1. Wer wir sind
Tendle (die "App", "wir") ist eine iPhone-App, die Eltern hilft, präsent bei ihrem kleinen Kind zu sein, sowie diese Website. Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO ist:
Nils Schiwora, handelnd unter Nils Schiwora Trading Services Ahornstr. 37 14547 Beelitz Deutschland
Bei Fragen zu dieser Erklärung oder zur Ausübung deiner Rechte schreib an support@tendle.me.
Für unsere Geschäftsanschrift in Brandenburg ist Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg (LDA Brandenburg) zuständige Aufsichtsbehörde. Du kannst dich jederzeit auch an die Behörde deines gewöhnlichen Aufenthalts wenden (Art. 77 DSGVO).
2. Was die App macht und wie sie mit Daten umgeht
Tendle ist lokal-first. Während der "Kinderzeit" blockiert die App die ablenkenden Apps, die du ausgewählt hast — über Apples Family Controls (Bildschirmzeit). Dein Handy verdienst du dir zurück, indem du ein Werk des Spielens fotografierst — zum Beispiel einen Bauklotz-Turm —, das auf deinem Gerät geprüft wird. Die App führt eine Serie ("Streak") und zählt deine präsenten Minuten.
Es gibt keine Benutzerkonten. Freiwilliges Feedback und der Gründer-Chat übertragen nur die unten beschriebenen Supportdaten. Fotos, ausgewählte blockierte Apps, Serien und präsente Minuten bleiben auf deinem Gerät. Abonnements, Produktanalyse und optionale Diagnosedaten werden unten gesondert beschrieben.
2.1 Nur auf deinem Gerät (wird nie übertragen)
| Daten | Wo sie liegen |
|---|---|
| Das Foto des Spiel-Werks, das du in der Kinderzeit machst | Wird live von der Kamera aufgenommen und im Arbeitsspeicher geprüft; bei bestätigtem Abschluss als JPEG im privaten Container der App gespeichert (vom iCloud-Backup ausgeschlossen), um Recap-Erinnerung und Verlauf anzuzeigen |
| Welche Apps du blockierst | Von iOS als undurchsichtige Family-Controls-Token gespeichert, die die App nicht lesen kann und die dein Gerät nie verlassen |
| Dein Präsenz-/Serien-Verlauf und deine präsenten Minuten | Auf dem Gerät gespeichert (SwiftData) |
| Deine Einstellungen (Spitzname, Standardwerte, Erinnerungs-Einstellung, Onboarding/Paywall) | Auf dem Gerät gespeichert (UserDefaults) |
Die Kamera wird ausschließlich dazu genutzt, in einer Kinderzeit-Freischaltung das Spiel-Werk zu fotografieren. Ein Bild wird live aufgenommen (kein Import aus deiner Fotomediathek), auf dem Gerät geprüft und — bei bestätigtem Abschluss — im eigenen privaten Container der App gespeichert. Nach dem ersten bestätigten Foto kannst du separat wählen, dieses und zukünftige bestätigte Fotos zu Apple Fotos hinzuzufügen. Tendle fordert dafür nur Zugriff zum Hinzufügen an und kann deine Mediathek nicht ansehen. Wenn iCloud-Fotos aktiviert ist, kann Apple diese Kopien zwischen deinen Geräten synchronisieren. Du kannst die Auswahl in den Einstellungen ändern; eine Ablehnung blockiert keine Session. Tendle lädt Werk-Fotos nie auf eigene oder fremde Server hoch. Das Teilen eines Recap-Fotos bleibt eine separate, von dir ausgelöste Aktion.
Family Controls (Bildschirmzeit) gibt der App die Möglichkeit, von dir ausgewählte Apps zu sperren. Deine Auswahl wird durch undurchsichtige Betriebssystem-Token dargestellt; die App kann nicht erkennen, um welche Apps es sich handelt, und diese Auswahl verlässt dein Gerät nie.
2.2 Von Dienstleistern verarbeitete Daten
Wenn du in den Einstellungen Feedback sendest, übermitteln wir die gewählte Kategorie, deine Nachricht, eine optionale Antwort-E-Mail, App-Version, Sprache und den aktuellen Abo-Status an unser Support-Postfach. Die E-Mail-Adresse wird nur für die Antwort auf dieses Feedback verwendet. Das RevenueCat Customer Center kann außerdem einen vordefinierten Kündigungsgrund erfassen; es fragt nicht nach einem freien Kündigungstext.
| Daten | Zweck |
|---|---|
| Abo-Transaktion und Berechtigungsstatus | Verarbeitet von Apple und über RevenueCat gespiegelt, um kostenpflichtige Funktionen freizuschalten — siehe Abschnitt 4 |
Explizite Produkt-Analyse-Ereignisse (z.B. app_started, paywall_viewed) |
Gehen an PostHog, solange Produkt-Analyse aktiviert ist — siehe Abschnitte 3 und 4 |
| Maskierte mobile Sitzungswiedergaben | Gehen an PostHog, solange Produkt-Analyse aktiviert ist, um Navigations- und Bedienprobleme zu erkennen; angezeigter Text und Texteingaben werden vor der Übertragung unkenntlich gemacht, Kamera- und Nutzerfoto-Ansichten werden von der Aufzeichnung ausgeschlossen |
| Absturz- und Fehler-Diagnose (Stack-Trace, Geräte-/Laufzeit-Metadaten) | Gehen nur an Sentry, wenn die Absturz-Berichterstattung aktiviert ist — siehe Abschnitt 4 |
| Deine Nachricht und E-Mail-Adresse, wenn du den Support kontaktierst | Nur zur Beantwortung deiner Anfrage — siehe Abschnitt 4 |
| Kauf-Support-Daten: grobe Sitzungszählungen pro Tag und deine „Kauf-Support“-Einstellung | Auf unserer API (Cloudflare) gespeichert, damit wir Apples Rückerstattungsanfragen beantworten können — siehe Abschnitte 3 und 4 |
| Unsere Antwort auf Apples Rückerstattungsanfrage (Kauf geliefert ja/nein, Testphase gezeigt ja/nein, unsere Empfehlung) | Nur an Apple gesendet, wenn du bei Apple eine Rückerstattung anfragst — siehe Abschnitte 3 und 4 |
Konstruktionsbedingt werden niemals Fotos, Dateipfade oder Werk-Referenzen an Analyse oder Absturz-Berichterstattung gesendet — Ereignisse enthalten nur Zähler, Zeitdauern und Enum-Ergebnisse. Analyse-Ereignisse sind nicht mit deiner Identität verknüpft.
2.3 Optionaler Chat mit dem Gründer
Wenn du ein Gespräch startest, speichern wir deine Nachrichten, einen freiwillig angegebenen eigenen Namen und eine zufällige Installationskennung. Hinzu kommen Sprache, Zeitzone, App-/Build-Version und das ungefähre Land aus der Netzwerkverbindung mit Erfassungsdatum. Reisen oder VPNs können das Land beeinflussen. Kindernamen, Fotos, Missionen und Sitzungsdetails werden dem Supportkontext nicht automatisch beigefügt.
Cloudflare Workers, Durable Objects und D1 betreiben den Chat. Bei Abofragen können wir signierte Apple-Kaufbelege mit RevenueCat abgleichen und einen kleinen, datierten Ausschnitt zu Tarif und Status speichern. Das erstellt kein Konto, verknüpft keine anderen Gespräche und benötigt keine Produktanalyse. Der signierte Beleg wird nur zur Prüfung verarbeitet, nicht gespeichert.
Bei aktivierten Antwortbenachrichtigungen erhält Apple APNs den Gerätetoken und eine allgemeine Antwortmeldung. Zur Vermeidung von Störungen übertragen wir nur den groben Kid-Time-Status aktiv/inaktiv. Offline können Hintergrundmeldungen nicht zuverlässig verhindert werden. Gründer-Benachrichtigungen über PurelyMail und Browser-Push enthalten keine Nachrichtentexte, Namen oder Abodetails.
Nachrichten und zugehörige Ereignis-/Zustellungsdaten werden nach 90 Tagen gelöscht. Inaktive Supportdetails, Namen und Gerätezuordnungen verfallen nach 90 Tagen. Der lokale Cache enthält höchstens 500 Nachrichten für bis zu 90 Tage; ungesendete Nachrichten bleiben bis zum Senden, Verwerfen oder Löschen. In den Gesprächseinstellungen kannst du das Gespräch löschen und Benachrichtigungen abschalten. Offline werden lokale Inhalte sofort gelöscht; die Löschung auf dem Server wird sichtbar bis zur nächsten Verbindung vorgemerkt. Ein inhaltsfreier Sperrvermerk verhindert die Wiederherstellung durch wiederholte Anfragen. Chatinhalte gehen weder an Analytics noch an Session Replay.
3. Zweck und Rechtsgrundlagen
| Zweck | Rechtsgrundlage (Art. 6 Abs. 1 DSGVO) |
|---|---|
| Betrieb der Kern-Funktionen der App auf deinem Gerät | Vertragserfüllung — lit. b |
| Abwicklung deines App-Store-Abos | Vertragserfüllung — lit. b |
| Versand lokaler Serien-Erinnerungen, die du aktiviert hast | Einwilligung — lit. a. Werden auf dem Gerät geplant; siehe Abschnitt 4. |
| Minimierte Produkt-Analyse, um Funktionen zu verbessern | Unser berechtigtes Interesse — lit. f. Du kannst jederzeit in den Einstellungen widersprechen (Abschnitt 7). |
| Absturz-Diagnose, um die App stabil zu halten | Berechtigtes Interesse — lit. f |
| Beantwortung einer Support-Anfrage, die du sendest | Vertragserfüllung / berechtigtes Interesse — lit. b/f |
| Erfüllung gesetzlicher Aufbewahrungspflichten (Steuer, Buchhaltung) | Rechtliche Verpflichtung — lit. c |
| Beantwortung von Apples Rückerstattungsanfragen und Schutz vor Rückerstattungsmissbrauch | Unser berechtigtes Interesse — lit. f, Erwägungsgrund 47. Du kannst jederzeit in den Einstellungen widersprechen („Kauf-Support“, Abschnitt 7). |
4. Dienstleister und Empfänger
Wir setzen wenige Auftragsverarbeiter ein. Da Tendle lokal-first ist, erreicht das meiste, was du tust, keinen von ihnen.
| Anbieter | Rolle | Region | Hinweis |
|---|---|---|---|
| Apple Inc. | App-Vertrieb und Abo-Abwicklung über den App Store | USA (mit EU-Unterauftragsverarbeitern) | Apple erhält Kauf- und Rückerstattungs-Metadaten direkt von dir nach der Datenschutz-Erklärung von Apple. Family Controls (Bildschirmzeit) ist ein Apple-System; deine App-Auswahl wird von iOS als undurchsichtige Token gehalten. |
| RevenueCat | Verwaltung der Abo-Berechtigung und Bereitstellung an die App | USA | Wir nutzen RevenueCat als verbindliche Abo-Quelle. RevenueCat verarbeitet App-Store-Transaktions-Metadaten, die Produkt-Kennung, den Berechtigungsstatus und eine RevenueCat-eigene App-Nutzer-Kennung. Solange Produkt-Analyse aktiviert ist, erhält RevenueCat unmittelbar vor dem Kauf außerdem nur die grobe Paywall-Platzierung und die konfigurierte Variante, damit wir Kaufoberflächen vergleichen können. PostHog- oder darstellungsspezifische Kennungen werden nicht übermittelt. RevenueCat erhält nicht deine Fotos. |
| PostHog | Produkt-Analyse für die iOS-App und diese Website | EU — eu.i.posthog.com |
Die iOS-App sendet standardmäßig explizite pseudonyme Produkt-Ereignisse und maskierte Sitzungswiedergaben auf Grundlage unseres berechtigten Interesses. Die Wiedergaben rekonstruieren App-Bildschirme, Berührungen und Navigation, um Bedienprobleme zu erkennen; angezeigter Text und Texteingaben werden vor der Übertragung unkenntlich gemacht, Kamera- und Nutzerfoto-Ansichten werden ausgeschlossen, und Protokolle sowie Netzwerk-Telemetrie sind deaktiviert. App-eigene dekorative Grafiken können sichtbar bleiben. Du kannst jederzeit widersprechen, indem du Produkt-Analyse in den Einstellungen ausschaltest. Bildschirm-/Lebenszyklus-/Element-Autocapture und die RevenueCat-Identitätsverknüpfung bleiben deaktiviert. Ereignisse werden einem anonymen, installationsbezogenen Profil zugeordnet, damit PostHog das ungefähre Land bzw. die Region und standardmäßigen Gerätekontext anzeigen kann. Wir fügen diesem Profil weder Namen, Kontoidentität, RevenueCat-Kennung, Kinderdaten noch Freitext hinzu. Fotos, Kindernamen, eigene Texte, Dateipfade und Werk-Referenzen werden nicht einbezogen. Diese Website verwendet keine Sitzungswiedergabe. |
| Sentry | Absturz- und Fehler-Diagnose für die iOS-App | EU | Wird nur genutzt, wenn die Absturz-Berichterstattung aktiviert ist. Erhält Stack-Traces und begrenzte Geräte-/Laufzeit-Metadaten; sensible Werte und Medien-Werte werden vor dem Versand entfernt. |
| Vercel Inc. | Hosting dieser Website | Vercel Edge Network weltweit | Übliche Anfragedaten (IP-Adresse, User-Agent) erscheinen in Vercel-Logs zur Missbrauchs-Abwehr. |
| Cloudflare | Tendle API, minimierte Kaufattribution und Support-Zustellung | Weltweite Infrastruktur | Cloudflare Workers und D1 speichern die RevenueCat-Transaktionslinie, die grobe Paywall-Platzierung und die konfigurierte Variante bis zu 730 Tage, aber nur wenn Produktanalyse beim Kauf aktiviert war. Der Snapshot enthält keine RevenueCat-App-User-ID, PostHog-ID oder darstellungsspezifische Kennung. Cloudflare Email Service erhält eine Feedback-Nachricht und eine optionale Antwort-Adresse nur, wenn du auf Senden tippst. Keine dieser Daten werden für Werbung verwendet. |
Wir verkaufen deine Daten nicht und nutzen sie nicht für personalisierte Werbung.
4.1 Diese Website
Sofern die Analyse aktiviert ist, lädt diese Website PostHog Produkt-Analyse
(EU-Region, eu.i.posthog.com) erst nach deiner Cookie-Einwilligung. Solange du
den Cookie-Banner nicht akzeptierst, wird nichts geladen und nichts gesendet.
Lehnst du ab, wird kein PostHog-Cookie gesetzt und es werden keine Ereignisse
übermittelt. Session-Aufzeichnung, Autocapture, Werbung und sonstige
Drittanbieter-Tracker laden wir nicht; außerdem ist das PostHog-Projekt so
konfiguriert, dass Client-IP-Adressen verworfen werden. Erfasste Ereignisse
beschränken sich auf Seitenaufrufe, App-Store-CTA-Klicks, Sprachwechsel und
FAQ-Aufklapp-Ereignisse. Dein Browser sendet bei jedem Seitenaufruf zudem
übliche Anfragedaten (IP-Adresse, User-Agent, Referrer) an unseren
Hosting-Anbieter.
5. Übermittlung in Drittländer
Apple und RevenueCat sitzen in den USA bzw. werden von dort aus betrieben.
PostHog läuft sowohl für die iOS-App als auch für diese Website auf der
EU-Region (eu.i.posthog.com), sodass PostHog-Ereignisdaten die EU nicht
verlassen, und Sentry speichert die Absturz-Berichte dieses Projekts in der
EU-Region. Die Auftragsverarbeiter-Bedingungen für die Nicht-EU-Anbieter sind
für den Launch bestätigt. Übermittlungen an Nicht-EU-Empfänger stützen wir auf
die von der Europäischen Kommission erlassenen Standardvertragsklauseln, ggf.
mit ergänzenden Maßnahmen nach Schrems II. Soweit ein Anbieter am EU-US Data
Privacy Framework teilnimmt, stützen wir uns zusätzlich auf dessen aktuelle
Zertifizierung.
6. Speicherdauer
| Kategorie | Dauer |
|---|---|
| Werk-Fotos, Serien-Verlauf, Einstellungen (auf dem Gerät) | Bis du sie mit "Lokale Daten löschen" in den Einstellungen entfernst oder die App löschst |
| Abo- und Berechtigungs-Daten (Apple / RevenueCat) | Werden von Apples Konto-Daten und RevenueCat zur Abo-Historie aufbewahrt, bis Löschung beantragt wird |
| Minimierte Kaufattributions-Snapshots (Tendle / D1) | Bis zu 730 Tage |
| Produkt-Analyse-Ereignisse | PostHog meldet derzeit eine anbieterseitig vorgegebene Aufbewahrung von bis zu 84 Monaten; wir arbeiten an einer Verkürzung |
| Maskierte mobile Sitzungswiedergaben | Bis zu 30 Tage bei PostHog |
| Absturz-Berichte | Gemäß der konfigurierten Aufbewahrungsrichtlinie des Sentry-Projekts |
| Support-Korrespondenz | Nur so lange, wie zur Bearbeitung deiner Anfrage und zur Erfüllung gesetzlicher Pflichten nötig |
| Abo- und Abrechnungs-Daten | Bis zu 10 Jahre, soweit nach Steuer- und Handelsrecht erforderlich (§ 147 AO, § 257 HGB) |
7. Deine Rechte
Nach der DSGVO kannst du:
- Auskunft über die Verarbeitung verlangen und eine Kopie erhalten (Art. 15)
- Berichtigung unrichtiger Daten verlangen (Art. 16)
- Löschung verlangen (Art. 17), vorbehaltlich gesetzlicher Aufbewahrungspflichten
- Einschränkung verlangen, solange eine Streitigkeit anhängig ist (Art. 18)
- Deine Daten in maschinenlesbarer Form portieren (Art. 20)
- Der Verarbeitung auf Grundlage berechtigter Interessen widersprechen, auch der Analyse (Art. 21)
- Eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3)
- Beschwerde bei einer Aufsichtsbehörde einlegen (Art. 77)
Da Tendle lokal-first ist, kontrollierst du die meisten deiner Daten direkt: Einstellungen → Lokale Daten löschen entfernt die Werk-Fotos, den Serien-Verlauf und die auf deinem Gerät gespeicherten Einstellungen. Zur Ausübung jedes weiteren Rechts schreib an support@tendle.me. Wir antworten in der Regel binnen 30 Tagen (Art. 12 Abs. 3). Die praktischen Schritte findest du unter Hilfe & Kontakt.
8. Kinder
Tendle ist ein Werkzeug für die Eltern und richtet sich nicht an Kinder unter 16. Ohne nachweisbare elterliche Einwilligung verarbeiten wir wissentlich keine Daten von Personen unter 16 Jahren (Art. 8 DSGVO). Die App fordert kein Kind auf, ein Konto anzulegen oder personenbezogene Daten preiszugeben. Wenn du den Verdacht hast, dass ein Kind die App so genutzt hat, dass uns seine Daten erreicht haben, schreib an support@tendle.me — wir löschen sie.
9. Sicherheit
Die sensiblen Inhalte der App — deine Fotos, deine App-Auswahl und deine Serie — bleiben auf deinem Gerät. Für allen Datenverkehr zu unseren Dienstleistern nutzen wir HTTPS, verlassen uns auf Apples App-Sandbox und, soweit anwendbar, auf den iOS-Schlüsselbund/sichere Speicherung und beschränken interne Zugriffe auf das Notwendige. Kein System ist absolut sicher. Schwachstellen-Meldungen bitte an support@tendle.me.
10. Änderungen dieser Erklärung
Wesentliche Änderungen veröffentlichen wir hier und kündigen sie — falls sie dich betreffen, etwa durch einen neuen Empfänger deiner Daten — mindestens 14 Tage vorher in der App an. Das Datum oben zeigt die letzte Überarbeitung.
11. Kontakt
Für alle Datenschutz-Fragen und Anträge:
Nils Schiwora handelnd unter Nils Schiwora Trading Services Ahornstr. 37 14547 Beelitz Deutschland E-Mail: support@tendle.me