Skip to the content.

Stand: 2026-05-30 Version: 1.2 (Entwurf — vor App-Store-Submission anwaltlich prüfen lassen)

Diese Erklärung informiert über die Verarbeitung personenbezogener Daten in der iOS-App „Stammtisch” gemäß Art. 13 DSGVO. Sie ist sowohl in den App-Einstellungen verlinkt als auch unter der öffentlichen URL aus dem App-Store-Listing erreichbar.


1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:

NDB-Creative — Inhaber: Nick Di Bello Heckenerstraße 20a 53578 Windhagen Deutschland E-Mail: support@ndb-creative.com

2. Datenschutzbeauftragter

Es besteht keine gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten (§ 38 BDSG, da weniger als 20 Personen ständig mit der automatisierten Verarbeitung beschäftigt sind). Anfragen zum Datenschutz richten Sie bitte an die oben genannte Kontakt­adresse.

3. Welche Daten wir verarbeiten und warum

Die Stammtisch-App ist eine Gruppen-Organisations-App für Freundeskreise (5–50 Personen). Es werden ausschließlich Daten verarbeitet, die für die Funktion der App erforderlich sind. Es findet kein Tracking, keine Profilbildung und keine Weitergabe an Werbenetzwerke statt.

3.1 Konten- und Anmeldedaten

Datenfeld Quelle Rechtsgrundlage Speicherdauer
E-Mail-Adresse Direkteingabe bei E-Mail-Registrierung oder Apple-Sign-In (echt oder Apple-Relay) Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bis Account-Löschung
Passwort Eingabe bei E-Mail-Registrierung — wird niemals im Klartext gespeichert, sondern ausschließlich als gesalzener Hash von Supabase Auth abgelegt Art. 6 Abs. 1 lit. b DSGVO bis Account-Löschung
Bestätigungscode (6-stelliges Einmal-Token) erzeugt von Supabase Auth zur E-Mail-Verifizierung Art. 6 Abs. 1 lit. b DSGVO kurzlebig (≈ 1 h Gültigkeit), danach automatisch verworfen
User-ID (UUID) automatisch erzeugt von Supabase Auth Art. 6 Abs. 1 lit. b DSGVO bis Account-Löschung
Anzeigename Eingabe durch Nutzer:in Art. 6 Abs. 1 lit. b DSGVO bis Account-Löschung
Authentifizierungs-Token (Refresh + Access) Supabase Auth + Apple-ID-Token Art. 6 Abs. 1 lit. b DSGVO bis Logout oder Token-Ablauf

E-Mail-Adressen werden niemals an andere Mitglieder ausgeliefert. Die Datenbank-Sicherheitsrichtlinien (Row-Level-Security) maskieren das E-Mail-Feld für alle Lesezugriffe außer dem eigenen Konto.

Authentifizierungs-Token werden auf dem Gerät ausschließlich im iOS Keychain mit dem Schutz­level kSecAttrAccessibleAfterFirstUnlockThisDeviceOnly gespeichert. Das Passwort verlässt das Gerät nur TLS-verschlüsselt und wird serverseitig von Supabase Auth ausschließlich als gesalzener Hash (bcrypt) gespeichert — im Klartext liegt es zu keinem Zeitpunkt auf unseren Systemen vor.

3.2 Stammtisch-Inhalte (User Generated Content)

Datenfeld Inhalt Rechtsgrundlage Speicherdauer
Stammtisch-Name / Beschreibung Eingabe durch Admin Art. 6 Abs. 1 lit. b DSGVO bis Stammtisch gelöscht
Treffen-Daten (Termin, Datums-Vorschläge, Zusagen) Eingabe durch Mitglieder Art. 6 Abs. 1 lit. b DSGVO bleibt nach Account-Löschung anonymisiert
Chat-Nachrichten Eingabe durch Mitglieder Art. 6 Abs. 1 lit. b DSGVO Soft-Delete bei Account-Löschung (Inhalt unkenntlich, Strukturreferenz bleibt)
Treffen-Fotos Upload durch Mitglieder Art. 6 Abs. 1 lit. a DSGVO (Einwilligung mit Upload) bleibt nach Account-Löschung anonymisiert
Lokal-Vorschläge / Bewertungen Eingabe durch Mitglieder Art. 6 Abs. 1 lit. b DSGVO bleibt nach Account-Löschung anonymisiert
Lokal-Koordinaten aus Apple MapKit (POI-Suche, kein Endgeräte-Standort) Art. 6 Abs. 1 lit. b DSGVO bis Treffen gelöscht

Fotos werden in einem privaten Speicher-Bucket abgelegt und ausschließlich über zeitlich begrenzte Signed URLs (10 Minuten Gültigkeit) ausgeliefert. EXIF-Metadaten (insbesondere GPS-Koordinaten) werden vor dem Upload entfernt.

3.3 Push-Benachrichtigungen

Datenfeld Verarbeitungszweck Rechtsgrundlage Speicherdauer
APNs-Device-Token (anonyme Geräte-ID von Apple) Versand von Push-Nachrichten für Treffen-Erinnerungen, Voting-Reminder, Absentee-Reminder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Gruppen­kommunikation) bis Logout oder Account-Löschung

Push-Benachrichtigungen lassen sich pro Stammtisch durch den Admin abschalten (Feature „Benachrichtigungen”) oder system­weit über die iOS-Einstellungen.

3.4 Anmelde-Methoden & E-Mail-Verifizierung

Die App bietet in dieser Version zwei Anmelde-Methoden an:

  1. E-Mail-Adresse + Passwort (mit verpflichtender E-Mail-Bestätigung)
  2. Sign in with Apple

E-Mail-Registrierung mit Bestätigungscode

Bei der Registrierung mit E-Mail und Passwort sendet das System eine Bestätigungs-E-Mail mit einem 6-stelligen Einmal-Code an die angegebene Adresse. Erst nach korrekter Eingabe dieses Codes wird das Konto aktiviert und nutzbar. Damit wird sichergestellt, dass die Adresse dem registrierenden Nutzer gehört (Schutz vor Fremd-Registrierung). Nicht bestätigte Konten erhalten keine nutzbare Sitzung.

Der Versand dieser transaktionalen E-Mails erfolgt über den SMTP-Relay-Dienst von Google Workspace (Absenderadresse support@ndb-creative.com). Dabei werden die Empfänger-E-Mail-Adresse und der Bestätigungscode an die Google-SMTP-Infrastruktur übergeben, um die Zustellung zu ermöglichen. Es erfolgt kein Marketing-Versand und keine weitergehende Auswertung; die E-Mails dienen ausschließlich der Konto-Sicherheit (Verifizierung, Passwort-Zurücksetzen). Näheres zum Auftragsverarbeiter siehe § 4.

Sign in with Apple

Bei Wahl von Sign in with Apple gibt Apple der App folgende Informationen weiter:

Bei Wahl der Relay-E-Mail werden Mails an die App-Anschrift support@ndb-creative.com über Apples Relay-Server an die echte Adresse zugestellt. Es findet kein direkter Marketing-Versand an Relay-Adressen statt.

Geplant für eine zukünftige Version: Google Sign In. Der entsprechende Code-Pfad ist in dieser Version deaktiviert (Button ausgeblendet); es findet keine Übermittlung an Google statt, bis der Anmelde-Knopf veröffentlicht wird.

3.5 Daten, die wir nicht erheben

3.6 Geräte-Standort als Region-Anker für die Lokal-Suche

Die App nutzt den Endgeräte-Standort ausschließlich in der Lokal-Suche (Karten-Tab), um Apple MapKit MKLocalSearch einen Such-Radius mitzugeben, der relevante Treffer in der Nähe liefert. Verarbeitung im Detail:

Aspekt Umsetzung
Auslöser Erst nach explizitem Tap auf den Karten-Tab und der Such-Aktion. Vorher passiert nichts.
Berechtigungs-Level When-In-Use (requestWhenInUseAuthorization) — kein Always, kein Background-Tracking.
Genauigkeit kCLLocationAccuracyHundredMeters — bewusst grob (≈ 100 m).
Anzahl Abfragen Einmalig pro Sitzung (requestLocation() → eine Position). Kein kontinuierliches startUpdatingLocation.
Speicherung auf dem Gerät nur transient im RAM während die App im Vordergrund läuft. Beim Beenden vergessen.
Übermittlung an Server Keine. Die Position wird ausschließlich lokal genutzt, um die Region-Box für MKLocalSearch zu konstruieren.
Übermittlung an Apple Anonyme MapKit-Anfrage (ohne Account-Kontext, ohne IDFA) — gemäß Apple-Plattform-Datenschutz.
Speicherung auf Apple-Servern Apple-MapKit-Logs gemäß Apple-Privacy-Statement, nicht durch uns kontrolliert.
Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO (Einwilligung via iOS-Permission-Dialog) + Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — POI-Vorschlag in App-Kernfunktion).

Ein Verweigern der Berechtigung ist jederzeit möglich (iOS-Settings → Stammtisch → Standort). Die Lokal-Suche bleibt nutzbar, fällt dann jedoch auf eine breite Region zurück (z. B. zuletzt gewählter Stammtisch-Ort).

Die optionale Heim-Adresse, die ein Mitglied im Profil eintragen kann (Feature „Fahrgemeinschaften”, Phase 2), ist eine manuelle Eingabe und unabhängig von dieser Standort-API.

4. Empfänger und Auftragsverarbeiter

Empfänger Verarbeitung Rechtsgrundlage Vertrag
Supabase Inc. (1 Letterman Drive, San Francisco, USA — Server-Region EU-Frankfurt) Hosting der Datenbank, Authentifizierung, Storage, Push-Versand (Edge-Functions) Art. 28 DSGVO DPA gemäß supabase.com/legal/dpa
Apple Inc. (One Apple Park Way, Cupertino, USA) App-Store-Distribution, Push-Notifications (APNs), Apple-Sign-In Art. 6 Abs. 1 lit. b + f DSGVO, Apple Developer Program Agreement EU-US Data Privacy Framework
Apple MapKit Suche nach Lokal-Vorschlägen (MKLocalSearch) — Anfragen werden ohne Account-Kontext gesendet Art. 6 Abs. 1 lit. b DSGVO Teil der Apple-Plattform
Google Ireland Limited / Google LLC (Google Workspace, SMTP-Relay) Zustellung transaktionaler Konto-E-Mails (Verifizierungscode, Passwort-Reset) im Auftrag — siehe § 3.4 Art. 28 DSGVO Google Workspace Data Processing Amendment (business.safety.google/processorterms)

4.1 Auftrags­verarbeitungs­vertrag (AVV)

Mit Supabase Inc. wurde ein Data Processing Agreement gemäß Art. 28 DSGVO abgeschlossen (Standardvertrag von Supabase, unterzeichnet bei Projekt-Einrichtung). Eine Übersicht der aktiven AVV-Verträge wird intern in docs/legal/avv-uebersicht.md geführt.

Mit Apple Inc. kommt der Apple Developer Program License Agreement (insbesondere Schedule 1 und 2 zu den Apple Push Notifications und Apple-Sign-In) als Auftragsverarbeitungsvertrag zur Anwendung.

Für den E-Mail-Versand über Google Workspace gilt der Google Workspace Data Processing Amendment (Art. 28 DSGVO) als Auftragsverarbeitungsvertrag. Es werden ausschließlich die für die Zustellung nötigen Daten (Empfängeradresse, Betreff, Code/Link) verarbeitet.

5. Drittlandsübermittlung

Empfänger Land Übermittlungsgrundlage
Supabase Inc. (Mutter-Gesellschaft, USA) USA EU-Standardvertragsklauseln (2021/914) — Daten werden faktisch ausschließlich in der EU-Region Frankfurt verarbeitet
Apple Inc. (App-Store, APNs, Sign-In) USA EU-US Data Privacy Framework (Apple ist zertifiziert)
Google LLC (SMTP-Relay für Konto-E-Mails) USA EU-US Data Privacy Framework (Google LLC ist zertifiziert) + EU-Standardvertragsklauseln; Vertragspartner ist Google Ireland Limited

Bei Anmeldung über Apple-Sign-In findet die kryptografische Prüfung des Identity-Tokens serverseitig in der EU statt; an Apple werden lediglich anonyme Geräte-Tokens übermittelt.

6. Speicherdauer und Löschung

Daten Aufbewahrung
Account-Daten (E-Mail, Name) bis zur Account-Löschung
Passwort (gesalzener Hash) bis zur Account-Löschung
Bestätigungscode (6-stelliges Einmal-Token) kurzlebig (≈ 1 h), danach automatisch verworfen
Authentifizierungs-Token bis Logout oder Token-Ablauf (Refresh-Token: 30 Tage)
Push-Device-Token bis Logout oder Account-Löschung
Chat-Nachrichten Soft-Delete bei Account-Löschung (Inhalt durch „[Nachricht gelöscht]” ersetzt)
Fotos, Lokal-Bewertungen, Statistiken bleiben nach Account-Löschung anonymisiert im Kontext des Stammtisches erhalten
Server-Logs (Supabase) 30 Tage rotiert (Supabase-Standard)

6.1 Account-Löschung

Eine vollständige Account-Löschung ist in der App in maximal zwei Taps vom Profil- Tab erreichbar. Bei Bestätigung wird:

  1. Das Apple-Sign-In Revocation-Token bei Apple eingelöst (App-Store-Pflicht).
  2. Der Account-Datensatz in auth.users gelöscht (Cascading auf profiles, memberships, device_tokens, chat_messages.soft_delete).
  3. Authentifizierungs-Token aus dem Keychain entfernt.

User-Generated-Content (Fotos, Bewertungen, Treffen-Beiträge) bleibt aus Gruppen-Historien-Gründen anonymisiert (kein Name, keine User-ID-Verlinkung) erhalten. Bei vollständiger Löschung eines Stammtisches durch den Admin werden auch diese anonymisierten Inhalte unwiderruflich entfernt.

7. Ihre Rechte als betroffene Person

Sie haben jederzeit das Recht auf:

Sämtliche Anfragen richten Sie an die in § 1 genannte Kontakt­adresse. Wir antworten innerhalb von 30 Tagen.

8. Beschwerderecht

Unbeschadet anderer Rechtsbehelfe haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde. Zuständig ist insbesondere die Behörde Ihres gewöhnlichen Aufenthaltsorts oder die Behörde am Sitz des Verantwortlichen.

Zuständig für den Sitz des Verantwortlichen (Windhagen, Rheinland-Pfalz) ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz Hintere Bleiche 34, 55116 Mainz Postfach 30 40, 55020 Mainz Telefon: +49 6131 8920-0 E-Mail: poststelle@datenschutz.rlp.de Web: https://www.datenschutz.rlp.de

9. Datensicherheit

Ein internes Sicherheits-Audit ist zuletzt am 2026-05-17 durchgeführt worden (features/BUILD_LOG.md § S15/S16). Vor jedem App-Store-Update wird ein erneutes Audit ausgeführt.

10. Apple Privacy Manifest

Die App liefert ein vollständiges Privacy Manifest (PrivacyInfo.xcprivacy) gemäß Apple-Vorgabe ab Mai 2024. Es deklariert:

11. Kinder und Jugendliche

Die App richtet sich an Erwachsene und Jugendliche ab 16 Jahren (DSGVO Art. 8 i. V. m. § 1 BDSG). Die App-Store-Altersbewertung lautet 12+.

Personen unter 16 dürfen die App nur mit Einwilligung der Erziehungs­berechtigten nutzen. Wir erheben Alters­angaben nicht aktiv; sollten wir Kenntnis davon erlangen, dass ein Konto von einer Person unter 16 Jahren ohne Einwilligung geführt wird, löschen wir das Konto unverzüglich.

12. Änderungen dieser Erklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich die zugrundeliegende Datenverarbeitung ändert (etwa bei neuen Features oder neuen Auftragsverarbeitern). Bei wesentlichen Änderungen werden aktive Nutzer:innen beim nächsten App-Start informiert; die jeweils aktuelle Fassung ist über die App- Einstellungen erreichbar.


Verbleibende Pre-Submission-Schritte — Details in datenschutz-stammdaten-TODO.md:

  1. Anwaltlicher Review (≈ 1 h, 150–300 €) bevor dieser Text final in das App-Bundle und auf die öffentliche URL gelangt.
  2. Öffentliche URL (GitHub Pages) anlegen und im App-Store-Connect-Listing eintragen.

Stammdaten (Verantwortlicher, Kontakt-E-Mail, Aufsichtsbehörde) sind seit 2026-05-26 vollständig.