1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO (Verordnung (EU) 2016/679) ist: Florian Mahrl, Traklgasse 9/1, 1190 Wien, Österreich. E-Mail: florian.mahrl@gmail.com
2. Welche Daten wir verarbeiten
Wir verarbeiten nur Daten, die du uns gibst oder die beim Nutzen der App entstehen: • Konto: Name, E-Mail-Adresse, Anmeldeweg (E-Mail-Adresse, Google oder Apple), Sprache und Einstellungen. • Familie: Familienname, Mitglieder (Vorname, Altersgruppe, optional Geburtsdatum, Interessen) und die Rolle im Konto (Erwachsene:r oder Kind, siehe Abschnitt 11a). • Planung: Wünsche, Tagespläne und Reisen, Abstimmungen (Optionen, Stimmen und bei Abstimmung per Link der optional eingetippte Name), Kalendereinträge, Bewertungen, Besuche (Ort, Datum, Status), Rezepte, Essenspläne, Essensvorlieben und Allergien. • Nachrichten: Familien-, Freunde-, Gruppen- und Direkt-Chats. In Gruppen-Chats sehen alle Mitgliedsfamilien der Gruppe (bis zu 20) den Familiennamen und den Nachrichtentext. Nachrichten werden nach 180 Tagen automatisch gelöscht (Abschnitt 7). • Fotos: nur, was du selbst hochlädst — Pinnwand, Ausflugs-Rückblick oder Community-Tipp. • Standort: nur mit deiner Freigabe (Abschnitt 6e). • Technik: Push-Token für Benachrichtigungen, Zeitpunkt deiner letzten Aktivität und welche Funktionen du nutzt (für Kontingente und zum Verbessern der App). Öffentlich geteilte Community-Beiträge (Titel, Beschreibung, Familienname, Bewertung) sehen alle Nutzer:innen. Bei Kontolöschung werden sie anonymisiert.
3. Rechtsgrundlagen und Zwecke
• Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): KI-Vorschläge, Standort und Live-Standort, Geräte-Kalender-Spiegel, Google-Kalender, Analyse- und Fehlerbericht-Cookies im Web, Wochen-Zusammenfassung per E-Mail. Jede Einwilligung kannst du jederzeit widerrufen. • Vertrag (Art. 6 Abs. 1 lit. b DSGVO): Konto, Familie, Planung, Chats, Abo-Abwicklung, Bestätigungs- und Benachrichtigungs-Mails. • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Sicherheit, Missbrauchs- und Kostenschutz, Absturzberichte der iOS-App, Löschen inaktiver Konten. Zwecke: Vorschläge für gemeinsame Zeit, Kalender- und Wunschverwaltung, Abstimmungen, Freunde-Funktionen, Zahlungsabwicklung.
4. Empfänger und Auftragsverarbeiter
Deine Daten werden nicht verkauft. Diese Dienste erhalten Daten von uns oder direkt von deinem Gerät: (1) Google Firebase / Google Cloud (Google Ireland Ltd. / Google LLC) — Hosting, Anmeldung, Datenbank, Dateispeicher, Backend-Funktionen, Push-Nachrichten (FCM) und Bot-Schutz (App Check). Speicherort EU, siehe Abschnitt 4b. Auftragsverarbeitung. (2) Google Gemini API (generativelanguage.googleapis.com, Google LLC, USA) — KI-Vorschläge, ausschließlich anonymisiert (Abschnitt 5). Für einzelne Anfragen darf Gemini die Google-Suche nutzen („Grounding“), um aktuelle Fakten wie Öffnungszeiten zu prüfen; auch dabei gehen nur die anonymisierten Anfragen an Google. Für Tour-Empfehlungen (Wandern, Radeln) werden Stadt, ungefähre Koordinaten und die Tour-Art übermittelt; Ergebnisse werden 7 Tage pro Region zwischengespeichert. (3) Google Custom Search (Google LLC, USA) — Suche nach Veranstaltungen. Übermittelt werden Ort, Datum und Kategorie, keine Profildaten. Ergebnisse werden 24 Stunden zwischengespeichert. (4) Google Places API (Google LLC, USA) — Suche und Anzeige von Orten; anonymisierte Suchanfragen. (5) Zahlung — in der iOS-App über Apple (App Store / StoreKit), im Web über Stripe, Inc. (USA). Wir erhalten nur Abo-Kennung, Status und Ablaufdatum; deine Zahlungsdaten bleiben bei Apple bzw. Stripe. (6) Google Calendar API — nur, wenn du deinen Google-Kalender verknüpfst (Abschnitt 6c). (7) Open-Meteo (Open-Source-Wetterdienst) — Wetterdaten. Übermittelt werden nur Koordinaten. (8) Google Firebase Crashlytics (Google LLC, USA) — Absturzberichte der iOS-App (Fehlermeldung, Gerätemodell, iOS-Version). In den Privatsphäre-Einstellungen der App abschaltbar. (9) Google reCAPTCHA v3 / Firebase App Check (Google LLC, USA) — nur im Web und erst nach der Anmeldung, zum Schutz der KI-Endpunkte vor Missbrauch. Wertet technische Interaktions- und Gerätedaten aus. (10) Google Analytics 4 (Google Ireland Ltd. / Google LLC, USA) — Reichweitenmessung im Web, nur wenn du im Cookie-Hinweis „Alle akzeptieren“ wählst oder Analyse-Cookies einschaltest. IP-Anonymisierung ist aktiv. Die iOS-App enthält kein Analytics. (11) Sentry (Functional Software, Inc., USA) — Fehlerberichte der Web-App, nur nach Zustimmung zu funktionalen Cookies. Wir senden keine IP-Adresse, keine Cookies und keine Anmeldedaten mit. (12) E-Mail-Versand über Google (Gmail / Google Workspace SMTP, Google LLC) — Willkommens-Mail, Bestätigungen, Benachrichtigungen per E-Mail (wenn du das statt Push wählst) und die Wochen-Zusammenfassung. Übermittelt werden E-Mail-Adresse, Name und der Inhalt der Mail. (13) OpenStreetMap: Nominatim (OpenStreetMap Foundation, Vereinigtes Königreich) und Overpass — Ortssuche, Adressen und Orts-Daten. Aus dem Browser: Suchtext bzw. Koordinaten und deine IP-Adresse. Von unserem Server: nur Orts-Abfragen ohne Personenbezug. (14) Wikipedia / Wikimedia Commons (Wikimedia Foundation, USA) — Fotos von Orten. Unser Server fragt Bilder zu Orts-Koordinaten ab; dein Browser bzw. die App lädt die Bilder direkt von upload.wikimedia.org (Wikimedia sieht dabei deine IP-Adresse). (15) Apple MapKit (Apple Inc., USA) — in der iOS-App: Karte, Ortssuche, Prüfung von Vorschlägen gegen echte Orte und Umgebungsansicht („Look Around“). Apple erhält Suchanfragen und die Koordinaten des Kartenausschnitts bzw. — bei Freigabe — deines Standorts. Es gelten die Datenschutzbestimmungen von Apple. (16) Anmeldung mit Google bzw. Apple — nur wenn du diesen Weg wählst. Google bzw. Apple bestätigt deine Identität und übermittelt uns Name und E-Mail-Adresse (bei Apple auf Wunsch eine Weiterleitungs-Adresse).
4a. Übermittlung in Drittstaaten (Art. 44 ff. DSGVO)
Diese Empfänger sitzen außerhalb der EU. Grundlage je Empfänger: • Google LLC (USA): Gemini API, Custom Search, Places, Analytics 4, reCAPTCHA / App Check, Crashlytics, Anmeldung mit Google, E-Mail-Versand — EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission, Art. 45 DSGVO). Firebase Auth und FCM sind global verteilt mit EU-Failover. • Apple Inc. (USA): StoreKit, MapKit, Anmeldung mit Apple — EU-US Data Privacy Framework. • Stripe, Inc. (USA): Zahlung im Web — EU-US Data Privacy Framework. • Functional Software, Inc. / Sentry (USA): Fehlerberichte im Web — EU-Standardvertragsklauseln (Art. 46 DSGVO) im Auftragsverarbeitungsvertrag des Anbieters. • Wikimedia Foundation (USA): nur öffentliche Bilddaten; Wikimedia erhält beim Laden der Bilder deine IP-Adresse. • OpenStreetMap Foundation (Vereinigtes Königreich): Angemessenheitsbeschluss der EU-Kommission für das Vereinigte Königreich. Der Übermittlung an die Gemini API widersprichst du, indem du die KI-Funktionen abschaltest (Abschnitt 5). Analytics und Sentry laufen nur mit deiner Cookie-Zustimmung.
4b. Datenresidenz (Speicherorte)
Stand 02.09.2026: Deine Konto-, Familien- und Planungsdaten werden in der EU gespeichert und verarbeitet: Firestore-Datenbank in der Google-Cloud-Multi-Region „eur3“ (Frankfurt, Niederlande, Belgien); Datei-Uploads (Profilbilder, Familienfotos) in einem Google-Cloud-Storage-Bucket in der EU; Backend-Funktionen (Cloud Functions) in „europe-west1“ (Belgien). Anmeldung (Firebase Auth) und Push (FCM) sind global verteilt mit EU-Failover. Deine Inhalte (Konto, Familie, Wünsche, Pläne, Chats, Fotos) verlassen den EU-Raum im Regelbetrieb nicht. Nur die in Abschnitt 4a genannten Dienste erhalten einzelne Daten außerhalb der EU — die KI ausschließlich anonymisiert. Bei Fragen zur Datenresidenz: florian.mahrl@gmail.com.
5. KI-Verarbeitung (Google Gemini)
Wir nutzen die Google Gemini API (Endpunkt generativelanguage.googleapis.com, Google LLC, USA) für Aktivitäts-Vorschläge, Tagespläne, Reise- und Essensvorschläge, den KI-Chat und die Texterkennung beim Kalender-Scan. Die Vorschläge sind unverbindlich; es gibt keine Entscheidung mit rechtlicher Wirkung (Art. 22 DSGVO). Was die KI bekommt: Interessen, Altersgruppen der Kinder, Wetter, Stadt bzw. ungefährer Standort, freie und belegte Zeitfenster (ohne Termin-Titel), Wünsche, Rezepte und Essensvorlieben. Was die KI nicht bekommt: Namen und E-Mail-Adressen. Namen werden vor dem Senden durch Platzhalter ersetzt (Person1, Kind1), Geburtsdaten durch Altersgruppen. Titel, Orte und Beschreibungen deiner Termine gehen nie an die KI. Zustimmung: Neue Nutzer:innen der iOS-App werden vor dem ersten personalisierten KI-Aufruf einmal gefragt („Kurz gefragt“). Wer die App schon vor dieser Änderung genutzt hat, gilt als zugestimmt und kann jederzeit abschalten. Abschalten: iOS-App in den Privatsphäre-Einstellungen („Ganz ohne KI planen“ — dann nur geprüfte Orte aus unserem Pool, kein KI-Aufruf); Web-App unter Einstellungen → „KI-Funktionen aktivieren“. Abgeschaltet heißt: kein Aufruf der Gemini API mit deinen Daten. Im Privat-Modus gehen nur Wetter und Stadt an die KI. Protokolle: Für die Fehlersuche speichern wir eine Stichprobe (5 %) der KI-Anfragen 30 Tage lang, gekürzt auf 1.500 Zeichen und mit einer gehashten Kennung statt deiner Nutzer-ID. Kosten je Anfrage speichern wir 90 Tage. KI-Chat: Nachrichten an den KI-Assistenten werden nur in der Sitzung verarbeitet und nicht bei uns gespeichert.
6. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein: TLS/SSL-Verschlüsselung für alle Datenübertragungen, Firebase Security Rules für Zugriffskontrolle, serverseitige API-Key-Verwaltung (keine Schlüssel im Client), Apple StoreKit / Stripe für PCI-DSS-konforme Zahlungsverarbeitung.
6a. Verschlüsselung im Detail (Transparenz)
Transport-Verschlüsselung: Alle Verbindungen Browser↔Server nutzen TLS 1.3 (HTTPS). HSTS ist aktiviert. Netzwerk-Angreifer können nichts mitlesen. Verschlüsselung im Ruhezustand: Firestore (unser Datenbankanbieter, Google) verschlüsselt alle Daten auf Platte mit AES-256. Firebase Storage (Fotos, Anhänge) ebenfalls. Auth-Tokens werden sicher gespeichert. Chats: Familien-Chats, Gruppen-Chats (Kindergarten, Schulklasse etc.) und 1:1-Direkt-Nachrichten werden im Klartext in Firestore gespeichert. Das bedeutet: Administratoren von Weekend Pilot sowie Google-Infrastruktur-Mitarbeiter könnten Nachrichten technisch einsehen. Wir tun das NICHT außerhalb folgender Ausnahmen: (a) Untersuchung von Missbrauchsmeldungen durch betroffene Nutzer, (b) gesetzliche Auskunftsverpflichtung (Gerichtsbeschluss, DSGVO-Betroffenenauskunft). Ende-zu-Ende-Verschlüsselung (E2EE): Derzeit in Aufbau für 1:1-Direkt-Nachrichten — das Feature wird opt-in und pro Gerät aktivierbar sein. Gruppen-Chats und Familien-Chats sind wegen der technischen Komplexität (Multi-Gerät, Schlüsselrotation, Gruppen-Key-Management) nicht kurzfristig für E2EE vorgesehen. Eigene Nachrichten löschen: In Gruppen-Chats und 1:1-Direkt-Nachrichten kannst du eigene Nachrichten jederzeit selbst löschen — die Löschung ist sofort und final (nicht nur ein Soft-Flag). KI-Kommunikation: An Google Gemini gesendete Daten werden anonymisiert (ohne Name/E-Mail). Kalenderdaten gehen NIEMALS mit Titel/Beschreibung/Ort an die KI — nur strukturierte Frei/Belegt-Zeitfenster (z.B. „belegt 10:00-12:00, frei 14:00-18:00“) als Konflikt-Hinweis. Im Privat-Modus (Einstellungen → KI & Kalender) werden auch Wünsche und Standort weggelassen — nur Wetter + Stadt. Passwörter: Werden niemals von uns gespeichert — Firebase Auth (Google) hashed und salted sie serverseitig, wir haben keinen Zugriff auf Klartext-Passwörter.
6a2. Foto-Import und Kalender-Scan (Stand 02.08.2026)
Foto-Import („Da waren wir“): Auf deinen Wunsch analysiert die iOS-App deine Fotomediathek oder ein von dir gewähltes Album, um besuchte Orte zu erkennen. Diese Analyse (Aufnahmedatum, Ortskoordinaten der Fotos) findet ausschließlich lokal auf deinem Gerät statt — es werden dabei weder Fotos noch Metadaten an unsere Server oder Dritte übertragen. Hochgeladen wird nur, was du im Anschluss ausdrücklich auswählst: Fotos, die du einem Ausflugs-Rückblick hinzufügst (nur für deine Familie sichtbar, siehe 6b), oder Fotos, die du aktiv als Community-Tipp teilst (öffentlich, mit vorgeschalteter automatischer Moderation). Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), jederzeit widerrufbar durch Entzug des Fotozugriffs in den iOS-Einstellungen. Kalender-/Plakat-Scan: Fotografierst du einen Papier- oder Excel-Wochenplan (oder ein Veranstaltungsplakat), wird dieses eine Bild zur Texterkennung an die Google Gemini API (USA, DPF-zertifiziert) übertragen und dort nicht dauerhaft gespeichert. Die erkannten Termine siehst du vor der Übernahme in einer Bestätigungsliste — nichts wird ohne deine Prüfung in den Kalender geschrieben. Die App weist vor jedem Scan auf die KI-Übertragung hin.
6b. Familien-Isolation (Stand 28.04.2026)
Wer sieht was — technische Garantien durch Firebase Security Rules: Wall- und Visit-Fotos sind ausschließlich für Mitglieder deiner Familie sicht-, lade- und löschbar (Storage Rules prüfen Family-Membership via Firestore-Lookup). Kalender-Events sind ausschließlich für deine Family lesbar/änderbar — befreundete Familien sehen Events nur über aktiviertes calendarSharing (kein Schreibzugriff). Chats (Familie, Freunde, Gruppe) sind nur für die in `familyIds` aufgelisteten Familien lesbar und schreibbar — fremde Auth-User können nichts einsehen. User-Profile sind außerhalb der eigenen Familie nicht direkt lesbar — eine separate Cloud Function liefert nur Anzeigename und Avatar (keine E-Mail, keine privaten Felder) für Cross-Family-Anzeigen wie DM-Partnerlisten. Family-Dokumente sind nur für eigene Mitglieder + befreundete Familien lesbar — Invite-Code-Lookups laufen über eine geschützte Cloud Function. Featured Events (Landing-Inhalte) können ausschließlich vom Admin geschrieben werden. Diese Garantien sind auf Server-Ebene erzwungen, nicht nur in der UI — sie greifen auch bei direktem API-Zugriff.
6c. Google Calendar API — präzise Datennutzung (Stand 08.05.2026)
Wenn du in den Einstellungen „Google-Kalender verbinden“ wählst, läuft der Zugriff über folgende Datenflüsse — vollständig dokumentiert für die Google-Verifizierung: Was wir LESEN: Termine deines Google-Kalenders der nächsten 90 Tage (Titel, Start-/Endzeit, Ort, Dauer). Wir lesen pro Termin nur diese Felder und ignorieren alles andere (z.B. Anhänge, Konferenz-Links, Antwort-Status). Geburtstage werden separat als Anlass-Hinweis im Dashboard genutzt. Zweck: Bestehende Fixpunkte erkennen, damit der Planner keine Vorschläge über sie legt. Was wir SCHREIBEN: Ausschließlich Plan-Slots, die du explizit per „In Kalender exportieren“-Button bestätigst. Jeder Slot wird ein eigener Termin (z.B. Fahrt, Ausflug, Mittagessen, Show, Heimfahrt). Wir schreiben niemals automatisch. Wir ändern oder löschen niemals bestehende Termine. Was wir NIEMALS tun: Keine Weitergabe deiner Kalenderdaten an Dritte; kein Verkauf; kein KI-Training mit deinen Terminen (Google Gemini erhält ausschließlich anonymisierte Wetter-/Stadt-/Interessen-Daten, keine Kalenderinhalte); keine Werbung auf Basis von Kalenderdaten; keine Analyse durch Mitarbeiter außerhalb der in Punkt 6a genannten Ausnahmen. Speicherort: Deine zuletzt gepullten Termine werden in deinem persönlichen Firestore-Doc unter `users/{deine-uid}/gcalCache/events` (Speicher-Standort siehe Abschnitt „Datenresidenz“) gecached, damit der Planner offline und Geräte-übergreifend funktioniert. Zugriff: ausschließlich du selbst (per Firestore Security Rules erzwungen). Drittfamilien sehen davon NICHTS. Disconnect: Bei Klick auf „Verbindung trennen“ in den Einstellungen löschen wir (a) den OAuth-Token bei Google via Revoke-Endpoint, (b) den lokalen Token aus deinem Browser, (c) den Pull-Cache im Browser, (d) den Firestore-Cache `users/{deine-uid}/gcalCache/events`. Nach Disconnect existieren KEINE Google-Calendar-Daten mehr in der App. OAuth-Scope: Wir fordern ausschließlich `https://www.googleapis.com/auth/calendar.events` an (kein Zugriff auf Kalender-Liste, keine Settings, keine ACL). Dieser Scope deckt Read+Write auf User-Events ab — wir verwenden Read für Free-Busy-Detection, Write nur für User-bestätigten Plan-Export. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du kannst deine Einwilligung jederzeit durch Disconnect widerrufen.
6d. Geräte-Kalender der iOS-App (Spiegel in den Familienkalender)
Die iOS-App kann Termine aus deinem Geräte-Kalender in den Familienkalender spiegeln, damit deine Familie sieht, wann du belegt bist. Das passiert nur, wenn du diese Funktion in der App ausdrücklich einschaltest (Einwilligung, Art. 6 Abs. 1 lit. a DSGVO). Was gespiegelt wird: Titel, Beginn, Ende, Ganztags-Kennzeichen und Ort deiner Termine von 7 Tagen zurück bis 3 Monate voraus. Nicht gespiegelt: Teilnehmer, Notizen, Anhänge. Wer es sieht: die Mitglieder deiner Familie in Weekend Pilot. Die Einträge sind mit deinem Namen gekennzeichnet und in der App nicht bearbeitbar. Hast du „Kalender für Freunde“ aktiviert, sehen befreundete Familien deinen Familienkalender ebenfalls. Abschalten: jederzeit in den Einstellungen der App. Beim Abschalten löschen wir die gespiegelten Einträge aus dem Familienkalender. An die KI gehen aus diesen Einträgen nur freie und belegte Zeitfenster, nie der Titel.
6e. Standort und Besuche
Standort: Die App nutzt deinen Standort nur, wenn du ihn im Browser bzw. in iOS freigibst — für Vorschläge in deiner Nähe, Wetter und Entfernungen. Ohne Freigabe fragen wir nach deiner Stadt. Live-Standort: Nur wenn du für einen konkreten Termin „Live-Standort teilen“ einschaltest, senden wir deine Position alle 60 Sekunden an die Teilnehmer dieses Termins. Das endet automatisch nach dem Termin oder sofort, wenn du es stoppst; der Eintrag wird dabei gelöscht. Positions-Abgleich: Hast du den Standort freigegeben, speichert die App auf der Startseite deine letzte bekannte Position und die letzten Wegpunkte für deine Familie, um zu erkennen, ob der Tagesplan noch passt (z. B. Heimweg). Das ist kein dauerhafter Standortverlauf: die Einträge werden bei jeder Aktualisierung überschrieben. Besuche: Planst du einen Ausflug in den Kalender, legen wir einen Besuch als Verweis an (Ort, Datum, Status „offen“ oder „bestätigt“). Einen Tag danach fragt die App, ob ihr dort wart. Besuche dienen dem Rückblick und Vorschlägen wie „schon lange nicht mehr dort“. Der Foto-Abgleich („Da waren wir“) läuft nur auf deinem Gerät (Abschnitt 6a2).
7. Speicherdauer und Löschung
• Konto- und Familiendaten: solange dein Konto besteht. Du kannst dein Konto in den Einstellungen löschen; wir entfernen dann deine personenbezogenen Daten (Konto, Profil, Familienzugehörigkeit, Wünsche, Pläne, Chats, Fotos, Push-Token). Community-Beiträge bleiben anonymisiert, damit Diskussionen verständlich bleiben. • Inaktive Konten: Konten ohne Aktivität seit 180 Tagen löschen wir automatisch. Konten mit laufendem Abo sind ausgenommen. • Chat-Nachrichten (Familie, Freunde, Gruppen): 180 Tage, danach automatische Löschung. Eigene Nachrichten kannst du jederzeit selbst löschen; beim Verlassen einer Gruppe oder bei Kontolöschung werden sie entfernt. • KI-Chat: wird nicht gespeichert. • KI-Protokolle: 5-%-Stichprobe 30 Tage; Kosten je KI-Anfrage 90 Tage. • Live-Standort: bis zum Ende des Termins oder bis du stoppst. • Google-Kalender-Cache: bis du die Verbindung trennst (Abschnitt 6c). Geräte-Kalender-Spiegel: bis du die Funktion abschaltest (Abschnitt 6d). • Zahlungsdaten: bei Apple bzw. Stripe nach deren gesetzlichen Fristen; wir behalten Abo-Kennung und Status bis zur Kontolöschung.
8. Cookies, Analyse und Fehlerberichte (Web)
Notwendig (immer): Anmeldung, Sitzung, deine Cookie-Wahl und die Spracheinstellung. Funktional (nur mit deiner Zustimmung): Fehlerberichte an Sentry, damit wir Abstürze der Web-App finden. Analyse (nur mit deiner Zustimmung): Google Analytics 4 mit IP-Anonymisierung. Marketing-Cookies setzen wir nicht. Die iOS-App verwendet keine Cookies und kein Analytics. Deine Wahl änderst du jederzeit unter Cookie-Einstellungen.
8a. Eigenwerbung und Produkthinweise
Weekend Pilot zeigt im kostenlosen Tarif Hinweise auf eigene Premium-Funktionen und Angebote (sogenannte „House Ads“). Dabei werden keine Nutzungsdaten an Dritte übermittelt. Es handelt sich ausschließlich um interne Produkthinweise. Eine Weitergabe personenbezogener Daten an Werbepartner findet nicht statt — externe Werbenetzwerke (Google AdSense, Ezoic) werden nicht eingesetzt.
9. Zahlungsdaten
Kreditkarten- und Bankdaten werden ausschließlich durch Apple StoreKit (iOS-App) bzw. Stripe (Web-App) verarbeitet und nie auf unseren Servern gespeichert. Wir erhalten von Apple/Stripe lediglich eine Kunden-/Abo-ID, den Abonnementstatus und das Ablaufdatum.
10. Deine Rechte nach DSGVO
Du hast das Recht auf: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) und Widerruf deiner Einwilligung (Art. 7 Abs. 3). Dein Konto löschst du selbst unter Einstellungen → Konto löschen. Alle anderen Anfragen richtest du an florian.mahrl@gmail.com. Wir antworten binnen 30 Tagen.
11. Daten von Minderjährigen
Weekend Pilot richtet sich an Erwachsene. Kinder unter 16 Jahren dürfen ein eigenes Konto nur über eine Kind-Einladung ihrer Eltern nutzen (Art. 8 DSGVO, siehe Abschnitt 11a). Kinder als Familienmitglieder ohne eigenes Konto: Eltern können Kinder in der Familie anlegen — Vorname, Altersgruppe (z. B. Kleinkind, Schulkind, Teenager), optional Geburtsdatum für Erinnerungen, Interessen. Beim Anlegen bestätigst du als erziehungsberechtigte Person die Eingabe; wir vermerken den Zeitpunkt dieser Bestätigung. Zweck ist ausschließlich die Anzeige altersgerechter Vorschläge. Diese Angaben gehen nicht an Dritte und nicht in Werbung; an die KI geht nur die Altersgruppe, nie das Geburtsdatum. Du kannst die Angaben jederzeit bearbeiten oder löschen.
11a. Kinder-Konten (seit 6. August 2026)
So entsteht ein Kinder-Konto: Ein Elternteil erzeugt in der App einen Kind-Einladungscode. Meldet sich das Kind mit diesem Code auf dem eigenen Gerät an, erhält sein Konto dauerhaft die Rolle „Kind“. Die Rolle hängt am Code, nicht an einer Angabe des Kindes, und nur ein Erwachsener der Familie kann sie ändern. Die Einladung durch die Eltern ist die Einwilligung nach Art. 8 DSGVO. Was ein Kinder-Konto sieht und kann: Familienkalender, Wünsche, Pläne, Abstimmungen, Rezepte und Essensplan sehen; eigene Wünsche, Stimmen, Fotos und Beiträge anlegen; im Familien-, Gruppen- und Direkt-Chat schreiben — hier gelten dieselben Regeln wie für Erwachsene, bitte begleitet das. Was ein Kinder-Konto nicht kann: Einladungscodes sehen, die Familie umbenennen oder Mitglieder verwalten, Einträge anderer (Rezepte, Essensplan, Tagespläne, Einkaufsliste, Pinnwand) ändern oder löschen, die eigene Rolle ändern. Daten eines Kinder-Kontos: Name, E-Mail-Adresse bzw. Anmeldeweg, Interessen, Wünsche, Nachrichten; Standort nur bei Freigabe. An die KI gehen wie bei allen nur anonymisierte Angaben (Altersgruppe, nie Name oder Geburtsdatum). Eltern können das Kind aus der Familie entfernen; das Konto selbst wird über die Einstellungen gelöscht. Fragen zu Kinder-Konten: florian.mahrl@gmail.com.
12. Beschwerderecht
Du hast das Recht auf Beschwerde bei der zuständigen Aufsichtsbehörde: Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, dsb@dsb.gv.at, www.dsb.gv.at.
Stand: 3. September 2026