Datenschutzerklärung
Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten auf unserer Website, in der MIMBA-App für iOS und Android und auf unseren Social-Media-Präsenzen.
Verantwortlicher und Kontakt
MediCook – Vogt Siedler GbRFeßlerstraße 12
22083 Hamburg, Deutschland
E-Mail: info@mimba.app
Nachrichten an die frühere Adresse info@mimba.info werden an dieses Postfach weitergeleitet.
Besuch der Website
Unsere Website wird bei ALL-INKL.COM – Neue Medien Münnich gehostet. Der Anbieter verarbeitet als Auftragsverarbeiter die zur Auslieferung erforderlichen Daten, insbesondere IP-Adresse, aufgerufene Adresse und technische Verbindungsinformationen. Rechtsgrundlage ist unser berechtigtes Interesse an einer erreichbaren, sicheren Website (Art. 6 Abs. 1 Buchst. f DSGVO).
Für unsere Website werden keine Zugriffslogdateien erstellt. Die Verarbeitung von Verbindungsdaten zur Auslieferung sowie von Betriebs- und Sicherheitsdaten zum Schutz der Hosting- und E-Mail-Dienste bleibt hiervon unberührt. Weitere Informationen enthält die Datenschutzinformation von ALL-INKL.
Auf dieser Website findet keine statistische Nutzungsanalyse statt. Beim Öffnen externer Links erhält der Zielanbieter die zur Verbindung erforderlichen Daten und verarbeitet sie nach seinen Datenschutzinformationen.
Kontaktformular, E-Mail und Support
Bei einer Kontaktaufnahme verarbeiten wir Absender- und Kontaktangaben, Nachrichtentext, beigefügte Inhalte und technische E-Mail-Daten. Das Website-Formular benötigt E-Mail-Adresse und Nachricht; der Name ist freiwillig. Unser Server sendet diese Angaben einschließlich Versandzeitpunkt an info@mimba.app. Unser Postfach betreibt ALL-INKL als Auftragsverarbeiter.
Die Kontaktfunktion der App öffnet einen Entwurf in der gewählten Mail-App. Bestimmte Support-Entwürfe enthalten die MIMBA-Konto-ID zur Zuordnung des Anliegens. Die Nachricht erreicht uns mit deinem Versand. Für die Verarbeitung durch die gewählte Mail-App gelten deren Datenschutzinformationen.
Übermittlung und Bearbeitung sonstiger Formularanfragen beruhen auf der Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO. Vertragsbezogene Anfragen und gewünschte vorvertragliche Schritte bearbeiten wir nach Art. 6 Abs. 1 Buchst. b DSGVO. Andere E-Mail-Anfragen beantworten wir aufgrund unseres berechtigten Interesses an der Bearbeitung eingehender Anliegen (Art. 6 Abs. 1 Buchst. f DSGVO). Die Auswertung wiederkehrender Supportprobleme und die erforderliche Betreuungshistorie dienen unserem berechtigten Interesse an verlässlichem Support und der Verbesserung der App. Einwilligungsabhängige Verarbeitung bleibt an die Einwilligung gebunden.
Technische Daten des Kontaktformulars
Zur sicheren Bereitstellung des Kontaktformulars verwenden wir einen technisch erforderlichen Cookie mit einer Gültigkeit von 30 Minuten ab Ausstellung (§ 25 Abs. 2 Nr. 2 TDDDG). Hierfür werden übermittelte Formularangaben, die IP-Adresse zur Bildung einer pseudonymen Kennung, Anfragezeitpunkte und technische Ereignisdaten verarbeitet. Rechtsgrundlage ist unser berechtigtes Interesse am Schutz vor Missbrauch und unerwünschten Nachrichten (Art. 6 Abs. 1 Buchst. f DSGVO).
Die serverseitigen Kennungen und Anfragezeitpunkte werden spätestens beim ersten weiteren Formularzugriff entfernt, der mindestens 30 Sekunden nach ihrer letzten Verwendung stattfindet. Ohne weiteren Zugriff bleiben die Einträge bis zu dieser Bereinigung gespeichert.
Aufbewahrung
Für die Aufbewahrung der Nachrichten maßgeblich sind die Bearbeitung der Anliegen und die für weitere Betreuung, wiederkehrende Probleme, frühere Lösungsversuche sowie Kauf- und Zugangsfragen benötigte Vorgangshistorie. Rückmeldungen können für die Bewertung wiederkehrender Probleme und der Wirkung von Verbesserungen über mehrere App-Versionen hinweg erforderlich bleiben. Die Aufbewahrung umfasst nur den dafür benötigten Nachrichteninhalt und Personenbezug. Ergänzend gelten die gemeinsamen Aufbewahrungskriterien.
MIMBA-App und deine Datenschutzauswahl
In den „Datenschutzeinstellungen“ sind die optionalen Kategorien „Fehlerberichte“ und „Produktanalyse“ unabhängig voneinander wählbar und zunächst ausgeschaltet. „Ich stimme allen zu“ aktiviert beide; „Alle ablehnen“ lässt beide ausgeschaltet. „Auswahl speichern“ übernimmt die einzeln gewählten Zwecke. Änderungen und Widerruf sind jederzeit unter „Profil → Datenschutz“ möglich.
Die Kategorie „App-Funktionen“ beschreibt die Datenverarbeitung der übrigen Funktionen. Die Fotoübermittlung des Scanners hat eine gesonderte Freigabe.
Diese Erklärung und Googles Datenschutzhinweise für Partnerdienste sind vor der Auswahl zugänglich.
App-Konto, Inhalte und Inhaltswünsche: Supabase
Beim Abschluss des App-Einstiegs wird automatisch ein Konto ohne E-Mail-Adresse und Passwort angelegt, sofern noch keine Anmeldung besteht. Kontokennung und Sitzung ermöglichen Inhalts- und Datenbankabrufe. Supabase liefert auch Inhaltsbilder aus und verarbeitet technische Verbindungsdaten. Die aktuelle Analysewahl und ein verfügbarer Push-Token werden am Konto gespeichert. Die Kennungen ermöglichen eine Zuordnung zu Konto und Installation.
Manuelle Inhaltswünsche enthalten Inhalt, Typ und Zeitpunkt. Der Server ergänzt eine zufällige Kennung. Unbekannte Scannerzutaten werden mit Zutatenname, Typ, Zeitpunkt und zufälliger Anfragegruppenkennung gemeldet.
Kontoführung, Inhaltsbereitstellung und angeforderte Funktionen beruhen auf Art. 6 Abs. 1 Buchst. b DSGVO. Die längerfristige redaktionelle Auswertung von Wünschen dient unserem berechtigten Interesse an der Weiterentwicklung der Inhalte; die Sicherheitsprotokollierung dient dem Schutz von Konten und Zugängen (Art. 6 Abs. 1 Buchst. f DSGVO). Unbedingt erforderliche lokale Anmeldeinformationen werden nach § 25 Abs. 2 Nr. 2 TDDDG gespeichert. Für Analyse- und Push-Daten gelten die jeweiligen Abschnitte.
Supabase Pte. Ltd., Singapur, ist Auftragsverarbeiter. Datenbank, Authentifizierung und Dateispeicher liegen primär in Frankfurt. Dienst- und Supportverarbeitung ist auch in den USA und Singapur möglich. Die Auftragsverarbeitungsvereinbarung mit Standardvertragsklauseln, Modul 2 und die Unterauftragsverarbeiterliste beschreiben die vertragliche Absicherung. Weitere Angaben stehen unter Auslandsübermittlungen.
Kontodaten werden nach dem Bedarf für fortlaufende Nutzung, Betreuung und Wiederherstellung bestehender Berechtigungen einschließlich relevanter Nutzungspausen aufbewahrt. Bei Inhaltswünschen zählen Prüfung, Priorisierung, zurückgestellte Themen, wiederkehrender Bedarf und die spätere Überprüfung redaktioneller Entscheidungen. Maßgeblich ist, ob die Originalmeldung mit ihrem Kontext oder bereits Themen und Häufigkeiten ausreichen.
Abrufbare Dienstlogs bleiben sieben Tage verfügbar. Sicherungskopien personenbezogener Daten aus der Datenbank werden bis zu sieben Tage aufbewahrt. Anmelde- und Zugangsereignisse bleiben zusätzlich in unserer Datenbank gespeichert. Für sie zählen die Beobachtungszeiträume konkreter Zugangs- und Sicherheitsfragen, zusammenhängende Auffälligkeiten, Folgemaßnahmen und erforderliche Nachweise. Deinstallation oder Sitzungsablauf löschen das Konto nicht automatisch.
Technischer App-Schutz: App Check, Play Integrity und App Attest
Firebase App Check startet vor Anzeige der Oberfläche. Unter Android verwendet die App Google Play Integrity, unter iOS Apple App Attest. App- und Geräteprüfdaten, Prüfkennungen und zeitlich gültige Nachweise dienen der Prüfung von Echtheit und Integrität sowie der Unterstützung von Zugangsprüfungen. Rechtsgrundlage ist unser berechtigtes Interesse am Schutz vor Manipulation und Missbrauch (Art. 6 Abs. 1 Buchst. f DSGVO). Unbedingt erforderliche Gerätezugriffe zur sicheren Bereitstellung der angeforderten App-Funktionen beruhen auf § 25 Abs. 2 Nr. 2 TDDDG.
Google Cloud EMEA Limited verarbeitet App-Check-Daten in unserem Auftrag nach den Cloud-Auftragsverarbeitungsbedingungen. Vertragspartner der Play Integrity API ist Google LLC nach den Play-Integrity-Bedingungen. Die anschließende Plattformverarbeitung durch Google und Apple erfolgt nach deren eigenen Datenschutzinformationen. Apples EWR-Anbieter ist Apple Distribution International Limited.
App Check bewahrt das verwendete Attestierungsmaterial nach den Firebase-Datenschutzinformationen nicht auf. Die Aufbewahrung weiterer Prüf- und Betriebsdaten richtet sich nach den Google-Datenschutzinformationen und den Apple-Datenschutzinformationen. Verarbeitung in den USA ist möglich; es gelten die dienstbezogenen Übermittlungsgarantien.
Optionale Fehlerberichte: Firebase Crashlytics
Mit der Auswahl „Fehlerberichte“ erlaubst du die Untersuchung technischer Fehler und der App-Stabilität durch Firebase Crashlytics. Google Ireland Limited verarbeitet als Auftragsverarbeiter Abstürze, bestimmte sonstige Fehler, technische Fehlerabläufe, App- und Gerätedaten sowie Installations- und Sitzungskennungen. Sitzungsdaten dienen auch Stabilitätskennzahlen ohne Absturz. Eine MIMBA-Konto-ID wird nicht als Crashlytics-Nutzerkennung gesetzt. Bei zusätzlich erlaubter Produktanalyse können deren Ereignisse und Parameter als Fehlerkontext erscheinen.
Die freiwillige Diagnose beruht auf Art. 6 Abs. 1 Buchst. a DSGVO und bei einwilligungsbedürftiger Gerätespeicherung auf § 25 Abs. 1 TDDDG. Fehlerberichte können bereits vor der Datenschutzauswahl lokal auf dem Gerät aufgezeichnet werden. Die Übermittlung richtet sich nach der gespeicherten Fehlerberichte-Freigabe.
Google beginnt nach 90 Tagen mit der Entfernung der Absturzdetails und Kennungen aus Live- und Backupsystemen. Die Verarbeitung kann weltweit, auch in den USA, erfolgen. Es gelten die Firebase-Auftragsverarbeitungsbedingungen und die Firebase-Standardvertragsklauseln. Einzelheiten enthält die Firebase-Datenschutzinformation.
Benachrichtigungen
Über die Benachrichtigungsberechtigung deines Geräts entscheidest du, ob MIMBA dir Hinweise auf neue Inhalte wie Aktualisierungen der Lebensmittelampel und neue Rezepte anzeigen darf. Du kannst diese Erlaubnis jederzeit in den Geräteeinstellungen ändern oder entziehen.
Käufe, Abonnements und Plus-Zugang
RevenueCat, Inc. verwaltet als Auftragsverarbeiter Angebote, Käufe, Abonnements und Plus-Berechtigungen. Der Dienst startet vor der App-Oberfläche und erhält nach Anmeldung die MIMBA-Konto-ID. Angebote und Berechtigungsstatus werden auch vor einem Kauf geladen. Kauf und Wiederherstellung früherer Käufe werden von dir ausgelöst. Verarbeitet werden Kontokennungen, Kauf- und Abonnementhistorien, Transaktionsdaten und Zugangsberechtigungen. Zahlungen erfolgen ausschließlich über den Apple App Store oder Google Play.
Bereitstellung und Wiederherstellung erworbener Rechte sowie Kauf- und Zugangsfragen beruhen auf Art. 6 Abs. 1 Buchst. b DSGVO. Die technische Angebots- und Zugangsverwaltung vor einem Kauf dient unserem berechtigten Interesse an ihrer verlässlichen Bereitstellung. Kaufverläufe und RevenueCat-Berichte nutzen wir außerdem zur Beurteilung von Umsatz, Abonnements, Kundenwerten und der Wirkung unserer Angebote. Rechtsgrundlage ist unser berechtigtes Interesse an der wirtschaftlichen Planung von MIMBA (Art. 6 Abs. 1 Buchst. f DSGVO). Die gesetzlich vorgeschriebene Aufbewahrung von Belegen beruht auf Art. 6 Abs. 1 Buchst. c DSGVO.
RevenueCat verarbeitet Daten in den USA. Die Standardvertragsklauseln, Modul 2, im RevenueCat-Auftragsverarbeitungsvertrag sichern diese Übermittlung ab.
Für die Aufbewahrung unserer RevenueCat-Kundendaten maßgeblich sind bestehende Plus-Rechte, ihre Wiederherstellung und Betreuung bei Kauf-, Erstattungs- und Zugangsfragen. Für Umsatzauswertungen zählen die erforderlichen Kaufverläufe zu Verlängerungen, Kündigungen und nachträglichen Erstattungen sowie gegebenenfalls mehrjährige Vergleiche der Abonnement- und Kundenwertentwicklung. Eine Kundenlöschung bei RevenueCat kündigt kein Store-Abo; die Wiederherstellung aus dem Store kann Kaufdaten erneut bereitstellen.
Die einwilligungsabhängige App-Analyse einschließlich gegebenenfalls automatischer Kaufereignisse ist unter Produktanalyse beschrieben.
Transaktionskopien in Google Cloud Storage
RevenueCat exportiert täglich neue und geänderte Transaktionen in unseren Google-Cloud-Storage-Speicher in Frankfurt. Die Kopien enthalten Kaufdaten sowie, soweit vorhanden, ursprüngliche und weitere Nutzerkennungen, Land und Herkunft dieser Angabe, Plattform, erste Erfassung und zusätzliche Kundenattribute. Die Transaktionen sind dem Konto zuordenbar. Google Cloud EMEA Limited ist Auftragsverarbeiter nach den Cloud-Auftragsverarbeitungsbedingungen. Dienst- und Supportzugriffe aus Drittländern, insbesondere den USA, sind möglich.
Die Kopien dienen fortlaufenden Umsatzabgleichen, Erstattungen, Korrekturen sowie wiederkehrenden Vergleichen der Abonnement- und Kundenwertentwicklung. Rechtsgrundlage ist unser berechtigtes Interesse an nachvollziehbaren Umsatzdaten und wirtschaftlicher Planung (Art. 6 Abs. 1 Buchst. f DSGVO); für gesetzlich erforderliche Nachweise gilt Art. 6 Abs. 1 Buchst. c DSGVO. Für die Aufbewahrung zählen die benötigten Vergleichszeiträume, auch über mehrere Geschäftsjahre, sowie die Erforderlichkeit der jeweiligen Transaktionsangaben und Kundenzuordnungen in dieser zusätzlichen Kopie.
Nach einer Löschung bleiben Dateien sieben Tage wiederherstellbar. Änderungen an Transaktionen können einen erneuten Export auslösen. Für die Aufbewahrung sind die benötigten Transaktionsangaben und Vergleichszeiträume maßgeblich.
Apple App Store und Google Play
Die Stores verarbeiten Store-Kontodaten, Zahlungs- und Transaktionsangaben für Käufe, Abrechnung, Wiederabruf, Betrugsschutz und gesetzliche Pflichten in eigener Verantwortung. Im EWR ist Apple Distribution International Limited zuständig. Bei Google Play ist Google Commerce Limited Verkäufer beziehungsweise Kaufvertragspartner; Google Ireland Limited ist für den Play-Dienst und die Verarbeitung von Zahlungsdaten der Käufer zuständig. Rechtsgrundlagen und Rechte erläutern die App-Store-Datenschutzinformationen, die Google-Datenschutzerklärung und die Google-Payments-Datenschutzinformationen.
Apple bewahrt Kauf- und Downloadunterlagen für die meisten Kunden mindestens zehn Jahre auf, Wiederabrufaufzeichnungen mindestens für die Kontodauer. Bei Google richtet sich die Aufbewahrung finanzieller Unterlagen nach Rechnungslegungs-, Streitbeilegungs- und Steueranforderungen. Die Löschung von MIMBA-Daten löscht diese Store-Bestände nicht automatisch. Für mögliche US-Verarbeitung gelten die Google- und Apple-Übermittlungsgarantien.
Store- und Kampagnenmessung
Zur Erfolgsmessung unserer Anzeigen werten wir zusammengefasste Kampagnenberichte aus. Unter Android erfassen diese direkte Google-Play-Installationen und den ersten Play-Kauf beziehungsweise die erste Abozahlung einschließlich Store-Kaufwert. Unter iOS erfolgt die Installationsmessung über SKAdNetwork beziehungsweise Modellierung ohne Kaufwert. Beteiligt sind Google Ireland Limited für Google Ads und den Play-Dienst sowie Apple für die iOS-Installationsmessung.
Google Play erfasst die genannten Installationen und Käufe über den Store. Kaufereignisse in Google Analytics für Firebase gehören zur optionalen Produktanalyse: Ihre Erfassung und Auswertung mit weiteren Nutzungsereignissen setzt deine Einwilligung voraus. Für die eigenständige Verarbeitung durch Google Play, Google Ads und Apple gelten deren Datenschutzhinweise und Einstellungsmöglichkeiten.
Einzelheiten zur Erhebung und Anbieteraufbewahrung enthalten die Informationen zur Play-Kampagnenmessung, Googles Aufbewahrungsinformationen und Apples Datenschutzerklärung. Für mögliche US-Verarbeitung gelten die Übermittlungsgarantien.
Amazon-Partnerprogramm / externe Produktempfehlungen
Als Amazon-Partner verdienen wir an qualifizierten Verkäufen. Entsprechende Angebote befinden sich in der Baby-Wunschliste, in Artikeln und beim Rezept-Zubehör. Sie tragen den Hinweis „Werbung - wir erhalten eine Provision“.
Das Antippen einer Angebotskarte oder Schaltfläche öffnet das Ziel in der externen Amazon-App oder im externen Browser. Eine Partnerkennung in der Zieladresse ordnet die Vermittlung MIMBA zu. Die App ergänzt dabei weder die MIMBA-Konto-ID noch Schwangerschaftsangaben. Amazon erhält beim Zielaufruf IP-Adresse, aufgerufene Adresse und Browser- beziehungsweise App-Informationen. Über ein Amazon-Konto, Cookies oder vergleichbare Kennungen kann Amazon den Aufruf mit weiteren Vorgängen verknüpfen.
Unser Partnerprogramm-Vertragspartner ist Amazon Europe Core S.à r.l., Luxemburg. Die Bereitstellung gekennzeichneter Empfehlungen und Abrechnung ihrer Vermittlung beruhen bei personenbezogenen Daten auf unserem berechtigten Interesse an der Finanzierung durch zugeordnete Provisionen (Art. 6 Abs. 1 Buchst. f DSGVO).
Amazon verarbeitet Daten für seine Leistungen in eigener Verantwortung und stellt Partnern produktbezogene Klick- und Bestellberichte bereit. Wir speichern keine zusätzlichen Berichtskopien außerhalb von PartnerNet. Amazons Aufbewahrung folgt den jeweiligen Diensten, Zwecken und gesetzlichen Pflichten. Informationen zu Rechten, Aufbewahrung und Verarbeitung außerhalb des EWR einschließlich Angemessenheitsbeschlüssen und Standardvertragsklauseln enthält die Amazon-Datenschutzerklärung. Garantiekopien sind über den Amazon-Kundenservice erhältlich. Die Auswahl für den Amazon-Browserdienst lässt sich in den Amazon-Cookie-Einstellungen ändern.
Zutaten-Scanner: Google Gemini
Der Scanner sendet ein aufgenommenes, komprimiertes Foto mit dem Auftrag zur Zutatenerkennung über Firebase AI Logic an die bezahlte Gemini Developer API. Die erkannten Namen werden anschließend mit MIMBAs Lebensmittelampel abgeglichen. Die KI dient der Texterkennung; die Bewertung erfolgt anhand der Lebensmittelampel.
Vor der Übermittlung aktivierst du „Ja, ich erlaube das“ und bestätigst „Fotoübermittlung an Google Gemini erlauben“. Die Freigabe wird lokal gespeichert.
Die Übermittlung und Verarbeitung des Fotos zur Zutatenerkennung dienen der Erfüllung der von dir angeforderten Scannerleistung (Art. 6 Abs. 1 Buchst. b DSGVO). Die unbedingt erforderliche lokale Bildverarbeitung und Speicherung der Auswahl dienen dieser Scannerfunktion (§ 25 Abs. 2 Nr. 2 TDDDG).
Wenn du den Scanner nicht nutzt, werden keine neuen Scannerfotos an Google übermittelt.
Google Cloud EMEA Limited verarbeitet die Kundendaten als Auftragsverarbeiter nach den Cloud-Auftragsverarbeitungsbedingungen für AI Logic und den Gemini-Auftragsverarbeitungsbedingungen. Verarbeitung und Zwischenspeicherung sind außerhalb des EWR, insbesondere in den USA, möglich.
Nach den Bedingungen für bezahlte Gemini-Dienste verwendet Google Inhalte nicht zur Verbesserung allgemeiner KI-Modelle oder Produkte. Modelle zur Missbrauchserkennung und Richtliniendurchsetzung sind ausgenommen. Berechtigte Google-Mitarbeitende können auffällige Inhalte prüfen.
Unbekannte Zutatennamen werden automatisch als Text bei Supabase gespeichert, um den Katalog zu erweitern. Die redaktionelle Verarbeitung beruht auf unserem berechtigten Interesse an einem vollständigen Inhaltsangebot (Art. 6 Abs. 1 Buchst. f DSGVO). Datenumfang, Kontobezug und Aufbewahrung sind unter Inhaltswünsche beschrieben.
Scannerfotos werden nicht in Supabase gespeichert.
Speicherung bei Google
- Gemini speichert Anfrageinhalte, Kontext und Antworten 55 Tage zur Missbrauchs- und Sicherheitsprüfung sowie für die in den Anbieterbedingungen bezeichneten gesetzlichen Zwecke. Ein gesonderter projektbezogener Zwischenspeicher im Arbeitsspeicher hat eine Gültigkeit von 24 Stunden. Einzelheiten: Missbrauchsprüfung und Zwischenspeicherung.
- Technische Ablaufprotokolle in Cloud Trace bleiben 30 Tage gespeichert. Für Firebase-AI-Modellmetriken gelten sechs Wochen; andere Betriebsmetriken können 24 Monate gespeichert werden. Einzelheiten: Cloud Trace und technische Messwerte.
Optionale Produktanalyse: Google Analytics für Firebase und BigQuery
Mit der freiwilligen Freigabe „Produktanalyse“ untersuchen wir die Nutzung von MIMBA zur Verbesserung von Inhalten und Funktionen. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. a DSGVO und für Analyseinformationen auf dem Gerät § 25 Abs. 1 TDDDG. Die Einwilligung ist unter „Profil → Datenschutz“ widerrufbar.
Erfasst werden aufgerufene Bereiche, konkrete Inhalte und Titel, feste Antworten beim App-Einstieg, Suchbereich und Trefferstatus, Scanner-Nutzung und -Fehler, Quiz-Abschlüsse und -Ergebnisse, Klicks auf Angebote der Baby-Wunschliste sowie gegebenenfalls automatische Kaufereignisse. Die App übermittelt in ihren Analyseereignissen keine Suchbegriffe, freien Antworten oder gesundheitsbezogenen Onboarding-Angaben. Scanner-Analyseereignisse enthalten kein Bildfeld; Fehlerwerte können über feste technische Meldungen hinausgehenden Text enthalten.
Hinzu kommen technische App- und Gerätedaten sowie eine Installationskennung. Google leitet aus der IP-Adresse einen ungefähren Standort ab; GPS wird hierfür nicht verwendet. Die Installationskennung verbindet mehrere Ereignisse, sodass auch erfasste Kaufereignisse gemeinsam mit der Nutzung von Inhalten und Funktionen ausgewertet werden können. Die App setzt die MIMBA-Konto-ID nicht als Analytics-Nutzerkennung.
Google Ireland Limited ist Auftragsverarbeiter nach den Analytics-Auftragsverarbeitungsbedingungen. Eine zusätzliche Datenfreigabe zur Verbesserung von Google-Produkten, für Modellierungsbeiträge, technischen Support oder Geschäftsempfehlungen erfolgt für Analytics nicht. Eine Verknüpfung über Google Signals erfolgt nicht. Die Daten können außerhalb des EWR, insbesondere in den USA, verarbeitet werden. Weitere Angaben enthalten Googles Datenschutzhinweise für Partnerdienste und der Abschnitt Auslandsübermittlungen.
Aufbewahrung in Analytics und BigQuery
Für Nutzer- und Ereignisdaten gelten in Analytics jeweils 14 Monate. Neue Aktivität beginnt die Nutzerfrist erneut. Nach Fristablauf erfolgt die Löschung im monatlichen Verfahren. Standardmäßig zusammengefasste Berichte unterliegen dieser Frist nicht. Einzelheiten enthält die Analytics-Aufbewahrungsinformation.
Zusätzlich werden täglich Ereignisse aus den iOS- und Android-Datenströmen nach Google BigQuery in Frankfurt exportiert. Die Kopien enthalten die beschriebenen Ereignis- und Installationsdaten; Werbe-IDs werden nicht exportiert. Google Cloud EMEA Limited verarbeitet sie in unserem Auftrag nach den Cloud-Auftragsverarbeitungsbedingungen. Internationale Dienst- und Supportverarbeitung ist möglich.
Die Aufbewahrung dieser Kopien richtet sich nach den benötigten Zeiträumen für fortlaufende und wiederkehrende Nutzungs- und Produktvergleiche, gegebenenfalls über mehrere App-Versionen und Kalenderjahre. Dazu zählen die längerfristige Wirkung von Änderungen und die Entwicklung wiederkehrender Nutzung. Maßgeblich ist, welche Einzelereignisse und Installationszuordnungen für die Untersuchung erforderlich bleiben. Die Analytics-Frist von 14 Monaten gilt für diesen gesonderten Bestand nicht. Reichen Ergebnisse ohne Personenbezug aus, entfällt der entsprechende Speicherzweck für personenbezogene Einzelereignisse.
Nach einer Tabellenlöschung sind Daten sieben Tage wiederherstellbar; daran schließen sich sieben Tage zusätzliche Sicherung an. Einzelheiten enthält die BigQuery-Aufbewahrungsinformation.
Ein Widerruf beendet die weitere freiwillige Erfassung. Die weitere einwilligungsabhängige Produktanalyse ist nach Widerruf nicht mehr zulässig. Für verbleibende gesetzliche Nachweise und deine Löschrechte gelten die folgenden Abschnitte.
Google-Dienstdaten für Betrieb, Sicherheit und Abrechnung
Google verarbeitet Dienste- und Administrationsdaten zu Nutzung und Einrichtung der Dienste, Projekt- und App-Kennungen, technische Betriebsinformationen einschließlich IP-Adressen sowie Kommunikation mit uns. Firebase-Dienstdaten werden zusätzlich für Analysen, Empfehlungen und die Verbesserung anderer Google-Dienste verwendet. Die Datenkategorien beschreibt Google unter Firebase-Dienstdaten.
Bei diesen eigenen Zwecken handelt Google als eigenständiger Verantwortlicher: Google Cloud EMEA Limited für Cloud-Dienstdaten und grundsätzlich Google Ireland Limited für Firebase-Dienstdaten von Personen mit gewöhnlichem Aufenthalt im EWR nach der Google-Datenschutzerklärung. Unsere notwendige technische Diensteverwaltung und Sicherheitsorganisation beruhen auf dem berechtigten Interesse an verlässlichem App-Betrieb (Art. 6 Abs. 1 Buchst. f DSGVO). Google beschreibt seine eigenen Rechtsgrundlagen und Widerspruchsmöglichkeiten in den verlinkten Datenschutzhinweisen.
Für die meisten Cloud-Dienstdaten nennt Google bis zu 180 Tage, für Sicherheitsfälle und Rechtspflichten gegebenenfalls längere Zeiträume. Zahlungs- und Abrechnungsdaten über unsere Cloud-Nutzung bleiben typischerweise mindestens fünf Jahre erhalten; Sicherungskopien können länger bestehen. Für Firebase-Dienstdaten ist keine einheitliche numerische Frist veröffentlicht. Weitere Angaben enthält die Google Cloud Privacy Notice. Internationale Verarbeitung ist nach den jeweiligen Übermittlungsgarantien möglich.
Lokale Einstellungen, gespeicherte Inhalte und Teilen
Profilpräferenzen, Favoriten, Einkaufslisten und Lernfortschritt werden lokal auf dem Gerät gespeichert. Abgerufene Inhalte können zwischengespeichert werden. Dies ermöglicht die verwendeten Funktionen und erneuten Zugriff auf gespeicherte Inhalte. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO und für die unbedingt erforderliche Gerätespeicherung § 25 Abs. 2 Nr. 2 TDDDG. Optionale Analyse und Diagnose unterliegen den gesonderten Einwilligungen.
Profilwerte bleiben bis zum Überschreiben gespeichert. Einzelne Favoriten können entfernt, der Lernstatus von Artikeln geändert und Einkaufslisten sowie Einträge gelöscht werden. Lokale Datenlöschung entfernt nicht automatisch serverseitige Konto-, Kauf- oder Analysehistorien und Betriebssystem-Sicherungen.
Beim Teilen einer Einkaufsliste werden Listenname und Einträge an die gewählte Anwendung übergeben. Für deren Weiterverarbeitung gelten ihre Datenschutzinformationen. Externe Weblinks können eine Website oder Webansicht öffnen und dabei Verbindungsdaten an den Zielanbieter übermitteln.
Präsenzen in sozialen Netzwerken (Social Media)
Wir betreiben MIMBA-Profile auf Instagram, Threads und Facebook. Dort informieren wir über MIMBA und beantworten Nachrichten und Kommentare. Dabei verarbeiten wir die übermittelten Inhalte, Profilnamen und die für uns sichtbaren Profil-, Kontakt- und Interaktionsangaben. Die Sichtbarkeit von Beiträgen und Kommentaren richtet sich nach der jeweiligen Veröffentlichungsform und den Plattform-Einstellungen.
Unsere Profilkommunikation beruht auf dem berechtigten Interesse, MIMBA vorzustellen, Rückmeldungen zu erhalten und mit Interessierten und Nutzern in Kontakt zu stehen (Art. 6 Abs. 1 Buchst. f DSGVO). Vertragsbezogene Anfragen und gewünschte vorvertragliche Schritte bearbeiten wir nach Art. 6 Abs. 1 Buchst. b DSGVO.
Verarbeitung durch Meta
Anbieter der Plattformen für die europäische Region ist Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Meta verarbeitet Konto- und Inhaltsangaben, Interaktionen sowie Geräte-, Verbindungs- und Nutzungsdaten. Dazu gehören auch Informationen aus Cookies und vergleichbaren Technologien. Meta verwendet Daten unter anderem für den Plattformbetrieb, Statistiken, Personalisierung, Werbung und die Weiterentwicklung seiner Dienste. Rechtsgrundlagen, Einstellungen und Rechte erläutern die Meta-Datenschutzerklärung und die ergänzende Datenschutzerklärung für Threads.
Die Verarbeitung erfolgt auch außerhalb des EWR, insbesondere in den USA. Für die von der Zertifizierung erfassten Übermittlungen an Meta Platforms, Inc. stützt sich Meta auf das EU-US Data Privacy Framework. Für weitere Übermittlungen nennt Meta insbesondere Standardvertragsklauseln. Einzelheiten und die Kontaktmöglichkeit zu diesen Garantien enthalten Metas Informationen zu internationalen Datenübermittlungen.
Facebook-Seitenstatistiken
Meta stellt uns zusammengefasste Statistiken über Aufrufe und Interaktionen mit unserer Facebook-Seite und ihren Inhalten bereit („Page Insights“). Für die Erfassung der zugrunde liegenden personenbezogenen Ereignisdaten und ihre Zusammenfassung zu diesen Statistiken sind wir und Meta gemeinsam verantwortlich (Art. 26 DSGVO). Grundlage auf unserer Seite ist das berechtigte Interesse, die Reichweite und Resonanz unseres Informationsangebots beurteilen zu können (Art. 6 Abs. 1 Buchst. f DSGVO).
Die Page-Insights-Vereinbarung regelt die Aufgabenverteilung. Meta übernimmt insbesondere die Erfüllung der Informationspflichten, die Datensicherheit und die Bearbeitung von Betroffenenrechten für diese Verarbeitung. Du kannst deine Rechte gegenüber Meta oder uns geltend machen. An uns gerichtete Anliegen zur gemeinsamen Verarbeitung leiten wir an Meta weiter. Für die übrige Verarbeitung im Rahmen des Plattformbetriebs handelt Meta in eigener Verantwortung.
Aufbewahrung und deine Rechte
Für unsere Aufbewahrung von Nachrichten und anderen personenbezogenen Angaben sind die Bearbeitung des Anliegens, die erforderliche weitere Betreuung, zusammenhängende Vorgänge und gesetzliche Nachweise maßgeblich. Bei öffentlichen Kommentaren zählt außerdem ihr Zusammenhang mit den weiterhin veröffentlichten Beiträgen und Diskussionen. Ergänzend gelten unsere gemeinsamen Aufbewahrungskriterien. Metas eigene Speicherzeiten richten sich nach dem jeweiligen Dienst, der verwendeten Funktion sowie rechtlichen und Sicherheitsanforderungen; Einzelheiten stehen in den verlinkten Datenschutzinformationen.
Deine Datenschutzrechte einschließlich eines Widerspruchs gegen unsere Verarbeitung kannst du über info@mimba.app geltend machen. Für Metas eigene Verarbeitung stehen die Kontakt- und Einstellungsmöglichkeiten in dessen Datenschutzhinweisen zur Verfügung.
Aufbewahrung eigener Datenbestände
Die Speicherdauer richtet sich nach Datenart und Verarbeitungszweck. Maßgeblich sind die Nutzungs- oder Vertragsbeziehung, die erforderliche Betreuungshistorie, wiederkehrende technische und inhaltliche Fragen sowie die benötigten Zeiträume für Nutzungs-, Qualitäts- und Umsatzvergleiche. Einzelfallbezogene Kriterien stehen beim jeweiligen Bestand.
Zustellkennungen für Benachrichtigungen dienen der Zuordnung zur jeweiligen App-Installation. Ihre Aufbewahrung richtet sich nach ihrer Verwendbarkeit und dem weiteren Bedarf für diese Zustellung. Ersatz, dauerhafte Ungültigkeit oder das dauerhafte Ende der Zustellung beenden diesen Speicherzweck. Google bewahrt Firebase-Installationskennungen bis zu einer von uns veranlassten Löschanforderung auf und entfernt die betreffenden Daten anschließend innerhalb von 180 Tagen aus seinen Live- und Sicherungssystemen. Einzelheiten enthält die Firebase-Datenschutzinformation.
Der Abschluss einer Anfrage, Inhaltsprüfung oder Auswertung beendet die Aufbewahrung nicht zwangsläufig. Frühere Daten können für fortlaufende Betreuung, wiederkehrende Auswertungen und mehrjährige Vergleiche erforderlich bleiben. Entscheidend sind der konkrete Datenumfang und die notwendige Zuordnung zu Person, Konto oder Installation. Eine unbestimmte mögliche spätere Nutzung genügt nicht.
Gesetzliche Aufbewahrungs- und Nachweispflichten beruhen auf Art. 6 Abs. 1 Buchst. c DSGVO. Erforderliche Nachweise für Geltendmachung, Ausübung oder Abwehr von Rechtsansprüchen beruhen auf unserem berechtigten Interesse nach Art. 6 Abs. 1 Buchst. f DSGVO. Die Dauer folgt den einschlägigen Aufbewahrungs- und Verjährungsfristen sowie etwaigen Verfahren. Erforderlich ist ein nachvollziehbarer Bezug der Angaben zum betreffenden Vorgang und möglichen Anspruch.
Einwilligungsabhängige Verarbeitung bleibt an Umfang und Fortbestand der Einwilligung gebunden. Widerruf, berechtigter Widerspruch sowie Lösch- und Einschränkungsansprüche begrenzen die weitere Verarbeitung. Entfällt jeder zulässige Zweck, sind personenbezogene Daten zu löschen oder zu anonymisieren. Tatsächlich anonyme Ergebnisse können länger als Vergleichsgrundlage dienen; Installations- oder Kundenkennungen bleiben personenbezogen.
Anbieterfristen gelten für die jeweils bezeichneten Bestände. Eigene Exportkopien, Sicherungen und Bestände eigenständig verantwortlicher Anbieter haben gesonderte Aufbewahrungsregeln.
Anbieter und ihre Anschriften
Die Aufgaben und datenschutzrechtlichen Rollen sind bei den jeweiligen Diensten beschrieben.
- ALL-INKL.COM – Neue Medien Münnich, Inhaber René Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland: Website-Hosting und E-Mail. Datenschutzinformationen.
- Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513: App-Konto, Datenbank und Dateispeicher. Anbieterinformationen und Bedingungen.
- RevenueCat, Inc., 1032 E Brandon Blvd #3003, Brandon, FL 33511, USA: Kauf- und Abonnementverwaltung. Datenschutzinformationen.
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland: unter anderem Analytics, Crashlytics, Google Ads und die genannten Play-Dienste. Anbieterinformationen.
- Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland: App Check, Firebase AI Logic, bezahlte Gemini-API, BigQuery und Cloud Storage. Cloud-Vertragspartner.
- Google LLC, 1600 Amphitheatre Parkway, Mountain View, California 94043, USA: Firebase Cloud Messaging und Play Integrity API sowie die jeweils beschriebene weitere Google-Verarbeitung. Für Benachrichtigungen verarbeitet Google Installations- und Zustellkennungen als Auftragsverarbeiter nach den Firebase-Auftragsverarbeitungsbedingungen. Datenschutzinformationen.
- Google Commerce Limited, Gordon House, Barrow Street, Dublin 4, Irland: Verkäufer beziehungsweise Kaufvertragspartner bei Google Play. Google-Play-Bedingungen.
- Apple Distribution International Limited, Hollyhill Industrial Estate, Hollyhill, Cork, Republik Irland: Apple-Anbieter für den EWR; App-Schutz, Stores und Benachrichtigungen unter iOS über Apple APNs. Für die Plattformverarbeitung gelten die Apple-Datenschutzinformationen. Apple-Gesellschaften.
- Amazon Europe Core S.à r.l., 38 avenue John F. Kennedy, L-1855 Luxemburg: unser Amazon-Partnerprogramm-Vertragspartner. Anbieterinformationen.
Datenübermittlung außerhalb des EWR
Auch bei Speicherung in Frankfurt sind Dienstverarbeitung und Supportzugriffe außerhalb des Europäischen Wirtschaftsraums (EWR) möglich, insbesondere in den USA und bei Supabase zusätzlich in Singapur. Dort können sich Datenschutzrechte und behördliche Zugriffsmöglichkeiten von denen im EWR unterscheiden.
Für erfasste Übermittlungen an die teilnehmende Google LLC gilt der Angemessenheitsbeschluss zum EU-US Data Privacy Framework. Die Teilnahme ist im offiziellen DPF-Register einsehbar. Im Übrigen gelten die jeweiligen Standardvertragsklauseln und vertraglichen Schutzmaßnahmen: Analytics-Auftragsverarbeitung, Firebase-Standardvertragsklauseln, Cloud-Standardvertragsklauseln und Gemini-Auftragsverarbeitung. Google erläutert Garantien und die Anfrage nach Kopien unter rechtliche Rahmenbedingungen für Datenübermittlungen.
Für Supabase und RevenueCat gelten die Standardvertragsklauseln, Modul 2, in den oben verlinkten Auftragsverarbeitungsverträgen. Für Singapur besteht kein EU-Angemessenheitsbeschluss. Apple beschreibt US-Verarbeitung und Standardvertragsklauseln für EWR-Übermittlungen in seiner Datenschutzerklärung; Garantiekopien sind über den dortigen Datenschutzkontakt erhältlich. Amazons Garantien sind im Amazon-Abschnitt verlinkt.
Nähere Informationen und Kopien der für unsere Übermittlungen maßgeblichen Garantien können unter info@mimba.app angefragt werden.
Deine Datenschutzrechte
Für Datenschutzanfragen erreichst du uns unter info@mimba.app oder postalisch an der oben genannten Anschrift. Soweit zur Zuordnung oder Klärung begründeter Identitätszweifel erforderlich, können wir zusätzliche Angaben benötigen. Unter den gesetzlichen Voraussetzungen bestehen folgende Rechte:
Auskunft, Berichtigung und Löschung
Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung und ggf. ein Recht auf Berichtigung oder Löschung dieser Daten. Hierzu sowie zu weiteren Fragen zum Thema personenbezogene Daten können Sie sich jederzeit an uns wenden.
Recht auf Einschränkung der Verarbeitung
Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen. Hierzu können Sie sich jederzeit an uns wenden. Das Recht auf Einschränkung der Verarbeitung besteht in folgenden Fällen:
- Wenn Sie die Richtigkeit Ihrer bei uns gespeicherten personenbezogenen Daten bestreiten, benötigen wir in der Regel Zeit, um dies zu überprüfen. Für die Dauer der Prüfung haben Sie das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
- Wenn die Verarbeitung Ihrer personenbezogenen Daten unrechtmäßig geschah/geschieht, können Sie statt der Löschung die Einschränkung der Datenverarbeitung verlangen.
- Wenn wir Ihre personenbezogenen Daten nicht mehr benötigen, Sie sie jedoch zur Ausübung, Verteidigung oder Geltendmachung von Rechtsansprüchen benötigen, haben Sie das Recht, statt der Löschung die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
- Wenn Sie einen Widerspruch nach Art. 21 Abs. 1 DSGVO eingelegt haben, muss eine Abwägung zwischen Ihren und unseren Interessen vorgenommen werden. Solange noch nicht feststeht, wessen Interessen überwiegen, haben Sie das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
Wenn Sie die Verarbeitung Ihrer personenbezogenen Daten eingeschränkt haben, dürfen diese Daten – von ihrer Speicherung abgesehen – nur mit Ihrer Einwilligung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zum Schutz der Rechte einer anderen natürlichen oder juristischen Person oder aus Gründen eines wichtigen öffentlichen Interesses der Europäischen Union oder eines Mitgliedstaats verarbeitet werden.
Recht auf Datenübertragbarkeit
Sie haben das Recht, Daten, die wir auf Grundlage Ihrer Einwilligung oder in Erfüllung eines Vertrags automatisiert verarbeiten, an sich oder an einen Dritten in einem gängigen, maschinenlesbaren Format aushändigen zu lassen. Sofern Sie die direkte Übertragung der Daten an einen anderen Verantwortlichen verlangen, erfolgt dies nur, soweit es technisch machbar ist.
Einwilligung widerrufen
Du kannst Einwilligungen jederzeit für die Zukunft widerrufen. Die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt. „Fehlerberichte“ und „Produktanalyse“ lassen sich unter „Profil → Datenschutz“ ausschalten. Einwilligungen zu Formularanfragen kannst du über info@mimba.app widerrufen.
Widerspruchsrecht gegen die Datenerhebung in besonderen Fällen sowie gegen Direktwerbung (Art. 21 DSGVO)
WENN DIE DATENVERARBEITUNG AUF GRUNDLAGE VON ART. 6 ABS. 1 LIT. E ODER F DSGVO ERFOLGT, HABEN SIE JEDERZEIT DAS RECHT, AUS GRÜNDEN, DIE SICH AUS IHRER BESONDEREN SITUATION ERGEBEN, GEGEN DIE VERARBEITUNG IHRER PERSONENBEZOGENEN DATEN WIDERSPRUCH EINZULEGEN; DIES GILT AUCH FÜR EIN AUF DIESE BESTIMMUNGEN GESTÜTZTES PROFILING. DIE JEWEILIGE RECHTSGRUNDLAGE, AUF DENEN EINE VERARBEITUNG BERUHT, ENTNEHMEN SIE DIESER DATENSCHUTZERKLÄRUNG. WENN SIE WIDERSPRUCH EINLEGEN, WERDEN WIR IHRE BETROFFENEN PERSONENBEZOGENEN DATEN NICHT MEHR VERARBEITEN, ES SEI DENN, WIR KÖNNEN ZWINGENDE SCHUTZWÜRDIGE GRÜNDE FÜR DIE VERARBEITUNG NACHWEISEN, DIE IHRE INTERESSEN, RECHTE UND FREIHEITEN ÜBERWIEGEN ODER DIE VERARBEITUNG DIENT DER GELTENDMACHUNG, AUSÜBUNG ODER VERTEIDIGUNG VON RECHTSANSPRÜCHEN (WIDERSPRUCH NACH ART. 21 ABS. 1 DSGVO).
WERDEN IHRE PERSONENBEZOGENEN DATEN VERARBEITET, UM DIREKTWERBUNG ZU BETREIBEN, SO HABEN SIE DAS RECHT, JEDERZEIT WIDERSPRUCH GEGEN DIE VERARBEITUNG SIE BETREFFENDER PERSONENBEZOGENER DATEN ZUM ZWECKE DERARTIGER WERBUNG EINZULEGEN; DIES GILT AUCH FÜR DAS PROFILING, SOWEIT ES MIT SOLCHER DIREKTWERBUNG IN VERBINDUNG STEHT. WENN SIE WIDERSPRECHEN, WERDEN IHRE PERSONENBEZOGENEN DATEN ANSCHLIESSEND NICHT MEHR ZUM ZWECKE DER DIREKTWERBUNG VERWENDET (WIDERSPRUCH NACH ART. 21 ABS. 2 DSGVO).
Beschwerde
Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere am gewöhnlichen Aufenthaltsort, Arbeitsplatz oder Ort des vermuteten Verstoßes. Für unseren Sitz zuständig ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg, Deutschland; E-Mail: mailbox@datenschutz.hamburg.de. Weitere Angaben und Beschwerdemöglichkeiten bietet die Website der Hamburger Datenschutzaufsicht.
Textquellen
Die Angaben zu Auskunft, Berichtigung und Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch im Abschnitt „Deine Datenschutzrechte“ stammen unverändert aus dem eRecht24-Datenschutzgenerator. Quelle: https://www.e-recht24.de.