Datenschutzerklärung

Stand: August 2026 — Version 2.1 (ersetzt die Fassung von Juli 2026)

Diese Datenschutzerklärung ist bewusst in einfacher Sprache verfasst. Sie gilt für die App und die Website „Digitale Engel".

Auf einen Blick

1. Verantwortlicher

Verantwortlich im Sinne des Art. 4 Nr. 7 DSGVO ist:

Curon Dev UG (haftungsbeschränkt)
Offenbacher Landstraße 522
60599 Frankfurt am Main, Deutschland
E-Mail: datenschutz@curon.dev — Web: https://curon.dev
Vertretungsberechtigter Geschäftsführer: Felix Krüger

Datenschutzbeauftragter: Wir sind derzeit nicht verpflichtet, einen Datenschutzbeauftragten zu benennen (§ 38 BDSG, Art. 37 DSGVO); wir prüfen den Bedarf laufend.

1.1 Rollenverteilung Plattform / Engel

2. Welche Daten wir verarbeiten und warum

2.1 Registrierung und Konto

DatenRechtsgrundlageSpeicherdauer
Vor- und Nachname, E-Mail, Passwort-Hash (bcrypt), Rolle (Hilfesuchende/Engel), 18+-Selbsterklärung mit Zeitstempel, Zustimmung zu AGB/Datenschutzerklärung mit Zeitstempel und VersionArt. 6 Abs. 1 lit. b DSGVObis Kontolöschung
Profildaten (Foto, Sprachen, Hilfsthemen — nur Engel)Art. 6 Abs. 1 lit. b DSGVObis Kontolöschung
Telefonnummer (optional, freiwillige Angabe im Profil)Art. 6 Abs. 1 lit. b DSGVObis Kontolöschung oder Entfernung durch Sie

Social Login (Apple/Google): Bei „Mit Apple/Google anmelden" erhalten wir Ihre E-Mail-Adresse (bei Apple ggf. Relay-Adresse) und Ihren hinterlegten Namen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Datenschutzhinweise: Apple, Google. In der Web-App laden wir für diese Anmeldung die Sign-In-Bibliotheken von Apple bzw. Google; diese Anbieter können dabei technisch notwendige Cookies setzen. Darüber hinaus setzen wir keine Cookies zu Analyse- oder Werbezwecken ein.

Biometrische Schnellanmeldung (Face ID / Fingerabdruck): Der Abgleich findet ausschließlich auf Ihrem Gerät statt; wir erhalten keine biometrischen Daten.

2.2 Identitätsprüfung (nur Engel)

Vor der Freischaltung als Engel ist eine Identitätsprüfung über Stripe Identity verpflichtend (Lichtbildausweis + Live-Selfie). Der Abgleich von Selfie und Ausweis ist eine Verarbeitung biometrischer Daten (Art. 9 Abs. 1 DSGVO). Stripe holt dafür vorab Ihre ausdrückliche Einwilligung ein (Art. 9 Abs. 2 lit. a DSGVO); zusätzlich bestätigen Sie die Verarbeitung in der App. Die Biometriedaten verbleiben bei Stripe (eigenverantwortlich, Art. 4 Nr. 7 DSGVO); wir erhalten nur das Prüfergebnis. Details: stripe.com/de/privacy. Speicherdauer des Ergebnisses: bis Kontolöschung, mindestens für steuer- und handelsrechtliche Fristen (§§ 257 HGB, 147 AO).

2.3 Buchung, Zahlung, Abrechnung

DatenRechtsgrundlageSpeicherdauer
Buchungsdaten (Hilfekategorie, Kurzbeschreibung, Preisspanne, Zeitpunkt)Art. 6 Abs. 1 lit. b DSGVO90 Tage als Rohdaten, danach pseudonymisiert für die Abrechnung
Zahlungsdaten (Stripe-Referenzen, Belegdaten — nie vollständige Kartendaten)Art. 6 Abs. 1 lit. b und c DSGVO10 Jahre (§ 147 AO)
Abrechnungsdaten (Dauer, Preis, Provision, Auszahlungen)Art. 6 Abs. 1 lit. b und c DSGVO10 Jahre (§ 147 AO)
Widerrufs-Bestätigung pro Sitzung (Zeitstempel, Version des Belehrungstexts, pseudonymisierte IP)Art. 6 Abs. 1 lit. c DSGVO3 Jahre ab Sitzungsende (§§ 195, 199 BGB)
Trinkgeld-Daten (Betrag, Zahlungsstatus)Art. 6 Abs. 1 lit. b DSGVO10 Jahre (§ 147 AO)
Erstattungs-Daten der Zufriedenheits-Erstattung (Angabe „Problem nicht gelöst", optionaler Grund, Status)Art. 6 Abs. 1 lit. b und f DSGVO (Kulanzabwicklung, Missbrauchsvermeidung)10 Jahre (§ 147 AO)

Die Bezahlung wickelt Stripe Payments Europe Ltd. / Stripe, Inc. als eigenverantwortlicher Zahlungsdienstleister ab. Details: stripe.com/de/privacy.

Vorübergehend verwahrte Trinkgelder: Hat der Engel seine Stripe-Auszahlung noch nicht vollständig eingerichtet, wird ein Trinkgeld bis zu 90 Tage über unser Stripe-Konto verwahrt und dann an den Engel weitergeleitet oder Ihnen automatisch erstattet (Einzelheiten in den AGB, § 5).

Steuerliche Meldepflicht (nur Engel): Als Plattformbetreiber sind wir nach dem Plattformen-Steuertransparenzgesetz (PStTG, „DAC7") verpflichtet, jährlich bestimmte Daten aktiver Engel an das Bundeszentralamt für Steuern zu melden (u. a. Name, Anschrift, Steuer-Identifikationsnummer, Geburtsdatum, Vergütungen). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 12 ff. PStTG.

2.4 Video-Sitzungen, Annotationen, Sprachnotizen

DatenRechtsgrundlageSpeicherdauer
Video-/Audiostream (Live-Übertragung)Art. 6 Abs. 1 lit. b DSGVOkeine Speicherung — Echtzeit über LiveKit Cloud, keine Aufzeichnung
Geteilter Bildschirm (nur Hilfesuchende → Engel, nur nach aktiver Freigabe)Art. 6 Abs. 1 lit. a DSGVOkeine Speicherung
Annotierte Screenshots (Standbilder mit Markierungen, falls in die Anleitung übernommen)Art. 6 Abs. 1 lit. b DSGVObis Sie die Anleitung löschen; spätestens mit Kontolöschung
Sprachnotiz des Engels (Transkript; Umwandlung durch das Betriebssystem Ihres Geräts — auf iOS i. d. R. lokal, auf Android ggf. über Google-Server)Art. 6 Abs. 1 lit. b DSGVObis zur Löschung der Anleitung
Bewertungen (1–5 Sterne)Art. 6 Abs. 1 lit. b und f DSGVObis Kontolöschung des bewerteten Engels, danach pseudonymisiert

2.5 Weiterleitung an einen anderen Engel

Kann ein Engel Ihnen nicht weiterhelfen, kann er Sie an einen anderen Engel weiterleiten. Damit der neue Engel nicht von vorn beginnen muss, erhält er: Ihren Vornamen, Ihr Anliegen (Hilfekategorie und Ihre Beschreibung) und eine kurze Notiz des bisherigen Engels dazu, was schon versucht wurde. Der bisherige Engel ist angewiesen, keine sensiblen Angaben in diese Notiz zu schreiben (z. B. nichts zu Gesundheit oder Bankdaten). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung Ihrer Hilfe-Anfrage). Die Notiz wird mit Abschluss Ihrer Anfrage aus dem aktiven Bestand entfernt.

2.6 KI-Anleitungen (Google Gemini)

Auf Ihren Wunsch erstellen wir nach einer Sitzung eine Schritt-für-Schritt-Anleitung. Dafür übermitteln wir die Sprachnotizen des Engels und die markierten Screenshots an die Gemini-API von Google (Google Ireland Ltd. / Google LLC, USA).

2.7 Push-Benachrichtigungen

Wir nutzen Firebase Cloud Messaging (Google) und Apple Push Notification Service. Im Push-Inhalt stehen Ereignistyp, technische IDs und ein kurzer Text; dieser kann den Vornamen Ihres Gesprächspartners, Termininformationen, einen Trinkgeld-Betrag oder den Titel einer Anleitung enthalten (z. B. „Anna hat Ihren Termin bestätigt"). Vollständige Gesprächsinhalte oder Zahlungs-/Kartendaten enthalten Push-Nachrichten nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Abschaltbar in den Geräte-Einstellungen.

2.8 E-Mail-Versand

Belege, Buchungsbestätigungen (inkl. Widerrufsbelehrung) und Servicemails versenden wir über Amazon SES (AWS EMEA SARL, Region Frankfurt eu-central-1). Werbliche Mailings versenden wir nicht.

2.9 Logfiles, Fehlersuche, Sicherheit

Server-Logfiles: IP-Adresse, Zeitpunkt, Endpunkt, Statuscode, User-Agent; Aufbewahrung 14 Tage (AWS CloudWatch, Frankfurt). Anmelde-Ereignisse (mit IP-Adresse) speichern wir 90 Tage, Sitzungs-Token-Daten für die Gültigkeitsdauer des Tokens (ca. 7 Tage). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb).

Fehler-Tracking (Sentry): Bei technischen Fehlern übermitteln wir Stacktrace, Gerätemodell, OS- und App-Version sowie eine pseudonymisierte Nutzer-ID an Sentry (Functional Software, Inc., USA / Sentry GmbH, Deutschland). Screenshots und Bildschirm-Hierarchien werden nicht angehängt; Eingabefelder werden maskiert; Fehler unterhalb der Schwere „Serverfehler" werden verworfen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Widerspruch jederzeit an datenschutz@curon.dev (Art. 21 DSGVO); wir löschen dann Ihre bei Sentry gespeicherten Fehlerberichte.

3. Empfänger

AnbieterRolleSitzZweck
Stripe Payments Europe Ltd. / Stripe, Inc.eigenverantwortlichIrland / USAZahlung, Connect-Auszahlungen, Identitätsprüfung
LiveKit, Inc.AuftragsverarbeiterUSA (weltweites Edge-Routing)Echtzeit-Video/-Audio (kein Recording)
Amazon Web Services EMEA SARLAuftragsverarbeiterLuxemburg / Region FrankfurtHosting, Datenbank, S3, E-Mail (SES)
Google Ireland Ltd. / Google LLCAuftragsverarbeiterIrland / USAGemini-API (KI-Anleitung), Firebase Cloud Messaging
Apple Distribution International Ltd.eigenverantwortlichIrlandAPNs, Apple Sign-In
Sentry GmbH / Functional Software, Inc.AuftragsverarbeiterDeutschland / USAFehler-Monitoring
Der jeweilige EngeleigenverantwortlichDeutschlandDurchführung Ihrer Sitzung; bei Weiterleitung s. Ziffer 2.5
Bundeszentralamt für SteuernBehördeDeutschlandgesetzliche Meldung nach PStTG (nur Engel-Daten)
Steuerberater, Wirtschaftsprüfer, Rechtsanwälteberufsverschwiegene EmpfängerDeutschlandgesetzliche Pflichten

Eine Weitergabe zu Werbezwecken findet nicht statt. Wir setzen keine Analyse-/Tracking-Dienste ein.

4. Datenübermittlung in Drittländer

5. Speicherdauer und Löschung

Wir speichern Daten nur so lange, wie es für die Zwecke erforderlich ist; ergänzend gelten gesetzliche Aufbewahrungspflichten (§ 147 AO: 10 Jahre für Belege; § 257 HGB; § 14b UStG). Bei Kontolöschung entfernen wir Stamm- und Profildaten vollständig; aufbewahrungspflichtige Belegdaten verbleiben pseudonymisiert („Gelöschter Nutzer"). Ihr Stripe-Konto wird parallel gelöscht.

6. Ihre Rechte

Anfragen an: datenschutz@curon.dev

7. Mindestalter

Die Plattform darf nur von Personen ab 18 Jahren genutzt werden. Bei der Registrierung bestätigen Sie das per Selbstauskunft; bei Engeln ergibt sich das Alter aus der Ausweisprüfung. Wir erheben wissentlich keine Daten von Minderjährigen; entdeckte Konten Minderjähriger sperren und löschen wir.

8. Vermittlung (Matching) — so funktioniert sie

Fordern Sie Hilfe an, wählt unser System einen passenden Engel nach folgenden Faktoren (in Reihenfolge der Gewichtung): 1. frühere gemeinsame Sitzungen mit demselben Engel, 2. Aktualität seiner Verfügbarkeitsmeldung, 3. Durchschnittsbewertung (jüngere Bewertungen stärker gewichtet). Antwortzeiten, Ablehnungs- oder Abbruchquoten der Engel fließen bewusst nicht ein. Standortdaten verarbeiten wir für die Vermittlung nicht. Diese Auswahl hat keine rechtliche Wirkung im Sinne des Art. 22 Abs. 1 DSGVO: Sie können jeden Vorschlag ablehnen, der Engel ebenfalls, und über den Support ist eine manuelle Empfehlung möglich. Für Engel sind die Ranking-Hauptparameter zusätzlich in den AGB Engel (§ 8) beschrieben (Verordnung (EU) 2019/1150).

9. Sicherheit

TLS 1.2+ für alle Verbindungen; bcrypt-Passwort-Hashing; rollenbasierte Zugriffe; tokenisierte Zahlungsdaten bei Stripe; Datenminimierung („Privacy by Design"); Auftragsverarbeitungsverträge mit allen Auftragsverarbeitern (Art. 28 DSGVO); gehärtete Fehler-Tracking-Konfiguration. Verschlüsselte Datenbank-Backups werden 30 Tage vorgehalten; gelöschte Daten verschwinden damit spätestens 30 Tage nach der Löschung auch aus den Backups.

10. Änderungen

Wir passen diese Erklärung an, wenn sich Verarbeitungen oder die Rechtslage ändern. Bei wesentlichen Änderungen informieren wir Sie in der App. Aktuelle Version: curon.dev/privacy-policy.

11. Kontakt

Curon Dev UG (haftungsbeschränkt) — datenschutz@curon.dev — Offenbacher Landstraße 522, 60599 Frankfurt am Main


Impressum · Datenschutzerklärung · AGB für Hilfesuchende · AGB für Engel · Support