Diese Datenschutzerklärung ist bewusst in einfacher Sprache verfasst. Sie gilt für die App und die Website „Digitale Engel".
Verantwortlich im Sinne des Art. 4 Nr. 7 DSGVO ist:
Curon Dev UG (haftungsbeschränkt)
Offenbacher Landstraße 522
60599 Frankfurt am Main, Deutschland
E-Mail: datenschutz@curon.dev — Web: https://curon.dev
Vertretungsberechtigter Geschäftsführer: Felix Krüger
Datenschutzbeauftragter: Wir sind derzeit nicht verpflichtet, einen Datenschutzbeauftragten zu benennen (§ 38 BDSG, Art. 37 DSGVO); wir prüfen den Bedarf laufend.
| Daten | Rechtsgrundlage | Speicherdauer |
|---|---|---|
| Vor- und Nachname, E-Mail, Passwort-Hash (bcrypt), Rolle (Hilfesuchende/Engel), 18+-Selbsterklärung mit Zeitstempel, Zustimmung zu AGB/Datenschutzerklärung mit Zeitstempel und Version | Art. 6 Abs. 1 lit. b DSGVO | bis Kontolöschung |
| Profildaten (Foto, Sprachen, Hilfsthemen — nur Engel) | Art. 6 Abs. 1 lit. b DSGVO | bis Kontolöschung |
| Telefonnummer (optional, freiwillige Angabe im Profil) | Art. 6 Abs. 1 lit. b DSGVO | bis Kontolöschung oder Entfernung durch Sie |
Social Login (Apple/Google): Bei „Mit Apple/Google anmelden" erhalten wir Ihre E-Mail-Adresse (bei Apple ggf. Relay-Adresse) und Ihren hinterlegten Namen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Datenschutzhinweise: Apple, Google. In der Web-App laden wir für diese Anmeldung die Sign-In-Bibliotheken von Apple bzw. Google; diese Anbieter können dabei technisch notwendige Cookies setzen. Darüber hinaus setzen wir keine Cookies zu Analyse- oder Werbezwecken ein.
Biometrische Schnellanmeldung (Face ID / Fingerabdruck): Der Abgleich findet ausschließlich auf Ihrem Gerät statt; wir erhalten keine biometrischen Daten.
Vor der Freischaltung als Engel ist eine Identitätsprüfung über Stripe Identity verpflichtend (Lichtbildausweis + Live-Selfie). Der Abgleich von Selfie und Ausweis ist eine Verarbeitung biometrischer Daten (Art. 9 Abs. 1 DSGVO). Stripe holt dafür vorab Ihre ausdrückliche Einwilligung ein (Art. 9 Abs. 2 lit. a DSGVO); zusätzlich bestätigen Sie die Verarbeitung in der App. Die Biometriedaten verbleiben bei Stripe (eigenverantwortlich, Art. 4 Nr. 7 DSGVO); wir erhalten nur das Prüfergebnis. Details: stripe.com/de/privacy. Speicherdauer des Ergebnisses: bis Kontolöschung, mindestens für steuer- und handelsrechtliche Fristen (§§ 257 HGB, 147 AO).
| Daten | Rechtsgrundlage | Speicherdauer |
|---|---|---|
| Buchungsdaten (Hilfekategorie, Kurzbeschreibung, Preisspanne, Zeitpunkt) | Art. 6 Abs. 1 lit. b DSGVO | 90 Tage als Rohdaten, danach pseudonymisiert für die Abrechnung |
| Zahlungsdaten (Stripe-Referenzen, Belegdaten — nie vollständige Kartendaten) | Art. 6 Abs. 1 lit. b und c DSGVO | 10 Jahre (§ 147 AO) |
| Abrechnungsdaten (Dauer, Preis, Provision, Auszahlungen) | Art. 6 Abs. 1 lit. b und c DSGVO | 10 Jahre (§ 147 AO) |
| Widerrufs-Bestätigung pro Sitzung (Zeitstempel, Version des Belehrungstexts, pseudonymisierte IP) | Art. 6 Abs. 1 lit. c DSGVO | 3 Jahre ab Sitzungsende (§§ 195, 199 BGB) |
| Trinkgeld-Daten (Betrag, Zahlungsstatus) | Art. 6 Abs. 1 lit. b DSGVO | 10 Jahre (§ 147 AO) |
| Erstattungs-Daten der Zufriedenheits-Erstattung (Angabe „Problem nicht gelöst", optionaler Grund, Status) | Art. 6 Abs. 1 lit. b und f DSGVO (Kulanzabwicklung, Missbrauchsvermeidung) | 10 Jahre (§ 147 AO) |
Die Bezahlung wickelt Stripe Payments Europe Ltd. / Stripe, Inc. als eigenverantwortlicher Zahlungsdienstleister ab. Details: stripe.com/de/privacy.
Vorübergehend verwahrte Trinkgelder: Hat der Engel seine Stripe-Auszahlung noch nicht vollständig eingerichtet, wird ein Trinkgeld bis zu 90 Tage über unser Stripe-Konto verwahrt und dann an den Engel weitergeleitet oder Ihnen automatisch erstattet (Einzelheiten in den AGB, § 5).
Steuerliche Meldepflicht (nur Engel): Als Plattformbetreiber sind wir nach dem Plattformen-Steuertransparenzgesetz (PStTG, „DAC7") verpflichtet, jährlich bestimmte Daten aktiver Engel an das Bundeszentralamt für Steuern zu melden (u. a. Name, Anschrift, Steuer-Identifikationsnummer, Geburtsdatum, Vergütungen). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 12 ff. PStTG.
| Daten | Rechtsgrundlage | Speicherdauer |
|---|---|---|
| Video-/Audiostream (Live-Übertragung) | Art. 6 Abs. 1 lit. b DSGVO | keine Speicherung — Echtzeit über LiveKit Cloud, keine Aufzeichnung |
| Geteilter Bildschirm (nur Hilfesuchende → Engel, nur nach aktiver Freigabe) | Art. 6 Abs. 1 lit. a DSGVO | keine Speicherung |
| Annotierte Screenshots (Standbilder mit Markierungen, falls in die Anleitung übernommen) | Art. 6 Abs. 1 lit. b DSGVO | bis Sie die Anleitung löschen; spätestens mit Kontolöschung |
| Sprachnotiz des Engels (Transkript; Umwandlung durch das Betriebssystem Ihres Geräts — auf iOS i. d. R. lokal, auf Android ggf. über Google-Server) | Art. 6 Abs. 1 lit. b DSGVO | bis zur Löschung der Anleitung |
| Bewertungen (1–5 Sterne) | Art. 6 Abs. 1 lit. b und f DSGVO | bis Kontolöschung des bewerteten Engels, danach pseudonymisiert |
Kann ein Engel Ihnen nicht weiterhelfen, kann er Sie an einen anderen Engel weiterleiten. Damit der neue Engel nicht von vorn beginnen muss, erhält er: Ihren Vornamen, Ihr Anliegen (Hilfekategorie und Ihre Beschreibung) und eine kurze Notiz des bisherigen Engels dazu, was schon versucht wurde. Der bisherige Engel ist angewiesen, keine sensiblen Angaben in diese Notiz zu schreiben (z. B. nichts zu Gesundheit oder Bankdaten). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung Ihrer Hilfe-Anfrage). Die Notiz wird mit Abschluss Ihrer Anfrage aus dem aktiven Bestand entfernt.
Auf Ihren Wunsch erstellen wir nach einer Sitzung eine Schritt-für-Schritt-Anleitung. Dafür übermitteln wir die Sprachnotizen des Engels und die markierten Screenshots an die Gemini-API von Google (Google Ireland Ltd. / Google LLC, USA).
Wir nutzen Firebase Cloud Messaging (Google) und Apple Push Notification Service. Im Push-Inhalt stehen Ereignistyp, technische IDs und ein kurzer Text; dieser kann den Vornamen Ihres Gesprächspartners, Termininformationen, einen Trinkgeld-Betrag oder den Titel einer Anleitung enthalten (z. B. „Anna hat Ihren Termin bestätigt"). Vollständige Gesprächsinhalte oder Zahlungs-/Kartendaten enthalten Push-Nachrichten nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Abschaltbar in den Geräte-Einstellungen.
Belege, Buchungsbestätigungen (inkl. Widerrufsbelehrung) und Servicemails versenden wir über Amazon SES (AWS EMEA SARL, Region Frankfurt eu-central-1). Werbliche Mailings versenden wir nicht.
Server-Logfiles: IP-Adresse, Zeitpunkt, Endpunkt, Statuscode, User-Agent; Aufbewahrung 14 Tage (AWS CloudWatch, Frankfurt). Anmelde-Ereignisse (mit IP-Adresse) speichern wir 90 Tage, Sitzungs-Token-Daten für die Gültigkeitsdauer des Tokens (ca. 7 Tage). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb).
Fehler-Tracking (Sentry): Bei technischen Fehlern übermitteln wir Stacktrace, Gerätemodell, OS- und App-Version sowie eine pseudonymisierte Nutzer-ID an Sentry (Functional Software, Inc., USA / Sentry GmbH, Deutschland). Screenshots und Bildschirm-Hierarchien werden nicht angehängt; Eingabefelder werden maskiert; Fehler unterhalb der Schwere „Serverfehler" werden verworfen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Widerspruch jederzeit an datenschutz@curon.dev (Art. 21 DSGVO); wir löschen dann Ihre bei Sentry gespeicherten Fehlerberichte.
| Anbieter | Rolle | Sitz | Zweck |
|---|---|---|---|
| Stripe Payments Europe Ltd. / Stripe, Inc. | eigenverantwortlich | Irland / USA | Zahlung, Connect-Auszahlungen, Identitätsprüfung |
| LiveKit, Inc. | Auftragsverarbeiter | USA (weltweites Edge-Routing) | Echtzeit-Video/-Audio (kein Recording) |
| Amazon Web Services EMEA SARL | Auftragsverarbeiter | Luxemburg / Region Frankfurt | Hosting, Datenbank, S3, E-Mail (SES) |
| Google Ireland Ltd. / Google LLC | Auftragsverarbeiter | Irland / USA | Gemini-API (KI-Anleitung), Firebase Cloud Messaging |
| Apple Distribution International Ltd. | eigenverantwortlich | Irland | APNs, Apple Sign-In |
| Sentry GmbH / Functional Software, Inc. | Auftragsverarbeiter | Deutschland / USA | Fehler-Monitoring |
| Der jeweilige Engel | eigenverantwortlich | Deutschland | Durchführung Ihrer Sitzung; bei Weiterleitung s. Ziffer 2.5 |
| Bundeszentralamt für Steuern | Behörde | Deutschland | gesetzliche Meldung nach PStTG (nur Engel-Daten) |
| Steuerberater, Wirtschaftsprüfer, Rechtsanwälte | berufsverschwiegene Empfänger | Deutschland | gesetzliche Pflichten |
Eine Weitergabe zu Werbezwecken findet nicht statt. Wir setzen keine Analyse-/Tracking-Dienste ein.
Wir speichern Daten nur so lange, wie es für die Zwecke erforderlich ist; ergänzend gelten gesetzliche Aufbewahrungspflichten (§ 147 AO: 10 Jahre für Belege; § 257 HGB; § 14b UStG). Bei Kontolöschung entfernen wir Stamm- und Profildaten vollständig; aufbewahrungspflichtige Belegdaten verbleiben pseudonymisiert („Gelöschter Nutzer"). Ihr Stripe-Konto wird parallel gelöscht.
Anfragen an: datenschutz@curon.dev
Die Plattform darf nur von Personen ab 18 Jahren genutzt werden. Bei der Registrierung bestätigen Sie das per Selbstauskunft; bei Engeln ergibt sich das Alter aus der Ausweisprüfung. Wir erheben wissentlich keine Daten von Minderjährigen; entdeckte Konten Minderjähriger sperren und löschen wir.
Fordern Sie Hilfe an, wählt unser System einen passenden Engel nach folgenden Faktoren (in Reihenfolge der Gewichtung): 1. frühere gemeinsame Sitzungen mit demselben Engel, 2. Aktualität seiner Verfügbarkeitsmeldung, 3. Durchschnittsbewertung (jüngere Bewertungen stärker gewichtet). Antwortzeiten, Ablehnungs- oder Abbruchquoten der Engel fließen bewusst nicht ein. Standortdaten verarbeiten wir für die Vermittlung nicht. Diese Auswahl hat keine rechtliche Wirkung im Sinne des Art. 22 Abs. 1 DSGVO: Sie können jeden Vorschlag ablehnen, der Engel ebenfalls, und über den Support ist eine manuelle Empfehlung möglich. Für Engel sind die Ranking-Hauptparameter zusätzlich in den AGB Engel (§ 8) beschrieben (Verordnung (EU) 2019/1150).
TLS 1.2+ für alle Verbindungen; bcrypt-Passwort-Hashing; rollenbasierte Zugriffe; tokenisierte Zahlungsdaten bei Stripe; Datenminimierung („Privacy by Design"); Auftragsverarbeitungsverträge mit allen Auftragsverarbeitern (Art. 28 DSGVO); gehärtete Fehler-Tracking-Konfiguration. Verschlüsselte Datenbank-Backups werden 30 Tage vorgehalten; gelöschte Daten verschwinden damit spätestens 30 Tage nach der Löschung auch aus den Backups.
Wir passen diese Erklärung an, wenn sich Verarbeitungen oder die Rechtslage ändern. Bei wesentlichen Änderungen informieren wir Sie in der App. Aktuelle Version: curon.dev/privacy-policy.
Curon Dev UG (haftungsbeschränkt) — datenschutz@curon.dev — Offenbacher Landstraße 522, 60599 Frankfurt am Main