Deine Daten
Datenschutzerklärung
1. Verantwortlicher
Socialwy UG (haftungsbeschränkt)vertreten durch den Geschäftsführer Boris Hrdina
Friedenstraße 5
95447 Bayreuth
Deutschland
E-Mail: support@cluvico.com
Telefon: +49 1516 7781548
„Cluvico“ ist der Name unserer App und Plattform. Datenschutzrechtlich verantwortlich ist die Socialwy UG (haftungsbeschränkt). Diese Erklärung gilt für die Cluvico-App und die von uns betriebenen Cluvico-Websites, insbesondere cluvico.com, www.cluvico.com, cluvico.web.app und öffentliche Eventseiten.
2. Grundsätze
- Wir verkaufen keine personenbezogenen Daten und verwenden in der App keine Werbenetzwerk- oder Werbetracking-SDKs.
- Google Analytics wird auf der Website nur nach deiner ausdrücklichen Einwilligung geladen.
- Vollständige Karten- oder Kontodaten erreichen unsere Server nicht; Zahlungen werden durch Stripe beziehungsweise Apple abgewickelt.
- Chats werden serverseitig gespeichert und sind nicht Ende-zu-Ende-verschlüsselt.
- Storys und Instants sind zeitlich begrenzt; zugehörige Bilddateien werden spätestens nach zwei Tagen aus dem dafür vorgesehenen Speicher entfernt.
3. Konto, Anmeldung und Profil
Daten: E-Mail-Adresse, von Firebase verwaltete Anmeldedaten, Benutzername, Vor- und Nachname, Anzeigename, Geburtsdatum, Telefonnummer, Profilbild, Bio, Stadt oder Region, Interessen, verknüpfte Social-Media-Namen sowie Darstellungs- und Kontoeinstellungen.
Zwecke und Rechtsgrundlagen: Registrierung, Anmeldung, Kontosicherheit, Altersprüfung und Bereitstellung des Profils nach Art. 6 Abs. 1 lit. b DSGVO; Sicherheits- und Missbrauchsschutz zusätzlich nach Art. 6 Abs. 1 lit. f DSGVO. Cluvico ist für reguläre Nutzer ab 16 Jahren vorgesehen.
Öffentliche Profilfelder wie Benutzername, Profilbild, Bio und Stadt können anderen eingeloggten Nutzern angezeigt werden. Private Konten beschränken bestimmte Inhalte auf bestätigte Verbindungen. E-Mail-Adresse, Telefonnummer und Geburtsdatum sind nicht öffentlich.
Bei „Mit Apple anmelden“ oder Google Sign-In erhalten wir die für die Anmeldung bereitgestellten Daten, insbesondere eine E-Mail- oder Relay-Adresse und gegebenenfalls den Namen. Es gelten ergänzend die Datenschutzhinweise von Apple beziehungsweise Google.
4. Alter und Erziehungsbeauftragung
Das Geburtsdatum dient der Prüfung des Mindestalters und eventbezogener Altersgrenzen. Wenn ein Veranstalter die Teilnahme Minderjähriger mit einer erziehungsbeauftragten Person zulässt, können die im „Muttizettel“ abgefragten Angaben zur minderjährigen und erziehungsbeauftragten Person gespeichert und für die Einlasskontrolle dem Veranstalter bereitgestellt werden. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und, soweit einschlägig, lit. c DSGVO in Verbindung mit Jugendschutzrecht. Diese Angaben werden grundsätzlich spätestens 30 Tage nach dem betroffenen Event gelöscht, soweit keine gesetzliche Pflicht oder ein konkreter Streitfall eine längere Aufbewahrung erfordert.
5. Standort und Karten
Mit deiner über iOS erteilten Erlaubnis verwenden wir deinen Standort, um Entfernungen zu berechnen und Events oder Clubs in deiner Nähe anzuzeigen. Die Umkreisberechnung erfolgt über unsere Server; der dafür übermittelte genaue Standort wird nicht dauerhaft als Suchhistorie gespeichert.
Aktivierst du den Live-Standort auf der Karte, wird deine Position für die von dir gewählte Sichtbarkeitsgruppe gespeichert, fortlaufend überschrieben und beim Deaktivieren beziehungsweise bei der endgültigen Kontolöschung entfernt. Für Kartenansichten verwenden wir Google Maps; Google erhält dabei technisch erforderliche Daten wie die IP-Adresse. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
6. Kontakte und Freunde finden
Nur nach deiner Freigabe werden normalisierte Telefonnummern aus dem Adressbuch als SHA-256-Hash an unseren Server übertragen und mit dem ebenfalls gehashten Index registrierter Nutzer abgeglichen. Klartextnummern der Kontakte werden nicht an unseren Server übertragen. Die übermittelten Hashes sind pseudonymisierte, nicht anonyme Daten und werden nach dem Abgleich nicht als Adressbuch gespeichert. Die eigene Telefonnummer bleibt zur Kontozuordnung und für den Abgleich bis zur Kontolöschung im geschützten Kontobereich beziehungsweise Hash-Index hinterlegt.
Rechtsgrundlage für den Zugriff und Abgleich ist Art. 6 Abs. 1 lit. a DSGVO; für die datensparsame Bereitstellung des Abgleichs und den Schutz vor Missbrauch zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
7. Chats, Storys, Instants und Gruppen
Chats können Texte, Bilder, Sprachnachrichten, Reaktionen, Antworten und Umfragen enthalten. Sie werden bei Google Firebase gespeichert, damit sie für die Teilnehmer verfügbar sind. Chatmedien bleiben grundsätzlich gespeichert, bis die jeweilige Nachricht oder das Konto gelöscht wird. Eine Nachricht kann bei „Für alle löschen“ durch einen Platzhalter ersetzt werden; „Für mich löschen“ entfernt sie nur aus der eigenen Ansicht.
Storys, Instants und Notes sind nur zeitlich begrenzt sichtbar. Zugehörige Bilddateien werden spätestens zwei Tage nach Upload aus den entsprechenden Speichersystemen entfernt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
8. Aktivität und soziale Verbindungen
Wir verarbeiten Follows, Follower, Gruppenmitgliedschaften, Blockierungen, Lesezustände und Aktivitätsangaben, um soziale Funktionen bereitzustellen. Ein präziser Online- beziehungsweise „zuletzt aktiv“-Status wird nur im vorgesehenen Beziehungskontext angezeigt und kann in den Einstellungen eingeschränkt werden. Zusätzlich kann ein gröberer Aktivitätszeitpunkt Bestandteil der geschützten öffentlichen Profilprojektion für eingeloggte Nutzer sein. Administratoren können Aktivitätsdaten bei einer konkreten Sicherheits- oder Moderationsprüfung einsehen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO.
9. Tickets, Zahlungen und In-App-Käufe
Beim Ticketkauf verarbeiten wir Event, Ticketpreis, Servicegebühr, Gesamtbetrag, Kaufzeitpunkt, Zahlungsstatus, Rechnungs- und Ticketnummer, QR-Code sowie die für Einlass und Kaufbeleg benötigten Kontodaten. Ticket und Kaufübersicht können in der App sowie optional als Apple-Wallet-Pass bereitgestellt werden.
Die Zahlungsabwicklung erfolgt über Stripe Payments Europe, Limited und verbundene Stripe-Unternehmen. Zahlungsmitteldaten werden direkt von Stripe verarbeitet und erreichen unsere Server nicht. Verkäufe können über Stripe-Connect-Konten der Veranstalter abgewickelt werden; Socialwy erhält die ausgewiesene Servicegebühr. Stripe verarbeitet bestimmte Daten in eigener Verantwortung, insbesondere zur Betrugsprävention und Erfüllung regulatorischer Pflichten.
Digitale Käufe wie Creator Pro oder Event-Anzeigen werden über Apple abgewickelt. Wir erhalten keine vollständigen Zahlungsdaten, verarbeiten aber Kaufbelege und den daraus abgeleiteten Berechtigungsstatus. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und für gesetzlich aufzubewahrende Buchungsdaten Art. 6 Abs. 1 lit. c DSGVO. Steuerlich relevante Unterlagen werden entsprechend den gesetzlichen Fristen aufbewahrt.
10. Club-, Eventmanager- und Campus-Prüfung
Für Partneranträge verarbeiten wir Antrags-, Organisations- und Kontaktdaten sowie gegebenenfalls Nachweise und Ausweisbilder. Zugriff erhalten nur berechtigte Administratoren. Ausweisbilder und zugehörige Prüfkopien werden 90 Tage nach einer Entscheidung entfernt; erforderliche Entscheidungs- und Nachweisdaten können zur Missbrauchsabwehr und Rechtsverteidigung grundsätzlich bis zu zwölf Monate nach Abschluss des Antrags aufbewahrt werden.
Bei Campus-Anfragen verarbeiten wir Name, offizielle Hochschul-E-Mail und Domain, Hochschule, Stadt, Campus-Rolle, Organisation, Website, Cluvico-Benutzername und Beschreibung. Eine Matrikelnummer wird nicht abgefragt. Die Hochschul-E-Mail wird über einen einmal verwendbaren, 24 Stunden gültigen Link bestätigt; auf dem Server liegt nur ein Hash des Tokens.
Nach Freigabe kann das angegebene, volljährige Cluvico-Konto mit einer Campus-Organisation verknüpft und als deren Owner eingetragen werden. Dabei werden Organisationsname, Hochschule, Stadt, Rolle, E-Mail-Domain und Website in die App übernommen. Campus-Anfragen sind mit einer technischen Höchstfrist von 180 Tagen versehen; Daten der anschließend angelegten Organisation bleiben entsprechend dem Partner- und Kontoverhältnis gespeichert. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO.
11. Moderation, Meldungen und Sperrungen
Nutzer können Nachrichten, Profile, Gruppen, Storys, Instants, Events und Clubs melden. Mit einer Meldung kann eine Kopie des Inhalts, bei Nachrichten einschließlich begrenzter vorheriger Nachrichten als Kontext, sowie bei flüchtigen Medien eine Beweiskopie an das Moderationsteam übermittelt werden. Die Identität der meldenden Person wird der gemeldeten Person grundsätzlich nicht offengelegt.
Zur Prüfung einer konkreten Meldung können berechtigte Administratoren erforderlichenfalls private Profilinformationen, Aktivitätsdaten und den betroffenen Chat- oder Gruppenverlauf in einer Nur-Lese-Ansicht einsehen. Bei Maßnahmen verarbeiten wir Grund, Status, Kommunikation und einen möglichen Widerspruch. Entscheidungen werden unter menschlicher Aufsicht geprüft.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. f DSGVO zum Schutz der Plattform und ihrer Nutzer sowie, soweit einschlägig, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit gesetzlichen Pflichten für Online-Plattformen. Entschiedene Meldungen werden grundsätzlich bis zu zwölf Monate, gesonderte Medien-Beweiskopien grundsätzlich bis zu 90 Tage aufbewahrt, sofern kein konkreter Rechts- oder Sicherheitsfall eine längere Speicherung erfordert.
12. Push-Nachrichten und E-Mails
Für Push-Nachrichten speichern wir Gerätetoken über Firebase Cloud Messaging. Push-Mitteilungen können in der App und in den iOS-Einstellungen deaktiviert werden.
Transaktions-E-Mails, etwa für Bestätigung, Passwort-Reset, Tickets, Anträge, Absagen, Moderation oder Kontolöschung, versenden wir über Twilio SendGrid. Dabei werden E-Mail-Adresse, Versandinhalt, Zustellstatus und technische Versanddaten verarbeitet. Abhängig von der Versandkonfiguration können auch Öffnungs- und Linkereignisse zur Zustellkontrolle erfasst werden. Wir verwenden diese Daten nicht für personalisierte Werbung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO.
13. Stabilität und Sicherheit
Firebase Crashlytics verarbeitet technische Absturzinformationen wie Gerätemodell, Betriebssystemversion und Programmablauf zur Fehlerbehebung. Werbe-IDs werden hierfür nicht verwendet. Firebase App Check sowie Apple App Attest oder DeviceCheck helfen zu prüfen, ob Anfragen aus einer echten App stammen. Hinzu kommen verschlüsselte Übertragung, Zugriffsregeln, Rate-Limits, CSRF-Schutz und rollenbasierte Adminberechtigungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
14. Websites, Cookies und lokale Speicherung
Beim Aufruf unserer Websites verarbeitet Firebase Hosting technisch notwendige Verbindungsdaten wie IP-Adresse, Zeitpunkt, aufgerufene Ressource, Browser- und Geräteangaben zur Auslieferung und Sicherheit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
- cluvico_consent: speichert deine Cookie-Auswahl für höchstens 180 Tage.
- __session: sichert den Partner- und Adminbereich als HttpOnly-Cookie. Die Sitzung endet spätestens zehn Minuten nach der Anmeldung.
- cluvico-theme: speichert lokal die gewählte helle oder dunkle Darstellung.
- CSRF- und Sicherheitswerte: schützen angemeldete Bereiche und werden nur kurzzeitig beziehungsweise für die Sitzung gespeichert.
Soweit Informationen für ausdrücklich gewünschte oder unbedingt erforderliche Funktionen auf deinem Gerät gespeichert oder ausgelesen werden, erfolgt dies gemäß § 25 Abs. 2 Nr. 2 TDDDG. Supportangaben werden zur Bearbeitung des Tickets gespeichert; gehashte Rate-Limit-Merkmale werden nur kurzfristig zur Missbrauchsabwehr gehalten. Supportfälle werden nach Abschluss nur so lange aufbewahrt, wie dies für Rückfragen, Rechtsverteidigung oder gesetzliche Pflichten erforderlich ist, regelmäßig höchstens 24 Monate.
15. Google Analytics 4
Google Analytics 4 der Google Ireland Limited wird erst geladen, wenn du im Cookie-Fenster ausdrücklich „Analyse erlauben“ auswählst. Ohne Einwilligung wird das Analytics-Skript nicht geladen. Wir messen zusammengefasste Angaben wie Seitenaufrufe, Sitzungen, ungefähres Land, Gerätekategorie, Zugriffsquelle und Interaktionen, um die Website zu verbessern.
Werbefunktionen, Google Signals und personalisierte Werbung sind deaktiviert. Nach Zustimmung können Cookies wie _ga und _ga_… mit einer von uns auf höchstens 180 Tage begrenzten Laufzeit gesetzt werden. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG sowie Art. 6 Abs. 1 lit. a und Art. 7 DSGVO.
Du kannst deine Entscheidung jederzeit über „Cookie-Einstellungen“ ändern. Bei Widerruf entfernen wir die für diese Website erreichbaren Analytics-Cookies. Weitere Informationen bietet die Datenschutzerklärung von Google.
16. Empfänger und internationale Verarbeitung
Je nach Funktion erhalten insbesondere folgende Kategorien Zugriff auf erforderliche Daten:
- Google Ireland Limited und verbundene Google-Unternehmen für Firebase, Google Cloud, Maps, Crashlytics, Push und nach Einwilligung Analytics,
- Stripe Payments Europe, Limited und verbundene Stripe-Unternehmen für Zahlungen und Partnerauszahlungen,
- Twilio beziehungsweise SendGrid für Transaktions-E-Mails,
- Apple für Anmeldung, App-Store-Käufe, Wallet, Push-Zustellung und Geräteintegrität,
- Veranstalter für erforderliche Ticket-, Einlass- und Erziehungsbeauftragungsdaten sowie
- Behörden oder sonstige Empfänger, soweit eine gesetzliche Verpflichtung besteht.
Dienstleister werden je nach Rolle als Auftragsverarbeiter oder eigenständig Verantwortliche eingesetzt. Verarbeitungen außerhalb der EU oder des EWR erfolgen nur auf Grundlage der gesetzlichen Voraussetzungen, etwa eines Angemessenheitsbeschlusses einschließlich des EU-U.S. Data Privacy Framework, Standardvertragsklauseln und ergänzender Schutzmaßnahmen.
17. Löschung und Aufbewahrung
Du kannst dein Konto in der App zur Löschung vormerken. Nach einer 30-tägigen Wiederherstellungsfrist werden Profil, öffentliche Profilprojektion, Standortdaten, Push-Token und zugeordnete Medien grundsätzlich gelöscht oder anonymisiert. Der Benutzername kann weitere 30 Tage gegen unmittelbare Identitätsübernahme reserviert bleiben.
Inhalte, die auch andere Nutzer betreffen, etwa versendete Nachrichten in deren Chats, können dort weiterhin gespeichert bleiben, soweit dies für die Kommunikationsfunktion und Rechte der Empfänger erforderlich ist. Gesetzliche Aufbewahrungspflichten, insbesondere für Buchungs- und Steuerdaten, sowie erforderliche Nachweise bei offenen Rechtsfällen bleiben unberührt.
18. Deine Rechte
Du hast nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung findet nicht statt.
Für Datenschutzanfragen erreichst du uns unter support@cluvico.com. Du kannst dich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
19. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich Funktionen, Dienstleister oder die Rechtslage ändern. Über wesentliche Änderungen informieren wir in geeigneter Form, etwa in der App oder per E-Mail.