WeFocusBuddy

Datenschutzerklärung

Letzte Aktualisierung: 25. September 2026 · Version 16

1. Verantwortlicher. Verantwortlicher für die Verarbeitung ist Daniele Cattaneo, erreichbar unter [email protected]. Ein Datenschutzbeauftragter wurde nicht benannt, da dies nach Art. 37 DSGVO nicht verpflichtend ist.

2. Welche Daten wir verarbeiten.

(a) Kontodaten: die E-Mail-Adresse, mit der du dich anmeldest, mit einem Code, den wir dir per E-Mail schicken, oder mit einem Google- oder Microsoft-Konto (privat, beruflich oder von der Universität). Bei der Anmeldung mit Google oder mit Microsoft erhalten wir von ihnen deine E-Mail-Adresse und grundlegende Profilkennungen; wir verwenden ausschließlich die E-Mail-Adresse.

(b) App-Daten: die Inhalte, die du freiwillig eingibst, also Lern- oder Arbeitseinheiten, Fokus-Bewertungen, Prüfungen, Noten, Ziele, Einstellungen und, optional, den Namen, den du anzeigen lässt, sowie, falls du eines hochlädst, dein Profilfoto. Mit eingeschalteter Agenda kommen das Thema, an dem du in einer Einheit gearbeitet hast, die Notiz, die du schreibst, und die Bewertung von 0 bis 10 hinzu, die du selbst vergibst. Die App-Einstellungen (zum Beispiel Klänge, Theme, Hinweise und Agenda) speichern wir in deinem Konto, damit du sie auf jedem Gerät wiederfindest.

(c) Coworking-Daten: wenn du Coworking nutzt, verarbeiten wir den gebuchten Slot, den Status der Einheit (in der Warteschlange, zusammengeführt, abgeschlossen, storniert), den Namen oder Spitznamen, den du anderen Teilnehmenden zeigst, für die Nutzung von Coworking verpflichtend, die „Lieblingspartner“, die du im Anruf mit „Lieblingspartner“ oder, wenn die Zuordnung mit Vorrang aktiv ist, mit „… wiedersehen“ hinzufügst (nur du siehst sie, kein anderer Nutzer; wer den Dienst betreibt, zählt nur die Gesamtzahl; sie bleiben, bis du sie entfernst, bis du diese Person blockierst oder bis eines der beiden Konten gelöscht wird; wir speichern auch den Namen, den die Person in der Einheit gezeigt hat, in der du sie hinzugefügt hast, damit du sie in der Liste wiedererkennst; wenn dich eine andere Person hinzufügt, siehst du das nicht und es wird dir nicht mitgeteilt; wenn die Zuordnung mit Vorrang aktiv ist, werden zwei Personen, von denen eine die andere zu den „Lieblingspartnern“ hinzugefügt hat, zuerst einander zugeordnet, wenn sie dieselbe Uhrzeit buchen), Wechsel des Partners bei einer deiner Buchungen (wenn sich dein Partner bis 10 Minuten vor Beginn ändert, speichern wir den Namen des neuen Partners oder dass es noch keinen gibt, und ob du den Hinweis gesehen hast), die Personen, die du blockierst, mit dem Namen, den sie in der Einheit gezeigt haben (wir führen euch nicht mehr zusammen, in keiner der beiden Richtungen; blockiert dich eine andere Person, siehst du das nicht und es wird dir nicht mitgeteilt), sowie gesendete oder erhaltene Meldungen, die vorzeitigen Ausstiege, also wenn du eine laufende Einheit mit einer anderen realen Person mit Bestätigung verlässt (die Uhrzeit des Slots, die absolvierten Minuten und die Kennung der anderen Person), die vorsorglichen Aussetzungen wegen Nichterscheinens und die Kennung der Person, die sie ausgelöst hat. Siehe auch die Ziffern 3 und 5.

(d) Nachrichten mit Ideen, Problemen und anderem: wenn du uns über das Formular auf der Website oder über den Reiter „Du“ der App schreibst, verarbeiten wir den Text der Nachricht, die von dir gewählte Art (Idee, technisches Problem, Sonstiges), die Sprache der Oberfläche und, nur wenn du sie hinterlässt, deine E-Mail-Adresse. Hinterlässt du sie nicht, ist die Einsendung anonym: Wir speichern weder dein Konto noch deine E-Mail-Adresse. Aus der App kommen zusammen mit der Nachricht einige technische Daten an: App-Version, geöffneter Bildschirm, Sprache, Bildschirmgröße und die ersten 120 Zeichen der Kennung, mit der sich der Browser vorstellt. Wir nutzen sie nicht, um dich wiederzuerkennen.

(e) Technische Daten: für den Betrieb zwingend erforderliche Informationen wie Authentifizierungstoken, Zeitstempel und Sicherheitsprotokolle der Hosting-Anbieter.

(f) Aggregierte Zugriffsstatistik: für jede geöffnete Seite erfassen wir den Seitenpfad, die Domain, von der sie ausgeliefert wurde, die verweisende Seite, die Browsersprache, den Gerätetyp (Telefon oder Computer), ob du die App auf deinem Gerät installiert hast, den Zeitpunkt des Besuchs und — nur wenn du über einen unserer gekennzeichneten Links gekommen bist, zum Beispiel wefocusbuddy.com/c1 — die Kennzeichnung dieses Links. Die Kennzeichnung gehört zum Link, nicht zu dir: sie ist für alle gleich, die ihn anklicken, wird nie auf deinem Gerät gespeichert und verschwindet sofort aus der Adresszeile. Wir setzen keine Cookies, speichern keine Kennung auf deinem Gerät (zum Zählen der Besuche erzeugt der Browser bei jedem Seitenaufruf eine Zufallszahl, die nur für diesen Aufruf gilt und dich bei späteren Besuchen nicht erkennbar macht) und verknüpfen einzelne Besuche nicht miteinander: Der Weg einer einzelnen Person lässt sich nicht rekonstruieren, und du bist nicht identifizierbar. Wir erfassen außerdem das Land, aus dem du kommst, als zweibuchstabiges Kürzel (IT, DE...): Abgeleitet wird es von Cloudflare aus der IP-Adresse, am Rand ihres Netzes, bevor die Anfrage bei uns ankommt. Wir erhalten nur diese zwei Buchstaben: Die IP-Adresse erreicht uns nicht, wir speichern sie nicht und geben sie an niemanden weiter, und es wird kein Geolokalisierungsdienst Dritter befragt. Ein Länderkürzel allein identifiziert niemanden. Wenn Cloudflare es nicht liefert, leiten wir es aus der Zeitzone ab, die auf deinem Gerät eingestellt ist. Siehe Ziffer 10.

(g) Missbrauchsschutz-Code für Einsendungen: Um wiederholte Masseneinsendungen über das Formular zu verhindern, berechnet unser Server aus deiner IP-Adresse einen verschlüsselten Code (Hash), mit einem geheimen Schlüssel, der auf unserem Server verwahrt wird, und einem Wert, der sich täglich ändert, und nutzt ihn, um die Einsendungen der letzten Stunde zu zählen. Der Code wird innerhalb von 2 Tagen gelöscht und ist nicht mit deiner Nachricht verknüpft. Deine IP-Adresse wird von uns nicht gespeichert; sie läuft durch die technischen Protokolle des Hosting-Anbieters und der Serverfunktionen (Ziffer 2(e)). Da der Code von einer IP-Adresse abgeleitet ist, ist er für uns ein personenbezogenes Datum und kein anonymes Datum.

(h) Erinnerungen auf deinem Gerät: Wenn du die Benachrichtigungen einschaltest und dem Browser erlaubst, sie anzuzeigen, speichern wir die Zustelladresse, die der Browser für dein Gerät erzeugt (die Adresse des Benachrichtigungsdienstes des Browserherstellers und zwei Schlüssel zur Verschlüsselung der Nachricht), zusammen mit der Sprache der App. Wir verwenden sie nur, um dir Erinnerungen an deine gebuchten Coworking-Einheiten zu schicken, 15 Minuten und 2 Minuten vor Beginn. Wir speichern auch die Zeitzone des Geräts, damit in der Erinnerung die richtige Uhrzeit steht.

(i) Daten der Einladung an einen Freund: Wenn du eine Einladung erstellst, verarbeiten wir die Zeiten und die Dauer der Sitzungen, die du vorschlägst, den Code des Links, welche Sitzung von wem genommen wurde und wann sie angenommen wurde. Wer den Link öffnet, auch ohne Konto, sieht den Namen, den du anzeigen lässt, die Zeiten, die du vorschlägst, mit ihrer Dauer, die Zeitzone, in der du sie vorgeschlagen hast, die Sprache, in der du die Einladung erstellt hast, und ob jede Sitzung noch frei oder schon vergeben ist: Das sind die einzigen Informationen, die der Link für noch nicht registrierte Personen sichtbar macht. Wenn du den Link in einer Messenger-App teilst, erzeugt diese App meist eine Vorschau mit demselben Namen, denselben Zeiten und der Zeitzone, nach ihren eigenen Regeln; diese Vorschau kann in der Unterhaltung sichtbar bleiben, auch nachdem das Konto der einladenden Person gelöscht wurde. Um Missbrauch zu begrenzen, werden die Aufrufe des Links minutenweise pro Netzwerkadresse gezählt (bei einer IPv6-Adresse pro Netz, zu dem sie gehört), mit einem Code der Adresse, der mit einem geheimen Schlüssel berechnet wird, sich täglich ändert und innerhalb von 2 Tagen gelöscht wird, wie unter Buchstabe (g); wenn du den Link angemeldet öffnest, zählen wir statt der Adresse die Kennung deines Kontos, die ebenfalls innerhalb von 2 Tagen gelöscht wird.

(j) Studium an einer Universität: Wenn die Frage für dein Konto aktiv ist und du unter „Du“ auf „Ich studiere an einer Universität“ antwortest oder dein Konto über die Seite für Studierende erstellst, verarbeiten wir deine Antwort (ja oder nein). Sie dient nur der Reihenfolge der Zuordnungen, wenn die Zuordnung mit Vorrang aktiv ist; wir zeigen sie weder der anderen Person noch einem anderen Nutzer; du kannst sie jederzeit ändern; sie ist im Datenexport enthalten. Es ist deine eigene Angabe: Wir überprüfen sie nicht.

(k) Widerruf: Wenn du den Vertrag über die Schaltfläche „Vertrag widerrufen“ unter „Du“ widerrufst, verarbeiten wir den Namen und die E-Mail-Adresse, die du in der Widerrufserklärung angibst, nur, um dir die gesetzlich vorgeschriebene Eingangsbestätigung mit dem Inhalt der Erklärung sowie Datum und Uhrzeit der Übermittlung zu senden (Art. 6 Abs. 1 lit. c DSGVO; Art. 11a der Richtlinie 2011/83/EU). Wir speichern sie nicht in unserer Datenbank: Die Bestätigung wird über den Anbieter versendet, den wir für E-Mails nutzen (Ziffer 6), und direkt danach wird das Konto gelöscht, wie in Ziffer 8 beschrieben.

2-bis. Wenn du die Daten nicht angibst. Die E-Mail-Adresse ist nötig, um ein Konto anzulegen und dich anzumelden: ohne sie kann der Dienst nicht erbracht werden. Der Anzeigename wird nur für das Coworking benötigt: ohne ihn bleiben der Timer und der Rest der App nutzbar. Alle übrigen Daten gibst du selbst ein, wann du willst, und sie nicht einzugeben hat keinerlei Folgen.

3. Zwecke und Rechtsgrundlagen. Wir verarbeiten deine Daten, um: den Dienst bereitzustellen, dich zu authentifizieren und deine Daten zwischen deinen Geräten zu synchronisieren (Art. 6 Abs. 1 lit. b DSGVO, Vertragserfüllung); die Zusammenführung und Durchführung der von dir angefragten Coworking-Einheiten zu ermöglichen (Art. 6 Abs. 1 lit. b); Support-Anfragen zu beantworten (Art. 6 Abs. 1 lit. b); die Sicherheit des Dienstes zu gewährleisten, Missbrauch vorzubeugen und Meldungen zwischen Nutzenden zu bearbeiten (Art. 6 Abs. 1 lit. f, berechtigtes Interesse von uns und den übrigen Nutzenden an einer sicheren Umgebung); in aggregierter Form zu messen, welche Seiten genutzt werden (Art. 6 Abs. 1 lit. f, berechtigtes Interesse zu erkennen, ob der Dienst funktioniert, bei geringstmöglichem Eingriff in deine Privatsphäre); die technischen Fehlermeldungen der App automatisch zu erfassen, also was kaputtgegangen ist, auf welchem Bildschirm und mit welchem Browser, nie das, was du geschrieben hast, um Störungen zu beheben (Art. 6 Abs. 1 lit. f, berechtigtes Interesse am Funktionieren des Dienstes); Nachrichten mit Ideen und Problemen zu empfangen und zu lesen (Art. 6 Abs. 1 lit. f, berechtigtes Interesse, den Dienst zu verbessern und denen zu antworten, die uns schreiben); wiederholte Masseneinsendungen über das Formular mithilfe des Missbrauchsschutz-Codes zu begrenzen (Art. 6 Abs. 1 lit. f, berechtigtes Interesse, den Dienst vor Spam zu schützen); dir Erinnerungen auf dein Gerät zu schicken, wenn du sie einschaltest (Art. 6 Abs. 1 lit. a, Einwilligung, die du über die Berechtigung des Browsers erteilst und jederzeit widerrufen kannst, indem du die Benachrichtigungen ausschaltest); gesetzliche Pflichten zu erfüllen (Art. 6 Abs. 1 lit. c). Wir verkaufen deine Daten nicht, nutzen sie nicht für Werbung und führen kein Profiling zu Werbe- oder Marketingzwecken und keine automatisierten Entscheidungen mit rechtlicher Wirkung dir gegenüber durch. Wer eine Meldung prüft, sieht auch, wie viele frühere Meldungen dieselbe Person betreffen und mit welchem Ergebnis: Das ist eine Kontextinformation, die Entscheidung trifft immer ein Mensch. Wir sehen nur eine automatische Maßnahme vor, die vorübergehend ist: die vorsorgliche Aussetzung deiner künftigen Buchungen, wenn die Person, mit der du zusammengeführt warst, meldet, dass du nicht zur Einheit erschienen bist. Ein Hinweis in der App sagt es dir, und du kannst die Aussetzung jederzeit selbst aufheben und dabei wählen, ob du die Buchungen behältst oder stornierst; in jedem Fall dauert sie höchstens 30 Tage. Diese Maßnahme ist keine Entscheidung, die rechtliche Wirkung entfaltet oder dich in ähnlich erheblicher Weise beeinträchtigt im Sinne von Art. 22 DSGVO: Sie berührt weder dein Konto noch deine Daten, sperrt dich nicht aus der App aus, hindert nicht am Arbeiten allein oder mit dem virtuellen Begleiter, dauert, bis du sie aufhebst, und höchstens 30 Tage, und hat keine Folgen außerhalb des Dienstes. Unabhängig von dieser Einordnung räumen wir dir trotzdem das Recht ein, das Eingreifen eines Menschen zu erwirken, deinen Standpunkt darzulegen und die Maßnahme anzufechten: Eine Nachricht an [email protected] genügt. Die Schließung des Kontos oder jede dauerhafte Einschränkung des Kontos oder des Zugangs zum Coworking wird dagegen von einem Menschen entschieden (siehe Punkt 5). Intern sehen wir uns, in Form von Statistiken je Konto, an, wie oft du buchst, erscheinst, meldest oder gemeldet wirst, früher gehst und wie lange du in den Einheiten bleibst, um Missbrauch zu erkennen und die Zusammenführung zu verbessern (Art. 6 Abs. 1 lit. f). Sie werden beim Abruf aus den Coworking-Daten in Punkt 2(c) berechnet, ohne separates Archiv, und nur von den Personen eingesehen, die den Dienst betreiben. Abwägung: Die Auswirkung auf dich ist gering, weil die Statistiken intern bleiben, in keinem öffentlichen Profil erscheinen, anderen Nutzenden nicht gezeigt werden, weder für Werbung noch für kommerzielles Profiling genutzt werden, keine Punktzahl sind und für sich allein keine Maßnahme auslösen; du kannst dem in jedem Fall widersprechen (Punkt 9-bis). Wir betrachten außerdem die Nutzungsentwicklung in aggregierter Form (Art. 6 Abs. 1 lit. f, berechtigtes Interesse, zu verstehen, ob der Dienst funktioniert, und ihn zu verbessern): wie viele Personen sich jede Woche registrieren und den Dienst nutzen, wie viele innerhalb von 7 Tagen nach der Registrierung eine erste Sitzung machen, wie viele nach 1, 2 oder 4 Wochen zurückkehren, wie viele seit mehr als 14 Tagen inaktiv sind und wie oft sich Sitzungen wiederholen. Das sind Gesamtzahlen, berechnet aus den Daten in Punkt 2(c), dem Registrierungsdatum des Kontos und den Statistiken in Punkt 2(f): die Ansicht zeigt weder Listen noch Namen noch Kennungen, wir installieren kein Tracking auf deinem Gerät, wir verwenden keine Cookies oder zusätzlichen Kennungen und geben diese Daten nicht an Dritte weiter. Abwägung: Die Auswirkung auf dich ist gering, weil es Gesamtzahlen sind, die keine bestimmte Person betreffen. Du kannst jederzeit widersprechen (Punkt 9-bis). Einladungen an einen Freund gehören zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Auch die Zuordnung mit Vorrang (die „Lieblingspartner“ und, wenn die Frage aktiv ist, Personen mit derselben Antwort auf „Ich studiere an einer Universität“) und die Hinweise, wenn sich dein Partner ändert, gehören zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

4. Coworking-Videoanrufe. Zusammengeführte Einheiten finden per Videoanruf über Jitsi Meet statt, freie Software, die auf einem Server von uns in Frankfurt (Deutschland, Europäische Union) läuft. Die Maschine stellt Oracle bereit (siehe Punkt 6); die Videoanruf-Software ist frei und wir betreiben sie selbst. Es gibt keinen dritten Videokonferenz-Anbieter: Der Anruf läuft über keine kommerzielle Plattform.

4-bis. Die direkte Verbindung und deine IP-Adresse. Wenn ihr in einem Raum zu zweit seid, versuchen eure Geräte, sich direkt miteinander zu verbinden, statt Audio und Video über unseren Server laufen zu lassen. Das dient nur einem Zweck, und aus diesem Grund tun wir es: die Verzögerung wegzunehmen, denn ein Gespräch mit einigen Sekunden Verzögerung ist kein Gespräch. Die Folge muss klar gesagt werden: Bei einer direkten Verbindung sehen die beiden Geräte gegenseitig die IP-Adresse, wie bei jedem direkten Anruf zwischen zwei Rechnern. Die IP-Adresse ist ein personenbezogenes Datum, die Rechtsgrundlage ist die Erfüllung des von dir angefragten Dienstes (Art. 6 Abs. 1 lit. b DSGVO), und wir speichern sie weder noch zeigen wir sie an: Sie bleibt ein technisches Detail der Verbindung zwischen euren beiden Geräten. Um die öffentliche Adresse zu ermitteln, wird unser eigener Server in Frankfurt genutzt (STUN), kein Dienst Dritter. Klappt die direkte Verbindung nicht, was in manchen Firmen- oder Mobilfunknetzen vorkommt, laufen Audio und Video wieder über unseren Server, und in diesem Fall werden die Adressen nicht ausgetauscht. Wenn du dich lieber nie direkt verbinden möchtest, ist der einzige Weg heute, Coworking nicht zu nutzen: Wir sagen es dir hier, statt es dich selbst entdecken zu lassen.

Wie das Video läuft, genau gesagt. Wenn ihr zu zweit seid, versuchen eure Geräte zuerst, sich direkt zu verbinden: Das ist der kürzeste Weg, und ohne ihn wird die Verzögerung groß genug, um einander ins Wort zu fallen. Bei einer direkten Verbindung sehen die beiden Geräte gegenseitig die IP-Adresse, wie bei jeder direkten Verbindung zwischen zwei Rechnern: Das ist ein personenbezogenes Datum, wir speichern es nicht und zeigen es nicht an, und es ist der Preis für ein Gespräch ohne Verzögerung (siehe Punkt 4-bis). Klappt die direkte Verbindung nicht — im Mobilfunk passiert das oft — laufen Audio und Video über unseren Frankfurter Server, der sie nur weiterleitet: Er zeichnet sie nicht auf, speichert sie nicht, öffnet sie nicht, und in diesem Fall treffen sich die beiden Adressen nie. In keinem der beiden Fälle läuft der Anruf über eine kommerzielle Plattform.

Eine wahre Sache, die wir dir trotzdem sagen: Unser Server steht in der Europäischen Union, aber der Videoanruf erreicht die Person, mit der du sprichst, wo immer sie ist — auch außerhalb der EU, wenn sie dort lebt. Das ist der Sinn eines Videoanrufs, und zu schreiben, dass keine Daten Europa verlassen, wäre nicht ehrlich. Was wir dir sagen können: Was hinausgeht, ist nur das, was du ihr zeigen wolltest — dein Bild und deine Stimme, für die Dauer des Anrufs.

Wir zeichnen weder Audio noch Video auf: Auf unserem Server ist die Aufzeichnung keine abgeschaltete Funktion, sie ist eine Funktion, die es nicht gibt. Auch der Text-Chat der Einheit ist flüchtig und wird nirgends gespeichert. Die andere Person sieht dein Bild und hört deine Stimme, solange der Anruf läuft, dazu den Namen oder Spitznamen, den du zeigen wolltest: Deine E-Mail oder deinen Kontonamen zeigen wir ihr nie. Wir empfehlen, im Anruf keine persönlichen Informationen zu teilen, die du nicht preisgeben möchtest. Den Anruf aufzuzeichnen ist nach den Nutzungsbedingungen verboten.

5. Meldungen und Moderation. Wenn du dich entscheidest, die Person zu melden, mit der du zusammengeführt warst, verarbeiten wir die gewählte Kategorie, eine von dir verfasste Beschreibung, die Kennung, die Uhrzeit und die Dauer der Einheit, die angezeigten Namen der beiden Personen, die beteiligten Konten und die Anzahl früherer Meldungen, die dieselbe Person betreffen, mit ihrem Ergebnis. Uhrzeit und Dauer der Einheit, die angezeigten Namen und die Anzahl früherer Meldungen fügt unser Server hinzu, nicht du. Du kannst höchstens 5 Meldungen pro Tag senden und nur eine pro Person und Einheit. Meldungen werden von einem Menschen gelesen, und keine sperrt für sich allein ein Konto. Eine Ausnahme ist die vorübergehende automatische Maßnahme nach Ziffer 3, die die App von selbst anwendet: die vorsorgliche Aussetzung künftiger Buchungen nach einer Einheit, zu der die andere Person nicht erschienen ist, die du selbst aufheben kannst. Nach der Prüfung können wir den Zugang zum Coworking oder zum Konto einschränken, aussetzen oder schließen.

Wenn du die gemeldete Person bist: Wir verarbeiten diese Daten über dich, obwohl wir sie nicht von dir erhalten haben; wir geben dir hier die nach Art. 14 DSGVO vorgesehenen Informationen, zusammen mit denen der Ziffern 3, 8 und 9. Wenn du Auskunft verlangst, sagen wir dir, ob Meldungen über dich vorliegen, welcher Art sie sind und mit welchem Ergebnis. Wir teilen dir nicht die Identität der meldenden Person, Daten anderer Personen oder die Uhrzeit der Einheit mit, soweit das Gesetz uns erlaubt oder verpflichtet, sie zu schützen (Art. 15 Abs. 4 DSGVO; Art. 2-undecies des italienischen gesetzesvertretenden Dekrets (D.Lgs.) Nr. 196/2003); in diesem Fall erklären wir dir den Grund.

Wenn du selbst meldest: Wir zeigen der gemeldeten Person weder deine E-Mail-Adresse noch den Namen deines Kontos. Richtet sich eine Maßnahme gegen dich, hast du das Recht, sie unter [email protected] zu beanstanden, und erhältst eine begründete Antwort.

5-bis. Besondere Kategorien personenbezogener Daten. Nachrichten mit Ideen, Problemen und anderem, die optionale Beschreibung einer Meldung zu einer Einheit, der Name oder Spitzname, den du anderen Teilnehmenden zeigst, das Thema und die Notiz einer Einheit in der Agenda sowie in den Rechnern der Website die Einträge, die du selbst schreibst, zum Beispiel die Beschreibung eines Arbeitspostens oder das Thema eines Termins, sind Freitextfelder. Sie sind nicht dafür gedacht, Daten zu erfassen, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, die Gewerkschaftszugehörigkeit hervorgehen, oder genetische Daten, biometrische Daten oder Gesundheitsdaten oder Daten zum Sexualleben oder zur sexuellen Orientierung (Art. 9 DSGVO), und wir bitten dich, solche Angaben dort nicht einzugeben. Tust du es trotzdem, wird dieses Datum ausschließlich für dieselben Sicherheits- und Support-Zwecke verarbeitet, die unter Ziffer 3 beschrieben sind, mit denselben Garantien wie für die übrigen Daten, die du uns gibst, und du kannst jederzeit seine Löschung verlangen, indem du an [email protected] schreibst. In Meldungen bitten wir dich, die Tatsachen zu beschreiben und keine Straftaten zuzuschreiben.

6. Empfänger der Daten. Deine Daten werden nicht verkauft und nicht zu Marketingzwecken an Dritte weitergegeben. Wir unterscheiden zwei Situationen, denn die Garantien sind nicht dieselben. Verarbeiten Daten in unserem Auftrag, als Auftragsverarbeiter nach Art. 28 DSGVO: Supabase (Datenbank, Authentifizierung, Serverfunktionen), Cloudflare (Hosting der Website und E-Mail-Routing), Resend (Versand der Anmelde-E-Mails, der Eingangsbestätigungen für Widerrufe und der internen Hinweise, über die wir Registrierungen, Meldungen und Nachrichten erhalten) und Oracle (die Frankfurter Maschine, auf der unser Videoanruf-Server läuft: Sie liefert die Infrastruktur, nicht den Videoanruf-Dienst). Verarbeiten Daten eigenständig, als Verantwortliche und nicht in unserem Auftrag: Google und Microsoft, nur wenn du die Anmeldung mit ihrem Konto wählst und beschränkt auf die Authentifizierung. Wenn du die Erinnerungen auf deinem Gerät einschaltest, läuft die Nachricht über den Benachrichtigungsdienst deines Browserherstellers, der die Zustelladresse und die verschlüsselte Nachricht erhält, sie aber nicht lesen kann. Weitere Empfänger gibt es nicht: Die App lädt keine Skripte, Schriften, Karten oder Bilder von Servern Dritter, nutzt keine externen Content-Delivery-Netze und keine Analysewerkzeuge Dritter. Wir können Daten außerdem an Justiz- oder zuständige Behörden übermitteln, wenn das gesetzlich vorgeschrieben ist. Nachrichten und Meldungen können nur vom WeFocusBuddy-Team gelesen werden, also von Personen, die von uns dazu ermächtigt und zur Vertraulichkeit verpflichtet sind.

7. Wo die Daten liegen und Übermittlungen. Datenbank und Authentifizierung werden von Supabase in der Region Frankfurt, Deutschland (Europäische Union) gehostet. Auch der Videoanruf-Server steht in Frankfurt. Der Zugriff auf App-Daten ist durch Row-Level Security geschützt: Jedes Konto kann nur die eigenen Daten lesen und schreiben. Für Supabase, Cloudflare, Oracle und Resend, wo ein Teil des technischen Verkehrs oder der Support-Tätigkeiten Infrastruktur außerhalb der Europäischen Union betreffen kann (bei Resend in den Vereinigten Staaten), stützt sich die Übermittlung je nach Anbieter auf den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 für zertifizierte Unternehmen oder auf die von der Kommission erlassenen Standardvertragsklauseln aus den jeweiligen Auftragsverarbeitungsverträgen; eine Kopie kannst du unter [email protected] anfordern. Google, Microsoft und der Benachrichtigungsdienst des Browsers können als Verantwortliche Daten außerhalb der Europäischen Union mit ihren eigenen Garantien verarbeiten. Es gibt keine Ausnahme, und früher gab es eine: Bis zum 7. September 2026 lief der Videoanruf über die US-Infrastruktur eines dritten Anbieters, was wir dir offen gesagt haben und wofür wir dich um eine ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO gebeten haben. Seit der Videoanruf auf einem Server von uns in der Europäischen Union läuft, findet diese Übermittlung nicht mehr statt, und diese Einwilligung wurde entfernt, weil sie nichts mehr zu erlauben hat.

8. Speicherdauer. Konto- und App-Daten werden gespeichert, solange dein Konto aktiv ist. Wenn du die Löschung deines Kontos verlangst, werden sie unverzüglich gelöscht; Restkopien in technischen Sicherungen werden innerhalb der üblichen Backup-Zyklen der Anbieter entfernt, in der Regel innerhalb von 30 Tagen. Daten zu Coworking-Einheiten werden so lange gespeichert, wie es nötig ist, um dir deinen Verlauf zu zeigen und etwaige Meldungen zu bearbeiten. Meldungen und das Ergebnis ihrer Prüfung werden bis zu 24 Monate ab der Einsendung gespeichert, um wiederholtes Verhalten bewerten und uns gegen Ansprüche verteidigen zu können; wird das Konto der gemeldeten oder der meldenden Person gelöscht, wird die Meldung zusammen mit dem Konto gelöscht. Nachrichten mit Ideen und Problemen werden bis zu 12 Monate ab der Einsendung gespeichert. Anonyme Nachrichten sind nicht mit dir verknüpft: Wir können deine auf Anfrage weder finden noch löschen, sie laufen aber von selbst ab. Der Missbrauchsschutz-Code wird höchstens 2 Tage gespeichert. Vorsorgliche Sperren wegen Nichterscheinens und die Kennung der Person, die sie ausgelöst hat, werden höchstens 30 Tage ab ihrer Entstehung gespeichert. Die Personen, die du blockierst, bleiben gespeichert, bis du die Blockierung aufhebst oder eines der beiden Konten gelöscht wird. Die Zustelladresse für Erinnerungen auf deinem Gerät bleibt gespeichert, solange die Benachrichtigungen eingeschaltet sind: Sie wird gelöscht, wenn du sie in der App ausschaltest, wenn du dich abmeldest, wenn der Benachrichtigungsdienst uns mitteilt, dass es sie nicht mehr gibt, nach 5 fehlgeschlagenen Zustellungen oder mit der Löschung des Kontos. Vorzeitige Ausstiege werden 90 Tage gespeichert. Aggregierte Zugriffsstatistiken werden höchstens 12 Monate gespeichert. Die aggregierte Nutzungsentwicklung wird zum Zeitpunkt der Ansicht berechnet und nicht gesondert archiviert. Die Daten eines Einladungslinks werden 30 Tage nach der letzten Sitzung des Links automatisch gelöscht. Hinweise auf einen Partnerwechsel werden spätestens einen Tag nach dem Ende der Einheit gelöscht, oder früher, wenn du die Buchung stornierst. Deine Antwort auf „Ich studiere an einer Universität“ bleibt, bis du sie änderst oder dein Konto löschst. „Lieblingspartner“ bleiben, bis du sie entfernst, diese Person blockierst oder eines der beiden Konten gelöscht wird.

9. Deine Rechte. Nach Art. 15 bis 22 DSGVO hast du das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit. Du kannst die Daten, die du eingegeben hast und die in deinem Konto gespeichert sind, selbst unter „Du“ → Gefahrenzone exportieren. Der Export enthält weder die Buchungen im Kalender noch die Meldungen; für Letztere siehe Ziffer 5 und schreib an [email protected]. Konto und Daten kannst du unter „Du“ → Gefahrenzone löschen. Zur Ausübung der übrigen Rechte schreib an [email protected]: Wir antworten innerhalb eines Monats. Du kannst außerdem jederzeit das Eingreifen eines Menschen verlangen, deinen Standpunkt darlegen und die in Punkt 3 beschriebenen automatischen Maßnahmen anfechten, indem du an [email protected] schreibst. Du hast außerdem das Recht, dich bei der Aufsichtsbehörde deines Landes zu beschweren; in Deutschland bei der zuständigen Landesdatenschutzbehörde, in Österreich bei der Datenschutzbehörde, in Italien beim Garante per la protezione dei dati personali.

9-bis. Widerspruchsrecht. Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit den Verarbeitungen zu widersprechen, die wir auf Grundlage des berechtigten Interesses vornehmen (Punkt 3): Sicherheit und Bearbeitung von Meldungen, Bearbeitung von Nachrichten mit Ideen und Problemen, Missbrauchsschutz-Code für Einsendungen, aggregierte Zugriffsstatistiken, interne Statistiken je Konto zur Coworking-Nutzung, Nutzungsentwicklung in aggregierter Form, automatische Erfassung technischer Fehler. Dafür genügt eine Nachricht an [email protected]. Wir weisen dich hier gesondert darauf hin, weil Art. 21 DSGVO verlangt, dass dieses Recht ausdrücklich und getrennt von anderen Informationen mitgeteilt wird.

10. Cookies und lokaler Speicher. Die App verwendet keine Cookies, weder technische noch solche zum Profiling. Sie nutzt ausschließlich den lokalen Speicher des Browsers (localStorage) und den Cache der installierten App, die für den Betrieb nötig sind: die lokale Kopie deiner Daten, das Sitzungstoken, deine Einstellungen wie Sprache und Theme, der zuletzt gezeigte virtuelle Begleiter, die bereits gezeigten Hinweise auf einen Partnerwechsel und, wenn du über die Seite für Studierende kommst, eine Markierung, die höchstens zwei Stunden gilt und nach der Anmeldung gelöscht wird. Für jede aufgerufene Seite erfassen wir außerdem aggregierte Besuchsstatistiken (welche Seite, die verweisende Seite, die Browsersprache, der Gerätetyp, der Zeitpunkt), aber ohne Cookies, ohne auf deinem Gerät gespeicherte Kennung und ohne zwei Besuche derselben Person miteinander zu verknüpfen. Es gibt keine Werbe-Cookies, keine Analysewerkzeuge Dritter und keine Tracking-Pixel. Deshalb erscheint kein Zustimmungsbanner: Das Cookie-Recht verlangt eine Einwilligung, um Informationen auf deinem Gerät zu speichern oder auszulesen, außer wenn das für den von dir gewünschten Dienst unbedingt erforderlich ist; der hier beschriebene lokale Speicher fällt unter diese Ausnahme, die Statistiken speichern nichts auf deinem Gerät, und die Zustelladresse für Erinnerungen erzeugt der Browser nur, wenn du es ihm erlaubst.

11. Sicherheit. Wir treffen dem Risiko angemessene technische und organisatorische Maßnahmen: verschlüsselte Übertragung (HTTPS), kontobezogen begrenzter Datenzugriff über Row Level Security und Authentifizierung ohne bei uns gespeicherte Passwörter. Kein System ist absolut sicher: Bei einer Verletzung des Schutzes personenbezogener Daten mit hohem Risiko für deine Rechte informieren wir dich nach Art. 34 DSGVO.

12. Minderjährige. Der Dienst ist Personen ab 18 Jahren vorbehalten. Wir erheben wissentlich keine Daten von Minderjährigen. Wenn du meinst, dass eine minderjährige Person ein Konto angelegt hat, schreib uns an [email protected], und wir löschen es. Deutet eine Meldung darauf hin, dass eine Person unter 18 Jahre alt sein könnte, können wir den Coworking-Zugang dieses Kontos sperren, bis die Lage geklärt ist.

13. Änderungen. Wir können diese Erklärung aktualisieren. Wesentliche Änderungen werden in der App mit angemessener Vorankündigung mitgeteilt, und das Datum oben wird aktualisiert. Bist du nicht einverstanden, kannst du dein Konto jederzeit unter „Du“ → Gefahrenzone schließen, kostenlos. Änderungen gelten nie rückwirkend für bereits erfolgte Verarbeitungen.

Nutzungsbedingungen  ·  Zur App