Datenschutzerklärung
Zuletzt aktualisiert: 5. August 2026
Diese Datenschutzerklärung beschreibt, wie die mobile App Scriptio deine personenbezogenen Daten erhebt, verarbeitet und schützt. Herausgeber ist Jérémie Sidler, eine natürliche Person mit Wohnsitz in der Schweiz, im Kanton Waadt.
Diese Datenschutzerklärung steht im Einklang mit den folgenden Rechtstexten:
- Verordnung (EU) 2016/679 vom 27. April 2016 (DSGVO)
- Schweizerisches Bundesgesetz über den Datenschutz vom 25. September 2020 (revDSG), in Kraft seit dem 1. September 2023
- Verordnung (EU) 2022/2065 über digitale Dienste (DSA), anwendbar seit dem 17. Februar 2024
- Children's Online Privacy Protection Act (COPPA, 15 U.S.C. §§ 6501-6506)
- California Consumer Privacy Act in der durch den California Privacy Rights Act geänderten Fassung (CCPA/CPRA)
- Apple App Store Review Guidelines, Abschnitte 1.2 und 5.1.1
- Google Play Data Safety Policy
Mit der Nutzung der App bestätigst du, diese Datenschutzerklärung zur Kenntnis genommen zu haben. Du kannst sie jederzeit über den Bildschirm Einstellungen › Datenschutzerklärung der App oder auf der Website https://scriptio.org/de-datenschutz einsehen.
1. Verantwortlicher
1.1 Identität des Verantwortlichen
- Name: Jérémie Sidler
- Eigenschaft: natürliche Person, unabhängiger Herausgeber
- Land: Schweiz (Kanton Waadt)
- Kontakt-E-Mail: scriptioorg@gmail.com
Die Rechtsform des Herausgebers kann sich im Zuge der Entwicklung des Projekts ändern (Verein, Gesellschaft, Stiftung). Jede wesentliche Änderung wird den Nutzern durch eine Benachrichtigung in der App und durch eine Aktualisierung dieser Datenschutzerklärung mitgeteilt.
1.2 Vertreter in der Europäischen Union
Gemäß Artikel 27 DSGVO und Artikel 13 DSA und angesichts der Tatsache, dass der Herausgeber nicht in der Europäischen Union niedergelassen ist, aber Dienste für Personen in der Europäischen Union anbietet, wird vor der Bereitstellung des Dienstes in den europäischen App-Stores ein Vertreter benannt, der als Anlaufstelle für die Aufsichtsbehörden und die betroffenen Personen dient. Seine vollständigen Kontaktdaten werden in diesem Abschnitt veröffentlicht, sobald die Benennung wirksam ist.
Bis zu dieser Benennung können alle Fragen zum Datenschutz direkt an den Herausgeber unter scriptioorg@gmail.com gerichtet werden.
Dieser Vertreter kann für jede Frage zum Schutz personenbezogener Daten oder für die Meldung von Inhalten im Sinne des DSA kontaktiert werden, unabhängig von der Möglichkeit, den Herausgeber direkt zu kontaktieren.
1.3 Datenschutzbeauftragter
Der Herausgeber ist nicht verpflichtet, einen Datenschutzbeauftragten (DSB) im Sinne von Artikel 37 DSGVO oder von Artikel 10 revDSG zu benennen. Alle Anfragen zum Datenschutz können direkt an scriptioorg@gmail.com gerichtet werden.
2. Daten, die wir erheben
Wir erheben die folgenden Datenkategorien, beschränkt auf das für die Nutzung der App zwingend Erforderliche und im Einklang mit dem Grundsatz der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO, Art. 6 Abs. 3 revDSG).
2.1 Kontodaten (bei der Registrierung erhoben)
- E-Mail-Adresse (obligatorisch — Authentifizierung)
- Vorname und Nachname (obligatorisch — Identität des Kontos)
- Passwort, von unserem Authentifizierungsdienstleister Supabase gehasht (niemals im Klartext gespeichert oder zugänglich, auch nicht für uns) — es sei denn, du meldest dich mit Apple oder Google an, dann besteht bei uns überhaupt kein Passwort
- Technische Kennung, die Apple oder Google übermittelt, wenn du deren Anmeldeschaltfläche nutzt, sowie die zugehörige E-Mail-Adresse — bei „Mit Apple anmelden“ kann dies eine von Apple bereitgestellte private Weiterleitungsadresse sein
- Profilbild (freiwillig)
- Geburtsdatum oder Altersgruppe (ausschließlich zur Überprüfung des Mindestalters verwendet)
2.2 Freiwillig angegebene Profildaten
- Kurzbiografie
- Land, Region, Wohnort (freiwillig)
- Sprachpräferenzen (FR, EN, ES, IT, PT, DE, PL)
- Jederzeit änderbares Profilbild
2.3 Daten zur religiösen Kategorie — SENSIBLE DATEN
Beim Onboarding wählst du eine Zugehörigkeitskategorie aus: Gläubiger, Klerus, geweihtes Leben, Theologe, sowie gegebenenfalls eine genauere Rolle (Priester, Diakon, Ordensmann, Ordensfrau, Seminarist usw.). Gibst du an, nicht katholisch zu sein, speichert die Anwendung den von dir gewählten Status (zum Beispiel: orthodox, protestantisch, andere Religion, Atheist oder Agnostiker), der der Kategorie „Gläubiger“ zugeordnet ist; du kannst es auch vorziehen, keine Angabe zu machen. Dieser Status genießt dieselben Garantien wie die Kategorie selbst. Unter Profil › Profil bearbeiten kannst du auf Wunsch deine Ämter in der Kirche, deine Engagements und — bei einem Theologenprofil — deine religiöse Tradition ergänzen; diese drei Felder sind freiwillig und erscheinen in deinem öffentlichen Profil.
Diese Angabe offenbart deine religiösen Überzeugungen im Sinne von Artikel 9 DSGVO und Artikel 5 lit. c revDSG. Sie stellt damit ein besonders schützenswertes personenbezogenes Datum dar, das einem verstärkten Schutz unterliegt.
Die Verarbeitung dieser Datenkategorie beruht auf deiner ausdrücklichen Einwilligung, die bei der Registrierung durch eine eindeutige bestätigende Handlung eingeholt wird: Du wählst deine Kategorie selbst auf einem eigenen Bildschirm, ohne vorausgewählten Wert. Du kannst sie jederzeit unter Profil › Profil bearbeiten › Mein Glaubensprofil ändern. Da diese Kategorie für den Betrieb des Dienstes erforderlich ist, setzt ein vollständiger Widerruf die Löschung deines Kontos voraus, die jederzeit unter Einstellungen › Konto löschen möglich ist, unbeschadet der Rechtmäßigkeit der zuvor erfolgten Verarbeitung.
2.4 Daten im Zusammenhang mit der Verifizierung des Klerus oder des geweihten Lebens (freiwillig)
Wenn du die Verifizierung deines Status beantragst (Abzeichen für ein verifiziertes Profil), verarbeiten wir:
- Die offiziellen Dokumente, die du uns übermittelst (Obedienzschreiben, Bescheinigung der Diözese, Theologiediplom, Bescheinigung über ein Ordensgelübde usw.), in Form von Scans oder Fotografien
- Deine institutionelle E-Mail-Adresse, wenn du den Verifizierungsweg über eine anerkannte Domain nutzt
- Die Kennung eines bereits verifizierten Kontos, das für dich bürgt, sofern zutreffend
Auch diese Dokumente stellen sensible Daten im Sinne von Artikel 9 DSGVO dar (religiöse Überzeugungen und gegebenenfalls Daten zum Personenstand oder zur Identität). Sie werden mit eingeschränktem Zugriff auf der Infrastruktur Supabase Storage (EU-Region — Frankfurt) gespeichert, im Ruhezustand verschlüsselt und sind ausschließlich dem Herausgeber im strengen Rahmen der Prüfung des Antrags zugänglich.
Speicherdauer der Verifizierungsdokumente:
- Antrag in Prüfung: Aufbewahrung bis zur Entscheidung oder zur Rücknahme des Antrags
- Genehmigung: automatische Löschung innerhalb von 30 Tagen nach der Entscheidung
- Ablehnung: Aufbewahrung während 30 Tagen, damit du sie anfechten kannst, danach automatische Löschung
- Rücknahme des Antrags: sofortige Löschung
2.5 Durch deine Nutzung der App erzeugte Daten
- Biblische Anmerkungen (eingegebener Text, Versbereich, Anmerkungstyp aus 13 Kategorien, gewählte Sichtbarkeit: privat, Freunde, öffentlich)
- Sprachnotizen (gegebenenfalls den Anmerkungen beigefügte Audiodateien)
- Markierungen von Versen (Farbe, Bereich)
- Entwürfe von Anmerkungen
- Sammlungen von Anmerkungen, die du anlegst
- Freundesliste und Status der Freundschaftsanfragen
- Verifizierte Profile, denen du folgst
- Amen, die du öffentlichen Anmerkungen gegeben hast
- Meldungen von Inhalten, die du einreichst
- Liste blockierter Nutzer
Sprachnotizen werden als Audiodateien ohne biometrische Verarbeitung gespeichert: Wir führen keinerlei Stimmanalyse, Sprechererkennung, automatische Transkription oder Erstellung eines Stimmabdrucks (Voiceprint) durch. Diese Dateien stellen daher keine biometrischen Daten im Sinne von Artikel 4 Nr. 14 DSGVO dar.
2.6 Technische und betriebliche Daten
- Token für Push-Benachrichtigungen (Apple-APNs- oder Google-FCM-Token, deinem Konto zugeordnet, um den Versand von Benachrichtigungen zu ermöglichen)
- Anzeigeeinstellungen (helles/dunkles Design, Textgröße, Sprache)
- Anonymisierte Fehlerprotokolle, die bei einem Fehler erzeugt und an unser Diagnosewerkzeug Sentry übermittelt werden, um die Behebung zu ermöglichen (siehe § 4.1)
- Protokolle administrativer Aktionen, wenn der Herausgeber seine Moderations- oder Verwaltungsaufgaben wahrnimmt (internes Audit)
- Datum der Kontoerstellung und der letzten Anmeldung
2.7 Daten, die wir NICHT erheben
Zur Information: Die App erhebt nicht:
- Deinen genauen Standort (GPS)
- Dein Adressbuch
- Die Liste der auf deinem Gerät installierten Apps
- Deine Aktivität außerhalb der App (app- oder websiteübergreifendes Tracking)
- Werbekennungen (IDFA von Apple, AAID von Google)
- Biometrische Daten
- Gesundheitsdaten
- Bank- oder Finanzdaten (die App ist kostenlos und ohne In-App-Käufe)
- Die Bilder, die du über die Textscan-Funktion einscannst: Die optische Zeichenerkennung erfolgt vollständig auf deinem Gerät (Apple-Vision-Technologie unter iOS, Google ML Kit unter Android); das Bild wird weder an unsere Server übermittelt noch gespeichert, und nur der Text, den du einzufügen wählst, wird gespeichert, genauso wie eine Tastatureingabe
3. Zwecke und Rechtsgrundlagen der Verarbeitung
Wir verarbeiten deine Daten zu den folgenden Zwecken und auf den angegebenen Rechtsgrundlagen:
- Erstellung und Verwaltung deines Kontos, Authentifizierung — Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
- Anzeige des Abzeichens der Zugehörigkeitskategorie — Rechtsgrundlage: ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO)
- Verifizierung des Status als Kleriker oder als Person des geweihten Lebens — Rechtsgrundlage: ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) + berechtigtes Interesse an der Moderation (Art. 6 Abs. 1 lit. f)
- Lesen, Anmerken, Teilen mit Freunden oder Followern — Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
- Push-Benachrichtigungen (Vers des Tages, soziale Interaktionen, Broadcasts) — Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, Schalter in den Einstellungen)
- Moderation der Inhalte, Bearbeitung der Meldungen — Rechtsgrundlage: rechtliche Verpflichtung (Art. 16-17 DSA) + berechtigtes Interesse (Art. 6 Abs. 1 lit. c und lit. f DSGVO)
- Sicherheit, Vorbeugung von Missbrauch, Betrugsbekämpfung — Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)
- Backups und Fortführung des Dienstes — Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)
- Beantwortung von Anträgen auf Ausübung der Rechte — Rechtsgrundlage: rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO)
Keine Werbezwecke. Wir verarbeiten keine Daten zu Werbezwecken, für Direktmarketing, zur kommerziellen Ansprache, zum Werbeprofiling, für A/B-Tests an Nutzern oder zum Weiterverkauf. Wir setzen keinerlei Analysewerkzeuge Dritter ein (Google Analytics, Meta Pixel usw.).
4. Auftragsverarbeiter und Empfänger der Daten
Für den Betrieb der App übertragen wir einen Teil der Verarbeitung spezialisierten Auftragsverarbeitern im Sinne von Artikel 28 DSGVO und Artikel 9 revDSG. Jeder von ihnen ist mit dem Herausgeber durch einen Auftragsverarbeitungsvertrag (DPA) verbunden, der ein konformes Schutzniveau gewährleistet.
4.1 Liste der Auftragsverarbeiter
- Supabase Inc. (Gesellschaft US-amerikanischen Rechts, Bundesstaat Delaware, USA) — Hosting der Datenbank, der Authentifizierung (Konten, gehashte Passwörter, Sitzungen), des Storage (Audio, Verifizierungsdokumente) und der Serverfunktionen — Daten in der Europäischen Union gespeichert (Frankfurt, Deutschland, AWS-Infrastruktur) — keine physische Übermittlung außerhalb der EU, Supabase Inc. unterliegt jedoch weiterhin US-amerikanischem Recht (vgl. § 5 zu den internationalen Datenübermittlungen)
- Apple Inc. (One Apple Park Way, Cupertino, CA 95014, USA) — Dienst Apple Push Notification (APNs) für die Zustellung der Push-Benachrichtigungen an iOS-Geräte sowie Dienst „Mit Apple anmelden“, wenn du diese Anmeldeart wählst — Daten in den Vereinigten Staaten — Garantien: DPF + Standardvertragsklauseln
- Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) — Dienst Firebase Cloud Messaging (FCM) für die Zustellung der Push-Benachrichtigungen an Android-Geräte sowie Anmeldung mit einem Google-Konto, wenn du diese Anmeldeart wählst — Daten in den Vereinigten Staaten — Garantien: DPF + Standardvertragsklauseln
- Expo Inc. (USA) — zwischengeschalteter Dienst Expo Push Notification zur Weiterleitung der Benachrichtigungen an APNs und FCM sowie Dienst für Over-the-Air-Updates (EAS Update) — Daten in den Vereinigten Staaten — Garantien: DPF + Standardvertragsklauseln
- Vercel Inc. (440 N Barranca Avenue #4133, Covina, CA 91723, USA) — Hosting der Präsentationswebsite scriptio.org. Diese Website verarbeitet ausschließlich nicht identifizierende technische Zugriffsdaten und verwendet keine Tracking-Cookies. Garantien: DPF + Standardvertragsklauseln.
- DeepL SE (Maarweg 165, 50825 Köln, Deutschland) — maschinelle Übersetzung des Textkörpers einer in einer anderen Sprache verfassten Anmerkung, auf deine Anfrage hin (Schaltfläche „Übersetzen“) — Daten innerhalb der Europäischen Union verarbeitet (Deutschland) — in der EU niedergelassener Auftragsverarbeiter, der der DSGVO unterliegt; im Rahmen des Abonnements DeepL API Pro werden die übermittelten Texte unmittelbar nach der Übersetzung gelöscht und nicht zum Training der Modelle verwendet. Übermittelt wird ausschließlich der Textkörper der Anmerkung (niemals der zitierte Vers), und die erhaltene Übersetzung wird zwischengespeichert, damit derselbe Text nicht erneut übermittelt wird.
- Functional Software, Inc. (dba Sentry, 45 Fremont Street, San Francisco, CA 94105, USA) — Dienst für Absturzberichte und Fehlerdiagnose (Sentry), ausschließlich in der Produktionsversion der App aktiviert, um Störungen zu erkennen und zu beheben — ausschließlich technische Diagnosedaten (Fehlertyp, Version der App, Gerätemodell, Betriebssystem), die vor dem Versand durch einen automatischen Filter von personenbezogenen Daten bereinigt werden — Daten in den Vereinigten Staaten — Garantien: Standardvertragsklauseln (EU-Beschluss 2021/914). Es werden keine Anmerkungen, Sprachnotizen und keine biblischen Inhalte übermittelt.
4.2 Keine Weitergabe an kommerzielle Dritte
Der Herausgeber verkauft, vermietet oder teilt deine Daten nicht an bzw. mit Dritten zu kommerziellen Zwecken, zu Werbezwecken oder zum Profiling.
4.3 Übermittlung an Behörden
Deine Daten können den zuständigen Behörden (Justiz-, Verwaltungs- und Steuerbehörden) auf ein gesetzlich begründetes und dem anwendbaren Recht entsprechendes Ersuchen hin übermittelt werden. Jede Übermittlung dieser Art wird zuvor auf ihre Gültigkeit geprüft.
5. Internationale Datenübermittlungen
Ein Teil deiner Daten wird innerhalb der Europäischen Union gespeichert und verarbeitet (Supabase, Region Frankfurt).
Bestimmte technische Daten werden über die Vereinigten Staaten geleitet, und zwar über die Auftragsverarbeiter Apple, Google, Expo und Sentry. Diese Übermittlungen sind abgesichert durch:
- Den Beitritt dieser Auftragsverarbeiter zum EU-US Data Privacy Framework (DPF), das durch Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 anerkannt wurde
- Die von der Europäischen Kommission erlassenen Standardvertragsklauseln (Beschluss 2021/914 vom 4. Juni 2021) ergänzend zum DPF
Eine Kopie der anwendbaren Standardvertragsklauseln erhältst du auf einfache Anfrage an scriptioorg@gmail.com.
Für Nutzer in der Schweiz sind diese Übermittlungen zusätzlich durch die Anerkennung des DPF in seiner Ausprägung Schweiz-USA (Swiss-U.S. Data Privacy Framework) durch den Bundesrat abgesichert, die im September 2024 in Kraft getreten ist.
6. Speicherdauer
- Kontodaten (E-Mail-Adresse, Name, gehashtes Passwort): während der gesamten Lebensdauer des Kontos
- Anmerkungen, Markierungen, Sammlungen, Entwürfe: während der gesamten Lebensdauer des Kontos
- Sprachnotizen (Audio): während der gesamten Lebensdauer des Kontos
- Verifizierungsdokumente — Antrag in Prüfung: Aufbewahrung bis zur Entscheidung oder zur Rücknahme des Antrags
- Genehmigte Verifizierungsdokumente: höchstens 30 Tage nach der Entscheidung, danach automatische Löschung
- Abgelehnte Verifizierungsdokumente: 30 Tage nach der Mitteilung, danach automatische Löschung
- Verifizierungsdokumente — zurückgezogener Antrag: sofortige Löschung
- Institutionelle E-Mail-Adresse (Verifizierungsweg über eine anerkannte Domain): während der gesamten Lebensdauer des Kontos
- Gelöschtes Konto (auf deinen Wunsch): sofortige Anonymisierung, endgültige Löschung innerhalb von 30 Tagen (Karenzfrist, um die Löschung noch abzubrechen)
- Anonymisierte Fehlerprotokolle: 90 Tage
- Protokolle administrativer Aktionen: 3 Jahre (Pflicht zur Nachvollziehbarkeit und internes Audit)
- Technische Backups (Supabase): 7 bis 30 Tage je nach Richtlinie des Dienstleisters
- E-Mail-Austausch mit dem Support: 3 Jahre
Nach Ablauf dieser Fristen werden die Daten endgültig gelöscht oder unwiderruflich anonymisiert.
7. Sicherheit — Technische und organisatorische Maßnahmen
Gemäß Artikel 32 DSGVO und Artikel 8 revDSG setzen wir geeignete technische und organisatorische Maßnahmen um, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Technische Maßnahmen
- TLS-1.2+-Verschlüsselung bei der Übertragung für sämtliche Kommunikation (HTTPS)
- Verschlüsselung im Ruhezustand für sensible Dateien (Supabase Storage, AES-256)
- Von Supabase Auth verwaltete Authentifizierung: Passwort gehasht (bcrypt), nie im Klartext zugänglich; Anmeldung auch mit Apple oder Google möglich, ohne Passwort
- Speicherung der Sitzungstoken im iOS-Keychain / Android-Keystore, verschlüsselt durch das Betriebssystem
- Restriktive Zugriffsrichtlinien auf Datenbankebene (PostgreSQL Row Level Security)
- Privater Storage-Bucket für die Verifizierungsdokumente und die Sprachnotizen (signierte URLs mit begrenzter Gültigkeitsdauer)
- Automatische Löschung der Verifizierungsdokumente nach Abschluss des Verfahrens
- Regelmäßige und verschlüsselte Backups
- Regelmäßige Sicherheitsupdates des gesamten technischen Stacks
Organisatorische Maßnahmen
- Zugriff auf die Produktionsdaten streng auf den Herausgeber beschränkt
- Administrator-Authentifizierung durch PIN + Keychain geschützt
- Audit-Protokoll jeder sensiblen administrativen Aktion
- Internes Verfahren zum Umgang mit Datenschutzverletzungen (Meldung an den EDÖB und an die zuständigen EU-Aufsichtsbehörden so rasch wie möglich, spätestens jedoch innerhalb von 72 Stunden gemäß Art. 33 DSGVO)
- Interne Dokumentation der Verarbeitungen (Verzeichnis von Verarbeitungstätigkeiten im Sinne von Art. 30 DSGVO und Art. 12 revDSG)
Meldung einer Datenschutzverletzung
Im Fall einer Verletzung des Schutzes personenbezogener Daten, die ein Risiko für deine Rechte und Freiheiten mit sich bringen kann, wirst du unmittelbar informiert (Mitteilung in der App und E-Mail), unter den in Art. 34 DSGVO vorgesehenen Voraussetzungen.
8. Deine Rechte
Nach der DSGVO und dem revDSG stehen dir bezüglich deiner personenbezogenen Daten die folgenden Rechte zu.
8.1 Liste der Rechte
- Auskunftsrecht (Art. 15 DSGVO, Art. 25 revDSG): Bestätigung erhalten, dass deine Daten verarbeitet werden, und eine Kopie davon bekommen
- Recht auf Berichtigung (Art. 16 DSGVO, Art. 32 revDSG): unrichtige oder unvollständige Daten berichtigen lassen
- Recht auf Löschung oder „Recht auf Vergessenwerden“ (Art. 17 DSGVO, Art. 32 revDSG): die Löschung deiner Daten verlangen
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): die Verarbeitung vorübergehend aussetzen
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO, Art. 28 revDSG): deine Daten in einem strukturierten, gängigen und maschinenlesbaren Format (JSON) erhalten und sie einem anderen Verantwortlichen übermitteln
- Widerspruchsrecht (Art. 21 DSGVO): aus Gründen, die sich aus deiner besonderen Situation ergeben, einer auf berechtigtem Interesse beruhenden Verarbeitung widersprechen
- Recht, deine Einwilligung jederzeit zu widerrufen, ohne dass die Rechtmäßigkeit der zuvor erfolgten Verarbeitungen berührt wird (Art. 7 Abs. 3 DSGVO)
- Recht, Anweisungen zum Umgang mit deinen Daten nach deinem Tod festzulegen (nur für in Frankreich ansässige Nutzer, Art. 85 des französischen Datenschutzgesetzes „Informatique et Libertés“)
8.2 Wie du deine Rechte ausübst
Die meisten dieser Rechte kannst du direkt in der App ausüben:
- Auskunft, Berichtigung: Profil › Profil bearbeiten
- Konto löschen: Einstellungen › Konto löschen (endgültige Löschung innerhalb von 30 Tagen, gemäß der Anforderung der Apple App Review Guidelines 5.1.1 (v))
- Widerruf der Einwilligung in Benachrichtigungen: Einstellungen › Benachrichtigungen
- Widerruf der Einwilligung in die religiöse Kategorie: Profil › Profil bearbeiten › Mein Glaubensprofil
Für die übrigen Anliegen (Datenübertragbarkeit, Widerspruch, Einschränkung, vollständige Auskunft) schreib uns an scriptioorg@gmail.com und gib die Art deines Anliegens an. Wir antworten dir innerhalb eines Monats (bei Komplexität um zwei Monate verlängerbar, mit vorheriger Information).
Ein Identitätsnachweis kann verlangt werden, wenn die Art des Anliegens dies erfordert (Art. 12 Abs. 6 DSGVO) — zum Beispiel eine Kopie eines Ausweisdokuments mit dem handschriftlichen Vermerk „Zur Ausübung meiner Rechte nach der DSGVO gegenüber Scriptio“.
8.3 Beschwerderecht
Wenn du der Ansicht bist, dass die Verarbeitung deiner Daten gegen die geltenden Vorschriften verstößt, hast du das Recht, bei einer Aufsichtsbehörde Beschwerde einzulegen, insbesondere:
- Schweiz: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern — https://www.edoeb.admin.ch/
- Frankreich: Commission Nationale de l'Informatique et des Libertés (CNIL), 3 place de Fontenoy, 75007 Paris — https://www.cnil.fr/
- Belgien: Datenschutzbehörde (APD/GBA) — https://www.autoriteprotectiondonnees.be/
- Andere EU-Staaten: die Aufsichtsbehörde deines Wohnsitzlandes (Liste: https://edpb.europa.eu/about-edpb/about-edpb/members_en)
9. Minderjährige und elterliche Einwilligung
9.1 Mindestalter
Das Mindestalter für die Erstellung eines Scriptio-Kontos beträgt 13 Jahre.
9.2 Nutzer zwischen 13 und 16 Jahren in der Europäischen Union
Gemäß Artikel 8 DSGVO müssen Nutzer, die in einem Mitgliedstaat der Europäischen Union ansässig und jünger als 16 Jahre sind, die Einwilligung eines Erziehungsberechtigten einholen, um ein Konto zu erstellen und die sozialen Funktionen der App zu nutzen (geteilte Anmerkungen, Freundschaften, Abonnements, Benachrichtigungen).
Einige Mitgliedstaaten haben eine niedrigere Altersgrenze festgelegt (zum Beispiel 15 Jahre in Frankreich, 14 Jahre in Spanien oder Italien). Maßgeblich ist die Altersgrenze deines Wohnsitzlandes.
Wenn du minderjährig bist, erklärst du mit der Erstellung eines Kontos, dass du diese elterliche Zustimmung erhalten hast. Deine Erziehungsberechtigten können jederzeit die Löschung deines Kontos verlangen, indem sie an scriptioorg@gmail.com schreiben.
9.3 Religiöse Kategorie erst ab 16 Jahren
Angesichts der Sensibilität der religiösen Kategorie im Sinne von Artikel 9 DSGVO und im Einklang mit den Leitlinien 5/2020 des Europäischen Datenschutzausschusses zur Einwilligung steht die Angabe einer religiösen Zugehörigkeitskategorie Nutzern unter 16 Jahren nicht offen, unabhängig von einer etwaigen elterlichen Einwilligung.
Nutzer zwischen 13 und 15 Jahren können die App nutzen, ohne diese Kategorie anzugeben. Ab ihrem 16. Geburtstag können sie sie angeben.
9.4 In den Vereinigten Staaten ansässige Nutzer (COPPA)
Gemäß dem Children's Online Privacy Protection Act (15 U.S.C. §§ 6501-6506) richtet sich die App nicht an Kinder unter 13 Jahren, und wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 13 Jahren. Stellen wir fest, dass ein Konto von einem Kind unter 13 Jahren erstellt wurde, löschen wir es unverzüglich. Eltern oder Erziehungsberechtigte können ein solches Konto an scriptioorg@gmail.com melden.
10. Cookies, Tracker und App Tracking Transparency
10.1 Mobile App
Die mobile App Scriptio verwendet keinerlei Cookies. Sie enthält:
- keine Tracking-Pixel
- kein Werbe-SDK
- kein Analytics-SDK von Dritten (Google Analytics, Firebase Analytics, Meta SDK, Amplitude, Mixpanel usw.)
- kein Session-Replay-Werkzeug (Hotjar, FullStory usw.)
Die App verwendet ausschließlich ein Werkzeug für Absturzberichte (Sentry) zum Zweck der technischen Stabilität und der Fehlerbehebung, ohne jeglichen Werbezweck und ohne app-übergreifende Nachverfolgung (siehe § 4.1).
10.2 App Tracking Transparency (iOS)
Gemäß der Apple-Richtlinie App Tracking Transparency (Framework AppTrackingTransparency) erklären wir, dass wir keine app- oder websiteübergreifende Nachverfolgung („Tracking“ im Sinne von Apple) durchführen, und fragen keine ATT-Erlaubnis ab. Das in der App enthaltene Privacy Manifest (PrivacyInfo.xcprivacy) spiegelt dieses Fehlen von Tracking wider.
10.3 Website scriptio.org
Die zugehörige Website scriptio.org kann ausschließlich technische Cookies verwenden, die für den Betrieb der Website unbedingt erforderlich sind (zum Beispiel das Speichern der gewählten Sprache). Gemäß der Cookie-Empfehlung der CNIL und den Leitlinien des EDSA bedürfen diese Cookies keiner vorherigen Einwilligung des Nutzers. Es werden keine Werbe-Cookies und keine Reichweitenmessung Dritter eingesetzt.
11. Sonderbestimmung — In der Europäischen Union ansässige Personen
Dieser Abschnitt erläutert die Anwendung der DSGVO für Nutzer, die in einem Mitgliedstaat der Europäischen Union ansässig sind.
Vertreter in der Europäischen Union: siehe Abschnitt 1.2.
Rechtsgrundlage der Übermittlung in die Vereinigten Staaten: EU-US Data Privacy Framework und Standardvertragsklauseln (vgl. Abschnitt 5).
12. Sonderbestimmung — In der Schweiz ansässige Personen
Dieser Abschnitt erläutert die Anwendung des revDSG für Nutzer, die in der Schweiz ansässig sind.
Da der Anbieter selbst in der Schweiz (Kanton Waadt) ansässig ist, unterliegt er unmittelbar dem revDSG. In dieser Eigenschaft:
- führt er ein Verzeichnis der Bearbeitungstätigkeiten (Art. 12 revDSG)
- führt er für Bearbeitungen mit hohem Risiko eine Datenschutz-Folgenabschätzung (im Sinne von Art. 22 revDSG) durch, insbesondere für die Bearbeitung besonders schützenswerter Daten (religiöse Kategorie, Verifizierungsdokumente)
- meldet er dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) so rasch als möglich jede Verletzung der Datensicherheit, die ein Risiko für die Persönlichkeit oder die Grundrechte mit sich bringt (Art. 24 revDSG)
Deine Rechte im Sinne der Artikel 25 bis 32 revDSG umfassen dieselben Garantien wie die in Abschnitt 8 beschriebenen.
13. Sonderbestimmung — In den Vereinigten Staaten (Kalifornien) ansässige Personen
Dieser Abschnitt erläutert die Anwendung des California Consumer Privacy Act in der Fassung des California Privacy Rights Act (CCPA/CPRA) für Nutzer, die in Kalifornien ansässig sind.
Kategorien erhobener personenbezogener Informationen: Kennungen (E-Mail, Name), kommerzielle Informationen (der Dienst ist kostenlos), Internet-Informationen (technische Protokolle), von Nutzern erstellte Inhalte (Anmerkungen), sensible Informationen (religiöse Kategorie, Verifizierungsdokumente).
Zwecke: siehe Abschnitt 3.
Rechte kalifornischer Verbraucher
- Recht zu erfahren, welche Informationen erhoben werden und aus welcher Quelle sie stammen
- Recht auf Auskunft und Kopie
- Recht auf Löschung
- Recht auf Berichtigung
- Recht, die Verwendung sensibler Informationen einzuschränken
- Recht auf Nichtdiskriminierung bei Ausübung dieser Rechte
Verkauf und Weitergabe von Informationen
Scriptio verkauft deine personenbezogenen Informationen nicht und gibt sie nicht im Sinne des CCPA/CPRA weiter. Daher ist kein Link „Do Not Sell or Share My Personal Information“ erforderlich. Wir verarbeiten sensible Informationen auch zu keinen anderen Zwecken als denen, die für die Erbringung des Dienstes erforderlich sind.
Ausübung der Rechte: scriptioorg@gmail.com. Antwort innerhalb von 45 Tagen.
14. Änderungen dieser Erklärung
Wir behalten uns das Recht vor, diese Erklärung zu ändern, um technischen, rechtlichen oder dienstbezogenen Entwicklungen Rechnung zu tragen.
Im Fall einer wesentlichen Änderung (zum Beispiel: Hinzufügen eines neuen Zwecks oder eines neuen Auftragsverarbeiters, Änderung einer Speicherdauer, Wechsel der Rechtsgrundlage) wirst du informiert:
- per Push-Benachrichtigung in der App
- durch ein Banner beim Start der App
- mindestens 30 Tage vor Inkrafttreten der neuen Fassung
Maßgeblich ist stets die Fassung, die zum Zeitpunkt deiner Nutzung in der App abrufbar ist. Frühere Fassungen werden aufbewahrt und können auf Anfrage an scriptioorg@gmail.com angefordert werden.
15. Kontakt und Beschwerden
Bei allen Fragen zu dieser Erklärung, zu deinen personenbezogenen Daten oder zur Ausübung deiner Rechte:
- Haupt-E-Mail: scriptioorg@gmail.com
- EU-Vertreter: wird benannt, bevor der Dienst in der Europäischen Union aktiv bereitgestellt wird (siehe § 1.2). Bis dahin können Nutzer aus der EU den Anbieter unmittelbar über die oben genannte E-Mail-Adresse kontaktieren.
- Postanschrift: auf begründete Anfrage verfügbar
- Website: https://scriptio.org/de-datenschutz
Im Beschwerdefall kannst du dich außerdem wenden an:
- in der Schweiz: den EDÖB — https://www.edoeb.admin.ch/
- in Frankreich: die CNIL — https://www.cnil.fr/
- in einem anderen EU-Mitgliedstaat: die Aufsichtsbehörde deines Wohnsitzlandes — https://edpb.europa.eu/about-edpb/about-edpb/members_en
- in den Vereinigten Staaten (Kalifornien): die California Privacy Protection Agency — https://cppa.ca.gov/