Cookie-Richtlinie

Aku · Wohlbefindens-Begleiter für Menschen, die mit Tinnitus leben
Version 2.0 · Gültig ab 10. Juli 2026

Dies ist eine unverbindliche Übersetzung. Im Falle von Abweichungen ist die italienische Fassung maßgebend.

Diese Information beschreibt die Verwendung von Cookies, lokaler Speicherung und anderen technischen Instrumenten durch die Website www.aku-app.com und die Aku-App, gemäß Artikel 122 des italienischen Gesetzesdekrets 196/2003 und den Leitlinien der italienischen Datenschutzbehörde (Garante) vom 10. Juni 2021.

1. Verantwortlicher

Verantwortlicher für die Verarbeitung der personenbezogenen Daten ist Mattia Peirano, selbstständiger Freiberufler, mit Sitz in Via Ugo Bassi 22, 20159 Mailand (MI), Italien, USt-IdNr. 01640360085, italienische Steuernummer PRNMTT92S17D969H (nachfolgend der "Verantwortliche").

Datenschutz-Kontakt: privacy@aku-app.com · Website: www.aku-app.com

2. Was Cookies und Tracker sind

Cookies sind kleine Textdateien, die eine Website oder eine Anwendung beim Zugriff auf dem Gerät des Nutzers ablegt. Tracker umfassen allgemeiner jedes technische Instrument, das es ermöglicht, das Gerät oder das Verhalten des Nutzers über die Zeit zu identifizieren (Cookies, Tokens, eindeutige Gerätekennungen, Local Storage, Session Storage, SDKs von Drittanbietern).

Tracker lassen sich in die folgenden Kategorien einteilen:

3. Die Website www.aku-app.com verwendet keine Cookies

Diese Website verwendet keine Profiling-Cookies und keine Tracking-Tools. Die Website legt kein Cookie auf dem Gerät des Nutzers ab, weder als Erstanbieter noch als Drittanbieter. Aus diesem Grund ist kein Einwilligungsbanner vorhanden, und es ist auch keines erforderlich, gemäß den Leitlinien der italienischen Datenschutzbehörde vom 10. Juni 2021.

Die einzigen auf der Website vorhandenen technischen Instrumente sind die folgenden.

3.1 Spracheinstellung (localStorage)

Wenn der Nutzer über die Sprachauswahl der Website eine Sprache auswählt, wird die Auswahl im localStorage des Browsers gespeichert (Schlüssel aku_lang), mit dem alleinigen Zweck, die Website bei künftigen Besuchen in der bevorzugten Sprache anzuzeigen. Es handelt sich um eine technische Erstanbieter-Speicherung, die gemäß den Leitlinien der italienischen Datenschutzbehörde vom 10. Juni 2021 keiner Einwilligung bedarf: Die Daten verbleiben auf dem Gerät des Nutzers, enthalten keine identifizierenden Informationen und werden niemals an Server des Verantwortlichen oder Dritter übermittelt. Die Speicherung kann jederzeit durch das Löschen der Browserdaten entfernt werden.

3.2 Schriftarten (Google Fonts)

Die Website lädt die Schriftart Raleway von den Servern der Google LLC (fonts.googleapis.com und fonts.gstatic.com). Bei der Anfrage der Schriftdatei übermittelt der Browser die IP-Adresse des Nutzers an Google, wie es bei jeder von einem entfernten Server geladenen Ressource geschieht. Der Dienst Google Fonts legt keine Cookies oder andere Tracker auf dem Gerät ab. Google kann die Anfrage auf Servern in den Vereinigten Staaten verarbeiten; zur Position von Google in Bezug auf Übermittlungen außerhalb der EU siehe Abschnitt 7.

3.3 Anmeldeformular (Brevo)

Das Formular, über das der Nutzer seine E-Mail-Adresse hinterlassen kann, um Neuigkeiten zu erhalten, sendet die Daten ausschließlich dann an den Anbieter Brevo (Sendinblue GmbH), wenn der Nutzer das Formular freiwillig absendet. Die Website lädt keine Skripte, Cookies oder andere Tracker von Brevo: Ohne ein ausdrückliches Absenden werden keine Daten an Brevo übermittelt.

3.4 Keine Analysetools

Keines der folgenden Tools ist auf der Website installiert: Google Analytics, Google Tag Manager, Meta Pixel, LinkedIn Insight Tag, Hotjar oder gleichwertige Tools. Es gibt keine Social Plugins, keine eingebetteten Inhalte Dritter und keine Werbe-SDKs.

4. Erklärung über den Verzicht auf Werbe- oder Profiling-Tracker

Aus bewusster Entscheidung, dokumentiert in der Datenschutz-Folgenabschätzung (DPIA v2.0), verwendet Aku weder auf der Website noch in der App:

Diese Entscheidung ist durch die besonders sensible Natur der verarbeiteten Daten (Gesundheitsdaten) und durch den Präzedenzfall FTC v. BetterHelp Inc. (2023) begründet, in dem die Weitergabe von Daten aus einem Therapiekontext an Werbeplattformen zu einer Geldbuße von 7,8 Millionen Dollar führte.

Es werden niemals gesundheitsbezogene Daten der Nutzer an Werbeplattformen weitergegeben.

5. In der App verwendete technische Instrumente

Die Aku-App verwendet keine Cookies. Für ihren Betrieb stützt sie sich ausschließlich auf die folgenden technischen Instrumente (Authentifizierungstokens, lokale Speicherung und technische SDKs), die alle für die Erbringung des Dienstes unbedingt erforderlich sind:

InstrumentArtZweckVerarbeitete DatenDauerAnbieterLand
Supabase-SitzungstokenErstanbieter, technischAuthentifizierung und Aufrechterhaltung der NutzersitzungNutzer-UUID, SitzungstokenSitzung (läuft automatisch ab)Supabase Pte. LtdIrland (EU)
Supabase-Refresh-TokenErstanbieter, technischAutomatische Erneuerung der Sitzung ohne erneute AuthentifizierungNutzer-UUID, Refresh-Token7 Tage (verlängerbar)Supabase Pte. LtdIrland (EU)
Apple-Sign-In-TokenErstanbieter, technischAuthentifizierung über Apple IDOpakes Apple-Token (über das Token hinaus werden keine weiteren personenbezogenen Daten an Aku übermittelt)SitzungApple Inc.USA (SCC)
Google-OAuth-TokenErstanbieter, technischAuthentifizierung über das Google-KontoOpakes Google-Token (über das Token hinaus werden keine weiteren personenbezogenen Daten an Aku übermittelt)SitzungGoogle LLCUSA (SCC / DPF)
AsyncStorage (lokale Speicherung der App)Erstanbieter, technischLokale Speicherung der Nutzereinstellungen (zum Beispiel Audioeinstellungen, Benachrichtigungseinstellungen, Sprache)Nutzereinstellungen; keine Gesundheitsdaten im Klartext auf dem Gerät gespeichertPersistent, bis zur Deinstallation der AppReact Native / ExpoLokales Gerät
Supabase SDK (Client)Erstanbieter, technischSichere Kommunikation mit der Datenbank (API-Aufrufe, Authentifizierung, Echtzeit)Sitzungsdaten, API-AnfragenSitzungSupabase Pte. LtdIrland (EU)
Expo SDK (Push-Benachrichtigungen)Erstanbieter, technischVersand und Empfang von Push-BenachrichtigungenGeräte-Token (Expo Push Token), Text der BenachrichtigungPersistent, bis zur Deinstallation oder zum Widerruf der BerechtigungExpo (650 Industries, Inc.)USA (DPA in Formalisierung)
RevenueCat SDKErstanbieter, technischVerwaltung der Abonnements, Kaufverifizierung, Synchronisierung mit dem App Store / Google PlayPseudonyme Nutzer-UUID, Kaufkennung, AbonnementstatusSitzung und persistent (für die Verwaltung des aktiven Abonnements)RevenueCat, Inc.USA (SCC, SOC2 Type 2)

Sitzungstoken und Refresh-Token (Supabase). Diese Tokens sind für das Funktionieren der App unbedingt erforderlich. Ohne sie ist es nicht möglich, auf das eigene Konto zuzugreifen oder irgendeine Funktion des Dienstes zu nutzen. Beide Tokens werden vollständig von Supabase verarbeitet, gehostet in Irland (Europäische Union), und beinhalten keine Übermittlung von Daten außerhalb der EU.

Authentifizierungstokens von Apple Sign In und Google OAuth. Wenn der Nutzer sich für die Anmeldung mit seiner Apple ID oder seinem Google-Konto entscheidet, erzeugt der Authentifizierungsanbieter ein opakes Token, das ausschließlich zur Identifizierung des Kontos an Aku übermittelt wird. Aku erhält aus der Authentifizierung über Apple oder Google keine Gesundheitsdaten und keine Profiling-Daten: Die Anbieter übermitteln dem Verantwortlichen nur das Token und, im Fall von Google, die mit dem Konto verknüpfte E-Mail-Adresse (sofern der Nutzer dies ausdrücklich autorisiert).

AsyncStorage (lokale Speicherung auf dem Gerät). Die App verwendet den lokalen Speichermechanismus des Geräts, um die Einstellungen des Nutzers zu speichern. Diese Daten verbleiben auf dem Gerät und werden nicht an entfernte Server übermittelt, außer durch die ausdrückliche Synchronisierung mit der Supabase-Datenbank. Über AsyncStorage werden keine Gesundheitsdaten im Klartext auf dem Gerät gespeichert.

Expo SDK (Push-Benachrichtigungen). Wenn die Push-Benachrichtigungen aktiviert werden, erzeugt das Gerät des Nutzers ein eindeutiges Token (Expo Push Token), das an die Server von Expo in den USA übermittelt wird. Der Text der Push-Benachrichtigungen enthält keine direkten Hinweise auf Gesundheitsdaten. Der Nutzer kann die Berechtigung für Push-Benachrichtigungen jederzeit in den Geräteeinstellungen widerrufen.

RevenueCat SDK. RevenueCat ist der Anbieter, der für die Verwaltung der Abonnements und die Kaufverifizierung über den Apple App Store und Google Play eingesetzt wird. Das SDK übermittelt an die Server von RevenueCat (USA) eine pseudonyme Nutzerkennung (UUID), die Kaufkennung und den Abonnementstatus. RevenueCat erhält keine gesundheitsbezogenen Daten der Nutzer.

6. Rechtsgrundlage der Verarbeitung

Kategorie des InstrumentsRechtsgrundlage
Technische Speicherung auf der Website (Spracheinstellung im localStorage)Berechtigtes Interesse des Verantwortlichen (Art. 6 Abs. 1 Buchst. f DSGVO); keine Einwilligung erforderlich gemäß den Leitlinien des Garante vom 10. Juni 2021
Technische Sitzungstokens (für das Funktionieren der App unbedingt erforderlich)Berechtigtes Interesse des Verantwortlichen (Art. 6 Abs. 1 Buchst. f DSGVO); keine Einwilligung erforderlich gemäß den Leitlinien des Garante vom 10. Juni 2021
Unbedingt erforderliche technische SDKs von Drittanbietern (Supabase, RevenueCat)Vertragserfüllung (Art. 6 Abs. 1 Buchst. b DSGVO); ohne diese Instrumente kann der Dienst nicht erbracht werden
Authentifizierungstokens von Apple / GoogleVertragserfüllung (Art. 6 Abs. 1 Buchst. b DSGVO); erforderlich für den Kontozugang über einen Drittanbieter-Authentifizierungsdienst
Expo SDK (Push-Benachrichtigungen)Einwilligung der betroffenen Person (Art. 6 Abs. 1 Buchst. a DSGVO); der Nutzer muss die Push-Benachrichtigungen in den Geräteeinstellungen ausdrücklich autorisieren

7. Übermittlungen außerhalb der EU

Die Instrumente, die eine Übermittlung von Daten in Länder außerhalb der EU beinhalten (RevenueCat, Apple, Google, Expo, alle in den USA), werden durch die von der Europäischen Kommission gemäß Art. 46 Abs. 2 Buchst. c DSGVO genehmigten Standardvertragsklauseln (SCC) oder, soweit anwendbar, durch den Angemessenheitsbeschluss zum Data Privacy Framework EU-USA (Beschluss der Kommission C(2023)4745, Juli 2023) geregelt. Für jeden Anbieter hat der Verantwortliche eine Folgenabschätzung für die Übermittlung (Transfer Impact Assessment, TIA) durchgeführt oder schließt sie derzeit ab, wie in der DPIA v2.0 dokumentiert.

8. So verwalten Sie Ihre Einstellungen

Spracheinstellung der Website. Sie können die gespeicherte Einstellung entfernen, indem Sie die Browserdaten Ihres Browsers löschen (siehe den Bereich "Datenschutz" oder "Cookies und Websitedaten" in den Einstellungen Ihres Browsers).

Push-Benachrichtigungen (Expo SDK). Sie können die Berechtigung jederzeit in den Einstellungen Ihres Geräts widerrufen:

Authentifizierung mit Apple Sign In. Sie können den Zugriff von Aku auf Ihre Apple ID widerrufen unter: Einstellungen → [Ihr Name] → Passwort & Sicherheit → Apps, die Apple ID verwenden → Aku → Apple ID nicht mehr verwenden.

Authentifizierung mit Google OAuth. Sie können den Zugriff von Aku auf Ihr Google-Konto widerrufen unter: myaccount.google.com → Sicherheit → Drittanbieter-Apps mit Kontozugriff → Aku → Zugriff entfernen.

Lokale Speicherung (AsyncStorage). Die lokal auf dem Gerät gespeicherten Daten werden bei der Deinstallation der App automatisch gelöscht.

9. Rechte der betroffenen Person

In Bezug auf die mit den beschriebenen Instrumenten verbundene Verarbeitung personenbezogener Daten kann der Nutzer die in den Artikeln 15 bis 22 DSGVO vorgesehenen Rechte (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Einschränkung, Widerspruch) ausüben, indem er an privacy@aku-app.com schreibt. Für Einzelheiten zu diesen Rechten und ihrer Ausübung verweisen wir auf die Datenschutzerklärung (v2.0), verfügbar in der App und unter www.aku-app.com/de/privacy.

Sie haben außerdem das Recht, eine Beschwerde bei der italienischen Datenschutzbehörde, dem Garante per la Protezione dei Dati Personali (www.garanteprivacy.it), einzureichen.

10. Aktualisierungen dieser Information

Diese Information kann aktualisiert werden, um regulatorische Änderungen (zum Beispiel neue Leitlinien des Garante), technologische Änderungen (zum Beispiel die Einführung neuer SDKs oder technischer Instrumente) oder betriebliche Änderungen widerzuspiegeln. Die aktualisierte Fassung mit dem jeweiligen Datum des Inkrafttretens ist stets in der App und unter www.aku-app.com/de/cookies verfügbar.

Sollte der Verantwortliche künftig beabsichtigen, Analysetools oder nicht-technische Tracker zu installieren, wird er zuvor: (i) diese Information aktualisieren; (ii) eine Consent-Management-Plattform (CMP) implementieren, die den Leitlinien des Garante vom 10. Juni 2021 entspricht, mit Granularität nach Kategorien; (iii) die Einwilligung des Nutzers einholen, bevor nicht-technische Tracker aktiviert werden.

Dieses Dokument ist abgestimmt mit: Datenschutzerklärung v2.0 · Nutzungsbedingungen v2.0 · DPIA v2.0. Alle Fassungen werden gleichzeitig mit demselben Datum des Inkrafttretens veröffentlicht.
Version 2.0 endgültig · 10. Juli 2026 · Mattia Peirano (Einzelunternehmen)