Cookie-Richtlinie
Dies ist eine unverbindliche Übersetzung. Im Falle von Abweichungen ist die italienische Fassung maßgebend.
Diese Information beschreibt die Verwendung von Cookies, lokaler Speicherung und anderen technischen Instrumenten durch die Website www.aku-app.com und die Aku-App, gemäß Artikel 122 des italienischen Gesetzesdekrets 196/2003 und den Leitlinien der italienischen Datenschutzbehörde (Garante) vom 10. Juni 2021.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung der personenbezogenen Daten ist Mattia Peirano, selbstständiger Freiberufler, mit Sitz in Via Ugo Bassi 22, 20159 Mailand (MI), Italien, USt-IdNr. 01640360085, italienische Steuernummer PRNMTT92S17D969H (nachfolgend der "Verantwortliche").
Datenschutz-Kontakt: privacy@aku-app.com · Website: www.aku-app.com
2. Was Cookies und Tracker sind
Cookies sind kleine Textdateien, die eine Website oder eine Anwendung beim Zugriff auf dem Gerät des Nutzers ablegt. Tracker umfassen allgemeiner jedes technische Instrument, das es ermöglicht, das Gerät oder das Verhalten des Nutzers über die Zeit zu identifizieren (Cookies, Tokens, eindeutige Gerätekennungen, Local Storage, Session Storage, SDKs von Drittanbietern).
Tracker lassen sich in die folgenden Kategorien einteilen:
- Erstanbieter (First Party): direkt vom Verantwortlichen oder von seinen technischen Dienstleistern im Rahmen der Erbringung des Dienstes gesetzt
- Drittanbieter (Third Party): von Dritten gesetzt, die zusätzliche Funktionen bereitstellen (Werbung, Analytics, soziale Medien). Aku verwendet keine Drittanbieter-Tracker zu Werbe- oder Profiling-Zwecken
- Sitzungsbezogen: werden automatisch gelöscht, wenn die App oder der Browser geschlossen wird
- Persistent: bleiben für einen bestimmten Zeitraum oder bis zur manuellen Entfernung auf dem Gerät gespeichert
3. Die Website www.aku-app.com verwendet keine Cookies
Diese Website verwendet keine Profiling-Cookies und keine Tracking-Tools. Die Website legt kein Cookie auf dem Gerät des Nutzers ab, weder als Erstanbieter noch als Drittanbieter. Aus diesem Grund ist kein Einwilligungsbanner vorhanden, und es ist auch keines erforderlich, gemäß den Leitlinien der italienischen Datenschutzbehörde vom 10. Juni 2021.
Die einzigen auf der Website vorhandenen technischen Instrumente sind die folgenden.
3.1 Spracheinstellung (localStorage)
Wenn der Nutzer über die Sprachauswahl der Website eine Sprache auswählt, wird die Auswahl im localStorage des Browsers gespeichert (Schlüssel aku_lang), mit dem alleinigen Zweck, die Website bei künftigen Besuchen in der bevorzugten Sprache anzuzeigen. Es handelt sich um eine technische Erstanbieter-Speicherung, die gemäß den Leitlinien der italienischen Datenschutzbehörde vom 10. Juni 2021 keiner Einwilligung bedarf: Die Daten verbleiben auf dem Gerät des Nutzers, enthalten keine identifizierenden Informationen und werden niemals an Server des Verantwortlichen oder Dritter übermittelt. Die Speicherung kann jederzeit durch das Löschen der Browserdaten entfernt werden.
3.2 Schriftarten (Google Fonts)
Die Website lädt die Schriftart Raleway von den Servern der Google LLC (fonts.googleapis.com und fonts.gstatic.com). Bei der Anfrage der Schriftdatei übermittelt der Browser die IP-Adresse des Nutzers an Google, wie es bei jeder von einem entfernten Server geladenen Ressource geschieht. Der Dienst Google Fonts legt keine Cookies oder andere Tracker auf dem Gerät ab. Google kann die Anfrage auf Servern in den Vereinigten Staaten verarbeiten; zur Position von Google in Bezug auf Übermittlungen außerhalb der EU siehe Abschnitt 7.
3.3 Anmeldeformular (Brevo)
Das Formular, über das der Nutzer seine E-Mail-Adresse hinterlassen kann, um Neuigkeiten zu erhalten, sendet die Daten ausschließlich dann an den Anbieter Brevo (Sendinblue GmbH), wenn der Nutzer das Formular freiwillig absendet. Die Website lädt keine Skripte, Cookies oder andere Tracker von Brevo: Ohne ein ausdrückliches Absenden werden keine Daten an Brevo übermittelt.
3.4 Keine Analysetools
Keines der folgenden Tools ist auf der Website installiert: Google Analytics, Google Tag Manager, Meta Pixel, LinkedIn Insight Tag, Hotjar oder gleichwertige Tools. Es gibt keine Social Plugins, keine eingebetteten Inhalte Dritter und keine Werbe-SDKs.
4. Erklärung über den Verzicht auf Werbe- oder Profiling-Tracker
Aus bewusster Entscheidung, dokumentiert in der Datenschutz-Folgenabschätzung (DPIA v2.0), verwendet Aku weder auf der Website noch in der App:
- Werbe-Cookies oder Werbe-SDKs (zum Beispiel Meta Pixel, Google Ads, TikTok Pixel)
- Tools für Verhaltensanalysen mit Zugriff auf Gesundheitsdaten (zum Beispiel Firebase Analytics, Amplitude, Mixpanel, Segment)
- Remarketing- oder Retargeting-Tools
- Social Plugins mit Tracking-Funktionen
- Jegliche Tracker, die gesundheitsbezogene Daten der Nutzer an Werbe- oder Marketingplattformen übermitteln
Diese Entscheidung ist durch die besonders sensible Natur der verarbeiteten Daten (Gesundheitsdaten) und durch den Präzedenzfall FTC v. BetterHelp Inc. (2023) begründet, in dem die Weitergabe von Daten aus einem Therapiekontext an Werbeplattformen zu einer Geldbuße von 7,8 Millionen Dollar führte.
Es werden niemals gesundheitsbezogene Daten der Nutzer an Werbeplattformen weitergegeben.
5. In der App verwendete technische Instrumente
Die Aku-App verwendet keine Cookies. Für ihren Betrieb stützt sie sich ausschließlich auf die folgenden technischen Instrumente (Authentifizierungstokens, lokale Speicherung und technische SDKs), die alle für die Erbringung des Dienstes unbedingt erforderlich sind:
| Instrument | Art | Zweck | Verarbeitete Daten | Dauer | Anbieter | Land |
|---|---|---|---|---|---|---|
| Supabase-Sitzungstoken | Erstanbieter, technisch | Authentifizierung und Aufrechterhaltung der Nutzersitzung | Nutzer-UUID, Sitzungstoken | Sitzung (läuft automatisch ab) | Supabase Pte. Ltd | Irland (EU) |
| Supabase-Refresh-Token | Erstanbieter, technisch | Automatische Erneuerung der Sitzung ohne erneute Authentifizierung | Nutzer-UUID, Refresh-Token | 7 Tage (verlängerbar) | Supabase Pte. Ltd | Irland (EU) |
| Apple-Sign-In-Token | Erstanbieter, technisch | Authentifizierung über Apple ID | Opakes Apple-Token (über das Token hinaus werden keine weiteren personenbezogenen Daten an Aku übermittelt) | Sitzung | Apple Inc. | USA (SCC) |
| Google-OAuth-Token | Erstanbieter, technisch | Authentifizierung über das Google-Konto | Opakes Google-Token (über das Token hinaus werden keine weiteren personenbezogenen Daten an Aku übermittelt) | Sitzung | Google LLC | USA (SCC / DPF) |
| AsyncStorage (lokale Speicherung der App) | Erstanbieter, technisch | Lokale Speicherung der Nutzereinstellungen (zum Beispiel Audioeinstellungen, Benachrichtigungseinstellungen, Sprache) | Nutzereinstellungen; keine Gesundheitsdaten im Klartext auf dem Gerät gespeichert | Persistent, bis zur Deinstallation der App | React Native / Expo | Lokales Gerät |
| Supabase SDK (Client) | Erstanbieter, technisch | Sichere Kommunikation mit der Datenbank (API-Aufrufe, Authentifizierung, Echtzeit) | Sitzungsdaten, API-Anfragen | Sitzung | Supabase Pte. Ltd | Irland (EU) |
| Expo SDK (Push-Benachrichtigungen) | Erstanbieter, technisch | Versand und Empfang von Push-Benachrichtigungen | Geräte-Token (Expo Push Token), Text der Benachrichtigung | Persistent, bis zur Deinstallation oder zum Widerruf der Berechtigung | Expo (650 Industries, Inc.) | USA (DPA in Formalisierung) |
| RevenueCat SDK | Erstanbieter, technisch | Verwaltung der Abonnements, Kaufverifizierung, Synchronisierung mit dem App Store / Google Play | Pseudonyme Nutzer-UUID, Kaufkennung, Abonnementstatus | Sitzung und persistent (für die Verwaltung des aktiven Abonnements) | RevenueCat, Inc. | USA (SCC, SOC2 Type 2) |
Sitzungstoken und Refresh-Token (Supabase). Diese Tokens sind für das Funktionieren der App unbedingt erforderlich. Ohne sie ist es nicht möglich, auf das eigene Konto zuzugreifen oder irgendeine Funktion des Dienstes zu nutzen. Beide Tokens werden vollständig von Supabase verarbeitet, gehostet in Irland (Europäische Union), und beinhalten keine Übermittlung von Daten außerhalb der EU.
Authentifizierungstokens von Apple Sign In und Google OAuth. Wenn der Nutzer sich für die Anmeldung mit seiner Apple ID oder seinem Google-Konto entscheidet, erzeugt der Authentifizierungsanbieter ein opakes Token, das ausschließlich zur Identifizierung des Kontos an Aku übermittelt wird. Aku erhält aus der Authentifizierung über Apple oder Google keine Gesundheitsdaten und keine Profiling-Daten: Die Anbieter übermitteln dem Verantwortlichen nur das Token und, im Fall von Google, die mit dem Konto verknüpfte E-Mail-Adresse (sofern der Nutzer dies ausdrücklich autorisiert).
AsyncStorage (lokale Speicherung auf dem Gerät). Die App verwendet den lokalen Speichermechanismus des Geräts, um die Einstellungen des Nutzers zu speichern. Diese Daten verbleiben auf dem Gerät und werden nicht an entfernte Server übermittelt, außer durch die ausdrückliche Synchronisierung mit der Supabase-Datenbank. Über AsyncStorage werden keine Gesundheitsdaten im Klartext auf dem Gerät gespeichert.
Expo SDK (Push-Benachrichtigungen). Wenn die Push-Benachrichtigungen aktiviert werden, erzeugt das Gerät des Nutzers ein eindeutiges Token (Expo Push Token), das an die Server von Expo in den USA übermittelt wird. Der Text der Push-Benachrichtigungen enthält keine direkten Hinweise auf Gesundheitsdaten. Der Nutzer kann die Berechtigung für Push-Benachrichtigungen jederzeit in den Geräteeinstellungen widerrufen.
RevenueCat SDK. RevenueCat ist der Anbieter, der für die Verwaltung der Abonnements und die Kaufverifizierung über den Apple App Store und Google Play eingesetzt wird. Das SDK übermittelt an die Server von RevenueCat (USA) eine pseudonyme Nutzerkennung (UUID), die Kaufkennung und den Abonnementstatus. RevenueCat erhält keine gesundheitsbezogenen Daten der Nutzer.
6. Rechtsgrundlage der Verarbeitung
| Kategorie des Instruments | Rechtsgrundlage |
|---|---|
| Technische Speicherung auf der Website (Spracheinstellung im localStorage) | Berechtigtes Interesse des Verantwortlichen (Art. 6 Abs. 1 Buchst. f DSGVO); keine Einwilligung erforderlich gemäß den Leitlinien des Garante vom 10. Juni 2021 |
| Technische Sitzungstokens (für das Funktionieren der App unbedingt erforderlich) | Berechtigtes Interesse des Verantwortlichen (Art. 6 Abs. 1 Buchst. f DSGVO); keine Einwilligung erforderlich gemäß den Leitlinien des Garante vom 10. Juni 2021 |
| Unbedingt erforderliche technische SDKs von Drittanbietern (Supabase, RevenueCat) | Vertragserfüllung (Art. 6 Abs. 1 Buchst. b DSGVO); ohne diese Instrumente kann der Dienst nicht erbracht werden |
| Authentifizierungstokens von Apple / Google | Vertragserfüllung (Art. 6 Abs. 1 Buchst. b DSGVO); erforderlich für den Kontozugang über einen Drittanbieter-Authentifizierungsdienst |
| Expo SDK (Push-Benachrichtigungen) | Einwilligung der betroffenen Person (Art. 6 Abs. 1 Buchst. a DSGVO); der Nutzer muss die Push-Benachrichtigungen in den Geräteeinstellungen ausdrücklich autorisieren |
7. Übermittlungen außerhalb der EU
Die Instrumente, die eine Übermittlung von Daten in Länder außerhalb der EU beinhalten (RevenueCat, Apple, Google, Expo, alle in den USA), werden durch die von der Europäischen Kommission gemäß Art. 46 Abs. 2 Buchst. c DSGVO genehmigten Standardvertragsklauseln (SCC) oder, soweit anwendbar, durch den Angemessenheitsbeschluss zum Data Privacy Framework EU-USA (Beschluss der Kommission C(2023)4745, Juli 2023) geregelt. Für jeden Anbieter hat der Verantwortliche eine Folgenabschätzung für die Übermittlung (Transfer Impact Assessment, TIA) durchgeführt oder schließt sie derzeit ab, wie in der DPIA v2.0 dokumentiert.
8. So verwalten Sie Ihre Einstellungen
Spracheinstellung der Website. Sie können die gespeicherte Einstellung entfernen, indem Sie die Browserdaten Ihres Browsers löschen (siehe den Bereich "Datenschutz" oder "Cookies und Websitedaten" in den Einstellungen Ihres Browsers).
Push-Benachrichtigungen (Expo SDK). Sie können die Berechtigung jederzeit in den Einstellungen Ihres Geräts widerrufen:
- iOS: Einstellungen → Aku → Mitteilungen → "Mitteilungen erlauben" deaktivieren
- Android: Einstellungen → Apps → Aku → Benachrichtigungen → Benachrichtigungen deaktivieren
Authentifizierung mit Apple Sign In. Sie können den Zugriff von Aku auf Ihre Apple ID widerrufen unter: Einstellungen → [Ihr Name] → Passwort & Sicherheit → Apps, die Apple ID verwenden → Aku → Apple ID nicht mehr verwenden.
Authentifizierung mit Google OAuth. Sie können den Zugriff von Aku auf Ihr Google-Konto widerrufen unter: myaccount.google.com → Sicherheit → Drittanbieter-Apps mit Kontozugriff → Aku → Zugriff entfernen.
Lokale Speicherung (AsyncStorage). Die lokal auf dem Gerät gespeicherten Daten werden bei der Deinstallation der App automatisch gelöscht.
9. Rechte der betroffenen Person
In Bezug auf die mit den beschriebenen Instrumenten verbundene Verarbeitung personenbezogener Daten kann der Nutzer die in den Artikeln 15 bis 22 DSGVO vorgesehenen Rechte (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Einschränkung, Widerspruch) ausüben, indem er an privacy@aku-app.com schreibt. Für Einzelheiten zu diesen Rechten und ihrer Ausübung verweisen wir auf die Datenschutzerklärung (v2.0), verfügbar in der App und unter www.aku-app.com/de/privacy.
Sie haben außerdem das Recht, eine Beschwerde bei der italienischen Datenschutzbehörde, dem Garante per la Protezione dei Dati Personali (www.garanteprivacy.it), einzureichen.
10. Aktualisierungen dieser Information
Diese Information kann aktualisiert werden, um regulatorische Änderungen (zum Beispiel neue Leitlinien des Garante), technologische Änderungen (zum Beispiel die Einführung neuer SDKs oder technischer Instrumente) oder betriebliche Änderungen widerzuspiegeln. Die aktualisierte Fassung mit dem jeweiligen Datum des Inkrafttretens ist stets in der App und unter www.aku-app.com/de/cookies verfügbar.
Sollte der Verantwortliche künftig beabsichtigen, Analysetools oder nicht-technische Tracker zu installieren, wird er zuvor: (i) diese Information aktualisieren; (ii) eine Consent-Management-Plattform (CMP) implementieren, die den Leitlinien des Garante vom 10. Juni 2021 entspricht, mit Granularität nach Kategorien; (iii) die Einwilligung des Nutzers einholen, bevor nicht-technische Tracker aktiviert werden.