Ce document est juridiquement contraignant et actuellement disponible uniquement en allemand.
Rechtliches
Zuletzt aktualisiert: Juli 2026 · Gemäß DSGVO (EU) 2016/679
Der Schutz deiner persönlichen Daten ist uns wichtig. Diese Datenschutzerklärung informiert dich darüber, welche personenbezogenen Daten wir auf unserer Website https://s-up.social erheben, wie wir sie verwenden und welche Rechte dir zustehen.
Beim Aufruf unserer Website überträgt dein Browser automatisch Daten an unseren Hosting-Anbieter Vercel Inc. Diese umfassen: IP-Adresse (anonymisiert), Datum und Uhrzeit des Zugriffs, aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge, Browsertyp und -version sowie Betriebssystem.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und störungsfreien Betrieb der Website). Die Logs werden nach spätestens 30 Tagen automatisch gelöscht.
Wenn du dich in unsere Warteliste einträgst, erheben wir deine E-Mail-Adresse und optional deine Hochschule. Diese Daten werden in unserer Datenbank (Supabase, EU-Region Frankfurt) gespeichert und ausschließlich dazu verwendet, dich über den Launch von S'Up zu informieren und dir deinen Referral-Code zuzusenden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du kannst deine Einwilligung jederzeit widerrufen, indem du uns eine E-Mail an hello@s-up.social sendest.
Wenn du uns über ein Kontaktformular oder per E-Mail kontaktierst oder eine Demo anfragst, verarbeiten wir die von dir übermittelten Daten (Name, E-Mail-Adresse, Nachricht) zur Bearbeitung deiner Anfrage. E-Mails an unsere Postfächer (z. B. hello@s-up.social) werden bei unserem Mail-Hosting-Anbieter Strato AG (Berlin, Deutschland) verarbeitet und gespeichert; mit Strato besteht ein Auftragsverarbeitungsvertrag.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Wir bewahren die Korrespondenz auf, solange sie für die Bearbeitung deiner Anfrage erforderlich ist; danach wird sie im Rahmen unseres Löschkonzepts entfernt, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
Auf der Website ist BOB, ein KI-gestützter Assistent, verfügbar. Wenn du BOB nutzt, werden deine Chat-Nachrichten zur Verarbeitung an Mistral AI (Sitz: Paris, Frankreich; EU) übermittelt. Eine laufende serverseitige Speicherung der Chats findet nicht statt: Der Verlauf existiert nur in deinem Browser während der laufenden Sitzung, und pro Anfrage werden lediglich die letzten Nachrichten des aktuellen Gesprächs zur Kontext-Verarbeitung mitgesendet. Ausnahme: Wenn du eine Antwort bewertest (Daumen hoch/runter) oder unsere automatische Qualitätserkennung eine deutliche Unzufriedenheits-Reaktion erkennt, speichern wir den betreffenden Austausch (deine Nachricht, BOBs Antwort und bis zu vier vorherige Nachrichten) zur Qualitätsverbesserung.
Verarbeitete Daten: Chat-Inhalt (Text), technische Metadaten der Anfrage. BOB startet nur, wenn du das Chat-Fenster aktiv öffnest und selbst eine Nachricht sendest. Zur Nutzung von BOB in der S'Up-App (inkl. Sprachmodus) siehe Abschnitt 3.5.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von dir aktiv genutzten Funktion) bzw. Art. 6 Abs. 1 lit. f DSGVO. Mit Mistral besteht ein Auftragsverarbeitungsvertrag (DPA) gem. Art. 28 DSGVO. Daten werden nicht zum Training öffentlicher Modelle verwendet.
In der S'Up-App kannst du optional die personalisierte Vorschlags-Funktion aktivieren. Wenn du sie einschaltest (Einwilligung, standardmäßig aus), leiten wir aus deinen Interaktionen (Likes, Kommentare und Verweildauer bei öffentlichen Beiträgen) grobe Interessen-Gewichte je Aktivitäts-Kategorie (z. B. Sport, Essen, Musik) ab, um dir bessere Vorschläge (BOB) und einen relevanteren Feed zu zeigen. Ohne aktivierte Funktion wird die Verweildauer serverseitig verworfen und nicht gespeichert (gesehene Beiträge werden unabhängig davon technisch vermerkt, ohne Verweildauer).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Verarbeitung ist standardmäßig deaktiviert; bei Widerruf wird das gelernte Profil serverseitig sofort und vollständig gelöscht.
Abgrenzung: Die Reihenfolge des öffentlichen Feeds (Ranking nach deinen angegebenen Interessen, Freundschaften und öffentlicher Beliebtheit) ist Teil des Kerndienstes (Art. 6 Abs. 1 lit. b bzw. f DSGVO) und unabhängig von dieser Einwilligung. Nur die aus deinem Verhalten gelernte Personalisierung ist optional und einwilligungsbasiert.
Marketing-E-Mails (Waitlist-Welcome, Launch-Benachrichtigungen) werden via Resend versendet. Jede Marketing-Mail enthält einen Abmelde-Link (One-Click-Unsubscribe gem. UWG § 7 Abs. 2). Bei Abmeldung wird deine E-Mail-Adresse in unsere Suppression-Liste aufgenommen und du erhältst keine weiteren Marketing-Mails. Transactional-Mails (Login-Verifikation, Passwort-Reset) sind davon ausgenommen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung beim Waitlist-Eintrag) bzw. Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bei Transactional-Mails).
In der S'Up-App kannst du Freunde über einen persönlichen Einladungslink bzw. Einladungscode einladen. Die Nutzung dieser Funktion ist freiwillig — niemand muss Einladungen versenden oder einen Code eingeben. Registriert sich eine eingeladene Person erfolgreich über deinen Link oder Code, speichern wir die Beziehung zwischen einladender und eingeladener Person in unserer Datenbank (Supabase, EU-Region Frankfurt): die Nutzer-IDs beider Konten, den verwendeten Einladungscode, den Zeitpunkt sowie den Status der Einladung. Zweck der Verarbeitung ist die Freischaltung der beidseitigen Vorteile (z. B. Eintrag in die Gründungs-Liste und Status-Marker im Profil) sowie die Vermeidung von Missbrauch (z. B. Selbst-Einladungen oder automatisierte Registrierungen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Bereitstellung der Einladungsfunktion) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Vermeidung von Missbrauch). Die Daten werden mit der Löschung deines Accounts automatisch mitgelöscht.
Zu einzelnen Veranstaltungen bieten wir eine Foto-Galerie an, in die Besucher Aufnahmen hochladen können — auch ohne Account. Jeder Upload wird vor Veröffentlichung automatisiert auf unzulässige Inhalte geprüft (Sightengine, EU) und erst nach Freigabe öffentlich angezeigt. Optional kannst du beim Upload deine E-Mail-Adresse angeben (z. B. für einen Wartelisten-Vorteil); zur Missbrauchsvermeidung verarbeiten wir zudem technische Kennzeichen (u. a. einen gehashten IP-Wert als Rate-Limit-Schutz).
Abgebildete Personen: Bei Aufnahmen von öffentlichen Veranstaltungen können Dritte abgebildet sein. Eine individuelle Information aller Abgebildeten ist uns nicht möglich (Art. 14 Abs. 5 lit. b DSGVO) — diese Datenschutzerklärung ist die Ersatzinformation. Wenn du auf einem Foto zu sehen bist und die Entfernung wünschst, schreib an hello@s-up.social — wir entfernen das Bild kurzfristig.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (freiwilliger Upload) bzw. Art. 6 Abs. 1 lit. f DSGVO (Galerie zu einer öffentlichen Veranstaltung, Abwägung unter Berücksichtigung von § 23 KunstUrhG); Moderation: Art. 6 Abs. 1 lit. c/f DSGVO.
Die folgenden Abschnitte gelten für die S'Up iOS-App. Alle App-Daten liegen in unserer Datenbank bei Supabase (EU-Region Frankfurt); die Nutzungsstatistiken der App sind in Abschnitt 4.2 (PostHog) beschrieben.
Für Funktionen wie „Events in deiner Nähe“ und Discover fragt die App — nach deiner Freigabe über die iOS-Systemberechtigung — deinen Standort als einmalige Abfrage ab (Zielgenauigkeit auf ca. 100 m konfiguriert, keine Dauerortung). Der Standort wird ausschließlich flüchtig zur Berechnung der Ergebnisse verwendet: Er wird nicht auf unseren Servern gespeichert, es entsteht keine Standort-Historie und kein Bewegungsprofil. Mit demselben reduzierten Standort fragen wir optional bei Apple (WeatherKit) das aktuelle Wetter ab, um dir passendere Event-Vorschläge zu machen; an unseren KI-Dienst Mistral geht dabei nur der Wetter-Text (z. B. „Regen“), nie dein Standort.
Ausnahme — Heimatstadt für Freunde (Opt-in): Wenn du in den Privatsphäre-Einstellungen die Funktion „Wer hat Zeit und ist in der Nähe“ aktivierst, speichern wir deine Heimatstadt auf Stadt-Ebene (z. B. „Konstanz“ — nie Koordinaten oder Adressen) in deinem Profil. Sie ist ausschließlich für angenommene Freund:innen sichtbar (blockierte Kontakte ausgenommen) und dient dem Abgleich, wer von deinen Freund:innen gerade in derselben Stadt Zeit hat; die aktuelle Stadt der fragenden Person wird dabei nur flüchtig verwendet und nicht gespeichert. Beim Deaktivieren des Schalters wird die gespeicherte Stadt sofort gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Kernfunktion der App) auf Basis deiner iOS-Berechtigung, jederzeit in den iOS-Einstellungen widerrufbar; für die Opt-in-Heimatstadt Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), jederzeit über den Schalter in den Privatsphäre-Einstellungen widerrufbar.
Wenn du die Funktion „Freunde finden“ nutzt und den Kontakte-Zugriff erlaubst, gleicht die App ab, welche deiner Kontakte bereits S'Up nutzen. Dazu werden ausschließlich die Telefonnummern deiner Kontakte (keine Namen, keine E-Mail-Adressen) auf deinem Gerät normalisiert und in gehashter Form (SHA-256) an unseren Server übermittelt. Der Abgleich erfolgt flüchtig: Hashes ohne Treffer werden nicht gespeichert — es entstehen keine Profile über Personen, die S'Up nicht nutzen. Einladungen an Kontakte verschickst nur du selbst über das iOS-Teilen-Menü; wir versenden keine Nachrichten an deine Kontakte.
Nicht-Nutzer unter deinen Kontakten: Eine individuelle Information dieser Personen ist uns nicht möglich, da wir außer dem flüchtigen Nummern-Hash keine Daten über sie erhalten (Art. 14 Abs. 5 lit. b DSGVO) — dieser Abschnitt ist die Ersatzinformation.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (von dir aktiv genutzte Funktion) bzw. Art. 6 Abs. 1 lit. f DSGVO; Kontakte-Zugriff jederzeit in den iOS-Einstellungen entziehbar.
Erlaubst du den Kalender-Zugriff, prüft die App lokal auf deinem Gerät, wann du frei bist, und kann S'Up-Events in deinen Kalender eintragen. Deine Kalenderinhalte verlassen dein Gerät nicht. Auf unseren Servern speichern wir nur die Verknüpfung eines S'Up-Events mit deinem Kalendereintrag sowie deine gewählte Freigabe-Stufe für die Terminfindung mit Freunden (nur frei-belegt / aus). Freunde sehen je nach Stufe ausschließlich Frei/Belegt-Zeitfenster aus zugesagten S'Up-Events — nie Inhalte deines Kalenders.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Zugriff jederzeit in den iOS-Einstellungen entziehbar, Freigabe-Stufe jederzeit in der App änderbar.
Für Push-Benachrichtigungen (z. B. Freundschaftsanfragen, Event-Einladungen und -Erinnerungen, Kommentare) nutzen wir den Apple Push Notification Service (APNs). Dazu speichern wir den von Apple vergebenen Geräte-Token verknüpft mit deinem Konto; gegenüber Apple ist der Token pseudonym. Benachrichtigungs-Inhalte (etwa der Name der anfragenden Person oder ein Event-Titel) laufen zur Zustellung über Apple-Server (USA). Die Benachrichtigungs-Kategorien (Freundschaftsanfragen, Event-Einladungen, Erinnerungen, Kommentare, BOB) kannst du einzeln in den App-Einstellungen abschalten — nur wichtige Dienst-Mitteilungen (z. B. Moderations-Entscheidungen) bleiben aktiv; systemweit lässt sich Push jederzeit in iOS deaktivieren. Ungültig gewordene Geräte-Tokens löschen wir umgehend.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (iOS-Push-Berechtigung) für den Kanal, Art. 6 Abs. 1 lit. b DSGVO für die Zustellung als Teil des Dienstes.
Vor dem ersten Chat mit BOB fragt die App deine ausdrückliche Einwilligung ab — ohne sie findet keine KI-Verarbeitung statt. Stimmst du zu, werden deine Nachrichten an Mistral AI (Frankreich, EU) übermittelt; zur besseren Beratung kann die Anfrage Kontext aus deinem Konto enthalten (z. B. deine anstehenden Events, deine Interessen, die Namen deiner Freunde, das aktuelle Wetter). Der Gesprächsverlauf wird nicht auf unseren Servern gespeichert — er existiert nur auf deinem Gerät während der Sitzung. Im optionalen Sprachmodus wird deine Sprachaufnahme zur Transkription und Antwort-Erzeugung an Mistral (EU) übertragen und von uns nicht gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit in den Privatsphäre-Einstellungen der App widerrufbar). Mit Mistral besteht ein Auftragsverarbeitungsvertrag; kein Training öffentlicher Modelle mit deinen Daten.
Von dir erstellte Inhalte (Posts, Fotos, Kommentare, Events, Gruppen) werden vor ihrer Sichtbarkeit für andere automatisiert auf unzulässige Inhalte geprüft (Text: Mistral, Bilder: Sightengine — beide EU). Fällt die Prüfung negativ aus, wird der Inhalt nicht veröffentlicht und es kann ein Verwarnungs-Eintrag (Strike) entstehen; bei wiederholten oder schweren Verstößen kann das Konto vorübergehend oder dauerhaft gesperrt werden. Bei Konto-Sperrungen erhältst du eine E-Mail mit Begründung und Einspruchs-Link — dann prüft ein Mensch; über entfernte Inhalte informieren wir dich per Benachrichtigung, und du kannst dich jederzeit über die Kontakte in Abschnitt 8 dagegen wenden. Meldungen anderer Nutzer über die Melden-Funktion werden von uns geprüft; Moderations-Entscheidungen unseres Teams werden revisionssicher protokolliert (Digital Services Act). Nachrichten im Event-Chat werden 90 Tage nach Ende des Events automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen, u. a. DSA) und Art. 6 Abs. 1 lit. f DSGVO (Schutz der Community).
Mit SplitBob können Event-Teilnehmer festhalten, wer welche Kosten übernommen hat, und Anteile untereinander ausgleichen — als reine Merkliste, ohne echte Zahlungsabwicklung. Verarbeitet werden die von euch eingetragenen Ausgaben (Titel, Betrag, wer bezahlt hat, Anteile) — sichtbar ausschließlich für die Teilnehmer des jeweiligen Events. Die Daten werden mit dem Event bzw. deinem Konto gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (von dir aktiv genutzte Funktion).
Bei App-Fehlern erfasst unser Fehler-Tracking (Sentry, EU-Server Frankfurt) technische Diagnosedaten: Gerätemodell, iOS-Version, Stack-Trace und eine Konto-Kennung. Vor dem Versand entfernen wir E-Mail-Adresse und IP-Adresse; Screenshots oder Bildschirm-Inhalte werden nicht übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Stabilität und Fehlerbehebung).
Nimmst du über Apples TestFlight an Beta-Tests teil, erhebt Apple dabei Daten wie Namen, E-Mail-Adresse, Nutzungs- und Absturzdaten nach eigenen Bedingungen und stellt sie uns teilweise zur Verfügung; für die bei uns ankommenden Daten sind wir Verantwortliche und nutzen sie ausschließlich zur Verbesserung der App. Gleiches gilt für die App-Analyse- und Absturzberichte aus dem App Store, die Apple uns nur bereitstellt, wenn du in iOS „Mit App-Entwicklern teilen“ aktiviert hast. Details bei Apple: TestFlight & Privacy.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Beta-Tests) bzw. Art. 6 Abs. 1 lit. f DSGVO (Produktverbesserung); die Erhebung durch Apple selbst richtet sich nach deiner Einwilligung gegenüber Apple.
Wir setzen technisch notwendige Cookies ein, die für den Betrieb der Website erforderlich sind (z. B. Session-Cookies für eingeloggte Nutzer im Dashboard-Bereich). Diese Cookies werden nach Ende deiner Browsersitzung automatisch gelöscht und bedürfen keiner Einwilligung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am technischen Betrieb).
Wir nutzen PostHog zur Analyse der Produktnutzung (z. B. welche Features wie genutzt werden, Conversion-Funnels). PostHog-Server stehen in der EU (eu.posthog.com, Datacenter Frankfurt). IP-Adressen werden anonymisiert. Es werden keine Cookies für Cross-Site-Tracking gesetzt.
In der S'Up iOS-App erfassen wir Nutzungsstatistiken (z. B. welche Schritte der Ersteinrichtung durchlaufen und welche Funktionen genutzt werden) zunächst ausschließlich anonym: ohne Namen, E-Mail oder Konto-Bezug, ohne geräteübergreifende Kennung und ohne Werbe-IDs; IP-Adressen werden bei der Erhebung verworfen. Erst wenn du aktiv zustimmst (Schalter in der Ersteinrichtung oder in den Privatsphäre-Einstellungen), verknüpfen wir diese Statistiken mit deinem Konto. In den Privatsphäre-Einstellungen kannst du jederzeit die Konto-Verknüpfung beenden (Statistiken laufen dann wieder anonym) oder die Statistiken komplett abschalten — dann wird nichts mehr übertragen.
Kommst du über einen Einladungslink zu S'Up, ordnen wir deiner Registrierung ein pseudonymes Einladungs-Kennzeichen zu. Das betrifft sowohl Einmal-Einladungslinks als auch den persönlichen Einladungscode eines Nutzers; verarbeitet wird jeweils ausschließlich ein kryptografischer Hash (kein Klartext-Link, kein Klartext-Code). Dieses Kennzeichen wird in einzelnen Analytics-Ereignissen verarbeitet (Öffnen des Einladungslinks: „invite_link_opened“, Abschluss der Registrierung: „signup_completed“, Zuordnung der Einladung in der App: „referral_claimed“), um zu messen, ob Einladungen zu Registrierungen führen. Ein Rückschluss auf Adressbuch- oder Kontaktdaten ist darüber nicht möglich.
Rechtsgrundlage: Website: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Cookie-Banner) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Produktoptimierung bei anonymisierter Verarbeitung). App: Art. 6 Abs. 1 lit. f DSGVO für die anonymen Statistiken (berechtigtes Interesse, keine Identifizierung möglich); Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerruflich) für die Verknüpfung mit deinem Konto.
Zur Reichweiten- und Performance-Messung der Website nutzen wir Vercel Web Analytics und Vercel Speed Insights (Vercel Inc., USA — Bestandteil unseres Hostings). Beide arbeiten cookielos: Es werden keine Cookies gesetzt und keine IP-Adressen gespeichert; zur Unterscheidung wiederkehrender Aufrufe wird lediglich ein kurzlebiger, täglich wechselnder Hash aus technischen Merkmalen gebildet, der kein geräteübergreifendes Tracking erlaubt. Erfasst werden aggregierte Seitenaufrufe (Pfad, Referrer, Land, Geräteklasse) sowie Web-Performance-Metriken (z. B. Ladezeiten) je Seite.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an cookieloser Reichweiten- und Performance-Messung); mangels Zugriffs auf Endgeräte-Speicher ist keine Einwilligung nach § 25 Abs. 1 TDDDG erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Drittlandtransfer in die USA über die Vercel-DPA (SCC), siehe Abschnitt 5.
Unsere Website wird auf der Infrastruktur von Vercel Inc. (340 S Lemon Ave #4133, Walnut, CA 91789, USA) gehostet. Beim Seitenaufruf werden Verbindungsdaten (inkl. IP-Adresse) an Vercel-Server übertragen, die sich je nach Standort auch außerhalb der EU befinden können. Bestandteil des Hostings sind außerdem die cookielosen Mess-Dienste Vercel Web Analytics und Speed Insights (siehe Abschnitt 4.3).
Drittlandtransfer: Der Datentransfer in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln (Standard Contractual Clauses, SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Datenschutzerklärung Vercel →Für unsere Datenbank nutzen wir Supabase (Supabase Inc., San Francisco, CA, USA). Die Datenbank-Region ist auf EU Frankfurt (AWS eu-central-1) eingestellt, sodass deine Daten innerhalb der EU verbleiben.
Verarbeitete Daten: sämtliche in den Abschnitten 2 und 3 beschriebenen Website- und App-Daten (u. a. Warteliste, Nutzerprofile, Inhalte, Events, Einladungsbeziehungen) — Supabase ist unsere zentrale Datenbank inkl. Datei-Speicher und Authentifizierung.
Datenschutzerklärung Supabase →Für die Abwicklung von Zahlungen (Business-Tarife) setzen wir Stripe ein (Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Dublin, D02 H210, Irland). Stripe verarbeitet Zahlungsdaten (Kreditkartendaten, Rechnungsadresse) ausschließlich zur Zahlungsabwicklung. Wir haben keinen Zugriff auf vollständige Zahlungsmitteldetails.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Datenschutzerklärung Stripe →Zum Schutz unserer Formulare vor automatisierten Bots setzen wir Cloudflare Turnstile ein (Cloudflare Inc., 101 Townsend St., San Francisco, CA 94107, USA). Turnstile nutzt das Privacy-Pass-Protokoll und analysiert das Nutzerverhalten, ohne ein lösbares CAPTCHA anzuzeigen.
Cloudflare verarbeitet dabei technische Signale (z. B. Browser-Fingerprint, Interaktionsmuster) zur Bot-Erkennung. Es werden keine dauerhaften Cookies für Tracking gesetzt.
Wir setzen Turnstile im Invisible-Modus ein, d. h. die Verifikation läuft im Hintergrund ohne sichtbares Captcha. Ergänzende Informationen zur Datenverarbeitung in diesem Modus regelt Cloudflare im Turnstile Privacy Addendum.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit der Website).
Datenschutzerklärung Cloudflare →Für transactional E-Mails (Login-Verifikation, Passwort-Reset) und Marketing-Mails (Waitlist-Welcome) nutzen wir Resend (Resend Inc., San Francisco, CA, USA). Verarbeitete Daten: E-Mail-Adresse, Mail-Inhalt, Versand-Metadaten (Zeit, Bounce-Status).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung bei Marketing-Mails). Drittlandtransfer über SCC. Mit Resend besteht ein Auftragsverarbeitungsvertrag (DPA).
Datenschutzerklärung Resend →Zur Erkennung und Behebung technischer Fehler nutzen wir Sentry (Functional Software Inc., San Francisco, CA, USA — Datenhaltung in unserem EU-Tenant, Frankfurt). Im Fehlerfall werden technische Daten erfasst: Browser-Version bzw. Gerätemodell (App, siehe Abschnitt 3.8), Betriebssystem, anonymisierte IP-Adresse, Stack-Traces und User-ID (sofern eingeloggt).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Fehlerbehebung und Stabilität). Datenübermittlung in die USA erfolgt auf Basis der SCC. PII wird vor dem Upload via beforeSend-Hook gefiltert.
Datenschutzerklärung Sentry →Zur Analyse der Produktnutzung setzen wir PostHog ein (EU-Tenant: eu.posthog.com, Datacenter Frankfurt) — auf der Website und in der S'Up iOS-App. Verarbeitete Daten: anonymisierte Klick-Events, Nutzungs-Sequenzen, Geräte-Metadaten, UTM-Parameter; in der App zusätzlich Nutzungsstatistiken der Ersteinrichtung sowie ein pseudonymes Einladungs-Kennzeichen (kryptografischer Hash des Einladungslinks bzw. des persönlichen Einladungscodes, kein Klartext). App-Statistiken sind ohne Einwilligung anonym (kein Konto-Bezug, Details in 4.2); die Verknüpfung mit deinem Konto erfolgt nur nach Einwilligung. IP wird anonymisiert; keine Cross-Site-Cookies.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Cookie-Banner) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse bei anonymisierter Verarbeitung). DPA mit PostHog Inc.
Datenschutzerklärung PostHog →Für unseren KI-gestützten Assistenten BOB nutzen wir die Mistral Agents API (Mistral AI SAS, Paris, Frankreich — EU). Wenn du mit BOB chattest, werden deine Nachrichten zur Verarbeitung an Mistral-Server in der EU übermittelt und dort temporär verarbeitet; eine laufende Speicherung der Chats auf unseren Servern findet nicht statt (Ausnahme: bewertete bzw. als unzufrieden erkannte Web-Chat-Austausche, siehe 2.4). Im Sprachmodus der App werden zudem Audioaufnahmen zur Transkription an Mistral übertragen. Unabhängig von BOB prüft Mistral als Moderations-Dienst Text-Inhalte (Posts, Kommentare, Events) automatisiert auf Regelverstöße (siehe Abschnitt 3.6).
Verarbeitete Daten: Chat-Inhalt bzw. Audio (Sprachmodus), Kontext aus deinem Konto (siehe 3.5), zu moderierende Text-Inhalte. Es findet kein Training öffentlicher Modelle mit deinen Daten statt.
Rechtsgrundlage: App-Chat: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung vor dem ersten Chat); Web-Chat: Art. 6 Abs. 1 lit. b/f DSGVO (aktiv genutzte Funktion); Moderation: Art. 6 Abs. 1 lit. c/f DSGVO. Mit Mistral besteht ein Auftragsverarbeitungsvertrag (DPA) gem. Art. 28 DSGVO.
Datenschutzerklärung Mistral →Hochgeladene Bilder werden automatisch auf unangemessene Inhalte geprüft via Sightengine (Sightengine SAS, Frankreich — EU). Erforderlich für die Erfüllung unserer Pflichten nach DSA (EU-Verordnung 2022/2065) und App-Store-Richtlinien.
Verarbeitete Daten: Bild-Datei (temporär für Analyse), Metadaten. Bilder werden nicht zum Training fremder Modelle verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung — DSA) bzw. Art. 6 Abs. 1 lit. f DSGVO (Schutz der Community vor illegalen Inhalten).
Datenschutzerklärung Sightengine →In unserer iOS-App nutzen wir APNs (Apple Inc., Cupertino, CA, USA) für Push-Benachrichtigungen. Apple verarbeitet dabei den Geräte-Token deines iPhones sowie die Benachrichtigungs-Inhalte zur Zustellung. Für Apple lässt der Token keine Identifizierung deiner Person zu; bei uns ist er deinem Konto zugeordnet (Details in Abschnitt 3.4). Du kannst Push- Benachrichtigungen in den iOS-Einstellungen jederzeit deaktivieren. Zusätzlich fragen wir über Apples WeatherKit das Wetter für deinen ungefähren Standort ab (Details in Abschnitt 3.1).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (iOS-Push- bzw. Standort-Berechtigung) für den Kanal, Art. 6 Abs. 1 lit. b DSGVO für die Zustellung bzw. Funktion (siehe Abschnitte 3.1 und 3.4).
Datenschutzerklärung Apple →Unsere E-Mail-Postfächer (z. B. hello@s-up.social) werden bei der Strato AG (Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland) betrieben. Schreibst du uns eine E-Mail, wird sie dort empfangen, gespeichert und von uns bearbeitet. Verarbeitung ausschließlich in deutschen Rechenzentren; mit Strato besteht ein Auftragsverarbeitungsvertrag.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. f DSGVO (Bearbeitung deiner Anfrage, siehe Abschnitt 2.3).
Datenschutzerklärung Strato →Wir betreiben Auftritte auf Instagram (Meta Platforms Ireland Ltd.) und TikTok (TikTok Technology Ltd., Irland). Besuchst du unsere Profile, verarbeiten die Plattformen deine Daten nach ihren eigenen Bestimmungen; wir erhalten daraus lediglich aggregierte Statistiken (Insights). Für diese Insights sind wir mit den Plattformen gemeinsam Verantwortliche (Art. 26 DSGVO) — die Kernpflichten übernehmen die Plattformen laut den folgenden Vereinbarungen: Meta Page Insights Addendum · TikTok Analytics Joint Controller Addendum. Betroffenenrechte kannst du gegenüber den Plattformen oder uns geltend machen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Außendarstellung und Kommunikation mit unserer Community).
Nach der DSGVO stehen dir folgende Rechte zu. Du kannst diese jederzeit gegenüber uns geltend machen:
Auskunft (Art. 15 DSGVO)
Du hast das Recht zu erfahren, welche Daten wir über dich gespeichert haben.
Berichtigung (Art. 16 DSGVO)
Du kannst die Korrektur unrichtiger oder unvollständiger Daten verlangen.
Löschung (Art. 17 DSGVO)
Du kannst die Löschung deiner Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Einschränkung (Art. 18 DSGVO)
Du kannst die Einschränkung der Verarbeitung deiner Daten verlangen.
Datenübertragbarkeit (Art. 20 DSGVO)
Du hast das Recht, deine Daten in einem maschinenlesbaren Format zu erhalten.
Widerspruch (Art. 21 DSGVO)
Du kannst der Verarbeitung deiner Daten auf Basis berechtigter Interessen jederzeit widersprechen.
Widerruf (Art. 7 Abs. 3 DSGVO)
Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.
Beschwerderecht (Art. 77 DSGVO)
Du kannst jederzeit Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde einlegen.
Zuständige Aufsichtsbehörde: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Postfach 10 29 32, 70025 Stuttgart.
Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um deine Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung oder den Zugriff unberechtigter Personen zu schützen. Alle Datenübertragungen zwischen deinem Browser und unserer Website erfolgen verschlüsselt über das HTTPS/TLS-Protokoll (SSL).
Zugriff auf personenbezogene Daten haben nur Personen, die diese für die Bereitstellung unserer Dienste benötigen. Alle Mitarbeiter und Dienstleister sind zur Vertraulichkeit verpflichtet.
Für Fragen zum Datenschutz, zur Geltendmachung deiner Rechte oder zur Abgabe einer Beschwerde wende dich bitte an:
AUGH UG (haftungsbeschränkt)
z. Hd. Datenschutz
Schwabstraße 55
71032 Böblingen, Deutschland
E-Mail: hello@s-up.social
Wir antworten auf datenschutzrechtliche Anfragen in der Regel innerhalb von 30 Tagen.