CoreHerence®

UMEE

Datenschutzerklärung für die App „Umee“

Stand: 23. September 2026

1. Verantwortlicher

Verantwortlicher für die Verarbeitung personenbezogener Daten im Zusammenhang mit der mobilen Applikation „Umee“ (nachfolgend „App“) ist:

Kosmidis & Iacovelli GmbH

Ibelweg 18a

6300 Zug

Schweiz

Unternehmens-Identifikationsnummer (UID): CHE-306.374.564

Vertretungsberechtigte Personen:

Athos Kosmidis

Lucia Iacovelli

E-Mail: team@coreherence.com

Nachfolgend auch „wir“, „uns“ oder „Anbieterin“.

Diese Datenschutzerklärung informiert darüber, welche personenbezogenen Daten im Zusammenhang mit der Registrierung und Nutzung von Umee verarbeitet werden, zu welchen Zwecken dies erfolgt, welche Dienstleister eingebunden sind und welche Rechte den Nutzern zustehen.

Sie berücksichtigt insbesondere die Anforderungen der Datenschutz-Grundverordnung (DSGVO), soweit diese anwendbar ist, sowie des schweizerischen Datenschutzgesetzes (DSG).

Diese Datenschutzerklärung gilt ausschließlich für die App Umee. Für die Websites der Anbieterin sowie für die Angebote der App-Store-Betreiber gelten gesonderte Datenschutzinformationen.

2. Wie Umee Daten verarbeitet

Umee ist eine App, die Menschen mit ähnlichen Interessen für Begegnungen im echten Leben zusammenbringt. Nutzer veröffentlichen Inserate mit Aktivitäten oder Gesprächsthemen, entdecken Inserate anderer Nutzer und können bei beidseitigem Interesse innerhalb der App miteinander chatten.

Für die Nutzung von Umee ist ein Nutzerkonto erforderlich. Die mit dem Nutzerkonto verbundenen Daten werden serverseitig gespeichert und stehen nach einer erneuten Anmeldung auf unterstützten Geräten wieder zur Verfügung.

Im Zusammenhang mit der Nutzung von Umee können insbesondere folgende Daten verarbeitet werden:

Telefonnummer einschließlich Ländervorwahl,

Vor- und Nachname,

Geburtsdatum,

Geschlecht,

Region beziehungsweise Land,

angegebene Interessen,

Kurzbeschreibung des Profils,

Profilbild,

E-Mail-Adresse, soweit freiwillig angegeben,

Authentifizierungs- und Kontodaten,

Standortangaben,

Inserate einschließlich hochgeladener Bilder,

Interessensbekundungen, Anfragen und Connections,

Chatnachrichten einschließlich übermittelter Bilder,

Meldungen und Blockierungen,

technische Geräte- und Diagnosedaten,

Push-Benachrichtigungskennungen sowie

sonstige Informationen, die zur Bereitstellung der vom Nutzer verwendeten App-Funktionen erforderlich sind.

Für den Betrieb von Umee werden insbesondere eine zentrale Datenbank, Cloud-Speicher für Bilder, eine serverseitige Backend-Infrastruktur sowie technische Dienste für den Versand von Einmalcodes, Push-Benachrichtigungen, Fehlerdiagnose und Ortssuche eingesetzt.

Die einzelnen Verarbeitungsvorgänge, eingesetzten Dienstleister, Speicherorte und Speicherdauern werden in den folgenden Abschnitten näher beschrieben.

Für die reguläre Nutzung von Umee ist eine Internetverbindung erforderlich. Auf dem Endgerät speichert die App zusätzlich bestimmte Daten lokal, insbesondere Zwischenstände beim Einrichten des Profils, Sprach- und Anzeigeeinstellungen, die zuletzt geöffnete Ansicht, eine geräteinterne Kennung sowie einen verschlüsselten Zwischenspeicher von Profil-, Nachrichten- und Feed-Inhalten, der allein der schnelleren Anzeige dient. Anmeldeinformationen wie Zugangstoken und die Telefonnummer werden im geschützten Systemspeicher des Endgeräts abgelegt. Diese lokalen Daten werden nicht zu Analysezwecken ausgewertet und entfallen mit der Abmeldung oder der Deinstallation der App.

3. Registrierung und Nutzerkonto

3.1 Verarbeitete Daten

Für die Nutzung von Umee ist ein Nutzerkonto erforderlich. Im Zusammenhang mit der Registrierung und Verwaltung des Nutzerkontos verarbeiten wir insbesondere:

die Telefonnummer einschließlich Ländervorwahl,

den jeweils erzeugten Einmalcode,

Zeitpunkt und Ergebnis des Anmeldevorgangs,

eine interne Nutzer- beziehungsweise Account-ID,

die E-Mail-Adresse, soweit der Nutzer sie freiwillig angibt, sowie

technische Informationen, die zur Erstellung, Anmeldung und Verwaltung des Nutzerkontos erforderlich sind.

Die Angabe einer E-Mail-Adresse ist freiwillig.

3.2 Zweck der Verarbeitung

Die Verarbeitung erfolgt insbesondere, um:

ein persönliches Umee-Nutzerkonto bereitzustellen,

den Nutzer zu authentifizieren,

Nutzerdaten eindeutig dem jeweiligen Nutzerkonto zuzuordnen,

eine Anmeldung auf unterstützten Geräten zu ermöglichen,

das Nutzerkonto und dessen Funktionen zu verwalten sowie

unbefugte Zugriffe und missbräuchliche Registrierungen zu verhindern.

3.3 Rechtsgrundlage

Soweit die DSGVO Anwendung findet, erfolgt die Verarbeitung grundsätzlich gemäß Art. 6 Abs. 1 lit. b DSGVO, soweit sie zur Einrichtung und Durchführung des Nutzungsverhältnisses erforderlich ist. Soweit die Verarbeitung der Sicherheit des Anmeldeverfahrens und der Missbrauchsverhinderung dient, erfolgt sie ergänzend auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

3.4 Authentifizierung über Telefonnummer und Einmalcode

Die Registrierung und Anmeldung bei Umee erfolgt nach aktuellem Funktionsumfang ausschließlich über die Telefonnummer des Nutzers. Der Nutzer gibt seine Telefonnummer einschließlich Ländervorwahl an und erhält per SMS einen Einmalcode (One-Time-Password), den er in der App eingibt.

Ein Passwort wird nicht vergeben. Ein Verfahren zum Zurücksetzen eines Passworts besteht daher nicht. Eine Anmeldung über externe Identitätsanbieter wie Apple oder Google findet nach aktuellem Funktionsumfang nicht statt.

Für den Versand der SMS wird Amazon Simple Notification Service (AWS SNS) eingesetzt. Zur Zustellung wird die Telefonnummer an diesen Dienst und an die beteiligten Mobilfunknetze übermittelt.

Einmalcodes werden nur für die Dauer des jeweiligen Anmeldevorgangs vorgehalten.

4. Profil und Profilbild

4.1 Verarbeitete Daten

Im Rahmen der Einrichtung und Pflege des Profils verarbeiten wir insbesondere:

Vor- und Nachname,

Geburtsdatum,

Geschlecht,

Region beziehungsweise Land,

die vom Nutzer ausgewählten Interessen,

eine vom Nutzer verfasste Kurzbeschreibung sowie

ein Profilbild einschließlich der für Speicherung und Abruf erforderlichen technischen Metadaten.

Profilbilder werden über Amazon S3 gespeichert und über Amazon CloudFront ausgeliefert. Weitere Informationen zu den eingesetzten Dienstleistern und Speicherorten enthält Ziff. 12.

Die Interessen werden aus vorgegebenen, bewusst weit gefassten Freizeit- und Aktivitätskategorien ausgewählt. Die Kurzbeschreibung ist ein Freitextfeld, dessen Inhalt der Nutzer selbst bestimmt; er sollte dort keine besonders sensiblen Informationen angeben, etwa zu Gesundheit, religiöser oder weltanschaulicher Überzeugung, politischer Meinung oder sexueller Orientierung.

4.2 Zweck der Verarbeitung

Die Verarbeitung erfolgt, um das Profil des Nutzers innerhalb der App bereitzustellen, ihm passende Inserate anzuzeigen, das Zustandekommen von Connections zu ermöglichen und das Mindestalter von 18 Jahren zu berücksichtigen. Das Geburtsdatum dient der Alterskontrolle.

4.3 Kamera und Bildauswahl

Für das Aufnehmen oder Auswählen eines Profilbildes sowie von Bildern in Inseraten und Chats kann Umee den Zugriff auf die Kamera beziehungsweise auf die vom Betriebssystem bereitgestellte Bildauswahl anfordern.

Die jeweilige Systemberechtigung wird über die vom Betriebssystem bereitgestellten Berechtigungsmechanismen angefordert und kann über die Systemeinstellungen des Endgeräts geändert oder widerrufen werden. Die Berechtigung wird ausschließlich für die vom Nutzer ausgelöste Aufnahme beziehungsweise Auswahl eines Bildes verwendet.

4.4 Rechtsgrundlage

Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. b DSGVO, soweit sie zur Bereitstellung der vom Nutzer verwendeten Profilfunktionen erforderlich ist.

5. Inserate, Interessensbekundungen und Connections

5.1 Verarbeitete Daten

Wenn ein Nutzer ein Inserat veröffentlicht, verarbeiten wir dessen Inhalt einschließlich hochgeladener Bilder, den Zeitpunkt der Veröffentlichung sowie den zugehörigen Standortbezug.

Bekundet ein Nutzer Interesse an einem Inserat, verarbeiten wir die beteiligten Nutzerkonten sowie den Status der Anfrage.

Beim Abruf offener Anfragen wird zudem ein Übereinstimmungswert ermittelt. Er ergibt sich ausschließlich aus der Überschneidung der von beiden Nutzern angegebenen Interessen, wird im Zeitpunkt des jeweiligen Abrufs berechnet und nicht dauerhaft gespeichert. Weitere Merkmale, insbesondere das Verhalten eines Nutzers innerhalb der App, fließen nicht ein. Ergänzend gilt Ziff. 17.

5.2 Zweck der Verarbeitung

Die Verarbeitung erfolgt, um Inserate im Entdecken-Bereich anzuzeigen, Interessensbekundungen zuzuordnen, bei beidseitigem Interesse ein Connection herzustellen und den anschließenden Chat freizuschalten.

Die Anzeige von Inseraten erfolgt nicht personalisiert. Inserate werden nach ihrer Aktualität sortiert; bei gleicher Aktualität wird die geringere Entfernung vorrangig angezeigt. Zusätzlich wirken die vom Nutzer selbst gesetzten Filter. Eine Auswertung des Nutzungsverhaltens findet nicht statt. Ergänzend gilt Ziff. 17.

5.3 Sichtbarkeit für andere Nutzer

Umee ist eine App, in der Nutzer miteinander in Kontakt treten. Profilangaben und Inserate sind daher für andere Nutzer der App sichtbar. Chatinhalte sind ausschließlich für den jeweiligen Gesprächspartner einsehbar.

Nutzer sollten in Profil, Inseraten und Chats keine Informationen angeben, die sie nicht offenlegen möchten, insbesondere keine Wohnanschrift, keine Telefonnummer und keine Finanzdaten.

5.4 Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.

6. Standortbezogene Funktionen

6.1 Verarbeitete Daten

Standortangaben dienen dazu, Inserate und Nutzer in der Umgebung anzuzeigen und Entfernungen zu berechnen. Verarbeitet werden dabei die vom Nutzer bereitgestellten Standortangaben sowie daraus abgeleitete Entfernungsangaben.

Der Standort kann wahlweise über die Standortfunktion des Endgeräts ermittelt oder vom Nutzer manuell über eine Ortssuche angegeben werden. Für die Ortssuche wird die Google Maps Platform (Places) eingesetzt; die Sucheingaben des Nutzers werden dabei an Google übermittelt.

6.2 Genauigkeit und Sichtbarkeit

Wird der Standort über das Endgerät ermittelt, werden die Koordinaten bereits auf dem Endgerät auf zwei Nachkommastellen gerundet, bevor sie an unsere Systeme übermittelt werden. Damit wird nur ein ungefährer Aufenthaltsbereich von etwa einem Kilometer abgebildet.

Anderen Nutzern wird zu keinem Zeitpunkt der genaue Standort angezeigt, sondern ausschließlich eine ungefähre Entfernungsangabe in Kilometern.

6.3 Berechtigung

Die Standortermittlung über das Endgerät setzt die entsprechende Systemberechtigung voraus. Diese kann jederzeit über die Systemeinstellungen geändert oder widerrufen werden. Ohne Standortfreigabe stehen standortbezogene Funktionen nicht oder nur eingeschränkt zur Verfügung oder erfordern eine manuelle Ortsangabe.

6.4 Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, soweit sie zur Bereitstellung der vom Nutzer verwendeten standortbezogenen Funktionen erforderlich ist. Ergänzend gelten die Berechtigungsmechanismen des jeweiligen Betriebssystems.

7. Chats

7.1 Verarbeitete Daten

Nach einer beidseitigen Connection können Nutzer innerhalb der App Textnachrichten und Bilder austauschen. Verarbeitet werden die Nachrichteninhalte sowie zugehörige Metadaten wie Absender, Empfänger und Zeitpunkt. Die Übermittlung von Audio- oder Videoinhalten ist nach aktuellem Funktionsumfang nicht vorgesehen.

7.2 Verschlüsselung und Zugriff

Die Übertragung zwischen App und Servern erfolgt transportverschlüsselt. Eine Ende-zu-Ende-Verschlüsselung wird nach aktuellem technischen Stand nicht eingesetzt. Nachrichteninhalte sind daher auf unseren Systemen im Klartext gespeichert und für uns technisch zugänglich.

Eine anlasslose Überwachung oder allgemeine Durchsicht der Kommunikation findet nicht statt. Ein Zugriff auf Chatinhalte erfolgt nur, soweit dies im Einzelfall erforderlich ist, insbesondere zur Bearbeitung einer Meldung, zur Behebung einer technischen Störung oder zur Erfüllung gesetzlicher Verpflichtungen.

7.3 Zweck und Rechtsgrundlage

Die Verarbeitung erfolgt zur Bereitstellung der Chatfunktion und damit auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Zu den Löschfristen für Nachrichten und Konversationen siehe Ziff. 14.

8. Melden, Blockieren und Moderation

8.1 Verarbeitete Daten

Nutzer können andere Nutzer blockieren sowie Inhalte und Nutzer melden. Bei einer Meldung verarbeiten wir insbesondere den gewählten Meldegrund, die Freitextbeschreibung der meldenden Person, die beteiligten Nutzerkonten sowie den Zeitpunkt der Meldung.

8.2 Zweck der Verarbeitung

Die Verarbeitung erfolgt, um Meldungen zu prüfen und zu bearbeiten, andere Nutzer zu schützen, Missbrauch zu verhindern und aufzuklären, Verstöße gegen die Nutzungsbedingungen zu verfolgen und gesetzliche Pflichten zu erfüllen.

Die Prüfung eingehender Meldungen erfolgt nach aktuellem Konzept ausschließlich manuell durch Mitarbeitende der Anbieterin. Eine automatisierte oder KI-gestützte Inhaltsprüfung findet nicht statt.

8.3 Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im Schutz der Nutzer und in der Sicherheit der Plattform. Soweit die Verarbeitung der Erfüllung rechtlicher Verpflichtungen dient, erfolgt sie ergänzend auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.

9. Push-Benachrichtigungen

9.1 Funktion

Umee kann den Nutzer über relevante Ereignisse informieren, insbesondere über neue Interessensbekundungen, Connections und Chatnachrichten.

9.2 Firebase Cloud Messaging

Für die technische Bereitstellung von Push-Benachrichtigungen verwendet Umee Firebase Cloud Messaging (FCM), einen Dienst von Google.

Damit eine Push-Benachrichtigung einer bestimmten App-Installation zugestellt werden kann, werden technische Registrierungskennungen beziehungsweise Push-Tokens verwendet. Hierbei können insbesondere verarbeitet werden:

FCM-Registrierungs- beziehungsweise Push-Token,

technische App- und Geräteinformationen,

Plattforminformationen,

Informationen, die für die technische Zustellung einer Push-Benachrichtigung erforderlich sind, sowie

technische Informationen über die Zustellung.

9.3 Berechtigung

Push-Benachrichtigungen werden nur verwendet, soweit die hierfür erforderliche Systemberechtigung erteilt wurde. Der Nutzer kann die Berechtigung jederzeit über die Einstellungen seines Endgeräts ändern oder widerrufen.

9.4 Zweck und Rechtsgrundlage

Die Verarbeitung erfolgt ausschließlich zum Zweck der Bereitstellung der vom Nutzer aktivierten Benachrichtigungsfunktion.

Soweit die DSGVO Anwendung findet, erfolgt die Verarbeitung auf Grundlage der Einwilligung des Nutzers gemäß Art. 6 Abs. 1 lit. a DSGVO, soweit die Push-Funktion freiwillig aktiviert wird. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden, insbesondere durch Deaktivierung der Benachrichtigungsberechtigung in den Geräteeinstellungen.

10. Fehlerdiagnose, Konfiguration und technischer Betrieb

10.1 Firebase Crashlytics

Zur Erkennung, Analyse und Behebung technischer Fehler verwendet Umee Firebase Crashlytics, einen Dienst von Google. Hierbei können insbesondere folgende technische Daten verarbeitet werden:

Informationen über Abstürze und Fehler,

Crash- und Stack-Trace-Informationen,

App-Version,

Betriebssystem und Betriebssystemversion,

Gerätemodell und technische Geräteeigenschaften,

technische Installations- beziehungsweise App-Instanzkennungen sowie

Zeitpunkt und technische Umstände eines Fehlers.

Google gibt für bestimmte Crashlytics-Daten eine Aufbewahrungsdauer von 90 Tagen an, bevor der Löschprozess aus Live- und Backup-Systemen beginnt.

Es handelt sich nicht um eine Analyse des Nutzungsverhaltens. Nach aktuellem Konzept sollen Chatinhalte, Standortdaten und sonstige Nutzerinhalte nicht gezielt an Crashlytics übertragen werden.

10.2 Firebase Remote Config

Zur Steuerung und Konfiguration einzelner Funktionen setzt Umee zusätzlich Firebase Remote Config ein. Dabei werden technische Konfigurationsabrufe sowie eine App-Instanzkennung verarbeitet.

10.3 Betrieb der Serverinfrastruktur

Innerhalb der Anwendung selbst werden keine IP-Adressen protokolliert. Beim Betrieb der zugrunde liegenden Cloud-Infrastruktur fallen jedoch technische Protokolldaten an, die IP-Adressen enthalten:

Zugriffsprotokolle des Load Balancers: Sie enthalten die öffentliche IP-Adresse, über die das Endgerät auf den Dienst zugreift, und werden für 90 Tage aufbewahrt.

Netzwerkprotokolle (VPC Flow Logs): Sie enthalten IP-Adressen auf Netzwerkebene und werden für 30 Tage aufbewahrt.

Protokolle administrativer Zugriffe auf die Cloud-Infrastruktur (CloudTrail): Sie enthalten die IP-Adresse des jeweils zugreifenden Systems oder Administrators und werden für 30 Tage vorgehalten; in einem Archiv können sie für bis zu 365 Tage aufbewahrt werden.

Diese Protokolldaten dienen dem technischen Betrieb, der Fehlersuche, der Erkennung und Abwehr von Angriffen sowie der Nachvollziehbarkeit administrativer Zugriffe. Eine Auswertung zu Werbe- oder Analysezwecken oder zur Erstellung von Nutzungsprofilen findet nicht statt.

10.4 Kein Analytics, keine Werbung

Ein Dienst zur Analyse des Nutzungsverhaltens (Analytics) wird nach aktuellem technischen Stand nicht eingesetzt. Wir verwenden kein Tracking zu Werbezwecken, erstellen keine Werbeprofile und versenden keine Werbe- oder Newsletter-E-Mails.

10.5 Rechtsgrundlage

Die Verarbeitung erfolgt jeweils auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der technischen Fehleranalyse sowie dem sicheren, stabilen und zuverlässigen Betrieb der App.

11. Kontaktaufnahme per E-Mail

Wenn ein Nutzer uns per E-Mail kontaktiert, verarbeiten wir die übermittelten personenbezogenen Daten, insbesondere:

die E-Mail-Adresse,

den Namen, soweit angegeben,

den Inhalt der Nachricht sowie

weitere Informationen, die im Zusammenhang mit der Anfrage freiwillig übermittelt werden.

Die Verarbeitung erfolgt, um die Anfrage zu bearbeiten, Rückfragen zu beantworten und im Zusammenhang mit dem Anliegen zu kommunizieren. Ein Ticketsystem oder ein zusätzlicher Support-Dienstleister wird nicht eingesetzt; die Bearbeitung erfolgt im E-Mail-Postfach der Anbieterin.

Soweit die Anfrage mit einem bestehenden oder beabsichtigten Vertragsverhältnis zusammenhängt, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. In sonstigen Fällen erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht in der Bearbeitung und Beantwortung eingehender Anfragen.

Die im Rahmen einer Kontaktaufnahme verarbeiteten Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet wurde und keine gesetzlichen Aufbewahrungspflichten oder sonstigen berechtigten Gründe für eine weitere Speicherung bestehen.

12. Empfänger, Dienstleister und externe Plattformen

Wir übermitteln personenbezogene Daten nur, soweit dies für die in dieser Datenschutzerklärung beschriebenen Zwecke erforderlich ist, eine gesetzliche Grundlage hierfür besteht oder wir gesetzlich zu einer Übermittlung verpflichtet sind. Ein Verkauf personenbezogener Daten findet nicht statt.

Amazon Web Services

Amazon Web Services stellt die zugrunde liegende Cloud-Infrastruktur bereit. Eingesetzt werden insbesondere:

Amazon EC2 für die Backend- und API-Infrastruktur,

Amazon S3 für die Speicherung von Profil-, Inserats- und Chatbildern,

Amazon CloudFront für die Auslieferung dieser Bilder,

Amazon Simple Notification Service (SNS) für den Versand der Einmalcodes per SMS sowie

AWS Secrets Manager für die Verwaltung technischer Zugangsdaten.

Die genannten Dienste sind innerhalb eines AWS-Kontos der Anbieterin in der Region eu-central-1 (Frankfurt, Deutschland) konfiguriert.

MongoDB Atlas

Für die Speicherung der zentralen Nutzer- und Anwendungsdaten wird MongoDB Atlas eingesetzt. Die Datenbank befindet sich innerhalb eines MongoDB-Atlas-Kontos der Anbieterin und wird als verwalteter Cluster in Frankfurt, Deutschland, betrieben.

In der Datenbank werden insbesondere verarbeitet: Nutzer- und Profildaten, Inserate, Interessensbekundungen, Anfragen und Connections, Konversationen und Nachrichten, Meldungen und Blockierungen sowie sonstige dem Nutzerkonto zugeordnete Anwendungsdaten. Einzelheiten zur Speicherung in Sicherungskopien enthält Ziff. 14.

Google / Firebase

Google beziehungsweise Firebase wird im Zusammenhang mit Umee insbesondere für folgende Funktionen eingesetzt:

Firebase Cloud Messaging für Push-Benachrichtigungen,

Firebase Crashlytics für Fehlerdiagnose und Stabilitätsanalyse,

Firebase Remote Config für die Konfiguration einzelner Funktionen,

Google Maps Platform (Places) für die manuelle Ortssuche sowie

Google Play und die zugehörigen Plattformfunktionen für die Android-App.

Apple

Apple wird im Zusammenhang mit der Bereitstellung der iOS-App und den hierfür erforderlichen Plattformfunktionen eingebunden.

Auth0

Auth0 wird ausschließlich für die Anmeldung der Administratoren im internen Verwaltungsbereich eingesetzt. Für die Anmeldung der Nutzer der App wird Auth0 nicht verwendet.

Soweit externe Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, werden sie nach Maßgabe der jeweils anwendbaren datenschutzrechtlichen Anforderungen eingebunden.

13. Übermittlung von Daten in andere Staaten

Die primäre Speicherung der zentralen Umee-Nutzer- und Anwendungsdaten erfolgt nach aktuellem technischen Stand in Frankfurt, Deutschland. Dies betrifft die Backend-Infrastruktur und den Amazon-S3-Speicher in der Region eu-central-1 sowie die MongoDB-Atlas-Datenbank einschließlich der zugehörigen Sicherungskopien. Diese Speicherorte befinden sich innerhalb des Europäischen Wirtschaftsraums.

Neben diesen primären Speicherorten werden die in Ziff. 12 beschriebenen internationalen Plattform- und Technikdienstleister eingesetzt. Je nach Dienst, technischer Verarbeitung und vertraglicher Konfiguration kann hierbei eine Verarbeitung personenbezogener Daten außerhalb der Schweiz oder des Europäischen Wirtschaftsraums stattfinden. Dies betrifft insbesondere die Dienste von Google.

Soweit personenbezogene Daten in einen Staat außerhalb der Schweiz oder des Europäischen Wirtschaftsraums übermittelt werden, erfolgt die Übermittlung nur unter Beachtung der jeweils anwendbaren datenschutzrechtlichen Voraussetzungen.

Soweit für den betreffenden Staat ein anwendbarer Angemessenheitsbeschluss besteht, kann die Datenübermittlung auf dieser Grundlage erfolgen. Besteht kein entsprechender Angemessenheitsbeschluss, können insbesondere geeignete Garantien wie von der Europäischen Kommission verabschiedete Standardvertragsklauseln oder andere nach den anwendbaren Datenschutzvorschriften zulässige Übermittlungsmechanismen eingesetzt werden.

Soweit personenbezogene Daten an ein in den Vereinigten Staaten ansässiges Unternehmen übermittelt werden und dieses unter dem EU-U.S. Data Privacy Framework wirksam zertifiziert ist, kann die Übermittlung für Nutzer im Anwendungsbereich der DSGVO außerdem auf dem hierfür bestehenden Angemessenheitsbeschluss beruhen.

Für Datenübermittlungen aus dem Europäischen Wirtschaftsraum in die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission.

Soweit erforderlich, treffen wir zusätzliche Maßnahmen, um ein den anwendbaren Datenschutzvorschriften entsprechendes Schutzniveau für übermittelte personenbezogene Daten sicherzustellen.

14. Speicherdauer

Wir speichern personenbezogene Daten grundsätzlich nur so lange, wie dies für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche beziehungsweise anderweitig zulässige Gründe eine weitere Speicherung rechtfertigen.

Nutzerkonto und Anwendungsdaten

Die mit dem Umee-Nutzerkonto verbundenen aktiven Nutzer- und Anwendungsdaten werden grundsätzlich gespeichert, solange das Nutzerkonto besteht. Hierzu gehören insbesondere Profil- und Kontodaten, Inserate, Interessensbekundungen, Anfragen und Connections, Konversationen und Nachrichten, Meldungen sowie hochgeladene Bilder.

Bei Löschung des Nutzerkontos werden diese Daten unmittelbar aus der aktiven Datenbank und den zugehörigen aktiven Speichersystemen gelöscht. Einzelheiten enthält Ziff. 15.

Nachrichten und Meldungen

Nachrichten und Konversationen werden gespeichert, solange sie für die Kommunikation zwischen den Beteiligten erforderlich sind, längstens bis zur Löschung eines der beteiligten Nutzerkonten. Wir legen derzeit feste Löschfristen für Nachrichten und Meldungen fest; die geltenden Fristen werden an dieser Stelle angegeben, sobald sie festgelegt sind. Da eine Konversation stets zwei Personen betrifft, wirkt eine Löschung für beide Beteiligten.

Meldungen werden gespeichert, solange dies für ihre Bearbeitung, für die Dokumentation einer getroffenen Entscheidung und für die Verfolgung wiederholter Verstöße erforderlich ist. Eine darüber hinausgehende Aufbewahrung erfolgt nur, soweit sie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zur Erfüllung gesetzlicher Pflichten erforderlich ist.

Einmalcodes

Einmalcodes für die Anmeldung werden nur kurzfristig für den jeweiligen Anmeldevorgang vorgehalten.

MongoDB-Atlas-Sicherungskopien

Zur Sicherstellung von Datenintegrität, Wiederherstellbarkeit und Betriebskontinuität werden über MongoDB Atlas Sicherungskopien der Datenbank erstellt. Die hierfür verwendeten Snapshots werden entsprechend der für den Umee-Cluster konfigurierten Backup Policy erstellt und für die dort festgelegten Zeiträume aufbewahrt. Nach aktueller Konfiguration gilt:

Sicherungen alle sechs Stunden, aufbewahrt für 7 Tage,

wöchentliche Sicherungen, aufbewahrt für 4 Wochen,

monatliche Sicherungen, aufbewahrt für 12 Monate,

jährliche Sicherungen, aufbewahrt für 12 Monate, sowie

eine Wiederherstellungsmöglichkeit auf einen beliebigen Zeitpunkt innerhalb der letzten 7 Tage.

Die längste Aufbewahrungsdauer einer Sicherungskopie beträgt damit 12 Monate.

Wird ein Nutzerkonto gelöscht, werden die entsprechenden Daten unmittelbar aus der aktiven Datenbank entfernt. Aufgrund der technischen Funktionsweise von Datenbanksicherungen können zuvor gespeicherte Daten jedoch bis zum Ablauf der jeweiligen Aufbewahrungsdauer noch in bereits erstellten Backup-Snapshots enthalten sein.

Solche Daten werden während dieses Zeitraums nicht für die reguläre Nutzung von Umee verarbeitet oder erneut einem aktiven Nutzerkonto zur Verfügung gestellt. Sie dienen ausschließlich der technischen Sicherung und Wiederherstellung im Rahmen des vorgesehenen Backup- und Recovery-Prozesses. Nach Ablauf der jeweils konfigurierten Aufbewahrungsdauer werden die entsprechenden Backup-Snapshots entsprechend der Backup Policy entfernt.

Protokolldaten der Infrastruktur

Für die beim Betrieb der Cloud-Infrastruktur anfallenden Protokolldaten gelten die in Ziff. 10 genannten Aufbewahrungszeiträume: 90 Tage für die Zugriffsprotokolle des Load Balancers, 30 Tage für Netzwerkprotokolle sowie 30 Tage beziehungsweise bis zu 365 Tage im Archiv für Protokolle administrativer Zugriffe.

Firebase Crashlytics

Für die über Firebase Crashlytics verarbeiteten technischen Crash- und Diagnosedaten gelten ergänzend die für diesen Dienst vorgesehenen Speicherfristen. Google gibt für bestimmte Crashlytics-Daten eine Aufbewahrungsdauer von 90 Tagen an, bevor der Löschprozess aus Live- und Backup-Systemen beginnt.

15. Löschung des Nutzerkontos und der damit verbundenen Daten

Der Nutzer kann sein Umee-Nutzerkonto über die hierfür vorgesehene Funktion innerhalb der App löschen.

Bei einer Kontolöschung werden die dem Konto zugeordneten aktiven Nutzer- und Anwendungsdaten unmittelbar aus der aktiven Datenbank und den zugehörigen aktiven Speichersystemen gelöscht. Dies umfasst insbesondere:

Profil- und Kontodaten einschließlich hochgeladener Bilder,

Inserate,

Interessensbekundungen, Anfragen und Connections,

Konversationen und Nachrichten,

abgegebene und erhaltene Meldungen sowie

die im Rahmen der Anmeldung gespeicherten technischen Daten.

Da eine Konversation stets zwei Personen betrifft, werden die betroffenen Chatverläufe auch beim jeweiligen Gesprächspartner entfernt.

Eine vorübergehende Deaktivierung des Nutzerkontos mit späterer Wiederherstellung ist nach aktuellem Funktionsumfang nicht vorgesehen. Der Nutzer wird vor der Löschung auf deren Umfang hingewiesen.

Bereits bestehende technische Sicherungskopien können die zuvor gespeicherten Daten noch bis zum Ablauf der in Ziff. 14 beschriebenen Aufbewahrungsdauer enthalten. Die Sicherungskopien werden ausschließlich für Zwecke der technischen Wiederherstellung, Datenintegrität und Betriebskontinuität vorgehalten und nicht zur regulären weiteren Nutzung der gelöschten Daten verwendet.

Von der Löschung ausgenommen sind darüber hinaus Daten, deren weitere Aufbewahrung gesetzlich vorgeschrieben oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

16. Datenschutzrechte

Soweit die jeweiligen gesetzlichen Voraussetzungen erfüllt sind, stehen dem Nutzer nach der DSGVO insbesondere folgende Rechte zu:

Recht auf Auskunft über die zu seiner Person verarbeiteten Daten,

Recht auf Berichtigung unrichtiger oder unvollständiger Daten,

Recht auf Löschung personenbezogener Daten,

Recht auf Einschränkung der Verarbeitung,

Recht auf Datenübertragbarkeit,

Recht auf Widerspruch gegen Verarbeitungen, die auf berechtigten Interessen beruhen, sowie

Recht auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.

Die DSGVO regelt diese Rechte insbesondere in Art. 15 bis 21. Der Widerruf einer Einwilligung berührt nicht die Rechtmäßigkeit der Verarbeitung, die bis zum Zeitpunkt des Widerrufs auf Grundlage der Einwilligung erfolgt ist. Entsprechende Rechte können sich außerdem aus dem schweizerischen Datenschutzgesetz ergeben.

Zur Ausübung dieser Rechte kann sich der Nutzer an folgende Adresse wenden:

Kosmidis & Iacovelli GmbH

Ibelweg 18a

6300 Zug

Schweiz

E-Mail: team@coreherence.com

Wir können zur Bearbeitung einer Anfrage Informationen anfordern, die erforderlich sind, um die Identität des Antragstellers angemessen zu überprüfen und eine unbefugte Herausgabe oder Veränderung personenbezogener Daten zu verhindern. Da ein Umee-Nutzerkonto über die hinterlegte Telefonnummer identifiziert wird, kann hierfür insbesondere deren Angabe erforderlich sein.

Der Nutzer hat außerdem das Recht, sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren, soweit die gesetzlichen Voraussetzungen hierfür erfüllt sind.

Für Personen in der Schweiz kommt insbesondere der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte als zuständige Aufsichtsbehörde in Betracht. Für Personen im Europäischen Wirtschaftsraum kann insbesondere die Datenschutzaufsichtsbehörde am gewöhnlichen Aufenthaltsort, Arbeitsplatz oder am Ort des mutmaßlichen Datenschutzverstoßes zuständig sein.

17. Keine automatisierte Entscheidungsfindung oder Profiling

Die Anzeige von Inseraten im Entdecken-Bereich erfolgt anhand fester, nicht personalisierter Regeln: Inserate werden nach Aktualität sortiert, bei gleicher Aktualität wird die geringere Entfernung vorrangig angezeigt. Ergänzend wirken ausschließlich die vom Nutzer selbst gesetzten Filter.

Der bei offenen Anfragen ermittelte Übereinstimmungswert beruht ausschließlich auf der Überschneidung der angegebenen Interessen, wird jeweils im Zeitpunkt des Abrufs berechnet und nicht dauerhaft gespeichert. Er dient allein der Orientierung und trifft keine Aussage über die Eignung oder Vertrauenswürdigkeit einer Person.

Eine Auswertung des Nutzungsverhaltens, eine Bewertung der Persönlichkeit oder eine sonstige Profilbildung findet nicht statt. Die beschriebenen Vorgänge führen zu keiner Entscheidung mit rechtlicher Wirkung oder vergleichbar erheblicher Beeinträchtigung des Nutzers im Sinne von Art. 22 DSGVO.

Umee verwendet nach aktuellem Funktionsumfang keine generative künstliche Intelligenz, insbesondere nicht zur Erstellung, Bewertung oder Moderation von Inhalten.

18. Nutzung durch Minderjährige

Umee ist ausschließlich für volljährige Nutzer bestimmt. Die Nutzung ist erst ab Vollendung des 18. Lebensjahres gestattet.

Im Rahmen der Registrierung wird das Geburtsdatum des Nutzers abgefragt. Die Angabe beruht auf der Selbstauskunft des Nutzers; nach aktuellem Funktionsumfang findet darüber hinaus keine gesonderte Identitäts- oder Altersverifikation statt.

Wir erheben nicht wissentlich personenbezogene Daten von Minderjährigen. Erhalten wir Kenntnis davon, dass ein Nutzerkonto von einer minderjährigen Person geführt wird, sperren und löschen wir das Nutzerkonto und die zugehörigen Daten.

Meldungen, die den Schutz Minderjähriger betreffen, werden vorrangig bearbeitet. Bestehen Anhaltspunkte für strafbare Handlungen zum Nachteil Minderjähriger, übermitteln wir die hierfür erforderlichen Daten an die zuständigen Behörden. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c und lit. f DSGVO.

Personenbezogene Daten von Nutzern werden nicht für personalisierte Werbung oder die Erstellung von Werbeprofilen verwendet.

19. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um die im Zusammenhang mit Umee verarbeiteten personenbezogenen Daten entsprechend dem jeweiligen Risiko zu schützen. Die Maßnahmen dienen insbesondere dazu, personenbezogene Daten vor unbefugtem oder unrechtmäßigem Zugriff, unbeabsichtigtem Verlust, unbefugter Veränderung, unbefugter Offenlegung, Zerstörung sowie sonstiger unrechtmäßiger Verarbeitung zu schützen.

Hierzu gehören nach aktuellem technischen Stand insbesondere:

die verschlüsselte Übertragung zwischen App und Servern über TLS, ergänzt durch die Prüfung der Serverzertifikate in der App,

die verschlüsselte Speicherung hochgeladener Dateien im eingesetzten Dateispeicher,

die verschlüsselte Verwaltung technischer Zugangsdaten und Schlüssel,

die Ablage von Anmeldeinformationen auf dem Endgerät im geschützten Systemspeicher (Schlüsselbund beziehungsweise Keystore),

ein verschlüsselter lokaler Zwischenspeicher auf dem Endgerät sowie

die Beschränkung interner Zugriffe auf einen definierten Kreis berechtigter Personen.

Bei der Auswahl und Ausgestaltung der Schutzmaßnahmen berücksichtigen wir insbesondere die Art der verarbeiteten Daten, den Umfang und Zweck der Verarbeitung sowie die mit der Verarbeitung verbundenen Risiken. Dies ist bei Umee insbesondere deshalb relevant, weil Nutzer über die App miteinander in Kontakt treten und persönliche Inhalte austauschen.

Eine Ende-zu-Ende-Verschlüsselung der Chatinhalte besteht nach aktuellem technischen Stand nicht; ergänzend gilt Ziff. 7.

Für den Betrieb der App werden externe Infrastruktur- und technische Dienstleister eingesetzt. Soweit diese personenbezogene Daten in unserem Auftrag verarbeiten, werden sie entsprechend den jeweils anwendbaren datenschutzrechtlichen Anforderungen eingebunden.

Trotz angemessener Sicherheitsmaßnahmen kann bei einer Übertragung oder Speicherung von Daten über elektronische Systeme kein absoluter Schutz vor sämtlichen Sicherheitsrisiken gewährleistet werden.

Der Nutzer sollte insbesondere sein Endgerät vor unbefugtem Zugriff schützen und die per SMS übermittelten Einmalcodes nicht an Dritte weitergeben.

20. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung anpassen, wenn sich die Verarbeitung personenbezogener Daten im Zusammenhang mit Umee ändert oder eine Anpassung aufgrund technischer, organisatorischer oder gesetzlicher Entwicklungen erforderlich wird.

Eine Aktualisierung kann insbesondere erforderlich werden, wenn:

neue Funktionen eingeführt werden,

bestehende Datenverarbeitungen geändert werden,

neue Dienstleister oder technische Systeme eingesetzt werden,

sich Speicher- oder Hostingstrukturen ändern oder

neue oder geänderte gesetzliche Anforderungen zu berücksichtigen sind.

Die jeweils aktuelle Fassung der Datenschutzerklärung wird innerhalb der App sowie über eine öffentlich zugängliche Internetseite bereitgestellt.

https://www.coreherence.com/legal/umee/privacy-policy/

Bei wesentlichen Änderungen, die für die Verarbeitung personenbezogener Daten des Nutzers relevant sind, informieren wir in geeigneter Weise über die Änderung.

Soweit eine geänderte oder neue Verarbeitung eine Einwilligung erfordert, wird die erforderliche Einwilligung eingeholt, bevor die entsprechende Verarbeitung auf dieser Grundlage erfolgt. Die bloße Änderung dieser Datenschutzerklärung ersetzt keine gesetzlich erforderliche Einwilligung und begründet keine neue Rechtsgrundlage für eine Datenverarbeitung.