Pattio · legal
Datenschutzerklärung
Zuletzt aktualisiert: 28. September 2026 (Version 1.2)
In drei Sätzen
Pattio funktioniert komplett auf deinem Gerät und ohne Konto: Wenn du keines anlegst, liegt nirgends etwas bei uns. Legst du eins an, reist das, was du synchronisierst, verschlüsselt mit einem Schlüssel, den nur deine Geräte haben und den wir weder besitzen noch wiederherstellen können. Die einzige Ausnahme – und wir sagen sie klar, weil sie wichtig ist – ist das, was du bewusst teilst: Das muss für den Server lesbar sein, damit eingeladene Personen es öffnen können, und deshalb könnten auch wir es lesen. Und zwar genau das und nichts anderes: Teilst du ein einzelnes Element, kann der Server nur dieses Element und den Namen des Boards lesen, aus dem es stammt; der Rest des Boards – die anderen Notizen, die Zonen, die Kritzeleien – bleibt verschlüsselt. Teilst du das ganze Board, dann ist es tatsächlich alles.
In der App gibt es keine Werbung, keine Tracker und keinen Verkauf von Daten an irgendwen, und das wird sich nicht ändern. Was es seit August 2026 gibt, ist eine pseudonyme Produktanalyse: ein paar Namen von Aktionen – „die App wurde geöffnet“, „eine Karte vom Typ Umfrage wurde hinzugefügt“ – ohne einen Text von dir, ohne eine DEINER Kennungen und ohne Zahlen, auf Servern in der Europäischen Union und mit einem Schalter zum Ausschalten unter Einstellungen ▸ Datenschutz & Sicherheit ▸ Datenschutz (§3.7). Wir sagen „pseudonym“ und nicht „anonym“, weil dabei eine zufällige Kennung dieser Installation mitgeschickt wird – die nicht dein Name, nicht deine E-Mail-Adresse und nicht dein Konto ist und die gelöscht wird, wenn du den Schalter ausschaltest. Abgesehen davon hat die Webseite, die sich über geteilte Links öffnet, ihre eigene Besuchsanalyse, die nur funktioniert, wenn die Person, die dort landet, zustimmt (§3.6), und diese Website hat ihre eigene (§3.11). Und die Pattio-Neuigkeiten erreichen dich, wenn du sie eingeschaltet und Mitteilungen erlaubt hast, als Mitteilung: Dafür wird ein Mitteilungs-Token von Apple gespeichert, das keinerlei Verbindung zu deinem Konto hat (§3.13).
1. Wer der Verantwortliche ist
Es gibt keinen Datenschutzbeauftragten: Die Tätigkeit gehört nicht zu denen, für die Artikel 37 der Datenschutz-Grundverordnung (DSGVO) einen vorschreibt.
- Verantwortlicher: Joan Cama Ribot
- Handelsname: Somia Digital
- Steuernummer (NIF): 41531670H
- Anschrift: Carrer de Sant Joan, 16, 17200 Palafrugell (Girona), Spanien
- Kontakt-E-Mail: hola@somiadigital.com
2. Das Prinzip: lokal zuerst
Pattio ist eine Local-first-App. Die Boards, Notizen, Fotos, Zeichnungen und alles, was du darauf ablegst, werden in der Datenbank deines Geräts gespeichert. Ohne Konto verlässt kein einziges Byte das Telefon in Richtung eines Servers von uns: Es gibt keine Kopie in der Cloud, keine Kennung von uns und keine Datei bei uns.
Ein Konto anzulegen ist optional und dient einem einzigen Zweck: zwischen deinen Geräten zu synchronisieren und, wenn du willst, Boards zu teilen.
3.1. Das Konto
Wenn du dich mit Apple anmeldest, kannst du deine E-Mail-Adresse verbergen: Apple gibt uns eine Weiterleitungsadresse, und wir sehen die echte nicht. Wenn du dich mit Google anmeldest, wirkt Google an der Prüfung mit. Die App fragt Apple nach deinem vollständigen Namen, speichert ihn aber nirgends: Sie verwendet nur das Identitäts-Token.
Der Schlüssel-Fingerabdruck ist eine gekürzte kryptografische Prüfsumme (gekürztes SHA-512). Aus ihm lässt sich weder der Schlüssel rekonstruieren noch etwas entschlüsseln: Er dient nur zum Vergleichen.
Die Zustimmung zu den Nutzungsbedingungen wird auf deinem Gerät gespeichert, wenn du die Einführung abschließt (oder überspringst), und enthält nur zwei Dinge: die Version des Dokuments und den Zeitpunkt. Keine Kennung, keine Sprache, keine personenbezogenen Daten. Hast du ein Konto, reist sie wie alles andere im verschlüsselten Vault – wir können sie also nicht lesen –, und hast du keins, verlässt sie das Gerät nicht. Wer Pattio schon installiert hatte, bevor es das gab, hat keine, und wir erfinden auch keine: Eine Zustimmung, die niemand gesehen hat, ist kein Nachweis.
- E-Mail-Adresse — dich identifizieren und hineinlassen (Code per E-Mail, Apple oder Google) — Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO — solange das Konto besteht.
- Nutzerkennung (UUID) — deine Inhalte mit deinem Konto verknüpfen — Art. 6 Abs. 1 lit. b — solange das Konto besteht.
- Schlüssel-Fingerabdruck (key_check) — dich warnen, wenn ein Gerät einen Schlüssel mitbringt, der nicht deiner ist — Art. 6 Abs. 1 lit. b — solange das Konto besteht.
- Akzeptierte Version der Nutzungsbedingungen und Zeitpunkt — sagen können, welche Version des Vertrags du an welchem Tag akzeptiert hast — Art. 6 Abs. 1 lit. b (Nachweis des Vertragsschlusses) — solange das Konto besteht.
3.2. Der Inhalt PRIVATER Boards
Dieser Inhalt wird Ende-zu-Ende-verschlüsselt mit XSalsa20-Poly1305 (NaCl secretbox) übertragen und gespeichert. Der Schlüssel wird auf deinem Gerät erzeugt, liegt im iOS-Schlüsselbund und erreicht uns nie. Wir sehen einen unlesbaren Block aus Bytes.
Wie der Schlüssel auf dein zweites Gerät kommt, und was das kostet. Damit du nichts abtippen musst, wenn du dich vom iPad oder Mac aus beim selben Konto anmeldest, wird der Schlüssel auch als synchronisierbares Schlüsselbund-Objekt gespeichert (im iCloud-Schlüsselbund): So reist er von selbst zwischen den Geräten mit demselben Apple Account, von Apple Ende-zu-Ende-verschlüsselt, und läuft nie über unseren Server. Wir sehen ihn weiterhin nicht.
Was das kostet – und wir sagen es hier, nicht in einer Fußnote: Es knüpft die Sicherheit deiner Inhalte an die deines Apple Accounts – wer in den iCloud-Schlüsselbund einer Person gelangt, hat den Schlüssel, der ihre Boards entschlüsselt. Das ist genau dieselbe Abmachung, die der Schlüsselbund schon mit all ihren Passwörtern trifft, das fürs Onlinebanking eingeschlossen. Den Wiederherstellungscode gibt es weiterhin, und er bleibt der Ersatz: für alle, die den iCloud-Schlüsselbund ausgeschaltet haben, für einen Wechsel des Apple Accounts und für alle, die einen Schlüssel wollen, der nicht von Apple abhängt.
Wenn du den Schlüssel und den Wiederherstellungscode verlierst, kann niemand wiederherstellen, was dort war – auch wir nicht. Das ist der Preis echter Verschlüsselung, und es lohnt sich, das vorher zu wissen, nicht hinterher.
Verarbeitete Daten: verschlüsselter Inhalt von Boards, Zonen, Elementen und Strichen sowie verschlüsselte Dateien (Fotos, Videos, Scans, Zeichnungen, Dokumente) — Zweck: dich zwischen deinen Geräten synchronisieren — Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Frist: bis du es löschst oder dein Konto löschst.
Was wir sehen, auch wenn der Inhalt verschlüsselt ist (und was sich nicht verbergen lässt, wenn die Synchronisierung funktionieren soll):
- zu welcher Tabelle jede Zeile gehört (ein Element, ein Board, eine Zone …);
- die Kennung der Zeile (eine auf deinem Gerät erzeugte UUID ohne Bedeutung);
- die Zeitstempel von Erstellung, Änderung und Löschung;
- den Pfad und die Größe in Bytes jeder Datei, weil wir so den Speicherplatz zählen, den du belegst, und danach richtet sich, was wir dir berechnen.
- Kurz gesagt: Wir können wissen, dass du 412 Elemente hast und an einem Dienstag um elf eines davon bearbeitet hast, aber nicht, was darin steht.
3.3. Der Inhalt dessen, was du TEILST
Hier gibt es keine Ende-zu-Ende-Verschlüsselung, und das muss man ohne Umschweife sagen. Was sich im Browser einer Person öffnet, die deinen Schlüssel nicht hat, muss dort lesbar ankommen und wird deshalb lesbar auf dem Server gespeichert. Solange es geteilt ist, könnten seinen Inhalt und seine Fotos diejenigen lesen, die unsere Infrastruktur verwalten. Wenn du das Teilen beendest, reist es wieder verschlüsselt.
Und „es“ ist genau das, was du geteilt hast, und nichts anderes. Es gibt zwei Umfänge, und beide werden in Worten genannt, bevor sie wirksam werden: Teilst du ein einzelnes Element, gehen dieses Element, seine Fotos und der Name (mit Emoji und Farbe) des Boards, aus dem es stammt, im Klartext hinaus – die Seite der empfangenden Person muss sagen können, woher es kommt –, und der Rest des Boards bleibt verschlüsselt; teilst du das ganze Board, dann geht tatsächlich alles im Klartext hinaus: alle Notizen, die Zonen, die Kritzeleien, die Notizbücher und die Fotos.
Die Faustregel: Was du nicht auf einen Server hochladen würdest, teile nicht per Link.
Eingeladene Personen erhalten eine anonyme Sitzung: Wir fragen sie weder nach einer E-Mail-Adresse noch nach einem Konto noch nach anderen Daten als dem Namen, den sie selbst eingeben.
Wer den Namen eines Gastes genau sieht. Der Name dient dazu, dass man bei einer Umfrage weiß, wer was gewählt hat – er ist also für die anderen Personen sichtbar, die dasselbe lesen können, und für niemanden sonst. Und eine Präzisierung in die andere Richtung, die ebenfalls stimmt: Die Stimmen des Eigentümers und der Mitglieder mit Konto erscheinen ohne Namen, weil sie nicht auf der Gästeliste stehen. Die Seite nennt den Namen, wenn sie ihn kennt, und die Anzahl immer, und sie erfindet kein „Jemand“.
- Inhalt IM KLARTEXT dessen, was du teilst, und seiner Dateien — damit eingeladene Personen es im Browser öffnen können — Art. 6 Abs. 1 lit. b — bis du das Teilen beendest oder es löschst.
- E-Mail-Adresse eingeladener Personen — ihnen Zugang geben, wenn sie sich mit dieser E-Mail-Adresse anmelden — Art. 6 Abs. 1 lit. b — bis du die Einladung zurückziehst.
- Name, den eingibt, wer einen Gastlink öffnet — damit die anderen wissen, wer dort geschrieben und wer abgestimmt hat — Art. 6 Abs. 1 lit. b — bis das Teilen beendet wird.
- Stimmen bei Umfragen in einem geteilten Board — die Stimmen zählen — Art. 6 Abs. 1 lit. b — ebenso.
- Link-Tokens — das Board ohne Konto öffnen — Art. 6 Abs. 1 lit. b — bis du sie widerrufst.
- Ist das ganze Board geteilt, sehen den Namen des Gastes alle, die das Board haben (Eigentümer, Mitglieder und die übrigen Gäste dieses Links).
- Ist ein Element geteilt, sehen sie ihn nur über dieses Element, und nur von den Gästen, die dort abgestimmt haben: Wer den Link einer Umfrage öffnet, erhält nicht die Gästeliste des Boards.
- Das Link-Token eines Gastes sieht nie ein anderer Gast. Der Server liefert davon nur den Namen und die Kennung der Stimme, nie etwas anderes aus seiner Zeile.
3.4. Käufe
Die Abonnements rechnet Apple über deinen App-Store-Account ab: Wir sehen nie deine Karte, deinen Rechnungsnamen oder deine Adresse. Wer uns sagt „diese Person hat Plus“, ist RevenueCat, ein Abo-Dienstleister, dem wir deine Nutzerkennung weitergeben (und sonst nichts: weder die E-Mail-Adresse noch den Namen). Sein SDK erhebt auf eigene Rechnung technische Gerätedaten für seine Funktion (zum Beispiel Apples Kennung für Anbieter (IDFV), das Modell und das Land); das tut RevenueCat selbst, und es ist in seiner eigenen Datenschutzerklärung beschrieben.
- Nutzerkennung und Verlauf von Käufen und Verlängerungen — wissen, welchen Tarif du hast und wie viel Speicherplatz dir zusteht — Art. 6 Abs. 1 lit. b — solange das Konto besteht.
3.5. Geräteberechtigungen
Pattio fragt nicht nach Kontakten, Gesundheitsdaten, Bluetooth oder lokalem Netzwerk und verwendet nie den Standort im Hintergrund.
Die Erinnerungen deiner Elemente sind LOKAL, und das bedeutet etwas Konkretes. Wenn du möchtest, dass dich ein Countdown, ein anstehender Termin oder eine Gewohnheit erinnert, sagt Pattio dem Betriebssystem deines Telefons, dass es dich zu einer bestimmten Uhrzeit wecken soll. Diese Erinnerungen laufen über keinen Server und werden nie von außen gesendet: Wir erhalten nie eine Erinnerung von dir und können nicht wissen, ob dich eine erreicht hat oder ob du sie geöffnet hast. Auf dem Sperrbildschirm erscheint der Titel des Elements und sonst nichts – nie das, was in der Karte steht.
Die Pattio-Neuigkeiten sind etwas anderes: Die senden wir von einem Server aus, und Apples Mitteilungsdienst stellt sie zu. Wir erklären das vollständig in §3.13.
Der Spotlight-Index enthält nur Titel. Damit du ein Board oder eine Karte über die Suche auf dem Home-Bildschirm finden kannst, legt Pattio im Spotlight-Index den Namen des Boards, den Titel des Elements, sein Emoji und die Adresse ab, die es öffnet. Mehr nicht: weder den Text einer Notiz noch die Zeilen einer Liste, keine Transkription und keine Miniatur. Dieser Index gehört dem Betriebssystem deines Telefons: Er liegt auf demselben Gerät, niemand synchronisiert ihn, und wir erhalten nie etwas daraus. Wenn du die App deinstallierst, verschwindet er.
Die App-Sperre verwaltet iOS, und wir erhalten nichts über dich. Wenn du die Sperre einschaltest (Einstellungen ▸ Datenschutz & Sicherheit ▸ Sperre), bittet Pattio das SYSTEM, dich mit Face ID, Touch ID oder dem Gerätecode zu erkennen. Pattio erhält nie biometrische Daten – weder dein Gesicht noch deinen Fingerabdruck noch deinen Code –: Was ankommt, ist ein Ja oder ein Nein, und davon wird nichts gespeichert, und nichts verlässt das Telefon. Gespeichert wird nur, ob die Sperre eingeschaltet ist und wie lange es dauert, bis sie dich erneut fragt, und beides sind Einstellungen dieses Geräts, die nirgendwohin reisen.
Und die Sperre kann sich von selbst ausschalten, in einem Fall und nur in diesem. Wenn du den Code deines Telefons entfernst, während die Pattio-Sperre eingeschaltet ist, gibt es auf diesem Gerät keinen Schlüssel mehr, der sie öffnen kann: Dann öffnet sich Pattio trotzdem, sagt es dir mit einem Hinweis und speichert die Einstellung als ausgeschaltet. Das ist Absicht, und wir sagen es hier, weil es eine Entscheidung ist und kein Fehler – eine lokale Sperre ist ein Vorhang vor jemandem, der das Telefon in der Hand hat, kein Tresor gegen dich –: Die strenge Auslegung würde dich für immer von deinen eigenen Notizen aussperren, ohne dass du auch nur an den Schalter kämst, der sie ausschaltet. Aus demselben Grund öffnet sich die App, wenn die Einstellung nicht gelesen werden kann.
- Kamera — wenn du ein Foto machst, um es auf das Board zu legen — das Foto kommt auf das Board wie jedes andere.
- Fotomediathek — wenn du ein Foto oder ein Video auswählst — ebenso.
- Standort (nur bei Verwendung) — nur wenn du auf „Aktueller Ort“ tippst — die Koordinaten übersetzt Apple in eine Adresse. Wenn du die Karte auf einem synchronisierten Board speicherst, werden sie verschlüsselt übertragen (oder im Klartext, wenn das Board geteilt ist). Das Wetter fragt nie nach dieser Berechtigung: Wenn du sie schon erteilt hast, liest es den zuletzt gespeicherten Punkt und rundet ihn (§3.10).
- Mikrofon und Spracherkennung — wenn du auf „Aufnehmen“ tippst, um eine Sprachnotiz auf das Board zu legen oder eine Liste zu diktieren — der Ton bleibt auf deinem Gerät: Die Transkription macht dein eigenes Telefon, und sie wird weder an uns noch an Apple gesendet.
- Kalender und Erinnerungen — wenn du eine Terminkarte anlegst — werden auf dem Gerät gelesen und verlassen es nicht. Wir laden nichts davon irgendwohin hoch.
- Mitteilungen — wenn du zum ersten Mal eine Erinnerung für ein Element einschaltest oder wenn du „Pattio-Neuigkeiten“ unter Einstellungen ▸ Erinnerungen einschaltest; nie beim Start — für Erinnerungen: nichts, die Erinnerung plant und stellt dein eigenes Gerät zu; für die Neuigkeiten: das, was in §3.13 steht.
3.6. Das Gästeportal im Web und seine Analyse
Dieser Abschnitt betrifft NUR die Webseite, die sich öffnet, wenn dir jemand einen Pattio-Link schickt (app.pattio.app). Was dieser Abschnitt beschreibt – Google Analytics, Cookies und Banner – gibt es in der App NICHT und wird es dort auch nicht geben. Die App hat ihre eigene Produktanalyse, die etwas anderes ist, mit einem anderen Anbieter und mit einem eigenen Schalter: §3.7.
Was das Portal immer speichert, und warum wir dich nicht um Erlaubnis fragen. Wenn du einen Link öffnest, speichert der Browser eine anonyme Sitzung, die dich in das Board lässt. Ohne sie gibt es keine Seite. Das ist Speicherung, die unbedingt erforderlich ist, um dir den Dienst zu erbringen, den du angefordert hast, und deshalb nimmt Artikel 5 Absatz 3 der ePrivacy-Richtlinie sie von der Einwilligungspflicht aus. Wir fragen dich nicht um Erlaubnis für etwas, ohne das sich der Link nicht öffnen würde.
Was das Portal NICHT ohne deine Erlaubnis tut. Wenn im Portal eine Analyse eingerichtet ist, fragt es dich, bevor es irgendetwas misst, mit einem Hinweis, der zwei gleich einfache Optionen bietet: Akzeptieren und Ablehnen. Solange du nicht antwortest, und auch wenn du Nein sagst, wird kein einziges Byte von Google geladen und kein Mess-Cookie gespeichert. Die Seite sieht genau gleich aus und funktioniert genau gleich, ob du Ja oder Nein sagst: Es gibt keine Cookie-Wall.
Verarbeitete Daten: Seitenaufruf (welcher der drei Seitentypen, ungefähres Land aus der IP-Adresse, Browser und Geräteart) — Zweck: wissen, wie viele Menschen geteilte Links öffnen — Rechtsgrundlage: Art. 6 Abs. 1 lit. a, deine Einwilligung, und nur sie — Frist: die in der Google-Analytics-Property eingestellte.
Was NIE dorthin gesendet wird, und das ist der wichtige Teil: das Link-Token – das der Schlüssel zum Board ist –, keine Board- oder Element-Kennung, kein Gastname und kein Inhalt. Der gesendete Pfad ist nicht der aus der Adressleiste, sondern eine von drei festen Zeichenketten (/convidat, /e oder /), und das ist im Code eigens zu diesem Zweck so festgelegt. Es gibt auch kein benutzerdefiniertes Ereignis: ein Besuch und sonst nichts.
Wer das verarbeitet. Google Ireland Limited / Google LLC als Auftragsverarbeiter, mit anonymisierter IP-Adresse (Google Analytics 4 tut das standardmäßig), mit deaktivierten Google-Signalen und deaktivierter Werbepersonalisierung und mit Consent Mode v2, konfiguriert mit allen Berechtigungen standardmäßig verweigert. Übermittlungen in die Vereinigten Staaten erfolgen auf Grundlage der Standardvertragsklauseln und des EU-US Data Privacy Framework (§4).
Du kannst deine Meinung jederzeit ändern. Am Fuß jeder Seite des Portals gibt es „Cookies“, womit sich die Frage erneut öffnet. Deine Wahl wird zwölf Monate lang in deinem eigenen Browser gespeichert und trägt die Version der Zwecke: Sollten sich diese eines Tages ändern, würde erneut gefragt, statt das „Ja“ von damals weiterzuverwenden.
Und im Moment ist das ausgeschaltet. Solange im Portal keine Analyse-Property eingerichtet ist, gibt es weder Hinweis noch Messung: Die Seite speichert nur die anonyme Sitzung aus dem ersten Absatz.
3.7. Die Produktanalyse der App
Was sie ist. Seit August 2026 sendet die App eine Handvoll pseudonymer Nutzungsmessungen, die einem einzigen Zweck dienen: zu wissen, welche Funktionen wirklich genutzt werden, und zu entscheiden, wo sich Arbeit lohnt. Das ist keine Werbung und kein Tracking und hat nichts mit der Messung im Webportal (§3.6) zu tun, die ein anderes System ist, an einem anderen Ort und mit einer anderen Frage.
Du kannst sie mit einem Tippen ausschalten und verlierst nichts. Der Schalter ist unter Einstellungen ▸ Datenschutz & Sicherheit ▸ Datenschutz. Er ist standardmäßig eingeschaltet, und derselbe Bildschirm zeigt dir – aus dem Code gelesen, nicht von Hand geschrieben – die vollständige, wörtliche Liste der Namen, die die App senden kann. Das Ausschalten nimmt der App keine Funktion.
Was NIE gesendet wird, und das ist der wichtige Teil: kein Text und kein Inhalt von dir (keine Titel, Notizen, Fotos, Dateien oder Zeichnungen), keine Kennung eines Boards, Elements oder geteilten Links, kein Name und keine E-Mail-Adresse, keine Zahl (weder wie viele Boards du hast noch wie viel Speicher du belegst noch irgendeine Koordinate) und nichts darüber, wer mit wem teilt. Im Code gibt es einen Filter mit einer geschlossenen Liste dessen, was das Gerät verlassen darf, keinen Weg, der ihn umgeht, und automatische Tests, die das bei jeder Änderung prüfen.
Und auch nichts über dein Gerät. Messdienste senden standardmäßig Bildschirmgröße, Modell und Gerätetyp, Betriebssystem und dessen Version, Sprache und Zeitzone. Pattio schneidet all das weg, bevor es das Gerät verlässt, mit demselben Filter mit geschlossener Liste.
Pseudonym, und das Wort ist wichtig. Es wird keine Nutzerkennung gesendet, nicht deine E-Mail-Adresse, und es wird kein Personenprofil angelegt. Die Geolokalisierung über die IP-Adresse ist deaktiviert und die Sitzungsaufzeichnung („Session Replay“) ebenfalls: Die App zeichnet nie den Bildschirm auf. Allerdings bleibt die zufällige Installationskennung dieselbe, solange der Schalter eingeschaltet ist, und daher lassen sich die Messungen desselben Geräts miteinander gruppieren. Das ist keine Anonymität im Sinne der DSGVO – es ist Pseudonymisierung –, und deshalb ist die Rechtsgrundlage das berechtigte Interesse (Art. 6 Abs. 1 lit. f) mit Widerspruchsrecht.
Wohin sie gehen. An PostHog (EU Cloud, Frankfurt, Deutschland, Europäische Union), an eu.i.posthog.com, als Auftragsverarbeiter (§4). Und wenn die App keinen Schlüssel dafür enthält, sendet sie nichts: Eine ohne den Schlüssel des Dienstes kompilierte Version bleibt „in Wartestellung“ und initialisiert nichts, auch wenn der Schalter eingeschaltet aussieht.
- Der Name einer in der App ausgeführten Aktion, und sonst nichts: App öffnen, Einführung abschließen, Anleitung öffnen und Board erstellen enthalten nichts weiter. Vier tragen ein Label aus einer geschlossenen Liste: Ansicht wechseln (Pinnwand oder Raster), Karte hinzufügen (Notiz, Umfrage, Foto …), Design wechseln (hell, dunkel oder System) und einen Kauf beginnen oder abschließen (Plus oder Pro) — Zweck: wissen, welche Funktionen genutzt werden, um zu entscheiden, woran wir arbeiten — Rechtsgrundlage: Art. 6 Abs. 1 lit. f, berechtigtes Interesse, mit Widerspruchsrecht, das buchstäblich der Datenschutz-Schalter ist — Frist: die im PostHog-Projekt eingestellte Aufbewahrung von Ereignissen.
- Die App-Version, die die Messung gesendet hat — wissen, von welcher Version das Signal kommt — Art. 6 Abs. 1 lit. f — dieselbe Frist.
- Eine zufällige Kennung dieser Installation, die der Messdienst erzeugt und die weder dein Name noch deine E-Mail-Adresse noch dein Konto ist — damit zwei Messungen desselben Geräts nicht als zwei Personen gezählt werden — Art. 6 Abs. 1 lit. f — dieselbe Frist, und sie wird vom Gerät gelöscht, wenn du den Schalter ausschaltest.
3.8. Was wir NICHT verarbeiten
Damit es gesagt ist und sich mit einem Blick in den Code überprüfen lässt:
- Keine Analyse, die dich verfolgt. Es gibt kein Firebase, kein Amplitude, kein Mixpanel, kein Segment und nichts, was dir von einer App zur nächsten oder durchs Web folgt. Die einzigen Messungen im gesamten Projekt sind die Produktanalyse der App (§3.7), pseudonym, mit Schalter und auf berechtigtes Interesse gestützt, die Besuchsanalyse des Gästeportals (§3.6) und die dieser Website (§3.11); die beiden letzten nur mit deiner Erlaubnis.
- Keine automatischen Fehlerberichte. Es gibt kein Sentry und kein Crashlytics.
- Keine Marketing-Mitteilungen Dritter und kein an eine Person gebundenes Token. Die Pattio-Neuigkeiten (§3.13) sind die einzige Remote-Mitteilung – unsere eigenen, allgemeinen Texte, nie Werbung Dritter und nichts Personalisiertes –, und von ihrem Token weiß niemand, wem es gehört. Die Erinnerungen deiner Elemente plant und stellt dein eigenes Telefon zu (§3.5).
- Keine Werbung und kein Werbenetzwerk.
- Kein Tracking. Die App fragt nicht nach der Tracking-Erlaubnis (ATT), weil sie keine braucht: Sie verwendet weder die IDFA noch irgendeine Werbekennung und gibt keine Daten von dir zu Werbezwecken an Dritte oder an Datenhändler weiter.
- Kein Profiling und keine automatisierte Entscheidung mit rechtlicher Wirkung (Art. 22 DSGVO).
- Kein Verkauf und keine Weitergabe von Daten an irgendwen.
3.9. Künstliche Intelligenz: komplett auf deinem Gerät
In dieser Version ist kein KI-Weg in die Cloud aktiv. Weder wird angeboten, ein Foto, einen Scan oder einen Link zu lesen, um dir vorzuschlagen, was daraus werden soll (die „intelligente Erfassung“), noch gibt es einen Assistenten in der App. Beide Funktionen sind geschrieben und getestet, werden aber nirgends gezeigt – kein Button, keine Zeile, kein Befehl –, und daher gibt es nichts, was einen Text an einen KI-Server senden könnte. Deshalb fragt dich diese Version auch nicht um Erlaubnis dafür: Es gibt nichts zu erlauben. An dem Tag, an dem sie zurückkommen, wird dieser Abschnitt es wieder vollständig erklären, und zwar bevor irgendetwas passiert.
Was Pattio tatsächlich tut, tut es vollständig IN deinem Telefon, und es sind drei Dinge: den Text deiner Fotos und Scans lesen, damit du sie über die darin vorkommenden Wörter wiederfinden kannst (das macht Vision, Apples Texterkennung, auf dem Gerät und im Hintergrund); die Suche nach Bedeutung, mit Apples Embedding-Modell auf dem Gerät; und das Diktieren einer Notiz oder Liste, mit Apples Spracherkennung, die gezwungen wird, offline zu arbeiten. Bei keinem der drei verlässt etwas das Telefon.
Der Text der Fotos, im Detail. Was daraus gelesen wird, wird in der Karte gespeichert, in deinem verschlüsselten Vault, und ist damit ein Datum von dir wie die Bildunterschrift eines Fotos: Er wird auf keinem Bildschirm als Text angezeigt – weder auf der Karte noch im PDF noch auf der Webseite eines geteilten Boards –, und das Einzige, was die App damit tut, ist, ihn für dich durchsuchbar zu machen. Wenn du das Board teilst, reist er mit der Karte auf demselben Weg, auf dem schon das ganze Foto reist.
Mit einer Einschränkung, die man besser vollständig sagt: Die Zusammenfassung eines geteilten Boards – die Liste der Themen, die der Gast oben auf der Seite sieht – wird aus den Wörtern erstellt, die auf den Karten am häufigsten vorkommen, und die aus einem gelesenen Foto zählen dabei wie alle anderen. Das kann nur passieren, wenn du das ganze Board geteilt hast.
Du kannst das unter Einstellungen ▸ Datenschutz & Sicherheit ▸ „Text in Fotos lesen“ ausschalten. Dann wird nichts mehr gelesen; bereits gelesener Text bleibt in seinen Karten, und um ihn zu entfernen, löschst du das Foto.
3.10. Das Wetter
Pattio zeigt das Wetter an zwei Stellen: im Widget auf dem Home-Bildschirm und im Element „Wetter“, das du an eine Pinnwand heften kannst. Beide funktionieren gleich, und dieser Absatz gilt für beide.
Die Vorhersage liefert Apple WeatherKit, der Dienst des Betriebssystems. Es gibt keinen anderen Anbieter: Wenn WeatherKit nicht antwortet, wird niemand anderes gefragt, und die Karte sagt es in Worten.
Was das Gerät verlässt: zwei gerundete Koordinaten und sonst nichts. Bevor irgendetwas abgefragt wird, wird die Position auf eine Nachkommastelle eines Grades gerundet (etwa 11 km) – genug, um das Wetter zu treffen, und zu wenig, um zu sagen, wo du bist. Es wird keine Kennung, nicht dein Konto und keine Daten des Boards mitgesendet. Die Abfrage stellt iOS im Namen der App, und sie unterliegt Apples Datenrichtlinie für WeatherKit.
Woher die Position kommt, und was wir NICHT tun, um sie zu bekommen. Das Wetter „für deinen Standort“ liest den letzten Punkt, den das System schon gespeichert hatte: Es schaltet kein GPS ein, fragt nach keiner Berechtigung und verwendet nie den Standort im Hintergrund. Wurde keine Standortberechtigung erteilt, gibt es keine Abfrage: Die Karte erklärt das, und du kannst einen festen Ort wählen, der als Einziges in der Zeile gespeichert wird.
Was gespeichert wird. Vom Wetter wird nichts gespeichert, außer einer Kopie der letzten Messung (Grad, Wetterlage und Uhrzeit) in der Karte, damit das PDF, das du exportierst, und die Gäste-Webseite etwas zeigen können. Nichts davon wird an einen Server von uns gesendet, und der Rest der Vorhersage lebt nur im Arbeitsspeicher und verfällt nach einer Stunde.
3.11. Diese Website: das Support-Formular und die Analyse
Dieser Abschnitt betrifft NUR pattio.app, die Seite, die Pattio vorstellt. Hier gibt es keine Nutzerkonten, und der Inhalt deiner Boards kommt hier nie vorbei.
Wenn du uns über das Support-Formular schreibst, hinterlässt du uns deine E-Mail-Adresse, deine Nachricht und die Sprache, in der du surfst; der Name ist optional und kann leer bleiben. Wir verwenden sie, um dir zu antworten, und für nichts anderes. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit widerrufen kannst, indem du an hola@somiadigital.com schreibst. Das Formular verwaltet Netlify, der Auftragsverarbeiter aus §4, der die Website hostet: Die Nachricht bleibt in seinem Dashboard und erreicht uns per E-Mail. Wir bewahren sie so lange auf, wie es zur Bearbeitung der Anfrage nötig ist, und höchstens zwölf Monate nach deren Abschluss.
Diese Website verwendet außerdem Google Analytics 4, und zwar nur, wenn du es im Cookie-Hinweis akzeptierst. Wenn du nicht antwortest oder ablehnst, wird kein einziges Byte von Google geladen. Was in deinem Browser gespeichert wird und wie du deine Wahl änderst, steht im Detail in der Cookie-Richtlinie (/de/cookies).
3.12. Das Postfach „Ideen und Fehler“ der App
Aus der App heraus (Einstellungen ▸ Über ▸ „Ideen und Fehler“) kannst du uns eine Idee, einen Fehler, eine Verbesserung oder was auch immer schreiben. Du brauchst kein Konto.
Was gesendet wird: der Text, den du schreibst, und die Art, die du auswählst (Idee, Fehler, Verbesserung, Sonstiges); deine E-Mail-Adresse, nur wenn du sie angibst; ein Bildschirmfoto, nur wenn du eines anhängst (du wählst es selbst aus der Fotomediathek); und die App-Version, die Build-Nummer, die Plattform und die Sprache. Nichts von deiner Pinnwand: keine Boards, keine Karten, keine Fotos, nicht das Konto und keine Kennung.
Wohin es geht. An eine Serverfunktion von Supabase in der Europäischen Union, die die Nachricht in einer Tabelle speichert und, wenn die Benachrichtigungs-E-Mail aktiviert ist, mit Resend (Resend, Inc., Region eu-west-1, Irland, Europäische Union) eine Kopie an das Team schickt. Das Bildschirmfoto wird nicht in der Tabelle gespeichert: Es reist nur als Anhang dieser E-Mail.
Die IP-Adresse. Um Missbrauch zu verhindern, zählen wir die Nachrichten, die an einem Tag vom selben Ort kommen. Wir speichern nicht die IP-Adresse, sondern einen verschlüsselten Fingerabdruck, in den der Tag eingerechnet ist: Er lässt sich nicht umkehren, ist am nächsten Tag nutzlos und verknüpft keine Nachrichten verschiedener Tage.
Wenn die Nachricht nicht über den Server geht, öffnet die App das Mailprogramm deines Telefons mit dem geschriebenen Text: Dann sendest du sie selbst, mit deiner Adresse und ohne Bildschirmfoto.
Rechtsgrundlage ist das berechtigte Interesse (Art. 6 Abs. 1 lit. f DSGVO), die App zu verbessern. Die E-Mail-Adresse, wenn du sie angibst, dient dazu, diese Nachricht zu beantworten, und zu nichts anderem.
Wir bewahren jede Nachricht bis zu 12 Monate auf, oder kürzer, wenn die Sache vorher abgeschlossen ist. Wenn du möchtest, dass wir sie früher löschen, schreib an hola@somiadigital.com.
- Text und Art der Nachricht, E-Mail-Adresse (wenn du sie angibst), Bildschirmfoto (wenn du eines anhängst; es reist nur in der E-Mail über Resend), Version, Build, Plattform und Sprache der App sowie ein täglicher Fingerabdruck der IP-Adresse — lesen, was du uns sagst, und, wenn eine E-Mail-Adresse dabei ist, dir antworten — Art. 6 Abs. 1 lit. f, berechtigtes Interesse — bis zu 12 Monate, oder kürzer, wenn die Sache vorher abgeschlossen ist.
3.13. Die Pattio-Neuigkeiten
Was sie sind. Allgemeine Texte – Neuerungen einer Version, Hinweise –, die wir schreiben und von einem Server aus senden. Nie Werbung Dritter und nie etwas Personalisiertes. Die Erinnerungen deiner Elemente sind etwas anderes und bleiben lokal (§3.5).
Wie sie ankommen. In der App, in einem Neuigkeiten-Blatt: Beim Öffnen fragt die App bei Supabase die Liste der veröffentlichten Neuigkeiten ab, ohne etwas von dir zu senden (Supabase sieht dabei die IP-Adresse, wie bei jeder Anfrage), und auch die Bilder dieser Neuigkeiten werden von Supabase ausgeliefert. Das „schon gesehen“ wird nur auf deinem Gerät gespeichert. Und, wenn du willst, als Mitteilung, die Apples Mitteilungsdienst (APNs) zustellt.
Der Schalter, und wann nach der Erlaubnis gefragt wird. Er ist unter Einstellungen ▸ Erinnerungen ▸ „Pattio-Neuigkeiten“. Er ist eingeschaltet, aber die App fragt nie beim Öffnen nach der Erlaubnis für Mitteilungen. Wenn du Pattio schon Mitteilungen erlaubt hattest (zum Beispiel für eine Erinnerung) und die Neuigkeiten nicht ausgeschaltet hast, registriert die App das Token beim Öffnen, ohne erneute Frage. Wenn nicht, passiert nichts, bis du „Pattio-Neuigkeiten“ einschaltest, und dann fragt dich iOS danach. Ist der Schalter ausgeschaltet, erscheint auch das Neuigkeiten-Blatt in der App nicht.
Was wir speichern. Wenn du sie eingeschaltet und Mitteilungen erlaubt hast, speichert dieses Gerät in unserer Datenbank (Supabase) ein Mitteilungs-Token von Apple, eine zufällige Kennung dieser Installation – die App erzeugt sie, und sie ist keine Kennung von Apple –, die Sprache, die App-Version, die Plattform (iOS) und die APNs-Umgebung (Test oder Produktion). Sonst nichts: weder dein Konto noch deine E-Mail-Adresse noch irgendetwas von dem, was du in Pattio hast, noch deine IP-Adresse.
Und die Datenbank lässt nicht zu, dieses Token mit einem Konto zu verknüpfen: Eine Einschränkung erzwingt, dass die Nutzerspalte leer bleibt, sodass das weder jetzt noch durch einen Fehler einer künftigen Version geschehen kann. Die Tabelle ist geschlossen: Keine öffentliche Rolle kann sie direkt lesen oder beschreiben.
Wie man sie ausschaltet, und was dabei gelöscht wird. Wenn du „Pattio-Neuigkeiten“ ausschaltest, löschen wir das Token vom Server, und die Zeile wird als ausgeschaltet markiert; die App registriert kein neues. Wenn Apple meldet, dass ein Token nicht mehr gültig ist (zum Beispiel, weil die App deinstalliert wurde), deaktiviert es der Server von selbst. Die ausgeschaltete Zeile – die zufällige Kennung, die Sprache und die Version, schon ohne Token – bleibt erhalten, solange die Installation besteht.
Rechtsgrundlage ist das berechtigte Interesse (Art. 6 Abs. 1 lit. f DSGVO), mit Widerspruchsrecht, das der Schalter „Pattio-Neuigkeiten“ ist, wie bei der Produktanalyse (§3.7).
- Mitteilungs-Token von Apple (APNs), zufällige Kennung dieser Installation, Sprache, App-Version, Plattform und APNs-Umgebung — dir die Pattio-Neuigkeiten als Mitteilung zustellen — Art. 6 Abs. 1 lit. f, berechtigtes Interesse, mit Widerspruchsrecht, das der Schalter „Pattio-Neuigkeiten“ ist — das Token, bis du die Neuigkeiten ausschaltest oder Apple meldet, dass es nicht mehr gültig ist; die ausgeschaltete Zeile, schon ohne Token, solange die Installation besteht.
4. Wer sonst noch damit zu tun hat (Auftragsverarbeiter)
Wir haben keine eigenen Server: Wir mieten die anderer. Mit allen besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO).
Internationale Übermittlungen. RevenueCat, Apple und Google sitzen in den Vereinigten Staaten. Diese Übermittlungen erfolgen auf Grundlage der Standardvertragsklauseln der Europäischen Kommission und, wo anwendbar, des EU-US Data Privacy Framework. Netlify sitzt ebenfalls in den Vereinigten Staaten, und Grundlage dieser Übermittlung sind die Standardvertragsklauseln der Europäischen Kommission, die in seinen Auftragsverarbeitungsvertrag aufgenommen sind. Resend verarbeitet die Daten in der Europäischen Union, in der Region eu-west-1 (Irland). Du kannst bei uns unter hola@somiadigital.com eine Kopie der Garantien anfordern.
- Supabase Inc. — Datenbank und Authentifizierung, die Pattio-Neuigkeiten (§3.13) und das Postfach „Ideen und Fehler“ (§3.12) — eu-central-1 (Frankfurt, Deutschland), innerhalb der Europäischen Union.
- Cloudflare, Inc. (R2) — Speicherung der synchronisierten Dateien (verschlüsselt, wenn das Board privat ist) — Cloudflare-Netzwerk; Bucket in Westeuropa.
- Cloudflare, Inc. (Update-Worker) — der App beim Öffnen antworten, ob es eine neue Version ihres Codes gibt (siehe „Dritte, die deine IP-Adresse sehen“) — Cloudflare-Netzwerk.
- RevenueCat, Inc. — Status der Abonnements — USA.
- Apple Inc. — Abrechnung, Anmeldung mit Apple, Zustellung der Pattio-Neuigkeiten (APNs, §3.13), Landkarten, Songsuche und Songinfos von Apple Music sowie das Wetter (WeatherKit, §3.10) — USA / global.
- Google LLC — Anmeldung mit Google, nur wenn du diesen Weg wählst; und die Besuchsanalyse der Webseiten, nur wenn du einwilligst (§3.6 und §3.11). Gemini ist in dieser Version nicht beteiligt: Es gibt keinen KI-Weg in die Cloud (§3.9) — USA / global.
- PostHog, Inc. — Produktanalyse der App, pseudonym und nur, solange du sie nicht ausschaltest (§3.7) — EU Cloud, Frankfurt, Deutschland, Europäische Union (eu.i.posthog.com).
- Netlify, Inc. (San Francisco, Vereinigte Staaten) — Hosting dieser Website und des Gästeportals sowie das Support-Formular dieser Website (§3.11).
- Resend, Inc. — dem Team per E-Mail die Kopie der Nachrichten aus dem Postfach „Ideen und Fehler“ schicken, mit dem Bildschirmfoto, falls vorhanden (§3.12) — eu-west-1 (Irland), innerhalb der Europäischen Union.
Dritte, die deine IP-Adresse sehen (und warum)
Es gibt fünf Momente, in denen dein Gerät direkt mit jemandem spricht, der nicht wir ist. Wir senden ihnen nichts von dir; du gehst selbst dorthin.
- Link-Vorschauen. Wenn du eine Adresse einfügst – oder eine Seite aus einer anderen App dorthin teilst –, holt Pattio deren Titel und Bild direkt von deinem Gerät aus. Diese Website sieht deine IP-Adresse, als hättest du sie im Browser aufgerufen. (Das machen wir absichtlich so: Würde es über einen Server von uns laufen, sähen wir alle Links, die du speicherst.) Für einige bekannte Plattformen – YouTube, Reddit, Spotify, Instagram, Facebook, TikTok, Pinterest – werden die Infos über deren eigenen Einbettungsdienst abgefragt, statt die Seite zu lesen, und das Titelbild wird auf deinem Gerät gespeichert, weil ihre Adressen nach wenigen Tagen ablaufen.
- Songsuche. Was du eingibst, geht an Apples iTunes-Suche.
- Eingefügte Apple-Music-Songs. Wenn du einen Apple-Music-Link einfügst, fragt dein Telefon die Infos zum Song bei Apples Dienst ab, mit der Katalogkennung des Songs und sonst nichts: kein Konto, keine Sitzung. Apple sieht nur die IP-Adresse.
- Landkarten und Adressen. Die Landkarten und die Umwandlung von Koordinaten in Adressen übernimmt Apple.
- App-Updates. Beim Öffnen fragt die App bei updates.pattio.app – einem Cloudflare Worker – nach, ob es eine neue Version ihres JavaScript-Codes gibt. Sie sendet dabei die App-Version, die Plattform und den Kanal und keine Daten von dir; Cloudflare sieht die IP-Adresse.
5. Wie lange wir es aufbewahren
- Solange das Konto besteht: das, was du synchronisiert hast.
- Was du löschst, landet im Papierkorb („Zuletzt gelöscht“), bleibt dort 30 Tage und wird danach von selbst gelöscht.
- Wenn dein Abonnement abläuft oder du es kündigst, wird am selben Tag nichts gelöscht: Du kehrst zum kostenlosen Tarif zurück, alles lässt sich weiter lesen und herunterladen, und gesperrt wird nur das Hochladen von mehr, solange du über dem Kontingent liegst. Es gibt 30 Tage Kulanzfrist mit Hinweisen und dem genauen Datum; danach wird nur der Überschuss entfernt (vom ältesten zum neuesten), und was entfernt wird, lebt 30 weitere Tage im Papierkorb, wo es sich durch Verlängern noch wiederherstellen lässt. Ab Tag 60 gibt es kein Zurück mehr. Den vollständigen Zeitplan mit den Zahlen findest du in §9 der Nutzungsbedingungen (/de/nutzungsbedingungen).
- Löschmarker („Tombstones“). Wenn du ein Element löschst, bewahren wir seine Zeile mit der Markierung „gelöscht“ und ohne Inhalt auf, damit deine anderen Geräte wissen, dass es auch dort verschwinden muss. Das ist Synchronisierungsmechanik, nicht dein Inhalt, und sie verschwindet mit dem Konto.
- Den Papierkorb zu leeren löscht die Dateien vom Server, nicht nur von diesem Gerät. Wenn du ein Element „endgültig“ aus dem Papierkorb entfernst, werden die Fotos und Dateien, die nur zu ihm gehörten, auf diesem Gerät sofort freigegeben, und ihre Kopie in der Cloud wird aus dem Speicher gelöscht, sobald dieses Gerät synchronisiert hat. Das entscheidet dein Gerät und nicht wir, und der Grund ist die Verschlüsselung selbst: Wir können nicht wissen, welche Dateien du noch verwendest. Dateien, die auch zu einem anderen Element gehören, das du behältst, werden nicht gelöscht.
- Das Konto zu löschen löscht wirklich alles: die Zeilen, die Dateien, den Schlüssel-Fingerabdruck und deinen Nutzer. Das kannst du selbst in der App tun, und was auf deinem Gerät ist, bleibt auf dem Gerät.
- Sicherungskopien. Der Datenbankanbieter erstellt routinemäßig welche; ein gelöschtes Datum kann darin überleben, bis die Kopie abläuft (höchstens 30 Tage). Danach ist es nirgends mehr.
- Die Nachricht, die du uns über das Support-Formular dieser Website schickst: so lange, wie es zur Bearbeitung der Anfrage nötig ist, und höchstens zwölf Monate nach deren Abschluss (§3.11).
- Die Nachrichten aus dem Postfach „Ideen und Fehler“ der App: bis zu 12 Monate, oder kürzer, wenn die Sache vorher abgeschlossen ist. Wenn du möchtest, dass wir sie früher löschen, schreib an hola@somiadigital.com (§3.12).
- Das Mitteilungs-Token der Pattio-Neuigkeiten: bis du „Pattio-Neuigkeiten“ ausschaltest oder Apple meldet, dass es nicht mehr gültig ist. Die ausgeschaltete Zeile – die zufällige Kennung, die Sprache und die Version, schon ohne Token – bleibt erhalten, solange die Installation besteht (§3.13).
6. Datenübertragbarkeit: der Button, der immer da ist
Unter Einstellungen ▸ Daten ▸ Alle Daten herunterladen gibt es einen Button, der dir ein ZIP mit allem erstellt: alle Boards als JSON und alle Originaldateien Byte für Byte.
Das deckt dein Recht auf Datenübertragbarkeit (Art. 20 DSGVO) und die Pflicht aus Artikel 119 ter des TRLGDCU (der Neufassung des spanischen Verbraucherschutzgesetzes) ab, und das erledigt dein Gerät ganz allein: Das ZIP läuft über keinen Server von uns.
- Es ist kostenlos, auch im kostenlosen Tarif und auch, wenn das Abonnement abgelaufen ist.
- Es ist Selbstbedienung: Du musst uns nicht schreiben, nicht warten und um keine Erlaubnis bitten.
- Es ist maschinenlesbar: JSON und Originaldateien, ohne dass du Pattio brauchst.
7. Deine Rechte
Du hast das Recht auf Auskunft über deine Daten, auf Berichtigung, auf Löschung, auf Einschränkung der Verarbeitung, auf Widerspruch und auf Datenübertragbarkeit. Wenn etwas auf deiner Einwilligung beruht, kannst du sie jederzeit widerrufen (der Widerruf macht das bereits Geschehene nicht rechtswidrig).
Um sie auszuüben, schreib an hola@somiadigital.com. Wir antworten innerhalb von höchstens einem Monat. Wir können dich bitten, zu bestätigen, wer du bist, und mehr nicht.
Einen großen Teil der Rechte kannst du selbst und sofort ausüben, ohne jemandem zu schreiben: das Export-ZIP (Auskunft und Übertragbarkeit), Elemente löschen (Löschung), das Teilen eines Boards beenden (Widerspruch), das Konto löschen (vollständige Löschung), der Datenschutz-Schalter der App (Widerspruch gegen die Produktanalyse, §3.7), der Schalter „Pattio-Neuigkeiten“ unter Einstellungen ▸ Erinnerungen (Widerspruch gegen die Neuigkeiten als Mitteilung, §3.13) und der Button zur Cookie-Verwaltung (Einwilligung in die Web-Analyse widerrufen oder erneut erteilen, §3.6 und §3.11).
Eine ehrliche Einschränkung: Da der private Inhalt verschlüsselt ist und wir den Schlüssel nicht haben, können wir dir keine lesbare Kopie dessen geben, was auf dem Server liegt, und auch nichts davon von außen berichtigen. Das kann dein Gerät, denn es hat den Schlüssel – und deshalb macht es auch den Export.
Wenn du meinst, dass wir etwas falsch machen, kannst du dich bei der spanischen Datenschutzbehörde beschweren (Agencia Española de Protección de Datos, www.aepd.es, C/ Jorge Juan 6, 28001 Madrid). Wenn du in einem anderen Land lebst, kannst du dich auch bei der Aufsichtsbehörde deines Landes beschweren. Wir sind dankbar, wenn du es uns vorher sagst, aber nötig ist es nicht.
8. Sicherheit
Kein System ist unfehlbar. Sollte es je eine Sicherheitsverletzung geben, die dich gefährdet, informieren wir dich und die AEPD innerhalb der Fristen von Artikel 33 DSGVO.
- Ende-zu-Ende-Verschlüsselung des privaten Inhalts (NaCl secretbox, XSalsa20-Poly1305), mit dem Schlüssel im Schlüsselbund des Geräts und nie auf dem Server. Ist der iCloud-Schlüsselbund aktiv, reist der Schlüssel über Apples Transportweg zwischen deinen Geräten, von Apple Ende-zu-Ende-verschlüsselt (§3.2).
- TLS für den gesamten Datenverkehr.
- Row Level Security in der Datenbank: Jede Zeile prüft in der Datenbank selbst, wer sie lesen darf, statt sich nur darauf zu verlassen, dass sich der Client korrekt verhält. Abfragen, die die Grenze eines Gastlinks überschreiten müssen, laufen über Serverfunktionen, die nur die nötigen Spalten zurückgeben – etwa den Namen dessen, der abgestimmt hat, nie das Token seines Links.
- Die Zugangsdaten für die Dateien sind nicht in der App: Die Zugriffsberechtigungen signiert eine Serverfunktion, die zuerst prüft, ob du Zugriff auf dieses Board hast, und die daraus entstehenden Adressen laufen nach wenigen Minuten ab.
- Gastlinks lassen sich jederzeit widerrufen.
- Das Mitteilungs-Token der Pattio-Neuigkeiten liegt in einer geschlossenen Tabelle, die keine öffentliche Rolle lesen oder beschreiben kann: Gelesen wird es nur, innerhalb des Servers, von der Funktion, die die Neuigkeiten sendet. Und die Datenbank lässt nicht zu, daneben eine Identität zu speichern (§3.13).
- Kein Werbe- und kein Fehlerbericht-SDK in der App: Was nicht da ist, kann nicht durchsickern. Die einzigen Nutzungsdaten, die die App an einen Dritten sendet, sind die Produktanalyse aus §3.7, die durch einen Filter mit geschlossener Liste läuft, der weder Text noch Kennungen noch Zahlen durchlässt. Die übrigen Anfragen, die das Gerät an Dritte richtet, sind die unter „Dritte, die deine IP-Adresse sehen“, und dort steht, was jede davon enthält.
9. Minderjährige
Pattio richtet sich nicht an Kinder unter 14 Jahren, und wir erheben bewusst keine Daten von ihnen. Das ist das Alter, ab dem dich das spanische Recht selbst in die Verarbeitung deiner Daten einwilligen lässt (Art. 7 LOPDGDD), und es ist dasselbe, das die Nutzungsbedingungen verlangen (§3): Beide Dokumente nennen absichtlich dieselbe Zahl.
Wenn wir feststellen, dass wir Daten eines Kindes unter 14 Jahren ohne die Einwilligung der Person verarbeitet haben, die das Sorgerecht hat, löschen wir sie. Wenn du Mutter, Vater oder Vormund bist und glaubst, dass das passiert ist, schreib uns an hola@somiadigital.com.
10. Änderungen dieser Erklärung
Wenn wir etwas Wichtiges ändern, ändern wir das Datum oben, und wenn die Änderung wesentlich ist, sagen wir es dir in der App, bevor sie wirksam wird. Frühere Versionen kannst du per E-Mail anfordern.
Über diese Erklärung wirst du informiert; akzeptiert wird sie nicht: Die DSGVO lässt kein pauschales „Datenschutz akzeptieren“ zu. Die konkreten Entscheidungen triffst du jeweils an ihrem Ort und kannst sie jederzeit ändern: die Einwilligung in die Analyse der Webseiten (§3.6 und §3.11), den Widerspruch gegen die Produktanalyse der App, also den Datenschutz-Schalter (§3.7), und den Widerspruch gegen die Pattio-Neuigkeiten als Mitteilung, also den Schalter „Pattio-Neuigkeiten“ (§3.13). Was du tatsächlich akzeptierst, sind die Nutzungsbedingungen (/de/nutzungsbedingungen), und die App speichert deren Version und Datum (§3.1).