Datenschutzhinweise (Art. 13 DSGVO)
Entwurf. Dieser Text beschreibt die tatsächliche Datenverarbeitung von NOMMO (Stand der Technik). Er ersetzt keine Rechtsberatung und benötigt vor dem öffentlichen Launch eine juristische Endabnahme. Mit [zu prüfen] markierte Stellen sind offene organisatorische Punkte (z. B. Hosting-Regionen, AV-Verträge).
1) Überblick & Rechtsgrundlagen
NOMMO ist eine Event-Discovery-App fürs Ruhrgebiet. Das Durchstöbern von Events ist ohne Konto möglich. Ein Konto (Login) brauchst du nur, um Events zu speichern/zu liken, „Bin dabei“ zu setzen, Freundschaften zu schließen und Freunde zu Events einzuladen („Spark“).
Rechtsgrundlagen:
- Art. 6 Abs. 1 b DSGVO – Bereitstellung deines Kontos und der sozialen Funktionen (Vertrag/Nutzungsverhältnis).
- Art. 6 Abs. 1 f DSGVO – Betrieb, Stabilität und IT-Sicherheit der App (berechtigtes Interesse).
- Art. 6 Abs. 1 a DSGVO – soweit du eine Einwilligung erteilst.
Für das Speichern/Auslesen von Informationen auf deinem Endgerät gilt § 25 TDDDG: technisch erforderliche Speicher (z. B. dein Login-Session-Cookie) sind erlaubt; alles Weitere nur mit Einwilligung.
2) Hosting & Server-Logs
Die Web-App wird über Vercel ausgeliefert, die API (Backend) läuft bei Railway. Beim Aufruf verarbeiten diese Dienste technisch notwendige Verbindungsdaten (u. a. IP-Adresse, Zeitpunkt, angefragte Ressource, User-Agent). Unsere API protokolliert pro Anfrage Methode, Pfad (ohne Query-Parameter), Statuscode und Dauer; Zugangs-Token werden dabei nicht geloggt.
Zweck: Auslieferung der App, Stabilität, IT-Sicherheit. Rechtsgrundlage: Art. 6 Abs. 1 f DSGVO.
Empfänger/Auftragsverarbeiter: Vercel Inc. und Railway Corp. Server-Region und Drittlandgrundlage (Standardvertragsklauseln): [zu prüfen].
3) Konto & Anmeldung (Supabase, Google)
Konten verwalten wir über Supabase (Authentifizierung und Datenbank). Die Anmeldung erfolgt über Google (OAuth). Dabei verarbeiten wir deine bei Google hinterlegte E-Mail-Adresse sowie eine interne Nutzerkennung. Optional vergibst du einen öffentlichen Handle (Nutzername) und einen Anzeigenamen für die sozialen Funktionen.
Rechtsgrundlage: Art. 6 Abs. 1 b DSGVO (Konto/Nutzungsverhältnis).
Empfänger: Supabase (Auth + Datenbank) und Google (Login). Server-Region Supabase und Drittlandgrundlage: [zu prüfen] (Entwicklungsumgebung: EU/Irland).
4) Soziale Funktionen & gespeicherte Aktivität
Wenn du eingeloggt bist, verarbeiten wir die Daten, die durch deine Nutzung entstehen:
- gespeicherte/gelikte Events und „Bin dabei“-Markierungen,
- gefolgte Veranstalter,
- Freundschaften (Anfragen, Annahmen, Ablehnungen),
- Sparks (Einladungen an Freunde zu einem Event, inkl. optionaler Kurznachricht),
- Blockierungen – wenn du andere Nutzer blockierst, speichern wir, wen und wann du blockiert hast.
Sichtbarkeit für Freunde:
Events, die du speicherst oder bei denen du „dabei“ bist, werden deinen bestätigten Freunden in deren Aktivitäts-Feed angezeigt. Freundschaften bestehen nur nach beidseitiger Bestätigung. Sparks erhalten die von dir adressierten Freunde. Diese Sichtbarkeit ist standardmäßig aktiv; du kannst sie jederzeit im Profil unter „Freunde sehen meine Aktivität“ abschalten – deine Aktivität ist dann für niemanden mehr sichtbar.
Rechtsgrundlage: Art. 6 Abs. 1 b DSGVO (Kernfunktion der App).
5) Fehler-Monitoring (Sentry)
Zur Erkennung und Behebung von Fehlern setzen wir Sentry ein (EU-Ingest, ingest.de.sentry.io). Übermittlung personenbezogener Daten ist deaktiviert (sendDefaultPii=false), und vor dem Versand entfernen wir IP-Adresse, Nutzerkennung, Cookies und Authorization-Header aus den Fehlerberichten. Es findet keine Session-Aufzeichnung (Replay) und kein Performance-Tracing statt.
Rechtsgrundlage: Art. 6 Abs. 1 f DSGVO (IT-Sicherheit/Fehlerbehebung). Anbieter: Functional Software, Inc. (Sentry).
6) In-App-Analyse / Nutzungsstatistik
NOMMO erfasst anonymisierte Nutzungsereignisse (z. B. aufgerufene Events, verwendete Filter) in einer internen Tabelle. Diese Daten werden ausschließlich bei ausdrücklicher Einwilligung gespeichert; ohne Einwilligung unterbleibt die Erfassung vollständig (Fail-closed-Prinzip). Die Ereignisse enthalten keine Freitexte, keine Klarnamen und keine Gerätekennungen; eine direkte Identifizierung einzelner Personen ist nicht beabsichtigt.
Zweck: Verbesserung der App-Qualität und Verständnis der Nutzung. Rechtsgrundlage: Art. 6 Abs. 1 a DSGVO (Einwilligung). Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden (Profil → Einstellungen).
Unabhängig von dieser Einwilligung speichert NOMMO für eingeloggte Nutzer je Kalendertag die Information, dass das Konto an diesem Tag genutzt wurde — ohne Inhalte, ohne aufgerufene Seiten, ohne Geräteinformationen. Diese minimale Aktivitätsinformation dient der Auswertung der Testphase (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO), ist im Datenexport enthalten und wird bei Kontolöschung mit entfernt. Während der geschlossenen Testphase werten wir sie zusammen mit deinem Nutzernamen intern in einer Tabellenkalkulation (Google Sheets) aus, um die Test-Kohorte zu verstehen (siehe Punkt 9); diese Auswertung wird nach Ende der Testphase gelöscht.
7) Weiterleitungen zu Ticket-/Veranstalterseiten
Klickst du auf einen Ticket- oder Veranstalter-Link, leiten wir dich über unseren Server weiter und speichern dabei einen pseudonymen Klick-Datensatz (Zeitpunkt, Ziel-Event, Referrer, User-Agent und einen gesalzenen Hash deiner IP-Adresse – nicht die IP selbst). Zweck ist die Messung der Reichweite. Rechtsgrundlage: Art. 6 Abs. 1 f DSGVO.
8) Schriftarten & Bilder
Schriftarten werden lokal über unseren Server ausgeliefert (kein Abruf bei Google Fonts). Veranstaltungsbilder werden ebenfalls über unsere Infrastruktur bereitgestellt.
9) Empfänger / Auftragsverarbeiter
- Supabase – Authentifizierung & Datenbank (Auftragsverarbeitung, AV-Vertrag [zu prüfen]).
- Google – Anmeldung via OAuth.
- Vercel – Hosting der Web-App (AV-Vertrag/SCC [zu prüfen]).
- Railway – Hosting der API (AV-Vertrag/SCC [zu prüfen]).
- Sentry – Fehler-Monitoring (EU-Ingest).
- Google (Google Sheets) – interne Kohorten-Auswertung während der geschlossenen Testphase (Nutzername + wöchentliche Aktivität, siehe Punkt 6; wird nach Testende gelöscht).
Soweit Empfänger Daten außerhalb der EU/des EWR verarbeiten, erfolgt dies auf Grundlage von Standardvertragsklauseln bzw. eines Angemessenheitsbeschlusses [zu prüfen].
10) Speicherdauer
- Konto- und Aktivitätsdaten: bis zur Löschung deines Kontos (siehe Punkt 10).
- Klick-Datensätze: in der Regel 90 Tage.
- Abgelehnte Freundschaftsanfragen: in der Regel 30 Tage.
- Blockierungen: bis zur Aufhebung durch dich oder bis zur Löschung deines Kontos.
- Sparks: nach Ablauf des jeweiligen Events zzgl. kurzer Karenzzeit.
- Server-Logs: kurzzeitig durch die Hosting-Dienstleister zur IT-Sicherheit.
11) Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit sowie Widerspruch. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Es besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde.
In der App umgesetzt:
- Datenexport – im Profil unter „Meine Daten exportieren“ (maschinenlesbares JSON, Art. 20 DSGVO).
- Kontolöschung – im Profil unter „Account löschen“. Dabei werden deine Konto- und Aktivitätsdaten sowie dein Anmeldekonto gelöscht (Art. 17 DSGVO).
12) Änderungen
Wir aktualisieren diese Hinweise, wenn sich Rechtslage, Technologien oder unsere Prozesse ändern.
Stand: 10. Juni 2026.