Öffentlicher Projektstand · geschlossener Pilot ab 18
Datenschutz App

Datenschutzinformation für die App

Fassung sparkacts-pilot-privacy-notice-v4 vom 16. August 2026 für Phase A des geschlossenen, einladungsbasierten 18+-Technikpilots.

Konto, Anmeldung und Profil

Für Registrierung und Zugang werden E-Mail-Adresse, Firebase-Benutzerkennung, E-Mail-Bestätigungsstatus, Anzeigename, Profilstatus, Altersgruppe, Einladungsstatus, Rollen sowie Erstellungs- und Änderungszeitpunkte verarbeitet. Optional können Profilbild, gewählter Rahmen, Banner, Präfix und bis zu fünf ausgewählte Abzeichen gespeichert werden. Teilnehmen können im geschlossenen Pilot nur persönlich eingeladene Personen ab 18 Jahren.

Zweck ist die Bereitstellung und Absicherung des angeforderten Pilotkontos. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Sicherheits- und Missbrauchsprotokolle beruhen auf Art. 6 Abs. 1 Buchst. f DSGVO; berechtigtes Interesse ist der Schutz von Konten, Punkten und Systemen.

  • Passwörter werden vom Authentifizierungsdienst verarbeitet und nicht im Klartext in der SparkActs-Datenbank gespeichert
  • Einladungscodes werden serverseitig gehasht, befristet und gegen Mehrfachnutzung geschützt
  • Datenschutzinformation und Vertragszustimmung werden getrennt behandelt

Technische Testmissionen und Feedback

In Phase A werden persönlicher Testzeitraum, aufgerufene Testmissionen, selbst gesetzter Missionsstatus, höchstens 500 Zeichen freiwillige Missionsnotiz, aktive Testtage, Zwischen- und Abschlussfeedback, Fehlerberichte, App-Version sowie die digitale Pionier-Anerkennung verarbeitet. Zweck ist die Durchführung und Auswertung des ausdrücklich angeforderten Technikpilots. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO; begrenzte Sicherheits- und Missbrauchsprotokolle beruhen ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO.

Phase A erzeugt keine echten Aktionsnachweise, Bewegungswerte, Umweltwirkungen, Prämienpunkte oder Einlöseanfragen. Demo-Inhalte und Vorschauwerte sind ausdrücklich als Simulation gekennzeichnet und werden nicht als reale Wirkung gewertet.

Karte ohne Standort- oder Bewegungsdaten

Phase A zeigt ausschließlich vorgegebene Demo-Orte und verlangt keine Standortberechtigung. Der eigene Standort, GPS-Signale, Schrittzähler, Bewegungsroute und Bewegungssessions werden in dieser Phase weder für Testmissionen benötigt noch an SparkActs übermittelt.

Standort- und Bewegungsfunktionen bleiben serverseitig gesperrt. Eine spätere Phase B erfordert eine aktualisierte Datenschutzinformation, eine getrennte technische Freigabe und die vorherige dokumentierte Risiko- und Datenschutzprüfung. Eine Android-Berechtigung allein wäre keine datenschutzrechtliche Rechtsgrundlage.

Profilbild, aber keine Nachweisfotos

Phase A ermöglicht optional, ein eigenes Profilbild auszuwählen und den sichtbaren Ausschnitt zu bearbeiten. Das Bild wird nur für das eigene private Profil gespeichert; eine Anzeige für andere Nutzer ist gesperrt. Vor der Übertragung wird das Ergebnis als neues Bild codiert, sodass ursprüngliche EXIF-Metadaten nicht übernommen werden sollen. Die technische Prüfung dieses Vorgangs ist ein Startgate.

Nachweisfotos, Personen-, Orts- oder Aktionsbilder werden in Phase A nicht verlangt und serverseitig nicht angenommen. Fehler-Screenshots sind freiwillig; vor dem Senden muss die Person prüfen, dass keine Passwörter, Codes, E-Mail-Inhalte oder Angaben anderer Personen sichtbar sind.

Technische Dienstleister und Übermittlungen

Für Authentifizierung, Datenbank, privaten Dateispeicher, serverseitige Funktionen, App-Schutz und die persönliche Verteilung des APK-Testbuilds werden Firebase-Dienste von Google eingesetzt. Dabei können je nach Dienst Konto-, Inhalts-, IP-, Geräte-, App-, Einladungs-, Download-, Sicherheits- und Ereignisdaten verarbeitet werden. SparkActs ist für die Zwecke und Mittel der Verarbeitung verantwortlich; Google verarbeitet Kundendaten für die eingesetzten Auftragsverarbeitungsdienste grundsätzlich als Auftragsverarbeiter nach den jeweils geltenden Firebase- beziehungsweise Google-Cloud-Datenschutzbedingungen.

Firebase Authentication kann nach der offiziellen Firebase-Dokumentation Daten in Rechenzentren in den USA verarbeiten. Datenbank, serverseitige Funktionen und privater Dateispeicher sind für den Pilot in europäischen Regionen konfiguriert. Soweit Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, gelten die vereinbarten Datenschutzgarantien einschließlich Angemessenheitsbeschluss beziehungsweise EU-Standardvertragsklauseln. SparkActs prüft die tatsächlich eingesetzten Dienste und beschränkt sie auf den Pilotzweck.

OpenStreetMap-Karten und lokal gebündelte Schriften

Die Phase-A-Karte lädt Kartenkacheln erst beim Öffnen der Kartenansicht direkt von tile.openstreetmap.org. Dabei erhält der Betreiber des Kartendienstes technisch insbesondere IP-Adresse, Zeitpunkt, angeforderte Kachel sowie App-Kennung. Ein eigener Standort wird in Phase A nicht erfasst oder übertragen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO für die ausdrücklich aufgerufene Kartenfunktion. Die OpenStreetMap-Urheber werden in der App genannt; Nutzungsbedingungen und tatsächlicher Datenfluss werden vor dem Pilotstart geprüft.

Die im Phase-A-Build verwendeten Schriftdateien Inter und Plus Jakarta Sans werden unter ihrer freien Lizenz vollständig in der App mitgeliefert. Das Nachladen von Schriften über Google ist im Verteilbuild technisch deaktiviert.

Privater Profil-Schaukasten

In Phase A ist der Profil-Schaukasten privat. Andere Testpersonen können Anzeigename, Profilbild, Rahmen, Banner, Präfix, Rang oder Abzeichen nicht aufrufen. Die Pioniere testen ausschließlich die eigene Vorschau und Gestaltung.

Eine spätere Sichtbarkeit für andere Nutzer bleibt gesperrt, bis Sichtbarkeitssteuerung, Vorschau, Widerruf, Blockier- und Meldeweg, Moderationsablauf und aktualisierte Datenschutzinformation vollständig freigegeben sind. Eine werbliche Wiederverwendung von Profilbildern oder Erfolgen benötigt immer eine getrennte, freiwillige und widerrufliche Freigabe.

Keine automatisierte KI-Entscheidung im Pilot

Der aktuelle SparkActs-Pilot enthält keinen öffentlichen KI-Chatbot und keine generative KI, die über Bewerbungen, Konten, Nachweise, Punkte, Prämien, Sperren oder Ranglisten entscheidet. Bewerbungsbewertungen werden von einem Menschen eingetragen und führen niemals automatisch zu einer Zu- oder Absage. Punkte- und Wirkungsschätzungen folgen dokumentierten Regeln und Quellen.

KI-Werkzeuge können SparkActs intern bei Entwürfen für Programmcode, Texte oder Gestaltung unterstützen. Solche Ergebnisse werden vor einer Verwendung menschlich geprüft. Personenbezogene App-, Bewerbungs-, Nachweis-, Bewegungs- oder Kontodaten werden nicht an einen generativen KI-Anbieter übermittelt, solange dafür kein gesondert dokumentierter Zweck, Datenschutzprozess, Vertrag, Sicherheitsnachweis und aktualisierter Hinweis besteht.

Aufbewahrung und Löschung

Fehler-Screenshots werden höchstens 30 Tage, Fehlertexte höchstens 180 Tage gespeichert, sofern kein konkret dokumentierter Sicherheits- oder Rechtsverteidigungsfall eine begrenzte Sperrung erfordert. Nachweisbilder gibt es in Phase A nicht. Profilbilder werden bei Änderung oder Kontolöschung aus dem aktiven privaten Speicher entfernt. Pioniermissionen, Zwischen- und Abschlussfeedback, Streak-Tage, private Profilwerte und sonstige dem Konto zugeordnete Phase-A-Dokumente werden bei Kontolöschung entfernt.

Der Löschvorgang anonymisiert technisch notwendige, bereits erzeugte Integritätsreferenzen, sodass sie nicht mehr dem gelöschten Konto zugeordnet werden. Minimierte Lösch- und Ausgleichsprotokolle werden ausschließlich für Sicherheit und Nachweisbarkeit höchstens 180 Tage gespeichert und anschließend automatisiert gelöscht. Nach der offiziellen Firebase-Dokumentation können Authentifizierungsdaten nach der vom Kunden ausgelösten Nutzerlöschung bis zu 180 Tage benötigen, bis sie aus Live- und Backup-Systemen entfernt sind. Soweit Daten nur noch gesetzlichen Pflichten oder konkreter Rechtsverteidigung dienen, werden sie für andere Zwecke gesperrt.

Keine Monetarisierung im Pilot

Der geschlossene Pilot enthält keine Werbung, Abos, Premium- oder VIP-Tarife, Käufe, bezahlten Sponsorvorteile oder echten Gutscheine. Eine spätere Aktivierung wäre ein getrennt zu prüfender Daten- und Verbraucherprozess.

Rechte und Kontakt

Die App bietet Wege für Berichtigung und Kontolöschung; weitere Anfragen zu Auskunft, Datenübertragbarkeit, Einschränkung, Widerspruch oder Löschung können an datenschutz@sparkacts.de gerichtet werden. Soweit ein optionaler Vorgang auf Einwilligung beruht, kann diese jederzeit für die Zukunft widerrufen werden. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt.

Betroffene können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für SparkActs ist grundsätzlich der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständig. Dessen aktuelle Kontaktdaten werden unmittelbar vor Veröffentlichung geprüft.

Verantwortlicher und Datenschutzkontakt

Dimitri Konrad, SparkActs, Adalbert-Stifter-Ring 1, 69493 Hirschberg an der Bergstraße

Telefon: +49 152 59919246

Datenschutz: datenschutz@sparkacts.de

Support: support@sparkacts.de