Öffentlicher Projektstand · geschlossener Pilot ab 18
Datenschutz App

Datenschutzinformation für die App

Fassung sparkacts-pilot-privacy-notice-v4 vom 16. August 2026 für Phase A des geschlossenen, einladungsbasierten 18+-Technikpilots. Ergänzung zur Aufbewahrung vom 5. September 2026.

Konto, Anmeldung und Profil

Für Registrierung und Zugang werden E-Mail-Adresse, Firebase-Benutzerkennung, E-Mail-Bestätigungsstatus, Anzeigename, Profilstatus, Altersgruppe, Einladungsstatus, Rollen sowie Erstellungs- und Änderungszeitpunkte verarbeitet. Optional können Profilbild, gewählter Rahmen, Banner, Präfix und bis zu fünf ausgewählte Abzeichen gespeichert werden. Teilnehmen können im geschlossenen Pilot nur persönlich eingeladene Personen ab 18 Jahren.

Zweck ist die Bereitstellung und Absicherung des angeforderten Pilotkontos. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Sicherheits- und Missbrauchsprotokolle beruhen auf Art. 6 Abs. 1 Buchst. f DSGVO; berechtigtes Interesse ist der Schutz von Konten, Punkten und Systemen.

  • Passwörter werden vom Authentifizierungsdienst verarbeitet und nicht im Klartext in der SparkActs-Datenbank gespeichert
  • Einladungscodes werden serverseitig gehasht, befristet und gegen Mehrfachnutzung geschützt
  • Datenschutzinformation und Vertragszustimmung werden getrennt behandelt

Technische Testmissionen und Feedback

In Phase A werden persönlicher Testzeitraum, aufgerufene Testmissionen, selbst gesetzter Missionsstatus, höchstens 500 Zeichen freiwillige Missionsnotiz, aktive Testtage, Zwischen- und Abschlussfeedback, Fehlerberichte, App-Version sowie die digitale Pionier-Anerkennung verarbeitet. Zweck ist die Durchführung und Auswertung des ausdrücklich angeforderten Technikpilots. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO; begrenzte Sicherheits- und Missbrauchsprotokolle beruhen ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO.

Phase A erzeugt keine echten Aktionsnachweise, Bewegungswerte, Umweltwirkungen, Prämienpunkte oder Einlöseanfragen. Demo-Inhalte und Vorschauwerte sind ausdrücklich als Simulation gekennzeichnet und werden nicht als reale Wirkung gewertet.

Karte ohne Standort- oder Bewegungsdaten

Phase A zeigt ausschließlich vorgegebene Demo-Orte und verlangt keine Standortberechtigung. Der eigene Standort, GPS-Signale, Schrittzähler, Bewegungsroute und Bewegungssessions werden in dieser Phase weder für Testmissionen benötigt noch an SparkActs übermittelt.

Standort- und Bewegungsfunktionen bleiben serverseitig gesperrt. Eine spätere Phase B erfordert eine aktualisierte Datenschutzinformation, eine getrennte technische Freigabe und die vorherige dokumentierte Risiko- und Datenschutzprüfung. Eine Android-Berechtigung allein wäre keine datenschutzrechtliche Rechtsgrundlage.

Profilbild, aber keine Nachweisfotos

Phase A ermöglicht optional, ein eigenes Profilbild auszuwählen und den sichtbaren Ausschnitt zu bearbeiten. Das Bild wird nur für das eigene private Profil gespeichert; eine Anzeige für andere Nutzer ist gesperrt. Vor der Übertragung wird das Ergebnis als neues Bild codiert, sodass ursprüngliche EXIF-Metadaten nicht übernommen werden sollen. Die technische Prüfung dieses Vorgangs ist ein Startgate.

Nachweisfotos, Personen-, Orts- oder Aktionsbilder werden in Phase A nicht verlangt und serverseitig nicht angenommen. Fehler-Screenshots sind freiwillig; vor dem Senden muss die Person prüfen, dass keine Passwörter, Codes, E-Mail-Inhalte oder Angaben anderer Personen sichtbar sind.

Technische Dienstleister und Übermittlungen

Für Authentifizierung, Datenbank, privaten Dateispeicher, serverseitige Funktionen, App-Schutz und die persönliche Verteilung des APK-Testbuilds werden Firebase-Dienste von Google eingesetzt. Dabei können je nach Dienst Konto-, Inhalts-, IP-, Geräte-, App-, Einladungs-, Download-, Sicherheits- und Ereignisdaten verarbeitet werden. SparkActs ist für die Zwecke und Mittel der Verarbeitung verantwortlich; Google verarbeitet Kundendaten für die eingesetzten Auftragsverarbeitungsdienste grundsätzlich als Auftragsverarbeiter nach den jeweils geltenden Firebase- beziehungsweise Google-Cloud-Datenschutzbedingungen.

Firebase Authentication kann nach der offiziellen Firebase-Dokumentation Daten in Rechenzentren in den USA verarbeiten. Datenbank, serverseitige Funktionen und privater Dateispeicher sind für den Pilot in europäischen Regionen konfiguriert. Soweit Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, gelten die vereinbarten Datenschutzgarantien einschließlich Angemessenheitsbeschluss beziehungsweise EU-Standardvertragsklauseln. SparkActs prüft die tatsächlich eingesetzten Dienste und beschränkt sie auf den Pilotzweck.

OpenStreetMap-Karten und lokal gebündelte Schriften

Die Phase-A-Karte lädt Kartenkacheln erst beim Öffnen der Kartenansicht direkt von tile.openstreetmap.org. Dabei erhält der Betreiber des Kartendienstes technisch insbesondere IP-Adresse, Zeitpunkt, angeforderte Kachel sowie App-Kennung. Ein eigener Standort wird in Phase A nicht erfasst oder übertragen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO für die ausdrücklich aufgerufene Kartenfunktion. Die OpenStreetMap-Urheber werden in der App genannt; Nutzungsbedingungen und tatsächlicher Datenfluss werden vor dem Pilotstart geprüft.

Die im Phase-A-Build verwendeten Schriftdateien Inter und Plus Jakarta Sans werden unter ihrer freien Lizenz vollständig in der App mitgeliefert. Das Nachladen von Schriften über Google ist im Verteilbuild technisch deaktiviert.

Privater Profil-Schaukasten

In Phase A ist der Profil-Schaukasten privat. Andere Testpersonen können Anzeigename, Profilbild, Rahmen, Banner, Präfix, Rang oder Abzeichen nicht aufrufen. Die Pioniere testen ausschließlich die eigene Vorschau und Gestaltung.

Eine spätere Sichtbarkeit für andere Nutzer bleibt gesperrt, bis Sichtbarkeitssteuerung, Vorschau, Widerruf, Blockier- und Meldeweg, Moderationsablauf und aktualisierte Datenschutzinformation vollständig freigegeben sind. Eine werbliche Wiederverwendung von Profilbildern oder Erfolgen benötigt immer eine getrennte, freiwillige und widerrufliche Freigabe.

Keine automatisierte KI-Entscheidung im Pilot

Der SparkActs-Pilot enthält keinen öffentlichen KI-Chatbot und keine generative KI, die über Bewerbungen, Konten, Nachweise, Punkte, Prämien, Sperren oder Ranglisten entscheidet. Bewerbungsbewertungen werden von einem Menschen eingetragen und führen nicht automatisch zu einer Zu- oder Absage.

Aktualisierung vom 5. September 2026: Die externe KI-Auswertung in der aktuellen geschützten Verwaltungsübersicht ist pausiert. Betriebs- und Testdaten werden dort weder zur KI-Auswertung noch zur vorgeschalteten Inhaltsprüfung an OpenAI gesendet. Die interne Übersicht mit regelbasiert berechneten Kennzahlen bleibt verfügbar. Zusammengefasste Werte können bei kleinen Gruppen einen Personenbezug haben; auch aus Nachrichten abgeleitete Texte sind nicht automatisch anonym. Vor einer erneuten Aktivierung müssen Datenumfang, Schutzmaßnahmen und Datenschutzhinweise geprüft werden.

Aufbewahrung und Löschung

Für neue Testkonten, die vor der persönlichen Freischaltung über diese Frist informiert werden, gilt: Konto, privates Profil einschließlich Profilbild, eigene Testmissionen sowie Zwischen- und Abschlussfeedback werden 30 Tage nach dem dokumentierten Testende zur automatischen Löschung fällig. Der nächste tägliche Löschlauf entfernt diese Daten. Der persönliche Techniktest dauert 14 Tage ab Freischaltung; spätere Anmeldungen oder Rückmeldungen verlängern die festgehaltene Frist nicht. Eine frühere Kontolöschung bleibt jederzeit möglich.

Diese ergänzende Regel vom 5. September 2026 gilt für neu ausgestellte, entsprechend dokumentierte Einladungen und neue Testkonten. Bestehende Konten und bereits ausgegebene Einladungen werden nicht rückwirkend einbezogen. Die persönliche Einladung enthält die Information zur Frist. Für erforderliche Fehler-, Sicherheits- und minimierte Löschprotokolle gelten die unten genannten gesonderten Fristen; ein konkreter Aufbewahrungsvorbehalt wird gesondert geprüft und beschränkt.

Fehler-Screenshots werden höchstens 30 Tage, Fehlertexte höchstens 180 Tage gespeichert, sofern kein konkret dokumentierter Sicherheits- oder Rechtsverteidigungsfall eine begrenzte Sperrung erfordert. Nachweisbilder gibt es in Phase A nicht. Profilbilder werden bei Änderung oder Kontolöschung aus dem aktiven privaten Speicher entfernt. Pioniermissionen, Zwischen- und Abschlussfeedback, Streak-Tage, private Profilwerte und sonstige dem Konto zugeordnete Phase-A-Dokumente werden bei Kontolöschung entfernt.

Der Löschvorgang anonymisiert technisch notwendige, bereits erzeugte Integritätsreferenzen, sodass sie nicht mehr dem gelöschten Konto zugeordnet werden. Minimierte Lösch- und Ausgleichsprotokolle werden ausschließlich für Sicherheit und Nachweisbarkeit höchstens 180 Tage gespeichert und anschließend automatisiert gelöscht. Nach der offiziellen Firebase-Dokumentation können Authentifizierungsdaten nach der vom Kunden ausgelösten Nutzerlöschung bis zu 180 Tage benötigen, bis sie aus Live- und Backup-Systemen entfernt sind. Soweit Daten nur noch gesetzlichen Pflichten oder konkreter Rechtsverteidigung dienen, werden sie für andere Zwecke gesperrt.

Keine Monetarisierung im Pilot

Der geschlossene Pilot enthält keine Werbung, Abos, Premium- oder VIP-Tarife, Käufe, bezahlten Sponsorvorteile oder echten Gutscheine. Eine spätere Aktivierung wäre ein getrennt zu prüfender Daten- und Verbraucherprozess.

Rechte und Kontakt

Die App bietet Wege für Berichtigung und Kontolöschung; weitere Anfragen zu Auskunft, Datenübertragbarkeit, Einschränkung, Widerspruch oder Löschung können an datenschutz@sparkacts.de gerichtet werden. Soweit ein optionaler Vorgang auf Einwilligung beruht, kann diese jederzeit für die Zukunft widerrufen werden. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt.

Betroffene können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für SparkActs ist grundsätzlich der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständig. Dessen aktuelle Kontaktdaten werden unmittelbar vor Veröffentlichung geprüft.

Verantwortlicher und Datenschutzkontakt

Dimitri Konrad, SparkActs, Adalbert-Stifter-Ring 1, 69493 Hirschberg an der Bergstraße

Telefon: +49 152 59919246

Datenschutz: datenschutz@sparkacts.de

Support: support@sparkacts.de