Datenschutzerklärung

Informationen nach Art. 13 und 14 DSGVO

Stand: September 2026

Das Wichtigste vorweg

Tribalis ist ein privater Familien-Hub. Wir speichern ausschließlich das, was ihr selbst eingebt, und zeigen es ausschließlich eurer Familie. Es gibt keine Werbung, kein Tracking, keine Profilbildung und keine Weitergabe eurer Inhalte an Dritte zu Werbezwecken.

Dass nur eure Familie eure Daten sieht, ist nicht bloß eine Frage der Oberfläche: Die Datenbank erzwingt es über Row-Level-Security. Eine Abfrage, die zu einer anderen Familie gehört, liefert schlicht nichts zurück.

Drei Dinge sind freiwillig und standardmäßig aus: Standort teilen, Schrittzähler und Benachrichtigungen. Ihr könnt sie jederzeit wieder abschalten.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
Sebastian Giendarz
Schächtlstr. 27
93449 Waldmünchen, Deutschland
E-Mail: info@tribalis.de

Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.

2. Welche Daten wir verarbeiten – und warum

Die folgenden Abschnitte nennen jeweils die Daten, den Zweck und die Rechtsgrundlage.

a) Konto und Familie

E-Mail-Adresse, Passwort (nur als kryptografischer Hash), Anzeigename, Farbe, Rolle in der Familie (Admin, Erwachsene:r, Kind), optional Geschlecht sowie der Zeitpunkt des Beitritts. Zweck: Anmeldung, Zuordnung zur Familie, Anzeige, wer etwas beigetragen hat.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).

b) Eure Inhalte

Termine, Aufgaben, Einkaufs-, Pack-, Wunsch- und Watchlisten, Rezepte, Erinnerungen mit Fotos und Bewertungen, Chat-Nachrichten, Stundenpläne, Haustiere, Gewohnheiten, Sparziele, Gutscheine und Liebespost. Zweck: Bereitstellung genau der Funktionen, für die ihr die App nutzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Hinweis zu Fotos: Sie liegen im Speicher unseres Dienstleisters Supabase und sind nur über eure Familie erreichbar. Eine Gesichtserkennung oder sonstige biometrische Auswertung findet nicht statt.

c) Stimmungs-Check-in

Wenn ihr die Frage „Wie geht’s dir heute?“ beantwortet, speichern wir das gewählte Emoji und den Zeitpunkt. Solche Angaben können Rückschlüsse auf das Befinden zulassen. Die Eingabe ist vollständig freiwillig.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a und, soweit ein Bezug zur Gesundheit besteht, Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung durch die freiwillige Eingabe).

d) Standort (freiwillig)

Nur wenn ihr in den Einstellungen „Standort teilen“ einschaltet, verarbeiten wir eure zuletzt bekannte Position (Breiten- und Längengrad, Zeitpunkt) sowie Check-ins an selbst angelegten Orten. Zweck: Der Familie zeigen, wo ihr gerade seid, und automatische Hinweise wie „ist im Supermarkt“. Die Position wird stets überschrieben, es entsteht kein Bewegungsprofil über die Zeit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Der Schalter ist zugleich der Widerruf – nach dem Ausschalten wird keine Position mehr übertragen.

e) Schritte und Trainingsziele (freiwillig)

In der installierten App könnt ihr die tagesaktuelle Schrittzahl aus Apple HealthKit (iOS) beziehungsweise Health Connect (Android) übernehmen. Dafür fragt das Betriebssystem gesondert um Erlaubnis. Übertragen wird ausschließlich die Zahl der Schritte pro Tag – keine weiteren Gesundheitsdaten, keine Herzfrequenz, keine Trainingsdaten, keine Rohdaten.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung in die Verarbeitung von Gesundheitsdaten). Ohne diese Einwilligung könnt ihr Schritte weiterhin von Hand eintragen.
Die Erlaubnis lässt sich jederzeit in den Systemeinstellungen des Geräts zurücknehmen (iOS: Einstellungen → Datenschutz & Sicherheit → Health; Android: Health Connect → App-Berechtigungen).

Diese Daten werden ausschließlich zur Anzeige eures Ziels in der Familie verwendet und nicht an Dritte weitergegeben.

f) Benachrichtigungen (freiwillig)

Wenn ihr Push-Nachrichten erlaubt, speichern wir eine Geräte-Kennung: im Browser ein Web-Push-Abonnement (Endpunkt und Schlüssel), in der installierten App ein Gerätetoken. Zweck: Hinweise auf neue Nachrichten, Check-ins, Erinnerungen und Termine.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), widerrufbar über die Benachrichtigungseinstellungen des Geräts.

g) Abonnement und Zahlung

Für das Premium-Abo im Web speichern wir eine Kundenkennung unseres Zahlungsdienstleisters Stripe sowie Status und Laufzeit des Abos. Kreditkarten- oder Kontodaten erreichen uns zu keinem Zeitpunkt – sie werden ausschließlich bei Stripe eingegeben und verarbeitet. Käufe über die App Stores laufen über Apple bzw. Google; RevenueCat ordnet den Kauf eurem Konto zu.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), für die gesetzliche Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO. Zu eurem Widerrufsrecht siehe die Widerrufsbelehrung.

h) Server-Protokolle

Beim Aufruf der Anwendung fallen technisch bedingt Zugriffsdaten an (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browsertyp). Sie dienen dem sicheren Betrieb und der Fehlersuche und werden nach kurzer Zeit automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am störungsfreien und sicheren Betrieb).

3. Kontaktformular

Wenn ihr uns über das Kontaktformular schreibt, verarbeiten wir euren Namen, eure E-Mail-Adresse und den Inhalt der Nachricht – ausschließlich, um die Anfrage zu beantworten.

Die Nachricht wird nicht in unserer Datenbank gespeichert, sondern direkt per E-Mail an unser Postfach zugestellt. Sie verbleibt dort so lange, wie es zur Bearbeitung nötig ist, und wird danach gelöscht – sofern keine gesetzliche Aufbewahrungspflicht besteht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, wenn die Anfrage einen Vertrag betrifft, sonst Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).

Der Versand läuft über den Postfach-Anbieter unserer eigenen Domain. Ein externer Versanddienstleister ist nicht eingebunden.

4. Karten und Ortssuche

Die Karte lädt Kartenkacheln von den Servern der OpenStreetMap Foundation (Vereinigtes Königreich). Beim Laden übermittelt euer Gerät dabei technisch bedingt seine IP-Adresse. Die Ortssuche nutzt den Dienst Photon der komoot GmbH (Deutschland); übermittelt werden der Suchbegriff und die IP-Adresse.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO – ohne diese Abrufe ließe sich die Kartenfunktion nicht darstellen.

5. Empfänger und Auftragsverarbeiter

Wir geben Daten nur weiter, soweit es für den Betrieb nötig ist. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.

  • Supabase – Datenbank, Anmeldung, Dateispeicher und Live-Synchronisierung. Unsere Instanz liegt in der Region Europäische Union (Frankfurt am Main, Deutschland). Hier liegen eure Inhalte einschließlich Fotos und Chat-Nachrichten.
  • Vercel Inc. – Auslieferung der Web-Anwendung und Server-Protokolle.
  • Stripe – Zahlungsabwicklung im Web. Stripe ist für den Zahlungsvorgang selbst eigenständig verantwortlich.
  • RevenueCat, Apple und Google – Abwicklung von In-App-Käufen in den mobilen Apps.
  • Google (Firebase Cloud Messaging) und Apple (Push Notification service) – Zustellung nativer Benachrichtigungen. Übermittelt werden das Gerätetoken und der Inhalt der Mitteilung.
  • OpenStreetMap Foundation und komoot GmbH – Kartenkacheln und Ortssuche (siehe Abschnitt 4).

Eine Weitergabe zu Werbezwecken findet nicht statt. Eine gesetzliche Auskunftspflicht gegenüber Behörden bleibt unberührt.

6. Übermittlung in Drittländer

Eure Inhalte liegen in der Europäische Union (Frankfurt am Main, Deutschland). Einzelne Dienstleister haben ihren Sitz in den USA (Vercel, Stripe, RevenueCat, Google, Apple). Soweit dabei Daten in die USA übermittelt werden, stützen wir dies auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework beziehungsweise auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.

7. Speicherdauer

  • Konto und Inhalte: solange die Familie besteht. Nach einer Löschanfrage entfernen wir alle Daten der Familie einschließlich Fotos.
  • Standort: nur der jeweils letzte Stand; er wird bei jeder Aktualisierung überschrieben und beim Abschalten der Freigabe nicht weiter erneuert.
  • Push-Kennungen: bis zum Widerruf oder bis das Gerät sie ungültig meldet.
  • Server-Protokolle: wenige Tage.
  • Zahlungsbelege: gesetzliche Aufbewahrungsfristen von bis zu zehn Jahren (§ 147 AO, § 257 HGB).

8. Konten für Kinder

Eltern können in Tribalis Konten für ihre Kinder anlegen und mit der Rolle „Kind“ kennzeichnen. Für Kinder unter 16 Jahren ist die Verarbeitung nur mit Einwilligung der Sorgeberechtigten zulässig (Art. 8 Abs. 1 DSGVO). Mit dem Anlegen eines Kinderkontos erklärt die erziehungsberechtigte Person diese Einwilligung und bleibt für die Nutzung durch das Kind verantwortlich.

Für Kinderkonten gelten dieselben Grundsätze wie für alle anderen: keine Werbung, kein Tracking, keine Weitergabe. Standortfreigabe und Schrittzähler sind auch hier freiwillig und standardmäßig aus.

9. Cookies und lokale Speicherung

Wir setzen keine Analyse- oder Werbe-Cookies ein und benötigen deshalb kein Einwilligungsbanner.

Technisch notwendig sind lediglich:

  • ein Anmelde-Cookie, damit ihr zwischen Seitenaufrufen angemeldet bleibt;
  • Einträge im lokalen Speicher des Browsers für Einstellungen wie Farbschema, Startseiten-Aufbau und bereits gesehene Hinweise. Diese Angaben verlassen euer Gerät nicht.

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG – die Speicherung ist unbedingt erforderlich, damit der von euch gewünschte Dienst funktioniert.

10. Eure Rechte

Ihr habt jederzeit das Recht auf

  • Auskunft über die zu euch gespeicherten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit in einem gängigen Format (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO).

Erteilte Einwilligungen – Standort, Schrittzähler, Benachrichtigungen – könnt ihr jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die bis dahin erfolgte Verarbeitung rechtswidrig wird (Art. 7 Abs. 3 DSGVO).

Für Auskunft oder Löschung genügt eine formlose E-Mail an info@tribalis.de. Wir antworten innerhalb der gesetzlichen Frist von einem Monat.

Außerdem steht euch ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO). Für uns zuständig ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
www.lda.bayern.de
Ihr könnt euch ebenso an die Aufsichtsbehörde eures Wohnsitzes wenden.

11. Sicherheit

Die Übertragung erfolgt ausschließlich verschlüsselt über HTTPS. Passwörter speichern wir nur als Hash und können sie nicht einsehen. Der Zugriff auf Daten ist in der Datenbank über Row-Level-Security auf die jeweils eigene Familie beschränkt – Direktnachrichten zusätzlich auf Absender und Empfänger.

12. Pflicht zur Bereitstellung

Zur Nutzung der App sind eine E-Mail-Adresse und ein Passwort erforderlich; ohne diese Angaben ist kein Konto möglich. Alle weiteren Angaben sind freiwillig.

Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

13. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die App oder die Rechtslage ändert. Maßgeblich ist die jeweils hier abrufbare Fassung; das Datum oben nennt den Stand.

Die Anbieterangaben findet ihr im Impressum.

ImpressumDatenschutzWiderrufKontaktZur App
Datenschutz · Tribalis