Dies ist eine Übersetzung als Serviceleistung. Rechtlich verbindlich ist die italienische Fassung; bei Abweichungen ist der italienische Text maßgeblich.
Giffit („der Dienst") wird von Michele Furgeri entwickelt und betrieben.
Diese Datenschutzerklärung beschreibt, wie wir Ihre personenbezogenen Daten gemäß der
Verordnung (EU) 2016/679 (DSGVO) und dem italienischen Gesetzesdekret 196/2003
(italienisches Datenschutzgesetz) in der durch das Gesetzesdekret 101/2018 geänderten
Fassung erheben, verwenden und schützen.
Kurz gesagt: Wir erheben nur die Daten, die nötig sind, damit Sie Giffit nutzen können. Wir verkaufen Ihre Daten nicht an Dritte. Die erweiterten Personalisierungsfunktionen auf Basis Ihres Surfverhaltens sind stets optional und können jederzeit in den App-Einstellungen widerrufen werden.
1. Verantwortlicher
Michele Furgeri
E-Mail: info@giffit.me
Es wurde kein Datenschutzbeauftragter (DSB) benannt. Bei Fragen zu deinen personenbezogenen Daten oder zur Ausübung deiner Rechte kannst du den Verantwortlichen unter der oben genannten E-Mail-Adresse kontaktieren.
2. Erhobene Daten
Vom Nutzer direkt bereitgestellte Daten
- Registrierungsdaten: E-Mail-Adresse, Passwort (nicht im Klartext gespeichert — mit bcrypt gehasht)
- Profildaten: Benutzername, Anzeigename, Profilfoto, Geschlecht, Geburtsdatum, Interessen, negative Präferenzen („Dinge, die Sie nicht mögen"), Größen und Maße (freiwillig)
- Größen und Maße: Oberteil-, Hosen-, Unterwäsche- und BH-Größe, Ringgröße und Schuhgröße. Jedes Feld ist freiwillig, ist zunächst nur für Sie sichtbar, und Sie entscheiden, welche Kontakte es sehen dürfen. Diese Daten werden niemals an Anbieter künstlicher Intelligenz übermittelt: dem Modell wird lediglich mitgeteilt, dass ein Maß vorliegt, niemals dessen Wert. Wir speichern keine Historie: erfasst wird nur der aktuelle Wert, den spätere Änderungen überschreiben.
- Erstellte Inhalte: Wunschlisten, Wunschlisten-Einträge, Lebensereignisse, Chat-Nachrichten
- Beziehungsdaten: Verbindungen mit anderen Nutzern, gesendete und empfangene Einladungen
Automatisch erhobene Daten
- Nutzungsdaten: Anmelde-Zeitstempel, Themeneinstellungen, Sitzungsprotokolle
- Push-Token: Gerätekennung zum Versand von Push-Benachrichtigungen
- Diagnose- und Analysedaten: technische Fehlerereignisse (für die Stabilität des Dienstes) sowie aggregierte und pseudonymisierte Nutzungsstatistiken (zur Verbesserung des Dienstes). Die In-App-Nutzungsanalyse wird nur mit Ihrer vorherigen Einwilligung aktiviert.
Mit ausdrücklicher Einwilligung erhobene Daten (optional)
- Navigationsdaten im integrierten Browser: URL, Titel und Beschreibung der über den integrierten Browser von Giffit besuchten Produkte. Diese Daten werden ausschließlich zur Personalisierung der KI-Geschenkvorschläge verarbeitet. Sie werden niemals an Dritte weitergegeben. Sie können diese Einwilligung jederzeit verweigern oder widerrufen.
Von Anmelde-Anbietern erhaltene Daten (Google, Apple)
Wenn du dich mit Google oder Apple anmeldest, findet die Authentifizierung auf den Systemen des Anbieters statt: Giffit sieht niemals das Passwort deines Google- oder Apple-Kontos. Wir erhalten ausschließlich:
- Google: E-Mail-Adresse (verifiziert), Name, Profilbild und eine eindeutige Kennung;
- Apple: E-Mail-Adresse und Name. Apple übermittelt den Namen nur bei der ersten Anmeldung. Wenn du „E-Mail-Adresse verbergen“ wählst, erhalten wir von Apple eine anonyme Weiterleitungsadresse (
@privaterelay.appleid.com) und deine echte Adresse bleibt Giffit unbekannt.
Es sind dieselben Daten, die bei der Registrierung abgefragt würden, und sie dienen ausschließlich dazu, dein Konto zu erstellen und zu identifizieren: Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Wir erhalten keine Kontakte, Kalender, Fotos, Nachrichten oder sonstige Inhalte aus deinen Google- oder Apple-Konten und veröffentlichen nichts in deinem Namen.
Google und Apple verarbeiten die Authentifizierungsdaten als eigenständige Verantwortliche gemäß ihren eigenen Datenschutzhinweisen (Google, Apple). Du kannst den Zugriff von Giffit jederzeit in den Einstellungen deines Google- oder Apple-Kontos widerrufen; um bereits bei Giffit gespeicherte Daten zu löschen, nutze die Kontolöschung im Abschnitt „Deine Rechte“.
3. Zwecke und Rechtsgrundlage der Verarbeitung
| Zweck | Rechtsgrundlage (DSGVO) | Betroffene Daten |
|---|---|---|
| Registrierung und Kontoverwaltung | Art. 6(1)(b) — Vertragserfüllung | E-Mail, Passwort, Profil |
| Bereitstellung des Dienstes (Wunschlisten, Ereignisse, Verbindungen, Chat) | Art. 6(1)(b) — Vertragserfüllung | Alle Profildaten und Inhalte |
| Anzeige Ihrer Größen für die von Ihnen freigegebenen Kontakte | Art. 6(1)(b) — Vertragserfüllung | Größen und Maße (freiwillig) |
| Profilbasierte KI-Geschenkvorschläge | Art. 6(1)(b) — Vertragserfüllung | Interessen, Präferenzen, Alter, Geschlecht |
| Push-Benachrichtigungen und Transaktions-E-Mails | Art. 6(1)(b) — Vertragserfüllung | Push-Token, E-Mail |
| Personalisierung der Vorschläge über Navigationsdaten | Art. 6(1)(a) — Einwilligung (optional) | URLs und Beschreibungen besuchter Produkte |
| Sicherheit, Betrugs- und Missbrauchsprävention | Art. 6(1)(f) — Berechtigtes Interesse | Zugriffsprotokolle, Nutzungsdaten |
| Verbesserung des Dienstes (aggregierte Analysen) | Art. 6(1)(f) — Berechtigtes Interesse | Anonyme/aggregierte Daten |
| Erfüllung gesetzlicher Pflichten | Art. 6(1)(c) — Rechtliche Verpflichtung | Einwilligungsprotokolle, von Behörden angeforderte Daten |
Die auf dem berechtigten Interesse (Art. 6(1)(f)) beruhende Verarbeitung wird stets gegen die Rechte der betroffenen Person abgewogen. Sie können dieser Verarbeitung jederzeit widersprechen, indem Sie den Verantwortlichen kontaktieren.
4. Automatisierte Entscheidungsfindung und KI-Profiling
Der Dienst nutzt Systeme der künstlichen Intelligenz, um personalisierte Geschenkvorschläge auf Grundlage Ihrer Profildaten (Interessen, negative Präferenzen, Geschlecht, Alter) und — sofern Sie eingewilligt haben — der von Ihnen im integrierten Browser erkundeten Produkte zu erstellen. Die Anfragen werden über OpenRouter geleitet, das sie an KI-Modelle Dritter weiterleitet und eigene Rechenanbieter (Auftragsverarbeiter) einsetzen kann. Gemäß den Richtlinien von OpenRouter werden die Inhalte der Anfragen nicht zum Training von Modellen verwendet. Das eingesetzte Modell kann sich im Laufe der Zeit ändern, ohne dass sich dadurch die Zwecke der Verarbeitung oder die betroffenen Datenkategorien ändern.
Diese Vorschläge sind rein indikativ und entfalten keine rechtlichen Wirkungen und beeinträchtigen Sie nicht erheblich im Sinne von Art. 22 DSGVO. Es wird keine verbindliche automatisierte Entscheidung getroffen. Sie haben das Recht, die Ergebnisse anzufechten und eine Überprüfung durch einen Menschen zu verlangen, indem Sie an info@giffit.me schreiben.
5. Lokale Speicherung (AsyncStorage)
Die App nutzt AsyncStorage (lokale Speicherung auf dem Gerät), um Sitzungseinstellungen, Authentifizierungs-Token, Themeneinstellungen und Einwilligungsprotokolle zu speichern. Diese Daten verbleiben ausschließlich auf Ihrem Gerät und werden nicht an Dritte übermittelt. Sie werden bei der Abmeldung oder Deinstallation der App automatisch gelöscht.
6. Dienstleister (Auftragsverarbeiter)
Ihre Daten können von folgenden Anbietern verarbeitet werden, mit denen wir entsprechende Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO abgeschlossen haben:
| Anbieter | Standort | Zweck | Übermittlungsgarantie |
|---|---|---|---|
| Supabase Inc. | USA | Datenbank, Authentifizierung, Speicher | SCC (Art. 46(2)(c) DSGVO) |
| OpenRouter, Inc. | USA | Weiterleitung der KI-Anfragen an KI-Modelle Dritter; gemäß den Richtlinien von OpenRouter werden die Inhalte nicht zum Training verwendet. Kann eigene Rechenanbieter (Auftragsverarbeiter) einsetzen | SCC (Art. 46(2)(c) DSGVO) |
| Resend Inc. | USA | Transaktions-E-Mails | SCC (Art. 46(2)(c) DSGVO) |
| Expo / 650 Industries Inc. | USA | App-Verteilung, Push-Benachrichtigungen | DPF + SCC |
| Render Services Inc. | USA | Backend-Hosting | SCC (Art. 46(2)(c) DSGVO) |
| Cloudflare Inc. | USA | Hosting der statischen Website (Cloudflare Pages), CDN und DDoS-Schutz | DPF + SCC |
| Functional Software, Inc. (Sentry) | EU (Deutschland) | Fehlerüberwachung und technische Diagnose für die Stabilität des Dienstes (keine IP-Adresse und keine personenbezogenen Anfrageinhalte) | Daten in der EU — keine Übermittlung außerhalb der EU |
| PostHog, Inc. | EU | Aggregierte, pseudonymisierte Nutzungsanalyse zur Verbesserung des Dienstes (In-App-Analyse nur mit Einwilligung) | Daten in der EU — keine Übermittlung außerhalb der EU |
EU-US-Datenschutzrahmen (DPF): von der Europäischen Kommission mit Beschluss
2023/1795 vom 10. Juli 2023 genehmigter Angemessenheitsrahmen.
Standardvertragsklauseln (SCC): von der Europäischen Kommission mit Beschluss
2021/914 vom 4. Juni 2021 genehmigtes Muster.
Für weitere Informationen zu den angewandten Garantien wenden Sie sich an den Verantwortlichen.
7. Speicherdauer
| Datenkategorie | Speicherdauer |
|---|---|
| Konto- und Profildaten | Bis zur Löschung des Kontos, danach innerhalb von 30 Tagen gelöscht. Wenn du die App 30 Monate lang nicht öffnest, wird das Konto automatisch gelöscht — nach zwei E-Mail-Hinweisen bei 12 und 24 Monaten. |
| Nicht abgeschlossene Registrierungen oder nie akzeptierte Bedingungen | Automatische Löschung: 30 Tage bei nie abgeschlossener Registrierung, 60 Tage bei nie akzeptierten Bedingungen. |
| Navigationsdaten des integrierten Browsers | Höchstens 12 Monate ab Erhebung (oder bis zum Widerruf der Einwilligung) |
| Einwilligungsprotokolle (Nachweis der AGB-Annahme) | 5 Jahre ab Annahme (gesetzliche Dokumentationspflicht) |
| Sicherheits- und Zugriffsprotokolle | 90 Tage |
| Chat-Nachrichten | Bis zur Löschung des Kontos oder der Konversation |
Nach der Löschung des Kontos werden die personenbezogenen Daten innerhalb von 30 Tagen gelöscht oder anonymisiert, mit Ausnahme der aus gesetzlicher Pflicht aufbewahrten Einwilligungsprotokolle.
8. Ihre Rechte
Gemäß Art. 15–21 DSGVO haben Sie die folgenden Rechte:
- Auskunft (Art. 15): eine Kopie der Sie betreffenden personenbezogenen Daten und Informationen über deren Verarbeitung erhalten
- Berichtigung (Art. 16): unrichtige Daten korrigieren oder unvollständige Daten vervollständigen
- Löschung („Recht auf Vergessenwerden") (Art. 17): Ihr Konto und alle zugehörigen Daten löschen — direkt in der App verfügbar (Profil → Einstellungen → Konto löschen)
- Einschränkung der Verarbeitung (Art. 18): in bestimmten Fällen die Aussetzung der Verarbeitung verlangen
- Datenübertragbarkeit (Art. 20): Ihre Daten in einem strukturierten, maschinenlesbaren Format (JSON/CSV) erhalten
- Widerspruch (Art. 21): der auf berechtigtem Interesse beruhenden Verarbeitung widersprechen
- Widerruf der Einwilligung (Art. 7(3)): die Einwilligung zur Personalisierung über Navigationsdaten jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird — direkt in der App verfügbar (Profil → Einstellungen → Datenschutz)
Um Ihre Rechte auszuüben, schreiben Sie an info@giffit.me und geben Sie Ihr Anliegen an. Wir antworten innerhalb von 30 Tagen nach Eingang (in komplexen Fällen um weitere 60 Tage verlängerbar, mit Mitteilung des Grundes).
9. Mindestalter
Der Dienst richtet sich an Nutzer ab 16 Jahren, im Einklang mit Art. 8 DSGVO und Art. 2-quinquies des Gesetzesdekrets 196/2003. Wir erheben wissentlich keine Daten von Minderjährigen unter 16 Jahren. Sollten wir Kenntnis davon erlangen, dass wir Daten eines Minderjährigen ohne Einwilligung des Trägers der elterlichen Verantwortung erhoben haben, werden wir diese unverzüglich löschen.
10. Datensicherheit
Wir treffen die folgenden technischen und organisatorischen Maßnahmen (Art. 32 DSGVO):
- Hashing der Passwörter mit bcrypt (Salt-Faktor ≥ 10)
- Verschlüsselte Übertragungen über HTTPS/TLS 1.2+
- JWT-basierte Authentifizierung mit Ablauf
- Row-Level Security (RLS) in der Datenbank zur Isolierung der Daten pro Nutzer
- Datenzugriff ausschließlich auf autorisiertes Personal beschränkt
- Regelmäßige Backups mit Verschlüsselung im Ruhezustand
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die ein Risiko für Ihre Rechte und Freiheiten mit sich bringen kann, benachrichtigen wir Sie unverzüglich gemäß Art. 34 DSGVO. Die Meldung an die Aufsichtsbehörde (Art. 33 DSGVO) erfolgt innerhalb von 72 Stunden nach Bekanntwerden der Verletzung.
11. Beschwerden
Sie haben das Recht, bei der italienischen Datenschutzbehörde (Garante Privacy) Beschwerde
einzulegen:
www.garanteprivacy.it
Garante per la Protezione dei Dati Personali
Piazza Venezia, 11 — 00187 Rom, Italien
Tel.: +39 06.69677.1
Wir bitten Sie jedoch, uns vor einer förmlichen Beschwerde zu kontaktieren, damit wir das Problem direkt lösen können.
12. Änderungen der Datenschutzerklärung
Wir behalten uns das Recht vor, diese Datenschutzerklärung im Falle von gesetzlichen, technologischen oder dienstbezogenen Änderungen zu aktualisieren. Änderungen werden wie folgt klassifiziert:
- Wesentliche Änderungen (neue Zwecke, neue Anbieter, neue Datenkategorien): Mitteilung in der App und per E-Mail mit einer Vorankündigung von mindestens 15 Tagen. Die Einwilligung wird bei Bedarf erneut eingeholt.
- Nicht wesentliche Änderungen (Korrekturen, Klarstellungen): Aktualisierung der Version ohne gesonderte Vorankündigung.
Die aktualisierte Fassung ist stets unter giffit.me/de/privacy.html sowie im Bereich Profil → Einstellungen der App verfügbar.