Datenschutzerklärung für WalkyPop
Stand: September 2026 · English version
1. Verantwortlicher
Robert BeutelspacherHagstr. 26
74193 Schwaigern
Deutschland
E-Mail: hi@turbobarn.com
Diese deutsche Fassung ist maßgeblich. Die englische Fassung ist eine Übersetzung zur besseren Verständlichkeit.
2. Worum es geht
WalkyPop ist eine Check-in-App für Familien. Ein Kind hält einen Ballon gedrückt, bis er platzt, und sendet damit „Ich bin da!“ an die gekoppelten Erwachsenen; die antworten mit einem Emoji aus einer festen Liste. Den Ballon platzen zu lassen ist alles, was die Kinderseite kann.
Zwei Dinge vorweg, weil sie die meisten Fragen beantworten:
WalkyPop erhebt zu keiner Zeit und in keiner Form Standortdaten. Es gibt keine Ortung, keine Karten, keine Geofences, keinen Bewegungsverlauf – die App fordert die Standortberechtigung nicht einmal an.
WalkyPop hat keine Benutzerkonten. Es gibt keine Registrierung, keine E-Mail-Adresse, kein Passwort. Jedes Gerät meldet sich anonym an und bekommt eine zufällige Kennung (UUID). Diese Kennung ist alles, was Ihr Gerät mit unseren Servern verbindet; sie lässt sich keiner Person zuordnen.
3. Welche Daten verarbeitet werden
3.1 Nur auf Ihrem Gerät
Diese Angaben verlassen Ihr Gerät nicht und erreichen unsere Server nie: die vier selbst belegten Emoji-Felder, der gewählte Hautton der Hand-Emojis, der Schalter für Mitteilungen und technische Einstellungen der App. Auch die Kamera arbeitet nur auf dem Gerät: Beim Scannen eines Einladungs-Codes wird kein Bild gespeichert oder übertragen, nur der erkannte Code.
3.2 Auf unserem Server
- Eine zufällige, anonyme Nutzer-Kennung (UUID) je Gerät
- Die Rolle des Geräts: Kind oder Erwachsener
- Ein frei gewählter Anzeigename (höchstens 60 Zeichen). Sie entscheiden, was dort steht – ein Spitzname genügt
- Optional ein Profilfoto. Es wird vor dem Hochladen auf höchstens 512 × 512 Pixel verkleinert und liegt in einem privaten Speicher, auf den nur die gekoppelten Familienmitglieder zugreifen können
- Die Sprache des Geräts (zweistelliges Kürzel, z. B. „de“), damit Nachrichten in der richtigen Sprache ankommen
- Welche Geräte miteinander gekoppelt sind, und die Einladungs-Codes, über die die Kopplung zustande kam
- Zu jeder Meldung: wann der Ballon geplatzt ist, wann die Meldung bei uns angekommen ist, wann ein Erwachsener sie gesehen und wann sie zurückgesetzt wurde
- Zu jeder Antwort: das gewählte Emoji (aus einer festen Liste von 24) und die Hautton-Stufe (eine Zahl von 0 bis 5)
- Zu jedem Pop-Wunsch: welcher Erwachsene ihn wann an welches Kind geschickt hat, ob er angekommen und gesehen wurde, und die optionale Notiz dazu (höchstens 60 Zeichen). Diese Notiz ist der einzige freie Text in WalkyPop – einen Chat gibt es nicht
- Die Einstellungen pro Kind: Ballonform, Ballonfarbe, ob und an welchen Wochentagen zu welchen Uhrzeiten erinnert werden soll, die zugehörige Zeitzone und welche Erwachsenen die Erinnerungs-Info abgeschaltet haben
- Welches Zweitgerät (etwa eine Uhr) zu welchem Kind gehört
- Wenn Sie Mitteilungen eingeschaltet haben: das Push-Token Ihres Geräts – eine vom Push-Dienst vergebene technische Adresse – und die Plattform (iOS, Android oder Uhr). Das Token kann kein anderes Gerät und keine App auslesen
- Ob eine Berechtigung für „WalkyPop Plus“ besteht, woher sie stammt (Probezeit oder Kauf), wann sie endet und – bei einem Kauf – die Transaktionsnummer, die der Store dafür vergeben hat
Was NICHT verarbeitet wird: Standortdaten, Kontakte, Adressbuch, Kalender, Fotos außer dem einen selbst gewählten Profilbild, Kamerabilder, Gerätekennungen für Werbezwecke (IDFA), Nutzungsstatistiken, Verhaltensprofile.
3.3 Mitteilungen (Push)
Mitteilungen sind freiwillig: Die App fragt einmal nach der ersten Kopplung, und im eigenen Profil gibt es einen Schalter. Aus heißt: Das Token wird von unserem Server entfernt, und das Gerät bekommt nichts mehr zugestellt.
Zugestellt wird über die Push-Dienste der Plattformen: Firebase Cloud Messaging (Google Ireland Limited, Dublin, bzw. Google LLC, USA) für Handys und den Apple Push Notification service (Apple Distribution International Ltd., Cork, bzw. Apple Inc., USA) für die Apple Watch. Diese Dienste sehen das Token und den Inhalt der Mitteilung. Der Inhalt ist knapp: bei einer Meldung der Name des Kindes und „Ich bin da!“, bei einer Antwort das Emoji, bei einem Pop-Wunsch der Name des Absenders, ein fester Satz und die optionale Notiz, bei einer Erinnerung ein fester Satz, bei einem ersetzten Gerät nur der Hinweis darauf. Von Firebase nutzen wir ausschließlich Cloud Messaging – kein Firebase Analytics, keine Crash-Statistik.
Google und Apple sind dafür Auftragsverarbeiter nach Art. 28 DSGVO. Soweit Daten dabei in die USA gelangen, stützt sich das auf die Standardvertragsklauseln der EU-Kommission und auf das EU-US Data Privacy Framework, dem beide Unternehmen angehören.
4. Wo die Daten liegen und wer sie verarbeitet
4.1 Datenbank und Dateispeicher
Supabase (Supabase Inc.). Die Daten dieses Projekts liegen in der Region eu-central-1 (Frankfurt am Main, Deutschland). Auftragsverarbeitung nach Art. 28 DSGVO. Wie jeder Server protokolliert Supabase Zugriffe kurzzeitig (unter anderem die IP-Adresse des Geräts), um Störungen und Missbrauch zu erkennen; diese Protokolle werden nach wenigen Tagen automatisch gelöscht.
4.2 Fehler-Telemetrie
Sentry (Functional Software Inc.), EU-Datenregion. Stürzt die App ab oder läuft ein unbehandelter Fehler auf, wird gemeldet: die technische Fehlerspur, das Gerätemodell, die Version des Betriebssystems und die Version der App. Ausdrücklich nicht übertragen werden IP-Adressen, Bildschirmfotos und Sitzungsaufzeichnungen – diese Funktionen sind abgeschaltet. Die Meldung enthält weder Namen noch Fotos noch Nachrichten.
4.3 Kaufabwicklung
Der Kauf selbst läuft vollständig über den App Store bzw. Google Play; wir erhalten keine Zahlungsdaten, keine Kreditkartennummer und keinen Namen. Für Kauf und Zahlung sind Apple bzw. Google eigene Verantwortliche; es gelten deren Datenschutzerklärungen.
Zur Prüfung des Kaufbelegs und zur Verwaltung des Abos setzen wir RevenueCat (RevenueCat Inc., USA) ein. Übermittelt werden dorthin die anonyme Nutzer-Kennung, der vom Store ausgestellte Kaufbeleg bzw. das Kauf-Token, das gekaufte Produkt mit Preis und Währung, Plattform, App-Version und Gerätesprache; RevenueCat protokolliert wie jeder Server die IP-Adresse der Anfrage. Die Übermittlung in die USA stützt sich auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO), die RevenueCat in seinem Auftragsverarbeitungsvertrag einbezieht.
Wir geben Daten darüber hinaus an niemanden weiter. Wir verkaufen keine Daten. Es gibt keine Werbung und kein Tracking.
5. Rechtsgrundlagen
- Kopplung, Meldungen, Antworten, Pop-Wünsche, Einstellungen, Mitteilungen und Kauf: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags)
- Profilfoto und Anzeigename: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung; beides ist freiwillig und jederzeit änderbar oder löschbar)
- Fehler-Telemetrie: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionierenden, fehlerfreien App)
6. Wie lange gespeichert wird
- Meldungen samt Antworten: 30 Tage, danach nächtlich automatisch gelöscht
- Einmal-Codes zum Verbinden eines zweiten Geräts: ein Tag
- Pop-Wünsche samt Notiz: bis Sie das Gerät löschen oder die 12-Monats-Frist greift
- Push-Token: bis Sie Mitteilungen ausschalten oder das Gerät löschen; meldet der Push-Dienst ein Token als ungültig, wird es sofort entfernt
- Fehlerberichte bei Sentry: höchstens 90 Tage
- Anonyme Kennungen ohne zugehöriges Profil: nächtlich
- Profil, Foto, Kopplungen und Einstellungen: bis Sie sie löschen – spätestens jedoch nach 12 Monaten ohne jede Nutzung der App. Dann wird die anonyme Kennung samt allem, was daran hängt, automatisch gelöscht. Ausgenommen sind Geräte mit einem laufenden Kauf für die Familie sowie bewusst profillose Zweitgeräte
7. Löschung durch Sie selbst
In der App, in der Erwachsenen-Ansicht ganz unten: „Dieses Handy und alle Daten löschen“. Auf der Apple Watch: „Uhr zurücksetzen“. Beides löscht die anonyme Kennung dieses Geräts samt Profil, Foto, Kopplungen, Meldungen und Einstellungen auf unserem Server. Der Vorgang ist endgültig und nicht rückgängig zu machen.
Die Deinstallation der App allein löscht die Serverdaten nicht sofort – sie fallen dann unter die 12-Monats-Frist aus Abschnitt 6.
8. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Ehrlicher Hinweis zur Auskunft: Weil WalkyPop keine Konten hat, können wir eine Anfrage keiner Person zuordnen. Wir können nur beauskunften, was zu einer anonymen Nutzer-Kennung gespeichert ist, und nur, wenn Sie uns diese Kennung nennen können. Das ist der Preis der Kontofreiheit – und der Grund, warum die Löschung direkt in der App liegt, wo Ihr Gerät seine eigene Kennung kennt.
Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-WürttembergHeilbronner Straße 35
70191 Stuttgart
Telefon: 0711 615541-0
E-Mail: poststelle@lfdi.bwl.de
baden-wuerttemberg.datenschutz.de
9. Kinder
WalkyPop ist für die Nutzung in Familien gedacht. Ein Kind-Gerät wird von einem Erwachsenen eingerichtet und mit dessen Gerät gekoppelt; Name und Foto eines Kindes vergeben die Erwachsenen. Die datenschutzrechtliche Einwilligung erteilt der oder die Sorgeberechtigte.
Die Kind-Ansicht enthält keine Werbung, keine Käufe, keine Links nach außen und keine Eingabemöglichkeit für freien Text. Der Zugang zu den Einstellungen ist durch eine Leseaufgabe geschützt, die ein Kind, das noch nicht liest, nicht löst.
10. Änderungen
Ändert sich, was die App verarbeitet, ändern wir diese Erklärung vorher – nicht danach. Das Datum oben nennt den aktuellen Stand.