Zum Inhalt springen
Glenby
Glenby

Stand: 12. August 2026

Datenschutz

Glenby verarbeitet so wenig wie möglich über dich. Was du mit anderen teilst, ist Ende-zu-Ende verschlüsselt. Wir können es nicht lesen.

Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist Ebrahim Seyfi (Geschäftsbezeichnung „Senorit"), Seeschwalbentwiete 23, 22119 Hamburg, privacy@glenby.de. Vollständige Anbieterangaben findest du im Impressum.

Ende-zu-Ende-Verschlüsselung

Inhalte, die du mit Freunden teilst (Fotos, Notizen zu Orten), werden auf deinem Gerät verschlüsselt, bevor sie unsere Server erreichen. Entschlüsseln können sie nur die Empfänger, die du auswählst. Wir speichern ausschließlich den verschlüsselten Inhalt und haben keinen Schlüssel dazu.

Was bleibt sichtbar: Metadaten

Ende-zu-Ende-Verschlüsselung macht den Inhalt deiner Nachrichten und Fotos für uns unlesbar, nicht aber die Tatsache, dass überhaupt kommuniziert wird. Für die Zustellung verarbeiten wir zwangsläufig Metadaten: wer an wen sendet, Zeitstempel sowie Zustell- und Lesestatus. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags); die Speicherdauer richtet sich nach der Dauer deines Kontos, siehe Abschnitt Speicherdauer. Zusätzlich zur DSGVO schützt das Fernmeldegeheimnis nach § 3 TDDDG sowohl den Inhalt als auch die näheren Umstände deiner Kommunikation und bindet uns als Anbieter eines interpersonellen Telekommunikationsdienstes.

Welche Daten wir verarbeiten

Konto
Anzeigename und optional eine E-Mail-Adresse für die Anmeldung. Das Passwort speichern wir ausschließlich als Hash, niemals im Klartext.
Geteilte Inhalte
Fotos und Notizen zu Orten: ausschließlich Ende-zu-Ende-verschlüsselt gespeichert. Wir besitzen keinen Schlüssel dazu.
Videoanrufe
1:1-Videoanrufe werden direkt zwischen den Geräten übertragen (WebRTC, verschlüsselt) und nicht aufgezeichnet. Cloudflare vermittelt als TURN-Relay ausschließlich die Verbindung.
Abrechnung
Bei einem kostenpflichtigen Abo verarbeitet unser Zahlungsdienstleister Stripe die Zahlungsdaten. Wir selbst speichern nur die zur Vertragsverwaltung nötige Kennung und den Tarifstatus.
Freunde und Benachrichtigungen
Freundescode, Verbindungen und, sofern du Erinnerungen aktivierst, ein Push-Token.
Technische Daten
Minimale Daten für Betrieb und Sicherheit, etwa Sitzungs- und Gerätekennung sowie Zeitstempel der Synchronisierung.

Standort

Beim Erledigen einer Aufgabe wird einmalig dein Standort (GPS) als Echtheitsnachweis erfasst und mit der Erledigung gespeichert. Es gibt keine Hintergrund-Ortung und kein Bewegungsprofil. Dein Standort ist damit keine besondere Kategorie personenbezogener Daten im Sinne von Art. 9 DSGVO; die Verarbeitung stützt sich auf Art. 6 Abs. 1 lit. b und lit. f DSGVO.

Eingesetzte Dienste (Auftragsverarbeiter)

Verschlüsselte Inhalte und Kontodaten werden bei folgenden Diensten verarbeitet:

Auftragsverarbeiter und Empfänger, die Glenby zum Betrieb der App und Website einsetzt
DienstZweckStandort / Übermittlungsgrundlage
Supabase Pte. Ltd. (Singapur)Datenbank & Edge-Funktionen: Konten, Chat-Metadaten, Entitlements.Datenbank-Region: AWS Frankfurt (eu-central-1). Übermittlung auf Grundlage von EU-Standardvertragsklauseln (Singapur hat keinen Angemessenheitsbeschluss).
Cloudflare Inc. (USA)Speicherung Ende-zu-Ende-verschlüsselter Fotos und Sprachnachrichten (R2), Chat-Zustellung (Durable Objects), Verbindungsvermittlung für Anrufe (TURN).Inhalte erreichen Cloudflare ausschließlich als Ciphertext. Übermittlung auf Grundlage des EU-US Data Privacy Framework.
Stripe Payments Europe Ltd. (Irland) / Stripe Inc. (USA)Zahlungsabwicklung für Glenby+ Abonnements: E-Mail-Adresse, Name, Zahlungsdaten.Übermittlung auf Grundlage des EU-US Data Privacy Framework.
Google LLC (USA)Anmeldung mit Google-Konto (Google Sign-In: E-Mail-Adresse, Name, Profilbild), Push-Zustellung (Firebase Cloud Messaging, Geräte-Token), Kartendarstellung (Google Maps SDK, direkte Geräteverbindung), App-Integritätsprüfung (Play Integrity), Absturzberichte (Firebase Crashlytics, nur nach Einwilligung in der App, standardmäßig aus).Übermittlung auf Grundlage des EU-US Data Privacy Framework.
Vercel Inc. (USA)Hosting dieser Website (glenby.de), Zugriffs-Logs.Übermittlung auf Grundlage des EU-US Data Privacy Framework.
Resend / Plus Five Five Inc. (USA)Versand transaktionaler E-Mails (z. B. Lösch- und Widerrufsbestätigungen), keine Werbe-E-Mails.Übermittlung auf Grundlage des EU-US Data Privacy Framework.
Norwegisches Meteorologisches Institut (MET Norway)Wettervorhersage in der App (api.met.no, Locationforecast).Geräte-IP-Adresse und auf rund 1 km vergröberter Standort werden direkt vom Gerät übermittelt. Daten unter NLOD 2.0 und CC BY 4.0.
HeiGIT gGmbH (Deutschland)Fußweg-Routing (openrouteservice).Vergröberte Koordinaten, über unseren Server weitergeleitet; das Gerät kontaktiert den Dienst nicht direkt.
Overpass-API-Instanzen (Deutschland/Österreich, Community-Betrieb)Orte- und POI-Daten.Serverseitige Abfragen ohne Nutzerkennung.
Wikimedia Foundation (USA)Orts-Informationen und Referenzfotos.Serverseitige Abfragen ohne Nutzerkennung.
Hugging Face, Inc. (USA)Einmaliger Download des Offline-Spracherkennungsmodells.Keine Übermittlung von Inhalts- oder Kontodaten.

Mit allen genannten Auftragsverarbeitern bestehen die erforderlichen Vereinbarungen nach Art. 28 DSGVO.

Datenquellen

Kartendaten, Wege und Fotos in der App stammen aus offenen Quellen wie OpenStreetMap und Wikimedia Commons - Zweck und Einordnung der jeweiligen Dienste stehen oben unter „Eingesetzte Dienste“. Angaben zu Tieren und Pflanzen an einem Ort stammen zusätzlich aus der GBIF-Datenbank (Global Biodiversity Information Facility, gbif.org), einem weltweiten Netzwerk aus Museen, Instituten und Bürgerwissenschaft-Projekten. Wir verwenden dafür ausschließlich Funde, die unter CC0 oder CC BY veröffentlicht sind, und nennen die datenliefernden Institutionen als Quelle. Diese Daten sind keiner Person zugeordnet und enthalten keine Informationen über dich.

Drittlandübermittlung

Ein Teil der eingesetzten Dienste hat seinen Sitz oder verarbeitet Daten außerhalb der EU/des EWR. Unsere Datenbank läuft bei Supabase Pte. Ltd. (Singapur, Datenbank-Region AWS Frankfurt), abgesichert über EU-Standardvertragsklauseln, da für Singapur kein Angemessenheitsbeschluss der EU-Kommission besteht. Cloudflare, Stripe, Google und Vercel haben ihren Sitz (auch) in den USA und sind für das EU-US Data Privacy Framework zertifiziert, das die EU-Kommission als angemessenes Schutzniveau anerkannt hat (Art. 45 DSGVO); Resend übermittelt ebenfalls auf Grundlage des Data Privacy Framework. Alle Übermittlungen in Drittländer erfolgen ausschließlich auf einer der in Art. 44 ff. DSGVO vorgesehenen Grundlagen. Die vollständige, laufend aktualisierte Liste steht oben unter „Eingesetzte Dienste“.

Inhalte, die du mit anderen teilst (Fotos, Sprachnachrichten, Notizen), verlassen dein Gerät ausschließlich Ende-zu-Ende-verschlüsselt. Auch wenn der verschlüsselte Ciphertext auf Servern außerhalb der EU liegt, kann niemand außer den von dir gewählten Empfängern den Inhalt lesen, weder wir noch der jeweilige Hosting-Anbieter.

Prüfung schädlicher Inhalte auf dem Gerät

Bevor ein Foto verschlüsselt und geteilt wird, prüft die App es direkt auf deinem Gerät auf erkennbar schädliche Inhalte. Diese Prüfung läuft lokal. Es werden dafür keine Bilder hochgeladen. Mehr dazu auf der Seite Sicherheit & Transparenz.

Absturzberichte

Zweck
Fehleranalyse und Stabilitätsverbesserung der App.
Daten
App-Version, Betriebssystemversion, Gerätemodell und Gerätezustand (etwa freier Speicher), der Absturzbericht (Stacktrace) sowie eine zufällige Crashlytics-Installations-ID. Keine Verknüpfung mit deinem Glenby-Konto. Beim Empfang verarbeitet Google technisch bedingt die IP-Adresse deines Geräts; sie wird nicht Teil des Berichts. Nachrichten, Fotos und Sprachnachrichten sind nie enthalten.
Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Funktion ist standardmäßig deaktiviert (Opt-in); du aktivierst sie selbst in den Einstellungen und kannst sie dort jederzeit über denselben Schalter mit Wirkung für die Zukunft wieder deaktivieren.
Empfänger
Google LLC (Firebase Crashlytics, USA).
Speicherung
Ein Absturzbericht entsteht zunächst nur auf deinem Gerät und wird erst beim nächsten App-Start übertragen. Serverseitig werden Absturzberichte höchstens 90 Tage vorgehalten; insgesamt speichern wir maximal 5.000 Berichte, ältere werden automatisch überschrieben.

Gesetzliche Meldepflicht

Besteht der begründete Verdacht auf eine schwere Straftat (insbesondere auf Darstellungen sexuellen Missbrauchs von Kindern), sind wir nach Art. 18 der Verordnung (EU) 2022/2065 (Digital Services Act) verpflichtet, die zuständige Strafverfolgungsbehörde zu informieren. Zentrale Meldestelle in Deutschland ist das Bundeskriminalamt als Zentralstelle nach § 13 DDG i. V. m. § 2 BKAG. Nur der betroffene Inhalt wird in diesem Fall von der Ende-zu-Ende-Verschlüsselung ausgenommen und über einen gesonderten Schlüssel gesichert, den ausschließlich der automatisierte, behördliche Meldeweg öffnen kann. Niemand bei Senorit sieht diesen Inhalt im Klartext.

Kündigungs- und Widerrufsfunktion

Zweck
Entgegennahme und automatisierte Ausführung gesetzlicher Erklärungen nach § 312k BGB (Kündigung) und § 356a BGB (Widerruf).
Daten
Name, E-Mail-Adresse, Vertragsangaben sowie Zeitpunkt der Erklärung.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b und lit. c DSGVO.
Empfänger
Zahlungsabwicklung (Stripe), E-Mail-Versand (Resend), Datenbank (Supabase).
Speicherung
Zu Nachweiszwecken, für die Dauer der gesetzlichen Aufbewahrungsfristen.

Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. b DSGVO: Bereitstellung der App, ihrer Funktionen und der kostenpflichtigen Verträge.
  • Art. 6 Abs. 1 lit. a DSGVO: Einwilligung für Push-Benachrichtigungen und für optionale Absturzberichte; jederzeit widerrufbar.
  • Art. 9 Abs. 2 lit. a DSGVO: ausdrückliche Einwilligung für die Kennenlern-Funktion, soweit dabei besondere Kategorien personenbezogener Daten betroffen sein können.
  • Art. 6 Abs. 1 lit. f DSGVO: Betrieb, Sicherheit und Missbrauchsschutz.
  • Art. 6 Abs. 1 lit. c DSGVO: gesetzliche Melde- und Mitwirkungspflichten.

Speicherdauer

Inhalte und Kontodaten werden gespeichert, solange dein Konto besteht; bei Löschung werden sie entfernt (siehe Konto & Daten löschen). Wurde zu einem Inhalt eine gesetzliche Meldung nach Art. 18 DSA ausgelöst, bleibt dieser Inhalt für die Dauer des behördlichen Verfahrens von der Löschung ausgenommen; Rechtsgrundlage hierfür ist Art. 17 Abs. 3 lit. b DSGVO.

Deine Rechte

Du hast das Recht auf Auskunft (Art. 15 DSGVO, erste Kopie kostenlos), Berichtigung, Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15-21 DSGVO) sowie das Recht, erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft zu widerrufen. Die App bietet einen Export und eine Löschfunktion direkt in den Einstellungen; siehe Konto & Daten löschen. Anfragen jederzeit an privacy@glenby.de.

Beschwerderecht

Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, in der Regel der Behörde deines Wohnsitz-Bundeslandes.

Technische Fehlermeldungen dieser Website

Zweck
Erkennung und Behebung technischer Fehler auf glenby.de, Aufrechterhaltung eines sicheren und stabilen Betriebs.
Daten
Automatisch erfasste JavaScript-Fehlermeldungen und Verstöße gegen unsere Content-Security-Policy (CSP-Reports). Keine Cookies, keine Nutzerkennung; IP-Adressen werden nicht gespeichert.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und fehlerfreien Betrieb der Website). Da keine Cookies gesetzt werden und keine Wiedererkennung stattfindet, ist hierfür keine Einwilligung nach § 25 TDDDG erforderlich.
Empfänger
Internes Betriebs-System, Datenbank (Supabase, Region Frankfurt).
Speicherung
Aus Missbrauchsschutzgründen nehmen wir höchstens 500 Meldungen innerhalb von 24 Stunden entgegen. Die Speicherdauer beträgt 90 Tage, danach werden die Meldungen automatisch gelöscht.

Cookies und Speicherung im Endgerät

Für den Betrieb dieser Seite verwenden wir ausschließlich technisch notwendige Speicherung im Sinne von § 25 Abs. 2 TDDDG; hierfür ist keine Einwilligung erforderlich, eine Offenlegung genügt. Zusätzlich setzen wir Google Tag Manager und Google Analytics 4 (Google Ireland Limited, bei Verarbeitung in Drittländern ggf. Google LLC, USA) zur Reichweitenmessung ein. Diese Dienste und jede damit verbundene Speicherung laden erst, wenn du aktiv über unser Consent-Banner zustimmst (Google Consent Mode v2); bis dahin steht jedes Analyse-Signal auf „denied“. Rechtsgrundlage ist deine Einwilligung nach § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO. Solange keine Einwilligung vorliegt, werden keine IP-Adressen oder sonstigen Kennungen für Analysezwecke verarbeitet; nach einer Einwilligung erfolgt die Verarbeitung über Consent Mode ohne direkte Zuordnung zu deiner vollständigen IP-Adresse. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, über den Link „Cookie-Einstellungen“ im Seitenfuß.

English summary

Glenby is built to know as little about you as possible. Content you share is end-to-end encrypted on your device before it reaches our servers; the database is hosted by Supabase Pte. Ltd. (Singapore, database region Frankfurt), and encrypted media plus chat delivery run through Cloudflare on international infrastructure, every transfer safeguarded under GDPR. Location is captured once, purely as proof of task completion. Before a photo is shared, the app screens it on-device for clearly harmful content; no image is uploaded for that check. This site also uses Google Tag Manager and Google Analytics 4, but only after you actively consent via the cookie banner (Google Consent Mode v2, default denied). If a serious crime is suspected, EU law (DSA Art. 18) requires us to notify the German Bundeskriminalamt, and only that item is routed through a secured, authorities-only channel. You can export or delete your account and data at any time; see account deletion. Questions: privacy@glenby.de.