Datenschutzerklärung für die Alltagshelden-App

Stand: September 2026.

Der Schutz Ihrer persönlichen Daten ist uns wichtig. Diese Erklärung informiert Sie darüber, welche Daten auf dieser Website verarbeitet werden, zu welchem Zweck — und über Ihre Rechte.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Datenverarbeitung im Zusammenhang mit der App "Alltagshelden" ist:

no limit e.V., Grabbeallee 19, 13156 Berlin, Deutschland
Telefon: +49 (0) 30 / 499 874 - 60 · E-Mail: kontakt@nolimit.eu

2. Allgemeine Hinweise zur Datenverarbeitung

Diese Erklärung informiert nach Art. 13 und 14 DSGVO darüber, welche personenbezogenen Daten bei Nutzung der App "Alltagshelden" verarbeitet werden, zu welchen Zwecken, auf welcher Rechtsgrundlage, an wen sie ggf. weitergegeben werden und welche Rechte Sie haben.

Die App unterstützt Christen dabei, ihren Glauben im Alltag zu leben, und richtet sich grundsätzlich an Nutzer in Deutschland und Europa. Sie ist für iOS und Android verfügbar, kostenlos, und die Nutzung setzt ein Benutzerkonto voraus.

3. Registrierung und Benutzerkonto

Die Registrierung ist auf drei Wegen möglich: mit E-Mail-Adresse und Passwort, über "Sign in with Apple" oder über die Google-Anmeldung.

Dabei können folgende Daten verarbeitet werden: Name, Benutzername, Geburtsdatum, Geschlecht, Profilbild, E-Mail-Adresse, Passwort bzw. Authentifizierungsinformationen sowie weitere von Ihnen selbst eingegebene Inhalte. Ein Standort wird nicht abgefragt.

Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); soweit Angaben freiwillig sind, beruht ihre Verarbeitung auf Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).

4. Login über Apple und Google

Bei Anmeldung über Apple oder Google übermittelt der jeweilige Anbieter Name und E-Mail-Adresse an uns; wir speichern diese Daten in unserer Datenbank (Supabase). Bei Apple kann dabei eine anonymisierte Weiterleitungsadresse ("Private Relay") verwendet werden.

Apple und Google verarbeiten im Rahmen des Anmeldevorgangs eigene, von uns nicht kontrollierte Daten und sind hierfür jeweils eigenständig verantwortlich; sie handeln insoweit nicht als unser Auftragsverarbeiter. Es gelten zusätzlich die Datenschutzbestimmungen von Apple bzw. Google. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

5. KI-Funktion

Die App enthält eine KI-gestützte Chat-/Beratungsfunktion. Ihre Eingaben werden zur Beantwortung an die OpenAI API übermittelt; aktuell wird das Modell GPT-4o mini eingesetzt.

Wichtiger Hinweis: Die KI kann u. a. Fragen zum christlichen Glauben beantworten. Wenn Sie dabei persönliche Angaben machen – etwa zu Ihrer religiösen Überzeugung, seelischen Verfassung oder Gesundheit –, handelt es sich möglicherweise um besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO. Solche Angaben sind für die Nutzung nicht erforderlich; geben Sie sie nur ein, wenn Sie dies ausdrücklich wünschen, und keine Angaben zu anderen Personen ohne deren Einverständnis.

Zu OpenAI im Einzelnen:

  • OpenAI verarbeitet die Anfragen als eigenständiger Anbieter der KI-Infrastruktur; das konkrete Vertragsverhältnis (Auftragsverarbeitung nach Art. 28 DSGVO über die OpenAI-API-Bedingungen) ist zu dokumentieren.

  • Nach der öffentlichen OpenAI-Dokumentation werden über die API gesendete Daten standardmäßig nicht zum Training verwendet, sofern nicht ausdrücklich eingewilligt wird; Anfragen und Antworten werden regelmäßig bis zu 30 Tage zur Missbrauchsüberwachung gespeichert, sofern kein Zero-Data-Retention-Programm vereinbart wurde (OpenAI – Data controls).

6. Speicherung der KI-Chats

Ihre KI-Chats werden gespeichert, um Ihnen die Funktion technisch bereitzustellen. Nach Angabe von No Limit e.V. haben weder Mitarbeitende noch die Entwickler der App Einsicht in die gespeicherten Chat-Inhalte. Die Daten werden bis zum Account löschen gespeichert.

Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), bei besonderen Datenkategorien zusätzlich Ihre Einwilligung (Art. 9 Abs. 2 lit. a DSGVO, siehe Ziffer 5).

7. Technische Infrastruktur (Supabase)

Für Benutzerkonto und Datenspeicherung setzen wir Supabase ein. Supabase übernimmt die technische Speicherung und Verwaltung der Konto- und Profildaten und handelt als Auftragsverarbeiter (Art. 28 DSGVO).

Supabase stellt eine Auftragsverarbeitungsvereinbarung (DPA) bereit, die EU-Standardvertragsklauseln für internationale Datenübermittlungen einbezieht (Supabase DPA), und veröffentlicht eine laufend aktualisierte Liste der Unterauftragsverarbeiter (Supabase Sub-processor List).

8. Löschung des Benutzerkontos

Sie können die Löschung Ihres Benutzerkontos verlangen und innerhalb der App durchführen. Danach werden die mit dem Konto verbundenen Daten grundsätzlich gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder sonstigen rechtlichen Gründe entgegenstehen.

9. Empfänger personenbezogener Daten

Personenbezogene Daten werden nur insoweit an Dritte weitergegeben, wie dies für den Betrieb der App erforderlich ist, wie eine gesetzliche Verpflichtung besteht oder wie Sie eingewilligt haben. Folgende Empfänger sind uns aus den vorliegenden Informationen bekannt:

Supabase fungiert als Auftragsverarbeiter (Art. 28 DSGVO) und übernimmt die technische Speicherung und Verwaltung Ihrer Konto- und Profildaten – also Name, E-Mail-Adresse, Passwort bzw. Authentifizierungsinformationen sowie die weiteren in Ziffer 3 genannten Angaben. Supabase verarbeitet diese Daten ausschließlich nach unseren Weisungen und nicht zu eigenen Zwecken.

OpenAI erhält im Rahmen der KI-Funktion (siehe Ziffer 5 und 6) Ihre Chat-Eingaben zur Verarbeitung und Beantwortung. Das konkrete vertragliche Verhältnis (Auftragsverarbeitung nach Art. 28 DSGVO über die OpenAI-API-Bedingungen) ist noch zu dokumentieren.

Apple erhält bei Nutzung von "Sign in with Apple" die für den Anmeldevorgang erforderlichen Daten (Name, E-Mail-Adresse) und agiert dabei als eigenständig Verantwortlicher für den eigenen Anmeldedienst sowie für den App-Vertrieb über den App Store.

Google erhält entsprechend bei Nutzung der Google-Anmeldung die für den Login erforderlichen Daten (Name, E-Mail-Adresse) und agiert ebenfalls als eigenständig Verantwortlicher für den eigenen Dienst sowie für den App-Vertrieb über Google Play.

10. Übermittlung in Drittländer

Bei Nutzung von OpenAI kann eine Verarbeitung außerhalb der EU/EWR (insbesondere USA) stattfinden. Laut OpenAIs europäischer Datenschutzerklärung stützt sich OpenAI dabei auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und Angemessenheitsbeschlüsse; das EU-US Data Privacy Framework wird dort nicht als Grundlage genannt (OpenAI Europe Privacy Policy).

Bei Supabase hängt eine Drittlandübermittlung von Serverregion und Unterauftragsverarbeitern ab; Supabase verweist ebenfalls auf Standardvertragsklauseln.

11. Speicherdauer

  • Konto- und Profildaten: bis zur Löschung des Benutzerkontos durch Sie.

  • KI-Chats: OFFEN / ZU KLÄREN (siehe Ziffer 6); bis zur Festlegung einer Frist gilt die Löschung spätestens mit dem Benutzerkonto als Kriterium.

  • Gesetzliche Aufbewahrungspflichten können im Einzelfall eine längere Speicherung erforderlich machen.

12. Rechtsgrundlagen im Überblick

Für die Registrierung mit E-Mail-Adresse verarbeiten wir Name, E-Mail-Adresse und Passwort zur Kontoerstellung; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, Empfänger ist Supabase, eine Drittlandübermittlung ist offen (abhängig von der Serverregion).

Beim Login über Apple oder Google verarbeiten wir Name und E-Mail-Adresse zur Anmeldung; Rechtsgrundlage ist ebenfalls Art. 6 Abs. 1 lit. b DSGVO, Empfänger sind Apple bzw. Google sowie Supabase, eine Drittlandübermittlung ist offen.

Bei den Profildaten (Geburtsdatum, Geschlecht, Profilbild und weitere Angaben) dient die Verarbeitung der Personalisierung Ihres Kontos; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, bei freiwilligen Angaben lit. a DSGVO, Empfänger ist Supabase, eine Drittlandübermittlung ist offen.

Ihre KI-Chat-Anfrage wird zur Bereitstellung der KI-Funktion verarbeitet; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, bei möglichen besonderen Datenkategorien zusätzlich Art. 9 Abs. 2 lit. a DSGVO – ob diese Einwilligung eingeholt wird, ist offen –, Empfänger ist OpenAI, eine Drittlandübermittlung in die USA ist möglich.

Die Speicherung der KI-Chats erfolgt zur technischen Bereitstellung der Funktion auf denselben Rechtsgrundlagen, Empfänger sind Supabase und OpenAI, eine Drittlandübermittlung ist ebenfalls möglich.

Bei einer Accountlöschung verarbeiten wir Ihre Konto- und Profildaten, um Ihr Löschbegehren umzusetzen; Rechtsgrundlage ist Art. 17 DSGVO, Empfänger ist Supabase, eine Drittlandübermittlung ist offen.

Technische Logs und IP-Adressen verarbeiten wir zur Betriebssicherheit auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO); Empfänger sind Supabase und der Hosting-Anbieter, eine Drittlandübermittlung ist offen.

Push-Benachrichtigungen, Analytics und Crash-Reporting sind nicht enthalten, da nicht bestätigt ist, ob diese Funktionen eingesetzt werden.

13. Ihre Rechte als betroffene Person

  • Auskunft (Art. 15 DSGVO): welche Daten wir über Sie verarbeiten.

  • Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger Daten.

  • Löschung (Art. 17 DSGVO): soweit keine gesetzlichen Gründe entgegenstehen.

  • Einschränkung der Verarbeitung (Art. 18 DSGVO).

  • Datenübertragbarkeit (Art. 20 DSGVO).

  • Widerspruch (Art. 21 DSGVO) gegen Verarbeitung auf Grundlage berechtigter Interessen.

  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) jederzeit mit Wirkung für die Zukunft.

14. Beschwerderecht bei einer Aufsichtsbehörde

Aufgrund des Sitzes von No Limit e.V. in Berlin ist voraussichtlich zuständig:

Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin – www.datenschutz-berlin.de

15. Datenschutz bei Minderjährigen

Die App kann möglicherweise auch von Minderjährigen genutzt werden. Nach Art. 8 Abs. 1 DSGVO ist die eigene Einwilligung eines Kindes zu Diensten der Informationsgesellschaft erst ab 16 Jahren wirksam; Deutschland hat die mögliche Absenkung auf bis zu 13 Jahre nach den vorliegenden Informationen nicht genutzt, sodass die Regelaltersgrenze von 16 Jahren gilt. Darunter ist die Einwilligung der Sorgeberechtigten erforderlich.

16. Datensicherheit

No Limit e.V. trifft angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer Daten. Digitalkompetent als entwickler kümmert sich um die Sicherheit

17. Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, wenn sich Funktionen der App, eingesetzte Dienste oder die Rechtslage ändern. Es gilt die jeweils aktuelle, veröffentlichte Fassung.

18. Kontakt

no limit e.V., Grabbeallee 19, 13156 Berlin, Deutschland
Telefon: +49 (0) 30 / 499 874 - 60 · E-Mail: kontakt@nolimit.eu

D. Apple App Store Check

  • App Privacy Details ("Nutrition Label"): In App Store Connect muss für jede erhobene Datenkategorie (Kontaktdaten, Nutzerinhalte, Kennungen, Nutzungsdaten) angegeben werden, wofür sie verwendet wird und ob sie mit der Identität verknüpft ist. Für Alltagshelden betrifft dies mindestens Name, E-Mail, ggf. Geburtsdatum/Geschlecht, Nutzerinhalte (Profil, KI-Chat-Eingaben) und Kennungen (Account-ID). Diese Angaben müssen der tatsächlichen technischen Umsetzung entsprechen, nicht nur dieser Erklärung.

  • Sign in with Apple (Guideline 4.8): Da bereits Google-Login als Drittanbieter-Anmeldung angeboten wird, ist "Sign in with Apple" als gleichwertige Option zwingend – laut Aufgabenstellung bereits vorhanden. Sollte technisch bestätigt bleiben.

  • Verlinkung der Datenschutzerklärung: öffentlich erreichbare URL in App Store Connect hinterlegen und zusätzlich in der App verlinken.

  • Altersfreigabe (Age Rating): sollte mit der Altersgrenzen-Entscheidung (Abschnitt B) konsistent sein, insbesondere wegen der KI-Funktion mit potenziell sensiblen Inhalten.

  • Datenlöschung: Apple erwartet, dass Nutzer ihr Konto und ihre Daten aus der App heraus selbst löschen können.

E. Google Play Check

  • Data Safety Form: In der Play Console ist eine Datensicherheits-Erklärung abzugeben (Datenkategorien, Zweck, Weitergabe, Verschlüsselung während der Übertragung, Löschbarkeit auf Anfrage) – die Angaben müssen die tatsächliche technische Umsetzung widerspiegeln.

  • Kontolöschung – zusätzliche Web-Ressource: Für Apps mit Kontoerstellung verlangt Google eine webbasierte Löschmöglichkeit zusätzlich zur In-App-Löschung, die auch ohne installierte App funktioniert; die URL muss in der Play Console hinterlegt, öffentlich erreichbar und in ihrem Umfang klar beschrieben sein (Google Play – Account deletion requirements).

  • Umfang der Löschung: persönliche und sensible Daten, Kennungen sowie Authentifizierungsinformationen müssen vollständig gelöscht werden; Aufbewahrung nur aus legitimen Gründen (Sicherheit, Betrugsprävention, gesetzliche Pflichten) und in der Datenschutzerklärung klar benannt – aktuell fehlt diese konkrete Aussage noch (siehe Ziffer 8 der Erklärung).

  • Weitergabe an Dritte: Werden Daten an OpenAI/Supabase weitergegeben, muss der Entwickler auch diese zur Löschung anhalten bzw. dies dokumentieren.

  • Zielgruppen-/Altersangaben: Sollte die App auch für Minderjährige zugänglich sein, sind zusätzliche Anforderungen des Families-Programms bzw. Content-Rating-Vorgaben zu prüfen.

App - Datenschutz