Rechtliches

Datenschutzerklärung

Datenschutzerklärung

Wer wir sind

Viewpoint wird von Marcos Barbero entwickelt und betrieben, mit Sitz in den Niederlanden, der der Verantwortliche für deine personenbezogenen Daten ist.

Kontakt bei Fragen, Anfragen oder Beschwerden zum Datenschutz: [email protected].

Kurz zusammengefasst

Im Offline-Tarif speichern wir ohne Anmeldung nichts über dich auf unseren Servern. Deine Spots, Fotos und Notizen bleiben unseren Händen fern, dein Abonnement wird vollständig über den Store abgewickelt, bei dem du gekauft hast (Apple auf iPhone und iPad, Google Play auf Android), und du kannst als Gast aufnehmen, stöbern und planen — wir sehen davon nichts.

„Wir sehen es nie” ist nicht dasselbe wie „es verlässt dein Telefon nie”, und du sollst den Unterschied gleich zu Beginn kennen. Im Offline-Tarif wird deine Bibliothek in dein eigenes Cloud-Konto kopiert — von der Plattform, nicht von uns: über deine iCloud auf iPhone und iPad (so synchronisiert der Offline-Tarif deine Spots und Fotos zwischen deinen Geräten) und über Androids Auto Backup in dein Google Drive auf Android. In beiden Fällen liegt die Kopie unter deinem Konto, in deinem Speicher und unter deiner Kontrolle; wir haben keinen Zugriff darauf. Bei Android kommt noch etwas hinzu, das der Plattform gehört und nicht uns: Googles eigene Dienste registrieren jede Android-Installation beim ersten Start, bevor du dich anmeldest und unabhängig davon, ob du je Benachrichtigungen aktivierst. Die Details stehen unter Was wir über dich speichern und unter Anbieter und Unterauftragsverarbeiter.

Der Online-Tarif (serverbasierte Synchronisierung, Live-Wetter und Bedingungsbenachrichtigungen, Backup und Teilen) erfordert ein Viewpoint-Konto, weshalb die Anmeldung Teil des Einstiegs ist; der Offline-Tarif benötigt hingegen nie eins.

Nach der Anmeldung erfasst Viewpoint nur das, was für diese Aufgabe notwendig ist (dein Konto, deine Spots, deine Fotos, deinen Abonnementstatus) — und nichts darüber hinaus. Analytics ist opt-in und rein verhaltensbasiert — es enthält niemals deine Fotos, GPS-Koordinaten, Spotnamen oder irgendetwas, das du eingetippt hast; es erreicht Mixpanel allerdings zusammen mit deiner IP-Adresse, damit Ereignisse einem Land zugeordnet werden können (siehe Analytics). Wir verkaufen keine Daten und wir zeigen dir keine Werbung. Wir geben Daten an die Plattformdienste weiter, die dein Gerät ohnehin schon nutzt — Apples auf iPhone und iPad, Googles auf Android (Anmeldung, Zahlungen, Push, Karten und Standort) — sowie an die unten genannten Anbieter, von denen einige wenige außerhalb der EU sitzen.

Was wir über dich speichern

Nur wenn du angemeldet bist. Alles in diesem Abschnitt gilt, sobald du durch Anmelden ein Konto erstellst. Als Gast (nicht angemeldet) erreicht nichts davon uns: Es gibt kein Konto, und deine Spots, Fotos, Karten, Pläne und Beobachtungen leben ausschließlich in der lokalen Datenbank der App auf deinem Telefon.

Zwei Vorbehalte, und keiner davon geht auf uns zurück.

Auf iPhone und iPad hält der Offline-Tarif deine Geräte über deine eigene iCloud im Gleichstand: Die App schreibt deine Spots, Karten, Pläne, Beobachtungen und die aufgenommenen Fotodateien in die private CloudKit-Datenbank deines Apple-Kontos. Es ist dein iCloud-Speicher und deine Daten; wir können sie nicht lesen, und kein Viewpoint-Server ist beteiligt. Fotodateien werden nur über WLAN hochgeladen. Du schaltest es ab, indem du die App in iOS-Einstellungen → dein Name → iCloud von iCloud abmeldest.

Auf Android ist Androids eigenes Auto Backup für die App aktiviert, sodass das Betriebssystem die lokalen Daten der App — einschließlich dieser Datenbank und der darin gespeicherten Fotos — in dein Google-Drive-Backup kopieren kann, im Speicher deines Google-Kontos und unter deiner Kontrolle. Wir bekommen davon nichts zu sehen. Schalte es aus unter Android-Einstellungen → Google → Sichern, oder pro App in den Backup-Einstellungen deines Geräts.

Wetterabfragen funktionieren auch als Gast — sie senden nur den Breiten- und Längengrad des geprüften Standorts, niemals eine Identität (siehe Anbieter und Unterauftragsverarbeiter → Open-Meteo) — und dein Abonnement wird direkt mit dem Store abgeglichen (Apple oder Google Play), sodass wir auch das nicht sehen.

  • Dein Konto — E-Mail-Adresse, ein Anzeigename und der von „Anmelden mit Apple” oder „Anmelden mit Google” zurückgegebene opake Bezeichner, falls du dich auf diesem Weg anmeldest. Der Anzeigename ist das, was Apple oder Google uns bei deiner ersten Anmeldung übergibt — bei „Anmelden mit Apple” ist das der Name, den du auf dem Zustimmungsbildschirm teilen wolltest, und wenn du nichts geteilt hast, leiten wir stattdessen einen aus deiner E-Mail-Adresse ab. Wir fragen dich nie nach deinem echten Namen.
  • Deine Spots, Fotos, Karten, Pläne und Beobachtungen — die Daten, die du in der App erstellst. Aufgenommene Fotos werden in unserem eigenen Objektspeicher abgelegt; der Rest liegt in einer PostgreSQL-Datenbank. Beides läuft auf eigenbetriebener Infrastruktur in der EU. Jedes Foto, das du auf unsere Server hochlädst, durchläuft eine automatisierte Sicherheitsprüfung auf illegale und nicht jugendfreie Inhalte, bevor es irgendwo öffentlich erscheinen kann. Diese Prüfung läuft auf denselben Servern wie alles andere — das Bild wird dafür nie an einen Dritten gesendet. Das geschieht bei jedem Upload, nicht nur bei Fotos, die du veröffentlichen möchtest. Siehe Vertrauen und Sicherheit dazu, warum es diese Prüfung gibt.

    (Eine frühere Fassung dieser Richtlinie sagte, die Sicherheitsprüfung werde von Hugging Face durchgeführt, einem Inferenzanbieter außerhalb der EU, und Fotografien würden dorthin gesendet. Das trifft nicht mehr zu: Die Prüfung läuft jetzt auf unserer eigenen Hardware, und kein von dir hochgeladenes Foto verlässt unsere Infrastruktur. Hugging Face erhält nichts mehr von uns.)

  • Öffentlich geteilte Spots — wenn du einen Spot ausdrücklich veröffentlichst, werden sein Standort, Name, seine Fotos, Kompositionshinweise und Zugangsinformationen für andere Viewpoint-Nutzer über die Public-Spots-Oberfläche sichtbar. Private Notizen und kontospezifische Zustände (Favoriten, Synchronisierungszeitstempel) werden niemals öffentlich, unabhängig vom Teilen-Status des Spots. Das Veröffentlichen ist opt-in, mit einer bewussten Bestätigungshürde verbunden (ein Bestätigungsblatt zeigt vor der Bestätigung genau, was offengelegt wird) und rückgängig zu machen — die vollständigen Mechanismen sowie den Wildtierschutz-Vorbehalt findest du unter Einen Spot öffentlich teilen.
  • Abonnementstatus — ob du dich in der kostenlosen Testphase oder einem bezahlten Abonnement befindest, und welcher Tarif und Abrechnungszeitraum (Offline oder Online; monatlich oder jährlich). Die eigentliche Zahlung wird von deinem Store abgewickelt — Apples StoreKit auf iPhone und iPad, Google Play Billing auf Android — und wir sehen deine Kartendaten nie. Auf beiden Plattformen gibt der Kauf, während du angemeldet bist, deine Viewpoint-Kontokennung an den Store weiter, damit sich das Abonnement deinem Konto zuordnen lässt — an Apple als appAccountToken des Kaufs, an Google Play als dessen verschleierte Konto-ID. Ein Kauf als Gast gibt keine unserer Kennungen an einen der beiden Stores weiter. Die beiden unterscheiden sich nur darin, wie der Abonnementstatus anschließend zu uns gelangt: Auf iPhone und iPad sendet die App Apples signierten Beleg an unseren Server; auf Android meldet Google es direkt an unseren Server.
  • Push-Benachrichtigungs-Token — ein opaker Bezeichner für dein Gerät, damit wir Bedingungsbenachrichtigungen zustellen können: Apples APNs-Token auf iPhone und iPad, ein Firebase Cloud Messaging (Google)-Registrierungstoken auf Android und — falls du in der Web-App Browser-Benachrichtigungen einschaltest — ein Push-Abonnement, dessen Adresse der Push-Dienst deines eigenen Browsers erzeugt (Mozillas für Firefox, Googles für Chrome, Apples für Safari). Wir speichern es erst, sobald du angemeldet bist, und es wird serverseitig sofort ungültig gemacht, wenn du dich abmeldest (das Gerät empfängt sofort keine Benachrichtigungen mehr für das abgemeldete Konto). Auf Android existiert das Token schon, bevor wir danach fragen: Googles Firebase-Bibliotheken registrieren die Installation beim ersten Start bei Google — siehe Anbieter und Unterauftragsverarbeiter → Google. Das Abmelden macht unsere Kopie ungültig; nur das Deinstallieren der App (oder das Löschen ihrer Daten) entfernt Googles Kopie.
  • Analytics-Ereignisse (nur wenn du Analytics aktivierst) — siehe den nächsten Abschnitt.
  • Absturzberichte — auf keiner der beiden Plattformen ist ein Absturzbericht-Dienst eines Drittanbieters beteiligt; wir nutzen jeweils die eigene Berichtsfunktion der Plattform.
    • Auf iPhone und iPad erstellt Apples On-Device-Framework MetricKit eine Diagnose (Stack-Trace, Ausnahme-/Signal-Codes, Gerätemodell + OS-Version, App-Version). Abstürze sind für uns über Apples Standard-Entwickler-Absturzberichte (App Store Connect) sichtbar, und zusätzlich wird eine Zusammenfassung an einen Viewpoint-Server gesendet, damit wir zeitnah informiert sind.
    • Auf Android liefert die App überhaupt keinen Absturzbericht-Code mit. Abstürze und ANRs (Anwendung reagiert nicht) erreichen uns ausschließlich über die Standardberichte der Google Play Console, die das Betriebssystem erfasst; nichts davon wird an einen Viewpoint-Server gesendet. Ob diese Erfassung stattfindet, bestimmt die Nutzungs- und Diagnoseeinstellung deines Geräts, nicht die App.

    So oder so: niemals deine Fotos, GPS, Notizen, E-Mail, dein echter Name oder Inhalte von Spots, Karten oder Plänen. Standardmäßig aktiviert (berechtigtes Interesse gemäß DSGVO Art. 6 Abs. 1 lit. f — zu wissen, dass die App abstürzt, ist notwendig, damit sie für dich funktioniert).

Wie der Standort verwendet wird

Der Standort wird nur im Kontext der Karten- und Aufnahmefunktionen abgefragt und genutzt, um Spots zu platzieren und zu finden. Fast überall fragt die App das Betriebssystem in dem Moment, in dem sie ihn braucht, nach einer einzelnen Standortbestimmung, und nichts läuft, wenn die App geschlossen ist.

Eine Funktion ist die Ausnahme, und es gibt sie nur auf iPhone und iPad. Beobachtungen vorschlagen, wenn ich reise (Einstellungen → Reise) bemerkt, wenn du an einem neuen Ort angekommen bist, und bietet an, dort eine Beobachtung einzurichten. Dafür braucht sie die Standortberechtigung „Immer” von iOS, und iOS erteilt sie nur, wenn du einen Dialog bejahst, den das System dir ausdrücklich anzeigt. Bis dahin läuft nichts im Hintergrund; erteilst du sie, weckt iOS die App bei einer signifikanten Standortänderung, die App ermittelt, ob du irgendwo angekommen bist, das einen Vorschlag wert ist — und das ist alles. Die Position wird auf deinem Gerät und in der unten beschriebenen Reverse-Geocoding-Abfrage verwendet und wird nie an uns gesendet. Schaltest du die Einstellung aus oder entziehst du „Immer” unter iOS-Einstellungen → Datenschutz → Ortungsdienste, endet die Überwachung. Auf Android gibt es überhaupt keine Hintergrund-Standortfunktion, und es wird keine Hintergrund-Standortberechtigung angefragt.

Die Karte selbst gehört deiner Plattform, und diese Plattform sieht sie. Viewpoint zeichnet keine eigenen Kartenkacheln, daher sind das Verschieben der Karte, das Öffnen von Straßenbildern, die Suche nach einem Ort per Namen, das Umwandeln einer Koordinate in einen Ortsnamen und die Standortbestimmung allesamt Anfragen an die Karten- und Standortdienste deiner Plattform:

  • Auf iPhone und iPad ist das Apple — MapKit für Kacheln, Look Around für Straßenbilder, Core Location für die Standortbestimmung, die MapKit-Ortssuche für getippte Suchanfragen und MapKits Geocoder, um eine Koordinate in einen Ortsnamen umzuwandeln.
  • Auf Android ist das Google — das Google Maps SDK für Kacheln, das Street-View-Panorama für Straßenbilder, Androids System-Geocoder für beide Richtungen der Ortssuche und der Fused Location Provider der Google Play-Dienste für die Standortbestimmung, der neben GPS auch nahegelegene WLAN- und Mobilfunksignale nutzt.
  • In der Web-App ist das Google — die Google Maps JavaScript API für Kacheln, Places Autocomplete für getippte Suchanfragen, Street View für Straßenbilder und die Static Maps API für die kleinen Kartenbilder auf einer Spot-Seite und auf einer geteilten Plan-Karte.

Die Ortssuche läuft in beide Richtungen, und die beiden senden Unterschiedliches:

  • Die Suche nach einem Namen sendet den Text, den du tippst. Jeder Tastendruck in einem Ortssuchfeld geht während des Tippens an Apple (auf iPhone und iPad) oder Google (auf Android und im Web), zusammen mit einer groben Kartenregion, damit die Ergebnisse in der Nähe liegen.
  • Reverse-Geocoding sendet eine Koordinate. Um einen Spot mit einem Ortsnamen zu versehen oder um zu ermitteln, in welcher Zeitzone ein Spot liegt, sendet die App die Koordinate an den Geocoder der Plattform und bekommt einen Namen zurück. Auf iPhone und iPad läuft das für Spots, die noch keine Bezeichnung haben, im Hintergrund und stapelweise — über die Lebensdauer deiner Bibliothek werden also die Koordinaten der von dir gespeicherten Spots an Apples Geocoder gesendet. Auf Android geschieht das an genau einer Stelle, nämlich bei der teilbaren Plan-Karte, und die Koordinate wird vor dem Senden absichtlich unscharf gemacht — auf ein 0,05°-Raster gerundet, rund 5,5 km, sodass das, was das Gerät verlässt, die Gegend ist und nicht der Aussichtspunkt.

In jedem Fall gehen die Koordinaten und der Suchtext an die Plattform, nicht über unsere Server, und werden gemäß der eigenen Datenschutzerklärung dieser Plattform verarbeitet. Wir übermitteln dabei niemals deine Kontoidentität mit.

Auch unsere eigenen Server senden Koordinaten weiter. Einige Funktionen werden beantwortet, indem wir einen Dritten nach einem Ort fragen — immer mit einer Koordinate oder einem Gebiet und nie mit etwas, das dich identifiziert: Wetter von Open-Meteo, Karten- und Wahrzeichen-Informationen vom Overpass-Dienst von OpenStreetMap, von Wikidata und Wikimedia Commons, ein Straßenbild als Vorschau von Google, Geländehöhenkacheln aus einem Open-Data-Bucket von Amazon Web Services (eine Kachel deckt rund ein 10-km-Quadrat ab, AWS sieht also die Kachel, nicht deine Position) und — nur für den assistierten Modus von Find your viewpoint — das Motiv, um das du planst, einschließlich seiner Koordinate, an OpenAI. Jeder davon ist unter Anbieter und Unterauftragsverarbeiter genannt.

Analytics — opt-in

Analytics ist standardmäßig AUS. Du kannst es unter Einstellungen → Datenschutz → Nutzungsanalysen teilen aktivieren. Wenn es aktiviert ist:

  • Wir leiten Verhaltensereignisse (z. B. „Nutzer hat Explore-Tab geöffnet”, „Nutzer hat einen Spot aufgenommen”, „Testphase in bezahltes Abo umgewandelt”) über einen EU-ansässigen Ingest-Endpunkt (api-eu.mixpanel.com) an Mixpanel weiter.
  • Jedes Ereignis enthält deine Nutzer-UUID (dieselbe wie in unserer Datenbank) und eine festgelegte Menge zugelassener Eigenschaften — geschlossene Enumerationen oder boolesche Werte, niemals Freitext aus deinen Spots, Karten oder Fotos.
  • Deine IP-Adresse wird mit jedem Ereignis mitgesendet, damit Mixpanel es einem Land und einer Stadt zuordnen kann statt dem Standort unseres Servers. Das ist ein grober, aus dem Netzwerk abgeleiteter Standort — nicht deine GPS-Position, die niemals gesendet wird. Wenn du das lieber nicht möchtest, lass Analytics ausgeschaltet.
  • Darüber hinaus: Name, E-Mail, GPS-Koordinaten, EXIF, die Namen deiner Spots/Karten/Pläne, alles, was du eingegeben hast — nichts davon ist jemals in Analytics enthalten. Das Backend erzwingt dies mit einer geschlossenen Zulässigkeitsliste im Event-Ingest-Pfad; Ereignisse, die nicht erlaubte Eigenschaften enthalten, werden am Edge abgelehnt.
  • Du kannst Analytics jederzeit deaktivieren. Die Pipeline stoppt sofort. Das Löschen deines Kontos stellt außerdem eine Löschanfrage an Mixpanel, die deine bisherigen Ereignisse bereinigt.

Vollständige Übersicht: So funktionieren Analysen.

Anbieter und Unterauftragsverarbeiter

Viewpoint setzt auf die folgenden Anbieter. Keiner von ihnen hat Zugriff auf dein unverschlüsseltes Konto oder deine Daten, der über das für den jeweiligen Dienst Erforderliche hinausgeht. Mit welchen davon deine Kopie der App spricht, hängt von deiner Plattform ab — das ist bei jedem Eintrag ausdrücklich vermerkt.

Die meisten davon sitzen in der EU oder sind die Dienste deiner eigenen Plattform. Zwei sind es nicht, und sie sind die, die du besonders aufmerksam lesen solltest: OpenAI erhält das, was du in Find your viewpoint eintippst, sowie die Koordinate des Motivs, um das du planst, und Mixpanel erhält mit jedem Analytics-Ereignis deine IP-Adresse, sofern du zugestimmt hast.

Kein Anbieter auf dieser Liste erhält deine Fotografien. Die automatisierte Sicherheitsprüfung, die jedes hochgeladene Bild liest, läuft auf unseren eigenen Servern.

Unsere eigene Infrastruktur (beide Plattformen)

  • Selbst gehostete Infrastruktur — der API-Server, die PostgreSQL-Datenbank, der Objektspeicher, der deine aufgenommenen Fotos enthält, und die automatisierte Sicherheitsprüfung, die jedes hochgeladene Bild liest, laufen alle auf eigenbetriebener Infrastruktur in der EU. Kein Cloud-Hosting eines Drittanbieters speichert deine Kontodaten oder Fotos, und deine Fotografien werden niemals irgendwohin außerhalb dieser Infrastruktur gesendet.
  • Cloudflare — stellt den sicheren Netzwerktunnel und das DNS bereit, über die der Datenverkehr zum Backend geleitet wird (TLS endet hier während der Übertragung; Cloudflare speichert deine Kontodaten oder Fotos nicht).

Apple — iPhone und iPad, sowie die Anmeldung im Web

  • Anmelden mit Apple — auf iPhone, iPad und in der Web-App, und nur, wenn du diese Anmeldemethode wählst. Im Web wird dafür Apples Anmeldeskript in die Seite geladen.
  • StoreKit — Zahlungen und Abonnementverwaltung. Apple, nicht wir, nimmt das Geld entgegen und verwahrt die Zahlungsdetails.
  • APNs — Push-Zustellung für Bedingungsbenachrichtigungen. Wird erst registriert, nachdem du dich angemeldet und die Benachrichtigungsberechtigung erteilt hast; lehnst du ab, wird kein Push-Bezeichner erstellt.
  • App Store Connect + MetricKit — Diagnosedaten zu Abstürzen und Blockierungen.
  • MapKit, Look Around, Core Location — Kartenkacheln, Straßenbilder, Ortssuche, Reverse-Geocoding und Standortbestimmungen (siehe Wie der Standort verwendet wird).
  • iCloud (CloudKit)nur im Offline-Tarif, und es ist deine eigene iCloud. Die App spiegelt deine Spots, Karten, Pläne, Beobachtungen und aufgenommenen Fotos in die private Datenbank deines Apple-Kontos, damit deine Geräte ohne Viewpoint-Konto im Gleichstand bleiben. Das ist die größte Menge deiner Inhalte, die das Gerät im Offline-Tarif verlässt — und sie geht in deinen Speicher, nicht in unseren. Wir haben keinen Zugriff darauf, und kein Viewpoint-Server ist beteiligt. Fotodateien werden nur über WLAN hochgeladen.
  • SKAdNetwork — Apples datenschutzfreundliche Installations-Attribution. Beim ersten Start der App und noch einmal, wenn du ein Abonnement beginnst, sendet iOS einen aggregierten, anonymen Postback an das Werbenetzwerk, das dir die Anzeige gezeigt hat — siehe Meta weiter unten. Es gibt keinen Werbebezeichner (kein IDFA), keine Tracking-Abfrage und kein Werbe-SDK in der App; Apple ist der Absender und teilt dem Netzwerk nur mit, dass eine Installation oder ein Abonnement stattgefunden hat, niemals, dass du es warst.

Google — größtenteils nur Android, zwei Punkte auf beiden

  • Anmelden mit Google — auf iPhone, iPad, Android und in der Web-App, und nur, wenn du diese Anmeldemethode wählst. Im Web wird dafür Googles Anmeldeskript in die Seite geladen.
  • Statische Street-View-Bilder — auf allen Oberflächen, auch auf iPhone und iPad. Wenn ein Spot noch kein eigenes Foto hat, holen wir dafür eine Straßenbild-Vorschau, und diese Anfrage geht mit den Koordinaten des Spots an Google. Sie wird von unserem Backend gestellt, nicht von deinem Telefon, sodass Google die Koordinaten und die Anfrage unseres Servers sieht — niemals dein Konto und niemals die Adresse deines Geräts. Dasselbe gilt für die Straßenbild-Vorschau in der Web-App.
  • Statische Kartenbilder — die Web-App ist anders, und das ist wissenswert. Das kleine Kartenbild auf einer geteilten Plan-Karte in der Web-App wird von deinem Browser direkt bei Google geladen, nicht über uns weitergeleitet, und die Koordinate steht in der Adresse des Bildes. Für dieses eine Bild sieht Google also, anders als bei der Vorschau oben, die Koordinate zusammen mit deiner IP-Adresse und deinem Browser. Dasselbe gilt für die interaktiven Karten, die die Web-App zeichnet: Sie sind Googles und laufen in deinem Browser. Die Apps für iPhone, iPad und Android zeichnen stattdessen ihre eigenen Karten.
  • Firebase Cloud Messaging + Firebase Installationsnur Android, und das ohne jede Bedingung. Googles Firebase-Bibliotheken starten mit der App und registrieren die Installation beim ersten Start bei Google — vor jeder Anmeldung, vor den Onboarding-Bildschirmen und unabhängig davon, ob du je Benachrichtigungen erlaubst. Google erhält einen Installationsbezeichner für die App auf deinem Gerät sowie die üblichen technischen Details einer solchen Anfrage (App- und Bibliotheksversion, Gerätemodell, OS-Version, IP-Adresse). Das trägt nicht dein Konto, deine E-Mail, deine Spots oder deinen Standort mit sich. Wir speichern nur das daraus resultierende Token, und auch das erst, sobald du angemeldet bist; wenn du dich abmeldest, invalidieren wir unsere Kopie, aber Googles Registrierung besteht fort, bis du die App deinstallierst oder ihre Daten löschst.
  • Google Play Billingnur Android. Zahlungen und Abonnementverwaltung auf Android sind Googles Sache, nicht Apples. Bist du beim Kauf angemeldet, wird deine Viewpoint-Kontokennung mit dem Kauf an Google Play übermittelt, damit sich das Abonnement deinem Konto zuordnen lässt, und Google meldet den Abonnementstatus an unseren Server. Ein Kauf als Gast übermittelt keine unserer Kennungen.
  • Google Maps SDK, Street View, Androids Geocoder und der Fused Location Provider der Google Play-Dienstenur Android. Kartenkacheln, Straßenbilder, Ortssuchen (der eingegebene Text), Reverse-Geocoding einer absichtlich unscharf gemachten Koordinate und Standortbestimmungen gehen an Google. Siehe Wie der Standort verwendet wird.
  • Google Maps JavaScript API, Places Autocomplete, Street View und Static Mapsnur Web-App. Der Browser lädt diese direkt bei Google, sodass Google neben der Kartenregion, der Koordinate oder dem eingegebenen Text auch deine IP-Adresse sieht. Siehe Wie der Standort verwendet wird.
  • Google Fontsdie Web-App und unsere Website; nicht die Telefon-Apps. Unsere beiden Schriftarten werden von Googles Font-CDN geladen statt von uns ausgeliefert, sodass Google die Anfrage sieht — deine IP-Adresse, deinen Browser und die Seite, von der du kommst. Das passiert auf jeder Seite der Web-App, auf jeder Seite von getviewpoint.app einschließlich dieser, und noch einmal im Assistenz-Panel, wenn du es öffnest. Achte auf den Zeitpunkt: Anders als bei den Analysen oben liegt die Font-Anfrage nicht hinter dem Cookie-Banner — sie wird beim Laden der Seite ausgelöst, egal ob du anschließend zustimmst oder ablehnst. Es sind keine Kontodaten beteiligt und es wird nichts gespeichert; es ist eine Hosting-Entscheidung und keine Tracking-Entscheidung, und die Font-Dateien selbst zu hosten würde sie beseitigen.
  • Google Play Consolenur Android. Abstürze und ANRs auf Android erreichen uns über Plays standardmäßige, vom Betriebssystem erfasste Berichte; die App selbst enthält keinen Absturzbericht-Code.
  • Google Play Developer APInur Android, serverseitig. Um zu bestätigen, dass ein Abonnement echt ist, sendet unser Server das Kauf-Token zur Überprüfung an Google zurück.
  • Auf keiner Plattform genutzt: Google Analytics / Firebase Analytics, Google-Werbung, Googles Werbebezeichner und Googles Attribution-SDKs. Die Android-App liefert bewusst nur den Firebase-Messaging-Teil aus.

Meta — nur iPhone und iPad, und nur aggregiert

  • Wir bewerben Viewpoint auf Instagram und Facebook und müssen daher wissen, ob diese Anzeigen funktionieren. Auf iPhone und iPad läuft diese Messung vollständig über Apples SKAdNetwork: Beim ersten Start der App und noch einmal, wenn du ein Abonnement beginnst, sendet Apple — nicht die App — Meta einen anonymen, aggregierten Postback, der besagt, dass eine Installation oder ein Abonnement stattgefunden hat. Es gibt kein Meta-SDK in der App, keinen Werbebezeichner, keine Tracking-Abfrage und nichts, was das Ereignis mit dir, deinem Gerät oder deinem Konto verknüpft. Apple verzögert und vergröbert diese Postbacks bewusst, damit sie sich nicht auf eine einzelne Person zurückführen lassen. Auf Android und im Web läuft nichts Vergleichbares.

Alle anderen (beide Plattformen)

  • Mixpanel — Analytics (nur wenn du zustimmst; EU-ansässiger Endpunkt). In den Apps — iPhone, iPad, Android und Web-App — gibt es kein Mixpanel-SDK auf deinem Gerät: Ereignisse gehen zuerst an unseren eigenen Server, und wir leiten sie weiter. Jedes weitergeleitete Ereignis trägt deine Nutzer-UUID und deine IP-Adresse, die Mixpanel zu einem ungefähren Land und einer Stadt auflöst. Sonst geht nichts Identifizierendes mit — siehe Analytics. Unsere Website ist die Ausnahme, und dort läuft es andersherum. getviewpoint.app lädt sehr wohl Mixpanels eigenes Skript in deinen Browser — aber erst, nachdem du das Cookie-Banner akzeptiert hast, und es ist so konfiguriert, dass es Mixpanel anweist, deine IP-Adresse nicht aufzuzeichnen. Lehnst du das Banner ab, wird das Skript überhaupt nie geladen.
  • Open-Meteo — Wettervorhersagen. Anfragen laufen über unser Backend; deine Kontoidentität wird niemals an Open-Meteo übermittelt, nur der Breiten- und Längengrad des geprüften Standorts.
  • OpenAI — wird von zwei Stellen aus erreicht, immer über unser Backend und nie von deinem Gerät aus.

    1. Der assistierte Modus von Find your viewpoint. Dort finden zwei Aufrufe statt, und sie senden Unterschiedliches. Das Lesen deiner Anfrage sendet den Text, den du tippst (bis zu 2.000 Zeichen), den OpenAI in eine strukturierte Abfrage umwandelt — welches Wahrzeichen, welcher Himmelskörper, welches Zeitfenster. Das Vorschlagen von Aussichtspunkten sendet anschließend das Motiv, um das du planst: seinen Namen und seine Koordinate (auf etwa einen Meter genau), dazu die Ausrichtung und das Zeitfenster, nach denen du gefragt hast, damit das Modell Orte vorschlagen kann, von denen aus du fotografieren kannst. Wenn du die Funktion von einem deiner eigenen Spots aus gestartet hast, ist dieser Spot das Motiv — dann gehen sein von dir geschriebener Name und sein Standort mit der Anfrage mit. Deine Kontoidentität wird nicht gesendet, und keiner deiner anderen Spots. Der deterministische Modus derselben Funktion macht überhaupt keinen Aufruf.

    2. Der Assistent auf unserer Website. Jede Seite von getviewpoint.app — auch diese — trägt eine kleine Chat-Schaltfläche, den Viewpoint Assistant. Alles, was du dort eintippst, wird über unser Backend an OpenAI gesendet, sowohl um die passende Dokumentation zu finden als auch um die Antwort zu formulieren. Tippst du nichts hinein, wird nichts gesendet. Er hat keine Ahnung, wer du bist; er ist nicht mit deinem Konto verbunden und steht allen offen, die die Website lesen.

    (Eine frühere Fassung dieser Richtlinie sagte, Koordinaten und gespeicherte Spots würden nie an OpenAI gesendet und OpenAI werde nur von Find your viewpoint aus erreicht. Beides war falsch, und dieser Eintrag korrigiert es.)

  • Wikimedia (Commons, Wikidata) und der Overpass-Dienst von OpenStreetMap — werden genutzt, um ein bestehendes öffentliches Foto und einen Ortsnamen für einen Spot zu finden, der noch keine eigenen hat, und um bei der Planung Wahrzeichen und rechtliche Zugangsgrenzen nachzuschlagen. Wird von unserem Backend mit den Koordinaten des Spots oder einem Gebiet um sie herum aufgerufen; es wird keine Kontoidentität übermittelt.
  • Amazon Web Services — Geländehöhenkacheln aus einem öffentlichen Open-Data-Bucket, mit denen ermittelt wird, wie Horizont und Skyline von einem Spot aus aussehen. Unser Backend fordert die Kachel an, die die Koordinate abdeckt; eine Kachel umfasst rund ein 10-km-Quadrat, AWS sieht also die Kachel und nicht deine Position. Es wird keine Kontoidentität übermittelt.
  • Esri (ArcGIS) und die Europäische Umweltagentur — Grenzen von Schutzgebieten, mit denen wir dich warnen, wenn ein Aussichtspunkt in einem Naturschutzgebiet oder Nationalpark liegt. Unser Backend sendet ein umschließendes Rechteck um das Gebiet, das du gerade betrachtest; es wird keine Kontoidentität übermittelt. Diese Quellen sind optional und ausgeschaltet, sofern sie nicht konfiguriert sind; sind sie aus, erreicht keine der beiden eine Anfrage.
  • Der Push-Dienst deines Browsersnur Web-App, und nur, wenn du Browser-Benachrichtigungen einschaltest. Die Adresse, die dein Browser uns übergibt, gehört dem Hersteller deines Browsers (Mozilla für Firefox, Google für Chrome und Edge, Apple für Safari), und dieser Dienst stellt dir die Benachrichtigung zu. Er kann sehen, dass eine Benachrichtigung an deine Browser-Instanz gesendet wurde, und wann — der Inhalt ist verschlüsselt mit einem Schlüssel, den nur dein Browser hat, sodass der Dienst die Benachrichtigung nicht lesen kann.
  • Slack — ein privater Kanal, den Marcos liest. Zweierlei landet dort. Support-Nachrichten: Wenn du in den Einstellungen schreibst (Schreib Marcos auf iPhone und iPad, Support anschreiben auf Android, und dasselbe in der Web-App), geht deine Nachricht dorthin, zusammen mit deiner Konto-UUID, deinem Tarif sowie deiner App-Version und deinem Gerätemodell — plus deiner E-Mail-Adresse nur, wenn du das Opt-in-Kästchen ankreuzt, das standardmäßig deaktiviert ist und mit der Adresse beschriftet ist, die gesendet würde. Server-Fehlermeldungen: Wenn auf unserer Seite etwas fehlschlägt, wird die Fehlerzeile ebenfalls dort gepostet, damit ein Fehler auffällt statt in einem Log zu versauern. Diese Meldungen enthalten den technischen Fehler und die Stelle im Code, an der er aufgetreten ist — und, auf iPhone und iPad, eine Zusammenfassung eines von deinem Gerät gemeldeten Absturzes. Sie enthalten nicht deine Fotos, deine Koordinaten, deine Notizen oder deine E-Mail-Adresse.

Was wir nicht tun

  • Keine Werbung in Viewpoint — keine Banner, keine Interstitials, kein Werbe-SDK in irgendeiner der Apps. (Wir schalten zwar anderswo Anzeigen, um Leuten zu erzählen, dass es die App gibt, und auf iPhone und iPad sendet Apple dem Werbenetzwerk ein anonymes, aggregiertes Ergebnis — siehe Meta.)
  • Kein app-übergreifendes Tracking — kein Werbebezeichner auf einer der beiden Plattformen, keine Tracking-Abfrage, weil es nichts zu fragen gibt, kein Fingerprinting.
  • Kein Datenverkauf — deine Daten sind keine Einnahmequelle und werden es auch nie sein.
  • Kein Absturz- oder Analytics-SDK von Drittanbietern in den Apps — auf iPhone, iPad, Android und in der Web-App ist die einzige Analytik unsere eigene, opt-in und von unserem eigenen Server weitergeleitet. (Unsere Website ist eine eigene Sache: Sie lädt Mixpanels Skript in deinen Browser, sobald du ihr Cookie-Banner akzeptierst. Siehe Mixpanel unter Anbieter und Unterauftragsverarbeiter.)

Deine Rechte (DSGVO — einschließlich Artikel 17, Apple-Richtlinie 5.1.1(v) und Google Plays Richtlinie zu Nutzerdaten)

Viewpoint startet in der EU; die Datenschutz-Grundverordnung der EU findet Anwendung.

  • Das Recht auf Löschung (Artikel 17). Die Einstellungen jeder Plattform enthalten eine Aktion Konto löschen — auf iPhone, iPad und Android gleichermaßen. Das Auslösen löscht dein Profil dauerhaft von unseren Servern sowie jeden davon abhängigen Datensatz — Spots, Fotos, Karten, Pläne, Routen, Beobachtungen, Geräte-Token, Sitzungen, Abonnements und Käufe. Aufgenommene Fotos in unserem Objektspeicher werden innerhalb von Minuten von einem Hintergrundprozess entfernt. Mixpanel-Ereignisse werden über Mixpanels GDPR-Löschendpunkt zur Löschung vorgemerkt. Die bereits auf deinem eigenen Gerät gespeicherte Bibliothek bleibt bewusst unangetastet, genau wie beim Abmelden, sodass das Löschen des Kontos deine Aufnahmen nicht mitnimmt. Du brauchst die App dafür nicht installiert zu haben — siehe Konto löschen für den Weg über das Web, die vollständige Liste dessen, was gelöscht wird, und was aufbewahrt wird und wie lange.
  • Auskunft und Datenübertragbarkeit. Ein Self-Service-Export ist noch nicht gebaut. Schreib eine E-Mail an [email protected], und wir senden dir einen JSON-Export von allem, was mit deinem Konto verknüpft ist.
  • Widerruf der Einwilligung. Für Analytics kannst du unter Einstellungen → Datenschutz → Nutzungsanalysen teilen umschalten. Die Änderung ist sofort wirksam — das nächste Ereignis, das dein Telefon gesendet hätte, ist das erste, das unterdrückt wird. Das vollständige Bild findest du unter So funktionieren Analysen.
  • Widerspruch, Berichtigung, Einschränkung. Schreib eine E-Mail an [email protected] für jede DSGVO-Rechteanfrage, die nicht durch die oben genannten In-App-Oberflächen abgedeckt ist. Wir antworten innerhalb von 30 Tagen.
  • Kündige dein Abonnement über den Store, der dich abrechnet, anhand von dessen eigener Anleitung: Apple oder Google Play. Die Kündigung ist unabhängig von der Kontolöschung — kündigst du, ohne dein Konto zu löschen, bleiben deine Daten erhalten; löschst du dein Konto, ohne zu kündigen, wird das Abonnement weiter abgerechnet, bis du es im Store kündigst, weil nur der Store die Abrechnung stoppen kann.

Änderungen dieser Richtlinie

Wenn wir diese Richtlinie in einer Weise ändern, die dich betrifft, zeigt das Datum Zuletzt aktualisiert oben auf dieser Seite, wann das geschehen ist. Wesentliche Änderungen (neue Unterauftragsverarbeiter, erweiterte Datenerhebung, Wechsel der betreibenden Einheit) werden in der App und per E-Mail an die mit deinem Konto verknüpfte Adresse angekündigt, bevor sie in Kraft treten.

Kontakt

Bei Fragen, Anfragen oder Beschwerden zum Datenschutz: [email protected].