Kurz gesagt: Die FAYA App verarbeitet die Daten, die sie für ihre Funktionen braucht – dein Konto, dein Profil, deine Zusagen und deine Chats. Deine Inhalte liegen bei Anbietern in der EU. Wir zeigen keine Werbung in der App und verkaufen keine Daten. Chats sind auf dem Transportweg und auf dem Server geschützt, aber nicht Ende-zu-Ende-verschlüsselt. Welche Dienste beteiligt sind, wie lange wir speichern und wie du dein Konto löschst, steht unten – ehrlich und vollständig.
Faya UG (haftungsbeschränkt)
c/o Axel Dieterle, Solinger Str. 5, 40227 Düsseldorf, Deutschland
Vertreten durch den Geschäftsführer Axel Dieterle
Handelsregister: Amtsgericht Düsseldorf, HRB 100928
E-Mail: info@getfaya.app · Weitere Angaben: Impressum
Ein Datenschutzbeauftragter ist nicht bestellt, weil die gesetzlichen Voraussetzungen dafür nicht vorliegen. Für alle Fragen zum Datenschutz erreichst du uns direkt unter der genannten E-Mail-Adresse. Diese Adresse ist zugleich unsere Kontaktstelle nach Art. 11 und 12 des Digital Services Act (DSA); du kannst uns auf Deutsch oder Englisch schreiben.
Diese Datenschutzerklärung gilt für die FAYA App für iPhone (iOS) sowie für noch installierte Android-Installationen der Version 2. Es gibt zwei Generationen der App, die technisch unterschiedlich aufgebaut sind. Wo sich die Datenverarbeitung unterscheidet, ist das im Text so gekennzeichnet:
Abschnitte ohne Kennzeichnung gelten für beide Versionen. Welche Version du nutzt, siehst du in den Einstellungen der App oder im App Store unter „Versionsverlauf“.
Für die Website faya.events gilt eine eigene Datenschutzerklärung. Sie greift auch dann, wenn du aus der App heraus Seiten der Website öffnest (zum Beispiel Einladungen, Galerien oder Ticketseiten).
Du meldest dich mit deiner Telefonnummer an und bestätigst sie mit einem SMS-Code. Verarbeitet werden dabei deine Telefonnummer, der Zeitpunkt der Anmeldung, ein Sitzungs-Token zur Absicherung des Logins und technische Verbindungsdaten (IP-Adresse, Gerätetyp, Betriebssystem). Die Telefonnummer ist für andere Nutzer nicht sichtbar.
Der SMS-Versand und die Prüfung des Codes laufen über Firebase Authentication (Google Ireland Ltd., Dublin; Google LLC, USA). Google erhält dazu deine Telefonnummer und Gerätedaten. Alternativ kannst du dich mit „Mit Apple anmelden“ registrieren (Apple Inc.); dabei erhalten wir die von Apple freigegebene E-Mail-Adresse oder Weiterleitungsadresse und deinen Namen. Unser Backend speichert deine Telefonnummer zusätzlich als technischen Benutzernamen. Der Anmelde-Token bleibt bis zu 12 Monate gültig, solange du dich nicht abmeldest.
Konto und Anmeldung laufen über Supabase Auth (Supabase, Inc.; Datenhaltung in Frankfurt am Main). Den SMS-Code versendet Twilio (Twilio Inc., USA), das dafür deine Telefonnummer und den Zustellstatus verarbeitet. Die Sitzung wird verschlüsselt im Schlüsselbund (Keychain) deines Geräts gespeichert; Anmelde-Token laufen nach einer Stunde ab und werden automatisch erneuert.
Beim Einrichten und Pflegen deines Profils verarbeiten wir die Angaben, die du in der App machst: Vorname bzw. Anzeigename, Geburtsdatum, Geschlecht, Profilfotos, Über-mich-Text, Stadt, Musik-Genres sowie optional deine Handles bei Instagram, TikTok oder Facebook und weitere freiwillige Angaben, die die jeweilige App-Version anbietet (zum Beispiel Beruf, Sprachen, Sternzeichen, Lifestyle-Angaben, Prompt-Antworten). Dazu kommen Einstellungen wie deine Sprache, deine gewählte Stadt und deine Like-Filter (wer dich liken darf).
FAYA ist eine Plattform zum Kennenlernen. Angemeldete Nutzer können dein Profil sehen: Anzeigename, Alter, Geschlecht, Fotos, Über-mich-Text, Stadt, Genres, Social-Media-Handles und deine freiwilligen Angaben. Wenn du einem Event zusagst, erscheinst du in der Gästeliste dieses Events. Deine Telefonnummer, deine E-Mail-Adresse, deine Like-Filter und deine Blockier-Liste sind für andere nicht sichtbar.
Hinweis zum Geburtsdatum: In der App wird anderen nur dein Alter angezeigt. Technisch wird über die Schnittstelle der App derzeit dein vollständiges Geburtsdatum an andere angemeldete Nutzer übertragen. Wir arbeiten daran, das auf die Altersangabe zu beschränken.
Profilfotos liegen in einem Speicherbereich, der über den Link auch ohne Anmeldung abrufbar ist. Die Links werden nur innerhalb der App an angemeldete Nutzer ausgegeben. Zusagen zu Events und die Künstler, Orte, Veranstalter und Event-Reihen, denen du folgst, sind für angemeldete Nutzer einsehbar – mit Ausnahme der Künstler, denen du folgst; das siehst nur du.
Wenn du dir Events ansiehst, zusagst, Events likest, Event-Reihen abonnierst oder Künstlern, Orten und Veranstaltern folgst, speichern wir diese Aktionen mit deinem Konto und dem Zeitpunkt. Zusagen sind für andere angemeldete Nutzer sichtbar (Gästeliste). Klickst du auf einen Ticket-Link, wird der Ticket-Shop im Browser geöffnet; ab dort gelten die Datenschutzhinweise des Ticket-Anbieters und unserer Website.
Du kannst andere Gäste liken. Liken sich zwei Personen gegenseitig, entsteht eine Verbindung (Match), über die ihr chatten könnt. Wir speichern, wen du gelikt oder übersprungen hast, wer dich gelikt hat, eure Verbindungen und ob ihr sie beendet habt (Unmatch). Deine Like-Filter bestimmen, wer dich liken darf. Erhaltene Likes können dir in der App angezeigt werden.
Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt. Vorschläge in der App beruhen auf einfachen Regeln wie Stadt, Event-Zusagen und deinen Filtern, nicht auf Profiling zu Werbezwecken.
In Verbindungen und Gruppen kannst du Textnachrichten, Sprachnachrichten, GIFs und – in Version 3 – Bilder senden. Wir speichern die Nachrichten mit Absender, Empfänger bzw. Gruppe und Zeitpunkt, um sie zuzustellen und anzuzeigen. Medien werden in einem Objektspeicher in der EU abgelegt.
Ehrlich zur Verschlüsselung: Nachrichten werden auf dem Transportweg verschlüsselt (TLS). Auf unseren Servern werden sie geschützt gespeichert, aber nicht Ende-zu-Ende-verschlüsselt. Das heißt: Technisch könnten wir Chat-Inhalte lesen. Wir tun das nicht, um sie auszuwerten, für Werbung oder zur Profilbildung. Eine Einsicht findet nur statt, wenn du oder dein Gegenüber einen Chat meldet (Abschnitt 08) oder wenn wir gesetzlich dazu verpflichtet sind.
Zustellstatus: Du siehst, ob deine Nachricht gesendet und beim Gegenüber angekommen ist. Wir speichern außerdem, wann du einen Chat zuletzt geöffnet hast, damit die App dir ungelesene Nachrichten anzeigen kann. Ob du eine Nachricht gelesen hast, wird anderen nicht angezeigt.
Textnachrichten in 1:1-Chats werden auf dem Server zusätzlich mit AES-256 verschlüsselt gespeichert; der Schlüssel liegt auf dem Server. Gruppennachrichten werden ohne diese Zusatzverschlüsselung gespeichert. Sprachnachrichten werden direkt aus der App in den Objektspeicher (Scaleway) hochgeladen und über lange, zufällige Links ausgeliefert. Beim Blockieren oder Melden einer Person wird der gemeinsame Chat gelöscht. GIFs: Die GIF-Suche nutzt Tenor (Google). Beim Öffnen der Suche werden dein Suchbegriff, die Sprache und technische Verbindungsdaten (u. a. IP-Adresse) an Google übermittelt; die GIF-Dateien werden bei Absender und Empfänger direkt von Google-Servern geladen.
Nachrichten liegen in unserer Datenbank bei Supabase (Frankfurt). Bilder und Sprachnachrichten liegen in einem privaten Speicherbereich und werden nur über kurzlebige, signierte Links (5 Minuten) abgerufen. Eine Nachricht kannst du innerhalb von 10 Minuten „für alle löschen“; danach nur noch für dich. GIFs: Die GIF-Suche nutzt GIPHY (Giphy, Inc., New York, ein Unternehmen von Shutterstock, Inc., USA). Beim Öffnen der GIF-Auswahl werden beliebte GIFs geladen und bei einer Suche dein Suchbegriff sowie technische Verbindungsdaten (u. a. IP-Adresse) an GIPHY übermittelt. Gesendete GIFs werden bei Absender und Empfänger direkt von GIPHY-Servern geladen. Die App speichert die letzten Nachrichten pro Chat zusätzlich lokal auf deinem Gerät, damit sie schneller angezeigt werden; dieser Zwischenspeicher wird beim Abmelden gelöscht.
Rechtsgrundlage für die GIF-Funktion ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von dir gewählten Funktion). Die Übermittlung in die USA stützt sich auf das EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist (Google: ja), im Übrigen auf Art. 49 Abs. 1 lit. b DSGVO, weil die Übermittlung für die von dir angeforderte Funktion erforderlich ist. Wenn du keine GIF-Suche öffnest, werden keine Daten an diese Anbieter gesendet – außer dem Laden von GIFs, die dir jemand schickt.
Blockieren: Blockierst du eine Person, speichern wir diese Sperre mit deinem Konto. Die Person kann dich nicht mehr kontaktieren; sie erfährt nicht, dass sie blockiert wurde. Blockierungen kannst du in der App wieder aufheben.
Melden: Du kannst Profile und Chats melden (Gründe zum Beispiel: Spam, Belästigung, Fake-Profil, unangemessene Inhalte, Sonstiges) und die Meldung beschreiben. Wir speichern Melder, gemeldete Person, Grund, Beschreibung und Zeitpunkt. Jede Meldung wird von uns persönlich geprüft – nicht automatisiert. Dabei können wir die gemeldeten Inhalte einschließlich der betroffenen Chat-Nachrichten einsehen. Als Folge können wir Inhalte entfernen, Konten verwarnen oder sperren. Die gemeldete Person erfährt nicht, wer sie gemeldet hat.
Eine Meldung wird als E-Mail an unser Support-Postfach übermittelt. Sie enthält die Anzeigenamen und Konto-IDs beider Beteiligten, die Telefonnummern beider Konten, den Grund, die Beschreibung und die letzten 20 Nachrichten des gemeinsamen Chats im Klartext, damit wir den Vorfall beurteilen können. Die gemeldete Person wird automatisch blockiert und der gemeinsame Chat gelöscht. Unser technischer Dienstleister, der das Backend betreibt (Abschnitt 18), kann diese E-Mails im Rahmen des Supports einsehen.
Meldungen werden in unserer Datenbank gespeichert und dort geprüft. Eine Blockierung verhindert zusätzlich technisch, dass die blockierte Person dir in einer bestehenden Verbindung schreibt.
Meldungen kannst du auch per E-Mail an info@getfaya.app senden. Bei schwerwiegenden Verstößen können wir dein Konto sperren; um eine Sperre durchzusetzen, dürfen wir deine Telefonnummer in gesicherter Form (als Prüfsumme) bis zu drei Jahre speichern (Art. 6 Abs. 1 lit. f DSGVO).
Wenn du Mitteilungen im iOS-Systemdialog erlaubst, senden wir dir Push-Benachrichtigungen: neue Nachrichten, Matches und Likes, Gruppenanfragen, Hinweise zu Events, denen du zugesagt hast oder deren Reihe du abonniert hast, Auftritte von Künstlern, denen du folgst, Gewinn-Benachrichtigungen und gelegentlich Hinweise auf neue Events in deiner Stadt. Dafür speichern wir ein Geräte-Token in deinem Konto.
Wichtig: Push-Benachrichtigungen zu Chats enthalten den Namen des Absenders und den Nachrichtentext. Diese Inhalte laufen über die Push-Dienste von Apple (Apple Push Notification Service; Apple Inc., USA / Apple Distribution International Ltd., Irland) und – in Version 2 – zusätzlich über Firebase Cloud Messaging (Google). Apple und Google können die Benachrichtigung dabei technisch lesen. Wenn du das nicht möchtest, schalte die Vorschau in den iOS-Einstellungen aus (Mitteilungen → FAYA → Vorschauen zeigen: Nie) oder deaktiviere Mitteilungen für FAYA.
Das Geräte-Token wird über Firebase Cloud Messaging (Google) an Apple weitergereicht. Die App abonniert Themen-Kanäle nach Stadt, Land und Sprache, damit wir Event-Hinweise regional senden können. Für Event-Hinweise können wir Empfänger zusätzlich nach Stadt, Genre-Vorlieben, Geschlecht, Zusagen bzw. Likes zu einem Event, angesehenen Events und Inaktivität auswählen. Ein Chat-Push enthält neben Name und Text auch das kleine Profilbild des Absenders. Likes werden gesammelt alle sechs Stunden gemeldet.
Das Geräte-Token wird zusammen mit einer App-Installationskennung (identifierForVendor) gespeichert und beim Abmelden sowie beim Löschen des Kontos entfernt. Der Versand läuft direkt an Apple. Eine Systemerweiterung der App meldet beim Eintreffen einer Chat-Nachricht die Zustellung an unseren Server (das „✓✓“ beim Absender).
Wenn du den Standortzugriff „Beim Verwenden der App“ erlaubst, nutzt die App deine Position, um dir die Entfernung zu Events anzuzeigen und Events nach Nähe zu sortieren. Dein Standort wird nicht an unsere Server und nicht an Dritte übertragen; er wird nur auf deinem Gerät verwendet. In Version 3 wird die Position nur auf etwa einen Kilometer genau abgefragt. Events selbst laden wir nach der von dir gewählten Stadt.
Karten: Event-Orte zeigen wir auf einer eingebetteten Karte. In Version 2 ist das das Google Maps SDK (Google Ireland Ltd. / Google LLC, USA): Beim Anzeigen der Karte werden Kartendaten von Google geladen, wobei Google deine IP-Adresse und Gerätedaten erhält; dein eigener Standort wird auf dieser Karte nicht angezeigt. In Version 3 ist es Apple MapKit (Apple Inc.), das Kartendaten von Apple lädt. Über „Route“ öffnest du eine Karten-App deiner Wahl; ab dort gelten deren Datenschutzhinweise. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anzeige des Event-Ortes) und lit. f DSGVO.
Um zu verstehen, welche Funktionen genutzt werden und wo die App hakt, erfassen wir Nutzungs-Ereignisse: geöffnete Bereiche, verwendete Funktionen (zum Beispiel Nachricht gesendet, Zusage, Ticket-Klick), App- und Betriebssystemversion, Gerätemodell sowie Beginn und Dauer der Sitzung. Wir erfassen keine Chat-Inhalte, erstellen keine Bildschirmaufnahmen (Session Replay) und verfolgen dich nicht über andere Apps oder Websites hinweg. Es werden keine Werbeprofile gebildet.
Firebase Analytics und eigenes Ereignis-Protokoll. Google Firebase Analytics (Google Ireland Ltd. / Google LLC, USA) erfasst Bildschirmaufrufe und Ereignisse wie angesehene Events und Stadtwechsel unter einer App-Instanz-Kennung; wir übermitteln Google dabei keinen Namen und keine Telefonnummer. Zusätzlich sendet die App Ereignisse an unser eigenes Backend (Sitzungsbeginn und -ende, geöffnete Bereiche, genutzte Funktionen, geöffnete Event- und Profilseiten, Ticket-Klicks), die deinem Konto zugeordnet sind; die Auswertung erfolgt aggregiert. Beim ersten Start fragt die App die iOS-Tracking-Erlaubnis (App Tracking Transparency) ab. Wir nutzen die Werbekennung deines Geräts nicht für Werbung; erteilst du die Erlaubnis, kann das Firebase-SDK sie an Google übermitteln. Lehnst du ab, stellt iOS sie nicht bereit. Speicherdauer: nutzerbezogene Analytics-Daten bei Google gemäß der Aufbewahrungseinstellung des Projekts (höchstens 14 Monate); unser eigenes Ereignis-Protokoll höchstens 12 Monate, nach Löschung deines Kontos ohne Personenbezug.
PostHog (EU-Cloud). Nutzungs-Ereignisse werden an PostHog (PostHog Inc., USA; Verarbeitung ausschließlich auf Servern in Frankfurt am Main, „PostHog EU Cloud“) gesendet und dort deiner Konto-ID (eine zufällige Kennung, kein Name, keine Telefonnummer) zugeordnet. Die Zuordnung wird beim Abmelden aufgehoben. Für Support-Zugriffe von PostHog Inc. gelten die EU-Standardvertragsklauseln. Speicherdauer: höchstens 12 Monate.
Stürzt die App ab oder tritt ein technischer Fehler auf, wird ein Bericht mit Fehlermeldung, Programm-Stack, Gerätemodell, Betriebssystem- und App-Version sowie Zeitpunkt übermittelt. Berichte enthalten keine Chat-Inhalte, keine Screenshots und keinen Namen.
Firebase Crashlytics (Google Ireland Ltd. / Google LLC, USA) sammelt Absturzberichte unter einer Installationskennung. Zusätzlich meldet die App bestimmte Fehler (zum Beispiel beim Login oder Bild-Upload) mit Fehlertext, Betriebssystem und Version an unser eigenes Backend.
Sentry (Functional Software, Inc., USA) mit Verarbeitung ausschließlich in der EU-Region (Frankfurt). Personenbezogene Angaben und Nutzerkennungen werden vor dem Versand entfernt; es werden weder Screenshots noch die Bildschirmstruktur übertragen. Ein Teil der App-Vorgänge (20 %) wird zur Leistungsmessung erfasst.
Goodies (Gutscheine): Bietet ein Event ein Goodie an (zum Beispiel einen Welcome-Drink), speichern wir bei der Einlösung, dass dein Konto das Goodie für dieses Event eingelöst hat, und den Zeitpunkt – damit jedes Goodie nur einmal pro Person gilt. In Version 2 wird dafür deine Telefonnummer zusammen mit dem Event gespeichert; in Version 3 deine Konto-ID, zusätzlich ein Einlöse-Nachweis lokal im Schlüsselbund deines Geräts, damit die Einlösung auch ohne Internet funktioniert.
Gewinnspiele: An einem Event-Gewinnspiel nimmst du teil, indem du dem Event zusagst bzw. in Version 2 auf „Teilnehmen“ tippst. Wir speichern deine Teilnahme mit Konto und Zeitpunkt. Die Gewinner werden per Zufallsverfahren ermittelt und in der App bzw. per Push-Benachrichtigung informiert; in Version 2 kann die Benachrichtigung auch per SMS an deine hinterlegte Telefonnummer erfolgen. Die Teilnahmebedingungen stehen in den Nutzungsbedingungen.
Für Events mit Einladung (zum Beispiel Secret Flame) kannst du in der App einen persönlichen Einladungslink einlösen oder dich bewerben. Beim Einlösen speichern wir, welches Konto welche Einladung eingelöst hat, und schalten das Event für dich frei. Bei einer Bewerbung übermittelst du deinen Instagram-Namen und optional deine E-Mail-Adresse; ergänzend übernehmen wir Vorname, Alter und Telefonnummer aus deinem Konto, damit wir dich bei einer Zusage erreichen können. Bewerbungen sind für andere Nutzer nicht sichtbar.
Öffnest du einen Einladungslink (faya.events/einladung oder faya.events/s/…) im Browser statt in der App, gilt die Datenschutzerklärung der Website.
Tickets für unsere Events kaufst du nicht in der App, sondern im Browser beim Ticket-Anbieter ticket.io (Ticket i/O GmbH, Köln). Ab dem Klick auf „Tickets“ gelten die Datenschutzhinweise des Anbieters. Der Anbieter übermittelt uns anschließend Bestelldaten (Name, E-Mail-Adresse, Telefonnummer, Ticketkategorie, Bestellwert, Einlass-Scans), die wir in derselben Datenbank speichern, die auch die App nutzt – für Einlass, Abrechnung und Statistik. Diese Daten sind in der App nicht sichtbar und derzeit nicht mit deinem App-Konto verknüpft. Für die Verarbeitung von Ticketdaten im Einzelnen (einschließlich der Auswertung im Veranstalter-Dashboard) gilt der Abschnitt „Ticketkauf & Gästedaten“ der Datenschutzerklärung der Website.
Die App zeigt Informationen zu Künstlern, Veranstaltern und Orten: Name bzw. Künstlername, Foto, Beschreibung, Genres, Links zu Instagram, TikTok, Spotify, SoundCloud oder YouTube sowie Auftritte. Diese Angaben stammen aus öffentlich zugänglichen Quellen (zum Beispiel den eigenen Profilen der Künstler) oder wurden uns von den Betroffenen bzw. Veranstaltern zur Verfügung gestellt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Information über das Programm). Betroffene können der Verarbeitung jederzeit widersprechen und die Entfernung ihrer Angaben verlangen: info@getfaya.app.
Tippst du auf einen dieser Links oder auf ein eingebettetes Video, verlässt du die App bzw. es werden Inhalte des jeweiligen Anbieters geladen (in Version 2 wird ein YouTube-Video erst geladen, wenn du es startest). Ab dort gelten die Datenschutzhinweise des jeweiligen Anbieters.
Die App fragt Berechtigungen nur dann ab, wenn du die zugehörige Funktion nutzt. Du kannst jede Berechtigung in den iOS-Einstellungen jederzeit ändern.
| Berechtigung | Wofür | Wohin gehen die Daten |
|---|---|---|
| Fotos | Profilbilder, Bilder für Gruppen, Bilder im Chat (Version 3) | Nur die ausgewählten Bilder werden in unseren Speicher (EU) hochgeladen |
| Kamera Version 3 | Fotos direkt im Chat aufnehmen | Nur das aufgenommene Foto wird hochgeladen |
| Mikrofon | Sprachnachrichten im Chat | Nur die fertige Aufnahme wird hochgeladen |
| Standort | Entfernung zu Events | Bleibt auf dem Gerät (Abschnitt 10) |
| Mitteilungen | Push-Benachrichtigungen | Geräte-Token an unser Backend (Abschnitt 09) |
| Tracking Version 2 | iOS-Abfrage nach App Tracking Transparency | Siehe Abschnitt 11; keine Werbung |
Lokal auf deinem Gerät speichert die App: deine Anmeldesitzung (im verschlüsselten Schlüsselbund), Einstellungen wie Sprache und gewählte Stadt, einen Zwischenspeicher der zuletzt geladenen Nachrichten und Sprachnachrichten (Version 3, wird beim Abmelden gelöscht), gesehene Events und Goodie-Nachweise. Diese Daten verlassen dein Gerät nicht. Die App setzt keine Werbe-Kennungen und liest keine Kontakte, Kalender oder anderen Apps aus.
Links: Die App öffnet Links zu faya.events (Version 3) bzw. events.getfaya.app (Version 2) direkt in der App (Universal Links). Dabei werden keine Daten an Dritte übermittelt.
Wir geben deine Daten nicht an Dritte weiter, um damit Geld zu verdienen. Empfänger sind ausschließlich die folgenden Dienstleister, die wir für den Betrieb der App brauchen. Mit Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Sitzt ein Anbieter außerhalb der EU, übermitteln wir Daten nur auf einer der folgenden Grundlagen: Zertifizierung des Anbieters unter dem EU-US Data Privacy Framework (DPF), EU-Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO oder – bei Funktionen, die du selbst auslöst – Art. 49 Abs. 1 lit. b DSGVO.
Das Backend der App (Datenbank, Schnittstellen) wird in unserem Auftrag von der schnaq GmbH (Deutschland) entwickelt und betrieben; die Server stehen bei Scaleway SAS (Paris, Frankreich) in Amsterdam (Niederlande). Bilder, Videos und Sprachnachrichten liegen im Objektspeicher von Scaleway (Rechenzentren Paris und Amsterdam). System-E-Mails versendet Scaleway Transactional Email. Zur Fehlerüberwachung des Backends kann Sentry (EU-Region) eingesetzt werden.
Datenbank, Anmeldung, Speicher und Server-Funktionen laufen auf Supabase (Supabase, Inc., USA) mit Datenhaltung in einem Rechenzentrum von Amazon Web Services in Frankfurt am Main. Mit Supabase besteht ein Auftragsverarbeitungsvertrag; für etwaige Support-Zugriffe aus den USA gelten die EU-Standardvertragsklauseln.
| Anbieter | Zweck | App | Ort der Verarbeitung · Grundlage |
|---|---|---|---|
| schnaq GmbH | Betrieb und Wartung des Backends, Support-Postfach für Meldungen | Version 2 | Deutschland · Auftragsverarbeitung |
| Scaleway SAS, Paris | Server, Objektspeicher, System-E-Mails | Version 2 | Frankreich / Niederlande (EU) · Auftragsverarbeitung |
| Google Ireland Ltd. / Google LLC (Firebase) | SMS-Login, Apple-Login-Anbindung, Push (FCM), Analytics, Crashlytics | Version 2 | EU / USA · Auftragsverarbeitung, DPF, SCC |
| Google (Maps SDK, Tenor, YouTube) | Karte, GIF-Suche, eingebettete Videos | Version 2 | EU / USA · DPF |
| Apple Inc. / Apple Distribution International Ltd. | Push-Zustellung (APNs), „Mit Apple anmelden“ (Version 2), Karten (Version 3), App Store | beide | Irland / USA · DPF |
| Supabase, Inc. | Datenbank, Anmeldung, Speicher, Server-Funktionen | Version 3 | Frankfurt am Main (EU) · Auftragsverarbeitung, SCC für Support |
| Twilio Inc. | Versand des SMS-Codes | Version 3 | USA · Auftragsverarbeitung, DPF, SCC |
| PostHog Inc. | Nutzungsanalyse | Version 3 | Frankfurt am Main (EU) · Auftragsverarbeitung, SCC für Support |
| Functional Software, Inc. (Sentry) | Absturzberichte | Version 3 (Backend auch Version 2) | Frankfurt am Main (EU) · Auftragsverarbeitung, DPF |
| Giphy, Inc. (Shutterstock, Inc.) | GIF-Suche und -Auslieferung | Version 3 | USA · Art. 49 Abs. 1 lit. b DSGVO, nur auf deine Aktion |
| Ticket i/O GmbH, Köln | Ticket-Shop (im Browser), Übermittlung von Bestelldaten an uns | beide | Deutschland · eigener Verantwortlicher |
Instagram, TikTok, Facebook, Spotify, SoundCloud, YouTube, WhatsApp, Telegram oder eine Karten-App erhalten nur dann Daten, wenn du selbst einen Link antippst oder Inhalte teilst. Sie sind keine Auftragsverarbeiter von uns. Behörden erhalten Daten nur, wenn wir gesetzlich dazu verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO).
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck nötig ist. Gesetzliche Aufbewahrungspflichten (zum Beispiel für Rechnungs- und Ticketdaten, 6 bzw. 10 Jahre nach § 147 AO und § 257 HGB) bleiben unberührt; in dieser Zeit ist die Verarbeitung eingeschränkt.
| Daten | Speicherdauer |
|---|---|
| Konto, Profil, Fotos, Einstellungen | bis zur Löschung deines Kontos |
| Zusagen, Likes, Verbindungen, Folgen | bis du sie zurücknimmst, spätestens bis zur Löschung deines Kontos |
| Chat-Nachrichten und -Medien | bis zur Löschung der Nachricht, der Verbindung oder deines Kontos; in Version 2 zusätzlich beim Blockieren oder Melden |
| Push-Geräte-Token | bis zum Widerruf, zur Abmeldung (Version 3) oder zur Löschung deines Kontos |
| Meldungen und Blockierungen | Blockierungen bis zur Aufhebung; Meldungen bis zum Abschluss der Prüfung, höchstens 12 Monate |
| Sperre wegen schwerer Verstöße (Prüfsumme der Telefonnummer) | bis zu 3 Jahre |
| Nutzungsanalyse | höchstens 12 Monate (PostHog in Version 3, eigenes Protokoll in Version 2); Firebase Analytics höchstens 14 Monate |
| Absturzberichte | 90 Tage |
| Goodie-Einlösungen, Gewinnspiel-Teilnahmen | bis 12 Monate nach dem Event bzw. bis zum Ende der Aktion |
| Secret-Link-Einladungen und Bewerbungen | bis 12 Monate nach dem Event |
| Ticket-Bestelldaten | gemäß gesetzlicher Aufbewahrungspflicht (siehe Website-Datenschutzerklärung) |
| Server-Protokolle (technische Zugriffsdaten) | höchstens 30 Tage |
Du kannst dein Konto jederzeit direkt in der App löschen: Profil → Einstellungen → „Konto löschen“. Alternativ schreibst du formlos an info@getfaya.app, am besten mit der Telefonnummer deines Kontos, damit wir dich zuordnen können; wir bestätigen die Löschung.
Was gelöscht wird: dein Konto, dein Profil mit allen Angaben und Fotos, deine Zusagen, Likes und Verbindungen, deine Chats und Chat-Medien, deine Push-Geräte-Token, deine Gruppen-Mitgliedschaften sowie Meldungen und Blockierungen. In Version 2 wird zusätzlich dein Anmeldekonto beim SMS-Login-Dienst (Firebase) gelöscht.
Was für eine Übergangszeit bleibt: Nachrichten, die du in Gruppen geschrieben hast, können für die anderen Mitglieder ohne Zuordnung zu deinem Namen sichtbar bleiben. Bewerbungen für Secret Link, Goodie-Einlösungen und Nutzungsstatistiken werden von deinem Konto getrennt und mit Ablauf der Fristen aus Abschnitt 19 gelöscht. Bereits versendete Melde-E-Mails (Version 2) unterliegen der Frist für Meldungen. Daten, die wir aufgrund gesetzlicher Pflichten aufbewahren müssen, bleiben bis zum Ablauf dieser Pflicht gespeichert, werden aber nicht mehr anderweitig verarbeitet.
Wenn du die App nur löschst, ohne dein Konto zu löschen, bleibt dein Konto bestehen. Konten, die länger als 24 Monate nicht genutzt wurden, dürfen wir nach vorheriger Benachrichtigung löschen.
Die FAYA App richtet sich ausschließlich an Personen ab 18 Jahren. Bei der Registrierung fragen wir dein Geburtsdatum ab und lassen die Registrierung nur ab 18 zu. Wir verarbeiten wissentlich keine Daten von Minderjährigen. Erfahren wir, dass ein Konto von einer minderjährigen Person genutzt wird, löschen wir es. Hinweise dazu nimmt info@getfaya.app entgegen.
Du hast gegenüber uns folgende Rechte:
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage eines berechtigten Interesses verarbeiten (zum Beispiel Nutzungsanalyse, Absturzberichte, Event-Hinweise, Künstlerdaten), kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen. Widerspruch formlos an info@getfaya.app.
Zur Bearbeitung deiner Anfrage müssen wir dich deinem Konto zuordnen können; dafür reicht in der Regel eine E-Mail mit der Telefonnummer deines Kontos. Wir antworten innerhalb eines Monats.
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4, 40213 Düsseldorf
www.ldi.nrw.de
Du kannst dich auch an die Aufsichtsbehörde deines Wohnorts wenden.
Wir schützen deine Daten mit technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO: verschlüsselte Übertragung (TLS) zwischen App und Servern, verschlüsselte Speicherung der Anmeldesitzung auf deinem Gerät, Zugriffsrechte in der Datenbank, die jedem Konto nur die eigenen Daten und die für die Funktionen nötigen Daten anderer freigeben (Version 3), Zusatzverschlüsselung von 1:1-Chattexten auf dem Server (Version 2), kurzlebige signierte Links für Chat-Medien (Version 3), Beschränkung des Zugriffs auf Mitarbeiter und Dienstleister, die ihn für ihre Aufgabe brauchen, sowie regelmäßige Überprüfung dieser Maßnahmen. Chats sind nicht Ende-zu-Ende-verschlüsselt (Abschnitt 07).
Wir passen diese Datenschutzerklärung an, wenn sich die App oder die Rechtslage ändert. Die jeweils aktuelle Fassung findest du unter faya.events/app/datenschutz und in der App. Über wesentliche Änderungen informieren wir dich in der App. Die englische Fassung unter faya.events/app/privacy-policy ist eine Zusammenfassung; maßgeblich ist die deutsche Fassung.