Datenschutzerklärung der Mobile App
Wir freuen uns über deine Nutzung von Cadevo. Der Schutz deiner personenbezogenen Daten ist uns wichtig. Nachfolgend informieren wir dich gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten in der Cadevo Mobile App für iOS und Android. Diese Erklärung gilt nur für die App. Für die Web-App gilt app.cadevo.de/datenschutz, für die Website cadevo.de deren eigene Erklärung.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Context Alpha GmbH
Pappelallee 78/79
10437 Berlin, Deutschland
Vertreten durch den Geschäftsführer: Timm Wünsch
E-Mail für Datenschutzanfragen: support@cadevo.de
Cadevo ist ein Produkt der Context Alpha GmbH. Einen Datenschutzbeauftragten haben wir nicht bestellt, da hierzu keine gesetzliche Verpflichtung besteht.
2. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen App sowie unserer Inhalte und Leistungen erforderlich ist oder du eingewilligt hast. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), lit. b DSGVO (Erfüllung des Nutzungsvertrags bzw. vorvertragliche Maßnahmen) und lit. f DSGVO (berechtigtes Interesse).
Die App ist kostenlos. Ein kostenpflichtiges Abonnement wird derzeit nicht angeboten und kann in der App nicht gekauft werden. Funktionen in interner Erprobung sind kein Angebot.
3. Hosting und Bereitstellung
Die Programmierschnittstelle (API) der App wird bei Amazon Web Services (AWS) betrieben. Anbieter ist die Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg. Die Verarbeitung erfolgt in einem Rechenzentrum in der EU (Region Frankfurt, eu-central-1).
AWS verarbeitet dabei in unserem Auftrag insbesondere Verbindungsdaten und Inhalte, die zum Betrieb der App erforderlich sind. Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und effizienten Bereitstellung (Art. 6 Abs. 1 lit. f DSGVO). Mit AWS haben wir einen Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO) geschlossen. Die Verbindung zwischen App und API ist per TLS verschlüsselt.
4. Server-Logfiles
Beim Aufruf der API erhebt unser Hosting-Anbieter automatisch Informationen in Server-Logfiles. Dies sind insbesondere eine gekürzte IP-Adresse, Datum und Uhrzeit der Anfrage, die aufgerufene Ressource, die übertragene Datenmenge sowie Angaben zu App-Version und Betriebssystem, soweit die Anfrage sie mitliefert.
Diese Daten werden nicht mit anderen Datenquellen zusammengeführt. Die Verarbeitung erfolgt zur Gewährleistung eines störungsfreien Betriebs und der Sicherheit auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Die Logfiles werden in der Regel innerhalb von 7 Tagen gelöscht.
5. Speicherung auf dem Gerät
Die App speichert einige Informationen lokal auf deinem Gerät. Es wird kein Analyse- oder Werbe-SDK eingesetzt, und es werden keine Daten für Werbeprofile ausgelesen. Im Einzelnen:
- Anmeldung (geschützter Speicher): Nach dem Login liegen Anmelde- und Erneuerungs-Token im geschützten Speicher des Betriebssystems, nicht in einem für andere Apps lesbaren Bereich. Beim Abmelden werden sie entfernt.
- Gast-Kennung: Nutzt du die App ohne Konto, erzeugt sie eine zufällige Kennung. Sie sorgt dafür, dass du über den Tag hinweg dieselbe Ideenauswahl siehst. Wir speichern die Kennung nicht in unserer Datenbank und verwenden sie weder für Werbung noch für die Reichweitenmessung.
- Standort-Zwischenspeicher: Wenn du „In meiner Nähe“ nutzt, halten wir den auf etwa einen Kilometer gerundeten Ort bis zu 24 Stunden im geschützten Speicher, damit nicht bei jedem Öffnen neu gefragt werden muss (Ziffer 12).
- Akzeptierte Fassung und Release-Infos: Bis zur ersten Anmeldung merkt sich die App, welche Fassung der Nutzungsbedingungen du akzeptiert hast und ob du Release-Infos per E-Mail möchtest, und übermittelt beides danach an dein Konto (Ziffern 8 und 10).
Diese Speicherung ist für die jeweils von dir gewünschte Funktion unbedingt erforderlich; eine Einwilligung nach § 25 Abs. 2 Nr. 2 TDDDG ist dafür nicht notwendig. Soweit dabei personenbezogene Daten verarbeitet werden, ist Rechtsgrundlage die Vertragserfüllung bzw. unser berechtigtes Interesse an einer funktionsfähigen App (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Löschst du die App, entfallen die lokal gespeicherten Inhalte.
6. Keine App-Analyse
In der Mobile App setzen wir kein Matomo und kein anderes Analyse- oder Werbe-SDK ein. Es werden keine Nutzungsprofile über die App gebildet und keine Kennung zu Werbezwecken an Dritte übermittelt. Die Reichweitenmessung der Website cadevo.de und der Web-App gilt hier nicht.
7. Nutzung ohne Konto
Einen Teil der App kannst du ohne Registrierung nutzen, darunter eine begrenzte tägliche Ideenauswahl und die Schnellsuche. Dabei verarbeiten wir keine Konto- oder Profildaten, sondern Verbindungsdaten (Ziffer 4), die Gast-Kennung (Ziffer 5), die Angaben der jeweiligen Suche ohne Namen sowie – wenn du einen Partnerlink öffnest – die Klickdaten aus Ziffer 19. Suchen ohne Konto legen wir nicht unter deinem Namen ab. Rechtsgrundlage ist unser berechtigtes Interesse an einem nutzbaren Angebot ohne Registrierungszwang (Art. 6 Abs. 1 lit. f DSGVO).
8. Registrierung und Nutzerkonto (AWS Cognito)
Für die persönlichen Funktionen legst du ein Nutzerkonto an. Konten und Authentifizierung laufen über Amazon Cognito (Amazon Web Services EMEA SARL, EU-Region Frankfurt). Dabei verarbeiten wir E-Mail-Adresse, Anzeigename, das Passwort in verschlüsselter Form und den Bestätigungsstatus der E-Mail-Adresse. Zur Bestätigung und für das Zurücksetzen des Passworts versendet Cognito System-E-Mails über Amazon SES. Dein Konto wird erst nach Bestätigung der E-Mail-Adresse aktiv.
Bei der Registrierung akzeptierst du unsere Nutzungsbedingungen. Damit wir belegen können, welche Fassung Vertragsbestandteil geworden ist, speichern wir die Fassung (derzeit „2026-09-24“) und den Zeitpunkt, zu dem du sie akzeptiert hast. Den Zeitpunkt setzt unser Server; eine IP-Adresse speichern wir dafür nicht. Rechtsgrundlage ist die Durchführung des Nutzungsvertrags und unser berechtigtes Interesse, den Vertragsschluss nachweisen zu können (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Beide Angaben siehst du in deiner Datenauskunft; mit der Kontolöschung entfallen sie.
9. Anmeldung über Google oder Apple
Alternativ kannst du dich mit Google oder Apple anmelden. Die Weiterleitung erfolgt erst, wenn du den jeweiligen Button aktivierst, über die Anmeldeseite von Amazon Cognito zum gewählten Dienst.
Google (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) übermittelt uns E-Mail-Adresse, deren Bestätigungsstatus und den dort hinterlegten Namen (Berechtigungen openid, email, profile). Weitere Inhalte deines Google-Kontos fragen wir nicht an.
Apple (Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland) übermittelt uns eine E-Mail-Adresse – auf deinen Wunsch eine weitergeleitete Adresse – und, sofern du sie freigibst, deinen Namen. Weitere Inhalte deines Apple-Kontos fragen wir nicht an.
Aus diesen Angaben legen wir ein Cadevo-Konto an, sofern zu der E-Mail-Adresse noch keines besteht, und informieren dich einmalig per E-Mail (Ziffer 10). Mit der Nutzung der Anmeldeoption erkennst du unsere Nutzungsbedingungen an. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags über die von dir gewählte Anmeldeart (Art. 6 Abs. 1 lit. b DSGVO). Die Verarbeitung im Google- oder Apple-Konto verantwortet der jeweilige Anbieter. Weitere Informationen: Datenschutz von Google und Datenschutz von Apple.
10. E-Mails (Amazon SES)
An die Adresse deines Kontos senden wir:
- eine Bestätigung der Kontoanlage,
- eine Bestätigung der Kontolöschung,
- Pflichtmitteilungen zum Vertrag oder zu deinem Konto, etwa geänderte Nutzungsbedingungen. Die gehen an jedes aktive Konto und lassen sich nicht abbestellen.
- Release-Infos zu neuen Versionen, Funktionen und Patch-Notes – nur, wenn du eingewilligt hast: bei der Registrierung, im Profil unter „Mitteilungen“ oder auf unsere einmalige Nachfrage in der App. Ohne Einwilligung kannst du die App genauso nutzen.
Zum Nachweis speichern wir an deinem Konto, wann und wo du eingewilligt hast und wann du auf die Nachfrage geantwortet hast. Widerrufen kannst du jederzeit mit Wirkung für die Zukunft: über den Schalter im Profil oder den Abmeldelink in jeder Release-Mail. Auch den Widerruf speichern wir als Zeitpunkt. Kontoanlage und Löschbestätigung bleiben davon unberührt.
Der Versand läuft über Amazon SES in der EU-Region Frankfurt. Verarbeitet werden E-Mail-Adresse, Anzeigename und Nachrichteninhalt. Für Kontoanlage und Löschbestätigung ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO, ebenso für Pflichtmitteilungen zum Vertrag oder Konto, bei der Löschung zusätzlich lit. c und lit. f. Release-Infos versenden wir auf Grundlage deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 2 UWG). Den Nachweis bewahren wir auf, solange dein Konto besteht (Art. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 DSGVO).
11. Profil, Personen und Kontakte
Im Profil kannst du freiwillig Anzeigename, Profilbild, Interessen, bevorzugte Geschenkarten, ausgeschlossene Merkmale, Angaben aus dem Einstieg (etwa Alter) und einen Wohnort hinterlegen. Zu beschenkten Personen kannst du eine Bezeichnung oder einen Namen, ein Foto, das Verhältnis, Alter, Geschlecht, Interessen, ausgeschlossene Merkmale, einen Ort auf Ortsebene und Anlässe mit Datum speichern.
Auf dem Gerät kannst du eine Person aus dem Adressbuch übernehmen. Dafür fragt die App die Berechtigung des Betriebssystems ab. Übernommen werden, wenn du den Kontakt auswählst, Name, Geburtstag, Ort und Foto. Telefonnummern werden für die Anzeige der Liste auf dem Gerät gelesen und nicht an unsere Server übermittelt. Ohne deine Auswahl verlässt kein Kontakt unsere App.
Zweck ist die Personalisierung der Vorschläge. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, bei freiwilligen Angaben lit. a, die du durch Entfernen der Angabe widerrufen kannst. Für Angaben über andere Personen bist du mitverantwortlich. Bitte hinterlege nur Daten, zu deren Verarbeitung du berechtigt bist, und keine besonderen Kategorien nach Art. 9 DSGVO. Namen beschenkter Personen gehen nicht an den Dienst für die Ideensuche (Ziffer 14).
12. Gerätestandort
Die Funktion „In meiner Nähe“ ist freiwillig. Vor dem Zugriff erklären wir in der App, wozu der Standort dient, und das Betriebssystem fragt die Berechtigung ab. Die Position wird auf etwa einen Kilometer gerundet. An unsere API geht nur diese gerundete Koordinate, damit wir sie in einen Ort auflösen (Ziffer 13). Roh-GPS speichern wir nicht in der Datenbank. Auf dem Gerät liegt der gerundete Ort höchstens 24 Stunden im geschützten Speicher.
Rechtsgrundlage ist die Vertragserfüllung auf deinen Wunsch nach lokalen Ideen (Art. 6 Abs. 1 lit. b DSGVO). Lehnst du die Berechtigung ab, bleibt die übrige App nutzbar. Den Zugriff kannst du in den Einstellungen des Geräts wieder entziehen.
13. Ortsauflösung (Photon / OpenStreetMap)
Orte – aus deiner Eingabe oder aus der gerundeten Koordinate – lösen wir über den Dienst Photon auf, der auf OpenStreetMap-Daten beruht. Betreiberin der von uns genutzten Instanz photon.komoot.io ist die komoot GmbH, Konrad-Zuse-Ring 6, 14469 Potsdam. Die Anfrage stellt unser Server. Deine IP-Adresse und dein Konto gehen nicht an Photon, nur der Ortsbegriff oder die gerundete Koordinate. Antworten speichern wir bis zu 90 Tage ohne Nutzerbezug zwischen. Für beschenkte Personen erfassen wir Orte nur auf Ortsebene. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO. Die Daten stehen unter der Open Database License (ODbL).
14. Geschenksuche und KI-Vorschläge (OpenAI)
Für Suche und persönlichen Feed fassen wir die relevanten Angaben zu einem kurzen Text zusammen und lassen ihn bei OpenAI (OpenAI, L.L.C., 1455 3rd Street, San Francisco, CA 94158, USA) in eine mathematische Darstellung übersetzen, um ähnliche Ideen in unserem Katalog zu finden. Der Text kann Verhältnis, Alter, Geschlecht, Interessen, Anlass, Budget, Stil sowie für den Feed dein Alter, deinen Wohnort auf Stadtebene und Titel bereits gemerkter Ideen enthalten. Namen, E-Mail-Adresse, Kontokennung und Fotos werden nicht übermittelt. Was du in ein Freitextfeld schreibst, geht unverändert mit.
Ausgeschlossene Merkmale verwenden wir als Filter in unserem eigenen Katalog und übermitteln sie dafür nicht an OpenAI. Eingaben über die API werden von OpenAI nach dessen Angaben nicht zum Training verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO. Die Vorschläge sind unverbindlich und keine Entscheidung nach Art. 22 DSGVO.
15. Kennzeichnung KI-generierter Inhalte
Ein Teil der Bilder im Ideenkatalog entsteht mit generativer KI und ist in der App mit „KI-generiert“ gekennzeichnet (Art. 50 der Verordnung (EU) 2024/1689). Beschreibungstexte und Suchvorschläge entstehen ebenfalls KI-gestützt, können Fehler enthalten und ersetzen nicht die Angaben des Anbieters. Damit ist keine zusätzliche Verarbeitung deiner personenbezogenen Daten verbunden.
16. Merkliste, Spotlight und weitere Nutzungsdaten
Wir speichern die von dir erzeugten Inhalte: gemerkte Ideen, gespeicherte Suchen, Anlässe, als geschenkt markierte Ideen und welche Ideen dir bereits angezeigt wurden, damit der Feed sie nicht sofort wiederholt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Auf der Startseite können wir ein Händlerprofil hervorheben; bezahlte Hervorhebungen sind mit „Gesponsert“ gekennzeichnet. Um sie auszuspielen und gegenüber Händlern abzurechnen, zählen wir Anzeigen und Klicks. Je Anzeige speichern wir den Kanal (App), die Stadt als groben Ortsbezug, den Zeitpunkt und bei einem Öffnen den Klickzeitpunkt. Bist du angemeldet, kommt ein Hash deiner Konto-ID hinzu, damit wir dir am selben Tag dieselbe Hervorhebung zeigen und sie nur einmal zählen. Als Gast vergibt unser Server für jede Anzeige eine neue Zufallskennung; dafür wird nichts auf deinem Gerät gespeichert oder ausgelesen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Nach Löschung des Kontos lässt sich der Hash der Konto-ID nicht mehr einer Person zuordnen. Die Einträge bleiben, solange sie für Ausspielung und Auswertung der Hervorhebung erforderlich sind.
17. Bilder (AWS S3 / CloudFront)
Profilbilder und Fotos von Personen liegen in Amazon S3 und werden über CloudFront ausgeliefert (AWS, EU-Region Frankfurt), ausschließlich über zeitlich befristete, signierte Adressen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO. Mit AWS besteht ein Vertrag zur Auftragsverarbeitung.
18. Datenbank (Neon)
Konto- und Nutzungsdaten speichern wir in einer PostgreSQL-Datenbank von Neon Inc. (San Francisco, USA) in der EU-Region Frankfurt auf AWS-Infrastruktur. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO. Mit Neon besteht ein Vertrag zur Auftragsverarbeitung.
19. Partner- und Affiliate-Links (Amazon)
Ideen können Links zu Drittanbietern enthalten, unter anderem Amazon-PartnerNet-Links mit unserer Partnerkennung. Als Amazon-Partner verdienen wir an qualifizierten Verkäufen; der Preis für dich ändert sich nicht. Rechtsgrundlage für das Setzen der Links ist Art. 6 Abs. 1 lit. f DSGVO.
Öffnest du einen solchen Link, führt eine von uns betriebene Weiterleitung zum Anbieter. Wir protokollieren Zeitpunkt, Angebot, Anbieter, Ziel-Adresse, Partnerkennung, eine zufällige Klickkennung und – wenn vorhanden – den Bezug zu Konto, Suche, Person und Anlass sowie einen etwaigen Ortsbezug. Als Gast ohne Kontobezug. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Mit dem Klick erhält Amazon die technische Verbindung deines Geräts (insbesondere IP-Adresse) sowie Partner- und Klickkennung. Ab dann ist der Anbieter selbst verantwortlich. Auf unserem System setzen wir keine Amazon-Cookies. Weitere Informationen: Datenschutz von Amazon.
20. Feedback und Fehlermeldungen
Über das Formular in der App kannst du ein Problem oder einen Vorschlag melden, auch ohne Anmeldung. Verarbeitet werden dein Text, der Fehlertyp, der Zeitpunkt und – wenn du angemeldet bist – die Kontokennung. Optional: eine E-Mail-Adresse für Rückfragen, technische Angaben (App-Version, Betriebssystem, Sprache, Bildschirmname ohne Suchbegriffe) und ein Bildschirmfoto.
Technische Angaben und Bildschirmfoto gehen nur mit, wenn du das bestätigst. Das Foto siehst du vorher und musst das Senden eigens einschalten. Beim Empfang wird es neu berechnet, sodass Metadaten wie Aufnahmeort entfallen. Es ist nur für unsere Administration abrufbar.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, für E-Mail-Adresse und Bildschirmfoto deine Einwilligung (lit. a). Wir löschen die Rückmeldung spätestens 90 Tage nach Bearbeitung, ohne Bearbeitung spätestens 90 Tage nach Eingang.
21. Empfänger
- Amazon Web Services EMEA SARL (Luxemburg) – Hosting, Cognito, S3, CloudFront, SES; EU-Region Frankfurt.
- Neon Inc. (USA) – Datenbank, Speicherung in Frankfurt.
- Google Ireland Limited – Anmeldung per Google, wenn du sie nutzt.
- Apple Distribution International Ltd. – Anmeldung per Apple, wenn du sie nutzt.
- OpenAI, L.L.C. (USA) – Embeddings für die Ideensuche (Ziffer 14).
- komoot GmbH (Deutschland) – Photon. Dorthin gelangen nur Ortsbegriff oder gerundete Koordinate, keine Kontodaten.
Ein Verkauf von Daten findet nicht statt. Beim Partnerlink wird der Anbieter selbst verantwortlich (Ziffer 19).
22. Drittländer
Eine Übermittlung in die USA findet regelmäßig bei OpenAI statt. AWS und Neon verarbeiten in Frankfurt; ein Zugriff aus einem Drittland lässt sich nicht vollständig ausschließen. Soweit Daten in ein Drittland gehen, geschieht das auf Grundlage von Standardvertragsklauseln (Art. 46 DSGVO) und, soweit der Anbieter zertifiziert ist, des EU-US Data Privacy Framework. Photon wird in Deutschland betrieben.
23. Speicherdauer
Konto- und Nutzungsdaten speichern wir für die Dauer des Kontos. Mit der Löschung entfernen wir sie, soweit keine Aufbewahrungspflicht entgegensteht. Logfiles löschen wir nach etwa 7 Tagen, Orts-Zwischenspeicher nach spätestens 90 Tagen, Feedback nach spätestens 90 Tagen, den Standort auf dem Gerät nach 24 Stunden. Partnerlink-Klicks mit Kontobezug löschen wir mit dem Konto, ohne Kontobezug nur solange sie für die Provisionszuordnung erforderlich sind.
24. Deine Rechte
Dir stehen zu: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und Widerruf einer Einwilligung (Art. 15 bis 21 und Art. 7 Abs. 3 DSGVO).
Eine formlose Nachricht an support@cadevo.de genügt.
25. Löschung des Kontos
Dein Konto kannst du in der App unter „Profil“ löschen oder uns schreiben. Wir entfernen das Konto bei Cognito, Profil, Personen, Anlässe, Merkliste, Suchen, Klickdaten und Bilder. Über den Abschluss informieren wir dich einmal per E-Mail. Dein Google- oder Apple-Konto bleibt unberührt. Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
26. Aufsichtsbehörde
Beschwerden richtest du an die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin.
27. Minderjährige
Die App richtet sich an Personen ab 16 Jahren. Jüngere dürfen kein Konto anlegen. Erfahren wir, dass ein Konto einer Person unter 16 Jahren gehört, löschen wir es.
28. Keine automatisierte Entscheidung nach Art. 22 DSGVO
Eine automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung findet nicht statt. Angaben und Nutzung werten wir aus, um Ideen vorzuschlagen. Das ist ein Profiling nach Art. 4 Nr. 4 DSGVO und dient nur unverbindlichen Empfehlungen. Du kannst widersprechen und die zugrunde liegenden Angaben ändern oder löschen.
29. Fassung
Diese Erklärung hat die Fassung 2026-09-24 und ist die erste eigenständige Erklärung der Mobile App. Dieselbe Adresse bleibt bestehen, wenn wir den Text später anpassen. Die dann abgelöste Fassung bleibt unter ihrer Kennung abrufbar.
Stand: 24. September 2026
