Datenschutzerklärung
Stand: 24. September 2026
Diese Fassung beschreibt den technisch geprüften Stand. Eine abschließende rechtliche Prüfung steht noch aus.
1. Verantwortlicher
mara cuja UG (haftungsbeschränkt), Grüner Weg 119, 58644 Iserlohn. Vertreten durch den Geschäftsführer Vadim Eberle. Telefon +49 (0) 177 6748613, E-Mail hello@maracuja.app.
Für alle Datenschutzanfragen erreichst du uns unter dieser E-Mail-Adresse.
2. Überblick und Altersgrenze
maracuja ist eine Plattform, um Vorhaben mit eigenen Kontakten zu teilen. Die Nutzung ist erst ab 18 Jahren erlaubt. Wir setzen keine Werbe- oder Marketingdienste ein und verkaufen keine Daten. Zur Besucherstatistik siehe Abschnitt 4.
3. Hosting und technische Protokolle
Website, Web-App und Backend (Anmeldung, Datenbank, Dateispeicher, Serverfunktionen) werden über Lovable Cloud betrieben; die Datenbank liegt in der Region EU (Frankfurt am Main). Beim Aufruf verarbeitet der Hostinganbieter technisch notwendige Verbindungsdaten wie IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browserkennung, um die Seite auszuliefern und Angriffe abzuwehren. Fehlermeldungen werden serverseitig protokolliert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Dienstes) und lit. f (Sicherheit und Stabilität). Der Anbieter ist als Auftragsverarbeiter tätig.
4. Cookies und lokale Speicherung
Im Browser wird nur gespeichert, was für eine von dir angeforderte Funktion unbedingt erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG):
- Anmeldesitzung (Local Storage, nur nach Anmeldung): Zugangs- und Erneuerungsschlüssel, damit du angemeldet bleibst. Wird bei Abmeldung entfernt bzw. verliert mit Ablauf der Sitzung ihre Gültigkeit.
- Hinweis ausgeblendet (Local Storage): Zeitpunkt und Version, wenn du den Speicherhinweis mit „Verstanden“ schließt. Das ist keine Einwilligung und aktiviert keine Dienste; nach etwa sechs Monaten erscheint der Hinweis erneut.
- Schutz vor automatisierten Angriffen (Cookie „__cf_bm“): wird von der Auslieferungsinfrastruktur unseres Hostinganbieters gesetzt, um Bot-Verkehr zu erkennen; Laufzeit 30 Minuten Inaktivität.
Die anschließende Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Anmeldung) bzw. lit. f DSGVO (Betriebssicherheit und Anzeige des Hinweises).
Besucherstatistik: Ob und in welcher Form wir die Besucherstatistik unseres Hostinganbieters nutzen, klären wir vor dem öffentlichen Start. Wir ergänzen diesen Abschnitt dann um erhobene Daten, Anbieter, Speicherdauer und Rechtsgrundlage bzw. eine Auswahlmöglichkeit.
5. Konto und Anmeldung per SMS
Zur Anmeldung gibst du deine Mobilnummer ein. Wir senden über Twilio Verify (Twilio Inc., USA, bzw. Twilio Ireland Ltd.) einen Einmalcode per SMS. Twilio erhält dafür deine Telefonnummer und Versandmetadaten. Gespeichert werden bei uns die Nummer im Anmeldesystem, eine Nutzer-ID sowie Zeitpunkte der Verifizierung und Anmeldung.
Interne Mitarbeitende melden sich zusätzlich mit E-Mail, Passwort und Zwei-Faktor-Code an. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Die Angabe der Telefonnummer ist für ein Konto erforderlich.
6. Profil und Bilder
Anzeigename, optionaler Kurztext und optionales Profilbild. Aktivitätsbilder und Profilbilder liegen in nicht öffentlichen Speicherbereichen und werden nur über kurzlebige Links an berechtigte Personen ausgeliefert. Hochgeladene Bilder, die keinem Profil und keiner Aktivität zugeordnet sind, werden frühestens 24 Stunden nach dem Hochladen beim nächsten stündlichen Bereinigungslauf entfernt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7. Telefonbuchabgleich
Der Abgleich findet nur in der Smartphone-App und nur nach deiner Freigabe statt. Die App übermittelt Telefonnummern aus deinem Adressbuch an unser Backend. Dort werden sie mit einem geheimen Schlüssel in Prüfwerte umgewandelt (HMAC). Das ist eine Pseudonymisierung, keine Anonymisierung: Die Prüfwerte bleiben personenbezogen.
Dauerhaft gespeichert wird nur, welche bereits registrierten Personen in deinem Adressbuch stehen. Nummern von Personen, die maracuja nicht nutzen, werden nicht im Klartext gespeichert und keinem Profil zugeordnet. Es gibt keine offene Personensuche und keinen öffentlich lesbaren Nummernindex.
Rechtsgrundlage für deine eigenen Daten: Art. 6 Abs. 1 lit. b DSGVO; für Daten der Personen in deinem Adressbuch: Art. 6 Abs. 1 lit. f DSGVO (Interesse an der Verbindung bekannter Kontakte). Bitte übermittle nur Kontakte, bei denen du davon ausgehen kannst, dass sie damit einverstanden sind.
8. Kontakte, Aktivitäten, Chat und Nummernaustausch
Wir verarbeiten Verbindungen, Kontaktgruppen, Blockierungen, erstellte Aktivitäten (Titel, Zeit, Ort, Treffpunkt, Notizen, Empfängerkreis), Teilnahmen und Anfragen, Chatnachrichten innerhalb einer Aktivität und deine Einstellung, wer deine Teilnahmen sehen darf. Sichtbar ist dies nur für den von dir gewählten Personenkreis.
Gezieltes Zeigen an eigene Kontakte: Erlaubt die erstellende Person es, kann eine bestätigt teilnehmende Person eine private Aktivität ausgewählten eigenen Kontakten zeigen. Wir speichern dazu die gewählten Gruppen, Einzelkontakte und Ausschlüsse sowie die daraus beim Speichern ermittelten Personen. Diese sehen eine eingeschränkte Vorschau ohne Treffpunkt, Teilnehmerliste und Chat und können nur anfragen. Ob jemand tatsächlich berechtigt ist, prüfen wir ausschließlich serverseitig; Kontaktlisten der erstellenden Person werden dabei nicht an Teilnehmende übermittelt. Die Freigabe endet mit Widerruf, Austritt, Blockierung oder Ende der Verbindung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Bei öffentlichen Aktivitäten gibt es diese Vertraulichkeit nicht.
Telefonnummern werden anderen nur angezeigt, wenn beide Seiten ausdrücklich zustimmen. Offene Angebote laufen ab und können danach nicht mehr angenommen werden. Jede der beiden Personen kann eine angenommene Freigabe jederzeit beenden; die für diese Freigabe gespeicherten Nummern werden dann entfernt, und ein erneuter Austausch braucht wieder die Zustimmung beider. Eine Nummer, die jemand bereits gesehen oder in seinem Telefonbuch gespeichert hat, können wir nicht zurückholen. Die Nummer deines eigenen Anmeldekontos bleibt davon unberührt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für den Nummernaustausch zusätzlich deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
9. Standort und Ortssuche
Bei der öffentlichen Suche kannst du auf Klick deinen Gerätestandort nutzen. Nach Freigabe durch deinen Browser werden die Koordinaten an unser Backend bei Lovable Cloud übertragen und dort nur für die Umkreissuche verarbeitet; sie werden nicht gespeichert und nicht an einen externen Ortssuche-Dienst übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; der Zugriff auf den Standort erfolgt nur mit deiner Browserfreigabe.
Eine Ortssuche per Texteingabe über einen externen Anbieter ist derzeit nicht aktiv. Wird sie freigeschaltet, ergänzen wir diese Erklärung um den Anbieter.
10. Mitteilungen und Push
In-App-Mitteilungen werden bei uns gespeichert. Push-Mitteilungen aufs Smartphone sind technisch vorbereitet, derzeit aber nicht aktiv. Vor einer Aktivierung ergänzen wir diesen Abschnitt; vorgesehen ist die Zustellung über den Expo Push Service (650 Industries, Inc., USA) und weiter über Apple Push Notification Service bzw. Google Firebase Cloud Messaging, mit allgemein gehaltenem Inhalt („Du hast eine neue Mitteilung.“) ohne Telefonnummern, Treffpunkte, Aktivitätstitel oder Chattexte.
11. Meldungen, Moderation und Sicherheit
Wenn du Inhalte meldest, speichern wir Meldung, Kategorie, Erläuterung und einen Beleg des gemeldeten Inhalts. Die gemeldete Person erfährt nicht, wer gemeldet hat; das Moderationsteam sieht es. Entscheidungen (Ausblenden, Absagen, Sperren) und alle Aktionen interner Mitarbeitender werden in einem manipulationsgeschützten Protokoll festgehalten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der Nutzenden und des Dienstes).
12. Speicherdauer, Export und Kontolöschung
Wir speichern deine Daten, solange dein Konto besteht. Einen Export deiner Daten kannst du jederzeit in den Einstellungen anfordern. Die Datei ist 7 Tage ab Bereitstellung nur für dich abrufbar und wird danach gelöscht (in der Regel innerhalb einer weiteren Stunde).
Bei der Kontolöschung hast du zwei Möglichkeiten:
- Sofort löschen: Dein Konto wird sofort gesperrt und unsichtbar, du wirst auf allen Geräten abgemeldet, und die endgültige Löschung startet ohne Wartezeit mit dem nächsten Löschlauf.
- Mit 7 Tagen Wiederherstellung: Das Konto wird ebenso sofort gesperrt und unsichtbar. Du kannst dich innerhalb von 7 Tagen anmelden und es wiederherstellen; danach wird endgültig gelöscht.
In beiden Fällen werden künftige eigene Aktivitäten sofort abgesagt, Zusagen zurückgezogen und freigegebene Telefonnummern entfernt; diese kommen auch bei Wiederherstellung nicht zurück. Bei der endgültigen Löschung entfernen wir Profil, Bilder, Kontakte, Gruppen, Telefonbuchdaten, Freigaben, Blockierungen, Gerätekennungen, Mitteilungen, Einstellungen, Exportdateien und das Anmeldekonto. Chatbeiträge in gemeinsamen Aktivitäten werden durch „[gelöscht]“ ersetzt; dein Name erscheint als „Gelöschtes Konto“. Bestimmte Einträge bleiben derzeit mit einer internen Kennung erhalten, etwa von dir erstellte Aktivitäten (einschließlich Titel und Treffpunkt), deine Teilnahmen, Meldungen und Protokolleinträge. Wie lange und in welcher Form diese aufbewahrt werden, legen wir vor dem öffentlichen Start fest.
Ausnahmen: Einträge im Moderations- und Mitarbeiterprotokoll können wir zur Nachweisführung aufbewahren. Sicherungskopien werden nicht sofort, sondern mit ihrem regulären Ablauf überschrieben. Konkrete Fristen hierfür legen wir vor dem öffentlichen Start fest und ergänzen sie an dieser Stelle.
13. Empfänger und Übermittlung in Drittländer
- Lovable Cloud – Hosting, Datenbank, Anmeldung, Dateien (Auftragsverarbeitung; Datenbank in der EU).
- Twilio – SMS-Verifizierung (Auftragsverarbeitung; Verarbeitung auch in den USA).
- Expo, Apple, Google – Zustellung von Push-Mitteilungen, nur in der Smartphone-App (Verarbeitung in den USA).
Übermittlungen in die USA stützen wir auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist, andernfalls auf EU-Standardvertragsklauseln (Art. 46 DSGVO). Innerhalb von maracuja sehen andere Nutzende nur, was du für sie freigibst.
14. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Schreib uns dazu an hello@maracuja.app.
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, zum Beispiel bei der für uns zuständigen Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.
Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.
15. Änderungen
Wir passen diese Erklärung an, wenn sich Funktionen oder Dienstleister ändern. Es gilt die hier veröffentlichte Fassung mit dem oben genannten Stand.