Datenschutzerklärung – Trovik App
Stand: 06.06.2026 · Gilt für die Trovik-iOS-App. Die Datenschutzerklärung der Website ist separat.
Diese Erklärung informiert umfassend über die Verarbeitung personenbezogener Daten in der Trovik-iOS-App („App"). Trovik ist ein privater Standort-Teilen-Dienst für geschlossene Gruppen (Familie/Freunde).
1. Verantwortlicher
Gerrit Teuber
c/o POSTFLEX PFX-613-919
Emsdettener Straße 10
48268 Greven
E-Mail: gerrit.teuber@proton.me
Bitte keine Pakete oder Päckchen an diese Anschrift senden.
2. Überblick: Welche Daten, wo gespeichert
Die App nutzt als Backend Google Firebase (Firebase Authentication, Cloud Firestore, Cloud Storage, Cloud Functions, Cloud Messaging, App Check, Crashlytics, Performance) sowie Sentry (Fehler-/Leistungsüberwachung) und – für Karten/Routen – Apple MapKit bzw. die Google-Directions-API. Daten liegen in Firestore/Storage (Google-Rechenzentren) bzw. nur lokal auf Ihrem Gerät (siehe Abschnitt 9).
3. Konto- und Identitätsdaten
| Daten | Speicherort | Zweck |
|---|---|---|
| E-Mail-Adresse, Passwort (gehasht) | Firebase Authentication (nicht in Firestore) | Anmeldung/Konto. E-Mail wird bewusst nicht in der Datenbank gespeichert (Schutz vor Auslesen). |
| Nutzer-ID (UID), Anzeigename, Profilfoto-URL | Firebase Authentication / Cloud Firestore | Identifikation, Anzeige in Gruppen. |
| Profilfoto (Bilddatei) | Cloud Storage (Firebase) | Avatar auf der Karte. |
| Zwei-Faktor (TOTP) Aktivierung | Firebase Multi-Factor-Auth | Optionale zusätzliche Anmeldesicherheit. |
| Geräte-Attestierung (Apple App Attest) | Apple/Firebase App Check | Missbrauchs-/Abuse-Schutz der Server-APIs (keine personenbezogenen Inhalte). |
4. Standortdaten (Kernfunktion)
Trovik verarbeitet – je nach Funktion und Einstellung – präzise Standortdaten:
| Daten | Speicherort | Zweck / Hinweise |
|---|---|---|
| Aktueller Standort (Breite/Länge, Geschwindigkeit, Richtung, Zeit, Avatar/Name) | Cloud Firestore | Live-Anzeige für Gruppenmitglieder. Nur der jeweils aktuelle Wert (kein Verlauf hier); wird laufend überschrieben. |
| Standortverlauf: Tageswerte (Datum, gefahrene Meter, Höchstgeschwindigkeit) und einzelne GPS-Punkte (Breite, Länge, Geschwindigkeit, Zeit) | Cloud Firestore | Opt-in (Standortverlauf in den Einstellungen). Aufbewahrung nutzergesteuert (Standard 7, max. 30 Tage). |
| Tages-Statistik: km, Höchstgeschwindigkeit (km/h), Anzahl Fahrten, gestartete/geteilte Routen | Cloud Firestore | Für Trends/Dashboard. Bis zu 1 Jahr haltbar; bei Deaktivierung des Verlaufs gelöscht. |
| Tagesrückblick (Ereignisse, besuchte Orte, Transportart, Distanzen, ggf. mitanwesende Gruppenmitglieder) | Cloud Firestore | Aus dem Verlauf berechnet; wird mit dem Verlauf gelöscht. |
| Gelernte Orte & Cluster (Koordinaten, Radius, Typ wie Zuhause/Arbeit, Besuchsstatistik) | Cloud Firestore | On-Device-Erkennung wiederkehrender Orte; Bestätigung durch Sie. Dienen der Anreicherung des Rückblicks („zu Hause angekommen"). |
| Routen (kodierte Polyline), Ziel, ETA, Restdistanz, aktuelle Position | Cloud Firestore | Live-Navigationsteilung in der Gruppe; nach Ende bzw. spätestens nach 24 h gelöscht. |
| Reverse-geokodierte Adressen | nur im Export/Anzeige (nicht dauerhaft serverseitig) | Adresse statt Koordinaten im Verlauf/Export (via Apple MapKit). |
5. Gruppen-, Zonen- und Sharing-Daten
| Daten | Speicherort | Zweck |
|---|---|---|
| Gruppen (Name, Einladungscode, Eigentümer, Mitglieder-UIDs, Einstellungen) | Cloud Firestore | Gruppenverwaltung. |
| Beitrittsanfragen (Name, Foto, Zeit) | Cloud Firestore | Freigabe durch Eigentümer (falls Genehmigung nötig). |
| Zonen/Geofences (Name, Koordinaten, Radius, Eigentümer) | Cloud Firestore | Benachrichtigung bei Betreten/Verlassen. |
| Zonen-Ereignisse (Wer, welche Zone, Betreten/Verlassen, Zeit) | Cloud Firestore | Push an Gruppenmitglieder. |
| Öffentlich geteilte Route (Token-Link, Fahrername, Position, Polyline, Ablaufzeit) | Cloud Firestore | Teilen per Link ohne Login der Betrachter. Token nicht erratbar; läuft nach 24 h ab. |
| Beitritts-Ratenlimit | Cloud Firestore | Missbrauchsschutz beim Beitreten. |
6. Benachrichtigungen
Für Push-Mitteilungen (Zonen-Events, Tages-Rückblick, „Standort wird nicht geteilt") speichern wir Ihren FCM-Push-Token (in Cloud Firestore) und nutzen Apple Push (APNs) sowie Firebase Cloud Messaging. Stille Hintergrund-Pushes dienen dazu, die App zur Standortaktualisierung aufzuwecken. Push ist optional (iOS-Berechtigung) und in den Einstellungen abschaltbar.
7. Fehler-, Absturz- und Leistungsdaten
Zur Stabilität/Fehlerbehebung verarbeiten wir Absturzberichte und Leistungsdaten über Firebase Crashlytics/Performance und Sentry: Stacktraces, App-/iOS-Version, Gerätemodell, Sitzungs-/Diagnosewerte, Nutzungsereignisse (z. B. Login, Navigation gestartet, Zone erstellt) sowie technische Kontextschlüssel. In Absturz-Logs (Crashlytics) können auch der Anzeigename und – zu Diagnosezwecken – die zuletzt bekannten Koordinaten enthalten sein. An Sentry wird bewusst nur die pseudonyme UID übermittelt (kein Name, keine E-Mail). Es findet keine Werbung und kein Verkauf von Daten statt; es werden keine Drittanbieter-Werbe-SDKs eingesetzt.
8. Export & Integritätsschutz
Beim Export des Standortverlaufs (PDF/CSV/XLSX) wird die Datei lokal auf dem Gerät erzeugt. Zur Manipulationserkennung wird lokal eine HMAC-SHA256-Signatur gebildet und ein Prüf-Datensatz (Hash/HMAC, Dateiname, Zeit, Punktanzahl) in Cloud Firestore gespeichert; ein optionales, AES-GCM-verschlüsseltes Backup des Signaturschlüssels wird in Cloud Firestore abgelegt (zur geräteübergreifenden Prüfung).
9. Lokale Speicherung auf dem Gerät
- Keychain (iOS, verschlüsselt): Anmelde-/Sitzungstoken (durch Firebase verwaltet).
- UserDefaults (Einstellungen): z. B. Standortverlauf an/aus, Aufbewahrungsdauer, Datensparmodus, Benachrichtigungs- und Zonen-Optionen, zuletzt gewählte Gruppe, App-Version. Keine sensiblen Zugangsdaten.
- Temporäre Exportdateien im App-Sandbox-Verzeichnis (per „Teilen" weitergebbar), durch iOS auf das App-Sandbox beschränkt.
10. Zwecke und Rechtsgrundlagen (Art. 6 DSGVO)
- Art. 6 Abs. 1 lit. b (Vertrag/Nutzung): Konto, Live-Standortteilen in Gruppen, Navigation, Gruppen-/Zonenverwaltung.
- Art. 6 Abs. 1 lit. a (Einwilligung): Standortverlauf (Opt-in in den Einstellungen), Hintergrund-Standort (iOS-Berechtigung „Immer"), Push-Benachrichtigungen. Widerruf jederzeit möglich (s. u.).
- Art. 6 Abs. 1 lit. f (berechtigtes Interesse): IT-Sicherheit/Missbrauchsabwehr (App Check, Ratenlimits), Stabilität/Fehlerdiagnose (Crashlytics/Sentry in datensparsamer Form).
11. Geräteberechtigungen
- Standort („Immer" für Hintergrund-Teilen, oder „Beim Verwenden"). Ohne Freigabe ist Standortteilen deaktiviert.
- Mitteilungen (optional, für Pushes).
- Fotomediathek (Auswahl des Profilbilds; Speichern der Routenkarte in „Fotos").
- Keine Nutzung von Kamera, Kontakten, Kalender, Mikrofon oder Health-/Fitnessdaten.
12. Empfänger / Auftragsverarbeiter
Auftragsverarbeiter (Art. 28 DSGVO): Google Ireland Ltd. (Firebase/Google Cloud, ggf. Google LLC, USA), Sentry (Fehler-/Leistungsüberwachung, EU-Hosting), Apple (APNs, App Attest, MapKit). Für Routenberechnung kann die Google-Directions-API angefragt werden. Eine Weitergabe erfolgt nur, soweit zur Diensterbringung erforderlich oder gesetzlich verpflichtet.
13. Drittlandübermittlung
Bei Google/Apple kann eine Verarbeitung in den USA stattfinden. Grundlage sind die EU-Standardvertragsklauseln (Art. 46 DSGVO) und ergänzende Maßnahmen; soweit einschlägig sind die Anbieter unter dem EU-US Data Privacy Framework zertifiziert. Sentry wird in der EU gehostet.
14. Speicherdauer
- Standortverlauf (Tage + GPS-Punkte): nutzergesteuert 1–30 Tage (Standard 7); tägliche serverseitige Bereinigung; bei Deaktivierung sofort gelöscht.
- Tages-Statistik (km/Höchstgeschwindigkeit/Fahrten/Routen): bis zu 1 Jahr; bei Deaktivierung des Verlaufs gelöscht.
- Live-Standort: nur aktueller Wert (laufend überschrieben).
- Geteilte Routen: max. 24 h (aktiv) + 12 h (nach Deaktivierung).
- Aktive Navigationen: bis Ende, spätestens 24 h.
- Absturz-/Fehlerdaten (Crashlytics/Sentry): i. d. R. ca. 90 Tage.
- Gruppen/Zonen/Profil: bis Sie sie löschen bzw. die Gruppe verlassen oder gelöscht wird.
15. Datenkontrolle, Konto- und Datenlöschung
Sie können den Standortverlauf jederzeit in den App-Einstellungen deaktivieren (löscht Verlauf und Tages-Statistik) und Gruppen/Zonen selbst verwalten. Für die vollständige Löschung Ihres Kontos und aller zugehörigen Daten (Profil, Standortdaten, Gruppenzugehörigkeiten, Avatar, Exporte) genügt eine formlose Anfrage an die in Abschnitt 1 genannte E-Mail; das Konto in Firebase Authentication wird dabei gelöscht.
16. Verschlüsselung & Sicherheit
Übertragung ausschließlich per TLS; Verschlüsselung „at rest" durch Google (AES-256); sensible Token im iOS-Keychain. Zusätzlich: erzwungenes App Check, Multi-Faktor (TOTP) optional, Ratenbegrenzungen, sowie HMAC/AES-GCM zur Export-Integrität.
17. Ihre Rechte
- Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21), Widerruf von Einwilligungen (Art. 7 Abs. 3) – jeweils per Nachricht an die Kontaktadresse in Abschnitt 1.
- Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77).
18. Keine automatisierte Entscheidung; Minderjährige
Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung (Art. 22 DSGVO) statt.
Die App richtet sich ausschließlich an volljährige Personen (ab 18 Jahren). Sie ist nicht für die Nutzung durch Minderjährige bestimmt; eine Verarbeitung von Standort- oder sonstigen personenbezogenen Daten von Personen unter 18 Jahren ist nicht vorgesehen. Nutzerinnen und Nutzer dürfen ausschließlich andere volljährige Personen orten, die zuvor wirksam eingewilligt haben. Werden uns Daten von Minderjährigen bekannt, löschen wir diese.
19. Änderungen
Es gilt die jeweils hier veröffentlichte Fassung. Stand siehe oben.