Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten wir bei der Nutzung von UNLOCKY verarbeiten, warum wir das tun und welche Rechte dir nach der DSGVO zustehen.
1. Verantwortlicher
Papi App UG (haftungsbeschränkt), Friedrichstraße 155, 10117 Berlin, Deutschland, vertreten durch den Geschäftsführer Michele Lipski.
E-Mail: papi.app.world@gmail.com · Telefon: +49 152 37778618. Handelsregister: Amtsgericht Charlottenburg, HRB 289191 B.
1a. Datenschutzbeauftragter
Wir sind gesetzlich nicht verpflichtet, einen Datenschutzbeauftragten zu benennen (§ 38 BDSG), und haben daher keinen bestellt. Für alle Fragen zum Datenschutz und zur Ausübung deiner Rechte wende dich bitte an den oben genannten Verantwortlichen unter papi.app.world@gmail.com.
2. Anwendungsbereich
Diese Erklärung gilt für die Web-Anwendung UNLOCKY. Wir beschreiben nur Verarbeitungen, die tatsächlich in der Anwendung stattfinden. Wir betreiben keine Werbenetzwerke, setzen keine Analyse- oder Tracking-Pixel Dritter ein und verwenden keine Marketing- oder Tracking-Cookies.
3. Nutzerkonto und Registrierung
Zur Nutzung der Plattform legst du ein Konto an. Die Authentifizierung übernimmt unser Backend-Anbieter (Supabase, betrieben über die Plattform Lovable Cloud). Je nach Registrierungsweg verarbeiten wir:
- E-Mail-Adresse und ein sicher gehashtes Passwort (Registrierung mit E-Mail/Passwort),
- die von Google übermittelten Kontodaten bei „Weiter mit Google“ (Google-Kontokennung, E-Mail-Adresse und – sofern vorhanden – Name und Profilbild),
- Kontometadaten wie Konto-ID, Erstellungsdatum und letzte Anmeldung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags). Mit der Registrierung bestätigst du, dass du mindestens 18 Jahre alt bist und unsere AGB akzeptierst.
4. Profil und öffentliche Profilangaben
Dein Profil enthält einen Benutzernamen, optional einen Anzeigenamen, eine Biografie und ein Profilbild. Diese Angaben sind zusammen mit deinen öffentlichen Unlocks und deiner Position im öffentlichen Creator-Ranking für andere Nutzerinnen und Nutzer sowie für Besucherinnen und Besucher deiner öffentlichen Profilseite sichtbar. Frühere Benutzernamen werden gespeichert, damit alte Profillinks nach einer Namensänderung weiter funktionieren. Veröffentliche in deinem Profil keine Daten, die nicht öffentlich sein sollen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
5. Unlocks und hochgeladene Inhalte
Beim Anlegen eines Unlocks speichern wir Titel, Beschreibung, Preis, Sichtbarkeitsstatus, Verkaufszähler und die hochgeladenen Mediendateien. Mediendateien liegen in privaten Speicher-Buckets. Originaldateien und Vorschauen sind nie öffentlich: Sie werden ausschließlich über kurzlebige signierte Links ausgeliefert, und Zugriff auf die Originaldatei erhält nur, wessen Kauf oder Eigentümerschaft der Server geprüft hat. Zusätzlich werden die Zugriffsregeln in der Datenbank über Row Level Security durchgesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6. Nachrichten und Konversationen
Von dir gesendete Nachrichten werden mit Absender, Empfänger, Zeitstempel, Nachrichtentyp (Text, Medien oder kostenpflichtiger Unlock) und Anhängen gespeichert, damit Konversationen angezeigt werden können. Nachrichten sind nicht Ende-zu-Ende-verschlüsselt. Gemeldete Konversationen können von unserem Moderationsteam zur Prüfung der Meldung eingesehen werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Plattform und Rechtskonformität).
7. Käufe, Transaktionen und Zahlungen
Zahlungen werden über Stripe Payments Europe, Ltd. abgewickelt. Wir erstellen eine Stripe-Checkout-Sitzung und leiten dich zu Stripe weiter. Kartendaten und andere Zahlungsdaten werden direkt bei Stripe eingegeben; vollständige Kartendaten erhalten und speichern wir nicht. Stripe handelt für die Zahlungsabwicklung und Betrugsprävention als eigenständig Verantwortlicher.
In unserer eigenen Datenbank speichern wir:
- den gekauften Unlock, das Käufer- und das Verkäuferkonto, den Betrag, die Käufer-Servicegebühr und die Creator-Gebühr,
- den Kaufstatus (offen, bezahlt, erstattet, strittig, fehlgeschlagen),
- die Kennungen der Stripe-Checkout-Sitzung und des Payment Intents,
- den Zeitstempel der Transaktion.
Stripe sendet signierte Webhook-Benachrichtigungen über abgeschlossene Zahlungen, Erstattungen und Streitfälle; diese Ereignisse werden serverseitig geprüft und protokolliert. Inhalte werden erst nach dieser serverseitigen Prüfung freigeschaltet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. c DSGVO (Aufbewahrungspflichten).
7a. Angebote, Aufgaben und Trinkgelder
Erstellst oder buchst du ein Angebot (bezahlte Chat-Zeit), speichern wir Dauer, Preis, Beschreibung, Start- und Endzeitpunkt, den zugehörigen Chat sowie Verlängerungen. Bei Aufgaben im Chat speichern wir Beschreibung, Preis, zahlende Person und Status, bei Trinkgeldern Betrag, Empfänger und Status. Die Zahlung läuft wie bei Käufen über Stripe. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8. Auszahlungen
Verkaufst du als Creator Inhalte, speichern wir die für die Auszahlung erforderlichen Daten: Kontoinhabername, die letzten vier Stellen deiner IBAN und eine interne Referenz (die vollständigen Kontodaten werden nicht in der Anwendung vorgehalten), deine Rechnungsanschrift (Vorname, Nachname, Straße, Hausnummer, Postleitzahl, Ort, Land) sowie Status und Betrag deiner Auszahlungsanträge. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
9. Creator-Verifizierung
Vor der Freigabe von Auszahlungen müssen Creator eine manuelle Identitätsprüfung durchlaufen. Dafür lädst du ein Selfie und ein Ausweisdokument hoch. Diese Dokumente werden in einem privaten Speicher-Bucket abgelegt, auf den nur unser Prüfteam zugreifen kann, zusammen mit dem Verifizierungsstatus (nicht eingereicht, in Prüfung, freigegeben, abgelehnt) und gegebenenfalls einem Ablehnungsgrund. Ausweisdokumente können besondere Kategorien personenbezogener Daten enthalten; du stellst sie freiwillig auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) in Verbindung mit Art. 6 Abs. 1 lit. b und lit. c DSGVO bereit. Du kannst diese Einwilligung jederzeit widerrufen; Auszahlungen sind dann nicht möglich.
10. Meldungen und Blockierungen
Meldest du Inhalte, eine Person oder eine Konversation, speichern wir die Meldung, das gemeldete Objekt, das meldende Konto, den Grund und das Moderationsergebnis. Von dir gesetzte Blockierungen werden als Beziehung zwischen zwei Konten gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der Nutzenden und der Plattform) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten zu rechtswidrigen Inhalten).
11. Benachrichtigungen
Wir speichern In-App-Benachrichtigungen zu Ereignissen, die dein Konto betreffen, etwa Verkäufe, neue Nachrichten oder das Ergebnis deiner Verifizierung.
11a. Cookies und Einwilligung
Ohne deine Einwilligung setzen wir nur unbedingt erforderliche Cookies und Local-Storage-Einträge – sie halten dich angemeldet, sichern den Dienst und ermöglichen den Stripe-Checkout (§ 25 Abs. 2 TTDSG, Art. 6 Abs. 1 lit. f DSGVO). Funktionale, Analyse- und Marketing-Technologien werden ausschließlich auf Grundlage deiner Einwilligung eingesetzt (§ 25 Abs. 1 TTDSG, Art. 6 Abs. 1 lit. a DSGVO) und vorher nicht geladen.
Beim ersten Besuch erscheint ein Einwilligungsbanner; deine Entscheidung wird lokal in deinem Browser gespeichert, damit sie nicht auf jeder Seite erneut abgefragt wird. Du kannst sie jederzeit mit Wirkung für die Zukunft auf unserer Seite Cookie-Einstellungen ändern oder widerrufen.
12. Technische Daten und Sicherheit
Beim Aufruf der Anwendung verarbeiten unsere Hosting-Infrastruktur und unser Backend-Anbieter technische Verbindungsdaten wie IP-Adresse, Datum und Uhrzeit der Anfrage, die angeforderte Ressource, den HTTP-Status und den User-Agent. Diese Daten dienen der Bereitstellung und Sicherheit des Dienstes sowie der Missbrauchserkennung. Zusätzlich meldet die Anwendung technische Fehler (Fehlermeldung, technischer Stacktrace, betroffene Seite) an die Hosting-Plattform, damit Störungen behoben werden können. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Schriftarten werden von Google Fonts (Google Ireland Limited) geladen. Dabei wird deine IP-Adresse an Google übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (einheitliche Darstellung des Dienstes).
12a. E-Mail-Versand
Transaktions-E-Mails – etwa zur Registrierung, Passwortzurücksetzung, zu Käufen, Verkäufen und Auszahlungen – versenden wir über Resend, Inc., 2261 Market Street, San Francisco, CA 94114, USA. Verarbeitet werden dabei deine E-Mail-Adresse, Betreff und Inhalt der Nachricht sowie Zustellprotokolle (max. 30 Tage). Resend handelt als Auftragsverarbeiter nach Art. 28 DSGVO; die Übermittlung in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
13. Auftragsverarbeiter und Empfänger
- Supabase / Lovable Cloud — Datenbank, Authentifizierung, Dateispeicher und Hosting der Anwendung (EU-Region).
- Stripe Payments Europe, Ltd. (Irland) — Zahlungsabwicklung, Erstattungen und Streitfälle; Übermittlungen an Stripe, Inc. (USA) auf Grundlage der EU-Standardvertragsklauseln.
- Resend, Inc. (USA) — Versand von Transaktions-E-Mails, EU-Standardvertragsklauseln.
- Google (Google Ireland Limited) — Anmeldung mit Google (nur bei Nutzung) und Auslieferung von Webschriften.
- Behörden, soweit wir gesetzlich zur Auskunft verpflichtet sind.
Soweit diese Anbieter Daten außerhalb der EU/des EWR übermitteln, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln oder eines anderen gültigen Übermittlungsmechanismus.
14. Speicherdauer und Löschung
Wir speichern deine Daten, solange dein Konto besteht. Du kannst dein Konto jederzeit in den Profileinstellungen löschen. Mit der Löschung werden dein Profil, deine Unlocks und deine hochgeladenen Dateien einschließlich Avataren, Medien, Vorschauen und Verifizierungsdokumenten entfernt.
Bestehen zu deinem Konto bezahlte Transaktionen, werden die Transaktionsdaten zur Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten aufbewahrt (in der Regel 6 bis 10 Jahre, §§ 147 AO, 257 HGB). In diesem Fall wird dein Profil geschlossen und anonymisiert statt vollständig entfernt.
15. Deine Rechte
Nach der DSGVO hast du das Recht auf:
- Auskunft über deine personenbezogenen Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Zur Ausübung dieser Rechte schreibe an papi.app.world@gmail.com. Außerdem steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Für uns zuständig ist: Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin, Telefon +49 30 13889-0, mailbox@datenschutz-berlin.de.
16. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich die Anwendung oder die rechtlichen Vorgaben ändern. Die jeweils aktuelle Fassung ist unter /privacy abrufbar. Über wesentliche Änderungen informieren wir in der Anwendung.
Stand: 15. September 2026