Unfold Theory

Datenschutzerklärung

Stand: 5. Oktober 2026

1. Verantwortlicher

Kamal El Medaghri (Betreiber der App „Unfold Theory"), Duisburger Straße 36, 40477 Düsseldorf, Deutschland
E-Mail: info@unfoldtheory.de

2. Diese Website

Diese Website zeigt öffentliche Vorschauen von Events der Unfold Theory App. Beim Aufruf werden technisch notwendige Daten (IP-Adresse, Zeitpunkt des Zugriffs, aufgerufene Seite) durch unseren Hosting-Anbieter verarbeitet, um die Seite auszuliefern (Art. 6 Abs. 1 lit. f DSGVO). Darüber hinaus setzen wir nur mit deiner Einwilligung Analyse-Cookies ein (siehe Abschnitt „Webanalyse").

3. Webanalyse (PostHog) – nur mit Einwilligung

Wir nutzen PostHog zur pseudonymisierten Reichweiten- und Nutzungsanalyse, um diese Website zu verbessern. PostHog wird erst aktiviert, wenn du im Cookie-Banner ausdrücklich zustimmst (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG). Ohne Einwilligung werden keine Analyse-Cookies gesetzt und keine Analyse-Daten erhoben. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft ändern oder widerrufen – über den Link „Cookie-Einstellungen" im Seitenfuß oder indem du die Cookies dieser Website löschst. Es werden keine Namen, Nachrichten, Profilinhalte, Eventkennungen, Kurzcodes oder vollständigen Pfade erfasst. Erfasst werden öffentliche Seitentypen und Aktionen wie „App öffnen“ mit einer pseudonymen Browser-ID; Sitzungsaufzeichnungen sind deaktiviert. Anbieter ist PostHog; die Verarbeitung erfolgt auf EU-Servern (Auftragsverarbeiter gemäß Art. 28 DSGVO). Die Rohdaten werden spätestens nach 12 Monaten gelöscht.

Diese Einwilligung gilt nur für diese Website. Die Datenverarbeitung innerhalb der Unfold Theory App wird dort separat geregelt und über eine eigene Einwilligung in der App gesteuert (siehe Abschnitt 8).

4. Hosting

Diese Website wird bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA gehostet. Der Datentransfer in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln.

5. Datenquelle der Vorschauen

Die angezeigten Eventvorschauen werden ausschließlich über eine klar abgegrenzte, anonym aufrufbare Schnittstellen (Datenbankfunktionen) unseres Backend-Anbieters Supabase Inc. (Verarbeitung auf EU-Servern, Auftragsverarbeiter gemäß Art. 28 DSGVO, supabase.com/privacy) geladen. Es werden nur veröffentlichte Events und nicht gesperrte Inhalte ausgeliefert. Bei privaten Events werden Ort, Beschreibung und Teilnehmerzahl bereits serverseitig entfernt und können daher über diese Website nicht abgerufen werden. Öffentliche Webprofile werden nicht angeboten. Auf öffentlichen Eventvorschauen können Profilbilder zugesagter Teilnehmer ohne Namen und ohne Profilverlinkung erscheinen, wenn die Person den einmaligen Hinweis in der App bestätigt hat. Der Zeitpunkt dieser Einwilligung wird gespeichert (Art. 6 Abs. 1 lit. a DSGVO). Durch Entfernen von „Dabei“ endet die Anzeige für das Event; ein weitergehender Widerruf ist über info@unfoldtheory.de möglich.

6. Angezeigte Inhalte

Eventvorschauen zeigen ausschließlich Informationen, die in der App als öffentlich gekennzeichnet sind. Ort, Beschreibung und Gästeliste privater Events werden nicht über diese Website zugänglich gemacht.

7. Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch (Art. 15–21 DSGVO). Wende dich dazu an info@unfoldtheory.de. Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.

8. Datenschutz in der App: Konto und Inhalte

In der App verarbeiten wir Registrierungs- und Profildaten, Interessen, Social-Media-Handles, Events einschließlich gewählter Venue-Koordinaten, RSVPs, Wartelisten, Verbindungen, Einladungen, Meldungen sowie Nachrichten, um den Dienst bereitzustellen (Art. 6 Abs. 1 lit. b DSGVO), Missbrauch zu verhindern und die Community zu moderieren (Art. 6 Abs. 1 lit. f DSGVO). Passwörter werden als nicht im Klartext lesbare Hashes verarbeitet. Bei Apple- oder Google-Anmeldung erhalten wir Anbieterkennung, E-Mail-Adresse und gegebenenfalls den Namen; bei Apple speichern wir ein Refresh-Token, um die Verbindung bei Kontolöschung widerrufen zu können.

9. Chats und Moderation

Autorisierte Administratoren können öffentliche und private Eventdetails, Hosts, RSVPs, Wartelisten, Einladungen, Mitgliedschaftsverläufe, Profil- und Social-Media-Angaben sowie sämtliche Event-Chats einsehen und dort schreiben, auch ohne selbst teilzunehmen. Private Direktnachrichten sind für andere Nutzer und die reguläre Adminoberfläche gesperrt, aber nicht Ende-zu-Ende-verschlüsselt; sie werden serverseitig bei Supabase gespeichert. Wird ein Direktchat gemeldet, können die letzten Nachrichten des gemeldeten Kontos als Beweiskopie für die Prüfung gespeichert werden.

Zusätzlich speichern wir bei Nichterscheinen trotz Zusage die Anzahl entsprechender Meldungen je Nutzer sowie – ab der zweiten Meldung – einen vorübergehenden Status, der neue Zusagen von einer Hostbestätigung abhängig macht; andere Hosts sehen hierbei nur eine allgemeine Kennzeichnung als „unzuverlässig“. Der gemeldete Nutzer kann über die App schriftlich Einspruch einlegen, der von autorisierten Administratoren geprüft wird. Rechtsgrundlage ist unser berechtigtes Interesse an einer verlässlichen Veranstaltungsplanung (Art. 6 Abs. 1 lit. f DSGVO).

10. Standort, Kalender und lokale Speicherung

Mit Geräteberechtigung lesen wir den Standort, leiten über die System-Geokodierung eine Stadt ab und übermitteln bei der Orts- oder Venue-Suche Suchbegriff, Kartenausschnitt oder Koordinaten und technische Verbindungsdaten an Nominatim und Overpass. Ausgewählte genaue Koordinaten werden mit dem Event gespeichert. Beim Hinzufügen zum Gerätekalender liest die App verfügbare Kalender und schreibt Eventtitel, Datum, Zeit, Ort und Beschreibung; die Kalenderkennung bleibt lokal. Verschlüsselte lokale Caches können Profile, Events und Nachrichten enthalten; außerdem können Widget-Daten und zuletzt verwendete GIFs lokal liegen.

11. Push, Diagnose, Analyse und externe Medien

Pushs laufen über Expo sowie Apple APNs oder Google FCM. Eventbezogene Pushs können Eventtitel oder Kontonamen enthalten; neue Chat-Pushs enthalten nur einen allgemeinen Hinweis und eine technische Gesprächskennung, keinen Nachrichtentext oder Absendernamen. Sentry verarbeitet nach Widerspruchsmöglichkeit technische Fehler- und Performance-Daten, ohne von uns gesetzte Konto-ID. Die freiwillige App-Produktanalyse über PostHog nutzt eine pseudonyme Nutzerkennung, aber keine Inhaltskennungen, freien Texte, Suchbegriffe oder genauen Koordinaten. Bei Giphy werden Suchbegriff und Verbindungsdaten verarbeitet; auch Empfänger können GIF-Dateien vom Giphy-CDN laden. Expo/EAS verarbeitet technische Daten zur Bereitstellung von App-Updates.

12. Öffentliche Bilder, Aufbewahrung und Kontolöschung

Profilbilder und veröffentlichte Eventbilder werden über öffentlich abrufbare Datei-URLs ausgeliefert. Private Original-Eventbilder können für Bildbearbeitung gespeichert werden. Bei Kontolöschung werden Authentifizierungs- und Profildaten, Beziehungen, RSVPs, Wartelisten, Einladungen, Abonnements, Aktivitätszeitpunkte und direkte Kennungen in Mitgliedschaftsverläufen entfernt. Profilbild und private Original-Eventbilder im persönlichen Speicherordner werden gelöscht. Nachrichten, vergangene oder erstellte Events und deren veröffentlichte Eventbilder bleiben mit dem Tombstone „Gelöschtes Konto“ erhalten, damit Verläufe anderer Nutzer funktionsfähig bleiben. PostHog-Daten werden zur Löschung vorgemerkt; Backup-Restkopien werden im üblichen Zyklus, regelmäßig binnen 30 Tagen, überschrieben. Gehashte Anmelde-Missbrauchskennungen werden 24 Stunden aufbewahrt; gesetzliche Pflichten und befristete Moderationsnachweise bleiben vorbehalten.

13. Dienstleister und Drittlandübermittlung

Wir nutzen Supabase (Datenbank, Authentifizierung, Speicher), PostHog EU (Analyse nur mit Einwilligung), Sentry (Diagnose), Expo/Apple/Google (Updates und Push), Giphy, Meta/Instagram, Apple beziehungsweise Google für Anmeldung sowie OpenStreetMap/Nominatim/Overpass. Soweit Daten außerhalb der EU verarbeitet werden, nutzen wir einen Angemessenheitsbeschluss oder geeignete Garantien wie EU-Standardvertragsklauseln. Eine Weitergabe zu Werbezwecken erfolgt nicht.

14. App-Feedback und Sternebewertung

Die App kann Nutzer einmalig bitten, sie mit Sternen zu bewerten und optional Feedback zu schreiben. Die Teilnahme ist freiwillig. Gespeichert werden die gewählte Sternezahl, ein optional geschriebener Text und der Zeitpunkt, verknüpft mit dem Konto (nicht anonym). Die Sterne werden gespeichert, sobald „Feedback senden“ oder „Im App Store bewerten“ gewählt wird. Zugriff haben nur autorisierte Administratoren. Rechtsgrundlage ist unser berechtigtes Interesse an der Verbesserung der App (Art. 6 Abs. 1 lit. f DSGVO); Widerspruch und Löschung sind jederzeit per E-Mail möglich. Das Feedback wird bei Kontolöschung automatisch gelöscht. Eine Bewertung im App Store oder bei Google Play unterliegt der Datenschutzerklärung von Apple beziehungsweise Google.