Zum Inhalt springen

Datenschutz.

Stand: 10. August 2026. Diese Fassung ist die maßgebliche Datenschutzerklärung für Website und App. Neu in dieser Fassung: unsere eigenen Räume für Online-Treffen – wer dort namentlich erscheint, wer nur als Zahl, und was nach fünf Minuten im Raum vermerkt wird (Abschnitt „Kommunikation, Anrufe und Berechtigungen“). Zuvor ergänzt: was die Leitung eines Zirkels über ihren Raum sieht (Abschnitt „Zirkel“) sowie Fotos und Videos bei Treffen und Retreats – deine Wahl, die Galerie eines Treffens und was beim Veröffentlichen passiert (Abschnitt 9).

Kurz gesagt

Wir verarbeiten nur die Daten, die wir für den Betrieb von Principium, die Sicherheit der Plattform, die Kommunikation mit dir und freiwillig freigegebene Komfortfunktionen brauchen. Eine anonyme, cookielose Reichweitenmessung läuft datensparsam ohne Cookies; alle übrigen optionalen Analyse- und Marketing-Tools aktivieren wir erst nach deiner Einwilligung. Zwei Dinge wollen wir dir nicht im Kleingedruckten verstecken: Die Verifizierung gleicht dein Gesicht mit deinem Profilbild ab und verarbeitet dafür biometrische Daten – das passiert nur, wenn du vorher ausdrücklich zustimmst. Und die erste Nachricht an einen neuen Kontakt wird automatisch auf Belästigung und Werbung geprüft, bevor sie ankommt. Beides steht ausführlich weiter unten.

1. Verantwortlicher und Geltungsbereich

Diese Datenschutzerklärung gilt für die Website unter principium.one (sowie principium.community und app.principium.one) und für die Principium App auf iOS und Android. Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Principium e.V., Adalbert-Stifter-Straße 4, 82494 Krün, Deutschland. E-Mail: verein@principium.one. Telefon: +49 162 1751327. Vertreten durch den Vorstand (Adrian Schmidt, Jennifer Schmidt, Christian Schülke, Samantha Cleve).

Principium ist ein gemeinnütziger Verein und betreibt eine Growth Community für echte lokale Begegnungen in Deutschland, Österreich und der Schweiz. Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und an welche Dienstleister Daten weitergegeben werden. Einen Datenschutzbeauftragten haben wir nicht bestellt, da hierfür keine gesetzliche Pflicht besteht.

Soweit du deinen gewöhnlichen Aufenthalt in der Schweiz hast, gilt diese Erklärung sinngemäß auch im Sinne des Schweizer Datenschutzgesetzes (revDSG). Aus Gründen der Verständlichkeit verwenden wir durchgehend die Begriffe der DSGVO (z. B. „Verarbeitung“ statt „Bearbeitung“, „personenbezogene Daten“ statt „Personendaten“); ihre rechtliche Bedeutung nach Schweizer Recht bleibt unberührt.

2. Deine Rechte als betroffene Person

Dir stehen nach Maßgabe der gesetzlichen Voraussetzungen umfassende Rechte hinsichtlich deiner personenbezogenen Daten zu:

Recht auf Auskunft (Art. 15 DSGVO): Du kannst Auskunft darüber verlangen, ob und welche Daten wir über dich verarbeiten.

Recht auf Berichtigung (Art. 16 DSGVO): Du kannst die Berichtigung unrichtiger sowie die Vervollständigung unvollständiger Daten verlangen.

Recht auf Löschung (Art. 17 DSGVO): Du kannst die Löschung deiner Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten oder sonstigen zulässigen Gründe entgegenstehen.

Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Du kannst unter bestimmten Voraussetzungen verlangen, dass wir die Verarbeitung deiner Daten einschränken.

Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Du kannst die dich betreffenden Daten, die du uns bereitgestellt hast, in einem strukturierten, gängigen und maschinenlesbaren Format erhalten.

Widerspruchsrecht (Art. 21 DSGVO): Du kannst der Verarbeitung, die wir auf ein berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) stützen, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Werden Daten für Direktwerbung verarbeitet, kannst du dem jederzeit ohne Angabe von Gründen widersprechen.

Recht auf Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO): Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Beschwerderecht (Art. 77 DSGVO): Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, etwa beim Bayerischen Landesamt für Datenschutzaufsicht (BayLDA) oder bei der Aufsichtsbehörde deines üblichen Aufenthaltsorts. In der Schweiz ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) zuständig.

Zur Ausübung deiner Rechte oder bei Fragen zum Datenschutz genügt eine formlose Nachricht an verein@principium.one.

3. Maßgebliche Rechtsgrundlagen

Im Folgenden findest du eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten. Bitte beachte, dass neben den Regelungen der DSGVO nationale Datenschutzvorgaben in deinem bzw. unserem Wohn- oder Sitzland gelten können. Soweit im Einzelfall speziellere Rechtsgrundlagen maßgeblich sind, nennen wir dir diese in den jeweiligen Abschnitten.

Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Du hast in die Verarbeitung für einen oder mehrere bestimmte Zwecke eingewilligt.

Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 lit. b DSGVO): Die Verarbeitung ist zur Erfüllung eines Vertrags mit dir oder zur Durchführung vorvertraglicher Maßnahmen erforderlich.

Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Die Verarbeitung ist zur Erfüllung einer rechtlichen Pflicht erforderlich, der wir unterliegen (z. B. handels- und steuerrechtliche Pflichten).

Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Die Verarbeitung ist zur Wahrung unserer berechtigten Interessen oder der eines Dritten erforderlich, sofern deine Interessen und Grundrechte nicht überwiegen (z. B. sicherer Betrieb, Missbrauchsabwehr).

Vertrag über die Mitgliedschaft / Satzung (Art. 6 Abs. 1 lit. b DSGVO): Für die Verarbeitung im Rahmen einer Vereinsmitgliedschaft ist die Satzung des Principium e.V. maßgeblich.

Ausdrückliche Einwilligung in besondere Datenkategorien (Art. 9 Abs. 2 lit. a DSGVO): Für Daten, die die DSGVO besonders schützt, reicht eine einfache Einwilligung nicht – sie muss ausdrücklich und für genau diesen Zweck erteilt sein. Bei uns betrifft das zwei Stellen: den biometrischen Gesichtsabgleich der Verifizierung und Angaben zu deiner Gesundheit, die du uns bei der Buchung eines Retreats oder eines körperlich intensiven Formats von dir aus mitteilst (beides siehe dort). Diese Einwilligung ist freiwillig und jederzeit widerrufbar.

Nationale Vorgaben in Deutschland: Ergänzend gilt insbesondere das Bundesdatenschutzgesetz (BDSG) mit Spezialregelungen u. a. zu Auskunft, Löschung, Widerspruch und besonderen Datenkategorien. Für die Verarbeitung von Telemedien- und Endeinrichtungsdaten gilt das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).

4. Internationale Datentransfers

Sofern wir Daten in ein Drittland (also außerhalb der EU bzw. des EWR) übermitteln oder dies im Rahmen der Nutzung von Diensten Dritter geschieht, erfolgt dies stets im Einklang mit den gesetzlichen Vorgaben und nur mit geeigneten Garantien.

Für Übermittlungen in die USA stützen wir uns vorrangig auf das EU-US Data Privacy Framework (DPF), das die EU-Kommission mit Angemessenheitsbeschluss vom 10. Juli 2023 als sicheren Rechtsrahmen anerkannt hat, soweit der jeweilige Anbieter danach zertifiziert ist. Eine Liste zertifizierter Unternehmen findest du unter dataprivacyframework.gov.

Ergänzend und als Rückfallebene haben wir mit den jeweiligen Anbietern die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO) abgeschlossen und treffen, soweit erforderlich, zusätzliche technische und organisatorische Schutzmaßnahmen. So bleiben deine Daten auch bei Änderungen am DPF angemessen geschützt.

Für Übermittlungen in andere Drittländer gelten entsprechende Sicherheitsmaßnahmen, insbesondere Standardvertragsklauseln, ausdrückliche Einwilligungen oder gesetzlich zulässige Übermittlungen. Bei den einzelnen Diensten im Abschnitt „Eingesetzte Dienste und Datenverarbeiter“ weisen wir auf etwaige Drittlandbezüge hin.

5. Hosting und Server-Logfiles

Hosting durch Vercel

Unsere Website wird bei der Vercel Inc. (340 S Lemon Ave #4133, Walnut, CA 91789, USA) gehostet. Vercel verarbeitet in unserem Auftrag die zur Auslieferung der Website erforderlichen Daten. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und effizienten Bereitstellen unseres Online-Angebots (Art. 6 Abs. 1 lit. f DSGVO). Mit Vercel besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO).

Da Vercel Daten auch in den USA verarbeiten kann, ist die Übermittlung über das Data Privacy Framework und/oder Standardvertragsklauseln abgesichert (siehe „Internationale Datentransfers“).

Server-Logfiles

Beim Aufruf der Website werden automatisch Zugriffsdaten in sogenannten Server-Logfiles erfasst: IP-Adresse des anfragenden Geräts, Datum und Uhrzeit des Zugriffs, aufgerufene Seite/Datei, übertragene Datenmenge, Referrer-URL, verwendeter Browsertyp und dessen Version sowie das Betriebssystem.

Diese Daten dienen der technischen Auslieferung, der Gewährleistung der Stabilität und Sicherheit sowie der Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logdaten werden nur so lange gespeichert, wie es für diese Zwecke erforderlich ist, und anschließend gelöscht oder anonymisiert.

6. Cookies, Local Storage und Einwilligung

Wir verwenden technisch notwendige Cookies und vergleichbare Speichertechnologien (z. B. Local Storage), die für den Betrieb der Website und der App erforderlich sind, etwa um deinen Anmeldestatus, Spracheinstellungen oder Sicherheitsinformationen zu speichern. Rechtsgrundlage hierfür ist § 25 Abs. 2 TDDDG (technische Erforderlichkeit) sowie Art. 6 Abs. 1 lit. f DSGVO.

Optionale Analyse- und Marketing-Technologien, die Informationen auf deinem Endgerät speichern oder auslesen (siehe den folgenden Abschnitt zum Google Tag Manager), setzen wir auf der Website nur ein, wenn du zuvor über unser Consent-Banner eingewilligt hast. Rechtsgrundlage ist dann § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Ohne deine Einwilligung werden diese Tools nicht geladen. Sitzungsaufzeichnungen setzen wir weder auf der Website noch in der App ein.

Davon ausgenommen ist unsere cookielose, anonyme Reichweitenmessung mit Umami (siehe Abschnitt „Umami“): Sie kommt vollständig ohne Cookies aus, speichert oder liest keinerlei Informationen auf deinem Endgerät und erhebt keine personenbezogenen Daten. Sie ist deshalb nicht einwilligungsbedürftig und läuft auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO). Der Verarbeitung kannst du jederzeit mit Wirkung für die Zukunft widersprechen (Art. 21 DSGVO).

Deine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen oder anpassen, indem du die Cookie-Einstellungen erneut aufrufst. Über die Einstellungen deines Browsers kannst du das Speichern von Cookies zudem einschränken oder löschen.

7. Eingesetzte Dienste und Datenverarbeiter

Für den Betrieb von Principium setzen wir spezialisierte Dienstleister ein, die teils als Auftragsverarbeiter (Art. 28 DSGVO) für uns tätig werden. Soweit dabei Daten in Länder außerhalb der EU bzw. des EWR (insbesondere die USA) übertragen werden, erfolgt dies auf Grundlage geeigneter Garantien – über das Data Privacy Framework und/oder die Standardvertragsklauseln der EU-Kommission (siehe „Internationale Datentransfers“). Nachfolgend findest du die einzelnen Dienste mit Zweck, Datenkategorien und Rechtsgrundlage:

Firebase (Google) – Authentication, Firestore, Storage, Cloud Functions, Cloud Messaging/FCM

Anbieter: Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland), mit Verarbeitung auch durch Google LLC (USA). Wir nutzen Firebase für die Anmeldung und Kontoverwaltung (Authentication), zum Speichern von Profil-, Community- und Interaktionsdaten (Firestore), für hochgeladene Medien und Dokumente (Storage), für serverseitige Logik (Cloud Functions) sowie für Push-Nachrichten (Cloud Messaging/FCM).

Datenkategorien: Konto- und Anmeldedaten (E-Mail, Authentifizierungs-Token), Profil- und Inhaltsdaten, Nachrichten, technische Geräte- und Nutzungsdaten, Push-Token. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb). Drittlandübermittlung in die USA über DPF und/oder Standardvertragsklauseln.

Google reCAPTCHA Enterprise – Bot- und Missbrauchsschutz (Firebase App Check)

Anbieter: Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland), mit Verarbeitung auch durch Google LLC (USA). Um die direkten Datenbankabfragen unserer Website vor automatisierten Zugriffen und Missbrauch zu schützen, sichern wir sie über Firebase App Check ab. App Check bestätigt mithilfe von Google reCAPTCHA Enterprise, dass eine Abfrage tatsächlich von unserer Website und nicht von einem Bot oder einem gefälschten Zugriff stammt; reCAPTCHA läuft dabei unsichtbar im Hintergrund, ohne dass du ein Rätsel lösen musst. Geladen wird dieser Schutz ausschließlich auf der Seite „Galerie“, auf der wir Community-Bilder direkt aus unserer Datenbank abrufen – auf den übrigen Seiten der Website kommt reCAPTCHA nicht zum Einsatz.

Datenkategorien: IP-Adresse sowie Geräte-, Browser- und Nutzungsinformationen, die reCAPTCHA zur Unterscheidung von menschlichen und automatisierten Zugriffen auswertet und für die Informationen auf deinem Endgerät gespeichert und ausgelesen werden können. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Bots und Missbrauch sowie am sicheren und stabilen Betrieb unserer Dienste). Drittlandübermittlung in die USA über DPF und/oder Standardvertragsklauseln.

Google Maps und Places – Karten und Ortssuche

Anbieter: Google Ireland Limited bzw. Google LLC (USA). In der App stellen wir Karten über Google Maps dar, etwa um geteilte Standorte in Chats und Event-Orte anzuzeigen.

Über die Places API von Google lösen wir außerdem Ortseingaben in Adressen und Koordinaten auf: wenn du beim Anlegen eines Treffens nach einem Ort suchst, wenn du im Shop bei einem persönlichen Produkt deinen Geburtsort eingibst und wenn wir intern Veranstaltungsorte pflegen. Dabei wird deine Sucheingabe an Google übermittelt.

Datenkategorien: IP-Adresse, Geräte- und Nutzungsdaten, angefragte Kartenausschnitte, deine Ortseingaben sowie Standortdaten, soweit du sie aktiv teilst. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Funktion) sowie Art. 6 Abs. 1 lit. f DSGVO. Drittlandübermittlung in die USA über DPF und/oder Standardvertragsklauseln.

Expo – App-Infrastruktur und Push-Registrierung

Anbieter: Expo (650 Industries, Inc., USA). Unsere App basiert auf dem Expo-Framework. Beim Einrichten der Benachrichtigungen registriert deine App einmalig ein Push-Kennzeichen bei Expo; dabei werden Geräte- und Verbindungsdaten an Expo übertragen.

Der eigentliche Versand der Benachrichtigungen läuft nicht über Expo: Push-Nachrichten senden wir direkt über Firebase Cloud Messaging von Google (auf iOS von dort weiter über Apples Push-Dienst APNs), und die Signalisierung eingehender Anrufe geht direkt an Apples Dienst. Inhalte deiner Benachrichtigungen erhält Expo dadurch nicht.

Datenkategorien: Push-Kennzeichen deines Geräts, technische Geräte- und Verbindungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO. Drittlandübermittlung in die USA über DPF und/oder Standardvertragsklauseln.

Eden AI und Amazon Rekognition – Prüfung der Identität (biometrische Daten)

Anbieter: Eden AI SAS (Paris, Frankreich) als Auftragsverarbeiter, der den Abgleich technisch über Amazon Rekognition (Amazon Web Services, Inc., USA) als Unterauftragnehmer ausführt. Wenn du dein Profil verifizierst, übermitteln wir dein Profilbild und das dabei aufgenommene Live-Selfie an diesen Dienst, der beide Aufnahmen automatisiert miteinander vergleicht und uns nur einen Ähnlichkeitswert zurückgibt.

Dieser Abgleich wertet Gesichtsmerkmale aus, um festzustellen, ob es sich um dieselbe Person handelt. Damit verarbeiten wir biometrische Daten zur eindeutigen Identifizierung – eine besondere Kategorie personenbezogener Daten nach Art. 9 Abs. 1 DSGVO. Ausführlich dazu im Abschnitt „Verifizierung“ weiter unten.

Datenkategorien: Profilbild, Live-Selfie, der daraus errechnete Ähnlichkeitswert. Rechtsgrundlage: deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Ohne diese Einwilligung findet der Abgleich nicht statt. Drittlandübermittlung in die USA über das Data Privacy Framework und/oder Standardvertragsklauseln.

Google Vertex AI (Gemini) – automatische Prüfung von Texten und Unterstützung beim Schreiben

Anbieter: Google Ireland Limited bzw. Google LLC. Wir setzen das Sprachmodell Gemini über Google Vertex AI ein, um Texte automatisch auf Verstöße gegen unsere Regeln zu prüfen und um dir beim Formulieren von Veranstaltungstexten zu helfen. Die Verarbeitung ist auf die Region Frankfurt (europe-west3) festgelegt und findet damit innerhalb der EU statt.

Geprüft werden: Profiltexte und Veranstaltungstexte sowie die erste Nachricht an einen neuen Kontakt. Diese erste Nachricht wird vor dem Zustellen im Wortlaut an den Dienst übermittelt – das ist der Preis dafür, dass niemand hier mit Belästigung oder Werbung angeschrieben wird. Der weitere Nachrichtenverlauf zwischen euch wird nicht geprüft und nicht übermittelt.

Datenkategorien: die jeweiligen Texte im Wortlaut, bei Veranstaltungen zusätzlich Titel, Beschreibung, Ort und Datum. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Funktion) sowie Art. 6 Abs. 1 lit. f DSGVO (Schutz der Mitglieder vor Belästigung, Spam und Missbrauch).

Google Cloud Vision – automatische Prüfung von Bildern

Anbieter: Google Ireland Limited bzw. Google LLC (USA). Bilder, die du hochlädst – Profilbilder und in Chats verschickte Bilder –, prüfen wir automatisiert darauf, ob sie ein Gesicht zeigen und ob sie problematische Inhalte enthalten. Dabei wird auch Text erkannt, der im Bild selbst steht, damit niemand Werbung oder Kontaktdaten am Regelwerk vorbei ins Bild schreibt.

Datenkategorien: das jeweilige Bild sowie die daraus abgeleiteten Erkennungsmerkmale. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der Gemeinschaft vor unzulässigen Inhalten) sowie Art. 6 Abs. 1 lit. b DSGVO. Drittlandübermittlung in die USA über DPF und/oder Standardvertragsklauseln.

RevenueCat – Verwaltung von Premium-Abonnements

Anbieter: RevenueCat, Inc. (USA). RevenueCat verwaltet für uns den Status der freiwilligen Premium-Förderbeiträge und In-App-Käufe und gleicht Kaufbelege mit den App-Stores ab.

Datenkategorien: pseudonyme Nutzer-/App-Kennung, Kauf- und Abostatus, Transaktions- und Geräteinformationen (keine vollständigen Zahlungsdaten – diese verbleiben bei den App-Stores). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Verwaltung der gebuchten Leistung). Drittlandübermittlung in die USA über DPF und/oder Standardvertragsklauseln.

Stripe – Zahlungsabwicklung bei kostenpflichtigen Events und Retreats

Anbieter: Stripe Payments Europe, Ltd. (Dublin, Irland), mit Verarbeitung auch durch Stripe, Inc. (USA). Stripe wickelt Zahlungen für kostenpflichtige Veranstaltungen und Retreats ab.

Datenkategorien: Name, E-Mail, Zahlungsmittel- und Transaktionsdaten, Betrag, IP-Adresse und Betrugspräventionsdaten. Vollständige Zahlungsdaten verarbeitet Stripe als eigenständig Verantwortlicher. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Abwicklung der Buchung) sowie Art. 6 Abs. 1 lit. f DSGVO (Betrugsprävention). Drittlandübermittlung in die USA über DPF und/oder Standardvertragsklauseln.

Resend – Versand transaktionaler E-Mails

Anbieter: Resend (USA). Über Resend versenden wir transaktionale E-Mails wie Bestätigungen, Benachrichtigungen und sicherheitsrelevante Mitteilungen.

Datenkategorien: E-Mail-Adresse, Name, Inhalt und Zustell-/Statusinformationen der E-Mail. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO (zuverlässige Kommunikation). Drittlandübermittlung in die USA über DPF und/oder Standardvertragsklauseln.

Mistral AI – KI-gestützter Support-Assistent

Anbieter: Mistral AI (Paris, Frankreich). Schreibst du unserem Support in der App, übermitteln wir den Inhalt deiner Anfrage an Mistral AI und antworten dir mit dem Ergebnis unmittelbar im selben Gespräch – die Nachricht ist als KI gekennzeichnet und kommt vom Absender „Principium Assistent (KI)“. Ebenso lassen wir uns Antworten auf Bewertungen entwerfen, die du im App Store oder bei Google Play zu unserer App hinterlässt; diese Entwürfe gibt immer ein Mensch frei. Die Verarbeitung erfolgt innerhalb der EU.

Datenkategorien: Inhalt deiner Anfrage sowie des bisherigen Gesprächsverlaufs im Support, bei Bewertungen der von dir veröffentlichte Bewertungstext. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bearbeitung deiner Anfrage) sowie Art. 6 Abs. 1 lit. f DSGVO (effizienter Support, Antwort auf öffentliche Bewertungen). Kommt der Assistent nicht weiter, übergibt er das Gespräch an unser Team; ebenso kann jederzeit ein Mensch übernehmen, und du kannst jederzeit darum bitten. Über Verwarnungen, Sperren oder Ausschlüsse entscheidet der Assistent nicht.

PostHog – Produkt-Analyse in der App

Anbieter: PostHog, Inc. (USA); wir nutzen ausschließlich die EU-Cloud (eu.i.posthog.com), die Verarbeitung findet damit innerhalb der EU statt. PostHog setzen wir nur in der App ein, um zu verstehen, welche Funktionen genutzt werden und wo Menschen hängen bleiben – auf der Website läuft es nicht. Sitzungsaufzeichnungen sind abgeschaltet.

Datenkategorien: pseudonyme Nutzungs- und Ereignisdaten (welcher Bildschirm, welche Aktion), Geräteinformationen, deine pseudonyme Nutzerkennung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem verständlichen, funktionierenden Produkt).

Umami – anonyme, cookielose Websitestatistik

Betrieb: Wir nutzen Umami als selbst gehostete, datensparsame Analyse-Software, um zu verstehen, welche Inhalte unserer Website genutzt werden. Die Software läuft auf unserer eigenen Instanz in der Infrastruktur von Vercel (siehe „Hosting durch Vercel“); eine Weitergabe der Statistikdaten an Dritte zu deren eigenen Zwecken findet nicht statt.

Datenkategorien: aggregierte, anonyme Nutzungsdaten wie aufgerufene Seiten, Verweisquelle (Referrer), ungefähre Herkunft auf Länder-/Regionsebene sowie Geräte- und Browsertyp. Umami setzt keine Cookies und legt keine wiedererkennbaren Kennungen auf deinem Endgerät ab. Deine IP-Adresse wird nicht gespeichert; sie geht nur in einen täglich wechselnden, nicht umkehrbaren Prüfwert ein, mit dem Umami Besuche desselben Tages zusammenfasst – spätestens am Folgetag ist auch dieser Bezug verloren. Eine geräteübergreifende Wiedererkennung oder ein Profiling findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Reichweitenmessung). Da hierbei keine Informationen in deinem Endgerät gespeichert oder ausgelesen werden, ist keine Einwilligung nach § 25 TDDDG erforderlich.

Woher du zu uns gefunden hast – unsere eigene Zählung ohne Fremddienst

Wenn du einen Link zu Principium öffnest – eine Einladung in einen Zirkel, einen geteilten Event, einen QR-Code von einer Karte – halten wir diesen Aufruf in unserer eigenen Datenbank fest. Kein Dienstleister ist beteiligt, es wird kein Attributions-SDK eingesetzt, und es entsteht keine Kennung, die dich über Geräte oder Anbieter hinweg wiedererkennbar macht.

Datenkategorien beim Öffnen eines Links: welcher Link geöffnet wurde, die Kennung der Kampagne, die Verweisquelle, dein Land, die Browserkennung (User-Agent), der Zeitpunkt und eine zufällige Kennung für genau diesen Klick. Deine IP-Adresse speichern wir dabei nicht, und es wird nichts auf deinem Endgerät gespeichert oder ausgelesen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Dass du an dem Ort ankommst, zu dem der Link zeigt, ist zudem der Zweck, für den du ihn angetippt hast (§ 25 Abs. 2 Nr. 2 TDDDG).

Wenn du danach ein Konto anlegst, speichern wir an deinem Konto, worüber du gekommen bist: den Kanal, die Kampagne, gegebenenfalls einen Einladungs-, Zirkel- oder Partner-Code und die Klick-Kennung von oben. Diese dauerhafte Zuordnung stützen wir auf unser berechtigtes Interesse an einer verständlichen Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO). Du kannst ihr jederzeit mit Wirkung für die Zukunft widersprechen (Art. 21 DSGVO).

Auf Android-Geräten fragt die App beim allerersten Start einmalig beim Google Play Store ab, über welchen Link die Installation ausgelöst wurde („Install Referrer“). Das ist ein Text, den Google uns mitgibt – keine Gerätekennung. Auf iPhones gibt es keine solche Möglichkeit, und wir gleichen das ausdrücklich nicht durch ein Wiedererkennungsverfahren aus.

Deine Zwischenablage lesen wir ausschließlich dann, wenn du selbst auf „Einladung einfügen“ tippst – nie beim Start der App und nie im Hintergrund.

Im Abschluss der Anmeldung fragen wir dich außerdem: „Wie bist du zu uns gekommen?“ Diese Frage ist freiwillig und überspringbar. Wenn du sie überspringst, ändert das nichts daran, wo du landest.

Speicherdauer: Die einzelnen Klick-Ereignisse löschen wir nach 14 Monaten automatisch; danach bleibt nur eine Tagesstatistik ohne Personenbezug. Die Herkunftsangabe an deinem Konto besteht so lange wie dein Konto.

Sentry – Fehler-Monitoring

Anbieter: Functional Software, Inc. (Sentry, USA); wir nutzen fest die EU-Region (de.sentry.io), die Verarbeitung findet damit innerhalb der EU statt. Sentry erfasst technische Fehler- und Absturzberichte, damit wir Probleme erkennen und beheben können. E-Mail-Adressen, Telefonnummern und IP-Adressen entfernen wir vor dem Senden.

Datenkategorien: Fehler- und Stacktrace-Daten, Geräte-, Browser- und App-Versionsinformationen, gekürzte IP-Adresse, pseudonyme Kennungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Stabilität und Sicherheit unseres Angebots). Drittlandübermittlung in die USA über DPF und/oder Standardvertragsklauseln.

Algolia – Such- und Discovery-Funktion

Anbieter: Algolia SAS (Paris, Frankreich) mit Infrastruktur auch außerhalb der EU. Algolia stellt die Such- und Findefunktionen für Mitglieder und Events bereit.

Datenkategorien: deine Suchanfragen sowie die Profilangaben, die andere Mitglieder ohnehin sehen – Name und Benutzername, Profilbild, Über-mich-Text, Beruf und Arbeitsort, Alter, Geschlecht, Interessen, Werte, Eigenschaften, Sprachen, Ziele, Ort und Region – dazu Veranstaltungsdaten und technische Zugriffsdaten. Wenn du in den Privatsphäre-Einstellungen deine Region ausblendest, werden Ort und Umkreisangaben nicht mitindexiert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Suchfunktion) sowie Art. 6 Abs. 1 lit. f DSGVO. Soweit eine Verarbeitung außerhalb der EU/des EWR erfolgt, geschieht dies auf Basis der Standardvertragsklauseln.

Agora – Anrufe und Räume für Online-Treffen

Anbieter: Agora Lab, Inc. (USA). Agora stellt die technische Infrastruktur für Echtzeit-Audio und -Video bereit: für Anrufe zwischen zwei Mitgliedern und für die Räume, in denen unsere Online-Treffen stattfinden. Die Räume erreichst du aus der App oder über einen persönlichen Link im Browser; für beide Wege gilt dasselbe.

Datenkategorien: Verbindungs- und Sitzungsdaten (z. B. Kanal- und Session-Kennungen, IP-Adresse, Geräte- und Netzwerkinformationen) sowie die in Echtzeit übertragenen Audio- und Videoinhalte. Gegenüber Agora trittst du dabei nur unter einer pseudonymen Kennung auf – dein Name und dein Profilbild werden nicht an Agora übermittelt, sondern erst bei uns zugeordnet. Die Gesprächsinhalte werden ausschließlich zur Übertragung verarbeitet, nicht aufgezeichnet und von uns nicht dauerhaft gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Anruf- und Raumfunktion). Drittlandübermittlung in die USA über DPF und/oder Standardvertragsklauseln.

Lulu – Druck und Versand gedruckter Bücher

Anbieter: Lulu Press, Inc. (Morrisville, North Carolina, USA) mit europäischen Druckpartnern. Bestellst du in unserem Shop ein gedrucktes Buch, geben wir den Auftrag direkt an Lulu weiter, wo er gedruckt und an dich versandt wird.

Datenkategorien: dein Name, deine vollständige Lieferanschrift und deine Telefonnummer (letztere verlangt der Versanddienstleister für die Zustellung). Deine E-Mail-Adresse geben wir nicht weiter – als Kontakt hinterlegen wir unsere Vereinsadresse. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung deiner Bestellung). Drittlandübermittlung in die USA über DPF und/oder Standardvertragsklauseln.

Shirtigo – Druck und Versand von Textilien

Anbieter: Shirtigo GmbH, Vitalisstraße 202, 50827 Köln. Bestellst du in unserem Shop ein Kleidungsstück, geben wir den Auftrag an Shirtigo weiter, wo er bedruckt und an dich versandt wird.

Datenkategorien: dein Vor- und Nachname sowie deine Lieferanschrift. Deine E-Mail-Adresse und deine Telefonnummer geben wir nicht weiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung deiner Bestellung). Gedruckt und versandt wird in Deutschland; eine Übermittlung in ein Drittland findet nicht statt.

Slack – interne Benachrichtigungen an unser Team

Anbieter: Slack Technologies Limited (Dublin, Irland), Teil von Salesforce, mit Verarbeitung auch in den USA. Unser Team bekommt betriebliche Meldungen in einem internen Slack-Kanal, damit dringende Fälle nicht liegen bleiben.

Datenkategorien: bei Meldungen von Inhalten oder Personen der Name der meldenden und der gemeldeten Person sowie ein kurzer Auszug des beanstandeten Inhalts; bei weitergeleiteten Support-Anfragen dein Name, der Betreff und ein Auszug deiner Nachricht; in der täglichen Übersicht die Anzeigenamen neu beigetretener Mitglieder. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (zügige Bearbeitung von Meldungen und Anfragen, Sicherheit der Gemeinschaft). Drittlandübermittlung in die USA über DPF und/oder Standardvertragsklauseln.

Bunny.net – Ausliefern unserer Videos

Anbieter: BunnyWay d.o.o. (Ljubljana, Slowenien). Videos auf unserer Website und in der App liefern wir über das Content-Delivery-Netzwerk von Bunny aus, damit sie schnell und stabil laden.

Datenkategorien: IP-Adresse, Geräte- und Verbindungsdaten sowie die abgerufene Videodatei. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (schnelle und zuverlässige Auslieferung unserer Inhalte). Der Anbieter sitzt in der EU.

Railway – Erstellen persönlicher Einladungskarten

Anbieter: Railway Corp. (San Francisco, USA). Für unsere gedruckten Einladungskarten erzeugt ein von uns betriebener Dienst auf dieser Infrastruktur das fertige Kartenmotiv.

Datenkategorien: dein Vorname, deine Rollenbezeichnung, dein persönlicher Einladungscode und dein Profilbild. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 6 Abs. 1 lit. b DSGVO, soweit du die Karte selbst angefordert hast. Drittlandübermittlung in die USA über Standardvertragsklauseln.

Google Tag Manager – Verwaltung unserer Website-Skripte

Anbieter: Google Ireland Limited bzw. Google LLC (USA). Über den Tag Manager steuern wir, welche Analyse-Skripte auf unserer Website geladen werden. Der Tag Manager selbst legt keine Cookies an und wertet dein Verhalten nicht aus; er lädt erst nach deiner Einwilligung und gibt dabei deine Entscheidung an die von ihm verwalteten Dienste weiter (Google Consent Mode). Ohne Einwilligung sind Analyse- und Werbespeicher ausdrücklich auf „abgelehnt“ gesetzt.

Datenkategorien: IP-Adresse sowie Geräte- und Browserinformationen, die beim Laden des Skripts anfallen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über das Consent-Banner) in Verbindung mit § 25 Abs. 1 TDDDG. Drittlandübermittlung in die USA über DPF und/oder Standardvertragsklauseln.

8. Verarbeitung in der App

Konto und Profil

Für die Nutzung zentraler Funktionen ist ein Nutzerkonto erforderlich. Dabei verarbeiten wir insbesondere Name, E-Mail-Adresse, Anmeldedaten, Profilangaben (z. B. Foto, Beschreibung, Interessen, Alter und Geschlecht) sowie von dir erstellte Inhalte und Nachrichten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Standort – nur mit Einwilligung

Standortbezogene Funktionen (z. B. lokale Treffervorschläge oder Events in deiner Nähe) nutzen wir nur, wenn du den Zugriff auf Geräteebene freigibst. Rechtsgrundlage ist deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO; die Freigabe kannst du jederzeit in den Geräteeinstellungen widerrufen.

Verifizierung – biometrischer Abgleich deines Gesichts

Damit hier echte Menschen aufeinandertreffen und keine erfundenen Profile, bieten wir eine Verifizierung an. Du nimmst dabei ein Live-Selfie auf, das wir mit deinem Profilbild vergleichen. Weil dieser Vergleich Gesichtsmerkmale auswertet, um festzustellen, ob es sich um dieselbe Person handelt, verarbeiten wir dabei biometrische Daten zur eindeutigen Identifizierung – nach Art. 9 Abs. 1 DSGVO eine besonders geschützte Kategorie. Deshalb erklären wir dir das in der App vor dem ersten Schritt und fragen dich ausdrücklich.

Rechtsgrundlage ist deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Ohne sie führen wir den Abgleich nicht durch – unser Server verweigert ihn. Die Einwilligung ist freiwillig; du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen, formlos an verein@principium.one. Was bis dahin geschehen ist, bleibt rechtmäßig.

So läuft der Abgleich ab: Dein Profilbild und dein Live-Selfie werden für die Dauer der Prüfung auf unserem Speicher abgelegt und an unseren Auftragsverarbeiter Eden AI (Paris) übermittelt, der die Berechnung über Amazon Rekognition (USA) ausführt. Zurück kommt nur ein Ähnlichkeitswert. Die für die Übermittlung angelegten Kopien löschen wir unmittelbar nach dem Abgleich. Zur Drittlandübermittlung in die USA siehe „Internationale Datentransfers“.

Was gespeichert bleibt: das Ergebnis (verifiziert oder nicht), der Ähnlichkeitswert, der eingesetzte Dienst, der Zeitpunkt sowie deine erteilte Einwilligung mit Zeitstempel. Dazu führen wir ein Protokoll der Verifizierungsversuche – es begrenzt die Zahl der Versuche und macht Missbrauchsversuche nachvollziehbar. Dein verifiziertes Profilbild bleibt an dein Profil geknüpft, damit das Echtheitszeichen nicht nachträglich auf ein anderes Bild übertragen werden kann. Dein Live-Selfie zeigen wir keinem anderen Mitglied. Löschst du dein Konto, werden diese Daten mitgelöscht.

Wichtig zur Einordnung: Wir gleichen dein Gesicht ausschließlich mit deinem eigenen Profilbild ab. Es findet kein Abgleich mit fremden Personen, mit Datenbanken oder mit Behördenregistern statt, und wir legen keine dauerhafte Gesichtsvorlage an, mit der du anderswo wiedererkannt werden könntest.

Kommunikation, Anrufe und Berechtigungen

Für Chats sowie Audio- und Videoanrufe verarbeiten wir die jeweiligen Kommunikationsinhalte und Metadaten. Je nach Funktion kann die App Zugriff auf Kamera, Mikrofon, Fotos, Kalender oder Kontakte anfragen (z. B. für Medienuploads, Anrufe, Kalendereinträge oder Einladungen). Solche Zugriffe erfolgen nur nach deiner Freigabe und nur, soweit für die jeweilige Funktion erforderlich.

Online-Treffen in unserem eigenen Raum. Wer hineinkommt, entscheidet unser Server und nicht die App: Eingelassen wird, wer das Treffen ausrichtet oder zugesagt hat, und nur innerhalb des Zeitfensters, in dem der Raum offen ist. Damit wir überhaupt wissen, wer da gerade spricht, hinterlegen wir zu deinem Zutritt eine Zeile, die deine pseudonyme Raum-Kennung mit deinem Konto verbindet, dazu deine Rolle im Raum und die Zeiten, zu denen du gekommen und gegangen bist. Wer spricht, erscheint für die anderen mit Name und Bild – so wie in jedem Gespräch. Wer nur zuhört, erscheint nicht namentlich, sondern ausschließlich als Anzahl; diese Zahl steuert zugleich die Automatik, die einen Raum schließt, in dem wirklich niemand mehr ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Warst du mindestens fünf Minuten im Raum, vermerkt unser Server am Treffen, dass du wirklich dabei warst. Dieser Vermerk ist ein Ja, sonst nichts – keine Dauer, kein Verlauf, kein Wort von dem, was gesprochen wurde. Er landet in der Teilnehmerliste, die der Gastgeber nach dem Abend sieht und selbst korrigieren kann. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO: Wer einen Abend ausrichtet, soll danach wissen, wer tatsächlich gekommen ist, statt alle einzeln abhaken zu müssen. Du kannst dem jederzeit mit Wirkung für die Zukunft widersprechen (Art. 21 DSGVO).

Nimmst du am Rechner teil, führt dich ein persönlicher Link in denselben Raum. Er gilt für genau dieses eine Treffen, läuft mit dem Raum ab und ersetzt eine Anmeldung auf der Website – die es dort für Mitglieder nicht gibt. Gibst du ihn weiter, gibst du deinen eigenen Platz für diesen Abend her. Damit die Seite Sprechende benennen kann, erhält dein Browser beim Eintreten Namen und Rundbilder der Zugesagten – dieselben Angaben, die du auch in der App siehst.

Zirkel – gemeinsame Gruppenräume

Ein Zirkel ist ein dauerhafter Gruppenraum für eine Gemeinschaft. Trittst du einem bei, speichern wir deine Mitgliedschaft am Zirkel, und dein Name, dein Profilbild und – falls du einen führst – dein Nutzername werden in den Gruppenchat des Zirkels übernommen. Alle Mitglieder dieses Zirkels sehen sie dort; bringt jemand eine bestehende Community mit, können das mehrere hundert Menschen sein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO – in einer Gruppe lässt sich sonst nicht erkennen, wer schreibt.

Wie weit ihr auseinander wohnt – gerundet. In der Mitgliederliste eines Zirkels siehst du zu jedem anderen Mitglied eine ungefähre Entfernung zu deinem Wohnort, und die anderen sehen sie umgekehrt zu dir. Genau dafür ist ein Zirkel da: dass Menschen aus derselben Gegend einander finden. Die Berechnung läuft auf unserem Server und stützt sich auf die bewusst vergröberte Kopie deines Standorts, nicht auf deine genaue Position. Herausgegeben wird nur ein gerundeter Wert – unter 5 Kilometern auf ganze Kilometer, darüber in 5er- und ab 100 Kilometern in 10er-Schritten – zusammen mit einer groben Nähe-Einstufung. Die tatsächlich errechnete Entfernung verlässt unseren Server nie, und ein Wohnort lässt sich daraus nicht zurückrechnen. Hast du in deinen Privatsphäre-Einstellungen abgeschaltet, dass deine Region sichtbar ist, erscheint zu dir gar keine Entfernung. Grundlage ist die Standort-Einwilligung, die du oben unter „Standort – nur mit Einwilligung“ findest und jederzeit widerrufen kannst.

Was du in einem Zirkel schreibst – Beiträge und Kommentare – ist für alle Mitglieder dieses Zirkels sichtbar und bleibt dauerhaft stehen. Gespeichert werden dein Text, der Zeitpunkt sowie dein Name und dein Profilbild in der Form, die sie beim Schreiben hatten. Sichtbar bleibt ein Beitrag, bis du ihn löschst, der Gastgeber oder ein Co-Gastgeber ihn entfernt oder der Zirkel geschlossen wird; für die Löschung deines Kontos gilt Abschnitt 13.

Was die Leitung eines Zirkels sieht. Wer einen Zirkel führt – der Gastgeber und die von ihm bestimmten Co-Gastgeber – sieht dort eine kurze Übersicht über den Raum: die Mitgliederzahl, wie viele Beiträge in den letzten 30 Tagen geschrieben wurden, wie viele Treffen es gab, wer in der laufenden Woche etwas geschrieben hat, und – als reine Zahl – wie viele Mitglieder in dieser Woche im Gruppenchat waren. Wer geschrieben hat, sehen die anderen Mitglieder ohnehin. Wer nur mitliest, wird dagegen nie namentlich genannt: Daraus wird ausschließlich eine Anzahl gebildet, nie eine Liste. Grundlage dafür ist derselbe Lesestand, der auch die Lesebestätigungen im Chat steuert. Diese Übersicht ist für gewöhnliche Mitglieder nicht sichtbar; Rechtsgrundlage ist unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO, einen Gruppenraum am Leben zu halten, statt ihn unbemerkt einschlafen zu lassen.

Der Einladungslink eines Zirkels führt auf eine Seite unter principium.one/z/… Wer diesen Link hat, sieht dort auch ohne Konto den Namen und die Beschreibung des Zirkels, sein Titelbild, die angegebene Region, die Zahl der Mitglieder und den Namen des Gastgebers – dieselben Angaben erscheinen in der Vorschau, wenn jemand den Link weiterteilt. Namen einzelner Mitglieder stehen dort nicht. Suchmaschinen nehmen diese Seiten nicht in ihren Index auf.

Möchtest du selbst einen Zirkel gründen, stellst du uns eine Anfrage. Dazu speichern wir deine Angaben zum geplanten Zirkel, deinen Namen, den Stand unserer Prüfung sowie – weil du dabei unsere Spielregeln annimmst – welche Fassung du angenommen hast und wann. So bleibt später nachvollziehbar, worauf du dich eingelassen hast. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für den Nachweis der Zustimmung Art. 6 Abs. 1 lit. f DSGVO.

Push-Benachrichtigungen

Wir senden Push-Benachrichtigungen, um dich über Nachrichten, Events und relevante Aktivitäten zu informieren. Hierfür verarbeiten wir den Push-Token deines Geräts. Du kannst Push-Benachrichtigungen jederzeit in den Geräte- oder App-Einstellungen deaktivieren.

Sicherheit und Missbrauchsabwehr

Zur Betrugsprävention, Missbrauchserkennung, Systemsicherheit und Durchsetzung unserer Community-Regeln verarbeiten wir Konto-, Nutzungs- und Inhaltsdaten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Automatisch geprüft werden dabei: die erste Nachricht an einen neuen Kontakt, bevor sie zugestellt wird, sowie Profiltexte, Benutzernamen und Veranstaltungstexte. Profilbilder und in Chats verschickte Bilder prüfen wir auf problematische Inhalte; Aufnahmen, die ihr in die Galerie eines Treffens ladet, prüfen wir nicht automatisch – dort können die hochladende Person, der Gastgeber und unsere Moderation eine Aufnahme jederzeit wieder entfernen. Welche Dienste das übernehmen und welche Daten sie erhalten, steht oben bei „Google Vertex AI (Gemini)“ und „Google Cloud Vision“. Der weitere Verlauf eurer Unterhaltungen wird nicht geprüft.

Führt eine Prüfung dazu, dass ein Inhalt blockiert wird, speichern wir dazu einen Vermerk mit einem kurzen Auszug – nur so lässt sich später nachvollziehen und korrigieren, ob die Entscheidung richtig war. Eine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO ist damit nicht verbunden: Über Verwarnungen, Sperren und Ausschlüsse entscheidet immer ein Mensch, und du kannst dich dagegen jederzeit an uns wenden.

9. Vereinsbezogene Verarbeitung: Mitglieder, Beiträge und Spenden

Als gemeinnütziger Verein verarbeiten wir Daten von Mitgliedern, Unterstützern, Spendern und Interessenten, soweit dies für die Wahrnehmung unserer satzungsmäßigen Aufgaben erforderlich ist. Maßgeblich sind dabei das jeweilige Mitgliedschafts- oder Förderverhältnis sowie unsere berechtigten Interessen an einer ordnungsgemäßen Vereinsverwaltung.

Mitglieder- und Beitragsverwaltung

Im Rahmen einer Vereinsmitgliedschaft verarbeiten wir Bestands- und Kontaktdaten (z. B. Name, Anschrift, E-Mail, ggf. Geburtsdatum), Mitgliedsdaten sowie Beitrags- und Zahlungsdaten. Rechtsgrundlage ist der Mitgliedschaftsvertrag in Verbindung mit unserer Satzung (Art. 6 Abs. 1 lit. b DSGVO), die Erfüllung rechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO) sowie unsere berechtigten Interessen an einer effizienten Verwaltung (Art. 6 Abs. 1 lit. f DSGVO). Die Nutzung der App ist von einer formellen Vereinsmitgliedschaft unabhängig.

Spenden und Förderbeiträge

Spenden und wiederkehrende Förderbeiträge (Principium mittragen) kannst du direkt auf unserer Website leisten; eine App-Anmeldung ist dafür nicht erforderlich. Die Zahlung wickeln wir über Stripe ab (siehe Abschnitt Zahlungsverfahren). Wir verarbeiten die zur Abwicklung, zur Ausstellung der Zuwendungsbestätigung und zur Erfüllung steuer- und spendenrechtlicher Pflichten erforderlichen Daten (insbesondere Name, Anschrift, E-Mail-Adresse, Betrag, Verwendungszweck und Zahlungsreferenz). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Abwicklung der Zuwendung), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, u. a. § 50 EStDV, § 147 AO) sowie unser berechtigtes Interesse an der Mittelbeschaffung für unsere gemeinnützige Arbeit (Art. 6 Abs. 1 lit. f DSGVO).

Für jede Zuwendung stellen wir automatisch eine Zuwendungsbestätigung aus und senden sie dir per E-Mail. Die zugehörigen Unterlagen bewahren wir entsprechend den steuer- und handelsrechtlichen Aufbewahrungsfristen (in der Regel zehn Jahre) auf.

Auf unserer Website zeigen wir einen öffentlichen Spendenstand (aggregierte Summen je Verwendungszweck sowie die Zahl der Unterstützer, ohne Namen). Eine namentliche Nennung als Unterstützer – ausschließlich mit deinem Vornamen – erfolgt nur, wenn du dem beim Spenden ausdrücklich zustimmst. Rechtsgrundlage ist dann deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit mit Wirkung für die Zukunft widerrufen kannst (z. B. per E-Mail an verein@principium.one).

Shop-Bestellungen

In unserem Web-Shop kannst du digitale Inhalte (z. B. Audio-Sets) und gedruckte Produkte als Gast kaufen; ein Nutzerkonto ist dafür nicht erforderlich. Wir verarbeiten dabei deine E-Mail-Adresse (Zustellung des Zugangs-Links bzw. der Bestellbestätigung), den gewählten Betrag und die Zahlungsreferenz sowie bei gedruckten Produkten deinen Namen und deine Lieferanschrift für Herstellung und Versand. Die Zahlung wickeln wir über Stripe ab (siehe Abschnitt Zahlungsverfahren). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflichten).

Für personalisierte Produkte (z. B. das Astro-Komplettset oder das Meisterbuch) fragen wir zusätzlich dein Geburtsdatum, deine Geburtszeit und deinen Geburtsort ab. Diese Angaben verwenden wir ausschließlich, um deine astrologischen Konstellationen zu berechnen und dir die zu deinem Chart gehörenden Inhalte bereitzustellen bzw. das bestellte Werk für dich zu erstellen; sie werden zusammen mit deiner Bestellung gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Bei der Suche nach deinem Geburtsort wird deine Eingabe zur Auflösung der Ortskoordinaten an Google (Places API) übermittelt; die Berechnung deines Charts selbst erfolgt auf unseren Servern.

Der Zugriff auf digitale Käufe erfolgt über einen persönlichen, nicht erratbaren Zugangs-Link, den wir dir per E-Mail senden. Bestell- und Zahlungsunterlagen bewahren wir entsprechend den gesetzlichen Aufbewahrungsfristen (in der Regel zehn Jahre) auf und löschen sie anschließend.

Retreat-Benachrichtigung und Seminarhaus – wenn du auf der Liste stehst

Auf unserer Website kannst du dich eintragen, um zu hören, wenn das nächste Retreat feststeht – und getrennt davon, wenn es beim Seminarhaus echte Schritte gibt. Wir verarbeiten dafür deine E-Mail-Adresse, den Zeitpunkt und die Seite, auf der du dich eingetragen hast, sowie die Liste, für die du dich entschieden hast. Der Eintrag wird erst wirksam, wenn du in einer Bestätigungsmail auf den Link klickst (Double-Opt-in); ohne diesen Klick löschen wir ihn. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Wir merken uns außerdem, über welche Retreats wir dich schon informiert haben, damit dieselbe Nachricht dich nicht zweimal erreicht.

Ist ein bestimmtes Retreat ausgebucht, kannst du dich dafür auf die Warteliste setzen. Dann speichern wir zusätzlich, auf welches Retreat du wartest, seit wann und ob wir dich schon benachrichtigt haben – mehr nicht. Wird dort ein Platz frei, bekommst du eine Mail; ob überhaupt einer frei wird, können wir dir nicht versprechen. Sagst du uns umgekehrt auf der Seite eines Retreats, dass der Termin dir nicht passt, merken wir uns nur, dass du dieses eine Retreat schon kennst, damit wir es dir nicht noch einmal ankündigen. Rechtsgrundlage ist auch hier deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); mit dem Abmeldelink fällt beides zusammen mit deiner Adresse weg.

Nach der Bestätigung stellen wir dir zwei freiwillige Fragen: in welcher Gegend du wohnst (Postleitzahl oder Ort genügt), wie weit du für ein Retreat fahren würdest und wie oft du dir das vorstellen könntest. Wir nutzen das ausschließlich, um zu erkennen, wo unsere Retreats stattfinden sollten und ob ein eigenes Haus für genug Menschen erreichbar wäre – ausgewertet wird die Gegend, nicht die genaue Adresse. Jede der Fragen kannst du überspringen; ohne Antwort bleibst du genauso auf der Liste. Rechtsgrundlage ist auch hier deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).

In der Mail zu einem neuen Retreat findest du außerdem einen Link „Passt diesmal nicht?“. Klickst du ihn, kannst du uns mit einem Tipp sagen, woran es liegt – Termin, Preis, Anreise, gerade kein Kopf dafür oder doch nicht dein Thema. Wir speichern dazu nur deine Auswahl, das betreffende Retreat und den Zeitpunkt; ein Freitextfeld gibt es dort bewusst nicht. Die Angabe ist freiwillig, du bleibst ohne sie genauso auf der Liste, und wir nutzen sie ausschließlich, um kommende Retreats besser zu planen. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).

Jede Mail enthält einen Abmeldelink. Meldest du dich ab, löschen wir deine E-Mail-Adresse und alle freiwilligen Angaben; zurück bleibt nur ein verkürzter Prüfwert deiner Adresse mit dem Vermerk der Abmeldung, damit wir dich nicht versehentlich erneut anschreiben. Du kannst dich jederzeit wieder eintragen. Deine Einwilligung kannst du außerdem formlos per E-Mail an verein@principium.one widerrufen; was bis dahin geschehen ist, bleibt rechtmäßig.

Retreats – was du bei der Buchung angibst

Stornierst du eine Buchung, fragen wir dich danach freiwillig, woran es lag – zur Auswahl stehen Termin, Finanzen, Anreise, etwas Privates oder ein anderer Grund. Du kannst die Frage einfach wegtippen; auf deine Stornierung und deine Erstattung hat das keinerlei Einfluss, beide sind zu diesem Zeitpunkt bereits abgeschlossen. Wir speichern nur deine Auswahl und den Zeitpunkt und nutzen sie, um zu verstehen, woran Buchungen scheitern. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).

Buchst du ein mehrtägiges Retreat, verarbeiten wir zusätzlich zu den üblichen Anmeldedaten die Angaben, die eine Unterbringung und Verpflegung braucht: Name, E-Mail-Adresse, gewählte Beitragsstufe und Zahlungsreferenz, deine Anreise sowie einen Notfallkontakt für den Fall, dass dir vor Ort etwas zustößt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung deiner Buchung). Das gemeinsame Teilnehmer-Telefonbuch eines Retreats löschen wir wenige Tage nach dem Ende automatisch; Buchungs- und Zahlungsbelege bewahren wir nach den steuerlichen Fristen auf.

Im Anmeldebogen fragen wir dich außerdem zwei freiwillige Fragen: was du erleben möchtest und worauf wir bei dir achten sollen. Beide kannst du leer lassen. Was du dort schreibst, lesen ausschließlich der Vorstand und die Menschen aus unserem Team, die das Retreat vorbereiten und leiten – es steht in keiner Teilnehmerliste, die andere Gäste sehen, und es fließt nicht in die Teilnahmevereinbarung ein.

Im selben Bogen fragen wir dich außerdem, ob es gesundheitlich etwas gibt, das wir wissen sollten – bei körperlich intensiven Formaten wie Atemarbeit gezielt, weil die Übung sonst nicht zu verantworten ist. Antwortest du darauf, oder schreibst du etwas Gesundheitliches in das Feld „Worauf sollen wir bei dir achten?“ – etwa eine Schwangerschaft, Medikamente, eine Herz-Kreislauf-Erkrankung, Epilepsie oder eine psychische Belastung –, verarbeiten wir Gesundheitsdaten und damit eine besondere Kategorie nach Art. 9 Abs. 1 DSGVO. Wir tun das allein zu einem Zweck: das Retreat für dich sicher zu gestalten – Übungen anzupassen, dich von einzelnen auszunehmen oder im Notfall richtig zu reagieren. Rechtsgrundlage ist deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die du mit dem Ausfüllen genau dieser Felder erteilst; wir weisen dich unmittelbar daneben darauf hin. Die Angabe ist freiwillig – ohne sie kannst du genauso teilnehmen, wir wissen dann nur weniger über dich.

Weil dieser Zweck mit deiner Abreise endet, steht deine Gesundheitsangabe nicht in der Teilnahmevereinbarung, die du unterschreibst: Ein Vertrag bleibt, dieser Grund nicht. Sie liegt neben der Vereinbarung, ist nur für die Menschen sichtbar, die dein Retreat vorbereiten und leiten, und verschwindet aus dieser Ansicht, sobald das Retreat vorbei ist. Deinen Notfallkontakt behandeln wir dabei genauso.

Deine Antworten und deine Gesundheitsangabe löschen wir wenige Tage nach dem Ende des Retreats automatisch – zusammen mit dem gemeinsamen Teilnehmer-Telefonbuch und ohne dass du etwas tun musst. Was du dort geschrieben hast, überdauert die Tage also nicht, für die du es geschrieben hast. Bis dahin kannst du die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen und uns bitten, die Angaben früher zu löschen – eine formlose Nachricht an verein@principium.one genügt. Was bis dahin geschehen ist, bleibt rechtmäßig.

Im selben Bogen entscheidest du außerdem, was mit Foto- und Videoaufnahmen von dir geschehen darf. Diese Wahl behandeln wir anders als die Angaben oben: Sie wird nicht mitgelöscht, sondern bleibt bestehen, solange wir Aufnahmen von dir verwenden – sonst könnten wir nicht belegen, dass wir durften. Was sie im Einzelnen bedeutet, steht gleich im nächsten Abschnitt.

Fotos und Videos bei Treffen und Retreats

Bei unseren Treffen entstehen Fotos und kurze Videos – bei einem Retreat halten wir die Tage bewusst fest, weil sie die Arbeit des Vereins zeigen, und oft fotografiert ihr auch untereinander. Nicht aufgenommen wird in Schlaf- und Sanitärbereichen, in Runden, in denen persönlich geteilt wird, und in Momenten, die außer den Beteiligten niemanden etwas angehen. Und wenn du gerade nicht auf ein Bild willst, sag Bescheid – jederzeit und ohne Begründung.

Buchst du ein Retreat, fragen wir dich vorher, was mit Aufnahmen von dir geschehen darf: gar keine Aufnahmen, nur intern (für die geschlossene Gruppe deines Retreats und die Dokumentation im Verein) oder auch öffentlich (Website und unsere Social-Media-Kanäle). Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO; sie deckt zugleich die Verbreitung deines Bildnisses (§ 22 KUG). Die Wahl ist freiwillig und keine Bedingung für deine Teilnahme, und du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen – eine formlose Nachricht an verein@principium.one genügt. Damit wir belegen können, dass eine Verwendung gedeckt war, bleibt deine Wahl gespeichert, solange wir Aufnahmen von dir verwenden.

In der App hat jedes Treffen eine Galerie. Was dort hochgeladen wird, sehen die anderen Teilnehmenden desselben Treffens, der Gastgeber und unsere Moderation – sonst niemand. Gespeichert werden neben dem Bild oder Video der Zeitpunkt, das zugehörige Treffen sowie Name und Profilbild der Person, die es hochgeladen hat. Die Standortdaten, die in einem Foto stecken können (EXIF), übernehmen wir nicht.

Veröffentlichen ist ein zweiter, getrennter Schritt: Wir sichten die Aufnahmen nach einem Treffen, und nur ein kleiner Teil geht überhaupt nach draußen. Freigeben können eine Aufnahme nur der Vorstand und die Menschen aus unserem Team mit Zugang zum Vereins-Cockpit, und nur dann, wenn beim Hochladen die Freigabe für die öffentliche Verwendung gesetzt war. Freigegebene Aufnahmen erscheinen auf principium.one/galerie – dort ohne Konto für alle sichtbar – sowie in der Galerie der App; einzelne veröffentlichen wir auf Instagram, wodurch sie an Meta Platforms Ireland Ltd. übermittelt werden.

Teilst du eigene Aufnahmen vom Treffen mit uns, darf der Verein sie im selben Rahmen verwenden – öffentlich allerdings nur, soweit alle darauf abgebildeten Personen das so gewählt haben. Die Rechte an deinen Bildern bleiben bei dir, und du kannst uns die Nutzung jederzeit für die Zukunft wieder entziehen.

Für Aufnahmen gibt es keine feste Löschfrist: Sie bleiben, bis die hochladende Person, der Gastgeber oder unsere Moderation sie löscht oder bis du widerrufst. Nach einem Widerruf verwenden wir sie nicht weiter und nehmen veröffentlichte Aufnahmen von der Website und aus unseren Kanälen. Bist du auf einer Gruppenaufnahme zu sehen, lässt sich das nicht immer vollständig rückgängig machen – etwa wenn andere den Beitrag schon geteilt haben.

Veranstaltungen und Öffentlichkeitsarbeit

Für Planung, Durchführung und Nachbereitung von Veranstaltungen verarbeiten wir Teilnehmer- und Anmeldedaten. Im Rahmen unserer Öffentlichkeitsarbeit (z. B. Berichte, Newsletter, Social-Media-Beiträge) verarbeiten wir Inhalts- und Kontaktdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO; soweit dabei Foto- oder Videoaufnahmen von Personen veröffentlicht werden, stützen wir dies auf deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) – wie das im Einzelnen abläuft, steht oben unter „Fotos und Videos bei Treffen und Retreats“.

10. Zahlungsverfahren

Für kostenpflichtige Leistungen bieten wir dir sichere Zahlungsmöglichkeiten an und setzen hierzu spezialisierte Zahlungsdienstleister ein. Der Zahlungsverkehr erfolgt ausschließlich über verschlüsselte Verbindungen, sodass deine Daten während der Übermittlung vor unbefugtem Zugriff geschützt sind.

Premium-Förderbeiträge werden über die App-Stores von Apple und Google abgewickelt; den Abostatus verwalten wir über RevenueCat. Zahlungen für kostenpflichtige Events und Retreats, Käufe in unserem Web-Shop sowie Spenden und wiederkehrende Förderbeiträge über unsere Website wickeln wir über Stripe ab (Stripe Payments Europe, Ltd.). Vollständige Konto- oder Kreditkartendaten erhalten wir dabei nicht – diese werden ausschließlich von den jeweiligen Zahlungsdienstleistern bzw. App-Stores verarbeitet; wir erhalten lediglich eine Bestätigung oder Ablehnung der Zahlung sowie die zur Abrechnung nötigen Angaben.

Die Zahlungsdienstleister können Daten zur Identitäts- und Betrugsprüfung verarbeiten und sind insoweit eigenständig Verantwortliche. Es gelten ergänzend deren Datenschutzhinweise und Bedingungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Abwicklung der Zahlung) sowie Art. 6 Abs. 1 lit. f DSGVO (Betrugsprävention). Steuer- und handelsrechtliche Aufbewahrungspflichten bleiben unberührt.

11. Kontakt- und Support-Anfragen

Wenn du uns kontaktierst – per E-Mail (verein@principium.one oder support@principium.one) oder über den Support in der App – verarbeiten wir deine Angaben (z. B. Name, E-Mail-Adresse, Inhalt der Anfrage), um deine Anfrage zu bearbeiten und zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (sofern die Anfrage einen Vertrag betrifft) sowie Art. 6 Abs. 1 lit. f DSGVO (effiziente Bearbeitung von Anfragen).

Damit du nicht auf eine Antwort warten musst, beantwortet ein KI-gestützter Assistent (siehe Abschnitt zu Mistral AI) Anfragen im App-Support direkt. Seine Nachrichten sind als KI gekennzeichnet, damit du weißt, mit wem du sprichst. Er übergibt an unser Team, sobald er nicht weiterkommt – und du kannst jederzeit einen Menschen verlangen, formlos im selben Gespräch oder an support@principium.one. Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung findet nicht statt.

Wir speichern Support-Anfragen, solange dies zur Bearbeitung und für etwaige Anschlussfragen erforderlich ist, und löschen sie anschließend, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

12. Präsenz in sozialen Netzwerken

Wir unterhalten eine öffentlich zugängliche Präsenz auf Instagram (@principium.one), um mit Interessenten und der Community zu kommunizieren. Wenn du mit unserer Präsenz interagierst, verarbeitet der jeweilige Plattformbetreiber (Meta Platforms Ireland Ltd.) deine Daten in eigener Verantwortung; teils besteht eine gemeinsame Verantwortlichkeit (Art. 26 DSGVO) für aggregierte Statistiken.

Auf die Datenverarbeitung durch die Plattform selbst haben wir nur begrenzten Einfluss; es gelten zusätzlich die Datenschutzhinweise des jeweiligen Anbieters. Rechtsgrundlage für unsere Präsenz und die Kommunikation ist unser berechtigtes Interesse an Öffentlichkeitsarbeit und Austausch mit der Community (Art. 6 Abs. 1 lit. f DSGVO).

13. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist, gesetzliche Aufbewahrungspflichten bestehen oder berechtigte Interessen wie Missbrauchsabwehr sowie Nachweis- und Sicherheitszwecke dies erfordern. Sind die Daten für den ursprünglichen Zweck nicht mehr erforderlich, werden sie gelöscht oder anonymisiert.

Gesetzliche Aufbewahrungsfristen ergeben sich insbesondere aus dem Handels- und Steuerrecht (regelmäßig 6 bzw. 10 Jahre, etwa für Rechnungen und Buchungsbelege). Beginnt eine Frist nicht ausdrücklich zu einem bestimmten Datum und beträgt sie mindestens ein Jahr, startet sie mit Ablauf des Kalenderjahres, in dem das fristauslösende Ereignis eingetreten ist. Bei mehreren Fristen für dasselbe Datum ist die längste maßgeblich.

Kontodaten löschen oder anonymisieren wir grundsätzlich nach einer wirksamen Löschanfrage, soweit keine Aufbewahrungspflichten oder eng begrenzten Restzwecke entgegenstehen. Eine kompakte Anleitung zur Kontolöschung findest du auf unserer Seite „Konto löschen“.

14. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um deine Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen. Dazu gehören insbesondere die verschlüsselte Übertragung über TLS/SSL (erkennbar am „https“ in der Adresszeile), Zugriffsbeschränkungen, Authentifizierungsmechanismen, eine Absicherung über Firebase App Check sowie der Einsatz vertrauenswürdiger, vertraglich gebundener Dienstleister.

Wir berücksichtigen den Schutz personenbezogener Daten bereits bei der Auswahl von Software und Verfahren (Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen). Trotz aller Sorgfalt kann die Übertragung von Daten über das Internet nicht vollständig abgesichert werden; einen lückenlosen Schutz vor dem Zugriff Dritter können wir daher nicht garantieren.

15. Begriffsdefinitionen

Zur besseren Verständlichkeit erläutern wir die zentralen Begriffe dieser Erklärung:

Personenbezogene Daten: alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (z. B. Name, E-Mail, Standort, Online-Kennungen).

Verarbeitung: jeder Vorgang im Zusammenhang mit personenbezogenen Daten, etwa das Erheben, Speichern, Nutzen, Übermitteln oder Löschen.

Verantwortlicher: die Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet – hier der Principium e.V.

Auftragsverarbeiter: ein Dienstleister, der personenbezogene Daten weisungsgebunden in unserem Auftrag verarbeitet (Art. 28 DSGVO).

Einwilligung: Deine freiwillige, informierte und unmissverständliche Zustimmung zu einer bestimmten Verarbeitung.

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO): Angaben, die die DSGVO besonders schützt – etwa Gesundheit, Religion, politische Meinung, sexuelle Orientierung sowie biometrische Daten, mit denen sich eine Person eindeutig identifizieren lässt. Bei uns fällt darunter der Gesichtsabgleich der Verifizierung sowie das, was du uns bei der Buchung eines Retreats freiwillig über deine Gesundheit schreibst.

Biometrische Daten: Angaben zu körperlichen Merkmalen, die eine Person eindeutig erkennbar machen – bei uns die Merkmale deines Gesichts beim Abgleich von Selfie und Profilbild.

Drittland: ein Land außerhalb der EU bzw. des EWR, für dessen Datenübermittlung besondere Garantien gelten.

16. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, unsere Dienste oder die Datenverarbeitung ändern. Maßgeblich ist jeweils die auf dieser Seite veröffentlichte aktuelle Fassung. Bei wesentlichen Änderungen informieren wir dich in geeigneter Weise.

Bei Fragen zum Datenschutz oder zur Ausübung deiner Rechte erreichst du uns jederzeit unter verein@principium.one.

Weitere Rechtstexte

Echte Treffen statt leerer Chats

Ein volles Handy ist noch
keine Verbindung.

Lad dir die App und sieh in fünf Minuten, ob es passt. Kostenlos, ohne Verpflichtung – und wenn es sich richtig anfühlt, trägst du den Verein später mit.

Im App Store laden
JETZT BEI Google Play
Kostenlos Sicher Lokal
Vorschau der Principium-App auf einem Smartphone