Diese Erklärung gilt für die öffentlich erreichbare ZUHD-Website sowie für die Nutzung der ZUHD Android-App in Test- und späteren Release-Versionen. Über die Website kann derzeit kein kostenpflichtiges Abonnement abgeschlossen werden.
1. Verantwortlicher
Mubashir Ahmed, c/o flexdienst – #21642, Kurt-Schumacher-Straße 74, 67663 Kaiserslautern, Deutschland. Allgemeiner Kontakt und Datenschutzanfragen:
[email protected]. App-Support und Kontoanfragen:
[email protected].
2. Kurzüberblick und Rechtsgrundlagen
ZUHD ist datensparsam gestaltet. Sensible Schutz- und Nutzungsdaten bleiben grundsätzlich auf deinem Gerät. Online verarbeitet ZUHD vor allem Daten für Konto, Anmeldung, Testphase, Premiumstatus, Support, DSGVO-Anfragen, Missbrauchsschutz und die Sicherung deines Fortschritts. Rechtsgrundlagen sind je nach Vorgang Art. 6 Abs. 1 lit. b DSGVO für Vertrag und vorvertragliche Maßnahmen, Art. 6 Abs. 1 lit. a DSGVO für Einwilligungen und Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen an Sicherheit, Missbrauchsschutz und stabilem Produktbetrieb. Art. 6 Abs. 1 lit. c DSGVO gilt nur, soweit ZUHD im konkreten Vorgang tatsächlich eine bestimmte gesetzliche Verbraucherpflicht erfüllen muss.
3. Website
Die Website wird nach aktuellem Stand über Hostinger bereitgestellt; Cloudflare wird für DNS, Proxy und Schutzfunktionen genutzt. Dabei können technisch notwendige Verbindungsdaten wie IP-Adresse, Zeitpunkt, User-Agent und abgerufene Ressource verarbeitet werden, um die Seite auszuliefern, Angriffe abzuwehren und Fehler zu analysieren. ZUHD selbst setzt auf der öffentlichen Website keine Tracking- oder Werbe-Cookies ein und verwendet dort keinen Analysedienst. Das Marken-Intro schreibt keine Cookies oder Web-Storage-Werte. Soweit Hostinger oder Cloudflare für Auslieferung und Sicherheit technisch erforderliche Cookies oder gleichwertige Endgerätesignale einsetzen, dienen sie nicht ZUHD-eigener Analyse oder Werbung. Ein Zugriff auf das Endgerät erfolgt nur, soweit er nach § 25 TDDDG zulässig ist, insbesondere wenn er für den ausdrücklich gewünschten Dienst unbedingt erforderlich ist. Wenn du das Partnerportal öffnest, wird nach erfolgreicher Anmeldung ein technisch notwendiges HttpOnly-Sitzungscookie mit begrenzter Laufzeit gespeichert. Es enthält ein zufälliges Zugriffstoken; serverseitig wird nur dessen Hash gespeichert. Bei Support- und Partnerformularen kann Cloudflare Turnstile vorübergehend insbesondere IP-Adresse, User-Agent, Browser- und Geräteeigenschaften, TLS- und Sicherheitssignale, Website-/Hostangaben, Challenge-Ergebnis und Challenge-Token verarbeiten und hierfür technisch erforderliche Cookies oder gleichwertige Signale verwenden. ZUHD wertet aus der Verifikationsantwort nur Erfolg und den erwarteten Hostnamen aus; die Antwort wird nicht als Supportdatum gespeichert. Das Prüfergebnis wird ausschließlich für Sicherheits-, Rate-Limit- und Deduplizierungszwecke verwendet. Grundlage der anschließenden personenbezogenen Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in einer sicheren und verfügbaren Website.
4. App-Bezug über Google Play und Billing
Wenn du die ZUHD-App über den Google Play Store installierst oder dort Premium kaufst, verarbeitet Google als eigener Anbieter unter anderem Play-Konto-, Geräte-, Store- und Zahlungsdaten. Premium, Kaufprüfung, Restore und Abo-Verwaltung laufen über Google Play Billing. ZUHD übermittelt dabei eine verschleierte Kontozuordnung und den Kaufbeleg vorübergehend zur Prüfung an Google und das ZUHD-Backend. Im Backend werden insbesondere Nutzer-ID, Produkt und Basisplan, Kauf- und Anspruchsstatus, Zeitpunkte, Bestellbezug sowie Hashes aktueller oder ersetzter Kauf-Tokens verarbeitet. Für Echtzeit-Aboereignisse können außerdem Nachrichten-ID, Abo-Kennung, Token-Hash, Ereignisstatus, Fehlerstatus und Zeitpunkte gespeichert werden. ZUHD erhält keine vollständigen Karten- oder Bankdaten. Grundlage sind Art. 6 Abs. 1 lit. b DSGVO für Bereitstellung und Wiederherstellung von Premium sowie, soweit erforderlich, Art. 6 Abs. 1 lit. c und f DSGVO für Abrechnung, Nachweis, Betrugsabwehr und Systemsicherheit. Wenn du einen persönlichen ZUHD-Freundeseinladungslink öffnest und die aktuelle App noch nicht installiert ist, leitet der ZUHD-Link-Endpunkt ohne sichtbare Zwischenseite zu Google Play weiter. Dabei wird das zufällige 256-Bit-Geheimnis der Einladung als Install-Referrer an Google Play übermittelt. Es enthält weder E-Mail-Adresse, Nutzername, Nachricht noch App-, Domain- oder Nutzungsverlaufsdaten. Google verarbeitet den Referrer zusammen mit den für die Play-Installation erforderlichen Store- und Gerätedaten nach den eigenen Aufbewahrungsregeln. Nach der Installation liest ZUHD den Referrer über die Play Install Referrer API. Bis die App die technische Übergabe im Freunde-Bereich verarbeitet hat, speichert sie lokal nur den SHA-256-Abdruck des Geheimnisses, den Beginn des Übergabezeitraums und einen inhaltsfreien Status. Abdruck und Beginn sind höchstens 72 Stunden technisch zur Wiederaufnahme nutzbar. Wird die Übergabe vorher durch einen Prozessabbruch unterbrochen, darf ZUHD den unveränderten Referrer ausschließlich bei einem späteren echten Kaltstart und innerhalb dieses Zeitraums erneut abrufen. Das Rohgeheimnis bleibt dabei nur im Arbeitsspeicher; das ZUHD-Backend speichert weiterhin ausschließlich seinen SHA-256-Abdruck. Sobald der Freunde-Bereich die Übergabe verarbeitet hat, entfernt die App den lokalen Abdruck und Zeitbezug. Dieser technische Abschluss bestätigt die Einladung nicht, stellt keine Freundschaft her und verbraucht die serverseitige Einladung nicht. Läuft der 72-Stunden-Zeitraum vorher ab, sind Abdruck und Zeitbezug nicht mehr zur Wiederaufnahme nutzbar und werden erst beim ersten echten Kaltstart nach Ablauf physisch entfernt. Eine in ZUHD ausgelöste, auf lokale App-Inhalte begrenzte Datenlöschung entfernt beide ebenfalls und hinterlässt nur eine inhaltsfreie Sperrmarke gegen die erneute Übernahme desselben externen Referrers. Android „App-Daten löschen“, eine vollständige Löschung der App-Daten oder eine Neuinstallation entfernt dagegen den gesamten lokalen App-Speicher einschließlich dieser Sperrmarke. Die Einladung bleibt unabhängig von der technischen Referrer-Verfügbarkeit auf 72 Stunden begrenzt und kann widerrufen werden. Erst eine gesonderte ausdrückliche Annahme im Freunde-Bereich verbraucht die serverseitige Einladung einmalig und stellt die Freundschaft her. Grundlage sind Art. 6 Abs. 1 lit. b DSGVO für die bewusst gewählte Einladungsfunktion und Art. 6 Abs. 1 lit. f DSGVO für sichere Übergabe, Wiederholungsvermeidung und Missbrauchsschutz. Für die Missbrauchsprüfung zeitlich begrenzter Empfehlungsbelohnungen verwenden neuere App-Versionen außerdem eine eigene zufällige Kennung der ZUHD-Installation. Beim Erstellen oder Annehmen eines Freundeseinladungslinks wird sie auch ohne aktivierte Push-Benachrichtigungen an das ZUHD-Backend gesendet. Lokal bleibt sie bei Abmeldung oder Kontowechsel erhalten; das Löschen der lokalen Kontodaten oder Android-App-Daten entfernt sie. Für eine zugeordnete Empfehlungskampagne speichert der Server statt der Rohkennung ausschließlich einen SHA-256-Prüfwert für die konkrete Einladungs-ID und -Generation. Er dient nur der Missbrauchsprüfung der Belohnung; ein fehlender oder übereinstimmender Wert verhindert keine Freundschaft. Der Prüfwert ist höchstens bis 90 Tage nach Kampagnenende verwendbar und wird anschließend durch begrenzte Bereinigungsläufe gelöscht. Bei erfolgreicher Qualifikation, festgestellter Übereinstimmung oder Kontolöschung wird er früher entfernt. Die zurücksetzbare Kennung ist kein verlässlicher Nachweis eines bestimmten physischen Geräts. Für eine zeitlich begrenzte Empfehlungsaktion kann ZUHD eine bereits für aktivierte Push-Benachrichtigungen vom Client übermittelte zufällige Firebase Installation ID zusätzlich ausschließlich für eine Best-effort-Prüfung der zugehörigen Premium-Belohnung verwenden. Die rohe ID wird dafür nicht in den Empfehlungsdatensatz kopiert. Der Server bildet stattdessen zusammen mit der ID und der Kennung der konkreten Einladungsgeneration einen SHA-256-Prüfwert. Ein bei einladendem und eingeladenem Konto beobachteter gleicher Prüfwert hält nur die Belohnung dauerhaft zur Prüfung zurück; unterschiedliche beobachtete Prüfwerte lassen die Belohnungsprüfung passieren. Fehlt der optionale Wert, insbesondere bei kompatiblen V8-Clients, gilt ausschließlich die für die konkrete Kampagne festgelegte Legacy-Richtlinie. Bei der aktuell ausdrücklich zugelassenen automatischen Richtlinie wird die Belohnung ohne dieses Signal verarbeitet. Einladung, Annahme und Freundschaft werden durch diese Prüfung nie blockiert oder rückgängig gemacht. Die Firebase Installation ID wird vom Client übermittelt, nicht von einem Attestierungsdienst bestätigt und kann zurückgesetzt oder verändert werden. Der Vergleich ist daher kein manipulationssicherer Geräte- oder Betrugsnachweis. Der einladungsgenerationsbezogene Prüfwert wird logisch höchstens 30 Tage verwendet und anschließend durch begrenzte Löschläufe entfernt; bei Kontolöschung wird er ebenfalls entfernt. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Abwicklung der ausdrücklich angebotenen Kampagnenbelohnung und Art. 6 Abs. 1 lit. f DSGVO für die begrenzte Missbrauchsprävention und faire Belohnungsvergabe. Die getrennte Installationsschutzregel des Google Play Store kann Signale zur Geräteintegrität auswerten und die Installation auf einem Gerät ablehnen, das die in Google Play konfigurierte Integritätsanforderung nicht erfüllt. Diese Store-Entscheidung trifft und vollzieht Google; ZUHD erhält daraus keinen detaillierten gerätebezogenen Entscheidungsdatensatz. Für die derzeit beobachtende In-App-Prüfung der Play Integrity API fordert die App nur für einen angemeldeten Nutzer und einen konkreten Vorgang ein kurzlebiges Integritätstoken an. An Google gehen dabei Tokenanforderung, App-Paket, Zeit- und Gerätesignale sowie eine kryptografische Anfragebindung; die interne ZUHD-Nutzer-ID ist nur Bestandteil dieser Prüfsumme und wird Google nicht als Klartext-Kontokennung übermittelt. Die App sendet das Token zusammen mit zufälliger Anfrage-ID, Aktionskennung und Kontextversion an eine ZUHD Edge Function. Diese lässt das Token von Google entschlüsseln und prüft ausschließlich App-Bindung, Anfragebindung und Aktualität. Optionale Geräte-, App-, Lizenz-, Play-Protect-, Aktivitäts- oder App-Zugriffs-Signale führen im derzeitigen Teststand nicht zu einer Konto-, Tarif- oder Funktionsentscheidung. ZUHD speichert oder protokolliert weder das rohe Token noch dessen Hash, einzelne Google-Verdikte, installierte-App-Kategorien oder ein kontobezogenes Sicherheitsergebnis; die Antwort an die App bestätigt einheitlich nur die beobachtende Verarbeitung. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der datensparsamen Prüfung der Integrationssicherheit und der Vorbereitung einer belastbaren Missbrauchsabwehr.
5. Konto, Testphase, Premium und Sync
Für die App werden Authentifizierungsdaten, E-Mail-Adresse, Nutzer-ID, Nutzername, Trial-Status, Premium-/Entitlement-Status, Kaufstatus und kontogebundene Fortschrittsdaten verarbeitet. Beim Login über Google OAuth können Google-Konto-ID, E-Mail-Adresse und die von Google/Supabase bereitgestellten Profilbasisdaten wie Name oder Profilbild verarbeitet werden. Zur Nachweisbarkeit der Kontoerstellung speichert ZUHD außerdem die Version der akzeptierten Nutzungsbedingungen, die Version der zur Kenntnis genommenen Datenschutzerklärung, den Bestätigungsweg, eine zufällige Einmal-Nonce und den serverseitigen Bestätigungszeitpunkt. Zum bestehenden accountgebundenen, inhaltsfreien Kernfortschritt gehören serverbestätigte, idempotente XP-Belege mit Betrag, grober Quelle, pseudonymer Referenz und Zeitpunkt, daraus berechnete XP und Level, Achievements und Abzeichen, die numerische Attributmatrix, Rang- und Titelzustand, freigeschaltete oder ausgerüstete Titel-ID, Banner, Frame und Aura, bereits gesehene Reward-IDs sowie für den Fortschritt erforderliche aggregierte Statistiken. Dieser Kernfortschritt wird auch für Konten von 13 bis 17 synchronisiert und wiederhergestellt. Er enthält keine Aufgabentexte oder Questtitel, Zeitpläne, Side-Quest-Status sowie lokalen Schutz-, URL- oder App-Nutzungsverläufe. Damit zwei Geräte nicht parallel XP erzeugen, verarbeitet ZUHD für XP-berechtigte Fokus-Sitzungen außerdem nur eine zufällige Sitzungs-ID, den Modus, geplante Minuten, Server-Start/-Ende und den Status. Diese Reservierung enthält keine Fokusprofile, Apps, Domains, Keywords oder Inhalte. Titel, Kategorie, Schwierigkeit, geschätzte Dauer, Wiederholung, Wochentage, Deadline, Status und Abschlussangaben eigener Side Quests werden nur bei Konten ab 18 nach ausdrücklicher Aktivierung der optionalen Kontosicherung verarbeitet und beim Widerruf aus der Cloud gelöscht. Konto-, Trial-, Premium- und erforderliche Fortschrittsverarbeitung beruht auf Art. 6 Abs. 1 lit. b und f DSGVO; die optionale Side-Quest-Sicherung auf Art. 6 Abs. 1 lit. a DSGVO. Fokusprofile, Bildschirmzeit, Bildschirmzeit-Kategorien, App-Minuten, Apps, Domains, Keywords, VPN-Entscheidungen und App-Nutzungsverläufe werden nicht allgemein synchronisiert. Eine eng begrenzte Ausnahme gilt nur, wenn du selbst eine konkrete Support- oder Sicherheitsaktion verlangst: Dann kann genau der für diesen Befehl erforderliche einzelne Zielwert nach Abschnitt 7 verarbeitet werden; eine Liste oder Nutzungshistorie wird daraus nicht erstellt.
5a. Pseudonyme Nutzung und interne Kontozuordnung
Für die nach außen sichtbare Nutzung von Freunde-, Social- und Community-Funktionen verlangt ZUHD keinen Klarnamen. Freunde über exakte Nutzernamensuche oder Einladung stehen ab 13 nach den geltenden Sicherheitsregeln zur Verfügung; private Nachrichten, Community und vollständige öffentliche Profile erst ab 18. Andere Nutzer sehen abhängig von der zulässigen Funktion den gewählten @Nutzernamen, standardmäßig einen neutralen serverseitig abgeleiteten Avatar und nur bewusst freigegebene Profilwerte. Ab 18 Jahren kann ein Nutzer den neutralen Avatar im vollständigen Profil durch ein bewusst hochgeladenes Profilbild oder GIF ersetzen und den Empfängerkreis dafür gesondert wählen. Die intern für Authentifizierung, Kontosicherheit und Wiederherstellung erforderliche E-Mail-Adresse wird anderen Nutzern nicht als Profilangabe angezeigt. Ein über Google OAuth bereitgestellter Name oder ein Profilbild kann intern beim Login verarbeitet werden, wird aber nicht automatisch zur Social-Identität oder zum hochgeladenen Profilmedium. Das Konto bleibt ZUHD gegenüber anhand der Nutzer-ID und E-Mail zuordenbar und ist daher nicht anonym, sondern nach außen pseudonym.
5b. Altersangabe und altersabhängiger Zugriff
Für das produktseitige Mindestalter und die altersabhängige Freischaltung verarbeitet ZUHD das von dir selbst eingegebene Geburtsdatum. Es stammt weder aus Google OAuth noch aus Google Play und wird von diesen Diensten nicht bestätigt. Der Server verwendet das Geburtsdatum bei der Erklärung nur vorübergehend, um festzustellen, ob das Mindestalter von 13 Jahren erreicht ist, und um abgeleitete Altersdaten einschließlich des 18+-Datums zu berechnen. Das rohe Geburtsdatum wird nicht als eigenes Feld in der ZUHD-Anwendungsdatenbank gespeichert. Gespeichert werden die abgeleiteten Freischaltdaten, Richtlinienversion, Erklärungszeitpunkt und erforderliche Sicherheitsannahmen; auch diese abgeleiteten Angaben sind sensible Altersdaten. Der verschlüsselte, höchstens fünf Minuten gültige Google-OAuth-Handoff enthält State, PKCE- und Rechtsannahmebindungen, aber kein Geburtsdatum. Ist nach der Google-Anmeldung noch eine Altersangabe erforderlich, wird sie erst im anschließenden Altersdialog erfasst und für die serverseitige Ableitung übertragen; sie wird nicht in diesem lokalen OAuth-Handoff gespeichert. Bei einer E-Mail-Registrierung wird das rohe Geburtsdatum getrennt vom länger gültigen, geburtsdatumfreien Rechtsannahme-Handoff mit einem nicht exportierbaren Android-Keystore-Schlüssel AES-GCM-verschlüsselt lokal vorgehalten. Der Alters-Handoff ist an die normalisierte E-Mail-Adresse, die zufällige Zustimmungs-Nonce und den Registrierungszeitpunkt gebunden und höchstens 60 Minuten verwendbar. Bei passender bestätigter E-Mail oder zulässiger Sitzung wird er vor der einmaligen Rückgabe an den Authentifizierungsablauf entfernt. Bei Ablauf, ungültigem Inhalt oder fehlender Bindung wird er beim nächsten entsprechenden Zugriff beziehungsweise Bereinigungslauf entfernt; der Repository-Start führt diesen Bereinigungslauf ebenfalls aus. Nach erfolgreicher Speicherung der zugehörigen Rechtsannahme werden die Passwort-Handoffs entfernt; eine vollständige lokale Kontodatenlöschung leert den Pending-Auth-Speicher. Konten ohne gültigen Altersstatus bleiben einschließlich Werbung gesperrt; unter 13 wird kein nutzbares Konto freigeschaltet. Konten von 13 bis 17 werden weltweit konservativ als Kinder behandelt, ohne dafür Land oder Elternkontakt zu erheben. Zweck ist die Durchsetzung von Mindestzugang, Kinderschutz, 18+-Gates für private Nachrichten, Community, vollständige öffentliche Profile, Server-Profilmedien und optionale Aufgaben-Cloud, altersabhängiger Werbebehandlung sowie die Verhinderung einer tarifbedingten Umgehung. Das Erreichen des gespeicherten 18+-Datums kann die Altersberechtigung ohne erneute Geburtsdatumseingabe herstellen, aktiviert aber keine freiwillige Cloud-Sicherung und lädt oder veröffentlicht kein Medium automatisch. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die vertragsbezogene Zugriffssteuerung und Art. 6 Abs. 1 lit. f DSGVO für Kinderschutz, Missbrauchsabwehr und konsistente Sicherheitsgrenzen. Eine erforderliche Einwilligung für eine optionale Verarbeitung wird dadurch nicht ersetzt.
5c. Bestehende altersgesperrte Daten
Vorhandene private Nachrichten, Community-Inhalte, vollständige öffentliche Profilprojektionen, Profilmedien oder optionale Side-Quest-/Aufgaben-Cloud-Daten eines Kontos unter 18 werden nicht allein wegen der Altersstufe gelöscht, aber weder dem Konto noch anderen regulären Nutzern bereitgestellt. Zulässige, eng begrenzte Moderations-, Lösch- und gesetzliche Aufbewahrungszugriffe bleiben zweckgebunden. Bereits ausgegebene kurzlebige signierte Medien-URLs werden nicht als rückwirkend sofort widerrufbar zugesagt; neue URL-Ausgaben und reguläre Abrufe bleiben gesperrt. Das serverautoritative 18+-Datum kann später die Altersberechtigung ohne erneute Geburtsdatumseingabe herstellen. Eine optionale Task-Cloud muss danach weiterhin bewusst aktuell aktiviert werden; ein Profilmedium wird weder automatisch hochgeladen noch erneut veröffentlicht.
6. ZUHD-App: lokale Verarbeitung und Berechtigungen
Fokusprofile, eigene Side Quests, Zeitpläne, Block- und Erlaubnislisten sowie Schutz-Einstellungen werden grundsätzlich lokal auf deinem Gerät gespeichert. Die freiwillige Side-Quest-Sicherung ändert nichts daran, dass Fokusprofile und sämtliche App-, Domain-, Keyword-, VPN- und Verlaufsdaten lokal bleiben. Usage Access, Accessibility, VpnService, Benachrichtigungen und Photo Picker werden nur für die jeweils erklärte App-Funktion genutzt. Für lokale Keyword-Regeln prüft die Bedienungshilfe ausschließlich die bekannte sichtbare Adresszeile unterstützter Chrome- und Firefox-Varianten. App-Name, Domain und Adresspfad werden ohne Suchquery ausgewertet. Erst nach einer davon und von der Kurzvideo-Erkennung getrennten, versionierten und ausdrücklichen Zustimmung darf ZUHD einen Suchwert flüchtig dekodieren und mit deinen lokal gespeicherten Keywords vergleichen. Freigegeben sind ausschließlich diese exakten Hosts: die Google-Basis-Hosts google.com, google.de, google.at, google.ch, google.co.uk, google.fr, google.es, google.it, google.nl, google.be, google.pl, google.se, google.no, google.dk, google.fi, google.ie, google.pt, google.com.au, google.ca, google.co.nz, google.co.jp und google.co.in jeweils ohne und mit www.; bing.com und www.bing.com; duckduckgo.com, www.duckduckgo.com, html.duckduckgo.com und lite.duckduckgo.com; search.brave.com; ecosia.org und www.ecosia.org; startpage.com und www.startpage.com; qwant.com und www.qwant.com; search.yahoo.com, de.search.yahoo.com, uk.search.yahoo.com und fr.search.yahoo.com; youtube.com, www.youtube.com und m.youtube.com. Exakte Kombinationen sind Google und Bing /search mit q; DuckDuckGo /, /html oder /lite mit q; Brave Search und Ecosia /search mit q; Startpage /sp/search oder /do/search mit query; Qwant /, /search oder /web/search mit q; Yahoo /search mit p; YouTube /results mit search_query. Es gibt keine Wildcard- oder Suffixfreigabe. Unbekannte Hosts, Pfade, Parameter, überlange oder nicht dekodierbare Werte und unklare Browserzustände bleiben offen. Suchtexte können besonders sensible Interessen erkennen lassen; Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und, soweit besondere Kategorien betroffen sein können, deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Der Suchtext, die vollständige Adresse und Zwischenwerte bleiben nur im Arbeitsspeicher, werden sofort verworfen und weder gespeichert, protokolliert, exportiert, synchronisiert, an Supabase, Analyse-, Crash- oder Werbedienste gesendet noch im Blockfenster angezeigt. ZUHD liest dafür keine Tastatureingaben, Suchvorschläge, beliebigen UI-Texte oder Seiteninhalte. Beim Speichern eines Setups mit Keyword kannst du ausdrücklich „Nur Grundregel speichern“ wählen: Das lokale Keyword wird für App-Name, Host und Pfad gespeichert, die Query-Prüfung bleibt aus. „Später“, Zurück oder Schließen speichern den Entwurf und die Zustimmung nicht. Ein Start mit enthaltenem Keyword bleibt ohne aktuelle affirmative Zustimmung gestoppt. Bei Abmeldung oder Kontowechsel wird die Zustimmung sofort widerrufen. Sie kann außerdem unter Datenschutz & Daten > Berechtigungen jederzeit und unabhängig von Schutzstärke, Cooldown, Partnerfreigabe oder aktiver Sitzung widerrufen werden; der Runtime-Widerruf stoppt die Suchquery-Prüfung vor der nächsten Entscheidung, während App-Name-, Domain- und Pfadregeln erhalten bleiben. Social Media sperrt ausgewählte Apps und zugehörige Websites vollständig. Die getrennte Kategorie Kurzvideos sperrt reine Kurzvideo-Apps vollständig und erkennt in unterstützten Misch-Apps YouTube Shorts, Instagram/Facebook Reels und Snapchat Spotlight best-effort; normale Bereiche bleiben nutzbar. Dafür verarbeitet die freiwillige Bedienungshilfe nur nach einer neuen versionierten Offenlegung und deiner aktiven Zustimmung die minimal notwendigen Signale der aktuellen Oberfläche lokal im Arbeitsspeicher und verwirft sie sofort. Frühere Zustimmung zum reinen App-Blocking reicht dafür nicht. Du kannst diese gesonderte Zustimmung unter Datenschutz & Daten > Berechtigungen jederzeit widerrufen; die In-App-Erkennung stoppt dann sofort. Reine Kurzvideo-Apps und exakte Kurzvideo-Pfade unterstützter Browser bleiben getrennte Regeln der Kategorie, bis du die Kategorie selbst ausschaltest. Knotenbäume, UI-Beschriftungen, Seiteninhalte, Videos, Nachrichten, Eingaben, Screenshots, vollständige URLs und Ansichtsverläufe werden weder gespeichert noch übertragen oder protokolliert. ZUHD klickt oder scrollt nicht; bei unbekannter App-Version, Sprache oder Oberfläche bleibt der Bereich offen. Der lokale VPN-Filter prüft Domains auf dem Gerät; geblockte Anfragen bleiben lokal. Erlaubte DNS-Anfragen werden an den aktuell vom Gerät oder Netzwerk verwendeten DNS-Resolver weitergeleitet und können dort wie gewöhnliche DNS-Anfragen sichtbar sein. Sie werden nicht an einen ZUHD-Server gesendet. Es gibt keinen externen ZUHD-VPN-Server und kein HTTPS-Man-in-the-Middle.
6a. Lokale Bildauswahl und bewusster Profilmedien-Upload
Wählst du über den Android Photo Picker ein Bild oder GIF aus, bleibt diese Auswahl zunächst im ZUHD-App-Speicher deines Geräts und wird nicht automatisch an ZUHD übertragen. Unter 18 Jahren bleibt sie ausschließlich lokal. Ab 18 Jahren kannst du durch eine getrennte Handlung eine technisch aufbereitete Kopie als Profilmedium hochladen. Vor der Übertragung prüft die App technische Grenzen; der Server prüft die tatsächlich empfangenen Bytes erneut. Eine technische Prüfung bestätigt nur Dateityp, Struktur und festgelegte Größen-, Bild- oder Animationsgrenzen und ersetzt keine inhaltliche Moderation. Das Erreichen von 18 bewirkt weder einen automatischen Upload noch eine Veröffentlichung. Das lokale Original und die serverseitige Kopie sind getrennte Datenbestände: Das Entfernen der Online-Kopie löscht das lokale Original nicht, und das Löschen lokaler App-Daten entfernt die bereits bewusst hochgeladene Online-Kopie nicht automatisch.
7. Support, DSGVO-Anfragen und Admin-Aktionen
Wenn du Support, Konto-Löschung, DSGVO-Auskunft oder ähnliche Hilfe nutzt, verarbeiten wir die von dir eingegebenen Texte, Kategorie, Status, E-Mail-Adresse, User-ID und Bearbeitungsvermerke. Supportanfragen werden über Supabase gespeichert; Bestätigungs- und Systemmails laufen nach aktuellem Stand über Hostinger. Für die elektronische Widerrufsfunktion des kostenlosen ZUHD-Nutzungsvertrags verarbeitet ZUHD deinen Namen, die von dir eingegebene Vertragsbezeichnung, die E-Mail-Adresse für die Eingangsbestätigung, den exakten Erklärungstext, eine zufällige Übermittlungs-ID, eine daraus inhaltsgebunden gebildete Eingangsreferenz sowie Eingangsdatum und -uhrzeit. Erklärung und Verbraucher-E-Mail-Auftrag werden vor dem Versand atomar und zugriffsbeschränkt bei Supabase gespeichert. Der Versand an die von dir angegebene Adresse läuft über Hostinger; ein Fehler des Maildienstes löscht die Erklärung nicht. ZUHD speichert getrennt den Verbraucher-Zustellstatus, die Anzahl und Zeitpunkte der Versuche, eine kurze technische Fehlerklasse und eine kurzzeitige Verarbeitungs-Lease. Erfolgreich erledigte Outbox-Betriebsdaten werden nach 30 Tagen gelöscht. Bei einem unklaren SMTP-Ergebnis wird nicht automatisch erneut an dich gesendet, sondern der Vorgang zur manuellen Prüfung gesperrt. Die Erklärung, Eingangsreferenz, Eingangszeit, der Nachweis einer erfolgreichen Bestätigung und die interne Bearbeitung bleiben grundsätzlich bis zum Ablauf der regelmäßigen Verjährung gespeichert und werden technisch am 1. Januar nach dem dritten auf den Eingang folgenden Kalenderjahr gelöscht. Zur begrenzten Missbrauchsabwehr verarbeitet ZUHD ausschließlich mit einem geheimen Server-Schlüssel gebildete HMAC-Werte der E-Mail-Adresse und – soweit verfügbar – der Netzwerkadresse; rohe IP-Adressen werden nicht gespeichert und diese Quotenwerte nach spätestens 48 Stunden gelöscht. Ein fremdauslösbarer E-Mail-Wert allein sperrt den Eingang nicht. Nur berechtigte Administratoren mit erneuter MFA-Prüfung können die private Bearbeitungswarteschlange einsehen und einen Vorgang mit Vermerk als bearbeitet kennzeichnen; dies wird protokolliert. Der Widerruf bewirkt weder automatisch eine Kontolöschung noch einen Widerruf oder eine Kündigung eines getrennten Google-Play-Abos. Eine Anfrage an den normalen Support zu einem Google-Play-Kauf ist nur Support und keine an Google Commerce Limited gerichtete Widerrufserklärung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die verlangte Vertragsabwicklung, Art. 6 Abs. 1 lit. c DSGVO für die gesetzliche elektronische Eingangsbestätigung und Art. 6 Abs. 1 lit. f DSGVO für den erforderlichen Eingangs-, Zustell-, Bearbeitungs- und Rechtsnachweis sowie die begrenzte Missbrauchsabwehr. Wenn du angemeldet bist und App-Benachrichtigungen aktiviert hast, nutzt ZUHD Google Firebase Cloud Messaging, um dich auch bei geschlossener App zeitnah über eine neue Support-Antwort zu informieren. Hierfür werden eine zufällige Firebase-Installations-ID, eine gehashte zufällige ZUHD-Installationskennung, Sprache, Aktivstatus und Aktualisierungszeit verarbeitet. Der Push enthält nur den technischen Typ „Support-Antwort“ und die Sprache – niemals Nachrichtentext, Betreff, Ticketinhalt, Nutzer-ID, Apps, Domains, Keywords oder Nutzungsverlauf. Die Registrierung wird bei Abmeldung, deaktivierten Benachrichtigungen oder Kontolöschung entfernt; veraltete Ziele werden nach 90 Tagen deaktiviert. Grundlage sind Art. 6 Abs. 1 lit. b und f DSGVO für die angeforderte Supportkommunikation und deren zuverlässige Zustellung. ZUHD verwendet zwei getrennte, auf vordefinierte Einstellungen begrenzte Befehlswege. Bei einer accountgebundenen Support-Entsperraktion kann ein nach erneuter MFA-Prüfung handelnder Administrator genau einen Zieltyp und Zielwert festlegen, etwa eine Domain, ein App-Paket, ein Fokusprofil, eine Schutzkategorie, einen Zeitplan oder einen Gesamtbefehl. Verarbeitet werden Nutzer-ID, Zieltyp und Zielwert, Aktionsart, Status, Ersteller- und Zeitangaben, gegebenenfalls Ablaufzeit, Begründung und verknüpfter Supportfall sowie reduzierte Auditereignisse. Dieser Weg ist technisch accountgebunden; eine Bindung an ein Support-Ticket oder eine bestimmte Installation ist nicht für jeden solchen Befehl zwingend. Der davon getrennte Remote-Notfall-Abschaltweg ist ticketlos. Der handelnde Administrator muss ausdrücklich bestätigen, dass der betroffene Nutzer die Abschaltung verlangt hat; der Server nimmt dafür weder ein Support-Ticket entgegen noch prüft er eine Ticketzuordnung. Verarbeitet werden Nutzer-ID, ein Hash der zuletzt aktiven App-Installation, zulässiger Grundcode, Auditbegründung, Bestätigung des Nutzerwunsches, die zur Prüfung übermittelte Bestätigungsphrase, Akteur, Versuchs- und Statusdaten sowie Zeitpunkte und die Ablaufzeit von 15 Minuten. Auslösen darf ihn ausschließlich ein mit AAL2 erneut bestätigter aktiver Administrator mit Eigentümerrolle. Beide Wege erlauben der App nur, den für das Konto bestimmten vordefinierten ZUHD-Befehl abzurufen und lokal auszuführen. Dadurch werden weder eine Liste noch ein Nutzungsverlauf übertragen; ZUHD erhält keinen allgemeinen Fernzugriff und kann Gerät, lokale Inhalte oder Verlauf nicht frei einsehen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Maßnahme der ausdrücklich verlangten Hilfe dient, und Art. 6 Abs. 1 lit. f DSGVO für eng begrenzte autorisierte Supportmaßnahmen, Audit, Missbrauchsverhinderung und Systemsicherheit. Zum Schutz vor Spam können Cloudflare Turnstile, die vorübergehend übermittelte Client-IP, ein keyed HMAC der IP oder E-Mail und ein kurzlebiger Inhaltsfingerabdruck verarbeitet werden. Eine normalisierte Absender-E-Mail kann bei dokumentiertem Missbrauch bis zur manuellen Entsperrung beziehungsweise Überprüfung in einer Support-Sperrliste verbleiben. Eine Überprüfung oder Aufhebung kann über den Datenschutzkontakt angefragt werden; entfällt der Sicherheitszweck, wird die Einschränkung aufgehoben. Zustellereignisse werden reduziert protokolliert, zum Beispiel Kanal, Status und Bezugsvorgang statt unnötiger Nutzerhistorie. Kritische Admin-Aktionen werden reduziert protokolliert, damit Sicherheit, Nachvollziehbarkeit, Missbrauchsschutz und rechtliche Pflichten erfüllt werden können. Nutzer-Auskunftsexporte werden vor Versand redigiert, damit keine fremden IDs, Tokens oder internen Admin-Details weitergegeben werden. Bei einer erfolgreich abgeschlossenen Kontolöschung werden kontobezogene Supportfälle, Nachrichten und Bearbeitungsvermerke aus der aktiven ZUHD-Datenbank sofort entfernt, sofern kein konkret dokumentierter Legal Hold greift. Das entfernt eine bereits an das externe Support-Postfach übermittelte Kopie nicht automatisch. Diese Kopie erfordert einen gesonderten, dokumentierten Löschvorgang oder wird bei einem konkreten Legal Hold zugriffsbeschränkt aufbewahrt; technische Sicherungskopien des Mailanbieters fallen erst nach dessen regulärer Rotation weg. Um gelöschte Konten nach einer Wiederherstellung nicht versehentlich wieder freizugeben, übermittelt die Kontolöschfunktion außerdem einen versionierten HMAC der Nutzer-ID sowie Löschstatus und Zeitpunkte an einen getrennten Cloudflare-Worker mit D1. Der Beleg enthält weder die rohe Nutzer-ID noch E-Mail oder Nutzungsinhalte und wird standardmäßig 35 Tage nach seiner Erstellung gelöscht. Rechtsgrundlagen sind je nach Vorgang Art. 6 Abs. 1 lit. b, c und f DSGVO.
8. Hardcore-/Partnerfunktionen
Werden die bestehende Hardcore-/Vertrauenspersonenfunktion genutzt, können Partner-E-Mail, Status, gehashte Zugangstokens, zeitlich begrenzte Portal-Sitzungen, abstrakte Freigabeanfragen und Widerrufe verarbeitet werden. Die Funktion steht für Konten ab 13 nach ihren geltenden Sicherheitsregeln zur Verfügung und ist kein Eltern- oder Sorgeberechtigten-Freigabeprozess. Partner erhalten keine persönlichen App-, Domain-, Fokusprofil-, Keyword- oder Nutzungsverlaufsdaten. Grundlage sind Art. 6 Abs. 1 lit. b DSGVO für die angeforderte Partnerfunktion, Art. 6 Abs. 1 lit. a DSGVO für freiwillige Freigaben und Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und Missbrauchsschutz.
9. Freunde; private Textunterhaltungen und Community ab 18
Hinweis zu automatisierten Übersetzungen: Dieser Dienst kann Übersetzungen enthalten, die von Google unterstützt werden. Google übernimmt dafür weder ausdrückliche noch stillschweigende Gewährleistungen. Das gilt insbesondere für Richtigkeit, Zuverlässigkeit und stillschweigende Gewährleistungen der Marktgängigkeit, der Eignung für einen bestimmten Zweck sowie der Nichtverletzung von Rechten Dritter. Freunde über exakte Nutzernamensuche oder Einladung stehen Konten ab 13 nach den geltenden Sicherheitsregeln zur Verfügung. Private Textunterhaltungen, Community und vollständige öffentliche Profile stehen ausschließlich Konten mit serverautoritativer Altersfreigabe ab 18 zur Verfügung. Öffentliche Community-Beiträge und Antworten erscheinen standardmäßig unverändert in ihrer Originalsprache. Die Bedienoberfläche des Meldewegs folgt der gewählten App-Sprache; gemeldet und moderiert wird weiterhin ausschließlich der unveränderte Originalinhalt. Nur nach dem ausdrücklichen Tippen auf „Mit Google übersetzen“ identifiziert Google ML Kit die Sprache des konkreten Community-Inhalts und erzeugt auf dem Gerät eine flüchtige Anzeigeübersetzung in die aktuelle App-Sprache. Sie verändert den Beitrag nicht und wird weder in Supabase, Room, DataStore, Logs, Crash- oder Analysedaten, Meldungs- oder Moderationskontext noch in die Zwischenablage geschrieben. Teilen, Antworten, Melden und Moderieren verwenden den Originalinhalt. Für eine noch nicht vorhandene Sprache kann ML Kit zunächst ein dynamisches Sprachmodell von Google herunterladen und Google-Server außerdem für Fehlerbehebungen, Modellaktualisierungen und Informationen zur Hardwarebeschleuniger-Kompatibilität kontaktieren. Nach Angaben von Google verarbeitet ML Kit Ein- und Ausgabetext vollständig auf dem Gerät und sendet diese Texte nicht an Google. Das SDK übermittelt jedoch Diagnose- und Nutzungsmetadaten. Dazu können Geräte- und App-Informationen, je nach SDK-Bereitstellung eine Gerätekennung, nicht zur eindeutigen Identifizierung eines Nutzers oder physischen Geräts gedachte Installationskennungen, Leistungswerte, Eingabe- und Ausgabegröße, Funktionsversion, Ereignis- und Fehlercodes sowie die identifizierte beziehungsweise konfigurierte Ausgangs- und Zielsprache gehören. Übersetzungsergebnisse werden unmittelbar als „Übersetzt von Google“ gekennzeichnet. Automatisierte Übersetzungen können Fehler enthalten; für Richtigkeit, Zuverlässigkeit oder Eignung wird keine Gewähr übernommen, und für Meldung oder Moderation bleibt der Originaltext maßgeblich. Wenn du die freiwilligen Social-Funktionen nutzt, verarbeitet ZUHD je nach Handlung Nutzer-ID und @Nutzername, einen neutralen serverseitig abgeleiteten Avatar, Freundschaftsanfragen und -beziehungen, Blockierungen und Stummschaltungen, die gewählte Sichtbarkeit deiner öffentlichen Profilprojektion sowie bewusst freigegebene Level-, Titel-, Abzeichen- und aggregierte Attributwerte. Für Unterhaltungen und den gemeinsamen moderierten Community-Raum werden Text, Antwortbezug, begrenzte Reaktionen, Raum, Autor und Zeitpunkt verarbeitet. Hinzu kommen die angenommene Community-Regelversion mit Zeitpunkt, Meldungsgrund und optionale kurze Erläuterung, Bearbeitungsstatus, Maßnahmen und reduzierte Audit- und Anti-Spam-Signale wie Rate-Limit-Ereignisse und nicht rückrechenbare Inhaltsfingerabdrücke. Schutzregeln, Apps, Domains, Fokusprofile, private Aufgaben und Nutzungsverläufe werden nicht in Social-Profile oder Community übertragen. Private Textunterhaltungen sind nur für beide Beteiligten sichtbar und werden Administratoren nicht als Livefeed bereitgestellt. Erst eine konkrete Meldung stellt die gemeldete Nachricht sowie höchstens eine unmittelbar vorherige und eine unmittelbar folgende Nachricht als begrenzten Kontext bereit. Private Nachrichten und dieser private Meldekontext müssen serverseitig spätestens 30 Tage nach ihrer Erstellung ablaufen, dürfen danach nicht mehr ausgeliefert werden und sind durch den vorgesehenen Löschlauf physisch zu entfernen; Nutzer und Moderatoren können die Frist nicht verlängern. Die öffentliche Freigabe setzt den technischen Nachweis dieses Löschlaufs voraus. Entfernte öffentliche Beiträge werden nicht mehr ausgeliefert und müssen spätestens 30 Tage nach der Entfernung durch den vorgesehenen Löschlauf technisch entfernt werden. Bei aktivierten Benachrichtigungen kann dieselbe zufällige Firebase-Installations-ID für datenminimierte Social-Signale verwendet werden. Der Push enthält nur technischen Typ, Ereignisart und Sprache, niemals Nachrichtentext, Profilinhalt, Nutzer-ID oder Schutzdaten. Freitexte in Nachrichten, Beiträgen, Support- oder Community-Meldungen können ausnahmsweise besondere Kategorien personenbezogener Daten oder Angaben zu Straftaten über Absender, Betroffene oder Dritte enthalten; übermittle solche Angaben nur, soweit sie für eine konkrete Meldung erforderlich sind. Vor einer Nutzung über die technisch notwendige Entgegennahme und Triage hinaus dokumentiert ZUHD die konkrete Voraussetzung nach Art. 9 Abs. 2 beziehungsweise Art. 10 DSGVO; ohne tragfähige Grundlage werden die Angaben unverzüglich geschwärzt oder gelöscht, soweit keine rechtmäßige Aufbewahrungspflicht entgegensteht. Eine Einwilligung des Meldenden legitimiert Daten über Dritte nicht pauschal. Soweit ZUHD personenbezogene Daten über Betroffene indirekt aus solchen Inhalten erhält und Art. 14 DSGVO anwendbar ist, erfolgt die Information innerhalb der gesetzlichen Frist, spätestens bei der ersten Kommunikation mit der betroffenen Person oder vor der ersten Offenlegung an einen weiteren Empfänger – maßgeblich ist der früheste Zeitpunkt –, sofern keine dokumentierte Ausnahme nach Art. 14 Abs. 5 greift. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die bewusst gewählten Kommunikations- und Profilfunktionen, Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Missbrauchsabwehr und verhältnismäßige Regeldurchsetzung sowie Art. 6 Abs. 1 lit. c DSGVO, soweit eine konkrete gesetzliche Moderations-, Auskunfts- oder Nachweispflicht besteht. Bei Kontolöschung werden die accountgebundenen Social-Daten nach den beschriebenen Löschregeln entfernt.
9a. Vertraulichkeit privater Kommunikation
ZUHD behandelt den Inhalt privater Freundesnachrichten und ihre näheren Umstände vertraulich. ZUHD verschafft sich davon keine Kenntnis über das für Übermittlung, Zustellung und den Schutz der technischen Systeme erforderliche Maß hinaus, sofern nicht eine gesetzliche Vorschrift einen weiteren, ausdrücklich auf Telekommunikationsvorgänge bezogenen Zweck erlaubt. Eine DSGVO-Rechtsgrundlage allein erweitert diesen Zugriff nicht. Eine konkrete Nutzermeldung kann die ausgewählte Nachricht für die Bearbeitung bereitstellen; ein zusätzlicher unmittelbarer Kontext darf nur zugänglich werden, soweit dies im Einzelfall gesetzlich zulässig, erforderlich und durch Rollen- sowie Zugriffsprotokolle begrenzt ist. Es gibt keinen Admin-Livefeed und nach aktuellem Funktionsstand keine Ende-zu-Ende-Verschlüsselung. Vor der öffentlichen Aktivierung wird die private Nachrichtenfunktion dienstbezogen entweder als nummernunabhängiger interpersoneller Telekommunikationsdienst oder als untrennbare untergeordnete Nebenfunktion eingeordnet; anwendbare Pflichten aus § 3 TDDDG und dem TKG müssen zuvor technisch und organisatorisch erfüllt sein.
9b. Server-Profilbilder und GIFs (ab 18)
Serverseitige Profilmedien stehen ausschließlich Konten mit serverautoritativer Altersfreigabe ab 18 zur Verfügung; das Erreichen von 18 veröffentlicht oder reaktiviert kein vorhandenes Medium automatisch. Für ein bewusst hochgeladenes Profilbild oder GIF verarbeitet ZUHD die technisch aufbereitete Mediendatei sowie Nutzer- und Eigentümerbezug, eine zufällige nicht sprechende Medien-ID, Inhalts- beziehungsweise MIME-Typ, Dateigröße und Bild- oder Animationsmerkmale, kryptografischen Inhalts-Hash, ausgewählte Sichtbarkeit, Prüf- und Moderationsstatus, Zeitpunkte sowie begrenzte Sicherheits-, Audit- und Löschangaben. Der Storage-Bucket bei Supabase ist nicht öffentlich. Ein Medium wird nur nach angemeldeter serverseitiger Berechtigungsprüfung ausgeliefert. Jeder neue Upload beginnt mit „Nur ich“. „Freunde“ erlaubt die Anzeige ausschließlich bestätigten ZUHD-Freunden. „Community“ erlaubt sie nur angemeldeten Nutzern, welche die alters- und regelabhängigen Voraussetzungen für diese Profilansicht erfüllen; ein anonymer Webabruf ist nicht vorgesehen. Profilmedien erscheinen nur im vollständigen Profil. Freundesübersichten verwenden weiterhin den neutralen Avatar; private Nachrichten und Community-Beiträge bleiben textbasiert und erhalten keine Bild-, GIF- oder Dateianhänge. Sichtbare Profilmedien können in der App gemeldet und durch autorisierte Personen anlassbezogen geprüft, gesperrt oder entfernt werden; technische Prüfsignale entscheiden nicht allein über eine inhaltliche Maßnahme. Ein Bild kann Aussehen, Umfeld oder andere sensible Informationen erkennen lassen. ZUHD verwendet Profilmedien nicht zur Gesichtserkennung, biometrischen Identifizierung, Werbung, zum Datenhandel oder zum Training allgemeiner KI-Modelle. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die vom Nutzer bewusst gewählte Profilfunktion sowie Art. 6 Abs. 1 lit. f DSGVO für technische Sicherheit, Missbrauchsabwehr, Moderation und Nachweisbarkeit. Soweit konkrete Inhalte besondere Kategorien personenbezogener Daten oder Angaben über Dritte enthalten, folgt daraus keine pauschale Befugnis für weitergehende Zwecke; eine solche Nutzung erfordert eine eigene tragfähige Rechtsgrundlage.
10. Meldungen mutmaßlich rechtswidriger Inhalte und DSA
Der gesonderte elektronische Fachmeldeweg nach Art. 16 DSA darf erst als verfügbar bezeichnet werden, wenn Übermittlung, Eingangsbestätigung, Fallzugang, Entscheidungskommunikation, Zustellwiederholung und entscheidungsgebundene Überprüfung Ende-zu-Ende freigegeben sind. Soweit der Fachmeldeweg freigeschaltet ist, verarbeitet ZUHD unabhängig von einem Nutzerkonto und abhängig von den tatsächlich übermittelten Angaben Parteityp, Name und E-Mail-Adresse der meldenden Person oder Organisation, die genaue elektronische Fundstelle, die Begründung der behaupteten Rechtswidrigkeit und die Erklärung zur Richtigkeit und Vollständigkeit nach bestem Wissen. Der Weg muss die Übermittlung auch ohne Identifizierung ermöglichen. Für eine Meldung mit sämtlichen in Art. 16 Abs. 2 DSA genannten Elementen gehören Name und E-Mail grundsätzlich zu den vorgesehenen Angaben; bei Meldungen zu Straftaten nach Art. 3 bis 7 der Richtlinie 2011/93/EU entfallen sie gesetzlich. Außerhalb dieser Ausnahme darf Identität für die sachliche Prüfung nur verlangt werden, wenn sie zur Feststellung der behaupteten Rechtswidrigkeit erforderlich ist. Formular, Backend und Mailpfad müssen diese Identitätsminimierung vor Freigabe einheitlich umsetzen. Nach technischer Freigabe können zusätzlich zufällige Meldungs- und Ticketreferenzen, nur als Hash gespeicherte Zugriffstokens, Eingangs- und Bearbeitungszeitpunkte, Status, Entscheidung, Begründung, Rechts- oder Regelgrundlage, Herkunft der Entscheidung aus einer Meldung oder eigener Initiative, Angaben zu eingesetzten automatisierten Mitteln, Zustell- und Rechtsbehelfsstatus sowie reduzierte Sicherheits-, Rate-Limit- und Deduplizierungssignale verarbeitet werden. Diese Daten dienen der Entgegennahme, Prüfung, Entscheidung, Mitteilung und Nachweisführung nach Art. 16 und 17 DSA, verfügbaren Rechtsbehelfen sowie dem Schutz des Meldewegs vor Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den konkret anwendbaren DSA-Pflichten; für notwendige Sicherheitsmaßnahmen und die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen zusätzlich Art. 6 Abs. 1 lit. f DSGVO. Der gegenwärtig vorgesehene Mailpfad übermittelt Ticketreferenz, Betreff und Kategorie, die eingegebene Absender-E-Mail und den Meldetext über Hostinger an das zugriffsbeschränkte Supportpostfach; Name und Fundstelle werden dort nicht als eigene Felder ausgegeben. Eine Meldung kann Daten der meldenden Person, des betroffenen Nutzers und Dritter enthalten. Angaben über Betroffene können vom Meldenden und aus den konkret bezeichneten ZUHD-Inhalten stammen. Soweit Art. 14 DSGVO anwendbar ist, informiert ZUHD die betroffene Person innerhalb der gesetzlichen Frist, spätestens bei der ersten Kommunikation oder vor der ersten Offenlegung an einen weiteren Empfänger – maßgeblich ist der früheste Zeitpunkt –, sofern nicht eine dokumentierte Ausnahme nach Art. 14 Abs. 5 DSGVO greift. Eine Begründung nach Art. 17 DSA darf Angaben zur Identität der meldenden Person nur ausnahmsweise enthalten, wenn dies zur Feststellung der Rechtswidrigkeit oder Unvereinbarkeit des konkreten Inhalts unbedingt erforderlich ist; eine solche Offenlegung an den betroffenen Nutzer wird fallbezogen dokumentiert. Übermittle keine Dateien und keine für die Prüfung unnötigen personenbezogenen Daten. Freitext kann ausnahmsweise besondere Kategorien personenbezogener Daten oder Angaben zu Straftaten enthalten. Vor jeder über die technisch notwendige Eingangsbearbeitung hinausgehenden Nutzung dokumentiert ZUHD die einschlägige Rechtsgrundlage und – soweit erforderlich – die konkrete Voraussetzung nach Art. 9 Abs. 2 beziehungsweise Art. 10 DSGVO. Ohne eine solche Grundlage werden die Angaben unverzüglich geschwärzt oder gelöscht, soweit keine rechtmäßige Aufbewahrungspflicht entgegensteht. Rechtsgrundlage und Schutzmaßnahmen bereits für die technisch notwendige Eingangsbearbeitung müssen vor Freigabe fachlich festgelegt und technisch umgesetzt sein.
10a. Gesetzlich gesicherte terroristische Inhalte
Wird ein öffentlich verbreiteter Inhalt aufgrund einer vollziehbaren Entfernungsanordnung oder einer spezifischen Maßnahme nach der Verordnung (EU) 2021/784 entfernt oder gesperrt, muss ZUHD den betroffenen Inhalt und die dafür erforderlichen zugehörigen Daten für behördliche, gerichtliche oder Beschwerdeverfahren sowie zur Verhütung, Aufdeckung, Ermittlung und Verfolgung terroristischer Straftaten gesondert sichern. Die gesetzliche Grundfrist beträgt sechs Monate ab Entfernung oder Sperrung; eine längere Sicherung erfolgt nur auf konkrete Anforderung einer zuständigen Behörde oder eines Gerichts und nur solange sie für das laufende Verfahren erforderlich ist. Die Sicherung ist von der normalen Auslieferung getrennt, zugriffsbeschränkt und ausschließlich für diese Zwecke verwendbar. Diese spezifische Pflicht geht der allgemeinen 30-Tage-Bereinigung entfernter öffentlicher Beiträge vor. Sie erfasst private Freundesnachrichten nicht, weil interpersonelle Kommunikation nicht an die Öffentlichkeit verbreitet wird. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 6 der Verordnung (EU) 2021/784; ergänzend gelten die dort vorgeschriebenen technischen und organisatorischen Schutzmaßnahmen.
10b. Europäische Sicherungs- und Herausgabeanordnungen
Ab 18. August 2026 kann ZUHD, soweit der konkrete Dienst und das grenzüberschreitende Angebot in den Anwendungsbereich fallen, aufgrund einer gültigen Europäischen Sicherungs- oder Herausgabeanordnung verpflichtet sein, bestimmte elektronische Beweismittel für ein konkretes Strafverfahren zu sichern oder herauszugeben. Erfasst werden nur Daten, die ZUHD beim Eingang der Anordnung bereits speichert. Daraus entsteht keine allgemeine oder unterschiedslose Vorratsdatenspeicherung, keine Pflicht, zusätzliche Identitätsdaten zu erheben, und keine Pflicht zur Entschlüsselung. Bei einer Europäischen Sicherungsanordnung wird der konkret bezeichnete Datenbestand grundsätzlich 60 Tage gesichert; die Anordnungsbehörde kann diese Frist um weitere 30 Tage verlängern oder die Sicherung bei einem anschließenden Herausgabeersuchen so lange fortführen lassen, wie sie für dessen Bearbeitung erforderlich ist. Der Bestand wird getrennt, zugriffsbeschränkt sowie nach dem Stand der Technik vertraulich, geheim und integer gehalten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit der Verordnung (EU) 2023/1543 und dem EBewMG, soweit diese tatsächlich anwendbar sind. Die ausstellende Behörde informiert die betroffene Person grundsätzlich selbst und kann diese Information unter den gesetzlichen Voraussetzungen verzögern, beschränken oder unterlassen. ZUHD informiert nicht eigenmächtig, soweit eine Anordnung oder das Gesetz Geheimhaltung verlangt.
11. Werbung in Free
Nach Ablauf der kostenlosen Testphase kann die Free-Version Werbung über Google Mobile Ads anzeigen. Google und die im Einwilligungsdialog genannten Werbepartner können dabei die aus der IP-Adresse abgeleitete ungefähre Region, Interaktionen mit Anzeigen, Diagnose- und Leistungsdaten, Consent- und Datenschutzsignale sowie Geräte-, Werbe-, App-Set- oder gegebenenfalls weitere Konto-Kennungen verarbeiten. Diese Daten dienen dazu, Werbung bereitzustellen und auszuwerten sowie Betrug, Missbrauch und Sicherheitsprobleme zu erkennen. Wo eine Einwilligung erforderlich ist, fragt die App sie vor der ersten Anzeigenanforderung über Google UMP ab. Rechtsgrundlage ist dann Art. 6 Abs. 1 lit. a DSGVO und, soweit Informationen im Endgerät gespeichert oder ausgelesen werden, § 25 Abs. 1 TDDDG. Notwendige Sicherheits- und Betrugsabwehrverarbeitung stützt sich nur im gesetzlich zulässigen Umfang auf Art. 6 Abs. 1 lit. f DSGVO; eine nach § 25 TDDDG erforderliche Einwilligung wird dadurch nicht ersetzt. Je nach Region und Auswahl können personalisierte, nicht personalisierte oder eingeschränkte Anzeigen zulässig sein; eine Ablehnung bedeutet deshalb nicht automatisch eine werbefreie Nutzung. Wenn UMP keine Berechtigung für Anzeigenanfragen feststellt, fordert ZUHD keine Anzeige an. Die Auswahl kann später in den Anzeigen-Datenschutzoptionen geändert oder widerrufen werden. Trial und Premium bleiben werbefrei. Auch während aktiver Fokus-Sessions sowie in Schutz-, Block-, Datenschutz-, Support-, Konto- und Zahlungsabläufen zeigt ZUHD keine Werbung. Die App selbst verlangt dafür keine Standortberechtigung und führt keine eigene Werbeprofil-Historie. Die konkrete Auswahl je Region sowie die jeweils beteiligten Werbepartner werden im UMP-Einwilligungsdialog vor einer zulässigen Anzeigenanfrage angezeigt. Solange der servergestützte Altersstatus fehlt, veraltet oder unklar ist, initialisiert ZUHD für diesen Zweck keinen Anzeigenabruf und fordert keine Anzeige an. Das rohe Geburtsdatum und die exakten abgeleiteten Freischaltdaten werden nicht an Google AdMob/UMP übermittelt. Konten von 13 bis 17 werden als Kinder behandelt. Nur in Free darf für sie ein kindgerechtes, nicht personalisiertes adaptives Banner auf Home angefordert werden; App-Start-Anzeigen, interessenbezogene Werbung, Remarketing und nicht freigegebene Ad-Quellen bleiben aus. Die Anfrage verwendet die Google-Kinderbehandlung, `G` als maximale Inhaltsbewertung und ausschließlich die vor Release nachgewiesenen Families-kompatiblen SDKs und Anzeigenquellen. Fehlt einer dieser Provider-Nachweise, erfolgt keine Anfrage. Bei als volljährig eingestuften Konten wird Google kein Altersnachweis übermittelt; es gilt der reguläre regionale UMP- und Anzeigenablauf. Premium hebt weder Alters- noch Werbeschutzgrenzen auf.
12. Empfänger, Auftragsverarbeiter und Drittlandtransfer
Empfänger können je nach Funktion Supabase für Auth, Datenbank, Storage und Edge Functions, Google Play Store und Google Play Billing für Store, Trial und Premium, Hostinger für Website und Mail,Cloudflare für DNS, Proxy, Turnstile, Sicherheit und den pseudonymisierten Restore-Löschbeleg, Google OAuth für Login über Google, Google Firebase Cloud Messaging für aktivierte Support-, Partner- und Social-Push-Benachrichtigungen, Google ML Kit für die bewusst ausgelöste geräteinterne Sprachidentifikation, dynamische Übersetzungsmodelle und SDK-Metriken sowie Google AdMob/UMP für Werbung sein. Erlaubte DNS-Anfragen können außerdem an den vom Betriebssystem oder aktuellen Netzwerk vorgegebenen DNS-Resolver gehen.
Die datenschutzrechtliche Rolle richtet sich nach der konkreten Leistung und nicht pauschal nach dem Namen des Anbieters. Supabase, Firebase Cloud Messaging, Cloudflare und Hostinger verarbeiten die ihnen für vertraglich beauftragte Hosting-, Backend-, Nachrichten- oder Sicherheitsleistungen bereitgestellten Anwendungsdaten grundsätzlich als Auftragsverarbeiter. Soweit ein Anbieter eigene Konto-, Abrechnungs-, Netzwerk-, Sicherheits- oder Plattformdaten für selbst festgelegte Zwecke verarbeitet, handelt er für diese Verarbeitung als eigener Verantwortlicher. Bei Google AdMob und Google Play handeln ZUHD und Google für ihre jeweilige Verarbeitung grundsätzlich als eigenständige Verantwortliche. Die Zahlungs- und Verkäuferrolle für einen konkreten Google-Play-Kauf richtet sich nach dem Land, dem im Checkout bezeichneten Anbieter und den anwendbaren Google-Play-Vertragsbedingungen. Google legt die Zwecke der in Abschnitt 9 beschriebenen ML-Kit-Diagnose- und Nutzungsmetrik nach seinen eigenen Bedingungen fest.
Einige Anbieter oder deren Unterauftragnehmer können personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Besteht für das Empfängerland ein Angemessenheitsbeschluss der Europäischen Kommission, stützt sich die Übermittlung darauf. Andernfalls stützt ZUHD die Übermittlung insbesondere auf die Standardvertragsklauseln der Europäischen Kommission und ergänzende Schutzmaßnahmen. Bei einer Übermittlung an eine aktuell zertifizierte und von der konkreten Verarbeitung erfasste US-Gesellschaft kann zusätzlich das EU-US Data Privacy Framework zur Anwendung kommen. Die maßgebliche Grundlage hängt vom Dienst, Empfänger und Übermittlungsweg ab. Informationen zu den Garantien und eine Kopie der maßgeblichen Klauseln können über [email protected] angefordert werden.
Maßgebliche Anbieterinformationen: Supabase-DPA, Firebase-Datenverarbeitungsbedingungen, Google-Ads-Datenübermittlungen, Google-Play-Vertriebsvereinbarung, Google ML Kit – Bedingungen und Datenschutz, Google Translate, Google Translate – Attributions- und Disclaimer-Vorgaben, Cloudflare-DPA und Hostinger-DPA.
13. Speicherdauer
Operative Konto-, Cloud-, Fortschritts-, Partner- und kontobezogene Supportdaten werden aus der aktiven ZUHD-Datenbank entfernt, sobald die Kontolöschung erfolgreich abgeschlossen ist; getrennte formelle DSA- und Moderationsnachweise sowie konkrete gesetzliche Aufbewahrungsgründe richten sich nach den folgenden Regeln. Die Datenbanklöschung entfernt eine bereits an den Mailanbieter übermittelte Kopie nicht automatisch; diese erfordert einen gesonderten, dokumentierten Löschvorgang, und technische Mail-Backups fallen erst nach der regulären Rotation des Anbieters weg. Erneuerbare Anmeldesitzungen werden widerrufen; bereits ausgestellte kurzlebige Zugriffstokens können technisch bis zu ihrem Ablauf gültig bleiben, treffen aber auf ein gelöschtes Konto. Danach löscht die App ihre Daten im ZUHD-App-Speicher des aktuell verwendeten Geräts. Andere Geräte kann ZUHD nicht fernlöschen; dort müssen lokale Daten in der App gelöscht oder die App deinstalliert werden. Selbst exportierte oder geteilte Kopien liegen außerhalb des ZUHD-App-Speichers und müssen dort vom Nutzer gelöscht werden. Ein Google-Play-Abo muss unabhängig davon in Google Play gekündigt werden. Gewöhnliche geschlossene Supportfälle und technische Support-Mail-Ingest-Datensätze werden grundsätzlich spätestens 90 Tage nach Abschluss beziehungsweise Eingang bereinigt. Anfragen zur ergänzenden Google-Play-Widerrufshilfe und zugehörige Support-, Bestätigungs- und E-Mail-Belege folgen grundsätzlich dieser Supportfrist. Nur wenn ein konkreter Beleg zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder aufgrund einer tatsächlich einschlägigen gesetzlichen Aufbewahrungspflicht benötigt wird, wird er getrennt und zugriffsbeschränkt bis zum Wegfall dieses Zwecks aufbewahrt; die Höchstfrist orientiert sich dann grundsätzlich am Ende der regelmäßigen dreijährigen zivilrechtlichen Verjährung, soweit keine kürzere oder längere konkrete Pflicht gilt. Formelle DSA-Meldungen nach Abschnitt 10 und die zugehörigen Entscheidungen sind keine gewöhnlichen Supportfälle und nicht von einer Kontolöschung abhängig. Soweit Art. 20 DSA nach der vor Release zu dokumentierenden Größen- und Dienste-Einordnung anwendbar ist, muss der elektronische Beschwerdezugang mindestens sechs Monate ab nachweisbarer Unterrichtung über die Entscheidung bestehen. Ein Backend-Datensatz wird erst löschbar, wenn eine erforderliche Entscheidung zugestellt oder eine Zustellung rechtmäßig entfallen ist, die tatsächlich anwendbare Rechtsbehelfsfrist abgelaufen ist, kein Rechtsbehelf offen ist und kein dokumentierter Legal Hold greift. Die über Hostinger versandte Volltextkopie wird nicht automatisch mit dem Backend-Datensatz gelöscht, sondern erfordert einen gesonderten dokumentierten Löschvorgang, sobald sie nicht mehr erforderlich ist; technische Anbieter-Backups können bis zum Ende ihrer regulären Rotation fortbestehen. Begründungen von Community-Moderationsentscheidungen werden nur so lange aufbewahrt, wie dies für Zustellung, eine aktive Maßnahme, einen tatsächlich eröffneten Rechtsbehelf, eine konkrete gesetzliche Nachweispflicht oder einen dokumentierten Legal Hold erforderlich ist. Bei Kontolöschung werden die Kontoreferenz und sonstige zuordenbare Angaben daraus entfernt oder anonymisiert, soweit kein konkreter gesetzlicher Grund ihre weitere Zuordnung erlaubt. ZUHD-kontrollierte technische Betriebs- und Sicherheitslogs werden grundsätzlich nach 30 Tagen, reine kurzfristige Missbrauchs-, Rate-Limit- und Deduplizierungsdatensätze nach zwei Tagen bereinigt. Ein Legal Hold ist nur für einen konkreten Rechtsstreit, eine behördliche Anordnung oder einen vergleichbaren dokumentierten Rechtsgrund zulässig, bleibt getrennt und zugriffsbeschränkt und muss spätestens innerhalb von 90 Tagen erneut überprüft werden. Reduzierte lokale Aktivitätsereignisse werden beim nächsten Schreib- oder Bereinigungslauf auf ungefähr 30 Tage begrenzt. Für die lokale Statistik kann ZUHD je Kalendertag aggregierte Nutzungsminuten pro App-Label bis zu 365 Tage auf dem Gerät speichern. Diese Tagesaggregate sind keine chronologische App-Nutzungshistorie und werden nicht in die Cloud hochgeladen. In technischen Sicherungen können zuvor enthaltene Daten bis zum Ende der regulären Rotation verbleiben; nach einer Wiederherstellung werden bereits gelöschte Konten vor einer erneuten Bereitstellung wieder gelöscht oder gesperrt. Für Google, AdMob, Werbepartner, Hostinger und Cloudflare gelten ergänzend deren eigene Aufbewahrungsregeln.
13a. Nachweis des Widerrufs des kostenlosen Nutzungsvertrags
Die in Abschnitt 7 beschriebene elektronische Widerrufserklärung zum kostenlosen ZUHD-Nutzungsvertrag ist keine gewöhnliche Supportanfrage und folgt deshalb den dort genannten besonderen Fristen: HMAC-basierte Missbrauchssignale höchstens 48 Stunden, erfolgreiche Outbox-Betriebsdaten 30 Tage und der minimierte Erklärungsnachweis mit Eingangsreferenz, Eingangszeit, Versandnachweis und Bearbeitungsstatus bis zum 1. Januar nach dem dritten auf den Eingang folgenden Kalenderjahr. Die getrennte ergänzende Hilfe zu einem Google-Play-Kauf bleibt ein gewöhnlicher Supportvorgang und ändert diese Fristen nicht.
13b. Speicherdauer von Altersdaten
Der verschlüsselte Google-OAuth-/PKCE-/Rechtsannahme-Handoff ist höchstens fünf Minuten verwendbar und enthält kein Geburtsdatum. Bei einer Passwortregistrierung ist der davon getrennte, verschlüsselte und an E-Mail-Adresse, Zustimmungs-Nonce sowie Registrierungszeitpunkt gebundene Geburtsdatum-Handoff höchstens 60 Minuten verwendbar. Er wird bei zulässiger Verwendung vor der Rückgabe einmalig entfernt; abgelaufene, ungültige oder nicht passende Handoffs werden beim nächsten entsprechenden Zugriff oder Bereinigungslauf entfernt, der auch beim Repository-Start ausgeführt wird. Nach erfolgreicher Speicherung der Rechtsannahme werden die zugehörigen Passwort-Handoffs entfernt; die vollständige lokale Kontodatenlöschung leert den Pending-Auth-Speicher. Der länger gültige Passwort-Rechtsannahme-Handoff selbst enthält kein Geburtsdatum. Die abgeleiteten 16+- und 18+-Daten des bestehenden technischen Vertrags, Richtlinienversion und Erklärungsmetadaten werden grundsätzlich für die Laufzeit des Kontos gespeichert und bei erfolgreicher Kontolöschung aus der aktiven Datenbank entfernt. Das 16+-Datum schaltet im gewählten Zielmodell keine private Nachrichtenfunktion, Community, vollständige öffentliche Profilprojektion, Server-Profilmedien- oder optionale Cloud-Funktion frei; maßgeblich ist dort 18+. Freunde und die bestehende Hardcore-/Vertrauenspersonenfunktion bleiben davon unberührt. Frühere Kopien können nur bis zum Ende der allgemeinen technischen Sicherungsrotation fortbestehen.
13c. Speicherdauer von Profilmedien
Ein hochgeladenes Profilmedium und seine erforderlichen Metadaten bleiben grundsätzlich bis zum Ersetzen, zur gesonderten Entfernung oder zur erfolgreichen Kontolöschung gespeichert. Nach einer solchen Entfernung wird das Medium nicht mehr als aktives Profilmedium ausgeliefert; die physische Objektlöschung erfolgt unmittelbar oder, falls ein vorübergehender technischer Fehler dies verhindert, über den vorgesehenen zugriffsbeschränkten Löschlauf. Begrenzte technische Sicherheits- und Auditdaten folgen den in Abschnitt 13 genannten Fristen. Eine konkret erforderliche Moderations- oder Rechtsverteidigungsdokumentation darf nur getrennt, zugriffsbeschränkt und nach einer tatsächlich einschlägigen Rechtsgrundlage fortbestehen. Frühere Kopien in technischen Sicherungen können bis zum Ende der regulären Rotation verbleiben und dürfen nicht wieder als aktives Profilmedium freigegeben werden.
14. Nicht gespeichert
ZUHD speichert keine vollständige Browser-Historie, keine vollständigen URLs mit Suchparametern, keine Suchhistorie, keine aus sichtbaren Suchadressen flüchtig extrahierten Suchtexte oder Querywerte, keine Tastatureingaben, keine Klartextpasswörter in der App oder ZUHD-Anwendungsdatenbank, keine Screenshots, keine Kontakte, keine eigenen Standortverläufe, keine Inhalte fremder Gerätebenachrichtigungen, keine Inhalte des VPN-Datenverkehrs, keine besuchten Erwachsenen-Domains als Nutzerhistorie und keine Accessibility-Knotenbäume, UI-Beschriftungen oder Kurzvideo-/Ansichtsverläufe. Das rohe Geburtsdatum wird nicht als eigenes Feld in der ZUHD-Anwendungsdatenbank gespeichert. Aus der beobachtenden Play-Integrity-Prüfung speichert oder protokolliert ZUHD kein rohes Token, keinen Token-Hash, kein einzelnes Google-Verdikt, keine installierte-App-Kategorie und kein kontobezogenes Sicherheitsergebnis. Zugangsdaten werden verschlüsselt an Supabase Auth übertragen; die ZUHD-App speichert das Passwort nicht im Klartext. ZUHD fordert keine präzise Standortberechtigung an und speichert keinen präzisen Standort. Hochgeladene Profilmedien werden nicht zur Gesichtsvermessung oder biometrischen Identifizierung verarbeitet. Bei Werbung kann Google aus der IP-Adresse eine ungefähre Region ableiten, wie in Abschnitt 11 beschrieben.
15. Sicherheit und automatisierte Entscheidungen
Übertragungen zu Backend-, Store- und Maildiensten erfolgen verschlüsselt. Lokale Schutzentscheidungen blockieren Apps oder Websites nach deinen Regeln und Schutzkategorien, entfalten aber keine ausschließlich automatisierte rechtliche Entscheidung im Sinne von Art. 22 DSGVO. Aus dem angegebenen Geburtsdatum berechnet ZUHD automatisiert, ob das produktseitige Mindestalter erreicht ist und ab wann 18+ gilt. Diese feste Regel kann Konto-, private Nachrichten-, Community-, vollständige öffentliche Profil-, Profilmedien-, optionale Cloud- und Werbeschutzfunktionen freigeben oder sperren; sie bewertet weder Persönlichkeit, Zuverlässigkeit noch Interessen. Das Erreichen von 18 stellt nur die Altersberechtigung her und löst weder einen Upload noch eine Veröffentlichung oder freiwillige Cloud-Sicherung aus. Eine Berichtigung kann über die in Abschnitt 16 genannten Kontaktwege verlangt werden. Die derzeitige In-App-Integritätsbeobachtung trifft keine Konto-, Tarif- oder Funktionsentscheidung. Technische Spam-, Rate-Limit- oder Missbrauchssignale können Meldungen priorisieren oder vorübergehend begrenzen. Eine Entfernung, Verwarnung, Community-Sperre oder rechtliche Bewertung einer DSA-Meldung darf nicht allein aus solchen Signalen folgen. Soweit eine qualifizierte menschliche Aufsicht gesetzlich oder in diesen Regeln zugesagt wird, ist ihr nachweisbarer organisatorischer und technischer Betrieb Voraussetzung der öffentlichen Freigabe.
16. Deine Rechte
Nach Maßgabe der jeweiligen gesetzlichen Voraussetzungen hast du insbesondere die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung. Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, kannst du aus Gründen deiner besonderen Situation widersprechen; ZUHD verarbeitet die betroffenen Daten dann nicht weiter, soweit keine zwingenden schutzwürdigen Gründe oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen überwiegen. ZUHD nutzt diese Daten nicht für eigene Direktwerbung. Außerdem kannst du dich bei jeder zuständigen Datenschutzaufsicht beschweren, insbesondere beim
Landesbeauftragten für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz. Wende dich zur Ausübung deiner Rechte an
[email protected] oder über das Supportformular mit der Kategorie Datenschutz an uns. E-Mail-/Authentifizierungsdaten, Nutzername und die für den Altersstatus erforderliche Selbstauskunft sind für ein Konto erforderlich; verifizierte Kaufdaten sind für Premium erforderlich. Ohne diese Daten kann der jeweilige Konto- oder Premiumdienst nicht bereitgestellt werden. Supporttexte, Photo Picker und sensible Android-Berechtigungen sind freiwillig; Side-Quest-Sicherung und der Upload eines Profilmediums sind zusätzlich erst ab 18 verfügbar. Ohne eine freiwillige Aktivierung bleibt die jeweilige Zusatzfunktion aus.
17. Quellen der Daten
ZUHD erhält personenbezogene Daten überwiegend direkt von dir. Dazu gehört ein Profilmedium nur dann, wenn du ab 18 Jahren den gesonderten Upload selbst auslöst; die bloße lokale Auswahl über den Photo Picker übermittelt es nicht. Das für den Alterszugang verwendete Geburtsdatum stammt ausschließlich aus deiner Eingabe; Google OAuth und Google Play liefern oder bestätigen es nicht, und ein Kaufstatus belegt gegenüber ZUHD weder Volljährigkeit noch eine Zustimmung einer gesetzlichen Vertretung. Ergänzend stammen Kontobestätigungen und Anmeldedaten von Supabase Auth beziehungsweise Google OAuth, Kauf- und Anspruchsstatus von Google Play, freiwillige Partner- oder Freundschaftsangaben von der Person, die den jeweiligen Vorgang bewusst startet, und erforderliche Verbindungs- oder Sicherheitsmetadaten von Hostinger, Cloudflare, Google Play Integrity oder dem verwendeten Endgerät. ZUHD kauft keine Adresslisten, übernimmt keine Kontakte und bezieht keine Nutzerprofile von Datenhändlern. Daten, die nur lokal im Arbeitsspeicher oder App-Speicher verarbeitet werden, werden nicht schon dadurch an ZUHD übermittelt.
18. Änderungen dieser Erklärung
Materielle Änderungen an Zwecken, Datenkategorien, Empfängern oder Rechtsgrundlagen veröffentlicht ZUHD als neue, datierte Fassung. Eine bereits veröffentlichte Fassung wird nicht stillschweigend überschrieben oder zur nachträglichen Umdeutung früherer Vorgänge verwendet; frühere Freigabestände werden im rechtlich und technisch erforderlichen Umfang nachvollziehbar vorgehalten. Soweit eine optionale Verarbeitung eine Einwilligung benötigt, wird eine neue oder geänderte Einwilligung eingeholt, bevor diese Verarbeitung beginnt. Die Kenntnisnahme dieser Datenschutzerklärung ist keine pauschale Einwilligung in sämtliche beschriebenen Vorgänge.