Informationen nach Art. 13 und 14 DSGVO
Stand: September 2026
Tribalis ist ein privater Familien-Hub. Wir speichern ausschließlich das, was ihr selbst eingebt, und zeigen es ausschließlich eurer Familie. Es gibt keine Werbung, kein Tracking, keine Profilbildung und keine Weitergabe eurer Inhalte an Dritte zu Werbezwecken.
Dass nur eure Familie eure Daten sieht, ist nicht bloß eine Frage der Oberfläche: Die Datenbank erzwingt es über Row-Level-Security. Eine Abfrage, die zu einer anderen Familie gehört, liefert schlicht nichts zurück.
Drei Dinge sind freiwillig und standardmäßig aus: Standort teilen, Schrittzähler und Benachrichtigungen. Ihr könnt sie jederzeit wieder abschalten.
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
Sebastian Giendarz
Schächtlstr. 27
93449 Waldmünchen, Deutschland
E-Mail: info@tribalis.de
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
Die folgenden Abschnitte nennen jeweils die Daten, den Zweck und die Rechtsgrundlage.
E-Mail-Adresse, Passwort (nur als kryptografischer Hash), Anzeigename, Farbe, Rolle in der Familie (Admin, Erwachsene:r, Kind), optional Geschlecht sowie der Zeitpunkt des Beitritts. Zweck: Anmeldung, Zuordnung zur Familie, Anzeige, wer etwas beigetragen hat.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).
Termine, Aufgaben, Einkaufs-, Pack-, Wunsch- und Watchlisten, Rezepte, Erinnerungen mit Fotos und Bewertungen, Chat-Nachrichten, Stundenpläne, Haustiere, Gewohnheiten, Sparziele, Gutscheine und Liebespost. Zweck: Bereitstellung genau der Funktionen, für die ihr die App nutzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Hinweis zu Fotos: Sie liegen im Speicher unseres Dienstleisters Supabase und sind nur über eure Familie erreichbar. Eine Gesichtserkennung oder sonstige biometrische Auswertung findet nicht statt.
Wenn ihr die Frage „Wie geht’s dir heute?“ beantwortet, speichern wir das gewählte Emoji und den Zeitpunkt. Solche Angaben können Rückschlüsse auf das Befinden zulassen. Die Eingabe ist vollständig freiwillig.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a und, soweit ein Bezug zur Gesundheit besteht, Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung durch die freiwillige Eingabe).
Nur wenn ihr in den Einstellungen „Standort teilen“ einschaltet, verarbeiten wir eure zuletzt bekannte Position (Breiten- und Längengrad, Zeitpunkt) sowie Check-ins an selbst angelegten Orten. Zweck: Der Familie zeigen, wo ihr gerade seid, und automatische Hinweise wie „ist im Supermarkt“. Die Position wird stets überschrieben, es entsteht kein Bewegungsprofil über die Zeit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Der Schalter ist zugleich der Widerruf – nach dem Ausschalten wird keine Position mehr übertragen.
In der installierten App könnt ihr die tagesaktuelle Schrittzahl aus Apple HealthKit (iOS) beziehungsweise Health Connect (Android) übernehmen. Dafür fragt das Betriebssystem gesondert um Erlaubnis. Übertragen wird ausschließlich die Zahl der Schritte pro Tag – keine weiteren Gesundheitsdaten, keine Herzfrequenz, keine Trainingsdaten, keine Rohdaten.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung in die Verarbeitung von Gesundheitsdaten). Ohne diese Einwilligung könnt ihr Schritte weiterhin von Hand eintragen.
Die Erlaubnis lässt sich jederzeit in den Systemeinstellungen des Geräts zurücknehmen (iOS: Einstellungen → Datenschutz & Sicherheit → Health; Android: Health Connect → App-Berechtigungen).
Diese Daten werden ausschließlich zur Anzeige eures Ziels in der Familie verwendet und nicht an Dritte weitergegeben.
Wenn ihr Push-Nachrichten erlaubt, speichern wir eine Geräte-Kennung: im Browser ein Web-Push-Abonnement (Endpunkt und Schlüssel), in der installierten App ein Gerätetoken. Zweck: Hinweise auf neue Nachrichten, Check-ins, Erinnerungen und Termine.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), widerrufbar über die Benachrichtigungseinstellungen des Geräts.
Für das Premium-Abo im Web speichern wir eine Kundenkennung unseres Zahlungsdienstleisters Stripe sowie Status und Laufzeit des Abos. Kreditkarten- oder Kontodaten erreichen uns zu keinem Zeitpunkt – sie werden ausschließlich bei Stripe eingegeben und verarbeitet. Käufe über die App Stores laufen über Apple bzw. Google; RevenueCat ordnet den Kauf eurem Konto zu.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), für die gesetzliche Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO. Zu eurem Widerrufsrecht siehe die Widerrufsbelehrung.
Beim Aufruf der Anwendung fallen technisch bedingt Zugriffsdaten an (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browsertyp). Sie dienen dem sicheren Betrieb und der Fehlersuche und werden nach kurzer Zeit automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am störungsfreien und sicheren Betrieb).
Wenn ihr uns über das Kontaktformular schreibt, verarbeiten wir euren Namen, eure E-Mail-Adresse und den Inhalt der Nachricht – ausschließlich, um die Anfrage zu beantworten.
Die Nachricht wird nicht in unserer Datenbank gespeichert, sondern direkt per E-Mail an unser Postfach zugestellt. Sie verbleibt dort so lange, wie es zur Bearbeitung nötig ist, und wird danach gelöscht – sofern keine gesetzliche Aufbewahrungspflicht besteht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, wenn die Anfrage einen Vertrag betrifft, sonst Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Der Versand läuft über den Postfach-Anbieter unserer eigenen Domain. Ein externer Versanddienstleister ist nicht eingebunden.
Die Karte lädt Kartenkacheln von den Servern der OpenStreetMap Foundation (Vereinigtes Königreich). Beim Laden übermittelt euer Gerät dabei technisch bedingt seine IP-Adresse. Die Ortssuche nutzt den Dienst Photon der komoot GmbH (Deutschland); übermittelt werden der Suchbegriff und die IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO – ohne diese Abrufe ließe sich die Kartenfunktion nicht darstellen.
Wir geben Daten nur weiter, soweit es für den Betrieb nötig ist. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
Eine Weitergabe zu Werbezwecken findet nicht statt. Eine gesetzliche Auskunftspflicht gegenüber Behörden bleibt unberührt.
Eure Inhalte liegen in der Europäische Union (Frankfurt am Main, Deutschland). Einzelne Dienstleister haben ihren Sitz in den USA (Vercel, Stripe, RevenueCat, Google, Apple). Soweit dabei Daten in die USA übermittelt werden, stützen wir dies auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework beziehungsweise auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Eltern können in Tribalis Konten für ihre Kinder anlegen und mit der Rolle „Kind“ kennzeichnen. Für Kinder unter 16 Jahren ist die Verarbeitung nur mit Einwilligung der Sorgeberechtigten zulässig (Art. 8 Abs. 1 DSGVO). Mit dem Anlegen eines Kinderkontos erklärt die erziehungsberechtigte Person diese Einwilligung und bleibt für die Nutzung durch das Kind verantwortlich.
Für Kinderkonten gelten dieselben Grundsätze wie für alle anderen: keine Werbung, kein Tracking, keine Weitergabe. Standortfreigabe und Schrittzähler sind auch hier freiwillig und standardmäßig aus.
Wir setzen keine Analyse- oder Werbe-Cookies ein und benötigen deshalb kein Einwilligungsbanner.
Technisch notwendig sind lediglich:
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG – die Speicherung ist unbedingt erforderlich, damit der von euch gewünschte Dienst funktioniert.
Ihr habt jederzeit das Recht auf
Erteilte Einwilligungen – Standort, Schrittzähler, Benachrichtigungen – könnt ihr jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die bis dahin erfolgte Verarbeitung rechtswidrig wird (Art. 7 Abs. 3 DSGVO).
Für Auskunft oder Löschung genügt eine formlose E-Mail an info@tribalis.de. Wir antworten innerhalb der gesetzlichen Frist von einem Monat.
Außerdem steht euch ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO). Für uns zuständig ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
www.lda.bayern.deIhr könnt euch ebenso an die Aufsichtsbehörde eures Wohnsitzes wenden.
Die Übertragung erfolgt ausschließlich verschlüsselt über HTTPS. Passwörter speichern wir nur als Hash und können sie nicht einsehen. Der Zugriff auf Daten ist in der Datenbank über Row-Level-Security auf die jeweils eigene Familie beschränkt – Direktnachrichten zusätzlich auf Absender und Empfänger.
Zur Nutzung der App sind eine E-Mail-Adresse und ein Passwort erforderlich; ohne diese Angaben ist kein Konto möglich. Alle weiteren Angaben sind freiwillig.
Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
Wir passen diese Erklärung an, wenn sich die App oder die Rechtslage ändert. Maßgeblich ist die jeweils hier abrufbare Fassung; das Datum oben nennt den Stand.
Die Anbieterangaben findet ihr im Impressum.