Datenschutzerklärung
Gültig ab: 21. September 2026
DuoLock hilft Paaren, Freunden und Familien, einvernehmlich gemeinsame Offline-Zeit zu starten. Datenschutz ist Teil des Produktdesigns: Die von dir ausgewählten Apps und Ablenkungen bleiben auf deinem eigenen iPhone oder Android-Gerät und werden anderen Teilnehmenden nicht angezeigt.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Jonas Becker
Hauptstraße 95c
30916 Isernhagen
Deutschland
E-Mail: hello@duolock.app
2. Geltungsbereich und Überblick über die Verarbeitung
DuoLock besteht aus dieser Website sowie iOS- und Android-Apps für gemeinsame Offline-Sessions. Website und Apps verarbeiten unterschiedliche Daten für unterschiedliche Zwecke.
- Die Website verarbeitet technische Verbindungsdaten für das Hosting, eine begrenzte Reichweitenmessung der Website und die Kommunikation per E-Mail.
- Die App nutzt Supabase für Accounts, Profile, Pairing, gemeinsame Session-Koordination, Rituale, Profilfotos und Gerätebenachrichtigungsdaten.
- iOS-Bildschirmzeit-Auswahlen, Android-App-Auswahlen und Blockierprofile, lokale Recap-Historie und private Reflexionen bleiben lokal auf deinem Gerät.
3. Hosting mit Vercel
Diese Website wird von Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA gehostet. Beim Aufruf der Website verarbeitet Vercel technische Verbindungsdaten, um die Seite zuverlässig auszuliefern, zu schützen und zu betreiben.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren und performanten Betrieb dieser Website. Für Übermittlungen in die USA nutzt Vercel geeignete Garantien, einschließlich Standardvertragsklauseln, und ist unter dem EU-U.S. Data Privacy Framework zertifiziert.
Weitere Informationen findest du in der Datenschutzerklärung von Vercel: vercel.com/legal/privacy-policy.
4. Vercel Web Analytics
Wir nutzen Vercel Web Analytics ausschließlich auf dieser Website, um zu verstehen, welche Seiten aufgerufen werden und ob die Landing Page technisch funktioniert. Dabei können technische Informationen wie URL, Referrer, ungefähre Region, Browser, Betriebssystem, Gerätetyp und Zeitpunkt des Ereignisses verarbeitet werden.
Vercel Web Analytics wird nicht genutzt, um einzelne Besucher über mehrere Websites hinweg zu verfolgen. Auf dieser Website verwenden wir keine Werbe- oder Retargeting-Cookies. Vercel Web Analytics ist nicht in die mobilen DuoLock-Apps integriert und erhält keine App-Ereignisse.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in einer datenschutzfreundlichen Messung von Reichweite und technischen Seitenaufrufen.
5. E-Mail-Kontakt und App-Zugangsanfragen
Wenn du uns per E-Mail kontaktierst oder Zugang zu DuoLock anfragst, verarbeiten wir deine E-Mail-Adresse, den Inhalt deiner Nachricht und technische E-Mail-Metadaten, um deine Anfrage zu beantworten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn sich die Anfrage auf die Nutzung oder Vorbereitung der Nutzung der App bezieht, und ansonsten Art. 6 Abs. 1 lit. f DSGVO.
6. App-Accounts, Profile, Pairing und geteilte Daten
DuoLock nutzt „Mit Apple anmelden“, „Mit Google anmelden“ oder E-Mail und Passwort zusammen mit Supabase Auth für den Account-Zugang. Um Accounts, Partner-Pairing und gemeinsame Offline-Sessions bereitzustellen, kann die App folgende Daten in Supabase verarbeiten und speichern:
- Deine Supabase-Auth-Nutzer-ID
- Deine Apple-Relay-E-Mail-Adresse, Google-Konto-E-Mail-Adresse oder die für einen bestehenden Supabase-Auth-Account verwendete E-Mail-Adresse
- Dein Passwort, während Supabase Auth eine E-Mail-Anmeldung prüft
- Deinen Anzeige- oder Profilnamen
- Dein Avatar-Maskottchen und ein optionales Profilfoto, das du ausdrücklich über den System-Foto-Picker auswählst
- Datensätze zur Paar-Mitgliedschaft
- Friends- und Family-Verbindungen, Mitgliedschaften, Blockierungen, Einladungsmetadaten und die für diese Verbindungen erforderlichen geteilten Profilinformationen
- Metadaten zu Paar-Einladungen, darunter ein gehashter Einladungs-Token und Backup-Code, Ablaufzeit, Verwendungs- oder Widerrufsstatus und die zugehörige Paar-ID
- Metadaten zur Session-Koordination, darunter Session-ID, Paar-ID, Nutzer-ID des Erstellers, Dauer, gewählte Stimmung, Status, Bereitschaft der Teilnehmenden sowie Zeitpunkte für Start, Ende, Abbruch oder Abschluss
- Metadaten zu geplanten Ritualen, darunter Titel, Wochentag, lokale Uhrzeit, Dauer, Stimmung, Erinnerungsvorlauf, Aktivstatus sowie die zugehörigen Paar- und Ersteller-IDs
- Gerätebenachrichtigungsdaten, darunter APNs- oder Firebase-Cloud- Messaging-Token, App- oder Anwendungs-ID, Plattform und Umgebung, Installationskennung sowie Zeitpunkte der letzten Aktivität und Deaktivierung
Supabase kann Apple- und Google-Identitäten automatisch demselben Supabase-Nutzer zuordnen, wenn beide Anbieter dieselbe verifizierte E-Mail-Adresse zurückgeben. Apple-Relay-Adressen oder abweichende E-Mail-Adressen bleiben getrennte Accounts. DuoLock bietet keine manuelle Verknüpfung von Anmeldediensten an.
E-Mail und Passwort ist in diesem Release nur eine Anmeldeoption für bestehende, bestätigte Accounts. Das Passwort wird über eine verschlüsselte Verbindung direkt zur Prüfung an Supabase Auth übertragen. DuoLock speichert oder protokolliert es nicht und bietet in der App weder eine öffentliche E-Mail-Registrierung noch Passwort-Reset oder Account-Wiederherstellung an.
Einladungs-Token und Backup-Codes im Klartext werden einmalig zurückgegeben, damit du sie mit deinem Partner teilen kannst. Das Backend speichert Hashes und nicht den Token oder Code im Klartext.
7. Wie wir App-Daten verwenden
Wir nutzen App-Daten ausschließlich für die App-Funktionalität:
- Dich mit Apple, Google oder E-Mail anzumelden und deine Account-Sitzung zu erhalten
- Dein Profil zu erstellen und zu aktualisieren
- Einvernehmliche Couple-, Friends- und Family-Einladungen zu erstellen
- Autorisierten verbundenen Teilnehmenden Profile und geteilten Status anzuzeigen
- Zustimmung, Bereitschaft und gemeinsamen Session-Status zu koordinieren, damit einbezogene Teilnehmende gemeinsam starten und ihre eigene Teilnahme kontrollieren
- Wiederkehrende Ritualvorschläge für das verbundene Paar zu erstellen, zu aktualisieren, aufzulisten und zu archivieren; das Starten eines Rituals erfordert weiterhin eine neue Einladung, Zustimmung und einen lokalen Ready Check
- Eine sichtbare Benachrichtigung über eine neue Session an die registrierten Geräte deines verbundenen Partners zu senden
- Dir das Verlassen oder Archivieren eines Paars in Reset-Abläufen zu ermöglichen
- Deinen Account und die zugehörigen Datensätze zu löschen
Rechtsgrundlage für die zur Bereitstellung der App erforderliche Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO. Wir verkaufen keine personenbezogenen Daten und verwenden Account-, Pairing-, Session-, Ritual- oder Benachrichtigungsdaten nicht für Werbung oder Tracking.
8. Lokale App-Auswahl und Sperrberechtigungen
iOS
DuoLock nutzt Apples Frameworks Family Controls, Managed Settings und Device Activity, um die von dir ausgewählten Apps, Kategorien oder Websites zu pausieren. Die App kann folgende Daten lokal auf deinem Gerät oder in ihrem lokalen App-Group-Container speichern:
- Deinen von iOS gemeldeten Bildschirmzeit-Berechtigungsstatus
- Die von Apples FamilyActivityPicker zurückgegebene Auswahl von Apps, Kategorien und Websites
- Lokale Blockierprofile einschließlich ihrer jeweiligen lokalen Bildschirmzeit-Auswahl
- Lokale geplante Mitteilungen für Ritual-Erinnerungen
- Eine lokale, aus vorhandenen Session-Metadaten abgeleitete Recap-Historie einschließlich Ergebnis, Dauer, Stimmung und Zeitpunkten
- Eine optionale private Recap-Reflexion, wenn du sie eingibst und speicherst
- Einen kleinen lokalen Session-Datensatz, den die App und ihre Device Activity Monitor Extension nutzen, um Sperren am Session-Ende aufzuheben
- Lokalen Onboarding- und Session-Status für den App-Ablauf
- Die zuletzt erfolgreich verwendete Anmeldemethode und den Zeitpunkt für den lokalen Hinweis „Zuletzt verwendet“; der Hinweis speichert weder E-Mail-Adresse, Passwort, Token noch die gewählte Provider-Identität
Bildschirmzeit-Auswahlen, Inhalte von Blockierprofilen, Recap-Historie und Recap-Reflexionen werden weder an uns noch an Supabase oder deinen Partner gesendet. Du kannst die Bildschirmzeit-Berechtigung jederzeit in den iOS-Einstellungen widerrufen.
Android
Die App-Sperre auf Android ist freiwillig. Nach deiner Zustimmung und der Freigabe in den Android-Einstellungen nutzt DuoLock die Bedienungshilfen-API während eines ausdrücklich gestarteten Einrichtungstests oder einer aktiven Session, um zu erkennen, wenn du eine von dir ausgewählte App öffnest, und einen schließbaren Fokusbildschirm anzuzeigen.
- Deine ausgewählten Paketnamen, Blockierprofile und deine Zustimmung werden für deinen DuoLock-Account lokal auf diesem Android-Gerät gespeichert.
- App-Öffnungsereignisse werden lokal verarbeitet und weder gespeichert noch protokolliert oder an DuoLock, Supabase, Google, RevenueCat oder andere Teilnehmende übertragen.
- DuoLock liest keine Bildschirminhalte oder Nachrichten, untersucht keine Ansichtshierarchien, erstellt keine Screenshots und steuert keine anderen Apps.
- Du kannst die Sperre sofort in DuoLock beenden oder den Dienst in den Android-Bedienungshilfen deaktivieren. Andere Teilnehmende können die Berechtigung nicht für dich aktivieren.
9. Daten, die wir durch die lokale App-Sperre nicht erheben
Die aktuellen iOS- und Android-Builds erheben oder übermitteln nicht:
- Ausgewählte Apps, App-Kategorien oder Websites
- Bildschirmzeit-Nutzungsdaten oder während einer Session geöffnete Apps
- App-Namen, Paket- oder Bundle-IDs, Kategorienamen, Domains, Browserverlauf oder Angaben dazu, welche Elemente gesperrt wurden
- Silent-Push-Anweisungen oder Hintergrundbefehle für Bildschirmzeit-Sperren
- Genauen Standort oder Kontakte aus deinem Geräteadressbuch
- Fotos, Videos, Audio, Nachrichten oder Dateien, mit Ausnahme eines optionalen Profilfotos, das du ausdrücklich auswählst
- Werbekennungen oder App-Analytics-Ereignisse
- Absturzberichte über ein Drittanbieter-Crash-Reporting-SDK
- An DuoLock oder Supabase gesendete Client-Fehlerprotokolle
- Lokale Recap-Historie oder private Reflexionstexte
10. Drittanbieter-Dienste und Diagnosedaten
Supabase stellt Apple-, Google- und E-Mail-/Passwort-Authentifizierung, private Speicherung von Profilfotos, Speicherung von Pairing-Daten, gemeinsame Session-Koordination, Speicherung geplanter Rituale, Speicherung von Geräte-Tokens und den Versand von Einladungs-Pushs über eine Supabase Edge Function bereit. Supabase verarbeitet diese Daten nur, soweit es für die Backend-Funktionalität der App erforderlich ist.
Apple stellt „Mit Apple anmelden“, die Bildschirmzeit-Frameworks, APNs und Plattformdiagnosen bereit. Die aktuelle iOS-App nutzt Apples Absturzberichte in App Store Connect sowie lokale OSLog-Einträge für Entwicklung und Fehlersuche. Die App sendet diese lokalen Protokolle nicht an DuoLock, Supabase oder einen Drittanbieter-Crash-Dienst.
Google LLC stellt den Google-Anmeldedienst, das GoogleSignIn-iOS-SDK sowie Android Credential Manager und Google Identity bereit. Wenn du Google auswählst, verarbeitet Google die Kontoauswahl und Authentifizierung und stellt der App kurzlebige Authentifizierungs-Tokens bereit. Die App übergibt diese Tokens an Supabase Auth, um die DuoLock-Sitzung aufzubauen, und protokolliert sie nicht. Google und Supabase können dafür deine Google-Konto-E-Mail und Provider-Identitätsdaten verarbeiten. Diese Google-Anmeldedienste werden nur zur Authentifizierung und nicht für Werbung oder Analytics verwendet. Weitere Informationen findest du in der Datenschutzerklärung von Google.
Die Android-App nutzt Firebase Cloud Messaging für Session-Benachrichtigungen. Firebase kann eine Firebase-Installationskennung, einen Push-Token sowie technische App- oder Geräteinformationen verarbeiten, die zur Adressierung und Zustellung erforderlich sind. Nach dem Ausschalten von Benachrichtigungen versucht DuoLock beim nächsten Abgleich, die Push-Registrierung aufzuheben und den Token zu löschen. Firebase kann technische Informationen nach seinen eigenen Aufbewahrungsregeln speichern.
Für Together-Pass-Käufe auf Android nutzt DuoLock Google Play Billing und RevenueCat. Google Play verarbeitet die Zahlung. RevenueCat verarbeitet die DuoLock-Nutzer-ID sowie Kauf- oder Abonnementdaten, um den Abonnementzugang bereitzustellen und auszuwerten. DuoLock erhält keine Kreditkartennummer. In einem Build mit aktiviertem Together Pass wird RevenueCat nach der Kontoanmeldung verbunden und nicht erst nach einem Kauf.
Die aktuellen mobilen Apps enthalten keine Werbe-SDKs und kein allgemeines Produkt-Analytics- oder Drittanbieter-Crash-Reporting-SDK. RevenueCats Abonnement-Analytics ist auf Bereitstellung und Betrieb des Together Pass beschränkt. Vercel und Vercel Web Analytics werden nur für diese Website und nicht in den mobilen Apps verwendet.
11. Sichtbarkeit für Teilnehmende und Weitergabe von Daten
Autorisierte verbundene Teilnehmende können deinen Anzeigenamen, dein Avatar-Maskottchen oder Profilfoto, die relevante Couple-, Friends- oder Family-Verbindung, geteilte Ritual-Metadaten und den gemeinsamen Session-Status sehen, der für die gemeinsame Teilnahme erforderlich ist.
Andere Teilnehmende können deine iOS-Bildschirmzeit- oder Android-App-Auswahlen, die Inhalte deiner lokalen Blockierprofile, App-Nutzung, geöffnete Apps, lokale Recap-Historie oder private Reflexionstexte nicht sehen. Wir geben personenbezogene Daten nicht für Werbung oder Tracking weiter.
Push-Mitteilungen dienen nur als Aufwecksignal oder sichtbare Einladung für eine neue Session. Sie garantieren nicht, dass eine Sperre im Hintergrund startet.
12. Speicherdauer und Löschung
Website- und E-Mail-Daten werden gelöscht, sobald der Zweck ihrer Verarbeitung entfällt und keine gesetzliche Aufbewahrungspflicht eine weitere Speicherung erfordert. E-Mail-Anfragen werden nur so lange aufbewahrt, wie es für die Bearbeitung und angemessene Folgekommunikation erforderlich ist.
Lokale App-Daten bleiben auf deinem Gerät, bis du sie änderst, soweit verfügbar löschst, Berechtigungen widerrufst oder die App löschst. Account-, Pairing-, Ritual-, Session-Koordinations- und Gerätebenachrichtigungsdaten bleiben in Supabase, solange dein Account oder ein aktives Paar besteht. Beim Verlassen eines Paars oder beim Abmelden wird der registrierte Geräte-Token soweit möglich deaktiviert.
Wenn du deinen Account löschst, werden dein Supabase-Auth-Nutzer, die verknüpften Provider-Identitäten, dein Profil, Profilfotos, Geräte-Tokens, Paar-Einladungen, geplante Rituale, aktuelle Paar- und Session-Koordinationsdaten sowie die lokale Recap-Historie dieses Accounts und, soweit verknüpft, der zugehörige RevenueCat-Kundendatensatz gelöscht. Lokale Bildschirmzeit- oder Android-App-Auswahlen bleiben auf deinem Gerät, bis du sie änderst, die App löschst oder die jeweilige Systemberechtigung widerrufst. Deine Apple-ID oder dein Google-Konto werden dadurch nicht gelöscht.
Du kannst die Löschung deines Accounts auch ohne installierte App anfordern. Nutze die Anleitung unter DuoLock-Account löschen oder schreibe mit dem Betreff „DuoLock-Konto löschen“ an hello@duolock.app. Nenne die mit DuoLock verknüpfte E-Mail-Adresse oder deinen Anmeldeweg, aber sende niemals dein Passwort. Wir prüfen die Zuordnung zum Account, bevor wir die Löschung bearbeiten.
Die Löschung des DuoLock-Accounts beendet ein Together-Pass-Abonnement nicht automatisch. Verwalte oder kündige das Abonnement in dem Store, in dem du es gekauft hast. Eine Kündigung ist keine Voraussetzung für die Löschanfrage.
13. Nutzung durch Kinder und Familien
DuoLock richtet sich an Erwachsene und Jugendliche ab 13 Jahren, die die App mit Partnern, Freunden oder in der Familie nutzen. Die App ist nicht für Kinder unter 13 Jahren konzipiert. Wenn nach lokalem Recht die Zustimmung eines Elternteils oder einer sorgeberechtigten Person erforderlich ist, muss diese Zustimmung vor dem Erstellen oder Nutzen eines DuoLock-Accounts vorliegen.
DuoLock enthält keine Werbung. Eltern und Sorgeberechtigte können über hello@duolock.app Auskunft oder Löschung der Account-Daten eines Jugendlichen anfordern. Vor einer Offenlegung oder Löschung prüfen wir die Berechtigung der anfragenden Person.
14. Tracking
Die aktuellen mobilen Apps verfolgen dich nicht über Apps oder Websites anderer Unternehmen hinweg und verwenden deine Daten nicht für zielgerichtete Werbung.
15. Deine Rechte
Nach der DSGVO hast du insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch und Widerruf einer Einwilligung.
Zur Ausübung deiner Rechte kontaktiere hello@duolock.app. Außerdem hast du das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig für den Sitz des Verantwortlichen ist die Landesbeauftragte für den Datenschutz Niedersachsen.
16. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung kann angepasst werden, wenn sich rechtliche Anforderungen, diese Website oder die App-Funktionalität ändern. Wenn wir Analytics, Payments, Support-Funktionen, Crash Reporting oder weitere Drittanbieter-SDKs zur App hinzufügen, aktualisieren wir diese Erklärung und die jeweiligen Datenschutzangaben im App Store und in Google Play. Die aktuelle Version ist immer auf dieser Seite verfügbar.
Zuletzt aktualisiert: 21. September 2026