Stand: 1. September 2026
Datenschutzerklärung
Hier erklären wir verständlich, welche personenbezogenen Daten JOLAA! verarbeitet, warum das geschieht und welche Rechte du hast.
1. Verantwortlicher
Simon Bittelc/o AMICA Parfums GmbH
Albersfelder Str. 28
88213 Ravensburg
Deutschland
Für Datenschutzanfragen erreichst du uns per E-Mail unter kontakt@jolaa.de, über das öffentliche Kontaktformular auf dieser Seite oder postalisch unter der oben genannten Anschrift. Ein Datenschutzbeauftragter ist gesetzlich nicht zu benennen.
Kontakt zum Verantwortlichen
Das Formular funktioniert ohne Konto. Eine Antwortadresse ist freiwillig, aber nötig, wenn du eine persönliche Antwort möchtest.
2. Hosting und technische Bereitstellung
Die App, ihre Datenbank und geschützte Uploads werden auf Webhosting-Systemen der STRATO AG, Otto-Ostrowski-Straße 7, 10249 Berlin, in Deutschland betrieben. Beim Aufruf verarbeitet der Server insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte Ressource, übertragene Datenmenge, Browser-/Geräteinformationen und Fehlerdaten. Das ist erforderlich, um die App auszuliefern, Angriffe abzuwehren und Fehler zu untersuchen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Nutzung der App erforderlich ist, sonst Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist ein sicherer und stabiler Betrieb.
3. Konto, Anmeldung und Sicherheit
Bei Registrierung und Kontonutzung verarbeiten wir E-Mail-Adresse, optional Telefonnummer, Anzeigename, Stadt, JOLAA!-Code, Profilbild samt Bildausschnitt, Passwort-Hash, Verifikationsstatus, Kontostatus sowie Erstellungs- und Änderungszeiten. Für Sitzungen speichern wir gehashte Anmeldetoken, IP-Adresse, User-Agent, letzte Nutzung und Ablaufzeit. Zur Missbrauchsabwehr werden begrenzte Anmelde- und API-Versuche gespeichert; sicherheitsrelevante Vorgänge können mit pseudonymisierten IP-Hashes protokolliert werden.
Zweck und Rechtsgrundlage: Kontoerstellung und Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO; Schutz der App und ihrer Nutzer, Art. 6 Abs. 1 lit. f DSGVO.
4. Soziale Funktionen und Inhalte
Je nach Nutzung verarbeiten wir Freundschaftsanfragen, Freundschaften, Blockierungen, ausgewählte Zielgruppen und Merkliste sowie Tripdaten wie Titel, Beschreibung, Ort, Treffpunkt, Zeiten, Stationen, Teilnehmerstatus und Erinnerungen. Hinzu kommen Chats, Antworten, Lesebestätigungen, Fotos und Dateiinformationen, Abstimmungen, Bewertungen, Emojis, Kommentare, Einkaufslisten, private Tripnotizen sowie Meldungen an die Moderation.
Diese Inhalte werden den jeweils berechtigten Freunden, ausgewählten Personen, Tripteilnehmern oder Inhabern eines Freigabelinks angezeigt. Bei Linkfreigaben können Gäste Namen, Teilnahmeantworten und Feedback hinterlassen; dafür werden zufällige Gastkennungen gespeichert.
Rechtsgrundlage: Bereitstellung der gewählten Funktionen, Art. 6 Abs. 1 lit. b DSGVO. Moderation, Blockierungen und Missbrauchsschutz beruhen zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO.
Bitte lade nur Fotos und Inhalte hoch, die du teilen darfst, und vermeide besonders sensible Angaben über dich oder andere Personen.
5. Persönliche Nachrichten, Verbesserungsvorschläge und Fehlerberichte
Du kannst mit bestätigten Kontakten persönliche 1:1-Nachrichten austauschen und uns über „Profil → Verbesserungsvorschläge & Bug-Reports“ schreiben. In beiden Fällen speichern wir den Nachrichtentext, den Zeitpunkt, wer geschrieben hat, wer gelesen hat sowie angehängte Bilder samt Dateiinformationen; bei Rückmeldungen zusätzlich die gewählte Art (Idee, Fehler, Sonstiges), den Betreff und den Bearbeitungsstand.
Wer mitliest: Persönliche 1:1-Chats zwischen zwei Nutzerinnen und Nutzern sind ausschließlich für die beiden Beteiligten bestimmt. Sie werden in der Betreiberoberfläche nicht angezeigt und sind dort technisch nicht abrufbar. Rückmeldungen an uns sind dagegen ein Gespräch mit dem Betreiber – er liest sie, kann antworten und sieht dabei deinen Anzeigenamen und deine Konto-E-Mail-Adresse. Ein Zugriff auf persönliche Chats bleibt technisch möglich, soweit er zur Störungsbeseitigung oder aufgrund einer rechtlichen Verpflichtung unumgänglich ist; eine anlasslose Einsichtnahme findet nicht statt.
Benachrichtigungen: Neue Nachrichten lösen – sofern du Push aktiviert hast – eine Benachrichtigung aus (Kategorie „Nachrichten & Reaktionen“). Über neue Rückmeldungen an uns informiert eine E-Mail an das private Betreiberpostfach; sie nennt Anzeigename, Betreff und Anzahl, nicht den Nachrichtentext.
Speicherdauer: Nachrichten und ihre Bilder laufen nicht automatisch ab – anders als Tripfotos, denn ein Gespräch, das sich selbst löscht, wäre keins. Sie bleiben, bis der Verlauf oder das Konto gelöscht wird.
Bei Löschung deines Kontos: Persönliche 1:1-Chats werden vollständig gelöscht, einschließlich der darin geteilten Bilder. Verbesserungsvorschläge und Fehlerberichte bleiben dagegen erhalten, aber ohne Bezug zu deinem Konto: Name, E-Mail-Adresse, Kontokennung und Dateinamen werden entfernt, sodass die Meldung dir nicht mehr zugeordnet werden kann. Das dient allein dem Zweck, gemeldete Fehler weiter beheben und Ideen weiter umsetzen zu können. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse an der Weiterentwicklung und Fehlerfreiheit der App. Bitte schreibe deshalb in Vorschläge und Fehlerberichte keine Angaben, die du später gelöscht wissen möchtest; auf Wunsch entfernen wir eine solche Meldung selbstverständlich vollständig.
Rechtsgrundlage: Bereitstellung der von dir gewählten Funktion, Art. 6 Abs. 1 lit. b DSGVO; Bearbeitung deiner Rückmeldung und Missbrauchsschutz zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
6. Kundenkarten
Du kannst Kundenkarten von Geschäften in JOLAA! ablegen: den Namen des Geschäfts, auf Wunsch die Kundennummer, eigene Notizen sowie je ein Foto der Vorder- und der Rückseite. Diese Angaben sind ausschließlich für dich sichtbar. Sie werden niemandem angezeigt, keinem Trip zugeordnet, nicht für Benachrichtigungen verwendet und nicht an Geschäfte oder sonstige Dritte übermittelt.
Die Bilder liegen wie alle Uploads außerhalb des öffentlich erreichbaren Bereichs und werden erst nach Prüfung deines Kontos ausgeliefert.
Rechtsgrundlage: Bereitstellung der von dir gewählten Funktion, Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Anders als Tripfotos laufen Kundenkarten nicht automatisch ab – eine Karte, die von selbst verschwindet, wäre nutzlos. Sie bleiben gespeichert, bis du das einzelne Bild, die einzelne Karte oder dein Konto löschst.
Kopie auf deinem Gerät: Damit du eine Karte auch ohne Empfang vorzeigen kannst – im Kassenbereich ist häufig kein Netz –, legt JOLAA! Geschäft, Kundennummer, Scan-Inhalt, Notizen und die Bilder zusätzlich im lokalen Speicher deines Browsers ab. Diese Kopie verlässt dein Gerät nicht, wird nicht an uns oder Dritte übermittelt und nicht in deiner Fotogalerie abgelegt. Sie wird entfernt, wenn du dich abmeldest, dein Konto löschst, die einzelne Karte löschst oder sie im Kundenkarten-Bereich ausdrücklich löschst. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG – ohne diese Kopie kann die von dir ausdrücklich gewünschte Funktion ihren Zweck nicht erfüllen – sowie Art. 6 Abs. 1 lit. b DSGVO.
Bitte lege hier keine Karten ab, die zugleich Zahlungsmittel sind, und notiere in den Notizen keine PIN und keine Zugangsdaten.
7. Standortdaten
Standortzugriff erfolgt nur nach deiner Browserfreigabe. Für die Umgebungssuche kann der aktuelle Standort vorübergehend im Browser gespeichert und an die API übermittelt werden. Während eines aktiven Trips kann der Standort für berechtigte Teilnehmer aktualisiert werden. Der freiwillige Radius-Push-Standort wird serverseitig auf drei Dezimalstellen gerundet (ungefähr 100 Meter) und läuft nach 24 Stunden ab. Du kannst ihn vorher jederzeit deaktivieren.
Rechtsgrundlage: deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie über Browser- und App-Einstellungen mit Wirkung für die Zukunft widerrufen.
8. Karten und Umgebungssuche
Karten werden erst nach einem gesonderten Klick als Einbettung der OpenStreetMap Foundation, St John’s Innovation Centre, Cowley Road, Cambridge CB4 0WS, Vereinigtes Königreich, geladen. Dabei erhält der Anbieter technisch bedingt insbesondere deine IP-Adresse, Browserdaten sowie den aufgerufenen Kartenausschnitt; in Karten-URLs können ungefähre Koordinaten enthalten sein.
Rechtsgrundlage: deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Ohne Zustimmung wird keine externe Karte geladen; die übrige App bleibt nutzbar. Deine Zustimmung wird auf diesem Gerät gespeichert und gilt danach für alle Karten in der App, bis du sie widerrufst – den Widerruf findest du unter Profil → Datenschutz & Daten. Informationen findest du in der Datenschutzrichtlinie der OpenStreetMap Foundation.
Die Umgebungssuche nach Geschäften und Orten wird ebenfalls erst nach einem gesonderten Klick geladen. Sie durchsucht denselben OpenStreetMap-Datenbestand über den Dienst Photon der komoot GmbH, Ehrenbergstraße 11-14, 10245 Berlin. Dabei werden dein Suchbegriff sowie bei der Suche „in der Nähe“ deine ungefähren Koordinaten und technisch bedingt deine IP-Adresse übermittelt. Es findet keine Übermittlung in ein Drittland statt.
Rechtsgrundlage: deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Ohne Zustimmung wird keine Umgebungssuche geladen; Orte lassen sich weiterhin von Hand eintragen.
9. Push-Benachrichtigungen
Push wird nur nach deiner ausdrücklichen Browserfreigabe aktiviert. Wir speichern dafür Push-Endpunkt, öffentlichen Schlüssel, Authentifizierungstoken, Inhaltsformat, Geräteeinstellungen und gewählte Kategorien. Beim Versand werden verschlüsselte Nachrichten über den Push-Dienst deines Browsers bzw. Betriebssystems übermittelt. Je nach Browser können dabei etwa Mozilla, Google, Apple oder Microsoft beteiligt sein und Daten auch außerhalb der EU/des EWR verarbeiten.
Rechtsgrundlage: deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Du kannst Push in der App oder im Browser jederzeit deaktivieren; die gespeicherte Subscription wird bei Deaktivierung oder erkannter Ungültigkeit gelöscht.
10. E-Mail und Kontakt
Für Verifikation, Passwortzurücksetzung und E-Mail-Änderungen verarbeiten wir Adresse, Anlass, gehashtes Einmaltoken und Ablaufzeit. Nachrichten aus dem Kontaktformular enthalten Kategorie, Nachricht, Nutzer-ID und deine Konto-E-Mail als Antwortadresse und werden an das private Betreiberpostfach gesendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für kontobezogene Nachrichten; Art. 6 Abs. 1 lit. f DSGVO für sonstige Anfragen und deren Bearbeitung.
11. Speicherung im Browser
JOLAA! verwendet technisch notwendige lokale Speicher des Browsers, insbesondere für Sitzungstoken, App- und Onboardingstatus, Tripentwürfe, Freigabe-/Gastkennungen, Pushstatus, deine Zustimmung zum Laden externer Karten, eine kontogebundene Offline-Warteschlange für noch nicht gesendete Trip-Chattexte und eine Offline-Kopie deiner Kundenkarten samt Bildern in der Browserdatenbank (IndexedDB, siehe Ziffer 6). Kurzlebige Sitzungsdaten umfassen beispielsweise ungefähren Standort und ausgewählte Freunde. Der Service Worker speichert statische App-Dateien für Installation und Offline-Nutzung.
Diese Speicher sind für Anmeldung, Sicherheit und ausdrücklich gewünschte Appfunktionen erforderlich. Es werden derzeit keine Werbe-, Analyse- oder Trackingdienste eingesetzt.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG sowie Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
12. Empfänger
Daten erhalten nur Personen, für die du Inhalte freigibst, sowie technisch oder organisatorisch erforderliche Empfänger: STRATO AG als Hostinganbieter, der E-Mail-Transportdienst des Hostings, Browser-/Betriebssystem-Pushdienste, OpenStreetMap Foundation beim Laden von Karten, komoot GmbH bei der Umgebungssuche und der Betreiber bzw. autorisierte Moderation. Der Betreiber sieht persönliche 1:1-Chats nicht (siehe Ziffer 5). Eine Weitergabe zu Werbezwecken findet nicht statt.
Soweit Anbieter Daten in Drittländern verarbeiten, erfolgt dies nach deren Angaben auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien wie EU-Standardvertragsklauseln. Die konkrete Verarbeitung hängt vom gewählten Browser und Gerät ab.
13. Speicherdauer
- Tripfotos: für Teilnehmer 24 Stunden sichtbar, für den Trip-Ersteller sieben Tage; anschließend werden Datei und Datensatz gelöscht.
- Sitzungen: grundsätzlich 30 Tage, bis zum Ablauf oder manuellen Widerruf.
- Verwendete Kontotoken: nach sieben Tagen; abgelaufene Token bei Wartung.
- Missbrauchs- und Rate-Limit-Daten: nach 24 Stunden.
- Temporärer Radius-Standort: spätestens nach 24 Stunden.
- Systemchecks: 90 Tage; Auditereignisse: 365 Tage.
- Kontodaten und sonstige Nutzerinhalte: bis zur Löschung durch dich, des zugehörigen Trips/Kontos oder solange sie für die Funktion und berechtigte Sicherheits-/Nachweiszwecke erforderlich sind.
- Kundenkarten samt Bildern: bis zur Löschung durch dich oder gemeinsam mit dem Konto; kein automatischer Ablauf.
- Persönliche 1:1-Nachrichten samt Bildern: bis zur Löschung des Verlaufs oder des Kontos; kein automatischer Ablauf.
- Verbesserungsvorschläge und Fehlerberichte: über die Kontolöschung hinaus, dann jedoch ohne Personenbezug (siehe Ziffer 5).
- Verschlüsselte Sicherungskopien: höchstens 60 Tage. Eine Löschung im Produktivsystem wirkt in vorhandenen Backups zeitversetzt.
Technische Wartungsläufe entfernen abgelaufene Daten regelmäßig. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
14. Löschung, Export, Pflichtangaben und Altersgrenze
In „Profil → Datenschutz & Daten“ kannst du deine Daten exportieren und dein Konto löschen. Der Export enthält auch deine Kundenkarten und die von dir geschriebenen Nachrichten; einzelne Karten löschst du direkt in der Kartenübersicht. Was eine Kontolöschung mit Chats und Rückmeldungen macht, steht in Ziffer 5. E-Mail-Adresse, Anzeigename und Passwort sind für ein reguläres Konto erforderlich; ohne sie ist die Kontonutzung nicht möglich. Weitere Angaben und Berechtigungen sind freiwillig, einzelne Funktionen stehen dann gegebenenfalls nicht zur Verfügung.
JOLAA! richtet sich an Personen ab 16 Jahren. Dieses Mindestalter muss bei der Registrierung bestätigt werden. Wir speichern aus Gründen der Datenminimierung kein Geburtsdatum. Erhalten wir konkrete Kenntnis von einem Konto einer jüngeren Person, wird es geprüft und gelöscht.
15. Deine Rechte
Du hast nach Maßgabe der DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Außerdem kannst du dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg.
Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling zu Werbezwecken statt.
16. Sicherheit und Änderungen
Wir setzen unter anderem verschlüsselte Übertragung, gehashte Passwörter und Token, Zugriffskontrollen, geschützte Upload-Auslieferung, verschlüsselte Datenbanksicherungen sowie Protokollierung sicherheitsrelevanter Vorgänge ein. Kein System ist vollständig risikofrei.
Wir aktualisieren diese Erklärung, wenn sich Funktionen, Anbieter oder Rechtslage wesentlich ändern. Die jeweils aktuelle Fassung bleibt unter dieser URL abrufbar; über wesentliche Änderungen informieren wir innerhalb der App.
