▶🏢1.Verantwortlicher
Verantwortlich fuer die Verarbeitung personenbezogener Daten ist:
Laurin Jordi
Seefeldstrasse 24, 8280 Kreuzlingen, Schweiz
E-Mail: laurin.jordi@icloud.comHandelsregister: nicht eingetragen (privat betriebene Plattform, Einzelperson)
Datenschutzbeauftragter: nicht bestellt (gesetzlich nicht erforderlich)
EU-Vertreter nach Art. 27 DSGVO: derzeit nicht bestellt
Bei Fragen zur Verarbeitung personenbezogener Daten: laurin.jordi@icloud.com.
▶👥2.Fuer wen diese Erklaerung gilt
Diese Datenschutzerklaerung gilt fuer Besucher der Website, registrierte Nutzer, Kinderkonten, Eltern bzw. gesetzliche Vertreter, Kaeufer, Verkaeufer, Pro-Seller, Supportkontakte und Personen, die mit Angeboten, Zahlungen, Identitaetspruefungen, Meldungen oder Beschwerden in Verbindung stehen.
Fuer Kinder stellen wir am Ende dieser Erklaerung eine kurze, kindgerechte Zusammenfassung bereit. Bei Widerspruechen gilt die vollstaendige Datenschutzerklaerung, soweit rechtlich zulaessig.
▶📊3.Welche Daten wir verarbeiten
Wir koennen je nach Nutzung folgende Daten verarbeiten:
- Kontodaten: Name, E-Mail-Adresse, Telefonnummer, Rolle (Kind/Eltern/Verkaeufer), Sprache, Land, Geburtsdatum oder Altersangabe.
- Authentifizierungsdaten: ausschliesslich passwortlos. Verarbeitet werden Magic-Link-Tokens, OTP-Codes, Session-Tokens, Refresh-Tokens, IP- und Geraetefingerprint zum Zeitpunkt des Logins. Es werden keine Passwoerter gesetzt oder gespeichert.
- Eltern-PIN: ausschliesslich als kryptografischer Hash gespeichert; Fehlversuche werden protokolliert.
- Kindkontodaten: Vorname oder Anzeigename, Alter/Jahrgang, verknuepftes Elternkonto, Freigaben, Limits, Sicherheitsstatus, Schutzmodi.
- Pairing-Daten: Einladungs-Token zur Verbindung von Eltern- und Kindkonto, deren Erstellungs-, Annahme- und Ablaufzeitpunkt, Status der Verbindung.
- Eltern- und Verifikationsdaten: Identitaetspruefstatus, Verifikationsreferenzen, Berechtigungsnachweise, Einwilligungs- und Freigabeprotokolle.
- Seller-Daten: Name/Firma, Adresse, Kontakt, UID/Registerdaten, Steuerinformationen, IBAN/Bank- oder Auszahlungskonto, Shopprofil, Sellerstatus.
- Angebotsdaten: Titel, Beschreibung, Kategorie, Preis, Zustand, Fotos, Barcode, Produktmerkmale, Versandangaben, Moderationsstatus.
- Transaktionsdaten: Warenkorb, Bestellungen, Zahlungen, Rueckerstattungen, Wallet-/Saldo-Buchungen, Auszahlungen, Rechnungs- und Buchhaltungsdaten.
- Freigabe- und Approval-Daten: Kaufanfragen des Kindes, Genehmigungsstatus, Ablehnungsgruende, Entscheidungszeitpunkt, automatische Limits.
- Zahlungsdaten: Stripe-IDs (PaymentIntent, Charge, Customer, Account, Checkout-Session), letzte Stellen eines Zahlungsmittels, Praeferenzen. Vollstaendige Kartennummern werden nicht von KidBuy gespeichert.
- Nachrichten- und Realtime-Daten: In-Plattform-Chats zwischen Kaeufer und Verkaeufer, Eltern-Benachrichtigungen, Realtime-Aktualisierungen via Supabase-Channels.
- Nutzungs- und Geraetedaten: IP-Adresse, Logdaten, Browser, Betriebssystem, Sprache, Seitenaufrufe, Produktaufrufe, Klicks, Sicherheitsereignisse, Rate-Limit-Treffer.
- Kommunikationsdaten: Supportanfragen, E-Mails, Meldungen, Beschwerden, Moderationskommunikation.
- KI- und Automatisierungsdaten: Bilder, Titel, Beschreibungen, Kategorien, Prompts, KI-Ausgaben, Moderationshinweise, Uebersetzungen, Empfehlungssignale.
- Cookie-/LocalStorage-Daten: Session-Cookies (Supabase Auth), Warenkorb, Sprache, Theme, zuletzt angesehene Produkte, Empfehlungs-Opt-out, lokale Praeferenzen. Eine konkrete Tabelle findet sich in Ziffer 10.
▶⚖️4.Zwecke und Rechtsgrundlagen
Fuer Personen im Anwendungsbereich der DSGVO stuetzen wir die Verarbeitung je nach Zweck auf Art. 6 Abs. 1 lit. a, b, c oder f DSGVO. Fuer Personen im Anwendungsbereich des Schweizer DSG bearbeiten wir Personendaten nach den Grundsaetzen von Rechtmaessigkeit, Treu und Glauben, Transparenz, Zweckbindung und Verhaeltnismaessigkeit sowie, soweit erforderlich, mit Einwilligung, gesetzlicher Grundlage oder ueberwiegendem privatem bzw. oeffentlichem Interesse.
Wir verarbeiten Daten insbesondere fuer:
- Registrierung, Login und Kontoverwaltung (Vertragsanbahnung/-erfuellung);
- Elternfreigaben und Kinderschutz (Vertrag und berechtigte Interessen am Kinderschutz);
- Marktplatzfunktionen, Kauf, Verkauf, Versand und Streitklaerung (Vertrag);
- Zahlungsabwicklung, Rueckerstattung, Auszahlung und Betrugspraevention (Vertrag, gesetzliche Pflichten, berechtigte Interessen);
- Identitaets-, Alters- und Seller-Pruefungen (gesetzliche Pflichten, berechtigte Interessen);
- E-Mails und Transaktionsnachrichten (Vertrag);
- Marketing, soweit erlaubt oder eingewilligt (Einwilligung);
- Sicherheit, Missbrauchsbekaempfung und Rechtsdurchsetzung (berechtigte Interessen, gesetzliche Pflichten);
- KI-Produktanalyse, Uebersetzung und Moderation (berechtigte Interessen, ggf. Einwilligung);
- Analyse, Produktempfehlungen und Verbesserung der Plattform (berechtigte Interessen, ggf. Einwilligung);
- Plattform-Meldepflichten (z. B. DAC7) und Buchhaltung (gesetzliche Pflichten).
▶🧒5.Kinder- und Jugendschutz
Wir verarbeiten Daten von Kindern nur, soweit dies fuer ein elternverwaltetes Konto, Sicherheit, Transaktionen, Freigaben, Jugendschutz und Plattformbetrieb erforderlich ist.
Kinderkonten erhalten keine personalisierte Werbung und werden nicht fuer den Verkauf von Daten genutzt. Profilbildung fuer Empfehlungen wird bei Kindern besonders eingeschraenkt und mit Kontrollmoeglichkeiten fuer die gesetzliche Vertretung versehen.
Bei Zweifeln an der Vertretungsberechtigung, bei Sorgerechtskonflikten oder bei Verdacht auf Missbrauch koennen wir Zugriffe einschraenken, bis die Berechtigung geklaert ist.
Erreicht ein Kind das gesetzliche Volljaehrigkeitsalter, kann das Konto in ein eigenstaendiges Konto umgewandelt werden (siehe Ziffer 22). Mit der Umwandlung enden Eltern-Sichtbarkeit und Eltern-Steuerung.
▶👪6.Eltern-Dashboard: Sichtbarkeit und Transparenz
Im Eltern-Dashboard sind, abhaengig von Alter, Funktion und Sicherheitsbedarf, folgende Informationen zum verbundenen Kindkonto sichtbar:
- Vorname oder Anzeigename und E-Mail des Kindkontos;
- Guthabenstand und Verlauf von Aufladungen;
- Kauf- und Freigabeanfragen mit Betrag, Inserat-Titel und Zeitpunkt;
- Schutzeinstellungen (Kauf-Modus, Limit, Sperrzeiten, Aboberechtigung);
- Status temporaerer Sperren oder Freigaben;
- Anzahl ungelesener Nachrichten und Hinweise auf neue Kaufanfragen.
Nicht sichtbar fuer Eltern sind insbesondere: vollstaendige Chat-Inhalte zwischen Kind und Verkaeufer, sofern dies nicht ausdruecklich aus Sicherheits- oder Moderationsgruenden erforderlich ist, sowie persoenliche Notizen oder Wunschlisten des Kindes, die nicht in eine Kauffunktion einfliessen.
Kinder werden in der App transparent darueber informiert, dass ein Elternteil verbunden ist und welche Informationen das Eltern-Dashboard anzeigt. Das Kind kann jederzeit ueber die Plattform Hinweise an die Eltern senden oder Support kontaktieren, wenn es Bedenken zur Eltern-Sichtbarkeit hat.
KidBuy darf zur Sicherheit, Moderation, Betrugspraevention und Rechtsdurchsetzung in begruendeten Faellen weitergehend Einblick nehmen.
▶🔐7.Authentifizierung: Magic-Link, OTP und Eltern-PIN
KidBuy nutzt passwortlose Authentifizierung. Wir verarbeiten dafuer insbesondere:
- E-Mail-Adresse, an die ein Magic-Link oder OTP versendet wird;
- einmalige Login-Tokens mit kurzer Gueltigkeit;
- Session- und Refresh-Tokens, die ueber HTTP-only-Cookies des Authentifizierungsanbieters (Supabase Auth) gesetzt werden;
- IP- und Geraeteinformationen zum Zeitpunkt des Logins fuer Sicherheits- und Missbrauchsfruehwarnung;
- Eltern-PIN ausschliesslich als kryptografischen Hash, ergaenzt um die Anzahl der Fehlversuche und Zeitpunkte.
Magic-Links und OTP-Codes haben eine sehr kurze Lebensdauer und werden nach erfolgreicher Anmeldung oder Ablauf invalidiert. Wiederholte fehlgeschlagene Login- oder PIN-Versuche koennen ratelimitiert werden.
Pairing-Tokens fuer die Eltern-Kind-Verbindung sind ebenfalls einmalig, an einen bestimmten Empfaenger gebunden und nach Annahme oder Ablauf unwirksam.
▶💳8.Identitaetspruefung und Zahlungsdienstleister
Fuer Zahlungen, gespeicherte Zahlungsmittel, Auszahlungen, Betrugspruefung und Identitaetspruefung setzen wir Zahlungs- und Verifikationsdienstleister ein, insbesondere:
- Stripe Payments fuer die Abwicklung von Kaeufen und Aufladungen ueber Stripe Checkout (u. a. Karte, TWINT);
- Stripe Identity fuer die Bestaetigung der Eltern-Identitaet (Ausweisdokument, Selfie, automatisierte Liveness-Pruefung);
- Stripe Connect fuer Auszahlungen an Verkaeufer, soweit aktiviert.
Diese Dienstleister koennen eigene Verantwortlichkeiten haben. Sie verarbeiten je nach Funktion Zahlungsdaten, Identitaetsdaten, Ausweisdaten, Bankdaten, technische Daten und Pruefergebnisse.
KidBuy erhaelt grundsaetzlich nur die fuer Plattformfunktionen erforderlichen Status-, Referenz- und Transaktionsdaten (z. B. Pruefergebnis "passed/failed", Customer-ID, PaymentIntent-ID). Ausweisdokumente werden nicht in den Systemen von KidBuy gespeichert.
Bei der Aufladung wird ein deterministischer Idempotenz-Schluessel genutzt, um Doppelbelastungen bei Browser-Wiederholungen zu vermeiden.
▶🤖9.KI-gestuetzte Funktionen
KidBuy setzt KI-Systeme spezialisierter Dienstleister ein, um den Marktplatz sicherer, schneller und nutzerfreundlicher zu machen. Wir nennen bewusst keine Modell-Bezeichnungen, da wir Anbieter und Modellversion jederzeit wechseln koennen, um Qualitaet, Datenschutz und Sicherheit zu verbessern. Die uebergeordnete Dienstleisterliste findet sich in Ziffer 13.
Wofuer wir KI einsetzen:
- Inserat-Erstellung: Bilderkennung zur Produkterkennung, Vorschlaege fuer Titel, Beschreibung und Kategorie, automatische Pruefung gegen unzulaessige Inhalte.
- KI-Auto-Antwort fuer Verkaeufer: Wenn ein Verkaeufer diese Funktion in den Pro-Einstellungen aktiviert, beantwortet ein KI-Assistent eingehende Kaeufer-Fragen automatisch im Namen des Verkaeufers.
- Moderation: Erkennung verbotener Artikel, Spam, problematischer Sprache und sicherheitsrelevanter Hinweise.
- Uebersetzung und Lokalisierung von Inhalten.
- Sicherheits- und Betrugspraevention.
Welche Daten verarbeitet werden:
- Inserat-Daten: Titel, Beschreibung, Kategorie, Zustand, Preis, Marke, Bilder.
- Kommunikationsdaten: Bei der KI-Auto-Antwort die Frage des Kaeufers; die Antwort wird im Namen des Verkaeufers in den Chat eingetragen.
- Technische Metadaten und Moderationshinweise.
Wir uebermitteln keine Klarnamen, Adressen, Telefonnummern, Ausweisdaten, Zahlungsdaten oder andere Daten an die KI-Dienstleister, die nicht fuer die jeweilige Funktion erforderlich sind.
Kennzeichnung: KI-generierte Antworten in Chats werden im Marktplatz mit einem Hinweis als KI-Antwort gekennzeichnet, damit Kaeufer erkennen koennen, dass keine direkte menschliche Antwort vorliegt.
Hinweis fuer Nutzer: Bitte keine Bilder oder Texte hochladen, die Personen erkennbar zeigen, Ausweisdokumente, Adressen, Gesundheitsdaten, Schulunterlagen, private Nachrichten oder andere vertrauliche Informationen enthalten, sofern dies nicht ausdruecklich fuer die Funktion erforderlich ist.
Keine Trainingsverwendung: Soweit vertraglich mit den eingesetzten KI-Dienstleistern moeglich, ist die Verwendung der uebermittelten Daten zum Training von Foundation-Modellen ausgeschlossen.
Menschliche Ueberpruefung: Entscheidungen mit erheblicher Wirkung, etwa dauerhafte Kontosperren oder endgueltige Angebotsablehnungen, erfolgen nicht ausschliesslich automatisiert. Betroffene Nutzer koennen jederzeit eine menschliche Ueberpruefung unter laurin.jordi@icloud.com verlangen.
Deaktivierung: Verkaeufer koennen die KI-Auto-Antwort jederzeit in den Pro-Einstellungen deaktivieren. Die Nutzung anderer KI-Funktionen (z. B. Moderation) ist Voraussetzung fuer einen sicheren Plattformbetrieb und kann technisch nicht abgewaehlt werden.
▶🍪10.Cookies, LocalStorage und aehnliche Technologien
Wir verwenden Cookies, LocalStorage, SessionStorage und vergleichbare Technologien. Notwendige Technologien sind fuer den sicheren Betrieb erforderlich. Optionale Technologien dienen Komfort, Personalisierung oder Analyse und werden nur gesetzt, soweit dies rechtlich zulaessig ist.
Konkrete Uebersicht (Auszug; vollstaendige Liste auf Anfrage):
- sb-* (Cookie, Supabase Auth, notwendig): Session- und Refresh-Token. Speicherdauer: Session bis zur Abmeldung oder Token-Ablauf.
- kidbuy_welcome_seen (Cookie, notwendig): markiert, dass das Begruessungsfenster gesehen wurde. Speicherdauer: bis zu 365 Tage.
- kidbuy_pending_signup (SessionStorage, notwendig): zwischenspeichert Name und E-Mail waehrend der Registrierung bis zur Style-Auswahl. Speicherdauer: bis zum Tab-Schluss.
- kidbuy_parent_invite_token, kidbuy_parent_invite_child (SessionStorage, notwendig): merkt den Einladungs-Token waehrend Pairing/Identitaetspruefung. Speicherdauer: bis zum Tab-Schluss oder zur erfolgreichen Annahme.
- kidbuy_stripe_session_id (SessionStorage, notwendig): merkt die Stripe-Checkout-Session zwecks Wiedererkennung nach Rueckkehr. Speicherdauer: bis zum Tab-Schluss.
- kidbuy_theme_choice, kidbuy_theme_choice_{userId} (LocalStorage, Komfort): speichert die gewaehlte Farb-/Font-Praeferenz. Speicherdauer: bis zum manuellen Loeschen oder Logout.
- kidbuy_lang (LocalStorage, Komfort): gewuenschte Sprache.
- kidbuy_cart_v1, kidbuy_cart_last_add, kidbuy_cart_last_visit (LocalStorage, Komfort): Warenkorb und letzte Warenkorb-Aktivitaet.
- kidbuy_new_orders, kidbuy_buyer_shipped (LocalStorage, Komfort/Cache): zwischengespeicherte Zaehler fuer Bestell- und Versandhinweise.
- kidbuy_invite_sent_at, kidbuy_resend_count_{email} (LocalStorage, Sicherheit/UX): Drosselung der Wiederversand-Funktion fuer Eltern-Einladungen.
- kidbuy_pwa_dismissed (LocalStorage, Komfort): unterdrueckt den PWA-Installationshinweis.
- kidbuy_name_fact_cursor_*, kidbuy_name_facts_cache_* (LocalStorage, Komfort): Cache fuer kleine personalisierte Begruessungsinhalte.
- kidbuy_greeted_session, kidbuy_bolt_pct (SessionStorage, Komfort): kurzlebige UI-Marker.
Nicht notwendige Analyse- oder Trackingfunktionen setzen wir nur ein, soweit dies rechtlich zulaessig ist und erforderliche Einwilligungen oder Widerspruchsmoeglichkeiten umgesetzt sind. Nutzer koennen Cookies und LocalStorage jederzeit ueber ihren Browser loeschen; einige notwendige Funktionen stehen dann nur eingeschraenkt zur Verfuegung.
▶📨11.Push-, In-App- und E-Mail-Benachrichtigungen
KidBuy versendet ueber den Dienstleister Resend transaktions- und sicherheitsrelevante E-Mails, insbesondere Magic-Links, OTP-Codes, Bestaetigungen, Eltern-Einladungen, Freigabeanfragen, Bestell- und Versandhinweise sowie Sicherheitsmeldungen.
Soweit E-Mails Bilder oder Tracking-Pixel enthalten, dient dies nur der Pruefung von Zustellbarkeit und Anzeigeerfolg in technisch zumutbarem Umfang. Eine personenbezogene Verhaltensanalyse findet nicht statt.
In-App-Benachrichtigungen und Realtime-Updates (Supabase-Channels) werden ausschliesslich zur Anzeige neuer Nachrichten, Freigaben, Saldoaenderungen oder Statusaenderungen verwendet.
Push-Benachrichtigungen auf Geraete des Nutzers werden nur nach ausdruecklicher Aktivierung durch den Nutzer und nur ueber den jeweiligen Browser- oder Geraete-Push-Dienst versendet.
▶🔗12.Empfaenger und Dienstleister
Wir geben Daten nur weiter, wenn dies fuer die genannten Zwecke erforderlich, gesetzlich erlaubt oder durch Einwilligung gedeckt ist.
Empfaenger koennen insbesondere sein:
- Hosting, Datenbank, Authentifizierung und Storage: Supabase, Vercel und Subdienstleister.
- Zahlungs- und Identitaetsdienstleister: Stripe Payments, Stripe Identity, Stripe Connect und Subdienstleister.
- E-Mail-Versand: Resend und Subdienstleister.
- KI-Dienste: spezialisierte Anbieter fuer Sprach-, Bild- und Moderationsmodelle (insbesondere Anthropic PBC und OpenAI, Inc.) sowie deren Subdienstleister. Anbieter und Modellversion koennen sich aendern; eine aktuelle Liste kann unter laurin.jordi@icloud.com angefragt werden.
- Produkt- und Barcode-Datenbanken: Open Library, UPC Item DB oder vergleichbare Dienste.
- Versand-, Logistik- oder Labeldienste, soweit angebunden.
- Steuer-, Rechts-, Buchhaltungs- und Sicherheitsberater.
- Behoerden, Gerichte, Schlichtungsstellen oder Zahlungsnetzwerke, soweit erforderlich; bei Bestehen einer Plattform-Meldepflicht (z. B. DAC7) auch zustaendige Steuerbehoerden.
Die konkrete Liste der Dienstleister, Rollen, Standorte und Transfergarantien wird regelmaessig aktualisiert.
▶🌍13.Drittlanduebermittlungen
Einige Dienstleister befinden sich ausserhalb der Schweiz oder des EWR oder koennen Subdienstleister in Drittstaaten einsetzen, insbesondere in den USA.
In solchen Faellen stuetzen wir Uebermittlungen auf Angemessenheitsbeschluesse, anerkannte Datenschutzrahmen wie das EU-US Data Privacy Framework bzw. Swiss-US Data Privacy Framework, Standardvertragsklauseln und, soweit erforderlich, zusaetzliche Schutzmassnahmen (z. B. Verschluesselung, Pseudonymisierung).
Wir pruefen Anbieter, Subdienstleister und Transfergrundlagen regelmaessig. Kopien wesentlicher Garantien oder Informationen dazu koennen unter laurin.jordi@icloud.com angefragt werden, soweit keine vertraulichen Informationen entgegenstehen.
▶📅14.Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies fuer den jeweiligen Zweck erforderlich ist oder gesetzliche Pflichten bestehen.
Regelfristen (Richtwerte):
- Kontodaten: fuer die Dauer des Kontos und anschliessend nach gesetzlichen Verjaehrungs- und Nachweisfristen (in der Regel bis 3 Jahre, bei Streit oder Rechtsverfolgung laenger).
- Kindkontodaten: nur solange fuer Konto, Sicherheit, Freigaben und Transaktionen erforderlich; kuerzere Fristen fuer Nutzungs- und Empfehlungsdaten.
- Magic-Link- und OTP-Tokens: regelmaessig wenige Minuten bis zur Anmeldung oder zum Ablauf.
- Session- und Refresh-Tokens: bis zur Abmeldung oder zum natuerlichen Ablauf.
- Pairing-Tokens: bis zur Annahme bzw. bis zum Ablauf (regelmaessig 7 Tage), erfolgreich angenommene Verbindungen sind dauerhaft mit dem Pairing dokumentiert.
- Eltern-PIN-Hash: bis zur Aenderung oder Aufhebung des PIN durch den Nutzer; Fehlversuchsprotokoll bis 90 Tage.
- Transaktions-, Zahlungs- und Buchhaltungsdaten: regelmaessig bis zu 10 Jahre, soweit steuer- oder handelsrechtlich erforderlich.
- Seller-, Register-, Steuer- und Auszahlungsdaten: fuer die Dauer der Seller-Beziehung und anschliessend nach gesetzlichen Nachweis-, Steuer- und Verjaehrungsfristen.
- Identitaetspruefergebnisse: solange fuer Sicherheit, Eltern-/Sellerstatus, Betrugspraevention und Nachweis erforderlich; Ausweisdokumente werden nicht von KidBuy gespeichert, soweit nicht ausdruecklich anders angegeben.
- Angebotsdaten und Bilder: solange das Angebot aktiv ist und anschliessend nach Loesch-, Nachweis- und Backupfristen.
- Nachrichten zwischen Kaeufer und Verkaeufer: fuer die Dauer der Transaktionsabwicklung, der Streitklaerung und der gesetzlichen Aufbewahrungsfristen, in der Regel bis 3 Jahre nach letzter Aktivitaet.
- Nutzungs-, Log- und Sicherheitsdaten: grundsaetzlich 30 bis 90 Tage, laenger nur bei Sicherheitsereignissen, Missbrauchsverdacht oder Rechtsdurchsetzung.
- KI-Anfragen und KI-Antworten: bei der KI-Auto-Antwort werden Frage und Antwort als Teil des Nachrichtenverlaufs zwischen Kaeufer und Verkaeufer gespeichert, solange das Inserat besteht oder gesetzliche Nachweisfristen laufen. Auf Seiten der eingesetzten KI-Dienstleister gilt zusaetzlich deren vertraglich vereinbarte Retention; soweit moeglich vereinbaren wir kurze Aufbewahrungsfristen ohne Trainingsverwendung.
- Supportkommunikation: solange fuer Bearbeitung, Nachweis und Verjaehrung erforderlich.
- Backups: fuer begrenzte technische Wiederherstellungsfristen, regelmaessig bis 35 Tage.
Nach Ablauf der Fristen werden Daten geloescht, anonymisiert oder gesperrt, soweit eine sofortige Loeschung technisch oder rechtlich nicht moeglich ist.
▶🧠15.Automatisierte Entscheidungen und Profiling
Wir nutzen automatisierte Verfahren insbesondere fuer Betrugspraevention, Inhalts-Moderation, Empfehlungen, automatische Kauffreigaben unterhalb des vom Elternteil hinterlegten Limits sowie technische Sicherheitsentscheidungen (z. B. Rate-Limiting, Bot-Erkennung).
Entscheidungen mit erheblicher Wirkung, insbesondere dauerhafte Kontosperren, endgueltige Ablehnungen von Angeboten, Aussetzung von Auszahlungen oder Ablehnung von Identitaetspruefungen, erfolgen nicht ausschliesslich automatisiert. Es besteht in diesen Faellen ein Anspruch auf menschliche Pruefung gemaess Art. 22 DSGVO bzw. den entsprechenden Bestimmungen des Schweizer DSG.
Betroffene Personen koennen unter laurin.jordi@icloud.com eine Pruefung verlangen, ihren Standpunkt darlegen und die Entscheidung anfechten.
Automatische Kauffreigaben unterhalb des Eltern-Limits beruhen auf einer ausdruecklichen Konfiguration durch das Elternkonto. Eltern koennen den Schwellwert jederzeit anpassen oder den Modus "Nur mit Freigabe" aktivieren.
▶✓16.Betroffenenrechte
Betroffene Personen haben nach Massgabe des anwendbaren Rechts insbesondere folgende Rechte:
- Auskunft ueber verarbeitete personenbezogene Daten;
- Berichtigung unrichtiger Daten;
- Loeschung;
- Einschraenkung der Verarbeitung;
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen;
- Datenuebertragbarkeit, soweit nach DSGVO anwendbar; Export erfolgt regelmaessig in JSON oder CSV;
- Widerruf erteilter Einwilligungen fuer die Zukunft;
- Recht auf menschliche Pruefung automatisierter Einzelentscheidungen mit erheblicher Wirkung;
- Beschwerde bei einer zustaendigen Aufsichtsbehoerde.
Anfragen koennen an laurin.jordi@icloud.com gerichtet werden. Wir beantworten Anfragen grundsaetzlich innerhalb eines Monats, soweit die DSGVO anwendbar ist; diese Frist kann in gesetzlich vorgesehenen Faellen verlaengert werden. Nach Schweizer Recht beantworten wir Anfragen ebenfalls ohne unnoetige Verzoegerung und in der Regel innerhalb von 30 Tagen.
Zur Vermeidung unberechtigter Auskuenfte koennen wir eine angemessene Identitaetspruefung verlangen. Bei Anfragen zu Kindkonten muessen sich Eltern bzw. gesetzliche Vertreter als solche legitimieren.
▶✍️17.Einwilligungen und Widerruf
Soweit wir eine Verarbeitung auf Einwilligung stuetzen, ist die Einwilligung freiwillig und kann jederzeit fuer die Zukunft widerrufen werden. Der Widerruf beruehrt nicht die Rechtmaessigkeit der Verarbeitung vor dem Widerruf.
Bei Kindern holen wir erforderliche Einwilligungen oder Freigaben der gesetzlichen Vertretung ein, soweit das anwendbare Recht dies verlangt. Die konkrete Ausgestaltung kann je nach Land und Alter unterschiedlich sein.
▶📬18.Direktmarketing und Benachrichtigungen
Transaktions- und Sicherheitsnachrichten, etwa zu Konto, Kauf, Verkauf, Zahlung, Versand, Freigaben oder Sicherheitsereignissen, koennen erforderlich sein und werden unabhaengig von Marketingeinwilligungen versendet.
Marketingnachrichten versenden wir nur mit Einwilligung oder soweit gesetzlich zulaessig. Nutzer koennen Marketing jederzeit ueber den Abmeldelink in der jeweiligen E-Mail oder per Nachricht an laurin.jordi@icloud.com abbestellen. Kinderkonten erhalten keine personalisierte Werbung.
▶🔒19.Sicherheit
Wir setzen angemessene technische und organisatorische Massnahmen ein, um personenbezogene Daten zu schuetzen. Dazu gehoeren je nach Systembereich verschluesselte Uebertragung (TLS), Zugriffsbeschraenkungen, Rollen- und Berechtigungskonzepte mit Row-Level-Security, Rate-Limiting, CSRF-Schutz, Protokollierung sicherheitsrelevanter Ereignisse, Trennung von Zahlungsdaten ueber spezialisierte Zahlungsdienstleister, regelmaessige Sicherheits-Audits und Verfahren zur Behandlung von Sicherheitsvorfaellen.
Keine Internetanwendung ist vollstaendig risikofrei. Nutzer sollten Zugangsdaten und Magic-Links vertraulich behandeln und uns Sicherheitsvorfaelle unverzueglich melden.
▶🔬20.Schwachstellenmeldung (Vulnerability Disclosure)
Sicherheitsforscher und Nutzer koennen vermutete Sicherheitsluecken vertraulich an laurin.jordi@icloud.com (Alternativ: laurin.jordi@icloud.com) melden. Wir bestaetigen den Eingang in der Regel innerhalb von 5 Werktagen und informieren ueber den weiteren Ablauf.
Wir bitten um verantwortungsvolles Vorgehen ohne Beeintraechtigung anderer Nutzer, ohne Datenexfiltration ueber das fuer den Nachweis Erforderliche hinaus und ohne Verstoss gegen geltendes Recht. Bei gutglaeubiger Mitwirkung verzichten wir auf zivil- und strafrechtliche Schritte gegen die meldende Person.
▶🚨21.Datenschutzverletzungen
Bei Datenschutzverletzungen pruefen wir Risiko, Umfang und betroffene Personen. Soweit gesetzlich erforderlich, melden wir Verletzungen innerhalb von 72 Stunden an die zustaendige Aufsichtsbehoerde und informieren betroffene Personen, wenn ein hohes Risiko fuer ihre Rechte besteht.
Wir dokumentieren Vorfaelle, Ursachen und ergriffene Massnahmen.
▶🎂22.Volljaehrigkeit und Kontoaktualisierung
Erreicht ein Kind das gesetzliche Volljaehrigkeitsalter, kann das Konto in ein eigenstaendiges Konto umgewandelt werden. Wir koennen dafuer eine Alters- oder Identitaetsbestaetigung verlangen.
Mit der Umwandlung endet die Eltern-Sichtbarkeit. Schutzeinstellungen, Limits und Freigaben des bisherigen Elternkontos werden deaktiviert. Bestehende Guthaben und Transaktionshistorien werden uebernommen, soweit dies rechtlich und technisch moeglich ist.
Die gesetzlichen Aufbewahrungsfristen fuer geschaeftliche Vorgaenge bleiben unberuehrt.
▶🏛️23.Aufsichtsbehoerden
Schweiz: Eidgenoessischer Datenschutz- und Oeffentlichkeitsbeauftragter (EDOEB), https://www.edoeb.admin.ch
EU/EWR: Nutzer koennen sich an die Datenschutzaufsichtsbehoerde ihres Aufenthaltsorts, Arbeitsplatzes oder des mutmasslichen Verstosses wenden.
Eine direkte Kontaktaufnahme mit uns ist nicht Voraussetzung fuer eine Beschwerde, hilft aber oft bei schneller Klaerung.
▶🔄24.Aenderungen dieser Datenschutzerklaerung
Wir passen diese Datenschutzerklaerung an, wenn sich rechtliche, technische oder organisatorische Anforderungen aendern. Die aktuelle Fassung ist unter kidbuy.shop/datenschutz abrufbar.
Wesentliche Aenderungen teilen wir in geeigneter Weise mit, in der Regel mindestens 30 Tage vor Inkrafttreten. Soweit fuer neue oder geaenderte Verarbeitungen eine Einwilligung erforderlich ist, holen wir diese gesondert ein.
Vor einem produktiven Livegang muessen insbesondere vollstaendige Betreiberangaben, EU-Vertreter/DPO-Status, Cookie-/Storage-Tabelle, Dienstleisterliste, Transfergarantien, KI-Retention und Zahlungsstruktur final ergaenzt werden.
▶🧒25.Kindgerechte Kurzfassung
Kurz und einfach erklaert fuer Kinder:
- Du hast ein eigenes Konto bei KidBuy. Deine Eltern haben ein eigenes Konto und sind mit deinem verbunden.
- Wir nutzen deine Daten nur, damit du sicher einkaufen, Nachrichten schreiben und Hilfe bekommen kannst.
- Deine Eltern sehen wichtige Dinge wie dein Guthaben, deine Kaufanfragen und Sicherheitseinstellungen. Sie sehen normalerweise keine privaten Chats.
- Du bekommst keine personalisierte Werbung.
- Du kannst jederzeit Fragen stellen: schreib uns an laurin.jordi@icloud.com oder sag deinen Eltern Bescheid.
- Wenn du 18 wirst, wird dein Konto ein normales Erwachsenenkonto. Deine Eltern sehen es dann nicht mehr.
Die ganze, lange Erklaerung steht oben in den Ziffern 1 bis 24. Wenn du etwas nicht verstehst, frag eine erwachsene Person, der du vertraust.