Datenschutzerklärung
Der Schutz deiner personenbezogenen Daten ist uns ein zentrales Anliegen. Diese Datenschutzerklärung informiert dich darüber, welche Daten wir im Rahmen der Nutzung von JH FamilySync erheben, zu welchem Zweck wir sie verarbeiten und welche Rechte dir zustehen. Wir verarbeiten deine Daten im Einklang mit der EU-Datenschutz-Grundverordnung (DSGVO) sowie dem schweizerischen Datenschutzgesetz (revDSG).
Stand: 9. Oktober 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO und des revDSG ist:
JH Virtuell KollektivgesellschaftChlini Schanz 31, 8260 Stein am Rhein, Schweiz
HR-Nr.: CH-290.2.021.387-3 · UID: CHE-378.337.964
Vertreten durch: Jermain Huber, Eugenia Ebel
E-Mail für Datenschutzanfragen: datenschutz@jh-familysync.app
Weitere Angaben siehe Impressum.
1.1 Vertreter in der EU (Art. 27 DSGVO)
Als unseren Vertreter in der Europäischen Union nach Art. 27 DSGVO haben wir bestellt:
Thomas Beirer-HipplerReutestrasse 7, 78467 Konstanz, Deutschland
E-Mail: eu-vertreter@jh-familysync.app
An ihn können sich betroffene Personen und Aufsichtsbehörden in der EU mit allen Fragen zur Verarbeitung personenbezogener Daten in JH FamilySync wenden, zusätzlich zu uns oder an unserer Stelle. Verantwortlich für die Verarbeitung bleibt JH Virtuell.
2. Erhobene Daten
Wir erheben und verarbeiten ausschliesslich die Daten, die für die Bereitstellung der App-Funktionen erforderlich sind:
2.1 Konto-Daten
- E-Mail-Adresse
- Anzeigename, also dein Vorname (frei wählbar), und freiwillig dein Nachname
- Passwort, nur als Hash gespeichert (verwaltet durch Firebase Authentication)
- Optional: Profilbild
- Bei Anmeldung mit Google oder Apple: die vom Anbieter übermittelte E-Mail-Adresse und der Name, bei Google zusätzlich die Adresse deines Profilbilds (Abschnitt 4.10)
- Bevorzugte App-Sprache (für Benachrichtigungen und E-Mails in deiner Sprache)
- Geburtsdatum — eine Pflichtangabe, mit der wir das Mindestalter prüfen (Abschnitt 9): bei der Registrierung mit E-Mail-Adresse, bei der Anmeldung mit Google oder Apple unmittelbar nach der ersten Anmeldung — sowie der Zeitpunkt deiner Altersbestätigung
- Liste deiner angemeldeten Geräte, damit du sie in der App sehen und abmelden kannst und damit wir dich bei einer veralteten App-Version gezielt auf ein Update hinweisen können (Dienstmitteilung, ohne eigenen Schalter, Abschnitt 8): Gerätetyp, Plattform, Browser bzw. User-Agent, Betriebssystemversion, Version der App, im Browser die Bildschirmgrösse, ob die Web-App installiert ist, Zeitpunkt der ersten und letzten Nutzung sowie ein allfälliger eigener Name für das Gerät
Deinen Anzeigenamen, deine E-Mail-Adresse und dein Profilbild sehen die Mitglieder deiner Familie (Abschnitt 2.2). Weitere Angaben in deinem Konto-Datensatz, etwa einen allfälligen Nachnamen, deine Sprach- und Benachrichtigungseinstellungen, der Zeitpunkt deiner letzten Nutzung oder die Kundenkennung eines Web-Abos, zeigt die App ihnen nicht an; technisch sind sie für sie aber lesbar. Dein Geburtsdatum liegt dagegen in einem geschützten Bereich deines Kontos, den nur du lesen kannst; die Mitglieder deiner Familie sehen es nicht – ausser du schaltest im Profil „Geburtstag in den Anlässen der Familie zeigen“ ein. Dann legt die App deinen Geburtstag mit Tag, Monat und Jahr als Anlass an (Abschnitt 2.2), den alle Mitglieder deiner Familie sehen und an den sie wie bei jedem Anlass erinnert werden. Das geschieht nur auf deinen Wunsch; schaltest du es aus, entfernen wir den Anlass wieder. Ausgenommen sind wenige Konten aus der Anfangszeit, die ohne Altersbestätigung angelegt wurden: Bei ihnen kann das Geburtsdatum noch im Konto-Datensatz liegen, wo die App es ebenfalls nicht anzeigt, es für die Mitglieder technisch aber lesbar ist. Auf Anfrage verschieben wir es in den geschützten Bereich (Abschnitt 11).
2.2 Familien-Daten
Inhalte, die du und die Mitglieder deiner Familie aktiv in der App anlegen:
- Termine und Kalendereinträge, auch in eigenen Kalenderbereichen (Name, Farbe, Symbol, Besitzer und ob der Bereich für die ganze Familie oder nur für dich sichtbar ist)
- Anlässe wie Geburtstage, Jubiläen oder Gedenktage (Name der Person, Beziehung, Datum, Geschenkideen und Notizen), auch zu Personen, die die App nicht nutzen, samt der Mitglieder, denen sie zugeordnet sind
- Umfragen mit Optionen und Stimmen der Mitglieder (inkl. automatisch erstellter Termine bei Mehrheit)
- To-Dos und Listen, die Einkaufsliste mit „Oft gekauft“ (Abschnitt 2.12), Packlisten und eigene Packvorlagen
- Ämtli (Aufgaben mit Zuteilung, Fälligkeit und Sternen) samt Sternenstand der Mitglieder und der Personen ohne eigenes Gerät, Belohnungen und eingelösten Belohnungen
- Wunschlisten (Wunsch, Notiz, Link und wer einen Wunsch reserviert hat), auch für Personen ohne eigenes Gerät, sowie der Essensplan (Gerichte, Zutaten, Mahlzeit, wer kocht und ein allfälliges Bild)
- Name und Familienbild der Familie sowie die Familienmitglieder (Name, Rolle, Farbe, Profilbild und E-Mail-Adresse); diese Angaben sehen alle Mitglieder der Familie
- Personen ohne eigenes Gerät, etwa Kinder oder Grosseltern ohne Handy, die ein Mitglied deiner Familie einträgt (Name, Farbe, auf Wunsch ein Bild, wer sie eingetragen hat und wann); sie haben kein Konto, können sich nicht anmelden und erhalten keine Benachrichtigungen; diese Angaben sehen alle Mitglieder der Familie
- Anhänge (Dateien, Bilder) samt Kennung des Mitglieds, das sie hochgeladen hat
- Notfallkontakte (Bezeichnung, Telefonnummer, optionale Notiz) — wahlweise für die ganze Familie sichtbar oder nur für dich
- Abonnierte Kalender (Abschnitt 2.7), verknüpfte Familien und geteilte Termine (Abschnitt 2.8) sowie Einladungen (Abschnitt 2.9)
Private Termine: Termine, die nur für dich sichtbar sind (mit dem Kennzeichen „Privat“: etwa wenn bei „Wer sieht den Termin?“ „Nur ich (privat)“ gewählt ist, in älteren App-Versionen, wenn bei „Für wen?“ nur eine Person gewählt ist, oder in einem nur für dich sichtbaren Kalenderbereich, solange „Im Familienkalender zeigen“ aus ist), zeigt die App nur dir an. Sie werden wie alle Termine bei deiner Familie gespeichert und sind technisch nicht gegen den Zugriff anderer Familienmitglieder abgeschottet; wir arbeiten daran, das zu ändern. Wechselst du die Familie, nehmen wir deine privaten Termine in die neue Familie mit. Verlässt du deine Familie, ohne einer neuen beizutreten, oder entfernt dich eine verwaltende Person, bewahren wir sie für dein Konto auf, ohne dass jemand anderes sie lesen kann, und nehmen sie beim nächsten Beitritt mit. Mit deinem Konto löschen wir sie in allen Familien, auch in früheren (Abschnitt 5).
Termine „Nur Ausgewählte“: Wählst du bei „Wer sieht den Termin?“ „Familie“ und lässt unter „Für wen?“ nicht alle Personen, aber mehr als nur dich ausgewählt (bleibst nur du ausgewählt, ist der Termin privat; in älteren App-Versionen: bei „Für wen?“ mehrere, aber nicht alle Personen), erhält der Termin das Kennzeichen „Nur Ausgewählte“ (in älteren App-Versionen „Nur Eingeladene“). Die App zeigt ihn nur dir und den bei „Für wen?“ gewählten Personen an. Auch er wird bei deiner Familie gespeichert und ist technisch nicht gegen den Zugriff anderer Familienmitglieder abgeschottet.
„Betrifft“: Bei einem Termin kannst du unter „Betrifft“ Personen ohne eigenes Gerät auswählen, damit sichtbar ist, wen der Termin betrifft. Unter „Für wen?“ stehen sie nicht, und wer den Termin sieht, ändert das nicht; die App zeigt die gewählten Personen allen an, die den Termin sehen.
Diese Daten werden in Cloud Firestore (Region europe-west1, Belgien) bzw. Firebase Storage (Region europe-west1, Belgien) gespeichert.
2.3 Push-Benachrichtigungen
- FCM-Token (Firebase Cloud Messaging) zur Zustellung von Push-Benachrichtigungen
2.4 Technische Daten
Beim Aufruf der Webseite und der Web-App verarbeitet unser Hosting-Anbieter Firebase Hosting (Google, Abschnitt 4.1) im Rahmen von Server-Protokollen technische Daten (IP-Adresse, User-Agent, Zeitstempel). Diese dienen der Auslieferung der Seiten sowie der Sicherheit und Stabilität des Dienstes. Wie lange diese Protokolle aufbewahrt werden, richtet sich nach den Vorgaben von Google; nach Angaben von Google bewahrt Firebase Hosting die IP-Adressen einige Monate auf.
Unabhängig von der Einwilligung in Abschnitt 7.2 zählt unser Server, wie oft die Schritte der Ersteinrichtung erreicht werden (angemeldet, Profil angelegt, Einrichtungs-Assistent angezeigt, Familie angelegt oder beigetreten, Einladen angezeigt, Einladungslink geteilt, zweite Person in einer Familie, Person ohne eigenes Gerät eingetragen). Gespeichert wird nur eine Zahl je Tag und Schritt — ohne Kontokennung, ohne IP-Adresse und ohne Zeitpunkt je Person. Zum Schutz vor Missbrauch wird die IP-Adresse dabei nur als Hash für eine Mengenbegrenzung verwendet.
Schutz vor Missbrauch (App Check): Damit nur unsere echten Apps und unsere Webseite auf unseren Dienst zugreifen, nutzen wir Firebase App Check von Google. Im Web lädt die App dazu Google reCAPTCHA Enterprise; es bewertet Merkmale deines Browsers und Geräts und gibt ein kurzlebiges Prüfzeichen aus. Auf Android prüft Google Play Integrity, auf dem iPhone Apple App Attest bzw. DeviceCheck, ob die App unverändert ist. Das Prüfzeichen gilt eine Stunde, dient nur dem Schutz vor automatisiertem Missbrauch, wird nicht für Werbung verwendet und nicht mit deinem Konto verknüpft. Weil das Prüfzeichen dem Schutz des Dienstes dient, laden wir reCAPTCHA ohne vorherige Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG); es wird nicht für andere Zwecke verwendet. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Google handelt dabei als Auftragsverarbeiter (Abschnitt 4.1).
2.5 Zahlungs- und Abrechnungsdaten
Web-Abo (Stripe): Schliesst du ein Abonnement in der Web-App ab, speichern wir zu deinem Konto die Stripe-Kunden-ID und die Kennung des Abos, den Plan (monatlich oder jährlich), den Abo-Status (etwa aktiv, zum Ende der Periode gekündigt oder beendet), ob gerade eine Testphase läuft und ob du sie schon genutzt hast, sowie den Zeitpunkt des Abschlusses und das Ende der laufenden Periode. Rechnungen, Zahlungsbelege und die Zahlungsmitteldaten (etwa Kartennummer, Prüfnummer und Ablaufdatum) verarbeitet und bewahrt ausschliesslich Stripe auf (PCI-DSS Level 1 zertifiziert, Abschnitt 4.6); bei uns liegen sie nicht.
Kauf im App Store oder bei Google Play: Bei einem Kauf in der iOS- oder Android-App erhalten wir keine Zahlungsmitteldaten. Über RevenueCat (Abschnitt 4.7) erhalten und speichern wir zu deinem Konto: Produkt und Plan, Store (Apple oder Google), Abo-Status und Ablaufdatum, die Zeitpunkte von Kauf und erster Zahlung, bei einer Kündigung oder einem Ablauf den vom Store gemeldeten Grund, Art der Periode (Testphase, Einführungsangebot oder regulär), Preis und Währung, die Original-Transaktionskennung des Stores, die Umgebung (Produktion oder Sandbox) sowie die Kennung des Kaufereignisses. Zusätzlich legen wir jedes Kaufereignis, das RevenueCat uns meldet, unverändert als Rohdatensatz ab, damit kein Kauf verloren geht, wenn seine Verarbeitung scheitert; er enthält das vollständige Ereignis, wie RevenueCat es meldet, unter anderem das Land, das RevenueCat deinem Konto zuordnet (Abschnitt 4.7). Diese Rohdatensätze löschen wir mit deinem Konto (Abschnitt 5). Verkäufer und Zahlungsabwickler ist Apple bzw. Google (Abschnitt 4.9).
Benachrichtigung an uns: Bei Abo-Ereignissen (etwa Beginn einer Testphase, Kauf, erste Zahlung, Kündigung, Ende oder fehlgeschlagene Zahlung) erhalten wir eine interne E-Mail. Sie nennt den Plan und Angaben zu deinem Konto: beim Web-Abo deine E-Mail-Adresse oder Kontokennung, bei einem Kauf im App Store oder bei Google Play deinen Namen, deine E-Mail-Adresse, den Namen deiner Familie, den Store und gegebenenfalls den gemeldeten Kündigungs- oder Ablaufgrund. Sie wird wie unsere anderen E-Mails über Infomaniak versendet (Abschnitt 4.2), geht an unser Geschäftspostfach info@jh-virtuell.ch bei Microsoft (Abschnitt 4.12) und wird nach den Fristen in Abschnitt 5 aus unserer Versand-Warteschlange gelöscht.
2.6 Familienbaum-Daten (optional)
Wenn du das optionale Familienbaum-Tool nutzt, speicherst du Angaben zu Personen deiner Familie — auch zu Personen, die die App selbst nicht nutzen (z. B. Kinder oder verstorbene Angehörige): Namen, Geschlecht, Geburts- und ggf. Sterbedaten, Verwandtschaftsbeziehungen samt Art einer Partnerschaft (etwa verheiratet oder getrennt), Nationalität(en), Notizen und Fotos. Angaben zur Nationalität sind für sich genommen keine besonderen Personendaten; nur wenn sich daraus im Einzelfall die ethnische Herkunft ergibt, können Art. 9 DSGVO bzw. Art. 5 lit. c revDSG berührt sein. Diese Daten werden in Cloud Firestore bzw. Firebase Storage (Region europe-west1, Belgien) innerhalb deiner Familie gespeichert. Für die Eintragung von Daten dritter Personen bist du selbst verantwortlich und sicherst zu, die dafür erforderliche Berechtigung zu haben. Die Nutzung ist freiwillig; die Daten sind jederzeit in der App löschbar.
2.7 Abonnierte Kalender (ICS)
Du kannst externe Kalender abonnieren, indem du die Adresse einer öffentlich abrufbaren ICS-Datei hinterlegst (z. B. Schul-, Vereins- oder Google-Kalender). Wir speichern in deiner Familie die Adresse, den von dir vergebenen Namen, die Farbe und den Ziel-Kalenderbereich des Abonnements, dazu die Kennung des Mitglieds, das es angelegt hat, den Zeitpunkt des letzten Abrufs, einen allfälligen Fehlertext des letzten Abrufs und beim Löschen, wer es gelöscht hat. Die Adresse selbst kann in der App nur das Mitglied lesen, das das Abonnement angelegt hat; andere Mitglieder sehen Name, Farbe und Abrufstand. Löschst du dein Konto, endet jedes Abonnement, das du angelegt hast, auch eines im Familienkalender; seine Termine verschwinden dann aus dem Kalender der Familie. Unser Server (Cloud Functions, Region europe-west1, Belgien) ruft die Adresse beim Anlegen, auf deine Anforderung in der App sowie automatisch in regelmässigen Abständen (derzeit alle sechs Stunden) ab; der Anbieter des Kalenders sieht dabei die Anfrage unseres Servers, nicht dein Gerät. Aus der Datei übernehmen wir je Termin Titel, Datum, Start- und Endzeit, Beschreibung (bis 1000 Zeichen) und Ort als Kalendereinträge deiner Familie; sie sind für die Mitglieder sichtbar, die den gewählten Kalenderbereich sehen dürfen. Termine, die in der Quelle nicht mehr enthalten sind, werden beim nächsten Abgleich aus deiner Familie gelöscht. Die abgerufenen Dateien selbst werden nicht gespeichert, nur die daraus gewonnenen Termine.
Löschst du das Abonnement, wandern das Abonnement und alle daraus übernommenen Termine in den Papierkorb der Familie; dort kannst du sie 30 Tage lang wiederherstellen, danach werden sie endgültig gelöscht. Solange das Abonnement im Papierkorb liegt, wird die Adresse nicht mehr abgerufen. Beim einmaligen Import einer ICS-Datei über eine Adresse ruft unser Server die Datei einmal ab und übergibt sie der App; ein Abonnement entsteht dabei nicht. Du bist dafür verantwortlich, dass du die Kalenderadresse nutzen und die Termine deiner Familie zugänglich machen darfst. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 31 Abs. 1 revDSG.
2.8 Verknüpfte Familien und geteilte Termine
Verwalterinnen und Verwalter können ihre Familie mit einer anderen Familie verknüpfen. Dazu erzeugt eine Familie einen sechsstelligen Verknüpfungscode (48 Stunden gültig, einmal einlösbar), den die andere Familie eingibt. Die Verknüpfung speichert die Kennungen und Namen beider Familien, das anlegende Konto, den Status sowie optionale Spitznamen, die jede Familie für die andere vergibt. Hat deine Familie ein Familienbild, steht es ebenfalls in der Verknüpfung und ist für die andere Familie sichtbar: gibt deine Familie den Code ein, ab dieser Anfrage, sonst ab der Annahme. Jede Familie kann der anderen zudem ein eigenes Bild geben; die App zeigt es nur der Familie an, die es gewählt hat, es steht aber in derselben Verknüpfung, die beide Familien lesen können. Die Verwalterinnen und Verwalter der angefragten Familie erhalten eine Push- und In-App-Benachrichtigung mit dem Namen der anfragenden Familie; über die Annahme oder Ablehnung werden die Verwalterinnen und Verwalter der anfragenden Familie ebenso benachrichtigt.
Bei aktiver Verknüpfung können Verwalterinnen und Verwalter einen Termin mit der anderen Familie teilen. An die andere Familie übermittelt werden dabei: Titel, Datum (bei mehrtägigen Terminen auch das Enddatum), Start- und Endzeit, Ort, Notizen, Links, eine allfällige Wiederholung und Anhänge, der Name und die Kennung deiner Familie, die Kennung des erstellenden Kontos sowie der Name des Mitglieds, das den Termin angelegt hat. Beide Familien können den geteilten Termin bearbeiten; ein Änderungsverlauf, den beide Familien sehen, hält fest, wer ihn wann angelegt oder geändert hat (Name und Kontokennung des Mitglieds, Name seiner Familie). Alle Mitglieder der anderen Familie erhalten eine Push- und In-App-Benachrichtigung; die Push-Benachrichtigung trägt den Titel „Terminvorschlag von [Familienname]“ und den Text „[Titel] · [Datum] · [Ort] — jetzt antworten“. Wird der Termin geändert, erhalten die Mitglieder der jeweils anderen Familie eine Benachrichtigung mit dem Namen der Person, die ihn geändert hat, sowie Titel und Datum. Wie jede Push-Benachrichtigung können sie auf dem Sperrbildschirm ihrer Geräte erscheinen (Abschnitt 8). Die andere Familie kann zusagen oder absagen; ihre Antwort wird den Verwalterinnen und Verwaltern deiner Familie mitgeteilt. Wer aus deiner Familie an einem geteilten Termin teilnimmt, wird nur in deiner Familie gespeichert und ist für die andere Familie nicht sichtbar. Teile keine Termine, deren Inhalt die andere Familie nicht sehen soll. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 31 Abs. 1 revDSG.
Wird die Verknüpfung getrennt, bleiben bereits geteilte Termine bei beiden Familien gespeichert und lassen sich von beiden weiter bearbeiten; neue Termine gehen dann nicht mehr an die andere Familie. Löschen kann einen geteilten Termin nur die Verwaltung der Familie, die ihn angelegt hat. Wird eine Familie gelöscht, bleiben die Verknüpfung und die Termine, die sie geteilt hat, bei der anderen Familie gespeichert. Auch eine abgelehnte Anfrage bleibt mit den Namen beider Familien und einem allfälligen Familienbild der anfragenden Familie gespeichert. Auf Anfrage löschen wir solche Einträge (Abschnitt 11).
2.9 Einladungen und Beitrittscodes
Lädst du eine Person per E-Mail in deine Familie ein, speichern wir einen Einladungseintrag mit der E-Mail-Adresse der eingeladenen Person, dem Namen deiner Familie, deinem Anzeigenamen, deiner Kontokennung, dem Status der Einladung und Zeitstempeln. Die Kennung des Eintrags wird aus Familie und E-Mail-Adresse abgeleitet (gekürzter SHA-1-Hash), damit dieselbe Person pro Familie nur einen Eintrag erhält; die E-Mail-Adresse selbst steht im Eintrag lesbar. Die Einladungs-E-Mail versenden wir über den SMTP-Dienst von Infomaniak (Schweiz, Abschnitt 4.2); sie nennt deine Familie und deinen Namen und enthält einen Beitrittslink mit einem Beitrittscode, der 7 Tage gültig und einmal einlösbar ist. Daneben zeigt die App eine Beitrittskarte mit einem Code; nach einer Stunde zeigt sie einen neuen, ein schon angezeigter oder geteilter Code bleibt aber 7 Tage gültig und einmal einlösbar. Teilst du in der App einen Einladungslink (etwa über einen Messenger, per SMS oder E-Mail), enthält er einen eigenen Beitrittscode, der ebenfalls 7 Tage gültig und einmal einlösbar ist; die Nachricht verschickst du selbst über die gewählte App. Namen, die du dafür eintippst oder aus deinen Kontakten übernimmst, bleiben auf deinem Gerät und gehen nicht an uns (anders als der Name einer Person ohne eigenes Gerät, die du in der Familie einträgst, Abschnitt 2.2). Zu jedem Code speichern wir Code, Familie, erstellendes Konto, Ablaufzeit und Einlösungen.
Person ohne eigenes Gerät verbinden: Bekommt eine eingetragene Person ohne eigenes Gerät später ein eigenes Konto, können das Mitglied, das sie eingetragen hat, und verwaltende Personen einen Einladungslink für sie teilen. Zum Code dieses Links speichern wir zusätzlich, für welche Person er gilt; diese Zuordnung kann nur unser Server lesen. Tritt die Person mit diesem Link und ihrem eigenen Konto der Familie bei, verbindet unser Server den Eintrag mit ihrem Konto: Dabei übernimmt ihr Konto Name, Farbe und ein allfälliges Bild, und die Termine, bei denen sie unter „Betrifft“ steht, ihre Ämtli, Sterne, Belohnungen und ihre Wunschliste gehen auf ihr Konto über; der Eintrag ohne Gerät entfällt. Für das eigene Konto gelten die Altersgrenzen aus Abschnitt 9.
Eine Einladung kann nur von einem Konto eingesehen werden, dessen E-Mail-Adresse der eingeladenen Adresse entspricht; angenommen werden kann sie erst, wenn diese Adresse bestätigt ist. Einladungseinträge und Codes bleiben gespeichert, solange die Familie besteht, und werden mit ihr gelöscht. Wurdest du eingeladen und möchtest kein Konto eröffnen, kannst du die Löschung deiner Adresse jederzeit bei uns verlangen (Abschnitt 11). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (gegenüber der einladenden Person) und lit. f DSGVO (berechtigtes Interesse an der Zustellung der Einladung), Art. 31 Abs. 1 revDSG.
2.10 Stempeluhr (Zeiterfassung)
Die Stempeluhr unter „Alltag“ ist eine persönliche Arbeitszeiterfassung (Premium). Nutzt du sie, speichern wir die Arbeitszeiten, Pausen, Abwesenheiten (etwa Ferien, Krankheit, Kompensation) und Notizen, die du selbst erfasst, sowie deine Einstellungen dazu (Pensum, Soll-Stunden und geplante Zeiten je Wochentag, Ferienanspruch, Startsaldo, Region für Feiertage). Gibst du sie an, speichern wir ausserdem deinen Arbeitgeber und deinen Schichtplan (Name, Beginn, Ende, Pause und Farbe deiner Schichten, den Rhythmus und die Schicht einzelner Tage). Diese Daten liegen in Cloud Firestore (Region europe-west1, Belgien) ausschliesslich in deinem Konto; andere Familienmitglieder können sie nicht sehen, ausser du trägst geplante Zeiten in den Familienkalender ein (siehe unten). Sie dienen allein deiner Übersicht und deinem Export (CSV, PDF); wir werten sie nicht aus und geben sie nicht weiter. Du kannst einzelne Einträge oder ganze Tage jederzeit in der App löschen; mit der Löschung deines Kontos werden die Daten in deinem Konto vollständig entfernt.
Familienkalender (freiwillig): Schaltest du „In den Familienkalender eintragen“ ein, werden deine geplanten Arbeitszeiten der nächsten acht Wochen als Termine im Familienkalender deiner Familie gespeichert. Ein solcher Termin enthält Datum, Beginn und Ende, „Arbeit“ mit deinem Arbeitgeber und gegebenenfalls dem Namen der Schicht sowie deinen Namen und deine Farbe als Mitglied. Diese Termine sind für alle Mitglieder deiner Familie sichtbar; sie lösen keine Push-Benachrichtigungen aus. Erfasste Arbeitszeiten, Pausen, Notizen, Saldo und Ferienkonto werden nicht übertragen; an Tagen mit ganztägiger Abwesenheit oder einem Feiertag entfällt der Termin. Schaltest du den Schalter aus, werden die Termine ab heute gelöscht; Termine vergangener Tage bleiben wie andere Termine im Familienkalender stehen. Endet dein Premium-Zugang, verlässt du die Familie oder löschst du dein Konto, können bereits eingetragene Termine im Familienkalender stehen bleiben; auf Anfrage (Abschnitt 11) löschen wir sie. Rechtsgrundlage für die Stempeluhr: Art. 6 Abs. 1 lit. b DSGVO, Art. 31 Abs. 1 revDSG.
2.11 Haushaltsfinanzen (Budget)
Der Bereich „Finanzen“ unter „Alltag“ ist eine Übersicht über die wiederkehrenden Einnahmen und Ausgaben eines Haushalts (Premium). Nutzt du ihn, speichern wir die Posten, die du selbst erfasst — Bezeichnung, Betrag, ob es sich um eine Einnahme oder Ausgabe handelt, der Rhythmus, die Kategorie, Beginn und gegebenenfalls Ende, ein allfälliger Fälligkeitstag und bei monatlichen Einnahmen ein allfälliger 13. Monatslohn — sowie für einzelne Monate, ob und wann bezahlt wurde und welcher Betrag. Diese Angaben können Rückschlüsse auf deine finanziellen Verhältnisse zulassen, etwa auf Einkommen, Miete oder Versicherungen.
Die Daten liegen in Cloud Firestore (Region europe-west1, Belgien) bei deiner Familie, sind dort aber ausschliesslich den Verwalterinnen und Verwaltern der Familie zugänglich — zum Lesen wie zum Ändern. Andere Familienmitglieder sehen den Bereich nicht. Wer zur Verwalterin oder zum Verwalter ernannt wird, erhält damit auch Zugang; darauf wird vor der Ernennung hingewiesen. Wer dagegen automatisch Verwalter wird, weil die letzte Verwalterin oder der letzte Verwalter die Familie verlassen hat, erhält keinen Zugang, bis eine andere Verwalterin oder ein anderer Verwalter dies bestätigt. Die Daten dienen allein eurer eigenen Übersicht; wir werten sie nicht aus und geben sie nicht weiter. Einzelne Posten lassen sich jederzeit löschen, die dazu erfassten Beträge und Belege werden mitgelöscht. Endet der Premium-Zugang, ist der Bereich nicht mehr zugänglich; die Angaben bleiben gespeichert, sind mit einem neuen Premium-Zugang unverändert wieder da und lassen sich jederzeit über die Datenauskunft (Abschnitt 6) herunterladen. Die Finanzdaten gehören der Familie: Löschst du dein Konto, bleiben sie für die übrigen Verwalterinnen und Verwalter bestehen; mit der Löschung der Familie werden sie samt Belegen entfernt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 31 Abs. 1 revDSG.
Rechnungen und Belege (freiwillig): Lädst du zu einem Posten eine Rechnung oder Quittung hoch — als Foto oder PDF —, speichern wir die Datei in Firebase Storage (Region europe-west1, Belgien) zusammen mit Dateiname, Typ, Grösse und dem Monat, zu dem sie gehört. Fotos werden vorher verkleinert. Auch diese Dateien sind ausschliesslich den Verwalterinnen und Verwaltern zugänglich. Löschst du einen Beleg oder den Posten, wird die Datei mitgelöscht.
Zahlungserinnerungen (freiwillig): Legst du bei einem Posten einen Fälligkeitstag und eine Erinnerung fest, prüft unser Server täglich, ob der Posten bald, heute oder seit einigen Tagen fällig und noch nicht als bezahlt markiert ist, und sendet dann eine Benachrichtigung — höchstens eine pro Tag, nur an die Verwalterinnen und Verwalter der Familie: als Push-Mitteilung auf ihre Geräte und als Eintrag in der Glocke der App. Die Benachrichtigung nennt den Namen des Postens, aber keinen Betrag, weil sie auf dem Sperrbildschirm erscheinen kann.
Währungen: Posten in einer anderen Währung als der des Haushalts rechnen wir mit den täglichen Referenzkursen der Europäischen Zentralbank um. Die Kurse ruft unser Server einmal täglich bei der Zentralbank ab; dabei werden keine Daten von dir oder deiner Familie übermittelt.
2.12 Einkaufsliste, „Oft gekauft“ und eigene Preise
Auf der Einkaufsliste speichern wir je Artikel den Namen, die Menge, wer ihn hinzugefügt und wer ihn abgehakt hat (Name des Mitglieds) und wann. Zusätzlich führt die App je Familie die Kartei „Oft gekauft“: wie oft ein Artikel auf die Liste kam und gekauft (abgehakt) wurde, wann zuletzt, der übliche Abstand zwischen zwei Käufen und in welchem der Läden deiner Familie zuletzt gekauft wurde. Gezählt wird beim Abhaken auf unserem Server (Cloud Functions, Region europe-west1, Belgien). Freiwillig erfasst deine Familie Stammartikel, Lieblingsläden (Name, allenfalls die Kette, Währung und Reihenfolge der Gänge) und eigene Preise je Laden oder für jeden Laden. Die Kartei, die Läden und die Preise gehören der Familie, nicht einer einzelnen Person; bei einem Preis speichern wir nicht, wer ihn eingetragen hat. Preise in einer anderen Währung rechnen wir mit den Referenzkursen der Europäischen Zentralbank um (Abschnitt 2.11).
Diese Angaben sehen nur die Mitglieder deiner Familie. Sie dienen den Vorschlägen beim Eintippen, den Stammartikeln, der Sortierung nach den Gängen eines Ladens sowie der Schätzung und dem Vergleich der Kosten. Läden sind nur Namen, die deine Familie einträgt; wir beziehen keine Preis- oder Angebotsdaten von Händlern, werten die Einkäufe deiner Familie nicht aus und geben sie nicht weiter. Gelöscht werden die Angaben, wenn ein Artikel in „Oft gekauft“ vergessen oder ein Laden gelöscht wird, über „Alle Daten zurücksetzen“ → „Einkaufsliste“ und mit der Löschung der Familie. Sie stehen in der Datenauskunft (Abschnitt 6). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 31 Abs. 1 revDSG.
2.13 Standort teilen (Premium, nur mit deiner Einwilligung)
Mit „Standort teilen“ unter „Alltag“ kannst du den Mitgliedern deiner Familie zeigen, wo du gerade bist. Die Funktion gehört zu Premium; ohne Premium lässt sie sich nur mit Beispieldaten ansehen, die auf deinem Gerät bleiben und nirgends gespeichert werden. Du gibst immer nur deinen eigenen Standort frei: Speichern kann ihn nur, wer mit deinem Konto angemeldet ist, und nur nach deiner Einwilligung — das prüft unser Server bei jedem Speichern. Den Standort einer anderen Person abfragen, ohne dass sie ihn selbst teilt, lässt die App nicht zu.
Einwilligung: Bevor dein Standort zum ersten Mal erfasst wird, erklärt dir die App, wie das Teilen funktioniert, wer deinen Standort sieht und wie lange er gespeichert bleibt, und fragt dich, ob du einwilligst; erst danach fragt dein Gerät bzw. dein Browser nach der Erlaubnis für den Standort. Wir speichern je Familie, wann du eingewilligt hast und welche Fassung dieser Erklärung du gesehen hast (Nachweis nach Art. 7 Abs. 1 DSGVO). Kommt Wesentliches hinzu, bestätigst du die neue Fassung, bevor sie gilt: so seit Oktober 2026 einmal vor dem ersten Live-Teilen, das auch im Hintergrund weiterläuft. Die Mitglieder deiner Familie sehen, ob du Standort teilen eingerichtet hast.
Wann dein Standort erfasst wird: nur wenn du es antippst — einmal („Ich bin da“ oder als Antwort auf „Wo bist du?“), dann ist er eine Stunde lang sichtbar, oder live für eine Zeit, die du wählst (eine Stunde, bis heute Abend oder bis du es beendest). Live aktualisiert die App deinen Standort in Abständen von einigen Minuten. In der App für iOS und Android geschieht das auch, wenn die App im Hintergrund ist (etwa bei ausgeschaltetem Bildschirm oder wenn eine andere App offen ist), bis zum gewählten Ende oder bis du es beendest; solange zeigt dein Gerät das an, auf dem iPhone mit der blauen Standortanzeige oben, auf Android mit der dauerhaften Mitteilung „Du teilst deinen Standort live“. Dafür nutzt die App auf Android einen sogenannten Vordergrunddienst; eine Erlaubnis für den Standort im Hintergrund („Immer“) fragt sie weder auf Android noch auf dem iPhone ab, sondern nur die Erlaubnis beim Verwenden der App. Schliesst du die App ganz (wegwischen) oder startet dein Gerät neu, hört das Aktualisieren auf; in der Web-App wird nur aktualisiert, solange die Seite im Browser geöffnet ist. Kommt länger als 30 Minuten keine Meldung, sieht dich deine Familie nicht mehr. „Ich bin da“ und Antworten auf „Wo bist du?“ erfassen deinen Standort nur bei geöffneter App. Öffnest du die App wieder, geht das Live-Teilen von selbst weiter, bis zum gewählten Ende oder bis du es beendest; die App weist dich darauf hin und bietet „Beenden“ an. Dafür merkt sich nur das Gerät bzw. der Browser, auf dem du live teilst, deine Wahl: das gewählte Ende, wann du begonnen hast und bis wann deine letzte Meldung sichtbar ist, dazu die Kennungen von Familie und Konto, aber keine Position. Die App entfernt diesen Eintrag, sobald das Live-Teilen endet oder du dich abmeldest; endet es, während die App geschlossen ist, beim nächsten Öffnen. Beendest du das Live-Teilen auf einem anderen Gerät, kann es auf dem Gerät, auf dem du live teilst, beim nächsten Öffnen trotzdem weitergehen, ebenfalls mit dem Hinweis und „Beenden“. Den Standort ermittelt dein Gerät bzw. dein Browser (etwa über GPS, WLAN oder Mobilfunk); je nach Gerät und Einstellungen nutzt der Hersteller des Betriebssystems oder Browsers (etwa Apple oder Google) dafür eigene Ortungsdienste nach seinen Datenschutzbestimmungen.
Was wir speichern: je Person nur den letzten Stand — die Koordinaten (auf etwa einen Meter gerundet), die vom Gerät gemeldete Genauigkeit, den Zeitpunkt, ob einmal oder live geteilt wird, bis wann der Stand sichtbar ist, ein allfällig gewähltes Ende sowie einen Ortsnamen (siehe unten). Jede neue Meldung überschreibt die vorige; einen Verlauf deiner Standorte legen wir nicht an. Hast du auf deinem Gerät den genauen Standort ausgeschaltet, sehen die anderen nur ungefähr, wo du bist. Diese Angaben liegen in Cloud Firestore (Region europe-west1, Belgien) bei deiner Familie und stehen in der Datenauskunft (Abschnitt 6).
Akkustand: Ist „Akkustand mitteilen“ eingeschaltet (Voreinstellung; der Schalter steht in „Standort teilen“ unter „Du“), speichern wir mit jedem Stand zusätzlich den Akkustand deines Geräts in Prozent und ob es gerade am Strom ist. So sieht deine Familie etwa, ob dein Handy bald leer ist. Die App liest den Wert nur in dem Moment, in dem sie deinen Stand speichert; wie der Stand wird er überschrieben, einen Verlauf gibt es nicht. Schaltest du den Schalter aus, entfernt die App den Akkustand sofort aus deinem letzten Stand, und weitere Meldungen enthalten keinen mehr. Im Browser gibt es den Akkustand nur, wo der Browser ihn bereitstellt (etwa Chrome), nicht in Safari oder Firefox. Die Einstellung speichern wir in deinem Profil.
Wer deinen Standort sieht: die Mitglieder deiner Familie, solange eure Familie Premium hat; wer das ist, zeigt die App unter „Sichtbar für“. Wer die Familie verlässt oder aus ihr entfernt wird, verliert den Zugriff sofort. Verknüpfte Familien (Abschnitt 2.8) sehen deinen Standort nicht. Die Apps der Mitglieder halten den zuletzt empfangenen Stand, wie andere Daten, für die Nutzung ohne Verbindung auf dem Gerät zwischengespeichert. Wir werten Standorte nicht aus, bilden daraus keine Profile und geben sie nicht weiter.
„Wo bist du?“: Mitglieder, die Standort teilen selbst eingerichtet haben, können einander nach dem Standort fragen. Wir speichern dazu, wer wen wann gefragt hat, bis wann die Anfrage gilt (15 Minuten) und ob sie beantwortet wurde. Je zwei Personen gibt es nur eine Anfrage; eine neue ersetzt die alte, frühestens zwei Minuten danach. Die gefragte Person erhält eine Push-Mitteilung mit dem Namen der fragenden Person („[Name] möchte wissen, wo du bist.“); teilt sie ihren Standort, erhält die fragende Person eine Mitteilung („[Name] hat den Standort geteilt“ bzw. „[Name] ist bei [Ort]“, wenn der Stand in einem eigenen Ort liegt). Eine Absage löst keine Mitteilung aus; die fragende Person sieht in der App nur, dass du gerade nicht teilst. Die Mitteilungen enthalten keine Koordinaten und keine Adresse; genannt wird höchstens der Name eines eigenen Orts (siehe unten).
Mitteilungen an die Familie: Teilst du mit „Ich bin da“, erhalten die Mitglieder deiner Familie, die Standort teilen selbst eingerichtet haben, eine Push-Mitteilung („[Name] ist bei [Ort]“, wenn dein Stand in einem eigenen Ort liegt, sonst „[Name] hat den Standort geteilt“). Beim Live-Teilen erkennt deine App, wenn du an einem eigenen Ort ankommst oder ihn verlässt (in der App für iOS und Android auch im Hintergrund, im Browser nur bei geöffneter Seite), und meldet das ebenso („[Name] ist bei [Ort] angekommen“, „[Name] hat [Ort] verlassen“), je Ort höchstens einmal in fünf Minuten. Dafür speichern wir je Anlass ein Ereignis: wer, ob „Ich bin da“, Ankunft oder Verlassen, welcher eigene Ort samt Name und den Zeitpunkt — keine Koordinaten. Unser Server liest das Ereignis nur, um die Mitteilung zu verschicken; die anderen Mitglieder können es nicht abrufen. Die Datenbank löscht Ereignisse nach einem Tag automatisch (in der Regel innert weiterer 24 Stunden). Wer eine solche Mitteilung nicht möchte, schaltet sie in der App unter „Benachrichtigungen“ für sich aus („Standort: Ankunft und Verlassen“, „Standort: Ich bin da“); sie erhält nur, wer sie dort eingeschaltet hat. Ankunft und Verlassen lassen sich zudem je eigenem Ort für die ganze Familie abschalten (siehe „Eigene Orte“). Die Mitteilung kann auf dem Sperrbildschirm erscheinen.
Eigene Orte: Deine Familie kann Orte wie „Zuhause“ oder „Schule“ speichern (Name, Symbol, Koordinaten und Umkreis, höchstens 20). Liegt dein Standort in einem solchen Umkreis, steht bei dir der Name des Orts statt einer Adresse; das berechnet dein Gerät. Mit den Schaltern „Bei Ankunft“ und „Beim Verlassen“ legt ihr je Ort fest, ob die Familie eine Mitteilung erhält, wenn jemand dort ankommt bzw. ihn verlässt; zu Beginn sind beide an, und beim Ort speichern wir nur, welcher Schalter aus ist. Die Schalter gelten für die ganze Familie und können Mitteilungen nur einschränken, nie jemandem zusätzliche schicken: Ist einer aus, verschickt unser Server dafür keine Mitteilung (aktuelle Versionen der App speichern dafür auch kein Ereignis); ist er an, erhält die Mitteilung trotzdem nur, wer sie unter „Benachrichtigungen“ eingeschaltet hat. Für „Ich bin da“ gelten sie nicht. Eigene Orte gehören der Familie, nicht einer einzelnen Person: Alle Mitglieder sehen sie, jedes Mitglied kann sie ändern und löschen, und wir speichern nicht, wer sie angelegt hat. Mit der Familie werden sie gelöscht. Beim Anlegen oder Bearbeiten eines Orts kannst du nach einer Adresse suchen. Dann geht deine Eingabe an Photon (Abschnitt 4.8), zusammen mit der Mitte des Kartenausschnitts, auf eine Dezimalstelle gerundet (rund 10 km), damit Treffer in der Nähe zuerst kommen. Zeigt die Karte gerade deine Umgebung (so beginnt ein neuer Ort), lässt das ungefähr auf die Gegend schliessen, in der du bist, nicht aber auf den genauen Ort. Findet Photon nichts oder antwortet es nicht, fragt die App bei einem Kartenausschnitt in der Schweiz ersatzweise swisstopo (Abschnitt 4.4), nur mit deiner Eingabe. Angaben zu deinem Konto und deinen geteilten Stand erhalten die beiden Dienste nicht.
Ortsname: Bist du nicht an einem eigenen Ort, sucht die App für iOS bzw. Android über den eingebauten Dienst deines Betriebssystems einen Ortsnamen (etwa „Hauptstrasse, Stein am Rhein“). Dazu schickt dein Gerät die Koordinaten an Apple bzw. an den Anbieter dieses Dienstes auf deinem Android-Gerät (in der Regel Google), der sie als eigenständiger Verantwortlicher nach seinen eigenen Datenschutzbestimmungen verarbeitet; Angaben zu deinem Konto bei uns gehen dabei nicht mit. Beim Live-Teilen geschieht das höchstens alle fünf Minuten und erst, wenn du dich deutlich bewegt hast. Gespeichert wird nur der gefundene Name (höchstens 80 Zeichen) in deinem Stand. In der Web-App gibt es diese Suche nicht.
Karte: Die Karte laden wir aus unserem eigenen Speicher bei Google Cloud (Google Cloud Storage, Abschnitt 4.1), nicht von einem Kartendienst; Google Maps oder andere Karten- und Geocoding-Dienste von Dritten setzen wir dafür nicht ein. Beim Anzeigen lädt dein Gerät die benötigten Kartenausschnitte von dort und hält sie zwischengespeichert; Google sieht dabei technisch deine IP-Adresse und welchen Ausschnitt dein Gerät lädt. Wir werten diese Abrufe nicht aus. Die Kartendaten stammen von OpenStreetMap (© OpenStreetMap-Mitwirkende, Open Database License); die Quellen nennen wir auf der Seite Attributionen.
Luftbild: Das Luftbild in der Schweiz, in Liechtenstein und in Österreich holt unser Server bei swisstopo bzw. basemap.at und legt es in unserem Speicher bei Google Cloud ab; dein Gerät lädt es wie die Karte nur von dort (Google sieht dabei technisch deine IP-Adresse und den geladenen Ausschnitt); swisstopo und basemap.at erhalten weder deine IP-Adresse noch Angaben zu dir. Fehlt ein Bildausschnitt noch, fragt die App unseren Server mit deiner Anmeldung; wer welchen Ausschnitt angefragt hat, speichern wir nicht.
Route: Tippst du bei einem Mitglied, dessen Standort du siehst, oder bei einem eigenen Ort auf „Route“, öffnet sich mit diesem Standort eine Karten-App, etwa Apple Karten, Google Maps oder Waze; stehen mehrere zur Wahl, wählst du eine aus. Im Browser und auf Geräten ohne Karten-App öffnet sich Google Maps im Browser, auf Apple-Geräten wahlweise auch Apple Karten. Übergeben werden erst mit deinem Tipp und nur die Koordinaten, kein Name. Was dort mit den Daten geschieht, regelt der jeweilige Anbieter nach seinen eigenen Datenschutzbestimmungen.
Löschung: Beendest oder entfernst du das Teilen, löschen wir deinen Stand sofort; ebenso beim Abmelden. Ein einmal geteilter Stand ist eine Stunde sichtbar, ein Live-Stand bis zum gewählten Ende, längstens bis 30 Minuten nach der letzten Meldung. Danach zeigt die App ihn nicht mehr, und die Datenbank löscht abgelaufene Stände und Anfragen automatisch, in der Regel innert 24 Stunden. Schaltest du „Standort teilen“ aus, löschen wir deinen Stand, deine Einwilligung, deine Ereignisse und die Anfragen von dir und an dich. Dasselbe erledigt unser Server, wenn du die Familie verlässt, aus ihr entfernt wirst oder dein Konto löschst. Endet Premium, endet auch das Teilen, und dein Stand wird gelöscht; deine Einwilligung bleibt gespeichert, bis du sie widerrufst. Wie alle Daten in unserer Datenbank sind auch diese Angaben in unseren technischen Sicherungen enthalten (tägliche Sicherung und Wiederherstellungspunkt der Datenbank); dort können für höchstens 7 Tage auch frühere Stände enthalten sein. Wir nutzen die Sicherungen nur, um nach einem technischen Fehler Daten wiederherzustellen, und werten sie nicht aus; nach 7 Tagen sind die Angaben auch dort gelöscht.
Rechtsgrundlage und Widerruf: Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, Art. 31 Abs. 1 revDSG). Sie ist freiwillig; alle übrigen Funktionen der App kannst du ohne sie nutzen. Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen, ohne jemanden zu fragen: in der App unter „Standort“ → Menü → „Standort teilen ausschalten“, per E-Mail an datenschutz@jh-familysync.app oder, für die weitere Erfassung, indem du die Standort-Erlaubnis in den Einstellungen deines Geräts bzw. Browsers entziehst. Die Rechtmässigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Jugendliche: Auch Jugendliche entscheiden selbst, ob sie ihren Standort teilen; einschalten lässt es sich nur mit ihrem eigenen Konto, nicht aus dem Konto der Eltern oder anderer Mitglieder (Abschnitt 9).
3. Zweck der Verarbeitung
Wir verarbeiten deine Daten zu folgenden Zwecken:
- Bereitstellung und Betrieb der App-Funktionen (Konto, Familienkalender, Umfragen, Listen)
- Synchronisation der Daten zwischen Familienmitgliedern und Geräten
- Versand von Push-Benachrichtigungen (z. B. Termin-Erinnerungen, neue Umfragen, Hinweis auf ein Update bei einer veralteten App-Version)
- Abruf abonnierter Kalender, Teilen von Terminen mit verknüpften Familien und Versand von Einladungen (Abschnitte 2.7 bis 2.9)
- Standort teilen innerhalb der Familie, wenn du es selbst einschaltest (nur mit deiner Einwilligung, Abschnitt 2.13)
- Versand von E-Mails zu deinem Konto und deinem Abo, etwa zur Bestätigung deiner E-Mail-Adresse, für ein neues Passwort, bei der Kontolöschung oder zu Testphase, Kauf und Kündigung (Abschnitt 8.2)
- E-Mail-Benachrichtigungen, die du in der App ein- und ausschaltest: neue und geänderte Termine, Umfragen und die wöchentliche Zusammenfassung (Abschnitt 8.2)
- Gelegentliche E-Mails mit Hinweisen zu JH FamilySync, etwa zu neuen Funktionen, solange du nicht widersprichst (Abschnitt 8.2)
- Reichweitenmessung und Verbesserung der App (nur bei erteilter Einwilligung)
- Sicherstellung des technischen Betriebs und Schutz vor Missbrauch
- Abwicklung von Abonnements, Zahlungen und Rechnungsstellung — Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Massnahmen), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb und daran, dich gelegentlich über JH FamilySync zu informieren), Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die Nutzungsstatistik (Abschnitt 7.2), für Standort teilen (Abschnitt 2.13) und, ab Version 1.38 der App, für die Foto-Erkennung mit KI (Abschnitt 4.5) sowie die entsprechenden Bestimmungen des revDSG (Art. 31). Angaben zu Personen ohne eigenes Gerät, die Mitglieder in die Familie eintragen (Abschnitt 2.2), bearbeiten wir gestützt auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse der Familie, ihren Alltag gemeinsam zu planen) und Art. 31 Abs. 1 revDSG.
4. Auftragsverarbeiter und weitere Empfänger
Wir verkaufen und vermieten deine Personendaten nicht und geben sie nicht an Werbenetzwerke oder Datenhändler weiter. Wir setzen sorgfältig ausgewählte Dienstleister ein. Mit den Dienstleistern, die Daten in unserem Auftrag verarbeiten (Auftragsverarbeiter), haben wir die gesetzlich vorgeschriebenen Auftragsverarbeitungsverträge (AVV) abgeschlossen. Keine Auftragsverarbeiter sind die öffentlichen Schnittstellen von swisstopo (4.4), Photon (4.8) und OpenHolidays (4.11) sowie Apple und Google, soweit sie als Store (4.9), bei der Anmeldung (4.10) oder mit den Ortungs- und Ortsnamendiensten ihrer Betriebssysteme (2.13) als eigenständige Verantwortliche handeln, und Apple bei den Anzeigen im App Store (4.13).
4.1 Google Firebase
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Firebase übernimmt Authentifizierung, Datenbank (Cloud Firestore), Datei-Speicher (Firebase Storage), Push-Benachrichtigungen (Firebase Cloud Messaging), serverseitige Funktionen (Cloud Functions, europe-west1 Belgien und europe-west3 Frankfurt) sowie — bei erteilter Einwilligung — Reichweitenmessung (Firebase Analytics / Google Analytics 4) sowie Auslieferung der Web-App und der Webseite (Firebase Hosting, CDN-Edge weltweit; zu den Server-Protokollen siehe Abschnitt 2.4). Aus Google Cloud Storage lädt die App ausserdem die Karte und das Luftbild (Schweiz, Liechtenstein, Österreich) für „Standort teilen“ (Abschnitt 2.13). Speicherort der Familien-Daten: EU (europe-west1, Belgien). Zu Firebase gehört auch App Check (Abschnitt 2.4), im Web mit Google reCAPTCHA Enterprise.
Drittstaatentransfer: Google LLC (Mountain View, USA) fungiert als Konzern-Sub-Prozessor der Google Ireland Limited. Die Datenverarbeitung findet zwar physisch in der EU statt (europe-west1/west3), ein technischer Zugriff durch Google LLC im Rahmen von Support und Sicherheitsvorfällen ist jedoch möglich. Absicherung über EU-Standardvertragsklauseln (SCC) sowie den EU-U.S. Data Privacy Framework (DPF-Zertifizierung Google LLC).
Datenschutzerklärung: firebase.google.com/support/privacy
4.2 Infomaniak Network SA
Rue Eugène-Marziano 25, 1227 Les Acacias (Genf), Schweiz. Bei Infomaniak liegen die Domain jh-familysync.app und ihre Namensserver (DNS). Zusätzlich nutzen wir den Infomaniak SMTP-Versand für alle E-Mails, die wir an dich und an eingeladene Personen senden (DKIM-signiert über die Domain jh-familysync.app): E-Mails zu Konto und Abo, Einladungen, E-Mail-Benachrichtigungen und Hinweise zu JH FamilySync (Abschnitt 8.2). Die Webseite und die Web-App selbst liefert Firebase Hosting aus (Abschnitt 4.1), nicht Infomaniak.
Ebenfalls bei Infomaniak liegen die Postfächer unserer Adressen
@jh-familysync.app, an die du uns schreibst: support@jh-familysync.app
für Fragen zur App und zum Abo, Kündigungen, den Widerruf eines Abos und Rückmeldungen,
datenschutz@jh-familysync.app für Anfragen zum Datenschutz und zu deinen
Rechten sowie eu-vertreter@jh-familysync.app, die unseren Vertreter in der EU
erreicht (Abschnitt 1.1). Antworten auf E-Mails der App gehen an
support@jh-familysync.app. Verarbeitet werden der Inhalt der E-Mails samt
Absender- und Empfängeradresse und Zeitpunkt, um deine Anfrage zu bearbeiten
(Art. 6 Abs. 1 lit. b und lit. f DSGVO, Art. 31 Abs. 1 revDSG). Wir bewahren diese
E-Mails auf, solange wir sie für ihren Zweck benötigen (etwa bis dein Anliegen
erledigt ist oder für die Betreuung deines Abos); gesetzliche Aufbewahrungspflichten
bleiben vorbehalten.
Datenschutzerklärung:
infomaniak.com (Datenschutzrichtlinien)
4.3 Sentry (Crash- und Fehler-Telemetrie)
Betreiber: Functional Software, Inc. (Sentry.io),
45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA.
Wir setzen Sentry ein, um Abstürze und unerwartete Fehler in der App
automatisch zu erfassen und schnell beheben zu können.
Datenkategorien: Fehler-Stacktraces, Browser-User-Agent,
App-Version, Umgebungs-Kennung (dev/prod), technische Angaben zum Gerät (etwa
Hersteller und Modell, Betriebssystem und Version, Sprache, Zeitzone, Bildschirmgrösse
und Arbeitsspeicher), der Bereich der App, der beim Fehler offen war, mit Ansicht, auf
10 Pixel gerundeter Fenstergrösse und Layout, ein technischer Verlauf der letzten
Schritte vor dem Fehler (etwa Wechsel in den Hintergrund oder Netzwerkanfragen mit
Adresse und Status; Konsolentexte der App gehen nicht mit) sowie in der iOS- und
Android-App eine von Sentry zufällig erzeugte Installations-Kennung;
sie ist keine Konto-Kennung und wird nicht mit deinem Konto verknüpft.
Die Web-App übermittelt keine solche Kennung.
Die App übermittelt keine Konto-Kennung, keine E-Mail-Adresse aus deinem Profil
und keine Cookies (sendDefaultPii = false). Ein zusätzlicher
beforeSend-Filter in der App verwirft das Request-Objekt und entfernt
E-Mail-Adressen aus Fehlertexten. Fehler, die der Browser in der Web-App direkt
meldet, laufen an diesem Filter vorbei; auch sie enthalten keine Cookies, eine
E-Mail-Adresse im Text einer solchen Fehlermeldung wird aber nicht entfernt.
IP-Adressen speichert Sentry nach unserer Projekteinstellung nicht; den daraus
abgeleiteten ungefähren Ort verwirft Sentry beim Eingang.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
(berechtigtes Interesse an einem stabilen, sicheren Betrieb der App)
bzw. Art. 31 Abs. 1 revDSG.
Speicherdauer: 90 Tage; danach automatische Löschung
durch Sentry.
Drittstaaten-Transfer: Die Ereignisse werden an den
EU-Standort von Sentry (Deutschland, ingest.de.sentry.io)
übermittelt und dort gespeichert. Da Functional Software, Inc. ihren
Sitz in den USA hat, ist ein Zugriff aus den USA (z. B. Support) nicht
ausgeschlossen; er ist durch das EU-US Data Privacy Framework sowie
durch EU-Standardvertragsklauseln (SCC) abgesichert. Automatisches
Sitzungs-Tracking ist abgeschaltet. Bei einem Teil der Nutzung (derzeit rund 10 %)
misst Sentry zusätzlich, wie lange Abläufe dauern, etwa der Start der App oder
Netzwerkanfragen.
Datenschutzerklärung:
sentry.io/privacy
4.4 Swisstopo / GeoAdmin-API (Adress-Autocomplete)
Betreiber: Bundesamt für Landestopografie swisstopo,
Seftigenstrasse 264, 3084 Wabern, Schweiz.
Beim Erfassen eines Ortes für Termine bieten wir dir einen
Live-Vorschlags-Dienst an, der auf die offizielle
GeoAdmin Search-API des Bundes zugreift. Bei eigenen Orten (Standort teilen,
Abschnitt 2.13) fragt die App swisstopo nur ersatzweise, wenn Photon (Abschnitt 4.8) nichts
findet oder nicht antwortet und der Kartenausschnitt in der Schweiz liegt.
Datenkategorien: Die aktuell im Eingabefeld
eingegebene Suchzeichenkette (z. B. Strassenname, Ortsname) sowie
technisch bedingt deine IP-Adresse, da die App den Dienst direkt von
deinem Gerät aus abfragt. Es werden keine Kontodaten, keine
Termininhalte und keine Kalender-IDs übermittelt. Nach Angaben von swisstopo werden die
Anfragen nicht personenbezogen gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
(berechtigtes Interesse an einer komfortablen Adress-Erfassung)
bzw. Art. 31 Abs. 1 revDSG.
Drittstaaten-Transfer: Keiner — swisstopo betreibt
den Dienst in der Schweiz.
Nutzungsbedingungen:
geo.admin.ch (Nutzungsbedingungen)
4.5 Vertex AI Gemini (Bilderkennung, nur bei aktivem Premium-AI-Auto-Fill)
Betreiber: Google Ireland Limited,
Gordon House, Barrow Street, Dublin 4, Irland.
Für das optionale Premium-Feature „Kamera + AI-Auto-Fill“
setzen wir Vertex AI Gemini (derzeit das Modell Gemini 3.5 Flash) ein, um aus
einem von dir aktiv hochgeladenen Foto (z. B. Flyer, Einladung,
Fahrplan) automatisch Termin-Angaben wie Titel, Datum, Uhrzeit und
Ort zu extrahieren.
Zweck: automatische Vorbefüllung des Termin-Formulars
aus einem Bild — ausschliesslich auf deine ausdrückliche Aktion hin.
Datenkategorien: nur Fotos, die du selbst
über den Kamera-Knopf zur Analyse auswählst bzw. aufnimmst. Ohne dein
aktives Zutun werden keine Bilder an Vertex AI übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
(Vertragserfüllung im Rahmen des Premium-Abonnements) bzw.
Art. 31 Abs. 1 revDSG; ab Version 1.38 der App zusätzlich deine Einwilligung
(Art. 6 Abs. 1 lit. a DSGVO, Art. 31 Abs. 1 revDSG).
Einwilligung (ab Version 1.38): Vor der ersten Analyse sagt dir die App,
welches Foto an wen geht (Google, Vertex AI, Verarbeitung in der EU, derzeit Frankfurt),
wozu es dient und was nicht geschieht, und fragt dich, ob du zustimmst. Ohne deine
Zustimmung sendet sie kein Foto zur Analyse. Wir speichern in deinem Konto, ob und wann
du zugestimmt oder widerrufen hast und welche Fassung des Hinweises du gesehen hast
(Nachweis nach Art. 7 Abs. 1 DSGVO). Diese Angabe kannst nur du lesen, nicht die anderen
Mitglieder deiner Familie; sie bleibt gespeichert, bis du dein Konto löschst.
Widerruf: Du kannst deine Einwilligung jederzeit mit Wirkung für die
Zukunft widerrufen: in der App unter Einstellungen → App Info → Foto-Erkennung (KI)
oder per E-Mail an datenschutz@jh-familysync.app. Danach übermitteln wir keine
Fotos aus deinem Konto mehr an Vertex AI, bis du erneut zustimmst; vor der nächsten Analyse
fragt dich die App wieder. Die Rechtmässigkeit der bis zum Widerruf erfolgten Verarbeitung
bleibt unberührt.
Ort der Verarbeitung: EU-Region
europe-west3 (Frankfurt am Main, Deutschland). Foto-Daten
verlassen die EU nicht.
Speicherdauer: Die zur Analyse hochgeladenen Bilder
liegen kurzzeitig im tempAnalysis-Pfad des Firebase Storage
deiner Familie (Region europe-west1) und werden von der App unmittelbar
nach Abschluss der Analyse wieder gelöscht. Übernimmst du das Bild als
Anhang des Termins, wird es an dessen Stelle gespeichert. Liegen gebliebene
Dateien, die älter als 24 Stunden sind, entfernt ein täglicher Aufräumlauf
auf unserem Server.
Kein Training-Data-Sharing: Vertex AI ist ein
Unternehmensdienst von Google Cloud; nach den Google-Cloud-Bedingungen
werden die übermittelten Bilder nicht zum Training von
Google-Modellen genutzt.
Keine automatisierte Entscheidung: Das Ergebnis der
Bilderkennung befüllt lediglich Formularfelder als Vorschlag vor. Es
findet keine automatisierte Entscheidung im Einzelfall mit
rechtlicher Wirkung im Sinne von Art. 22 DSGVO statt; du prüfst und
bestätigst jeden Eintrag selbst.
Datenschutzerklärung:
cloud.google.com (Vertex AI Data Governance)
4.6 Stripe (Zahlungsabwicklung)
Für die Abwicklung kostenpflichtiger Abonnements nutzen wir Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland.
- Zweck: Zahlungsabwicklung, Betrugsprävention, Rechnungsstellung.
- Datenkategorien: Name, E-Mail, Zahlungsmittel-Daten (Kartennummer wird nicht bei uns gespeichert, sondern direkt an Stripe übertragen), IP-Adresse, Stripe-Kunden-ID, Abonnement-Status, Transaktions-ID, Rechnungshistorie.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 31 Abs. 1 revDSG.
- Drittstaatentransfer: Stripe Inc. (USA) fungiert als Sub-Prozessor. Absicherung über EU-Standardvertragsklauseln (SCC) und EU-U.S. Data Privacy Framework (DPF).
- Speicherdauer: nach handelsrechtlicher Aufbewahrungsfrist (10 Jahre gemäss Art. 958f OR), für Zahlungsdaten nach den Vorgaben von Stripe. Mit deiner Kontolöschung beenden wir ein laufendes Web-Abo sofort und löschen dein Stripe-Kundenkonto (Abschnitt 6); Rechnungen und Zahlungsbelege bewahrt Stripe für uns nach Art. 958f OR auf.
- Datenschutzerklärung Stripe: stripe.com/de/privacy
4.7 RevenueCat (Verwaltung von In-App-Abonnements, iOS/Android)
Für die Prüfung von Kaufbelegen und die Verwaltung von In-App-Abonnements in den nativen Apps (Apple App Store, Google Play) nutzen wir RevenueCat, Inc., San Francisco, Kalifornien, USA.
- Zweck: serverseitige Prüfung von Kaufbelegen und Verwaltung des Abo-Status (Kauf, Verlängerung, Kündigung, Ablauf) über die App-Stores.
- Datenkategorien: deine Firebase-Kontokennung (als App-User-ID, beim Anmelden an RevenueCat übergeben), die vom Store übermittelten Kaufbelege mit Transaktions- und Original-Transaktionskennung, Produkt, Store, Preis und Währung, Art der Periode (Testphase, Einführungsangebot, regulär), Kaufzeitpunkte und Ablaufdatum, das Land, das RevenueCat deinem Konto zuordnet (nach Angaben von RevenueCat aus dem zuletzt bekannten Standort abgeleitet), sowie technisch bedingt die IP-Adresse deines Geräts, wenn die App RevenueCat abfragt. RevenueCat meldet uns diese Kaufereignisse; was wir davon speichern, steht in Abschnitt 2.5. Keine Zahlungsmittel-Daten (diese verbleiben bei Apple bzw. Google).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 31 Abs. 1 revDSG.
- Drittstaatentransfer: USA — abgesichert über EU-Standardvertragsklauseln (SCC).
- Speicherdauer: für die Dauer des Abonnements bzw. solange für Abrechnungs- und Nachweiszwecke erforderlich.
- Datenschutzerklärung RevenueCat: revenuecat.com/privacy
4.8 Photon / Komoot (Adress- und Ortssuche)
Für die Adress- und Ortssuche bei Terminen nutzen wir zusätzlich zur swisstopo-API (Abschnitt 4.4) den offenen Geocoding-Dienst Photon, betrieben von der komoot GmbH, Berlin, Deutschland (EU). Photon liefert vor allem Adressen ausserhalb der Schweiz sowie Orte wie Geschäfte oder Restaurants. Bei Terminen geht jede Suche gleichzeitig an beide Dienste; die App fragt sie direkt von deinem Gerät aus ab. Bei eigenen Orten (Standort teilen, Abschnitt 2.13) fragt die App zuerst nur Photon und schickt dabei zusätzlich die Mitte des Kartenausschnitts mit, auf eine Dezimalstelle gerundet (rund 10 km), damit Treffer in der Nähe zuerst kommen.
- Zweck: Umwandlung einer eingegebenen Adress-/Ortssuche in Vorschläge mit Koordinaten.
- Übermittelte Daten: die von dir eingegebene Such-Zeichenfolge sowie technisch bedingt deine IP-Adresse; bei eigenen Orten zusätzlich die gerundete Mitte des Kartenausschnitts.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Ortssuche), Art. 31 Abs. 1 revDSG — nur auf deine aktive Eingabe hin.
- Drittstaatentransfer: Keiner — Serverbetrieb in der EU (Deutschland).
- Datenschutzerklärung Komoot: komoot.com/privacy
4.9 Apple App Store und Google Play (Kauf in den nativen Apps)
Schliesst du das Abonnement in der iOS-App ab, ist Apple (Apple Inc., One Apple Park Way, Cupertino, CA 95014, USA, bzw. die für dein Land zuständige Apple-Gesellschaft) Verkäufer und Zahlungsabwickler; in der Android-App ist es Google (Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA, bzw. die für dein Land zuständige Google-Gesellschaft).
- Rolle: Apple bzw. Google verarbeitet deine Zahlungs- und Rechnungsdaten als eigenständiger Verantwortlicher nach seiner eigenen Datenschutzerklärung; es besteht kein Auftragsverarbeitungsverhältnis zu uns.
- Was wir erhalten: keine Zahlungsmittel- und keine Rechnungsadressdaten, sondern über RevenueCat (Abschnitt 4.7) nur die in Abschnitt 2.5 genannten Kaufdaten.
- Widerruf und Erstattung: ausschliesslich über das Verfahren des jeweiligen Stores (siehe AGB §5).
- Datenschutzerklärungen: apple.com/legal/privacy · policies.google.com/privacy
4.10 Anmeldung mit Google und mit Apple
Statt mit E-Mail-Adresse und Passwort kannst du dich mit deinem Google- oder Apple-Konto anmelden. Die Anmeldung läuft über Firebase Authentication (Abschnitt 4.1); Google bzw. Apple verarbeitet den Anmeldevorgang als eigenständiger Verantwortlicher.
- Google (Google Ireland Limited, Dublin, bzw. Google LLC, USA): Wir fordern die Berechtigungen „email“ und „profile“ an und erhalten deine E-Mail-Adresse, deinen Namen und die Adresse deines Google-Profilbilds, das wir als Profilbild in der App übernehmen.
- Apple (Apple Inc., Cupertino, USA): Wir fordern E-Mail-Adresse und Namen an. Wählst du bei Apple „E-Mail-Adresse verbergen“, übermittelt Apple eine Weiterleitungsadresse; wir erhalten und speichern dann nur diese.
- Kein weiterer Zugriff: Wir erhalten keinen Zugriff auf Kontakte, Kalender, Fotos oder andere Inhalte deines Google- oder Apple-Kontos.
- Zweck und Rechtsgrundlage: Anmeldung ohne eigenes Passwort; Art. 6 Abs. 1 lit. b DSGVO, Art. 31 Abs. 1 revDSG. Die Nutzung ist freiwillig; die Anmeldung mit E-Mail-Adresse und Passwort steht immer offen.
- Datenschutzerklärungen: policies.google.com/privacy · apple.com/legal/privacy
4.11 OpenHolidays API (Feiertags- und Schulferiendaten)
Gesetzliche Feiertage und Schulferien für die Schweiz, Deutschland und Österreich beziehen wir von der offenen Schnittstelle openholidaysapi.org. Unser Server ruft diese Daten einmal monatlich ab und speichert sie in unserer Datenbank; die App liest sie nur von dort. Dabei werden keine Daten von dir an den Anbieter übermittelt. Fehlen dort Schulferien einer Region, ergänzen wir sie aus den veröffentlichten amtlichen Angaben der Kantone bzw. Länder; diese Ergänzung stellen wir selbst zusammen und hinterlegen sie auf unserem Server, auch dabei fliessen keine Daten von dir. Welche Region und, wo es mehrere Ferienpläne gibt, welche Schule deine Familie für die Schulferien gewählt hat, speichern wir bei deiner Familie.
4.12 Microsoft 365 (unser Geschäftspostfach)
Unser Geschäftspostfach info@jh-virtuell.ch betreibt für uns Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland (Microsoft 365 / Exchange Online).
- Zweck: Empfang der internen Benachrichtigungen über Abo-Ereignisse (Abschnitt 2.5) sowie Empfang und Bearbeitung von E-Mails, die du an diese Adresse schreibst. Sie war bis September 2026 unsere Kontaktadresse und steht noch in älteren App-Versionen; heute erreichst du uns über die Adressen in Abschnitt 4.2.
- Datenkategorien: Inhalt der E-Mails samt Absender- und Empfängeradresse und Zeitpunkt; bei den internen Benachrichtigungen die in Abschnitt 2.5 genannten Angaben.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Anfragen) und lit. f DSGVO (berechtigtes Interesse an der Bearbeitung von Anfragen und der Betreuung der Abos), Art. 31 Abs. 1 revDSG.
- Drittstaatentransfer: Microsoft Corporation (USA) kann als Konzerngesellschaft Zugriff haben, etwa für Support; abgesichert über EU-Standardvertragsklauseln (SCC) und das EU-U.S. Data Privacy Framework (DPF).
- Speicherdauer: solange wir die E-Mails für ihren Zweck benötigen (etwa bis dein Anliegen erledigt ist oder für die Betreuung deines Abos); gesetzliche Aufbewahrungspflichten bleiben vorbehalten.
- Datenschutzerklärung Microsoft: privacy.microsoft.com
4.13 Anzeigen für die App im App Store (Apple Ads)
Wir bewerben die iOS-App mit Anzeigen im App Store von Apple (Apple Ads), etwa in den Suchergebnissen. Wir legen dabei fest, bei welchen Suchbegriffen (oder ob Apple passende Suchbegriffe selbst wählt), in welchen Ländern und auf welchen Geräten eine Anzeige erscheinen kann, ob sie nur Personen gezeigt wird, die die App noch nicht geladen haben, und was sie kosten darf. Wem eine Anzeige gezeigt wird, entscheidet Apple (Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland) als eigenständiger Verantwortlicher nach seiner eigenen Datenschutzerklärung; es besteht kein Auftragsverarbeitungsverhältnis zu uns.
- Was wir von Apple erhalten: nur zusammengefasste Berichte ohne Personenbezug, etwa wie oft eine Anzeige gezeigt und angetippt wurde, wie viele Installationen folgten und was das gekostet hat, je Kampagne, Suchbegriff und Land. Einer Person oder einem Konto können wir diese Zahlen nicht zuordnen.
- Was die App dafür tut: Sie fragt nicht nach der Erlaubnis zum Tracking (App Tracking Transparency). Nur wenn du in der iOS-App der Nutzungsstatistik zugestimmt hast (Abschnitt 7.2), fragt die darin enthaltene Bibliothek von Firebase Analytics über Apples Schnittstelle AdServices bei Apple nach, ob die Installation auf eine Anzeige im App Store zurückgeht. Trifft das zu, hält die Nutzungsstatistik pseudonym Angaben zur Anzeige fest (etwa Kampagne und Suchbegriff als Kennnummern), ohne deinen Namen oder deine E-Mail-Adresse. Ohne deine Zustimmung findet diese Abfrage nicht statt. Darüber hinaus gibt die App keine Daten an Werbenetzwerke weiter.
- Deine Wahl: Ob Apple dir personalisierte Werbung zeigt, legst du auf iPhone und iPad unter „Einstellungen“ > „Datenschutz & Sicherheit“ > „Apple-Werbung“ fest.
- Datenschutzhinweise Apple: apple.com/legal/privacy/data/de/apple-advertising
5. Speicherdauer
Wir speichern deine personenbezogenen Daten so lange, wie dein Konto besteht bzw. wie es zur Erfüllung des Vertrags erforderlich ist. Nach Bestätigung deiner Kontolöschung (siehe Abschnitt 6 „Deine Rechte“) werden alle deinem Konto zugeordneten Daten (Anmeldekonto, Profil samt Profilbild, deine Mitgliedschaften, persönliche Kalenderbereiche und Notfallkontakte, Stempeluhr, Geräteliste, Benachrichtigungen, FCM-Tokens, dein Standort, deine Einwilligung, deine Ereignisse und deine Anfragen bei „Standort teilen“, Abschnitt 2.13, die gespeicherten Kaufereignisse aus dem App Store und von Google Play, Abschnitt 2.5, sowie die E-Mails an deine Adresse) umgehend, spätestens jedoch innerhalb von 30 Tagen, unwiderruflich aus den Produktivsystemen entfernt. Warst du das letzte Mitglied deiner Familie, wird die Familie mit allen Inhalten mitgelöscht, ausser den Terminen, die sie mit verknüpften Familien geteilt hat, und der Verknüpfung selbst: Sie bleiben bei der anderen Familie gespeichert (Abschnitt 2.8). Termine, die nur für dich sichtbar waren, löschen wir mit deinem Konto in allen Familien, auch in früheren, jeweils mit Anhängen. Kalender-Abos, die du angelegt hast, enden mit deinem Konto, auch im Familienkalender: wir löschen das Abo, seine Adresse und die daraus übernommenen Termine (Abschnitt 2.7). Verlässt oder wechselst du eine Familie, bleiben die Kalender-Abos, die du dort angelegt hast, bei ihr; lösche sie vorher, wenn du das nicht willst. Bleibt deine Familie bestehen, bleiben die übrigen Inhalte, die du in ihr angelegt hast, bei der Familie gespeichert (etwa Termine samt Anhängen, Aufgaben, Listen, Umfragen, Familienbaum-Einträge und von der Stempeluhr eingetragene Arbeitszeiten, Abschnitt 2.10; die Haushaltsfinanzen bleiben für die übrigen Verwalterinnen und Verwalter bestehen, Abschnitt 2.11); auf Anfrage (Abschnitt 11) löschen wir sie. Gesetzliche Aufbewahrungspflichten bleiben vorbehalten.
E-Mails: Die E-Mails, die wir versenden, liegen nach dem Versand noch in unserer Versand-Warteschlange (Cloud Firestore), damit wir Zustellprobleme untersuchen können. Zugestellte E-Mails löschen wir 30 Tage nach der Zustellung, nicht zugestellte 90 Tage nach ihrer Erstellung. Die E-Mails an deine Adresse löschen wir mit deinem Konto sofort mit. Die Bestätigung der Löschung entsteht erst danach und wird nach denselben Fristen gelöscht, ebenso die Kopie der internen Benachrichtigungen an uns über Abo-Ereignisse in der Versand-Warteschlange (Abschnitt 2.5). Lehnt der Empfangsserver eine E-Mail an deine Adresse dauerhaft ab (etwa weil es die Adresse oder ihre Domain nicht gibt), vermerken wir das mit Datum an deinem Konto, damit dich die App auf die falsche Adresse hinweisen kann. Den Vermerk entfernen wir, sobald wieder eine E-Mail an dich zugestellt wird, spätestens mit deinem Konto. Für E-Mails in unseren Postfächern gelten Abschnitt 4.2 und 4.12.
Standort teilen: Deinen Stand löschen wir, sobald du das Teilen beendest oder entfernst, sonst nach seinem Ablauf: Abgelaufene Stände und Anfragen löscht die Datenbank automatisch, in der Regel innert 24 Stunden. Ereignisse („Ich bin da“, Ankunft, Verlassen) löscht sie nach einem Tag, ebenfalls in der Regel innert weiterer 24 Stunden. Einwilligung, Ereignisse und Anfragen löschen wir, wenn du Standort teilen ausschaltest, die Familie verlässt oder dein Konto löschst. In den technischen Sicherungen der Datenbank bleiben diese Angaben höchstens 7 Tage (Abschnitt 2.13).
Papierkorb: Gelöschte Termine, Aufgaben, Anlässe, Umfragen, Kalender-Abonnements und entfernte Mitglieder liegen zunächst 30 Tage im Papierkorb der Familie und können dort wiederhergestellt werden; danach löscht ein täglicher Lauf sie samt zugehörigen Anhängen endgültig. Einladungseinträge und Beitrittscodes werden mit der Familie gelöscht (Abschnitt 2.9).
Personen ohne eigenes Gerät: Eingetragene Personen ohne eigenes Gerät (Abschnitt 2.2) gehören der Familie, nicht dem Konto, das sie eingetragen hat. Verlässt dieses Konto die Familie oder wird es gelöscht, bleiben sie gespeichert; ändern oder entfernen können sie dann verwaltende Personen. Entfernt das Mitglied, das eine Person eingetragen hat, oder eine verwaltende Person den Eintrag, löschen wir ihn endgültig (er kommt nicht in den Papierkorb), samt Bild, Sternenstand, eingelösten Belohnungen und Wunschliste, und tragen die Person aus Terminen, Ämtli und Belohnungen aus. Mit der Familie werden auch ihre Personen ohne eigenes Gerät gelöscht.
Handelsrechtliche Aufbewahrungspflicht: Rechnungen, Zahlungsnachweise und Geschäftsbücher werden gemäss Art. 958f des Schweizerischen Obligationenrechts (OR) 10 Jahre aufbewahrt. Diese Frist überschreitet die reguläre 30-Tage-Löschung nach Kontolöschung; nur die zahlungsrelevanten Datensätze sind betroffen (Stripe-Kunden-ID, Rechnungsdatum + -betrag, Abo-Zeitraum), nicht die Kalender-Inhalte. Diese Belege bewahrt Stripe für uns auf; dein Kundenkonto bei Stripe löschen wir mit deinem Konto.
6. Deine Rechte
Dir stehen gegenüber uns folgende Rechte zu:
- Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO / Art. 25 revDSG)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO / Art. 32 revDSG)
- Löschung deiner Daten (Art. 17 DSGVO / Art. 32 revDSG)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem strukturierten, gängigen Format (Art. 20 DSGVO / Art. 28 revDSG) — du kannst deine kompletten Daten jederzeit selbst als maschinenlesbare JSON-Datei herunterladen unter Einstellungen → App Info → Meine Daten exportieren
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO); gegen Hinweise zu JH FamilySync per E-Mail jederzeit auch über den Link zum Abmelden in jeder solchen E-Mail (Abschnitt 8.2)
- Widerruf erteilter Einwilligungen (für die Nutzungsstatistik, Abschnitt 7.4, für Standort teilen, Abschnitt 2.13, und für die Foto-Erkennung mit KI, Abschnitt 4.5) jederzeit mit Wirkung für die Zukunft
- Beschwerde bei einer Aufsichtsbehörde (in der Schweiz: EDÖB; in der EU: zuständige Datenschutzbehörde deines Wohnsitzlandes)
Hinweis zur Kontolöschung: Eine vollständige Kontolöschung ist direkt in der App unter Profil → Konto unwiderruflich löschen möglich. Aus Sicherheitsgründen meldest du dich dabei noch einmal an (mit Passwort, Google oder Apple); danach werden dein Konto und deine Daten sofort unwiderruflich gelöscht, und wir bestätigen dir die Löschung per E-Mail. Lässt sich die erneute Anmeldung im Browser nicht abschliessen, senden wir dir stattdessen eine Bestätigungs-Mail mit einem 7 Tage lang gültigen Link; gelöscht wird dann erst nach Klick auf diesen Link. Warst du das letzte Mitglied deiner Familie, wird die gesamte Familie samt allen Terminen, Umfragen, Listen, Anlässen und Anhängen mitgelöscht, ausser den Terminen, die sie mit verknüpften Familien geteilt hat, und der Verknüpfung selbst (Abschnitt 2.8); bleibt sie bestehen, gilt Abschnitt 5. Premium, das deine Familie über dein Abo hat, endet mit der Löschung. Ein Web-Abo (Stripe) beenden wir dabei sofort; bereits bezahlte Zeit wird nicht erstattet. Dein Stripe-Kundenkonto wird gelöscht; Rechnungen und Zahlungsbelege bewahrt Stripe für uns nach Art. 958f OR auf. Ein Abo über den App Store oder Google Play wird durch die Löschung nicht gekündigt; kündige es selbst in deinem App-Store- bzw. Google-Play-Konto, sonst läuft es weiter. Alternativ kannst du eine formlose Löschanfrage per E-Mail an datenschutz@jh-familysync.app stellen; wir bearbeiten diese innert 30 Tagen.
7. Cookies und Analytics
JH FamilySync nutzt Cookies sowie lokale Speichertechnologien (localStorage, IndexedDB) deines Browsers. Wir unterscheiden dabei klar zwischen technisch notwendigen Speichern und optionalen Analyse-Diensten, die nur mit deiner Einwilligung aktiviert werden.
7.1 Technisch notwendige Cookies und Speicher
Folgende Speicher sind für den Betrieb der App zwingend erforderlich und werden ohne Einwilligung gesetzt (Art. 6 Abs. 1 lit. f DSGVO / berechtigtes Interesse am sicheren Betrieb):
- Firebase Authentication — Anmeldung und Aufrechterhaltung der Session
- App-Einstellungen — z. B. Theme (Hell/Dunkel), Sprache, gewählte Ansicht
- Service Worker — Offline-Fähigkeit, PWA-Funktionalität, Push-Registrierung
- Cookie-Einwilligung — Speicherung deiner Entscheidung unter dem localStorage-Key
jhfs_cookie_consent - Geräte- und Anmeldemerker — die Kennung dieses Geräts für deine Geräteliste (Abschnitt 2.1), die Kennung der Familie, zu der dein Konto auf diesem Gerät zuletzt gehörte (damit die App auch ohne Verbindung richtig startet), und in der Web-App, solange du angemeldet bist, der localStorage-Key
jhfs_angemeldet, damit dich die Startseite direkt in die App weiterleitet; beim Abmelden wird er entfernt - Kauf in der Web-App — nach dem Bezahlen die Kennung der Zahlungssitzung bei Stripe und deine Kontokennung (
jhfs_kauf_offen), bis Premium freigeschaltet ist; steht die Freischaltung nach 24 Stunden noch aus, entfernt die App den Eintrag, sobald die Web-App in diesem Browser das nächste Mal mit einem angemeldeten Konto geöffnet wird - Standort teilen — während du live teilst, deine Wahl für das Weiterlaufen nach einer Pause (
jhfs_standort_live): das gewählte Ende, wann du begonnen hast und bis wann deine letzte Meldung sichtbar ist, dazu die Kennungen von Familie und Konto, aber keine Position; die App entfernt den Eintrag, sobald das Live-Teilen endet (bei geschlossener App beim nächsten Öffnen) oder du dich abmeldest (Abschnitt 2.13) - Schutz vor Missbrauch (App Check) — in der Web-App das Prüfzeichen von Firebase App Check (eine Stunde gültig), das das Firebase-SDK im Browser zwischenspeichert, die Einträge, die Google reCAPTCHA Enterprise dafür im Browser ablegt, für die laufende Sitzung die gewählte Prüfart samt dem öffentlichen Schlüssel unserer Webseite (sessionStorage) sowie die localStorage-Keys
appCheckGestoertBis(ist die Prüfung gestört, startet die App bis zu diesem Zeitpunkt ohne sie, längstens 24 Stunden) undappCheckGemeldetAm(der Tag, an dem die App eine solche Störung zuletzt gemeldet hat, damit sie das höchstens einmal am Tag tut). Sie dienen nur dem Schutz des Dienstes und werden deshalb ohne Einwilligung abgelegt (Abschnitt 2.4).
7.2 Google Analytics 4 / Firebase Analytics (nur bei Einwilligung)
Zur Verbesserung der App und zur pseudonymen Reichweitenmessung setzen wir Firebase Analytics (basierend auf Google Analytics 4) ein. Erfasst werden u.a. aufgerufene Bildschirme, Nutzungsdauer, Gerätetyp und ein technisch generierter Pseudonym-Identifier, nicht aber dein Name oder deine E-Mail-Adresse. In der iOS-App gehört dazu auch, ob die Installation auf eine Anzeige im App Store zurückgeht (Abschnitt 4.13). Die IP-Adresse wird anonymisiert (IP-Anonymisierung aktiv), Ad-Tracking und Personalisierungs-Signale sind deaktiviert (allow_ad_personalization_signals = false, allow_google_signals = false). Aus der gekürzten IP-Adresse leitet Google einen ungefähren Standort ab (etwa Land, Region oder Stadt); einen genauen Standort erfasst die Nutzungsstatistik nicht. Deinen genauen Standort verarbeiten wir nur bei „Standort teilen“, wenn du ihn selbst teilst (Abschnitt 2.13), und nie für die Nutzungsstatistik.
Die Aktivierung erfolgt ausschliesslich nach deiner ausdrücklichen Einwilligung über unseren Cookie-Banner (Art. 6 Abs. 1 lit. a DSGVO, Art. 31 Abs. 1 revDSG). Anbieter ist Google Ireland Limited, Dublin. Das Analyse-Skript von Google (Google Tag Manager, googletagmanager.com) laden wir erst nach deiner Einwilligung. Vor deiner Einwilligung und wenn du ablehnst, senden weder die Webseite noch die App Daten an Google Analytics: Das Skript wird nicht geladen, und es gibt keinen Seitenaufruf und keine Messung.
7.3 Google Consent Mode v2
Wir nutzen den Google Consent Mode v2 in der Basis-Variante: Google Analytics wird erst nach deiner Einwilligung geladen; vorher gehen auch keine cookielosen Signale an Google. Mit deiner Zustimmung im Cookie-Banner wird analytics_storage auf granted gesetzt. Die werbebezogenen Signale (ad_storage, ad_user_data, ad_personalization) bleiben auch nach der Einwilligung dauerhaft auf denied: Die Nutzungsstatistik setzt keine Werbe-Cookies, übermittelt Google keine Nutzerdaten zu Werbezwecken und dient keiner personalisierten Werbung (zu den Anzeigen für die App im App Store siehe Abschnitt 4.13). Widerrufst du die Einwilligung, wird analytics_storage wieder auf denied gesetzt und die Messung sofort angehalten; im Browser löschen wir zudem die Analytics-Cookies (_ga).
7.4 Widerruf deiner Einwilligung
Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen oder später erteilen:
- Auf der Webseite: Klicke in der Fusszeile auf Cookie-Einstellungen — der Cookie-Banner öffnet sich erneut und du kannst deine Entscheidung ändern.
- In der Web-App und in den Apps für iOS und Android ab Version 1.27.0: unter Einstellungen → App Info → Cookie- und Statistik-Einstellungen.
- Jederzeit auch formlos per E-Mail an datenschutz@jh-familysync.app.
Marketing- oder werbliche Tracking-Cookies kommen nicht zum Einsatz.
8. Push-Benachrichtigungen und E-Mails
8.1 Push-Benachrichtigungen
Push-Benachrichtigungen werden ausschliesslich versendet, wenn du der browser- bzw. geräteseitigen Berechtigungsabfrage zugestimmt hast. Zur Zustellung verwenden wir Firebase Cloud Messaging (FCM); auf iOS-Geräten leitet FCM die Nachricht über den Apple Push Notification service (APNs) von Apple Inc. weiter. Hierfür wird je Gerät ein FCM-Token erzeugt und deinem Konto zugeordnet. Eine Push-Nachricht enthält den Text, den du siehst (z. B. Termintitel, Datum, Ort, Name einer einladenden oder verknüpften Familie oder bei „Standort teilen“ den Namen der Person, die nach deinem Standort fragt oder ihren Standort teilt, und gegebenenfalls den Namen eines eigenen Orts wie „Zuhause“, Abschnitt 2.13), und kann auf dem Sperrbildschirm des Geräts erscheinen. Welche Arten von Benachrichtigungen du erhältst, stellst du in der App ein. Ausgenommen ist der Hinweis auf ein Update, wenn auf einem deiner Geräte eine veraltete App-Version läuft (Abschnitt 2.1): Diese Dienstmitteilung erhältst du als Push-Benachrichtigung auf dem betroffenen Gerät und als Eintrag unter den Benachrichtigungen in der App; sie hat keinen eigenen Schalter.
Du kannst die Berechtigung jederzeit in den Einstellungen deines Browsers bzw. Betriebssystems widerrufen. Bei einem Logout wird der zugehörige FCM-Token automatisch gelöscht.
8.2 E-Mails
An die E-Mail-Adresse deines Kontos senden wir drei Arten von E-Mails:
- E-Mails zu Konto und Abo: Bestätigung deiner E-Mail-Adresse, ein neues Passwort, die Kontolöschung sowie Mitteilungen zu deinem Abo und zu Premium (etwa Testphase, Kauf, Kündigung, Ablauf, eine fehlgeschlagene Zahlung oder ein von uns freigeschaltetes Premium). Sie gehören zur Nutzung des Dienstes (Art. 6 Abs. 1 lit. b DSGVO) und lassen sich nicht abbestellen.
- E-Mail-Benachrichtigungen: neue Termine und Termin-Änderungen, neue und entschiedene Umfragen sowie die wöchentliche Zusammenfassung mit den Terminen der nächsten sieben Tage (sonntags um 18 Uhr Schweizer Zeit, wenn Termine anstehen). Du schaltest sie in der App unter Einstellungen → Benachrichtigungen ein und aus. Zu Beginn sind die E-Mails zu Umfragen eingeschaltet, die übrigen ausgeschaltet. Jede solche E-Mail enthält einen Link, der diese Art ohne Anmeldung abschaltet; einschalten kannst du sie in der App wieder.
- Hinweise zu JH FamilySync: gelegentlich, etwa zu neuen Funktionen oder zu Änderungen am Dienst. Wir stützen uns dabei auf unser berechtigtes Interesse, dich als Nutzerin oder Nutzer über unseren eigenen Dienst zu informieren (Art. 6 Abs. 1 lit. f DSGVO, Art. 31 Abs. 1 revDSG). Du kannst jederzeit und ohne Kosten widersprechen (Art. 21 Abs. 2 DSGVO): über den Link zum Abmelden, den jede solche E-Mail enthält und der ohne Anmeldung wirkt, oder per E-Mail an datenschutz@jh-familysync.app. Deine Abmeldung speichern wir mit dem Zeitpunkt, damit du keine solchen E-Mails mehr erhältst, bis dein Konto gelöscht wird.
Einladungen an eine Adresse, die ein Mitglied eingibt, beschreibt Abschnitt 2.9. Versandt werden alle diese E-Mails über Infomaniak (Abschnitt 4.2); wie lange sie danach noch gespeichert sind, steht in Abschnitt 5.
9. Minderjährige Nutzer
JH FamilySync ist eine Familien-App. Ein eigenes Konto hat, wer die Familie anlegt oder ihr über eine Einladung oder einen Beitrittscode beitritt. Personen ohne eigenes Gerät, etwa jüngere Kinder oder Grosseltern ohne Handy, kann ein Mitglied mit Namen, Farbe und auf Wunsch einem Bild in die Familie eintragen (Abschnitt 2.2); sie erhalten kein Konto, können sich nicht anmelden und bekommen keine Benachrichtigungen. Weitere Angaben zu ihnen kannst du in Terminen, bei Anlässen, im Familienbaum oder bei den Notfallkontakten eintragen (Abschnitte 2.2 und 2.6). Für diese Eintragungen bist du verantwortlich und sicherst zu, dazu berechtigt zu sein, etwa als Elternteil. Die betroffene Person bzw. ihre Erziehungsberechtigten können jederzeit verlangen, dass wir die Angaben löschen (Abschnitt 11). Mit einem eigenen Konto verbinden lässt sich ein solcher Eintrag (Abschnitt 2.9) erst, wenn die Person die Altersgrenzen unten erfüllt.
Für die eigenständige Registrierung eines eigenen Kontos gilt
ein Mindestalter von 13 Jahren. Da das nach
Art. 8 DSGVO massgebliche Einwilligungsalter in der EU je nach
Mitgliedstaat bis zu 16 Jahren beträgt, dürfen Personen unter
16 Jahren ein eigenes Konto nur mit Einwilligung bzw. Autorisierung der
Erziehungsberechtigten anlegen (in der Schweiz gilt das revDSG bzw. die
Urteilsfähigkeit). Bei der Registrierung mit E-Mail-Adresse fragen wir das
Geburtsdatum als Pflichtangabe ab und speichern es in einem geschützten Bereich deines Kontos, den nur
du lesen kannst (Abschnitt 2.1, mit der dort genannten Ausnahme); Konten unter 13 Jahren werden nicht zugelassen, und Personen unter
16 Jahren weisen wir auf die erforderliche Zustimmung der Erziehungsberechtigten
hin. Zusätzlich bestätigst du, mindestens 13 Jahre alt zu sein; diese Bestätigung
speichern wir mit Zeitstempel im Konto-Datensatz (ageConfirmed). Bei
der Anmeldung mit Google oder Apple fragen wir das Geburtsdatum unmittelbar nach der
ersten Anmeldung ab; es gelten dieselben Altersgrenzen und dieselbe Bestätigung.
Konten, die vorher angelegt wurden, fragen wir beim nächsten Start einmalig danach.
Das gilt in der Web-App und in den Apps für iOS und Android ab Version 1.27.0.
Standort teilen: Die Einwilligung (Abschnitt 2.13) gibt jede Person selbst, mit ihrem eigenen Konto; aus dem Konto der Eltern oder anderer Mitglieder lässt sich das Teilen nicht einschalten. Für Personen unter 16 Jahren gilt dabei dasselbe wie für das eigene Konto: Je nach Land ist zusätzlich die Zustimmung der Erziehungsberechtigten nötig.
Werden wir darauf aufmerksam, dass ein Konto entgegen dieser Altersgrenze und ohne elterliche Einwilligung angelegt wurde, sperren wir das Konto und löschen die damit verbundenen Daten. Meldungen dazu bitte an datenschutz@jh-familysync.app.
10. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich die Rechtslage oder unser Dienst ändert. Es gilt jeweils die zum Zeitpunkt deiner Nutzung abrufbare Fassung. Bei wesentlichen Änderungen informieren wir dich zusätzlich in der App oder per E-Mail.
11. Kontakt
Bei Fragen zum Datenschutz, zur Ausübung deiner Rechte oder zur Löschung deines Kontos wende dich bitte an:
JH Virtuell KollektivgesellschaftE-Mail: datenschutz@jh-familysync.app
Aus der EU kannst du dich auch an unseren Vertreter in der EU wenden (Abschnitt 1.1). Für alle anderen Anliegen, etwa Fragen zur App oder zu deinem Abo, erreichst du uns unter support@jh-familysync.app.