Zurück zur Startseite

Datenschutz

Transparenz ist uns wichtig. Hier erfährst du, welche Daten wir erheben, wie wir sie verwenden und welche Rechte du hast.

01

Verantwortlicher

Angaben gemäß Art. 4 Nr. 7 DSGVO

Firma

Minty Software

Hauptstr 37

76872 Steinweiler

Deutschland

Inhaber

Deniz Erginos

Minty Software ist die neue Firmierung des bisherigen Anbieters Flyva Studios. Verantwortlicher, Anschrift und Verarbeitungen bleiben unverändert.

Ein Datenschutzbeauftragter ist gesetzlich nicht vorgeschrieben und wurde nicht bestellt.

02

Erhobene Daten im Überblick

Welche Kategorien personenbezogener Daten wir verarbeiten

Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unseres Dienstes erforderlich ist. Im Folgenden findest du eine Übersicht der Datenkategorien:

  • Kontodaten (E-Mail-Adresse, gehashtes Passwort, Benutzer-ID)
  • Authentifizierungsdaten (JWT-Token, OAuth-Identity-Token von Google oder Apple)
  • Ernährungs- und Gesundheitsdaten (Ernährungsform, Allergen- und Zutatenausschlüsse, nur mit Einwilligung)
  • Standortdaten (Koordinaten, Postleitzahl, Stadt, nur mit Einwilligung)
  • Geräte- und Push-Daten (Plattform, App-Version, Sprache, Push-Token)
  • Nutzungsdaten (gewählte Märkte, Rezeptauswahl, Wochenplan, Einkaufsliste, Planungs-Streak, geschätzte Ersparnis, Feedback)
  • Spracheingaben (Audioaufnahme oder Transkript, wenn du Artikel diktierst)
  • Haushaltsdaten (Zugehörigkeit, Rolle, Einladungscode)
  • Abo- und Empfehlungsdaten (Tarif, Ablaufdatum, eingelöster Partner-Code)
  • Angabe, wie du auf Flyva aufmerksam geworden bist (Auswahl im Onboarding, optionaler Freitext)
  • Nutzungsereignisse in der App (geöffnete Bereiche und Verweildauer, im Feed angezeigte, aufgeklappte, geöffnete und gemerkte Rezepte, gewählte Filter, Sitzungsbeginn und -ende)
03

Hosting & Server-Logfiles

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse)

Website und Web-App werden bei Vercel gehostet, die API läuft bei Fly.io in der Region Frankfurt am Main, die Datenbank bei Supabase (PostgreSQL, EU-Region). Rezeptbilder und Datenbank-Backups liegen im Objektspeicher Cloudflare R2.

Beim Aufruf unseres Angebots werden durch die Server automatisch technische Verbindungsdaten (Server-Logfiles) erhoben, die für einen sicheren Betrieb und den Schutz vor Angriffen erforderlich sind. Dazu gehören:

  • IP-Adresse des anfragenden Geräts
  • Datum und Uhrzeit des Zugriffs
  • Aufgerufene Adresse beziehungsweise API-Endpunkt
  • Browsertyp und Browserversion oder App-Version
  • Verwendetes Betriebssystem
  • Referrer-URL

Diese Daten werden in der Regel 7 bis 14 Tage gespeichert und danach automatisch gelöscht. Zusätzlich nutzen wir die IP-Adresse flüchtig im Arbeitsspeicher, um die Anzahl der Anfragen pro Adresse zu begrenzen. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt.

04

Authentifizierung & Kontodaten

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

Zur Nutzung von Flyva ist ein Benutzerkonto erforderlich. Dabei erheben wir:

DatenDetails
E-Mail-AdresseKontoidentifikation & Kommunikation
Passwort (gehasht)Authentifizierung
Benutzer-ID (UUID)Interne Zuordnung

Alternativ kannst du dich über Google Sign-In oder Apple Sign-In anmelden. Dabei erhalten wir einen Identity Token vom jeweiligen Anbieter. Google und Apple übermitteln gegebenenfalls deine E-Mail-Adresse und deinen Namen. Weitere Daten von diesen Diensten verarbeiten wir nicht.

Die Authentifizierung erfolgt über JWT (JSON Web Token) mit ES256-Signatur und JWKS-Prüfung. In der mobilen App liegt die Sitzung im lokalen Speicher des Geräts (AsyncStorage), in der Web-App ausschließlich im Arbeitsspeicher. Bei jeder API-Anfrage wird das Token zur Verifizierung übertragen.

Solange ein Abo oder eine Testphase läuft, senden wir dir Service-E-Mails dazu: eine Begrüßung mit den ersten Schritten, eine Erinnerung zwei Tage vor der ersten Abbuchung und eine wöchentliche Zusammenfassung deiner Ersparnis. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags). Jede dieser Mails enthält einen Abmeldelink; die Erinnerung vor der Abbuchung senden wir auch nach einer Abmeldung, weil sie zum Vertrag gehört. Versand über Resend.

05

Ernährungs- & Präferenzdaten

Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (Ausdrückliche Einwilligung)

Für die personalisierte Mahlzeitenplanung erheben wir folgende Präferenzen. Allergen- und Zutatenausschlüsse können Gesundheitsdaten darstellen. Diese Daten verarbeiten wir ausschließlich mit deiner ausdrücklichen Einwilligung:

DatenDetails
ErnährungsformNormal, Vegetarisch, Vegan, Pescetarisch, dazu Keto und ohne Schweinefleisch (max. 3 Angaben)
AllergenausschlüsseBis zu 14 Allergene nach EU-Verordnung 1169/2011 (z.B. Gluten, Erdnüsse, Milch)
ZutatenausschlüsseMax. 20 frei eingegebene Zutaten (z.B. Pilze)
Anzahl Mahlzeiten1–7 pro Woche
Portionsanzahl1–10

Darüber hinaus speichern wir deine gemerkten Rezepte, deinen Wochenplan, deine Einkaufsliste (konsolidierte Zutaten, abgehakte und manuell ergänzte Einträge), den Spar-Modus sowie deine Planungs-Streak und die geschätzte Ersparnis.

Gehörst du zu einem Haushalt, sind Wochenplan, Einkaufsliste und gemerkte Rezepte für alle Mitglieder dieses Haushalts sichtbar und bearbeitbar. Deine Ernährungs- und Allergenangaben bleiben persönlich und werden nicht geteilt.

06

Standortdaten

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)

Flyva nutzt Standortdaten, um Supermärkte und Angebote in deiner Nähe zu finden. Die Erhebung erfolgt ausschließlich mit deiner ausdrücklichen Einwilligung, die über einen Einwilligungsdialog eingeholt wird.

DatenDetails
GPS-KoordinatenBreitengrad & Längengrad
PostleitzahlManuelle Eingabe oder Geocoding
StadtManuelle Eingabe oder Geocoding
EinwilligungszeitpunktISO-Zeitstempel

Du kannst deinen Standort alternativ manuell eingeben (Postleitzahl oder Stadt), ohne GPS-Zugriff zu erteilen. Die Geocodierung erfolgt über den Dienst Geoapify (siehe Abschnitt Drittanbieter).

Die Suche nach Märkten in deiner Nähe läuft gegen unsere eigene Marktdatenbank. Deine Koordinaten werden dafür nicht an Dritte übermittelt.

Berechtigungen: Auf Android werden ACCESS_COARSE_LOCATION und ACCESS_FINE_LOCATION angefragt. Auf iOS wird locationWhenInUsePermission benötigt. Die Berechtigung kann jederzeit in den Geräteeinstellungen widerrufen werden.

07

Gerätedaten, Benachrichtigungen & Nutzung

Rechtsgrundlage: Art. 6 Abs. 1 lit. f und lit. a DSGVO

Wir erheben die technischen Angaben, die für Betrieb und Zustellung von Benachrichtigungen erforderlich sind:

DatenDetails
PlattformiOS, Android oder Web
App-Versionz.B. 1.2.9
Sprachez.B. de oder en
Push-TokenKennung des Expo-Push-Dienstes pro Gerät

Benachrichtigungen (Erinnerung an das Tagesgericht, Hinweis auf eine neue Angebotswoche, gelegentliche Produkthinweise) versenden wir über den Expo Push Service. Grundlage ist die Einwilligung, die du über die Systemabfrage erteilst; du kannst sie jederzeit in den App- oder Systemeinstellungen widerrufen. Je Gerät protokollieren wir, welche Benachrichtigung zuletzt gesendet wurde, um Doppelversand zu vermeiden.

Um Flyva weiterzuentwickeln, zeichnen wir außerdem auf, wie die App genutzt wird: welche Bereiche du öffnest und wie lange, welche Rezepte im Feed angezeigt, aufgeklappt, geöffnet, gemerkt oder geteilt werden, welche Filter du wählst, Aktionen im Wochenplan und in der Einkaufsliste sowie Beginn und Ende einer Sitzung (App im Vordergrund). Jedes Ereignis wird mit deiner Benutzer-ID, einer zufälligen Sitzungskennung, Plattform und App-Version in unserer eigenen Datenbank gespeichert und nur aggregiert ausgewertet, etwa als durchschnittliche Verweildauer im Feed. Ein Analyse-Dienst eines Drittanbieters kommt nicht zum Einsatz, die Daten werden nicht an Dritte weitergegeben. Rechtsgrundlage ist unser berechtigtes Interesse an der Verbesserung der App (Art. 6 Abs. 1 lit. f DSGVO). Du kannst dieser Verarbeitung jederzeit formlos per E-Mail an hello@flyva.app widersprechen; die Ereignisse werden nach zwölf Monaten und mit der Löschung deines Kontos entfernt.

Wir erheben keine Werbe-IDs, kein Gerätefingerprinting und kein geräteübergreifendes Tracking. Der Push-Token dient allein der Zustellung an dein Gerät und wird gelöscht, wenn du die Benachrichtigungen abschaltest oder die App entfernst.

08

Drittanbieter & Datenübermittlung

Dienste, die wir zur Bereitstellung von Flyva einsetzen

Für Dienste mit Sitz außerhalb der EU (unter anderem Google, Apple, Supabase, RevenueCat, Cloudflare, Expo, BytePlus) erfolgt die Übermittlung auf Grundlage des EU-US Data Privacy Framework oder, sofern ein Anbieter nicht zertifiziert ist, auf Basis von Standardvertragsklauseln der EU-Kommission.

Supabase

Zweck

Authentifizierung, Datenbank, Benutzerverwaltung

Daten

E-Mail, Passwort (gehasht), Profildaten, Planungs- und Listendaten

Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung

Fly.io

Zweck

Betrieb der API (Region Frankfurt am Main)

Daten

Alle über die API übertragenen Daten, Server-Logfiles

Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung

Vercel

Zweck

Hosting von Website und Web-App

Daten

Verbindungsdaten, Server-Logfiles

Rechtsgrundlage

Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse

Cloudflare R2

Zweck

Speicherung der Rezeptbilder und der Datenbank-Backups, Ausliefern über cdn.flyva.app

Daten

Rezeptbilder, verschlüsselte Datenbank-Backups, Abrufdaten

Rechtsgrundlage

Art. 6 Abs. 1 lit. b und f DSGVO — Vertragserfüllung, Betriebssicherheit

Google (Gemini API)

Zweck

Rezeptgenerierung, Auswertung von Prospekten, Verarbeitung von Spracheingaben

Daten

Angebotsartikel, Ernährungsform, Ausschlüsse, Vorratsangaben, Audioaufnahme oder Transkript — ohne Benutzer-ID

Rechtsgrundlage

Art. 6 Abs. 1 lit. b und Art. 9 Abs. 2 lit. a DSGVO

BytePlus (Bildmodell)

Zweck

Erzeugung der Rezeptbilder (Server in Singapur)

Daten

Rezepttitel, Beschreibung, Zutatenliste — keine personenbezogenen Daten

Rechtsgrundlage

Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse

Geoapify

Zweck

Geocodierung und Standort-Autovervollständigung

Daten

Eingegebener Suchtext (Postleitzahl, Stadt, Adresse), gefiltert auf Deutschland

Rechtsgrundlage

Art. 6 Abs. 1 lit. a DSGVO — Einwilligung

RevenueCat

Zweck

Abonnementverwaltung und In-App-Käufe

Daten

Benutzer-ID, Abonnementstatus, Tarif, Ablaufdatum

Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung

Google Sign-In / Apple Sign-In

Zweck

Authentifizierung über OAuth

Daten

Identity Token, gegebenenfalls E-Mail-Adresse und Name

Rechtsgrundlage

Art. 6 Abs. 1 lit. a DSGVO — Einwilligung

Expo Push Service

Zweck

Zustellung von Push-Benachrichtigungen

Daten

Push-Token, Inhalt der Benachrichtigung

Rechtsgrundlage

Art. 6 Abs. 1 lit. a DSGVO — Einwilligung

Amazon Alexa

Zweck

Optionale Kontoverknüpfung, um Artikel per Sprache auf die Einkaufsliste zu setzen

Daten

Verknüpfungstoken, gesprochene Artikelbezeichnungen

Rechtsgrundlage

Art. 6 Abs. 1 lit. a DSGVO — Einwilligung

Resend

Zweck

E-Mail-Versand für Kontaktformular, Beta-Zugang und Service-E-Mails zum Abo

Daten

Name, E-Mail-Adresse, Nachrichtentext

Rechtsgrundlage

Art. 6 Abs. 1 lit. a und b DSGVO

Overpass API (OpenStreetMap)

Zweck

Einmaliges Befüllen unserer Marktdatenbank

Daten

Geografische Suchbereiche — keine personenbezogenen Daten

Rechtsgrundlage

Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse

09

KI-gestützte Verarbeitung

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

Für Rezepte, die Auswertung von Prospekten und die Spracheingabe nutzen wir die Gemini-Modelle von Google. Je nach Funktion werden dabei übertragen:

  • Aktuelle Angebotsartikel der von dir gewählten Märkte
  • Deine Ernährungsform sowie Allergen- und Zutatenausschlüsse
  • Bereits erzeugte Rezepttitel, um Wiederholungen zu vermeiden
  • Zutaten, die du im Vorratsschrank einträgst
  • Bei der Spracheingabe die Audioaufnahme oder das Transkript deiner Ansage
  • Prospektseiten der Handelsketten zur Erkennung von Angeboten (ohne Nutzerdaten)

Wichtiger Hinweis zu Gesundheits- und Sprachdaten:

Die Übertragung erfolgt ohne deine Benutzer-ID und ohne Kontobezug. Ernährungs- und Allergenangaben gehen nur als Filterkriterien mit, Sprachaufnahmen nur für die Dauer der Verarbeitung. Audioaufnahmen speichern wir nicht.

Intern protokollieren wir zu jedem Vorgang Modell, Token-Verbrauch, geschätzte Kosten und Fehler zusammen mit deiner Benutzer-ID. Diese Protokolle verlassen unsere Systeme nicht und werden nicht an Google übermittelt.

Bei der Spracheingabe kann die Umwandlung von Sprache in Text auch durch die Spracherkennung deines Betriebssystems (Apple oder Google) erfolgen. Dafür gelten zusätzlich die Datenschutzbestimmungen des Geräteherstellers.

10

Zahlungen, Tarife & Empfehlungen

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

Zahlungen werden ausschließlich über die App-Stores (Apple App Store, Google Play) und den Dienst RevenueCat abgewickelt. Wir speichern selbst keine Zahlungsinformationen wie Kreditkartennummern oder Bankdaten.

Wir speichern lediglich:

DatenDetails
TarifFree, Plus oder Pro
Abo-Status & AblaufdatumAktiv / inaktiv, Zeitstempel
Marktplätze1 bis 3, inklusive Bestandsschutz
Eingelöster Partner-CodeCode und Zuordnung zum Kooperationspartner

Löst du den Code eines Kooperationspartners ein, speichern wir die Zuordnung deines Kontos zu diesem Partner sowie die aus deinen Zahlungen entstehende Provision. Der Partner erhält keine personenbezogenen Daten über dich, sondern nur aggregierte Abrechnungswerte.

11

Website, Cookies & lokale Speicherung

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse)

Flyva setzt keine Cookies und bindet keine Werbe- oder Tracking-Netzwerke ein. Auf flyva.app messen wir die Reichweite selbst und ohne Drittanbieter: pro Besuch wird eine zufällige Sitzungskennung im sessionStorage des Browsers abgelegt und zusammen mit Seitenaufruf, Pfad, Referrer, Sprache und den UTM-Parametern der Kampagne gespeichert.

Die Sitzungskennung wird beim Schließen des Browser-Tabs verworfen, nicht über Geräte hinweg zusammengeführt und nicht mit einem Konto verknüpft. IP-Adressen speichern wir dabei nicht. Du kannst dieser Messung jederzeit widersprechen (siehe Abschnitt Deine Rechte).

Mobile App (iOS / Android)

AsyncStorage speichert die Anmelde-Sitzung, deine Theme- und Sprachauswahl sowie Hinweise, die du bereits gesehen hast. Diese Daten verbleiben auf deinem Gerät.

Web-App

Die Authentifizierung erfolgt rein im Arbeitsspeicher. Es werden keine Daten in localStorage oder in Cookies gespeichert.

Website (flyva.app)

Neben der Sitzungskennung für die Reichweitenmessung wird nichts auf deinem Gerät gespeichert. Kurzlinks (flyva.app/go/…) protokollieren serverseitig nur den Klick auf den jeweiligen Code, ohne Kennung deines Geräts.

12

Datensicherheit

Technische und organisatorische Maßnahmen

  • Verschlüsselte Übertragung aller Daten via HTTPS/TLS (erzwungen)
  • Passwörter werden ausschließlich gehasht gespeichert (Supabase Auth)
  • JWT-basierte Authentifizierung mit ES256-Signatur und JWKS-Verifizierung
  • Row Level Security (RLS) — Benutzer können nur auf eigene Daten zugreifen
  • Service-Rollen-Schlüssel werden nur serverseitig verwendet, administrative Zugriffe zusätzlich über ein separates Secret geschützt
  • Begrenzung der Anfragen pro IP-Adresse, wobei die Adresse nur flüchtig im Arbeitsspeicher gehalten wird
  • Datenhaltung bei Supabase (PostgreSQL) mit Verschlüsselung im Ruhezustand
  • Automatische Datenbank-Backups im Objektspeicher, von denen nur die letzten fünf aufbewahrt werden
13

Speicherdauer

Wie lange wir die einzelnen Daten aufbewahren

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:

DatenDauer
Konto- und ProfildatenBis zur Löschung des Kontos
Wochenplan, Einkaufsliste, gemerkte RezepteBis du sie löschst, spätestens mit dem Konto
Push-TokenBis zur Abmeldung des Geräts oder zur Kontolöschung
Server-LogfilesIn der Regel 7 bis 14 Tage
Generierungs- und KostenprotokolleBis zur Löschung des Kontos
Abrechnungsdaten zu Abos und ProvisionenBis zu 10 Jahre
Datenbank-BackupsDie letzten fünf Sicherungen, ältere werden automatisch gelöscht
Nutzungsereignisse der App12 Monate, danach automatische Löschung

Die Sitzungsdaten der Reichweitenmessung auf flyva.app enthalten keinen Kontobezug und lassen sich keiner Person zuordnen. Sie werden aggregiert ausgewertet und für den Kanalvergleich dauerhaft aufbewahrt.

14

Deine Rechte

Gemäß Art. 15–22 DSGVO

Du hast jederzeit das Recht auf:

Auskunft

Welche Daten wir über dich gespeichert haben (Art. 15)

Berichtigung

Korrektur unrichtiger Daten (Art. 16)

Löschung

Löschung deiner personenbezogenen Daten (Art. 17)

Einschränkung

Einschränkung der Verarbeitung (Art. 18)

Datenübertragbarkeit

Export deiner Daten in strukturiertem Format (Art. 20)

Widerruf

Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft

Beschwerde

Beschwerde bei einer Aufsichtsbehörde (Art. 77)

Widerspruchsrecht (Art. 21 DSGVO)

Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung dich betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, Widerspruch einzulegen.

Zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Hintere Bleiche 34, 55116 Mainz.

15

Datenlöschung & Kontolöschung

Dein Recht auf Vergessenwerden (Art. 17 DSGVO)

Du kannst dein Konto jederzeit löschen. Bei der Löschung deines Benutzerkontos werden alle zugehörigen Daten automatisch entfernt (kaskadierend):

  • Profildaten (Standort, Ernährungs- und Allergenpräferenzen, Benachrichtigungseinstellungen)
  • Gemerkte Rezepte, Wochenpläne und Planungs-Streak
  • Einkaufslisten
  • Ausgewählte Märkte und Marktplätze
  • Registrierte Geräte und Push-Token
  • Haushaltszugehörigkeit; bei der Löschung des anlegenden Kontos auch der Haushalt selbst
  • Abo-Status, Feedback-Einträge und Generierungsprotokolle

Ein laufendes Abonnement wird durch die Kontolöschung nicht beendet, da es im App Store beziehungsweise bei Google Play verwaltet wird. Kündige es dort separat. Abrechnungsdaten, die wir handels- und steuerrechtlich aufbewahren müssen, bleiben für die Dauer der gesetzlichen Frist gespeichert.

Die Kontolöschung kann über die App-Einstellungen oder über unsere Konto-Löschungsseite beantragt werden.

16

Kontakt für Datenschutzanfragen

Wir beantworten deine Anfrage innerhalb von 30 Tagen

Bei Fragen zum Datenschutz, Auskunftsersuchen oder zum Widerruf einer Einwilligung kannst du uns jederzeit kontaktieren:

Minty Software

Hauptstr 37, 76872 Steinweiler