Datenschutz
Transparenz ist uns wichtig. Hier erfährst du, welche Daten wir erheben, wie wir sie verwenden und welche Rechte du hast.
Verantwortlicher
Angaben gemäß Art. 4 Nr. 7 DSGVO
Minty Software
Hauptstr 37
76872 Steinweiler
Deutschland
Deniz Erginos
Minty Software ist die neue Firmierung des bisherigen Anbieters Flyva Studios. Verantwortlicher, Anschrift und Verarbeitungen bleiben unverändert.
Ein Datenschutzbeauftragter ist gesetzlich nicht vorgeschrieben und wurde nicht bestellt.
Erhobene Daten im Überblick
Welche Kategorien personenbezogener Daten wir verarbeiten
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unseres Dienstes erforderlich ist. Im Folgenden findest du eine Übersicht der Datenkategorien:
- Kontodaten (E-Mail-Adresse, gehashtes Passwort, Benutzer-ID)
- Authentifizierungsdaten (JWT-Token, OAuth-Identity-Token von Google oder Apple)
- Ernährungs- und Gesundheitsdaten (Ernährungsform, Allergen- und Zutatenausschlüsse, nur mit Einwilligung)
- Standortdaten (Koordinaten, Postleitzahl, Stadt, nur mit Einwilligung)
- Geräte- und Push-Daten (Plattform, App-Version, Sprache, Push-Token)
- Nutzungsdaten (gewählte Märkte, Rezeptauswahl, Wochenplan, Einkaufsliste, Planungs-Streak, geschätzte Ersparnis, Feedback)
- Spracheingaben (Audioaufnahme oder Transkript, wenn du Artikel diktierst)
- Haushaltsdaten (Zugehörigkeit, Rolle, Einladungscode)
- Abo- und Empfehlungsdaten (Tarif, Ablaufdatum, eingelöster Partner-Code)
- Angabe, wie du auf Flyva aufmerksam geworden bist (Auswahl im Onboarding, optionaler Freitext)
- Nutzungsereignisse in der App (geöffnete Bereiche und Verweildauer, im Feed angezeigte, aufgeklappte, geöffnete und gemerkte Rezepte, gewählte Filter, Sitzungsbeginn und -ende)
Hosting & Server-Logfiles
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse)
Website und Web-App werden bei Vercel gehostet, die API läuft bei Fly.io in der Region Frankfurt am Main, die Datenbank bei Supabase (PostgreSQL, EU-Region). Rezeptbilder und Datenbank-Backups liegen im Objektspeicher Cloudflare R2.
Beim Aufruf unseres Angebots werden durch die Server automatisch technische Verbindungsdaten (Server-Logfiles) erhoben, die für einen sicheren Betrieb und den Schutz vor Angriffen erforderlich sind. Dazu gehören:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit des Zugriffs
- Aufgerufene Adresse beziehungsweise API-Endpunkt
- Browsertyp und Browserversion oder App-Version
- Verwendetes Betriebssystem
- Referrer-URL
Diese Daten werden in der Regel 7 bis 14 Tage gespeichert und danach automatisch gelöscht. Zusätzlich nutzen wir die IP-Adresse flüchtig im Arbeitsspeicher, um die Anzahl der Anfragen pro Adresse zu begrenzen. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt.
Authentifizierung & Kontodaten
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Zur Nutzung von Flyva ist ein Benutzerkonto erforderlich. Dabei erheben wir:
| Daten | Details |
|---|---|
| E-Mail-Adresse | Kontoidentifikation & Kommunikation |
| Passwort (gehasht) | Authentifizierung |
| Benutzer-ID (UUID) | Interne Zuordnung |
Alternativ kannst du dich über Google Sign-In oder Apple Sign-In anmelden. Dabei erhalten wir einen Identity Token vom jeweiligen Anbieter. Google und Apple übermitteln gegebenenfalls deine E-Mail-Adresse und deinen Namen. Weitere Daten von diesen Diensten verarbeiten wir nicht.
Die Authentifizierung erfolgt über JWT (JSON Web Token) mit ES256-Signatur und JWKS-Prüfung. In der mobilen App liegt die Sitzung im lokalen Speicher des Geräts (AsyncStorage), in der Web-App ausschließlich im Arbeitsspeicher. Bei jeder API-Anfrage wird das Token zur Verifizierung übertragen.
Solange ein Abo oder eine Testphase läuft, senden wir dir Service-E-Mails dazu: eine Begrüßung mit den ersten Schritten, eine Erinnerung zwei Tage vor der ersten Abbuchung und eine wöchentliche Zusammenfassung deiner Ersparnis. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags). Jede dieser Mails enthält einen Abmeldelink; die Erinnerung vor der Abbuchung senden wir auch nach einer Abmeldung, weil sie zum Vertrag gehört. Versand über Resend.
Ernährungs- & Präferenzdaten
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (Ausdrückliche Einwilligung)
Für die personalisierte Mahlzeitenplanung erheben wir folgende Präferenzen. Allergen- und Zutatenausschlüsse können Gesundheitsdaten darstellen. Diese Daten verarbeiten wir ausschließlich mit deiner ausdrücklichen Einwilligung:
| Daten | Details |
|---|---|
| Ernährungsform | Normal, Vegetarisch, Vegan, Pescetarisch, dazu Keto und ohne Schweinefleisch (max. 3 Angaben) |
| Allergenausschlüsse | Bis zu 14 Allergene nach EU-Verordnung 1169/2011 (z.B. Gluten, Erdnüsse, Milch) |
| Zutatenausschlüsse | Max. 20 frei eingegebene Zutaten (z.B. Pilze) |
| Anzahl Mahlzeiten | 1–7 pro Woche |
| Portionsanzahl | 1–10 |
Darüber hinaus speichern wir deine gemerkten Rezepte, deinen Wochenplan, deine Einkaufsliste (konsolidierte Zutaten, abgehakte und manuell ergänzte Einträge), den Spar-Modus sowie deine Planungs-Streak und die geschätzte Ersparnis.
Gehörst du zu einem Haushalt, sind Wochenplan, Einkaufsliste und gemerkte Rezepte für alle Mitglieder dieses Haushalts sichtbar und bearbeitbar. Deine Ernährungs- und Allergenangaben bleiben persönlich und werden nicht geteilt.
Standortdaten
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Flyva nutzt Standortdaten, um Supermärkte und Angebote in deiner Nähe zu finden. Die Erhebung erfolgt ausschließlich mit deiner ausdrücklichen Einwilligung, die über einen Einwilligungsdialog eingeholt wird.
| Daten | Details |
|---|---|
| GPS-Koordinaten | Breitengrad & Längengrad |
| Postleitzahl | Manuelle Eingabe oder Geocoding |
| Stadt | Manuelle Eingabe oder Geocoding |
| Einwilligungszeitpunkt | ISO-Zeitstempel |
Du kannst deinen Standort alternativ manuell eingeben (Postleitzahl oder Stadt), ohne GPS-Zugriff zu erteilen. Die Geocodierung erfolgt über den Dienst Geoapify (siehe Abschnitt Drittanbieter).
Die Suche nach Märkten in deiner Nähe läuft gegen unsere eigene Marktdatenbank. Deine Koordinaten werden dafür nicht an Dritte übermittelt.
Berechtigungen: Auf Android werden ACCESS_COARSE_LOCATION und ACCESS_FINE_LOCATION angefragt. Auf iOS wird locationWhenInUsePermission benötigt. Die Berechtigung kann jederzeit in den Geräteeinstellungen widerrufen werden.
Gerätedaten, Benachrichtigungen & Nutzung
Rechtsgrundlage: Art. 6 Abs. 1 lit. f und lit. a DSGVO
Wir erheben die technischen Angaben, die für Betrieb und Zustellung von Benachrichtigungen erforderlich sind:
| Daten | Details |
|---|---|
| Plattform | iOS, Android oder Web |
| App-Version | z.B. 1.2.9 |
| Sprache | z.B. de oder en |
| Push-Token | Kennung des Expo-Push-Dienstes pro Gerät |
Benachrichtigungen (Erinnerung an das Tagesgericht, Hinweis auf eine neue Angebotswoche, gelegentliche Produkthinweise) versenden wir über den Expo Push Service. Grundlage ist die Einwilligung, die du über die Systemabfrage erteilst; du kannst sie jederzeit in den App- oder Systemeinstellungen widerrufen. Je Gerät protokollieren wir, welche Benachrichtigung zuletzt gesendet wurde, um Doppelversand zu vermeiden.
Um Flyva weiterzuentwickeln, zeichnen wir außerdem auf, wie die App genutzt wird: welche Bereiche du öffnest und wie lange, welche Rezepte im Feed angezeigt, aufgeklappt, geöffnet, gemerkt oder geteilt werden, welche Filter du wählst, Aktionen im Wochenplan und in der Einkaufsliste sowie Beginn und Ende einer Sitzung (App im Vordergrund). Jedes Ereignis wird mit deiner Benutzer-ID, einer zufälligen Sitzungskennung, Plattform und App-Version in unserer eigenen Datenbank gespeichert und nur aggregiert ausgewertet, etwa als durchschnittliche Verweildauer im Feed. Ein Analyse-Dienst eines Drittanbieters kommt nicht zum Einsatz, die Daten werden nicht an Dritte weitergegeben. Rechtsgrundlage ist unser berechtigtes Interesse an der Verbesserung der App (Art. 6 Abs. 1 lit. f DSGVO). Du kannst dieser Verarbeitung jederzeit formlos per E-Mail an hello@flyva.app widersprechen; die Ereignisse werden nach zwölf Monaten und mit der Löschung deines Kontos entfernt.
Wir erheben keine Werbe-IDs, kein Gerätefingerprinting und kein geräteübergreifendes Tracking. Der Push-Token dient allein der Zustellung an dein Gerät und wird gelöscht, wenn du die Benachrichtigungen abschaltest oder die App entfernst.
Drittanbieter & Datenübermittlung
Dienste, die wir zur Bereitstellung von Flyva einsetzen
Für Dienste mit Sitz außerhalb der EU (unter anderem Google, Apple, Supabase, RevenueCat, Cloudflare, Expo, BytePlus) erfolgt die Übermittlung auf Grundlage des EU-US Data Privacy Framework oder, sofern ein Anbieter nicht zertifiziert ist, auf Basis von Standardvertragsklauseln der EU-Kommission.
Supabase
Authentifizierung, Datenbank, Benutzerverwaltung
E-Mail, Passwort (gehasht), Profildaten, Planungs- und Listendaten
Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung
Fly.io
Betrieb der API (Region Frankfurt am Main)
Alle über die API übertragenen Daten, Server-Logfiles
Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung
Vercel
Hosting von Website und Web-App
Verbindungsdaten, Server-Logfiles
Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse
Cloudflare R2
Speicherung der Rezeptbilder und der Datenbank-Backups, Ausliefern über cdn.flyva.app
Rezeptbilder, verschlüsselte Datenbank-Backups, Abrufdaten
Art. 6 Abs. 1 lit. b und f DSGVO — Vertragserfüllung, Betriebssicherheit
Google (Gemini API)
Rezeptgenerierung, Auswertung von Prospekten, Verarbeitung von Spracheingaben
Angebotsartikel, Ernährungsform, Ausschlüsse, Vorratsangaben, Audioaufnahme oder Transkript — ohne Benutzer-ID
Art. 6 Abs. 1 lit. b und Art. 9 Abs. 2 lit. a DSGVO
BytePlus (Bildmodell)
Erzeugung der Rezeptbilder (Server in Singapur)
Rezepttitel, Beschreibung, Zutatenliste — keine personenbezogenen Daten
Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse
Geoapify
Geocodierung und Standort-Autovervollständigung
Eingegebener Suchtext (Postleitzahl, Stadt, Adresse), gefiltert auf Deutschland
Art. 6 Abs. 1 lit. a DSGVO — Einwilligung
RevenueCat
Abonnementverwaltung und In-App-Käufe
Benutzer-ID, Abonnementstatus, Tarif, Ablaufdatum
Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung
Google Sign-In / Apple Sign-In
Authentifizierung über OAuth
Identity Token, gegebenenfalls E-Mail-Adresse und Name
Art. 6 Abs. 1 lit. a DSGVO — Einwilligung
Expo Push Service
Zustellung von Push-Benachrichtigungen
Push-Token, Inhalt der Benachrichtigung
Art. 6 Abs. 1 lit. a DSGVO — Einwilligung
Amazon Alexa
Optionale Kontoverknüpfung, um Artikel per Sprache auf die Einkaufsliste zu setzen
Verknüpfungstoken, gesprochene Artikelbezeichnungen
Art. 6 Abs. 1 lit. a DSGVO — Einwilligung
Resend
E-Mail-Versand für Kontaktformular, Beta-Zugang und Service-E-Mails zum Abo
Name, E-Mail-Adresse, Nachrichtentext
Art. 6 Abs. 1 lit. a und b DSGVO
Overpass API (OpenStreetMap)
Einmaliges Befüllen unserer Marktdatenbank
Geografische Suchbereiche — keine personenbezogenen Daten
Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse
KI-gestützte Verarbeitung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Für Rezepte, die Auswertung von Prospekten und die Spracheingabe nutzen wir die Gemini-Modelle von Google. Je nach Funktion werden dabei übertragen:
- Aktuelle Angebotsartikel der von dir gewählten Märkte
- Deine Ernährungsform sowie Allergen- und Zutatenausschlüsse
- Bereits erzeugte Rezepttitel, um Wiederholungen zu vermeiden
- Zutaten, die du im Vorratsschrank einträgst
- Bei der Spracheingabe die Audioaufnahme oder das Transkript deiner Ansage
- Prospektseiten der Handelsketten zur Erkennung von Angeboten (ohne Nutzerdaten)
Wichtiger Hinweis zu Gesundheits- und Sprachdaten:
Die Übertragung erfolgt ohne deine Benutzer-ID und ohne Kontobezug. Ernährungs- und Allergenangaben gehen nur als Filterkriterien mit, Sprachaufnahmen nur für die Dauer der Verarbeitung. Audioaufnahmen speichern wir nicht.
Intern protokollieren wir zu jedem Vorgang Modell, Token-Verbrauch, geschätzte Kosten und Fehler zusammen mit deiner Benutzer-ID. Diese Protokolle verlassen unsere Systeme nicht und werden nicht an Google übermittelt.
Bei der Spracheingabe kann die Umwandlung von Sprache in Text auch durch die Spracherkennung deines Betriebssystems (Apple oder Google) erfolgen. Dafür gelten zusätzlich die Datenschutzbestimmungen des Geräteherstellers.
Zahlungen, Tarife & Empfehlungen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Zahlungen werden ausschließlich über die App-Stores (Apple App Store, Google Play) und den Dienst RevenueCat abgewickelt. Wir speichern selbst keine Zahlungsinformationen wie Kreditkartennummern oder Bankdaten.
Wir speichern lediglich:
| Daten | Details |
|---|---|
| Tarif | Free, Plus oder Pro |
| Abo-Status & Ablaufdatum | Aktiv / inaktiv, Zeitstempel |
| Marktplätze | 1 bis 3, inklusive Bestandsschutz |
| Eingelöster Partner-Code | Code und Zuordnung zum Kooperationspartner |
Löst du den Code eines Kooperationspartners ein, speichern wir die Zuordnung deines Kontos zu diesem Partner sowie die aus deinen Zahlungen entstehende Provision. Der Partner erhält keine personenbezogenen Daten über dich, sondern nur aggregierte Abrechnungswerte.
Datensicherheit
Technische und organisatorische Maßnahmen
- Verschlüsselte Übertragung aller Daten via HTTPS/TLS (erzwungen)
- Passwörter werden ausschließlich gehasht gespeichert (Supabase Auth)
- JWT-basierte Authentifizierung mit ES256-Signatur und JWKS-Verifizierung
- Row Level Security (RLS) — Benutzer können nur auf eigene Daten zugreifen
- Service-Rollen-Schlüssel werden nur serverseitig verwendet, administrative Zugriffe zusätzlich über ein separates Secret geschützt
- Begrenzung der Anfragen pro IP-Adresse, wobei die Adresse nur flüchtig im Arbeitsspeicher gehalten wird
- Datenhaltung bei Supabase (PostgreSQL) mit Verschlüsselung im Ruhezustand
- Automatische Datenbank-Backups im Objektspeicher, von denen nur die letzten fünf aufbewahrt werden
Speicherdauer
Wie lange wir die einzelnen Daten aufbewahren
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:
| Daten | Dauer |
|---|---|
| Konto- und Profildaten | Bis zur Löschung des Kontos |
| Wochenplan, Einkaufsliste, gemerkte Rezepte | Bis du sie löschst, spätestens mit dem Konto |
| Push-Token | Bis zur Abmeldung des Geräts oder zur Kontolöschung |
| Server-Logfiles | In der Regel 7 bis 14 Tage |
| Generierungs- und Kostenprotokolle | Bis zur Löschung des Kontos |
| Abrechnungsdaten zu Abos und Provisionen | Bis zu 10 Jahre |
| Datenbank-Backups | Die letzten fünf Sicherungen, ältere werden automatisch gelöscht |
| Nutzungsereignisse der App | 12 Monate, danach automatische Löschung |
Die Sitzungsdaten der Reichweitenmessung auf flyva.app enthalten keinen Kontobezug und lassen sich keiner Person zuordnen. Sie werden aggregiert ausgewertet und für den Kanalvergleich dauerhaft aufbewahrt.
Deine Rechte
Gemäß Art. 15–22 DSGVO
Du hast jederzeit das Recht auf:
Auskunft
Welche Daten wir über dich gespeichert haben (Art. 15)
Berichtigung
Korrektur unrichtiger Daten (Art. 16)
Löschung
Löschung deiner personenbezogenen Daten (Art. 17)
Einschränkung
Einschränkung der Verarbeitung (Art. 18)
Datenübertragbarkeit
Export deiner Daten in strukturiertem Format (Art. 20)
Widerruf
Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft
Beschwerde
Beschwerde bei einer Aufsichtsbehörde (Art. 77)
Widerspruchsrecht (Art. 21 DSGVO)
Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung dich betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, Widerspruch einzulegen.
Zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Hintere Bleiche 34, 55116 Mainz.
Datenlöschung & Kontolöschung
Dein Recht auf Vergessenwerden (Art. 17 DSGVO)
Du kannst dein Konto jederzeit löschen. Bei der Löschung deines Benutzerkontos werden alle zugehörigen Daten automatisch entfernt (kaskadierend):
- Profildaten (Standort, Ernährungs- und Allergenpräferenzen, Benachrichtigungseinstellungen)
- Gemerkte Rezepte, Wochenpläne und Planungs-Streak
- Einkaufslisten
- Ausgewählte Märkte und Marktplätze
- Registrierte Geräte und Push-Token
- Haushaltszugehörigkeit; bei der Löschung des anlegenden Kontos auch der Haushalt selbst
- Abo-Status, Feedback-Einträge und Generierungsprotokolle
Ein laufendes Abonnement wird durch die Kontolöschung nicht beendet, da es im App Store beziehungsweise bei Google Play verwaltet wird. Kündige es dort separat. Abrechnungsdaten, die wir handels- und steuerrechtlich aufbewahren müssen, bleiben für die Dauer der gesetzlichen Frist gespeichert.
Die Kontolöschung kann über die App-Einstellungen oder über unsere Konto-Löschungsseite beantragt werden.
Kontakt für Datenschutzanfragen
Wir beantworten deine Anfrage innerhalb von 30 Tagen
Bei Fragen zum Datenschutz, Auskunftsersuchen oder zum Widerruf einer Einwilligung kannst du uns jederzeit kontaktieren:
Minty Software
Hauptstr 37, 76872 Steinweiler