Datenschutzerklärung für “Buy From Friends” (kurz: “BFF”)
Stand: 22.03.2026
Wir nehmen den Schutz deiner Daten ernst. Hier erklären wir, welche Daten bei der Nutzung von BFF verarbeitet werden, wofür wir sie brauchen und welche Rechte du hast.
Verantwortlich für die Datenverarbeitung ist:
Efficial e.K.
Taunusstr. 126
61381 Friedrichsdorf
Germany
Datenschutzbeauftragter: nicht bestellt
1. Nutzung der App
BFF ist ein Barcode-Scanner für Produkte, insbesondere Lebensmittel. Die App verarbeitet Barcode- und Produktdaten auf unserem Server, um Informationen zum Produkt und insbesondere zum zugehörigen Unternehmen und dessen Hauptsitz bereitzustellen.
Die App kann anonym genutzt werden. Eine Registrierung per E-Mail/Passwort, Sign in with Apple oder Sign in with Google ist freiwillig.
2. Welche Daten wir verarbeiten
a) Anonyme Nutzung
Bei der anonymen Nutzung verarbeiten wir insbesondere:
- technische Nutzer-ID
- künstliche Installations-ID
- Zeitpunkte von Gutschriften und Abbuchungen der In-App-Währung
- Angaben zur verfügbaren und verbrauchten In-App-Währung
Zweck: Bereitstellung der App, technische Zuordnung, Missbrauchsschutz und Verwaltung von In-App-Inhalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
b) Registrierung und Anmeldung
Je nach Anmeldeart verarbeiten wir:
- bei E-Mail/Passwort: E-Mail-Adresse
- bei Apple-Anmeldung: E-Mail-Adresse, ggf. Relay-Adresse
- bei Google-Anmeldung: E-Mail-Adresse
Wir fragen keine Profilbilder, Klarnamen oder ähnliche Profildaten aktiv ab.
Zweck: Anmeldung, Kontoverwaltung, Wiederherstellung des Kontos und Zuordnung von In-App-Käufen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Für Firebase Authentication können nach Angaben von Google je nach Anmeldeverfahren auch technische Geräte- und Verbindungsdaten sowie Daten zur Missbrauchsvermeidung verarbeitet werden, darunter auch IP-Adressen und weitere technische Informationen. Wir selbst nutzen in der App nur die Anmeldung per E-Mail/Passwort sowie Sign in with Apple und Sign in with Google.
c) Benutzerprofil
Die Nutzung der App erfolgt immer über ein Benutzerkonto. Dieses Konto kann anonym oder freiwillig registriert sein. Dabei speichern wir folgende Daten:
- Zeitpunkt der Kontoerstellung
- optional deine E-Mail-Adresse
- Zeitpunkt der letzten Veränderung deines In-App-Währungsstands
- Status aktiv / inaktiv
- künstliche Installations-ID
- Anzahl erworbener und verbrauchter In-App-Währungseinheiten
Zweck: Kontoverwaltung, Bereitstellung von In-App-Währung und Schutz vor Manipulationen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
d) Scans, Barcode-Daten und Serververarbeitung
Die App kann gescannte Barcodes auf deinem Gerät speichern. Eine dauerhafte serverseitige Speicherung, welcher Benutzer welchen Barcode gescannt hat, erfolgt nicht. Unabhängig davon speichern wir Barcode-, Produkt- und Analyseinformationen serverseitig, soweit dies für die Bereitstellung und Verbesserung der App-Funktionen erforderlich ist.
Barcodes können vorübergehend in technischen Logdateien auftauchen. Diese Logs werden nach 30 Tagen automatisch gelöscht.
Wenn du einen Barcode scannst, verarbeitet unser Server den Barcode und öffentliche Produktinformationen, um die Kernfunktion der App bereitzustellen.
Für einzelne serverseitige Verarbeitungsschritte nutzen wir OpenAI sowie Open Food Facts, Open Beauty Facts und Open Product Facts. Dabei übermitteln wir nur die für die jeweilige Anfrage erforderlichen Barcode- und Produktdaten, nicht aber Nutzerkennungen, E-Mail-Adressen oder andere Angaben, mit denen du direkt identifiziert werden könntest. Für das verwendete OpenAI-API-Projekt ist nach unseren Einstellungen keine Datenspeicherung aktiviert. OpenAI dokumentiert außerdem, dass API-Daten standardmäßig nicht zum Training verwendet werden, sofern keine gesonderte Freigabe erfolgt.
Zweck: Bereitstellung der App und technische Fehleranalyse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
e) Korrekturvorschläge
Registrierte Nutzer können Korrekturvorschläge einreichen. Dabei verarbeiten wir:
- technische Nutzer-ID
- textliche Korrekturvorschläge
- 1 bis 3 Produktfotos
Bitte lade nur selbst aufgenommene Produktfotos hoch, die nur das betroffene Produkt zeigen. Fotos mit Personen oder anderen nicht erforderlichen Inhalten sollen nicht hochgeladen werden. Wir behalten uns vor, ungeeignete Fotos jederzeit zu löschen.
Zweck: Prüfung und Bearbeitung von Korrekturen, Qualitätssicherung der Produktdatenbank.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Korrekturvorschläge und Fotos werden gespeichert, bis sie bearbeitet wurden, und danach gelöscht.
f) In-App-Käufe
Für In-App-Käufe verarbeiten wir insbesondere:
- Product-ID
- Kaufzeitpunkt
- Plattform
- Firebase-User-ID
- Transaktionsstatus
Zur technischen Abwicklung von In-App-Käufen nutzen wir RevenueCat. Dabei werden eine zufällig generierte pseudonyme Kennung, grundlegende technische Informationen zur App und zum Gerät, Zeitstempel sowie kaufbezogene Informationen wie Produkt-ID, Kaufzeitpunkt, Kaufstatus und von den App-Stores bereitgestellte Verifizierungsdaten verarbeitet. Wir übermitteln an RevenueCat keine E-Mail-Adressen, Namen, Telefonnummern, Werbe-IDs oder IP-Adressen.
Zweck: Abwicklung von Käufen, Bereitstellung gekaufter Inhalte, Wiederherstellung von Käufen, Schutz vor Manipulationen sowie Erfüllung rechtlicher und buchhalterischer Pflichten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
RevenueCat erklärt, Kaufdaten und verbundene technische Daten so lange aufzubewahren, wie dies zur Verifizierung von Transaktionen, zur Bereitstellung gekaufter Inhalte, zur Erfüllung rechtlicher oder buchhalterischer Pflichten und zur Klärung von Streitfällen erforderlich ist. RevenueCat verarbeitet Daten auch in den USA.
g) Fehlermeldungen und Stabilität der App
Wir verwenden Firebase Crashlytics, um Abstürze und technische Fehler zu erkennen und zu beheben. Dabei können insbesondere Geräteinformationen, Betriebssystem, App-Version, Zeitpunkt des Fehlers, Absturzinformationen, Stacktraces und technische Kennungen verarbeitet werden.
Zweck: Erkennung, Analyse und Behebung technischer Fehler sowie Verbesserung der Stabilität und Sicherheit der App.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Unser berechtigtes Interesse liegt darin, die App zuverlässig, sicher und möglichst fehlerfrei bereitzustellen. Google beschreibt für Crashlytics unter anderem die Verarbeitung von Crashdaten, Crash-Stacktraces und technischen Kennungen. Google nennt hierfür eine Aufbewahrung von 90 Tagen, bevor die Entfernung aus Live- und Backup-Systemen beginnt.
h) Support per E-Mail
Wenn du uns per E-Mail kontaktierst, verarbeiten wir die Angaben aus deiner Nachricht, insbesondere deine E-Mail-Adresse und den Inhalt deiner Nachricht.
Zweck: Bearbeitung deiner Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, wenn es um deine Nutzung der App geht, ansonsten Art. 6 Abs. 1 lit. f DSGVO.
3. Eingesetzte Dienste
Firebase
Wir nutzen Google Firebase für Authentifizierung, Datenbank, Cloud Functions, Remote Config, Crashlytics und gegebenenfalls Cloud Storage.
Für unsere Firebase-Dienste werden folgende Regionen bzw. Speicherorte verwendet:
- Cloud Firestore: europe-north2
- Cloud Functions: europe-west1 und europe-west4
- Cloud Storage für Korrekturfotos: us-central1
- Für Authentication, Remote Config und Crashlytics macht Google keine von uns gesondert festgelegte regionale Zuordnung sichtbar.
Google erläutert, dass Firebase je nach Dienst unterschiedliche Daten verarbeitet. Dazu gehören je nach verwendetem Dienst insbesondere Anmeldedaten, technische Kennungen, Konfigurationsdaten sowie Fehler- und Absturzinformationen.
RevenueCat
Wir nutzen RevenueCat zur technischen Abwicklung von In-App-Käufen. Dabei verarbeitet RevenueCat pseudonyme, technische und transaktionsbezogene Daten, die für Kaufprüfung, Bereitstellung gekaufter Inhalte, Wiederherstellung von Käufen und Missbrauchsschutz erforderlich sind. RevenueCat weist darauf hin, dass Daten in den USA verarbeitet werden können. Wir übermitteln an RevenueCat dabei keine E-Mail-Adressen, Namen, Telefonnummern, Werbe-IDs oder IP-Adressen.
OpenAI
Für einzelne serverseitige Verarbeitungsschritte nutzen wir OpenAI. Dabei übermitteln wir nur Barcode- und produktbezogene Metadaten, soweit dies für die Funktion erforderlich ist. Nutzerbezogene Identitätsdaten werden dabei nicht mitübermittelt. Für das verwendete API-Projekt ist Data Retention: None aktiviert. OpenAI dokumentiert, dass bei Zero Data Retention die Datenspeicherung für geeignete Endpunkte deaktiviert wird und API-Daten standardmäßig nicht zum Training genutzt werden, sofern keine ausdrückliche Freigabe erfolgt.
Open Food Facts / Open Beauty Facts / Open Product Facts
Zur Produktabfrage nutzen wir außerdem öffentliche Produktdatenbanken von Open Food Facts, Open Beauty Facts und Open Product Facts.
4. Übermittlungen in Drittländer
Ein Teil der Verarbeitung kann in Ländern außerhalb der Europäischen Union stattfinden, insbesondere in den USA. Das betrifft nach unserem aktuellen Stand insbesondere OpenAI, RevenueCat, Cloud Storage sowie je nach Firebase-Dienst weitere Google-Dienste.
Wenn personenbezogene Daten in Drittländer, insbesondere in die USA, übermittelt werden, erfolgt dies auf Grundlage der Standardvertragsklauseln der EU-Kommission. Dies gilt nach unserem aktuellen Vertragsstand insbesondere für die von uns eingesetzten Dienste von Google/Firebase, RevenueCat und OpenAI.
5. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie sie für die genannten Zwecke benötigt werden oder wir gesetzlich dazu verpflichtet sind.
Im Einzelnen:
- Kontodaten, Auth-Daten und Benutzerprofil: bis du dein Konto löschst
- Korrekturvorschläge und Korrekturfotos: bis zur Bearbeitung, danach Löschung
- Kaufdaten: solange dies zur Verifizierung, Bereitstellung gekaufter Inhalte, Missbrauchsvermeidung und Erfüllung gesetzlicher Pflichten erforderlich ist
- Server- und Cloud-Logs: 30 Tage
- Crashlytics-Daten: nach den Standardfristen von Google 90 Tage, bevor die Entfernung aus Live- und Backup-Systemen beginnt
- Support-Anfragen per E-Mail: solange dies zur Bearbeitung erforderlich ist und soweit gesetzliche Aufbewahrungspflichten bestehen
Google nennt für Firebase Authentication außerdem, dass bestimmte protokollierte IP-Adressen nur einige Wochen gespeichert werden und andere Auth-Informationen bis zur Löschung des Nutzers gespeichert bleiben; danach kann die Entfernung aus Live- und Backup-Systemen noch bis zu 180 Tage dauern. Für Remote Config nennt Google eine Aufbewahrung von Firebase Installation IDs bis zur Löschung durch den Kunden, anschließend ebenfalls mit verzögerter Entfernung aus Live- und Backup-Systemen.
6. Löschung deines Kontos
Du kannst dein Konto in der App löschen. Dabei werden dein Benutzerprofil und zugehörige Daten grundsätzlich gelöscht.
Bitte beachte: Wenn du dein Konto löschst, gehen auch vorhandene In-App-Währungen verloren, einschließlich gekaufter Coins, soweit keine technische Wiederherstellung mehr möglich ist.
Daten, die wir aus rechtlichen Gründen oder zur Verhinderung von Missbrauch weiterhin aufbewahren müssen, können von der sofortigen Löschung ausgenommen sein. Das betrifft insbesondere kaufbezogene Nachweise.
7. Minderjährige
Die App richtet sich nicht speziell an Kinder, ist aber allgemein nutzbar. Wenn du nach dem in deinem Land geltenden Recht die Zustimmung deiner Eltern oder Sorgeberechtigten benötigst, nutze die App bitte nur mit dieser Zustimmung.
8. Deine Rechte
Du hast im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch, Datenübertragbarkeit, Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft sowie Beschwerde bei einer Datenschutzaufsichtsbehörde. Diese Rechte ergeben sich insbesondere aus den Art. 15 bis 21 sowie Art. 77 DSGVO.
9. Welche Angaben erforderlich sind
Die Nutzung der App erfolgt immer über ein Konto. Dieses Konto kann anonym oder freiwillig registriert sein. Bestimmte Angaben brauchen wir, damit einzelne Funktionen der App bereitgestellt werden können.
Wenn du dich freiwillig registrieren möchtest, benötigen wir dafür deine Anmeldedaten. Wenn du einen In-App-Kauf tätigen möchtest, brauchen wir die dafür erforderlichen Angaben zur Kaufabwicklung. Wenn du Korrekturvorschläge einreichen möchtest, ist dafür ein freiwillig registriertes Konto erforderlich.
Auch die anonyme Nutzung der App ist möglich. Wenn du bestimmte freiwillige Funktionen nicht nutzen möchtest oder dafür notwendige Angaben nicht machst, stehen diese Funktionen möglicherweise nicht oder nur eingeschränkt zur Verfügung.
10. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich die App, die verwendeten Dienste oder die rechtlichen Anforderungen ändern. Es gilt jeweils die aktuelle unter https://buyfromfriends.app/app-privacy-de veröffentlichte Fassung.
