Datenschutzerklärung
Zuletzt aktualisiert: 3. August 2026
Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten wir erheben, wenn Sie Loot AI nutzen, warum wir sie erheben, wohin sie fließen, wie lange wir sie speichern und welche Rechte Sie in Bezug auf sie haben.
Auf einen Blick
- Wer wir sind. Loot AI wird betrieben von Brunology OÜ, Saarvahtra pst 15, 10915 Tallinn, Estland (Registriercode 17205261) — dem Verantwortlichen.
- Was wir erheben. Ihren Anmeldenamen und Ihre E-Mail-Adresse (oder Apple-Relay-Adresse), die Artikelfotos, die Sie scannen, Ihren Scan-Verlauf, Ihren Abonnementstatus, optionale Feedback- und Creator-Empfehlungseinträge sowie technische Server-Protokolle.
- Was wir nicht tun. Keine Werbe-Identifikatoren, kein App-übergreifendes Tracking, keine Werbenetzwerke, kein Verkauf Ihrer Daten und keine biometrische Verarbeitung.
- Wohin die Daten fließen. Die Daten werden in der EU (Frankfurt, Deutschland) gespeichert. Einige unserer Auftragsverarbeiter befinden sich in den Vereinigten Staaten (Backend-Hosting, Website-Hosting, KI-Artikelerkennung, Paywall-Verwaltung, Apple, Google); diese Übermittlungen stützen sich auf das EU-U.S. Data Privacy Framework oder die Standardvertragsklauseln.
- Wie lange. Hochgeladene Artikelfotos werden im Arbeitsspeicher verarbeitet und nicht auf unseren Servern gespeichert; vorübergehende Kopien bei unserem KI-Bildanbieter sind spätestens nach 30 Tagen gelöscht. Ihr Konto und Ihr Scan-Verlauf werden innerhalb von 30 Tagen nach der Kontolöschung gelöscht, die Sie in der App vornehmen können.
- Ihre Rechte. Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit, Widerruf der Einwilligung und Beschwerde bei einer Datenschutzaufsichtsbehörde. Kontakt: lootai-support@brunology.tech.
Der Rest dieser Erklärung ist die vollständige Fassung der obigen Zusammenfassung. „wir“, „uns“ und „unser“ bezeichnen Brunology OÜ; „Sie“ bezeichnet die Person, die den Dienst nutzt; die „Anwendung“ ist die mobile App Loot AI; ein „Scan“ ist das Fotografieren eines Gebrauchtartikels, damit die Anwendung ihn identifizieren und aus vergleichbaren Marktplatzangeboten einen Wiederverkaufswert schätzen kann; „Dienstleister“ sind Unternehmen, die Daten in unserem Auftrag verarbeiten (Auftragsverarbeiter im Sinne der DSGVO).
Wer wir sind
Der Verantwortliche ist Brunology OÜ, Saarvahtra pst 15, Tallinn, Kreis Harju, 10915, Estland (Registriercode 17205261). Wir sind in Estland (EWR) niedergelassen. Wir haben keinen Datenschutzbeauftragten benannt, da wir dazu nach Art. 37 DSGVO nicht verpflichtet sind, und als im EWR niedergelassener Verantwortlicher sind wir nicht verpflichtet, einen Vertreter nach Art. 27 DSGVO zu benennen. Bei allen Datenschutzfragen wenden Sie sich an lootai-support@brunology.tech.
Was wir erheben
Wir erhalten Ihre Daten direkt von Ihnen sowie von Ihrem gewählten Anmeldeanbieter (Apple oder Google), der Ihren Namen, Ihre E-Mail- oder Relay-Adresse und Ihre Benutzerkennung bereitstellt.
- Kontodaten. Wenn Sie ein Konto mit „Mit Apple anmelden“ oder „Mit Google anmelden“ erstellen, erhalten wir Ihren Namen (oder den Namen, den Sie zu teilen wählen; Apple stellt ihn nur bei der ersten Anmeldung bereit, daher speichern wir ihn), Ihre E-Mail-Adresse — oder, bei Apples „E-Mail-Adresse verbergen“, eine von Apple generierte Relay-Adresse, die an Ihr echtes Postfach weiterleitet und die wir nicht zu Ihrer echten E-Mail-Adresse auflösen können — sowie eine stabile Apple- oder Google-Benutzerkennung. Wir erhalten niemals Ihr Anbieter-Passwort oder Ihre Zahlungskartendaten, und wir fordern keine zusätzlichen Google-Berechtigungen an (kein Zugriff auf Ihr Gmail, Ihren Kalender, Ihre Kontakte oder Drive).
- Artikelbilder. Fotos von Gebrauchtartikeln, die Sie für einen Scan aufnehmen oder auswählen. Die Bilder werden auf unsere Server hochgeladen, damit ein KI-Bilderkennungsmodell den Artikel identifizieren kann (Marke, Kategorie, Modell oder Variante, soweit erkennbar, Zustand). Fotos können beiläufig Personen oder Umgebungen enthalten, wenn Sie sie ins Bild setzen; wir verwenden Bilder nicht, um Personen zu identifizieren, zu profilieren oder zu verfolgen, führen keine Gesichtserkennung durch und extrahieren keine biometrischen Identifikatoren. Fotos können eingebettete EXIF-Metadaten enthalten (wie GPS-Koordinaten und Aufnahmezeit); wir verwenden diese Metadaten nicht. Unserem KI-Bilderkennungsdienstleister ist es vertraglich untersagt, Ihre Bilder zum Trainieren oder Verbessern seiner Modelle zu verwenden.
- Scan-Ergebnisse. Der identifizierte Artikel, die geschätzten Preisstatistiken und der Konfidenzindikator sowie Ihr Scan-Verlauf, mit Ihrem Konto verknüpft.
- Abonnementdaten. Ihr Abonnementstatus (aktiv, Testphase, abgelaufen), der Tariftyp und eine Abonnentenkennung, die zur Bestimmung Ihres Zugriffs verwendet wird. Wir erhalten niemals Ihre Zahlungskartendaten.
- Creator-Zuordnung (optional). Wenn Sie während des Onboardings den Namen eines Creators eingeben, der Sie empfohlen hat, speichern wir ihn wie eingegeben, zusammen mit Ihrer App-/Gerätekennung, Region und Plattform, ausschließlich um Ihre Installation und ein etwaiges Abonnement diesem Creator für unsere eigene Marketingmessung zuzuordnen. Wenn Sie das Feld leer lassen, wird nichts gespeichert.
- Feedback (optional). Wenn Sie „Senden Sie uns eine Nachricht“ in der App nutzen, erhalten wir Ihre Nachricht, eine optionale Kontakt-E-Mail-Adresse (oder Ihre Konto-E-Mail-Adresse, falls angemeldet) und grundlegende App-Kontextinformationen (App-/Gerätekennung, App-Version, Plattform, Region), die ausschließlich verwendet werden, um Ihnen zu antworten und den Dienst zu verbessern.
- Server-Protokolle und Diagnosedaten. Unser Backend führt standardmäßige Anfrageprotokolle (IP-Adresse, Zeitstempel, App-Version, Plattform) und zeichnet Diagnoseinformationen auf, wenn ein Scan fehlschlägt, zu Zwecken der Sicherheit, Fehlerbehebung und Produktverbesserung. Wir verwenden erstanbieterseitige, in der EU gehostete Produktanalyse sowie Absturz- und Fehlerberichte, um zu verstehen, wie die Anwendung genutzt wird, und um sie stabil zu halten, und Sie können die Analyse jederzeit in den Einstellungen unter Datenschutz deaktivieren (siehe „Analyse und Absturzberichterstattung“ unten).
Wir verarbeiten keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO).
Gerätekennungen. Die Anwendung verwendet keine Web-Cookies, verwendet nicht die Werbekennung (IDFA/AAID) und fordert keine Berechtigung nach der App-Tracking-Transparenz an, da wir Sie nicht über die Apps oder Websites anderer Unternehmen hinweg verfolgen. Das SDK unseres Paywall-Dienstleisters verwendet eine app-bezogene Kennung, um die richtige Paywall anzuzeigen und Ihre Berechtigung zu bestimmen; es erhält weder Ihre Scan-Bilder noch Ihre Bewertungen. Für Nutzer in Deutschland, soweit § 25 TDDDG eine Einwilligung zum Speichern oder Auslesen von Informationen auf Ihrem Gerät verlangt, stützen wir uns auf die Ausnahme der unbedingten Erforderlichkeit für die Identifikatoren, die zum Betrieb der Anwendung und der Paywall unerlässlich sind, sowie für Absturz- und Fehlerberichte als von Ihnen angeforderten stabilen Dienst. Für die Produktanalyse stützen wir uns auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO), die Anwendung zu verstehen und zu verbessern, wir halten sie erstanbieterseitig und IP-frei, und Sie können jederzeit widersprechen, indem Sie die Analyse in den Einstellungen unter Datenschutz deaktivieren.
Benachrichtigungen. Wenn Sie sie aktivieren, werden Erinnerungsbenachrichtigungen zur Testphase lokal auf Ihrem Gerät geplant. Es wird kein Push-Token und keine Benachrichtigungsdaten an uns oder an einen Server gesendet.
Kamera und Fotobibliothek. Der Kamerazugriff wird ausschließlich dafür verwendet, dass Sie Artikel zum Scannen fotografieren können; der Zugriff auf die Fotobibliothek ist optional und wird nur verwendet, wenn Sie ein vorhandenes Foto auswählen. Wir greifen niemals im Hintergrund auf die Kamera zu. Sie können beide Berechtigungen jederzeit in Ihren Geräteeinstellungen widerrufen; ohne Kamerazugriff ist die Scan-Funktion nicht verfügbar, aber der Rest der Anwendung funktioniert weiterhin.
Wie Scans funktionieren
Wenn Sie einen Artikel scannen, werden Ihr(e) Artikelfoto(s) auf unser Backend hochgeladen und von einem KI-Bilderkennungsmodell analysiert, um den Artikel zu identifizieren. Unser Backend ruft dann vergleichbare öffentliche Marktplatzangebote ab — aktuelle eBay-Angebote (Angebotspreise) über die offizielle API von eBay — und berechnet daraus geschätzte Preisstatistiken. Sie sehen die Identifizierung, die Preisstatistiken, einen Konfidenzindikator und die vergleichbaren Angebote selbst. Auf diesem Lesepfad der Bewertung senden wir an eBay nur nicht-personenbezogene Artikel-Suchattribute, niemals Ihre Kontodaten oder Bilder; wenn Sie ein Angebot öffnen, interagieren Sie direkt mit eBay unter dessen eigener Datenschutzerklärung.
Wie wir Ihre Daten verwenden und weitergeben
Wir verwenden personenbezogene Daten, um den Dienst bereitzustellen und aufrechtzuerhalten: um Ihr Konto zu betreiben, die Scan- und Bewertungsfunktionen sowie Ihren Scan-Verlauf bereitzustellen, Ihre Abonnementberechtigung zu überprüfen und die Paywall zu betreiben, auf Ihre Anfragen und Ihr Feedback zu antworten, bei Bedarf kontobezogene E-Mails zu senden, den Dienst zu sichern und Fehler zu beheben sowie ihn zu verbessern. Wenn Sie einwilligen (Opt-in), können wir Ihnen Marketing-E-Mails senden; wir senden standardmäßig keine Marketing-E-Mails, jede solche E-Mail enthält einen Abmeldelink, und Sie können Ihre Einwilligung jederzeit widerrufen (für Nutzer in Deutschland stützen wir uns auf das Einwilligungserfordernis des § 7 UWG).
Wir geben personenbezogene Daten nur weiter: an die unten aufgeführten Dienstleister, die sie im Rahmen eines Vertrags nach unseren Weisungen verarbeiten; im Zusammenhang mit einer Fusion, Übernahme oder einem Vermögensverkauf (mit vorheriger Ankündigung, bevor Ihre Daten einer anderen Datenschutzerklärung unterliegen); soweit gesetzlich vorgeschrieben oder aufgrund berechtigter Anfragen öffentlicher Behörden, oder soweit erforderlich, um unsere Rechte durchzusetzen, Fehlverhalten zu verhindern oder Nutzer zu schützen; und im Übrigen nur mit Ihrer Einwilligung. Wir geben Ihre personenbezogenen Daten nicht an Werbenetzwerke weiter und wir verkaufen sie nicht.
Analyse und Absturzberichterstattung
Wir verwenden PostHog, um zu messen, wie die App genutzt wird, damit wir Loot AI verbessern können; das Hosting erfolgt in der Europäischen Union (Frankfurt). Wir verwenden Sentry, um Absturz- und Fehlerberichte zu erhalten, ebenfalls in der Europäischen Union gehostet, damit die App stabil bleibt. Beide arbeiten als unsere Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags. Wir erfassen für die Analyse keine IP-Adresse, wir verwenden keine Werbe-IDs und wir verfolgen Sie nicht über andere Apps oder Websites hinweg. Unsere Rechtsgrundlage ist unser berechtigtes Interesse daran, unser Produkt zu verstehen, zu verbessern sowie stabil und sicher zu halten. Sie können jederzeit widersprechen und die Analyse in den Einstellungen unter Datenschutz deaktivieren. Wenn Sie die Analyse deaktivieren, endet die Nutzungsanalyse von Ihrem Gerät. Kauf- und Abo-Ereignisse verarbeiten wir weiterhin, um den Dienst bereitzustellen und korrekte Verkaufsaufzeichnungen zu führen (Art. 6 Abs. 1 lit. b und f DSGVO). Soweit lokale Vorschriften dies verlangen, behandeln wir Absturz- und Fehlerberichte als unbedingt erforderlich, um einen stabilen Dienst bereitzustellen, den Sie angefordert haben.
Rechtsgrundlagen und Speicherfristen nach Verarbeitungstätigkeit
Für Nutzer im EWR fasst die nachstehende Tabelle jede Verarbeitungstätigkeit, die betroffenen Daten, unsere Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO und die Speicherfrist zusammen:
| Verarbeitungstätigkeit | Datenkategorien | Rechtsgrundlage (Art. 6 Abs. 1 DSGVO) | Speicherfrist |
|---|---|---|---|
| Kontoerstellung & Authentifizierung (Mit Apple/Google anmelden) | Name, E-Mail- oder Apple-Relay-Adresse, Anbieter-Benutzerkennung | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) | Dauer des Kontos + bis zu 30 Tage nach Löschung |
| Durchführung von Scans: Bild-Upload & KI-Artikelerkennung | Artikelbilder, identifizierte Artikelattribute | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) | Bilder werden von uns nicht gespeichert (Verarbeitung im Arbeitsspeicher); vorübergehende Kopien beim Anbieter ≤30 Tage |
| Bewertung (Preisstatistiken & vergleichbare Angebote) | Identifizierter Artikel, öffentliche Marktplatz-Vergleiche, Scan-Ergebnisse | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) | Scan-Verlauf während aktivem Konto gespeichert; ≤30 Tage nach Kontolöschung gelöscht |
| Abruf von Marktplatzdaten (aktuelle eBay-Angebote über die offizielle API von eBay) | Nur Artikel-Suchattribute (keine personenbezogenen Nutzerdaten) | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) | Nicht nutzeridentifizierend |
| Abonnement- & Berechtigungsverwaltung (Paywall-Anbieter + App Store/Play) | Abonnementstatus, Tarif, Berechtigung, Abonnentenkennung | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) | Dauer des Abonnements; minimale Aufzeichnungen gemäß rechtlichen/buchhalterischen Erfordernissen |
| Lösch-Integritätsnachweis (nach Kontolöschung) | Nur app-generierte Gerätekennung und Löschdatum | Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) (verhindert, dass spätere Store-Benachrichtigungen eine Löschung rückgängig machen); Umsetzung von Art. 17 | Unbefristet aufbewahrt; enthält keinen Namen, keine E-Mail-, Scan- oder Zahlungsdaten |
| Creator-Zuordnung (optionaler, im Onboarding eingegebener Empfehlungsname) | Creator-Name wie eingegeben, App-/Gerätekennung, Region, Plattform, Abonnement-Ereignisprotokoll | Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) (Marketingmessung); freiwillig bereitgestellt | Bei Kontolöschung oder verifizierter Anfrage gelöscht; höchstens 24 Monate |
| In-App-Feedback („Senden Sie uns eine Nachricht“) | Nachrichtentext, optionale Kontakt-E-Mail-Adresse, App-/Gerätekennung, App-Version, Plattform, Region | Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) (Beantwortung von Feedback, Verbesserung des Dienstes); freiwillig bereitgestellt | Bei verifizierter Anfrage gelöscht; höchstens 24 Monate |
| E-Mail-Zustellung (Kontobenachrichtigungen, Support-Antworten, Warteliste-Launch-E-Mail) über Google LLC (Gmail) | E-Mail- oder Relay-Adresse, Nachrichteninhalt | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) / Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) (Beantwortung Ihrer Anfragen) | Soweit zur Zustellung und zum Nachweis der Zustellung erforderlich |
| Server-Protokolle & Scan-Diagnostik | IP-Adresse, Zeitstempel, App-Version, Plattform, Fehlerdiagnostik | Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) | Bis zu 24 Monate (siehe Abwägungserklärung unten) |
| Produktanalyse (PostHog) | App-Nutzungs- und Interaktionsereignisse, eine von der App generierte Analyse-Kennung (keine IP-Adresse) | Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) (Verstehen und Verbessern der Anwendung) | Bis zu 25 Monate |
| Absturz- und Fehlerdiagnostik (Sentry) | Absturz- und Fehlerberichte, technischer Geräte- und App-Zustand (keine Kontoidentität) | Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) (Stabilität und Sicherheit der Anwendung); unbedingt erforderlich, soweit lokale Vorschriften dies verlangen | Bis zu 90 Tage |
| Marketingkommunikation (falls vorhanden) | E-Mail-Adresse | Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) | Bis zum Widerruf |
Abwägung berechtigter Interessen (Server-Protokolle, Produktanalyse und Absturzberichterstattung). Wir haben ein berechtigtes Interesse daran, zu verstehen, wie die Anwendung funktioniert und genutzt wird, Fehler zu beheben, das Produkt zu verbessern und den Dienst zu sichern. Wir sind der Auffassung, dass dieses Interesse nicht von Ihren Interessen oder Rechten überwogen wird, da die Daten pseudonymisiert sind (an eine interne oder von der App generierte Kennung geknüpft, nicht an Ihre E-Mail-Adresse), unsere Produktanalyse erstanbieterseitig, in der EU gehostet und ohne Ihre IP-Adresse erhoben wird, Absturz- und Fehlerberichte keine Kontoidentität enthalten, nichts davon für Werbung oder App-übergreifendes Tracking verwendet wird und Sie jederzeit widersprechen können, indem Sie die Analyse in den Einstellungen unter Datenschutz deaktivieren oder sich an lootai-support@brunology.tech wenden.
Erforderlich versus optional. Die Daten, die zum Betrieb Ihres Kontos und zur Bereitstellung der Scan-, Bewertungs- und Abonnementfunktionen erforderlich sind — Ihr Anmeldename und Ihre E-Mail-Adresse (oder Relay-Adresse), Ihr Berechtigungsstatus und, für einen echten Scan, das von Ihnen übermittelte Foto — sind erforderlich; ohne sie können wir diesen Teil des Dienstes nicht bereitstellen. Optional, ohne Auswirkung auf den Kerndienst: Zugriff auf die Fotobibliothek, Benachrichtigungen, Creator-Zuordnung, Feedback und Marketing-E-Mails.
Automatisierte Verarbeitung von Scans
Scan-Ergebnisse (Identifizierung, geschätzte Preisspanne, Konfidenzindikator) werden durch automatisierte Verarbeitung erzeugt, ohne dass ein Mensch jedes Ergebnis überprüft. Im Klartext: Ein KI-Bilderkennungsmodell identifiziert den Artikel anhand Ihres/Ihrer Foto(s); Preisstatistiken werden dann aus vergleichbaren aktuellen Marktplatzangeboten berechnet; der Konfidenzindikator spiegelt die Menge und Qualität der gefundenen Vergleichsdaten wider. Diese Ausgaben sind Schätzungen zur Unterstützung Ihrer eigenen Entscheidung — die Anwendung gibt bewusst keine Kauf- oder Verzichtsempfehlung ab, und die Ergebnisse stellen keine Finanz-, Anlage- oder Fachberatung dar; tatsächliche Wiederverkaufsergebnisse können erheblich abweichen.
Die Bewertung eines Gebrauchtartikels erzeugt Ihnen gegenüber keine rechtliche oder ähnlich erhebliche Wirkung, sodass das Verbot und das Recht auf zwingende menschliche Überprüfung nach Art. 22 Abs. 1 DSGVO nicht gelten. Dennoch können Sie sich jederzeit unter lootai-support@brunology.tech an uns wenden, um zu erfragen, wie ein Ergebnis zustande gekommen ist, eine menschliche Überprüfung eines Ergebnisses zu verlangen, das Sie für falsch halten, oder Ihren Standpunkt darzulegen; wir antworten innerhalb eines Monats. Wenn Sie einen Scan durchführen, interagieren Sie mit einem KI-gestützten System (offengelegt zum Zeitpunkt des Scans); wir setzen ein KI-Modell ein, das von einem Drittanbieter-Modellanbieter bereitgestellt wird.
Speicherung
Wir speichern personenbezogene Daten nur so lange, wie es für die oben genannten Zwecke erforderlich ist (die Tabelle listet die Frist je Tätigkeit auf), und löschen oder anonymisieren sie anschließend. Wichtige Fristen: hochgeladene Artikelbilder werden von uns nicht gespeichert (Verarbeitung im Arbeitsspeicher; vorübergehende Kopien beim Anbieter ≤30 Tage); nach einer Kontolöschung wird ein minimaler Lösch-Integritätsnachweis (app-generierte Gerätekennung und Löschdatum, sonst nichts) unbefristet aufbewahrt, damit spätere Store-Benachrichtigungen die gelöschten Daten nicht wiederherstellen können; Kontodaten und Scan-Verlauf für die Dauer des Kontos plus bis zu 30 Tage nach der Löschung; Server-Protokolle bis zu 24 Monate; Aufzeichnungen, die buchhalterische Belege darstellen, so lange, wie es die estnischen und EU-Buchhaltungs- und Steuervorschriften erfordern (in der Regel bis zu 7 Jahre). Restkopien können bis zu 30 Tage in verschlüsselten Backups verbleiben, bevor sie gelöscht werden, und werden nur zu Zwecken der Sicherheit, Notfallwiederherstellung oder rechtlichen Compliance wiederhergestellt. Wir können bestimmte Daten nur dann länger aufbewahren, wenn das Gesetz es erfordert oder wenn es zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Internationale Übermittlungen
Wir sind in Estland niedergelassen und speichern Konto- und Scan-Daten in der EU (Frankfurt, Deutschland). Mehrere unserer Dienstleister verarbeiten Daten in den Vereinigten Staaten; jeder ist unten mit der verwendeten Garantie aufgeführt. Für Übermittlungen außerhalb des EWR/Vereinigten Königreichs in Länder ohne Angemessenheitsbeschluss stützen wir uns auf das EU-U.S. Data Privacy Framework (für zertifizierte Anbieter), die Standardvertragsklauseln der Europäischen Kommission (2021) — mit dem UK-Zusatz oder IDTA, soweit anwendbar — sowie ergänzende Maßnahmen wie Verschlüsselung während der Übertragung und im Ruhezustand, Zugriffskontrollen, Datenminimierung und Pseudonymisierung, gestützt durch Folgenabschätzungen für Datenübermittlungen. Sie können weitere Informationen zu diesen Garantien, einschließlich Kopien der einschlägigen vertraglichen Schutzmaßnahmen (soweit erforderlich geschwärzt), über lootai-support@brunology.tech anfordern.
Ihre Rechte (DSGVO)
Wenn Sie sich im EWR/Vereinigten Königreich befinden, haben Sie das Recht auf:
- Auskunft über die personenbezogenen Daten, die wir über Sie führen, und Erhalt einer Kopie.
- Berichtigung unvollständiger oder unrichtiger Daten.
- Löschung Ihrer Daten, einschließlich hochgeladener Bilder und des Scan-Verlaufs (siehe „Löschen Ihrer Daten“ unten).
- Einschränkung der Verarbeitung unter bestimmten Umständen (zum Beispiel während wir die Richtigkeit überprüfen oder einen Widerspruch prüfen).
- Widerspruch gegen eine auf berechtigten Interessen beruhende Verarbeitung sowie gegen jegliche Direktwerbung.
- Datenübertragbarkeit: Erhalt Ihrer Kontodaten und Ihres Scan-Verlaufs in einem strukturierten, gängigen und maschinenlesbaren Format (zum Beispiel ein JSON-Export).
- Widerruf der Einwilligung jederzeit, sofern die Verarbeitung auf einer Einwilligung beruht, ohne die vorherige Verarbeitung zu berühren.
Um ein Recht auszuüben, wenden Sie sich an lootai-support@brunology.tech; wo möglich, können Sie auch direkt in Ihren Kontoeinstellungen handeln. Wir können Sie bitten, Ihre Identität zu bestätigen. Wir antworten innerhalb eines Monats, verlängerbar um zwei weitere Monate, sofern erforderlich und im Einklang mit dem geltenden Recht.
Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Unsere federführende Aufsichtsbehörde ist die estnische Datenschutzaufsichtsbehörde (Andmekaitse Inspektsioon), Tatari 39, 10134 Tallinn, Estland (aki.ee, info@aki.ee). Wenn Sie sich in einem anderen EWR-Staat befinden (zum Beispiel Deutschland oder Frankreich), können Sie sich auch bei der Behörde Ihres Wohnsitzlandes beschweren.
Löschen Ihrer Daten
Sie können Ihr Konto und die zugehörigen Daten direkt in der Anwendung löschen (Profil → Konto löschen). Dies entfernt Ihre Kontodaten und Ihren Scan-Verlauf, vorbehaltlich der oben genannten Ausnahmen zur Speicherung. Siehe auch die eigene Löschseite unter loot-ai.app/delete-account/de. Sie können sich auch an uns wenden, um Auskunft, Berichtigung oder Löschung zu verlangen.
Sicherheit
Wir setzen technische und organisatorische Maßnahmen um, die dem Risiko unserer Verarbeitung angemessen sind, einschließlich Verschlüsselung während der Übertragung (TLS) und im Ruhezustand, rollenbasierter Zugriffskontrollen und des Prinzips der geringsten Rechte, Pseudonymisierung von Scan-Aufzeichnungen anhand einer internen Benutzerkennung, Authentifizierung an Backend-Endpunkten sowie Auftragsverarbeitungsverträge mit unseren Dienstleistern, die gleichwertige Schutzmaßnahmen verlangen. Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich zu einem Risiko für Ihre Rechte und Freiheiten führt, werden wir die estnische Datenschutzaufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden benachrichtigen und betroffene Nutzer unverzüglich informieren, sofern das Risiko hoch ist (Art. 33–34 DSGVO). Keine Methode der Übertragung oder Speicherung ist zu 100 % sicher, und wir können keine absolute Sicherheit garantieren.
Dienstleister
Wir nutzen eine kleine, stabile Gruppe von Dienstleistern (Auftragsverarbeitern). Wenn wir einen hinzufügen oder ersetzen, werden wir dies in einer aktualisierten Fassung dieser Erklärung widerspiegeln und Sie, soweit gesetzlich vorgeschrieben, vorab benachrichtigen. Sie können jederzeit über lootai-support@brunology.tech die aktuelle namentliche Liste unserer Auftragsverarbeiter und die anwendbaren Übermittlungsmechanismen anfordern.
| Dienstleister | Rolle | Standort | Übermittlungsgarantie |
|---|---|---|---|
| Datenbank-Hosting-Anbieter | Speicherung von Konto- und Scan-Daten | EU (Frankfurt, Deutschland) | Innerhalb des EWR; AVV mit SVK, die etwaigen Zugriff auf der Verwaltungsebene abdecken |
| Backend-Hosting-Anbieter | Anwendungs-Backend (Bildverarbeitung während der Übertragung, Scan-Berechnung) | Vereinigte Staaten | EU-Standardvertragsklauseln (2021) + ergänzende Maßnahmen |
| KI-Bilderkennungsmodell-Anbieter | Artikelerkennung aus hochgeladenen Bildern; vertraglich untersagt, Ihre Bilder zum Trainieren oder Verbessern seiner Modelle zu verwenden | Vereinigte Staaten | EU-Standardvertragsklauseln (2021); Vertragsschluss über die EU-Gesellschaft des Anbieters |
| Paywall- & Abonnementverwaltungs-Anbieter | Erhält Abonnementstatus, App-Interaktionsereignisse und, falls Sie einen angeben, den von Ihnen eingegebenen Creator-Namen in normalisierter Form (kleingeschrieben und gekürzt); erhält keine Scan-Bilder oder Bewertungen | Vereinigte Staaten | EU-Standardvertragsklauseln (2021) |
| PostHog (Produktanalyse) | Erstanbieter-Produktanalyse: App-Nutzungs- und Interaktionsereignisse; keine IP-Adresse erfasst; erhält keine Scan-Bilder oder Bewertungen | EU (Frankfurt, Deutschland) | Innerhalb des EWR; AVV vorhanden; keine neue Drittlandübermittlung |
| Sentry (Absturz- und Fehlerberichterstattung) | Absturz- und Fehlerdiagnostik zur Stabilität der Anwendung; identitätsfrei, nicht mit Ihrem Konto verknüpft | EU-Region | Innerhalb des EWR; AVV vorhanden; keine neue Drittlandübermittlung |
| Website-Hosting-Anbieter | Hosting der Website loot-ai.app und der Wartelisten-Anmeldung (verarbeitet Website-Anfragedaten wie IP-Adresse und Browser-Informationen) | Vereinigte Staaten | EU-U.S. Data Privacy Framework und/oder SVK |
| Apple Inc. | Mit Apple anmelden, App-Store-In-App-Zahlungen, App-Vertrieb | Vereinigte Staaten | EU-Standardvertragsklauseln (2021) |
| Google LLC | Mit Google anmelden, Google-Play-In-App-Zahlungen, App-Vertrieb, E-Mail-Zustellung (Gmail) für Kontobenachrichtigungen, Support-Antworten und die Warteliste-Launch-E-Mail | Vereinigte Staaten | EU-U.S. Data Privacy Framework |
eBay ist kein Auftragsverarbeiter Ihrer personenbezogenen Daten. Wir lesen Vergleichsangebotsdaten von eBay über dessen offizielle API, um Bewertungen zu berechnen; die Suchattribute, die wir senden, enthalten keine personenbezogenen Daten. Wenn Sie ein vergleichbares Angebot öffnen, verlassen Sie die Anwendung und interagieren direkt mit eBay als eigenständigem Verantwortlichen unter dessen eigener Datenschutzerklärung.
Zahlungen
Alle Käufe erfolgen über und werden abgewickelt von Apple (App Store) oder Google (Google Play) als Verkäufer (Merchant of Record). Wir erhalten oder speichern niemals Ihre Zahlungskartendaten; wir erhalten nur Ihren Abonnement- und Berechtigungsstatus sowie aggregierte Auszahlungsberichte. Abonnements verlängern sich automatisch und können eine kostenlose Testphase enthalten; verwalten oder kündigen Sie jederzeit in den Abonnementeinstellungen des App Store oder Google Play Ihres Geräts. Siehe Apples Datenschutzerklärung und Googles Datenschutzerklärung.
Website-Warteliste (loot-ai.app)
Wenn Sie der Warteliste vor dem Start beitreten, speichern wir Ihre E-Mail-Adresse, den genauen Ihnen angezeigten Einwilligungshinweis mit einem Zeitstempel (als Nachweis der Einwilligung) und — zur Missbrauchsverhinderung und Ratenbegrenzung — eine gekürzte, gehashte Form Ihrer IP-Adresse, die User-Agent-Zeichenfolge Ihres Browsers sowie grundlegende Gebietsschema-/Herkunftsinformationen, gespeichert bei unserem Datenbank-Hosting-Anbieter in der EU. Unsere Website und die Anmeldeanfrage selbst werden von unserem Website-Hosting-Anbieter in den Vereinigten Staaten ausgeliefert, der die Anfragedaten (einschließlich Ihrer IP-Adresse und des Browser-User-Agents) verarbeitet, um die Seite und Ihre Übermittlung bereitzustellen; diese Übermittlung stützt sich auf das EU-U.S. Data Privacy Framework und/oder Standardvertragsklauseln. Wir verwenden dies ausschließlich, um Ihnen eine einzige Startankündigung zu senden, zugestellt über unseren E-Mail-Anbieter Google LLC (Gmail, Vereinigte Staaten, EU-U.S. Data Privacy Framework). Jede Start-E-Mail enthält einen Abmeldelink. Wir stützen uns für die Start-E-Mail auf Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; § 7 UWG in Deutschland) und für die gehashte IP-Adresse und die User-Agent-Daten auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der Missbrauchsverhinderung. Wir löschen oder anonymisieren die Wartelisten-Daten, sobald die Startbenachrichtigung gesendet wurde, oder auf Anfrage an lootai-support@brunology.tech. Wenn Sie sich abmelden, löschen wir die Daten zur Missbrauchsverhinderung und behalten nur Ihre als abgemeldet markierte Adresse sowie Ihren Einwilligungsnachweis (den Einwilligungshinweis mit Zeitstempeln), damit wir Sie nicht erneut kontaktieren und die zuvor bestehende Einwilligung nachweisen können.
App-Store- und Google-Play-Offenlegungen
Die in dieser Erklärung beschriebenen Praktiken spiegeln sich in unseren App-Datenschutzangaben im Apple App Store („Privacy Nutrition Label“) und in unseren Google-Play-Datensicherheitserklärungen wider. Zusammengefasst: Die Daten, die wir erheben — Name, E-Mail-Adresse, Benutzerkennung, Artikelfotos, Scan-Aktivität, Abonnementstatus, ein optional bereitgestellter Creator-Name, Feedback und Produktanalyse-Ereignisse — sind mit Ihrem Konto oder Ihrer Gerätekennung verknüpft und werden für App-Funktionalität, Kontoverwaltung, Abonnement, Analyse und Sicherheit verwendet; Absturz- und Fehlerdiagnosen werden ohne Kontoidentität erhoben und sind nicht mit Ihnen verknüpft. Wir verwenden Ihre Daten nicht, um Sie über die Apps oder Websites anderer Unternehmen hinweg zu verfolgen, erheben keine biometrischen Daten und verwenden keinen genauen Standort (einschließlich in Bildern eingebetteter Standort-Metadaten). Zahlungskartendaten werden von Apple oder Google erhoben, nicht von uns. Wenn Sie eine Unstimmigkeit zwischen dieser Erklärung und einer Store-Erklärung bemerken, teilen Sie es uns unter lootai-support@brunology.tech mit.
Nutzer in den Vereinigten Staaten und in Kalifornien
Wir verkaufen oder teilen keine personenbezogenen Informationen im Sinne des California Consumer Privacy Act (CCPA/CPRA), und wir haben dies in den vorangegangenen zwölf Monaten nicht getan; dementsprechend gibt es nichts, wovon man sich abmelden könnte. Wir legen keine personenbezogenen Informationen gegenüber Dritten für deren eigene Direktmarketingzwecke offen. Einwohner Kaliforniens können unter lootai-support@brunology.tech Auskunft über, Berichtigung oder Löschung ihrer personenbezogenen Informationen verlangen; wir überprüfen Ihre Identität und antworten innerhalb eines Monats. Unser Dienst reagiert nicht auf „Do Not Track“-Browsersignale.
Datenschutz von Kindern
Der Dienst richtet sich nicht an Personen unter 16 Jahren, und Sie müssen mindestens 16 Jahre alt sein, um ihn zu nutzen (oder älter, wo Ihr Land dies verlangt). Wir erheben wissentlich keine personenbezogenen Daten von Personen unter 16 Jahren und legen für sie wissentlich keine Konten an; wenn Sie glauben, dass ein Kind uns Daten übermittelt hat, wenden Sie sich an uns, und wir werden sie umgehend löschen.
Links zu anderen Websites
Der Dienst kann auf Websites Dritter verlinken (zum Beispiel eBay-Angebote). Wir haben keine Kontrolle über deren Inhalte oder Datenschutzpraktiken und übernehmen keine Verantwortung dafür; sehen Sie deren Erklärungen ein.
Änderungen dieser Datenschutzerklärung
Wir können diese Erklärung von Zeit zu Zeit aktualisieren. Wir werden die neue Fassung auf dieser Seite veröffentlichen, das Datum „Zuletzt aktualisiert“ aktualisieren und Sie — bei wesentlichen Änderungen — per E-Mail und/oder durch einen deutlichen Hinweis im Dienst benachrichtigen, bevor die Änderung wirksam wird.
Kontakt
Bei allen Fragen zu dieser Datenschutzerklärung oder Ihren Daten: lootai-support@brunology.tech