# Datenschutzhinweise für PathCraft

**Stand:** 18.04.2026  
**Kontakt für Datenschutzanfragen:** kontakt@SuGreenX.eu

## 1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die in diesen Datenschutzhinweisen beschriebene Verarbeitung ist:

**Christian Techmer**  
Mühlbachstr. 29  
88697 Bermatingen  
Deutschland  
E-Mail: kontakt@SuGreenX.eu

Datenschutzanfragen können an die vorstehenden Kontaktdaten gerichtet werden.

## 2. Kurzüberblick

- Die Kernfunktionen von PathCraft erfordern keinen allgemeinen Online-Account und kein dauerhaftes inhaltliches Online-Nutzerprofil beim App-Betreiber.
- Viele Inhalte und Einstellungen verbleiben lokal auf dem Gerät oder - bei aktivierter iCloud-Synchronisation - im privaten iCloud-Bereich des verwendeten Apple-Accounts.
- Der App-Betreiber verarbeitet online vor allem begrenzte technische, kaufbezogene, zustimmungsbezogene und sicherheitsbezogene Daten für Testphasen, Käufe, Entitlements, Credits, Wetter-Credit-Verbrauch, Nachweise und Integritätsschutz.
- Optionale Drittfunktionen wie Apple-Dienste, Street View, YouTube-Links sowie vom Nutzer ausgewählte KI-, Sprach- und Übersetzungsanbieter können Daten direkt an den jeweiligen Drittanbieter übermitteln.

## 3. Geltungsbereich und Rollenverteilung

1. Diese Datenschutzhinweise beschreiben die Verarbeitung personenbezogener Daten durch den App-Betreiber im Zusammenhang mit PathCraft.
2. PathCraft ist nach der beschriebenen Architektur in weiten Teilen lokal ausgestaltet. Viele Inhalte und Einstellungen verbleiben auf dem Gerät des Nutzers oder - bei aktivierter iCloud-Synchronisation - im privaten iCloud-Bereich des verwendeten Apple-Accounts.
3. Diese Datenschutzhinweise unterscheiden zwischen lokaler Speicherung auf dem Gerät oder im privaten iCloud-Bereich des Nutzers, online durch den App-Betreiber verarbeiteten technischen, kaufbezogenen, zustimmungsbezogenen und sicherheitsbezogenen Daten sowie Verarbeitungen, die der Nutzer durch Nutzung externer Drittanbieter-Funktionen direkt gegenüber dem jeweiligen Drittanbieter auslöst.
4. Soweit Daten unmittelbar aus der App an einen vom Nutzer ausgewählten Drittanbieter übermittelt werden und der App-Betreiber diese Inhalte nicht über das eigene Backend erhält, beschreibt dieser Hinweis den Datenfluss und die Rolle der App nur ergänzend. Für die anschließende Verarbeitung beim Drittanbieter sind dessen eigene Datenschutz- und Vertragsunterlagen maßgeblich.

## 4. Grundprinzipien der Verarbeitung in PathCraft

1. Die Kernfunktionen der App erfordern keinen allgemeinen Online-Account und kein dauerhaftes inhaltliches Online-Nutzerprofil beim App-Betreiber.
2. Lokale Dateiinhalte, Gesprächsinhalte, Übersetzungen, Anhänge, Routen, importierte GPX- oder KML-Dateien, Bilder, Audios und vergleichbare Inhaltsdaten werden vom App-Betreiber nach der beschriebenen Systemarchitektur nicht zu eigenen Werbe-, Profilbildungs- oder allgemeinen Trackingzwecken online gesammelt, ausgewertet oder weitergegeben.
3. Dies schließt nicht aus, dass der App-Betreiber begrenzte technische Daten zu Freischaltungen, Käufen, Credits, Wetter-Credit-Verbrauch, Zustimmungsnachweisen, Missbrauchsabwehr, Integritätsprüfung, Fehleranalyse oder einfachen Nutzungsaggregaten verarbeitet, soweit dies zur Bereitstellung und Absicherung der angebotenen Funktionen erforderlich ist.
4. Werden Gesprächs-, Übersetzungs- oder Transkriptionsverläufe in der App gespeichert, erfolgt dies nach dem beschriebenen System grundsätzlich lokal auf dem Gerät oder - bei aktivierter iCloud-Synchronisation - im privaten iCloud-Bereich des Apple-Accounts des Nutzers, bis der Nutzer sie ändert oder löscht.

## 5. Betreiberseitige Online-Verarbeitungen und Speicherbereiche

### 5.1 Nutzerzuordnung, Testphasen und Freischaltungen

**Technische Speicherbereiche:** `users`, `trial_grants`, `apple_transactions`, `entitlements`

**Verarbeitete Daten:** Je nach Nutzung insbesondere eine aus Sign in with Apple abgeleitete pseudonyme Apple-Kennung, interne Nutzer-ID, Sitzungs- oder Zugriffstoken, Trial-Start- und Endzeitpunkte, Produkt- und Produktart, Transaktions-ID, Original-Transaktions-ID, App-Account-Token, Kauf-, Ablauf-, Widerrufs- oder Freischaltzeitpunkte sowie Berechtigungs- und Statusdaten.

**Zwecke:**
- Zuordnung einer internen Nutzer-ID zu einer Apple-bezogenen Kennung
- Verwaltung und Prüfung von Testphasen
- Verifikation und technische Nachvollziehbarkeit von App-Store-Transaktionen
- Erteilung, Wiederherstellung, Synchronisation und Durchsetzung serverseitiger Entitlements und Freischaltungen
- Missbrauchsabwehr und technische Integrität

**Rechtsgrundlagen:**
- Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen für Test-, Kauf-, Freischaltungs- oder Wiederherstellungsfunktionen erforderlich ist
- Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Aufbewahrungs- oder Nachweispflichten bestehen
- Art. 6 Abs. 1 lit. f DSGVO, soweit die Verarbeitung der Systemsicherheit, Missbrauchsabwehr, Rechteverteidigung oder der technischen Nachvollziehbarkeit dient

**Speicherdauer oder Kriterien:** Die Daten werden solange gespeichert, wie sie für die jeweilige Test-, Kauf-, Freischaltungs-, Wiederherstellungs- oder Nachweisfunktion erforderlich sind. Anschließend werden sie gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen an der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen entgegenstehen.

### 5.2 Credits, Wetter-Credit-Verbrauch, Trinkgeldkäufe und verwaltete Nutzungsereignisse

**Technische Speicherbereiche:** `credit_ledger`, `managed_usage_events`, `tip_purchases` sowie - soweit technisch getrennt umgesetzt - funktional vergleichbare Speicherbereiche für monatliche Wetter-Credit-Verbrauchsnachweise

**Verarbeitete Daten:** Je nach Funktion insbesondere interne Nutzer- oder Installationsbezüge, pseudonyme Software- oder Installations-ID, Credit-Buchungen, Soll- oder Haben-Ereignisse, Produktbezug, Funktionsbereich, Zeitstempel, Monatszeitraum, verbrauchsbezogene Zählwerte, modell-, provider- oder wetterfunktionsbezogene Abrechnungsdaten, technische Standortreferenzen für Wetterabfragen, Referenzen auf Käufe oder Freischaltungen sowie Status- und Prüfdaten.

**Zwecke:**
- Nachvollziehbare Führung eines Guthabenbuchs
- technische Abrechnung verbrauchsgebundener Funktionen
- Führung des Verbrauchsnachweises für creditbasierte Wetterabfragen, insbesondere zur Abbildung von einem Credit je Wetterstandort und Monat, soweit diese Verbrauchslogik in der App verwendet wird
- getrennte Erfassung freiwilliger Support- oder Trinkgeldkäufe
- Missbrauchsabwehr, Fehleranalyse und Rechteverteidigung
- Wiederherstellung und Prüfung von Zugriffsrechten

**Rechtsgrundlagen:**
- Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Erbringung einer verbrauchsgebundenen oder entgeltlichen Funktion erforderlich ist
- Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Aufbewahrungspflichten bestehen
- Art. 6 Abs. 1 lit. f DSGVO, soweit die Verarbeitung der Nachvollziehbarkeit, Betrugsvermeidung, technischen Stabilität oder Abwehr missbräuchlicher Nutzung dient

**Speicherdauer oder Kriterien:** Buchungs-, kauf- und abrechnungsbezogene Daten bleiben regelmäßig bis zum Wegfall des jeweiligen Vertrags-, Nachweis- oder Aufbewahrungszwecks gespeichert; gesetzliche handels-, steuer- oder sonstige Aufbewahrungspflichten bleiben unberührt. Reine technische Nutzungsereignisse werden gelöscht, verdichtet oder anonymisiert, sobald sie für Abrechnung, Missbrauchsabwehr oder Rechteverteidigung nicht mehr erforderlich sind. Wetter-Credit-Verbrauchsnachweise werden nur solange personenbezogen oder pseudonym geführt, wie dies für die laufende Monatslogik, Guthabenberechnung, Wiederherstellung, Fehlerklärung, Missbrauchsabwehr oder Rechtsverteidigung erforderlich ist; danach werden sie gelöscht, verdichtet oder anonymisiert, soweit keine vorrangigen Nachweis- oder Aufbewahrungspflichten entgegenstehen.


**Besonderer Hinweis zu Wetter-Credits:** Soweit PathCraft eine creditbasierte Wetterfunktion anbietet, kann in der aktuell beschriebenen Ausgestaltung ein Credit einen Wetterstandort für einen Kalendermonat abdecken. Damit die App den Verbrauch korrekt berechnen, bereits im selben Monat abgerechnete Wetterstandorte erkennen, Guthabenstände nachvollziehen und Missbrauch verhindern kann, kann im Betreiber-Backend pro pseudonymer Software- oder Installations-ID gespeichert werden, ob für einen bestimmten Monatszeitraum bereits eine Wetterabfrage zu einem bestimmten Wetterstandort oder einer bestimmten technischen Standortreferenz abgerechnet wurde. Als Standortreferenz sollen, soweit technisch möglich und für die Abrechnung ausreichend, keine vollständigen Klaradressen gespeichert werden, sondern minimierte Referenzen wie normalisierte, gekürzte oder gerasterte Koordinaten, Hash-, Geohash- oder Provider-Standortkennungen. Diese Verarbeitung dient nicht der Erstellung eines Bewegungsprofils, Aufenthaltsprofils oder Werbeprofils.

Eine gesonderte Einwilligung wird für diesen erforderlichen Credit- und Verbrauchsnachweis nicht eingeholt, soweit die Verarbeitung ausschließlich zur Bereitstellung der vom Nutzer angeforderten creditbasierten Wetterfunktion, zur Guthabenführung, zur Wiederherstellung, zur Fehlerklärung oder zur Missbrauchsabwehr erforderlich ist. Soweit künftig eine darüber hinausgehende, nicht notwendige Analyse, Komfort-Historie, Profilbildung oder werbliche Nutzung solcher Wetter-Verbrauchsdaten vorgesehen würde, würde dies nur auf gesonderter Rechtsgrundlage und, soweit rechtlich erforderlich, nach gesonderter Einwilligung erfolgen.

Wenn für diese Funktion eine Software- oder Installations-ID auf dem Gerät gespeichert oder ausgelesen wird, erfolgt dies bei der erforderlichen Credit-Funktion nur in dem Umfang, der zur Bereitstellung des ausdrücklich angeforderten digitalen Dienstes notwendig ist. Nicht erforderliche Gerätezugriffe, etwa für allgemeine Analyse- oder Werbezwecke, sind hiervon nicht umfasst.

**Wichtiger Hinweis:** Soweit der App-Betreiber verwaltete KI-Nutzung anbietet, bezieht sich `managed_usage_events` nach diesem Hinweis auf abrechnungs- und verbrauchsbezogene Ereignisdaten. Eine Speicherung der eigentlichen Inhaltsdaten wie Prompts, Audios, Antworten, Bilder oder Anhänge im Betreiber-Backend ist damit nicht automatisch beschrieben und müsste gesondert offengelegt werden, falls sie tatsächlich stattfindet.

### 5.3 Zustimmungs- und Policy-Nachweise

**Technische Speicherbereiche:** `byok_consents`, `byok_consent_events`, `service_consent_policies`, `service_consents`, `service_consent_events`, `route_playback_consent_policies`, `route_playback_consent_events`

**Verarbeitete Daten:** Je nach Funktion insbesondere Installations- oder Subjektkennung, Anbieter, Funktionsbereich, Policy-Version, Textversion, Sprache, Region, Plattform, App-Version, Build, UI-Kontext, Hash-Werte, Links auf die angezeigten Rechtstexte, Ereignistyp wie angezeigt, akzeptiert, abgelehnt oder widerrufen, Zeitpunkt sowie begrenzte Nachweisdaten.

**Zwecke:**
- Bereitstellung, Versionierung und Zuordnung der jeweils gültigen Rechtstexte
- Nachweis, ob und wann bestimmte Hinweise, Zustimmungen oder Freigaben angezeigt, akzeptiert, abgelehnt oder widerrufen wurden
- Live-Prüfung, ob bestimmte optionale Funktionen aktiviert werden dürfen
- Erfüllung dokumentationsbezogener Datenschutz- und Compliance-Anforderungen
- Missbrauchsabwehr und technische Integrität bei sensiblen Funktionsfreischaltungen

**Rechtsgrundlagen:**
- Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung der vom Nutzer verlangten optionalen Funktion erforderlich ist
- Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Nachweis- oder Dokumentationspflichten bestehen
- Art. 6 Abs. 1 lit. f DSGVO, soweit die Verarbeitung dem legitimen Interesse dient, rechtlich relevante Hinweise revisionssicher nachzuweisen, Missbrauch zu verhindern und Freischaltentscheidungen technisch korrekt abzubilden

**Speicherdauer oder Kriterien:** Die Daten bleiben gespeichert, solange die betreffende Funktion genutzt wird oder reaktiviert werden kann und solange Nachweise über Anzeige-, Einwilligungs-, Widerrufs- oder Freigabevorgänge aus Rechts-, Sicherheits- oder Verteidigungsgründen erforderlich sind. Textversionen und Hash-Werte der Policies können darüber hinaus solange aufbewahrt werden, wie Ereignisprotokolle auf sie Bezug nehmen.

### 5.4 Installationsechtheit, technische Integrität und einfache Nutzungsaggregate

**Technische Speicherbereiche:** `route_playback_app_attest_installations`, `route_playback_usage_daily`

**Verarbeitete Daten:** Je nach Funktion insbesondere technische Installationskennung, attestierungs- oder registrierungsbezogene Prüfdaten, Ereignistyp, Zeitpunkte, Plattform- und Sprachangaben sowie tägliche Nutzungsaggregate oder Zähldaten.

**Zwecke:**
- kryptografische oder vergleichbare Prüfung, ob eine echte Installation vorliegt
- Schutz vor Manipulation, missbräuchlicher Nutzung, Replay-Angriffen oder Umgehung von Freischaltlogiken
- Monitoring, Stabilität, Kapazitätsplanung und einfache Nutzungsstatistik

**Rechtsgrundlagen:**
- Art. 6 Abs. 1 lit. f DSGVO aufgrund des berechtigten Interesses an Systemsicherheit, Integrität, Betrugs- und Missbrauchsabwehr sowie betrieblicher Stabilität
- Art. 6 Abs. 1 lit. b DSGVO, soweit diese Daten technisch notwendig sind, um eine vom Nutzer angeforderte Funktion bereitzustellen

**Speicherdauer oder Kriterien:** Sicherheits- und Installationsdaten werden solange gespeichert, wie dies für die Integritätsprüfung und Missbrauchsabwehr erforderlich ist. Einfache tägliche Nutzungsaggregate werden gelöscht, verdichtet oder anonymisiert, sobald sie für Monitoring, Kapazitätsplanung oder Sicherheitsauswertung nicht mehr benötigt werden.

### 5.5 Support und Kommunikation

Nimmt der Nutzer Kontakt mit dem App-Betreiber auf, etwa per E-Mail an kontakt@SuGreenX.eu, kann der App-Betreiber die vom Nutzer mitgeteilten Kontaktdaten, den Inhalt der Anfrage, Anhänge sowie Bearbeitungs- und Antwortdaten verarbeiten.

**Zwecke:** Bearbeitung von Supportanfragen, Fehleranalyse, Vertragsdurchführung, Kommunikation und Rechteverteidigung.  
**Rechtsgrundlagen:** Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf ein Vertragsverhältnis oder vorvertragliche Maßnahmen gerichtet ist; im Übrigen Art. 6 Abs. 1 lit. f DSGVO.  
**Speicherdauer:** bis zur abschließenden Bearbeitung und darüber hinaus nur, soweit gesetzliche Aufbewahrungspflichten oder berechtigte Interessen an der Dokumentation und Rechtsverteidigung bestehen.

## 6. Direkt aus der App ausgelöste Drittanbieter-Verarbeitungen

### 6.1 Apple-Dienste

Bei Nutzung von Karten-, Such-, Geocoding-, Look-Around-, Routenberechnungs-, Wetter-, Sign in with Apple-, App-Store- oder iCloud-bezogenen Funktionen können je nach Funktion Suchtexte, Adressen, Koordinaten, Start- und Zielpunkte, Positionsdaten, Abfragekontext, Apple-bezogene Kennungen, Kauf- oder Sign-in-Informationen sowie synchronisierte App-Inhalte direkt an Apple oder an über Apple angebundene Dienste übermittelt werden.

Soweit der App-Betreiber diese Inhalte nicht über sein eigenes Backend erhält, gelten für die anschließende Verarbeitung bei Apple die Unterlagen von Apple. Die technische Führung eines Wetter-Credit-Verbrauchsnachweises beim App-Betreiber ist hiervon zu unterscheiden und bedeutet nicht, dass der App-Betreiber die Richtigkeit der Wetterdaten überwacht oder die tatsächliche Nutzung vor Ort kontrolliert.

### 6.2 Google-Dienste und YouTube

Bei optionalen Street View- oder Street View-Metadaten-Funktionen können je nach Funktion Suchbegriffe, Koordinaten, Metadatenabfragen und gegebenenfalls ein vom Nutzer verwendeter Google-API-Schlüssel direkt an Google-Dienste übermittelt werden.

Bei ausdrücklichem Aufruf optionaler YouTube-Funktionen kann die App Suchbegriffe, Ziel-URLs, Koordinaten, Suchradius oder andere vom Nutzer ausgewählte Parameter an einen Google- oder YouTube-Link übergeben und die externe YouTube-App oder eine externe Webseite öffnen. Die weitere Verarbeitung ab dem Öffnen des externen Dienstes erfolgt durch den jeweiligen Anbieter nach dessen eigenen Bedingungen und Datenschutzhinweisen.

### 6.3 Externe KI-, Sprach- und Übersetzungsdienste

Bei Nutzung externer KI-, Sprach-, Transkriptions-, Text-zu-Sprache- oder Übersetzungsdienste können je nach Funktion Texte, Audiodaten, Stimmen, Bilder, Anhänge, Transkriptionen, Übersetzungen, Sprachausgaben, Systemhinweise, Gesprächszustände und gegebenenfalls Kontextdaten direkt an den vom Nutzer ausgewählten Drittanbieter übermittelt werden.

Soweit der Nutzer einen eigenen API-Schlüssel verwendet und die App die Anfrage unmittelbar an den Drittanbieter sendet, erhält der App-Betreiber diese Inhaltsdaten nach der beschriebenen Architektur grundsätzlich nicht über sein eigenes Backend. Unberührt bleiben die in Ziffer 5 beschriebenen begrenzten Betreiberverarbeitungen, etwa für Zustimmungsnachweise, Freischaltung, Credits, Sicherheitsereignisse oder verwaltete Abrechnungsdaten.

Für die anschließende Verarbeitung beim jeweiligen Drittanbieter gelten dessen aktuelle Datenschutz- und Vertragsunterlagen.

## 7. Kategorien von Empfängern

Je nach Funktion können personenbezogene Daten an folgende Empfänger oder Empfängerkategorien übermittelt werden:

- technischer Betreiber-Dienstleister für Hosting, Edge-Auslieferung, Sicherheits- und Backend-Funktionen, derzeit insbesondere Cloudflare
- Apple und mit Apple verbundene Dienste bei Nutzung Apple-bezogener Funktionen
- Google beziehungsweise YouTube bei Aktivierung entsprechender optionaler Funktionen
- vom Nutzer ausgewählte externe KI-, Sprach- oder Übersetzungsanbieter, insbesondere bei direkter API-Nutzung
- Store- oder Zahlungsdienstleister, soweit Käufe oder Freischaltungen über solche Systeme abgewickelt werden
- Behörden, Gerichte, Berater oder sonstige Dritte, soweit dies gesetzlich erforderlich ist oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen notwendig ist

Soweit künftig weitere technische Auftragsverarbeiter für Betreiberzwecke hinzukommen, werden diese Datenschutzhinweise bei wesentlichen Änderungen aktualisiert.

## 8. Drittlandübermittlungen

1. Je nach eingesetzter Drittfunktion und je nach Betreiber-Dienstleister kann es zu Übermittlungen personenbezogener Daten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums kommen, insbesondere in die USA oder in andere Staaten, in denen der jeweilige Anbieter oder seine Unterauftragsverarbeiter tätig sind.
2. Soweit der App-Betreiber eigene Dienstleister mit Drittlandbezug einsetzt - derzeit insbesondere Cloudflare für Hosting, Edge-Auslieferung, Sicherheits- und Backend-Funktionen -, erfolgen solche Übermittlungen nur nach Maßgabe der Art. 44 ff. DSGVO.
3. Als Rechtsinstrument kommen je nach Empfänger und Datenfluss insbesondere in Betracht:
   - ein Angemessenheitsbeschluss nach Art. 45 DSGVO,
   - geeignete Garantien nach Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln,
   - sowie erforderlichenfalls ergänzende technische und organisatorische Schutzmaßnahmen.
4. Soweit ein Empfänger für einen einschlägigen Angemessenheitsrahmen wie das EU-U.S. Data Privacy Framework wirksam zertifiziert ist, kann die Übermittlung auch hierauf gestützt werden.
5. Bei Drittanbietern, die der Nutzer selbst auswählt oder direkt über eigene API-Schlüssel beziehungsweise externe Links nutzt, erfolgen Drittlandübermittlungen unmittelbar an den jeweiligen Drittanbieter oder den vom Nutzer geöffneten Dienst. Die konkreten Verarbeitungsorte, Speicherpraktiken und Schutzmechanismen richten sich dann nach den aktuellen Unterlagen dieses Anbieters.

## 9. Pflicht zur Bereitstellung von Daten

1. Für die bloße Kernnutzung lokaler Funktionen ist die Bereitstellung personenbezogener Daten gegenüber dem App-Betreiber nur in begrenztem Umfang erforderlich.
2. Bestimmte Daten sind jedoch erforderlich, wenn der Nutzer optionale Test-, Kauf-, Freischaltungs-, Wiederherstellungs-, Credit-, Wetter-Credit- oder Zustimmungsfunktionen nutzen möchte. Ohne diese Daten können die betreffenden Funktionen technisch oder rechtlich nicht bereitgestellt werden. Bei creditbasierten Wetterfunktionen kann dies insbesondere eine pseudonyme Software- oder Installations-ID sowie eine Monats- und Standortreferenz für die Verbrauchsberechnung betreffen.
3. Wer externe Drittanbieter-Funktionen nutzen möchte, muss die für diese Funktion erforderlichen Daten unmittelbar an den jeweiligen Drittanbieter oder externen Dienst übermitteln; andernfalls kann die betreffende Funktion nicht ausgeführt werden.

## 10. Speicherdauer im Überblick

Soweit in diesen Datenschutzhinweisen keine konkrete Dauer genannt ist, werden personenbezogene Daten gelöscht oder anonymisiert, sobald der jeweilige Verarbeitungszweck entfällt und keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen des App-Betreibers an weiterer Speicherung - insbesondere zur Rechteverteidigung, Missbrauchsabwehr, IT-Sicherheit oder Dokumentation - entgegenstehen.

## 11. Rechtsgrundlagen im Überblick

Der App-Betreiber verarbeitet personenbezogene Daten insbesondere auf Grundlage von:

- Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Bereitstellung vertraglicher oder vorvertraglicher Funktionen erforderlich ist
- Art. 6 Abs. 1 lit. c DSGVO, soweit die Verarbeitung zur Erfüllung rechtlicher Verpflichtungen erforderlich ist
- Art. 6 Abs. 1 lit. f DSGVO, soweit die Verarbeitung dem berechtigten Interesse des App-Betreibers an Systemsicherheit, Missbrauchsabwehr, Nachweisbarkeit, Stabilität, Support, Rechteverteidigung oder technisch korrekter Bereitstellung der App dient
- Art. 6 Abs. 1 lit. a DSGVO, soweit eine Verarbeitung auf einer ausdrücklich erteilten Einwilligung beruht; eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden

## 12. Rechte der betroffenen Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht:

- auf Auskunft über die verarbeiteten personenbezogenen Daten (Art. 15 DSGVO)
- auf Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16 DSGVO)
- auf Löschung personenbezogener Daten (Art. 17 DSGVO)
- auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- auf Datenübertragbarkeit (Art. 20 DSGVO), soweit die Verarbeitung auf Einwilligung oder Vertrag beruht und automatisiert erfolgt
- auf Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. e oder lit. f DSGVO beruhen (Art. 21 DSGVO)
- eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen
- sich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere im Mitgliedstaat des gewöhnlichen Aufenthalts, des Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes

## 13. Widerspruchsrecht nach Art. 21 DSGVO

Soweit der App-Betreiber personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet, hat der Nutzer das Recht, aus Gründen, die sich aus seiner besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Der App-Betreiber verarbeitet die betreffenden Daten dann nicht mehr, es sei denn, er kann zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

## 14. Automatisierte Entscheidungen

Eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO, die gegenüber dem Nutzer rechtliche Wirkung entfaltet oder ihn in ähnlicher Weise erheblich beeinträchtigt, ist nach dem derzeit beschriebenen System nicht beabsichtigt. Technische Prüfungen und automatisierte Sicherheits-, Berechtigungs- oder Missbrauchsmechanismen können gleichwohl eingesetzt werden, um Freischaltungen zu verwalten, Manipulation zu verhindern oder die Integrität der App zu schützen.

## 15. Stand und Änderungen

Diese Datenschutzhinweise geben den derzeit beschriebenen Stand der App-Architektur und Betreiberverarbeitung wieder. Ändert sich die technische oder rechtliche Ausgestaltung von PathCraft wesentlich, werden diese Datenschutzhinweise entsprechend angepasst.
