Überblick
Diese Erklärung beschreibt, welche personenbezogenen Daten die Done!Next App, Done!Next Care und die Website donenext.de verarbeiten, wozu sie verarbeitet werden und welche Rechte du hast.
Die von dir erstellten Inhalte gehören dir. Sie werden weder verkauft noch für Werbung genutzt, und du kannst dein Konto jederzeit löschen.
Verantwortlicher und Kontakt
Verantwortlich für diese Verarbeitung ist:
Baris Yener
Gartenstr. 91
10115 Berlin
Deutschland
Datenschutzfragen kannst du an support@donenext.de senden.
Welche Daten verarbeitet die App?
- Ohne Anmeldung bleiben deine Aufgabeninhalte im lokalen App-Speicher auf deinem Gerät. Sie werden nicht an uns gesendet.
- Bei Anmeldung verarbeitet Firebase Authentication das Konto: deinen Namen, deine E-Mail-Adresse, deine User-ID und den von dir gewählten Anmeldeanbieter.
- Cloud Firestore synchronisiert anschließend deine App-Inhalte zwischen deinen Geräten — Gruppen, Aufgaben, Aufgabenbeschreibungen, Notizen, Zeitpläne, Erinnerungen, den Verlauf erledigter Aufgaben, das Archiv, deinen Mitteilungsverlauf und Aufgabenfotos.
- Zusätzlich legt deine App täglich eine datierte Kopie deiner Daten ab, damit du auf einen früheren Tag zurückgehen kannst. Diese Tageskopien werden 60 Tage aufbewahrt und enthalten nie die eingebetteten Fotos.
- Käufe verarbeitet der Store, aus dem die App installiert wurde — Apple StoreKit bei App-Store-Installationen, Google Play Billing bei Google-Play-Installationen. Wir speichern einen Vermerk zu deinem Abo, damit die App deinen Plus-Status kennt: das Produkt, das Kaufdatum und das Ablaufdatum. Deine Zahlungsdaten erhalten wir nie.
- Push-Mitteilungen laufen über den Apple Push Notification service und Firebase Cloud Messaging. Das für die Zustellung nötige Gerätetoken wird 90 Tage gespeichert und erneuert sich, solange du die App weiter nutzt.
- Der Kalenderzugriff erfolgt nur schreibend: Die App kann eine Aufgabe in deinen Kalender eintragen, ihn aber nicht lesen. Kamera und Fotomediathek nutzen die Berechtigungsdialoge des Betriebssystems und werden nur angefragt, wenn du ein Foto hinzufügst.
Wo liegen deine Fotos und Notizen?
Eine Notiz, die du zu einer Aufgabe schreibst, gehört zu dieser Aufgabe. Sie wird mit deinem Konto gespeichert und wie deine übrigen Inhalte zwischen deinen Geräten synchronisiert. Eine Care-Fachkraft sieht deine Notizen nie — Notizen sind in nichts enthalten, was über Care geteilt wird.
Ein Foto, das du hinzufügst, wird auf eine von zwei Arten gespeichert: eingebettet in die Aufgabe selbst oder als eigenständiges, wiederverwendbares Bild bei deinem Konto, damit mehrere Aufgaben es nutzen können. Beides liegt mit deinem Konto in Cloud Firestore. Entfernst du das Foto aus einer Aufgabe, ist es weg; löschst du dein Konto, sind alle weg.
Im Archiv bleiben Fotos nur für die 20 zuletzt archivierten Aufgaben erhalten. Ältere Archiveinträge behalten ihren Text und verlieren ihr Foto, damit dein Archiv nicht unbegrenzt wächst.
Wann und wie nutzen wir deinen Standort?
Der Standort wird für eine einzige Sache genutzt: Ortserinnerungen und die Anzeige von Aufgaben, die zu einem von dir gespeicherten Ort gehören, etwa Zuhause oder Arbeit. Für nichts anderes — und nie für Werbung oder Profilbildung.
Das funktioniert im Hintergrund, auch während die App geschlossen ist. Damit bemerkt werden kann, dass du an einem gespeicherten Ort ankommst oder ihn verlässt, überwacht das Betriebssystem diesen Ort für die App. Deshalb fragt die App unter Android nach dem Hintergrundstandort und auf dem iPhone nach „Immer“.
Bevor davon irgendetwas beginnt, erklärt die App das und fragt dich in der App — vor dem Berechtigungsdialog des Betriebssystems. Ohne deine ausdrückliche Zustimmung wird kein Ort überwacht; das Schließen oder Wegwischen dieses Hinweises gilt nicht als Zustimmung. Deine Ortsregeln bleiben in beiden Fällen erhalten, sie laufen dann einfach nicht.
Gespeichert wird: zu jedem Ort, den du sicherst, sein Name, die von dir eingegebene Adresse, seine Koordinaten und der Auslöseradius. Da deine App-Inhalte synchronisiert werden, liegen diese Angaben bei deinem Konto und nicht nur auf dem Telefon. Dein aktueller Aufenthaltsort wird nie gespeichert und nie an uns gesendet — er bleibt auf deinem Gerät.
Gibst du eine Adresse ein, übernimmt der Kartendienst deines Geräts die Suche — Apple auf dem iPhone, Google unter Android.
So beendest du es: Entziehe Done!Next die Standortberechtigung in den Einstellungen deines Geräts, oder entferne die Ortserinnerung bzw. den gespeicherten Ort in der App. Beides beendet die Standortnutzung sofort.
Done!Next Care: Was sieht eine Fachkraft wirklich?
Eine professionelle Verbindung gewährt nie unbeschränkten Kontozugriff. Bei aktiver Verbindung sieht eine Fachkraft die Aufgaben, die du mit ihr teilst — den Aufgabennamen, die Beschreibung und die zugehörige Gruppe. Deine Notizen sind nie dabei.
Alles darüber hinaus ist eine eigene Berechtigung, die du selbst erteilst, und die Wahl von Full support schaltet keine davon frei: Aufgabenfotos ansehen und bearbeiten, Fotos anhängen, deinen Fortschritt sehen, deine gespeicherten Orte sehen und deine persönliche Aufgabenbibliothek verwalten. Der Ortszugriff zeigt ausschließlich Name und Adresse eines Ortes — nie dessen Koordinaten. Du kannst jede Berechtigung jederzeit ändern oder widerrufen, und Support-Aktionen werden im Audit-Verlauf festgehalten.
Eine Care-Einladung wird per E-Mail gesendet und kann zusätzlich eine Push-Mitteilung auslösen. Sie läuft nach 14 Tagen ab und erzeugt bis zur Annahme weder Verbindung noch Datenzugriff oder Plus-Anspruch. Bei der Annahme meldest du dich mit der eingeladenen, bestätigten E-Mail-Adresse an und wählst Suggestions oder Full support. Soll eine andere Fachkraft übernehmen, bleibt die bisherige Fachkraft verantwortlich, bis du dem Wechsel ausdrücklich zustimmst. Das Ende von Care entfernt diesen Zugriff und die Care-Quelle von Plus — nicht deine Daten und nicht die Aufgaben, die in dieser Zeit hinzugekommen sind.
Legt eine Fachkraft mit Ortszugriff und Full support einen gespeicherten Ort für dich an oder ändert ihn, sendet unser Backend die eingegebene Adresse an Nominatim, den öffentlichen Geocoding-Dienst der OpenStreetMap Foundation, und speichert die ermittelten Koordinaten in deinen Einstellungen. Die Anfrage geht vom Backend aus; die IP-Adresse eines Geräts erreicht diesen Dienst nicht. Die Adressangabe selbst verlässt jedoch unsere Auftragsverarbeiter: Die Foundation betreibt Nominatim als öffentlichen Dienst und verarbeitet die Adresse nicht in unserem Auftrag.
Website, Zugangsanfragen und Cookies
- Die Website speichert deine Sprachauswahl im localStorage deines Browsers.
- Schriften werden von donenext.de selbst ausgeliefert; kein Font-Netzwerk erhält deine IP-Adresse.
- Das Care-Zugangsformular übermittelt Anfrageart, beruflichen Kontext, deinen Namen, deine E-Mail-Adresse, eine von dir angegebene Telefonnummer, optionale Organisation und Funktion, deine Nachricht, die Seitensprache und technische Missbrauchsschutzdaten an das Done!Next-Backend. Das Backend speichert die Anfrage zusammen mit der IP-Adresse in Cloud Firestore und kann über die Mailserver von Strato eine Admin-Benachrichtigung und eine Eingangsbestätigung senden. Eine Care-Zugangs- oder Demo-Anfrage wird 12 Monate nach dem Absenden gelöscht, sofern nicht steuer- oder handelsrechtliche Aufbewahrungsfristen längere Zeiträume verlangen.
- Cloudflare Turnstile wird in den Care-Anfrageformularen geladen, um Einsendungen zu prüfen. Cloudflare erhält die dafür nötigen technischen Anfragedaten.
- Das öffentliche Löschformular sendet Konto-E-Mail-Adresse, Seitensprache und Turnstile-Missbrauchsschutzdaten an das Backend. Die Antwort ist unabhängig davon gleich, ob ein Konto existiert. An eine bestehende Kontoadresse wird ein zeitlich begrenzter, signierter Einmal-Link geschickt; gespeichert wird nur dessen Hash, und nur verifizierte Anfragen gelangen in die Löschwarteschlange.
- Die Website donenext.de und ihre Dateien werden von der Strato AG (Berlin, Deutschland) gehostet. Bei jedem Seitenaufruf entstehen übliche Webserver-Protokolldaten — IP-Adresse, Browserkennung, die aufgerufene Seite und der Zeitpunkt der Anfrage —, die der Hoster speichert und die wir nur für Betrieb und Sicherheit der Website nutzen. Für diese Protokolle gilt der Löschzyklus des Hosters; wir haben keinen kürzeren festgelegt. Auch die in dieser Erklärung beschriebenen Transaktions-E-Mails laufen über die Mailserver von Strato. Auf dem Website-Host werden keine Kontodaten und keine synchronisierten App-Inhalte gespeichert.
- Das Early-Access-Formular übermittelt deine E-Mail-Adresse, die Seitensprache und die gewünschte Plattform (iOS oder Android) an das Done!Next-Backend. Dort entsteht ein Wartelisteneintrag in Upstash Redis, zusammen mit dem Zeitpunkt der Anmeldung und einem gekürzten SHA-256-Hash deiner IP-Adresse. Dieser Hash tritt an die Stelle der Adresse, bleibt aber ein personenbezogenes Datum. Über die Anmeldung erhalten wir eine E-Mail-Benachrichtigung, und solange der automatische Versand aktiv ist, nutzen wir deine Adresse für die Beta-Einladung dieser Plattform und für einen Done!Next-Plus-Aktionscode; im Eintrag wird vermerkt, was gesendet wurde. Soll ein Early-Access-Eintrag früher gelöscht werden, schreib an support@donenext.de.
Bitte trage keine Klienten-, Patienten-, Gesundheits- oder sonstigen sensiblen personenbezogenen Daten in das Care-Anfrageformular ein.
Welche Diagnosedaten verlassen dein Gerät — und welche sind freiwillig?
Die mobile App enthält kein Werbe-SDK und bindet das Produkt Firebase Analytics nicht ein. Drei getrennte Dinge können technische Daten senden, und sie sind nicht gleich zu behandeln.
- Absturzberichte (Firebase Crashlytics) — deine Entscheidung. Ausgeschaltet, bis du beim ersten Start der Diagnose zustimmst. Du kannst die Auswahl später in den App-Einstellungen ändern; ein Ausschalten wirkt sofort.
- Produkt-Events — deine Entscheidung. Gleicher Schalter, gleiches Verhalten. Ein Event-Datensatz kann bei Anmeldung deine Konto-ID, eine stabile Gerätekennung, den Eventnamen, eine begrenzte Auswahl an Eventeigenschaften, die App-Sprache, die Betriebssystemversion, ein vom Hosting-Edge abgeleitetes ungefähres Land und Last-Seen-Metadaten enthalten. Aufgabennamen und Aufgabentexte werden von der Event-Allowlist nicht akzeptiert.
- Synchronisationsfehler — nicht hinter diesem Schalter. Scheitert die Synchronisierung deiner Daten wiederholt, meldet die App den Fehler, damit wir ihn überhaupt sehen können. Eine solche Meldung enthält deine Konto-ID, einen Fehlercode, eine Fehlermeldung, aus der Namen und Pfade entfernt sind, den gescheiterten Schritt, dein Gerätemodell, die Betriebssystemversion und die App-Version. Deine Aufgabeninhalte enthält sie nie. Diese Meldungen werden 30 Tage aufbewahrt, höchstens die letzten 50 pro Konto. Grundlage ist unser berechtigtes Interesse an einer funktionierenden Synchronisierung; du kannst dem jederzeit widersprechen, indem du uns schreibst.
Welches Unternehmen erhält deine Daten, und in welchem Land?
Folgende Anbieter verarbeiten Daten in unserem Auftrag:
- Google / Firebase — Authentifizierung, Cloud Firestore, Cloud Messaging, Crashlytics und Google-Play-Käufe bei Installationen aus Google Play. Deine synchronisierten App-Inhalte liegen für Firestore in der Multi-Region der Vereinigten Staaten.
- Vercel — unser Backend. Seine Functions laufen in den Vereinigten Staaten (US East).
- Upstash — Redis für Zähler, Rate-Limits, Push-Tokens, die Early-Access-Warteliste, Synchronisationsfehler und aggregierte Telemetrie, in den Vereinigten Staaten (US East).
- Apple — Anmeldung, Käufe und Push-Zustellung, weitgehend als eigener Verantwortlicher.
- Cloudflare — Turnstile in den Care- und Löschformularen.
- Strato AG — Website-Hosting und Transaktions-E-Mails, in Berlin, Deutschland.
Daneben sendet unser Backend die eingegebene Adresse einer Ortssuche in Done!Next Care an den Dienst Nominatim der OpenStreetMap Foundation im Vereinigten Königreich; diese handelt dabei nicht in unserem Auftrag. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der Europäischen Kommission. Weitere Analyse- oder Werbedienste werden nicht eingesetzt.
Google, Vercel, Upstash und Cloudflare sind jeweils unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlungen in die Vereinigten Staaten sind damit vom Angemessenheitsbeschluss der Europäischen Kommission gedeckt. Für die übrigen Übermittlungen — und ergänzend auch für die zertifizierten — beziehen die Auftragsverarbeitungsbedingungen der Anbieter die Standardvertragsklauseln der Europäischen Kommission ein.
Rechtsgrundlagen
Soweit die DSGVO gilt, erfolgt die Verarbeitung auf Grundlage der Vertragserfüllung (Art. 6 Abs. 1 lit. b) für Konto, Synchronisierung, Abonnements, Care-Verbindungen und die von dir genutzten Funktionen; auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f) für Sicherheit, Missbrauchsschutz, Synchronisationsfehler und den Betrieb des Dienstes; sowie auf Grundlage deiner Einwilligung (Art. 6 Abs. 1 lit. a) für die optionale In-App-Diagnose, für den Hintergrundstandort und für die von dir erteilten Geräteberechtigungen.
Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Die Diagnose lässt sich in den App-Einstellungen ausschalten; die Standortnutzung endet, wenn du die Berechtigung in den Geräteeinstellungen entziehst oder die Ortsregel entfernst.
Wie lange werden deine Daten gespeichert?
Kontodaten und synchronisierte App-Inhalte werden gespeichert, solange dein Konto besteht; dein Archiv bleibt, bis du es löschst. Eine Löschung in der App oder über die verifizierte öffentliche Löschseite sperrt die Anmeldung und entfernt Firebase-Konto, synchronisierte Inhalte, Fotos, gespeicherte Orte, Care-Beziehungen, Push-Tokens, UID-bezogene Telemetrie, Synchronisationsfehler und Done!Next-Berechtigungsspiegel unter unserer Kontrolle. Apple und Google bewahren von ihnen kontrollierte Kaufdaten auf; Sicherheitsprotokolle und Backups der Dienstleister folgen deren eigenen Löschzyklen. Die aktuelle Infrastruktur erlaubt keine verifizierbare 30-Tage-Backupzusage.
- Die Tageskopien deiner Daten, mit denen du auf einen früheren Tag zurückgehen kannst, werden 60 Tage gespeichert.
- Dein Mitteilungsverlauf behält die letzten 30 Tage und höchstens 100 Einträge.
- Fotos im Archiv bleiben für die 20 zuletzt archivierten Aufgaben erhalten.
- Ein Push-Token wird 90 Tage gespeichert und erneuert sich, solange du die App weiter nutzt.
- Synchronisationsfehler werden 30 Tage gespeichert, höchstens die letzten 50 pro Konto.
- Eine Care-Einladung läuft 14 Tage nach dem Versand ab.
- Aggregierte Produktzähler werden 35 Tage gespeichert.
- Kontobezogene Aktivitätsmarker hinter den internen Aktivitätsansichten werden 90 Tage gespeichert.
- First-Open-Marker für Retentionsstatistiken werden 400 Tage gespeichert.
- Anmeldesitzungen für den internen Verwaltungsbereich laufen nach 4 Stunden ab.
- Eine Löschanfrage und ihr manipulationssicher nachvollziehbares Bearbeitungsprotokoll laufen nach 180 Tagen ab.
- Ein minimaler Löschvermerk nur mit UID bleibt bestehen, damit ein altes angemeldetes Gerät keine gelöschten Daten zurückspielt; er enthält weder E-Mail-Adresse noch App-Inhalte.
- Care-Zugangs- und Demo-Anfragen werden 12 Monate nach dem Absenden gelöscht, sofern keine gesetzliche Aufbewahrungsfrist eine längere Speicherung verlangt.
- Eine Early-Access-Anmeldung wird 12 Monate nach der Anmeldung gelöscht, zusammen mit dem Vermerk über die an diese Adresse gesendeten Einladungs- und Aktions-E-Mails.
Zwei Dinge überdauern eine Kontolöschung, und wir sagen das lieber, als etwas anderes nahezulegen. Bereits an Firebase Crashlytics gesendete Absturzberichte folgen dem Löschzyklus dieses Dienstes. Und wo die Diagnose eingeschaltet war, bleibt die Installationskennung bis zum Ablauf in den aggregierten Zählern: Wir speichern keine Verbindung zwischen dieser Kennung und einem Konto — genau deshalb lässt sie sich nicht herausgreifen und entfernen.
Inhalte, die nur auf deinem Gerät liegen, verschwinden mit dem Löschen der App. Daten, die wir zur Erfüllung gesetzlicher Pflichten aufbewahren müssen, werden so lange gespeichert, wie das Gesetz es verlangt.
Wie übst du deine Rechte aus?
Soweit die DSGVO für dich gilt, kannst du Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen und einer Verarbeitung auf Grundlage berechtigter Interessen widersprechen. Beruht die Verarbeitung auf einer Einwilligung, kannst du diese jederzeit widerrufen.
Zwei davon kannst du selbst erledigen, ohne uns zu fragen: Die App-Einstellungen enthalten unter „Erweitert“ einen Export deiner Daten, und jede Aufgabe, Gruppe, Notiz, jedes Foto und jeder gespeicherte Ort lässt sich in der App bearbeiten oder löschen.
Für alles Weitere schreib an support@donenext.de. Wir antworten innerhalb eines Monats; bei komplexen Anfragen teilen wir das innerhalb dieses Monats mit und können die Frist — wie in der DSGVO vorgesehen — um bis zu zwei weitere Monate verlängern. Gegebenenfalls müssen wir vorher deine Identität prüfen.
Du hast außerdem das Recht, dich bei einer Aufsichtsbehörde zu beschweren — für diesen Verantwortlichen bei der Berliner Beauftragten für Datenschutz und Informationsfreiheit.
Kinder und Alter
Done!Next ist nicht für Kinder gemacht. Für ein eigenes Konto musst du mindestens 16 Jahre alt sein; bist du jünger, muss ein Erziehungsberechtigter zustimmen. Ein kostenpflichtiges Abo kann erst ab 18 Jahren abgeschlossen werden. Dieselben Grenzen stehen in unseren Nutzungsbedingungen.
Wir verarbeiten wissentlich keine Daten von Kindern unterhalb dieses Alters. Erfahren wir, dass ein Konto einer jüngeren Person gehört und kein Erziehungsberechtigter zugestimmt hat, löschen wir dieses Konto und seine Daten.
Änderungen dieser Erklärung
Das Datum oben auf dieser Seite zeigt, wann dieser Text zuletzt geändert wurde. Ändern wir den Umgang mit deinen Daten, aktualisieren wir diese Seite und dieses Datum, bevor die Änderung wirksam wird.
Betrifft eine Änderung etwas, dem du zugestimmt hast — die optionale Diagnose oder den Hintergrundstandort —, gilt die alte Einwilligung nicht weiter. Wir fragen erneut, und bis du zustimmst, findet diese Verarbeitung nicht statt.