Datenschutzerklärung — FEATUP
⚠️ ARBEITSDOKUMENT — vor Veröffentlichung von einer Juristin/einem Juristen prüfen lassen. Bei Abweichungen ist die französische Fassung massgebend.
Version: 2.1 — 16. Juli 2026 Verantwortlicher: Eduard Ahmeti, Einzelunternehmen, Rue de la Maladière, 1205 Genf, Schweiz — privacy@featup.app
FEATUP ist eine mobile App, die Menschen zusammenbringt, die gemeinsam Sport treiben möchten (Partner, Events, wiederkehrende Gruppen, verifizierte Profis). Diese Erklärung beschreibt, welche Personendaten wir bearbeiten, warum, und welche Rechte du hast. Sie entspricht dem Schweizer Datenschutzgesetz (nDSG) und der EU-Datenschutz-Grundverordnung (DSGVO).
1. Daten, die wir erheben
Kontodaten (erforderlich): E-Mail-Adresse, Passwort (gehasht, nie lesbar), Vorname, Nachname, Geschlecht, Geburtsdatum, Stadt, Benutzername.
Profildaten (freiwillig): Profilfoto, Albumfotos (max. 6), Biografie, ausgeübte Sportarten und Niveaus, wöchentlicher Trainingsplan (Tag, Zeiten, Ort als Freitext).
Ungefährer Standort: wenn du es erlaubst, wird deine Position nur beim Öffnen der Partner- oder Event-Suche erfasst und vor jeder Speicherung auf etwa 1 km gerundet. Deine genaue Position wird nie gespeichert oder angezeigt. Kein Hintergrund-Tracking. Von dir erstellte Events und Gruppen werden mit dem von dir explizit gewählten Ort gespeichert.
Nutzungsdaten: Freundschaftsanfragen, Freundschaften, Chat-Nachrichten, blockierte Konten, Meldungen (von Profilen oder Events), Teilnahmen an Events und Gruppen-Sessions (Zusagen/Absagen «RSVP»), Datum der letzten Aktivität.
Community-Zuverlässigkeit und bestätigte Niveaus: nach einer Session oder einem Event können Teilnehmende gegenseitig die Anwesenheit bestätigen und optional das sportliche Niveau einschätzen. Wir speichern diese individuellen Bestätigungen und Einschätzungen sowie die berechneten Aggregate (Zuverlässigkeitsquote, bestätigtes Niveau pro Sportart, Anzahl Einschätzungen). Siehe Abschnitt 2 (Rechtsgrundlage) und Abschnitt 6 (Sichtbarkeit).
Aggregierte Sportaktivität (Gamification): Serien aktiver Wochen («Streaks»), verdiente Badges, Zähler bestätigter Sessions — alles abgeleitet aus deiner realen Teilnahme an Sessions, nie aus deiner App-Nutzung.
Profi-Bewerbung (nur wenn du den PRO-Status beantragst):
- Ausweisdokument (Foto);
- Verifizierungs-Selfie — biometrische Daten (siehe Abschnitt 3);
- Diplome / Zertifikate (1 bis 3 Fotos);
- Disziplinen, Berufstitel, Beschreibung, Stundensatz.
Zahlungsdaten (nur für kostenpflichtige Events, sofern diese Funktion aktiv ist): Betrag, Währung, Zahlungsstatus (ausstehend, blockiert, ausbezahlt, erstattet, fehlgeschlagen), technische Stripe-Kennungen (PaymentIntent, Transfer), Zeitstempel. Wir sehen und speichern deine Kartennummer nie: Kartendaten werden direkt in der Stripe-Oberfläche eingegeben und von Stripe verarbeitet. Organisatoren, die Zahlungen empfangen, erstellen ein Stripe-Connect-Konto; die von Stripe verlangten Identifikationsdaten (KYC, Geldwäschereibekämpfung) werden von Stripe als eigenständigem Verantwortlichen erhoben und verarbeitet.
Moderationsdaten: für jeden öffentlichen Beitrag (Foto und Bildunterschrift) das Ergebnis der vorgängigen automatisierten Analyse (Kategorien und Scores) und gegebenenfalls die Entscheidung der menschlichen Moderation (siehe Abschnitt 4).
Technische Daten: Geräte-Tokens für Benachrichtigungen (Firebase Cloud Messaging, falls du Benachrichtigungen aktivierst), gewählte Sprache und Design.
Wir erheben nicht: Telefonnummer, genaue Position, Telefonkontakte, biometrische Daten ausserhalb der expliziten PRO-Bewerbung.
2. Zwecke und Rechtsgrundlagen
| Bearbeitung | Zweck | Rechtsgrundlage |
|---|---|---|
| Konto und Profil | Bereitstellung des Dienstes (Sport-Matching) | Vertragserfüllung |
| Ungefährer Standort | Partner, Events und Gruppen in der Nähe vorschlagen | Einwilligung (widerrufbar) |
| Nachrichten | Kontaktaufnahme ermöglichen | Vertragserfüllung |
| Community-Zuverlässigkeit (Anwesenheitsbestätigungen, Niveau-Einschätzungen, Aggregate) | Vertrauen zwischen Mitgliedern stärken, No-Shows reduzieren, angezeigte Niveaus verlässlich machen | Berechtigtes Interesse (Vertrauen der Community) |
| Gamification (Streaks, Badges, lokale Ranglisten) | Regelmässige, reale sportliche Aktivität fördern | Vertragserfüllung / berechtigtes Interesse |
| Match des Tages (tägliche Partnervorschläge) | Täglich bis zu 3 passende Partner vorschlagen | Vertragserfüllung; Benachrichtigung deaktivierbar (Einstellungen) |
| KI-generierte «Eisbrecher»-Nachrichten | Den ersten Kontakt mit einem vorgeschlagenen Partner erleichtern | Vertragserfüllung (siehe Abschnitt 5) |
| Automatisierte Moderation vor Veröffentlichung | Verbreitung rechtswidriger oder schädlicher Inhalte verhindern | Berechtigtes Interesse (Sicherheit der Community); endgültige Entscheidung durch Menschen (Abschnitt 4) |
| PRO-Verifizierung (Ausweis, Diplome) | Identität und angegebene Qualifikationen prüfen | Vertragserfüllung (PRO-Status beantragt) |
| Verifizierungs-Selfie (Biometrie) | Prüfen, dass die PRO-Bewerberin/der PRO-Bewerber Inhaber des Ausweises ist | Ausdrückliche Einwilligung (Art. 6 Abs. 7 nDSG / Art. 9 Abs. 2 lit. a DSGVO, widerrufbar) |
| Event-Zahlungen (sofern die Funktion aktiv ist) | Einziehen, treuhänderisch halten, auszahlen, erstatten | Vertragserfüllung + gesetzliche Pflichten (Buchführung, GwG) |
| Meldungen und Moderation (Profile, Events) | Sicherheit der Community, Betrugsprävention | Berechtigtes Interesse |
| Einfrieren von Geldern nach Meldung | Teilnehmende eines nicht durchgeführten Events schützen | Berechtigtes Interesse + Vertragserfüllung |
| Push-Benachrichtigungen (Anfragen, Nachrichten, Match des Tages, Session-Erinnerungen) | Dich informieren | Einwilligung (widerrufbar); der tägliche Match-Push ist in den Einstellungen einzeln deaktivierbar |
3. Biometrische Daten: das PRO-Verifizierungs-Selfie
Das Verifizierungs-Selfie ist ein besonders schützenswertes Datum (biometrische Daten im Sinne von Art. 5 lit. c nDSG und Art. 9 DSGVO). Seine Bearbeitung unterliegt verstärkten Garantien:
- Ausdrückliche Einwilligung: das Selfie wird nur erhoben, wenn du den PRO-Status beantragst und das entsprechende Einwilligungsfeld ankreuzt. Ohne Einwilligung kann die Bewerbung nicht eingereicht werden — der PRO-Status ist dann schlicht nicht verfügbar, der Rest der App bleibt unberührt.
- Geführte Aufnahme auf dem Gerät: die Gesichtserkennung (ein einzelnes Gesicht, offene Augen, Lächeln) erfolgt lokal auf deinem Telefon (ML-Kit-Bibliothek on-device). Es werden keine Bilder oder Gesichtsdaten an Google oder Dritte übertragen.
- Einmalige, begrenzte Nutzung: das Selfie dient ausschliesslich dem manuellen Sichtvergleich mit dem Ausweisdokument durch den Herausgeber. Keine automatisierte Gesichtserkennung serverseitig, kein biometrisches Template, keine automatisierte Entscheidung.
- Private Speicherung: Selfie, Ausweis und Diplome werden in einem privaten Bereich gespeichert, bei der Übertragung verschlüsselt, für andere Nutzer unzugänglich und nie veröffentlicht.
- Begrenzte Aufbewahrung: siehe Abschnitt 7.
- Widerruf der Einwilligung: jederzeit via privacy@featup.app; die Dokumente werden dann gelöscht (Bewerbung oder PRO-Status verfällt).
4. KI-gestützte Inhaltsmoderation
Jeder öffentliche Beitrag (Foto und Bildunterschrift) wird vor der Veröffentlichung durch automatisierte Systeme analysiert: ein Modell zur Erkennung schädlicher Inhalte (OpenAI omni-moderation) und eine ergänzende Textanalyse durch ein Sprachmodell. Diese Analyse erzeugt Risikokategorien und -scores.
- Als unbedenklich eingestufter Inhalt: sofortige Veröffentlichung.
- Markierter oder unsicherer Inhalt: der Beitrag wird zurückgehalten und an eine menschliche Moderation weitergeleitet, die allein über Veröffentlichung oder Ablehnung entscheidet. Keine nachteilige Entscheidung ist vollautomatisiert (Art. 21 nDSG / Art. 22 DSGVO): die Ablehnung eines Beitrags ist immer eine menschliche Entscheidung.
- Die Autorin/der Autor sieht die eigenen Beiträge in Prüfung (Hinweis «wird geprüft»); andere Nutzer sehen nie unvalidierte Inhalte.
- Bilder werden dem Analyseanbieter über eine kurzlebige temporäre Adresse übermittelt; der Anbieter nutzt diese Daten nicht zum Training seiner Modelle (Abschnitt 6).
- Abgelehnte Inhalte: werden 90 Tage zu Beweiszwecken aufbewahrt (Beanstandungen, Wiederholungsfälle, gesetzliche Pflichten) und dann gelöscht.
5. KI-generierte Vorschläge («Eisbrecher»)
Für das Match des Tages kann eine kurze Eröffnungsnachricht von einer KI generiert werden — aus begrenzten, in der App bereits sichtbaren Informationen: Vornamen, gemeinsame Sportart, ungefähre Distanz und gegebenenfalls ein passender Trainingsslot. Diese Nachricht ist ein blosser Vorschlag: sie wird nie automatisch versendet, du kannst sie vor dem Senden bearbeiten oder vollständig ersetzen. Keine Inhalte aus deinen privaten Unterhaltungen werden an die KI übermittelt.
6. Empfänger, Unterauftragsverarbeiter und Übermittlungen
Hosting: deine Daten werden bei Supabase gehostet (Amazon-Web-Services-Infrastruktur, Region Zürich, Schweiz). Profildaten, Nachrichten und Dokumente verlassen die Schweiz für die Speicherung nicht.
| Unterauftragsverarbeiter | Rolle | Standort / Übermittlungen |
|---|---|---|
| Supabase (AWS) | Datenbank-Hosting, Speicher, Serverfunktionen | Schweiz (AWS Zürich) |
| Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.) | Zahlungen kostenpflichtiger Events (sofern aktiv), Organisatoren-KYC | Irland / USA — Swiss-U.S. & EU-U.S. Data Privacy Framework, Standardvertragsklauseln |
| OpenAI (OpenAI, LLC) | Automatisierte Moderation vor Veröffentlichung (Bilder + Texte), Eisbrecher-Generierung | USA — Swiss-U.S. Data Privacy Framework; unsere Daten werden nicht zum Modelltraining verwendet (API) |
| Google Firebase (Cloud Messaging) | Zustellung von Push-Benachrichtigungen (Geräte-Tokens) | EU/USA — Data Privacy Framework |
| Sentry (Functional Software, Inc.) | Fehler- und Absturzberichte (technische Daten, keine Nutzerinhalte) | EU-Hosting (Deutschland) |
| OpenStreetMap / Photon / Nominatim | Kartendarstellung, Adresssuche | EU — erhalten deine IP-Adresse und den gesuchten Adresstext |
Gesichtsanalyse: ML Kit läuft vollständig auf dem Gerät; es werden keine Bilddaten an Google übertragen.
Es werden keine Daten verkauft oder zu Werbezwecken an Dritte weitergegeben.
Was andere Nutzer sehen: deinen Vornamen und die Initiale deines Nachnamens, dein Alter (nie dein Geburtsdatum), dein Geschlecht, deine Stadt, deine ungefähre Distanz, deine Bio, deine Sportarten, deine veröffentlichten Fotos (nach Freigabe); deine aggregierte Zuverlässigkeitsquote (ab 5 Einschätzungen) und deine von der Community bestätigten Niveaus (Anzahl Einschätzungen und Median — nie, wer dich wie eingeschätzt hat); bei PROs: Titel, Disziplinen, Tarif und Durchschnittsbewertung. Lokale Ranglisten zeigen nur deinen Vornamen, dein Profilfoto und deine Anzahl Sessions der letzten 30 Tage — und nur Nutzern im Umkreis von rund 25 km; keine Position und keine Identität darüber hinaus. Dein Trainingsplan ist nur für deine Freunde sichtbar, ausser du machst ihn öffentlich. Die Organisatorin/der Organisator eines kostenpflichtigen Events sieht die Vornamen der zahlenden Teilnehmenden, den bezahlten Betrag und den Zahlungsstatus. Deine PRO-Bewerbungsdokumente sind nie sichtbar.
7. Aufbewahrungsfristen
- Konto und Profil: solange dein Konto besteht.
- Kontolöschung: sofortige Löschung von Profil, Fotos, Freundschaften, Nachrichten und Position — Funktion «Mein Konto löschen» in den Einstellungen.
- Zuverlässigkeit und Einschätzungen: werden mit dem Konto der eingeschätzten Person gelöscht; Aggregate verschwinden mit dem Profil.
- PRO-Bewerbung — Dokumente (Ausweis, Selfie, Diplome): Bewerbung abgelehnt → Löschung der Dokumente innert 90 Tagen; Bewerbung angenommen → Aufbewahrung solange der PRO-Status aktiv ist (Nachweis der Verifizierung), Löschung bei Statusverlust oder Kontolöschung.
- Zahlungsdaten: Transaktionsaufzeichnungen (Beträge, Status, Kennungen — keine Kartendaten) werden 10 Jahre nach der Transaktion aufbewahrt, gemäss den Schweizer Buchführungspflichten (Art. 958f OR), auch nach Kontolöschung; sie werden dann soweit möglich vom gelöschten Profil entkoppelt.
- Von der Moderation abgelehnte Inhalte: 90 Tage zu Beweiszwecken aufbewahrt, dann gelöscht (Abschnitt 4).
- Meldungen (Profile und Events): 12 Monate zu Sicherheitszwecken aufbewahrt, dann anonymisiert; bei Streit oder Betrug bis zur Klärung.
8. Deine Rechte (Art. 25 ff. nDSG / Art. 15-22 DSGVO)
Zwei wesentliche Rechte übst du direkt in der App aus, ohne uns zu kontaktieren:
- Auskunft und Portabilität: Einstellungen → Meine Daten exportieren (vollständige Kopie als JSON);
- Löschung: Einstellungen → Mein Konto löschen (sofort, unwiderruflich — vorbehaltlich gesetzlicher Aufbewahrung, Abschnitt 7).
Ausserdem:
- Berichtigung: bearbeite dein Profil jederzeit in der App.
- Widerruf der Einwilligung: deaktiviere Standort oder Benachrichtigungen in den Einstellungen (der «Match des Tages»-Push hat einen eigenen Schalter); für das biometrische Selfie schreibe an privacy@featup.app.
- Widerspruch und Einschränkung: bei Bearbeitungen auf Grundlage des berechtigten Interesses (einschliesslich Community-Zuverlässigkeit und Moderation) schreibe an privacy@featup.app.
- Menschliche Überprüfung einer Moderationsentscheidung: jede Entfernung oder Ablehnung kann via contact@featup.app angefochten werden — sie wird von einem Menschen überprüft.
- Beschwerde: du kannst dich an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) oder die Behörde deines Wohnsitzlandes wenden.
Für alle Anfragen: privacy@featup.app.
9. Mindestalter
FEATUP ist Personen ab 16 Jahren vorbehalten. Das Konto jeder Person, die als unter 16 identifiziert wird, wird gelöscht.
10. Sicherheit
Verschlüsselung bei der Übertragung (TLS), zeilenweise Zugriffskontrolle in der Datenbank (Row Level Security), gehashte Passwörter, Zugriffsschlüssel mit minimalen Rechten, sensible Dokumente in privaten Speicherbereichen. Nur die Teilnehmenden einer Unterhaltung können deren Nachrichten lesen. Schreibvorgänge zu Zahlungen und Moderation können nur von unseren internen Diensten ausgeführt werden, nie von Clients.
11. Änderungen
Jede wesentliche Änderung dieser Erklärung wird dir vor ihrem Inkrafttreten in der App mitgeteilt. Bei einem neuen Bearbeitungszweck für besonders schützenswerte Daten wird eine neue ausdrückliche Einwilligung eingeholt.