Datenschutzerklärung WeLoveReal

Geltende Fassung. Revision R15, Stand 03.09.2026.

Stand: 3. September 2026 · Version: 2.1


0. Vorbemerkung: Datenschutz ist das Produkt

Die WeLoveReal-App ist nach dem Grundsatz „Vertrauen durch Beweise, nicht durch Daten" datensparsam gebaut. Für Ihr App-Konto kennen wir bewusst keinen Klarnamen, keine E-Mail-Adresse, keine Telefonnummer, kein Geburtsdatum und keinen genauen Standort. Wenn Sie unabhängig davon die Website-Warteliste nutzen, verarbeiten wir die dort ausdrücklich abgesendete E-Mail-Adresse ausschließlich für die Start-Benachrichtigung nach Abschnitt 2.4. Diese Erklärung beschreibt, welche wenigen Daten technisch unvermeidlich anfallen, wozu wir sie verwenden und welche Rechte Sie haben.

Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten

WeLoveReal befindet sich in der Startvorbereitung. Die App-bezogenen Verarbeitungen in den Abschnitten 4 bis 22 betreffen Sie erst, sobald Sie die App tatsächlich installieren und nutzen.

Freischaltvorbehalt: Die Anfrage-Nachricht ist noch nicht freigeschaltet, die Sendegrenze des Freikontingents ist noch nicht scharf. Die Anfrage-Nachricht zum Interesse ist vorbereitet, aber noch nicht freigeschaltet. Alle Angaben dazu (Abschnitt 23 sowie die Anfrage-Chiffrate, das serverseitig gesetzte Verfallsdatum von 14 Tagen, der Anfrage-Status je Personenpaar und die Zähler für angeschriebene Kaltkontakte und abgerufene fremde Schlüsselbündel in den Abschnitten 4.2, 6, 7 und 15) beschreiben die Verarbeitung ab dem Zeitpunkt der Freischaltung. Bis dahin gibt es keine Anfrage-Nachrichten, und die genannten Daten fallen nicht an. Vom Vorbehalt ausgenommen ist der Sendezähler des Freikontingents: Sobald Sie zum ersten Mal eine Nachricht senden oder ein beidseitiger Kontakt entsteht, führt der Server für Ihr Konto bereits heute die Anzahl gesendeter Nachrichten, das gewährte Guthaben und den Zeitpunkt der Gewährung und übermittelt Ihrer App den verbleibenden Rest (Abschnitte 4.2, 15 und 23). Noch nicht scharf geschaltet ist allein die daraus folgende Sendegrenze: Das Senden wird derzeit nicht gesperrt, wenn das Guthaben rechnerisch aufgebraucht ist. Nicht unter diesem Vorbehalt steht die automatische Löschung inaktiver Konten nach 180 Tagen ohne Nutzung (Abschnitt 15): Sie ist bereits in Betrieb.


1. Verantwortlicher und Kontakt für den Datenschutz

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

KI-Shield UG (haftungsbeschränkt) Ritterstraße 2 99718 Greußen Deutschland

Geschäftsführerin (alleinvertretungsberechtigt): Johanna Bringezu

Registergericht: Amtsgericht Jena · Handelsregister: HRB 524511 · EUID: DEY1206.HRB524511 Umsatzsteuer-Identifikationsnummer (§ 27a UStG): DE463549661

E-Mail: info@ki-shield.de Telefon: 0175 6486634 (schriftliche Anfragen per E-Mail werden bevorzugt)

Kontakt in Datenschutzangelegenheiten und zur Ausübung Ihrer Betroffenenrechte: info@ki-shield.de

Datenschutzbeauftragte/r: Ein Datenschutzbeauftragter ist derzeit nicht bestellt. Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte wenden Sie sich bitte an den oben genannten Verantwortlichen.

Ein Vertreter nach Art. 27 DSGVO ist nicht erforderlich, da der Verantwortliche seinen Sitz in der Europäischen Union (Deutschland) hat.


2. Website welovereal.de und Warteliste

Die Website welovereal.de ist eine bewusst datensparsam gestaltete Vorab-Startseite. Die Inhaltsseiten sind statisch; nur das ausdrücklich abgesendete Wartelistenformular wird serverseitig verarbeitet.

Die Website setzt keine Cookies, verwendet keine Tracking- oder Analyse-Werkzeuge, keine Werbe-Pixel und keine Einbindungen von Drittanbietern zu Analyse- oder Marketingzwecken. Aus diesem Grund ist auch kein Cookie-/Consent-Banner erforderlich.

2.2 Selbst gehostete Schriften (keine Drittübermittlung)

Alle verwendeten Schriftarten werden direkt von unserem Server in Deutschland ausgeliefert (self-hosting). Es findet keine Einbindung von Google Fonts oder anderen externen Schrift-/Content-Delivery-Diensten statt; entsprechend werden keine IP-Adressen an Dritte (z. B. Google) übertragen.

2.3 Server-Zugriffsprotokolle (Server-Logs)

Beim Aufruf der Website werden durch unsere Web-Server-Software (Caddy) bzw. die Infrastruktur unseres Hosters (Hetzner, siehe Abschnitt 13) technisch notwendige Zugriffsdaten in Server-Protokollen verarbeitet. Dazu können gehören:

Zweck ist die technisch fehlerfreie Auslieferung der Website, die Gewährleistung der Stabilität sowie die IT-Sicherheit (insbesondere Erkennung und Abwehr von Angriffen und Missbrauch). Rechtsgrundlage ist unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO an einem sicheren und funktionsfähigen Internetangebot. Diese Protokolle werden spätestens nach 7 Tagen automatisch gelöscht, sofern sie nicht im Einzelfall zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.

2.4 Warteliste / Start-Benachrichtigung

Über die Website können Sie sich für eine einmalige Benachrichtigung zum Start von WeLoveReal vormerken. Technisch handelt es sich um ein serverseitiges POST-Formular: Ihre E-Mail-Adresse wird erst beim Absenden über eine verschlüsselte HTTPS-Verbindung an unseren Server übermittelt. Beim bloßen Tippen findet keine Übermittlung statt. Ein unsichtbares, regulär leer bleibendes Formularfeld dient ausschließlich der automatisierten Missbrauchsabwehr.


3. Grundprinzip: Datensparsamkeit und Privacy by Design (Art. 25 DSGVO)

Wir verarbeiten Daten nach dem Prinzip der Datenminimierung (Art. 5 Abs. 1 lit. c, Art. 25 DSGVO). Das bedeutet für die App konkret:


4. Welche Daten wir in der App verarbeiten — und welche nicht

4.1 Daten, die wir ausdrücklich NICHT erheben

Wir erheben und speichern in der App nicht:

4.2 Daten, die im Backend (Server) verarbeitet werden

Auf unserem Server in Deutschland fallen folgende — überwiegend nicht im Klartext lesbare — Daten an:

Datenkategorie Inhalt Form
Geräte-Pseudonym Eine zufällige Konto-Kennung (UUID). Pseudonym, kein Klarbezug.
Öffentliche Geräteschlüssel Öffentliche Schlüssel Ihres gerätegebundenen Schlüsselpaars (u. a. Ed25519 sowie die technisch unterstützten ML-DSA-65- und X25519/ML-KEM-768-Felder). Nur öffentliche Schlüssel; dienen als pseudonyme Konto-Kennung. Die privaten Schlüssel verlassen Ihr Gerät nie. Das Vorhandensein eines Verfahrensfelds ist für sich kein Echtheitsnachweis.
App-Attest-Daten Im vorliegenden Release werden keine App-Attest-Schlüssel-ID und keine App-Attest-Assertion registriert oder verarbeitet (siehe Abschnitt 10). Nicht erhoben, solange App Attest deaktiviert ist.
Geräte-Bindungs-Hash Ein irreversibler Hash zur Durchsetzung installationsgebundener Sperren. Da App Attest und Play Integrity im vorliegenden Release deaktiviert sind, wird er aus dem öffentlichen Ed25519-Geräteschlüssel abgeleitet. Hash, kein Roh-Geräte-Identifikator und keine hardwarefeste Gerätekennung.
Foto-Prüfstatus Ob für das Konto ein vollständig serverseitig geprüfter Foto-Nachweis vorliegt. Im vorliegenden Release fail-closed: Ohne freigegebenen vollständigen Prüfpfad wird kein positiver Echtheitsstatus vergeben. Der Status bleibt von der Kontaktberechtigung unabhängig.
Selbst angegebene Alterszahl Die exakte, von Ihnen selbst angegebene Alterszahl (age_self) für Discovery/Filter. Serverlesbare Zahl an der Geräte-Identität. Kein Geburtsdatum.
Versionierte 18+-Selbstauskunft Ihre ausdrückliche Erklärung „Ich bin mindestens 18 Jahre alt" bzw. deren Widerruf. Der Server speichert den Wahrheitswert und die aktuelle Erklärungsversion; bei aktiver Erklärung zusätzlich den Erklärungszeitpunkt. Ein Widerruf setzt den Wert auf „nein" und entfernt den aktiven Zeitpunkt. Kein Geburtsdatum und kein Alters- oder Identitätsnachweis.
Abgeleitete Kontaktberechtigung Technische Zugangsregel für Discovery, Interesse, Anfrage-Nachricht, Match, Profilfotoabruf und Chat. Wird nur dann als aktiv berechnet, wenn die aktuelle 18+-Erklärung aktiv ist und age_self zwischen 18 und 120 liegt. Sie wird nicht aus einem Foto-Siegel abgeleitet und ändert den Foto-/Verifikationsstatus nicht.
Konto-Status Aktiv, pausiert, temporär oder dauerhaft gesperrt sowie ggf. eine Sperrfrist. Status-Wert.
Zeitpunkt der letzten Anmeldung Der Zeitpunkt, zu dem sich Ihre App zuletzt erfolgreich am Server angemeldet hat, sowie der Erstellungszeitpunkt des Kontos. Ein einzelner Zeitstempel je Konto, höchstens einmal je Stunde aktualisiert; keine Nutzungshistorie. Dient ausschließlich der automatischen Löschung inaktiver Konten nach 180 Tagen ohne Nutzung (Abschnitt 15).
Abo-/Transaktionsstatus („WeLoveReal Plus") Ob ein aktives Abonnement besteht: Plattform (Apple/Google), Produkt-ID, eine pseudonyme Transaktionsreferenz (Apple: Original-Transaktions-ID; Google: Hashwert des Kauf-Tokens) und das Ablaufdatum. Pseudonyme Kennungen und ein Ablaufdatum. Kein Zahlungsmittel, keine Rechnungs- oder Kontodaten — die Zahlungsabwicklung liegt vollständig bei Apple bzw. Google (siehe Abschnitt 13).
Verschlüsselter Textprofil-Blob Anzeigename/Pseudonym, Selbstbeschreibung und optionale Profil-Freitextangaben. Der Client verschlüsselt den Blob mit dem gerätegebundenen ProfileKey (AES-256-GCM plus Nonce). Der Live-Server speichert nur Chiffrat und kann diesen Blob nicht entschlüsseln.
Profilfoto-Renditions Zur Discovery-/Profilanzeige erzeugte Display- und Thumbnail-JPEGs. Mit einem Server-Schlüssel verschlüsselt „at rest" und zugriffskontrolliert, aber für den Live-Server zur Auslieferung entschlüsselbar und damit server-lesbar; kein E2E (siehe Abschnitt 5). Ein Foto kann im aktuellen Release als ungesiegeltes Hauptfoto sichtbar sein.
Vermittlungs-Facetten (Klartext) Damit Sie überhaupt passend gefunden werden können, liegen wenige Eckdaten unverschlüsselt vor: exakte selbst angegebene Alterszahl, eigenes Geschlecht, gesuchtes Geschlecht, grobe Region. Klartext, bewusst minimal. (Das „gesuchte Geschlecht" kann Rückschlüsse auf die sexuelle Orientierung zulassen — siehe Abschnitt 7.)
Freiwillige Suchfacetten (Klartext) Optionale, selbst gewählte Angaben zur Partnersuche: Beziehungsziel, Raucherstatus, Kinderwunsch, Größenband, Bildungsgrad. Klartext, bewusst grob (feste Auswahlstufen, keine Freitexte), freiwillig und jederzeit auf „keine Angabe" zurücksetzbar. Verarbeitung auf Grundlage Ihrer ausdrücklichen Einwilligung — wie bei der Suchpräferenz „gesuchtes Geschlecht" (siehe Abschnitte 6 und 7).
Grober Standort-Bereich (H3-Bucket) Ein vergröberter geografischer Bereich (H3-Zelle, ~5 km) für die Umkreissuche. Bewusst unscharf; nie exakte Koordinaten, nie Distanzen unter 1 km (Trilaterationsschutz).
Verschlüsselte Chat- und Anfrage-Nachrichten An Ihre Gesprächspartner gerichtete Nachrichten und ggf. geteilte Fotos; ebenso die einzelne Anfrage-Nachricht, die Sie einem Interesse beifügen können (Abschnitt 23; noch nicht freigeschaltet, Freischaltvorbehalt in Abschnitt 0). Opake, Ende-zu-Ende-verschlüsselte Datenblöcke. Der Server leitet nur weiter, liest nichts. Auch bei einer Anfrage speichert er ausschließlich das Chiffrat, dazu ein von ihm selbst gesetztes Verfallsdatum von 14 Tagen.
Push-Ziel und private Ereignis-Inbox Bei Einwilligung: iOS-APNs-Gerätetoken bzw. Android-Firebase-Installations-ID (FID), Plattform/Umgebung sowie ausschließlich Ereignistyp und Zeitpunkt (Nachricht, Match, Fotoanfrage oder Journal). Technische, pseudonyme Zustellkennung. Keine Chattexte, Absender, Objekt-IDs, Artikel-Slugs oder sonstigen Inhalte im Push.
Match-/Beziehungsdaten Wer mit wem ein beidseitiges Interesse / einen Chat hat; ab der Freischaltung zusätzlich, wer wem eine offene Anfrage-Nachricht gesendet hat (Freischaltvorbehalt in Abschnitt 0); Blockierbeziehungen. Teils als Paar-Hash pseudonymisiert. Eine unbeantwortete Anfrage wird spätestens nach 14 Tagen samt Chiffrat gelöscht.
Anfrage-Status (Paar-Zustand) Erst ab der Freischaltung der Anfrage-Nachricht (Freischaltvorbehalt in Abschnitt 0). Je Personenpaar zwei kleine Zahlen, die festhalten, ob jede Seite bereits geschrieben hat. Daraus ergibt sich, ob nachgefasst werden darf und wer melden bzw. gewichtet flaggen kann (Abschnitt 23). Zwei Pseudonyme und zwei gesättigte Kleinzahlen: Sie steigen nur bis zu einer festen Obergrenze und sind deshalb kein Maß für die Intensität einer Beziehung. Der Zustand bleibt nach Verfall, Ablehnung oder Blockierung bestehen, damit ein unerwünschter Absender nicht durch Wiederholung zurückkehrt. Er enthält keine Inhalte.
Sende- und Anfragezähler (Freikontingent) Je Konto die Anzahl erfolgreich gesendeter Nachrichten, die Anzahl angeschriebener Kaltkontakte, die Anzahl abgerufener fremder Schlüsselbündel sowie das aktuell gewährte Guthaben (Abschnitt 23). Reine Zählerstände am pseudonymen Konto. Keine Empfänger, keine Zeitreihe, keine Inhalte. Sie dienen der Begrenzung von Massenanschreiben und der Abrechnung des unentgeltlichen Kontingents. Der Sendezähler und das gewährte Guthaben werden bereits heute geführt, sobald Sie erstmals senden oder ein beidseitiger Kontakt entsteht; der verbleibende Rest wird an Ihre App übermittelt. Noch nicht scharf geschaltet ist allein die Sendegrenze. Die Zähler für angeschriebene Kaltkontakte und abgerufene fremde Schlüsselbündel entstehen erst, sobald die Anfrage-Nachricht freigeschaltet ist (Freischaltvorbehalt in Abschnitt 0).
Sicherheits-/Moderationsdaten Anonyme Punktwerte (Flag-Score), gewichtete Meldungen (Red Flags), Account-/Sperrstatus, Geräte-Bann-Hash, bei kombinierten Meldevorgängen die exakte Vorgangs-ID des unmittelbar zuvor erzeugten Reports sowie freiwillig eingegebene Safety-Team-Hinweise und Einspruchsbegründungen. Punktwerte und Status sind strukturiert/pseudonym. Die Vorgangs-ID korreliert Report und Flag zu genau einem offenen Queue-Fall und enthält keine Chat- oder Bildinhalte. Ein freiwillig freigegebener Hinweis bzw. eine Einspruchsbegründung wird über HTTPS übertragen und serverseitig lesbar gespeichert, damit das Sicherheitsteam den Fall menschlich prüfen kann. Der übrige Chat und geteilte Bilder bleiben Ende-zu-Ende-verschlüsselt.
Technische Foto-Prüfdaten Von der App übermittelte Hashwerte, Signaturfelder, lokale Prüfhinweise und Zeitangaben. Technische Angaben, kein automatischer Echtheits-, Lebendheits-, Alters-, Identitäts-, Anti-KI- oder Zeitstempelnachweis. Ein technisch nicht vollständig prüfbares Bündel kann als ungesiegeltes Foto gespeichert werden; ein als verändert bewertetes Bündel wird abgelehnt.
Audit-/Protokolldaten Sicherheitsrelevante Ereignisse (z. B. Sperren) werden protokolliert. Es wird nur ein Hash der betroffenen Kennung und das Ereignis gespeichert, keine Klaridentität.
Technische Verbindungsdaten Beim Verbindungsaufbau zum Server fällt Ihre IP-Adresse an; ferner technische Server-/Proxy-Protokolle (Zeitpunkt, abgerufener Endpunkt, Statuscode). Zur Auslieferung und Abwehr von Missbrauch technisch erforderlich; kurze Aufbewahrung (siehe Abschnitt 15).

Der vollständige serverseitige Foto-Prüfpfad ist im vorliegenden Release noch nicht freigegeben. Solange Lebendheitsdaten, Signaturen, Zeitnachweis und die Bindung an exakt die ausgelieferte Foto-Version nicht vollständig geprüft werden, vergibt der Server kein Echtheits-Siegel. Ein technisch nicht vollständig lesbares bzw. prüfbares Beweisbündel (NICHT_LESBAR) kann trotzdem als sichtbares Hauptfoto gespeichert werden, bleibt aber ausdrücklich ungesiegelt (seal_verified=false). Daraus folgt keine Aussage über Echtheit, Lebendheit, Alter oder Identität. Als verändert bewertete Bündel (VERAENDERT) werden abgelehnt. Für Kontakt und Chat ist kein Foto-Siegel erforderlich.

4.3 Daten, die Ihr Gerät niemals verlassen

Folgende Daten verbleiben ausschließlich lokal auf Ihrem Gerät und werden nicht an uns übertragen:

4.4 Öffentliches Journal

Journal-Beiträge und redaktionelle Zitate werden öffentlich und ohne Geräteauthentifizierung abgerufen. Die App sendet dabei keine Konto-Kennung, Gerätesignatur, Cookies oder Werbeparameter. Wie bei jedem HTTPS-Aufruf fällt beim Server technisch die IP-Adresse an (kurze Protokollierung nach Abschnitt 15). Die App lädt keine externen Artikelbilder, Tracking-Pixel oder eingebetteten Web-Inhalte; der Text wird nativ aus einem eingeschränkten Markdown-Umfang dargestellt.


5. Verschlüsselung: echtes Ende-zu-Ende vs. „verschlüsselt at rest"

Damit Sie eine realistische Vorstellung von unserem Schutzniveau haben, unterscheiden wir hier ehrlich zwischen den Datenarten:

Kurz gesagt: Textprofil-Blob und Chat-Inhalte sind für den Server nicht entschlüsselbar. Discovery-Facetten und Profilfoto-Renditions sind server-lesbar.


6. Zwecke und Rechtsgrundlagen der Verarbeitung (Art. 6 DSGVO)

Verarbeitung Zweck Rechtsgrundlage
Konto über Geräteschlüssel anlegen und betreiben; Profile bereitstellen, Matching, Chat-Vermittlung Erbringung des Dienstes, den Sie nutzen Art. 6 Abs. 1 lit. b DSGVO (Vertrag/vorvertragliche Maßnahmen)
Umkreissuche über groben Bereich; Anzeige passender Profile Kernfunktion „Personen in der Nähe entdecken" Art. 6 Abs. 1 lit. b DSGVO
Abonnement „WeLoveReal Plus" (Abo-Status prüfen, Senden-Funktion freischalten, Zuordnung der Store-Transaktion über pseudonyme Referenz) Durchführung des entgeltlichen Abo-Vertrags Art. 6 Abs. 1 lit. b DSGVO (Vertrag)
Freiwillige Suchfacetten (Beziehungsziel, Raucherstatus, Kinderwunsch, Größenband, Bildungsgrad) Bessere Passung der Partnersuche anhand Ihrer eigenen, groben Angaben Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); soweit Rückschlüsse auf besondere Kategorien möglich sind, Art. 9 Abs. 2 lit. a DSGVO (siehe Abschnitt 7)
Verarbeitung der selbst angegebenen Alterszahl, der versionierten 18+-Selbstauskunft und der daraus abgeleiteten Kontaktberechtigung Durchsetzung der vertraglichen 18+-Nutzungsgrenze und Bereitstellung des Kontaktzugangs; Missbrauchs- und Minderjährigenschutz Art. 6 Abs. 1 lit. b DSGVO; für Schutz und Missbrauchsabwehr ergänzend lit. f; lit. c nur, soweit im Einzelfall eine konkrete gesetzliche Pflicht besteht. Die abschließende rechtliche Einordnung der Alterszugangslösung bleibt Teil der externen Rechtsprüfung.
Anfrage-Nachricht zum Interesse, Nachfass-Sperre, Verfallsfrist und Anfrage-Status, jeweils erst ab Freischaltung dieser Funktion (Abschnitt 0); Sendezähler und Guthabenstand des Freikontingents bereits heute (Abschnitt 0) Vermittlung des Erstkontakts wie vertraglich beschrieben; Begrenzung von Massenanschreiben und Schutz der Empfänger vor unerwünschter Wiederansprache Art. 6 Abs. 1 lit. b DSGVO (Vertrag); für die Mengen- und Wiederansprachegrenzen ergänzend lit. f (berechtigtes Interesse an Missbrauchsabwehr)
Gerätegebundene Sperre, Betrugs-/Manipulationsschutz, Meldungen, Red-Flag-Bewertung; künftig App Attest erst nach gesonderter Aktivierung Sicherheit des Dienstes, Schutz der Nutzer vor Fakes/Minderjährigen/Missbrauch, Plattformintegrität Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse); soweit Pflichten nach dem Digital Services Act betroffen sind, lit. c
Verarbeitung technischer Verbindungsdaten (IP, Server-Logs) Auslieferung, Stabilität, Abwehr von Angriffen Art. 6 Abs. 1 lit. f DSGVO
Optionale Lifestyle-Angaben im Profil (z. B. Beziehungsstatus, Raucherstatus, Kinderwunsch) Freiwillige Profilanreicherung Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); zudem verschlüsselt gespeichert. Soweit Sie einzelne Angaben (Raucherstatus, Kinderwunsch) zusätzlich als Suchfacette setzen, gilt die vorstehende Zeile zu den freiwilligen Suchfacetten (dann im Klartext).
Date-Schutz (Sicherheits-Timer, Notfallkontakt, optionaler Inhalt eines manuell zu sendenden SMS-/Teilen-Entwurfs, Kontaktzugriff) Persönliche Sicherheit bei Treffen Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); Vorbereitung erfolgt auf dem Gerät, ein Versand erst durch Ihre eigene Handlung in der gewählten Kommunikations-App (siehe Abschnitt 11)
Push-Benachrichtigungen (inhaltslose Wecksignale) Hinweis auf neue Ereignisse Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Systemberechtigung) bzw. lit. b für funktionsnotwendige Hinweise
Abruf des öffentlichen Journals Redaktionelle Informationen, Sicherheits- und Kennenlernimpulse bereitstellen Art. 6 Abs. 1 lit. b DSGVO; technische Server-Sicherheit lit. f. Keine konto- oder gerätebezogene Auswertung des Lese-/Share-Verhaltens.
Automatische Löschung inaktiver Konten nach 180 Tagen ohne Nutzung (Auswertung des Zeitpunkts der letzten Anmeldung und der Zeitpunkte Ihrer letzten eigenen Aktionen) Speicherbegrenzung: Konten, die nach einer Deinstallation ohne Kontolöschung zurückbleiben, nicht unbegrenzt vorhalten (Abschnitt 15) Art. 5 Abs. 1 lit. e und Art. 17 Abs. 1 lit. a DSGVO (Speicherbegrenzung); die Auswertung der Zeitstempel beruht auf Art. 6 Abs. 1 lit. f DSGVO. Konten mit aktivem Abonnement sind ausgenommen (Vertrag, lit. b).
Warteliste auf welovereal.de Einmalige Start-Benachrichtigung Art. 6 Abs. 1 lit. a DSGVO (siehe Abschnitt 2.4)

Wenn Sie eine Einwilligung erteilt haben (lit. a), können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen (siehe Abschnitt 16). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.


7. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)

Da WeLoveReal ein Dienst zur Anbahnung persönlicher Kontakte ist, können einzelne Angaben — insbesondere das gesuchte Geschlecht sowie freiwillige Angaben in Selbstbeschreibung oder Lifestyle-Feldern — Rückschlüsse auf Ihre sexuelle Orientierung zulassen. Diese gehört zu den besonderen Kategorien personenbezogener Daten (Art. 9 Abs. 1 DSGVO).

Wir stützen die Verarbeitung solcher Daten auf Ihre ausdrückliche Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO, die Sie mit der Aktivierung der entsprechenden Funktionen erteilen und jederzeit widerrufen können. Die Profilinhalte (Profilkarte) werden verschlüsselt gespeichert; die zur Vermittlung nötige Facette „gesuchtes Geschlecht" wird so minimal wie möglich gehalten. Dasselbe gilt für die freiwilligen Suchfacetten (Beziehungsziel, Raucherstatus, Kinderwunsch, Größenband, Bildungsgrad; Abschnitt 4.2): Sie werden nur verarbeitet, wenn Sie die jeweilige Angabe bewusst setzen, und können jederzeit auf „keine Angabe" zurückgesetzt werden.

Auch der Text einer Anfrage-Nachricht (Abschnitt 23) kann solche Rückschlüsse zulassen, weil Sie ihn frei formulieren. Für uns ändert das nichts an der technischen Lage: Eine Anfrage erreicht den Server ausschließlich als Ende-zu-Ende-verschlüsseltes Chiffrat. Wir können sie nicht entschlüsseln, nicht auswerten und nicht kategorisieren. Server-lesbar sind allein die Tatsache einer offenen Anfrage zwischen zwei Pseudonymen, das serverseitig gesetzte Verfallsdatum und die gesättigten Zähler aus Abschnitt 4.2.


8. 18+-Selbstauskunft und Altersangabe — keine Altersverifikation

WeLoveReal darf nur von volljährigen Personen genutzt werden. Der Store-1.0-Zugang beruht jedoch ausdrücklich auf Selbstauskunft und ist keine amtliche, biometrische oder anderweitig verlässliche Altersprüfung:


9. Standort / Umkreissuche

Für die Funktion „Personen im selbst gewählten Umkreis entdecken" verarbeiten wir den Standort bewusst nur grob:


10. App-/Gerätebindung und Grenze des Geräte-Banns

App Attest ist im vorliegenden Release deaktiviert. Play Integrity ist ebenfalls deaktiviert; App Attest und Play Integrity sind deaktiviert. Die iOS-App registriert daher keinen App-Attest-Schlüssel beim WeLoveReal-Server, sendet keine App-Attest-Assertion und der Server erzwingt keine App-Attest-Prüfung. Die Android-App sendet kein Play-Integrity-Token; der Server prüft keines. In diesem Zustand verarbeiten wir keine entsprechende Schlüssel-ID oder kryptografische Plattformbestätigung.

Soll App Attest künftig aktiviert werden, wird zuerst der vollständige Registrierungs- und Server-Prüfpfad technisch sowie rechtlich freigegeben und diese Datenschutzerklärung vor der Aktivierung angepasst. App Attest würde dann ausschließlich die Echtheit und Unverändertheit der App selbst prüfen, nicht die Identität der Person. Die vorgesehene Rechtsgrundlage ist unser berechtigtes Interesse an Sicherheit und Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO).

Wichtig zum Verständnis: Die derzeitige Sperrbindung ist nicht hardwarefest und keine unveränderliche Identifikation eines physischen Geräts. Der Server bildet die Sperrkennung aus dem öffentlichen Ed25519-Geräteschlüssel. Bei einer bestätigten Kontolöschung entfernt die App die Konto-Verknüpfung sowie Inhalts-, Profil- und Sitzungsschlüssel. Ausschließlich der private Ed25519-Geräteschlüssel bleibt lokal zum Schutz vor Sperrumgehung erhalten, sodass eine Neuanmeldung innerhalb derselben App-Installation dieselbe Sperrkennung ergibt.

Diese Wirkung ist begrenzt: Deinstallation oder Zurücksetzen können das lokale Schlüsselmaterial je nach Plattformzustand entfernen oder unzugänglich machen; eine manipulierte App kann neues Schlüsselmaterial erzeugen und die Sperrbindung umgehen beziehungsweise aushebeln. WeLoveReal behauptet daher keine dauerhaft stabile Hardware-Geräteerkennung.


11. Date-Schutz (Sicherheits-Timer)

Der optionale Date-Schutz ist als gerätelokale Sicherheitsfunktion ausgelegt:

Rechtsgrundlage: Ihre Einwilligung durch Aktivierung der Funktion (Art. 6 Abs. 1 lit. a DSGVO).


12. Push-Benachrichtigungen

Wenn Sie Benachrichtigungen zulassen, verwenden wir unter iOS den Apple Push Notification service (APNs) und unter Android Firebase Cloud Messaging (FCM). Verarbeitet wird dafür ein iOS-Gerätetoken bzw. eine Android-Firebase-Installations-ID (FID). Beide Dienste erhalten von uns ausschließlich ein inhaltsloses Wecksignal. Es enthält weder Ereignistyp noch Chattext, Absender, Objekt-ID, Artikel-Slug oder andere personenbezogene Details.

Erst nach dem Wecksignal ruft die App die private Ereignis-Inbox authentifiziert bei unserem Server ab. Auch diese Inbox enthält nur einen groben Typ und Zeitpunkt; den eigentlichen Inhalt lädt die App anschließend über den jeweils geschützten Fachendpunkt. Auf dem Sperrbildschirm erscheint für alle Ursachen derselbe private Hinweis. Apple bzw. Google verarbeiten Zustellkennung und technisch notwendige Verbindungsdaten in eigener Verantwortung. Benachrichtigungen können jederzeit in den Geräteeinstellungen deaktiviert werden; Firebase Analytics und BigQuery-Zustellexport sind in der App deaktiviert.


13. Empfänger / Auftragsverarbeiter

13.1 Hosting: Hetzner (Deutschland)

Unsere Server sowie die Website werden bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, betrieben. Hetzner verarbeitet die genannten Daten ausschließlich in unserem Auftrag und nach unseren Weisungen. Ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO ist mit Hetzner geschlossen (Hetzner stellt hierfür ein Standard-AVV bereit). Die Daten werden in Rechenzentren in Deutschland verarbeitet und gespeichert.

13.2 Apple (App-Auslieferung und Push)

Die iOS-App WeLoveReal wird über den Apple App Store (Apple Distribution International Ltd., Irland) bereitgestellt. Im Zusammenhang mit der Declared Age Range API und dem inhaltslosen Push-Dienst (APNs) findet eine Verarbeitung durch Apple statt; App Attest ist im vorliegenden Release deaktiviert (Abschnitt 10). Schließen Sie das Abonnement „WeLoveReal Plus" über den Apple App Store ab, übermittelt die App zusätzlich eine von Apple signierte Transaktionsinformation (App-Store-Server-Transaktionsdaten) an unseren Server; daraus verarbeiten wir ausschließlich die Produkt-ID, eine pseudonyme Original-Transaktions-ID und das Ablaufdatum (siehe Abschnitt 4.2) — keine Zahlungsmittel- und keine Rechnungsdaten. Die Zahlungsabwicklung liegt vollständig bei Apple. Apple ist insoweit eigener Verantwortlicher; es gelten die Datenschutzbestimmungen von Apple.

13.3 Google Play, Google Play Billing und Firebase Cloud Messaging (nur bei Android-Nutzung)

Nutzen Sie die Android-App, wird diese über Google Play (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) bereitgestellt. Schließen Sie das Abonnement „WeLoveReal Plus" ab, erfolgt die gesamte Zahlungsabwicklung über Google Play Billing; Google verarbeitet Ihre Zahlungs- und Kaufdaten dabei in eigener Verantwortung, auch zur Missbrauchs- und Betrugsprüfung. Wir erhalten von Google keine Zahlungsmittel- und keine Rechnungsdaten, sondern nur einen Kauf-Token, die Produkt-ID und das Ablaufdatum; auf unserem Server wird der Kauf-Token ausschließlich als Hashwert (pseudonyme Transaktionsreferenz) gespeichert (siehe Abschnitt 4.2).

Bei aktivierten Android-Benachrichtigungen verarbeitet Firebase Cloud Messaging die FID sowie technisch notwendige Zustelldaten ausschließlich zur Push-Zustellung. Der Push selbst ist inhaltslos; Firebase Analytics, Werbe-Funktionen und BigQuery-Zustellexport sind deaktiviert. Google ist insoweit eigener Verantwortlicher; es gelten die Datenschutzbestimmungen von Google. Bei reiner iOS-Nutzung findet keine Verarbeitung durch Google statt.

13.4 Keine Tracking-/Werbe-Dienstleister

Wir setzen keine Analyse-, Tracking- oder Werbe-Dienstleister und keine Werbe-SDKs ein. Wir geben Ihre Daten nicht zu Werbe-, Marketing- oder Profiling-Zwecken an Dritte weiter und verkaufen keine Daten. Eine Weitergabe an Behörden/Strafverfolgung erfolgt ausschließlich im gesetzlich zulässigen Rahmen und nur, soweit uns überhaupt entschlüsselbare Daten vorliegen (in der Regel nur die in Abschnitt 4.2 genannten, nicht verschlüsselten Werte).


14. Übermittlung in Drittländer

Die Verarbeitung der bei uns anfallenden Daten findet in Deutschland statt (Hetzner). Eine aktive Übermittlung personenbezogener Daten durch uns in ein Drittland außerhalb der EU/des EWR findet nicht statt.

Soweit im Zusammenhang mit der Nutzung von Apple-Diensten (App Store, Declared Age Range, APNs, In-App-Kauf) eine Verarbeitung durch Apple auch außerhalb der EU/des EWR erfolgt, geschieht dies in eigener Verantwortung von Apple und auf Grundlage der von Apple vorgehaltenen Garantien und Datenschutzbestimmungen. Der über APNs verarbeitete Push ist inhaltslos. App Attest ist im vorliegenden Release deaktiviert.

Entsprechendes gilt bei Android-Nutzung für Google-Dienste (Google Play, Google Play Billing und Firebase Cloud Messaging): Soweit Google Daten auch außerhalb der EU/des EWR verarbeitet, geschieht dies in eigener Verantwortung von Google auf Grundlage der von Google vorgehaltenen Garantien (u. a. EU-Standardvertragsklauseln bzw. Angemessenheitsbeschlüsse). Über FCM wird nur das in Abschnitt 12 beschriebene inhaltslose Wecksignal adressiert.


15. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:

Automatische Löschung inaktiver Konten. Wenn Sie WeLoveReal 180 Tage lang nicht nutzen, löschen wir Ihr Konto automatisch. Als Nutzung zählt jede Anmeldung der App am Server sowie jede von Ihnen gesendete Nachricht, jede von Ihnen gestellte Anfrage und jedes von Ihnen bekundete Interesse. Solange Sie ein aktives Abonnement „WeLoveReal Plus" haben (einschließlich der Karenzzeit von 3 Tagen nach Ablauf), wird Ihr Konto nicht automatisch gelöscht. Maßgeblich ist das Ablaufdatum, das die App uns zuletzt gemeldet hat. Verlängerungen erfährt unser Server erst beim nächsten Start der App. Für Abonnenten beginnt die Frist von 180 Tagen deshalb frühestens mit dem Ende der uns zuletzt gemeldeten Abo-Laufzeit einschließlich Karenzzeit. Die automatische Löschung wirkt wie eine Löschung des Kontos durch Sie selbst: Alle Ihre Daten werden vom Server entfernt, darunter Profil, Fotos, Schlüssel, Interessen, Anfragen, Matches und Chats. Ihre Chats verschwinden dabei auch bei Ihren Gesprächspartnern vom Server; was auf deren Gerät bereits entschlüsselt gespeichert ist, bleibt dort. Nicht gelöscht werden gerätebezogene Sperrdaten und ein datensparsames Protokoll ohne Inhalte, die wir zum Schutz vor Sperrumgehung behalten. Für diese Prüfung hält der Server je Konto nur den Zeitpunkt der letzten erfolgreichen Anmeldung fest (höchstens einmal je Stunde aktualisiert) und wertet die Zeitpunkte Ihrer letzten eigenen Aktionen aus; Inhalte spielen dabei keine Rolle (siehe Abschnitt 4.2). Eine Vorwarnung per E-Mail oder Telefon ist nicht möglich, weil uns solche Kontaktdaten nicht vorliegen. Eine bloße Deinstallation der App ohne Kontolöschung führt daher nach 180 Tagen ebenfalls zur automatischen Löschung.


16. Ihre Rechte als betroffene Person

Sie haben nach der DSGVO folgende Rechte. Bitte beachten Sie die nachfolgende Besonderheit der Zero-Knowledge-Architektur.

Architektur-Hinweis: Weil wir Sie nicht über Name, E-Mail oder Telefonnummer kennen, ist die Authentifizierung Ihrer Rechteausübung an Ihr Gerät und Ihren privaten Schlüssel gebunden. Verlieren Sie den Schlüssel (z. B. durch Gerätewechsel/Deinstallation ohne Backup), können wir Sie nicht mehr identifizieren und Ihnen das pseudonyme Konto nicht zuordnen — dies ist eine bewusste Folge der Datensparsamkeit.

Zur Ausübung Ihrer Rechte wenden Sie sich an: info@ki-shield.de.


17. Automatisierte Entscheidungen / Sperren und Ihr Einspruchsrecht (Art. 22 DSGVO, DSA)

Zum Schutz aller Nutzer setzt WeLoveReal ein automatisiertes Melde- und Sperrsystem (Red Flags) ein:

Diese automatisierte Sperre kann eine Entscheidung mit erheblicher Auswirkung im Sinne des Art. 22 DSGVO darstellen. Sie haben daher das Recht auf:

Zusätzlich gewähren wir nach dem Digital Services Act (DSA) ein internes Beschwerde-/Einspruchsverfahren gegen Moderationsentscheidungen. Den Einspruch können Sie direkt in der App einreichen (auch bei bestehender Sperre). Ihre Begründung wird über HTTPS übertragen und serverseitig lesbar gespeichert, damit eine geschulte Person sie prüfen kann; sie wird nur für das Beschwerdeverfahren verwendet. Für strafrechtlich relevante Inhalte besteht ein dokumentierter Eskalationsweg.


18. Kein Tracking, keine Werbung, keine Profilbildung zu Werbezwecken

WeLoveReal enthält — sowohl auf der Website als auch in der App — kein Tracking, keine Werbe-IDs und keine Analyse-Pixel oder SDKs Dritter (insbesondere keine Werbe-, Analyse- oder Crash-Tracker von Drittanbietern). Wir erstellen keine Werbeprofile und führen kein Cross-App-/Cross-Site-Tracking durch. Es findet keine sucht- bzw. engagementgetriebene Auswertung Ihres Nutzungsverhaltens zu Marketingzwecken statt.


19. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, insbesondere:


20. Beschwerderecht bei einer Aufsichtsbehörde

Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Die für den Verantwortlichen (Sitz Thüringen) zuständige Aufsichtsbehörde ist:

Thüringer Landesbeauftragter für den Datenschutz und die Informationsfreiheit (TLfDI) Häßlerstraße 8 99096 Erfurt Deutschland


21. Pflicht zur Bereitstellung / Folgen der Nichtbereitstellung

Die Bereitstellung der für den jeweiligen Funktionsumfang nötigen Daten (insbesondere Geräteschlüssel und, für die Umkreissuche, ein grober Standortbereich) ist erforderlich, um WeLoveReal zu nutzen. Für Discovery-Kontaktfunktionen, Interesse, Anfrage-Nachricht, Match, Profilfotoabruf und Chat sind zusätzlich eine aktuelle gespeicherte 18+-Selbstauskunft und eine selbst angegebene Alterszahl von 18 bis 120 erforderlich. Diese beiden Angaben bilden nur eine Kontaktzugangsregel und sind keine Verifikation. Ein Foto-Siegel ist für Kontakt und Chat nicht erforderlich. Ohne aktive Selbstauskunft oder bei unplausibler/fehlender Alterszahl bleiben diese Funktionen gesperrt. Optionale Angaben sind freiwillig. Die Eintragung in die Warteliste auf welovereal.de ist vollständig freiwillig.


22. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Datenverarbeitung oder die Rechtslage ändert. Es gilt die jeweils in der App bzw. auf welovereal.de/datenschutz veröffentlichte aktuelle Fassung. Über wesentliche Änderungen informieren wir in geeigneter Weise.


23. Anfrage-Nachricht zum Interesse und Freikontingent

Diese Funktion ist noch nicht freigeschaltet. Der gesamte Abschnitt 23 beschreibt die Verarbeitung ab dem Zeitpunkt der Freischaltung. Derzeit ist die Anfrage-Nachricht serverseitig abgeschaltet und in keiner ausgelieferten App-Fassung enthalten. Es entstehen deshalb heute keine Anfrage-Chiffrate, kein Anfrage-Status je Personenpaar und keine Zähler für angeschriebene Kaltkontakte oder abgerufene fremde Schlüsselbündel.

Der Sendezähler des Freikontingents fällt dagegen bereits heute an. Sobald Sie zum ersten Mal eine Nachricht senden oder ein beidseitiger Kontakt entsteht, legt der Server für Ihr Konto eine Zählerzeile an und führt darin die Anzahl gesendeter Nachrichten, das gewährte Guthaben und den Zeitpunkt der Gewährung. Den verbleibenden Rest übermittelt er Ihrer App über die Statusabfragen /v1/identity/status und /v1/billing/status; im vorliegenden Release zeigt die App ihn nicht an. Noch nicht scharf geschaltet ist allein die Sendegrenze: Das Senden wird derzeit nicht gesperrt, wenn das Guthaben rechnerisch aufgebraucht ist. Mit der Kontolöschung wird die Zählerzeile gelöscht (Abschnitt 15).

Sobald die Funktion freigeschaltet ist, gilt: Wenn Sie Interesse an einem Profil signalisieren, können Sie dem Interesse genau eine Nachricht beifügen. Sie ist auch dann nur verfügbar, wenn sie serverseitig freigegeben ist und die angeschriebene Person eine App-Fassung nutzt, die Anfragen unterstützt.

Wie die Zustellung abläuft. Ihre Nachricht erreicht die andere Person als Anfrage, nicht als Chat. Ein Match und eine Konversation entstehen erst, wenn die angeschriebene Person antwortet. Bis dahin können Sie nicht nachfassen.

Was der Server dabei sieht. Wie bei jeder Chat-Nachricht ausschließlich ein Chiffrat. Er kann eine Anfrage nicht entschlüsseln, nicht lesen und nicht auswerten. Server-lesbar sind nur:

Ablehnen ist ein leises Nein. Die angeschriebene Person kann eine Anfrage ohne Signal an Sie ablehnen. Sie erhalten weder eine Lesebestätigung noch eine Ablehnungsmeldung; die Anfrage bleibt in Ihrer eigenen Übersicht bis zum Verfall als offen stehen. Ablehnen und Ignorieren sind für Sie als Absender bewusst nicht unterscheidbar. Das ist eine Schutzentscheidung zugunsten der angeschriebenen Person.

Verfall. Eine unbeantwortete Anfrage wird spätestens nach 14 Tagen samt Chiffrat gelöscht. Der Anfrage-Status des Paares bleibt bestehen (Abschnitt 15), damit dieselbe Person nicht erneut angeschrieben werden kann.

Freikontingent. Für das Senden steht Ihnen ein unentgeltliches Kontingent von 300 gesendeten Nachrichten je Konto zur Verfügung. Mit der ersten Nutzung erhalten Sie ein Startguthaben von 10, mit dem ersten beidseitigen Kontakt die vollen 300. Verbraucht wird ausschließlich eine Nachricht, die der Server erfolgreich angelegt hat; eine Wiederholung nach einem Netzfehler zählt nicht erneut. Lesen, Annehmen und Antworten sind immer unentgeltlich, auch ohne Abonnement und auch bei aufgebrauchtem Kontingent. Das Kontingent hat keine Frist, geht nicht automatisch in einen kostenpflichtigen Vertrag über und löst keine Abbuchung aus. Solange ein Abonnement läuft, wird der Zähler nicht erhöht. Zusätzlich gilt eine lebenslange Obergrenze von 50 Kaltkontakten je Konto, auch mit einem aktiven Abonnement.

Warum wir zählen. Ohne diese Zähler wäre ein neu angelegtes Konto ein beliebig oft einsetzbares Werkzeug für Massenanschreiben. Die Zähler sind der einzige wirksame Mengenschutz für die angeschriebenen Personen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die vertragliche Funktion und ergänzend lit. f für die Mengen- und Wiederansprachegrenzen.

Meldung und gewichtetes Flaggen. Wer eine Anfrage erhalten hat, darf den Absender melden und gewichtet flaggen, auch ohne zu antworten (Abschnitt 17 und die Seite Beschwerde & Einspruch). Umgekehrt gilt das nicht: Der Absender einer unbeantworteten Anfrage erhält daraus kein Flag-Recht gegen die angeschriebene Person.


Verantwortlich für diese Datenschutzerklärung: KI-Shield UG (haftungsbeschränkt), Ritterstraße 2, 99718 Greußen. Stand: 3. September 2026, Version 2.1.