Datenschutzerklärung WeLoveReal
Geltende Fassung. Revision R15, Stand 03.09.2026.
Stand: 3. September 2026 · Version: 2.1
0. Vorbemerkung: Datenschutz ist das Produkt
Die WeLoveReal-App ist nach dem Grundsatz „Vertrauen durch Beweise, nicht durch Daten" datensparsam gebaut. Für Ihr App-Konto kennen wir bewusst keinen Klarnamen, keine E-Mail-Adresse, keine Telefonnummer, kein Geburtsdatum und keinen genauen Standort. Wenn Sie unabhängig davon die Website-Warteliste nutzen, verarbeiten wir die dort ausdrücklich abgesendete E-Mail-Adresse ausschließlich für die Start-Benachrichtigung nach Abschnitt 2.4. Diese Erklärung beschreibt, welche wenigen Daten technisch unvermeidlich anfallen, wozu wir sie verwenden und welche Rechte Sie haben.
Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten
- beim Besuch der Website welovereal.de (derzeit Vorab-Startseite mit Warteliste) und
- bei der Nutzung der WeLoveReal-App (iOS und Android) und der zugehörigen Backend-Dienste.
WeLoveReal befindet sich in der Startvorbereitung. Die App-bezogenen Verarbeitungen in den Abschnitten 4 bis 22 betreffen Sie erst, sobald Sie die App tatsächlich installieren und nutzen.
Freischaltvorbehalt: Die Anfrage-Nachricht ist noch nicht freigeschaltet, die Sendegrenze des Freikontingents ist noch nicht scharf. Die Anfrage-Nachricht zum Interesse ist vorbereitet, aber noch nicht freigeschaltet. Alle Angaben dazu (Abschnitt 23 sowie die Anfrage-Chiffrate, das serverseitig gesetzte Verfallsdatum von 14 Tagen, der Anfrage-Status je Personenpaar und die Zähler für angeschriebene Kaltkontakte und abgerufene fremde Schlüsselbündel in den Abschnitten 4.2, 6, 7 und 15) beschreiben die Verarbeitung ab dem Zeitpunkt der Freischaltung. Bis dahin gibt es keine Anfrage-Nachrichten, und die genannten Daten fallen nicht an. Vom Vorbehalt ausgenommen ist der Sendezähler des Freikontingents: Sobald Sie zum ersten Mal eine Nachricht senden oder ein beidseitiger Kontakt entsteht, führt der Server für Ihr Konto bereits heute die Anzahl gesendeter Nachrichten, das gewährte Guthaben und den Zeitpunkt der Gewährung und übermittelt Ihrer App den verbleibenden Rest (Abschnitte 4.2, 15 und 23). Noch nicht scharf geschaltet ist allein die daraus folgende Sendegrenze: Das Senden wird derzeit nicht gesperrt, wenn das Guthaben rechnerisch aufgebraucht ist. Nicht unter diesem Vorbehalt steht die automatische Löschung inaktiver Konten nach 180 Tagen ohne Nutzung (Abschnitt 15): Sie ist bereits in Betrieb.
1. Verantwortlicher und Kontakt für den Datenschutz
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
KI-Shield UG (haftungsbeschränkt) Ritterstraße 2 99718 Greußen Deutschland
Geschäftsführerin (alleinvertretungsberechtigt): Johanna Bringezu
Registergericht: Amtsgericht Jena · Handelsregister: HRB 524511 · EUID: DEY1206.HRB524511 Umsatzsteuer-Identifikationsnummer (§ 27a UStG): DE463549661
E-Mail: info@ki-shield.de Telefon: 0175 6486634 (schriftliche Anfragen per E-Mail werden bevorzugt)
Kontakt in Datenschutzangelegenheiten und zur Ausübung Ihrer Betroffenenrechte: info@ki-shield.de
Datenschutzbeauftragte/r: Ein Datenschutzbeauftragter ist derzeit nicht bestellt. Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte wenden Sie sich bitte an den oben genannten Verantwortlichen.
Ein Vertreter nach Art. 27 DSGVO ist nicht erforderlich, da der Verantwortliche seinen Sitz in der Europäischen Union (Deutschland) hat.
2. Website welovereal.de und Warteliste
Die Website welovereal.de ist eine bewusst datensparsam gestaltete Vorab-Startseite. Die Inhaltsseiten sind statisch; nur das ausdrücklich abgesendete Wartelistenformular wird serverseitig verarbeitet.
2.1 Keine Cookies, kein Tracking, kein Consent-Banner
Die Website setzt keine Cookies, verwendet keine Tracking- oder Analyse-Werkzeuge, keine Werbe-Pixel und keine Einbindungen von Drittanbietern zu Analyse- oder Marketingzwecken. Aus diesem Grund ist auch kein Cookie-/Consent-Banner erforderlich.
2.2 Selbst gehostete Schriften (keine Drittübermittlung)
Alle verwendeten Schriftarten werden direkt von unserem Server in Deutschland ausgeliefert (self-hosting). Es findet keine Einbindung von Google Fonts oder anderen externen Schrift-/Content-Delivery-Diensten statt; entsprechend werden keine IP-Adressen an Dritte (z. B. Google) übertragen.
2.3 Server-Zugriffsprotokolle (Server-Logs)
Beim Aufruf der Website werden durch unsere Web-Server-Software (Caddy) bzw. die Infrastruktur unseres Hosters (Hetzner, siehe Abschnitt 13) technisch notwendige Zugriffsdaten in Server-Protokollen verarbeitet. Dazu können gehören:
- die gekürzte oder ungekürzte IP-Adresse des anfragenden Geräts,
- Datum und Uhrzeit des Zugriffs,
- die angeforderte Ressource (URL/Pfad) und der HTTP-Statuscode,
- übertragene Datenmenge sowie ggf. Referrer und verwendeter Browser/Betriebssystem (User-Agent).
Zweck ist die technisch fehlerfreie Auslieferung der Website, die Gewährleistung der Stabilität sowie die IT-Sicherheit (insbesondere Erkennung und Abwehr von Angriffen und Missbrauch). Rechtsgrundlage ist unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO an einem sicheren und funktionsfähigen Internetangebot. Diese Protokolle werden spätestens nach 7 Tagen automatisch gelöscht, sofern sie nicht im Einzelfall zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.
2.4 Warteliste / Start-Benachrichtigung
Über die Website können Sie sich für eine einmalige Benachrichtigung zum Start von WeLoveReal vormerken. Technisch handelt es sich um ein serverseitiges POST-Formular: Ihre E-Mail-Adresse wird erst beim Absenden über eine verschlüsselte HTTPS-Verbindung an unseren Server übermittelt. Beim bloßen Tippen findet keine Übermittlung statt. Ein unsichtbares, regulär leer bleibendes Formularfeld dient ausschließlich der automatisierten Missbrauchsabwehr.
- Verarbeitete Daten: Ihre E-Mail-Adresse sowie technisch notwendige Verbindungsdaten des POST-Aufrufs (insbesondere IP-Adresse, Zeitpunkt, aufgerufener Pfad und HTTP-Status; zur kurzen Aufbewahrung siehe Abschnitt 15). Ein freier Nachrichtentext wird nicht erhoben.
- Zweck: einmalige Benachrichtigung, sobald WeLoveReal verfügbar ist.
- Rechtsgrundlage: Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO, die Sie durch das aktive Absenden des Formulars erteilen; die technische Auslieferung und Missbrauchsabwehr stützen wir ergänzend auf Art. 6 Abs. 1 lit. f DSGVO.
- Speicherdauer: Wir speichern Ihre Adresse nur bis zum Versand der Start-Benachrichtigung bzw. bis zu Ihrem Widerruf und löschen sie anschließend. Eine Verwendung für sonstige Werbung findet nicht statt.
- Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, etwa durch eine formlose E-Mail an info@ki-shield.de. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
3. Grundprinzip: Datensparsamkeit und Privacy by Design (Art. 25 DSGVO)
Wir verarbeiten Daten nach dem Prinzip der Datenminimierung (Art. 5 Abs. 1 lit. c, Art. 25 DSGVO). Das bedeutet für die App konkret:
- Keine Kenntnis Ihrer Chat-Inhalte: Chat-Nachrichten verlassen Ihr Gerät ausschließlich Ende-zu-Ende-verschlüsselt. Unser Server speichert nur verschlüsselte Datenblöcke (Chiffrate), deren Klartext er nicht kennt und nicht entschlüsseln kann (zur abweichenden Behandlung des Profilfotos siehe Abschnitt 5).
- Keine Identitätsmerkmale: Es gibt keine Registrierung mit E-Mail oder Telefonnummer. Ihre „Identität" gegenüber dem Dienst ist ein gerätegebundenes kryptografisches Schlüsselpaar, kein Klarname.
- Kein exakter Standort: Der Server erhält niemals Ihre genauen Koordinaten, sondern höchstens einen groben, bewusst unscharfen geografischen Bereich (siehe Abschnitte 5 und 9).
- Kein Geburtsdatum, aber zwei getrennte Selbstauskünfte: Wir speichern kein Geburtsdatum. Für Discovery/Filter verarbeiten wir die exakte selbst angegebene Alterszahl. Zusätzlich speichern wir für den Kontaktzugang eine aktive oder widerrufene 18+-Selbstauskunft, bei aktiver Erklärung mit Zeitstempel und Erklärungsversion. Die daraus abgeleitete Kontaktberechtigung ist keine Alters- oder Identitätsprüfung (siehe Abschnitte 4.2 und 8).
- Privacy by Default: Datenschutzfreundliche Funktionen (z. B. Verzicht auf „zuletzt online", keine erzwungenen Lesebestätigungen, Pausenmodus, vollständige Deaktivierung der Auffindbarkeit) sind so voreingestellt bzw. jederzeit verfügbar, dass möglichst wenige Daten offengelegt werden.
4. Welche Daten wir in der App verarbeiten — und welche nicht
4.1 Daten, die wir ausdrücklich NICHT erheben
Wir erheben und speichern in der App nicht:
- E-Mail-Adresse, Telefonnummer oder einen Benutzernamen mit Klarbezug;
- Vor- oder Nachname als Pflichtangabe (im Profil ist nur ein frei wählbarer Anzeigename/Pseudonym möglich);
- Geburtsdatum oder Ausweisdaten;
- exakte GPS-Koordinaten oder einen Standortverlauf/Bewegungsprofil;
- Werbe-Identifikatoren (z. B. IDFA), Tracking-Cookies oder Analyse-Pixel Dritter;
- die Inhalte Ihrer Chats im Klartext (diese sind Ende-zu-Ende-verschlüsselt);
- keine biometrische Vorlage/Gesichtserkennungs-Vorlage. (Zur Behandlung des Profilfotos siehe Abschnitt 5: Die zur Anzeige ausgelieferte Foto-Version wird verschlüsselt „at rest" gespeichert, aber serverseitig mit einem Server-Schlüssel ent-/verschlüsselt — der Betreiber hat insoweit technischen Zugriff darauf; dies ist keine Ende-zu-Ende-Verschlüsselung. Ein dauerhaftes Speichern eines Klartext-Profilfotos auf dem Server findet nicht statt.)
4.2 Daten, die im Backend (Server) verarbeitet werden
Auf unserem Server in Deutschland fallen folgende — überwiegend nicht im Klartext lesbare — Daten an:
| Datenkategorie | Inhalt | Form |
|---|---|---|
| Geräte-Pseudonym | Eine zufällige Konto-Kennung (UUID). | Pseudonym, kein Klarbezug. |
| Öffentliche Geräteschlüssel | Öffentliche Schlüssel Ihres gerätegebundenen Schlüsselpaars (u. a. Ed25519 sowie die technisch unterstützten ML-DSA-65- und X25519/ML-KEM-768-Felder). | Nur öffentliche Schlüssel; dienen als pseudonyme Konto-Kennung. Die privaten Schlüssel verlassen Ihr Gerät nie. Das Vorhandensein eines Verfahrensfelds ist für sich kein Echtheitsnachweis. |
| App-Attest-Daten | Im vorliegenden Release werden keine App-Attest-Schlüssel-ID und keine App-Attest-Assertion registriert oder verarbeitet (siehe Abschnitt 10). | Nicht erhoben, solange App Attest deaktiviert ist. |
| Geräte-Bindungs-Hash | Ein irreversibler Hash zur Durchsetzung installationsgebundener Sperren. Da App Attest und Play Integrity im vorliegenden Release deaktiviert sind, wird er aus dem öffentlichen Ed25519-Geräteschlüssel abgeleitet. | Hash, kein Roh-Geräte-Identifikator und keine hardwarefeste Gerätekennung. |
| Foto-Prüfstatus | Ob für das Konto ein vollständig serverseitig geprüfter Foto-Nachweis vorliegt. | Im vorliegenden Release fail-closed: Ohne freigegebenen vollständigen Prüfpfad wird kein positiver Echtheitsstatus vergeben. Der Status bleibt von der Kontaktberechtigung unabhängig. |
| Selbst angegebene Alterszahl | Die exakte, von Ihnen selbst angegebene Alterszahl
(age_self) für Discovery/Filter. |
Serverlesbare Zahl an der Geräte-Identität. Kein Geburtsdatum. |
| Versionierte 18+-Selbstauskunft | Ihre ausdrückliche Erklärung „Ich bin mindestens 18 Jahre alt" bzw. deren Widerruf. | Der Server speichert den Wahrheitswert und die aktuelle Erklärungsversion; bei aktiver Erklärung zusätzlich den Erklärungszeitpunkt. Ein Widerruf setzt den Wert auf „nein" und entfernt den aktiven Zeitpunkt. Kein Geburtsdatum und kein Alters- oder Identitätsnachweis. |
| Abgeleitete Kontaktberechtigung | Technische Zugangsregel für Discovery, Interesse, Anfrage-Nachricht, Match, Profilfotoabruf und Chat. | Wird nur dann als aktiv berechnet, wenn die aktuelle 18+-Erklärung
aktiv ist und age_self zwischen 18 und 120 liegt. Sie wird
nicht aus einem Foto-Siegel abgeleitet und ändert den
Foto-/Verifikationsstatus nicht. |
| Konto-Status | Aktiv, pausiert, temporär oder dauerhaft gesperrt sowie ggf. eine Sperrfrist. | Status-Wert. |
| Zeitpunkt der letzten Anmeldung | Der Zeitpunkt, zu dem sich Ihre App zuletzt erfolgreich am Server angemeldet hat, sowie der Erstellungszeitpunkt des Kontos. | Ein einzelner Zeitstempel je Konto, höchstens einmal je Stunde aktualisiert; keine Nutzungshistorie. Dient ausschließlich der automatischen Löschung inaktiver Konten nach 180 Tagen ohne Nutzung (Abschnitt 15). |
| Abo-/Transaktionsstatus („WeLoveReal Plus") | Ob ein aktives Abonnement besteht: Plattform (Apple/Google), Produkt-ID, eine pseudonyme Transaktionsreferenz (Apple: Original-Transaktions-ID; Google: Hashwert des Kauf-Tokens) und das Ablaufdatum. | Pseudonyme Kennungen und ein Ablaufdatum. Kein Zahlungsmittel, keine Rechnungs- oder Kontodaten — die Zahlungsabwicklung liegt vollständig bei Apple bzw. Google (siehe Abschnitt 13). |
| Verschlüsselter Textprofil-Blob | Anzeigename/Pseudonym, Selbstbeschreibung und optionale Profil-Freitextangaben. | Der Client verschlüsselt den Blob mit dem gerätegebundenen ProfileKey (AES-256-GCM plus Nonce). Der Live-Server speichert nur Chiffrat und kann diesen Blob nicht entschlüsseln. |
| Profilfoto-Renditions | Zur Discovery-/Profilanzeige erzeugte Display- und Thumbnail-JPEGs. | Mit einem Server-Schlüssel verschlüsselt „at rest" und zugriffskontrolliert, aber für den Live-Server zur Auslieferung entschlüsselbar und damit server-lesbar; kein E2E (siehe Abschnitt 5). Ein Foto kann im aktuellen Release als ungesiegeltes Hauptfoto sichtbar sein. |
| Vermittlungs-Facetten (Klartext) | Damit Sie überhaupt passend gefunden werden können, liegen wenige Eckdaten unverschlüsselt vor: exakte selbst angegebene Alterszahl, eigenes Geschlecht, gesuchtes Geschlecht, grobe Region. | Klartext, bewusst minimal. (Das „gesuchte Geschlecht" kann Rückschlüsse auf die sexuelle Orientierung zulassen — siehe Abschnitt 7.) |
| Freiwillige Suchfacetten (Klartext) | Optionale, selbst gewählte Angaben zur Partnersuche: Beziehungsziel, Raucherstatus, Kinderwunsch, Größenband, Bildungsgrad. | Klartext, bewusst grob (feste Auswahlstufen, keine Freitexte), freiwillig und jederzeit auf „keine Angabe" zurücksetzbar. Verarbeitung auf Grundlage Ihrer ausdrücklichen Einwilligung — wie bei der Suchpräferenz „gesuchtes Geschlecht" (siehe Abschnitte 6 und 7). |
| Grober Standort-Bereich (H3-Bucket) | Ein vergröberter geografischer Bereich (H3-Zelle, ~5 km) für die Umkreissuche. | Bewusst unscharf; nie exakte Koordinaten, nie Distanzen unter 1 km (Trilaterationsschutz). |
| Verschlüsselte Chat- und Anfrage-Nachrichten | An Ihre Gesprächspartner gerichtete Nachrichten und ggf. geteilte Fotos; ebenso die einzelne Anfrage-Nachricht, die Sie einem Interesse beifügen können (Abschnitt 23; noch nicht freigeschaltet, Freischaltvorbehalt in Abschnitt 0). | Opake, Ende-zu-Ende-verschlüsselte Datenblöcke. Der Server leitet nur weiter, liest nichts. Auch bei einer Anfrage speichert er ausschließlich das Chiffrat, dazu ein von ihm selbst gesetztes Verfallsdatum von 14 Tagen. |
| Push-Ziel und private Ereignis-Inbox | Bei Einwilligung: iOS-APNs-Gerätetoken bzw. Android-Firebase-Installations-ID (FID), Plattform/Umgebung sowie ausschließlich Ereignistyp und Zeitpunkt (Nachricht, Match, Fotoanfrage oder Journal). | Technische, pseudonyme Zustellkennung. Keine Chattexte, Absender, Objekt-IDs, Artikel-Slugs oder sonstigen Inhalte im Push. |
| Match-/Beziehungsdaten | Wer mit wem ein beidseitiges Interesse / einen Chat hat; ab der Freischaltung zusätzlich, wer wem eine offene Anfrage-Nachricht gesendet hat (Freischaltvorbehalt in Abschnitt 0); Blockierbeziehungen. | Teils als Paar-Hash pseudonymisiert. Eine unbeantwortete Anfrage wird spätestens nach 14 Tagen samt Chiffrat gelöscht. |
| Anfrage-Status (Paar-Zustand) | Erst ab der Freischaltung der Anfrage-Nachricht (Freischaltvorbehalt in Abschnitt 0). Je Personenpaar zwei kleine Zahlen, die festhalten, ob jede Seite bereits geschrieben hat. Daraus ergibt sich, ob nachgefasst werden darf und wer melden bzw. gewichtet flaggen kann (Abschnitt 23). | Zwei Pseudonyme und zwei gesättigte Kleinzahlen: Sie steigen nur bis zu einer festen Obergrenze und sind deshalb kein Maß für die Intensität einer Beziehung. Der Zustand bleibt nach Verfall, Ablehnung oder Blockierung bestehen, damit ein unerwünschter Absender nicht durch Wiederholung zurückkehrt. Er enthält keine Inhalte. |
| Sende- und Anfragezähler (Freikontingent) | Je Konto die Anzahl erfolgreich gesendeter Nachrichten, die Anzahl angeschriebener Kaltkontakte, die Anzahl abgerufener fremder Schlüsselbündel sowie das aktuell gewährte Guthaben (Abschnitt 23). | Reine Zählerstände am pseudonymen Konto. Keine Empfänger, keine Zeitreihe, keine Inhalte. Sie dienen der Begrenzung von Massenanschreiben und der Abrechnung des unentgeltlichen Kontingents. Der Sendezähler und das gewährte Guthaben werden bereits heute geführt, sobald Sie erstmals senden oder ein beidseitiger Kontakt entsteht; der verbleibende Rest wird an Ihre App übermittelt. Noch nicht scharf geschaltet ist allein die Sendegrenze. Die Zähler für angeschriebene Kaltkontakte und abgerufene fremde Schlüsselbündel entstehen erst, sobald die Anfrage-Nachricht freigeschaltet ist (Freischaltvorbehalt in Abschnitt 0). |
| Sicherheits-/Moderationsdaten | Anonyme Punktwerte (Flag-Score), gewichtete Meldungen (Red Flags), Account-/Sperrstatus, Geräte-Bann-Hash, bei kombinierten Meldevorgängen die exakte Vorgangs-ID des unmittelbar zuvor erzeugten Reports sowie freiwillig eingegebene Safety-Team-Hinweise und Einspruchsbegründungen. | Punktwerte und Status sind strukturiert/pseudonym. Die Vorgangs-ID korreliert Report und Flag zu genau einem offenen Queue-Fall und enthält keine Chat- oder Bildinhalte. Ein freiwillig freigegebener Hinweis bzw. eine Einspruchsbegründung wird über HTTPS übertragen und serverseitig lesbar gespeichert, damit das Sicherheitsteam den Fall menschlich prüfen kann. Der übrige Chat und geteilte Bilder bleiben Ende-zu-Ende-verschlüsselt. |
| Technische Foto-Prüfdaten | Von der App übermittelte Hashwerte, Signaturfelder, lokale Prüfhinweise und Zeitangaben. | Technische Angaben, kein automatischer Echtheits-, Lebendheits-, Alters-, Identitäts-, Anti-KI- oder Zeitstempelnachweis. Ein technisch nicht vollständig prüfbares Bündel kann als ungesiegeltes Foto gespeichert werden; ein als verändert bewertetes Bündel wird abgelehnt. |
| Audit-/Protokolldaten | Sicherheitsrelevante Ereignisse (z. B. Sperren) werden protokolliert. | Es wird nur ein Hash der betroffenen Kennung und das Ereignis gespeichert, keine Klaridentität. |
| Technische Verbindungsdaten | Beim Verbindungsaufbau zum Server fällt Ihre IP-Adresse an; ferner technische Server-/Proxy-Protokolle (Zeitpunkt, abgerufener Endpunkt, Statuscode). | Zur Auslieferung und Abwehr von Missbrauch technisch erforderlich; kurze Aufbewahrung (siehe Abschnitt 15). |
Der vollständige serverseitige Foto-Prüfpfad ist im
vorliegenden Release noch nicht freigegeben. Solange
Lebendheitsdaten, Signaturen, Zeitnachweis und die Bindung an exakt die
ausgelieferte Foto-Version nicht vollständig geprüft werden, vergibt der
Server kein Echtheits-Siegel. Ein technisch nicht vollständig lesbares
bzw. prüfbares Beweisbündel (NICHT_LESBAR) kann trotzdem
als sichtbares Hauptfoto gespeichert werden, bleibt aber ausdrücklich
ungesiegelt (seal_verified=false). Daraus
folgt keine Aussage über Echtheit, Lebendheit, Alter oder Identität. Als
verändert bewertete Bündel (VERAENDERT) werden abgelehnt.
Für Kontakt und Chat ist kein Foto-Siegel erforderlich.
4.3 Daten, die Ihr Gerät niemals verlassen
Folgende Daten verbleiben ausschließlich lokal auf Ihrem Gerät und werden nicht an uns übertragen:
- alle privaten kryptografischen Schlüssel (Identitäts-, Verschlüsselungs- und Profil-Schlüssel; lokal geschützt in der iOS-Keychain beziehungsweise im Android-App-Speicher mit Keystore-geschütztem Masterkey). Der Ed25519-Identitätsschlüssel ist selbst nicht hardwarefest in der Secure Enclave oder im Android Keystore abgelegt;
- Ihr exakter Standort (auf dem Gerät wird daraus nur der grobe Bucket gebildet);
- Ihre Kontakte (nur für den optionalen Notfallkontakt des Date-Schutzes, siehe Abschnitt 11) sowie das Original-Profilfoto vor der Verschlüsselung;
- die im jeweiligen Release tatsächlich aktivierten, on-device durchgeführten Sicherheitsanalysen (insbesondere Betrugsmuster-Warnungen und die Nacktheits-/Sensitivitätsprüfung von Profil- und Chatfotos). Das Nacktheitsmodell ist fest in der App gebündelt; Bilddaten, Vorschaubilder und Modell-Scores werden für diese Prüfung weder hochgeladen noch an einen Cloud-Dienst gesendet. Nur ein lokal als eindeutig unbedenklich bewertetes Profilfoto darf den nachfolgenden Uploadpfad erreichen; technische Unklarheit wird nicht als „sicher" behandelt. Ein lokaler Prüfhinweis ersetzt nicht die noch ausstehende vollständige serverseitige Foto-Prüfung;
- Ihre lokale Journal-Kopie und die Liste gemerkter Artikel. WeLoveReal führt keine konto- oder gerätebezogene Leser-/Share-Historie; technisch notwendige, kurzlebige Server-Zugriffsprotokolle bleiben davon unberührt (siehe Abschnitte 4.4 und 15). Beim Teilen entscheidet allein der von Ihnen gewählte System-Teilen-Dialog über den Empfänger.
4.4 Öffentliches Journal
Journal-Beiträge und redaktionelle Zitate werden öffentlich und ohne Geräteauthentifizierung abgerufen. Die App sendet dabei keine Konto-Kennung, Gerätesignatur, Cookies oder Werbeparameter. Wie bei jedem HTTPS-Aufruf fällt beim Server technisch die IP-Adresse an (kurze Protokollierung nach Abschnitt 15). Die App lädt keine externen Artikelbilder, Tracking-Pixel oder eingebetteten Web-Inhalte; der Text wird nativ aus einem eingeschränkten Markdown-Umfang dargestellt.
5. Verschlüsselung: echtes Ende-zu-Ende vs. „verschlüsselt at rest"
Damit Sie eine realistische Vorstellung von unserem Schutzniveau haben, unterscheiden wir hier ehrlich zwischen den Datenarten:
- Echtes Ende-zu-Ende (E2E): Ihre Chat-Nachrichten werden ausschließlich auf den Geräten der beteiligten Personen ver- und entschlüsselt. Unser Server erhält keinen Chat-Inhaltsschlüssel, transportiert nur unlesbare Chiffrate und kann die Inhalte technisch nicht entschlüsseln. Welche kryptografischen Verfahren ein konkreter Release tatsächlich aushandelt, ist von der freigegebenen Release-Konfiguration abhängig; die bloße Unterstützung eines Verfahrensfelds ist keine Zusage, dass es in jeder Sitzung aktiv ist.
- Serverblinder Textprofil-Blob: Anzeigename/Pseudonym, Bio und optionale Profil-Freitexte werden auf dem Gerät mit dem ProfileKey versiegelt. Der Server speichert Chiffrat und Nonce, besitzt diesen Schlüssel aber nicht und kann diesen Blob nicht entschlüsseln.
- Verschlüsselt gespeichert und zugriffskontrolliert („at rest"), serverseitig lesbar: Die zur Anzeige ausgelieferten Foto-Renditions (Display/Thumbnail) werden serverseitig mit einem Server-Schlüssel verschlüsselt „at rest" gespeichert und nur an jeweils berechtigte Nutzer (z. B. im Rahmen von Auffindbarkeit/Discovery, Profilansicht oder Match) ausgeliefert; zur Auslieferung entschlüsselt der Server diese Version selbst. Das schützt gegen den isolierten Diebstahl der Datenbank oder eines Backups. Es bedeutet aber ehrlicherweise auch: Da der Server den Schlüssel hält, hat der Betreiber technisch Zugriff auf diese Foto-Versionen; anders als bei den Chats und dem Textprofil-Blob ist dies keine Ende-zu-Ende-Verschlüsselung und kein Schutz gegen den laufenden Server selbst. Die gerätegebundene Originalkopie Ihres Fotos bleibt davon unberührt; ausgeliefert werden ausschließlich die server-lesbaren Renditions. Ob eine Rendition ein Foto-Siegel trägt, ist davon getrennt; ein sichtbares ungesiegeltes Foto begründet keine Echtheits-, Lebendheits-, Alters- oder Identitätsaussage.
- Wenige Vermittlungs-Facetten im Klartext: Damit das Matching überhaupt funktioniert, liegen einige Angaben unverschlüsselt vor (exakte selbst angegebene Alterszahl, eigenes Geschlecht, gesuchtes Geschlecht, grobe Region und der grobe H3-Bucket). Sie sind bewusst auf das Minimum reduziert (siehe auch Abschnitt 7 zu Art. 9 DSGVO).
Kurz gesagt: Textprofil-Blob und Chat-Inhalte sind für den Server nicht entschlüsselbar. Discovery-Facetten und Profilfoto-Renditions sind server-lesbar.
6. Zwecke und Rechtsgrundlagen der Verarbeitung (Art. 6 DSGVO)
| Verarbeitung | Zweck | Rechtsgrundlage |
|---|---|---|
| Konto über Geräteschlüssel anlegen und betreiben; Profile bereitstellen, Matching, Chat-Vermittlung | Erbringung des Dienstes, den Sie nutzen | Art. 6 Abs. 1 lit. b DSGVO (Vertrag/vorvertragliche Maßnahmen) |
| Umkreissuche über groben Bereich; Anzeige passender Profile | Kernfunktion „Personen in der Nähe entdecken" | Art. 6 Abs. 1 lit. b DSGVO |
| Abonnement „WeLoveReal Plus" (Abo-Status prüfen, Senden-Funktion freischalten, Zuordnung der Store-Transaktion über pseudonyme Referenz) | Durchführung des entgeltlichen Abo-Vertrags | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Freiwillige Suchfacetten (Beziehungsziel, Raucherstatus, Kinderwunsch, Größenband, Bildungsgrad) | Bessere Passung der Partnersuche anhand Ihrer eigenen, groben Angaben | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); soweit Rückschlüsse auf besondere Kategorien möglich sind, Art. 9 Abs. 2 lit. a DSGVO (siehe Abschnitt 7) |
| Verarbeitung der selbst angegebenen Alterszahl, der versionierten 18+-Selbstauskunft und der daraus abgeleiteten Kontaktberechtigung | Durchsetzung der vertraglichen 18+-Nutzungsgrenze und Bereitstellung des Kontaktzugangs; Missbrauchs- und Minderjährigenschutz | Art. 6 Abs. 1 lit. b DSGVO; für Schutz und Missbrauchsabwehr ergänzend lit. f; lit. c nur, soweit im Einzelfall eine konkrete gesetzliche Pflicht besteht. Die abschließende rechtliche Einordnung der Alterszugangslösung bleibt Teil der externen Rechtsprüfung. |
| Anfrage-Nachricht zum Interesse, Nachfass-Sperre, Verfallsfrist und Anfrage-Status, jeweils erst ab Freischaltung dieser Funktion (Abschnitt 0); Sendezähler und Guthabenstand des Freikontingents bereits heute (Abschnitt 0) | Vermittlung des Erstkontakts wie vertraglich beschrieben; Begrenzung von Massenanschreiben und Schutz der Empfänger vor unerwünschter Wiederansprache | Art. 6 Abs. 1 lit. b DSGVO (Vertrag); für die Mengen- und Wiederansprachegrenzen ergänzend lit. f (berechtigtes Interesse an Missbrauchsabwehr) |
| Gerätegebundene Sperre, Betrugs-/Manipulationsschutz, Meldungen, Red-Flag-Bewertung; künftig App Attest erst nach gesonderter Aktivierung | Sicherheit des Dienstes, Schutz der Nutzer vor Fakes/Minderjährigen/Missbrauch, Plattformintegrität | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse); soweit Pflichten nach dem Digital Services Act betroffen sind, lit. c |
| Verarbeitung technischer Verbindungsdaten (IP, Server-Logs) | Auslieferung, Stabilität, Abwehr von Angriffen | Art. 6 Abs. 1 lit. f DSGVO |
| Optionale Lifestyle-Angaben im Profil (z. B. Beziehungsstatus, Raucherstatus, Kinderwunsch) | Freiwillige Profilanreicherung | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); zudem verschlüsselt gespeichert. Soweit Sie einzelne Angaben (Raucherstatus, Kinderwunsch) zusätzlich als Suchfacette setzen, gilt die vorstehende Zeile zu den freiwilligen Suchfacetten (dann im Klartext). |
| Date-Schutz (Sicherheits-Timer, Notfallkontakt, optionaler Inhalt eines manuell zu sendenden SMS-/Teilen-Entwurfs, Kontaktzugriff) | Persönliche Sicherheit bei Treffen | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); Vorbereitung erfolgt auf dem Gerät, ein Versand erst durch Ihre eigene Handlung in der gewählten Kommunikations-App (siehe Abschnitt 11) |
| Push-Benachrichtigungen (inhaltslose Wecksignale) | Hinweis auf neue Ereignisse | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Systemberechtigung) bzw. lit. b für funktionsnotwendige Hinweise |
| Abruf des öffentlichen Journals | Redaktionelle Informationen, Sicherheits- und Kennenlernimpulse bereitstellen | Art. 6 Abs. 1 lit. b DSGVO; technische Server-Sicherheit lit. f. Keine konto- oder gerätebezogene Auswertung des Lese-/Share-Verhaltens. |
| Automatische Löschung inaktiver Konten nach 180 Tagen ohne Nutzung (Auswertung des Zeitpunkts der letzten Anmeldung und der Zeitpunkte Ihrer letzten eigenen Aktionen) | Speicherbegrenzung: Konten, die nach einer Deinstallation ohne Kontolöschung zurückbleiben, nicht unbegrenzt vorhalten (Abschnitt 15) | Art. 5 Abs. 1 lit. e und Art. 17 Abs. 1 lit. a DSGVO (Speicherbegrenzung); die Auswertung der Zeitstempel beruht auf Art. 6 Abs. 1 lit. f DSGVO. Konten mit aktivem Abonnement sind ausgenommen (Vertrag, lit. b). |
| Warteliste auf welovereal.de | Einmalige Start-Benachrichtigung | Art. 6 Abs. 1 lit. a DSGVO (siehe Abschnitt 2.4) |
Wenn Sie eine Einwilligung erteilt haben (lit. a), können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen (siehe Abschnitt 16). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
7. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)
Da WeLoveReal ein Dienst zur Anbahnung persönlicher Kontakte ist, können einzelne Angaben — insbesondere das gesuchte Geschlecht sowie freiwillige Angaben in Selbstbeschreibung oder Lifestyle-Feldern — Rückschlüsse auf Ihre sexuelle Orientierung zulassen. Diese gehört zu den besonderen Kategorien personenbezogener Daten (Art. 9 Abs. 1 DSGVO).
Wir stützen die Verarbeitung solcher Daten auf Ihre ausdrückliche Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO, die Sie mit der Aktivierung der entsprechenden Funktionen erteilen und jederzeit widerrufen können. Die Profilinhalte (Profilkarte) werden verschlüsselt gespeichert; die zur Vermittlung nötige Facette „gesuchtes Geschlecht" wird so minimal wie möglich gehalten. Dasselbe gilt für die freiwilligen Suchfacetten (Beziehungsziel, Raucherstatus, Kinderwunsch, Größenband, Bildungsgrad; Abschnitt 4.2): Sie werden nur verarbeitet, wenn Sie die jeweilige Angabe bewusst setzen, und können jederzeit auf „keine Angabe" zurückgesetzt werden.
Auch der Text einer Anfrage-Nachricht (Abschnitt 23) kann solche Rückschlüsse zulassen, weil Sie ihn frei formulieren. Für uns ändert das nichts an der technischen Lage: Eine Anfrage erreicht den Server ausschließlich als Ende-zu-Ende-verschlüsseltes Chiffrat. Wir können sie nicht entschlüsseln, nicht auswerten und nicht kategorisieren. Server-lesbar sind allein die Tatsache einer offenen Anfrage zwischen zwei Pseudonymen, das serverseitig gesetzte Verfallsdatum und die gesättigten Zähler aus Abschnitt 4.2.
8. 18+-Selbstauskunft und Altersangabe — keine Altersverifikation
WeLoveReal darf nur von volljährigen Personen genutzt werden. Der Store-1.0-Zugang beruht jedoch ausdrücklich auf Selbstauskunft und ist keine amtliche, biometrische oder anderweitig verlässliche Altersprüfung:
- Sie erklären aktiv, dass Sie mindestens 18 Jahre alt sind. Der Server speichert diese Erklärung als Boolean, bei aktiver Erklärung mit Zeitpunkt und Erklärungsversion. Sie können die Erklärung widerrufen; der Kontaktzugang wird dann gesperrt.
- Davon getrennt geben Sie für Profil und Discovery Ihre
exakte Alterszahl selbst an (
age_self). Diese serverlesbare Zahl ist kein Geburtsdatum und stammt ebenfalls aus Ihrer Selbstauskunft. - Der Server leitet die Kontaktberechtigung nur dann ab, wenn die
aktuelle Erklärung aktiv ist und
age_selfzwischen 18 und 120 liegt. Fehlt eines der Merkmale, ist die Erklärung veraltet oder wird sie widerrufen, bleiben Discovery-Kontaktfunktionen, Interesse, Anfrage-Nachricht, Match, Profilfotoabruf und Chat fail-closed. - Diese Plausibilitäts- und Zugangsregel bestätigt weder
tatsächliche Volljährigkeit noch Identität. Sie setzt den
getrennten
verification_statusnicht auf „verifiziert". - Soweit ein Betriebssystem ein grobes Alterssignal bereitstellt, kann
die App dieses lokal zur Nutzerführung berücksichtigen. Der
serverseitige Store-1.0-Zugang bleibt die ausdrücklich gespeicherte
Selbstauskunft plus
age_self; ein Betriebssystemsignal wird nicht als amtlicher Nachweis behandelt. - Ein Foto oder Foto-Siegel ist für Kontakt und Chat nicht erforderlich. Ein ungesiegeltes sichtbares Foto macht insbesondere keine Alters- oder Identitätsaussage. Es findet keine KI-gestützte Altersschätzung aus Fotos statt.
- Falsche Altersangaben verstoßen gegen die Nutzungsbedingungen. Hinweise auf mögliche Minderjährigkeit können priorisiert geprüft und mit einer gerätegebundenen Schutzmaßnahme beantwortet werden (siehe Abschnitt 17).
9. Standort / Umkreissuche
Für die Funktion „Personen im selbst gewählten Umkreis entdecken" verarbeiten wir den Standort bewusst nur grob:
- Aus Ihrem Standort wird auf dem Gerät ein vergröberter Bereich (H3-Bucket, ~5 km) gebildet und zusätzlich pro Nutzer stabil „verwackelt" (Jitter); nur dieser grobe Wert wird an den Server übermittelt.
- Der Server gibt nach außen nur Ja/Nein zur Umkreis-Zugehörigkeit bzw. gebänderte Distanzen (z. B. „< 5 km", „5–10 km") aus — niemals exakte Koordinaten und keine Distanzen unter 1 km (Schutz vor Trilateration/Triangulation).
- Standort-Aktualisierungen erfolgen nur in größeren Intervallen.
- Sie können Ihre Auffindbarkeit jederzeit vollständig deaktivieren; dann erscheinen Sie in keiner Umkreissuche und keinem Match-Vorschlag mehr.
10. App-/Gerätebindung und Grenze des Geräte-Banns
App Attest ist im vorliegenden Release deaktiviert. Play Integrity ist ebenfalls deaktiviert; App Attest und Play Integrity sind deaktiviert. Die iOS-App registriert daher keinen App-Attest-Schlüssel beim WeLoveReal-Server, sendet keine App-Attest-Assertion und der Server erzwingt keine App-Attest-Prüfung. Die Android-App sendet kein Play-Integrity-Token; der Server prüft keines. In diesem Zustand verarbeiten wir keine entsprechende Schlüssel-ID oder kryptografische Plattformbestätigung.
Soll App Attest künftig aktiviert werden, wird zuerst der vollständige Registrierungs- und Server-Prüfpfad technisch sowie rechtlich freigegeben und diese Datenschutzerklärung vor der Aktivierung angepasst. App Attest würde dann ausschließlich die Echtheit und Unverändertheit der App selbst prüfen, nicht die Identität der Person. Die vorgesehene Rechtsgrundlage ist unser berechtigtes Interesse an Sicherheit und Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO).
Wichtig zum Verständnis: Die derzeitige Sperrbindung ist nicht hardwarefest und keine unveränderliche Identifikation eines physischen Geräts. Der Server bildet die Sperrkennung aus dem öffentlichen Ed25519-Geräteschlüssel. Bei einer bestätigten Kontolöschung entfernt die App die Konto-Verknüpfung sowie Inhalts-, Profil- und Sitzungsschlüssel. Ausschließlich der private Ed25519-Geräteschlüssel bleibt lokal zum Schutz vor Sperrumgehung erhalten, sodass eine Neuanmeldung innerhalb derselben App-Installation dieselbe Sperrkennung ergibt.
Diese Wirkung ist begrenzt: Deinstallation oder Zurücksetzen können das lokale Schlüsselmaterial je nach Plattformzustand entfernen oder unzugänglich machen; eine manipulierte App kann neues Schlüsselmaterial erzeugen und die Sperrbindung umgehen beziehungsweise aushebeln. WeLoveReal behauptet daher keine dauerhaft stabile Hardware-Geräteerkennung.
11. Date-Schutz (Sicherheits-Timer)
Der optionale Date-Schutz ist als gerätelokale Sicherheitsfunktion ausgelegt:
- Notfallkontakt, Kontrollintervall und optionale Treffpunkt-Region werden auf Ihrem Gerät gespeichert; diese Daten gehen nicht an unseren Server.
- Der Zugriff auf Ihre Kontakte erfolgt nur, wenn Sie einen Notfallkontakt auswählen, und nur lokal.
- Der Date-Schutz erinnert Sie nach Ablauf und öffnet einen vorbereiteten SMS-/Teilen-Entwurf. Sie müssen ihn selbst prüfen und absenden; WeLoveReal alarmiert keinen Kontakt automatisch. Erst Ihre eigene Versandhandlung in der gewählten Kommunikations-App übermittelt den von Ihnen freigegebenen Inhalt an den gewählten Kontakt. WeLoveReal erhält diesen Entwurf und seinen Inhalt nicht; ein Standortverlauf wird nicht geführt.
- Der Date-Schutz ist kein Ersatz für Rettungsdienste. Im Notfall wählen Sie bitte 112.
Rechtsgrundlage: Ihre Einwilligung durch Aktivierung der Funktion (Art. 6 Abs. 1 lit. a DSGVO).
12. Push-Benachrichtigungen
Wenn Sie Benachrichtigungen zulassen, verwenden wir unter iOS den Apple Push Notification service (APNs) und unter Android Firebase Cloud Messaging (FCM). Verarbeitet wird dafür ein iOS-Gerätetoken bzw. eine Android-Firebase-Installations-ID (FID). Beide Dienste erhalten von uns ausschließlich ein inhaltsloses Wecksignal. Es enthält weder Ereignistyp noch Chattext, Absender, Objekt-ID, Artikel-Slug oder andere personenbezogene Details.
Erst nach dem Wecksignal ruft die App die private Ereignis-Inbox authentifiziert bei unserem Server ab. Auch diese Inbox enthält nur einen groben Typ und Zeitpunkt; den eigentlichen Inhalt lädt die App anschließend über den jeweils geschützten Fachendpunkt. Auf dem Sperrbildschirm erscheint für alle Ursachen derselbe private Hinweis. Apple bzw. Google verarbeiten Zustellkennung und technisch notwendige Verbindungsdaten in eigener Verantwortung. Benachrichtigungen können jederzeit in den Geräteeinstellungen deaktiviert werden; Firebase Analytics und BigQuery-Zustellexport sind in der App deaktiviert.
13. Empfänger / Auftragsverarbeiter
13.1 Hosting: Hetzner (Deutschland)
Unsere Server sowie die Website werden bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, betrieben. Hetzner verarbeitet die genannten Daten ausschließlich in unserem Auftrag und nach unseren Weisungen. Ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO ist mit Hetzner geschlossen (Hetzner stellt hierfür ein Standard-AVV bereit). Die Daten werden in Rechenzentren in Deutschland verarbeitet und gespeichert.
13.2 Apple (App-Auslieferung und Push)
Die iOS-App WeLoveReal wird über den Apple App Store (Apple Distribution International Ltd., Irland) bereitgestellt. Im Zusammenhang mit der Declared Age Range API und dem inhaltslosen Push-Dienst (APNs) findet eine Verarbeitung durch Apple statt; App Attest ist im vorliegenden Release deaktiviert (Abschnitt 10). Schließen Sie das Abonnement „WeLoveReal Plus" über den Apple App Store ab, übermittelt die App zusätzlich eine von Apple signierte Transaktionsinformation (App-Store-Server-Transaktionsdaten) an unseren Server; daraus verarbeiten wir ausschließlich die Produkt-ID, eine pseudonyme Original-Transaktions-ID und das Ablaufdatum (siehe Abschnitt 4.2) — keine Zahlungsmittel- und keine Rechnungsdaten. Die Zahlungsabwicklung liegt vollständig bei Apple. Apple ist insoweit eigener Verantwortlicher; es gelten die Datenschutzbestimmungen von Apple.
13.3 Google Play, Google Play Billing und Firebase Cloud Messaging (nur bei Android-Nutzung)
Nutzen Sie die Android-App, wird diese über Google Play (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) bereitgestellt. Schließen Sie das Abonnement „WeLoveReal Plus" ab, erfolgt die gesamte Zahlungsabwicklung über Google Play Billing; Google verarbeitet Ihre Zahlungs- und Kaufdaten dabei in eigener Verantwortung, auch zur Missbrauchs- und Betrugsprüfung. Wir erhalten von Google keine Zahlungsmittel- und keine Rechnungsdaten, sondern nur einen Kauf-Token, die Produkt-ID und das Ablaufdatum; auf unserem Server wird der Kauf-Token ausschließlich als Hashwert (pseudonyme Transaktionsreferenz) gespeichert (siehe Abschnitt 4.2).
Bei aktivierten Android-Benachrichtigungen verarbeitet Firebase Cloud Messaging die FID sowie technisch notwendige Zustelldaten ausschließlich zur Push-Zustellung. Der Push selbst ist inhaltslos; Firebase Analytics, Werbe-Funktionen und BigQuery-Zustellexport sind deaktiviert. Google ist insoweit eigener Verantwortlicher; es gelten die Datenschutzbestimmungen von Google. Bei reiner iOS-Nutzung findet keine Verarbeitung durch Google statt.
13.4 Keine Tracking-/Werbe-Dienstleister
Wir setzen keine Analyse-, Tracking- oder Werbe-Dienstleister und keine Werbe-SDKs ein. Wir geben Ihre Daten nicht zu Werbe-, Marketing- oder Profiling-Zwecken an Dritte weiter und verkaufen keine Daten. Eine Weitergabe an Behörden/Strafverfolgung erfolgt ausschließlich im gesetzlich zulässigen Rahmen und nur, soweit uns überhaupt entschlüsselbare Daten vorliegen (in der Regel nur die in Abschnitt 4.2 genannten, nicht verschlüsselten Werte).
14. Übermittlung in Drittländer
Die Verarbeitung der bei uns anfallenden Daten findet in Deutschland statt (Hetzner). Eine aktive Übermittlung personenbezogener Daten durch uns in ein Drittland außerhalb der EU/des EWR findet nicht statt.
Soweit im Zusammenhang mit der Nutzung von Apple-Diensten (App Store, Declared Age Range, APNs, In-App-Kauf) eine Verarbeitung durch Apple auch außerhalb der EU/des EWR erfolgt, geschieht dies in eigener Verantwortung von Apple und auf Grundlage der von Apple vorgehaltenen Garantien und Datenschutzbestimmungen. Der über APNs verarbeitete Push ist inhaltslos. App Attest ist im vorliegenden Release deaktiviert.
Entsprechendes gilt bei Android-Nutzung für Google-Dienste (Google Play, Google Play Billing und Firebase Cloud Messaging): Soweit Google Daten auch außerhalb der EU/des EWR verarbeitet, geschieht dies in eigener Verantwortung von Google auf Grundlage der von Google vorgehaltenen Garantien (u. a. EU-Standardvertragsklauseln bzw. Angemessenheitsbeschlüsse). Über FCM wird nur das in Abschnitt 12 beschriebene inhaltslose Wecksignal adressiert.
15. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:
- Warteliste-E-Mail (Website): bis zum Versand der einmaligen Start-Benachrichtigung bzw. bis zu Ihrem Widerruf; danach Löschung (siehe Abschnitt 2.4).
- Konto-/Profildaten, verschlüsselte Blöcke, Schlüssel, Vermittlungs- und Suchfacetten: für die Dauer Ihres aktiven Kontos. Mit der Kontolöschung (siehe Abschnitt 16) oder mit der automatischen Löschung nach 180 Tagen ohne Nutzung (siehe unten) werden sie gelöscht; einzelne Suchfacetten können Sie zudem jederzeit auf „keine Angabe" zurücksetzen.
- Abo-/Transaktionsstatus („WeLoveReal Plus"): Die pseudonyme Transaktionsreferenz, Produkt-ID und das Ablaufdatum speichern wir für die Dauer des Abonnements bis zum Ablauf der letzten Bezugsperiode (zuzüglich einer kurzen technischen Karenzzeit) bzw. bis zur Kontolöschung. Danach werden sie gelöscht, soweit nicht gesetzliche Aufbewahrungspflichten (z. B. handels- und steuerrechtliche Fristen) eine längere Aufbewahrung einzelner Nachweise erfordern; in diesem Fall wird die Verarbeitung eingeschränkt.
- Chat-Nachrichten (Chiffrate): bis zur Zustellung/Löschung gemäß App-Logik bzw. spätestens mit der Kontolöschung oder automatischen Löschung einer der beiden beteiligten Seiten (siehe unten); als „einmal sichtbar" geteilte Fotos werden nach dem Abruf serverseitig vernichtet.
- Anfrage-Nachrichten (Chiffrate), sobald die Funktion freigeschaltet ist: Eine unbeantwortete Anfrage wird spätestens 14 Tage nach dem Absenden samt Chiffrat gelöscht; die Frist setzt der Server. Wird die Anfrage angenommen, geht das Chiffrat in die reguläre Konversation über und unterliegt der vorstehenden Chat-Frist. Wird sie abgelehnt oder blockiert der Empfänger, wird sie sofort gelöscht.
- Anfrage-Status (Paar-Zustand), erst ab der Freischaltung (Abschnitt 0), und Sendezähler, bereits heute: jeweils für die Dauer des Kontos. Der Paar-Zustand überdauert Verfall, Ablehnung und Blockierung bewusst, weil sonst ein unerwünschter Absender durch Wiederholung zurückkehren könnte; mit der Kontolöschung entfällt er. Die Sendezähler werden mit der Kontolöschung gelöscht.
- Push-Zustellkennungen und Ereignis-Inbox: bis zur Abmeldung des Geräts, Kontolöschung oder Ungültigkeit der Kennung; quittierte Inbox-Ereignisse werden nach kurzer technischer Frist gelöscht. Eine konto- oder gerätebezogene Journal-Lese-/Share-Historie wird nicht geführt.
- Technische Server-/Zugriffsprotokolle (Website und API): möglichst kurz; in der Regel spätestens nach 7 Tagen automatische Löschung, sofern nicht ein konkreter Sicherheitsvorfall eine längere Aufbewahrung erfordert.
- Sicherheits-/Moderationsdaten (anonyme Punktwerte, Sperr-Status, Geräte-Bann-Hash, Audit-Hashes): Diese werden auch nach einer Kontolöschung für die Dauer einer bestehenden Sperre bzw. zur Durchsetzung und Dokumentation von Sperren weiter vorgehalten, um die Umgehung von Sperren durch sofortige Neuanmeldung zu verhindern und Sicherheitsanforderungen zu erfüllen (berechtigtes Interesse / rechtliche Verpflichtung). Diese Daten sind anonymisiert bzw. pseudonymisiert und enthalten keine Klaridentität. Freiwillige Safety-Team-Hinweise, Korrelationsreferenzen und Einspruchsbegründungen werden beim Löschen des zugehörigen Kontos ebenfalls gelöscht. Bei einer dauerhaften Sperre kann der zugehörige Geräte-Bann-Hash unbefristet vorgehalten werden. Zusätzlich bleibt der private Ed25519-Geräteschlüssel ausschließlich lokal innerhalb derselben App-Installation erhalten (Abschnitt 10); WeLoveReal erhält diesen privaten Schlüssel nicht.
Automatische Löschung inaktiver Konten. Wenn Sie WeLoveReal 180 Tage lang nicht nutzen, löschen wir Ihr Konto automatisch. Als Nutzung zählt jede Anmeldung der App am Server sowie jede von Ihnen gesendete Nachricht, jede von Ihnen gestellte Anfrage und jedes von Ihnen bekundete Interesse. Solange Sie ein aktives Abonnement „WeLoveReal Plus" haben (einschließlich der Karenzzeit von 3 Tagen nach Ablauf), wird Ihr Konto nicht automatisch gelöscht. Maßgeblich ist das Ablaufdatum, das die App uns zuletzt gemeldet hat. Verlängerungen erfährt unser Server erst beim nächsten Start der App. Für Abonnenten beginnt die Frist von 180 Tagen deshalb frühestens mit dem Ende der uns zuletzt gemeldeten Abo-Laufzeit einschließlich Karenzzeit. Die automatische Löschung wirkt wie eine Löschung des Kontos durch Sie selbst: Alle Ihre Daten werden vom Server entfernt, darunter Profil, Fotos, Schlüssel, Interessen, Anfragen, Matches und Chats. Ihre Chats verschwinden dabei auch bei Ihren Gesprächspartnern vom Server; was auf deren Gerät bereits entschlüsselt gespeichert ist, bleibt dort. Nicht gelöscht werden gerätebezogene Sperrdaten und ein datensparsames Protokoll ohne Inhalte, die wir zum Schutz vor Sperrumgehung behalten. Für diese Prüfung hält der Server je Konto nur den Zeitpunkt der letzten erfolgreichen Anmeldung fest (höchstens einmal je Stunde aktualisiert) und wertet die Zeitpunkte Ihrer letzten eigenen Aktionen aus; Inhalte spielen dabei keine Rolle (siehe Abschnitt 4.2). Eine Vorwarnung per E-Mail oder Telefon ist nicht möglich, weil uns solche Kontaktdaten nicht vorliegen. Eine bloße Deinstallation der App ohne Kontolöschung führt daher nach 180 Tagen ebenfalls zur automatischen Löschung.
16. Ihre Rechte als betroffene Person
Sie haben nach der DSGVO folgende Rechte. Bitte beachten Sie die nachfolgende Besonderheit der Zero-Knowledge-Architektur.
- Auskunft (Art. 15 DSGVO): Sie können Auskunft über die zu Ihnen verarbeiteten Daten verlangen. Da Sie gegenüber uns über Ihren öffentlichen Geräteschlüssel pseudonym auftreten, müssen Sie sich hierfür über Ihr Gerät/Ihren Schlüssel authentifizieren; verschlüsselte Inhalte können wir Ihnen nur als Chiffrat bereitstellen, da wir den Klartext nicht kennen.
- Berichtigung (Art. 16 DSGVO): Profilangaben können Sie jederzeit in der App ändern.
- Löschung / „Recht auf Vergessenwerden" (Art. 17
DSGVO): Sie können Ihr Konto und die zugehörigen Daten
vollständig in der App löschen (technisch über
DELETE /v1/identity). Dabei werden Ihre serverseitigen Konto-, Profil-, Match- und Chat-Daten sowie die lokale Kontozuordnung und die Inhalts-, Profil- und Sitzungsschlüssel entfernt. Ausgenommen sind die in Abschnitt 15 genannten Sicherheits-/Sperrdaten, die wir zur Durchsetzung von Sperren und aus rechtlichen Gründen begrenzt weiter vorhalten dürfen (Art. 17 Abs. 3 DSGVO), sowie der in Abschnitt 10 offengelegte, nur lokal verbleibende Ed25519-Geräteschlüssel zur Sperrumgehungsabwehr. Konten ohne jede Nutzung löschen wir nach 180 Tagen zudem automatisch mit derselben Wirkung (siehe Abschnitt 15). - Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO): soweit anwendbar; betrifft die wenigen strukturierten, nicht verschlüsselten Daten.
- Widerspruch (Art. 21 DSGVO): Gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f) können Sie aus Gründen Ihrer besonderen Situation widersprechen.
- Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO): jederzeit mit Wirkung für die Zukunft (z. B. durch Deaktivieren der jeweiligen Funktion oder formlose Mitteilung).
Architektur-Hinweis: Weil wir Sie nicht über Name, E-Mail oder Telefonnummer kennen, ist die Authentifizierung Ihrer Rechteausübung an Ihr Gerät und Ihren privaten Schlüssel gebunden. Verlieren Sie den Schlüssel (z. B. durch Gerätewechsel/Deinstallation ohne Backup), können wir Sie nicht mehr identifizieren und Ihnen das pseudonyme Konto nicht zuordnen — dies ist eine bewusste Folge der Datensparsamkeit.
Zur Ausübung Ihrer Rechte wenden Sie sich an: info@ki-shield.de.
17. Automatisierte Entscheidungen / Sperren und Ihr Einspruchsrecht (Art. 22 DSGVO, DSA)
Zum Schutz aller Nutzer setzt WeLoveReal ein automatisiertes Melde- und Sperrsystem (Red Flags) ein:
- Melden (Hinweisverfahren nach Art. 16 DSA): Jede angemeldete Person kann Profile/Nachrichten melden — ohne vorherige Verifizierung und ohne vorherigen Kontakt. Solche Hinweise werden vom Betreiber geprüft.
- Flaggen (gewichtetes Red-Flag-Scoring): Ein Flaggen, das unmittelbar in die automatische Sperrberechnung einfließt, setzt eine aktuelle, serverseitig aus aktiver versionierter 18+-Selbstauskunft und selbst angegebener Alterszahl von 18 bis 120 abgeleitete Kontaktberechtigung sowie einen zuvor tatsächlich bestandenen Kontakt (Match) voraus. Diese Berechtigung bestätigt weder tatsächliche Volljährigkeit noch Identität oder Foto-Echtheit und ist keine Alters-, Identitäts- oder Fotoverifikation. Flaggen werden gewichtet (leichte Verstöße gering, schwere deutlich höher); kritische Kategorien werden unabhängig vom Punktestand priorisiert geprüft. Der Betreiber sieht dabei keine Chatinhalte im Klartext, sondern nur anonyme Punktwerte und Status; freiwillig freigegebene Safety-Team-Hinweise und die gesonderte Server-Lesbarkeit ausgelieferter Profilfoto-Renditions bleiben davon unberührt.
- Korrelation statt Doppelakte: Folgt ein gewichtetes Flag unmittelbar auf denselben Report, übermittelt die App die exakte Vorgangs-ID dieses Reports. Der Server akzeptiert sie nur für denselben Melder, dasselbe Ziel, eine passende Kategorie und einen offenen Vorgang; er führt beides in genau einem offenen Queue-Fall zusammen. Die Referenz enthält keine Chat- oder Bildinhalte und berechtigt nicht zum Abruf des Reports.
- Erreicht der anonyme Punktwert eine Schwelle oder bestätigen mehrere unabhängige kritische Meldungen ein Risiko, kann das Konto automatisch und gerätegebunden gesperrt werden (gestufte Sperrdauer bis hin zur dauerhaften Sperre). Bestimmte einzelne schwere Signale können zunächst eine reversible Schutz-Pause auslösen; ein einzelnes kritisches Flag führt nicht pauschal zu einer automatischen Sperre.
Diese automatisierte Sperre kann eine Entscheidung mit erheblicher Auswirkung im Sinne des Art. 22 DSGVO darstellen. Sie haben daher das Recht auf:
- Mitteilung über die Sperre und ihre Dauer — ohne Offenlegung der meldenden Person oder von Inhalten;
- Einspruch / Beschwerde gegen die Entscheidung und auf Überprüfung durch einen Menschen;
- Darlegung Ihres Standpunkts.
Zusätzlich gewähren wir nach dem Digital Services Act (DSA) ein internes Beschwerde-/Einspruchsverfahren gegen Moderationsentscheidungen. Den Einspruch können Sie direkt in der App einreichen (auch bei bestehender Sperre). Ihre Begründung wird über HTTPS übertragen und serverseitig lesbar gespeichert, damit eine geschulte Person sie prüfen kann; sie wird nur für das Beschwerdeverfahren verwendet. Für strafrechtlich relevante Inhalte besteht ein dokumentierter Eskalationsweg.
18. Kein Tracking, keine Werbung, keine Profilbildung zu Werbezwecken
WeLoveReal enthält — sowohl auf der Website als auch in der App — kein Tracking, keine Werbe-IDs und keine Analyse-Pixel oder SDKs Dritter (insbesondere keine Werbe-, Analyse- oder Crash-Tracker von Drittanbietern). Wir erstellen keine Werbeprofile und führen kein Cross-App-/Cross-Site-Tracking durch. Es findet keine sucht- bzw. engagementgetriebene Auswertung Ihres Nutzungsverhaltens zu Marketingzwecken statt.
19. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, insbesondere:
- Ende-zu-Ende-Verschlüsselung der Chat-Inhalte und clientseitige Verschlüsselung des Textprofil-Blobs (beides für den Server technisch nicht entschlüsselbar) sowie getrennte verschlüsselte Speicherung „at rest" der Profilfoto-Renditions; nur letztere sind mit einem Server-Schlüssel serverseitig lesbar (siehe Abschnitt 5).
- Gerätegebundene Schlüssel, deren private Anteile das Gerät nicht verlassen.
- Gerätegebundene kryptografische Schlüssel und technisch unterstützte hybride Verfahrensfelder. Deren bloßes Vorhandensein begründet keinen Foto-Echtheits-, Anti-KI-, Post-Quantum- oder Zeitstempelnachweis; ein positiver Foto-Prüfstatus bleibt bis zur vollständigen Servervalidierung gesperrt.
- App Attest wird erst nach vollständiger technischer und rechtlicher Freigabe aktiviert; im vorliegenden Release ist es deaktiviert.
- Schutz gegen Trilateration/Standort-Triangulation durch grobe Buckets, stabilen Jitter, Distanz-Bänder und Intervall-Drosselung.
- Datenverarbeitung ausschließlich in deutschen Rechenzentren (Hetzner); ein AVV nach Art. 28 DSGVO ist geschlossen.
20. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Die für den Verantwortlichen (Sitz Thüringen) zuständige Aufsichtsbehörde ist:
Thüringer Landesbeauftragter für den Datenschutz und die Informationsfreiheit (TLfDI) Häßlerstraße 8 99096 Erfurt Deutschland
21. Pflicht zur Bereitstellung / Folgen der Nichtbereitstellung
Die Bereitstellung der für den jeweiligen Funktionsumfang nötigen Daten (insbesondere Geräteschlüssel und, für die Umkreissuche, ein grober Standortbereich) ist erforderlich, um WeLoveReal zu nutzen. Für Discovery-Kontaktfunktionen, Interesse, Anfrage-Nachricht, Match, Profilfotoabruf und Chat sind zusätzlich eine aktuelle gespeicherte 18+-Selbstauskunft und eine selbst angegebene Alterszahl von 18 bis 120 erforderlich. Diese beiden Angaben bilden nur eine Kontaktzugangsregel und sind keine Verifikation. Ein Foto-Siegel ist für Kontakt und Chat nicht erforderlich. Ohne aktive Selbstauskunft oder bei unplausibler/fehlender Alterszahl bleiben diese Funktionen gesperrt. Optionale Angaben sind freiwillig. Die Eintragung in die Warteliste auf welovereal.de ist vollständig freiwillig.
22. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Datenverarbeitung oder die Rechtslage ändert. Es gilt die jeweils in der App bzw. auf welovereal.de/datenschutz veröffentlichte aktuelle Fassung. Über wesentliche Änderungen informieren wir in geeigneter Weise.
23. Anfrage-Nachricht zum Interesse und Freikontingent
Diese Funktion ist noch nicht freigeschaltet. Der gesamte Abschnitt 23 beschreibt die Verarbeitung ab dem Zeitpunkt der Freischaltung. Derzeit ist die Anfrage-Nachricht serverseitig abgeschaltet und in keiner ausgelieferten App-Fassung enthalten. Es entstehen deshalb heute keine Anfrage-Chiffrate, kein Anfrage-Status je Personenpaar und keine Zähler für angeschriebene Kaltkontakte oder abgerufene fremde Schlüsselbündel.
Der Sendezähler des Freikontingents fällt dagegen bereits heute an. Sobald Sie zum ersten Mal eine Nachricht senden oder ein beidseitiger Kontakt entsteht, legt der Server für Ihr Konto eine Zählerzeile an und führt darin die Anzahl gesendeter Nachrichten, das gewährte Guthaben und den Zeitpunkt der Gewährung. Den verbleibenden Rest übermittelt er Ihrer App über die Statusabfragen
/v1/identity/statusund/v1/billing/status; im vorliegenden Release zeigt die App ihn nicht an. Noch nicht scharf geschaltet ist allein die Sendegrenze: Das Senden wird derzeit nicht gesperrt, wenn das Guthaben rechnerisch aufgebraucht ist. Mit der Kontolöschung wird die Zählerzeile gelöscht (Abschnitt 15).
Sobald die Funktion freigeschaltet ist, gilt: Wenn Sie Interesse an einem Profil signalisieren, können Sie dem Interesse genau eine Nachricht beifügen. Sie ist auch dann nur verfügbar, wenn sie serverseitig freigegeben ist und die angeschriebene Person eine App-Fassung nutzt, die Anfragen unterstützt.
Wie die Zustellung abläuft. Ihre Nachricht erreicht die andere Person als Anfrage, nicht als Chat. Ein Match und eine Konversation entstehen erst, wenn die angeschriebene Person antwortet. Bis dahin können Sie nicht nachfassen.
Was der Server dabei sieht. Wie bei jeder Chat-Nachricht ausschließlich ein Chiffrat. Er kann eine Anfrage nicht entschlüsseln, nicht lesen und nicht auswerten. Server-lesbar sind nur:
- die beiden beteiligten Pseudonyme und der Zeitpunkt,
- ein vom Server selbst gesetztes Verfallsdatum von 14 Tagen. Es kommt bewusst nicht aus der App, damit niemand seine Anfrage beim Empfänger unbefristet stehen lassen kann,
- der Anfrage-Status je Personenpaar: zwei gesättigte Kleinzahlen, aus denen sich ergibt, ob nachgefasst werden darf,
- die Sende- und Anfragezähler Ihres Kontos für das Freikontingent.
Ablehnen ist ein leises Nein. Die angeschriebene Person kann eine Anfrage ohne Signal an Sie ablehnen. Sie erhalten weder eine Lesebestätigung noch eine Ablehnungsmeldung; die Anfrage bleibt in Ihrer eigenen Übersicht bis zum Verfall als offen stehen. Ablehnen und Ignorieren sind für Sie als Absender bewusst nicht unterscheidbar. Das ist eine Schutzentscheidung zugunsten der angeschriebenen Person.
Verfall. Eine unbeantwortete Anfrage wird spätestens nach 14 Tagen samt Chiffrat gelöscht. Der Anfrage-Status des Paares bleibt bestehen (Abschnitt 15), damit dieselbe Person nicht erneut angeschrieben werden kann.
Freikontingent. Für das Senden steht Ihnen ein unentgeltliches Kontingent von 300 gesendeten Nachrichten je Konto zur Verfügung. Mit der ersten Nutzung erhalten Sie ein Startguthaben von 10, mit dem ersten beidseitigen Kontakt die vollen 300. Verbraucht wird ausschließlich eine Nachricht, die der Server erfolgreich angelegt hat; eine Wiederholung nach einem Netzfehler zählt nicht erneut. Lesen, Annehmen und Antworten sind immer unentgeltlich, auch ohne Abonnement und auch bei aufgebrauchtem Kontingent. Das Kontingent hat keine Frist, geht nicht automatisch in einen kostenpflichtigen Vertrag über und löst keine Abbuchung aus. Solange ein Abonnement läuft, wird der Zähler nicht erhöht. Zusätzlich gilt eine lebenslange Obergrenze von 50 Kaltkontakten je Konto, auch mit einem aktiven Abonnement.
Warum wir zählen. Ohne diese Zähler wäre ein neu angelegtes Konto ein beliebig oft einsetzbares Werkzeug für Massenanschreiben. Die Zähler sind der einzige wirksame Mengenschutz für die angeschriebenen Personen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die vertragliche Funktion und ergänzend lit. f für die Mengen- und Wiederansprachegrenzen.
Meldung und gewichtetes Flaggen. Wer eine Anfrage erhalten hat, darf den Absender melden und gewichtet flaggen, auch ohne zu antworten (Abschnitt 17 und die Seite Beschwerde & Einspruch). Umgekehrt gilt das nicht: Der Absender einer unbeantworteten Anfrage erhält daraus kein Flag-Recht gegen die angeschriebene Person.
Verantwortlich für diese Datenschutzerklärung: KI-Shield UG (haftungsbeschränkt), Ritterstraße 2, 99718 Greußen. Stand: 3. September 2026, Version 2.1.