Datenschutzerklärung
Rechtlicher Hinweis: Maßgeblich ist die deutsche Fassung; die englische Fassung ist eine Übersetzung zur besseren Verständlichkeit. Legal note: the German version is authoritative; the English version is a translation provided for ease of understanding.
Stand: 29. August 2026 · Effective: 29 August 2026
1. Verantwortlicher / Controller
VinLihs Digital ServicesInhaber: Vincent Leinhos
Mainzer Landstr. 148
60327 Frankfurt am Main
Germany
E-Mail: [email protected]
Telefon: +49 (0) 15679 78 34 08
Weitere Angaben: Impressum
The controller responsible for data processing in the TallyChores app and on this website is listed above. Further details: Impressum.
2. Allgemeine Hinweise / General Information
Diese Datenschutzerklärung beschreibt, wie personenbezogene Daten verarbeitet werden, wenn Sie die iOS-App „TallyChores“ (nachfolgend „die App“) nutzen oder unsere Websites unter tallychores.com besuchen — einschließlich der Web-App unter tallychores.com/app. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.
Die App ist nach dem Grundsatz der Datenminimierung entwickelt: Wir erheben nur die Daten, die zum Betrieb des Synchronisationsdienstes zwingend erforderlich sind. Es gibt keine Benutzerkonten — keine Anmeldung, keine E-Mail-Adresse, keine Namensangabe. Wir setzen keine Analyse- oder Tracking-Tools ein, keine Werbe-IDs und keine Drittanbieter-SDKs zur Verhaltensauswertung.
This privacy policy describes how personal data is processed when you use the TallyChores iOS app (“the App”) or visit our websites at tallychores.com — including the web app at tallychores.com/app. Personal data is any data that can be used to personally identify you. The App is built on the principle of data minimization: we only collect data strictly necessary to operate the sync service. There are no user accounts — no sign-in, no email address, no name to enter. We do not use analytics or tracking tools, advertising IDs, or third-party SDKs for behavioral profiling.
3. Hosting dieser Website / Hosting of This Website
Diese Website wird bei Cloudflare, Inc. gehostet (Cloudflare Pages). Wenn Sie unsere Website besuchen, werden durch Cloudflare automatisch Informationen in sogenannten Server-Log-Dateien gespeichert, die Ihr Browser automatisch übermittelt. Dies sind:
- Browsertyp und Browserversion
- Verwendetes Betriebssystem
- Referrer URL
- IP-Adresse
- Uhrzeit der Serveranfrage
Anbieter ist die Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA. Details entnehmen Sie der Datenschutzerklärung von Cloudflare: https://www.cloudflare.com/privacypolicy/.
Die Nutzung von Cloudflare erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Wir haben ein berechtigtes Interesse an einer möglichst zuverlässigen und sicheren Bereitstellung unserer Website.
This website is hosted on Cloudflare Pages (Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA). Cloudflare automatically processes server log data (browser type and version, operating system, referrer URL, IP address, request time) for routing and security. Details: cloudflare.com/privacypolicy. Legal basis: Art. 6 (1) (f) GDPR (legitimate interest in reliable and secure website delivery).
4. SSL- bzw. TLS-Verschlüsselung / SSL/TLS Encryption
Sowohl diese Website als auch sämtliche Kommunikation zwischen der App bzw. der Web-App und unserem Backend-Server (api.tallychores.com) nutzen aus Sicherheitsgründen eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt und an dem Schloss-Symbol in Ihrer Browserzeile.
For security, both this website and all communication between the App or web app and our backend server (api.tallychores.com) use SSL/TLS encryption. You can recognise an encrypted connection by the browser’s address bar switching from “http://” to “https://” and by the padlock symbol in your browser bar.
5. Funktion der App / How the App Works
TallyChores ist eine Haushalts-App: Mitglieder eines Haushalts tragen erledigte Aufgaben ein, die App berechnet daraus eine Fairness-Bilanz. Die App funktioniert nach zwei Prinzipien:
- Lokal zuerst: Ohne aktivierte Synchronisation arbeitet die App vollständig auf Ihrem Gerät (Apple-SwiftData-Framework). Es wird kein Server benötigt und es verlassen keine Inhaltsdaten Ihr Gerät.
- Optionale Ende-zu-Ende-verschlüsselte Synchronisation: Schalten Sie die Synchronisation ein (Testzeitraum oder „Household Plus“), arbeitet unser Server als reine Weiterleitungsstelle für verschlüsselte Daten — vergleichbar einem versiegelten Briefkasten. Sämtliche Haushaltsinhalte (Namen der Mitglieder, Aufgaben, Protokolleinträge, Fotos, Haus-Vereinbarungen) werden bereits auf Ihrem Gerät mit AES-256-GCM unter einem Haushaltsschlüssel verschlüsselt, der auf dem Gerät erzeugt wird und unsere Server niemals erreicht. Der Server speichert ausschließlich für uns unlesbare Ciphertexte sowie das zum Betrieb nötige Minimum an Metadaten (Ziffer 6.1). Wir können die Inhalte Ihres Haushalts nicht lesen — technisch nicht, nicht nur der Richtlinie nach. Auch die Fairness-Berechnung findet ausschließlich auf Ihren Geräten statt, nie auf dem Server.
- Web-App: Unter tallychores.com/app steht ein reduzierter Browser-Begleiter zur Verfügung, mit dem Sie einem bestehenden Haushalt beitreten können. Auch dort werden Inhalte nur verschlüsselt übertragen; die Schlüssel verbleiben in Ihrem Browser (Ziffer 6.6).
TallyChores is a household app: household members log completed chores and the App computes a fairness balance from them. It follows two principles. Local-first: without sync enabled, the App works entirely on your device (Apple's SwiftData framework) — no server is needed and no content data leaves your device. Optional end-to-end encrypted sync: if you turn sync on (trial or “Household Plus”), our server acts as a pure relay for encrypted data — like a sealed mailbox. All household content (member names, chores, log entries, photos, house agreements) is encrypted on your device with AES-256-GCM under a household key that is generated on the device and never reaches our servers. The server stores only ciphertext we cannot read, plus the minimum operating metadata (Section 6.1). We cannot read your household's content — technically, not merely by policy. The fairness math also runs exclusively on your devices, never on the server. Web app: a reduced browser companion at tallychores.com/app lets you join an existing household; content is transferred in encrypted form only, and the keys stay in your browser (Section 6.6).
6. Erhobene Daten / Data We Collect
6.1 Haushalts- und Geräte-Metadaten (bei aktivierter Synchronisation) / Household and Device Metadata (when sync is enabled)
Um die Synchronisation zu betreiben, speichert unser Server das folgende Minimum an Metadaten:
- Haushalt: eine zufällige Kennung (UUID), Erstellungszeitpunkt, Ende des Testzeitraums, Bezahlstatus, Kauf-Buchhaltung (Ziffer 6.4) sowie ein Größenzähler des Änderungsprotokolls.
- Geräte: je Gerät eine zufällige Kennung (UUID), der öffentliche Ed25519-Signaturschlüssel, Registrierungs- und ggf. Widerrufszeitpunkt, das APNs-Push-Token, sobald das Gerät synchronisiert (Ziffer 6.5), der Mitteilungs-Schalterstand und — sobald Mitteilungen eingeschaltet sind — ein Gelesen-Stand (beides Ziffer 6.5), sowie ein Gerätename im Klartext (siehe unten). Widerrufene Geräte werden nicht gelöscht, sondern als widerrufen markiert (nachvollziehbare Historie für die übrigen Mitglieder); Push-Token, Schalterstand und Gelesen-Stand werden beim Abmelden sofort gelöscht.
- Änderungsprotokoll (Op-Log): je verschlüsselter Änderung eine vom Server vergebene Sequenznummer, eine vom Gerät vergebene Kennung (UUID), die Kennung des einreichenden Geräts, der Empfangszeitpunkt und der verschlüsselte Datenblock.
- Einladungen: ausschließlich der SHA-256-Hash des Einladungs-Tokens, gültig für 10 Minuten und einmalig verwendbar. Bei der Kopplung der Web-App wird ein versiegelter, für den Server unlesbarer Übergabe-Datenblock für höchstens 10 Minuten vorgehalten und beim ersten Abruf verbraucht.
Offener Hinweis zum Gerätenamen: Der Gerätename wird nicht verschlüsselt, damit Haushalte ihre Geräte verwalten können — er wird deshalb bewusst so vergeben, dass er keine Person benennen kann. Die iOS-App übermittelt ausschließlich die Modellbezeichnung des Geräts („iPhone 15 Pro“, „iPad“); den persönlichen Gerätenamen aus den iOS-Einstellungen kann die App nicht auslesen, und wir beantragen die dafür nötige Apple-Berechtigung nicht. Die Web-App bildet den Namen automatisch aus Browser und Betriebssystem („Chrome auf Mac“); ein Eingabefeld gibt es dort nicht. Ein über einen Papier-Wiederherstellungsschlüssel registriertes Gerät trägt die feste Bezeichnung „Recovery key (paper)“. Kein Client überträgt an dieser Stelle einen frei wählbaren Text.
Jede Synchronisations-Anfrage wird mit einem gerätespezifischen Ed25519-Schlüssel signiert, der beim Beitritt auf dem Gerät erzeugt wird; der private Schlüssel verlässt das Gerät nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
To operate sync, our server stores the following minimum metadata. Household: a random identifier (UUID), creation time, trial end, paid status, purchase bookkeeping (Section 6.4), and a size counter for the change log. Devices: per device a random identifier (UUID), the public Ed25519 signing key, registration and (where applicable) revocation time, the APNs push token once the device syncs (Section 6.5), the notification switch state and — once notifications are enabled — a seen mark (both Section 6.5), and a device name in cleartext (see below). Revoked devices are not deleted but marked as revoked (a traceable history for the remaining members); push token, switch state, and seen mark are deleted immediately on sign-out. Change log (op-log): per encrypted change, a server-assigned sequence number, a device-assigned identifier (UUID), the submitting device's identifier, the receive time, and the encrypted data block. Invites: only the SHA-256 hash of the invite token, valid for 10 minutes and single-use; for web-app pairing, a sealed hand-over blob the server cannot read is held for at most 10 minutes and consumed on first read. Honest note on device names: the device name is not encrypted, so that households can manage their own devices — which is exactly why it is assigned in a way that cannot name a person. The iOS app transmits only the device's model designation (“iPhone 15 Pro”, “iPad”); it cannot read the personal device name you set in iOS Settings, and we do not apply for the Apple entitlement that would allow it. The web app derives the name automatically from your browser and operating system (“Chrome on Mac”); there is no input field for it. A device registered from a paper recovery key carries the fixed designation “Recovery key (paper)”. No client transmits free text here. Every sync request is signed with a per-device Ed25519 key created on the device at join; the private key never leaves the device. Legal basis: Art. 6 (1) (b) GDPR (contract performance).
6.2 Verschlüsselte Inhalte und lokale Daten / Encrypted Content and Local Data
„Ende-zu-Ende-verschlüsselt“ bedeutet bei TallyChores: Alle Haushaltsinhalte — Namen der Mitglieder, Aufgaben, Protokolleinträge, Fotos, Haus-Vereinbarungen — werden auf Ihrem Gerät mit AES-256-GCM verschlüsselt, bevor sie unsere Server erreichen. Der Haushaltsschlüssel und das zugehörige kryptographische Material verbleiben ausschließlich auf den Geräten der Haushaltsmitglieder; sie werden zu keinem Zeitpunkt an uns übermittelt. Wir speichern nur Ciphertexte, die wir weder entschlüsseln noch inhaltlich auswerten können.
Ohne aktivierte Synchronisation werden Ihre Daten ausschließlich lokal auf Ihrem Gerät mit Apple’s SwiftData-Framework gespeichert und zu keinem Zeitpunkt an unsere Server übertragen. Haben Sie iCloud-Backup aktiviert, kann dieser lokale Speicher Teil Ihres eigenen, von Apple verschlüsselten Geräte-Backups sein; dieses Backup verarbeitet Apple als Ihr Auftragsverarbeiter — nicht in unserem Auftrag —, und wir haben darauf keinen Zugriff. Zudem können Sie Ihre Daten jederzeit lokal aus der App exportieren (Board als JSON-Datei, Protokoll als CSV-Datei).
Rechtsgrundlage für die Speicherung und Weiterleitung der verschlüsselten Datenblöcke: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung). Die rein lokale Speicherung auf Ihrem Gerät verarbeiten wir nicht.
For TallyChores, “end-to-end encrypted” means: all household content — member names, chores, log entries, photos, house agreements — is encrypted on your device with AES-256-GCM before it reaches our servers. The household key and the associated cryptographic material remain exclusively on the household members' devices; they are never transmitted to us. We store only ciphertext that we can neither decrypt nor evaluate. Without sync enabled, your data is stored purely locally on your device using Apple's SwiftData framework and is never transmitted to our servers. If you have iCloud Backup enabled, this local store may be part of your own, Apple-encrypted device backup; Apple processes that backup as your processor — not on our behalf — and we have no access to it. You can also export your data locally from the App at any time (board as a JSON file, log as a CSV file). Legal basis for storing and relaying the encrypted data blocks: Art. 6 (1) (b) GDPR (contract performance). We do not process the purely local storage on your device.
6.3 Fotos / Photos
Sie können Aufgaben mit Fotos dokumentieren (z. B. Vorher/Nachher). Die Kamera wird ausschließlich verwendet, wenn Sie aktiv ein Foto aufnehmen oder einen Einladungs- bzw. Kopplungs-QR-Code scannen; auf Ihre Foto-Mediathek greift die App nicht zu. Bei aktivierter Synchronisation werden Fotos — wie alle übrigen Inhalte — auf Ihrem Gerät verschlüsselt und als verschlüsselte Datenblöcke von bis zu 5 MB in Cloudflare R2 gespeichert; dazu führt der Server Indexeinträge mit Größe und Zeitstempeln. Fotos werden serverseitig nach 365 Tagen automatisch gelöscht (rollierendes Fenster, nächtlicher Löschlauf). Jedes Haushaltsmitglied kann Fotos zudem jederzeit endgültig löschen — die Daten sind dann unwiederbringlich vernichtet; der Indexeintrag bleibt als Spur der erfolgten Löschung bestehen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
You can document chores with photos (e.g. before/after). The camera is used solely when you actively take a photo or scan an invite or pairing QR code; the App does not access your photo library. With sync enabled, photos — like all other content — are encrypted on your device and stored as encrypted blobs of up to 5 MB in Cloudflare R2; the server keeps index entries with size and timestamps. Photos are automatically deleted server-side after 365 days (rolling window, nightly job). Any household member can also permanently delete photos at any time — the data is then destroyed for good; the index entry remains as a trace of the deletion. Legal basis: Art. 6 (1) (b) GDPR (contract performance).
6.4 Kaufdaten / Purchase Records
Wenn ein Haushaltsmitglied einen In-App-Kauf tätigt („Household Plus“ als Jahresabonnement oder als einmaliger Lifetime-Kauf), erhalten wir von Apple signierte Transaktionsinformationen und speichern: Transaktions-ID, Original-Transaktions-ID, Produkt-ID, Kauf- und Ablaufzeitpunkte, den von Apple gemeldeten Preis samt Währung sowie ein Sandbox-/Produktions-Kennzeichen. Zusätzlich erhalten wir von Apple Server-Benachrichtigungen zum Lebenszyklus des Kaufs (z. B. Verlängerung, Kulanzfrist, Ablauf, Erstattung) und speichern diese mit ihren Benachrichtigungs-IDs.
Diese Kaufdaten sind an die Haushalts-Kennung gebunden — niemals an eine Person. Wir erfahren nicht, wer bezahlt hat: Zahlung, Abrechnung, Verlängerung und Erstattung wickelt vollständig Apple ab; Zahlungsdaten sehen wir zu keinem Zeitpunkt. Fragt Apple uns im Rahmen einer Erstattungsanfrage um eine Einschätzung, antworten wir — Ihr Einverständnis nach den Nutzungsbedingungen (Abschnitt 6) vorausgesetzt — nur mit der Angabe, ob Household Plus bereitgestellt wurde, dem Hinweis auf die kostenlose Testphase sowie gegebenenfalls einer allein aus der seit dem Kauf verstrichenen Zeit abgeleiteten Empfehlung; Inhalte oder weitere Daten übermitteln wir dabei nicht, und Sie können dem jederzeit widersprechen ([email protected]). Einzelheiten zu den Kaufbedingungen finden Sie in den Nutzungsbedingungen, zum Widerrufsrecht in der Widerrufsbelehrung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung), Art. 6 Abs. 1 lit. c DSGVO (steuerliche und handelsrechtliche Aufbewahrungspflichten, §§ 147 AO, 257 HGB — bis zu 10 Jahre) sowie für die Beantwortung von Erstattungsanfragen Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
When a household member makes an In-App Purchase (“Household Plus” as a yearly subscription or a one-time lifetime purchase), we receive signed transaction information from Apple and store: transaction ID, original transaction ID, product ID, purchase and expiry timestamps, the price and currency as reported by Apple, and a sandbox/production marker. We additionally receive Apple's server notifications about the purchase lifecycle (e.g. renewal, grace period, expiry, refund) and store them with their notification IDs. These purchase records are bound to the household identifier — never to a person. We do not learn who paid: payment, billing, renewal and refunds are handled entirely by Apple; we never see payment data. If Apple asks us for input on a refund request, we answer — with your consent under the Terms of Use (Section 6) — only with whether Household Plus was provided, the fact that a free trial was available, and, where applicable, a recommendation derived solely from the time elapsed since the purchase; no content and no other data is transmitted, and you may object at any time ([email protected]). For purchase terms see the Terms of Use; for the right of withdrawal see the Withdrawal Policy. Legal basis: Art. 6 (1) (b) GDPR (contract performance), Art. 6 (1) (c) GDPR (tax and commercial retention obligations, Sections 147 AO, 257 HGB — up to 10 years) and, for answering refund requests, your consent (Art. 6 (1) (a) GDPR).
6.5 Push-Mitteilungen / Push Notifications
Sobald die Synchronisation aktiv ist, meldet sich die App beim Apple-Push-Dienst (APNs) an, um inhaltsfreie Hintergrund-Signale zu empfangen: Die Nachricht enthält ausschließlich die Information „es gibt eine Änderung“ sowie die Haushalts-Kennung — niemals Inhalte, nicht einmal einen Änderungszähler. Diese Signale sind stumm — kein Banner, kein Ton, kein Hinweis am App-Symbol — und benötigen keine iOS-Mitteilungs-Erlaubnis. Das dafür nötige Push-Token speichern wir je Gerät (Ziffer 6.1); Apple kann dadurch erkennen, welche Geräte-Tokens zu einem Haushalt gehören und wann dieser aktiv ist — niemals, was darin geschieht. Sie können den Empfang unterbinden, indem Sie unter „Einstellungen › Allgemein › Hintergrundaktualisierung“ die Hintergrundaktualisierung für TallyChores abschalten oder das Gerät aus dem Haushalt abmelden; die App gleicht dann beim nächsten Öffnen ab.
Zusätzlich können Sie — je Gerät, und nur wenn Sie es einschalten — sichtbare Mitteilungen erhalten, wenn jemand anderes im Haushalt eine Aufgabe einträgt oder Ihnen dankt. Ab Werk ist beides aus; erst wenn Sie einen der beiden Schalter in den App-Einstellungen aktivieren, fragt die App die iOS-Mitteilungs-Erlaubnis an. Erinnerungen, Aufforderungen oder Zähler am App-Symbol gibt es in keinem Fall. Auch sichtbare Mitteilungen sind auf dem Transportweg inhaltsfrei: Über Apple laufen nur eine allgemeine Standardzeile, die Mitteilungsart („Aufgabe“ oder „Danke“) und die Haushalts-Kennung — den Satz, den Sie tatsächlich lesen, setzt Ihr Gerät selbst zusammen, indem es die verschlüsselten Änderungen lokal entschlüsselt. Damit Mitteilungen gebündelt ankommen und nichts doppelt gemeldet wird, speichert unser Server je Gerät den Schalterstand (welche der beiden Arten eingeschaltet sind) und, sobald Mitteilungen eingeschaltet sind, einen Gelesen-Stand (die Sequenznummer der zuletzt am Bildschirm gesehenen Änderung); je Haushalt außerdem kurzlebige Planungseinträge (nur Mitteilungsart und Zeitpunkt). Beim Hochladen von Änderungen übermittelt die App zusätzlich zwei Ja/Nein-Kennzeichen („enthält einen neuen Eintrag“ / „enthält ein Danke“), die allein der Zustellplanung dienen — die Inhalte selbst kann der Server weiterhin zu keinem Zeitpunkt lesen. Schalterstand und Gelesen-Stand werden beim Abmelden des Geräts sofort gelöscht, wie das Push-Token; abschalten können Sie sichtbare Mitteilungen jederzeit in den App-Einstellungen oder in den iOS-Einstellungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von Ihnen aktivierten Funktion).
Once sync is active, the App registers with Apple's push service (APNs) to receive content-free background signals: the message contains only the information “something changed” plus the household identifier — never content, not even a change counter. These signals are silent — no banner, no sound, no badge on the app icon — and require no iOS notification permission. We store the required push token per device (Section 6.1); Apple can thereby see which device tokens belong to one household and when it is active — never what happens inside it. You can stop them arriving by turning off Background App Refresh for TallyChores under Settings › General › Background App Refresh, or by signing the device out of the household; the App then syncs the next time you open it.
In addition you can — per device, and only if you switch it on — receive visible notifications when someone else in the household logs a chore or thanks you. Both switches ship off; only when you turn one on in the App's settings does the App request the iOS notification permission. Reminders, prompts, or counters on the app icon do not exist in any case. Visible notifications are content-free in transit too: what passes through Apple is only a generic standard line, the notification kind (“chore” or “thanks”), and the household identifier — the sentence you actually read is composed by your own device, which decrypts the encrypted changes locally. So that notifications arrive bundled and nothing is reported twice, our server stores per device the switch state (which of the two kinds are enabled) and, once notifications are enabled, a seen mark (the sequence number of the change last shown on screen); per household, additionally, short-lived scheduling entries (kind and time only). When uploading changes, the App additionally transmits two yes/no flags (“contains a new entry” / “contains a thanks”) that serve delivery scheduling alone — the content itself remains unreadable to the server at all times. Switch state and seen mark are deleted immediately when the device signs out, like the push token; you can turn visible notifications off at any time in the App's settings or in iOS Settings. Legal basis: Art. 6 (1) (b) GDPR (providing the feature you activated).
6.6 Web-App und Speicherung im Browser / Web App and Browser Storage
Die Web-App unter tallychores.com/app ist ein reduzierter Begleiter: Sie können damit einem bestehenden Haushalt beitreten; das Anlegen von Haushalten und Käufe sind im Browser nicht möglich. Die kryptographischen Schlüssel werden in der IndexedDB Ihres Browsers gespeichert — wo der Browser es unterstützt, in nicht-extrahierbarer Form. Dort liegen außerdem eine lokale Kopie der Haushaltsinhalte und Ihre Einstellungen für diesen Browser, etwa die gewählte Sprache. Wählen Sie die Option „Gemeinsam genutzter Computer“, werden sämtliche Daten ausschließlich im Arbeitsspeicher gehalten: Mit dem Schließen des Tabs ist der Haushalt auf diesem Computer vergessen. Die Web-App setzt keine Cookies, verwendet keinen Local Storage zu Tracking-Zwecken und stellt keine Anfragen an Drittanbieter (die Sicherheitsrichtlinie des Browsers erlaubt nur Verbindungen zur Web-App selbst und zu api.tallychores.com). Die Speicherung dieser Daten im Browser ist für den von Ihnen gewünschten Dienst funktional erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); sie lässt sich jederzeit über die Website-Daten-Einstellungen Ihres Browsers entfernen. Auf der Startseite, in den Rechtstexten und in der Web-App speichern wir außerdem Ihre Auswahl für das Erscheinungsbild unter dem Schlüssel „tallychores-theme“ im Local Storage Ihres Browsers, sobald Sie hell oder dunkel wählen. Auch das ist für die von Ihnen gewählte Darstellung funktional erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG), hat keinen Personenbezug und lässt sich ebenso jederzeit löschen. Solange Sie nichts auswählen, wird nichts gespeichert.
The web app at tallychores.com/app is a reduced companion: you can use it to join an existing household; creating households and making purchases are not possible in the browser. The cryptographic keys are stored in your browser's IndexedDB — in non-extractable form where the browser supports it. It also holds a local copy of the household content and your settings for this browser, such as the language you picked. If you choose the “shared computer” option, all data is kept in memory only: closing the tab makes this computer forget the household. The web app sets no cookies, uses no local storage for tracking, and makes no third-party requests (the browser security policy allows connections only to the web app itself and to api.tallychores.com). Storing this data in the browser is functionally required for the service you request (Sect. 25 (2) no. 2 German TDDDG) and can be removed at any time via your browser's site-data settings. On the home page, in the legal texts and in the web app, we additionally store your appearance choice under the key “tallychores-theme” in your browser's local storage as soon as you pick light or dark. That too is functionally required for the presentation you chose (Sect. 25 (2) no. 2 German TDDDG), has no personal reference and can likewise be removed at any time. As long as you choose nothing, nothing is stored.
6.7 Missbrauchsschutz / Abuse Prevention
Um die missbräuchliche Massen-Erstellung von Haushalten zu begrenzen, bildet unser Server aus der IP-Adresse der anfragenden Verbindung einen SHA-256-Hash. In die Berechnung fließen zusätzlich ein ausschließlich uns bekannter, serverseitig hinterlegter Geheimwert sowie der jeweilige Kalendertag ein; der Hash wechselt dadurch täglich und lässt sich ohne den Geheimwert nicht auf die IP-Adresse zurückrechnen. Diese Hashes sind über Tagesgrenzen hinweg nicht verkettbar und werden innerhalb von 48 Stunden gelöscht; die IP-Adresse selbst wird dafür nicht gespeichert. Zusätzlich verwendet der Server einmalig verwendbare Anfrage-Nonces, die höchstens 10 Minuten vorgehalten werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Missbrauch und an der Betriebsstabilität).
To limit abusive mass creation of households, our server derives a SHA-256 hash from the requesting connection's IP address. A secret value held only on our server and the respective calendar day are included in that calculation, so the hash changes daily and cannot be reversed to the IP address without the secret. These hashes cannot be linked across days and are deleted within 48 hours; the IP address itself is not stored for this purpose. In addition, the server uses single-use request nonces kept for at most 10 minutes. Legal basis: Art. 6 (1) (f) GDPR (legitimate interest in abuse prevention and operational stability).
6.8 Fehlerdiagnose / Error Diagnostics
Bei serverseitigen Fehlern protokollieren wir Fehler und Anfragezeilen in den Betriebslogs unserer Backend-Infrastruktur (Cloudflare Workers Logs). Die einzigen darin enthaltenen Kennungen sind die zufälligen Haushalts- und Geräte-Kennungen (UUIDs); Inhalte können darin nicht auftauchen, da sie unsere Server nur verschlüsselt erreichen. Die Logs werden 7 Tage zur betrieblichen Überwachung aufbewahrt und anschließend automatisch gelöscht.
Zusätzlich führen wir ein serverseitiges Fehlerprotokoll (Zeitpunkt, Fehlerquelle, gekürzte Fehlermeldung), damit Betriebsstörungen auch nachträglich erkennbar bleiben. Auch hier gilt: keine Inhalte, keine Namen; lange numerische Kennungen (etwa Apple-Transaktionskennungen) werden vor der Speicherung gekürzt. Diese Einträge werden nach 30 Tagen automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betriebsstabilität und Sicherheit).
For server-side errors, we log errors and request lines in the operational logs of our backend infrastructure (Cloudflare Workers Logs). The only identifiers they contain are the random household and device identifiers (UUIDs); content cannot appear in them, as it only ever reaches our servers in encrypted form. The logs are retained for 7 days for operational monitoring and then automatically deleted. In addition, we keep a server-side error record (time, error source, truncated error message) so that operational problems remain detectable after the fact — again with no content and no names, and with long numeric identifiers (such as Apple transaction identifiers) truncated before storage; these entries are automatically deleted after 30 days. Legal basis: Art. 6 (1) (f) GDPR (legitimate interest in operational stability and security).
6.9 Support-Anfragen / Support Requests
Wenn Sie uns schreiben oder anrufen, verarbeiten wir die dabei anfallenden Daten, um Ihr Anliegen zu bearbeiten: bei einer E-Mail Ihre Absenderadresse und den Inhalt Ihrer Nachricht, bei einem Anruf Ihre Rufnummer und das, was Sie uns mitteilen. Beim Schreiben hilft Ihnen die App: Über „Schreib uns“ in den Einstellungen öffnet sie einen fertigen Entwurf in Ihrem E-Mail-Programm, an dessen Ende ein technischer Block steht — App- und iOS-Version, das Gerätemodell (etwa „iPhone 15 Pro“), die zufällige Haushalts-Kennung (Ziffer 6.1) sowie, falls dieses Gerät „Household Plus“ besitzt, das gekaufte Produkt mit der ursprünglichen Apple-Transaktionskennung und dem Kaufdatum (Ziffer 6.4). Ohne diese Angaben lässt sich ein Kauf- oder Synchronisationsfall nicht prüfen. Der Entwurf wird Ihnen vollständig angezeigt, bevor Sie ihn abschicken: Sie können jede Zeile daraus löschen, und die App sendet nichts im Hintergrund. Haushaltsinhalte sind darin nicht enthalten — wir können sie ohnehin nicht lesen.
E-Mails an unsere @tallychores.com-Adressen erreichen uns über die unter Ziffer 9 genannten Dienstleister; Anrufe erreichen uns unter der in Ziffer 1 genannten Rufnummer. Wir verwenden Ihre Nachricht und die Angaben aus einem Gespräch ausschließlich zur Bearbeitung Ihres Anliegens; zur Speicherdauer siehe Ziffer 10.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage einen Kauf oder die Nutzung der App betrifft, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Support-Anfragen).
When you write to us or call us, we process the data arising in the process in order to handle your request: for an email, your sender address and the content of your message; for a call, your phone number and what you tell us. For email, the App helps you write it: “Email us” in Settings opens a ready-made draft in your email app, ending in a technical block — App and iOS version, the device model (e.g. “iPhone 15 Pro”), the random household identifier (Section 6.1) and, if this device owns “Household Plus”, the purchased product with its original Apple transaction identifier and purchase date (Section 6.4). Without those details a purchase or sync problem cannot be investigated. The draft is shown to you in full before you send it: you can delete any line from it, and the App sends nothing in the background. It contains no household content — which we could not read in any case. Email to our @tallychores.com addresses reaches us through the providers named in Section 9; calls reach us on the number given in Section 1. We use your message and anything arising from a call solely to handle your request; for retention see Section 10. Legal basis: Art. 6 (1) (b) GDPR where your request concerns a purchase or your use of the App, otherwise Art. 6 (1) (f) GDPR (legitimate interest in answering support requests).
6.10 Keine automatisierte Entscheidungsfindung / No Automated Decision-Making
Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung Ihnen gegenüber oder mit ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt. Wir erstellen keine Profile und werten Ihr Verhalten nicht aus. Zur Missbrauchsabwehr setzen wir lediglich einfache, regelbasierte technische Prüfungen ein (z. B. Mengenbegrenzungen und die unter Ziffer 6.7 beschriebenen Ratenbegrenzungen).
We do not carry out solely automated decisions producing legal effects concerning you or similarly significantly affecting you within the meaning of Art. 22 GDPR. We do not create profiles or evaluate your behaviour. To prevent abuse we use only simple, rule-based technical checks (e.g. quotas and the rate limits described in Section 6.7).
7. Was wir nicht erheben / What We Do Not Collect
- Keine Benutzerkonten, keine Anmeldedaten, keine E-Mail-Adressen und keine Namen von Personen — es sei denn, Sie wenden sich selbst an uns (Ziffer 6.9). Die Namen der Haushaltsmitglieder sind Teil der Ende-zu-Ende-verschlüsselten Inhalte und für uns unlesbar. Der Gerätename steht zwar im Klartext, wird aber automatisch vergeben und kann keine Person benennen (Ziffer 6.1).
- Keine Analyse-SDKs (kein Firebase Analytics, Google Analytics, Mixpanel, Amplitude oder vergleichbare Dienste).
- Keine Werbe-IDs (kein IDFA, kein Tracking über Apps oder Websites hinweg).
- Keine Social-Media-SDKs, keine Login-Provider — und überhaupt keine Drittanbieter-SDKs in der App; auch unsere Websites laden keine Ressourcen von Drittanbietern.
- Keine Crash-Reporting-SDKs außerhalb der von Apple in TestFlight und App Store Connect integrierten Crash-Logs, die der Datenschutzerklärung von Apple unterliegen.
- Keine Standortdaten, Kontakte, Kalender- oder Gesundheitsdaten, kein Mikrofonzugriff und kein Zugriff auf Ihre Foto-Mediathek. Die Kamera wird ausschließlich verwendet, wenn Sie aktiv ein Aufgaben-Foto aufnehmen oder einen QR-Code scannen (Ziffer 6.3).
No user accounts, no sign-in data, no email addresses, and no names of people — unless you contact us yourself (Section 6.9). Household members' names are part of the end-to-end encrypted content and unreadable to us. The device name is stored in cleartext, but it is assigned automatically and cannot name a person (Section 6.1). No analytics SDKs (Firebase, GA, Mixpanel, Amplitude, etc.). No advertising IDs (no IDFA, no cross-app or cross-site tracking). No social-media SDKs, no login providers — and no third-party SDKs in the App at all; our websites load no third-party resources either. No third-party crash-reporting SDKs beyond Apple's built-in TestFlight and App Store Connect crash reporting, which is governed by Apple's privacy policy. No location data, contacts, calendar or health data, no microphone access, and no access to your photo library — the camera is used solely when you actively take a chore photo or scan a QR code (Section 6.3).
8. Kinder und Familien / Children and Families
TallyChores ist eine Haushalts-App für alle Mitglieder eines Haushalts — auch Kinder können mitmachen, wenn ihr Haushalt sie einlädt. Ein Mindestalter für die Nutzung der App legen wir nicht fest; für Käufe gelten die Regeln der Nutzungsbedingungen. Gerade deshalb gilt unser Grundsatz der Datenminimierung für alle gleichermaßen: Wir erheben von Kindern keine anderen und keine weiteren Daten als von Erwachsenen — und was wir erheben, kann niemanden persönlich benennen (Ziffern 6 und 7). Es gibt keine Konten, keine Profile, keine Werbung und kein Tracking; die Namen der Haushaltsmitglieder sind Teil der Ende-zu-Ende-verschlüsselten Inhalte und für uns unlesbar. Wir wissen deshalb auch nicht, wie alt die Mitglieder eines Haushalts sind.
Die wenigen dauerhaften Kennungen, die wir verarbeiten — die zufälligen Haushalts- und Geräte-Kennungen, der öffentliche Signaturschlüssel eines Geräts, das Push-Token sowie die an den Haushalt, nie an eine Person gebundenen Kauf-Belege (Ziffer 6.4) —, dienen ausschließlich dem Betrieb des Dienstes: der Zuordnung der Geräte eines Haushalts, der Authentifizierung von Anfragen, der Zustellung der Synchronisations-Signale und Mitteilungen, der Prüfung des Bezahlstatus, der Missbrauchsabwehr und der Fehlerdiagnose. Sie werden niemals für Werbung genutzt — auch nicht für verhaltensbezogene Werbung —, niemals zu Profilen zusammengeführt, niemals verkauft und niemals an Dritte für deren eigene Zwecke weitergegeben. Keine dieser Daten speichern wir unbegrenzt; die Speicherfristen stehen in Ziffer 10.
Wer an einem Haushalt teilnimmt, bestimmt der Haushalt selbst: Der Beitritt ist nur über eine persönliche Einladung aus dem Haushalt möglich (QR-Code, 10 Minuten gültig), und jedes Gerät kann in der iOS-App jederzeit wieder aus dem Haushalt abgemeldet werden. Käufe wickelt ausschließlich Apple ab; für Kinder-Accounts greifen dort die Kindersicherungen von Apple, einschließlich „Kaufanfrage“ („Ask to Buy“). Unsere Verarbeitung stützt sich nicht auf Einwilligungen im Sinne des Art. 6 Abs. 1 lit. a DSGVO — die Frage einer elterlichen Einwilligung nach Art. 8 DSGVO stellt sich deshalb nicht. Fragen von Eltern beantworten wir unter [email protected].
TallyChores is a household app for every member of a household — children can take part too, if their household invites them. We set no minimum age for using the App; purchases are governed by the Terms of Use. Which is exactly why our data-minimization principle applies to everyone equally: we collect no different and no additional data from children than from adults — and what we do collect cannot personally name anyone (Sections 6 and 7). There are no accounts, no profiles, no advertising and no tracking; household members’ names are part of the end-to-end encrypted content and unreadable to us. We therefore also do not know how old the members of a household are. The few persistent identifiers we process — the random household and device identifiers, a device’s public signing key, the push token, and the purchase records bound to the household, never to a person (Section 6.4) — serve solely to operate the service: associating a household’s devices, authenticating requests, delivering sync signals and notifications, checking paid status, preventing abuse, and diagnosing errors. They are never used for advertising — including behavioral advertising —, never combined into profiles, never sold, and never disclosed to third parties for their own purposes. None of this data is kept indefinitely; retention periods are listed in Section 10. Who takes part in a household is decided by the household itself: joining is possible only through a personal invite from within the household (QR code, valid for 10 minutes), and any device can be signed out of the household again at any time in the iOS app. Purchases are handled exclusively by Apple; for child accounts, Apple’s parental controls apply, including “Ask to Buy”. Our processing does not rely on consent within the meaning of Art. 6 (1) (a) GDPR, so the question of parental consent under Art. 8 GDPR does not arise. We answer parents’ questions at [email protected].
9. Auftragsverarbeiter und Dienstleister / Processors and Service Providers
Wir nutzen die folgenden Dienstleister zum Betrieb der App und der Websites. Mit Cloudflare und mailbox.org (Heinlein Hosting GmbH) bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO; im Verhältnis zu Apple gelten die einschlägigen Apple-Entwickler- und Datenschutzbedingungen. Eine Datenübermittlung in Drittländer (USA) erfolgt auf Grundlage der EU-Standardvertragsklauseln und/oder einer Angemessenheitsentscheidung der EU-Kommission (Data Privacy Framework, sofern anwendbar). Für Nutzerinnen und Nutzer außerhalb der EU bzw. des EWR stützen wir etwaige Übermittlungen in die USA zusätzlich auf andere nach Ihrem lokalen Recht zulässige Übermittlungsmechanismen, abgesichert durch die mit unseren Dienstleistern bestehenden Auftragsverarbeitungsverträge; für Nutzerinnen und Nutzer in der Schweiz gelten die EU-Standardvertragsklauseln in der vom EDÖB anerkannten Fassung und/oder das Swiss-U.S. Data Privacy Framework.
- Cloudflare, Inc. — 101 Townsend St, San Francisco, CA 94107, USA. Backend-Infrastruktur für den Synchronisationsdienst (Cloudflare Workers, D1-Datenbank, R2-Speicher unter api.tallychores.com) sowie Hosting unserer Websites (Cloudflare Pages). Die dort gespeicherten Haushaltsinhalte liegen ausschließlich als Ende-zu-Ende-verschlüsselte Ciphertexte vor, die weder wir noch Cloudflare lesen können. Verarbeitung von Anfrage-Metadaten (z. B. IP-Adresse) zur Routenführung und Abwehr von Missbrauch. Zudem werden eingehende E-Mails an unsere @tallychores.com-Kontaktadressen über Cloudflare Email Routing empfangen und an unser E-Mail-Postfach weitergeleitet. https://www.cloudflare.com/privacypolicy/
- Apple Inc. — One Apple Park Way, Cupertino, CA 95014, USA. Vertrieb der App über den App Store, Abwicklung und Verifizierung von In-App-Käufen, Zustellung von Push-Mitteilungen (APNs), TestFlight-Verteilung sowie App-Store-Connect-Absturz- und Feedback-Berichte. https://www.apple.com/legal/privacy/
- Heinlein Hosting GmbH (mailbox.org) — Schwedter Straße 8/9A, 10119 Berlin. E-Mail-Postfach für die unter Ziffer 1 angegebenen Kontaktadressen. E-Mails an unsere @tallychores.com-Adressen werden über Cloudflare Email Routing an unser bei mailbox.org gehostetes Postfach weitergeleitet und dort empfangen, verarbeitet und gespeichert. Mit mailbox.org besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Wir können künftig weitere oder andere Dienstleister einsetzen oder die derzeit eingesetzten ersetzen, um Qualität, Verfügbarkeit oder Datenschutz zu verbessern. Bei einer solchen Änderung aktualisieren wir diese Übersicht und stellen die datenschutzrechtlichen Voraussetzungen sicher — insbesondere einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO sowie eine zulässige Grundlage für etwaige Drittlandübermittlungen.
We rely on the following providers.
- Cloudflare, Inc. — 101 Townsend St, San Francisco, CA 94107, USA. Backend infrastructure for the sync service (Cloudflare Workers, D1 database, R2 storage at api.tallychores.com) and hosting of our websites (Cloudflare Pages). The household content stored there exists solely as end-to-end encrypted ciphertext that neither we nor Cloudflare can read. Processing of request metadata (e.g. IP address) for routing and abuse prevention. In addition, incoming email to our @tallychores.com contact addresses is received via Cloudflare Email Routing and forwarded to our mailbox. https://www.cloudflare.com/privacypolicy/
- Apple Inc. — One Apple Park Way, Cupertino, CA 95014, USA. Distribution of the App via the App Store, processing and verification of In-App Purchases, delivery of push notifications (APNs), TestFlight distribution, and App Store Connect crash and feedback reports. https://www.apple.com/legal/privacy/
- Heinlein Hosting GmbH (mailbox.org) — Schwedter Straße 8/9A, 10119 Berlin. Email mailbox for the contact addresses given in Section 1. Email to our @tallychores.com addresses is forwarded via Cloudflare Email Routing to our mailbox hosted at mailbox.org, where it is received, processed and stored. A data-processing agreement pursuant to Art. 28 GDPR is in place with mailbox.org.
Data transfers to third countries (USA) are based on the EU Standard Contractual Clauses and/or an EU adequacy decision (Data Privacy Framework, where applicable). For users outside the EU/EEA we additionally rely on other transfer mechanisms permitted under your local law, backed by the Art. 28 data-processing agreements with our providers; for users in Switzerland, the EU SCCs (as recognised by the FDPIC) and/or the Swiss-U.S. Data Privacy Framework apply. We may engage additional or different providers, or replace those currently engaged, to improve quality, availability or data protection; on any such change we update this list and ensure the required safeguards.
10. Speicherdauer / Retention
- Verschlüsselte Haushaltsinhalte (Änderungsprotokoll): Werden gespeichert, solange der Haushalt aktiv ist. Verwaiste Haushalte — solche ohne verbleibende Geräte — werden 30 Tage nach dem Widerruf des letzten Geräts durch einen nächtlichen Löschlauf endgültig entfernt; auch verschlüsselte Daten liegen bei uns nicht unbegrenzt. Ruhende Haushalte — solche ohne bezahlte Mitgliedschaft, deren Testzeitraum abgelaufen ist und deren Geräte sich seit 18 Monaten nicht mehr mit unserem Server synchronisiert haben — werden ebenfalls durch den nächtlichen Löschlauf endgültig entfernt; lokale Daten auf Ihren Geräten bleiben davon unberührt.
- Fotos: Serverseitig höchstens 365 Tage (rollierendes Fenster, Ziffer 6.3); jederzeit vorher durch Haushaltsmitglieder endgültig löschbar.
- Geräteeinträge: Bestehen für die Lebensdauer des Haushalts; widerrufene Geräte bleiben als widerrufen markiert (Ziffer 6.1) und werden mit dem Haushalt gelöscht.
- Einladungs-Hashes, Web-Kopplungs-Datenblöcke und Anfrage-Nonces: Nach höchstens 10 Minuten ungültig; endgültige Löschung der Einträge spätestens am Folgetag.
- Missbrauchsschutz-Hashes (IP, gehasht mit Geheimwert und Tagesbezug): Löschung innerhalb von 48 Stunden.
- Fehlerdiagnose: Infrastruktur-Logs 7 Tage; serverseitiges Fehlerprotokoll (Ziffer 6.8) 30 Tage.
- Buchungsrelevante Transaktionsbelege (Käufe/Erstattungen): Werden zur Erfüllung steuerlicher und handelsrechtlicher Aufbewahrungspflichten bis zu 10 Jahre aufbewahrt (§§ 147 AO, 257 HGB).
- Kontaktanfragen (E-Mail, Telefon): Bis der Zweck der Speicherung entfällt oder Sie uns zur Löschung auffordern; zwingende gesetzliche Aufbewahrungsfristen bleiben unberührt.
Encrypted household content (change log): kept while the household is active; abandoned households — those with no devices left — are permanently removed by a nightly job 30 days after the last device was revoked, so even encrypted data does not live with us forever. Dormant households — those without a paid membership whose trial has ended and whose devices have not synced with our server for 18 months — are likewise permanently removed by the nightly job; local data on your devices is not affected. Photos: at most 365 days server-side (rolling window, Section 6.3), permanently deletable by household members at any time before that. Device records: exist for the lifetime of the household; revoked devices remain marked as revoked (Section 6.1) and are deleted with the household. Invite hashes, web-pairing blobs and request nonces: invalid after at most 10 minutes; the records themselves are deleted by the next day. Abuse-prevention hashes (IP, hashed with a secret value and a daily component): deleted within 48 hours. Error diagnostics: infrastructure logs 7 days; the server-side error record (Section 6.8) 30 days. Accounting-relevant transaction records (purchases/refunds): kept up to 10 years to meet tax and commercial retention obligations (Sections 147 AO, 257 HGB). Contact enquiries (email, phone): until the purpose ceases or you ask us to delete them; mandatory statutory retention periods remain unaffected.
11. Ihre Rechte / Your Rights
Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf:
- Auskunft über Ihre bei uns gespeicherten personenbezogenen Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung Ihrer bei uns gespeicherten Daten (Art. 17 DSGVO)
- Einschränkung der Datenverarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
Diese Rechte stehen allen zu, die TallyChores nutzen — unabhängig davon, wo Sie leben. Sie können uns darüber hinaus bitten, Daten zu löschen, zu sperren oder zu anonymisieren, die nicht erforderlich oder übermäßig sind oder die nicht so verarbeitet werden, wie es diese Erklärung beschreibt; Ihnen mitzuteilen, an welche Dritten wir Daten weitergegeben haben; und Ihnen zu erläutern, was es für Sie bedeutet, wenn Sie eine Einwilligung nicht erteilen. Gibt Ihnen das zwingende Datenschutz- oder Verbraucherrecht des Staates, Bundesstaates oder der Provinz Ihres Wohnsitzes weitergehende Rechte, so gelten diese zusätzlich; nichts in dieser Erklärung schränkt sie ein.
Besonderheit der Ende-zu-Ende-Verschlüsselung — ein ehrlicher Hinweis: Haushaltsinhalte speichern wir ausschließlich als Ciphertext, den wir weder lesen noch einer Person zuordnen können, und wir wissen nicht, wer Mitglied eines Haushalts ist. Auskunfts-, Berichtigungs-, Lösch-, Sperr-, Anonymisierungs- und Übertragbarkeitsanfragen können wir daher nur für die Metadaten beantworten, die wir zuordnen können — etwa anhand einer Haushalts- oder Geräte-Kennung, die Sie uns nennen. Ihre Inhalte verwalten Sie unmittelbar selbst in der App: Export (JSON/CSV), Löschung von Fotos und lokalen Daten sowie das Verlassen des Haushalts durch Widerruf des eigenen Geräts stehen jedem Mitglied direkt zur Verfügung.
Within the scope of the applicable statutory provisions, you have the right at any time to:
- information about the personal data we hold about you (Art. 15 GDPR)
- rectification of inaccurate data (Art. 16 GDPR)
- erasure of the data we hold about you (Art. 17 GDPR)
- restriction of processing (Art. 18 GDPR)
- data portability (Art. 20 GDPR)
- object to the processing (Art. 21 GDPR)
The rights above are available to everyone who uses TallyChores, wherever you live. You can also ask us to delete, block or anonymise data that is unnecessary, excessive, or not handled as this policy describes; to tell you which third parties we have shared data with; and to explain what it means for you if you decline to give consent. Where the mandatory data-protection or consumer law of the country, state or province in which you reside gives you further rights, those rights apply in addition, and nothing in this policy limits them.
A consequence of end-to-end encryption — stated honestly: we store household content only as ciphertext we can neither read nor attribute to a person, and we do not know who is a member of a household. We can therefore answer access, rectification, erasure, blocking, anonymisation and portability requests only for the metadata we can attribute — for example via a household or device identifier you provide to us. You manage your content directly in the App yourself: export (JSON/CSV), deletion of photos and local data, and leaving the household by revoking your own device are available to every member directly.
Widerspruchsrecht / Right to Object
Soweit wir Ihre personenbezogenen Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten — etwa zum Hosting (Ziffer 3), zum Missbrauchsschutz (Ziffer 6.7) und zur Fehlerdiagnose (Ziffer 6.8) —, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen (Art. 21 DSGVO). Wenden Sie sich hierzu an [email protected]. Wir verarbeiten Ihre Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Where we process your personal data on the basis of legitimate interests (Art. 6 (1) (f) GDPR) — e.g. hosting (Section 3), abuse prevention (Section 6.7) and error diagnostics (Section 6.8) —, you have the right to object at any time, on grounds relating to your particular situation, to that processing (Art. 21 GDPR). Contact [email protected]. We will then stop processing your data unless we can demonstrate compelling legitimate grounds that override your interests, or the processing serves the establishment, exercise or defence of legal claims.
Für Anfragen zu Ihren Rechten erreichen Sie uns unter [email protected]; für Support-Anliegen unter [email protected]. Anfragen zu Ihren Daten bearbeitet der Inhaber persönlich: Vincent Leinhos ist bei VinLihs Digital Services die für den Schutz personenbezogener Daten zuständige Person und unter dieser Adresse erreichbar. Wir antworten innerhalb von 30 Tagen.
For requests concerning your rights, contact [email protected]; for support matters, [email protected]. Requests about your data are handled by the owner of the business personally: Vincent Leinhos is the person in charge of the protection of personal data at VinLihs Digital Services and is reachable at that address. We respond within 30 days.
12. Aufsichtsbehörde / Supervisory Authority
Wenn Sie der Meinung sind, dass die Verarbeitung Ihrer Daten gegen das Datenschutzrecht verstößt, haben Sie das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist die Aufsichtsbehörde am Sitz unseres Unternehmens:
Der Hessische Beauftragte für Datenschutz und InformationsfreiheitPostfach 3163
65021 Wiesbaden
https://datenschutz.hessen.de
Sie können sich daneben auch an jede andere Datenschutz-Aufsichtsbehörde in der EU wenden — insbesondere an die Behörde Ihres Aufenthaltsorts. Befinden Sie sich außerhalb der EU, steht Ihnen zudem die für Sie zuständige Aufsichtsbehörde Ihres Landes offen — etwa im Vereinigten Königreich das Information Commissioner’s Office (ICO), in der Schweiz der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB), in Kanada das Office of the Privacy Commissioner of Canada oder die an seine Stelle tretende Behörde und in Brasilien die Autoridade Nacional de Proteção de Dados (ANPD). Leben Sie in Québec, können Sie sich auch an die Commission d’accès à l’information du Québec (CAI) wenden. Zuvor freuen wir uns über die Gelegenheit, Ihnen selbst zu helfen — schreiben Sie uns an [email protected].
If you believe the processing of your data violates data-protection law, you have the right to lodge a complaint with a supervisory authority (Art. 77 GDPR). The authority responsible for our location is: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden, datenschutz.hessen.de. You may also approach any other data-protection supervisory authority in the EU — in particular the authority of your place of residence — and, outside the EU, the authority responsible for you in your own country: for example the ICO (United Kingdom), the FDPIC (Switzerland), in Canada the Office of the Privacy Commissioner of Canada or the authority that replaces it, and in Brazil the Autoridade Nacional de Proteção de Dados (ANPD). If you live in Québec, you may also approach the Commission d’accès à l’information du Québec (CAI). Before you do, we would appreciate the chance to help — please write to [email protected].
13. Änderungen dieser Datenschutzerklärung / Changes to This Privacy Policy
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand 29. August 2026.
Durch die Weiterentwicklung der App oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Wesentliche Änderungen werden wir durch eine Aktualisierung des oben angegebenen Datums kenntlich machen. Bei substantiellen Änderungen informieren wir zusätzlich innerhalb der App.
This privacy policy is currently valid as of 29 August 2026. Due to the further development of the App or due to changed legal or regulatory requirements, it may become necessary to amend this privacy policy. Material changes will be reflected by updating the date above; for substantive changes we will additionally notify within the App.