Datenschutzerklärung
Diese Seite erklärt die Marketing-Website und den Tippi-Dienst. Drei Personen kommen vor: ein Kind, dessen Vorname auf einem Tag steht, der Erwachsene, der den Tag eingerichtet hat, und ein Fremder, der ihn scannt. Jede bekommt einen eigenen Abschnitt.
- Wer verantwortlich ist
- Aufruf der Website und Serverprotokolle
- Warteliste
- Kontaktaufnahme per E-Mail
- Spracheinstellung im Browser
- Google Analytics
- 7. Das Kind
- 8. Die erziehungsberechtigte Person
- 9. Die Person, die einen Tag gescannt hat
- 10. Wenn du uns schreibst
- 11. Empfänger
- 12. Übermittlung außerhalb der EU
- 13. Speicherdauer
- 14. Wie es geschützt ist, und wo das endet
- 15. Deine Rechte
- 16. Kinder
- 17. Cookies, und Entscheidungen von Maschinen
- 18. Änderungen
- 19. Kontakt
- Was wir nicht tun
1. Wer verantwortlich ist
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist:
North Star Digital Labs UG (haftungsbeschränkt)Gerhofstrasse 3
20354 Hamburg
Deutschland
E-Mail: tippitags@gmail.com
Handelsregister: Amtsgericht Hamburg, HRB 191005
USt-IdNr. DE361674909
Wir haben keinen Datenschutzbeauftragten benannt, weil wir dazu nicht verpflichtet sind.
2. Aufruf der Website und Serverprotokolle
Wenn du diese Website aufrufst, überträgt dein Browser technische Daten an den Server, auf dem die Seite liegt. Das ist technisch notwendig, damit die Seite überhaupt angezeigt werden kann. Erfasst werden dabei üblicherweise:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit des Zugriffs
- Name und Größe der abgerufenen Datei
- Browsertyp und Betriebssystem
- Zuvor besuchte Seite, sofern übermittelt
Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Unser berechtigtes Interesse liegt im technisch fehlerfreien Betrieb und in der Sicherheit der Website. Wir werten diese Daten nicht aus, um einzelne Personen zu erkennen, und führen sie nicht mit anderen Daten zusammen.
Die Seite wird über Amazon CloudFront und Amazon S3 in der EU (Region Frankfurt / eu-central-1) ausgeliefert. Anbieter ist Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg. Es besteht ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO. CloudFront-Zugriffsprotokolle werden in der Regel bis zu neunzig Tage aufbewahrt.
Schriftarten
Alle Schriftarten liegen auf unserem eigenen Server. Beim Aufruf der Seite wird keine Verbindung zu Google Fonts oder einem anderen fremden Anbieter hergestellt. Es werden auch keine Inhalte von Content Delivery Networks nachgeladen.
3. Warteliste
Auf der Startseite kannst du dich mit deiner E-Mail-Adresse in eine Warteliste eintragen. Wir schreiben dir dann, sobald der erste Drop öffnet. Die Eintragung ist freiwillig und für die Nutzung der Website nicht erforderlich.
Welche Daten
- Deine E-Mail-Adresse
- Dass du das Einwilligungshäkchen gesetzt hast
- Zeitpunkt der Eintragung und die gewählte Sprache
Weitere Angaben verlangen wir nicht. Insbesondere fragen wir nicht nach Namen, Anschrift, Telefonnummer oder Angaben zu Kindern.
Rechtsgrundlage
Deine Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO. Du erteilst sie, indem du das Häkchen setzt und das Formular absendest. Du kannst sie jederzeit für die Zukunft widerrufen, formlos per E-Mail an uns oder über den Abmeldelink in jeder Nachricht. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
Empfänger: FormSubmit
Das Formular wird technisch über den Dienst FormSubmit abgewickelt. FormSubmit nimmt deine Eingaben entgegen und leitet sie als E-Mail an unser Postfach weiter. Anbieter ist FormSubmit, ein in den Vereinigten Staaten betriebener Dienst. Dabei werden deine E-Mail-Adresse, deine Einwilligung und technische Verbindungsdaten wie deine IP-Adresse an Server in den Vereinigten Staaten übertragen.
Für die Vereinigten Staaten besteht kein Angemessenheitsbeschluss, der diesen Dienst abdeckt. Die Übermittlung stützt sich daher auf deine ausdrückliche Einwilligung nach Artikel 49 Absatz 1 Buchstabe a DSGVO. Du solltest wissen: In den Vereinigten Staaten kann es sein, dass Behörden auf Daten zugreifen und dass deine Rechte dort schwerer durchsetzbar sind als in der Europäischen Union. Wenn du das nicht möchtest, trag dich bitte nicht ein und schreib uns stattdessen direkt eine E-Mail.
Spamschutz
Das Formular enthält ein verstecktes Feld, das für Menschen unsichtbar ist. Füllt ein automatisiertes Programm dieses Feld aus, verwerfen wir die Eintragung. Es findet keine Auswertung deines Verhaltens statt und es wird kein Captcha-Dienst eingebunden.
Speicherdauer
Wir speichern deine E-Mail-Adresse, bis du dich abmeldest oder deine Einwilligung widerrufst, längstens jedoch bis zum Ende der Wartelistenaktion. Danach löschen wir sie. Melden wir Tippi nicht wie geplant an, löschen wir die Liste spätestens vierundzwanzig Monate nach deiner Eintragung.
4. Kontaktaufnahme per E-Mail
Schreibst du uns eine E-Mail, etwa über den Kontaktknopf für Einrichtungen, verarbeiten wir deine Adresse und den Inhalt deiner Nachricht, um sie zu beantworten. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO bei einer Anfrage zu einem möglichen Vertrag, sonst Artikel 6 Absatz 1 Buchstabe f DSGVO mit unserem berechtigten Interesse an der Beantwortung. Wir löschen die Nachricht, sobald sie erledigt ist und keine gesetzliche Aufbewahrungsfrist entgegensteht.
Unser E-Mail-Postfach wird bei Google betrieben. Nachrichten an uns werden daher auch dort gespeichert.
5. Spracheinstellung im Browser
Wenn du oben zwischen Deutsch und Englisch wechselst, merkt sich die Seite deine Wahl im lokalen Speicher deines Browsers. Gespeichert wird ausschließlich der Wert de oder en. Diese Information verlässt dein Gerät nicht und erreicht keinen Server.
Der Zugriff auf deinen Endgerätespeicher ist unbedingt erforderlich, um dir die von dir gewünschte Sprachauswahl bereitzustellen, § 25 Absatz 2 Nummer 2 TDDDG. Eine Einwilligung ist dafür nicht nötig. Du kannst den Wert jederzeit über die Einstellungen deines Browsers löschen.
6. Google Analytics
Wir nutzen Google Analytics, um zu sehen, wie viele Menschen die Seite besuchen, über welche Quelle sie kommen und welche Unterseiten funktionieren. Das hilft uns, die Seite zu verbessern.
Google Analytics setzt dafür Cookies und verarbeitet deine IP-Adresse, dabei kürzen wir sie vor der Speicherung. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Rechtsgrundlage ist deine Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO. Beim ersten Besuch fragen wir dich über einen Banner am unteren Bildschirmrand. Ohne deine Zustimmung bleibt Google Analytics deaktiviert. Deine Wahl kannst du jederzeit ändern, indem du den gespeicherten Wert in den Website-Daten deines Browsers löschst und die Seite neu lädst.
Google verarbeitet Daten auch in den Vereinigten Staaten. Für Google-Dienste mit Sitz in der EU wie Google Ireland Limited gelten die EU-Standardvertragsklauseln als zusätzliche Absicherung.
7. Das Kind
Diese Angaben trägt eine erziehungsberechtigte Person ein, nicht das Kind selbst. Das Kind erfährt davon deshalb über die Person, die den Tag eingerichtet hat.
- Nur der Vorname. Ein Feld für einen Nachnamen gibt es im ganzen Produkt nicht.
- Das Geburtsjahr, auf der Seite als Alter gezeigt — „Mia, 6 Jahre“. Kein vollständiges Geburtsdatum.
- Ein Satz in den Worten des Kindes, von der erziehungsberechtigten Person geschrieben, höchstens 200 Zeichen. Links und lange Ziffernfolgen werden abgewiesen, damit aus dem Tag keine Werbefläche und keine Phishing-Seite werden kann.
- In welcher Sprache dieser Satz geschrieben ist, damit ein Finder weiß, was das Kind versteht, wenn er es anspricht.
Was bewusst fehlt: kein Foto, kein Nachname, keine Adresse, keine Schule, kein Wohnviertel und kein Standort des Kindes. Der Tag hat keinen Funk, keinen Akku und kein GPS. Es kann keine Position erzeugen, und es wird keine gespeichert.
Für einen wichtigen Gesundheitshinweis ist ein Feld vorgesehen. Es ist abgeschaltet. Niemand kann es ausfüllen, und es ist nichts darin gespeichert. Bevor es eingeschaltet wird, holen wir eine gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein und ändern vorher diese Seite.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO, Erfüllung des Vertrags mit der erziehungsberechtigten Person. Sie hat einen Tag gekauft, und das ist die Leistung, die sie gekauft hat. Bewusst keine Einwilligung: eine Einwilligung, die man nicht wirklich verweigern kann, ist keine, und ein Widerruf würde uns verpflichten, eine bezahlte Leistung einzustellen.
Dass ein Fremder nach dem Scannen den Vornamen und den Satz sieht, stützt sich auf Art. 6 Abs. 1 lit. d DSGVO, lebenswichtige Interessen. Ein Kind, das seine Bezugsperson verloren hat, ist genau der Fall, für den es diese Vorschrift gibt, und die Auskunft darf in diesem Moment nicht davon abhängen, ob wir jemanden um Erlaubnis fragen können.
Wie es gespeichert wird
Vorname, Satz und jede Telefonnummer werden einzeln verschlüsselt, mit einem Schlüssel in AWS KMS und fest gebunden an genau dieses eine Profil. Verschlüsselte Daten eines Kindes lassen sich nicht als die eines anderen Kindes lesen. Eine Kopie der gesamten Datenbank ist für sich genommen nicht lesbar.
Kein Mensch kann sie entschlüsseln. Die Schlüsselrichtlinie nennt drei Serverfunktionen und sonst niemanden — keine Administration, nicht den Betreiber, nicht die Systeme unseres Haustierprodukts im selben AWS-Konto. Der Betreiber darf die Schlüssel verwalten, aber nicht benutzen. Jede einzelne Entschlüsselung wird in AWS CloudTrail protokolliert, mit dem Profil, um das es ging. Wer wann was gelesen hat, ist damit beantwortbar. Eine Administration kann eine solche Richtlinie ändern, hier wie überall; der Punkt ist, dass das nicht unbemerkt geht.
8. Die erziehungsberechtigte Person
- Deine E-Mail-Adresse, gespeichert bei Amazon Cognito als Anmeldung. Unsere eigene Datenbank enthält davon nur einen SHA-256-Hashwert. Ein Datenbankauszug ist damit keine Liste von Familien, die ein Kindersicherheitsprodukt benutzen.
- Bis zu drei Telefonnummern, verschlüsselt, jede mit einer Bezeichnung aus einer festen Liste — Mama, Papa, Oma, Opa, Tante, Onkel, Geschwisterkind, Bezugsperson. Diese Bezeichnung ist nicht verschlüsselt; sie enthält keinen Namen.
- Eine Adresse für Scan-Benachrichtigungen per E-Mail, verschlüsselt. Sie wird beim Einrichten des Tags geschrieben, aus der Adresse, mit der du dich angemeldet hast. Im Dashboard kannst du sie ändern; die neue Adresse muss einen Code bestätigen, bevor sich etwas ändert. Bis dahin gehen die Benachrichtigungen weiter an die alte.
- Deine Sprache, wann das Konto angelegt wurde, wann es zuletzt benutzt wurde und ob es aktiv ist.
- Einen Vermerk darüber, was wann geändert wurde — ein Tag wurde eingerichtet, ein Feld wurde bearbeitet. Der Vermerk hält fest, dass ein Feld geändert wurde, nie den Inhalt.
- Einen Hashwert deiner Adresse, wenn eine Benachrichtigung unzustellbar ist oder als Spam gemeldet wird. Sonst schreiben wir weiter an ein totes Postfach und beschädigen die Zustellbarkeit, von der die Benachrichtigungen aller anderen Familien abhängen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für alles, was den Betrieb des Tags ausmacht, und Art. 6 Abs. 1 lit. f DSGVO für die Änderungsvermerke und die Sicherheitsprotokolle. Das berechtigte Interesse ist die Sicherheit der Kinder in diesem Dienst.
Zwei Dinge, die du besser hier erfährst
Wer den Tag in der Hand hält, erreicht dich. Das ist das Produkt. Die Nummern stehen erst auf dem Bildschirm, wenn jemand sie ausdrücklich aufklappt — aber sie stecken in der Seite, die das Handy des Finders lädt, und im Anrufknopf selbst. Das schützt gegen einen Blick über die Schulter und gegen ein Foto vom Bildschirm, es ist keine Zugriffskontrolle. Du kannst jede Nummer jederzeit ändern oder löschen und uns bitten, einen Tag abzuschalten.
Die Benachrichtigung selbst ist nicht verschlüsselt. Wird ein Tag gescannt, schreiben wir eine SMS an jede Nummer im Profil und eine E-Mail an die hinterlegte Adresse. In SMS und E-Mail steht der Vorname des Kindes, und beides läuft wie jede andere Nachricht. Die Verschlüsselung schützt, was wir speichern, nicht eine Nachricht auf deinem Handy.
9. Die Person, die einen Tag gescannt hat
Du liest das hinterher, wenn überhaupt. Niemand liest eine Datenschutzerklärung, während er ein verlorenes Kind an der Hand hat, und dieser Dienst verlangt das an keiner Stelle. Deshalb hier genau, was passiert ist.
Als die Seite geöffnet wurde, haben wir festgehalten:
- die Uhrzeit;
- was passiert ist — Seite geöffnet, Anruf begonnen oder Standort geteilt;
- das Land, in dem dein Handy dem Netz nach war, sofern unser Auslieferungsnetz es uns mitteilt — so wie der Dienst heute eingerichtet ist, tut es das meist nicht, das Feld bleibt also in der Regel leer. Nie die Stadt, die Adresse oder den Anbieter;
- welchen Kontakt du angetippt hast, falls du einen angetippt hast — „Mama“, keine Nummer.
Und wir haben der Familie sofort per SMS und E-Mail gesagt, dass der Tag gescannt wurde. Dafür ist es da.
Deine IP-Adresse speichern wir nicht. Nicht beim Scan und an keiner anderen Stelle des Dienstes. Es werden keine Cookies gesetzt, nichts auf deinem Handy abgelegt, kein Geräte- oder Browser-Fingerprint erhoben, und auf keiner Seite läuft Analyse- oder Werbecode. Die einzige Ausnahme steht unter Übermittlung außerhalb der EU: Weist unsere Firewall eine Anfrage ab oder markiert sie, wird diese Abweisung mit der Adresse protokolliert, von der sie kam.
Wenn du „Standort teilen“ angetippt hast
Dein Browser hat vorher gefragt, und ohne deine Zustimmung ist nichts passiert. Die Koordinaten sind als Kartenlink in die Benachrichtigung an die Familie gegangen und sonst nirgendwohin. Sie liegen zusammen mit dem Scan-Vermerk bis zu 90 Tage bei uns. Der kurze Link in der SMS funktioniert nach 30 Tagen nicht mehr.
Das ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, und du kannst sie zurücknehmen: schreib an hello@tippikids.com mit ungefähr Zeit und Ort, dann löschen wir sie. Der Scan-Vermerk selbst stützt sich auf Art. 6 Abs. 1 lit. f DSGVO — ein verlorenes Kind erreicht seine Familie, und die Familie kann hinterher sehen, wer sie erreicht hat. Genau das schützt eine Familie auch, wenn ein Tag einmal zur Belästigung benutzt wird. Du kannst dem nach Art. 21 DSGVO widersprechen.
Danke, dass du gescannt hast. Deshalb gibt es den Tag überhaupt.
10. Wenn du uns schreibst
E-Mail ist der einzige Weg zu uns, deshalb gehört hierher, was damit passiert. Wir haben dann deine Nachricht, deine Adresse und alles, was du hineingeschrieben hast — und wer als Elternteil eine Frage stellt, nennt meist den Vornamen des Kindes, sagt, wo es verloren ging, und zitiert den Text auf dem Tag.
Post an hello@tippikids.com landet in einem Postfach, das
ein Mensch liest. Sie wird nicht von diesem Dienst gespeichert, sie kommt
nicht in die Datenbank, und keine der oben beschriebenen Verschlüsselungen
gilt für sie: eine E-Mail ist eine E-Mail. Wir behalten eine Nachricht so
lange, wie wir sie brauchen, um dir zu antworten und den Verlauf später zu
verstehen, und löschen sie, wenn das nicht mehr zutrifft. Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO, wenn du als Kundin oder Kunde nach deinem
Tag fragst, sonst Art. 6 Abs. 1 lit. f DSGVO.
Schreib uns deshalb bitte keine Gesundheitsangaben, keine Anschrift und nichts anderes Sensibles per E-Mail, wenn es nicht sein muss. Muss es sein, sag es dazu — dann löschen wir die Nachricht, sobald sie ihren Zweck erfüllt hat.
11. Empfänger
- Amazon Web Services als Auftragsverarbeiter auf
Grundlage des AWS-Auftragsverarbeitungsvertrags. Alles läuft in der Region Frankfurt,
eu-central-1: die Datenbank, die Server, die die Seiten erzeugen, die Schlüssel, die Dateien dieser Website, die Anmeldecodes (Cognito, versandt über SES vonno-reply@tippikids.com) und die Benachrichtigungs-SMS (AWS End User Messaging). - Mobilfunknetze. Eine Benachrichtigungs-SMS läuft über den Anbieter der Person, die sie empfängt, wie jede SMS.
- Google — nur wenn eine erziehungsberechtigte Person den Kartenlink in einer Benachrichtigung öffnet. Google erhält dann die Koordinaten und deren IP-Adresse, weil der Link zu Google Maps führt. Wir senden dabei keinen Referrer mit, die Adresse des Tags wird also nicht weitergegeben.
- Behörden, soweit wir gesetzlich verpflichtet sind. Einer gerichtlichen Anordnung folgen wir, und wegen des Entschlüsselungsprotokolls können wir genau sagen, was offengelegt wurde.
Sonst niemand. Keine Werbenetzwerke, keine Sitzungsaufzeichnung, keine Datenhändler. Echo.pet gehört derselben Firma, und zwischen beiden geht nichts hin und her: getrennte Datenbank, getrennte Schlüssel, getrennte Bereitstellung, und ein Deploy-Befehl, der nicht beide erreichen kann. Echo.pet nutzt einen Analysedienst; der Scan-Dienst und das Eltern-Dashboard nutzen keinen, weil eine Seite, die ein Fremder über ein Kind öffnet, nicht der Ort ist, um irgendetwas zu messen. Die Marketing-Seiten nutzen Google Analytics nur mit Einwilligung (Abschnitt 6).
Der Satz des Kindes wird derzeit an keinen maschinellen Übersetzungsdienst gegeben. Sollte sich das ändern — der Entwurf sieht es vor, damit ein Finder in Barcelona die Worte eines deutschen Kindes auf Spanisch liest —, wird der Dienst hier genannt, bevor er eingeschaltet wird.
12. Übermittlung außerhalb der EU
Gespeichert wird alles in Frankfurt. Zwei Ausnahmen, die wir lieber selbst nennen.
- Auslieferung. Die Seiten werden über den Amazon-CloudFront-Standort ausgeliefert, der der ladenden Person am nächsten ist — außerhalb der EU, wenn sie dort ist. Eine Familie im Urlaub und ein Finder im Ausland sind hier der Normalfall. Diese Auslieferung wird nicht protokolliert.
- Firewall-Protokolle. Anfragen, die unsere Firewall
abgewiesen oder markiert hat, liegen 30 Tage in AWS CloudWatch Logs in
den USA (
us-east-1), weil eine Firewall vor CloudFront nur in dieser Region existiert. Jeder Eintrag enthält die IP-Adresse des Absenders; die angefragte Adresse der Seite wird vor dem Schreiben entfernt, der Tag eines Kindes ist daraus also nicht erkennbar. Grundlage der Übermittlung sind die Standarddatenschutzklauseln im AWS-Auftragsverarbeitungsvertrag.
13. Speicherdauer
Das sind die Fristen, die das System tatsächlich durchsetzt, keine runden Zahlen. Ein Punkt hat keine Frist, und das steht dort.
- Das Profil — Vorname, Geburtsjahr, der Satz, die Telefonnummern
- Bis der Tag oder das Konto gelöscht wird.
- Scan-Vermerke — Zeit, Vorgang, Land soweit übermittelt, und ein geteilter Standort
- 90 Tage, dann automatisch gelöscht. Abgelaufene Einträge verschwinden innerhalb von etwa zwei Tagen danach.
- Der Kartenlink in einer Benachrichtigungs-SMS
- 30 Tage, danach führt er nirgendwohin.
- Änderungsvermerke — dass ein Tag eingerichtet oder ein Feld bearbeitet wurde
- 400 Tage. Lang genug, um eine Frage ein Jahr später zu beantworten, kurz genug, um nicht zu einer zweiten Familiengeschichte zu werden.
- Hashwert einer Adresse nach Unzustellbarkeit oder Spam-Meldung
- Sieben Tage bei einem vorübergehenden Problem. Eine dauerhafte Unzustellbarkeit oder eine Spam-Meldung bleibt, bis du uns bittest, sie zu entfernen — erneutes Senden schadet den Benachrichtigungen aller anderen Familien.
- E-Mail, die du uns schickst
- So lange, wie es dauert, dir zu antworten und den Verlauf später nachvollziehen zu können; danach gelöscht. Hier steht keine feste Zahl: eine Frage zum Tag und eine Beschwerde über eine nicht angekommene Benachrichtigung haben nicht dieselbe Lebensdauer.
- Server-Protokolle
- 30 Tage. Sie enthalten Profilkennungen und Fehlercodes — keine Namen, keine Telefonnummern, keine E-Mail-Adressen.
- Firewall-Protokolle abgewiesener oder markierter Anfragen
- 30 Tage, in den USA, wie oben beschrieben.
- Zähler, die den Missbrauch der Anmeldeseite begrenzen
- Zwei Stunden. Sie werden über einen Hashwert der E-Mail-Adresse oder der IP geführt, nie über die Adresse oder die IP selbst. Zähler, die an ein Konto gebunden sind, leben höchstens 25 Stunden.
- Dein Anmeldekonto
- Bis das Konto gelöscht wird; damit wird es mitgelöscht.
- Sicherungen
- Weitere 35 Tage. Die Datenbank hält ein rollierendes Fenster von 35 Tagen zur Wiederherstellung. Eine Löschung ist also sofort aus dem laufenden Betrieb verschwunden und innerhalb weiterer 35 Tage auch nicht mehr wiederherstellbar. Wir schreiben das hin, statt zu behaupten, es sei augenblicklich weg.
- Jedes sensible Feld wird einzeln verschlüsselt, und die Verschlüsselung ist an genau das Profil gebunden, zu dem es gehört.
- Drei getrennte Schlüssel: einer für die Datenbank als Ganzes, einer für die Profilfelder, einer nur für Gesundheitshinweise.
- Kein Mensch steht in der Schlüsselrichtlinie. Es gibt keinen Zugang, über den irgendwer die Angaben eines Kindes im Klartext sieht.
- Die eine Serverfunktion, die ein Fremder erreichen kann, darf ein einzelnen Tag lesen und einen einzelnen Scan-Vermerk anlegen. Die Datenbank aufzulisten ist ihr ausdrücklich verboten, der Funktion hinter dem Eltern-Dashboard ebenfalls.
- Die Seite eines Kindes wird nie zwischengespeichert, ist mit „nicht indexieren“ ausgezeichnet, und Suchmaschinen wird untersagt, Scan-Adressen überhaupt abzurufen.
- Das Eltern-Dashboard liegt auf einem eigenen Host mit strenger Content-Security-Policy. Ein Fehler in einer Seite, die Fremde öffnen, kann damit die Sitzung eines Elternteils nicht erreichen.
- Auf den Marketing-Seiten setzen wir Analyse-Cookies nur mit deiner Einwilligung (Abschnitt 6). Auf dem Scan-Dienst und im Eltern-Dashboard gibt es keine Werbe- oder Analyse-Cookies.
- Wir binden keine Zählpixel, Werbenetzwerke oder Schaltflächen sozialer Netzwerke ein.
- Wir erstellen keine Profile und treffen keine automatisierten Entscheidungen im Sinne des Artikels 22 DSGVO.
- Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter.
- Wir erheben über diese Website bewusst keine Daten von Kindern. Die Warteliste richtet sich an Erwachsene.
14. Wie es geschützt ist, und wo das endet
Wo es endet: wer den Tag hält, erreicht die Bezugspersonen, die Nummern stecken in der Seite, in der Benachrichtigungs-SMS steht der Vorname des Kindes, und eine Sicherung existiert 35 Tage. Das sind Eigenschaften eines Produkts, das für einen Fremden im Gedränge ohne App und ohne Passwort funktionieren muss. Wir schreiben sie lieber auf, als das Gegenteil anzudeuten.
15. Deine Rechte
Du kannst Auskunft über die gespeicherten Daten verlangen (Art. 15), sie berichtigen (Art. 16) und löschen lassen (Art. 17), ihre Verarbeitung einschränken lassen (Art. 18), sie in einem übertragbaren Format erhalten (Art. 20), einer Verarbeitung auf Grundlage berechtigter Interessen widersprechen (Art. 21) und eine erteilte Einwilligung widerrufen (Art. 7 Abs. 3). Das kostet nichts, und wir antworten innerhalb eines Monats.
Schreib an hello@tippikids.com. Deutlich gesagt: im Dashboard gibt es noch keinen Knopf für Export und keinen für Löschung. Wir machen beides von Hand, wenn du fragst. Löschen heißt: die Tags werden dunkel, die Daten sind innerhalb von 30 Tagen aus dem laufenden Betrieb entfernt, und sie laufen innerhalb weiterer 35 Tage aus den Sicherungen heraus.
Du kannst dich außerdem bei einer Datenschutzaufsichtsbehörde beschweren (Art. 77 DSGVO). Zuständig ist wegen des Sitzes in Hamburg die Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 7. OG, 20459 Hamburg. Du kannst dich auch an die Behörde deines Wohn- oder Arbeitsorts wenden.
Du musst uns nichts geben. Ein Tag ohne Namen und ohne Nummer zeigt allerdings eine Einrichtungsseite statt der Karte eines Kindes — die Angaben im Profil sind das, was aus dem Produkt ein Produkt macht.
16. Kinder
Tippi wird an Erwachsene abgegeben und von Erwachsenen eingerichtet, nicht Kindern angeboten. Die Altersschwelle des Art. 8 DSGVO für Dienste, die sich unmittelbar an Kinder richten, ist deshalb nicht die maßgebliche Vorschrift. Einen Tag darf nur einrichten, wer die elterliche Sorge trägt. Die Rechte des Kindes nimmt die erziehungsberechtigte Person wahr — und das Kind selbst, sobald es das möchte.
Die wichtigsten Entscheidungen für ein Kind sind die darüber, was es nicht gibt: keinen Nachnamen, kein Geburtsdatum, kein Foto, keine Wohnadresse, keine Schule und keine Möglichkeit, mit dem Tag zu sagen, wo ein Kind ist. Ist ein Tag verloren oder gestohlen, schreib uns; wir schalten ihn ab, und die Seite zeigt dann gar nichts mehr. Einen Schalter dafür im Dashboard gibt es noch nicht.
Für diesen Dienst ist eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich. Sie ist nicht fertig. Vorher kommt kein Tag an ein Kind außerhalb der Familie des Betreibers.
17. Cookies, und Entscheidungen von Maschinen
Auf den Marketing-Seiten setzen wir Google Analytics nur mit deiner Einwilligung (Abschnitt 6). Der Scan-Dienst und das Eltern-Dashboard setzen keine Cookies und legen nichts auf deinem Gerät ab, außer dem Anmeldetoken im Dashboard (unten).
Das Eltern-Dashboard hält dein Anmeldetoken im Speicher des Tabs und das Erneuerungstoken im Session Storage dieses Tabs, der beim Schließen geleert wird. Das ist für die Anmeldung unbedingt erforderlich (§ 25 Abs. 2 TDDDG) und braucht keine Einwilligung.
Es findet keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO statt und kein Profiling. Zwei Dinge laufen automatisch: die Seite wählt ihre Sprache anhand der Browsereinstellung, und eine erneute Benachrichtigung an dieselbe Nummer wird zehn Minuten zurückgehalten, damit wiederholtes Antippen eines Tags ein Familienhandy nicht überflutet.
18. Änderungen
Das ist Fassung 1.0 vom 14. August 2026. Ändern wir etwas Wesentliches, ändert sich das Datum oben, und Kontoinhaber erfahren es per E-Mail.
19. Kontakt
North Star Digital Labs UG (haftungsbeschränkt)
Gerhofstrasse 3, 20354 Hamburg
Tippi: hello@tippikids.com
Firma: office@northstarlabs.io
Datenschutz: datenschutz@northstarlabs.io
Websites: tippikids.com, echo.pet