Datenschutz

Hinweise zur Verarbeitung personenbezogener Daten

Diese Hinweise erklären die Verarbeitung personenbezogener Daten auf der Website sowie bei Zumo-One und Zumo Step.

Stand: 28. September 2026.

1. Verantwortlicher

Stephan von Dorscewsky
Rathausstrasse 1
61118 Bad Vilbel
Deutschland

E-Mail: impressum@zumo-apps.com

2. Zugriffsdaten und Hosting

Die Website und die Zumo-Step-Datenbank werden bei STRATO GmbH in Deutschland gehostet. STRATO erhält als Hosting-Dienstleister technische Zugriffsdaten. Beim Aufruf verarbeitet der Webserver insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte Datei, übertragene Datenmenge, Referrer und Browserkennung. Dies dient dem sicheren Betrieb, der Fehleranalyse und der Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Nach Angaben von STRATO werden IP-Adressen in Sicherheitslogs höchstens sieben Tage gespeichert. Im Kundenbereich abrufbare Zugriffslogs sind IP-anonymisiert und für die letzten sechs Wochen verfügbar.

3. Besucherzaehlung auf der Startseite

Auf der Startseite wird eine interne, serverseitige Besucherzaehlung eingesetzt. Ein Tagesbesuch wird ueber einen Hash aus Datum, IP-Adresse, User-Agent und einem internen Salt zusammengefasst. Es werden keine Tracking-Cookies gesetzt und keine Besucherprofile erstellt.

Hashes und Tageszähler, die älter als 400 Tage sind, werden beim nächsten gezählten Besuch der Startseite entfernt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse besteht in der datensparsamen Reichweitenmessung und dem Betrieb der Website.

4. Guestkey, Zumo-One und Synchronisierung

Beim bloßen Besuch der Website wird kein neuer Guestkey angelegt. Wenn du Zumo-One öffnest oder selbst einen Guestkey eingibst, wird er im Cookie zumo_guest_key und im lokalen Speicher des Browsers gespeichert. Das Cookie gilt bis zu 90 Tage, nutzt SameSite=Lax und bei HTTPS Secure. Bis zu fünf zuvor verwendete Guestkeys können lokal gespeichert bleiben, um einen Profilwechsel wiederherzustellen.

Wenn bereits ein Guestkey vorhanden ist, fragt die Website mit einem daraus abgeleiteten Token einen vorhandenen Anzeigenamen beim Server ab. Ohne Guestkey findet diese Profilabfrage nicht statt.

Zumo-One speichert Tasks, Notizen, Kalendereintraege, einen optionalen Anzeigenamen sowie technische Zeit- und Versionsangaben lokal und synchronisiert sie mit einem pseudonymen Profil auf dem Server. Das Profil wird ueber einen aus dem Zugangsschluessel abgeleiteten Identifier zugeordnet. Der Synchronisierungstoken wird lokal gespeichert und bei Synchronisierungsanfragen an den Server uebermittelt. Er ist ein Zugangsschluessel und darf nicht an Dritte weitergegeben werden.

Die Speicherung und der Zugriff auf diese Informationen im Endgeraet sind fuer die von dir gewuenschte App-Funktion erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Die serverseitige Verarbeitung erfolgt nach Art. 6 Abs. 1 lit. f DSGVO zur Bereitstellung, Synchronisierung und Absicherung der App. Profildaten bleiben gespeichert, bis du ihre Loeschung verlangst oder das Profil im geschuetzten Administrationsbereich geloescht wird. Ein ersetzter Zugangsschluessel kann ausschliesslich als Hash gespeichert bleiben, damit er kein neues leeres Profil mehr anlegt.

5. Zumo Step und Schrittstatistiken

Bei Nutzung der Online-Funktionen von Zumo Step verarbeitet der Server eine zufällige interne Nutzer-ID, einen Nutzernamen, den Hash eines Zugriffstokens, tägliche Schrittsummen mit Datum, die App-Version sowie Erstellungs-, Aktualisierungs- und Nutzungszeitpunkte. Die App bezieht Schrittdaten aus Health Connect. Rohdatensätze aus Health Connect, GPS-Routen, Standortverlauf und Kontakte werden nicht an unseren Server übertragen.

Andere registrierte Zumo-Step-Nutzer können nach Eingabe eines bekannten Nutzernamens oder einer Nutzer-ID deinen Nutzernamen, deine heutigen Schritte sowie Summe und Durchschnitt der letzten sieben Tage abrufen. Dafür ist ein gültiger App-Zugriffstoken erforderlich; eine Bestätigung durch dich findet nicht statt. Die Freundesauswahl erfolgt beim Betrachter. Da die Registrierung ohne Einladung möglich ist, können grundsätzlich alle registrierten Nutzer diese Werte abrufen, wenn sie deinen Nutzernamen oder deine Nutzer-ID kennen.

Die Verarbeitung dient der Synchronisierung, der Freunde-Funktion und der Absicherung der freiwillig genutzten Online-Funktionen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Bereitstellung und Absicherung dieser Funktionen. Die Daten bleiben bis zu einer Löschanfrage gespeichert; eine automatische Löschfunktion in der App gibt es derzeit nicht. Für eine Löschung kannst du dich an die oben genannte E-Mail-Adresse wenden. Ohne die Übermittlung der erforderlichen Daten können die Online-Funktionen nicht genutzt werden.

6. PWA, Cache und lokale Einstellungen

Wenn du Zumo-One installierst oder nutzt, speichert ein Service Worker App-Dateien, Icons und nur wenige Bilder rund um den aktuell angezeigten Fortschritt im Browser-Cache. Dadurch kann die App schneller und teilweise offline funktionieren. Sprache, Darstellung und weitere App-Zwischenstaende koennen im lokalen Speicher liegen. Diese Daten verbleiben auf deinem Endgeraet und lassen sich ueber die Browser-Einstellungen oder durch Loeschen der Website-Daten entfernen.

7. Kontaktaufnahme

Wenn du das Kontaktformular nutzt, verarbeiten wir Name, E-Mail-Adresse, Betreff und Nachricht zur Bearbeitung deiner Anfrage und für Anschlussfragen. Die Nachricht wird an contact@zumo-apps.com übermittelt und nur so lange aufbewahrt, wie dies für die Bearbeitung erforderlich ist. Zum Schutz vor Missbrauch begrenzen wir Einsendungen und speichern dafür einen aus der IP-Adresse abgeleiteten Hash; Einträge, die älter als eine Stunde sind, werden beim nächsten gültigen Formularversuch entfernt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit sich deine Anfrage auf ein Vertragsverhältnis bezieht, sonst Art. 6 Abs. 1 lit. f DSGVO.

Beim Aufruf des Kontaktformulars wird das technisch erforderliche Session-Cookie zumo_contact gesetzt (bis zum Sitzungsende, HttpOnly, SameSite=Lax, bei HTTPS Secure). Es schützt die Übermittlung des Formulars vor missbräuchlichen Anfragen.

8. Administration und Empfänger

Der passwortgeschützte Administrationsbereich nutzt das technisch erforderliche Session-Cookie zumo_admin (bis zum Sitzungsende, HttpOnly, SameSite=Strict, bei HTTPS Secure). Er dient der Verwaltung und Löschung von Zumo-One-Profilen sowie der Einsicht in Zumo-Step-Nutzerdaten und der Moderation von Nutzernamen. Anmeldeversuche werden begrenzt; dafür wird vorübergehend ein aus der IP-Adresse abgeleiteter Hash gespeichert. Es werden keine externen Analyse-, Werbe- oder Social-Media-Dienste eingebunden.

Bei erfolgreicher Neuregistrierung in Zumo-One oder Zumo Step erhält der Betreiber eine interne E-Mail mit App, Benutzername, Nutzer-ID und Registrierungszeitpunkt. Zugriffstokens und Schrittzahlen werden dabei nicht versandt.

Empfänger der Daten sind, soweit für den jeweiligen Zweck erforderlich, STRATO GmbH als Hosting-Dienstleister und E-Mail-Dienstleister für Kontaktanfragen und Registrierungsbenachrichtigungen. Die in Abschnitt 5 genannten Schrittstatistiken sind zudem für andere registrierte Zumo-Step-Nutzer abrufbar.

9. Deine Rechte und Beschwerde

Du hast im gesetzlichen Rahmen das Recht auf Auskunft, Berichtigung, Loeschung, Einschraenkung der Verarbeitung, Datenuebertragbarkeit sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Wende dich dafuer an die oben genannte E-Mail-Adresse.

Du kannst dich ausserdem bei der zustaendigen Aufsichtsbehoerde beschweren: Hessischer Beauftragter fuer Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden, E-Mail poststelle@datenschutz.hessen.de.