Datenschutzerklärung

Stand: Juli 2026 · gültig für die Rescalu-App (iOS & Android) und die Website rescalu.de

Diese Erklärung informiert dich, welche personenbezogenen Daten wir bei der Nutzung von Rescalu erheben, wie wir sie verarbeiten und welche Rechte du hast. Wir nehmen Datenschutz ernst und beschränken die Verarbeitung auf das, was die App tatsächlich braucht.

1

Verantwortlicher

Carico GmbH

Kantstraße 19

73734 Esslingen

Deutschland

Vertreten durch den Geschäftsführer: Matthias Brandel
Registergericht: Amtsgericht Stuttgart, HRB 783694
USt-IdNr.: DE351922371

Telefon: +49 159 04899707
E-Mail: luki@rescalu.de

Ein Datenschutzbeauftragter ist derzeit nicht gesetzlich verpflichtend zu bestellen, da die Voraussetzungen des Art. 37 DSGVO / § 38 BDSG nicht erfüllt sind. Für alle Datenschutz-Anliegen erreichst du uns unter luki@rescalu.de.

2

Welche Daten wir erheben und wofür

a) Account-Erstellung (Pflicht für App-Nutzung)

Du kannst dich per E-Mail/Passwort, Apple-ID („Sign in with Apple") oder Google-Konto registrieren. Wir erhalten:

  • E-Mail-Adresse
  • Name (optional, kann anonym gewählt werden)
  • Authentifizierungs-Identifier (Firebase-UID, ggf. Apple-ID / Google-ID)
  • Zeitpunkt der Registrierung und letzten Anmeldung

Bei „Sign in with Apple" können wir technisch nicht deine echte E-Mail-Adresse sehen, wenn du „E-Mail verbergen" wählst, Apple leitet weiter.

b) Item-Scans und Sammlung (Kernfunktion)

  • Fotos und Barcodes der gescannten Gegenstände
  • Erkannte Produktdaten (Name, Marke, Kategorie, geschätzter Wert)
  • Deine Bewertungen (Zustand, Notizen, Entscheidungen wie behalten/verkaufen/spenden)
  • Zeitstempel pro Scan

Hinweis zu Fotos: Fotografiere möglichst nur den Gegenstand. Bilder können ungewollt personenbezogene Inhalte „im Hintergrund" enthalten (z. B. Personen, Adressen, Dokumente, Kfz-Kennzeichen). Solche Beifänge werten wir nicht gezielt aus — die KI-Erkennung dient ausschließlich dazu, den Gegenstand zu identifizieren und einzuschätzen. Du kannst jedes Foto jederzeit wieder löschen.

c) Circle (soziale Funktion, freiwillig)

  • Freundschaftsbeziehungen (User-IDs der Freunde)
  • Items, die du teilst, verleihst oder verschenkst
  • Nachrichten und Anfragen im Circle
  • Wünsche, die du im Circle postest
  • Benachrichtigungs-Lese-Status

Was du im Circle teilst, ist nur für deine bestätigten Freunde sichtbar. Es gibt keinen öffentlichen Feed.

d) Push-Benachrichtigungen (optional)

  • Push-Token deines Geräts (Apple APNs bzw. Google FCM)
  • Vendor-ID (iOS-IDFV) — kein cross-app-Tracking, nur intern

Du kannst Push-Benachrichtigungen jederzeit in den Geräte-Einstellungen oder in der App deaktivieren.

e) In-App-Käufe (Rescalu+)

  • Abo-Status („Plus" / „Free") und Ablaufdatum
  • Transaktions-ID des Apple/Google-Käufs (kein Bankzugang, keine Kreditkartendaten — die liegen ausschließlich bei Apple/Google)
  • Verbrauch (z. B. Anzahl Scans pro Monat) zur Limit-Verwaltung

f) Nutzungs- und Diagnosedaten

  • App-Events (welche Features genutzt werden — anonymisiert, für Verbesserung)
  • Crash-Reports inklusive Stacktrace und Geräte-Info (über Firebase Crashlytics)
  • Letzte App-Öffnung („zuletzt aktiv")

g) Fortschritt & App-Funktionen

  • Fortschritts- und Aktivitäts-Score (aus deinen Aktionen berechnet)
  • Missionen/Challenges und deren Fortschritt, Trophäen/Badges
  • Flow-Modus: getimte Sessions, Vor-/Nachher-Fotos, kurze Selbst-Einschätzungen
  • Deine Ziele/Einstellungen und Onboarding-Antworten (formen Empfehlungen & Ton)

Diese Daten dienen ausschließlich der App-Funktion (Fortschritt anzeigen, motivieren, Empfehlungen personalisieren) und werden nicht an Dritte zu Werbezwecken weitergegeben.

h) Standort (optional, nur für die Spenden-Karte)

  • Ungefährer bzw. genauer Gerätestandort — nur wenn du die Spenden-Karte öffnest und der Standort-Abfrage zustimmst

Der Standort wird ausschließlich verwendet, um dir nahegelegene Abgabe-/Spendenstellen auf der Karte anzuzeigen. Er wird nicht dauerhaft gespeichert und nicht zur Profilbildung genutzt. Ohne Standortfreigabe kannst du die Karte weiterhin manuell durchsuchen.

i) Technische Server-Daten

  • IP-Adresse (zur Anfrage-Verarbeitung, max. 7 Tage gespeichert)
  • Zeitstempel und User-Agent der API-Anfragen
  • Session-Cookie auf der Website (NextAuth, technisch notwendig)
3

Rechtsgrundlagen der Verarbeitung

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Account, Item-Scans, Sammlung, Circle, In-App-Käufe.
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Crash-Reports, Server-Logs, Performance-Daten zur App-Stabilität.
  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Push-Benachrichtigungen, Standort für die Spenden-Karte, Google Analytics auf der Website, Marketing-E-Mails. Du kannst eine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
  • Art. 6 Abs. 1 lit. c DSGVO (rechtliche Pflicht): Aufbewahrung von Kaufbelegen aus steuer- und handelsrechtlichen Gründen.
4

Drittanbieter und Auftragsverarbeiter

Wir setzen folgende Dienstleister ein. Dabei unterscheiden wir:

  • Auftragsverarbeiter (Art. 28 DSGVO, mit Auftragsverarbeitungs-Vertrag): Infrastruktur, die Daten in unserem Auftrag verarbeitet — z. B. Firebase/Google Cloud, Vercel (Frankfurt), Mistral AI, Anthropic, RevenueCat, Neon.
  • Eigenständige Verantwortliche / Empfänger: Dienste, die für die an sie gerichteten Anfragen selbst verantwortlich sind — v. a. die Markt- und Karten-/Geodienste (eBay, Discogs, PriceCharting, SerpApi, Perplexity, Google Maps Platform, CARTO, OpenStreetMap u. a.). Hierhin gehen grundsätzlich nur anonymisierte Produkt- bzw. Standort-Anfragen, keine Account-Daten — Ausnahme ist die optionale eBay-Konto-Verbindung (siehe Abschnitt „eBay-Konto-Verbindung").

Die zentralen Verarbeitungen finden in der EU statt: Deine Daten liegen in der Firestore-EU-Region, die App-Server (Vercel) laufen in Frankfurt, und die KI-Bilderkennung deiner Fotos erfolgt beim EU-Anbieter Mistral AI (Frankreich). Wo darüber hinaus Daten in die USA übermittelt werden, geschieht dies auf Grundlage des EU-US Data Privacy Framework bzw. der EU-Standardvertragsklauseln (SCCs gemäß Art. 46 DSGVO).

Auftragsverarbeiter (Art. 28 DSGVO)

Google Ireland LimitedEU (Firestore-Daten in EU-Region) · Crashlytics ggf. USA · Konzern IE/USA

Firebase — Authentifizierung, Firestore-Datenbank (EU-Region), Cloud Messaging, Crashlytics. Daten: Account, Item-Scans (inkl. Foto), Sammlung, Circle-Daten, Push-Token, Crash-Reports. Kern-/Nutzdaten liegen in der EU-Region; Crashlytics-Diagnosedaten können in die USA übermittelt werden. AVV; EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln.

Vercel Inc.Verarbeitung in Frankfurt (EU) · Unternehmen USA

Hosting der API und Website. Daten: Server-Logs (IP-Adresse, Request-Header) für max. 7 Tage. AVV; EU-US Data Privacy Framework bzw. Standardvertragsklauseln.

Mistral AI SASEU (Frankreich)

KI-Bilderkennung des gescannten Gegenstands (Pixtral / Mistral-Vision-Modell). Daten: Item-Foto und Produkt-Kontext — keine Account- oder Kontaktdaten. AVV; Verarbeitung ausschließlich innerhalb der EU.

Anthropic PBC (Claude)USA

KI-Textgenerierung (Empfehlungs- und Anzeigentexte, Preis-Plausibilität). Daten: Ausschließlich anonyme Produktangaben (Name, Marke, Kategorie, Zustand, Preissignale) — KEIN Foto, keine Account-/Kontaktdaten. EU-US Data Privacy Framework bzw. SCCs; keine Nutzung zum Training, keine dauerhafte Speicherung der API-Daten.

RevenueCat, Inc.USA

Technische Verwaltung der In-App-Abos (Rescalu+) über Apple StoreKit und Google Play. Daten: Anonyme App-Nutzer-ID, Abo-/Kaufstatus und Beleg-Kennungen — keine Zahlungs- oder Kreditkartendaten. AVV; EU-US Data Privacy Framework bzw. Standardvertragsklauseln.

Apple Distribution International Ltd.Irland (EU)

App Store, In-App-Käufe (StoreKit), APNs-Push. Daten: Transaktions-IDs der Rescalu+-Käufe, Push-Token — keine Zahlungsdaten an uns. Verarbeitung innerhalb der EU / Apple-Standardbedingungen.

Eigenständige Empfänger — Markt- und Geodienste

Perplexity AI, Inc.USA

KI-gestützte Marktpreis-Recherche für deutsche Gebrauchtmärkte. Daten: Anonymisierte Produktanfragen (Name/Marke) — keine Nutzer-/Account-Daten. Nur anonyme Produktdaten; keine personenbezogenen Daten.

eBay Inc.USA

Marktpreisdaten sowie optionale Verbindung deines eigenen eBay-Kontos zum direkten Einstellen von Angeboten. Daten: Standard: anonyme Produkt-Suchanfragen. Bei aktiver Konto-Verbindung: OAuth-Zugriffstoken + die von dir bestätigten Anzeigendaten. Standardvertragsklauseln; Konto-Verbindung nur auf deine ausdrückliche Autorisierung.

SerpApi, LLCUSA

Markt-Suchanfragen (Google Shopping). Daten: Anonymisierte Produkt-/Barcode-Anfragen — keine Nutzer-IDs. Nur anonyme Produktdaten.

PriceChartingUSA

Marktdaten für Videospiele, Vinyl und Sammelkarten. Daten: Anonymisierte Barcode-/Titel-Anfragen. Nur anonyme Produktdaten.

Discogs Ltd.USA / UK

Marktdaten für Vinyl / Musik. Daten: Anonymisierte Suchanfragen. Nur anonyme Produktdaten.

Momox AG · Rebuy reCommerce GmbHDeutschland

Sofort-Ankaufspreis-Abfragen. Daten: Anonymisierte EAN-Anfragen — keine Nutzer-Daten. Verarbeitung innerhalb der EU.

UPCitemdb · OpenLibrary · Google Books · OpenEANUSA / EU

Produkt-Identifikation per EAN/ISBN. Daten: Anonymisierte EAN-/ISBN-Anfragen. Nur anonyme Produktkennungen.

Google LLC (Google Analytics 4)USA

Anonymisierte Reichweitenmessung der Website — nur nach Einwilligung. Daten: Anonymisierte Website-Nutzungsdaten (IP-Anonymisierung aktiv). In der App NICHT im Einsatz. Einwilligung (Cookie-Banner), jederzeit widerrufbar; DPF/SCCs.

CARTO (Carto DB Inc.)USA

Kartenkacheln der Spenden-Karte. Daten: IP-Adresse beim Laden der Karte — nur wenn du die Karte öffnest. Nur bei Kartennutzung; SCCs.

OpenStreetMap FoundationEU / UK

Geocoding (Nominatim) und Orts-/Abgabestellendaten (Overpass). Daten: PLZ/Ort; bei direkter Adresssuche aus der App ggf. IP-Adresse. Orts-Abfragen überwiegend serverseitig über unseren Server.

Google Maps Platform (Google LLC)USA

Places-API: zusätzliche Spendenstellen (Sozialkaufhäuser, Kleidercontainer). Daten: Koordinaten (serverseitige Abfrage über unseren Server) — keine direkte Nutzer-IP, keine Account-Daten. Serverseitige Abfrage; DPF/SCCs.

Eine stets aktuelle, tabellarische Gesamtübersicht findest du unter rescalu.de/subprozessoren.

Externe Links

An einigen Stellen verlinken wir auf externe Verkaufs-/Ankaufsseiten (z. B. eBay, Momox, Rebuy). Das sind einfache Links ohne Klick- oder Tracking-IDs — wir betreiben kein Affiliate-Tracking und übertragen keinen Namen und keine E-Mail. Tippst du einen Link an, erhält die Zielseite — wie bei jedem Link im Web — deine IP-Adresse; für die dortige Verarbeitung ist der jeweilige Anbieter selbst verantwortlich.

eBay-Konto-Verbindung (optional, nur Rescalu+)

Du kannst optional dein eigenes eBay-Konto mit Rescalu verbinden, um Angebote direkt aus der App heraus über dein Konto bei eBay einzustellen. Verbindest du dein Konto, autorisierst du Rescalu per offiziellem eBay-Login (OAuth). Wir speichern dann ein Zugriffs- und Erneuerungs-Token deines eBay-Kontos in deinem Nutzerprofil, um in deinem Namen Anzeigen anzulegen. Wir erhalten dabei kein eBay-Passwort. Stellst du ein Angebot ein, werden die von dir bestätigten Anzeigendaten (Titel, Beschreibung, Preis, Fotos, Kategorie) an eBay übertragen und erscheinen öffentlich unter deinem eBay-Konto — rechtlich bist du der Verkäufer. Du kannst die Verbindung jederzeit in den Einstellungen trennen; das Token wird dann gelöscht. Bereits eingestellte Anzeigen bleiben nach dem Trennen bei eBay online — du bist der Verkäufer und verwaltest oder beendest sie direkt in deinem eBay-Konto; das Trennen der Verbindung widerruft nur unseren künftigen Zugriff, nicht schon veröffentlichte Angebote. Löschst du dein Rescalu-Konto oder dein eBay-Konto, wird das Token ebenfalls automatisch entfernt — eBay benachrichtigt uns bei einer eBay-Konto-Löschung über einen dafür vorgesehenen DSGVO-Endpoint. Rechtsgrundlage ist die Erfüllung des von dir gewünschten Dienstes (Art. 6 Abs. 1 lit. b DSGVO).

5

Speicherdauer

Account-DatenBis zur Löschung des Accounts durch dich
Item-Scans + SammlungBis zur manuellen Löschung oder Account-Löschung
Circle-DatenBis zur manuellen Löschung; Activity-Feed für deine Freunde max. 14 Tage sichtbar
Push-TokenBis zur App-Deinstallation oder Push-Deaktivierung
App-Nutzungs-Events (Produktinteraktion)Produktbezogene In-App-Events bis zur Account-Löschung; Website-Analytics (GA4) max. 14 Monate
eBay-Konto-Token (OAuth)Bis du die Verbindung trennst oder dein Rescalu-/eBay-Konto löschst
Crash-ReportsMaximal 90 Tage (Firebase Crashlytics; Verarbeitung ggf. in den USA)
Server-Logs7 Tage
In-App-Kauf-BelegeSolange das Abo aktiv ist + gesetzliche Aufbewahrung (10 Jahre, § 147 AO)
Account-Löschungs-Protokoll3 Jahre (für Support-Rückfragen, anonymisiert)
6

Cookies und Tracking

a) Technisch notwendige Cookies (Website)

  • NextAuth Session-Cookie: Hält dich auf rescalu.de eingeloggt. Wird beim Logout gelöscht.
  • Cookie-Einwilligung: Speichert deine Entscheidung aus dem Cookie-Banner (lokal im Browser), damit du nicht erneut gefragt wirst.

b) Google Analytics 4 (Website, nur mit Einwilligung)

Auf rescalu.de setzen wir Google Analytics 4 zur anonymisierten Reichweiten­messung ein — aber erst nachdem du im Cookie-Banner zugestimmt hast (Art. 6 Abs. 1 lit. a DSGVO). Ohne Zustimmung wird kein Analytics-Cookie gesetzt und kein Skript geladen. Die IP-Anonymisierung ist aktiv. Du kannst deine Einwilligung jederzeit widerrufen, indem du im Banner „ablehnst" bzw. die Cookies in deinem Browser löschst. In der mobilen App kommt Google Analytics nicht zum Einsatz.

Für die Erhebung über Google Analytics sind wir und Google Ireland Ltd. teils gemeinsam Verantwortliche im Sinne des Art. 26 DSGVO; die entsprechende Vereinbarung stellt Google bereit. Für die anschließende eigene Weiterverarbeitung durch Google ist Google allein verantwortlich.

c) App: kein Tracking-SDK

Die mobile App nutzt kein App Tracking (kein IDFA, kein cross-app-Tracking, keine Werbe-SDKs). Apple's „App Tracking Transparency"-Dialog wird daher nicht ausgelöst.

7

Geräte-Berechtigungen (mobile App)

Die App fragt nur Berechtigungen an, die für ihre Funktionen tatsächlich nötig sind. Du kannst alle jederzeit in den iOS- oder Android-Einstellungen widerrufen.

  • Kamera: für das Scannen von Items und Barcodes
  • Foto-Mediathek: wenn du ein bereits aufgenommenes Foto auswählst
  • Standort: nur für die Spenden-Karte, um Abgabestellen in deiner Nähe anzuzeigen — optional und nur nach Freigabe
  • Mitteilungen: für Push-Benachrichtigungen (Circle-Aktivität, Erinnerungen)
8

Deine Rechte nach DSGVO (Art. 15–21)

  • Auskunft über gespeicherte Daten (Art. 15)
  • Berichtigung unrichtiger Daten (Art. 16)
  • Löschung deiner Daten — „Recht auf Vergessenwerden" (Art. 17)
  • Einschränkung der Verarbeitung (Art. 18)
  • Datenübertragbarkeit (Art. 20)
  • Widerspruch gegen die Verarbeitung (Art. 21)
  • Widerruf einer Einwilligung (Art. 7 Abs. 3)

Datenübertragbarkeit (Art. 20): Auf Anfrage an luki@rescalu.de stellen wir dir deine bei uns gespeicherten Daten (Account, Scans/Sammlung, Circle-Daten) in einem gängigen, maschinenlesbaren Format (JSON) bereit — in der Regel innerhalb eines Monats und kostenfrei.

Widerspruch (Art. 21): Du kannst der Verarbeitung, die wir auf ein berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) stützen — etwa Server-Logs, Crash-/Performance-Daten und aggregierte Nutzungsstatistik — jederzeit aus Gründen deiner besonderen Situation widersprechen. Schreib dazu an luki@rescalu.de. Wir stellen die betreffende Verarbeitung dann ein, sofern keine zwingenden schutzwürdigen Gründe entgegenstehen.

Account-Löschung in der App: Einstellungen → Account löschen. Damit werden ALLE deine Daten unwiderruflich entfernt (siehe Speicherdauer). Alternativ schriftlich an luki@rescalu.de. Eine Schritt-für-Schritt-Anleitung — auch ohne App — findest du unter rescalu.de/account-loeschen.

9

Beschwerderecht

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist die Aufsichtsbehörde des Bundeslandes, in dem du wohnst — oder für die Carico GmbH der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI).

10

Datensicherheit

  • Übertragung verschlüsselt via TLS 1.2+ (HTTPS)
  • Passwörter werden ausschließlich über Firebase Authentication verwaltet — wir sehen keine Klartext-Passwörter
  • Sensible Daten (Auth-Tokens) auf dem Gerät im iOS-Keychain bzw. Android-Keystore
  • Server-Zugriff nur über autorisierte Auth-Tokens (Firebase ID-Token)
11

Minderjährige

Rescalu richtet sich nicht an Kinder. Du darfst die App nur nutzen, wenn du mindestens 16 Jahre alt bist; jüngere Personen benötigen die Einwilligung der Sorgeberechtigten. Wir erheben nicht wissentlich Daten von Kindern unter 16 Jahren. Wenn uns bekannt wird, dass Daten ohne erforderliche Einwilligung erhoben wurden, löschen wir diese.

12

Automatisierte Empfehlungen und KI

Rescalu nutzt KI- und Algorithmus-gestützte Verfahren, um Gegenstände aus Fotos zu erkennen, Marktwerte zu schätzen und dir Empfehlungen (z. B. „behalten", „verkaufen", „spenden") samt kurzem Begründungstext anzuzeigen. Dabei fließen deine Item-Angaben (Foto, Name, Marke, Kategorie, Zustand) und ggf. Kontext aus deiner Sammlung ein. Die Bilderkennung deiner Fotos erfolgt beim EU-Anbieter Mistral AI (Frankreich); die reine Textgenerierung (Empfehlungs-/Anzeigentexte) übernimmt Anthropic (Claude) und erhält dabei nur anonyme Produktangaben, kein Foto.

Diese Empfehlungen sind rein unterstützend und unverbindlich — du entscheidest immer selbst. Es findet keine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO statt. Eine umfassende Profilbildung über deine Person nehmen wir nicht vor; die Verarbeitung bezieht sich auf deine Gegenstände, nicht auf eine Bewertung deiner Persönlichkeit.

13

Änderungen dieser Erklärung

Bei wesentlichen Änderungen (z. B. neue Drittanbieter, geänderter Verarbeitungs­zweck) informieren wir aktive Nutzer per E-Mail oder In-App-Hinweis. Die aktuelle Version ist stets unter rescalu.de/datenschutz abrufbar.