Datenschutzerklärung
Stand: 18. August 2026
1. Datenschutz auf einen Blick
Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website besuchen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Ausführliche Informationen zum Thema Datenschutz entnehmen Sie unserer unter diesem Text aufgeführten Datenschutzerklärung.
Datenerfassung auf dieser Website
Wer ist verantwortlich für die Datenerfassung auf dieser Website?
Die Datenverarbeitung auf dieser Website erfolgt durch den Websitebetreiber. Dessen Kontaktdaten können Sie dem Abschnitt „Hinweis zur verantwortlichen Stelle“ in dieser Datenschutzerklärung entnehmen.
Wie erfassen wir Ihre Daten?
Ihre Daten werden zum einen dadurch erhoben, dass Sie uns diese mitteilen. Hierbei kann es sich z. B. um Daten handeln, die Sie in ein Kontaktformular eingeben.
Andere Daten werden automatisch oder nach Ihrer Einwilligung beim Besuch der Website durch unsere IT-Systeme erfasst. Das sind vor allem technische Daten (z. B. Internetbrowser, Betriebssystem oder Uhrzeit des Seitenaufrufs). Die Erfassung dieser Daten erfolgt automatisch, sobald Sie diese Website betreten.
Wofür nutzen wir Ihre Daten?
Ein Teil der Daten wird erhoben, um eine fehlerfreie Bereitstellung und Absicherung der Website zu gewährleisten. Eine Analyse des Nutzerverhaltens zu Werbezwecken findet nach dem aktuellen Funktionsumfang nicht statt.
Welche Rechte haben Sie bezüglich Ihrer Daten?
Sie haben jederzeit das Recht, unentgeltlich Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten zu erhalten. Sie haben außerdem ein Recht, die Berichtigung oder Löschung dieser Daten zu verlangen. Wenn Sie eine Einwilligung zur Datenverarbeitung erteilt haben, können Sie diese Einwilligung jederzeit für die Zukunft widerrufen. Außerdem haben Sie das Recht, unter bestimmten Umständen die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen. Des Weiteren steht Ihnen ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu.
2. Hosting
Externes Hosting
Diese Website wird extern gehostet. Die personenbezogenen Daten, die auf dieser Website erfasst werden, werden auf den Servern des Hosters / der Hoster gespeichert. Hierbei kann es sich v. a. um IP-Adressen, Kontaktanfragen, Meta- und Kommunikationsdaten, Vertragsdaten, Kontaktdaten, Namen, Websitezugriffe und sonstige Daten, die über eine Website generiert werden, handeln.
Das externe Hosting erfolgt zum Zwecke der Vertragserfüllung gegenüber unseren potenziellen und bestehenden Kunden (Art. 6 Abs. 1 lit. b DSGVO) und im Interesse einer sicheren, schnellen und effizienten Bereitstellung unseres Online-Angebots durch einen professionellen Anbieter (Art. 6 Abs. 1 lit. f DSGVO). Sofern eine entsprechende Einwilligung abgefragt wurde, erfolgt die Verarbeitung ausschließlich auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG, soweit die Einwilligung die Speicherung von Cookies oder den Zugriff auf Informationen im Endgerät des Nutzers (z. B. Device-Fingerprinting) im Sinne des TDDDG umfasst. Die Einwilligung ist jederzeit widerrufbar.
Unser(e) Hoster wird bzw. werden Ihre Daten nur insoweit verarbeiten, wie dies zur Erfüllung seiner Leistungspflichten erforderlich ist und unsere Weisungen in Bezug auf diese Daten befolgen.
Wir setzen folgende(n) Hoster ein: www.siteground.de
3. Allgemeine Hinweise und Pflichtinformationen
Datenschutz
Die Betreiber dieser Seiten nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.
Wenn Sie diese Website benutzen, werden verschiedene personenbezogene Daten erhoben. Personenbezogene Daten sind Daten, mit denen Sie persönlich identifiziert werden können. Die vorliegende Datenschutzerklärung erläutert, welche Daten wir erheben und wofür wir sie nutzen. Sie erläutert auch, wie und zu welchem Zweck das geschieht.
Wir weisen darauf hin, dass die Datenübertragung im Internet (z. B. bei der Kommunikation per E-Mail) Sicherheitslücken aufweisen kann. Ein lückenloser Schutz der Daten vor dem Zugriff durch Dritte ist nicht möglich.
Hinweis zur verantwortlichen Stelle
Die verantwortliche Stelle für die Datenverarbeitung auf dieser Website ist:
Kedso UG (haftungsbeschränkt)
Wiesenweg 3
23974 Neuburg
E-Mail: emi@kedso.de
Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten (z. B. Namen, E-Mail-Adressen o. Ä.) entscheidet.
Speicherdauer
Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt. Wenn Sie ein berechtigtes Löschersuchen geltend machen oder eine Einwilligung zur Datenverarbeitung widerrufen, werden Ihre Daten gelöscht, sofern wir keine anderen rechtlich zulässigen Gründe für die Speicherung Ihrer personenbezogenen Daten haben (z. B. steuer- oder handelsrechtliche Aufbewahrungsfristen); im letztgenannten Fall erfolgt die Löschung nach Fortfall dieser Gründe.
Allgemeine Hinweise zu den Rechtsgrundlagen der Datenverarbeitung auf dieser Website
Sofern Sie in die Datenverarbeitung eingewilligt haben, verarbeiten wir Ihre personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO bzw. Art. 9 Abs. 2 lit. a DSGVO, sofern besondere Datenkategorien nach Art. 9 Abs. 1 DSGVO verarbeitet werden. Im Falle einer ausdrücklichen Einwilligung in die Übertragung personenbezogener Daten in Drittstaaten erfolgt die Datenverarbeitung außerdem auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO. Sofern Sie in die Speicherung von Cookies oder in den Zugriff auf Informationen in Ihr Endgerät (z. B. via Device-Fingerprinting) eingewilligt haben, erfolgt die Datenverarbeitung zusätzlich auf Grundlage von § 25 Abs. 1 TDDDG. Die Einwilligung ist jederzeit widerrufbar. Sind Ihre Daten zur Vertragserfüllung oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, verarbeiten wir Ihre Daten auf Grundlage des Art. 6 Abs. 1 lit. b DSGVO. Des Weiteren verarbeiten wir Ihre Daten, sofern diese zur Erfüllung einer rechtlichen Verpflichtung erforderlich sind auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO. Die Datenverarbeitung kann ferner auf Grundlage unseres berechtigten Interesses nach Art. 6 Abs. 1 lit. f DSGVO erfolgen. Über die jeweils im Einzelfall einschlägigen Rechtsgrundlagen wird in den folgenden Absätzen dieser Datenschutzerklärung informiert.
Empfänger von personenbezogenen Daten
Im Rahmen unserer Geschäftstätigkeit arbeiten wir mit verschiedenen externen Stellen zusammen. Dabei ist teilweise auch eine Übermittlung von personenbezogenen Daten an diese externen Stellen erforderlich. Wir geben personenbezogene Daten nur dann an externe Stellen weiter, wenn dies im Rahmen einer Vertragserfüllung erforderlich ist, wenn wir gesetzlich hierzu verpflichtet sind (z. B. Weitergabe von Daten an Steuerbehörden), wenn wir ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO an der Weitergabe haben oder wenn eine sonstige Rechtsgrundlage die Datenweitergabe erlaubt. Beim Einsatz von Auftragsverarbeitern geben wir personenbezogene Daten unserer Kunden nur auf Grundlage eines gültigen Vertrags über Auftragsverarbeitung weiter. Im Falle einer gemeinsamen Verarbeitung wird ein Vertrag über gemeinsame Verarbeitung geschlossen.
Widerruf Ihrer Einwilligung zur Datenverarbeitung
Viele Datenverarbeitungsvorgänge sind nur mit Ihrer ausdrücklichen Einwilligung möglich. Sie können eine bereits erteilte Einwilligung jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt vom Widerruf unberührt.
Widerspruchsrecht gegen die Datenerhebung in besonderen Fällen sowie gegen Direktwerbung (Art. 21 DSGVO)
WENN DIE DATENVERARBEITUNG AUF GRUNDLAGE VON ART. 6 ABS. 1 LIT. E ODER F DSGVO ERFOLGT, HABEN SIE JEDERZEIT DAS RECHT, AUS GRÜNDEN, DIE SICH AUS IHRER BESONDEREN SITUATION ERGEBEN, GEGEN DIE VERARBEITUNG IHRER PERSONENBEZOGENEN DATEN WIDERSPRUCH EINZULEGEN; DIES GILT AUCH FÜR EIN AUF DIESE BESTIMMUNGEN GESTÜTZTES PROFILING. DIE JEWEILIGE RECHTSGRUNDLAGE, AUF DENEN EINE VERARBEITUNG BERUHT, ENTNEHMEN SIE DIESER DATENSCHUTZERKLÄRUNG. WENN SIE WIDERSPRUCH EINLEGEN, WERDEN WIR IHRE BETROFFENEN PERSONENBEZOGENEN DATEN NICHT MEHR VERARBEITEN, ES SEI DENN, WIR KÖNNEN ZWINGENDE SCHUTZWÜRDIGE GRÜNDE FÜR DIE VERARBEITUNG NACHWEISEN, DIE IHRE INTERESSEN, RECHTE UND FREIHEITEN ÜBERWIEGEN ODER DIE VERARBEITUNG DIENT DER GELTENDMACHUNG, AUSÜBUNG ODER VERTEIDIGUNG VON RECHTSANSPRÜCHEN (WIDERSPRUCH NACH ART. 21 ABS. 1 DSGVO).
WERDEN IHRE PERSONENBEZOGENEN DATEN VERARBEITET, UM DIREKTWERBUNG ZU BETREIBEN, SO HABEN SIE DAS RECHT, JEDERZEIT WIDERSPRUCH GEGEN DIE VERARBEITUNG SIE BETREFFENDER PERSONENBEZOGENER DATEN ZUM ZWECKE DERARTIGER WERBUNG EINZULEGEN; DIES GILT AUCH FÜR DAS PROFILING, SOWEIT ES MIT SOLCHER DIREKTWERBUNG IN VERBINDUNG STEHT. WENN SIE WIDERSPRECHEN, WERDEN IHRE PERSONENBEZOGENEN DATEN ANSCHLIESSEND NICHT MEHR ZUM ZWECKE DER DIREKTWERBUNG VERWENDET (WIDERSPRUCH NACH ART. 21 ABS. 2 DSGVO).
Beschwerderecht bei der zuständigen Aufsichtsbehörde
Im Falle von Verstößen gegen die DSGVO steht den Betroffenen ein Beschwerderecht bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat ihres gewöhnlichen Aufenthalts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes zu. Das Beschwerderecht besteht unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe.
Recht auf Datenübertragbarkeit
Sie haben das Recht, Daten, die wir auf Grundlage Ihrer Einwilligung oder in Erfüllung eines Vertrags automatisiert verarbeiten, an sich oder an einen Dritten in einem gängigen, maschinenlesbaren Format aushändigen zu lassen. Sofern Sie die direkte Übertragung der Daten an einen anderen Verantwortlichen verlangen, erfolgt dies nur, soweit es technisch machbar ist.
Auskunft, Berichtigung und Löschung
Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung und ggf. ein Recht auf Berichtigung oder Löschung dieser Daten. Hierzu sowie zu weiteren Fragen zum Thema personenbezogene Daten können Sie sich jederzeit an uns wenden.
Recht auf Einschränkung der Verarbeitung
Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen. Hierzu können Sie sich jederzeit an uns wenden. Das Recht auf Einschränkung der Verarbeitung besteht in folgenden Fällen:
- Wenn Sie die Richtigkeit Ihrer bei uns gespeicherten personenbezogenen Daten bestreiten, benötigen wir in der Regel Zeit, um dies zu überprüfen. Für die Dauer der Prüfung haben Sie das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
- Wenn die Verarbeitung Ihrer personenbezogenen Daten unrechtmäßig geschah/geschieht, können Sie statt der Löschung die Einschränkung der Datenverarbeitung verlangen.
- Wenn wir Ihre personenbezogenen Daten nicht mehr benötigen, Sie sie jedoch zur Ausübung, Verteidigung oder Geltendmachung von Rechtsansprüchen benötigen, haben Sie das Recht, statt der Löschung die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
- Wenn Sie einen Widerspruch nach Art. 21 Abs. 1 DSGVO eingelegt haben, muss eine Abwägung zwischen Ihren und unseren Interessen vorgenommen werden. Solange noch nicht feststeht, wessen Interessen überwiegen, haben Sie das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
- Wenn Sie die Verarbeitung Ihrer personenbezogenen Daten eingeschränkt haben, dürfen diese Daten – von ihrer Speicherung abgesehen – nur mit Ihrer Einwilligung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zum Schutz der Rechte einer anderen natürlichen oder juristischen Person oder aus Gründen eines wichtigen öffentlichen Interesses der Europäischen Union oder eines Mitgliedstaats verarbeitet werden.
SSL- bzw. TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte, wie zum Beispiel Bestellungen oder Anfragen, die Sie an uns als Seitenbetreiber senden, eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt und an dem Schloss-Symbol in Ihrer Browserzeile.
Wenn die SSL- bzw. TLS-Verschlüsselung aktiviert ist, können die Daten, die Sie an uns übermitteln, nicht von Dritten mitgelesen werden.
4. Datenschutz in der Emi App
Die nachfolgenden Informationen gelten ergänzend für die Emi App auf Android, iOS, Web und unterstützten Desktop-Plattformen sowie für die dazugehörigen Cloud-Funktionen. Die App verarbeitet die Daten, die für Benutzerkonten, Kinderverwaltung, Kommunikation mit Kindertagesstätten und die Abrechnung von Abonnements erforderlich sind. Gesundheitsangaben, Fotos und Dokumente können besonders sensibel sein.
Verantwortlichkeit von Kedso und Kindertagesstätten
Verantwortlicher für den technischen Betrieb der Emi App, die Benutzerkonten und die Abrechnung ist die oben genannte Kedso UG (haftungsbeschränkt). Soweit eine angeschlossene Kindertagesstätte selbst entscheidet, welche Kinder-, Betreuungs- oder Kommunikationsdaten sie in Emi verarbeitet, ist sie für diese Verarbeitung eigenständig verantwortlich oder Kedso verarbeitet die Daten in ihrem Auftrag. Die jeweilige Kita muss betroffene Personen über ihre Verarbeitung und deren Rechtsgrundlagen gesondert informieren.
Eltern können selbst ein Emi-Konto anlegen. Kedso ist für die Kontoverwaltung, den Elternvertrag und die Abrechnung verantwortlich. Die Zuordnung eines Kindes zu einer Einrichtung und einem Elternkonto wird von der Leitung der ausgewählten Kita geprüft und freigegeben. Für diese Prüfung und die von der Kita festgelegte Verarbeitung der Kinder- und Einrichtungsdaten ist die Kita verantwortlich; Kedso verarbeitet diese Daten nach Maßgabe einer Vereinbarung gemäß Art. 28 DSGVO in ihrem Auftrag.
Betroffene Personen und Datenquellen
Die Verarbeitung betrifft insbesondere Eltern und andere Sorgeberechtigte, Kinder, Abholpersonen sowie Beschäftigte und Ansprechpartner angeschlossener Kindertagesstätten. Die App richtet sich nicht zur selbstständigen Nutzung an Kinder. Benutzerkonten werden von Erwachsenen oder berechtigten Beschäftigten geführt.
Wir erhalten Daten direkt von Nutzern, von einer ausgewählten oder für das Kind zuständigen Kita, aus dem verwendeten Endgerät sowie von Stripe und beteiligten Zahlungsdienstleistern. Trägt eine Kita Daten über eine Person oder ein Kind ein, gelten ergänzend deren Informationen nach Art. 14 DSGVO.
Kategorien verarbeiteter Daten
- Kontodaten wie E-Mail-Adresse, Authentifizierungskonto, Rolle, Anmelde- und Sicherheitsinformationen.
- Bei freiwilliger Zwei-Faktor-Authentifizierung: aktivierte Methode, kurzlebige Code- und Fehlversuchsmetadaten sowie bei Passkeys Credential-Kennung, öffentlicher Schlüssel und Signaturzähler. Biometrische Merkmale und private Schlüssel werden nicht an Emi übermittelt.
- Stammdaten des Kontoinhabers wie Name, Geburtsdatum, Anschrift und Telefonnummer.
- Kinderdaten wie Name, Geburtsdatum, Anschrift, Kita, Gruppe, Vertrags- und Registrierungsstatus sowie Betreuungs- und Abholinformationen.
- Freiwillig eingetragene Krankheiten, Medikamente oder andere Gesundheitsinformationen als besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO.
- Nachrichten, Notizen, Entwicklungsangaben, Termine, Abwesenheiten, Fotos, Profilbilder, Dokumente und ausgefüllte Dateien.
- Abo-, Vertrags- und Zahlungsdaten wie Zahlungsstatus, Abrechnungszeitraum, Rechnungen, Stripe-Kundennummer, SEPA-Mandats- und Transaktionskennungen sowie für Rechnungsstellung und Zahlungszuordnung erforderliche Angaben. Die vollständige IBAN wird unmittelbar von Stripe erhoben und verarbeitet.
- Kommunikationsdaten wie E-Mail-Empfänger, Versandzeitpunkt, Push-Token, Zustell- und Lesestatus.
- Technische Daten wie IP-Adresse, Geräte- und App-Informationen, Firebase-Installationskennungen, Sicherheitsnachweise sowie Fehler- und Serverprotokolle.
Zwecke und Rechtsgrundlagen
- Registrierung, Anmeldung, Profil, Kinderverwaltung, Dateispeicherung, Kommunikation und Bereitstellung gebuchter Funktionen erfolgen auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO.
- Die Prüfung und Freigabe der Zuordnung eines Kindes zum Elternkonto erfolgt durch die ausgewählte Kita auf der von ihr bestimmten Rechtsgrundlage. Kedso stellt hierfür die technische Funktion als Auftragsverarbeiter bereit.
- Verarbeitet eine Kita Kinder- und Kontaktdaten, gilt die von der Kita mitgeteilte Rechtsgrundlage. Kedso kann dabei Auftragsverarbeiter nach Art. 28 DSGVO sein.
- Gesundheitsdaten werden nur auf einer nach Art. 9 Abs. 2 DSGVO zulässigen Grundlage verarbeitet, insbesondere einer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 Buchst. a DSGVO oder einer von der verantwortlichen Kita benannten gesetzlichen Grundlage.
- Abo-Abschluss, Zahlung und Vertragsverwaltung erfolgen nach Art. 6 Abs. 1 Buchst. b DSGVO.
- Rechnungslegung und steuerrechtliche Aufbewahrung erfolgen nach Art. 6 Abs. 1 Buchst. c DSGVO in Verbindung mit § 14b UStG und § 147 AO.
- Missbrauchsabwehr, IT-Sicherheit, Fehleranalyse und Durchsetzung von Ansprüchen erfolgen nach Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen und rechtskonformen Betrieb der App.
- Push-Benachrichtigungen und nicht zwingend erforderliche Endgerätezugriffe beruhen, soweit erforderlich, auf einer Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO und § 25 Abs. 1 TDDDG. Technisch notwendige lokale Speicherung beruht auf Art. 6 Abs. 1 Buchst. b oder f DSGVO und § 25 Abs. 2 Nr. 2 TDDDG.
Kinder und besonders sensible Daten
Kinder verdienen besonderen Schutz. Kinderdaten dürfen nur eingegeben werden, wenn der Nutzer sorgeberechtigt, von den Sorgeberechtigten bevollmächtigt oder im Rahmen seiner Tätigkeit für die Kita dazu befugt ist. Das gilt ebenfalls für Daten von Abholpersonen.
Angaben zu Krankheiten und Medikamenten sowie hochgeladene Dokumente können Gesundheitsdaten enthalten. Emi untersucht Dokumente nicht automatisch auf sensible Inhalte. Nutzer und Kitas müssen vor dem Einstellen prüfen, ob die Verarbeitung notwendig ist und eine gültige Rechtsgrundlage besteht. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
Google Firebase und Google Cloud
Emi verwendet Dienste von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, und verbundenen Google-Unternehmen: Firebase Authentication, Cloud Firestore, Cloud Storage for Firebase, Cloud Functions, Firebase Cloud Messaging und Firebase App Check. Diese Dienste authentifizieren Benutzer, speichern App-Daten und Dateien, führen Backend-Funktionen aus, schützen Schnittstellen vor Missbrauch und stellen Push-Nachrichten zu.
Die Cloud-Funktionen sind in der Region europe-west3 (Frankfurt) konfiguriert. Google kann technische Support-, Sicherheits- und Metadaten über weitere Standorte verarbeiten. Mit Google gelten die anwendbaren Auftragsverarbeitungsbedingungen. Soweit Daten in Drittländer, insbesondere die USA, gelangen, erfolgt dies je nach Empfänger auf Grundlage eines Angemessenheitsbeschlusses einschließlich EU-US Data Privacy Framework oder auf Grundlage von EU-Standardvertragsklauseln und ergänzenden Schutzmaßnahmen. Weitere Informationen finden Sie unter firebase.google.com/support/privacy.
Freiwillige Zwei-Faktor-Authentifizierung
Nutzer können ihr Konto freiwillig mit E-Mail-Code oder Passkey absichern und dies später in den Einstellungen ändern oder deaktivieren. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b und f DSGVO; das berechtigte Interesse liegt im Schutz der Konten und sensiblen Inhalte vor unbefugtem Zugriff.
E-Mail-Codes sind nur zehn Minuten gültig; serverseitig wird nur ein kryptografisch gehashter Prüfwert gespeichert. Versand und Fehlversuche sind begrenzt. Passkeys werden nach WebAuthn durch das Betriebssystem geprüft. Emi erhält nur den öffentlichen Schlüssel und technische Credential-Daten. Fingerabdruck, Gesichtsdaten, Geräte-PIN und privater Schlüssel verlassen das Endgerät beziehungsweise den Passkey-Anbieter nicht. Ein Passkey-Anbieter kann Passkeys verschlüsselt zwischen Geräten synchronisieren und dabei eigenständig Daten verarbeiten. Hinterlegte MFA-Daten werden bei Deaktivierung oder Kontolöschung entfernt; kurzlebige Anforderungen werden nach Minuten ungültig.
Zahlungsabwicklung über Stripe
Für die ausschließlich per SEPA-Basislastschrift erfolgenden Abo-Zahlungen, das SEPA-Mandat, Rechnungen, Zahlungsstatus und das Kundenportal verwenden wir Stripe. Für unser Vertragsverhältnis mit Stripe außerhalb Amerikas ist Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, beteiligt. Je nach Verarbeitung können weitere in der Stripe-Datenschutzerklärung bezeichnete Stripe-Gesellschaften eigenständig oder gemeinsam verantwortlich sein.
Beim Öffnen von Stripe Hosted Checkout oder dem Kundenportal verlassen Nutzer die App und geben Daten direkt bei Stripe ein. Stripe verarbeitet insbesondere Name, E-Mail, Anschrift, IBAN, Zahlungsbetrag, Kunden- und Transaktionskennungen, IP-Adresse und Gerätedaten. Kedso erhält von Stripe insbesondere Kunden-, Mandats-, Zahlungsstatus- und Transaktionskennungen, den Zahlbetrag sowie für die Zuordnung erforderliche Abrechnungsdaten; die vollständige IBAN muss nicht in Emi gespeichert werden. Stripe handelt je nach Verarbeitung als Auftragsverarbeiter oder eigener Verantwortlicher, etwa zur Betrugsprävention und Erfüllung finanzrechtlicher Pflichten. Stripe kann Daten weltweit, auch in den USA, verarbeiten und nennt hierfür das EU-US Data Privacy Framework sowie ergänzend EU-Standardvertragsklauseln. Einzelheiten enthalten die Stripe-Datenschutzerklärung und das Stripe Data Processing Agreement.
E-Mail und Push-Benachrichtigungen
Wir versenden notwendige Service-E-Mails, beispielsweise Registrierungs-, Nachrichten-, Rechnungs- und Löschhinweise. Dabei werden E-Mail-Adresse, Betreff, Inhalt, Versandzeit und technische Zustelldaten über den von Kedso konfigurierten E-Mail-Dienstleister verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b, c oder f DSGVO. Diese Beschreibung begründet keinen Versand von Werbung.
Push-Nachrichten werden über Firebase Cloud Messaging zugestellt. Dafür wird ein gerätebezogener Push-Token gespeichert. Die Berechtigung kann jederzeit in den Systemeinstellungen entzogen werden. Die App bleibt grundsätzlich ohne Push-Berechtigung nutzbar.
Fotos, Dokumente und Teilen-Funktion
Der Zugriff auf Fotos, Kamera oder Dateien erfolgt nur, wenn eine entsprechende Funktion ausgelöst und eine erforderliche Systemberechtigung erteilt wird. Ausgewählte Dateien werden in Firebase Storage hochgeladen und anhand des Benutzer- und Kindbezugs zugeordnet.
Beim Teilen lädt die App ausgewählte Dateien auf das Endgerät und übergibt sie an die systemeigene Teilen-Funktion. Erst der Nutzer wählt die empfangende App oder Person. Für die anschließende Verarbeitung durch den ausgewählten Empfänger ist dessen Anbieter verantwortlich.
Lokale Speicherung und Endgerätezugriffe
Emi speichert technisch notwendige Einstellungen lokal auf dem Endgerät, beispielsweise den zuletzt geöffneten App-Bereich, Sitzungsinformationen, temporäre Download-Dateien und Benachrichtigungseinstellungen. Diese Zugriffe sind für die ausdrücklich gewünschte App-Funktion erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Für nicht technisch notwendige Zugriffe fragt das Betriebssystem vorher nach einer Berechtigung. Emi setzt nach dem aktuellen Funktionsumfang keine Werbe- oder Tracking-Cookies und kein Werbeprofiling ein.
Empfänger und Zugriffsberechtigte
- Autorisierte Mitarbeiter und beauftragte Personen von Kedso, soweit der Zugriff für Support, Sicherheit oder Betrieb erforderlich ist.
- Die ausgewählte Kita und dort berechtigte Beschäftigte, soweit das Kind registriert und die jeweilige Information für sie freigegeben ist.
- Google/Firebase als Hosting-, Datenbank-, Speicher-, Push- und Sicherheitsdienstleister.
- Stripe, Banken und Zahlungsdienstleister für Zahlung, Abo, Betrugsprävention und Rechnungsabwicklung.
- Der technische E-Mail-Dienstleister für notwendige Service-E-Mails.
- Behörden, Gerichte und berufliche Berater, wenn eine gesetzliche Pflicht besteht oder dies für Rechtsansprüche erforderlich ist.
- Vom Nutzer beim Teilen ausdrücklich ausgewählte Empfänger.
Drittlandübermittlungen
Einzelne Dienstleister oder deren Unterauftragnehmer können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Eine Übermittlung erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO, insbesondere aufgrund eines Angemessenheitsbeschlusses, einer gültigen Zertifizierung unter dem EU-US Data Privacy Framework oder EU-Standardvertragsklauseln mit erforderlichen ergänzenden Maßnahmen. Ein Restrisiko behördlicher Zugriffe nach dem Recht eines Drittlands kann nicht vollständig ausgeschlossen werden.
Speicherdauer und Löschung in der App
- Konten und zugehörige App-Daten werden grundsätzlich für die Dauer des Nutzungsvertrags gespeichert.
- Nach dem Ende des bezahlten Abrechnungszeitraums endet der Elternzugang. Das Authentifizierungskonto, Elternprofil und die von Kedso in eigener Verantwortlichkeit geführten App-Daten werden gelöscht, sobald sie nicht mehr für Vertragsabwicklung, Rückabwicklung oder Rechtsverteidigung benötigt werden und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Über „Konto löschen“ kann die Löschung unmittelbar angestoßen werden. Daten, für die Kedso selbst verantwortlich ist, werden vorbehaltlich der genannten gesetzlichen oder vertraglichen Erforderlichkeit gelöscht. Eine Kontolöschung beendet zugleich ein noch aktives Eltern-Abonnement; der Nutzer wird vor der Bestätigung über die Folgen informiert.
- Kinder-, Nachrichten-, Foto-, Dokumenten- und sonstige Einrichtungsdaten, für die die Kita verantwortlich ist, werden nicht allein aufgrund einer Elternkündigung eigenmächtig durch Kedso gelöscht. Sie werden nach dokumentierter Weisung und dem Löschkonzept der verantwortlichen Kita, spätestens zum Ende des betreffenden Kalenderjahres, gelöscht, soweit keine zulässige weitere Speicherung erforderlich ist.
- Technische Sicherungskopien können bis zum turnusmäßigen Überschreiben gesperrt fortbestehen.
- Rechnungen und Buchungsbelege müssen nach § 14b UStG und § 147 AO grundsätzlich acht Jahre ab Ende des maßgeblichen Kalenderjahres aufbewahrt werden. Sie werden nach Kontolöschung für andere Zwecke gesperrt.
- Sicherheits- und Fehlerprotokolle werden nur so lange aufbewahrt, wie sie zur Fehleranalyse, Missbrauchsabwehr oder Erfüllung rechtlicher Pflichten erforderlich sind.
Pflichtangaben und freiwillige Angaben
Ohne E-Mail-Adresse, Anmeldedaten und die für Vertrag und Zahlung notwendigen Angaben können Benutzerkonto und Abo nicht bereitgestellt werden. Optionale Angaben, Fotos, Dokumente, Gesundheitsangaben und Push-Benachrichtigungen sind nur erforderlich, wenn die jeweilige Funktion genutzt werden soll.
Automatisierte Entscheidungen
Kedso setzt in Emi keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Werbeprofiling im Sinne von Art. 22 DSGVO ein. Stripe kann zur Betrugsprävention eigene automatisierte Prüfungen durchführen; Einzelheiten erläutert Stripe in seiner Datenschutzerklärung.
Datensicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen ein, darunter verschlüsselte Übertragung, rollen- und benutzerbezogene Zugriffe, Firebase App Check, erneute Authentifizierung vor der Kontolöschung und beschränkte Backend-Berechtigungen. Kein Verfahren kann absolute Sicherheit garantieren.
Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich Funktionen, Dienstleister oder die Rechtslage ändern. Die aktuelle Fassung ist auf dieser Website und in der App erreichbar. Bei wesentlichen Änderungen informieren wir in geeigneter Form.
5. Zuständige Datenschutzaufsicht
Der Landesbeauftragte für Datenschutz und Informationsfreiheit
Mecklenburg-Vorpommern
Werderstraße 74a
19055 Schwerin
E-Mail: info@datenschutz-mv.de
www.datenschutz-mv.de
Betroffene dürfen sich auch an jede andere nach Art. 77 DSGVO zuständige Aufsichtsbehörde wenden. Datenschutzanfragen an Kedso können an emi@kedso.de gerichtet werden.