Datenschutzerklärung
Diese Datenschutzerklärung gilt für die Website patchli.app und den Mental-Load-Selbsttest unter testquiz.patchli.app (Teil A) sowie für die App „Patchli“ für iOS und Android (Teil B). Sie informiert dich gemäß Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten. Stand: 04.09.2026.
Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Tim Gasmann, Teichstraße 10, 34277 Fuldabrück, Deutschland
Postanschrift: Postfach 1125, 34271 Fuldabrück
E-Mail: hello@patchli.app
A1. Umfang der Verarbeitung (Website)
Teil A gilt für zwei Adressen: patchli.app stellt die App „Patchli“ vor, testquiz.patchli.app trägt den Mental-Load-Selbsttest. Wo im Folgenden „diese Website“ steht, sind beide gemeint.
Auf patchli.app werden keine Cookies gesetzt und keine Daten in deinem Browser abgelegt. Es gibt auf beiden Adressen keine Werbung und kein Werkzeug eines fremden Anbieters, das mitliest. Schriftarten, Karten und Videos werden nirgends von Servern Dritter nachgeladen; sie liegen auf unserem eigenen Server.
Auf testquiz.patchli.app gibt es eine Ausnahme: Am Formular des Selbsttests läuft eine Botprüfung von Cloudflare. Sie wird von Cloudflares Servern geladen und legt dazu etwas in deinem Browser ab. Ohne sie könnte jeder über unser Formular Bestätigungsmails an fremde Postfächer auslösen. Was dabei genau passiert und worauf es sich stützt, steht in A5a.
Wir sehen uns an, wie oft unsere Seiten aufgerufen werden. Das geschieht allein aus den Protokolldateien, die der Server für die Auslieferung ohnehin schreibt — ohne Cookie, ohne Wiedererkennungsmerkmal und ohne Dienst eines Dritten. Was dabei genau passiert, steht in A2a. Eine darüber hinausgehende Verarbeitung findet nur in den unten genannten Fällen statt (Warteliste, Selbsttest, E-Mail-Kontakt).
A2. Hosting und Server-Logfiles
Diese Website wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, gehostet — ausschließlich auf Servern innerhalb der EU. Mit dem Hoster besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Beim Aufruf erhebt der Server automatisch Zugriffsdaten in Server-Logfiles: IP-Adresse, Datum/Uhrzeit, abgerufene Datei, übertragene Datenmenge, Statuscode, Referrer-URL und User-Agent. Zweck ist die technische Auslieferung, ein stabiler und sicherer Betrieb sowie die Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Die IP-Adresse wird dabei schon beim Schreiben gekürzt: Bei einer IPv4-Adresse entfällt der letzte Block, bei einer IPv6-Adresse alles ab dem dritten. Eine vollständige IP-Adresse wird für diese Seiten also gar nicht erst gespeichert. Die Protokolldateien werden nach 14 Tagen gelöscht.
A2a. Reichweitenmessung aus den Server-Logfiles
Wir wollen wissen, wie oft unsere Seiten aufgerufen werden, über welchen Weg jemand zu uns kommt und an welcher Stelle des Selbsttests die meisten aufhören. Dafür werten wir die unter A2 beschriebenen Protokolldateien aus. Ein zusätzliches Werkzeug kommt nicht zum Einsatz, und es verlässt dafür nichts unseren Server.
Alle 30 Minuten liest ein Programm die Protokolle und zählt daraus Tageswerte — etwa „am 29.08. wurde die Testseite 40-mal aufgerufen“. Gespeichert werden ausschließlich diese Zahlen. Adressen, gekürzte IP-Adressen und Browserkennungen wandern dabei nicht mit. Nach 14 Tagen sind die Protokolle gelöscht, und es bleiben allein die Zählwerte übrig.
Links, die wir bei Instagram, Facebook oder anderswo verbreiten, tragen einen Zusatz in der Adresse (zum Beispiel ?utm_source=instagram). Daran erkennen wir, über welchen Kanal jemand hereingekommen ist. Der Zusatz gehört zum Link. Über deine Person sagt er nichts.
Was dabei nicht passiert: Wir legen nichts auf deinem Gerät ab, wir erkennen dich beim zweiten Besuch nicht wieder, und wir führen kein Profil über dich. Wie lange jemand auf einer Seite bleibt, kann ein Zugriffsprotokoll gar nicht wissen — diese Zahl gibt es bei uns deshalb nicht.
Rechtsgrundlage ist unser berechtigtes Interesse an einer nachvollziehbaren Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO). Eine Einwilligung nach § 25 TDDDG ist nicht erforderlich, weil dafür nichts auf deinem Endgerät gespeichert oder ausgelesen wird. Du kannst dieser Verarbeitung nach Art. 21 DSGVO widersprechen — eine Nachricht an hello@patchli.app genügt.
A3. SSL-/TLS-Verschlüsselung
Diese Website nutzt aus Sicherheitsgründen eine SSL-/TLS-Verschlüsselung (erkennbar am „https://“ in der Adresszeile). Dadurch sind die zwischen deinem Browser und dem Server übertragenen Daten gegen Mitlesen durch Dritte geschützt.
A4. Schriftarten (lokal eingebunden)
Zur einheitlichen Darstellung werden die Schriftarten „Nunito“ und „Nunito Sans“ verwendet. Diese sind lokal auf dem Server eingebunden. Es findet keine Verbindung zu Servern Dritter (z. B. Google Fonts) statt; deine IP-Adresse wird hierfür nicht an Dritte übermittelt.
A5. Vormerkung für die Android-Fassung
Wenn du dich über das optionale Formular für die Android-Fassung vormerkst, verarbeiten wir deine E-Mail-Adresse, um dir Bescheid zu geben, sobald es Patchli für Android gibt, und um dich über Patchli zu informieren. Der Versand läuft über Brevo (Sendinblue GmbH, Köln, Deutschland) im Double-Opt-in-Verfahren (Bestätigungslink). Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); du kannst sie jederzeit über den Abmeldelink in jeder E-Mail oder per Nachricht an hello@patchli.app widerrufen. Verarbeitung in der EU, mit Auftragsverarbeitungsvertrag.
A5a. Mental-Load-Selbsttest
Den Selbsttest kannst du ohne Angabe von Daten machen. Welche Antwort du bei einer Frage wählst, bleibt dabei in deinem Browser und erreicht uns nicht.
Damit wir sehen, an welcher Stelle Menschen den Test verlassen, meldet die Seite bei jedem Schritt eine leere Anfrage an unseren eigenen Server: eine beim Start, je eine pro beantworteter Frage, eine beim Ergebnis und je eine, wenn du das Ergebnis teilst oder das Bild speicherst. Übertragen wird dabei allein, welcher Schritt erreicht wurde. Es entsteht eine Zeile in der Protokolldatei aus A2, und mehr passiert nicht: kein Cookie, keine Kennung, kein Drittanbieter, keine Antwort mit Inhalt. Ausgewertet wird das wie in A2a beschrieben. Für das Formular am Ende des Tests gilt der nächste Absatz.
Botprüfung am Formular. Bevor dein Eintrag bei uns ankommt, prüft ein Dienst von Cloudflare, ob ein Mensch das Formular absendet. Ohne diese Prüfung könnte jemand über unser Formular Bestätigungsmails an beliebige fremde Postfächer auslösen. Dafür lädt die Seite ein Prüfprogramm von Cloudflare nach. Verarbeitet werden dabei deine IP-Adresse, Angaben zu deinem Browser und ein Prüfmerkmal, das dazu in deinem Browser abgelegt wird; beim Absenden schickt unser Server das Prüfmerkmal zusammen mit deiner IP-Adresse zur Bestätigung an Cloudflare zurück. Anbieter ist die Cloudflare, Inc. (USA).
Rechtsgrundlage ist unser berechtigtes Interesse daran, das Formular und fremde Postfächer vor automatisiertem Missbrauch zu schützen (Art. 6 Abs. 1 lit. f DSGVO). Die Übermittlung in die USA stützt sich auf die EU-Standardvertragsklauseln (SCC) nach Art. 46 DSGVO; trotz dieser Garantien kann dort ein geringeres Datenschutzniveau bestehen. Eine Einwilligung nach § 25 TDDDG holen wir dafür nicht ein, weil die Prüfung für den von dir angeforderten Dienst unbedingt erforderlich ist. Du kannst der Verarbeitung nach Art. 21 DSGVO widersprechen — dann schicke uns deine Angaben einfach per Nachricht an hello@patchli.app statt über das Formular.
Trägst du danach deine E-Mail-Adresse ein und bestätigst sie über den Bestätigungslink, speichern wir zusätzlich zur Adresse deinen Vornamen, falls du ihn angegeben hast, und dein Ergebnis: den Prozentwert, den Ergebnistyp und die Bereiche, in denen du die meiste Last trägst (zum Beispiel Termine, Einkauf oder das Erinnern der anderen). Wir tun das zu einem einzigen Zweck: um dir eine persönliche Auswertung zu schicken, die zu deinem Ergebnis passt.
Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die Angaben werden bei Brevo (Sendinblue GmbH, Köln) zusammen mit deinem Kontakt gespeichert, in der EU und mit Auftragsverarbeitungsvertrag. Sie bleiben gespeichert, solange du auf der Liste stehst, und werden mit deiner Abmeldung gelöscht. Ohne Bestätigung entsteht kein Kontakt, und es wird nichts gespeichert.
Du kannst deine Einwilligung jederzeit über den Abmeldelink in jeder E-Mail oder per Nachricht an hello@patchli.app widerrufen. Wir geben diese Angaben nicht weiter und nutzen sie nicht für Werbung Dritter.
A6. Kontaktaufnahme per E-Mail
E-Mails an hello@patchli.app werden über ein Postfach bei mailbox.org (Heinlein Support GmbH, Berlin, Deutschland) empfangen und verarbeitet, um deine Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vor-/vertraglich) bzw. lit. f (berechtigtes Interesse an der Bearbeitung von Anfragen). Verarbeitung in Deutschland, mit Auftragsverarbeitungsvertrag.
A7. Weiterleitung zum App Store, zur Patchli-App und externe Links
Der Badge „Laden im App Store“ und die Schaltflächen „Im App Store laden“ verlinken auf apps.apple.com, den App Store von Apple. Der Link „Verträge hier kündigen“ verlinkt auf die Patchli-App unter app.patchli.app. Die Symbole von Instagram und Facebook verlinken auf die dortigen Profile. Erst wenn du einem solchen Link folgst, verlässt du diese Website. Für die Datenverarbeitung in der App gilt Teil B dieser Erklärung, für die übrigen Zielseiten gilt deren eigene Datenschutzerklärung. Das bloße Anzeigen der Links überträgt keine personenbezogenen Daten an die Zielseite.
B1. Welche Daten die App verarbeitet
- Kontodaten: E-Mail-Adresse, Anzeigename, Avatar-Farbe, Rolle (Erwachsener/Kind/Admin)
- Familien-Daten: Haushaltsmitglieder, Termine, Aufgaben, Pinnwand-Einträge, Einkaufslisten, Rezepte, Essenspläne, Sterne, Level, Taschengeld-Einstellungen, Ausgaben/Budgets
- Patchwork-Daten (optional): Sorgerechtspläne, Übergabe-Notizen — nur sichtbar für die beteiligten Haushalte
- Profilfotos (optional): hochgeladene Profilbilder für Haushaltsmitglieder — auch von Kindern. Gespeichert im Haushalts-Datensatz, nur für Haushaltsmitglieder sichtbar. Freiwillig; alternativ Farbe/Initiale.
- Standortdaten (optional): Adressen aus Terminen für die Reisezeitberechnung
- KI-Eingaben (optional): Texte/Bilder, die du an die KI-Funktionen schickst (z. B. Foto eines Elternbriefs, Rezept als Text/Foto). Können personenbezogene Daten enthalten (auch von Kindern). Sie werden zur Verarbeitung an Anthropic übermittelt und nicht dauerhaft gespeichert; nur die Ergebnisse speichern wir in deinem Haushalt.
- Kauf-/Abo-Daten: gebuchter Tarif, Kaufbelege, Status, Ablaufdatum (siehe B5)
- Technische Daten: Browser-/Geräte-User-Agent, IP-Adresse (in Firebase-Logs ≤ 30 Tage)
B2. Zwecke und Rechtsgrundlagen
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung der App-Funktionen, Konto-Verwaltung, Datenspeicherung, Abwicklung von In-App-Käufen
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Server-Logs zur Fehleranalyse, Sicherheitsmaßnahmen
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): die optionalen KI-Funktionen und die Standort-/Reisezeit-Funktion nutzt du freiwillig und nur, wenn du sie aktiv auslöst. Die Einwilligung erteilst du mit der Nutzung der jeweiligen Funktion; für die Zukunft widerrufbar, indem du sie nicht weiter nutzt.
B3. Empfänger und Auftragsverarbeiter
Wir nutzen folgende Dienstleister. Soweit sie Daten in unserem Auftrag verarbeiten, besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO); Apple und Google agieren beim Vertrieb und bei In-App-Käufen teils als eigenständig Verantwortliche.
- Google Ireland Limited (Firebase) — Authentifizierung, Datenbank (Firestore), Server-Funktionen und Push (Cloud Messaging) in der Region europe-west1 (Belgien). Eingeschränkte Übermittlung in die USA möglich (Support, Backup) auf Basis EU-Standardvertragsklauseln (SCC) und EU-US Data Privacy Framework.
- Google LLC (Google Maps API) — nur wenn du eine Adresse eingibst und Reisezeit nutzt. Übermittlung von Adresse/Geokoordinaten in die USA, SCC.
- Google Ireland Limited / Google LLC (Google Play) — Vertrieb der Android-App und Abwicklung von In-App-Käufen. Google verarbeitet Zahlungs-/Kaufdaten als eigenständig Verantwortlicher; wir erhalten nur Bestätigungen über getätigte Käufe.
- Apple Distribution International Ltd. (Irland) / Apple Inc. (USA) — Vertrieb der iOS-App, Abwicklung von In-App-Käufen und Push-Zustellung (APNs). Apple verarbeitet Zahlungs-/Kaufdaten als eigenständig Verantwortlicher; wir erhalten nur Bestätigungen über getätigte Käufe.
- RevenueCat, Inc. (USA) — Abwicklung/Verwaltung der In-App-Käufe und Abonnements (Prüfung der Kaufbelege, Freischaltung gebuchter Funktionen). Übermittelt werden deine App-Nutzer-Kennung (entspricht der Firebase-Konto-ID) sowie Kauf- und Berechtigungsdaten. Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Übermittlung in die USA auf Basis SCC.
- Stripe Payments Europe, Limited (Irland) / Stripe, Inc. (USA) — Abwicklung von Zahlungen bei einem Kauf über die Web-Version (nicht über App Store/Play Store). Stripe verarbeitet die zur Zahlung nötigen Daten (z. B. Zahlungsmittel, Betrag, E-Mail) überwiegend als eigenständig Verantwortlicher. Übermittlung in die USA auf Basis SCC / Data Privacy Framework.
- Anthropic PBC (USA) — Anbieter der „Claude“-KI-Modelle hinter den KI-Funktionen. Anfragen laufen über unsere Server-Funktion (Firebase Cloud Function, europe-west1); von dort werden nur die für die Funktion nötigen Eingaben an Anthropic übermittelt. Rechtsgrundlage: deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die Auswertung selbst kann in den USA oder in weiteren Drittländern außerhalb der EU stattfinden — Anthropic wählt die Region nach Verfügbarkeit; eine Beschränkung auf die EU bietet der Dienst nicht an. Übermittlung auf Basis der EU-Standardvertragsklauseln (SCC). Anthropic verarbeitet die Eingaben nur zur Beantwortung der Anfrage und nutzt sie laut API-Bedingungen nicht zum Training der Modelle.
- Sendinblue GmbH („Brevo“, Köln, Deutschland) — Versand transaktionaler E-Mails (z. B. Willkommens-Mail, Einladungs-Mails). Übermittelt werden E-Mail-Adresse, Name und ggf. Haushaltsname. Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Verarbeitung in der EU; keine Werbung in diesen E-Mails.
- mailbox.org (Heinlein Support GmbH, Berlin, Deutschland) — E-Mail-Postfach für hello@patchli.app; verarbeitet ein- und ausgehende E-Mail-Kommunikation. Verarbeitung in Deutschland.
Hinweis: Der Quellcode wird bei GitHub (GitHub, Inc.) versioniert. GitHub verarbeitet dabei keine personenbezogenen Daten der App-Nutzer und ist kein Empfänger von Nutzerdaten.
B4. Drittlandübermittlung
Einige Empfänger (Apple, Google Play, RevenueCat, Stripe, Anthropic, Google Maps) sitzen in den USA bzw. übermitteln dorthin. Bei Anthropic kann die Verarbeitung zusätzlich in weiteren Drittländern außerhalb der EU stattfinden, weil der Dienst die Region nach Verfügbarkeit wählt. Grundlage sind die EU-Standardvertragsklauseln (SCC) nach Art. 46 DSGVO und — soweit zertifiziert — das EU-US Data Privacy Framework. Trotz dieser Garantien kann in Drittländern ein geringeres Datenschutzniveau bestehen.
B5. In-App-Käufe und Abonnements
Die kostenpflichtigen Pakete Familie und Komplett buchst du als In-App-Kauf im Apple App Store. Die Zahlung wickelt Apple ab. Die Verwaltung der Berechtigungen übernimmt RevenueCat anhand deiner App-Nutzer-Kennung. Wir selbst erhalten und speichern keine vollständigen Zahlungsdaten (z. B. Kreditkartennummern).
Zwei weitere Kaufwege sind vorgesehen, aber zurzeit nicht offen: der Google Play Store, sobald es Patchli für Android gibt, und der Kauf im Browser über Stripe, der seit dem 24.08.2026 abgeschaltet ist. Beide stehen in B3 und B4 weiterhin als Empfänger, damit du weißt, wer beteiligt wäre — solange die Wege nicht offen sind, verarbeiten sie keine Daten von dir.
B6. Push-Benachrichtigungen
Wenn du Push-Benachrichtigungen erlaubst, werden diese über Firebase Cloud Messaging (Android/Web) bzw. den Apple Push Notification service (iOS) zugestellt. Dazu wird ein gerätebezogenes Push-Token verarbeitet. Du kannst Push jederzeit in den Geräte- oder App-Einstellungen deaktivieren.
B7. Cookies und lokale Speicherung (App)
Die App nutzt ausschließlich technisch notwendige Cookies/LocalStorage- Einträge: die Firebase-Auth-Session (hält dich eingeloggt) und UI-Einstellungen (z. B. Theme hell/dunkel, verlässt nie dein Gerät). Es werden keine Tracking-, Werbe- oder Analyse-Cookies gesetzt; eine Einwilligung ist daher nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Auf der Website patchli.app werden gar keine Cookies gesetzt (siehe A1).
B8. Speicherdauer
Deine Daten werden gespeichert, solange du ein Konto hast. Bei Konto-Löschung über die Einstellungen werden alle personenbezogenen Daten innerhalb von 24 Stunden vollständig gelöscht. Sicherheits-/Server-Logs werden nach maximal 30 Tagen entfernt, KI-Nutzungs-/ Abrechnungszähler nach 90 Tagen.
B9. Kinder-Daten
Kinderprofile dürfen ausschließlich durch einen sorgeberechtigten Elternteil (Account-Inhaber) angelegt werden. Mit der Anlage bestätigst du, dass du die elterliche Verantwortung für die Verarbeitung der Daten dieses Kindes trägst (Art. 8 DSGVO). Auf Verlangen löschen wir Kinderprofile umgehend.
B10. Sicherheit
Daten werden TLS-verschlüsselt übertragen. Zugriffe sind durch Firestore-Sicherheitsregeln auf deinen Haushalt beschränkt. Passwörter werden nur als Hashes (Firebase Auth) gespeichert.
Deine Rechte
Dir stehen hinsichtlich deiner personenbezogenen Daten folgende Rechte zu:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch gegen die Verarbeitung nach Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
- Recht auf Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) — die Einwilligung in KI-/ Standort-Funktionen widerrufst du, indem du sie für die Zukunft nicht weiter nutzt; bereits übermittelte Anfragen lassen sich nicht zurückholen
In der App sind viele Rechte direkt umsetzbar (Daten einsehen/ändern, „Account löschen“, „Meine Daten exportieren“). Zur Ausübung genügt sonst eine formlose Nachricht an hello@patchli.app.
Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe hast du nach Art. 77 DSGVO das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist u. a.: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden.
Stand und Änderungen
Stand: 04.09.2026. Ich passe diese Datenschutzerklärung an, sobald sich die Datenverarbeitung ändert (z. B. durch neue Funktionen oder Gesetze). Die jeweils aktuelle Fassung ist auf patchli.app/datenschutz und in der App abrufbar; bei wesentlichen Änderungen informiere ich dich per E-Mail.