Rechtliches

Datenschutzerklärung.

Stand: 10. Oktober 2026

🌐 English · Français · Türkçe · العربية

Deutsche Fassung · English version. Bei Abweichungen zwischen den Fassungen gilt die deutsche Fassung.

Diese Datenschutzerklärung erklärt, welche personenbezogenen Daten Hadaff verarbeitet, wenn du die Hadaff-App unter hadaff.de oder die Android-App nutzt, warum wir sie verarbeiten, wer darauf zugreifen kann und wie lange wir sie speichern. Sie beschreibt, wie Hadaff heute tatsächlich funktioniert, und ist keine allgemeine Vorlage.

Dieses Dokument beschreibt unseren Umgang mit Daten. Es ersetzt keine Rechtsberatung zu deinen eigenen Rechten oder deiner Situation – bei konkreten Rechtsfragen wende dich bitte an eine fachkundige Person oder an deine Datenschutzaufsichtsbehörde.

1. Verantwortlicher

Mostafa Rashid
Heerstr. 441, 13593 Berlin, Deutschland
E-Mail: support@hadaff.de

Hadaff wird von einem einzelnen Entwickler betrieben, nicht von einem Unternehmen mit eigener Rechts- oder Datenschutzabteilung. Anfragen bearbeitet die oben genannte Person selbst.

2. Welche Daten wir verarbeiten, warum und auf welcher Rechtsgrundlage

Für jede Datenkategorie erklären wir: was verarbeitet wird, wozu, auf welcher Rechtsgrundlage nach Art. 6 (und, wo nötig, Art. 9) DSGVO und ungefähr wie lange. Allgemeine Speicherfristen stehen in Abschnitt 6, die Kontolöschung in Abschnitt 7.

2.1 Konto- und Anmeldedaten

  • Was: deine Nutzer-ID (eine technische Kennung von Firebase Authentication), vollständiger Name, E-Mail-Adresse, Benutzername, Registrierungsdatum, Kontostatus (aktiv/deaktiviert) und grundlegende Anmeldedaten (z. B. letzte Anmeldung). Dein Passwort sehen und speichern wir nie – es wird vollständig von Firebase Authentication verarbeitet.
  • Bei der Registrierung fragen wir außerdem: dein Geburtsdatum (wir speichern es und das daraus berechnete Alter), wie du von Hadaff erfahren hast, und optional deine Interessen. Geburtsdatum und Alter dienen der Prüfung, dass du mindestens 18 Jahre alt bist (Abschnitt 11), und dazu, Minderjährige von öffentlichen Funktionen fernzuhalten; „Wie hast du von uns erfahren“ nutzen wir nur für interne Statistiken darüber, über welche Wege neue Nutzer kommen; deine Interessen nutzen wir, um dir passende Inhalte und Funktionen vorzuschlagen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Altersprüfung, Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, zu verstehen, wie Menschen Hadaff finden, und passende Inhalte vorzuschlagen) für Herkunft und Interessen. Die Interessen sind freiwillig und in deinem Profil änderbar.
  • Unbestätigte Konten: Wenn du dich mit E-Mail und Passwort registrierst, deine E-Mail-Adresse aber nicht bestätigst, schicken wir nach 24 Stunden eine Erinnerung und löschen das Konto nach 48 Stunden.
  • Wozu: um dein Konto anzulegen, abzusichern und dich anmelden zu lassen, und damit andere Nutzer dich über deinen Benutzernamen finden und dir folgen können.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung (ohne Konto kannst du Hadaff nicht nutzen).
  • Dein Benutzername ist öffentlich und für andere Nutzer in der Suche, in Follower-Listen, in deinem Profil und auf deiner öffentlichen Profilseite (hadaff.de/friend/<benutzername>) sichtbar. Diese Seite zeigt deinen Anzeigenamen und Benutzernamen und bei öffentlichen Konten zusätzlich Profilbild und Bio; bei privaten Konten nur den Namen. Sie bittet Suchmaschinen, sie nicht aufzunehmen, und ist daher nur über einen Link erreichbar, den du oder andere teilen. Wenn du keinen Benutzernamen wählst, erzeugen wir einen zufälligen; du kannst ihn alle 30 Tage unter „Profil bearbeiten“ ändern. Deine E-Mail-Adresse sehen andere Nutzer nicht.

2.2 Technische und Gerätedaten

  • Was: auf welcher Plattform du Hadaff nutzt (Android-App oder Web-App) und, soweit vorhanden, der Zeitpunkt deiner letzten Aktivität oder Anmeldung.
  • Wozu: um die App auf allen Plattformen korrekt zu betreiben, dir deinen Kontostatus anzuzeigen und für grundlegende Sicherheits- und Stabilitätsüberwachung.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Betrieb des Dienstes, für den du dich angemeldet hast) und Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einem sicheren, stabilen und missbrauchsfreien Dienst.
  • Da diese Daten zu deiner Nutzer-ID gespeichert werden, sind Plattform und letzte Aktivität deinem Konto zugeordnet – wir behandeln sie bei der Erhebung nicht als anonyme oder zusammengefasste Daten.

2.3 Nutzungs- und Sitzungsdaten

  • Was: Sitzungsdaten (ungefähre Nutzungsdauer, Anzahl der Sitzungen, Datum der letzten Aktivität), Serien (Streaks) und Nutzungszähler (z. B. wie viele Gewohnheiten du hast oder wie viele Nachrichten du heute an den KI-Assistenten geschickt hast).
  • Wozu: um dir deine eigenen Serien und Statistiken anzuzeigen, die App synchron und zuverlässig zu halten, Fehler zu finden, Nutzungsgrenzen durchzusetzen (z. B. das tägliche KI-Limit) und interne Statistiken über die Nutzung zu erstellen (z. B. wie viele Personen eine Funktion an einem Tag genutzt haben).
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Teile, die eine sichtbare Funktion ermöglichen (deine Serie, deine Zähler), und Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse – für interne Betriebsstatistiken aus denselben Daten.
  • Fehlerberichte: Wenn in der App etwas schiefgeht (eine fehlgeschlagene Anfrage oder ein Skriptfehler), sendet die App einen kurzen technischen Bericht – Fehlermeldung und technische Details, Seite, Web- oder Android-App, Häufigkeit – verknüpft mit deiner Konto-ID, damit wir das Problem finden und beheben können. Berichte werden 30 Tage nach dem letzten Auftreten automatisch gelöscht, spätestens mit deinem Konto. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionierenden App).
  • Besucherzähler der Website: Wenn die Website hadaff.de aufgerufen wird, erhöht sich ein Tageszähler um eins. Es wird kein Cookie gesetzt und nichts auf deinem Gerät gespeichert; damit derselbe Besuch nicht mehrfach zählt, hält der Server die IP-Adresse bis zu 30 Minuten im Arbeitsspeicher und speichert sie nie.
  • Geschwindigkeitsmessungen: Bei etwa 5 von 100 App-Starts misst die App, wie schnell sie lädt und reagiert (Browser-Messwerte wie erster Bildaufbau, größter Bildaufbau, Layout-Verschiebungen und Reaktionszeit), zusammen mit Gerätetyp (Handy oder Computer), Netzwerktyp (z. B. „4g“), Anzahl der Prozessorkerne und Speicherklasse laut Browser, Erst- oder Folgebesuch und App-Version. Pro Konto und Tag wird höchstens eine Messung gesendet; auf deinem Gerät wird dafür nichts gespeichert. Die Messungen sind mit deiner Konto-ID verknüpft, damit sie auf eine pro Tag begrenzt werden können, werden nur zusammengefasst (Tagesdurchschnitte) zur Fehlersuche genutzt und nach 30 Tagen automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer schnellen, funktionierenden App). Du kannst jederzeit über die Kontaktdaten in Abschnitt 13 widersprechen.
  • Interne Statistiken aus diesen Daten nutzen nur wir als Betreiber, um den Dienst zu verstehen und zu verbessern. Wir verkaufen diese Daten nicht, geben sie nicht an Werbetreibende weiter und bilden keine Werbeprofile. Da die Daten pro Nutzer-ID gespeichert werden, sind sie personenbezogen und nicht anonym, auch wenn wir sie für interne Auswertungen zusammengefasst betrachten.

2.4 Gewohnheiten

  • Was: die Gewohnheiten, die du anlegst (Name, Symbol, Farbe, optionales Ziel), und dein tägliches Abhak-Protokoll dazu, aus dem deine Serien berechnet werden.
  • Wozu: damit deine Gewohnheiten, dein Fortschritt und dein Verlauf in deinem Konto erhalten bleiben und auf jedem Gerät verfügbar sind, auf dem du dich anmeldest.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – eine Kernfunktion, die du selbst nutzt.

2.5 Gebets-Tracker, Tasbeeh, Khatma und Athkar (religiöse Aktivitätsdaten)

Hadaff bietet mehrere freiwillige Funktionen zur Begleitung der islamischen Praxis: den Gebets-Tracker (tägliches Abhaken der Gebete und Statistiken), Tasbeeh (Dhikr-Zähler), Khatma (dein Koran-Lesefortschritt und die Tage, an denen du im Gewohnheiten-Bereich Koran gelesen hast) und Athkar (tägliche Gedenkeinheiten und Verlauf).

  • Was: welche Gebete du wann als verrichtet markiert hast, deine Tasbeeh-Zählungen, dein Koran-/Khatma-Fortschritt (einschließlich der Tage, an denen du Koran gelesen hast, freitags Sure Al-Kahf) sowie dein Athkar-Verlauf und deine Serien.
  • Wozu: damit du deine eigene religiöse Praxis über die Zeit verfolgen, Serien berechnen und die Daten zwischen deinen Geräten synchronisieren kannst – ausschließlich als persönliches Werkzeug für dich.
  • Besondere Kategorien (Art. 9 DSGVO): Diese Daten können Auskunft über deine religiöse Überzeugung und Praxis geben und können besondere Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO sein, für die eine besondere Rechtsgrundlage nötig ist. Wir stützen uns dafür nicht allein auf die Vertragserfüllung. Rechtsgrundlage ist deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO): Beim ersten Öffnen von Gebets-Tracker, Tasbeeh, Khatma oder Athkar bitten wir dich gesondert um Zustimmung, bevor wir für diese Funktion Daten speichern. Du kannst die Einwilligung für jede Funktion einzeln jederzeit in den Einstellungen widerrufen; dabei werden die bereits gespeicherten Daten dieser Funktion gelöscht.

2.6 Soziale Funktionen

  • Was: deine Follower und wem du folgst, offene Follow-Anfragen, Blockierungen, die du setzt oder erhältst, Aufzeichnungen darüber, wer dein Profil angesehen hat, eigene Spitznamen für Personen, denen du folgst, und Meldungen zu Konten oder Inhalten (einschließlich Meldegrund und der Nutzer-IDs der meldenden und gemeldeten Person).
  • Wozu: um die Follow- und Community-Funktionen bereitzustellen, dir die Kontrolle darüber zu geben, wer deine Aktivität sieht (z. B. privates Konto), und um Meldungen zu prüfen und unsere Nutzungsbedingungen durchzusetzen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Follow- und Profilfunktionen selbst und Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse – für Blockierungen, Meldungen und Profilaufrufe, die dem Schutz vor Missbrauch und Belästigung dienen.
  • Was andere Nutzer sehen: deinen Benutzernamen, Anzeigenamen und dein Profilbild (falls vorhanden), ob dein Konto öffentlich oder privat ist, und – je nach Einstellung – deine Follower-/Folgt-Listen und Aktivitäten. Nur für dich und uns als Betreiber sichtbar: deine E-Mail-Adresse, dein vollständiger Name (sofern du ihn nicht anzeigst), wer dein Profil angesehen hat, und Blockierungen oder Meldungen zu deinem Konto.
  • Profilbesucher: Wenn du das Profil einer Person ansiehst, sieht diese, dass du da warst – solange „Profilbesucher“ in deinen eigenen Einstellungen eingeschaltet ist. Für neue Konten ist die Funktion ausgeschaltet, bis du sie einschaltest. Schaltest du sie aus, werden deine Besuche nicht erfasst und du siehst auch selbst keine Besucher. Besuche werden für den Zeitraum gespeichert, den du in dieser Einstellung wählst.
  • Online-Status: Standardmäßig sehen nur Personen, denen du gegenseitig folgst, eine einfache Online-/Zuletzt-aktiv-Anzeige; du kannst sie in den Einstellungen ganz ausschalten. Für alle angemeldeten Nutzer sichtbar ist sie nur, wenn du selbst „Alle“ wählst; andere Nutzer können den Online-Status nicht als Liste abrufen.
  • Private Listen werden auf unseren Servern durchgesetzt: Wenn du deine Follower- oder Folgt-Liste oder dein ganzes Konto auf privat stellst, lehnen unsere Datenbankregeln Abfragen anderer Nutzer nach dieser Liste ab – sie ist nicht nur in der App ausgeblendet. Die Anzahl der Follower bleibt sichtbar.
  • Private Konten: Bio, Ort und Links eines privaten Kontos stehen nicht im öffentlichen Profil (und nicht auf hadaff.de/friend/…), sondern in einem eigenen Bereich, den nur das Konto selbst und seine Follower lesen können. Medien von Beiträgen privater Konten sind nur für Follower abrufbar; ältere Links werden beim Wechsel auf „privat“ ungültig gemacht. Konten, die deaktiviert sind oder deren Löschung beantragt ist, erscheinen nicht mehr im öffentlichen Feed.
  • Beiträge, Storys und Highlights: die Texte, Fotos und Videos, die du postest, mit dem gewählten Publikum (alle, Follower, Freunde, enge Freunde oder nur du), sowie Likes, Antworten, Reposts und Speicherungen. Storys werden nach 12, 24 oder 48 Stunden (nach deiner Wahl) automatisch gelöscht, außer du fügst sie einem Highlight in deinem Profil hinzu; dort bleiben sie, bis du sie entfernst. Hochgeladene Videos werden auf unseren Servern in ein kleineres, schneller startendes Format umgewandelt.
  • Direktnachrichten: die Nachrichten, Fotos, Videos und Sprachnachrichten, die du in Chats sendest, damit du und die andere Person sie lesen können. Nachrichten bleiben gespeichert, bis du oder die andere Person sie löscht (oder, bei eingeschalteten verschwindenden Nachrichten, bis die gewählte Zeit abgelaufen ist); löscht jemand sein Konto, werden die von dieser Person gesendeten Nachrichten gelöscht. In Chats gesendete Fotos werden 60 Tage nach dem Senden automatisch gelöscht; die Nachricht zeigt dann „Foto nicht mehr verfügbar“. „Für alle löschen“ (auch für mehrere Nachrichten auf einmal) entfernt den Inhalt der Nachricht, die zugehörige Datei, die Chatvorschau in der Chatliste, eine Anheftung, Zitate in Antworten und gemerkte („mit Stern“) Kopien bei beiden Personen; übrig bleibt nur der Vermerk, dass eine Nachricht gelöscht wurde. „Für mich löschen“ blendet sie nur bei dir aus; bei der anderen Person bleibt sie gespeichert. Wir lesen keine Chats mit; nur wenn jemand im Chat eine Nachricht meldet, wird diese Nachricht geprüft (siehe Abschnitt 3).
  • Meldungen (DSA): Eine Meldung bezieht sich auf einen konkreten Inhalt (Beitrag, Antwort, Story, Chatnachricht) oder ein Konto. Gespeichert werden Grund, deine Angaben, deine Nutzer-ID (ohne Konto: deine E-Mail-Adresse für unsere Antwort), die Nutzer-ID der gemeldeten Person und eine Kopie des gemeldeten Inhalts als Nachweis für die Prüfung – bei einer Chatnachricht also deren Text bzw. Medienlink, da wir Chats sonst nicht lesen. Meldungen zu einer Gefahr für Leib oder Leben werden sofort an unser Team gemeldet; bei begründetem Verdacht informieren wir Strafverfolgungsbehörden (Art. 18 DSA). Über die Entscheidung informieren wir die meldende Person per E-Mail. Die gemeldete Person erfährt nicht, wer gemeldet hat. Meldungen werden ein Jahr nach der Entscheidung gelöscht, Meldungen von und über ein gelöschtes Konto mit diesem. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 16–18 DSA und Art. 6 Abs. 1 lit. f DSGVO.
  • Zugehörigkeit zu Organisationen: Verknüpfst du dein Konto mit einem verifizierten Organisationskonto (z. B. einer Moschee), wird diese Zugehörigkeit mit Rolle in beiden Profilen öffentlich angezeigt, solange beide Seiten zustimmen. Anfragen, Annahmen und das Beenden speichern wir mit Zeitpunkt; jede Seite kann die Verknüpfung jederzeit beenden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Gemeinsam erstellte und gepostete Athkar-Listen: Wenn du eine eigene Athkar-Liste anlegst, kannst du eine Person einladen, sie mit dir zu gestalten; diese sieht dann die Liste, deinen Benutzernamen und Anzeigenamen und kann sie nach Annahme bearbeiten. Postest du eine Liste, wird sie Teil dieses Beitrags und ist für alle sichtbar, die den Beitrag sehen können (mit deinem Namen und dem der Mitautorin oder des Mitautors); andere können eine Kopie in ihre eigenen Athkar übernehmen.
  • Geteilte Athkar-Listen: Wenn du eine deiner Athkar-Listen teilst, sind die Liste und dein Anzeigename für angemeldete Nutzer lesbar, die den Link öffnen. Nicht geteilte Listen bleiben privat. Du kannst das Teilen jederzeit beenden, indem du die Liste löschst.
  • Öffentliche Beiträge und Storys auf hadaff.de: Beiträge für alle und Storys für alle von öffentlichen Konten werden auch auf unserer Website hadaff.de angezeigt, wo Besucher sie ohne Anmeldung sehen können – mit Anzeigenamen, Benutzernamen, Profilbild, Zeitpunkt sowie Anzahl der Likes, Kommentare und Reposts. Kommentare selbst, deine Follower und private Daten werden nicht gezeigt; Liken, Kommentieren und Folgen erfordern ein Konto. Nie gezeigt werden: private Konten, Beiträge oder Storys nur für Follower oder enge Freunde und Konten, deren Beitrags-Tab nicht für alle offen ist. Du kannst das jederzeit unter Einstellungen → Privatsphäre → „Show on hadaff.de“ ausschalten (oder dein Konto auf privat stellen); deine Inhalte verschwinden dann innerhalb von etwa 5 Minuten von der Website, ein gelöschter Beitrag ebenso. Die Website bittet Suchmaschinen, diese Beiträge nicht anzuzeigen, und lädt sie nicht für Suchmaschinen-Crawler. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse, Besuchern zu zeigen, worum es bei Hadaff geht, im Rahmen der öffentlichen Sichtbarkeit, die du in der App gewählt hast – mit deinem Widerspruchsrecht über diesen Schalter.

2.6.1 Verifizierung (Abzeichen)

  • Was: dein vollständiger Name bzw. der Name der Organisation, deine Begründung, ein Link, der zeigt, wer du bist, gewünschte Titel, die von unserem Server ermittelte Anzahl deiner Follower und Beiträge und das Kontoalter sowie – bei Gelehrten verpflichtend, bei Organisationen freiwillig – ein Nachweis (z. B. Ijaza, Zeugnis oder Bescheinigung). Bitte lade keinen Ausweis oder Pass hoch; schwärze, was wir nicht brauchen.
  • Wer es sieht: nur du und Administratoren mit Zugriff auf den Nutzerbereich. Den Nachweis speichern wir nur als Dateipfad (ohne öffentlichen Link); jedes Öffnen wird protokolliert.
  • Wie lange: Die Nachweisdatei wird 30 Tage nach unserer Entscheidung automatisch gelöscht. Der Antrag selbst (ohne Datei) bleibt bis zur Löschung deines Kontos, damit das Abzeichen nachvollziehbar ist. Das Abzeichen ist öffentlich sichtbar.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (die von dir beantragte Verifizierung).

2.6.2 Schutz vor Spam, Betrug und Missbrauch (KI-Vorprüfung und Risikowert)

  • KI-Vorprüfung öffentlicher Inhalte: Jeder neue öffentliche Beitrag (Text und erstes Bild) und jede Antwort unter einem öffentlichen Beitrag wird automatisch mit dem Moderationsdienst von OpenAI auf Hass, Belästigung, Gewalt, sexuelle Inhalte, Selbstverletzung und rechtswidrige Inhalte geprüft. Beiträge privater Konten, Beiträge nur für Follower, Freunde oder enge Freunde, Storys und private Nachrichten werden nicht geprüft. Ein Treffer ist nur ein Hinweis für unsere Moderation: Nichts wird automatisch gelöscht oder ausgeblendet. Eine Person aus unserem Team sieht sich jeden Treffer an und entscheidet; wird ein Inhalt entfernt, erhält die Autorin oder der Autor eine Begründung und kann widersprechen. Der Treffer (Kategorie und Wert) wird für die Moderation gespeichert und mit dem Inhalt oder deinem Konto gelöscht.
  • Antworten des KI-Assistenten: Jede Antwort von Hadi wird nach dem Erstellen mit demselben Moderationsdienst geprüft. Eine eindeutig schädliche Antwort (z. B. Anleitung zur Selbstverletzung oder Aufruf zu Gewalt) wird in der App durch einen Hinweis ersetzt; sonst auffällige Antworten werden mit deiner Konto-ID und einem Auszug (höchstens 600 Zeichen) für eine menschliche Prüfung gespeichert und mit deinem Konto gelöscht. Eine automatische Erkennung religiöser Fragen in Beiträgen gibt es nicht.
  • Risikowert: Zusätzlich vergibt Hadaff zum Schutz vor Spam, Betrug, Fake-Konten und Missbrauch aktiven Konten automatisch einen Risikowert von 0 bis 100, höchstens alle paar Stunden.
  • Was dafür genutzt wird: Alter des Kontos, ob es ein Profilbild und eine Bio hat, wie viele Beiträge, Antworten und Follows es heute erstellt hat, wie viele seiner Texte Links enthalten oder Kopien voneinander sind und wie oft es gemeldet oder blockiert wurde. Nur wenn diese Signale bereits auffällig sind oder das Konto gemeldet wurde, werden die neuesten öffentlichen Beiträge und Antworten des Kontos per KI geprüft: mit dem Moderationsdienst von OpenAI (Belästigung, Hass, Gewalt, sexuelle Inhalte u. Ä.) und bei Bedarf mit einem OpenAI-Modell, das Spam und Betrug bewertet. Beiträge nur für Follower oder Freunde, Beiträge privater Konten und private Nachrichten werden nie an OpenAI gesendet.
  • Was passiert: Konten mit mittlerem oder hohem Wert erhalten für 24 Stunden strengere Grenzen dafür, wie schnell sie posten, antworten und folgen können. Es wird nichts gelöscht und kein Konto automatisch gesperrt – solche Entscheidungen trifft immer eine Person aus unserem Team, die auch die Grenzen aufheben kann. Entfernen wir Inhalte oder deaktivieren ein Konto, erhältst du eine Begründung und kannst widersprechen.
  • Was wir speichern: den Wert, die Gründe und die oben genannten Zählungen, nur für unsere Moderation sichtbar. Sie werden bei jeder neuen Prüfung überschrieben und mit deinem Konto gelöscht.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einem sicheren Hadaff ohne Spam, Betrug und Missbrauch (siehe auch Erwägungsgründe 47 und 49 DSGVO). Da Texte religiöse Überzeugungen offenbaren können, werden nur Texte per KI geprüft, die du selbst öffentlich gemacht hast (Art. 9 Abs. 2 lit. e DSGVO). Es handelt sich nicht um eine automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO. Du kannst dieser Verarbeitung jederzeit widersprechen (Art. 21 DSGVO), über die Kontaktdaten in Abschnitt 13.

2.7 KI-Assistent („Hadi“)

  • Was Hadaff anbietet: einen KI-Chat („Hadi“), der Fragen zum Islam beantwortet und Bilder lesen kann, die du schickst. Er ist auf 30 Nachrichten und 3 Bilder pro Konto und Tag begrenzt.
  • Was verarbeitet wird: der Text deiner Nachrichten, hochgeladene Bilder und die letzten Nachrichten deines Gesprächsverlaufs (damit Hadi den Zusammenhang kennt) sowie deine Bewertung einer Antwort (Daumen hoch/runter).
  • Wohin es geht: Deine Nachricht, dein Bild und der jüngste Gesprächsverlauf werden in Echtzeit an OpenAI (KI-Anbieter mit Sitz in den USA) gesendet, um eine Antwort zu erzeugen. Es gibt kein lokales Modell – die Daten verlassen tatsächlich unsere Systeme und gehen an die Server von OpenAI. Das Gespräch selbst, einschließlich Bildern, wird außerdem in deinem Konto in unserer Datenbank gespeichert, damit du es fortsetzen und deinen Verlauf sehen kannst.
  • Wozu: um die KI-Chatfunktion bereitzustellen, die du nutzen möchtest.
  • Rechtsgrundlage: Deine Fragen können deine religiöse Überzeugung offenbaren (Art. 9 Abs. 1 DSGVO). Hadi antwortet deshalb nur nach deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) zusammen mit Art. 6 Abs. 1 lit. a DSGVO: Vor deiner ersten Frage erklärt ein Fenster, dass deine Nachrichten an OpenAI in den USA gehen, und du schaltest die Einwilligung selbst ein, bevor du fortfahren kannst. Wir speichern deine Entscheidung mit Wortlaut, Version und Zeitpunkt. Du kannst sie jederzeit unter Einstellungen → Privatsphäre → Hadi (AI) widerrufen; Hadi antwortet dann nicht mehr, bis du erneut zustimmst. Bereits gegebene Antworten bleiben davon unberührt.
  • Prüfung der Antworten: Hadis Antworten werden vor der Anzeige im Verlauf mit dem Moderationsdienst von OpenAI geprüft (siehe 2.6.2).
  • Inkognito-Modus: Ein Chat im Inkognito-Modus wird nicht in deinem Hadaff-Konto gespeichert, aber wie jeder andere Chat an OpenAI gesendet, um die Antwort zu erzeugen.
  • Hadi ist ein automatisiertes KI-System, kein Mensch und kein zertifizierter islamischer Gelehrter – siehe unsere Nutzungsbedingungen für die vollständige Offenlegung nach Art. 50 der KI-Verordnung. Bitte teile im Chat keine sensiblen persönlichen Informationen. Deinen KI-Chatverlauf kannst du jederzeit in der App löschen, ohne dein ganzes Konto zu löschen.

2.8 Support-Tickets und Feedback

  • Was: Kategorie, Beschreibung und Kontakt-E-Mail, die du bei einem Support-Ticket oder einer Problemmeldung angibst, sowie unsere Antwort und der Statusverlauf.
  • Wozu: um deine Anfrage zu beantworten und sie für Rückfragen nachvollziehen zu können.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Beantwortung deiner Anfrage) und, wenn ein Ticket einen möglichen Verstoß einer anderen Person betrifft, Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an Aufklärung und Lösung.

2.9 Standortdaten

  • Was: die GPS-Koordinaten deines Geräts, nur wenn du die Standortberechtigung erteilst, um Gebetszeiten genau zu berechnen und nahe Orte zu suchen.
  • Wozu: damit Gebetszeiten und Athan (Gebetsruf) zu deinem tatsächlichen Standort passen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO – deine Einwilligung durch Erteilen der Standortberechtigung. Du kannst sie jederzeit in den Geräteeinstellungen oder im Bereich „Tools“ der App widerrufen und deinen Ort stattdessen manuell festlegen.
  • Deine Koordinaten werden lokal auf deinem Gerät gespeichert (lokaler Speicher von Browser/App), nicht auf unseren Servern, und nur in dem Moment übertragen, in dem eine Gebetszeitberechnung oder Ortssuche tatsächlich stattfindet – welche externen Dienste sie erhalten, steht in Abschnitt 4. Für Ortsnamen rundet die App deine Koordinaten auf etwa 1 km und fragt sie über unseren eigenen Server bei OpenStreetMap Nominatim ab; Nominatim sieht dann weder deine IP-Adresse noch dein Konto. Die Ergebnisse speichern wir bis zu 30 Tage ohne Personenbezug zwischen.
  • Erteilst du keine GPS-Berechtigung, ermitteln wir ersatzweise einen ungefähren Standort auf Stadtebene aus deiner IP-Adresse über einen Drittdienst (siehe Abschnitt 4). Das ist ungenauer als GPS, bedeutet aber ebenfalls, dass deine IP-Adresse an diesen Dienst geht.

2.10 Nur auf deinem Gerät gespeicherte Daten

  • Deine Design-Einstellung (dunkel/hell/System), dein zuletzt genutzter Ort und ein kurzlebiger Zwischenspeicher berechneter Gebetszeiten werden nur im lokalen Speicher deines Browsers oder Geräts gespeichert. Sie erreichen unsere Server nicht von selbst – sie werden nur auf deinem Gerät gelesen, wenn eine Funktion sie braucht.

2.11 Push-Benachrichtigungen

  • Was: das Push-Token deines Geräts und deine Einstellungen dazu. Eine Benachrichtigung enthält Titel und Text (z. B. Name der Person und – bei Nachrichten, nur wenn du die Vorschau einschaltest – deren Text). Sie wird über Google Firebase Cloud Messaging zugestellt, sodass Google den Inhalt verarbeitet.
  • Deine Wahl: Unter Einstellungen → Benachrichtigungen kannst du einzelne Arten ausschalten. Der Text von Nachrichten steht nur in der Benachrichtigung, wenn du „Nachrichteninhalt in Benachrichtigungen anzeigen“ selbst einschaltest (standardmäßig aus); sonst wird nur „New message“ gesendet und der Text verlässt Hadaff nicht. Erinnerungen, wenn du Hadaff länger nicht geöffnet hast, erhältst du nur, wenn du sie selbst einschaltest (standardmäßig aus).
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Erinnerungen deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), jederzeit widerrufbar.

2.12 Nachweise über Einwilligungen, Zustimmung und Widerruf

  • Was: für jede Einwilligung (Nutzung, Hadi, Gebets-Tracker, Tasbeeh, Khatma, Athkar) und jeden Widerruf: Art, Wortlaut, Version, Sprache, Plattform und Serverzeit; die akzeptierte Version der Nutzungsbedingungen und dieser Erklärung mit Sprache und Serverzeit; Erklärungen über die Widerrufsfunktion (Name, E-Mail-Adresse, Zeitpunkt). Bei einem Widerruf behalten wir die beendete Einwilligung als Nachweis.
  • Wie lange: solange dein Konto besteht; nach der Löschung des Kontos ersetzen wir deine Nutzer-ID durch einen nicht rückrechenbaren Hashwert und löschen die Einträge nach 3 Jahren. Widerrufserklärungen löschen wir nach 3 Jahren.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 7 Abs. 1 DSGVO (Nachweispflicht) und Art. 6 Abs. 1 lit. f DSGVO (Abwehr von Ansprüchen, Verjährungsfrist nach § 195 BGB).

2.13 Datenexport

  • Mit „Meine Daten herunterladen“ erstellen wir eine Datei mit allen zu deinem Konto gespeicherten Daten (auch Moderationsentscheidungen, eigene Meldungen und Meldungen über dich ohne Namen der meldenden Person) und eine lesbare Seite dazu. Beides liegt in unserem Firebase-Speicher und ist nur über einen geheimen Link erreichbar, den nur du bekommst; nach 24 Stunden werden beide automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 15 und 20 DSGVO.

2.14 Schutz vor Missbrauch (Nutzungsgrenzen)

  • Um Anmeldecodes, Formulare (Support, Meldungen, Widerruf) und andere Funktionen vor Missbrauch zu schützen, zählen wir Anfragen pro IP-Adresse, E-Mail-Adresse oder Konto. Gespeichert wird dafür nur ein Hashwert (SHA-256) der IP- bzw. E-Mail-Adresse mit einem Zähler, nie die Adresse selbst; der Eintrag wird mit Ablauf des Zeitfensters (höchstens 24 Stunden) überschrieben und bei Kontolöschung entfernt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
  • App Check (falls eingeschaltet): Zum Schutz unserer Schnittstellen vor automatisierten Zugriffen können wir Firebase App Check einsetzen. In der Web-App prüft dann Google reCAPTCHA Enterprise, in der Android-App die Google Play Integrity API, dass die Anfrage aus unserer echten App kommt; dabei verarbeitet Google Geräte- und Browserdaten sowie die IP-Adresse. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; Einzelheiten: Datenschutzerklärung von Google.

3. Zugriff durch Administratoren

Mostafa Rashid als Betreiber von Hadaff und von ihm benannte weitere Administratoren können über ein internes Admin-Dashboard auf bestimmte Konto- und Nutzungsdaten zugreifen, wenn dies tatsächlich nötig ist für:

  • die Beantwortung von Support-Anfragen und Kontoproblemen
  • die Kontoverwaltung (z. B. Deaktivieren eines Kontos, Senden eines Passwort-Links)
  • die Prüfung von Missbrauch, Meldungen oder Verstößen gegen die Nutzungsbedingungen
  • Sicherheitsüberwachung und Betrugsvorbeugung
  • technische Wartung und Fehlersuche
  • den allgemeinen Betrieb des Dienstes

Wir behaupten nicht, dass Administratoren nie auf Nutzerdaten zugreifen können – als Betreiber haben wir technisch Zugriff auf die Daten in unserem Firebase-Projekt und Backend, soweit für die oben genannten Zwecke nötig. So begrenzen und kontrollieren wir diesen Zugriff tatsächlich:

  • Rollen: Jede Administratorin und jeder Administrator hat eine Rolle (z. B. Moderation, Support, Analyse), die festlegt, welche Bereiche sie öffnen kann. Das wird nicht nur im Dashboard, sondern auch in unseren Datenbank- und Speicherregeln geprüft.
  • Anmeldung mit zwei Faktoren: Nach der normalen Anmeldung sind ein Sicherheitscode und ein Einmalcode aus einer Authenticator-App (TOTP) nötig; die Freischaltung gilt höchstens 12 Stunden.
  • Protokoll: Jedes Entsperren, jedes Öffnen einer Liste (z. B. Nutzer, Meldungen, Tickets, Fehlerberichte, Verifizierungsanträge), jeder Aufruf der Details eines einzelnen Kontos, jedes Öffnen eines Verifizierungsnachweises und jede Verwaltungsaktion wird mit Administrator, Aktion, betroffenem Konto und Zeitpunkt in einem internen Prüfprotokoll festgehalten.
  • Das Dashboard zeigt sensible Informationen (z. B. Gebets-Tracker-, Tasbeeh- oder Khatma-Daten) nicht an. Weitere Administratoren werden schriftlich zur Vertraulichkeit verpflichtet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an Betrieb, Sicherheit und Support des Dienstes – abgewogen gegen deine Rechte durch die beschriebenen Zugriffsbeschränkungen.

4. An wen wir Daten weitergeben

Wir verkaufen deine Daten nicht und geben sie nicht an Werbetreibende weiter. Die folgenden Dienste verarbeiten Daten in unserem Auftrag oder als Teil bestimmter Funktionen:

Google Firebase — Authentication, Firestore, Cloud Functions, Cloud Storage, Cloud Messaging, Hosting
Firebase ist die Plattform, auf der Hadaff läuft. Sie übernimmt deine Anmeldung, speichert praktisch alle App-Daten (Profil, Gewohnheiten, Serien, Gebets-Tracker, Tasbeeh, Khatma, Athkar, soziale Daten, KI-Chatverlauf, Tickets), führt unsere Serverlogik aus, stellt Push-Benachrichtigungen zu, speichert dein Profilbild und liefert die Web-App selbst aus. Unsere Server-Funktionen laufen in Rechenzentren von Google in den USA (Region us-central1). Die Firebase-Programmdateien der App werden von Google-Servern geladen (www.gstatic.com), die dabei deine IP-Adresse und Browserinformationen erhalten. Betreiber: Google LLC / Google Ireland Limited.
Datenschutzhinweise von Firebase →
Cloudflare (Hosting der Website)
Hostet die Website hadaff.de (dieselben App-Dateien wie Firebase Hosting) und ihr DNS. Beim Aufruf von hadaff.de verarbeitet Cloudflare die technischen Verbindungsdaten, die jeder Webserver braucht (IP-Adresse, aufgerufene Adresse, Zeit, Browserinformationen), und speichert sie in kurzlebigen Server-Logs. Betreiber: Cloudflare, Inc. (USA); Übermittlungen sind über die EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework abgesichert.
Datenschutzhinweise von Cloudflare →
Google Cloud Storage (statische App-Dateien)
Ein separater Speicher für statische, nicht personenbezogene App-Dateien wie App-Symbole und Einführungsmedien. Betreiber: Google LLC.
Datenschutzhinweise von Google Cloud →
Resend
Ein E-Mail-Dienst für kontobezogene E-Mails: Anmeldecodes, Willkommens-E-Mails, Links zum Zurücksetzen des Passworts, Ticketbestätigungen und Hinweise zu Kontolöschung oder Inaktivität. Deine E-Mail-Adresse, dein Name und der Inhalt dieser E-Mails laufen über Resend, um sie dir zuzustellen.
Datenschutzhinweise von Resend →
OpenAI
Verarbeitet die Nachrichten und Bilder, die du an Hadi sendest, um eine Antwort zu erzeugen (nur mit deiner ausdrücklichen Einwilligung, siehe 2.7), jeden neuen öffentlichen Beitrag und jede Antwort für die automatische Moderations-Vorprüfung sowie die neuesten öffentlichen Beiträge und Antworten auffälliger Konten zur Erkennung von Spam, Betrug und Missbrauch (siehe 2.6.2). Betreiber: OpenAI, L.L.C. / OpenAI Ireland Ltd. Die Verarbeitung erfolgt in den USA.
Datenschutzhinweise von OpenAI →
Aladhan API
Berechnet Gebetszeiten für deinen Standort. Deine Koordinaten werden nur bei einer Gebetszeitberechnung an diesen Dienst gesendet. Betreiber: Aladhan.com.
Datenschutzhinweise von Aladhan →
OpenStreetMap Nominatim
Ermittelt Ortsnamen zu Koordinaten bzw. sucht Orte (Geocoding), wenn du einen Ort festlegst oder suchst. Die Anfrage läuft über unseren eigenen Server: Nominatim erhält nur den Suchbegriff bzw. auf etwa 1 km gerundete Koordinaten, nicht deine IP-Adresse. Daten © OpenStreetMap contributors (ODbL). Betreiber: OpenStreetMap Foundation.
Datenschutzhinweise von OpenStreetMap →
ipapi.co
Ermittelt ersatzweise deinen ungefähren Standort (Stadtebene) aus deiner IP-Adresse, wenn du keine GPS-Berechtigung erteilt hast, damit Gebetszeiten trotzdem berechnet werden können. Betreiber: ipapi.co.
Datenschutzhinweise von ipapi.co →
Cloudflare R2 (Auslieferung von Medien)
Bilder und Videos öffentlicher Beiträge sowie der vorab erstellte öffentliche Feed werden zu Cloudflare R2 kopiert und von dort ausgeliefert. Beim Ansehen erreichen deine IP-Adresse und Browserinformationen die Server von Cloudflare. Medien nicht öffentlicher Beiträge werden dort nie gespeichert und aus R2 entfernt, sobald ein Beitrag nicht mehr öffentlich ist. Betreiber: Cloudflare, Inc.
Datenschutzhinweise von Cloudflare →
Quran.com API und EveryAyah
Korantext, Übersetzungen und Tafsir werden über die Quran.com API (api.quran.com / api.qurancdn.com) geladen; Rezitationen werden von everyayah.com gestreamt. Diese Dienste erhalten deine IP-Adresse und die angefragte Sure/Aya. Kontodaten werden nicht gesendet.
Datenschutzhinweise von Quran.com →
jsDelivr (Hadith-Sammlung)
Der Hadith des Tages wird aus einer offenen Hadith-Sammlung über das jsDelivr-CDN geladen. Nur deine IP-Adresse und die angefragte Datei erreichen das CDN; Kontodaten werden nicht gesendet. Betreiber: Prospect One / jsDelivr (Polen), ausgeliefert über Cloudflare und Fastly.
Datenschutzhinweise von jsDelivr →
Schriften und Symbole (selbst gehostet)
Alle Schriften und Symbole werden von unserem eigenen Hosting ausgeliefert. Dein Browser verbindet sich nicht mit Google Fonts oder einem anderen Schriftdienst.

5. Übermittlung in Drittländer

Mehrere der in Abschnitt 4 genannten Dienste (Google/Firebase – einschließlich unserer Server-Funktionen, die in den USA laufen –, Resend, OpenAI, Aladhan, ipapi.co, Cloudflare, jsDelivr) können Daten auf Servern außerhalb des Europäischen Wirtschaftsraums verarbeiten, auch in den USA. In diesen Fällen stützen wir uns auf die Garantien dieser Anbieter – etwa das EU-US Data Privacy Framework, soweit anwendbar, oder von der EU-Kommission genehmigte Standardvertragsklauseln –, damit deine Daten weiterhin ein der DSGVO gleichwertiges Schutzniveau genießen.

6. Speicherdauer

  • Solange dein Konto besteht, speichern wir Konto-, Gewohnheits-, Serien-, religiöse, soziale, KI-Chat- und Ticketdaten, damit diese Funktionen weiter funktionieren.
  • Automatische Löschung bei Inaktivität: Hast du dich 11 Monate nicht angemeldet, schicken wir eine Warn-E-Mail. Hast du dich 12 Monate nicht angemeldet, wird dein Konto nach dem in Abschnitt 7 beschriebenen Verfahren automatisch gelöscht.
  • Einzelne Fristen: Fehlerberichte 30 Tage nach dem letzten Auftreten; Datenexporte 24 Stunden; Verifizierungsnachweise 30 Tage nach der Entscheidung; Meldungen ein Jahr nach der Entscheidung; Einwilligungs- und Widerrufsnachweise 3 Jahre nach Kontolöschung (pseudonymisiert, siehe 2.12); Fotos in Chats 60 Tage; Zähler für Nutzungsgrenzen höchstens 24 Stunden.
  • Sicherungen: Unsere Datenbank wird automatisch gesichert; Sicherungen werden nach höchstens 28 Tagen überschrieben. Gelöschte Daten können bis dahin noch in einer Sicherung enthalten sein, werden daraus aber nur zur Wiederherstellung nach einem Ausfall verwendet.
  • Löschung auf Wunsch: Beantragst du die Löschung selbst, wird dein Konto nach einer Frist von 14 Tagen endgültig gelöscht (siehe Abschnitt 7) – meldest du dich in dieser Zeit wieder an, wird die Löschung abgebrochen.

7. Kontolöschung

Du kannst die Löschung deines Kontos jederzeit in der App beantragen (Konto → Konto löschen). Ohne die App folge den Schritten unter hadaff.de/delete-account. Wir beschreiben genau und ehrlich, was dabei heute tatsächlich passiert, statt ein pauschales Versprechen zu geben:

  • Dein Antrag startet eine Frist von 14 Tagen. Meldest du dich in dieser Zeit wieder an, wird die Löschung abgebrochen und dein Konto bleibt genau so erhalten.
  • Nach Ablauf der Frist löschen wir: dein Profil und deine Anmeldedaten, dein Profilbild, deinen KI-Chatverlauf, Gewohnheiten und Serien, Gebets-Tracker-Daten, Tasbeeh-Zählungen, Khatma-/Koran-Fortschritt, Athkar-Daten, Sitzungs- und KI-Nutzungsstatistiken, Follow-Beziehungen, offene Follow-Anfragen, Blockierungen und Profilaufrufe mit anderen Konten, soziale Einstellungen, Athkar-Einstellungen, gespeicherte Präferenzen, Support-Tickets, Spitznamen für Personen, denen du folgst, deine Beiträge mit Bildern und Videos (einschließlich der Kopien bei Cloudflare R2), deine Kommentare unter fremden Beiträgen, deine Benachrichtigungen, deine eigenen und geteilten Athkar-Listen, deine Like-/Speicher-/Aufruf-Einträge und deine gespeicherten Einwilligungen. Dein Benutzername bleibt 60 Tage ohne Namen, Bio oder Bild reserviert und wird dann wieder frei. Die von dir gesendeten Direktnachrichten werden gelöscht, einschließlich der von dir gesendeten Fotos, Videos und Sprachnachrichten; die andere Person behält ihre eigenen Nachrichten und sieht den Chat als gelöschtes Konto.
  • Inaktive Konten (siehe Abschnitt 6) durchlaufen nach 12 Monaten Inaktivität automatisch dasselbe Löschverfahren, ohne Frist.
  • Nur deinen KI-Chatverlauf kannst du jederzeit direkt im Chat löschen, ohne dein ganzes Konto zu löschen.
  • Sicherungskopien (höchstens 28 Tage, siehe Abschnitt 6) und Daten, die wir rechtlich aufbewahren müssen (etwa zur Klärung eines offenen Tickets oder einer vor der Löschung eingegangenen Meldung), können für eine begrenzte Zeit für eng begrenzte, berechtigte Zwecke bestehen bleiben.

8. Deine Rechte nach der DSGVO

Du hast das Recht,

  • Auskunft über deine bei uns gespeicherten Daten zu erhalten (Art. 15)
  • unrichtige Daten berichtigen zu lassen (Art. 16)
  • die Löschung deiner Daten zu verlangen (Art. 17)
  • die Einschränkung der Verarbeitung zu verlangen (Art. 18)
  • deine Daten in einem übertragbaren Format zu erhalten (Art. 20) – in der App unter Einstellungen → Konto → „Meine Daten herunterladen“ oder per E-Mail
  • einer Verarbeitung auf Grundlage unseres berechtigten Interesses zu widersprechen (Art. 21, siehe Kasten unten)
  • eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3)
  • dich bei einer Datenschutzaufsichtsbehörde zu beschweren
Dein Widerspruchsrecht (Art. 21 DSGVO)
Soweit wir deine Daten auf Grundlage unseres berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO) – etwa Nutzungsstatistiken und Geschwindigkeitsmessungen (2.3), Herkunft und Interessen (2.1), Profilaufrufe (2.6), die KI-Vorprüfung und den Risikowert (2.6.2) sowie die Anzeige öffentlicher Beiträge auf hadaff.de (2.6) –, hast du das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit zu widersprechen. Wir verarbeiten diese Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Sende deinen Widerspruch an support@hadaff.de; für hadaff.de kannst du auch den Schalter „Show on hadaff.de“ nutzen.

Für alle diese Rechte wende dich an support@hadaff.de. Beschweren kannst du dich bei der für uns zuständigen Berliner Beauftragten für Datenschutz und Informationsfreiheit (www.datenschutz-berlin.de) oder bei der Behörde deines Wohnsitzlandes in der EU.

9. Datensicherheit

Wir nutzen die Sicherheitsmaßnahmen der eingesetzten Infrastruktur: Firebase Authentication, sodass wir dein Passwort nie sehen oder speichern; Firestore-Sicherheitsregeln, die festlegen, welche Daten eine App oder ein Nutzer lesen oder schreiben darf; HTTPS-Verschlüsselung bei der Übertragung und Verschlüsselung der gespeicherten Daten durch Google Cloud/Firebase. Der Zugang zum Admin-Dashboard erfordert über die normale Anmeldung hinaus einen Sicherheitscode und einen Authenticator-Code (TOTP); Zugriffe und Verwaltungsaktionen werden protokolliert (siehe Abschnitt 3). Browser melden blockierte Versuche, unbekannte Skripte auf unseren Seiten auszuführen (Content Security Policy), an unseren Server; eine solche Meldung enthält nur die Seitenadresse ohne Parameter, die blockierte Adresse und die betroffene Skriptzeile, keine Kontodaten. Kein Online-Dienst ist zu 100 % sicher, und wir versprechen keinen Schutz über das hier Beschriebene hinaus.

Wir veröffentlichen keine internen Sicherheitsschlüssel, Zugangsdaten oder Konfigurationsdetails, und diese Erklärung nennt sie nicht.

10. Cookies und lokaler Speicher

Die Hadaff-Web-App verwendet keine Werbe- oder Tracking-Cookies, und wir setzen keine Analyse- oder Tracking-Werkzeuge Dritter ein. Den lokalen Speicher deines Browsers oder Geräts (keine Cookies) nutzen wir nur für technisch notwendige Einstellungen auf deinem eigenen Gerät – Design-Einstellung, zuletzt genutzter Ort, kurzlebiger Gebetszeiten-Zwischenspeicher und ob du die Standortabfrage schon beantwortet hast. Nichts davon verlässt dein Gerät, außer eine Funktion muss einen Teil davon an einen der in Abschnitt 4 genannten Dienste senden (z. B. deine Koordinaten zur Gebetszeitberechnung).

Marketing-Links: Kommst du über einen unserer eigenen Links auf Instagram oder TikTok (z. B. hadaff.de/de/?ref=ig_de), wird der Besuch für diesen Link gezählt, ebenso ein Klick auf Google Play oder ein direkt danach angelegtes Konto. Dafür wird nichts auf deinem Gerät gespeichert: Der Link-Name wird nur in der Adresse der nächsten Seite und für Google Play als Installations-Referrer weitergegeben. Der Server hält deine IP-Adresse bis zu 30 Minuten im Arbeitsspeicher, um denselben Besuch nicht doppelt zu zählen, und speichert sie nie.

11. Mindestalter und Schutz von Kindern

Bei der Registrierung musst du dein Geburtsdatum angeben und mindestens 18 Jahre alt sein. Das ist eine Selbstauskunft auf Grundlage des eingegebenen Geburtsdatums – wir prüfen es nicht unabhängig. Hadaff richtet sich nicht an Kinder und ist nicht für Personen unter 18 Jahren bestimmt.

Erfahren wir, dass wir Daten einer Person unter diesem Mindestalter erhoben haben, löschen wir das Konto und die Daten. Wenn das auf dich oder eine Person zutrifft, für die du verantwortlich bist, schreib uns an support@hadaff.de.

12. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung anpassen, wenn sich die App oder rechtliche Anforderungen ändern. Über wesentliche Änderungen informieren wir dich in der App. Erfordert eine Änderung deine Einwilligung, fragen wir erneut.

13. Kontakt

Mostafa Rashid
Heerstr. 441, 13593 Berlin, Deutschland
E-Mail: support@hadaff.de