Datenschutzrichtlinie
Ihre Privatsphäre ist uns sehr wichtig. Hier erfahren Sie genau, wie wir Ihre Daten in der LumenLingo-App und auf der Website verarbeiten — in verständlicher Sprache, nicht in Juristendeutsch.
Dieses Dokument ist in mehreren Sprachen verfügbar. Im Falle von Widersprüchen oder Unstimmigkeiten zwischen übersetzten Versionen ist die englische Version maßgeblich. Englische Version anzeigen
Überblick
Lumenshore Limited ("Lumenshore", "wir", "uns" oder "unser"), Firmennummer 09607326, registriert unter Windsor House, Troon Way Business Centre, Humberstone Lane, Leicester, England, LE4 9HA, betreibt die mobile Anwendung LumenLingo (die "App") und die Website lumenlingo.com (die "Website"). Diese Datenschutzrichtlinie erläutert, wie wir Informationen erheben, verwenden, speichern und schützen, wenn Sie eine der beiden Plattformen nutzen.
LumenLingo nutzt eine Hybridarchitektur. Lerndaten werden standardmäßig lokal gespeichert. Wenn Sie Cloud Sync aktivieren, werden ausgewählte Lerndaten und Einstellungen auf Ihrem Gerät verschlüsselt und als Chiffretext in den Cloud-Backup-Dienst von Lumenshore sowie Ihren privaten CloudKit-Container repliziert. Rails und unsere Dienstleister verarbeiten separat die Konto-, Authentifizierungs-, Richtlinienakzeptanz-, Abonnement-, Support-, Datenschutzanfrage-, Analyse-, Sicherheits- und Backup-Metadaten, die für den Betrieb von LumenLingo erforderlich sind.
Die folgenden Abschnitte unterscheiden zwischen Lerndaten auf dem Gerät, optionalen verschlüsselten Cloud-Sync-Backups und personenbezogenen Daten, die Lumenshore und seine Dienstleister in der App und auf der Website verarbeiten.
Datenerfassung auf der Website
Wenn Sie lumenlingo.com besuchen, erheben wir möglicherweise die folgenden Daten:
- E-Mail-Adresse — wenn Sie sich für unseren Newsletter anmelden oder der Warteliste beitreten. Wir erfassen Ihre E-Mail-Adresse ausschließlich, um Ihnen Produktaktualisierungen und Startbenachrichtigungen zu senden. Sie können sich jederzeit abmelden.
- Sprachpräferenz — wenn Sie der Warteliste beitreten, erfassen wir, an welcher Sprache Sie interessiert sind, um künftige Kommunikation anzupassen.
- Kampagnenzuordnung (UTM-Parameter) — wir erfassen UTM-Parameter (Quelle, Medium, Kampagne) aus URLs im sessionStorage Ihres Browsers, um zu verstehen, welche Marketingkanäle effektiv sind. Diese Daten sind nicht mit Ihrer Identität verknüpft und werden beim Schließen des Browser-Tabs gelöscht.
- Website-Analyse – mit Ihrer Einwilligung verarbeiten Vercel Analytics und PostHog Seitenaufrufe und Interaktionsereignisse. PostHog verwendet eine pseudonyme Kennung und eine Persistenz über localStorage/Cookies. Die Marketing-Website bietet keine Kontoanmeldung und verknüpft diese Website-Kennung nicht mit einem LumenLingo-Konto.
- Leistungsmetriken – Vercel Speed Insights verarbeitet Seitenlade- und Webvital-Messungen, um uns bei der Pflege der Website zu helfen.
- Fehlerdaten und Sitzungsaufzeichnungen — wir verwenden Sentry zur Fehlerüberwachung. Mit Ihrer Zustimmung kann Sentry Sitzungen aufzeichnen, um uns bei der Diagnose und Behebung von Fehlern zu helfen. Einzelheiten finden Sie im Abschnitt „Sentry Session Replay” weiter unten.
- IP-Adressen und Anfragemetadaten – Hosting-, CDN-, Sicherheits- und API-Anbieter verarbeiten IP-Adressen, um Anfragen zuzustellen, Missbrauch zu verhindern und Vorfälle zu untersuchen. Wenn Sie eine Police akzeptieren, während Sie angemeldet sind, speichert Rails die IP-Adresse mit dem Akzeptanznachweis bis zu drei Jahre lang und entfernt dann die IP, während die verbleibenden rechtlichen Aufzeichnungen erhalten bleiben. Die Sicherheitsprotokolle der Anbieter folgen ihren geltenden Aufbewahrungseinstellungen.
Sentry Session Replay
Wir verwenden Sentry (betrieben von Functional Software, Inc.) zur Fehlerüberwachung auf unserer Website. Die Session-Replay-Funktion von Sentry zeichnet Seiteninteraktionen (Klicks, Scrollen, Navigation) auf, um uns zu helfen, Fehler zu reproduzieren und zu beheben.
Sampling-Raten: Sitzungsaufzeichnungen werden bei etwa 0,1 % der normalen Browsing-Sitzungen erfasst. Tritt ein Fehler auf, steigt die Aufzeichnungsrate für diese Sitzung auf 100 % — dies hilft uns zu verstehen, was genau zum Fehler geführt hat.
Was aufgezeichnet wird: Seitennavigation, Klicks, Scrollen und Bildschirminhalte. Alle Texteingaben in Formularen (wie Newsletter- und Wartelisten-Felder) werden zum Schutz Ihrer Privatsphäre maskiert. Medieninhalte werden nicht erfasst.
Wohin die Daten gesendet werden: Replay-Daten werden an die Server von Sentry in den USA übertragen. Sie werden gemäß der Datenaufbewahrungsrichtlinie von Sentry gespeichert (in der Regel 90 Tage).
Ihre Kontrolle: Sitzungsaufzeichnungen sind nur aktiv, wenn Sie über unser Cookie-Zustimmungsbanner zugestimmt haben. Sie können Ihre Einstellung jederzeit ändern.
Vercel Analytics & Speed Insights
Wir verwenden Vercel Analytics und Vercel Speed Insights auf unserer Website. Diese Dienste sind von Grund auf datenschutzfreundlich konzipiert:
- Keine Cookies — Vercel Analytics setzt keine Cookies auf Ihrem Gerät.
- Keine personenbezogenen Daten — es werden keine IP-Adressen, Geräte-Fingerprints oder Benutzerkennungen erfasst.
- Nur aggregierte Daten — wir sehen Gesamtzahlen von Seitenaufrufen und Leistungsmetriken, können aber keine einzelnen Besucher identifizieren.
Beide Dienste werden von Vercel Inc. betrieben. Daten werden auf der Infrastruktur von Vercel verarbeitet. Weitere Informationen finden Sie in der Datenschutzrichtlinie von Vercel.
Benutzerdefinierte Ereignisse (PostHog)
Mit Ihrer Einwilligung zur Analyse erhalten Vercel Analytics und PostHog Ereignisse darüber, wie die Website genutzt wird. Ereignisse können eine pseudonyme Website-Kennung, Ereigniseigenschaften und grobe Gerätemetadaten umfassen; sie enthalten weder die Kennung eines angemeldeten Kontos noch rohe Zahlungskartendaten oder Ihre Lerndaten:
- newsletter_signup — wird erfasst, wenn sich jemand für den Newsletter anmeldet. Erfasste Eigenschaften: UTM-Kampagnenzuordnung und erkannte Sprache.
- waitlist_signup — wird erfasst, wenn sich jemand auf die Warteliste setzt. Erfasste Eigenschaften: UTM-Kampagnenzuordnung, erkannte Sprache und gewählte Lernsprache.
- waitlist_cta_view — wird erfasst, wenn der Wartelisten-Bereich im Sichtfeld des Nutzers erscheint (einmalig durch Intersection Observer ausgelöst).
- splash_screen_interaction — wird erfasst, wenn ein Nutzer auf den Begrüßungsbildschirm klickt, um zur Hauptseite zu gelangen, wobei die Anzeigedauer des Begrüßungsbildschirms erfasst wird.
- cookie_consent — wird erfasst, wenn ein Nutzer eine Auswahl im Cookie-Zustimmungsbanner trifft, wobei erfasst wird: Cookie-Kategorie (Analytics, funktional), ob die Kategorie akzeptiert oder abgelehnt wurde, sowie die Quelle der Interaktion (Banner oder Einstellungscenter).
- faq_toggle — wird erfasst, wenn ein Nutzer eine FAQ-Frage auf- oder zuklappt, wobei erfasst wird: Fragetitel, Kategorie und durchgeführte Aktion (Öffnen/Schließen).
- language_selection_view — wird erfasst, wenn der Sprachauswahl-Bereich im Wartelisten-Formular sichtbar wird.
- language_selected — wird erfasst, wenn ein Nutzer eine Lernsprache im Wartelisten-Formular auswählt, wobei der Name der gewählten Sprache erfasst wird.
- page_view_custom — wird erfasst, wenn ein Nutzer eine Seite besucht, wobei URL-Pfad, UTM-Parameter und Sprache erfasst werden.
- notification_bar — wird erfasst, wenn ein Nutzer die Benachrichtigungsleiste schließt, wobei der Benachrichtigungsinhalt erfasst wird.
- error_page_view — wenn ein Besucher eine Fehlerseite sieht (zeichnet die Fehlermeldung auf)
Service Worker & Caching
Unsere Website verwendet einen Service Worker, um statische Ressourcen (Seiten, Bilder, Schriftarten) für schnelleres Laden bei späteren Besuchen zwischenzuspeichern. Der Service Worker sammelt, überträgt oder speichert keine personenbezogenen Daten. Er arbeitet ausschließlich in Ihrem Browser, um die Offline-Leistung zu verbessern.
Sie können den Cache jederzeit über die Browsereinstellungen löschen oder den Service Worker über die Entwicklertools Ihres Browsers abmelden.
iOS-App-Datenerfassung
Die App speichert Lerndaten standardmäßig lokal und nutzt Online-Dienste für Konten, den Betrieb und den optionalen Cloud Sync:
- Lerndaten – Lernkartenbeherrschung, Übungsergebnisse, Streaks, XP und Sitzungsverlauf werden in SwiftData auf Ihrem Gerät gespeichert. Wenn Sie Cloud Sync aktivieren, werden ausgewählte Lerndaten auf Ihrem Gerät verschlüsselt und das verschlüsselte Backup im Cloud-Backup-Dienst von Lumenshore sowie in Ihrem privaten CloudKit-Container gespeichert, damit es auf Ihren Geräten wiederhergestellt werden kann. Rails speichert den verschlüsselten Backup-Umschlag, nicht eine Lerndatenbank im Klartext.
- Lernpräferenzen – die Auswahl der Sprachpaare bleibt auf dem Gerät. Ausgewählte Einstellungen für Klanglandschaft, Darstellung und Konto können in dasselbe verschlüsselte Cloud-Sync-Backup aufgenommen werden.
- Konto- und Authentifizierungsdaten – Clerk und Rails verarbeiten Ihre E-Mail-Adresse, Ihre LumenLingo-/Clerk-Benutzerkennung, Ihren Anzeigenamen, den Verweis auf Ihr Profilbild, Authentifizierungs-/Sitzungsmetadaten und Ihren Kontostatus, damit Sie sich anmelden, Ihr Konto verwalten und Ihr Profil sehen können. Wenn Sie die Google-Anmeldung verwenden, werden die Google-Kontokennung und alle über Google importierten E-Mail-, Namens- und Profilbilddaten unten beschrieben; Clerk und Rails erzeugen die übrigen Konto- und Sitzungsfelder.
- Richtlinienakzeptanz – Rails speichert, welche Richtlinie und Version Sie akzeptiert haben, wann Sie sie akzeptiert haben, Ihren Standort- und Gerichtskontext, technische Anforderungsnachweise, einschließlich IP-Adresse und Benutzeragent, sowie eine Client-Ereigniskennung, die zur Vermeidung von Duplikaten verwendet wird.
- Abonnement-, Berechtigungs- und RevenueCat-Identitätsdaten — Apple ist der Händler; RevenueCat und Rails verarbeiten die LumenLingo/Clerk-Konto-ID, Belegmetadaten, Abonnementstatus, Berechtigungen und Erstattungen zur Kaufverwaltung. Wir erhalten keine rohen Kartendaten. Erst nachdem deine Analyseentscheidung serverseitig bestätigt wurde, darf die App begrenzte RevenueCat-Abonnentenattribute senden — App- und Lernsprache, Fortschritts-/Aktivitätswerte, Zeitpunkt des ersten Öffnens, Gerätemodell, vorheriger Tarif sowie Name/E-Mail, soweit angegeben — für Produkt- und Akquisitionsanalysen. Die Zustimmung zu Rechtstexten allein löst dies nicht aus.
- Support- und Datenschutzanfragen – Wenn Sie den Support kontaktieren, einen Fehler melden oder eine Datenrechtsanfrage stellen, verarbeiten wir die Kontaktdaten, Korrespondenz, Anhänge und Falldatensätze, die für die Beantwortung und Aufbewahrung von Verantwortlichkeitsnachweisen erforderlich sind.
- Geräte-, ungefähre Standort- und Betriebsdaten — Geräte-/App-Version, Push-Token und Zustellmetadaten, Anfragekennungen, Sicherheitsereignisse und Prüfprotokolle können für Benachrichtigungen, Kontoschutz und Betrieb verarbeitet werden. Rails und Dienstanbieter können aus IP-Adressen oder vertrauenswürdigen Proxy-Headern, Zeitzone, Region oder Gebietsschema eine ungefähre Stadt und ein Land für Sicherheit, Betrieb und eingewilligte Analysen ableiten und speichern. Die App fordert weder CoreLocation noch genaue GPS-Koordinaten an.
- Produktanalysen und Feature-Flags — First-Party-Analysen in Rails und begrenzte RevenueCat-Attribute werden erst nach serverseitiger Bestätigung der Analyseentscheidung verarbeitet. Der Produktions-iOS-App ist derzeit kein PostHog-Ziel konfiguriert; eine künftige Aktivierung wäre an dieselbe Einwilligung gebunden. Keine App-übergreifende Nachverfolgung, Werbeprofile oder verhaltensbezogene Werbung.
- Fehlerdiagnose – Sentry erhält möglicherweise Absturz-, Fehler-, Leistungs- und Anforderungsmetadaten. Die Sitzungswiedergabe wird nur verwendet, wenn dies gesondert genehmigt und konfiguriert wurde.
- Optionaler Screenshot im Fehlerbericht – wenn Sie im In-App-Fehlerbericht bewusst einen Screenshot anhängen, lädt die App dieses Bild zusammen mit Ihrem Bericht hoch, damit Lumenshore den Fehler untersuchen kann. Das Bild wird nur erfasst, wenn Sie es anhängen und den Bericht absenden.
- Apple-Search-Ads-Zuordnung — erst nach serverseitiger Bestätigung darf die App ein Apple-AdServices-Token und Kampagnenmetadaten an Rails senden. Rails darf sie mit eingewilligten RevenueCat-Daten und Apples eigenen Kampagnenberichten für First-Party- oder aggregierte Akquisitionsmessung verbinden. Kein IDFA-Zugriff, kein ATT-Tracking, kein App-übergreifendes Profiling und keine Drittanbieter-Werbenetzwerke.
Google-Anmeldung und Google-Nutzerdaten
Die Google-Anmeldung ist optional. Sie können ein LumenLingo-Konto mit einer anderen verfügbaren Anmeldemethode erstellen und verwenden. Dieser Abschnitt erläutert, welche Google-Nutzerdaten wir über Clerk erhalten, wie sie verwendet und gespeichert werden, wann sie offengelegt werden und wie Sie die Verbindung widerrufen oder Ihr Konto löschen können.
Was LumenLingo von Google erhält
Wenn Sie sich für die Google-Anmeldung entscheiden, stellt Clerk LumenLingo die folgenden grundlegenden Identitätsdaten aus Ihrem Google-Konto bereit:
- Google-Kontokennung – die stabile Anbieterkennung, die Google für Ihr Konto vergibt. Rails speichert sie verschlüsselt und verwendet sie, um die Google-Identität mit dem richtigen LumenLingo-Konto zu verknüpfen und doppelte oder betrügerische Kontoverknüpfungen zu verhindern.
- E-Mail-Adresse – wird verwendet, um Ihr Konto zu identifizieren und zu schützen, Dienst- und Sicherheitshinweise zu senden, Abonnement-Kundendatensätze zu verwalten und auf Support- oder Datenschutzanfragen zu antworten.
- Name – wird verwendet, um Ihr Profil anzuzeigen und zu verwalten, Dienstmitteilungen zu personalisieren und Abonnement-Kundenattribute zu pflegen. Marketingmitteilungen werden nur versendet, wenn die jeweils erforderliche Einwilligung oder Erlaubnis vorliegt.
- Profilbild – wird verwendet, um Ihr Profil in der App anzuzeigen. Die App und Rails verwenden die über Clerk erhaltene Bild-URL; Rails speichert den URL-Verweis und nicht die Bilddatei selbst.
Wie LumenLingo diese Daten verwendet
LumenLingo verwendet diese Angaben, um Ihr Konto zu erstellen oder zu verknüpfen und zu authentifizieren, es zu schützen und zu verwalten, Ihr Profil anzuzeigen, Dienst- und Sicherheitsmitteilungen bereitzustellen, Betrug und Missbrauch zu verhindern sowie Abonnements und Berechtigungen zu verwalten.
Nach gesonderter, serverseitig bestätigter Analysezustimmung darf Rails deine LumenLingo/Clerk-ID und die beschriebenen Kontofelder verwenden. Der Produktions-iOS-App ist derzeit kein PostHog-Ziel konfiguriert; eine künftige konfigurierte Version dürfte ID, E-Mail und Vorname erst nach derselben Einwilligung senden. Die Analyse-ID ist nicht deine Google-ID; die Einwilligung kann ohne Zugangsverlust widerrufen werden.
Wo und wie lange die Daten gespeichert werden
Clerk verwaltet das Authentifizierungsprofil. Rails speichert die LumenLingo/Clerk-ID, die verschlüsselte Google-Konto-ID, E-Mail, Anzeigename und Profilbild-URL. RevenueCat erhält stets die LumenLingo/Clerk-ID und den Kauf-/Abonnementstatus für die Berechtigungsverwaltung. Erst nach serverseitig bestätigter Analysezustimmung darf RevenueCat App- und Lernsprache, Fortschritts-/Aktivitätswerte, Zeitpunkt des ersten Öffnens, Gerätemodell, vorherigen Tarif sowie Name/E-Mail, soweit angegeben, für Produkt- und Akquisitionsanalysen erhalten. Postmark verarbeitet Adress-, Nachrichten- und Zustelldaten. Orte, Schutzmaßnahmen und Aufbewahrung sind unten beschrieben. First-Party-Analysen in Rails und begrenzte RevenueCat-Attribute werden erst nach serverseitiger Bestätigung der Analyseentscheidung verarbeitet. Der Produktions-iOS-App ist derzeit kein PostHog-Ziel konfiguriert; eine künftige Aktivierung wäre an dieselbe Einwilligung gebunden. Keine App-übergreifende Nachverfolgung, Werbeprofile oder verhaltensbezogene Werbung.
Mit wem die Daten geteilt werden
Von Google stammende Profildaten werden nur wie in dieser Richtlinie beschrieben offengelegt: gegenüber den unten aufgeführten Auftragsverarbeitern, soweit dies für Authentifizierungs-, Konto-, Abonnement-, Kommunikations-, Sicherheits- und einwilligungsbasierte Analysedienste erforderlich ist; wenn Sie uns zur Offenlegung anweisen; oder wenn das Gesetz dies verlangt. Lumenshore verkauft keine personenbezogenen Daten, gibt sie nicht an Datenhändler weiter und verwendet sie nicht für Werbung oder Werbeprofile.
Google-Daten, die LumenLingo nicht anfordert
Die Integration der Google-Anmeldung ist auf die Kontoauthentifizierung sowie grundlegende Profil- und E-Mail-Daten beschränkt. LumenLingo verwendet keine Google-Workspace-APIs, um auf Daten aus Gmail, Google Drive, Google Kontakte oder Google Kalender zuzugreifen.
Die Nutzung von Informationen, die LumenLingo von Google-APIs erhält, erfolgt gemäß der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung.
Die Google-Anmeldung selbst lädt Ihre Lerndaten nicht hoch. Lerndaten verbleiben in SwiftData auf Ihrem Gerät, sofern Sie Cloud Sync nicht separat aktivieren. Bei aktiviertem Cloud Sync werden ausgewählte Lerndaten auf Ihrem Gerät verschlüsselt und das verschlüsselte Backup im Cloud-Backup-Dienst von Lumenshore sowie in Ihrem privaten CloudKit-Container gespeichert; Rails speichert den verschlüsselten Umschlag, nicht eine Lerndatenbank im Klartext.
So trennen Sie die Google-Anmeldung
Sie können die Google-Autorisierung für die Verbindung jederzeit auf der Seite für Drittanbieter-Verbindungen Ihres Google-Kontos widerrufen. Der Widerruf allein schließt Ihr LumenLingo-Konto nicht und löscht keine bereits für dieses Konto gespeicherten Daten. Um die Kontolöschung einzuleiten, verwenden Sie die Löschfunktion in der App oder kontaktieren Sie legal@lumenlingo.com. Nach Ablauf der 14-tägigen Widerrufsfrist werden bei einer abgeschlossenen Löschung Google-Identitäts- und Profildaten in den konfigurierten Systemen gelöscht oder anonymisiert, vorbehaltlich gesetzlicher Aufbewahrungs- und Legal-Hold-Anforderungen.
Was wir nicht erfassen
Wir begrenzen die Erfassung und möchten klarstellen, welche Informationen wir nicht absichtlich erfassen oder verwenden:
- Rails und Dienstanbieter können aus IP-Adressen oder vertrauenswürdigen Proxy-Headern, Zeitzone, Region oder Gebietsschema eine ungefähre Stadt und ein Land für Sicherheit, Betrieb und eingewilligte Analysen ableiten und speichern. Die App fordert weder CoreLocation noch genaue GPS-Koordinaten an.
- Keine Standortverfolgung oder Geolokalisierungstools
- Keine rohen Zahlungskarten- oder Bankkontodaten (Apple übernimmt die App Store-Zahlungsabwicklung)
- Keine IDFA oder andere gerätebezogene App-übergreifende Werbekennung, kein App-Tracking-Transparency-Tracking und kein App-übergreifendes Werbeprofil
- Keinerlei Device-Fingerprinting, Cross-Site-Tracking oder Retargeting-Pixel
- Keine Weitergabe personenbezogener Daten an KI-Modelltrainingsdienste
- Kein umfassender Zugriff auf Ihre Fotomediathek; die App erhält nur einen Screenshot, den Sie bewusst an einen Fehlerbericht anhängen
Rechtsgrundlage der Verarbeitung
Nach der DSGVO und der britischen DSGVO verarbeiten wir personenbezogene Daten nur, wenn wir eine rechtmäßige Grundlage haben. Hier ist die Rechtsgrundlage für jede Art von Daten, die wir verarbeiten:
Einwilligung (DSGVO Art. 6(1)(a))
- Newsletter-Anmeldung — Sie geben aktiv Ihre E-Mail-Adresse an und stimmen dem Erhalt von Updates zu
- Wartelisten-Anmeldung — Sie geben aktiv Ihre E-Mail-Adresse und Sprachpräferenz an
- Nicht wesentliche Analysen und Sitzungswiedergabe – PostHog, Vercel Analyse- und Wiedergabetechnologien werden erst aktiviert, nachdem die entsprechende Einwilligung oder Präferenz dies zulässt
Berechtigtes Interesse (DSGVO Art. 6(1)(f))
- Dienstsicherheit und Betrugsprävention – Anforderungsmetadaten, IP-Adressen, Prüfereignisse und Kontosignale werden verwendet, um den Dienst zu sichern und Missbrauch zu untersuchen, abgewogen mit Datenminimierung und Aufbewahrungskontrollen
- Fehlerüberwachung und Support – Diagnose- und Supportaufzeichnungen helfen uns, die Zuverlässigkeit aufrechtzuerhalten und Anfragen zu beantworten; Die Sitzungswiedergabe unterliegt weiterhin der Einwilligung
- Dienstverwaltung – eingeschränkte Konto-, Berechtigungs- und Betriebsaufzeichnungen werden zur Verwaltung von Konten, Abonnements und Rechtsansprüchen verwendet, sofern diese Interessen nicht durch Ihre Rechte außer Kraft gesetzt werden
Vertragserfüllung (DSGVO Art. 6(1)(b))
- Konto und Authentifizierung – Identitäts- und Kontodatensätze sind erforderlich, um angemeldete Dienste bereitzustellen
- Abonnementverwaltung – Berechtigungs- und Kaufmetadaten werden benötigt, um kostenpflichtige Funktionen bereitzustellen und Rückerstattungen abzuwickeln
- Support- und Servicekommunikation – Kontaktdaten und Anfrageinhalte werden bei Bedarf verwendet, um angeforderte Support- und Transaktionsmitteilungen bereitzustellen
Gesetzliche Verpflichtung und Rechenschaftspflicht (GDPR Art. 6(1)(c), 5(2) und 7(1))
- Richtlinien- und Einwilligungsnachweise – Wir bewahren versionierte Annahme- und Einwilligungsaufzeichnungen auf, um die Einhaltung nachzuweisen und Rechtsansprüche geltend zu machen, auszuüben oder zu verteidigen
- Datenschutzanfragen und behördliche Aufzeichnungen – DSAR, Lösch-, Beschwerde- und zugehörige Prüfaufzeichnungen werden verarbeitet, um gesetzliche Pflichten zu erfüllen und nachzuweisen, dass Anfragen bearbeitet wurden
Ob die Bereitstellung von Daten verpflichtend ist
Gemäß Artikel 13 Absatz 2 Buchstabe e UK GDPR müssen wir Sie darüber informieren, ob die Bereitstellung personenbezogener Daten eine gesetzliche oder vertragliche Pflicht ist, und über die möglichen Folgen einer Nichtbereitstellung:
Vertragliche Anforderungen
- Daten zur Kontoerstellung (E-Mail-Adresse über Clerk-Authentifizierung) — dies ist eine vertragliche Anforderung. Ohne diese können wir Ihr Konto nicht erstellen oder den Dienst bereitstellen.
- Abonnement-Zahlungsdaten (verarbeitet durch Apple/RevenueCat) — dies ist eine vertragliche Anforderung für Premium-Funktionen. Ohne diese können wir Ihre Zahlung nicht verarbeiten.
Freiwillige Bereitstellung
- Zustimmung zu Analyse und Wiedergabe (PostHog, Vercel Analyse und zustimmungsgesteuerte Wiedergabe) – freiwillig. Durch das Ablehnen wird die Kernlern- oder Kontonutzung nicht verhindert, obwohl einige Experimente oder Diagnosen nicht ausgeführt werden.
- Feedback und Support-E-Mails — freiwillig. Wenn Sie keine Kontaktdaten angeben, können wir möglicherweise nicht auf Ihre Anfrage antworten.
Es besteht keine gesetzliche Pflicht, uns Ihre personenbezogenen Daten bereitzustellen. Alle Datenbereitstellungen sind entweder vertraglich (für den Dienst erforderlich) oder freiwillig.
Datenschutz im Vereinigten Königreich
Lumenshore Limited ist eine in England und Wales eingetragene Gesellschaft (Handelsregisternummer 09607326). Als im Vereinigten Königreich ansässiger Verantwortlicher für die Verarbeitung personenbezogener Daten halten wir die UK-Datenschutz-Grundverordnung (UK GDPR) ein — übernommen aus dem EU-Recht durch den European Union (Withdrawal) Act 2018 — sowie den Data Protection Act 2018 (DPA 2018). Diese Gesetze regeln, wie wir Ihre personenbezogenen Daten erheben, verwenden, speichern und schützen.
Verantwortlicher
Verantwortlich für Ihre personenbezogenen Daten ist:
- Unternehmen: Lumenshore Limited
- Registrierter Sitz: Windsor House, Troon Way Business Centre, Humberstone Lane, Leicester, England, LE4 9HA
- Handelsregisternummer: 09607326 (England und Wales)
- USt-IdNr.: GB 270411929
Datenschutzbeauftragter
Obwohl Lumenshore gemäß Artikel 37 UK GDPR nicht verpflichtet ist, einen Datenschutzbeauftragten (DSB) zu ernennen (wir sind keine öffentliche Stelle, führen keine umfangreiche Überwachung durch und verarbeiten keine besonderen Kategorien personenbezogener Daten in großem Umfang), haben wir einen Datenschutzverantwortlichen zur Überwachung der Einhaltung benannt:
Datenschutzverantwortlicher: Geschäftsführer der Lumenshore Limited
Sie können unseren Datenschutzverantwortlichen unter legal@lumenlingo.com kontaktieren — bei Fragen zur Verarbeitung Ihrer personenbezogenen Daten, zur Ausübung Ihrer Rechte oder bei datenschutzrechtlichen Bedenken.
ICO-Registrierung
Gemäß Abschnitt 25 des Data Protection Act 2018 entrichtet Lumenshore Limited die jährliche Datenschutzgebühr an das Information Commissioner’s Office (ICO), die unabhängige Aufsichtsbehörde des Vereinigten Königreichs für den Datenschutz.
Das ICO führt ein öffentliches Register der Gebührenzahler. Sie können unseren Registrierungsstatus auf der Website des ICO überprüfen.
Unsere ICO-Registrierungsnummer lautet ZB718685. Sie können dies im ICO-Register überprüfen.
Angemessenheitsentscheidungen für internationale Datenübermittlungen
Werden personenbezogene Daten zwischen dem Vereinigten Königreich und dem Europäischen Wirtschaftsraum (EWR) übermittelt, sind sie durch den Angemessenheitsbeschluss UK–EU gemäß Artikel 45 UK GDPR geschützt. Die Europäische Kommission hat dem Vereinigten Königreich im Juni 2021 die Angemessenheit zuerkannt und damit anerkannt, dass das britische Datenschutzrecht ein im Wesentlichen gleichwertiges Schutzniveau wie die EU-DSGVO bietet.
Für Übermittlungen in die Vereinigten Staaten stützen wir uns auf Dienstleister, die im Rahmen des EU-US Data Privacy Framework (DPF) und dessen UK-Erweiterung zertifiziert sind, welche die britische Regierung als angemessene Garantie anerkannt hat. Sofern ein Unterauftragsverarbeiter nicht DPF-zertifiziert ist, stellen wir sicher, dass vom ICO genehmigte Standardvertragsklauseln (SVK) vorhanden sind.
Weitere Einzelheiten zu internationalen Übermittlungen und den konkreten Schutzmaßnahmen finden Sie im Abschnitt Internationale Datenübermittlungen dieser Richtlinie.
Besondere Kategorien personenbezogener Daten
LumenLingo erhebt und verarbeitet keine besonderen Kategorien personenbezogener Daten gemäß Artikel 9 UK GDPR und Abschnitt 10 DPA 2018. Dies umfasst: rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische Daten, biometrische Daten, Gesundheitsdaten, Daten zum Sexualleben oder zur sexuellen Orientierung sowie Daten über strafrechtliche Verurteilungen.
Sollten sich unsere Datenverarbeitungsaktivitäten in Zukunft ändern und besondere Kategorien personenbezogener Daten umfassen, werden wir diese Richtlinie aktualisieren, eine Datenschutz-Folgenabschätzung (DSFA) durchführen und eine ausdrückliche Einwilligung einholen, sofern erforderlich.
Ihr Beschwerderecht beim ICO
Wenn Sie mit der Verarbeitung Ihrer personenbezogenen Daten unzufrieden sind, haben Sie das Recht, eine Beschwerde beim Information Commissioner’s Office (ICO) einzureichen. Wir würden uns über die Gelegenheit freuen, Ihre Anliegen zuerst zu klären — kontaktieren Sie uns unter legal@lumenlingo.com und wir werden unser Bestes tun, um das Problem zu lösen.
Wenn Sie mit unserer Antwort nicht zufrieden sind, können Sie das ICO kontaktieren:
- Webseite: ico.org.uk/make-a-complaint
- Telefon: 0303 123 1113
- Postadresse: Information Commissioner’s Office, Wycliffe House, Water Lane, Wilmslow, Cheshire, SK9 5AF
Elektronische Kommunikation (UK PECR)
Die Privacy and Electronic Communications Regulations 2003 (PECR) legen spezifische Regeln für elektronisches Marketing und die Verwendung von Cookies und ähnlichen Technologien fest. Als britisches Unternehmen erfüllt Lumenshore Limited die PECR neben der UK-DSGVO.
Cookies und ähnliche Technologien (Regulation 6)
PECR Regulation 6 erfordert Ihre Zustimmung, bevor wir Informationen auf Ihrem Gerät speichern oder darauf zugreifen, es sei denn, dies ist unbedingt erforderlich, um einen von Ihnen angeforderten Dienst bereitzustellen. Unser Ansatz:
- Unbedingt notwendige Speicherung — Einwilligungseinstellungen und Spracheinstellungen — wird ohne Zustimmung gesetzt, da sie für die Funktion der Website, wie von Ihnen angefordert, unerlässlich ist.
- Nicht wesentliche Speicherung — Analyse-Tracking, Fehlerüberwachung und Session-Replay — wird erst nach Ihrer ausdrücklichen Zustimmung über unser Cookie-Banner aktiviert.
- Sie können Ihre Einstellungen jederzeit über den Link „Cookie-Einstellungen“ in der Fußzeile der Website ändern.
- Wenn Ihr Browser ein Global Privacy Control (GPC)- oder Do Not Track (DNT)-Signal sendet, wird jegliche nicht wesentliche Speicherung automatisch unterdrückt.
Für vollständige Details darüber, was wir speichern und warum, siehe unsere Cookie-Richtlinie.
Marketing-Kommunikation (Regulation 22)
Wir versenden Marketing-E-Mails nur an Personen, die ihre ausdrückliche, freiwillige Zustimmung durch Abonnierung unseres Newsletters gegeben haben. Wir verwenden keine vorangekreuzten Kästchen und bündeln keine Marketing-Einwilligung mit anderen Vereinbarungen.
Jede Marketing-E-Mail, die wir versenden:
- Identifiziert den Absender als Lumenshore Limited
- Enthält einen funktionierenden Abmeldelink
- Beschreibt die Arten von Inhalten, die Sie erhalten (Produkt-Updates, Sprachlerntipps und gelegentliche Angebote)
Wir zeichnen Ihre Zustimmung auf (einschließlich der Version des angezeigten Einwilligungstexts, eines Zeitstempels und einer gehashten Kennung) für unsere Verantwortlichkeitsaufzeichnungen.
Soft Opt-In
PECR Regulation 22(3) erlaubt es Unternehmen, Marketing an bestehende Kunden für ähnliche Produkte ohne ausdrückliche Zustimmung zu versenden („Soft Opt-In“), sofern beim Erheben der Daten und in jeder nachfolgenden Nachricht eine Abmeldemöglichkeit angeboten wurde. Lumenshore stützt sich derzeit nicht auf die Soft-Opt-In-Ausnahme — sämtliches Marketing erfordert eine ausdrückliche Zustimmung.
Wohin Ihre Daten gehen
Lerndaten und betriebliche Personendaten folgen unterschiedlichen Wegen:
- Ihr Gerät – Lerninhalte, Fortschritt, Sitzungsverlauf und Lernpräferenzen werden lokal mit SwiftData gespeichert.
- Optionaler Cloud Sync – ausgewählte Lerndaten und Einstellungen werden auf Ihrem Gerät verschlüsselt und anschließend als Chiffretext in Ihren privaten CloudKit-Container und den Cloud-Backup-Dienst von Lumenshore repliziert. Rails erhält keine Lernaufzeichnungen im Klartext.
- Fly.io und PostgreSQL – Rails speichert Konto-, Richtlinienakzeptanz-, Berechtigungs-, Support-, Datenschutzanfrage-, Geräte-, Sicherheits-, Prüf- und Cloud-Backup-Metadaten. Verschlüsselte Backup-Umschläge werden in einem privaten Objektspeicher aufbewahrt; Rails speichert deren Inhalte nicht im Klartext.
- Clerk und RevenueCat — Clerk verarbeitet Authentifizierungs- und Identitätsdaten. RevenueCat verarbeitet die Konto-/Abonnement-ID und Kauf-/Berechtigungsmetadaten für Royal. Nur nach serverseitig bestätigter Analysezustimmung darf RevenueCat die oben beschriebenen begrenzten Attribute für Produkt- und Akquisitionsanalysen erhalten.
- PostHog, Vercel und Sentry — PostHog verarbeitet einwilligungsbasierte Website-Analysen. In der Produktions-iOS-App ist kein PostHog-Ziel konfiguriert; jede künftige App-Übertragung erfordert Konfiguration und serverseitige Einwilligung. Vercel verarbeitet Website-Leistung, Sentry Diagnosen und gesondert eingewilligte Replays.
- Postmark und Help Scout – Kontaktdaten, Mitteilungen, Lieferaufzeichnungen und Supportfälle werden verarbeitet, wenn wir Ihnen eine E-Mail senden oder den Support bearbeiten.
- Upstash – kurzlebige Warteschlangen-, Ratenlimit-, Idempotenz- und Betriebscache-Daten unterstützen die Rails-Verarbeitung.
- Tigris Data – der private Objektspeicher verwahrt verschlüsselte Cloud-Sync-Backup-Umschläge und kann außerdem zeitlich begrenzte DSAR-Exportarchive sowie Compliance-Nachweise enthalten.
- Cloudflare – IP-Adressen und Anforderungs-/Sicherheitsmetadaten werden am Edge für DNS, TLS, WAF und Missbrauchsschutz verarbeitet.
- Apple-Zuordnung und Rails — erst nach serverseitig bestätigter Einwilligung darf die App AdServices-Token und Kampagnenmetadaten für First-Party- oder aggregierte Akquisitionsmessung an Rails senden, ohne IDFA, ATT-Tracking oder App-übergreifendes Profiling.
Wir geben Daten nur wie in dieser Richtlinie beschrieben weiter, einschließlich an die Anbieter im Abschnitt „Unterauftragsverarbeiter“, wenn Sie uns dazu auffordern oder wenn das Gesetz dies vorschreibt. Wir nutzen keine Werbenetzwerke und verkaufen keine personenbezogenen Daten.
Wie wir Ihre Informationen verwenden
Wir verwenden Daten nur für die hier beschriebenen Zwecke:
- Lernen und optionalen Sync bereitstellen – die App nutzt Ihren Lernverlauf auf dem Gerät für Planung, Anpassung und Fortschrittsansichten. Wenn Sie Cloud Sync aktivieren, werden ausgewählte Daten auf Ihrem Gerät verschlüsselt, bevor sie über den Cloud-Backup-Dienst von Lumenshore und das private CloudKit gesichert und wiederhergestellt werden.
- Konten verwalten – Benutzer authentifizieren, Kontostatus verwalten und Kontoverwaltungskontrollen bereitstellen.
- Abonnements verwalten – Käufe validieren, Berechtigungen gewähren und Rückerstattungen oder Abrechnungsunterstützung abwickeln.
- Rechtliche Entscheidungen aufzeichnen – Beweisen Sie, welche Richtlinienversion und Einwilligungsentscheidungen vorgelegt und akzeptiert wurden.
- Umgang mit Support- und Datenschutzrechten – Reagieren Sie auf Nachrichten, Fehlerberichte, Exporte, Korrekturen, Einwände und Löschanfragen.
- Dienste sichern und warten – Missbrauch verhindern, Fehler diagnostizieren, Benachrichtigungen übermitteln und Prüfprotokolle verwalten.
- App verbessern und Akquisition verstehen — eingewilligte Rails-Analysen, begrenzte RevenueCat-Attribute, anonymisierte Aggregate und Apple-AdServices-Zuordnung nutzen. App-seitiges PostHog ist in der Produktionsversion nicht konfiguriert. Kein IDFA-, ATT- oder App-übergreifendes Tracking und keine Werbeprofile.
- Mit Ihnen kommunizieren – Senden Sie Transaktionsnachrichten und Marketing nur, wenn dies zulässig ist. Jede Marketingbotschaft enthält ein Opt-out.
Datenspeicherung und Sicherheit
LumenLingo trennt Lerndaten im Klartext auf Ihrem Gerät von den Serversystemen, die für Konten und verschlüsselte Cloud-Sync-Backups verwendet werden:
- Lernspeicher auf dem Gerät – Lerndaten werden in SwiftData gespeichert und durch Gerätesicherheit geschützt.
- Optionaler verschlüsselter Cloud Sync – ausgewählte Lerndaten und Einstellungen werden auf Ihrem Gerät verschlüsselt und als Chiffretext in Ihren privaten CloudKit-Container sowie den Cloud-Backup-Dienst von Lumenshore repliziert. Rails erhält keine Lernaufzeichnungen im Klartext.
- Rails-Dienst und Cloud-Datenbank – das von Fly.io gehostete Rails und PostgreSQL speichern die in dieser Richtlinie beschriebenen betrieblichen personenbezogenen Daten und Cloud-Backup-Metadaten. Der Zugriff ist beschränkt, die Übertragung erfolgt verschlüsselt und es gelten Prüf- und Aufbewahrungskontrollen.
- Private Objekt- und Cache-Dienste – Tigris speichert verschlüsselte Cloud-Sync-Umschläge und eingeschränkte Export-/Nachweisobjekte; Upstash speichert begrenzte betriebliche Warteschlangen-/Cache-Daten. Cloud-Sync-Verschlüsselungsschlüssel werden vom Rails-Dienst erzeugt und geschützt und nur im Rahmen der Zugriffskontrollen des Dienstes an ein authentifiziertes Konto freigegeben.
- Website- und Edge-Sicherheit – Vercel und Cloudflare verarbeiten Anfragen mithilfe von HTTPS, Edge-Sicherheit und Kontrollen zur Missbrauchsprävention.
Drittanbieter-Dienste
LumenLingo nutzt die folgenden Kategorien von Drittanbietern. Im folgenden detaillierten Register werden ihre Rollen und Daten erläutert:
- Apple — App-Verteilung, Zahlungen, nutzergesteuerte iCloud-Synchronisierung und erst nach serverseitig bestätigter Einwilligung datensparsame AdServices-Zuordnung.
- Vercel und Cloudflare – Website-Hosting, Bereitstellung, Leistung und Edge-Sicherheit.
- Clerk und RevenueCat — Authentifizierung, Konto-/Abonnementidentität, Abonnement-/Berechtigungsverwaltung und nur nach serverseitig bestätigter Analysezustimmung begrenzte Produkt-/Akquisitionsanalysen.
- PostHog und Sentry — PostHog verarbeitet einwilligungsbasierte Website-Analysen; die Produktions-iOS-App sendet nicht an PostHog. Jede künftige App-Nutzung wäre an dieselbe serverseitige Einwilligung gebunden. Sentry bietet Diagnosen und gesondert eingewilligte Replays.
- Fly.io, Upstash und Tigris Data – Rails/PostgreSQL-Hosting, operative Warteschlangen/Cache und privater Objektspeicher.
- Postmark und Help Scout – E-Mail-Zustellung und Kundensupport-Fallmanagement.
Wir verwenden keine Drittanbieter-Werbenetzwerke, greifen nicht auf IDFA zu, fordern keine ATT-Erlaubnis an, verfolgen niemanden über Apps/Websites anderer Unternehmen, verkaufen keine Daten und teilen sie nicht für verhaltensbezogene Werbung.
Auftragsverarbeiter
Die folgenden Anbieter verarbeiten Daten für Lumenshore oder stellen Plattformdienste zur Bereitstellung von LumenLingo bereit. Die genaue Rolle kann davon abhängen, ob Sie die App-, Website-, Abonnement-, Support- oder Datenschutzanfragefunktionen nutzen:
| Dienst | Zweck | Verarbeitete Daten | Server-Standort | Datenschutzrichtlinie |
|---|---|---|---|---|
| Apple (App Store & iCloud) | App-Verteilung, Zahlungen, nutzergesteuerte iCloud-Synchronisierung und erst nach serverseitig bestätigter Einwilligung datensparsame AdServices-Zuordnung. | Kauf- und Berechtigungsdaten; ein auf dem Gerät verschlüsseltes Cloud-Sync-Backup im privaten CloudKit-Container; nach bestätigter Einwilligung AdServices-Token und Kampagnenmetadaten; keine IDFA oder ATT-Verfolgung. | Globale Apple-Infrastruktur | Apple Datenschutz |
| Vercel | Website-Hosting, Analyse und Leistungsüberwachung | Website-Anfragen, Seitenaufrufe und Leistungsmetriken | Vereinigte Staaten und globales Edge-Netzwerk | Vercel Datenschutz |
| Sentry (Functional Software, Inc.) | Fehlerüberwachung, Diagnose und zustimmungsgesteuerte Sitzungswiedergabe | Absturz-/Fehlerdetails, Anforderungsmetadaten und einwilligungsgesteuerte Wiedergabedaten | Vereinigte Staaten und/oder ausgewählte Hosting-Region | Sentry Datenschutz |
| Clerk, Inc. | Kontoauthentifizierung und Identitätsverwaltung | E-Mail-Adresse, LumenLingo-/Clerk-Kennung, Anzeigename, Profilbild-URL, Authentifizierungs-/Sitzungsmetadaten und, sofern verwendet, Google-Anbieterkennung | Vereinigte Staaten und Europäische Union | Clerk Datenschutz |
| RevenueCat, Inc. | Abonnementprüfung, Berechtigungsverwaltung und zustimmungsbasierte Produkt-/Akquisitionsanalysen | LumenLingo/Clerk-Konto-ID, Abonnementstatus und Apple-Belegmetadaten; nur nach serverseitig bestätigter Analysezustimmung App-/Lernsprache, Fortschritts-/Aktivitätswerte, erster Öffnungszeitpunkt, Gerätemodell, vorheriger Tarif und Name/E-Mail, soweit angegeben; keine rohen Kartendaten | Vereinigte Staaten | RevenueCat Datenschutz |
| PostHog | Einwilligungsbasierte Website-Produktanalysen, Feature-Flags und Experimente. App-seitige Übertragung ist in der Produktions-iOS-App nicht konfiguriert; jede künftige Nutzung erfordert eine konfigurierte Version und serverseitig bestätigte Einwilligung. | Website-Ereignisse, Einwilligungsstatus, pseudonyme Website-ID und grobe Gerätedaten. Nur bei künftiger Aktivierung in einer Produktions-iOS-App nach bestätigter Einwilligung: LumenLingo/Clerk-ID, E-Mail, Vorname, App-Ereignisse und grobe Gerätedaten. | Vereinigte Staaten und/oder Europäische Union | PostHog Datenschutz |
| Postmark (ActiveCampaign) | Transaktionale, datenschutzrechtliche und eingewilligte Marketing-E-Mail-Zustellung | E-Mail-Adresse, gegebenenfalls Anzeigename, Nachrichteninhalt, Zustellungs- und Unterdrückungsmetadaten | Vereinigte Staaten | Postmark Datenschutz |
| Fly.io | Rails Anwendungs-, Worker- und PostgreSQL-Hosting; erst nach serverseitig bestätigter Einwilligung darf die App AdServices-Token und Kampagnenmetadaten für First-Party- oder aggregierte Akquisitionsmessung an Rails senden, ohne IDFA, ATT-Tracking oder App-übergreifendes Profiling. | Konto-, Einwilligungs-, Berechtigungs-, Support-, Datenschutzanfrage-, Sicherheits-, Prüf- und Cloud-Sync-Backup-Metadaten; erst nach serverseitiger Bestätigung darf die App ein Apple-AdServices-Token und Kampagnenmetadaten an Rails senden. Rails darf sie mit eingewilligten RevenueCat-Daten und Apples eigenen Kampagnenberichten für First-Party- oder aggregierte Akquisitionsmessung verbinden. Kein IDFA-Zugriff, kein ATT-Tracking, kein App-übergreifendes Profiling und keine Drittanbieter-Werbenetzwerke. | Vereinigte Staaten und Europäische Union, je nach Einsatzgebiet | Fly.io Datenschutz |
| Upstash | Warteschlangen, Ratenbegrenzungen, Idempotenz und kurzlebiger Betriebscache | Pseudonyme IDs, Anforderungsschlüssel, Zähler und Job-Metadaten | Vereinigte Staaten und Europäische Union, je nach konfigurierter Region | Upstash Datenschutz |
| Tigris Data | Privater Objektspeicher für verschlüsselte Cloud-Sync-Backups, DSAR-Exporte und Compliance-Nachweise | Auf dem Gerät verschlüsselte Cloud-Sync-Umschläge, Exportarchive, Nachweisdateien und zugehörige Metadaten | Vereinigte Staaten und Europäische Union, je nach konfigurierter Region | Tigris-Datenschutz |
| Cloudflare | DNS-, TLS-, WAF-, DDoS-Schutz und Edge-Sicherheit | IP Adressen, Anforderungs- und Sicherheitsereignismetadaten | Globales Edge-Netzwerk | Cloudflare Datenschutz |
| Help Scout | Kundenbetreuung und Supportfallmanagement | Kontaktdaten, Supportnachrichten, Anhänge und Fallmetadaten | USA und andere Anbieterstandorte | Help Scout Datenschutz |
Datenverarbeitungs- und Übertragungsschutz
Wir pflegen DPAs, Plattformbedingungen oder gleichwertige vertragliche Schutzmaßnahmen, die für jeden Anbieter und jede Verarbeitungsrolle angemessen sind.
- Due Diligence – Anbieter werden in unserem internen Unterauftragsverarbeiterregister mit einem Eigentümer und einem Überprüfungsdatum erfasst.
- Eingeschränkte Übertragungen – wir verwenden einen Angemessenheitsbeschluss, eine Data Privacy Framework-Teilnahme, Standardvertragsklauseln und/oder das UK IDTA/Addendum, soweit zutreffend.
- Datenminimierung – Anbieterintegrationen beschränken sich auf die Daten, die für den angegebenen Zweck benötigt werden, und verfügen bei Bedarf über Zustimmungstore.
- Sicherheitskontrollen – Zugriffsbeschränkungen, privater Speicher, signierte Links, Geheimverwaltung und Protokollierungskontrollen werden je nach Dienst angewendet.
- Laufende Überprüfung – Anbieterstandorte und Bedingungen können sich ändern; Wir überprüfen das Register und aktualisieren diesen Hinweis, wenn eine wesentliche Änderung Auswirkungen auf die Benutzer hat.
Änderungen der Auftragsverarbeiter
Wenn wir einen Auftragsverarbeiter hinzufügen oder ändern, der personenbezogene Daten verarbeitet, werden wir diese Seite aktualisieren und die Änderung im Abschnitt Versionshistorie dieser Datenschutzrichtlinie vermerken. Bei wesentlichen Änderungen werden wir mindestens 30 Tage im Voraus informieren, bevor der neue Auftragsverarbeiter mit der Datenverarbeitung beginnt.
Internationale Datenübermittlungen
Lumenshore Limited is based in the United Kingdom. Einige Anbieter verarbeiten personenbezogene Daten außerhalb des Vereinigten Königreichs/EWR oder über globale Netzwerke. Die Standorte der Anbieter können sich ändern, daher sollten die Tabelle der Unterauftragsverarbeiter und die Anbieterhinweise mit diesen Übertragungsschutzmaßnahmen gelesen werden:
- Apple – App Store- und iCloud-Daten können über die globale Infrastruktur von Apple verarbeitet werden.
- Vercel und Cloudflare – Website-Anfragen und Sicherheitsmetadaten können über globale Edge-Netzwerke verarbeitet werden, auch außerhalb des Vereinigten Königreichs/EWR.
- Clerk, RevenueCat, PostHog und Sentry – Identität, Berechtigung, Analyse und Diagnose können in den Vereinigten Staaten und/oder der Europäischen Union entsprechend dem konfigurierten Dienst und Plan verarbeitet werden.
- Fly.io, Upstash und Tigris Data – Betriebsdatenbanken, Warteschlangen/Cache und private Objekte werden entsprechend unseren konfigurierten Bereitstellungsregionen platziert, aber Anbieteroperationen können internationalen Zugriff beinhalten.
- Postmark und Help Scout – E-Mail- und Supportdaten können in den Vereinigten Staaten und an anderen Anbieterstandorten verarbeitet werden.
Transferschutzmaßnahmen
Für alle internationalen Datenübermittlungen stellen wir sicher, dass mindestens eine der folgenden Schutzmaßnahmen vorhanden ist:
- Standardvertragsklauseln (SCCs) — von der EU-Kommission genehmigte Vertragsklauseln, die den Datenimporteur verpflichten, Ihre Daten gemäß DSGVO-Standards zu schützen.
- EU-US Data Privacy Framework — wenn der Empfänger im Rahmen des Frameworks zertifiziert ist, was eine Angemessenheitsgrundlage für Übermittlungen in die USA bietet.
- UK International Data Transfer Agreement (IDTA) — das britische Äquivalent zu SCCs, vom ICO für Übermittlungen aus dem Vereinigten Königreich genehmigt.
- Angemessenheitsbeschlüsse — wenn die Europäische Kommission oder die britische Regierung festgestellt hat, dass das Zielland ein angemessenes Datenschutzniveau bietet.
Sie können eine Kopie der relevanten Transferschutzmaßnahmen anfordern, indem Sie uns unter legal@lumenlingo.com kontaktieren.
Informationen zur Mehrwertsteuerbehandlung, Preisauszeichnungskonformität, Sanktionseinhaltung und Verschlüsselungsexportkontrollen finden Sie in unseren Nutzungsbedingungen.
Aggregierte und de-identifizierte Daten
Wir können personenbezogene Daten erfassen, aggregieren und de-identifizieren, so dass sie keine einzelne Person mehr identifizieren können. Nach der De-Identifizierung gelten diese Daten nicht mehr als personenbezogene Daten im Sinne der geltenden Datenschutzgesetze.
Wir können de-identifizierte und aggregierte Daten für jeden Zweck verwenden, offenlegen und veröffentlichen, einschließlich, aber nicht beschränkt auf:
- Produktverbesserung und Funktionsentwicklung
- Forschung und Analytik
- Marketingmaterialien und Fallstudien
- Benchmarking und öffentliche Berichte
- Investoren- und Stakeholder-Berichterstattung
De-Identifizierungsstandards
Unser De-Identifizierungsprozess erfüllt die folgenden rechtlichen Standards:
- DSGVO Erwägungsgrund 26 — Daten können nicht herausgegriffen, verknüpft oder abgeleitet werden, um eine Person zu identifizieren, unter Berücksichtigung aller Mittel, deren Verwendung vernünftigerweise wahrscheinlich ist.
- CCPA § 1798.140(m) — Informationen, die nicht vernünftigerweise verwendet werden können, um Informationen über einen bestimmten Verbraucher oder Haushalt abzuleiten oder anderweitig mit ihm verknüpft zu werden. Wir verpflichten uns, de-identifizierte Daten nicht erneut zu identifizieren.
Beispiele für aggregierte Daten
Beispiele für die Arten aggregierter Daten, die wir ableiten und veröffentlichen können, umfassen:
- Gesamtzahl der Benutzer oder Abonnements nach grobem Markt oder Plan
- Aggregierte Anzahl der App- oder Website-Funktionsnutzungen aus genehmigten Ereignissen
- Statistiken zur Servicezuverlässigkeit, Zustellung und Fehlerquote
- Statistiken zum Supportvolumen und zum Abschluss von Datenschutzanfragen
- Aggregierte Conversion- und Retention-Statistiken, aus denen keine Einzelperson hervorgeht
Kein einzelner Nutzer kann aus veröffentlichten aggregierten Daten identifiziert werden.
Unser Recht, aggregierte Daten aufzubewahren und zu verwenden, besteht auch nach der Kontolöschung und Beendigung des Dienstes fort. Nach der Löschung Ihres Kontos können wir aggregierte Daten aufbewahren, die aus Ihrer Nutzung des Dienstes abgeleitet wurden.
Datenschutz für Kinder
LumenLingo ist für Nutzer ab 13 Jahren konzipiert. Gemäß Artikel 8 DSGVO und Abschnitt 9 des Data Protection Act 2018 (DPA 2018) erheben wir wissentlich keine personenbezogenen Daten von Kindern unter 13 Jahren (oder dem jeweils geltenden Mindestalter in Ihrer Rechtsordnung, das höher sein kann — beispielsweise 16 Jahre in Deutschland und den Niederlanden).
Die App nutzt Konten und betriebliche Online-Dienste. Lerndaten werden standardmäßig lokal gespeichert; wenn Cloud Sync aktiviert ist, werden ausgewählte Daten auf dem Gerät verschlüsselt und wie oben beschrieben als Chiffretext gesichert. Wir gestatten nicht wissentlich, dass ein Kind unter dem geltenden Alter für die digitale Einwilligung personenbezogene Daten ohne gültige Genehmigung eines Elternteils oder Erziehungsberechtigten bereitstellt, wenn dies gesetzlich vorgeschrieben ist.
Eltern und Erziehungsberechtigte können die App und ihre Daten jederzeit über die Standard-iOS-Geräteverwaltung verwalten oder löschen. Wenn Sie glauben, dass ein Kind uns personenbezogene Daten übermittelt hat, kontaktieren Sie uns bitte unter legal@lumenlingo.com, und wir werden diese umgehend löschen.
COPPA-Konformität
LumenLingo erfüllt die Anforderungen des US-amerikanischen Gesetzes zum Schutz der Online-Privatsphäre von Kindern (COPPA). Wir erheben, verwenden oder offenbaren wissentlich keine personenbezogenen Daten von Kindern unter 13 Jahren ohne nachweisbare elterliche Einwilligung. Unser Dienst richtet sich nicht an Kinder unter 13 Jahren, und wir richten keine Werbung an Kinder.
Alle Website-Formulare, die personenbezogene Daten erfassen (z. B. E-Mail-Adressen), enthalten einen Schritt zur Altersbestätigung, bei dem Nutzer bestätigen müssen, dass sie mindestens 13 Jahre alt sind oder die Einwilligung eines Elternteils oder Erziehungsberechtigten haben, wenn sie unter 18 sind.
Elternrechte
Gemäß COPPA und ähnlichen Gesetzen haben Eltern und Erziehungsberechtigte das Recht:
- Jede personenbezogene Information einzusehen, die wir möglicherweise versehentlich von ihrem Kind erhoben haben
- Die Löschung der personenbezogenen Daten ihres Kindes aus unseren Systemen zu verlangen
- Die weitere Erhebung oder Nutzung der Daten ihres Kindes abzulehnen
- Die App und ihre lokal gespeicherten Daten über die Standard-iOS-Geräteverwaltung zu verwalten oder zu entfernen
Um eines dieser Rechte auszuüben, kontaktieren Sie uns bitte unter legal@lumenlingo.com. Wenn wir feststellen, dass wir personenbezogene Daten eines Kindes unter 13 Jahren ohne ordnungsgemäße elterliche Einwilligung erhoben haben, werden wir diese Daten innerhalb von 72 Stunden nach Entdeckung löschen.
Bildungsnutzung & FERPA
LumenLingo wird nicht von oder im Auftrag von Bildungseinrichtungen betrieben. Wenn eine Schule oder Bildungsorganisation LumenLingo ihren Schülern empfiehlt, geschieht dies eigenständig. Die Einrichtung ist dafür verantwortlich, die Einhaltung des US-Gesetzes über Bildungsrechte und Datenschutz der Familie (FERPA) sicherzustellen und die erforderliche elterliche Einwilligung einzuholen, bevor Schüler unter 13 Jahren zur Nutzung des Dienstes aufgefordert werden.
Alter der digitalen Einwilligung — Multi-Jurisdiktion
Das Alter, ab dem eine Person wirksam in die Datenverarbeitung einwilligen kann, variiert je nach Rechtsordnung. Als Sprachlern-Dienst wenden wir standortbezogene Altersanforderungen an.
Einwilligungsalter nach Rechtsordnung
Die folgende Liste fasst das digitale Mindest-Einwilligungsalter zusammen:
- Vereinigtes Königreich: 13 (UK-DSGVO / ICO-Leitlinien)
- USA: 13 (COPPA)
- Spanien: 14 (LOPDGDD)
- Italien: 14 (D.Lgs 101/2018)
- China: 14 (PIPL Art. 31 — unter 14 als sensible Daten eingestuft)
- Südkorea: 14 (PIPA — Elterneinwilligung für unter 14)
- Frankreich: 15 (Loi Informatique et Libertés)
- Deutschland: 16 (BDSG)
- Niederlande: 16 (UAVG)
- Polen: 16 (DSGVO nationale Umsetzung)
- Irland: 16 (Data Protection Act 2018)
- Japan: 16 (APPI — Einzelfallprüfung; wir wenden 16 an)
- VAE: 18 (UAE PDPL — Minderjährige benötigen Einwilligung des Erziehungsberechtigten)
- Saudi-Arabien: 18 (PDPL — Einwilligung des Erziehungsberechtigten erforderlich)
- Indien: 18 (DPDPA 2023 — unter 18 als Kinder definiert)
- Brasilien: 12/18 (LGPD Art. 14 — unter 12: Elterneinwilligung; 12–17: bestes Interesse)
- Kanada: 13 (PIPEDA; Québec: 14)
- Australien: kapazitätsbasiert (Privacy Act 1988)
Unser Ansatz
Bei der Kontoregistrierung und der Erfassung personenbezogener Daten wenden wir die für den Zuständigkeitsbereich des Benutzers erforderlichen Alters- und Einwilligungsregeln an. Wenn wir keine gültige Einwilligung oder eine andere Rechtsgrundlage für die Daten eines Kindes nachweisen können, gestatten wir die Erhebung nicht und werden Daten entfernen, bei denen sich herausstellt, dass sie unsachgemäß erhoben wurden.
Lerndaten werden standardmäßig lokal gespeichert; der optionale Cloud Sync überträgt ein verschlüsseltes Backup, während bei der angemeldeten Nutzung Konto-, Einwilligungs-, Abonnement- und Betriebsmetadaten an die in dieser Richtlinie beschriebenen Anbieter übermittelt werden. Diese Schutzmaßnahmen beseitigen nicht die Notwendigkeit angemessener Alters- und elterlicher Einwilligungskontrollen.
Elterliche Einwilligung für Minderjährige
Nutzer zwischen 13 und dem Einwilligungsalter ihrer Rechtsordnung können ohne elterliche Einwilligung keine personenbezogenen Daten über unsere Website übermitteln.
Wesentliche Website-Funktionen bleiben ohne einwilligungsbasierte Datenerhebung verfügbar.
China PIPL — Besonderer Schutz für unter 14
Nach Chinas PIPL Art. 31 gelten Daten von unter 14-Jährigen als sensible personenbezogene Daten mit erhöhten Anforderungen.
Wir erfassen wissentlich keine Daten chinesischer Nutzer unter 14 und löschen solche Daten umgehend.
Erweiterter Datenschutz für Kinder
Als Sprachlern-Dienst wenden wir erweiterte Schutzmaßnahmen für Nutzer unter 18 Jahren an. Diese übersteigen die gesetzlichen Mindestanforderungen.
Datenminimierung für Minderjährige
Wir erheben nur Daten, die für die Dienstleistung unbedingt erforderlich sind, mit zusätzlichen Einschränkungen für verifizierte Minderjährige:
- Keine Marketing-Kommunikation an verifizierte minderjährige Nutzer.
- Kein Session-Replay oder Verhaltens-Tracking.
- Analyse beschränkt auf wesentliche Fehlerüberwachung.
- Keine Drittanbieter-Werbetracker für minderjährige Nutzer.
Elterliche Kontrolle
Wenn die Einwilligung eines Elternteils oder Erziehungsberechtigten vorliegt:
- Eltern können die gespeicherten Daten ihres Kindes per E-Mail an legal@lumenlingo.com überprüfen.
- Eltern können die Einwilligung jederzeit widerrufen.
- Auf Anfrage der Eltern löschen wir alle Daten des Minderjährigen.
Altersgerechte Datenschutzhinweise
Für Nutzer im Alter von 13–17 Jahren stellen wir Datenschutzinformationen bereit, die:
- In klarer, einfacher Sprache für ein jüngeres Publikum verfasst sind.
- Prägnant und auf das Wesentliche fokussiert sind.
- In einem visuellen, zugänglichen Format präsentiert werden.
UK Children’s Code Compliance
Der Age Appropriate Design Code des britischen Information Commissioner's Office (ICO) gilt für Online-Dienste, die wahrscheinlich von Kindern unter 18 Jahren genutzt werden. Als Sprachlern-Dienst fällt LumenLingo in den Geltungsbereich. Wir haben unseren Dienst anhand aller 15 Standards des Codes bewertet:
- Kindeswohl: Datenpraktiken stellen das Wohl der Kinder über kommerzielle Interessen.
- Datenschutz-Folgenabschätzung: Wir führen DPIAs für Funktionen durch, auf die Kinder voraussichtlich zugreifen.
- Altersgerechte Anwendung: Wir wenden standardmäßig altersgerechte Schutzmaßnahmen an; wenn das genaue Alter unbekannt ist, behandeln wir alle Nutzer für Datenschutzzwecke als potenziell unter 18.
- Transparenz: Datenschutzinformationen werden in klarer, altersgerechter Sprache bereitgestellt.
- Schädliche Datennutzung: Wir verwenden Kinderdaten nicht in einer Weise, die sich als schädlich für ihr Wohlbefinden erwiesen hat.
- Richtlinien und Gemeinschaftsstandards: Unsere veröffentlichten Bedingungen wahren die Standards des Codes.
- Standardeinstellungen: Hohe Datenschutz-Standardeinstellungen werden für alle Nutzer angewandt, um Kindern maximalen Schutz zu gewährleisten.
- Datenminimierung: Es werden nur die für den Lerndienst wesentlichen Daten verarbeitet.
- Datenweitergabe: Wir geben personenbezogene Daten von Kindern nicht zu Marketing- oder Werbezwecken an Dritte weiter.
- Geolokalisierung: Wir erheben oder verwenden keine genauen Standortdaten.
- Elterliche Kontrolle: Nicht zutreffend — LumenLingo bietet derzeit keine Funktionen zur elterlichen Kontrolle. Falls eingeführt, werden sie ein angemessenes Maß an Überwachung bieten.
- Profiling: Kinder werden nicht für Marketing oder verhaltensbasiertes Targeting profiliert. Unser Spaced-Repetition-Algorithmus ist rein pädagogisch.
- Nudge-Techniken: Wir verwenden keine Designtechniken, die Kinder dazu verleiten, unnötige personenbezogene Daten preiszugeben.
- Vernetztes Spielzeug und Geräte: Nicht zutreffend — LumenLingo ist eine Software-Anwendung und interagiert nicht mit vernetztem Spielzeug oder IoT-Geräten.
- Online-Tools: Wir bieten zugängliche Tools zur Ausübung von Datenrechten, einschließlich Kontolöschung und Datenexport.
App Store Altersfreigabe
LumenLingo ist aufgrund der Art seiner App-Store-Inhalte mit 4+ bewertet. Diese Inhaltsbewertung ist kein Mechanismus zur Altersprüfung oder Dateneinwilligung. Die Nutzung von Konten und Onlinediensten unterliegt weiterhin den oben beschriebenen Alters- und elterlichen Einwilligungsregeln. Lerndaten werden standardmäßig lokal gespeichert; der optionale Cloud Sync speichert ausgewählte Daten wie in dieser Richtlinie beschrieben als verschlüsseltes Backup.
Für Website-Dienste gilt das Mindestalter gemäß der Jurisdiktion des Nutzers.
Datenaufbewahrung und Löschung
Wir bewahren jede Kategorie nur so lange auf, wie es für den Zweck, die gesetzlichen Pflichten, die Sicherheit oder die rechtlichen Ansprüche erforderlich ist, und löschen oder anonymisieren sie dann gemäß der geltenden Aufbewahrungsregel:
Website-Daten
- Newsletter-/Wartelisten-E-Mails — aufbewahrt bis zur Abmeldung, zuzüglich bis zu 30 Tage für die Verarbeitung der Löschung.
- Sentry-Fehlerprotokolle — von Sentry 90 Tage aufbewahrt, danach automatisch gelöscht.
- Sentry-Sitzungsaufzeichnungen — von Sentry 90 Tage aufbewahrt, danach automatisch gelöscht.
- Einwilligungsbasierte Analysen und Zuordnung — Aufbewahrung gemäß Website-PostHog-, RevenueCat-, Apple- und Sentry-Einstellungen. Rails-Produkt- und AdServices-Ereignisse werden nach 90 Tagen aggregiert oder anonymisiert. App-seitiges PostHog ist in Produktion nicht konfiguriert.
- Richtlinien- und Einwilligungsnachweis – das Akzeptanzereignis wird als rechtlicher Nachweis der Verantwortlichkeit aufbewahrt. Seine genaue IP-Adresse wird spätestens nach drei Jahren entfernt, und direkte technische Kennungen werden bei verifizierter Löschung entfernt, sofern dies zulässig ist.
- Datensätze zu Datenschutzanfragen – Ausgefüllte DSAR-Identitätsdaten werden nach drei Jahren anonymisiert; Nicht identifizierende Ereignisnachweise können zum Nachweis der Handhabung aufbewahrt werden. Exportarchive sind zeitlich begrenzt und zugriffskontrolliert.
iOS-App-Daten
- Kontolöschung – nach Ablauf der 14-tägigen Widerrufsfrist löscht oder anonymisiert der Löschvorgang aktive Kontodaten und fordert die Löschung bei den jeweils betroffenen Anbietern an, vorbehaltlich von Legal Holds und begrenzten Datensätzen, die für gesetzliche Pflichten, Betrugsprävention oder Rechtsansprüche aufbewahrt werden. Verwenden Sie die App- und Apple-Steuerelemente, um lokale und private CloudKit-Kopien zu entfernen; Lumenshore löscht den serverseitigen verschlüsselten Cloud-Sync-Umschlag im Rahmen der Kontolöschung.
- App löschen — die Deinstallation von LumenLingo entfernt alle lokal gespeicherten Daten.
- iCloud-Daten — Sie können den iCloud-Speicher über die Geräteeinstellungen → Apple-ID → iCloud → Speicher verwalten.
- Abonnementkündigung – Durch die Kündigung wird die zukünftige Verlängerung gestoppt, Ihr Konto wird jedoch nicht gelöscht. Anspruchs-, Kauf-/Rückerstattungs- und Buchhaltungsnachweise werden nur dann aufbewahrt, wenn sie für Servicezwecke, Steuern/Buchhaltung, Betrugsprävention und rechtliche Ansprüche erforderlich sind. Verwenden Sie die Kontolöschung oder eine Rechteanfrage, um die Löschung zu beantragen.
Benachrichtigung bei Datenschutzverletzungen
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich zu einem Risiko für Ihre Rechte und Freiheiten führt, werden wir die zuständige Aufsichtsbehörde (ICO) unverzüglich und nach Möglichkeit innerhalb von 72 Stunden nach Bekanntwerden der Verletzung benachrichtigen, gemäß Artikel 33 UK GDPR. Erfolgt die Meldung nicht innerhalb von 72 Stunden, wird sie mit einer Begründung der Verzögerung versehen.
Wenn die Verletzung voraussichtlich ein hohes Risiko für Ihre Rechte und Freiheiten darstellt, werden wir Sie ebenfalls unverzüglich direkt benachrichtigen, gemäß Artikel 34 UK GDPR. Wir werden Ihnen in klarer und verständlicher Sprache mitteilen:
- Die Art der Verletzung des Schutzes personenbezogener Daten, einschließlich, soweit möglich, der Kategorien und der ungefähren Anzahl der betroffenen Personen und der betroffenen Datensätze
- Den Namen und die Kontaktdaten unseres Datenschutzbeauftragten, von dem weitere Informationen eingeholt werden können
- Die wahrscheinlichen Folgen der Verletzung
- Die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung, einschließlich gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen
Wir unterhalten interne Verfahren zur Reaktion auf Datenschutzverletzungen, einschließlich eines Verletzungsregisters, um sicherzustellen, dass wir Verletzungen des Schutzes personenbezogener Daten wirksam erkennen, melden und untersuchen können. Bei Fragen zu unseren Meldeverfahren kontaktieren Sie uns unter legal@lumenlingo.com.
Anfragen von Strafverfolgungsbehörden und Regierungsstellen
Lumenshore gibt personenbezogene Daten an Strafverfolgungsbehörden oder Regierungsstellen nur dann weiter, wenn dies gesetzlich vorgeschrieben ist — beispielsweise aufgrund eines Gerichtsbeschlusses, eines Durchsuchungsbefehls oder einer gesetzlichen Verpflichtung gemäß dem Data Protection Act 2018, Abschnitt 7.
Wenn wir eine rechtmäßige Anfrage zur Herausgabe personenbezogener Daten erhalten, benachrichtigen wir die betroffene Person, sofern uns dies nicht gesetzlich untersagt ist (z. B. durch eine mit der Anfrage verbundene Geheimhaltungsanordnung).
Wir werden jede Anfrage ablehnen, die wir als unverhältnismäßig weit gefasst, unangemessen oder ohne ordnungsgemäße Rechtsgrundlage betrachten. Wir stellen keiner Regierungsbehörde freiwillig personenbezogene Daten zur Verfügung und beteiligen uns nicht an Massenüberwachungsprogrammen.
Bei Fragen zu unserem Umgang mit Anfragen von Strafverfolgungsbehörden kontaktieren Sie uns bitte unter legal@lumenlingo.com.
Automatisierte Entscheidungsfindung und Profiling
Wir verwenden Ihre personenbezogenen Daten nicht für automatisierte Entscheidungsfindung, die rechtliche Auswirkungen oder ähnlich erhebliche Auswirkungen auf Sie hat, wie in Artikel 22 UK GDPR definiert.
Unsere App verwendet einen Spaced-Repetition-Algorithmus zur Optimierung Ihres Lernplans. Dies ist ausschließlich pädagogische Optimierung — es bestimmt, wann Ihnen eine Karteikarte gezeigt wird, nicht eine Entscheidung mit rechtlichen oder ähnlich erheblichen Auswirkungen.
Sollten wir in Zukunft automatisierte Entscheidungsfindung mit rechtlichen oder erheblichen Auswirkungen einführen, werden wir diese Richtlinie aktualisieren und sicherstellen, dass Sie das Recht haben: (a) menschliches Eingreifen zu erwirken, (b) Ihren Standpunkt darzulegen und (c) die Entscheidung anzufechten, wie in Artikel 22(3) UK GDPR vorgeschrieben.
Kalifornischer Hinweis zur Datenerhebung (CCPA/CPRA)
Wenn Sie in Kalifornien ansässig sind, verlangen der California Consumer Privacy Act (CCPA) und der California Privacy Rights Act (CPRA), dass wir die Kategorien personenbezogener Daten, die wir erheben, die Zwecke der Erhebung und ob solche Informationen verkauft oder geteilt werden, offenlegen. Dieser Hinweis wird zum oder vor dem Zeitpunkt der Erhebung bereitgestellt.
| CCPA-Kategorie | Erhobene Daten | Zweck | Verkauft oder Geteilt? | Aufbewahrungszeitraum |
|---|---|---|---|---|
| Identifikatoren | Konto-E-Mail-/Benutzer-ID, Richtlinienakzeptanz-IDs, Support-Kontaktdetails und Geräte-/Push-IDs | Authentifizierung, Kontoführung, rechtliche Beweise, Support und Servicekommunikation | Nein | Für den Konto-/Dienstzeitraum und dann gemäß den oben beschriebenen rechtlichen, Sicherheits- und Anforderungsaufbewahrungsregeln |
| Internet- oder andere elektronische Netzwerkaktivität | Einwilligungsgesteuerte Analyseereignisse, Feature-Flag-Aktivität, Fehlerdiagnose, Anforderungs-/IP-Sicherheitsmetadaten und Sitzungswiedergabe, sofern gesondert zugestimmt; erst nach serverseitiger Bestätigung darf die App ein Apple-AdServices-Token und Kampagnenmetadaten an Rails senden. Rails darf sie mit eingewilligten RevenueCat-Daten und Apples eigenen Kampagnenberichten für First-Party- oder aggregierte Akquisitionsmessung verbinden. Kein IDFA-Zugriff, kein ATT-Tracking, kein App-übergreifendes Profiling und keine Drittanbieter-Werbenetzwerke. | Analyse, Zuverlässigkeit, Funktionsbereitstellung, Betrugs-/Missbrauchsprävention und Servicesicherheit; eingewilligte Rails-Analysen, begrenzte RevenueCat-Attribute, anonymisierte Aggregate und Apple-AdServices-Zuordnung nutzen. App-seitiges PostHog ist in der Produktionsversion nicht konfiguriert. Kein IDFA-, ATT- oder App-übergreifendes Tracking und keine Werbeprofile. | Nein | Gemäß den oben beschriebenen Anbieter- und Rails-Aufbewahrungsregeln |
| Bildungsinformationen | Lernfortschritt und Übungsverlauf werden standardmäßig auf dem Gerät gespeichert. Wenn Cloud Sync aktiviert ist, werden ausgewählte Daten ausschließlich als verschlüsseltes Backup in den Cloud-Backup-Dienst von Lumenshore und das private CloudKit hochgeladen. | Lokale Personalisierung, Fortschrittsverfolgung sowie optionale verschlüsselte Sicherung und Wiederherstellung | Nein | Bis zur Entfernung durch den Benutzer oder im Rahmen der Kontolöschung, vorbehaltlich der oben beschriebenen begrenzten Backup- und gesetzlichen Aufbewahrungsfristen |
| Geolokalisierungsdaten | Rails und Dienstanbieter können aus IP-Adressen oder vertrauenswürdigen Proxy-Headern, Zeitzone, Region oder Gebietsschema eine ungefähre Stadt und ein Land für Sicherheit, Betrieb und eingewilligte Analysen ableiten und speichern. Die App fordert weder CoreLocation noch genaue GPS-Koordinaten an. | Dienstbetrieb, Kontosicherheit, Betrugs-/Missbrauchsprävention und eingewilligte Analysen | Nein | Gemäß den oben beschriebenen Aufbewahrungsregeln für Sicherheit, Analysen und Anbieter |
| Audio-, elektronische, visuelle oder ähnliche Informationen | Ein optionaler, vom Nutzer ausgewählter und mit einem Fehlerbericht übermittelter Screenshot sowie zugehörige Support-Anhänge und Korrespondenz | Untersuchung des gemeldeten Problems und Bereitstellung von Kundensupport | Nein | So lange, wie es zur Lösung und Dokumentation des Supportfalls gemäß den oben beschriebenen Aufbewahrungsregeln erforderlich ist |
| Berufs- oder beschäftigungsbezogene Informationen | Werden nicht erhoben | N/A | Nein | N/A |
| Schlussfolgerungen | Begrenzte Produktnutzungssegmente oder Experimentzuweisungen können aus einwilligungsbasierten Analysen abgeleitet werden. Der optionale Cloud Sync speichert ausgewählte Lerndaten nur in einem verschlüsselten Backup; sie werden nicht für Werbeprofile verwendet. | Produktanalyse und Funktionsbereitstellung | NEIN | Gemäß den Aufbewahrungseinstellungen für einwilligungsgesteuerte Analysen |
| Sensible personenbezogene Daten | Werden nicht erhoben | N/A | Nein | N/A |
Meine personenbezogenen Daten nicht verkaufen oder teilen
Lumenshore verkauft Ihre personenbezogenen Daten nicht an Dritte. Wir teilen Ihre personenbezogenen Daten nicht für kontextübergreifende verhaltensbasierte Werbung. Da wir diese Praktiken nicht anwenden, ist kein Opt-out erforderlich — wir stellen diese Offenlegung jedoch gemäß den Anforderungen der CCPA/CPRA bereit.
Sollten sich unsere Praktiken ändern, werden wir diese Richtlinie aktualisieren und Ihnen einen Mechanismus zum Opt-out bereitstellen, bevor ein Verkauf oder Teilen beginnt.
Kalifornische Einwohner können auch das Global Privacy Control (GPC)-Browsersignal verwenden, um ihre Opt-out-Präferenz mitzuteilen. Wir respektieren GPC als gültige Opt-out-Anfrage gemäß der CPRA.
Japan — Gesetz zum Schutz persönlicher Informationen (APPI)
LumenLingo richtet sich aktiv an japanische Nutzer über unsere japanische (ja) Spracheinstellung und japanische Sprachpaare. Dementsprechend halten wir das japanische Gesetz zum Schutz persönlicher Informationen (APPI) in seiner geänderten Fassung ein.
Nutzungszweck
Gemäß dem APPI identifizieren wir klar die Zwecke, für die wir persönliche Informationen verwenden. Lumenshore Limited verwendet Ihre persönlichen Informationen für folgende Zwecke:
- Diensterbringung — Bereitstellung des LumenLingo-Sprachlerndienstes, einschließlich personalisierter Lerninhalte und Fortschrittsverfolgung
- Dienstverbesserung — Analyse anonymisierter Nutzungsmuster zur Verbesserung der App-Funktionen und Bildungsinhalte
- Fehlerüberwachung — Erkennung und Behebung technischer Probleme über Sentry (mit Ihrer Zustimmung auf der Website)
- Kommunikation — Beantwortung Ihrer Anfragen und Versand dienstbezogener Benachrichtigungen
- Rechtskonformität — Erfüllung unserer Pflichten nach geltenden Gesetzen
Verantwortlicher für persönliche Informationen
Der für Ihre persönlichen Informationen verantwortliche Betreiber ist:
- Lumenshore Limited (Firmennummer 09607326)
- Eingetragene Adresse: Windsor House, Troon Way Business Centre, Humberstone Lane, Leicester, England, LE4 9HA
- Kontakt: legal@lumenlingo.com
Grenzüberschreitende Übermittlungen (APPI Artikel 28)
Ihre persönlichen Informationen können in Länder außerhalb Japans übermittelt und dort verarbeitet werden. Gemäß dem APPI informieren wir Sie über folgende grenzüberschreitende Übermittlungen und die geltenden Schutzmaßnahmen:
- Vereinigtes Königreich — Lumenshore Limited hat ihren Sitz im Vereinigten Königreich, das gemäß der gegenseitigen Angemessenheitsvereinbarung Japan-UK anerkannte Datenschutzstandards aufrechterhält
- Vereinigte Staaten (Vercel) — Unsere Website wird über das Edge-Netzwerk von Vercel gehostet. Wir stützen uns auf Standardvertragsklauseln und das EU-US-Datenschutzrahmenwerk als Übermittlungsgarantien
- Vereinigte Staaten (Sentry) — Fehlerüberwachungsdaten (mit Ihrer Zustimmung) werden von Sentry verarbeitet. Wir stützen uns auf Standardvertragsklauseln als Übermittlungsgarantien
- Apple (weltweit) — iCloud-Daten und App-Store-Daten werden von Apple gemäß Apples eigenen Datenschutzvereinbarungen und Datenschutzverpflichtungen verarbeitet
Japan und das Vereinigte Königreich profitieren von gegenseitiger Angemessenheitsanerkennung, was bedeutet, dass die Übermittlung personenbezogener Daten zwischen diesen Ländern ohne zusätzliche Schutzmaßnahmen zulässig ist.
Ihre Rechte unter dem APPI
Als betroffene Person unter dem APPI haben Sie folgende Rechte bezüglich Ihrer aufbewahrten persönlichen Daten:
- Recht auf Offenlegung — Offenlegung Ihrer bei uns gespeicherten persönlichen Daten verlangen
- Recht auf Berichtigung — Berichtigung, Ergänzung oder Löschung ungenauer persönlicher Daten verlangen
- Recht auf Nutzungseinstellung — verlangen, dass wir die Nutzung Ihrer persönlichen Daten einstellen oder diese löschen
- Recht auf Einstellung der Drittbereitstellung — verlangen, dass wir die Bereitstellung Ihrer persönlichen Daten an Dritte einstellen
- Recht auf Nutzungsnachweise — Nachweise über die Bereitstellung Ihrer persönlichen Daten an Dritte verlangen
Wir werden Ihre Anfragen unverzüglich beantworten. Um eines dieser Rechte auszuüben, kontaktieren Sie uns unter legal@lumenlingo.com.
Kommission zum Schutz persönlicher Informationen (PPC)
Wenn Sie mit unserem Umgang mit Ihren persönlichen Informationen unzufrieden sind, können Sie eine Beschwerde bei der japanischen Kommission zum Schutz persönlicher Informationen einreichen:
- Webseite: https://www.ppc.go.jp/en/
- Beratungsstelle: 03-6457-9849
China — Gesetz zum Schutz personenbezogener Daten (PIPL)
LumenLingo richtet sich aktiv an chinesische Nutzer über unsere chinesische (zh) Sprachversion und chinesische Sprachpaare. Dementsprechend halten wir das chinesische Gesetz zum Schutz personenbezogener Daten (中华人民共和国个人信息保护法, PIPL) ein, das am 1. November 2021 in Kraft getreten ist.
Anwendbarkeit
Das PIPL gilt für die Verarbeitung personenbezogener Daten von Personen innerhalb der Volksrepublik China, einschließlich durch ausländische Unternehmen, die Produkte oder Dienstleistungen für Personen in China anbieten oder das Verhalten von Personen in China analysieren und bewerten. LumenLingos chinesische Sprachversion, chinesische Sprachpaare und lokalisierte Inhalte stellen eine gezielte Ansprache von Personen in China dar.
Rechtsgrundlagen und Einwilligung
Unter dem PIPL verarbeiten wir Ihre personenbezogenen Daten auf folgenden Rechtsgrundlagen:
- Einwilligung — wir holen Ihre informierte, freiwillige Einwilligung ein, bevor wir personenbezogene Daten verarbeiten. Falls erforderlich, holen wir eine gesonderte Einwilligung für die Verarbeitung sensibler Daten, grenzüberschreitende Übermittlungen und die Weitergabe von Daten an Dritte ein
- Vertragserfüllung — Verarbeitung, die zur Begründung oder Erfüllung eines Vertrags, an dem Sie Partei sind, erforderlich ist (z. B. Bereitstellung des LumenLingo-Dienstes)
- Gesetzliche Pflichten — Verarbeitung, die zur Erfüllung unserer gesetzlichen Pflichten und Verpflichtungen erforderlich ist
- Berechtigte Interessen — Verarbeitung in angemessenem Umfang für unsere berechtigten Interessen, sofern Ihre Rechte und Interessen nicht wesentlich beeinträchtigt werden
Grenzüberschreitende Übermittlungen (PIPL Artikel 38-39)
Ihre personenbezogenen Daten können außerhalb der Volksrepublik China übermittelt und verarbeitet werden. Unter dem PIPL setzen wir folgende Schutzmaßnahmen für grenzüberschreitende Datenübermittlungen um:
- Standardvertrag — wir haben den von der Cyberspace-Verwaltung Chinas (CAC) formulierten Standardvertrag für die grenzüberschreitende Übermittlung personenbezogener Daten als primären Übermittlungsmechanismus übernommen
- Datenschutz-Folgenabschätzung (PIPIA) — wir haben gemäß PIPL Artikel 55 eine PIPIA für grenzüberschreitende Übermittlungen durchgeführt, in der die Rechtmäßigkeit und Notwendigkeit der Übermittlungen, die Risiken für Ihre Rechte und Interessen sowie die Schutzmaßnahmen bewertet wurden
- Vereinigtes Königreich — Lumenshore Limited hat seinen Sitz im Vereinigten Königreich. Daten werden unter dem Standardvertrag mit angemessenen Schutzmaßnahmen übermittelt
- Vereinigte Staaten (Vercel) — Website-Hosting-Daten werden über Vercels Edge-Netzwerk unter Standardvertragsklauseln verarbeitet
- Vereinigte Staaten (Sentry) — Fehlerüberwachungsdaten (mit Ihrer Einwilligung) werden von Sentry unter Standardvertragsklauseln verarbeitet
Vor jeder grenzüberschreitenden Übermittlung informieren wir Sie über den Namen des Empfängers, Kontaktdaten, Zweck, Verarbeitungsmethode, Art der personenbezogenen Daten und wie Sie Ihre Rechte gegenüber dem ausländischen Empfänger ausüben können.
Ihre Rechte unter dem PIPL
Als Person, deren personenbezogene Daten unter dem PIPL verarbeitet werden, haben Sie folgende Rechte:
- Recht auf Information und Entscheidung — Sie haben das Recht, über die Verarbeitung Ihrer personenbezogenen Daten informiert zu werden und darüber zu entscheiden, sowie die Verarbeitung einzuschränken oder abzulehnen (sofern gesetzlich nichts anderes bestimmt ist)
- Recht auf Zugang und Kopie — Sie können Zugang zu und Kopien Ihrer bei uns gespeicherten personenbezogenen Daten verlangen
- Recht auf Datenübertragbarkeit — Sie können die Übertragung Ihrer personenbezogenen Daten an einen von Ihnen benannten anderen Verantwortlichen verlangen, soweit technisch machbar
- Recht auf Berichtigung und Ergänzung — Sie können die Berichtigung oder Ergänzung unrichtiger oder unvollständiger personenbezogener Daten verlangen
- Recht auf Löschung — Sie können die Löschung Ihrer personenbezogenen Daten verlangen, wenn der Verarbeitungszweck erreicht wurde, die Aufbewahrungsfrist abgelaufen ist, Sie Ihre Einwilligung widerrufen oder die Verarbeitung gegen das Gesetz verstößt
- Recht auf Erklärung — Sie können eine Erklärung unserer Verarbeitungsregeln für personenbezogene Daten verlangen
- Recht auf Widerruf der Einwilligung — wenn die Verarbeitung auf Ihrer Einwilligung beruht, haben Sie das Recht, diese jederzeit zu widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung
Wir werden Ihre Anfragen innerhalb von 15 Tagen beantworten. Um eines dieser Rechte auszuüben, kontaktieren Sie uns bitte unter legal@lumenlingo.com.
Datenlokalisierung
Das PIPL und zugehörige Vorschriften können für bestimmte Verarbeitungsarten eine Datenlokalisierung erfordern. Nach unserer aktuellen Bewertung erreichen wir als kleiner Verarbeiter nicht die von der CAC festgelegten Schwellenwerte für eine verpflichtende Datenlokalisierung (Verarbeitung personenbezogener Daten von mehr als einer Million Personen oder kumulative Übermittlung personenbezogener Daten von mehr als 100.000 Personen oder sensibler personenbezogener Daten von mehr als 10.000 Personen ins Ausland), daher nutzen wir den Standardvertrag-Route für grenzüberschreitende Übermittlungen anstatt lokale Datenspeicherung in China vorzuhalten.
Cyberspace-Verwaltung Chinas (CAC)
Wenn Sie mit unserem Umgang mit Ihren personenbezogenen Daten unzufrieden sind, können Sie eine Beschwerde bei der Cyberspace-Verwaltung Chinas oder der zuständigen lokalen Behörde einreichen:
- Webseite: https://www.cac.gov.cn
- Meldezentrum: 12377 (innerhalb Chinas)
Brasilien — Lei Geral de Proteção de Dados (LGPD)
LumenLingo bietet eine portugiesische (pt) Version an und richtet sich an portugiesischsprachige Nutzer. Da Brasilien der größte portugiesischsprachige Markt ist, halten wir das brasilianische Datenschutzgesetz (LGPD, Gesetz Nr. 13.709/2018) ein, das seit September 2020 in Kraft ist.
Anwendbarkeit
Die LGPD gilt für jede Verarbeitung personenbezogener Daten, die in Brasilien durchgeführt wird, von Personen, die sich in Brasilien befinden, oder wenn die Daten in Brasilien erhoben wurden. Unsere portugiesische Version, unser portugiesischsprachiger Inhalt und Newsletter-/Wartelistenregistrierungen brasilianischer Nutzer bringen unsere Verarbeitung in den Anwendungsbereich der LGPD.
Rechtsgrundlagen für die Verarbeitung
Die LGPD sieht zehn Rechtsgrundlagen für die Verarbeitung personenbezogener Daten vor. Wir stützen uns auf folgende:
- Einwilligung — wir holen Ihre freie, informierte und eindeutige Einwilligung für bestimmte Verarbeitungszwecke ein (z. B. Newsletter-Anmeldung, Analyse über Sentry)
- Vertragserfüllung — Verarbeitung, die zur Erfüllung des LumenLingo-Dienstvertrags, an dem Sie Partei sind, erforderlich ist
- Berechtigte Interessen — Verarbeitung, die für unsere berechtigten Interessen oder die Dritter erforderlich ist, es sei denn, Ihre Grundrechte und Grundfreiheiten überwiegen
- Regulatorische Compliance — Verarbeitung, die zur Erfüllung unserer gesetzlichen oder regulatorischen Pflichten erforderlich ist
Ihre Rechte unter der LGPD
Als betroffene Person unter der LGPD haben Sie folgende Rechte (LGPD Artikel 18):
- Bestätigung der Verarbeitung — das Recht zu bestätigen, ob wir Ihre personenbezogenen Daten verarbeiten
- Zugang — das Recht auf Zugang zu Ihren bei uns gespeicherten personenbezogenen Daten
- Berichtigung — das Recht auf Berichtigung unvollständiger, unrichtiger oder veralteter personenbezogener Daten
- Anonymisierung, Sperrung oder Löschung — das Recht, die Anonymisierung, Sperrung oder Löschung unnötiger, übermäßiger oder LGPD-widrig verarbeiteter Daten zu verlangen
- Datenübertragbarkeit — das Recht auf Übertragbarkeit Ihrer personenbezogenen Daten an einen anderen Dienst- oder Produktanbieter
- Löschung einwilligungsbasierter Daten — das Recht, die Löschung auf Grundlage Ihrer Einwilligung verarbeiteter personenbezogener Daten zu verlangen
- Information über geteilte Daten — das Recht auf Information über öffentliche und private Stellen, mit denen wir Ihre Daten geteilt haben
- Information über Einwilligungsverweigerung — das Recht auf Information über die Möglichkeit und Folgen der Nichteinwilligung
- Widerruf der Einwilligung — das Recht, Ihre Einwilligung jederzeit über ein kostenloses und einfaches Verfahren zu widerrufen
Um eines dieser Rechte auszuüben, kontaktieren Sie uns bitte unter legal@lumenlingo.com. Wir werden ohne unangemessene Verzögerung antworten.
Internationale Datenübermittlungen
Ihre personenbezogenen Daten können außerhalb Brasiliens übermittelt werden. Unter der LGPD stellen wir sicher, dass internationale Übermittlungen mit angemessenen Schutzmaßnahmen durchgeführt werden:
- Vereinigtes Königreich — Lumenshore Limited hat seinen Sitz im Vereinigten Königreich, das Datenschutzstandards unterhält. Wir stützen uns auf Standardvertragsklauseln als Übermittlungsmechanismus
- Vereinigte Staaten (Vercel, Sentry) — Website-Hosting- und Fehlerüberwachungsdaten werden in den USA unter Standardvertragsklauseln verarbeitet
Die ANPD (Autoridade Nacional de Proteção de Dados) kann Angemessenheitsentscheidungen für bestimmte Länder treffen. Wir verfolgen die ANPD-Leitlinien und aktualisieren unsere Übermittlungsmechanismen entsprechend.
ANPD — Autoridade Nacional de Proteção de Dados
Wenn Sie mit unserem Umgang mit Ihren personenbezogenen Daten unzufrieden sind, können Sie eine Beschwerde bei der nationalen Datenschutzbehörde Brasiliens (ANPD) einreichen:
- Webseite: https://www.gov.br/anpd/
- E-Mail:
Deutschland — BDSG & TTDSG
LumenLingo richtet sich aktiv an deutschsprachige Nutzer über unsere deutsche (de) Sprachversion und mehrere deutsche Sprachpaare. Wir halten das Bundesdatenschutzgesetz (BDSG) und das Telekommunikation-Telemedien-Datenschutz-Gesetz (TTDSG) ein, die die DSGVO in Deutschland ergänzen.
TTDSG — Einwilligung für Cookies und Tracking (§25)
Gemäß TTDSG §25 erfordert das Speichern von oder der Zugriff auf Informationen auf Ihrem Endgerät Ihre vorherige Einwilligung, es sei denn, dies ist für den von Ihnen angeforderten Dienst unbedingt erforderlich. Wir setzen dies wie folgt um:
- Sentry-Fehlerüberwachung — wird erst nach Ihrer ausdrücklichen Einwilligung über unser Cookie-Banner aktiviert. Vor der Einwilligung findet kein Tracking statt
- Notwendige Speicherung — Spracheinstellungen und Cookie-Einwilligungsstatus werden unter der Ausnahme für unbedingt erforderliche Zwecke gespeichert
- Keine Dark Patterns — unser Einwilligungsmechanismus bietet gleich prominente Optionen zum Akzeptieren und Ablehnen, ohne Nudging oder Cookie-Walls
Alter der digitalen Einwilligung
Deutschland hat das Alter der digitalen Einwilligung gemäß seiner DSGVO-Umsetzung (BDSG) auf 16 Jahre festgelegt. Für Nutzer unter 16 Jahren erfordert die einwilligungsbasierte Verarbeitung eine überprüfbare elterliche Genehmigung. Wir wenden diese Schwelle für Nutzer an, die über die deutsche Sprachversion auf unseren Dienst zugreifen.
Datenschutzbeauftragter
Gemäß BDSG §38 müssen Organisationen, in denen mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, einen Datenschutzbeauftragten bestellen. Nach unserer aktuellen Bewertung erreicht Lumenshore Limited diese Schwelle nicht. Wir überprüfen diese Anforderung regelmäßig mit dem Wachstum unseres Teams.
Impressum
In Übereinstimmung mit dem deutschen Telemediengesetz (TMG) §5 ist unser vollständiges Impressum unter Impressum verfügbar. Das Impressum enthält unsere Unternehmensangaben, Registrierungsinformationen und Kontaktdaten gemäß den Anforderungen des deutschen Rechts.
Frankreich — CNIL & Französisches Datenschutzrecht
LumenLingo bietet eine französische (fr) Version und mehrere französische Sprachpaare an. Wir halten das französische Datenschutzrecht ein, einschließlich der CNIL-Richtlinien und des Loi Informatique et Libertés.
CNIL-Richtlinien für Cookie-Einwilligung
Frankreich setzt strenge Cookie-Einwilligungsregeln gemäß CNIL-Vorgaben durch. Wir setzen diese wie folgt um:
- Gleiche Sichtbarkeit — unser Cookie-Banner bietet gleich prominente Schaltflächen für „Alle akzeptieren“ und „Alle ablehnen“, ohne Vorankreuzungen oder Nudging
- Keine stillschweigende Einwilligung — das Weiterbrowsen gilt nicht als Einwilligung. Nur eine ausdrückliche, aktive Handlung zählt
- Keine Cookie-Walls — der Zugang zu LumenLingo ist nicht an die Annahme nicht-essentieller Cookies gebunden
- Zweckspezifische Einwilligung — die Einwilligung erfolgt granular pro Zweck, nicht gebündelt
- Einwilligungsnachweise — wir bewahren Nachweise der Einwilligung gemäß CNIL-Anforderungen auf
Alter der digitalen Einwilligung
Frankreich hat das Alter der digitalen Einwilligung auf 15 Jahre festgelegt. Für Nutzer unter 15 Jahren erfordert die einwilligungsbasierte Verarbeitung eine überprüfbare elterliche Genehmigung.
Post-mortem-Anweisungen für Daten
Nach französischem Recht (Loi Informatique et Libertés, Artikel 85) haben Sie das Recht, Anweisungen zur Aufbewahrung, Löschung und Weitergabe Ihrer personenbezogenen Daten nach Ihrem Tod festzulegen. Kontaktieren Sie uns unter legal@lumenlingo.com.
Französischer Verbraucherschutz
Gemäß dem Code de la consommation (Artikel L221-1 bis L221-18) profitieren Verbraucher in Frankreich von einem 14-tägigen Widerrufsrecht bei Fernabsatzverträgen.
Mentions Légales (Impressum)
In Übereinstimmung mit der französischen LCEN (Artikel 6) sind unsere vollständigen rechtlichen Hinweise auf der Seite Mentions Légales verfügbar.
Polen — PUODO & Polnische regulatorische Anforderungen
LumenLingo bietet eine polnische (pl) Version und acht polnische Sprachpaare an. Wir erfüllen die polnischen Datenschutzanforderungen, einschließlich der PUODO-Durchsetzungsleitlinien und der polnischen DSGVO-Umsetzung.
PUODO-Konformität
Polen setzt die DSGVO durch nationale Gesetzgebung um. Die PUODO setzt den Datenschutz aktiv durch. Unser Verzeichnis von Verarbeitungstätigkeiten umfasst ausdrücklich polnische Nutzer.
Verfügbarkeit auf Polnisch
Gemäß dem polnischen Verbraucherrechtsgesetz sind unsere Datenschutzerklärung, AGB und Cookie-Richtlinie auf Polnisch verfügbar.
Alter der digitalen Einwilligung
Polen hat das Alter der digitalen Einwilligung auf 16 Jahre festgelegt. Unter 16 Jahren ist eine überprüfbare elterliche Genehmigung erforderlich.
E-Commerce-Anforderungen
Gemäß dem Gesetz über die Erbringung elektronischer Dienstleistungen stellen wir eine klare Anbieteridentifikation bereit und ermöglichen Beschwerden auf elektronischem Weg.
Telekommunikationsrecht
Gemäß Art. 173 des polnischen Telekommunikationsgesetzes ist für die Speicherung von Daten auf Endgeräten eine Einwilligung erforderlich.
Verbraucherschutz (UOKiK)
Wir halten die Anforderungen der UOKiK ein. Abonnementbedingungen werden klar und fair auf Polnisch dargestellt.
Ukraine — Datenschutzgesetz & Regulatorische Anforderungen
LumenLingo bietet eine ukrainische (uk) Version und drei ukrainische Sprachpaare an. Wir halten das ukrainische Datenschutzrecht ein.
Ukrainisches Datenschutzgesetz
Das ukrainische Gesetz zum Schutz personenbezogener Daten (Gesetz Nr. 2297-VI) regelt die Verarbeitung personenbezogener Daten ukrainischer Bürger. Die Ukraine passt ihren Datenschutzrahmen derzeit an die DSGVO an.
Betroffenenrechte
Betroffene haben das Recht auf Zugang, Berichtigung und Vernichtung ihrer personenbezogenen Daten.
Grenzüberschreitende Datenübermittlung
Personenbezogene Daten werden nur in Länder mit angemessenem Schutzniveau oder auf Grundlage der Einwilligung übermittelt.
Verfügbarkeit auf Ukrainisch
Unsere Datenschutzerklärung, AGB und Cookie-Richtlinie sind auf Ukrainisch verfügbar.
Sanktionen & Dienstverfuegbarkeit
Wir haben bestätigt, dass keine Sanktionen die Bereitstellung unserer Dienste für ukrainische Nutzer einschränken.
Regulatorische Entwicklungen
Wir beobachten laufende regulatorische Entwicklungen in der Ukraine im Zusammenhang mit dem EU-Beitrittsprozess.
Naher Osten — Datenschutz in den VAE, Saudi-Arabien und Bahrain
LumenLingo bietet eine arabische (ar) Version und arabische Sprachpaare. Wir erfüllen die Datenschutzgesetze der VAE, Saudi-Arabiens und Bahrains.
Bundesdatenschutzgesetz der VAE
Das Bundesdekret Nr. 45 von 2021, seit Januar 2022 in Kraft, gilt für die Verarbeitung personenbezogener Daten von VAE-Bewohnern.
Betroffene haben Rechte auf Zugang, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch.
Saudisches Datenschutzgesetz
Das saudische PDPL, seit September 2023 in Kraft, erfordert ausdrückliche Einwilligung für die Verarbeitung.
Datenschutz in Bahrain
Bahrains PDPL (Gesetz Nr. 30 von 2018) bietet einen DSGVO-ähnlichen Rahmen.
Verfügbarkeit auf Arabisch
Unsere Datenschutzerklärung, AGB und Cookie-Richtlinie sind auf Arabisch mit RTL-Layout verfügbar.
Inhaltsüberprüfung
Wir überprüfen unsere Lerninhalte auf kulturelle Angemessenheit für Nutzer aus dem Nahen Osten.
Compliance-Ansatz
Wir priorisieren die Einhaltung der VAE- und Saudi-Anforderungen und beobachten Bahrain, Katar, Kuwait, Oman, Jordanien und Ägypten.
Spanien & Lateinamerika — LOPDGDD & Regionalgesetze
LumenLingo bietet eine spanische (es) Version und mehrere spanische Sprachpaare. Wir erfüllen Spaniens LOPDGDD und beobachten Datenschutzentwicklungen in Lateinamerika.
Spanien — LOPDGDD
Spaniens LOPDGDD setzt die DSGVO mit zusätzlichen digitalen Rechten um. Das Alter der digitalen Einwilligung beträgt 14 Jahre. Spanische Nutzer genießen das Recht auf digitale Abschaltung, digitale Bildung und Berichtigung im Internet.
Beschwerden können bei der AEPD (Agencia Española de Protección de Datos) unter www.aepd.es eingereicht werden.
Argentinien
Argentiniens Datenschutzgesetz (25.326) bietet einen DSGVO-ähnlichen Rahmen. Argentinien verfügt über einen EU-Angemessenheitsbeschluss.
Mexiko
Mexikos Bundesdatenschutzgesetz erfordert einen Datenschutzhinweis (Aviso de Privacidad) vor der Datenerhebung.
Kolumbien
Kolumbiens Gesetz 1581 von 2012 erfordert eine vorherige Genehmigung für die Datenverarbeitung.
Richtlinie auf Spanisch
Unsere Datenschutzerklärung, AGB und Cookie-Richtlinie sind auf Spanisch verfügbar mit LOPDGDD-digitalen Rechten.
Compliance-Stufen
Stufe 1: Spanien (EU/DSGVO + LOPDGDD). Stufe 2: Mexiko und Argentinien. Stufe 3: Weitere lateinamerikanische Länder.
Kanada — PIPEDA & Quebec Gesetz 25
LumenLingo bietet englische (en) und französische (fr) Versionen. Wir erfüllen Kanadas PIPEDA und Quebecs Gesetz 25.
PIPEDA-Anwendbarkeit
PIPEDA gilt für privatwirtschaftliche Organisationen, die personenbezogene Daten im Rahmen kommerzieller Tätigkeiten erheben.
10 Grundsätze der fairen Information
Wir befolgen PIPEDAs 10 Grundsätze: Verantwortlichkeit, Zweckbestimmung, Einwilligung, Beschränkung der Erhebung, Nutzungsbeschränkung, Genauigkeit, Schutzmaßnahmen, Offenheit, individueller Zugang und Anfechtbarkeit.
Meldung von Datenschutzverletzungen
Seit November 2018 ist die Meldung von Datenschutzverletzungen mit „echtem Risiko erheblicher Schäden“ an das OPC obligatorisch.
Quebec Gesetz 25
Quebecs Gesetz 25 modernisiert den Datenschutz mit DSGVO-ähnlichen Anforderungen.
Kanadische Hinweise
Kanadische Nutzer können Beschwerden beim Office of the Privacy Commissioner (www.priv.gc.ca) einreichen. Quebecer Einwohner können die CAI kontaktieren (www.cai.gouv.qc.ca).
Südkorea — PIPA-Bewusstsein
LumenLingo bietet derzeit kein koreanisches (ko) Gebietsschema. Koreanische Nutzer können über die englische Version zugreifen.
PIPA-Anwendbarkeit
Südkoreas PIPA ist eines der strengsten Datenschutzregime der Welt.
Wesentliche Anforderungen
PIPA erfordert zweckspezifische Einwilligung, separate Einwilligung für grenzüberschreitende Transfers und unverzügliche Meldung von Verletzungen.
Überwachung
Wir überwachen koreanische Nutzermetriken. Bei wesentlichem Wachstum führen wir eine vollständige PIPA-Prüfung durch.
Australien — Privacy Act 1988
Die englische Version von LumenLingo bedient australische Nutzer. Wir erfüllen den australischen Privacy Act 1988.
Privacy Act 1988
Der Privacy Act regelt den Umgang mit persönlichen Daten durch australische Behörden und private Organisationen.
Australische Datenschutzgrundsätze
Die 13 APPs regeln Erhebung, Nutzung, Offenlegung, Qualität, Sicherheit, Zugang und Berichtigung persönlicher Daten.
Meldepflichtige Datenschutzverletzungen
Das NDB-Schema erfordert die Meldung an das OAIC bei Verletzungen mit ernsthaftem Schadensrisiko.
Australisches Verbraucherrecht
Unsere Bedingungen schließen keine Verbrauchergarantien nach ACL aus.
Australische Hinweise
Australische Nutzer können Beschwerden beim OAIC einreichen (www.oaic.gov.au).
Indien — DPDPA 2023
LumenLingo bietet derzeit kein Hindi-Gebietsschema. Indische Nutzer können über die englische Version zugreifen.
DPDPA-Anwendbarkeit
Die DPDPA gilt für die Verarbeitung digitaler personenbezogener Daten in Indien und außerhalb Indiens.
Wesentliche Anforderungen
Die DPDPA erfordert rechtmäßige Zwecke, Einwilligung, Datenminimierung und angemessene Sicherheitsmaßnahmen.
Grenzüberschreitende Transfers
Die DPDPA erlaubt Transfers außer in eingeschränkte Länder.
Daten von Kindern
Das Einwilligungsalter beträgt 18 Jahre. Eine überprüfbare elterliche Einwilligung ist erforderlich.
Compliance-Überwachung
Die Durchführungsbestimmungen werden noch finalisiert. Wir beobachten die DPBI-Entwicklungen.
Schweiz — nDSG (Revidiertes Datenschutzgesetz)
LumenLingo bietet deutsche (de) und französische (fr) Versionen für Schweizer Nutzer. Wir erfüllen das revidierte Bundesgesetz über den Datenschutz (nDSG), das am 1. September 2023 in Kraft getreten ist.
Anwendbarkeit des nDSG
Das nDSG gilt für Privatpersonen und Bundesorgane, die Personendaten von Personen in der Schweiz bearbeiten, mit extraterritorialem Geltungsbereich. Da wir deutsche und französische Versionen mit gezielten Sprachpaaren anbieten, gilt das nDSG für unsere Datenverarbeitung.
Wesentliche Pflichten
Wir erfüllen unsere Informationspflicht (Art. 19–21) durch Angabe unserer Identität, Bearbeitungszwecke, Empfänger, grenzüberschreitende Transfers, Aufbewahrungsfristen und Betroffenenrechte. Einwilligung muss informiert, freiwillig und für spezifische Bearbeitungen erteilt werden.
Grenzüberschreitende Transfers
Wir übermitteln Daten nur in Länder mit angemessenem Schutz gemäss EDÖB-Liste oder mit geeigneten Garantien wie Standardvertragsklauseln. Die Schweiz anerkennt die UK-Angemessenheit. Für US-Empfänger nutzen wir das Swiss-US Data Privacy Framework.
Rechte der betroffenen Personen
Schweizer Einwohner haben das Recht auf Auskunft (Art. 25–27, innerhalb 30 Tagen, kostenlos), Datenübertragbarkeit (Art. 28–29), Berichtigung (Art. 32(1)), Löschung (Art. 32(2)(c)) und Widerspruch gegen die Bearbeitung.
Schweizer Vertretung
Nach Art. 14–15 bewerten wir regelmässig, ob eine Schweizer Vertretung erforderlich ist. Bei unserem aktuellen Umfang sind die Schwellenwerte nicht erreicht.
Meldung von Datensicherheitsverletzungen
Nach Art. 24 melden wir dem EDÖB so schnell wie möglich Verletzungen mit voraussichtlich hohem Risiko für die betroffenen Personen.
Beschwerderecht beim EDÖB
Schweizer Einwohner können Beschwerde beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) einreichen: www.edoeb.admin.ch.
Strafrechtliche Sanktionen
Das nDSG sieht Geldstrafen von bis zu CHF 250’000 gegen natürliche Personen bei vorsätzlicher Verletzung der Informationspflichten, Transferregeln oder Vertretungspflichten vor. Geschäftsführer sind persönlich haftbar.
Ihre Rechte
Abhängig von Ihrem Standort haben Sie möglicherweise zusätzliche Rechte bezüglich Ihrer Daten:
Nach der DSGVO (Europäischer Wirtschaftsraum & Vereinigtes Königreich)
- Zugriffsrecht – Exportieren Sie lokale Lerndaten aus der App und fordern Sie einen authentifizierten Export von Konto-, Einwilligungs-, Abonnement-, Support- und anderen serverseitigen personenbezogenen Daten an.
- Recht auf Berichtigung – Bearbeiten Sie verfügbare Konto-/App-Felder oder kontaktieren Sie uns, um ungenaue Serverdaten zu korrigieren, vorbehaltlich der Wahrung unveränderlicher rechtlicher Beweise.
- Recht auf Löschung – nutzen Sie die In-App-Kontolöschung oder stellen Sie eine Datenanfrage; nach Ablauf der 14-tägigen Widerrufsfrist werden aktive Serverdaten und das serverseitige verschlüsselte Backup gelöscht oder anonymisiert, vorbehaltlich von Legal Holds und zulässiger Aufbewahrung. Lokale und private CloudKit-Kopien können über die App und die Apple-Einstellungen entfernt werden.
- Recht auf Datenübertragbarkeit – nutzen Sie den JSON-Export der App für lokale Lerndaten und fordern Sie einen maschinenlesbaren DSAR-Export für berechtigte serverseitige personenbezogene Daten an.
- Widerspruchsrecht – Widerrufen Sie die Einwilligung zur Analyse in den Einstellungen oder widersprechen Sie der Verarbeitung aufgrund berechtigter Interessen durch eine Datenanfrage.
- Recht auf Einschränkung der Verarbeitung — kontaktieren Sie uns, um eine Einschränkung der Verarbeitung Ihrer Daten zu verlangen.
- Recht auf Beschwerde — Sie haben das Recht, eine Beschwerde beim Information Commissioner's Office (ICO) unter ico.org.uk oder telefonisch unter 0303 123 1113 einzureichen, oder bei Ihrer zuständigen Aufsichtsbehörde, wenn Sie sich außerhalb des Vereinigten Königreichs befinden.
- Recht auf Widerruf der Einwilligung — soweit wir auf Einwilligung als Rechtsgrundlage setzen (z.B. Analysen), können Sie Ihre Einwilligung jederzeit widerrufen, indem Sie Ihre Cookie-Einstellungen anpassen oder uns unter legal@lumenlingo.com kontaktieren. Der Widerruf berührt nicht die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung.
Gemäß CCPA/CPRA (Kalifornien)
- Recht auf Auskunft — Sie können verlangen, dass wir die Kategorien und konkreten Stücke personenbezogener Daten offenlegen, die wir über Sie erhoben haben. Siehe den Abschnitt Hinweis zur Datenerhebung oben.
- Recht auf Löschung — Sie können die Löschung Ihrer personenbezogenen Daten verlangen. Nutzen Sie die Konto-löschen-Funktion in der App, löschen Sie die App oder kontaktieren Sie uns zur Entfernung von Website-Daten.
- Recht auf Berichtigung — Sie können die Korrektur ungenauer personenbezogener Daten verlangen. App-Daten können direkt bearbeitet werden; für Website-Daten kontaktieren Sie uns.
- Recht auf Widerspruch gegen Verkauf oder Teilen — wir verkaufen oder teilen keine personenbezogenen Daten für kontextübergreifende verhaltensbasierte Werbung. Keine Opt-out-Maßnahme erforderlich.
- Recht auf Einschränkung der Nutzung sensibler Daten — wir erheben keine sensiblen personenbezogenen Daten gemäß der Definition der CCPA/CPRA.
- Diskriminierungsverbot — wir werden Ihnen keine Dienste verweigern, keine unterschiedlichen Preise berechnen oder eine andere Servicequalität bieten, weil Sie Ihre Datenschutzrechte ausgeübt haben.
Für kalifornische Einwohner bestätigen wir den Eingang Ihrer Anfrage innerhalb von 10 Werktagen und antworten inhaltlich innerhalb von 45 Kalendertagen. Bei Bedarf können wir um weitere 45 Tage mit Vorankündigung verlängern. Wir können Ihre Identität überprüfen, indem wir die von Ihnen bereitgestellten Informationen mit unseren Daten abgleichen.
Gemäß US-amerikanischen Datenschutzgesetzen (Virginia, Colorado, Connecticut und andere)
Wenn Sie in Virginia, Colorado, Connecticut, Utah oder anderen US-Bundesstaaten mit umfassenden Datenschutzgesetzen leben, haben Sie ähnliche Rechte wie die oben unter CCPA/CPRA beschriebenen. Diese Gesetze umfassen den Virginia Consumer Data Protection Act (VCDPA), den Colorado Privacy Act (CPA) und den Connecticut Data Privacy Act (CTDPA).
- Recht auf Auskunft — Sie können bestätigen, ob wir Ihre personenbezogenen Daten verarbeiten, und eine Kopie anfordern.
- Recht auf Berichtigung — Sie können die Korrektur unrichtiger personenbezogener Daten verlangen.
- Recht auf Löschung — Sie können die Löschung Ihrer personenbezogenen Daten verlangen.
- Recht auf Datenübertragbarkeit — Sie können Ihre Daten in einem portablen, leicht nutzbaren Format erhalten.
- Widerspruchsrecht — Sie können gezielte Werbung, den Verkauf personenbezogener Daten und Profiling ablehnen. Lumenshore betreibt keine dieser Praktiken.
Wenn wir Ihre Anfrage ablehnen, können Sie Einspruch einlegen, indem Sie uns unter legal@lumenlingo.com kontaktieren. Wir werden innerhalb von 60 Tagen auf Einsprüche reagieren. Wenn Sie mit dem Ergebnis nicht zufrieden sind, können Sie sich an das Büro des Generalstaatsanwalts Ihres Bundesstaates wenden.
Colorado und Connecticut verlangen, dass wir universelle Opt-out-Signale wie Global Privacy Control (GPC) berücksichtigen. Wir berücksichtigen GPC in allen Rechtsgebieten.
Verifizierungs- und Antwortverfahren
Zum Schutz Ihrer Daten werden wir Ihre Identität überprüfen, bevor wir eine Rechtsanfrage bearbeiten. Wir können Sie bitten, die mit Ihrem Konto oder Abonnement verknüpfte E-Mail-Adresse zu bestätigen oder andere identifizierende Angaben zu machen, die mit unseren Aufzeichnungen übereinstimmen.
Sie können einen bevollmächtigten Vertreter benennen, der eine Anfrage in Ihrem Namen stellt. Wir verlangen einen Nachweis der Vollmacht des Vertreters (z. B. eine unterzeichnete Vollmacht) und können Ihre Identität dennoch direkt überprüfen.
Antwortfristen
- CCPA/CPRA (Kalifornien) — Bestätigung innerhalb von 10 Werktagen; inhaltliche Antwort innerhalb von 45 Kalendertagen (verlängerbar um weitere 45 Tage mit Vorankündigung).
- VCDPA (Virginia) — Antwort innerhalb von 45 Tagen (verlängerbar um weitere 45 Tage mit Vorankündigung).
- CPA (Colorado) — Antwort innerhalb von 45 Tagen (verlängerbar um weitere 45 Tage, wenn vernünftigerweise erforderlich).
- CTDPA (Connecticut) — Antwort innerhalb von 45 Tagen (verlängerbar um weitere 45 Tage mit Vorankündigung).
- DSGVO (EWR und Vereinigtes Königreich) — Antwort innerhalb eines Kalendermonats (verlängerbar um zwei weitere Monate bei komplexen Anfragen).
Um diese Rechte auszuüben, nutzen Sie die authentifizierten In-App-Datenschutzkontrollen, senden Sie uns eine E-Mail an legal@lumenlingo.com oder senden Sie eine Anfrage über unsere Seite Datenanfrage. Wir überprüfen die Identität und antworten innerhalb der geltenden gesetzlichen Frist.
Ihre Datenschutzrechte in Kalifornien
Gemäß California Civil Code § 1798.83 („Shine the Light“) können Einwohner Kaliforniens Informationen über die Weitergabe personenbezogener Daten an Dritte für deren Direktmarketingzwecke anfordern. Lumenshore gibt keine personenbezogenen Daten an Dritte für deren Direktmarketingzwecke weiter.
Um ein kalifornisches Datenschutzrecht auszuüben — einschließlich der Rechte gemäß CCPA/CPRA — senden Sie uns eine E-Mail an legal@lumenlingo.com mit dem Betreff „Kalifornische Datenschutzrechte“ oder reichen Sie eine Anfrage über unsere Datenanfrage-Seite ein.
Global Privacy Control und Do Not Track
Wir respektieren das Global Privacy Control (GPC)-Signal. Wenn Ihr Browser ein GPC-Signal sendet (über den Sec-GPC-HTTP-Header oder die navigator.globalPrivacyControl-JavaScript-API), behandeln wir dies als gültige Abmeldung von nicht-essenzieller Datenverarbeitung.
Gemäß dem California Privacy Rights Act (CPRA) stellt GPC eine gültige Abmeldung vom Verkauf oder der Weitergabe personenbezogener Daten dar. Gemäß dem Colorado Privacy Act und dem Connecticut Data Privacy Act sind wir verpflichtet, universelle Abmeldemechanismen einschließlich GPC zu respektieren.
Wenn ein GPC-Signal erkannt wird, unterdrücken wir automatisch jedes nicht-essenzielle Tracking auf unserer Website — einschließlich Analyseereignissen und Session-Replay — unabhängig von früheren Cookie-Einstellungen.
Wir respektieren auch das Do Not Track (DNT)-Browsersignal. Obwohl DNT vom W3C als veraltet eingestuft wurde, behandeln wir es identisch wie GPC, um Konsistenz zu wahren und unser Engagement für den Datenschutz zu demonstrieren.
Richtlinienaktualisierungen
Wir können diese Datenschutzrichtlinie von Zeit zu Zeit aktualisieren, typischerweise um Änderungen in unseren Diensten oder rechtlichen Anforderungen widerzuspiegeln. Bei wesentlichen Änderungen aktualisieren wir das Datum „Zuletzt aktualisiert” und die Versionsnummer oben auf dieser Seite.
Bei wesentlichen Änderungen geben wir einen entsprechenden Hinweis bekannt und fordern bei Bedarf eine erneute Bestätigung oder Einwilligung ein. Die alleinige fortgesetzte Nutzung gilt nicht als Einwilligung, wenn das Gesetz eine positive Entscheidung vorschreibt.
Versionshistorie
- v2.6 (30. Juli 2026) — Optionale Bugreport-Screenshots, kalifornische Kategorien, Quellen ungefährer Standorte, begrenzte RevenueCat-Attribute und eingewilligte Apple-AdServices-Zuordnung wurden präzisiert; kein IDFA-, ATT- oder App-übergreifendes Tracking. App-seitiges PostHog ist in der Produktionsversion nicht konfiguriert.
- v2.5 (26. Juli 2026) – Der Umgang mit Daten bei der Google-Anmeldung wurde präzisiert und die Beschreibung des optionalen, auf dem Gerät verschlüsselten Cloud Sync sowie seiner Speicheranbieter korrigiert.
- v2.4 (14. Juli 2026) – Die Beschreibung der hybriden lokalen/Server-Architektur von LumenLingo wurde korrigiert; die Verarbeitung von Konto-, Einwilligungs-, Abonnement-, Support-, Analyse-, Sicherheits- und DSAR-Daten wurde offengelegt; Aussagen zu IP-Adressen und Aufbewahrung wurden korrigiert; das Anbieterregister wurde erweitert; und unveränderliche Content-Hash-Nachweise für rechtliche Versionen wurden hinzugefügt.
- v2.3 (27. März 2026) — Phase 3 rechtliche Verstärkung: Querverweis auf Haftungsbeschränkung in den Nutzungsbedingungen hinzugefügt, Streitbeilegungsabschnitt mit Verweis auf Nutzungsbedingungen für nicht-DSGVO-bezogene Streitigkeiten mit DSGVO Art. 79 Ausnahme hinzugefügt, alle Kontakt-E-Mail-Adressen auf legal@lumenlingo.com standardisiert.
- v2.2 (26. März 2026) — Phase-2-Rechtsabsicherung: Firmenname durchgängig auf Lumenshore Limited standardisiert; ICO-Beschwerderecht und Kontaktdaten gemäß DSGVO Art. 77 hinzugefügt; Auftragsverarbeiter-Register ergänzt; Internationale Transfersicherungen verbessert; Regionale Datenschutzrahmen hinzugefügt; PECR-Offenlegungen verbessert.
- v2.1 (26. März 2026) — Abschnitte neu organisiert: Kommerzielle/regulatorische Compliance-Offenlegungen (MwSt-Behandlung, EU-MwSt, internationale Steuern, Preiskonformität, Sanktionen, Verschlüsselungsexportkontrollen) in die Nutzungsbedingungen verschoben. Querverweis auf Nutzungsbedingungen hinzugefügt. Markenattribution konsolidiert. Keine Inhalte wurden entfernt.
- v2.0 (23. März 2026) — Erweiterung der Richtlinie um die Datenerfassung auf lumenlingo.com, Sentry Session Replay, Vercel Analytics, Rechtsgrundlagen, Datenfluss-Abschnitt und Service-Worker-Caching-Details.
- v1.0 (22. März 2026) — Erste Datenschutzrichtlinie für die LumenLingo iOS-App.
Haftungsbeschränkung
Einzelheiten zu unseren Haftungsbeschränkungen finden Sie im Abschnitt Haftungsbeschränkung in unseren Nutzungsbedingungen.
Streitbeilegung
Für Streitigkeiten, die nicht den Datenschutz betreffen, gelten die Streitbeilegungsbestimmungen unserer Nutzungsbedingungen, einschließlich informeller Beilegung, Mediation und Gerichtsverfahren nach dem Recht von England und Wales.
Für Datenschutzstreitigkeiten haben Sie das Recht, eine Beschwerde beim Information Commissioner's Office (ICO) einzureichen oder einen gerichtlichen Rechtsbehelf gemäß DSGVO Artikel 79 und Data Protection Act 2018 Abschnitt 167 einzulegen, unbeschadet jedes anderen Ihnen zur Verfügung stehenden verwaltungsrechtlichen oder außergerichtlichen Rechtsbehelfs.
EU-Vertreter (DSGVO Art. 27)
Lumenshore Limited ist in England und Wales eingetragen und hat daher ihren Sitz ausserhalb des Europaeischen Wirtschaftsraums (EWR). Wenn Lumenshore ihren Dienst Personen im EWR anbietet oder deren Verhalten innerhalb des EWR ueberwacht, kann sie der Pflicht gemaess DSGVO Art. 27 unterliegen, einen Vertreter in der EU zu benennen.
LumenLingo verarbeitet minimale personenbezogene Daten und ueberwacht nicht systematisch das Verhalten von in der EU ansaessigen Personen. Die Lernalgorithmen der App arbeiten lokal auf den Geraeten der Nutzer und beinhalten kein serverseitiges Profiling oder Tracking.
Lumenshore Limited, legal@lumenlingo.com
Lumenshore wird diese Bewertung regelmaessig ueberpruefen und formell einen EU-Vertreter gemaess DSGVO Art. 27 benennen, wenn dies durch Aenderungen der Verarbeitungstaetigkeiten, anwendbare Leitlinien oder regulatorische Anforderungen erforderlich wird.
In der EU ansaessige Personen haben das Recht, eine Beschwerde bei ihrer lokalen Datenschutzaufsichtsbehoerde einzureichen. Eine Liste der EWR-Aufsichtsbehoerden ist auf der Website des Europaeischen Datenschutzausschusses verfuegbar.
Wenn Lumenshore in Zukunft formell einen EU-Vertreter benennt, werden die Angaben des Vertreters in dieser Datenschutzerklaerung veroeffentlicht und der zustaendigen Aufsichtsbehoerde gemaess DSGVO Art. 27(4) mitgeteilt.
Kontakt
Wenn Sie Fragen zu dieser Datenschutzrichtlinie, Ihren Daten haben oder Ihre Rechte ausüben möchten, kontaktieren Sie uns bitte:
- E-Mail: legal@lumenlingo.com
- Unternehmen: Lumenshore Limited, Windsor House, Troon Way Business Centre, Humberstone Lane, Leicester, England, LE4 9HA
- Firmennummer: 09607326 (England und Wales)
- USt-IdNr.: GB 270411929
Formelle Datenschutzanfragen folgen den geltenden gesetzlichen Fristen.
Apple, the Apple logo, iPhone, iPad, App Store, iCloud, Apple ID, and iOS are trademarks of Apple Inc., registered in the U.S. and other countries and regions.