Datenschutzrichtlinie
Gültig ab: 27. September 2026
1. Wer wir sind
Ministry Assistant hilft Verkündigern, ihren Predigtdienst zu planen und festzuhalten, Notizen zu führen und – wenn eine Versammlung die App nutzt – Zusammenkunftsprogramme, Zusammenkünfte für den Predigtdienst, den Plan für das öffentliche Zeugnisgeben, Vertretungen und Predigtdienstberichte vorzubereiten. Verantwortlicher für das Konto und die Cloud-Funktionen: Codivine Sp. z o.o., E-Mail: fluttercodivine@gmail.com. Das meiste, was du einträgst, verlässt dein Telefon nie. Diese Richtlinie erklärt genau, was es doch verlässt, wann, an wen und für wie lange.
2. Was auf dem Gerät bleibt und was in die Cloud geht
Alles, was du einträgst – Stunden, Notizen, Gebiete, Personen, mit denen du studierst, Ziele –, wird zuerst in eine Datenbank auf deinem Gerät geschrieben. Es verlässt das Gerät nur, wenn du selbst etwas einschaltest: • ein Konto (E-Mail, Name, optional eine Telefonnummer – nötig, um dich anzumelden, von Freunden gefunden zu werden und für ein Abo), • die Synchronisation zwischen deinen Geräten (du wählst den Anbieter: dein Konto bei Ministry Assistant, Google Drive oder iCloud), • eine Sicherungskopie, • das Teilen von etwas mit einem Freund oder das Senden eines Links (zum Beispiel einer Einladung zum Predigtdienst), • den Beitritt zu einer Versammlung. Die Synchronisationsoption „Konto (verschlüsselt)“ verschlüsselt deine Einträge schon auf dem Gerät mit einem Schlüssel, der aus deinem Verschlüsselungspasswort abgeleitet wird. Wir können sie nicht lesen. Die einfache Option „Firebase“ tut das nicht – sie ist in der App so gekennzeichnet.
3. Versammlung
Eine Versammlung ist Ende-zu-Ende-verschlüsselt. Namen, Zusammenkunftsprogramme, Zuteilungen, der Plan der Zusammenkünfte für den Predigtdienst mit Treffpunkten und Online-Zugangsdaten, die Übertragungsdaten der Zusammenkünfte, der Plan für das öffentliche Zeugnisgeben, Listen der Personen, die für Zuteilungen in Frage kommen, Bitten um Vertretung, Anwesenheit und Berichte werden auf dem Telefon mit einem Versammlungsschlüssel verschlüsselt, den nur Mitglieder haben. Unser Server speichert nur den verschlüsselten Text und kann nichts davon lesen. Der Server sieht dagegen technische Metadaten, ohne die Berechtigungen und Benachrichtigungen nicht funktionieren würden: welches Konto zu welcher Versammlung gehört und welche Berechtigungen es hat; wann ein Bericht abgegeben wurde und an welche Predigtdienstgruppe; wer sich für eine Schicht am Trolley eingetragen hat; welche Konten eine Zusammenkunft für den Predigtdienst leiten; an welche Konten eine Bitte um Vertretung ging, wer sie angenommen hat und welchen Termin sie betrifft; das Konto des Redners bei einem auswärtigen Vortrag; die Website-Einstellungen der Versammlung. Nummer und Thema des Vortrags, die ein Redner aus einer anderen Versammlung auf der Einladungsseite auswählt, sind nicht verschlüsselt – sie stammen aus der öffentlichen Liste der Dispositionen. Mitglieder derselben Versammlung werden in der App automatisch zu Freunden (sie sehen, was Freunde sehen – siehe Abschnitt 4). Du kannst das in den Datenschutzeinstellungen abschalten; Freunde, die du selbst hinzugefügt hast, bleiben erhalten. Predigtdienstberichte werden nur gesendet, wenn du ausdrücklich zustimmst, und die Zustimmung kann widerrufen werden. Sie gehen an deinen Gruppenaufseher und seinen Stellvertreter, und eine Gruppenübersicht geht an den Sekretär. Ein Bericht wird nie automatisch ohne diese Zustimmung gesendet. Wenn ein Mitglied entfernt wird, wird der Versammlungsschlüssel ersetzt, sodass dieses frühere Mitglied neue Inhalte nicht mehr lesen kann. Die Inhalte der Versammlung werden von ihren Administratoren und von Personen mit den entsprechenden Berechtigungen eingegeben. Bei Fragen zu Daten in einer Versammlung (zum Beispiel zu einem Eintrag in der Personenliste) wende dich zuerst an die Ältesten deiner Versammlung – wir haben keinen Zugriff auf diese Inhalte.
4. Weitergabe an andere Personen
Freunde: Ein Freund sieht deinen Namen und dein Profilfoto. Für deinen Nachnamen, deine Telefonnummer, E-Mail-Adresse, Versammlung, Rolle und die Datumsangaben gibt es jeweils einen eigenen Schalter in deinem Profil. Gebiete und interessierte Personen, die du einem Freund sendest, landen als Kopie im Posteingang dieses Freundes. Sowohl du als auch der Empfänger können sie löschen, und sie verschwindet von selbst nach 30 Tagen, wenn niemand etwas damit macht. Links (eine Versammlungszuteilung, das Programm einer Woche, eine Rednereinladung, eine Aufgabe, eine Einladung zum Predigtdienst, eine Bitte um Vertretung) können von jedem geöffnet werden, der den Link hat – dafür sind sie da. Der Entschlüsselungsschlüssel steht in dem Teil der Adresse, den Browser nie an einen Server senden; Links laufen ab und können jederzeit widerrufen werden. Die Antwort auf einen Link („Ich nehme an“ / „Ich kann nicht“) wird von unserem Server gespeichert. Der Name einer Person, die sich einer offenen Einladung zum Predigtdienst anschließt oder eine Bitte um Vertretung annimmt, wird mit dem Schlüssel des Links verschlüsselt – nur die Person, die die Einladung oder die Bitte gesendet hat, kann ihn lesen.
5. Die Website der Versammlung
Eine Versammlung kann den Plan für das öffentliche Zeugnisgeben, ein Formular für Literaturanfragen, das Anschlagbrett, ein Berichtsformular und den Plan der Zusammenkünfte für den Predigtdienst im Browser zugänglich machen – für Personen ohne die App oder nur für angemeldete Mitglieder. Der Inhalt einer solchen Seite ist mit dem Schlüssel aus dem Link verschlüsselt, sodass der Server ihn nicht lesen kann. Jeder, der den Link hat, kann die Seite sehen – deshalb erscheinen Namen (zum Beispiel von Personen in den Schichten oder von Leitern) darauf nur, wenn die Versammlung sie einschaltet. Ein Administrator der Versammlung kann in den Einstellungen einzelne Seiten abschalten, eine Anmeldung verlangen oder den Zugriff über den Browser ganz abschalten. Wenn sich jemand ohne Konto für eine Schicht einträgt oder um Literatur bittet, werden der eingegebene Name, die Telefonnummer und die Anmerkungen schon im Browser mit dem Versammlungsschlüssel verschlüsselt – nur der Koordinator kann sie in der App lesen. Der Browser merkt sich lokal, für welche Schichten eine Anfrage gesendet wurde; diese Information erreicht uns nicht. Die Analyse auf dieser Website läuft nur mit deiner Zustimmung und erhält nie den Inhalt von Anfragen oder Schlüssel aus Links.
6. Personen, die die App nicht nutzen
In der App kannst du Personen notieren, die du besuchst, ihre Adressen und Notizen, sowie Versammlungsmitglieder, die kein Konto haben. Diese Personen sind nicht unsere Nutzer und haben mit uns nichts vereinbart – du (und in einer Versammlung ihre Administratoren) entscheidest, was notiert wird, und bist dafür verantwortlich. Deshalb: Solche Einträge bleiben auf deinem Gerät, solange du nicht die Synchronisation oder das Teilen einschaltest; in einer Versammlung sind sie Ende-zu-Ende-verschlüsselt; ihre Namen erscheinen auf der Website der Versammlung nur, wenn die Versammlung die Anzeige von Namen einschaltet; und in den Einstellungen kannst du ganze Bereiche abschalten (zum Beispiel Adressen, an denen niemand zu Hause war, oder interessierte Personen) – für Länder, in denen solche Aufzeichnungen nicht erlaubt sind. Wenn eine dieser Personen darum bittet, entfernt zu werden, lösche den Eintrag in der App – er verschwindet von deinem Gerät, aus deinen Kopien in der Cloud und, nach der unten genannten Aufbewahrungsfrist, von unseren Servern. Du kannst uns auch schreiben, dann helfen wir dir.
7. Berechtigungen
Kontakte (optional) – um zu zeigen, welche deiner Kontakte die App schon nutzen. Dein Adressbuch verlässt das Telefon nie: Es werden nur unumkehrbare Fingerabdrücke (Hashes) von E-Mail-Adressen und Telefonnummern gesendet, und davon wird nichts gespeichert. Standort (optional) – um deine Position auf der Gebietskarte zu zeigen und das nächste Gebiet vorzuschlagen. Die Position wird nicht an uns gesendet. Die Stecknadel für einen Treffpunkt oder einen Trolley-Standort wird von Hand auf der Karte gesetzt, nicht anhand deiner Position. Benachrichtigungen (optional) – Erinnerungen und Versammlungsbenachrichtigungen. Versammlungsbenachrichtigungen enthalten nie den Inhalt einer Zuteilung oder Namen. Ihr Titel und eine kurze Beschreibung werden außerdem in der Benachrichtigungsliste in deinem Konto gespeichert, damit keine verloren geht. Fotos und Dateien (optional) – Fotos von Gebietskarten, das Foto einer Person, Anhänge am Anschlagbrett, Sicherungskopien.
8. Dienstleister
Google / Firebase (Irland, USA) – Anmeldung, Datenbank, Dateispeicher, Serverfunktionen, Push-Benachrichtigungen, Absturzberichte (Firebase Crashlytics), Nutzungsstatistiken in der App (Firebase Analytics, nur mit deiner Zustimmung – siehe Abschnitt 9) und, auf dieser Website, Google Analytics, das erst startet, wenn du zustimmst. RevenueCat (USA) – Abwicklung der Abos. Es erhält deine Kontokennung und, um dich zu unterstützen, den Namen, die E-Mail-Adresse und die Telefonnummer aus deinem Konto. Apple und Google – Zahlungsabwicklung für Abos. Wir sehen deine Kartendaten nie. OpenStreetMap – Kartenkacheln. Beim Öffnen einer Karte werden deine IP-Adresse und der sichtbare Kartenausschnitt an deren Server gesendet. Google Maps (oder eine andere Karten-App) – erst wenn du auf „Route“ oder „Karte“ tippst, wird die Adresse oder der Punkt in dieser App geöffnet. Zoom und andere Dienste für Online-Treffen – der Link öffnet sich in deren App oder auf deren Website; wir geben keine Daten an sie weiter. E-Mail-Versand von Servicenachrichten – technische Daten, keine Einträge aus der App.
9. Nutzungsstatistiken und Absturzberichte in der App
Nutzungsstatistiken (Firebase Analytics) sind ausgeschaltet, bis du ihnen zustimmst. Die App fragt einmal danach; du kannst deine Entscheidung jederzeit unter Einstellungen → Datenschutz → Personenbezogene Daten → Nutzungsstatistiken ändern. Wenn du die Zustimmung widerrufst, wird die Erfassung sofort beendet und die Statistikkennung auf dem Gerät zurückgesetzt. Mit deiner Zustimmung sendet die App (auf Telefonen, Tablets und im Browser) pseudonyme Ereignisse darüber, welche Funktionen genutzt werden – zum Beispiel „Eintrag hinzugefügt“, „Sicherungskopie erstellt“, „für eine Schicht eingetragen“ – mit allgemeinen Angaben wie der Quelle eines Eintrags, Ja/Nein-Merkmalen, gerundeten Personenzahlen und der Dauer eines Predigtdiensteintrags. Google erfasst außerdem die App-Version, das Gerätemodell und das Betriebssystem, die Sprache und das ungefähre Land (ermittelt aus der IP-Adresse, die Google nicht speichert). Die Ereignisse sind mit einer zufälligen Kennung der App-Installation verknüpft und, wenn du angemeldet bist, mit der pseudonymen Kennung deines Kontos, damit dein Telefon und dein Tablet als ein Nutzer zählen. Außerdem werden drei Segmente hinzugefügt: deine Rolle im Predigtdienst (zum Beispiel Verkündiger oder allgemeiner Pionier), ob du PRO hast, und deine Zugriffsstufe in einer Versammlung (keine, Mitglied, mit Berechtigungen, Administrator, Eigentümer). Den Inhalt dessen, was du einträgst, senden wir nie: keine Namen, Adressen, Notizen, Berichte, Versammlungsnamen oder andere Daten der Versammlung, E-Mail-Adressen oder Telefonnummern. Wir nutzen die Statistiken nur, um zu verstehen, welche Funktionen helfen und welche verbessert werden müssen. Werbefunktionen und Google signals sind ausgeschaltet: Es wird keine Werbe-ID erfasst, und die Daten werden nicht für Werbung oder deren Personalisierung verwendet. Statistiken werden 14 Monate lang aufbewahrt und dann automatisch gelöscht. Rechtsgrundlage: deine Zustimmung (Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO). Auftragsverarbeiter ist Google Ireland Limited; Daten können auf Grundlage des EU–US Data Privacy Framework und von Standardvertragsklauseln an Google LLC in den USA übermittelt werden. Testversionen der App senden nie Statistiken. Absturzberichte (Firebase Crashlytics, nur auf Telefonen und Tablets) werden unabhängig von der Einstellung für Statistiken gesendet, weil wir ohne sie keine Fehler beheben könnten, die die App lahmlegen. Ein Bericht enthält den Fehler und die Stelle im Code, an der er aufgetreten ist, die App-Version, das Gerätemodell, das Betriebssystem und eine zufällige Installationskennung. Er ist nicht mit deinem Konto verknüpft und enthält keine deiner Einträge. Rechtsgrundlage: unser berechtigtes Interesse an einer funktionierenden und sicheren App (Art. 6 Abs. 1 lit. f DSGVO); du kannst widersprechen, indem du uns schreibst. Absturzberichte werden 90 Tage lang aufbewahrt. Auftragsverarbeiter ist, wie oben, Google Ireland Limited.
10. Wie lange Daten aufbewahrt werden
• Einträge, die mit deinem Konto synchronisiert werden: solange das Konto aktiv ist. Nach dem Ende eines Abos werden sie noch ein Jahr lang aufbewahrt, mit einer Warnung 30 Tage vor der Löschung. • Löschmarkierungen, die die Synchronisation verwendet: 180 Tage. • Predigtdienstberichte (auch über die Website gesendete) und die Gruppenübersichten für den Sekretär: 2 Jahre ab Ende des betreffenden Monats – mit dem Senden eines Berichts stimmst du dem zu. Danach werden sie automatisch gelöscht. In der App kann der Verfasser seinen Bericht früher löschen, aber nicht innerhalb von 60 Tagen nach dem Senden (damit ein Bericht nicht am nächsten Tag beim Aufseher zurückgezogen werden kann). • Anfragen von der Website der Versammlung (eine Schicht am Trolley, Literatur), die der Koordinator nicht angenommen hat: 30 Tage. • Bitten um Vertretung: bis zu 2 Tage nach dem Termin der Zuteilung. • Die Benachrichtigungsliste: 60 Tage. • Mitteilungen am Anschlagbrett der Versammlung: bis zu dem von der Versammlung festgelegten Ablaufdatum oder bis zur Löschung. • Einladungs- und Freigabelinks: bis zu 120 Tage, die meisten viel kürzer; Aufgabeneinladungen und an Freunde gesendete Kopien: 30 Tage. • Löschung des Kontos: Alles oben Beschriebene wird gelöscht – dein Kontodokument mit allen Einträgen und Schlüsseln, beide Seiten jeder Freundschaft, die Versammlungsmitgliedschaft, Berichte, Einladungen, Benachrichtigungen, Dateien. Eine Versammlung, die dir gehörte, geht an einen anderen Administrator über oder wird gelöscht, wenn es keinen gibt. • Eine Versammlung ohne Versammlungsabo: 12 Monate nach dem Ende des Abos (6 Monate, wenn sie immer nur den kostenlosen Zeitraum hatte); der Eigentümer und die Administratoren werden 30 Tage vor ihrer Löschung samt Dateien benachrichtigt. • Trolley-Schichten der Versammlung und Eintragungen dafür: 13 Monate; Abwesenheiten: bis zu dem dabei angegebenen Enddatum; ausgegebene Literaturanfragen: 90 Tage.
11. Sicherheit
Verbindungen sind bei der Übertragung verschlüsselt. Versammlungsinhalte, die verschlüsselte Synchronisation und Sicherungskopien werden zusätzlich auf dem Gerät verschlüsselt, mit einem Schlüssel, der aus deinem Verschlüsselungspasswort abgeleitet wird. Das bedeutet, dass wir dieses Passwort nicht für dich wiederherstellen können. Bewahre den Wiederherstellungscode auf, der beim Festlegen des Passworts angezeigt wird – ohne das Passwort oder den Code können verschlüsselte Daten von niemandem gelesen werden, auch nicht von uns.
12. Deine Rechte
Du hast das Recht, auf deine Daten zuzugreifen, sie zu berichtigen, sie zu löschen, die Verarbeitung einzuschränken oder ihr zu widersprechen und eine Kopie zu erhalten. Das meiste davon kannst du selbst in der App tun: Einträge bearbeiten oder löschen, abschalten, was du nicht teilen möchtest, oder das Konto löschen (Einstellungen → Konto), womit auch die oben genannten Daten von unseren Servern entfernt werden. Du kannst auch an fluttercodivine@gmail.com schreiben. Wenn du der Meinung bist, dass wir mit deinen Daten falsch umgehen, kannst du dich beim Präsidenten des Amtes für den Schutz personenbezogener Daten (Urząd Ochrony Danych Osobowych) in Polen beschweren.
13. Änderungen und Kontakt
Diese Richtlinie kann aktualisiert werden. Wesentliche Änderungen werden in den Update-Hinweisen der App und auf dieser Seite bekannt gegeben, mit einem neuen Gültigkeitsdatum. Verantwortlicher: Codivine Sp. z o.o. E-Mail: fluttercodivine@gmail.com