Mit der folgenden Datenschutzerklärung möchten wir Sie darüber aufklären, welche Arten Ihrer personenbezogenen Daten (nachfolgend auch kurz als „Daten" bezeichnet) wir zu welchen Zwecken und in welchem Umfang im Rahmen der Bereitstellung unserer Applikation verarbeiten.
Die verwendeten Begriffe sind nicht geschlechtsspezifisch.
Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.
Arten der verarbeiteten Daten
Bestandsdaten
Zahlungsdaten
Kontaktdaten
Inhaltsdaten
Vertragsdaten
Nutzungsdaten
Meta-, Kommunikations- und Verfahrensdaten
Protokolldaten
Kategorien betroffener Personen
Leistungsempfänger und Auftraggeber
Interessenten
Kommunikationspartner
Nutzer
Geschäfts- und Vertragspartner
Zwecke der Verarbeitung
Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten
Kommunikation
Sicherheitsmaßnahmen
Reichweitenmessung
Tracking
Konversionsmessung
Zielgruppenbildung
Marketing
Profile mit nutzerbezogenen Informationen
Anmeldeverfahren
Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit
Informationstechnische Infrastruktur
Geschäftsprozesse und betriebswirtschaftliche Verfahren
Maßgebliche Rechtsgrundlagen
Maßgebliche Rechtsgrundlagen nach der DSGVO: Im Folgenden erhalten Sie eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten.
Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO) – Die betroffene Person hat ihre Einwilligung in die Verarbeitung der sie betreffenden personenbezogenen Daten für einen spezifischen Zweck oder mehrere bestimmte Zwecke gegeben.
Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO) – Die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich.
Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO) – Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich.
Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO) – Die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten notwendig.
Nationale Datenschutzregelungen in Deutschland: Zusätzlich zur DSGVO gelten nationale Regelungen zum Datenschutz in Deutschland, insbesondere das Bundesdatenschutzgesetz (BDSG).
Sicherheitsmaßnahmen
Wir treffen nach Maßgabe der gesetzlichen Vorgaben geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
TLS-/SSL-Verschlüsselung (HTTPS): Um die Daten der Nutzer zu schützen, setzen wir auf TLS-/SSL-Verschlüsselungstechnologie. Wenn eine Verbindung durch ein SSL-/TLS-Zertifikat gesichert ist, wird dies durch HTTPS in der URL signalisiert.
Übermittlung von personenbezogenen Daten
Im Rahmen unserer Verarbeitung von personenbezogenen Daten kommt es vor, dass diese an andere Stellen, Unternehmen oder Personen übermittelt werden. Zu den Empfängern dieser Daten können z. B. mit IT-Aufgaben beauftragte Dienstleister gehören. In solchen Fällen schließen wir entsprechende Verträge zum Schutz Ihrer Daten ab.
Internationale Datentransfers
Sofern wir Daten in ein Drittland (außerhalb der EU/EWR) übermitteln, erfolgt dies im Einklang mit den gesetzlichen Vorgaben. Unsere Datenbank-, Authentifizierungs- und Storage-Dienste (Supabase) werden in Zürich, Schweiz, gehostet. Die Schweiz gilt aufgrund eines Angemessenheitsbeschlusses der EU-Kommission als Land mit einem angemessenen Datenschutzniveau (Art. 45 DSGVO); zusätzliche Garantien sind hierfür nicht erforderlich. Für Datenübermittlungen in die USA stützen wir uns auf das Data Privacy Framework (DPF) sowie Standardvertragsklauseln der EU-Kommission.
Allgemeine Informationen zur Datenspeicherung und Löschung
Wir löschen personenbezogene Daten, sobald die zugrundeliegenden Einwilligungen widerrufen werden oder keine weiteren rechtlichen Grundlagen für die Verarbeitung bestehen. Ausnahmen bestehen, wenn gesetzliche Pflichten eine längere Aufbewahrung erfordern.
Rechte der betroffenen Personen
Ihnen stehen als Betroffene nach der DSGVO verschiedene Rechte zu:
Widerspruchsrecht
Widerrufsrecht bei Einwilligungen
Auskunftsrecht
Recht auf Berichtigung
Recht auf Löschung und Einschränkung der Verarbeitung
Recht auf Datenübertragbarkeit
Beschwerde bei Aufsichtsbehörde
Geschäftliche Leistungen
Wir verarbeiten personenbezogene Daten unserer Vertrags- und Geschäftspartner zur Anbahnung, Durchführung und Abwicklung von Vertragsverhältnissen.
Bereitstellung auf gemietetem Speicherplatz: Für die Bereitstellung unseres Onlineangebotes nutzen wir Speicherplatz und Rechenkapazität eines Serveranbieters (Supabase / AWS). Der Serverstandort ist Zürich, Schweiz.
Erhebung von Zugriffsdaten und Logfiles: Der Zugriff wird in Form von Server-Logfiles protokolliert. Logfile-Informationen werden für die Dauer von maximal 30 Tagen gespeichert und danach gelöscht oder anonymisiert.
Einsatz von Cookies
Wir verwenden Cookies gemäß den gesetzlichen Vorschriften. Auf der Web-Version unseres Angebots werden Cookies eingesetzt, insbesondere für Analysezwecke (Google Analytics) und Werbung (Google Ads). Wir holen vorab die Zustimmung der Nutzer ein, wo dies erforderlich ist.
Verarbeitete Datenarten: Meta-, Kommunikations- und Verfahrensdaten.
Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Registrierung, Anmeldung und Nutzerkonto
Nutzer können ein Nutzerkonto anlegen. Im Rahmen der Registrierung werden die erforderlichen Pflichtangaben verarbeitet. Zu den verarbeiteten Daten gehören insbesondere Login-Informationen (E-Mail-Adresse, Passwort).
Rechtsgrundlagen: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Single-Sign-On-Anmeldung
Als „Single-Sign-On" werden Verfahren bezeichnet, die es Nutzern erlauben, sich mit Hilfe eines Nutzerkontos bei einem Anbieter (z. B. Google) auch bei unserem Onlineangebot anzumelden.
Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten.
Google Single-Sign-On: Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Datenschutzerklärung: https://policies.google.com/privacy. Grundlage Drittlandtransfers: Data Privacy Framework (DPF).
Kontakt- und Anfrageverwaltung
Bei der Kontaktaufnahme mit uns werden die Angaben der anfragenden Personen verarbeitet, soweit dies zur Beantwortung der Kontaktanfragen erforderlich ist.
Verarbeitete Datenarten: Kontaktdaten; Inhaltsdaten; Meta-, Kommunikations- und Verfahrensdaten.
Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).
Webanalyse, Monitoring und Optimierung
Die Webanalyse dient der Auswertung der Besucherströme unseres Onlineangebots.
Verarbeitete Datenarten: Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten.
Sicherheitsmaßnahmen: IP-Masking (Pseudonymisierung der IP-Adresse).
Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Google Analytics: Wir verwenden Google Analytics zur Messung und Analyse der Nutzung unseres Onlineangebotes. Google Analytics protokolliert und speichert keine individuellen IP-Adressen für EU-Nutzer. Dienstanbieter: Google Ireland Limited, Dublin 4, Irland. Datenschutzerklärung: https://policies.google.com/privacy. Opt-Out: https://tools.google.com/dlpage/gaoptout. Grundlage Drittlandtransfers: Data Privacy Framework (DPF), Standardvertragsklauseln.
Onlinemarketing & Werbung in der App
Innerhalb der mobilen App zeigen wir Werbeanzeigen über Google AdMob und messen die App-Nutzung über Firebase Analytics.
Verarbeitete Datenarten: Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten; Werbe-ID (sofern vom Nutzer zugelassen).
Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Google AdMob: Wir binden Google AdMob (react-native-google-mobile-ads) ein, um Werbeanzeigen innerhalb der App darzustellen. Je nach Nutzereinwilligung (App Tracking Transparency unter iOS bzw. Consent-Dialog) werden Anzeigen personalisiert oder nicht-personalisiert ausgespielt. Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Datenschutzerklärung: https://policies.google.com/privacy. Grundlage Drittlandtransfers: Data Privacy Framework (DPF).
Firebase Analytics: Wir nutzen Firebase Analytics (Google) zur Analyse der App-Nutzung (z. B. Bildschirmaufrufe, Funktionsnutzung). Dienstanbieter: Google Ireland Limited, Dublin 4, Irland. Datenschutzerklärung: https://policies.google.com/privacy. Grundlage Drittlandtransfers: Data Privacy Framework (DPF).
Google Analytics (nur Website): Auf dieser Website (nicht in der App) setzen wir zusätzlich Google Analytics zur Reichweitenmessung ein. Dienstanbieter: Google Ireland Limited, Dublin 4, Irland. Opt-Out: https://tools.google.com/dlpage/gaoptout.
Zahlungsabwicklung & Abonnements
Premium-Abonnements werden über RevenueCat verwaltet, das Kaufbestätigungen von Apple App Store und Google Play verarbeitet, um den Abonnementstatus zu bestimmen. Die eigentliche Zahlungsabwicklung erfolgt durch Apple bzw. Google als Verkäufer; wir erhalten keine vollständigen Zahlungs- oder Kartendaten.
Dienstanbieter: RevenueCat, Inc. (USA); Apple Inc.; Google Ireland Limited.
Rechtsgrundlagen: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).
Grundlage Drittlandtransfers: Standardvertragsklauseln der EU-Kommission / Data Privacy Framework (DPF).
Push-Benachrichtigungen
Zur Zustellung von Push-Benachrichtigungen (z. B. neue Ausgaben, Erinnerungen) nutzen wir Expo Push Notifications sowie die plattformeigenen Push-Dienste (Apple Push Notification Service, Firebase Cloud Messaging). Hierzu wird ein Geräte-Push-Token gespeichert.
Rechtsgrundlagen: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO), soweit vom Betriebssystem verlangt.
Plug-ins und eingebettete Funktionen sowie Inhalte
Wir binden Funktions- und Inhaltselemente in unser Onlineangebot ein, die von den Servern ihrer jeweiligen Anbieter bezogen werden (z. B. Google Calendar).
Verarbeitete Datenarten: Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten.
Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Management, Organisation und Hilfswerkzeuge
Wir setzen Dienstleistungen anderer Anbieter (Drittanbieter) zu Zwecken der Organisation und Erbringung unserer Leistungen ein, insbesondere Supabase für Datenbankdienste und Authentifizierung.
Verarbeitete Datenarten: Inhaltsdaten; Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten.
Sofern Sie die optionale Kalendersynchronisierung aktivieren, verbinden Sie Ihr Google-Konto über Google OAuth mit Hozy und erteilen Hozy den Zugriffsbereich („Scope") https://www.googleapis.com/auth/calendar. Wir greifen dann ausschließlich auf den von Ihnen ausgewählten Google-Kalender zu, um in Hozy erstellte Haushaltstermine (z. B. Aufgaben, Fälligkeiten, gemeinsame Ereignisse) in beide Richtungen zu synchronisieren, d. h. entsprechende Kalenderereignisse (Titel, Datum/Uhrzeit, Beschreibung) zu lesen, zu erstellen, zu aktualisieren und zu löschen.
Was wir zugreifen: Kalenderereignisse und Ereignisdetails des von Ihnen ausgewählten Google-Kalenders sowie ein OAuth-Refresh-Token, das die Verbindung aufrechterhält.
Mit wem wir diese Daten teilen: Wir verkaufen, vermieten oder teilen diese Google-Nutzerdaten nicht mit Dritten und nutzen sie nicht für Werbung, Kreditwürdigkeitsprüfungen oder das Training von KI-/ML-Modellen. Die Daten werden ausschließlich zwischen Ihrem Gerät, unserem Backend-Dienstleister Supabase (Auftragsverarbeiter, Hosting Zürich, Schweiz) und der Google Calendar API übertragen, um die Synchronisierungsfunktion bereitzustellen; ein Zugriff durch Dritte oder Mitarbeitende erfolgt nicht, außer soweit gesetzlich vorgeschrieben.
Speicherung und Löschung: Das Refresh-Token wird verschlüsselt in unserer Datenbank gespeichert, solange die Kalenderverbindung aktiv ist. Es wird unverzüglich gelöscht, wenn Sie die Verbindung in den App-Einstellungen trennen, Ihr Konto löschen oder den Zugriff unter myaccount.google.com/permissions widerrufen.
Verarbeitete Datenarten: Kalenderdaten (Termine und Termindetails des ausgewählten Kalenders); OAuth-Refresh-Token.
Zwecke der Verarbeitung: Bereitstellung der Kalendersynchronisierung.
Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO).
Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Supabase (Auftragsverarbeiter für Speicherung des Refresh-Tokens).
Die Nutzung und Übertragung der von Google APIs erhaltenen Informationen durch Hozy erfolgt im Einklang mit der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung („Limited Use"): Diese Daten werden ausschließlich zur Bereitstellung der von Ihnen angeforderten Kalendersynchronisierung verwendet und nicht zu anderen Zwecken weitergegeben.
Änderung und Aktualisierung
Wir bitten Sie, sich regelmäßig über den Inhalt unserer Datenschutzerklärung zu informieren. Wir passen die Datenschutzerklärung an, sobald die Änderungen der von uns durchgeführten Datenverarbeitungen dies erforderlich machen.
Begriffsdefinitionen
Bestandsdaten: Informationen zur Identifikation und Verwaltung von Nutzerkonten (Namen, Kontaktinformationen, Benutzer-IDs).
Inhaltsdaten: Informationen, die im Zuge der Erstellung von Inhalten generiert werden (Texte, Bilder, Metadaten).
Nutzungsdaten: Informationen darüber, wie Nutzer mit digitalen Produkten interagieren (Seitenaufrufe, Klickpfade, Geräteinformationen).
Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Protokolldaten: Informationen über Ereignisse in einem System (Zeitstempel, IP-Adressen, Nutzeraktionen).
Tracking: Nachvollziehen des Verhaltens von Nutzern über mehrere Onlineangebote hinweg.
Verantwortlicher: Natürliche oder juristische Person, die über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.
Verarbeitung: Jeder Vorgang im Zusammenhang mit personenbezogenen Daten (Erheben, Speichern, Übermitteln, Löschen).
Privacy Policy
Last updated: 27 July 2026
Preamble
With the following Privacy Policy, we would like to inform you about the types of your personal data (hereinafter also referred to as "data") we process, for what purposes, and to what extent when providing our application.
Provision of contractual services and fulfilment of contractual obligations
Communication
Security measures
Reach measurement
Tracking
Conversion measurement
Target group formation
Marketing
Profiles with user-related information
Registration procedures
Provision of our online services and user experience
IT infrastructure
Business processes and business management
Relevant Legal Bases
Relevant legal bases under the GDPR:
Consent (Art. 6(1)(a) GDPR) – The data subject has given consent for processing for one or more specific purposes.
Performance of a contract (Art. 6(1)(b) GDPR) – Processing is necessary for the performance of a contract to which the data subject is party.
Legal obligation (Art. 6(1)(c) GDPR) – Processing is necessary for compliance with a legal obligation.
Legitimate interests (Art. 6(1)(f) GDPR) – Processing is necessary for the purposes of the legitimate interests pursued by the controller or a third party.
National data protection regulations in Germany: In addition to the GDPR, national data protection regulations apply in Germany, particularly the Federal Data Protection Act (BDSG).
Security Measures
We implement appropriate technical and organisational measures to ensure a level of protection appropriate to the risk.
TLS/SSL encryption (HTTPS): To protect users' data, we use TLS/SSL encryption technology. When a connection is secured by an SSL/TLS certificate, this is indicated by HTTPS in the URL.
Transfer of Personal Data
In the course of processing personal data, it may be transferred to or disclosed to other entities, companies, or persons. Recipients may include IT service providers. In such cases we conclude appropriate data protection agreements with recipients.
International Data Transfers
Where we transfer data to a third country (outside the EU/EEA), this is done in accordance with legal requirements. Our database, authentication and storage services (Supabase) are hosted in Zurich, Switzerland. On the basis of an adequacy decision of the European Commission, Switzerland is deemed to provide an adequate level of data protection (Art. 45 GDPR); no additional safeguards are required for such transfers. For transfers to the USA, we rely on the Data Privacy Framework (DPF) and EU Standard Contractual Clauses.
General Information on Data Storage and Deletion
We delete personal data as soon as the underlying consent is revoked or no further legal basis for processing exists. Exceptions apply where statutory retention obligations require longer storage.
Rights of Data Subjects
As a data subject under the GDPR, you have the following rights:
Right to object
Right to withdraw consent
Right of access
Right to rectification
Right to erasure and restriction of processing
Right to data portability
Right to lodge a complaint with a supervisory authority
Business Services
We process personal data of our contractual and business partners for the purpose of providing and performing contractual services.
Types of data processed: Master data; payment data; contact data; contract data.
Data subjects: Service recipients and clients; prospective customers; business and contractual partners.
Legal bases: Performance of a contract (Art. 6(1)(b) GDPR); Legal obligation (Art. 6(1)(c) GDPR); Legitimate interests (Art. 6(1)(f) GDPR).
Provision of Online Services and Web Hosting
We process users' data to provide our online services.
Types of data processed: Usage data; meta, communication and procedural data; log data.
Hosting on rented server space: We use server space provided by Supabase (AWS infrastructure). The server location is Zurich, Switzerland.
Access data and log files: Access to our online services is logged in server log files. Log file information is stored for a maximum of 30 days and then deleted or anonymised.
Use of Cookies
We use cookies in accordance with legal requirements. On the web version of our service, cookies are used for analytics (Google Analytics) and advertising (Google Ads). We obtain prior consent where required.
Types of data processed: Meta, communication and procedural data.
Users may create a user account. During registration, the required mandatory details are processed, including login information (email address and password).
Types of data processed: Master data; contact data; content data; usage data; log data.
Data subjects: Users.
Legal bases: Performance of a contract (Art. 6(1)(b) GDPR); Legitimate interests (Art. 6(1)(f) GDPR).
Community Features
Our community features allow users to interact with one another (household members sharing expenses, chores, and calendars).
Types of data processed: Master data; usage data.
Legal bases: Performance of a contract (Art. 6(1)(b) GDPR); Legitimate interests (Art. 6(1)(f) GDPR).
Single Sign-On
"Single Sign-On" refers to procedures that allow users to log in to our service using an account with a third-party provider (e.g. Google).
Types of data processed: Master data; contact data; usage data; meta, communication and procedural data.
Google Single Sign-On: Service provider: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland. Privacy policy: https://policies.google.com/privacy. Basis for third-country transfers: Data Privacy Framework (DPF).
Contact and Request Management
When you contact us, the details of the requesting person are processed to the extent necessary to respond to the enquiry.
Types of data processed: Contact data; content data; meta, communication and procedural data.
Legal bases: Legitimate interests (Art. 6(1)(f) GDPR); Performance of a contract (Art. 6(1)(b) GDPR).
Web Analytics, Monitoring and Optimisation
Web analytics is used to evaluate visitor flows to our online service.
Types of data processed: Usage data; meta, communication and procedural data.
Security measures: IP masking (pseudonymisation of IP address).
Google Analytics: We use Google Analytics to measure and analyse the use of our online service. Google Analytics does not log or store individual IP addresses for EU users. Service provider: Google Ireland Limited, Dublin 4, Ireland. Privacy policy: https://policies.google.com/privacy. Opt-out: https://tools.google.com/dlpage/gaoptout. Basis for third-country transfers: Data Privacy Framework (DPF), Standard Contractual Clauses.
Online Marketing & In-App Advertising
Within the mobile app, we display advertisements via Google AdMob and measure app usage via Firebase Analytics.
Types of data processed: Usage data; meta, communication and procedural data; advertising ID (where permitted by the user).
Google AdMob: We integrate Google AdMob (react-native-google-mobile-ads) to display advertisements within the app. Depending on user consent (App Tracking Transparency on iOS, or the in-app consent dialog), ads are shown personalised or non-personalised. Service provider: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland. Privacy policy: https://policies.google.com/privacy. Basis for third-country transfers: Data Privacy Framework (DPF).
Firebase Analytics: We use Firebase Analytics (Google) to analyse app usage (e.g. screen views, feature usage). Service provider: Google Ireland Limited, Dublin 4, Ireland. Privacy policy: https://policies.google.com/privacy. Basis for third-country transfers: Data Privacy Framework (DPF).
Google Analytics (website only): On this website (not within the app) we additionally use Google Analytics for reach measurement. Service provider: Google Ireland Limited, Dublin 4, Ireland. Opt-out: https://tools.google.com/dlpage/gaoptout.
Payment Processing & Subscriptions
Premium subscriptions are managed via RevenueCat, which processes purchase receipts from the Apple App Store and Google Play to determine subscription status. Actual payment processing is carried out by Apple or Google as the seller of record; we do not receive full payment card details.
Types of data processed: Contract data; subscription status (active/expired); anonymised user ID.
Service providers: RevenueCat, Inc. (USA); Apple Inc.; Google Ireland Limited.
Legal bases: Performance of a contract (Art. 6(1)(b) GDPR).
Basis for third-country transfers: EU Standard Contractual Clauses / Data Privacy Framework (DPF).
Push Notifications
To deliver push notifications (e.g. new expenses, reminders) we use Expo Push Notifications together with the underlying platform push services (Apple Push Notification Service, Firebase Cloud Messaging). This requires storing a device push token.
Types of data processed: Device push token; language setting.
Legal bases: Performance of a contract (Art. 6(1)(b) GDPR); Consent (Art. 6(1)(a) GDPR), where required by the operating system.
Plug-ins and Embedded Functions and Content
We integrate functional and content elements into our online service that are retrieved from the servers of their respective providers (e.g. Google Calendar integration).
Types of data processed: Usage data; meta, communication and procedural data.
We use services from third-party providers for the organisation and provision of our services, in particular Supabase for database services and authentication.
Types of data processed: Content data; usage data; meta, communication and procedural data.
If you enable the optional calendar synchronisation, you connect your Google account to Hozy via Google OAuth and grant Hozy the access scope https://www.googleapis.com/auth/calendar. We then access only the Google calendar you select in order to two-way sync household events you create in Hozy (e.g. chores, due dates, shared events) — that is, to read, create, update and delete the corresponding calendar events (title, date/time, description).
What we access: Calendar events and event details of the Google calendar you select, and an OAuth refresh token that maintains the connection.
Who we share this data with: We do not sell, rent, or share this Google user data with any third party, and we do not use it for advertising, creditworthiness assessments, or to train AI/ML models. The data flows only between your device, our backend processor Supabase (data processor, hosted in Zurich, Switzerland), and the Google Calendar API in order to provide the synchronisation feature — no other third party or employee has access to it, except where required by law.
Retention and deletion: The refresh token is stored encrypted in our database for as long as the calendar connection stays active. It is deleted immediately when you disconnect the connection in the app settings, delete your account, or revoke access at myaccount.google.com/permissions.
Types of data processed: Calendar data (events and event details of the selected calendar); OAuth refresh token.
Purposes of processing: Provision of calendar synchronisation.
Legal basis: Consent (Art. 6(1)(1)(a) GDPR).
Service providers: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland; Supabase (data processor for refresh token storage).
Hozy's use and transfer of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements: this data is used solely to provide the calendar synchronisation feature you requested and is not shared for any other purpose.
Changes and Updates
We ask you to regularly check the content of this Privacy Policy. We update the Privacy Policy as soon as changes to the data processing we carry out make this necessary.
Definitions
Master data: Information necessary for identifying and managing user accounts (names, contact details, user IDs).
Content data: Information generated in the course of creating content (texts, images, metadata).
Usage data: Information about how users interact with digital products (page views, click paths, device information).
Personal data: Any information relating to an identified or identifiable natural person.
Log data: Information about events in a system (timestamps, IP addresses, user actions).
Tracking: Tracing user behaviour across multiple online services.
Controller: The natural or legal person who determines the purposes and means of processing personal data.
Processing: Any operation performed on personal data (collecting, storing, transmitting, deleting).
Informativa sulla privacy
Ultimo aggiornamento: 27 luglio 2026
La versione vincolante della presente informativa è quella tedesca. Le versioni inglese e italiana sono traduzioni non vincolanti fornite per facilitarne la comprensione.
Premessa
Con la presente informativa sulla privacy desideriamo informarti su quali tipologie di dati personali (di seguito anche solo „dati") trattiamo, per quali finalità e in quale misura nell'ambito della fornitura della nostra applicazione.
I termini utilizzati non sono specifici di genere.
Akinjolagbe Samuel Folabi Akinola, operante con la denominazione commerciale „ASFA Labs" c/o Impressumservice Dein-Impressum Stettiner Str. 41 35410 Hungen Germania
Erogazione di prestazioni contrattuali e adempimento degli obblighi contrattuali
Comunicazione
Misure di sicurezza
Misurazione della portata
Tracciamento
Misurazione delle conversioni
Definizione di gruppi target
Marketing
Profili con informazioni relative agli utenti
Procedure di registrazione
Fornitura del nostro servizio online ed esperienza utente
Infrastruttura IT
Processi aziendali e gestione dell'impresa
Basi giuridiche rilevanti
Basi giuridiche rilevanti ai sensi del GDPR:
Consenso (art. 6, par. 1, lett. a GDPR) – L'interessato ha prestato il consenso al trattamento per una o più finalità specifiche.
Esecuzione di un contratto (art. 6, par. 1, lett. b GDPR) – Il trattamento è necessario all'esecuzione di un contratto di cui l'interessato è parte.
Obbligo legale (art. 6, par. 1, lett. c GDPR) – Il trattamento è necessario per adempiere un obbligo legale.
Legittimo interesse (art. 6, par. 1, lett. f GDPR) – Il trattamento è necessario per il perseguimento del legittimo interesse del titolare o di terzi.
Disposizioni nazionali sulla protezione dei dati in Germania: oltre al GDPR, in Germania si applicano disposizioni nazionali sulla protezione dei dati, in particolare la legge federale sulla protezione dei dati (BDSG).
Misure di sicurezza
Adottiamo misure tecniche e organizzative adeguate per garantire un livello di protezione adeguato al rischio.
Cifratura TLS/SSL (HTTPS): per proteggere i dati degli utenti utilizziamo la tecnologia di cifratura TLS/SSL. Quando una connessione è protetta da un certificato SSL/TLS, ciò è indicato dalla dicitura HTTPS nell'URL.
Comunicazione di dati personali
Nell'ambito del trattamento, i dati personali possono essere trasmessi o comunicati ad altri soggetti, imprese o persone. Tra i destinatari possono figurare fornitori di servizi IT. In tali casi stipuliamo con i destinatari appositi accordi in materia di protezione dei dati.
Trasferimenti internazionali di dati
Qualora trasferiamo dati verso un paese terzo (al di fuori dell'UE/SEE), ciò avviene nel rispetto dei requisiti di legge. I nostri servizi di database, autenticazione e storage (Supabase) sono ospitati a Zurigo, in Svizzera. Sulla base di una decisione di adeguatezza della Commissione europea, la Svizzera è considerata un paese che garantisce un livello adeguato di protezione dei dati (art. 45 GDPR); per tali trasferimenti non sono necessarie garanzie aggiuntive. Per i trasferimenti verso gli USA ci basiamo sul Data Privacy Framework (DPF) e sulle clausole contrattuali standard dell'UE.
Informazioni generali su conservazione e cancellazione
Cancelliamo i dati personali non appena il consenso su cui si fonda il trattamento viene revocato o non sussiste più alcuna base giuridica per il trattamento. Fanno eccezione i casi in cui obblighi di conservazione previsti dalla legge impongano una conservazione più lunga.
Diritti degli interessati
In qualità di interessato ai sensi del GDPR ti spettano i seguenti diritti:
Diritto di opposizione
Diritto di revocare il consenso
Diritto di accesso
Diritto di rettifica
Diritto alla cancellazione e alla limitazione del trattamento
Diritto alla portabilità dei dati
Diritto di proporre reclamo a un'autorità di controllo
Prestazioni commerciali
Trattiamo i dati personali dei nostri partner contrattuali e commerciali al fine di erogare ed eseguire le prestazioni contrattuali.
Tipologie di dati trattati: dati anagrafici; dati di pagamento; dati di contatto; dati contrattuali.
Interessati: destinatari dei servizi e clienti; potenziali clienti; partner commerciali e contrattuali.
Basi giuridiche: esecuzione di un contratto (art. 6, par. 1, lett. b GDPR); obbligo legale (art. 6, par. 1, lett. c GDPR); legittimo interesse (art. 6, par. 1, lett. f GDPR).
Fornitura del servizio online e web hosting
Trattiamo i dati degli utenti per fornire il nostro servizio online.
Tipologie di dati trattati: dati di utilizzo; metadati, dati di comunicazione e di procedura; dati di log.
Interessati: utenti.
Basi giuridiche: legittimo interesse (art. 6, par. 1, lett. f GDPR).
Hosting su spazio server in locazione: utilizziamo spazio server messo a disposizione da Supabase (infrastruttura AWS). La sede dei server è Zurigo, Svizzera.
Dati di accesso e file di log: gli accessi al nostro servizio online vengono registrati in file di log del server. Le informazioni contenute nei file di log sono conservate per un massimo di 30 giorni e successivamente cancellate o anonimizzate.
Utilizzo dei cookie
Utilizziamo i cookie nel rispetto dei requisiti di legge. Nella versione web del nostro servizio i cookie sono utilizzati per finalità di analisi (Google Analytics) e pubblicitarie (Google Ads). Ove necessario, raccogliamo il consenso preventivo.
Tipologie di dati trattati: metadati, dati di comunicazione e di procedura.
Basi giuridiche: consenso (art. 6, par. 1, lett. a GDPR); legittimo interesse (art. 6, par. 1, lett. f GDPR).
Registrazione, accesso e account utente
Gli utenti possono creare un account. In fase di registrazione vengono trattati i dati obbligatori richiesti, comprese le informazioni di accesso (indirizzo e-mail e password).
Tipologie di dati trattati: dati anagrafici; dati di contatto; dati di contenuto; dati di utilizzo; dati di log.
Interessati: utenti.
Basi giuridiche: esecuzione di un contratto (art. 6, par. 1, lett. b GDPR); legittimo interesse (art. 6, par. 1, lett. f GDPR).
Funzioni community
Le nostre funzioni community consentono agli utenti di interagire tra loro (membri dello stesso nucleo domestico che condividono spese, faccende e calendari).
Tipologie di dati trattati: dati anagrafici; dati di utilizzo.
Basi giuridiche: esecuzione di un contratto (art. 6, par. 1, lett. b GDPR); legittimo interesse (art. 6, par. 1, lett. f GDPR).
Single Sign-On
Con „Single Sign-On" si intendono procedure che consentono agli utenti di accedere al nostro servizio utilizzando un account di un fornitore terzo (ad es. Google).
Tipologie di dati trattati: dati anagrafici; dati di contatto; dati di utilizzo; metadati, dati di comunicazione e di procedura.
Basi giuridiche: legittimo interesse (art. 6, par. 1, lett. f GDPR).
Google Single Sign-On: fornitore del servizio: Google Ireland Limited, Gordon House, Barrow Street, Dublino 4, Irlanda. Informativa sulla privacy: https://policies.google.com/privacy. Base per i trasferimenti verso paesi terzi: Data Privacy Framework (DPF).
Gestione di contatti e richieste
Quando ci contatti, i dati della persona richiedente vengono trattati nella misura necessaria a rispondere alla richiesta.
Tipologie di dati trattati: dati di contatto; dati di contenuto; metadati, dati di comunicazione e di procedura.
Basi giuridiche: legittimo interesse (art. 6, par. 1, lett. f GDPR); esecuzione di un contratto (art. 6, par. 1, lett. b GDPR).
Analisi web, monitoraggio e ottimizzazione
L'analisi web viene utilizzata per valutare i flussi di visitatori del nostro servizio online.
Tipologie di dati trattati: dati di utilizzo; metadati, dati di comunicazione e di procedura.
Misure di sicurezza: mascheramento dell'IP (pseudonimizzazione dell'indirizzo IP).
Basi giuridiche: consenso (art. 6, par. 1, lett. a GDPR); legittimo interesse (art. 6, par. 1, lett. f GDPR).
Google Analytics: utilizziamo Google Analytics per misurare e analizzare l'utilizzo del nostro servizio online. Google Analytics non registra né conserva singoli indirizzi IP per gli utenti dell'UE. Fornitore del servizio: Google Ireland Limited, Dublino 4, Irlanda. Informativa sulla privacy: https://policies.google.com/privacy. Opt-out: https://tools.google.com/dlpage/gaoptout. Base per i trasferimenti verso paesi terzi: Data Privacy Framework (DPF), clausole contrattuali standard.
Marketing online e pubblicità in-app
All'interno dell'app mobile mostriamo annunci pubblicitari tramite Google AdMob e misuriamo l'utilizzo dell'app tramite Firebase Analytics.
Tipologie di dati trattati: dati di utilizzo; metadati, dati di comunicazione e di procedura; ID pubblicitario (ove consentito dall'utente).
Basi giuridiche: consenso (art. 6, par. 1, lett. a GDPR); legittimo interesse (art. 6, par. 1, lett. f GDPR).
Google AdMob: integriamo Google AdMob (react-native-google-mobile-ads) per mostrare annunci all'interno dell'app. A seconda del consenso dell'utente (App Tracking Transparency su iOS oppure la finestra di consenso in-app), gli annunci vengono mostrati in forma personalizzata o non personalizzata. Fornitore del servizio: Google Ireland Limited, Gordon House, Barrow Street, Dublino 4, Irlanda. Informativa sulla privacy: https://policies.google.com/privacy. Base per i trasferimenti verso paesi terzi: Data Privacy Framework (DPF).
Firebase Analytics: utilizziamo Firebase Analytics (Google) per analizzare l'utilizzo dell'app (ad es. visualizzazioni delle schermate, utilizzo delle funzioni). Fornitore del servizio: Google Ireland Limited, Dublino 4, Irlanda. Informativa sulla privacy: https://policies.google.com/privacy. Base per i trasferimenti verso paesi terzi: Data Privacy Framework (DPF).
Google Analytics (solo sito web): su questo sito web (non all'interno dell'app) utilizziamo inoltre Google Analytics per la misurazione della portata. Fornitore del servizio: Google Ireland Limited, Dublino 4, Irlanda. Opt-out: https://tools.google.com/dlpage/gaoptout.
Gestione dei pagamenti e abbonamenti
Gli abbonamenti Premium sono gestiti tramite RevenueCat, che elabora le ricevute d'acquisto dell'Apple App Store e di Google Play per determinare lo stato dell'abbonamento. L'effettiva gestione del pagamento è svolta da Apple o Google in qualità di venditore dell'operazione; non riceviamo i dati completi della carta di pagamento.
Tipologie di dati trattati: dati contrattuali; stato dell'abbonamento (attivo/scaduto); ID utente anonimizzato.
Fornitori dei servizi: RevenueCat, Inc. (USA); Apple Inc.; Google Ireland Limited.
Basi giuridiche: esecuzione di un contratto (art. 6, par. 1, lett. b GDPR).
Base per i trasferimenti verso paesi terzi: clausole contrattuali standard dell'UE / Data Privacy Framework (DPF).
Notifiche push
Per inviare notifiche push (ad es. nuove spese, promemoria) utilizziamo Expo Push Notifications insieme ai servizi push delle rispettive piattaforme (Apple Push Notification Service, Firebase Cloud Messaging). Ciò richiede la memorizzazione di un token push del dispositivo.
Tipologie di dati trattati: token push del dispositivo; impostazione della lingua.
Basi giuridiche: esecuzione di un contratto (art. 6, par. 1, lett. b GDPR); consenso (art. 6, par. 1, lett. a GDPR), ove richiesto dal sistema operativo.
Plug-in, funzioni e contenuti incorporati
Integriamo nel nostro servizio online elementi funzionali e di contenuto che vengono richiamati dai server dei rispettivi fornitori (ad es. l'integrazione con Google Calendar).
Tipologie di dati trattati: dati di utilizzo; metadati, dati di comunicazione e di procedura.
Basi giuridiche: consenso (art. 6, par. 1, lett. a GDPR); legittimo interesse (art. 6, par. 1, lett. f GDPR).
Gestione, organizzazione e strumenti ausiliari
Per l'organizzazione e la fornitura dei nostri servizi ci avvaliamo di servizi di fornitori terzi, in particolare di Supabase per i servizi di database e l'autenticazione.
Tipologie di dati trattati: dati di contenuto; dati di utilizzo; metadati, dati di comunicazione e di procedura.
Basi giuridiche: legittimo interesse (art. 6, par. 1, lett. f GDPR).
Integrazione con Google Calendar (dati utente Google)
Se attivi la sincronizzazione facoltativa del calendario, colleghi il tuo account Google a Hozy tramite Google OAuth e concedi a Hozy l'ambito di accesso ("scope") https://www.googleapis.com/auth/calendar. Accediamo quindi esclusivamente al calendario Google da te selezionato per sincronizzare in entrambe le direzioni gli eventi domestici che crei in Hozy (ad es. faccende, scadenze, eventi condivisi), ossia per leggere, creare, aggiornare ed eliminare i relativi eventi del calendario (titolo, data/ora, descrizione).
Cosa accediamo: eventi e dettagli degli eventi del calendario Google selezionato, nonché un token di aggiornamento ("refresh token") OAuth che mantiene attiva la connessione.
Con chi condividiamo questi dati: non vendiamo, affittiamo né condividiamo questi dati utente Google con terzi e non li utilizziamo per pubblicità, valutazioni di solvibilità o per addestrare modelli di intelligenza artificiale/ML. I dati transitano solo tra il tuo dispositivo, il nostro fornitore di elaborazione dati Supabase (responsabile del trattamento, hosting a Zurigo, Svizzera) e le API di Google Calendar, al solo scopo di fornire la funzione di sincronizzazione; nessun altro soggetto terzo o dipendente vi ha accesso, salvo obbligo di legge.
Conservazione ed eliminazione: il refresh token viene memorizzato in forma crittografata nel nostro database per tutta la durata della connessione al calendario. Viene eliminato immediatamente quando disconnetti la connessione nelle impostazioni dell'app, elimini il tuo account o revochi l'accesso su myaccount.google.com/permissions.
Tipi di dati trattati: dati del calendario (eventi e dettagli degli eventi del calendario selezionato); refresh token OAuth.
Finalità del trattamento: fornitura della sincronizzazione del calendario.
Base giuridica: consenso (art. 6, par. 1, lett. a) GDPR).
Fornitori del servizio: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda; Supabase (responsabile del trattamento per la memorizzazione del refresh token).
L'utilizzo e il trasferimento da parte di Hozy delle informazioni ricevute dalle API di Google sono conformi alla Google API Services User Data Policy, inclusi i requisiti di uso limitato (Limited Use): questi dati sono utilizzati esclusivamente per fornire la funzione di sincronizzazione del calendario da te richiesta e non vengono condivisi per altri scopi.
Modifiche e aggiornamenti
Ti invitiamo a verificare regolarmente il contenuto della presente informativa sulla privacy. Aggiorniamo l'informativa non appena le modifiche ai trattamenti da noi effettuati lo rendano necessario.
Definizioni
Dati anagrafici: informazioni necessarie all'identificazione e alla gestione degli account utente (nomi, dati di contatto, ID utente).
Dati di contenuto: informazioni generate nel corso della creazione di contenuti (testi, immagini, metadati).
Dati di contatto: numeri di telefono, indirizzi, indirizzi e-mail.
Dati di utilizzo: informazioni su come gli utenti interagiscono con i prodotti digitali (visualizzazioni di pagina, percorsi di clic, informazioni sul dispositivo).
Dati personali: qualsiasi informazione riguardante una persona fisica identificata o identificabile.
Dati di log: informazioni sugli eventi di un sistema (marche temporali, indirizzi IP, azioni degli utenti).
Tracciamento: ricostruzione del comportamento degli utenti attraverso più servizi online.
Titolare del trattamento: la persona fisica o giuridica che determina le finalità e i mezzi del trattamento dei dati personali.
Trattamento: qualsiasi operazione compiuta su dati personali (raccolta, conservazione, trasmissione, cancellazione).