Impressum
Angaben gemäß § 5 TMG
Anbieter
Sebastian Wimmer
Burghauser Straße 35
84533 Haiming
Deutschland
Kontakt
E-Mail: info@smashtheapp.de
Instagram: @smashtheapp
Verantwortlich für den Inhalt nach § 55 Abs. 2 RStV
Sebastian Wimmer, Anschrift wie oben.
Hinweis nach § 19 UStG
Aufgrund der Anwendung der Kleinunternehmerregelung gemäß § 19 UStG wird keine Umsatzsteuer ausgewiesen.
Streitschlichtung
Die Europäische Kommission stellt eine Plattform zur Online-Streitbeilegung (OS) bereit: https://ec.europa.eu/consumers/odr/
Wir sind nicht bereit oder verpflichtet, an Streitbeilegungsverfahren vor einer Verbraucherschlichtungsstelle teilzunehmen.
Haftung für Inhalte
Als Diensteanbieter sind wir gemäß § 7 Abs.1 TMG für eigene Inhalte auf diesen Seiten nach den allgemeinen Gesetzen verantwortlich. Nach §§ 8 bis 10 TMG sind wir als Diensteanbieter jedoch nicht verpflichtet, übermittelte oder gespeicherte fremde Informationen zu überwachen.
Haftung für Links
Unser Angebot enthält Links zu externen Webseiten Dritter, auf deren Inhalte wir keinen Einfluss haben. Für die Inhalte der verlinkten Seiten ist stets der jeweilige Anbieter verantwortlich.
Urheberrecht
Die durch den Seitenbetreiber erstellten Inhalte und Werke unterliegen dem deutschen Urheberrecht. Vervielfältigung, Bearbeitung, Verbreitung jeder Art beduerfen der schriftlichen Zustimmung des Autors.
Datenschutzerklärung
Stand: 19.05.2026
1. Verantwortlicher
Sebastian Wimmer (Kontakt: info@smashtheapp.de)
2. Welche Daten wir verarbeiten
SMASH ist eine private Habit-Tracking-App. Wir speichern nur die Daten, die du selbst eingibst:
- Login-Daten: Dein gewählter Name + Passwort werden als SHA-256-Hash gespeichert (das echte Passwort verlässt dein Gerät nie).
- App-Daten: Habits, Notizen, Workout-Logs, Gewicht, Mood, Geburtstage etc. werden in deinem Account verschlüsselt synchronisiert.
- Smash-Code & Profilname: Werden bei aktiver Smash-Crew-Funktion mit anderen Nutzern geteilt.
- Feedback: Wenn du Feedback sendest, speichern wir den Text + Datum.
3. Wo werden Daten gespeichert?
Server: Google Firebase (Firestore + Anonymous Auth) der Google Cloud EMEA Limited (Region europe-west). Verarbeitung in der EU. Datenschutz: firebase.google.com/support/privacy
3a. Drittstaaten-Transfer
Vertragspartner ist Google Cloud EMEA Ltd. (Irland, EU). Muttergesellschaft Google LLC hat Sitz in den USA. Sollte es im Rahmen des Firebase-Betriebs zu einem Datentransfer in die USA kommen (z.B. Support-Zugriffe), basiert dieser auf den EU-Standardvertragsklauseln (SCC) sowie der Zertifizierung nach dem EU-US Data Privacy Framework (DPF). Siehe: dataprivacyframework.gov
4. Rechtsgrundlage
Verarbeitung nach Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags) sowie lit. f (berechtigtes Interesse an Bereitstellung einer funktionierenden App).
5. Cookies & lokale Speicherung
Wir verwenden keine Cookies. Stattdessen nutzt SMASH den localStorage deines Browsers für folgende Zwecke (alle Daten verbleiben lokal auf deinem Gerät):
- Account & Sync: Login-Hash (
smash_syncHash), Nutzername, Tier-Status, Einladungscode, Passkeys.
- App-Daten: Habits, Goals, Freunde, Visionen, Ideen, Routinen, Meal-Presets, Shopping-Listen, Geburtstage, Workout-Split, Notizen, Snapshots.
- Einstellungen: Nutzer-Settings (Ernährung, Erinnerungen, Theme, Sprache etc.).
- UI-Status: Tab-Auswahl, eingeklappte Sections, Tutorial-Status, Nudge-/Hint-Flags, Morning-Kickoff-Status (tagesbezogen).
- Ernährung: Letzte Lebensmittel, Favoriten, Mahlzeit-Presets.
- Notifications: FCM-Push-Token, Benachrichtigungs-Historie, letzter Test-Zeitpunkt.
- Backups: Tägliche Auto-Snapshots der App-Daten (max. 7 Tage, lokal).
- Admin: Admin-Auth-Hash (nur bei Admin-Zugang), Feedback-Tickets.
- Versions-Tracking: Zuletzt gesehene App-Version für Update-Banner.
- Crash-Reports: Temporärer Puffer für Fehlerberichte (max. 5, werden bei nächster Sync übertragen).
Insgesamt ca. 50 Keys, alle mit Prefix smash_. Keine Tracking-IDs, keine Werbe-Cookies, keine Drittanbieter-Tracker. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
5a. Reichweiten-Analyse (Plausible)
Wir nutzen Plausible Analytics (gehostet von Plausible Insights OÜ, Estland/EU) zur cookieless Reichweiten-Messung. Plausible setzt keine Cookies, speichert keine personenbezogenen Daten (keine IP, keine Fingerprints, kein Cross-Site-Tracking) und ist DSGVO-konform. Mehr: plausible.io/data-policy. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an statistischer Auswertung).
6. Push-Benachrichtigungen
Optional. Nur wenn du aktiv zustimmst, registriert sich dein Gerät bei Firebase Cloud Messaging. Token wird in deinem Account gespeichert und nur für App-Erinnerungen verwendet.
7. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO) — in der App via Settings → "Alle Daten löschen"
- Datenübertragbarkeit (Art. 20 DSGVO) — via Settings → "Export"
- Widerspruch (Art. 21 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde
8. Löschung
Du kannst deinen Account und alle Daten jederzeit selbst in den Settings löschen ("Alle Daten löschen"). Auf Anfrage per E-Mail löschen wir alle serverseitigen Daten innerhalb von 7 Tagen.
9. Sicherheit
HTTPS-Verschlüsselung. Passwort-Hashes (SHA-256). Firestore-Regeln verbieten Enumeration von Accounts. Daten sind nur mit Hash-ID abrufbar.
10. Auftragsverarbeiter & Drittdienste
Folgende Dienste verarbeiten Daten in unserem Auftrag:
- Brevo (E-Mail-Versand): Sendinblue GmbH, Köpenicker Str. 126, 10179 Berlin. Zweck: Versand von Habit-Erinnerungen und Streak-Warnungen per E-Mail. Verarbeitete Daten: E-Mail-Adresse, Vorname. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Datenschutz: brevo.com/legal/privacypolicy
- Stripe (Zahlungsabwicklung): Stripe Payments Europe Ltd., Dublin, Irland. Zweck: Abwicklung von Pro-Abonnements. Verarbeitete Daten: Zahlungsdaten (werden direkt bei Stripe verarbeitet, nicht bei uns gespeichert). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). USA-Transfer über EU-Standardvertragsklauseln (SCC). Datenschutz: stripe.com/privacy
- Cloudflare Workers (API-Proxy): Cloudflare Inc., USA / Cloudflare Germany GmbH. Zweck: API-Backend für Zahlungs- und E-Mail-Integration. Verarbeitete Daten: API-Anfragen (IP-Adresse, Anfrage-Daten). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. USA-Transfer über SCC + DPF. Datenschutz: cloudflare.com/privacypolicy
- Google Fonts (Schriftarten): Google LLC, USA. Zweck: Bereitstellung der Schriftart „Inter". Bei Seitenaufruf wird eine Verbindung zu Google-Servern aufgebaut, wobei deine IP-Adresse übertragen wird. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. USA-Transfer über SCC + DPF. Datenschutz: policies.google.com/privacy
- Open Food Facts (Lebensmittel-Datenbank): Open Food Facts, gemeinnützige Organisation, Frankreich. Zweck: Abruf von Lebensmittel-Nährwertdaten im Ernährungs-Tracker. Verarbeitete Daten: Suchanfragen (Produktname/Barcode). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Datenschutz: openfoodfacts.org/privacy
Allgemeine Nutzungsbedingungen (AGB)
Stand: 24.04.2026
1. Geltungsbereich
Diese Bedingungen regeln die Nutzung der Web-App "SMASH" (im Folgenden "App") durch Endnutzer. Mit Anlegen eines Accounts akzeptierst du diese Bedingungen.
2. Beta-Status
SMASH befindet sich derzeit in einer kostenlosen Beta-Phase. Funktionen können jederzeit ohne Vorankündigung geändert, hinzugefügt oder entfernt werden. Eine Verfügbarkeit der App wird nicht garantiert.
3. Nutzungsrecht
Wir gewähren dir ein einfaches, nicht übertragbares Recht zur privaten Nutzung der App. Eine kommerzielle Weiterverwendung der App-Funktionen oder Inhalte ist ausgeschlossen.
4. Pflichten des Nutzers
Du verpflichtest dich:
- keine rechts- oder sittenwidrigen Inhalte einzugeben
- keine fremden Persönlichkeitsrechte zu verletzen (z.B. bei Eingabe fremder Geburtstage)
- keine automatisierten Skripte / Bots einzusetzen
- dein Passwort sicher zu verwahren
5. Inhalte & Verantwortung
Du bleibst Eigentümer aller von dir eingegebenen Inhalte. Du bist allein dafür verantwortlich. Bei Eingabe von Daten Dritter (z.B. Geburtstage) versicherst du, dass du dazu berechtigt bist.
6. Haftung
Die App wird "wie sie ist" zur Verfügung gestellt. Wir übernehmen keine Haftung für:
- Datenverlust (regelmäßiger Export wird empfohlen)
- Folgeschäden aus Nutzung von Trainings-, Ernährungs- oder Bibel-Inhalten
- Inhalte sind keine medizinischen oder seelsorgerischen Empfehlungen
- verpasste Erinnerungen / Push-Benachrichtigungen
- vorübergehende Nichtverfügbarkeit der App
Eine Haftung für Vorsatz und grobe Fahrlässigkeit bleibt unberührt.
7. Änderungen der Bedingungen
Wir können diese AGB anpassen. Wesentliche Änderungen werden im App-Update angekündigt.
8. Kündigung / Löschung
Du kannst deinen Account jederzeit selbst in den Settings löschen. Wir behalten uns vor, Accounts bei Verstoessen zu sperren.
9. Schlussbestimmungen
Es gilt deutsches Recht. Sollte eine Bestimmung unwirksam sein, bleibt der Rest dieser AGB wirksam.