Datenschutzerklärung (Privacy Policy)
Stand: 1. September 2026
Wir freuen uns über Ihr Interesse an der mobilen Applikation Barande (nachfolgend „App“) für iOS und Android sowie unseren Webangeboten unter barande.app (nachfolgend gemeinsam „Plattform“). Der Schutz Ihrer personenbezogenen Daten und Ihrer Privatsphäre hat für uns höchste Priorität.
Nachfolgend informieren wir Sie ausführlich darüber, welche personenbezogenen Daten wir bei der Nutzung unserer Plattform und mobilen App erheben, zu welchen Zwecken wir diese verarbeiten, auf welcher Rechtsgrundlage dies geschieht und welche Rechte Ihnen gemäß der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG) zustehen.
1. Name und Kontaktdaten des Verantwortlichen
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die Erhebung, Verarbeitung und Nutzung Ihrer personenbezogenen Daten ist:
Firma Barande
Inhaber: Samsoun Behaein
Grünhofer Weg 42
13581 Berlin
Deutschland
E-Mail: connect@barande.app
Webseite: https://barande.app
Impressum: https://barande.app/legal/impressum
Steuernummer: 19/222/01100
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Betroffenenrechte können Sie sich jederzeit direkt an uns wenden.
2. Begriffsbestimmungen
Diese Datenschutzerklärung verwendet die Begrifflichkeiten der Datenschutz-Grundverordnung (DSGVO). Zur besseren Verständlichkeit erläutern wir die wichtigsten Begriffe:
- Personenbezogene Daten (Art. 4 Nr. 1 DSGVO): Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (z. B. Name, E-Mail-Adresse, Standortdaten, Ausweisdokumente).
- Verarbeitung (Art. 4 Nr. 2 DSGVO): Jeder Vorgang im Zusammenhang mit personenbezogenen Daten (z. B. Erheben, Speichern, Verändern, Übermitteln, Löschen).
- Verantwortlicher (Art. 4 Nr. 7 DSGVO): Die natürliche oder juristische Person, die über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.
- Auftragsverarbeiter (Art. 4 Nr. 8 DSGVO): Eine natürliche oder juristische Person, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
- Absender (Sender): Ein registrierter Nutzer, der über die Plattform ein Gesuch zur Beförderung eines Gepäckstücks oder Pakets einstellt oder bucht.
- Reisender (Traveler / Gelegenheitskurier): Ein registrierter Nutzer, der eine Reise anbietet und freien Gepäckraum zur Mitnahme von Gegenständen zur Verfügung stellt.
3. Rechtsgrundlagen der Verarbeitung
Wir verarbeiten Ihre Daten stets im Einklang mit den einschlägigen Datenschutzvorschriften. Die maßgeblichen Rechtsgrundlagen sind:
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Soweit Sie uns eine ausdrückliche Einwilligung erteilt haben (z. B. Push-Benachrichtigungen, Standort- und Kamerazugriff).
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung & vorvertragliche Maßnahmen): Die Verarbeitung ist zur Erfüllung des Nutzungs- und Vermittlungsvertrags oder zur Durchführung vorvertraglicher Maßnahmen erforderlich (z. B. Nutzerkonto, Buchungen, Treuhandabwicklung, Chat).
- Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung): Die Verarbeitung ist zur Erfüllung gesetzlicher Vorgaben erforderlich (z. B. steuer- und handelsrechtliche Aufbewahrungspflichten gem. § 147 AO, § 257 HGB).
- Art. 6 Abs. 1 lit. f DSGVO (Berechtigte Interessen): Die Verarbeitung ist zur Wahrung unserer berechtigten Interessen oder der Interessen Dritter erforderlich (z. B. Betrugsprävention, IT-Sicherheit, App-Stabilität).
- Art. 9 Abs. 2 lit. a DSGVO (Besondere Datenkategorien): Soweit Sie im Rahmen der freiwilligen Identitätsverifizierung (KYC) in den biometrischen Gesichtsabgleich zur Ausweisprüfung ausdrücklich einwilligen.
4. Hosting & Technische Infrastruktur
4.1 Website-Hosting (Netlify)
Unsere Webseite hosten wir bei Netlify, Inc. (512 2nd Street, Suite 200, San Francisco, CA 94107, USA). Beim Aufruf der Webseite erfasst Netlify automatisch Server-Logfiles (IP-Adresse, Datum/Uhrzeit des Zugriffs, Browser-Typ, Betriebssystem, Referrer-URL).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und schnellen Bereitstellung der Webseite). Die Datenübertragung in die USA wird auf das EU-U.S. Data Privacy Framework (DPF) sowie die Standardvertragsklauseln (SCC) der EU-Kommission gestützt. Datenschutzerklärung von Netlify: https://www.netlify.com/privacy/.
4.2 Backend-Infrastruktur, Datenbank & Storage (Supabase)
Für die Backend-Infrastruktur, unsere PostgreSQL-Datenbank, die Nutzerauthentifizierung sowie die Speicherung von Dateien nutzen wir Supabase (Supabase Inc., 970 Toa Payoh North #07-04, Singapur / Rechenzentrumsregion Frankfurt am Main, Deutschland, EU).
- Alle Daten werden auf europäischen AWS-Servern in Frankfurt am Main verarbeitet.
- Sämtliche Datenbankabfragen und Dateitransfers sind per SSL/TLS (HTTPS) Ende-zu-Ende verschlüsselt.
- Der Datenzugriff wird durch strikte PostgreSQL Row Level Security (RLS) geschützt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
5. Cookies, Local Storage & Sichere Gerätespeicher
5.1 Webseite
Unsere Webseite verwendet ausschließlich technisch notwendige Cookies und Speicherfunktionen:
- Supabase Session Cookies: Zur Aufrechterhaltung des sicheren Login-Status (Art. 6 Abs. 1 lit. b/f DSGVO).
- Lokalisierungs-Cookie (
NEXT_LOCALE/user-language): Zur Speicherung Ihrer bevorzugten Spracheinstellung (Deutsch, Englisch, Persisch/Farsi). - Wir verwenden keine einwilligungspflichtigen Werbe- oder Marketing-Tracking-Cookies.
5.2 Mobile App (Expo SecureStore & AsyncStorage)
In der mobilen App kommen keine Cookies zum Einsatz. Stattdessen nutzen wir:
- Expo SecureStore: Verschlüsselte Speicherung von Authentifizierungs-Tokens und Sitzungsschlüsseln direkt im hardwaregesicherten Speicher Ihres Smartphones (Keychain bei iOS, Keystore bei Android).
- AsyncStorage: Lokale Speicherung von Einstellungen (z. B. Sprache, Onboarding-Status).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
6. Lokale Schriften (Google Fonts lokal eingebunden)
Zur einheitlichen und ansprechenden typografischen Darstellung verwenden wir Schriftarten, die vollständig lokal auf unseren Servern bzw. in der App eingebunden sind. Es wird beim Laden der Schriften keine Verbindung zu Servern von Google hergestellt und keine IP-Adresse an Google übertragen.
7. Registrierung, Benutzerkonto & Profilverwaltung
7.1 Registrierung per E-Mail und Passwort
Bei der regulären Registrierung erheben wir Ihre E-Mail-Adresse, einen frei wählbaren Benutzernamen sowie ein Passwort (gespeichert als kryptografischer Einweg-Hash). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7.2 Drittanbieter-Logins (Social Sign-In)
- Google Sign-In (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland): Wir erhalten Ihre Google-ID, Ihren Namen, Ihre E-Mail-Adresse und Ihr Profilbild. Datenschutzerklärung: https://policies.google.com/privacy. Rechtsgrundlage: Art. 6 Abs. 1 lit. a und b DSGVO.
- Apple Sign-In (Apple Inc., One Apple Park Way, Cupertino, CA 95014, USA): Wir erhalten eine anonymisierte Apple-User-ID, Ihre E-Mail-Adresse (bzw. eine Apple-Relay-Adresse) und Ihren Namen. Datenschutzerklärung: https://www.apple.com/legal/privacy/. Rechtsgrundlage: Art. 6 Abs. 1 lit. a und b DSGVO.
7.3 Profilangaben & öffentliche Sichtbarkeit
Öffentlich für andere Nutzer sichtbar sind ausschließlich: Benutzername, Profilbild (Avatar), Verifizierungsstatus (Badge), Bewertungsdurchschnitt und Anzahl der Bewertungen sowie öffentliche Reiseangebote und Sendungsgesuche.
8. Identitätsprüfung (KYC), Ausweisdokumente & KI-Gesichtsabgleich (OpenAI GPT-4o)
Für erhöhte Sicherheit und zur Freischaltung von Vertrauensfunktionen bieten und verlangen wir ein KYC-Identitätsprüfungsverfahren.
8.1 Erhobene Dokumente & Gesicherte Speicherung
- Foto des amtlichen Ausweisdokuments (Personalausweis, Reisepass, Führerschein).
- Porträtfoto (Selfie) mit neutralem Gesichtsausdruck.
- Live-Selfie, auf dem das Ausweisdokument gut sichtbar in der Hand neben dem Gesicht gehalten wird.
- Speicherung: Diese Dateien werden im privaten, nicht-öffentlichen Cloud-Speicherbereich
id_documentsabgelegt. Zugriff haben ausschließlich der Nutzer selbst und autorisierte Administratoren über RLS.
8.2 Automatisierte KI-Prüfung via OpenAI GPT-4o Vision
Zur automatisierten Echtheits- und Übereinstimmungsprüfung (verify-identity-ai) werden die Bilder temporär an die Schnittstelle von OpenAI (OpenAI OpCo, LLC, San Francisco, CA, USA) übermittelt:
- Es wird geprüft, ob ein echtes Dokument vorliegt und ob das Porträtfoto mit dem Passbild auf dem Ausweis übereinstimmt.
- Das System gibt eine Empfehlung (
APPROVE,REJECT,MANUAL_REVIEW) aus. - Im Zweifel erfolgt stets eine manuelle Prüfung durch unser Team. Betroffene können jederzeit eine manuelle Überprüfung verlangen (Art. 22 Abs. 3 DSGVO).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. f DSGVO und Art. 9 Abs. 2 lit. a DSGVO.
9. Vermittlung von Reisen, Sendungsaufträgen & Zolldokumentation
9.1 Reisedaten & Sendungsdaten
- Reisende: Abflug- und Zielort, Abflugdatum, Flugnummer, verfügbares Gewicht, Preis pro kg, Treffpunkte.
- Absender: Paketbeschreibung, Gewicht, Kategorien (Dokumente, Kleidung, Elektronik, Kosmetik, Lebensmittel etc.), Fotos, deklarierter Wert, Empfängerdaten.
9.2 Digitale Selbsterklärung & Zolldokument-Manifest
Der Absender gibt bei der Buchung eine verbindliche eidesstattliche Zollerklärung ab. Das System generiert ein offizielles Zolldokument-Manifest (customs_manifest_code, z. B. BRD-2026-XXXXXX) mit kryptografischem Zeitstempel, das Flugdaten, Warenangaben und Verifizierungsstatus für Zoll- und Sicherheitskontrollen dokumentiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO.
10. Zahlungsabwicklung, Treuhand (Escrow) & PIN-Übergabesystem
10.1 Zahlungsdienstleister
- PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg): Transaktions- und Zahlungsdaten werden zur Abwicklung an PayPal übermittelt. Datenschutzerklärung: https://www.paypal.com/de/webapps/mpp/ua/privacy-full.
- Stripe (Stripe Technology Europe, Ltd., Irland): Soweit genutzt, verarbeitet Stripe Kreditkarten- und Auszahlungsdaten. Datenschutzerklärung: https://stripe.com/de/privacy.
10.2 Treuhandverwaltung (Escrow) & 4-stelliger Sicherheits-PIN
Eingezahlte Beträge werden bis zur erfolgreichen Zustellung treuhänderisch verwahrt (held_in_escrow).
- Das System generiert einen 4-stelligen Bestätigungs-PIN (
delivery_pin). - Erst bei Eingabe und Verifikation dieses PINs durch den Reisenden bei der Übergabe (
verify_delivery_pin) wird die Zahlung freigegeben (ready_for_payout). - Nach 5 fehlerhaften Versuchen wird der Vorgang automatisch zum Schutz vor Betrug gesperrt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
11. Rechnungsstellung, PDF-Generierung & Gesetzliche Aufbewahrung
Bei jeder Buchung generiert unsere Edge Function (generate-invoice) automatisch steuerkonforme Rechnungen im PDF-Format:
- Rechnung für den Absender (Ausweisung von 19% MwSt. auf die Vermittlungsprovision; Transportvergütung als treuhänderischer Durchlaufposten gem. § 10 Abs. 1 Satz 5 UStG).
- Auszahlungsbeleg für den Reisenden.
- Beleg für das Finanzamt.
Gemäß § 147 Abgabenordnung (AO) und § 257 Handelsgesetzbuch (HGB) sind wir gesetzlich verpflichtet, Rechnungs- und Buchungsdaten für 10 Jahre aufzubewahren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.
12. In-App-Chat, Benachrichtigungen & Moderation
12.1 Echtzeit-Chat
Nachrichten zwischen Buchungsparteien werden in Echtzeit über verschlüsselte WebSockets (Supabase Realtime) übertragen und automatisiert auf anstößige Begriffe gefiltert (contentFilter).
12.2 Push-Benachrichtigungen (Expo)
Zur Zustellung von Statusupdates nutzen wir Expo Push Notifications (650 Industries, Inc. / Expo, USA) sowie APNs (Apple) und FCM (Google). Der gerätespezifische Push-Token (expo_push_token) wird im Profil gespeichert und kann jederzeit in den Geräteeinstellungen deaktiviert werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a und b DSGVO.
12.3 Melde- und Blockierfunktion
Nutzer können unangebrachte Inhalte melden (reportContent) oder Nutzer blockieren (blockUser). Meldungen werden innerhalb von 24 Stunden durch Moderatoren bearbeitet.
13. Kartendienste, Standortdaten & Flugverfolgung
13.1 Google Maps & Google Places Autocomplete
Zur Anzeige von Karten, Adresssuche und Treffpunktvorschlägen nutzen wir Schnittstellen von Google Ireland Limited. Mit Ihrer Einwilligung kann auf den Geräte-Standort (GPS) zugegriffen werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a und f DSGVO.
13.2 Flugdaten-Tracking (Aviationstack API)
Zur Überwachung von Flugstatus, Verspätungen und Terminals nutzen wir die Schnittstelle von Aviationstack (apilayer GmbH, Wien, Österreich). Es wird ausschließlich die Flugnummer ohne Personenbezug übermittelt.
14. Analyse- & Fehlerüberwachungsdienste
14.1 Sentry (Crash- und Fehlerberichte)
Wir nutzen Sentry (Functional Software, Inc., San Francisco, CA, USA) mit Datenübertragung an den europäischen Serverstandort (de.sentry.io). Im Fehlerfall werden Fehlermeldung, Stack-Trace, Geräteinformationen und die Nutzer-ID zur Fehlerbehebung erfasst.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
14.2 PostHog (Produktanalyse)
Wir nutzen PostHog (PostHog Inc., San Francisco, CA, USA) über den europäischen Server (https://eu.i.posthog.com). PostHog erfasst pseudonymisierte Interaktionsdaten (aufgerufene Screens, Klicks, Ladezeiten), um die App zu verbessern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
15. Schutz von Minderjährigen (Mindestalter 18 Jahre)
Unsere Plattform richtet sich ausschließlich an Personen, die das 18. Lebensjahr vollendet haben. Wir erheben wissentlich keine personenbezogenen Daten von Kindern und Jugendlichen. Sollten wir feststellen, dass Daten von Minderjährigen übermittelt wurden, werden diese unverzüglich gelöscht.
16. Speicherdauer & Kontolöschung (Recht auf Vergessenwerden)
Sie können Ihr Konto jederzeit in der App unter Einstellungen > Gefahrenzone > Account löschen unwiderruflich löschen:
- Sicherheitsprüfung: Eine Löschung ist gesperrt, solange noch aktive, unvollendete Reisen oder Sendungen bestehen.
- Bereinigung: Nicht gebuchte Reisen und offene Anfragen werden sofort gelöscht.
- Anonymisierung: Zur Erfüllung der 10-jährigen steuerlichen Aufbewahrungspflicht (§ 147 AO) werden Buchungs- und Rechnungsdaten anonymisiert (Benutzername wird zu
Gelöschter Nutzer [ID], Ausweise, E-Mails und Telefonnummern werden unwiderruflich vernichtet). - Auth-Löschung: Der Login-Account wird vollständig aus dem Authentifizierungssystem entfernt.
17. Übersicht Drittland-Transfers
| Dienst | Anbieter | Land / Serverstandort | Rechtsgrundlage / Schutzmaßnahme |
|---|---|---|---|
| Netlify | Netlify, Inc. | USA | Standardvertragsklauseln (SCC) / DPF |
| Supabase | Supabase Inc. | EU (Frankfurt am Main, DE) | EU-Rechenzentrum / RLS-Verschlüsselung |
| Sentry | Functional Software, Inc. | EU-Ingest (de.sentry.io) / USA | Standardvertragsklauseln (SCC) / DPF |
| PostHog | PostHog Inc. | EU-Cloud (eu.i.posthog.com) | EU-Server / Standardvertragsklauseln |
| Google (OAuth, Maps) | Google Ireland Ltd. / Google LLC | Irland / USA | Standardvertragsklauseln (SCC) / DPF |
| Apple (Sign-In, APNs) | Apple Inc. | USA | Standardvertragsklauseln (SCC) / DPF |
| OpenAI (KYC GPT-4o) | OpenAI OpCo, LLC | USA | Standardvertragsklauseln (SCC) / Art. 9 DSGVO |
| PayPal | PayPal (Europe) S.à r.l. et Cie | Luxemburg (EU) | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) |
| Stripe | Stripe Technology Europe, Ltd. | Irland (EU) | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) |
| Expo (Push Tokens) | 650 Industries, Inc. | USA | Standardvertragsklauseln (SCC) |
| Aviationstack | apilayer GmbH | Österreich (EU) | Anonymisierte Flugdatenabfrage |
18. Ihre Rechte als betroffene Person
Sie haben jederzeit folgende Rechte gemäß der DSGVO:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO)
- Widerspruchsrecht (Art. 21 DSGVO)
- Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO)
Zur Ausübung Ihrer Rechte wenden Sie sich einfach per E-Mail an: connect@barande.app.
19. Zuständige Datenschutz-Aufsichtsbehörde
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61
10555 Berlin
Telefon: +49 (0)30 13889-0
E-Mail: mailbox@datenschutz-berlin.de
Webseite: https://www.datenschutz-berlin.de
20. Aktualität und Änderungen
Diese Datenschutzerklärung ist aktuell gültig und datiert vom 1. September 2026. Durch Weiterentwicklungen der Plattform oder geänderte Rechtsvorgaben kann eine Aktualisierung erforderlich werden. Die jeweils aktuelle Fassung ist stets in der App und auf https://barande.app/legal/privacy abrufbar.
