1

Responsible Provider (Controller)

Philipp Dalheimer – Entwicklung und Webdesign
Mölschbacher Str. 1
66482 Zweibrücken
Germany
Email: info@dalheimer-it.de

A Data Protection Officer is not required to be appointed for this app under Art. 37 GDPR, as no large-scale systematic processing of personal data or special categories of data takes place.

2

Purpose of the App

Rescue Backpack Organizer Plus ("Backpack+") is a mobile app for the structured management of rescue backpacks, emergency containers, and equipment. Users can create containers, packages, and items; monitor expiration dates; and share content with team members.

Certain features are only available after registration or within paid subscription plans.

3

Data We Collect

3.1  Account Data

Registration is required to use the app. The following data is processed and stored in Firebase Firestore:

  • First and last name
  • Email address
  • User role (private or organization / association)
  • Login method (Email / Password, Google Sign‑In, Apple Sign‑In)
  • Time of registration

Authentication is handled by Firebase Auth. Users are identified internally by a system-generated UID.

Legal basis: Art. 6 para. 1 lit. b GDPR – Performance of contract

Providing account data is a contractual requirement. Without it, the app cannot be used.

3.2  App Content (Usage Data)

  • Content created or edited (containers, packages, items, expiration dates)
  • Feature requests submitted via the in-app feature request form
  • App settings and notification preferences
  • Email visibility setting (users can choose to hide their email address in shared containers; hidden by default)
  • Sharing relationships with other users
  • Timestamps of creation and modification
Legal basis: Art. 6 para. 1 lit. b GDPR – Performance of contract

3.3  Device & Notification Data

  • Operating system and app version
  • Language settings
  • Device model (not stored permanently)
  • Notification permission status
  • Firebase Cloud Messaging (FCM) token – a device-specific push notification identifier, stored in Firebase Firestore per user account to enable push notifications
  • Camera access – used exclusively for QR/barcode scanning when the user actively uses this feature; no images are stored or transmitted
Legal basis: Art. 6 para. 1 lit. a GDPR – Consent (notification permission granted by user)
Art. 6 para. 1 lit. f GDPR – Legitimate interest (FCM token for push delivery)

3.4  Payment Data

In-app purchases and subscriptions are processed exclusively by the Apple App Store or Google Play Store. Backpack+ does not process or store payment card data. The following anonymized data is processed via RevenueCat (see Section 4.4):

  • Product ID of the purchased subscription
  • Time of purchase
  • Platform (iOS or Android)
  • Subscription status and entitlement
  • Anonymized transaction identifier

3.5  Contact Form Data

When you submit a message via the in-app contact form, the following data is transmitted to the provider:

  • First and last name (from your account)
  • Email address (from your account)
  • Message content

This data is used solely to process and respond to your inquiry. It is not forwarded to third parties.

Legal basis: Art. 6 para. 1 lit. f GDPR – Legitimate interest (processing user inquiries)
4

Third-Party Services

4.1  Firebase (Google LLC)

Backpack+ uses Firebase for authentication (Firebase Auth), database (Firestore), and push notifications (Firebase Cloud Messaging – FCM).

The Firebase project is configured to use European data centers (EU region) exclusively. Data is stored and processed within the European Union and is not transferred to the USA or other third countries.

✅  No international data transfer – Firebase data remains within the EU.
Legal basis: Art. 6 para. 1 lit. b & f GDPR

4.2  Google Sign-In / Apple Sign-In

If you choose Google or Apple as your login provider, your name and email address may be transmitted from the respective platform. These providers operate under their own privacy policies.

4.3  In-App Purchases (Apple / Google)

Purchases are processed by the respective platform store under their own privacy policies:

4.4  RevenueCat (RevenueCat, Inc.)

Backpack+ uses RevenueCat for managing and validating subscriptions, processing entitlements, and purchase analytics.

RevenueCat may collect:

  • App version and country
  • Purchase history and subscription status
  • Anonymized device identifiers
Important: Personal app content (containers, items, expiration dates) is never transmitted to RevenueCat.

RevenueCat, Inc. is US-based. A Data Processing Agreement (DPA) is in place.

✅  Transfers to the USA are governed by Standard Contractual Clauses (SCCs), Art. 46 para. 2 lit. c GDPR.
Legal basis: Art. 6 para. 1 lit. f GDPR – Legitimate interest (secure purchase processing & fraud prevention)

4.5  Local-Only Packages

The following packages process data on-device only and do not transmit personal data to external servers:

  • mobile_scanner – camera access for QR/barcode scanning
  • permission_handler – managing device permissions
  • package_info_plus – reading app version information
5

International Data Transfers

Firebase (Google LLC) is configured to use European data centers exclusively. No data is transferred outside the EU in this context.

Data may be transferred to the USA when using RevenueCat (RevenueCat, Inc.). This transfer is safeguarded by Standard Contractual Clauses (SCCs) approved by the European Commission pursuant to Art. 46 para. 2 lit. c GDPR, and a Data Processing Agreement (DPA) is in place.

You may request a copy of the applicable SCCs at any time at info@dalheimer-it.de.

6

Data Retention

Account data and user-generated content are stored for as long as the account remains active. After account deletion, all personal data is permanently removed within 30 days, unless statutory retention obligations (e.g., commercial or tax law) require longer retention.

FCM push notification tokens are deleted when the user revokes notification permission or deletes their account.

Purchase and subscription data held by RevenueCat is retained in accordance with RevenueCat's data retention policy and applicable legal obligations.

7

Your Rights

Under applicable data protection law you have the following rights:

Right of Access Art. 15 GDPR
Right to Rectification Art. 16 GDPR
Right to Erasure Art. 17 GDPR ("right to be forgotten")
Right to Restriction Art. 18 GDPR
Right to Data Portability Art. 20 GDPR
Right to Object Art. 21 GDPR – especially where processing is based on legitimate interest (Art. 6 para. 1 lit. f)
Right to Withdraw Consent Art. 7 para. 3 GDPR – without affecting the lawfulness of prior processing
Right to Lodge a Complaint Art. 77 GDPR – with a supervisory authority
Competent Supervisory Authority: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34 · 55116 Mainz · Germany
www.datenschutz.rlp.de

To exercise any of the above rights, contact: info@dalheimer-it.de

8

Automated Decision-Making

Backpack+ does not use automated decision-making or profiling within the meaning of Art. 22 GDPR. No decisions with legal or similarly significant effects are made solely on the basis of automated processing.

9

Data Security

All data transmissions between the app and Firebase are encrypted via TLS/SSL. Firebase and RevenueCat implement enterprise-grade security measures. Access to user data within the app is role-based and access-controlled (owner, manager, editor, viewer).

10

Changes to This Privacy Policy

We reserve the right to update this privacy policy to reflect changes in the app or applicable law. The current version is always accessible within the app and at the URL linked from the app. Material changes will be communicated to users through an in-app notice.

11

Contact

Philipp Dalheimer
Email: info@dalheimer-it.de
1

Verantwortliche Stelle

Philipp Dalheimer – Entwicklung und Webdesign
Mölschbacher Str. 1
66482 Zweibrücken
Deutschland
E-Mail: info@dalheimer-it.de

Eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter ist für diese App gemäß Art. 37 DSGVO nicht zu benennen, da keine umfangreiche, systematische Verarbeitung personenbezogener Daten oder besonderer Datenkategorien stattfindet.

2

Zweck der App

Rescue Backpack Organizer Plus („Backpack+“) ist eine mobile App zur strukturierten Verwaltung von Rettungsrücksäcken, Notfallbehältern und Ausrüstungsgegenständen. Nutzerinnen und Nutzer können Container, Pakete und Artikel anlegen, Ablaufdaten überwachen und Inhalte mit Teammitgliedern teilen.

Bestimmte Funktionen sind nur nach Registrierung oder im Rahmen kostenpflichtiger Abonnements verfügbar.

3

Erhobene Daten

3.1  Kontodaten

Zur Nutzung der App ist eine Registrierung erforderlich. Folgende Daten werden verarbeitet und in Firebase Firestore gespeichert:

  • Vor- und Nachname
  • E-Mail-Adresse
  • Nutzerrolle (privat oder Organisation / Verband)
  • Anmeldemethode (E-Mail / Passwort, Google Sign-In, Apple Sign-In)
  • Zeitpunkt der Registrierung

Die Authentifizierung erfolgt über Firebase Auth. Die interne Identifizierung verwendet eine systemseitig generierte Nutzer-ID (UID).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung

Die Angabe der Kontodaten ist zur Nutzung der App vertraglich erforderlich. Ohne diese Daten kann die App nicht verwendet werden.

3.2  App-Inhalte (Nutzungsdaten)

  • Erstellte oder bearbeitete Inhalte (Container, Pakete, Artikel, Ablaufdaten)
  • Feature-Anfragen, die über das In-App-Formular eingereicht werden
  • App-Einstellungen und Benachrichtigungskonfigurationen
  • E-Mail-Sichtbarkeitseinstellung (Nutzende können ihre E-Mail-Adresse in geteilten Containern ausblenden; standardmäßig ausgeblendet)
  • Freigabebeziehungen mit anderen Nutzenden
  • Zeitstempel von Erstellung und Änderung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung

3.3  Geräte- und Benachrichtigungsdaten

  • Betriebssystem und App-Version
  • Spracheinstellungen
  • Gerätemodell (nicht dauerhaft gespeichert)
  • Berechtigungsstatus für Benachrichtigungen
  • Firebase Cloud Messaging (FCM)-Token – ein gerätespezifischer Push-Bezeichner, der pro Nutzerkonto in Firebase Firestore gespeichert wird, um Push-Benachrichtigungen zuzustellen
  • Kamerazugriff – ausschließlich für QR-/Barcode-Scans bei aktiver Nutzung dieser Funktion; Bilder werden weder gespeichert noch übertragen
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (erteilte Benachrichtigungsberechtigung)
Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse (FCM-Token für Push-Zustellung)

3.4  Zahlungsdaten

Käufe und Abonnements werden ausschließlich über den Apple App Store oder Google Play Store abgewickelt. Backpack+ verarbeitet oder speichert keinerlei Zahlungskartendaten. Folgende anonymisierte Daten werden über RevenueCat verarbeitet (s. Abschnitt 4.4):

  • Produkt-ID des gekäuften Abonnements
  • Kaufzeitpunkt
  • Plattform (iOS oder Android)
  • Abonnementstatus und Entitlement
  • Anonymisierter Transaktionsbezeichner

3.5  Kontaktformulardaten

Wenn du über das In-App-Kontaktformular eine Nachricht sendest, werden folgende Daten an den Anbieter übermittelt:

  • Vor- und Nachname (aus deinem Konto)
  • E-Mail-Adresse (aus deinem Konto)
  • Nachrichteninhalt

Diese Daten werden ausschließlich zur Bearbeitung und Beantwortung deiner Anfrage verwendet und nicht an Dritte weitergegeben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse (Bearbeitung von Nutzeranfragen)
4

Drittanbieter und Dienste

4.1  Firebase (Google LLC)

Backpack+ nutzt Firebase für Authentifizierung (Firebase Auth), Datenbank (Firestore) und Push-Benachrichtigungen (Firebase Cloud Messaging – FCM).

Das Firebase-Projekt ist ausschließlich auf europäische Rechenzentren (EU-Region) konfiguriert. Daten werden innerhalb der Europäischen Union gespeichert und verarbeitet und nicht in die USA oder andere Drittländer übermittelt.

✅  Keine internationale Datenübermittlung – Firebase-Daten verbleiben in der EU.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b & f DSGVO

4.2  Google Sign-In / Apple Sign-In

Wenn Google oder Apple als Anmeldeanbieter gewählt wird, können Name und E-Mail-Adresse von der jeweiligen Plattform übermittelt werden. Diese Anbieter unterliegen ihren eigenen Datenschutzrichtlinien.

4.3  In-App-Käufe (Apple / Google)

Käufe werden vom jeweiligen Plattform-Store abgewickelt, der seinen eigenen Datenschutzrichtlinien unterliegt:

4.4  RevenueCat (RevenueCat, Inc.)

Backpack+ verwendet RevenueCat zur Verwaltung und Validierung von Abonnements, zur Entitlement-Verarbeitung und zur Kaufanalyse.

RevenueCat kann folgende Daten erheben:

  • App-Version und Land
  • Kaufhistorie und Abonnementstatus
  • Anonymisierte Gerätebezeichner
Wichtig: Persönliche App-Inhalte (Container, Artikel, Ablaufdaten) werden nicht an RevenueCat übermittelt.

RevenueCat, Inc. hat seinen Sitz in den USA. Ein Auftragsverarbeitungsvertrag (AVV) ist abgeschlossen.

✅  Übermittlungen in die USA erfolgen auf Grundlage von Standardvertragsklauseln (SCC), Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse (sichere Kaufabwicklung und Betrugspräventtion)

4.5  Lokal verarbeitende Pakete

Folgende Pakete verarbeiten Daten ausschließlich lokal auf dem Gerät und übermitteln keine personenbezogenen Daten an externe Server:

  • mobile_scanner – Kamerazugriff für QR-/Barcode-Scans
  • permission_handler – Verwaltung von Geräteberechtigungen
  • package_info_plus – Abruf der App-Versionsinformationen
5

Internationale Datenübermittlungen

Firebase (Google LLC) ist ausschließlich auf europäische Rechenzentren konfiguriert. In diesem Zusammenhang werden keine Daten außerhalb der EU übermittelt.

Bei der Nutzung von RevenueCat (RevenueCat, Inc.) können Daten in die USA übermittelt werden. Diese Übermittlung ist durch Standardvertragsklauseln (SCC) abgesichert, die von der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO genehmigt wurden. Ein Auftragsverarbeitungsvertrag (AVV) ist abgeschlossen.

Eine Kopie der jeweils geltenden Standardvertragsklauseln kann jederzeit unter info@dalheimer-it.de angefordert werden.

6

Speicherdauer

Kontodaten und nutzergenerierte Inhalte werden gespeichert, solange das Konto aktiv ist. Nach der Kontolöschung werden alle personenbezogenen Daten innerhalb von 30 Tagen dauerhaft gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten (z.B. Handels- oder Steuerrecht) eine längere Speicherung erfordern.

FCM-Push-Tokens werden gelöscht, wenn die Benachrichtigungsberechtigung widerrufen oder das Konto gelöscht wird.

Kauf- und Abonnementdaten bei RevenueCat werden gemäß RevenueCats Aufbewahrungsrichtlinien und den anwendbaren gesetzlichen Vorgaben gespeichert.

7

Ihre Rechte

Als betroffene Person stehen Ihnen nach dem anwendbaren Datenschutzrecht folgende Rechte zu:

Auskunftsrecht Art. 15 DSGVO
Berichtigungsrecht Art. 16 DSGVO
Löschungsrecht Art. 17 DSGVO („Recht auf Vergessen werden“)
Einschränkung der Verarbeitung Art. 18 DSGVO
Datenübertragbarkeit Art. 20 DSGVO
Widerspruchsrecht Art. 21 DSGVO – insbesondere bei Verarbeitungen auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f)
Widerruf der Einwilligung Art. 7 Abs. 3 DSGVO – ohne Auswirkung auf die Rechtmäßigkeit der bisherigen Verarbeitung
Beschwerderecht Art. 77 DSGVO – bei einer Datenschutz-Aufsichtsbehörde
Zuständige Aufsichtsbehörde: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34 · 55116 Mainz
www.datenschutz.rlp.de

Zur Ausübung Ihrer Rechte wenden Sie sich an: info@dalheimer-it.de

8

Automatisierte Entscheidungsfindung

Backpack+ verwendet keine automatisierte Entscheidungsfindung oder Profiling im Sinne von Art. 22 DSGVO. Es werden keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung ausschließlich auf Basis automatisierter Verarbeitung getroffen.

9

Datensicherheit

Alle Datenübertragungen zwischen App und Firebase sind TLS/SSL-verschlüsselt. Firebase und RevenueCat setzen professionelle Sicherheitsmaßnahmen ein. Der Zugriff auf Nutzerdaten innerhalb der App ist rollenbasiert und zugriffskontrolliert (Eigner, Manager, Bearbeiter, Betrachter).

10

Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der App oder der gesetzlichen Anforderungen zu aktualisieren. Die jeweils aktuelle Fassung ist in der App sowie unter der in der App verlinkten URL abrufbar. Wesentliche Änderungen werden den Nutzenden über einen In-App-Hinweis mitgeteilt.

11

Kontakt

Philipp Dalheimer
E-Mail: info@dalheimer-it.de