zuletzt aktualisiert: 14. August 2026
vrrb macht genau eine Sache: du schickst einem Freund aus deinen Kontakten einen Buzz. Dieser Hinweis erklärt, welche Daten wir dafür verarbeiten, auf welcher Rechtsgrundlage, wie lange wir sie speichern — und was wir bewusst nie tun.
Burhan Tutan — unabhängiger Entwickler, Türkiye — ist verantwortlich für alles, was hier beschrieben wird (Art. 4 Nr. 7 DSGVO; „veri sorumlusu“ nach türkischem Recht, KVKK).
Kontakt für Datenschutzfragen und -anfragen: burhan.tutan@gmail.com.
Deine Telefonnummer. Um dein Konto anzulegen und damit Freunde dich über den Kontaktabgleich finden. Du meldest dich mit einem Einmalcode per SMS an.
Deinen Anzeigenamen. Damit deine Freunde sehen, von wem ein Buzz kommt. Jederzeit änderbar.
Deine Kontakte — aber nie im Klartext. Wenn du Zugriff erlaubst, werden die Nummern aus deinem Adressbuch auf deinem Gerät ins internationale Format gebracht und danach auf unserem Server unumkehrbar gehasht (HMAC-SHA256 mit einem Schlüssel, der den Server nie verlässt). Wir speichern weder die Nummern noch die Namen aus deinem Adressbuch; verglichen werden nur diese Hashwerte, um zu finden, welche deiner Freunde vrrb schon nutzen. Du kannst den Kontaktzugriff jederzeit in den Einstellungen deines Telefons abschalten.
Deine Buzz-Einträge. Wer wem wann welchen Buzz geschickt hat — nötig, damit die App überhaupt funktioniert, für den gegenseitigen Streak-Zähler und die Abzeichen sowie für den Missbrauchsschutz (Ratenbegrenzung, Blockieren).
Deinen Push-Token. Die Adresse, die uns dein Telefon gibt, damit ein Buzz ankommt.
Deine Stummschaltungen und Blockierungen. Damit wir respektieren, von wem du nichts hören willst.
Sync-Diagnose — nur Zahlen. Nach einem Kontaktabgleich speichern wir Zählwerte: wie viele Nummern gelesen wurden, wie viele nicht interpretierbar waren und warum, welches Land angenommen wurde, wie lange das Lesen gedauert hat. Dieser Eintrag enthält keine Telefonnummern und keine Namen — nur Zahlen und Kategoriebezeichnungen — und wird nach 90 Tagen gelöscht. Der Grund ist konkret: ein Fehler führte dazu, dass manche Nutzer fast mit niemandem übereinstimmten, und wir konnten nicht sehen, an welcher Stelle das passierte.
Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO; Art. 5 Abs. 2 lit. c KVKK) — Telefonnummer, Anzeigename, Buzz-Einträge und Push-Token. Ohne sie gibt es kein Konto und keinen Weg, einen Buzz zuzustellen.
Deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; Art. 5 Abs. 1 KVKK) — die Hashes der Nummern aus deinem Adressbuch. Wir fragen das in der App gesondert und vor dem Systemdialog, und du kannst Nein sagen: die App funktioniert weiter, du lädst deine Freunde dann selbst ein. Du kannst die Einwilligung jederzeit widerrufen, indem du den Kontaktzugriff abschaltest oder dein Konto löschst; der Widerruf berührt die bereits erfolgte Verarbeitung nicht.
Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO; Art. 5 Abs. 2 lit. f KVKK) — Ratenbegrenzung, Blockieren und die oben genannte Sync-Diagnose, damit der Dienst nutzbar, missbrauchsfrei und diagnostizierbar bleibt.
Datenbank und Backend: Supabase, Region Frankfurt (Deutschland). Für Nutzer in der EU/im EWR ist das keine Übermittlung aus dem EWR heraus. Der Auftragsverarbeitungsvertrag von Supabase bindet die Standardvertragsklauseln der Europäischen Kommission ein für die Fälle, in denen eigene Unterauftragsverarbeiter außerhalb des EWR tätig werden.
Push-Benachrichtigungen: dein Push-Token und der Inhalt einer Benachrichtigung (Absendername, Buzz-Typ) laufen über den Push-Dienst von Expo (USA) und danach über den Dienst von Apple. Expo gibt an, DSGVO- und Data-Privacy-Framework-konform zu sein und Benachrichtigungsinhalte über den Zustellmoment hinaus nicht zu speichern. Apple gibt an, dass Übermittlungen personenbezogener Daten aus dem EWR, dem Vereinigten Königreich und der Schweiz durch Standardvertragsklauseln geregelt sind.
SMS-Anmeldecodes: werden über Twilio (USA) zugestellt. Twilio ist unter dem EU-US Data Privacy Framework zertifiziert; sein Auftragsverarbeitungsvertrag stützt sich zusätzlich auf Standardvertragsklauseln und verbindliche interne Datenschutzvorschriften.
Sonst verlässt nichts die Datenbank. Deine Kontakt-Hashes, dein Buzz-Verlauf und deine Streaks gehen an keinen dieser Anbieter.
Für Nutzer in der Türkei: die genannten Benachrichtigungs- und SMS-Dienste liegen im Ausland, diese beiden Datenflüsse sind daher Auslandsübermittlungen im Sinne von Art. 9 KVKK. Sie erfolgen auf Grundlage des von der türkischen Datenschutzbehörde (KVKK Kurumu) veröffentlichten Standardvertrags als geeignete Garantie. Übermittelt wird ausschließlich das oben Aufgezählte: Push-Token, Benachrichtigungsinhalt und deine Nummer für den Anmeldecode.
Kontodaten (Nummer, Anzeigename, Push-Token): solange dein Konto besteht.
Kontakt-Hashes: werden bei jedem Abgleich aufgefrischt. Ein Hash, der 30 Tage lang in keinem Abgleich auftaucht, wird automatisch gelöscht — wen du aus dem Adressbuch entfernst, fällt so von selbst heraus.
Buzz-Einträge: keine automatische Löschung. Aus ihnen entstehen Streaks, Statistiken und Abzeichen, deshalb bleiben sie, solange dein Konto aktiv ist, und werden mit ihm gelöscht. Der Aktivitätsbildschirm zeigt ein gleitendes 30-Tage-Fenster; das ist eine Anzeigegrenze, keine Löschung.
Sync-Diagnose: wird nach 90 Tagen automatisch gelöscht.
Konto löschen (Einstellungen → Konto löschen) entfernt dauerhaft dein Profil, deine Kontakt-Hashes, deinen Buzz-Verlauf in beide Richtungen, deine Streaks, deine Abzeichen und deine Stumm-/Blockierliste.
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen. Wo die Verarbeitung auf Einwilligung beruht, kannst du sie jederzeit widerrufen.
Das meiste kannst du selbst in der App erledigen: Anzeigenamen ändern, Kontaktzugriff abschalten oder das Konto ganz löschen. Für alles andere schreib an burhan.tutan@gmail.com. Wir antworten innerhalb von 30 Tagen (KVKK) bzw. innerhalb eines Monats (DSGVO).
Du kannst dich außerdem bei einer Aufsichtsbehörde beschweren: in der Türkei bei der Datenschutzbehörde (KVKK Kurumu), in der EU/im EWR bei der Behörde deines Wohnsitzlandes.
vrrb richtet sich nicht an Kinder unter 13 Jahren, und wir erheben wissentlich keine Daten von ihnen. Erfahren wir, dass ein Konto einem Kind unter 13 gehört, löschen wir es samt Daten.
Ändert sich dieser Hinweis wesentlich, sagen wir es dir in der App.