Nivalo
Funktionen Features Sicherheit Security

Datenschutzerklärung

Stand: September 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser App im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Jörg Schröder
c/o COCENTER
Koppoldstr. 1
86551 Aichach
Deutschland
E-Mail: support@nivalo.net

2. Welche Daten wir erheben

Account-Daten: E-Mail-Adresse, Name, Profilbild, Geburtsdatum, Geschlecht.

Profil-Daten: Biografie, Hobbys, Beruf, Größe, Trink-/Rauchverhalten, Beziehungsabsichten, Sprachen, hochgeladene Fotos und Videos.

Standortdaten: GPS-Koordinaten (ca. 30m Genauigkeit). Die Koordinaten werden in der Profil-Datenbank gespeichert und regelmäßig aktualisiert — alle 45 Sekunden, wenn die 2change-Funktion aktiviert ist, bzw. alle 15 Minuten, wenn sie deaktiviert ist. Bei deaktiviertem 2change werden die Koordinaten ausschließlich für die Distanz-basierte Match-Vermittlung verwendet. Bei aktiviertem 2change werden die Koordinaten zusätzlich serverseitig für die Proximity-Erkennung mit anderen 2change-aktivierten Nutzern abgeglichen (innerhalb eines Radius von 30 Metern). Dabei werden „Sightings" erstellt, die 7 Tage sichtbar bleiben und dann automatisch ablaufen. Die GPS-Koordinaten werden nicht an andere Nutzer weitergegeben — nur die Tatsache, dass eine Sichtung stattfand.

Nutzungsdaten: Swipe-Aktivitäten, Matches, Chat-Nachrichten (Ende-zu-Ende verschlüsselt), Support-Anfragen (Klartext, nicht Ende-zu-Ende verschlüsselt — siehe Abschnitt 8).

Gerätedaten: Push-Benachrichtigungs-Token (FCM/APNs), IP-Adresse (für Rate-Limiting).

3. Zwecke der Datenverarbeitung

Die Daten werden verwendet für: Bereitstellung der Dating-Funktion, Match-Vermittlung, Chat, Aktivitäten, 2change-Funktion, Push-Benachrichtigungen, Missbrauchsverhinderung und Rate-Limiting.

4. Rechtsgrundlagen

Account-Daten und Profil-Daten: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Standortdaten: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — die Standortberechtigung wird beim Start der App angefragt. Der Nutzer kann die Berechtigung verweigern oder jederzeit entziehen, ohne dass die App unbenutzbar wird.

Nutzungsdaten und Gerätedaten: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) — zur Missbrauchsverhinderung, Rate-Limiting und Push-Benachrichtigungen.

Support-Anfragen: Art. 6 Abs. 1 lit. b und f DSGVO.

5. Altersgrenze und Jugendschutz

Die Nutzung der App ist ab 18 Jahren gestattet. Das Mindestalter wird technisch durchgesetzt: Bei der Registrierung und bei Änderung des Geburtsdatums validiert die App serverseitig, dass der Nutzer mindestens 18 Jahre alt ist. Es werden keine Daten von Minderjährigen verarbeitet.

6. Speicherdauer

Account-Daten werden gespeichert, bis der Account gelöscht wird. Bei Account-Löschung erfolgt eine 30-tägige Cool-down-Phase, danach werden alle Daten inkl. Fotos und Videos physisch gelöscht.

Verifizierungsfotos: Werden nach Abschluss der Überprüfung umgehend gelöscht.

Reports und Chat-Snapshots: Werden nach Abschluss der Überprüfung gelöscht, spätestens 90 Tage nach Erstellung.

2change-Sightings: Werden 7 Tage nach Erstellung automatisch gelöscht.

7. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO).

Zuständige Aufsichtsbehörde: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Postfach 1349, 91504 Ansbach, https://www.lda.bayern.de

8. Ende-zu-Ende-Verschlüsselung

Chat-Nachrichten zwischen Nutzern werden mittels X25519 ECDH und AES-256-GCM verschlüsselt. Private Schlüssel verlassen niemals das Gerät.

Ausnahme — Support-Chat: Der Support-Chat ist bewusst nicht Ende-zu-Ende verschlüsselt, damit Support-Mitarbeiter Gespräche intern weiterreichen können.

9. Datensicherheitsmaßnahmen (Art. 32 DSGVO)

  • Transportverschlüsselung: TLS über Caddy mit Let's Encrypt
  • Passwortschutz: Argon2-Hashing
  • Zugriffskontrolle: RBAC mit 2FA (TOTP)
  • Brute-Force-Schutz: Fail2Ban
  • Verschlüsselung ruhender Daten: E2E für Chat-Nachrichten
  • Backups: Regelmäßige Datenbank-Backups
  • Audit-Logs: Alle Admin-Aktionen werden protokolliert

10. Auftragsverarbeiter

Google LLC: Authentifizierung (Google Sign-In). Datenschutzerklärung

Apple Inc.: Authentifizierung (Apple Sign-In). Datenschutzerklärung

Firebase Cloud Messaging (Google): Push-Benachrichtigungen für Android.

Apple Push Notification Service (APNs): Push-Benachrichtigungen für iOS.

11. Internationale Datenübermittlung (Drittlandtransfer)

Google LLC und Apple Inc. haben ihren Sitz in den USA. Die Rechtsgrundlage ist das EU-US Data Privacy Framework (DPF). Sollte eine Übermittlung nicht unter das DPF fallen, erfolgt sie auf Grundlage von Standardvertragsklauseln (SCC) gemäß Art. 46 DSGVO.

12. Automatisierte Entscheidungsfindung und Profiling (Art. 22 DSGVO)

Wir setzen keine automatisierte Entscheidungsfindung oder Profiling ein. Die Match-Vermittlung erfolgt ausschließlich auf Basis von Distanz und Benutzerpräferenzen, ohne automatisches Scoring oder Verhaltensanalyse.

13. Weitergabe an Dritte

Eine Weitergabe Ihrer Daten an Dritte erfolgt nicht, außer zur Erfüllung der Dienstleistung oder bei gesetzlicher Verpflichtung.

14. Widerruf von Einwilligungen

Soweit die Datenverarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

15. Cookies

Diese Website verwendet keine Cookies.

16. Änderungen

Diese Datenschutzerklärung kann bei Bedarf aktualisiert werden.

Privacy Policy

Last updated: September 2026

1. Controller

Responsible for data processing within the meaning of the GDPR:

Jörg Schröder
c/o COCENTER
Koppoldstr. 1
86551 Aichach
Germany
Email: support@nivalo.net

2. Data We Collect

Account Data: Email address, name, profile picture, date of birth, gender.

Profile Data: Bio, hobbies, occupation, height, drinking/smoking habits, relationship intent, languages, uploaded photos and videos.

Location Data: GPS coordinates (~30m accuracy). Updated every 45 seconds when 2change is enabled, or every 15 minutes when disabled. When 2change is disabled, coordinates are used exclusively for distance-based matchmaking. When enabled, coordinates are additionally compared server-side for proximity detection (within 30 meters). Sightings remain visible for 7 days. GPS coordinates are not shared with other users — only the fact that a sighting occurred.

Usage Data: Swipe activity, matches, chat messages (end-to-end encrypted), support requests (plaintext — see Section 8).

Device Data: Push notification tokens (FCM/APNs), IP address (for rate limiting).

3. Purposes of Data Processing

Data is used for: dating functionality, matchmaking, chat, activities, 2change feature, push notifications, abuse prevention, and rate limiting.

4. Legal Basis

Account and Profile Data: Art. 6(1)(b) GDPR (contract performance).

Location Data: Art. 6(1)(a) GDPR (consent) — permission can be denied or revoked without making the app unusable.

Usage and Device Data: Art. 6(1)(f) GDPR (legitimate interest).

Support Requests: Art. 6(1)(b) and (f) GDPR.

5. Age Limit

Use is restricted to users aged 18 and over. The minimum age is enforced technically. No data from minors is processed.

6. Storage Duration

Account data is stored until deletion. Upon deletion, a 30-day cooldown applies, then all data is permanently deleted.

Verification photos: Deleted immediately after review.

Reports and chat snapshots: Deleted after review, at the latest 90 days after creation.

2change sightings: Automatically deleted 7 days after creation.

7. Your Rights

You have the right to access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction (Art. 18), data portability (Art. 20), and objection (Art. 21 GDPR).

Supervisory authority: Bavarian State Office for Data Protection Supervision (BayLDA), Postfach 1349, 91504 Ansbach, https://www.lda.bayern.de

8. End-to-End Encryption

Chat messages between users are encrypted using X25519 ECDH and AES-256-GCM. Private keys never leave the device.

Exception — Support Chat: Intentionally not end-to-end encrypted so support staff can collaborate.

9. Data Security Measures (Art. 32 GDPR)

  • Transport encryption: TLS via Caddy with Let's Encrypt
  • Password protection: Argon2 hashing
  • Access control: RBAC with 2FA (TOTP)
  • Brute-force protection: Fail2Ban
  • Encryption at rest: E2E for chat messages
  • Backups: Regular database backups
  • Audit logs: All admin actions are logged

10. Data Processors

Google LLC: Authentication (Google Sign-In). Privacy policy

Apple Inc.: Authentication (Apple Sign-In). Privacy policy

Firebase Cloud Messaging (Google): Push notifications for Android.

Apple Push Notification Service (APNs): Push notifications for iOS.

11. International Data Transfer

Google LLC and Apple Inc. are based in the USA. The legal basis is the EU-US Data Privacy Framework (DPF). If a transfer does not fall under the DPF, Standard Contractual Clauses (SCC) apply pursuant to Art. 46 GDPR.

12. Automated Decision-Making and Profiling (Art. 22 GDPR)

We do not use automated decision-making or profiling. Matchmaking is based exclusively on distance and user preferences, without automated scoring or behavioral analysis.

13. Sharing with Third Parties

Your data is not shared with third parties, except to fulfill the service or when legally required.

14. Withdrawal of Consent

You may withdraw consent at any time. The lawfulness of processing before withdrawal remains unaffected.

15. Cookies

This website does not use cookies.

16. Changes

This privacy policy may be updated as needed.

© 2026 Nivalo — Jörg Schröder. Alle Rechte vorbehalten.All rights reserved.