Datenschutzerklärung Monsito
Das Wichtigste in Kürze
- Monsito zeigt keine Werbung, enthält keine Werbe- oder Analyse-SDKs Dritter und verkauft keine Daten.
- Wir lesen keine Nachrichten, Chats, E-Mails oder Seiteninhalte des Kindes, machen keine Screenshots und zeichnen keine Eingaben auf.
- Alle Daten liegen auf Servern in Deutschland bzw. der EU. Einzige Ausnahmen sind technische Zustelldienste (Push-Benachrichtigungen, Kartenkacheln, Zahlungsabwicklung), die unten genannt sind.
- Eltern können ihre Daten jederzeit in der App exportieren und vollständig löschen (Mehr > Meine Daten).
- Die Kids-App zeigt dem Kind offen an, welche Regeln gelten und was die Eltern sehen.
1. Verantwortlicher
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
[FIRMA/NAME]
[ADRESSE]
E-Mail: info@monsito.de
[Falls benannt: Datenschutzbeauftragte/r: [NAME], [KONTAKT]]
2. Geltungsbereich und Begriffe
- Eltern-App: „Monsito Eltern“ für Android (Paket
de.monsito.parent) und das funktionsgleiche Web-Dashboard. Nutzer sind Erziehungsberechtigte („Eltern“). - Kids-App: „Monsito“ für Android (Paket
de.monsito.kids), von den Eltern auf dem Gerät des Kindes installiert und per QR-Code mit der Familie gekoppelt. - Backend: unser Server-Dienst unter
api.monsito.de, der Familie, Regeln und Ereignisse zwischen beiden Apps vermittelt.
Diese Erklärung beschreibt, welche personenbezogenen Daten dabei verarbeitet werden, wofür, auf welcher Rechtsgrundlage und wie lange.
3. Grundsätze
- Datenminimierung: Wir erheben nur, was die jeweils von den Eltern aktivierte Funktion braucht. Die datensparsamste Einstellung ist voreingestellt; Erweiterungen (Standort, Webseiten-Verlauf) sind aktive Opt-ins der Eltern.
- Keine Inhaltsüberwachung: keine Nachrichteninhalte, keine Screenshots, kein Keylogging, keine Anrufaufzeichnung, kein Profiling und kein Scoring von Kindern.
- Keine Werbung, kein Tracking: In beiden Apps gibt es keine Werbung, keine Werbe-Tracker und keine Analyse-Dienste Dritter. Technische Fehlerdiagnose erfolgt ausschließlich über eigene Server-Protokolle.
- Keine Weitergabe: Daten werden nicht verkauft und nicht zu Marketingzwecken weitergegeben. Empfänger sind nur die in Abschnitt 6 genannten Auftragsverarbeiter und Dienste.
4. Welche Daten wir verarbeiten, wofür und auf welcher Grundlage
4.1 Elternkonto (Eltern-App)
Daten: E-Mail-Adresse, Passwort (nur als Argon2id-Hash gespeichert), optionaler Anzeigename, Zeitpunkt der Registrierung, Sitzungs- und Refresh-Token, optional ein Geheimnis für die Zwei-Faktor-Anmeldung (TOTP), Push-Token des Elterngeräts, Spracheinstellung.
Zweck: Anlegen und Absichern des Kontos, Anmeldung, Passwort-Zurücksetzen per E-Mail, Zustellung von Benachrichtigungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag über die Nutzung von Monsito). Sicherheitsmaßnahmen wie Rate-Limits pro IP-Adresse: Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch).
4.2 Familie und Kindprofil
Daten: Familienname (frei wählbar), Vorname oder Rufname des Kindes, Geburtsmonat und -jahr (daraus abgeleitet eine Altersstufe), von den Eltern festgelegte Regeln (Tageslimits, Ruhezeiten, App-Sperren, Aufgaben), weitere eingeladene Elternteile (E-Mail-Adresse), Änderungsprotokoll („Mama hat das Limit auf 90 Minuten gesetzt“).
Zweck: altersgerechte Ansprache in der Kids-App, Anwendung der Familienregeln, Nachvollziehbarkeit von Änderungen zwischen mehreren Elternteilen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Daten des Kindes zusätzlich die Einwilligung der Eltern (Art. 6 Abs. 1 lit. a in Verbindung mit Art. 8 DSGVO), siehe Abschnitt 5. Das Kind selbst wird in der Kids-App weder nach Name noch nach Alter gefragt.
4.3 Kindergerät (Kids-App)
Die Kids-App überträgt an das Backend ausschließlich:
- App-Nutzung: pro Tag und App die genutzten Minuten (Paketname und App-Name, keine Inhalte). Ermittelt über die Android-Berechtigung „Nutzungszugriff“.
- App-Inventar: Liste der installierten Apps mit Startbildschirm-Eintrag (Paketname, App-Name), damit Eltern Sperren und Limits setzen und Neuinstallationen freigeben können.
- Gerätestatus („Heartbeat“): Gerätemodell, Hersteller, Android-Version, App-Version, Zeitpunkt der letzten Verbindung, Zustand der Schutzfunktionen (Berechtigungen aktiv/entzogen, Akku-Optimierung, Filter aktiv). Kein Standort, keine Inhalte.
- Vorfälle: Ereignisse wie „Bedienungshilfe deaktiviert“, „Deinstallation versucht“, „Privates DNS umgeht den Webfilter“ mit Zeitpunkt.
- Zeit-Anfragen, erledigte Aufgaben, Lernaufgaben: Anfrage-Text (vorgefertigte Bausteine oder Freitext), Anzahl gewünschter Minuten, erledigte Aufgabe, erreichte Bonuszeit.
- Push-Token des Kindergeräts für Befehle der Eltern (z. B. „sperren“).
Was auf dem Gerät bleibt: Die Sperrlogik und das Regelwerk laufen lokal. Die Bedienungshilfe (Accessibility Service) wertet nur Fensterwechsel aus, um die Sperrseite anzuzeigen, und liest bei bekannten Browsern ausschließlich den Text der Adressleiste über deren feste View-ID – keine Seiteninhalte, keine Eingaben, keine anderen Apps. Der Webfilter arbeitet als lokaler DNS-Filter (VPN-Dienst): Er leitet keinen Internetverkehr über unsere oder fremde Server; DNS-Anfragen werden auf dem Gerät gegen die Filterliste geprüft und unverändert an den DNS-Server des jeweiligen Netzwerks weitergereicht (nur wenn dieser nicht erreichbar ist, an einen öffentlichen Ausweich-Resolver). Der Geräteadministrator dient allein dem Schutz vor Deinstallation ohne Eltern-PIN.
Zweck: Bildschirmzeit-Steuerung, App-Sperren, Manipulationsschutz, Transparenz für Eltern und Kind.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit der Einwilligung der Eltern nach Art. 8 DSGVO (Abschnitt 5).
4.4 Standort (nur bei aktivierter Standortfreigabe)
Standortdaten werden nur verarbeitet, wenn die Eltern die Standortfunktion in der Eltern-App aktivieren und die Kids-App die Standortberechtigung erhält. Die Kids-App zeigt dem Kind diese Aktivierung offen an.
- Aktueller Standort („Wo ist …?“): einmalige Positionsabfrage auf Wunsch der Eltern; gespeichert wird nur die jeweils letzte Position, höchstens 24 Stunden.
- Zonen (Familien-Tarif): von den Eltern angelegte Orte (z. B. Schule, Zuhause) mit Radius. Die Kids-App nutzt das Android-Geofencing (Hintergrundstandort) und meldet nur Betreten/Verlassen einer Zone. Es entstehen keine Bewegungsprofile; Rohkoordinaten werden nach 24 Stunden gelöscht, Zonen-Ereignisse nach 30 Tagen.
Rechtsgrundlage: Einwilligung der Eltern, Art. 6 Abs. 1 lit. a in Verbindung mit Art. 8 DSGVO; jederzeit in der Eltern-App widerrufbar (Standort deaktivieren).
4.5 Webfilter und besuchte Webseiten (Familien-Tarif, nur bei Aktivierung)
Webfilter: Die Filterlisten (Kategorien, eigene Domains, SafeSearch) werden auf das Kindergerät übertragen und dort lokal angewendet. Die Filterung selbst erzeugt keine Daten auf unseren Servern.
Verlauf besuchter Webseiten: Nur wenn Eltern diese Funktion aktivieren, überträgt die Kids-App pro Tag die aufgerufenen Domains (z. B. wikipedia.org) aus der Adressleiste bekannter Browser – keine vollständigen URLs, keine Suchbegriffe, keine Seiteninhalte. Das Kind sieht dieselbe Liste in der Kids-App. Speicherdauer 30 Tage.
Rechtsgrundlage: Einwilligung der Eltern, Art. 6 Abs. 1 lit. a in Verbindung mit Art. 8 DSGVO.
4.6 Monster-Chat
Nachrichten und Sprachnachrichten zwischen Kind und Eltern werden auf den Geräten mit einem Familienschlüssel Ende-zu-Ende verschlüsselt. Der Schlüssel wird bei der Kopplung per QR-Code übertragen und ist uns nicht bekannt. Unser Server speichert ausschließlich den verschlüsselten Text bzw. die verschlüsselte Audiodatei, Absender-Rolle und Zeitpunkt, höchstens 30 Tage. Das Mikrofon der Kids-App wird nur während einer vom Kind gestarteten Aufnahme genutzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit Art. 8 DSGVO.
4.7 Aufgabenfotos
Das Kind kann eine erledigte Aufgabe optional mit einem Foto belegen (Kamera der Kids-App, nur bei aktiver Nutzung). Das Foto (JPEG, maximal 200 KB) wird zur Aufgabe gespeichert und nur den Eltern der Familie angezeigt. Es wird mit der Aufgabe gelöscht, spätestens 30 Tage nach Genehmigung oder Ablehnung. Die Kamera wird außerdem einmalig beim Scannen des Kopplungs-QR-Codes genutzt; dabei werden keine Bilder gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit Art. 8 DSGVO.
4.8 Push-Benachrichtigungen (Firebase Cloud Messaging)
Für die Zustellung von Benachrichtigungen an Eltern (z. B. Zeit-Anfrage, Vorfall) und Befehlen an das Kindergerät nutzen wir Firebase Cloud Messaging (FCM) der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Dabei erhält Google ein technisches Zustell-Token des Geräts und die Push-Nachricht. Wir minimieren den Inhalt: Push-Nachrichten enthalten nur den Ereignistyp und interne Kennungen, keine Namen, Standorte oder Nutzungsdaten – die Inhalte lädt die App nach dem Öffnen verschlüsselt von unserem Server. Google kann Daten in den USA verarbeiten; Grundlage sind die EU-Standardvertragsklauseln sowie das EU-US Data Privacy Framework, dem Google angehört.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Zustellung ist für die Funktion erforderlich).
4.9 E-Mail-Versand
Wir senden E-Mails zur Bestätigung der Registrierung, zum Zurücksetzen des Passworts, zu Einladungen weiterer Elternteile, zur Erinnerung vor einer Abo-Verlängerung sowie bei sicherheitsrelevanten Vorfällen, wenn Push nicht zustellbar ist. Versand über [E-MAIL-DIENSTLEISTER, SITZ] als Auftragsverarbeiter. Es gibt keine Newsletter ohne gesonderte Einwilligung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
4.10 Familien-Tarif und Zahlungen (Google Play Billing)
Der Kauf des Familien-Tarifs erfolgt ausschließlich über Google Play. Zahlungsdaten (Zahlungsmittel, Rechnungsanschrift) verarbeitet Google Payments/Google Play; wir erhalten keine Zahlungsdaten. Wir erhalten und speichern nur die Bestell-Kennung, das gekaufte Produkt, den Kaufstatus und das Ablaufdatum, um den Tarif der Familie freizuschalten. Diese Daten prüfen wir über die Google Play Developer API. Die 14-tägige Vollphase nach dem Setup erfordert keine Zahlungsdaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Aufbewahrung von Abrechnungsdaten nach Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflichten).
4.11 Server-Protokolle und Sicherheit
Beim Zugriff auf unser Backend werden IP-Adresse, Zeitpunkt, aufgerufener Endpunkt, Statuscode und App-Version protokolliert, um Angriffe abzuwehren (z. B. Rate-Limits bei Anmeldeversuchen), Störungen zu beheben und die Zuverlässigkeit zu messen. Protokolle werden nach 14 Tagen gelöscht. Zusätzlich speichern wir bei Einwilligungen die IP-Adresse als Nachweis (Abschnitt 5).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Stabilität des Dienstes).
4.12 Kartendarstellung (Eltern-App)
Zur Anzeige von Standort und Zonen lädt die Eltern-App Kartenkacheln von OpenStreetMap (OpenStreetMap Foundation, St John’s Innovation Centre, Cowley Road, Cambridge CB4 0WS, Vereinigtes Königreich). Dabei werden die IP-Adresse des Elterngeräts und die Koordinaten des angezeigten Kartenausschnitts übermittelt; es werden keine Kind- oder Kontodaten gesendet. Für das Vereinigte Königreich liegt ein Angemessenheitsbeschluss der EU-Kommission vor.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anzeige der von den Eltern aktivierten Standortfunktion).
5. Einwilligung der Eltern und Information des Kindes
Die Verarbeitung von Daten des Kindes stützt sich auf die Einwilligung der Eltern beziehungsweise Träger der elterlichen Verantwortung (Art. 8 DSGVO). Die Einwilligung wird beim Anlegen des Kindprofils und bei der Kopplung des Kindergeräts eingeholt und mit Zeitpunkt, Umfang, Textversion und IP-Adresse dokumentiert. Die Kopplung setzt physischen Zugriff auf das Kindergerät voraus (QR-Code); zusammen mit dem Elternkonto ist dies unser Nachweis der Elternrolle. Eltern dürfen Monsito nur auf Geräten ihres eigenen Kindes installieren.
Die Einwilligung kann jederzeit widerrufen werden: einzelne Funktionen (Standort, Webseiten-Verlauf) in der Eltern-App abschalten, das Kindergerät entkoppeln oder das gesamte Konto löschen (Abschnitt 11). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Transparenz für das Kind: Die Kids-App erklärt in einfacher Sprache, welche Regeln gelten, welche Daten erhoben werden und was die Eltern sehen. Das Kind sieht dieselben Regeln, dieselben Nutzungszeiten und – wenn aktiviert – dieselbe Liste besuchter Webseiten wie die Eltern. Eine Standortabfrage und aktive Zonen werden dem Kind angezeigt.
6. Empfänger und Auftragsverarbeiter
| Empfänger | Zweck | Daten | Ort |
|---|---|---|---|
| [HOSTING-ANBIETER, ANSCHRIFT] | Betrieb von Backend, Datenbank und Backups (Auftragsverarbeitung, Art. 28 DSGVO) | alle in Abschnitt 4 genannten Daten, verschlüsselt gespeichert | Deutschland / EU |
| Google Ireland Limited (Firebase Cloud Messaging) | Zustellung von Push-Benachrichtigungen und Gerätebefehlen | Push-Token, Ereignistyp, interne Kennungen | EU / USA (SCC, DPF) |
| Google Ireland Limited (Google Play, Google Play Billing) | App-Verteilung, Abo-Abrechnung; eigenständig Verantwortlicher | Google-Konto und Zahlungsdaten der Eltern (bei Google), Bestell-Kennung (bei uns) | EU / USA |
| [E-MAIL-DIENSTLEISTER, ANSCHRIFT] | Versand von System-E-Mails | E-Mail-Adresse, Nachrichteninhalt | EU |
| OpenStreetMap Foundation | Kartenkacheln in der Eltern-App | IP-Adresse, Kartenausschnitt | Vereinigtes Königreich (Angemessenheitsbeschluss) |
Weitere Empfänger gibt es nur, wenn wir gesetzlich dazu verpflichtet sind (z. B. Behörden aufgrund einer rechtmäßigen Anordnung). Solche Anfragen veröffentlichen wir in aggregierter Form in einem jährlichen Transparenzbericht.
7. Übermittlung in Drittländer
Die Datenhaltung erfolgt ausschließlich in Deutschland bzw. der EU. Eine Übermittlung in Drittländer findet nur bei den in Abschnitt 6 genannten Diensten von Google (USA) und der OpenStreetMap Foundation (Vereinigtes Königreich) statt, jeweils auf Grundlage von Art. 45 DSGVO (Angemessenheitsbeschluss, EU-US Data Privacy Framework) bzw. Art. 46 Abs. 2 lit. c DSGVO (Standardvertragsklauseln).
8. Speicherfristen
| Daten | Speicherdauer |
|---|---|
| Rohnutzungsdaten (Minuten je App und Tag) | 30 Tage, danach automatische Löschung |
| Aggregierte Wochenberichte (ohne Einzel-Apps je Tag) | 12 Monate |
| Letzte Standortposition | 24 Stunden |
| Rohkoordinaten aus Zonen-Ereignissen | 24 Stunden |
| Zonen-Ereignisse (Betreten/Verlassen) | 30 Tage |
| Besuchte Domains (nur bei aktiviertem Verlauf) | 30 Tage |
| Chat-Nachrichten und Sprachnachrichten (verschlüsselt) | 30 Tage |
| Aufgabenfotos | mit der Aufgabe, spätestens 30 Tage nach Genehmigung/Ablehnung |
| Vorfälle, Zeit-Anfragen, Änderungsprotokoll | 12 Monate |
| Gerätestatus (Heartbeat) | nur der jeweils letzte Stand; Löschung mit Entkopplung des Geräts |
| Server-Protokolle | 14 Tage |
| Einwilligungsnachweise | bis 3 Jahre nach Kontolöschung (Nachweispflicht, Art. 7 Abs. 1 DSGVO) |
| Konto, Familie, Kindprofile, Regeln | bis zur Löschung durch die Eltern; Löschung wirkt sofort |
| Abrechnungsbezogene Daten (Bestell-Kennung, Produkt, Zeitraum) | 10 Jahre (§ 147 AO, § 257 HGB) |
9. Datensicherheit
- Transportverschlüsselung (TLS 1.2/1.3) für alle Verbindungen der Apps zum Backend.
- Verschlüsselte Speicherung der Datenbank und der Backups auf Volume-Ebene; Chat-Inhalte zusätzlich Ende-zu-Ende verschlüsselt.
- Passwörter nur als Argon2id-Hash; Sitzungen mit kurzlebigen Token und Rotation; Kindergeräte mit eigenem, widerrufbarem Geräte-Credential.
- Kopplungscodes sind 10 Minuten gültig und nur einmal verwendbar.
- Rollen- und Familienbindung: Jede Anfrage wird auf Zugehörigkeit zur Familie geprüft; Eltern sehen nur Daten ihrer eigenen Kinder.
- Kein Datenexport der Kids-App in Cloud-Backups (
allowBackup=false).
10. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten und der Daten Ihres Kindes:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Anfragen richten Sie an info@monsito.de. Wir antworten innerhalb eines Monats. Außerdem haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, insbesondere bei der für Ihren Wohnsitz oder für unseren Sitz zuständigen Behörde: [ZUSTÄNDIGE LANDESDATENSCHUTZBEHÖRDE, ANSCHRIFT].
11. Datenexport und Löschung in der App
Beide Rechte üben Sie ohne Kontakt zu uns direkt in der Eltern-App aus: Mehr > Meine Daten.
- Daten exportieren: erzeugt eine maschinenlesbare JSON-Datei mit Familie, Kindprofilen, Geräten, Regeln, Nutzungsdaten, Vorfällen, Einwilligungen und Änderungsprotokoll (Art. 20 DSGVO).
- Alle Daten löschen: anonymisiert das Elternkonto sofort und löscht unwiderruflich alle Familien-, Kinder-, Geräte- und Nutzungsdaten (Art. 17 DSGVO). Die Löschung wird sofort ausgeführt; ein Bestätigungsnachweis wird protokolliert. Ausgenommen sind nur Daten, die wir gesetzlich aufbewahren müssen (Abschnitt 8).
- Kindergerät entkoppeln: beendet die Datenübertragung dieses Geräts und löscht seine Gerätedaten; die Kids-App kann danach mit der Eltern-PIN deinstalliert werden.
Ein laufendes Abo bei Google Play müssen Sie zusätzlich in Google Play kündigen (Google Play > Zahlungen und Abos), da wir es nicht für Sie beenden können.
12. Hinweis für Kinder (einfache Sprache)
Monsito ist eine App, die deine Eltern eingerichtet haben. Sie sehen, wie lange du welche Apps benutzt – aber nicht, was du darin schreibst oder anschaust. Sie sehen keine Nachrichten, keine Fotos und keine Bildschirme. Wenn deine Eltern den Standort oder die Webseiten-Liste einschalten, zeigt dir die App das an – und du siehst dieselbe Liste wie sie. Nachrichten im Monster-Chat kann nur eure Familie lesen, niemand sonst. Wenn du Fragen hast, frag deine Eltern oder schreib uns: info@monsito.de.
13. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich Funktionen, Dienstleister oder Rechtslage ändern. Die jeweils gültige Fassung mit Versionsnummer ist unter https://api.monsito.de/legal/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir in der Eltern-App und holen, soweit erforderlich, eine neue Einwilligung ein.