App

DatenschutzStand 06.10.2026

Kurz gesagt

  • Kostenlos, keine Werbung, kein Tracking, keine Analyse-Tools.
  • Wir speichern nur, was die App zum Tauschen braucht, und geben nichts an Dritte weiter oder verkaufen es.
  • Deine Kontakte sind verschlüsselt gespeichert und nur für die sichtbar, denen du sie freigibst.
  • Du kannst deine Daten jederzeit exportieren und dein Konto selbst löschen.

1. Verantwortlicher

Yannic Fritsche, c/o Autorenglück #66252, Albert-Einstein-Str. 47, 02977 Hoyerswerda · kontakt@aldo161.dev

2. Welche Daten wir verarbeiten

Konto: dein Nutzername und dein Passwort - dieses nur als nicht umkehrbarer Hash (PBKDF2) -, dazu ein Hash deines Wiederherstellungs-Codes (falls du einen angelegt hast) und die Zahl fehlgeschlagener Anmeldungen, um Konten vor Ausprobieren zu schützen. Richtest du einen Passkey ein, speichern wir nur dessen öffentlichen Schlüssel, einen Zähler und eine Gerätebezeichnung wie „iPhone · Safari“; dein Gesicht oder Fingerabdruck verlässt nie dein Gerät. Meldest du ein neues Gerät über ein angemeldetes an, merken wir uns bis zu fünf Minuten einen Code und die Gerätebezeichnung, danach wird beides gelöscht. Je Gruppe: dein Spitzname dort und deine Rolle (Admin/Mitglied). Den Nutzernamen und deine anderen Gruppen sieht in einer Gruppe niemand.

Folgen (freiwillig): wem du folgst und wer dir folgt. Wer dir nach deiner Bestätigung folgt, sieht deinen Nutzernamen, dein Profil, deinen ungefähren Ort, deine Listen und eure Treffer; Kontakte nur bei einem echten Tausch.

Tauschtreffen und Ankündigungen: Plant jemand ein Treffen, speichern wir Titel, Ort, Zeit und wer zugesagt hat; das sehen nur Mitglieder dieser Gruppe. Ankündigungen der Admins stehen ebenfalls nur in der Gruppe.

Tauschangebote: Schickst du jemandem ein Tauschangebot, speichern wir die Karten beider Seiten, deine Nachricht dazu und ob es angenommen oder abgelehnt wurde. Das sehen nur du und die andere Person; mit der Mitgliedschaft verschwinden auch die Angebote.

Chats: Schreibst du jemandem aus deinen Gruppen oder jemandem, dem du gegenseitig folgst, speichern wir die Nachricht mit Zeitpunkt und - falls du eine anhängst - einen Abzug der Karte (Name, Set, Nummer, Bild). Dazu merken wir uns, bis wann du einen Chat gelesen hast; die andere Person sieht daran „Gelesen“ unter ihrer letzten Nachricht. Lesen können die Nachrichten nur ihr beide. Sie bleiben, bis eines der beiden Konten gelöscht wird. Meldest du eine Nachricht, sieht der Betreiber diese eine Nachricht, wer sie geschrieben hat und an wen; gespeichert wird, wer gemeldet hat und wann. Nach der Prüfung wird die Meldung gelöscht - und die Nachricht, falls sie gegen die Regeln verstößt.

Gruppenchat: Was du in den Gruppenchat schreibst (Text, angehängte eigene Karte, Zeitpunkt), sehen alle Mitglieder dieser Gruppe. Die Admins der Gruppe können Nachrichten löschen, Mitglieder stummschalten und bekommen Meldungen; gespeichert wird dazu, wer was gemeldet hat. Verlässt du die Gruppe, verschwinden deine Nachrichten dort.

Tauschabend: Tippst du beim Treffen auf „Bin da“, speichern wir den Zeitpunkt; das sehen die Mitglieder der Gruppe. Welche Karten du schon eingepackt hast, bleibt nur auf deinem Gerät.

Tausch-Verlauf: Zu jedem bestätigten Tausch speichern wir Karte, beide Spitznamen, Zeitpunkt und den damaligen ungefähren Wert - für deine Übersicht „Deine Tausche“. Löschst du dein Konto, verschwinden diese Einträge.

Einladungen: Trittst du über den persönlichen Link eines Mitglieds bei, merken wir uns, wer dich eingeladen hat (für dessen Punkte). Der Link enthält dafür eine zufällige Kennung, nicht den Nutzernamen.

Datensicherung: Jede Nacht sichern wir die Daten der App (ohne Kartenkatalog) in unseren Speicher bei Cloudflare und bewahren die Sicherungen 30 Tage auf, um sie nach einem Fehler wiederherstellen zu können.

Kartenbilder (freiwillig): Schickst du ein Foto für eine Karte ohne Bild, speichern wir das Foto (verkleinert), die Karte, dein Konto und den Zeitpunkt. Bis zur Prüfung sieht das Foto nur du und der Betreiber. Wird es freigegeben, erscheint es bei dieser Karte für alle - ohne deinen Namen. Abgelehnte Fotos werden gelöscht; löschst du dein Konto, verschwindet der Bezug zu dir, ein freigegebenes Bild bleibt bei der Karte.

Ungefährer Ort: Land und Postleitzahl, Pflicht beim Erstellen des Kontos. Andere Mitglieder deiner Gruppen sehen daraus nur den Ort (z.B. „Raum Gießen“) und eine grob gerundete Entfernung, nie die Postleitzahl.

Deine Karten: was du anbietest und suchst, samt Variante, Sprache und Anzahl. Das sehen die Mitglieder deiner Gruppe.

Kontakte (freiwillig): z.B. WhatsApp-Nummer oder Instagram-Name. Sie werden verschlüsselt gespeichert (AES-256) und nur denen angezeigt, denen du sie im Chat freigibst - wir speichern dazu, welchen Kontakt du wem freigegeben hast, bis du es zurücknimmst. Wählst du für eine Gruppe „Alle in der Gruppe“, sehen sie dort alle Mitglieder.

Blockieren: Blockierst du jemanden, speichern wir das, bis du es aufhebst. Die Person kann dir dann nicht mehr schreiben, keine Tauschangebote schicken und sieht deine Kontakte nicht.

Nutzung: der Zeitpunkt deiner letzten Aktivität (höchstens stündlich aktualisiert) und die Zahl deiner Kamera-Scans pro Tag für das Tageslimit. Außerdem zählen wir je Gruppe, wie oft z.B. angemeldet oder eine Karte abgegeben wurde - ohne Bezug zu einzelnen Personen.

Fotos beim Kamera-Scan: werden im Browser verkleinert und zur Erkennung an Cloudflare Workers AI übermittelt. Wir speichern sie nicht. Cloudflare verwendet sie nach eigenen Angaben weder zum Training noch speichert es sie über die Verarbeitung hinaus.

Benachrichtigungen (freiwillig): Aktivierst du sie, speichern wir die Push-Adresse deines Geräts. Der Push selbst geht über den Dienst deines Browsers (z.B. Apple, Google oder Mozilla) und enthält keinen Inhalt - den Text holt die App danach direkt bei uns ab. Nachrichten werden nach dem Abholen nicht mehr gebraucht.

Feedback (freiwillig): Was du unter „Feedback“ schreibst, speichern wir mit deinem Namen, deiner Gruppe und dem Zeitpunkt, damit wir nachfragen können. Bei Fehlermeldungen kommt die Kennung deines Browsers dazu (z.B. „iPhone, Safari“), weil viele Fehler nur auf bestimmten Geräten auftreten.

Schutz vor Missbrauch: Wir begrenzen, wie oft pro Minute angemeldet, gegründet oder gescannt werden kann. Beim Anmelden und Gründen kann zusätzlich Cloudflare Turnstile prüfen, ob ein Mensch die Seite nutzt; dabei verarbeitet Cloudflare technische Merkmale deines Browsers.

Technische Daten: Beim Aufruf verarbeitet unser Hoster Cloudflare technisch notwendige Daten wie IP-Adresse, Zeitpunkt und aufgerufene Adresse, um die Seite auszuliefern und vor Angriffen zu schützen. Damit wir Fehler finden, speichert Cloudflare außerdem ein Protokoll der Aufrufe und Fehlermeldungen für höchstens 7 Tage. Wir selbst halten Fehler ohne Bezug zu Personen (Seite, Zeitpunkt, Fehlermeldung, bei Fehlern im Browser grob der Gerätetyp wie „iPhone iOS 17“) höchstens 30 Tage fest.

3. Cookies

Wir setzen nur technisch notwendige Cookies, damit du angemeldet bleibst: tausch_sitzung (aktive Gruppe) und tausch_weitere (weitere angemeldete Gruppen auf diesem Gerät). Sie enthalten nur ein zufälliges Kennzeichen, sind für Skripte nicht lesbar und laufen nach einem Jahr ab oder beim Abmelden. Dafür ist keine Einwilligung nötig (§ 25 Abs. 2 Nr. 2 TDDDG). Wählst du eine Sprache (Deutsch/English), merken wir sie uns im Cookie tausch_sprache und - wenn du angemeldet bist - an deinem Konto, damit auch Benachrichtigungen in dieser Sprache kommen. Es gibt keine Tracking- oder Werbe-Cookies.

4. Rechtsgrundlagen

Wir verarbeiten deine Daten, um dir die App bereitzustellen, die du nutzen möchtest (Art. 6 Abs. 1 lit. b DSGVO). Schutz vor Missbrauch - z.B. die Sperre nach vielen Fehlversuchen, das Scan-Tageslimit und die Prüfung gemeldeter Nachrichten - beruht auf unserem berechtigten Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

5. Empfänger

Cloudflare, Inc. (USA) betreibt für uns Server, Datenbank, Zwischenspeicher und die Bilderkennung (Auftragsverarbeitung nach Art. 28 DSGVO). Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert.

Für Benachrichtigungen nutzt dein Browser den Push-Dienst seines Herstellers; wir übermitteln dorthin nur einen leeren Weckruf an die Push-Adresse deines Geräts.

Kartendaten, Kartenbilder und Preise lädt unser Server von TCGdex, pokemon.com, Pokéwiki (kleine Pokémon-Bildchen), tcgcsv.com (englische Namen japanischer Karten) bzw. Cardmarket. Dabei werden keine Daten über dich übertragen - die Anfragen kommen von unserem Server, nicht von deinem Gerät.

Links, die du in Kontakten anklickst (z.B. WhatsApp oder Instagram), führen zu diesen Diensten; dort gelten deren Datenschutzbestimmungen.

6. Wie lange wir speichern

Konto, Karten und Kontakte, bis du sie löschst oder dein Konto gelöscht wird - auch ein Gruppen-Admin kann Mitglieder entfernen. Anmeldungen bis zum Abmelden, höchstens ein Jahr. Feedback, bis wir es bearbeitet haben; löschst du vorher dein Konto, bleibt nur der Text ohne Namen. Die Scan-Zähler je Tag und die Gruppen-Zähler ohne Personenbezug bleiben für die Statistik.

7. Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO). Vieles kannst du direkt in der App: unter Einstellungen deine Daten als Datei exportieren (Listen, Profil, Kontakte, Gruppen, Tausche, Nachrichten) und unter Einstellungen → Passwort, Code & Konto löschen dein Konto löschen. Für alles andere schreib uns. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren.

8. Mindestalter

Die App richtet sich an Personen ab 16 Jahren. Jüngere nutzen sie bitte nur mit Einverständnis ihrer Eltern; das bestätigt man beim Erstellen des Kontos.

English translation

For information only - the German version above is legally binding.

In short

  • Free, no ads, no tracking, no analytics tools.
  • We only store what the app needs for trading, and we never pass anything on to third parties or sell it.
  • Your contacts are stored encrypted and are only visible to people you share them with.
  • You can export your data and delete your account yourself at any time.

1. Controller

Yannic Fritsche, c/o Autorenglück #66252, Albert-Einstein-Str. 47, 02977 Hoyerswerda, Germany · kontakt@aldo161.dev

2. What data we process

Account: your username and your password - the latter only as a non-reversible hash (PBKDF2) - plus a hash of your recovery code (if you created one) and the number of failed sign-ins, to protect accounts against guessing. If you set up a passkey, we only store its public key, a counter and a device label such as "iPhone · Safari"; your face or fingerprint never leaves your device. If you sign in a new device via one that is already signed in, we keep a code and the device label for up to five minutes, then both are deleted. Per group: your nickname there and your role (admin/member). Nobody in a group sees your username or your other groups.

Following (optional): whom you follow and who follows you. Anyone who follows you after your confirmation sees your username, your profile, your approximate location, your lists and your matches; contacts only for an actual trade.

Meetups and announcements: when someone plans a meetup, we store the title, place, time and who is coming; only members of that group can see this. Admin announcements are likewise only shown in the group.

Trade offers: when you send someone a trade offer, we store the cards on both sides, your message and whether it was accepted or declined. Only you and the other person can see it; the offers disappear together with the membership.

Chats: if you write to someone from your groups or someone you follow mutually, we store the message with its time and - if you attach one - a copy of the card (name, set, number, image). We also remember up to when you have read a chat; the other person sees this as "Read" under their last message. Only the two of you can read the messages. They remain until one of the two accounts is deleted. If you report a message, the operator sees that one message, who wrote it and to whom; we store who reported it and when. After review the report is deleted - and the message too, if it breaks the rules.

Group chat: what you write in the group chat (text, an attached card of yours, time) is visible to all members of that group. The group's admins can delete messages, mute members and receive reports; for this we store who reported what. If you leave the group, your messages there disappear.

Trade night: when you tap "I'm here" at a meetup, we store the time; the group members can see this. Which cards you have already packed stays on your device only.

Trade history: for every confirmed trade we store the card, both nicknames, the time and the approximate value at that time - for your "Your trades" overview. These entries disappear when you delete your account.

Invitations: if you join via a member's personal link, we remember who invited you (for their points). The link contains a random identifier for this, not the username.

Backups: every night we back up the app's data (without the card catalogue) to our storage at Cloudflare and keep the backups for 30 days so we can restore them after an error.

Card images (optional): if you send a photo for a card without an image, we store the photo (downsized), the card, your account and the time. Until it is reviewed, only you and the operator can see the photo. Once approved, it appears with this card for everyone - without your name. Rejected photos are deleted; if you delete your account, the link to you disappears, while an approved image stays with the card.

Approximate location: country and postcode, required when creating the account. Other members of your groups only see the area derived from it (e.g. "Gießen area") and a roughly rounded distance, never the postcode.

Your cards: what you offer and want, including print, language and quantity. The members of your group can see this.

Contacts (optional): e.g. a WhatsApp number or Instagram name. They are stored encrypted (AES-256) and only shown to people you share them with in a chat - for this we store which contact you shared with whom, until you take it back. If you choose "Everyone in the group" for a group, all members there can see them.

Blocking: if you block someone, we store that until you unblock them. The person can then no longer write to you, send you trade offers or see your contacts.

Usage: the time of your last activity (updated at most hourly) and the number of your camera scans per day for the daily limit. We also count per group how often, for example, someone signed in or handed over a card - without reference to individual people.

Photos from the camera scan: are downsized in the browser and sent to Cloudflare Workers AI for recognition. We do not store them. According to Cloudflare, it neither uses them for training nor keeps them beyond processing.

Notifications (optional): if you turn them on, we store your device's push address. The push itself goes through your browser's service (e.g. Apple, Google or Mozilla) and contains no content - the app then fetches the text directly from us. Messages are no longer needed once fetched.

Feedback (optional): what you write under "Feedback" is stored with your name, your group and the time so we can follow up. Bug reports also include your browser identifier (e.g. "iPhone, Safari"), because many bugs only occur on certain devices.

Abuse protection: we limit how often per minute people can sign in, start groups or scan. When signing in and starting a group, Cloudflare Turnstile may additionally check whether a human is using the page; in doing so, Cloudflare processes technical characteristics of your browser.

Technical data: when you visit, our host Cloudflare processes technically necessary data such as IP address, time and requested address in order to deliver the page and protect it against attacks. So that we can find bugs, Cloudflare also keeps a log of requests and error messages for at most 7 days. We ourselves record errors without reference to people (page, time, error message, for errors in the browser roughly the device type such as "iPhone iOS 17") for at most 30 days.

3. Cookies

We only set technically necessary cookies to keep you signed in: tausch_sitzung (active group) and tausch_weitere (other groups signed in on this device). They only contain a random identifier, cannot be read by scripts and expire after one year or when you sign out. No consent is required for this (Section 25 (2) No. 2 TDDDG). If you choose a language (Deutsch/English), we remember it in the cookie tausch_sprache and - if you are signed in - on your account, so notifications arrive in that language too. There are no tracking or advertising cookies.

4. Legal basis

We process your data to provide the app you want to use (Art. 6 (1) (b) GDPR). Abuse protection - e.g. the lock after many failed attempts, the daily scan limit and reviewing reported messages - is based on our legitimate interest in secure operation (Art. 6 (1) (f) GDPR).

5. Recipients

Cloudflare, Inc. (USA) runs servers, database, cache and image recognition for us (data processing under Art. 28 GDPR). Cloudflare is certified under the EU-US Data Privacy Framework.

For notifications, your browser uses its manufacturer's push service; we only send an empty wake-up call to your device's push address.

Our server loads card data, card images and prices from TCGdex, pokemon.com, Pokéwiki (small Pokémon icons), tcgcsv.com (English names of Japanese cards) and Cardmarket. No data about you is transferred in the process - the requests come from our server, not from your device.

Links you tap in contacts (e.g. WhatsApp or Instagram) lead to those services; their privacy policies apply there.

6. How long we keep data

Account, cards and contacts until you delete them or your account is deleted - a group admin can also remove members. Sign-ins until you sign out, at most one year. Feedback until we have dealt with it; if you delete your account before that, only the text remains, without your name. The daily scan counters and the group counters without personal reference are kept for statistics.

7. Your rights

You have the right of access, rectification, erasure, restriction of processing, data portability and objection (Art. 15-21 GDPR). Much of this you can do directly in the app: export your data as a file under Settings (lists, profile, contacts, groups, trades, messages), and delete your account under Settings → Password, code & delete account. For everything else, write to us. You can also lodge a complaint with a data protection supervisory authority.

8. Minimum age

The app is intended for people aged 16 and over. Younger people should only use it with their parents' consent; this is confirmed when creating the account.