Privacy Policy
Last updated: September 22, 2026
Datenschutzerklärung
Zuletzt aktualisiert: 22. September 2026
1. Introduction
This Privacy Policy explains how Kubera Ecom ("we", "us", "our") collects, uses, and protects your personal data when you use the LOCKED mobile app and the get-locked.net website (together, the "Service"). The data controller responsible for your data is Kubera Ecom, Antonio Noah Ferraro, Im Simmerling 18a, 55411 Bingen am Rhein, Germany — contact: kuberaecom25@gmail.com.
1. Einleitung
Diese Datenschutzerklärung erläutert, wie Kubera Ecom ("wir", "uns", "unser") Ihre personenbezogenen Daten erhebt, verwendet und schützt, wenn Sie die LOCKED-App und die Website get-locked.net (zusammen der „Dienst") nutzen. Verantwortlicher im Sinne der Datenschutzgesetze ist Kubera Ecom, Antonio Noah Ferraro, Im Simmerling 18a, 55411 Bingen am Rhein, Deutschland — Kontakt: kuberaecom25@gmail.com.
2. Data We Collect
- Email address — collected during account creation (via email/password or via Sign in with Apple)
- Name — only if provided via Sign in with Apple's first authorization
- User ID (Supabase user_id) — used to identify accounts and link data
- User-generated content — chat messages sent within the app
- Purchase history — records of subscriptions and Chads pack purchases
- Product interaction data — feature usage, screen views, tap events (for improving the app)
We do NOT collect
- Precise or approximate location
- Contacts / address book
- Photos / camera / microphone (unless you actively upload a profile picture in the future)
- Health, fitness, financial, biometric, or sensitive data
- Browsing/search history outside our app
- Advertising identifiers (IDFA) — we do not use ad tracking
2. Welche Daten wir erheben
- E-Mail-Adresse — erhoben bei Kontoerstellung (per E-Mail/Passwort oder Sign in with Apple)
- Name — nur wenn er bei der ersten Autorisierung über Sign in with Apple bereitgestellt wird
- User-ID (Supabase user_id) — zur Identifikation von Konten und Verknüpfung von Daten
- Nutzergenerierte Inhalte — Chatnachrichten innerhalb der App
- Kaufhistorie — Aufzeichnungen über Abonnements und Chads-Paket-Käufe
- Produktinteraktionsdaten — Feature-Nutzung, Bildschirmaufrufe, Tap-Events (zur Verbesserung der App)
Wir erheben KEINE
- Genauen oder ungefähren Standort
- Kontakte / Adressbuch
- Fotos / Kamera / Mikrofon (außer wenn Sie zukünftig aktiv ein Profilbild hochladen)
- Gesundheits-, Fitness-, Finanz-, biometrische oder sonstige sensible Daten
- Browsing-/Suchverlauf außerhalb unserer App
- Werbekennungen (IDFA) — wir betreiben kein Ad-Tracking
3. How We Use the Data
- Provide core app functionality (chat, battles, cosmetics, subscriptions)
- Authenticate users and maintain sessions
- Process subscription and in-app purchases
- Send transactional emails (account verification, password reset)
- Improve the app based on aggregated usage patterns
- Comply with legal obligations and prevent fraud
Push Notifications
If you enable push notifications, we send you messages via Apple's Push Notification service (APNs) and OneSignal, our notification provider. You can turn off notifications at any time in iOS Settings or via the Notifications settings in the LOCKED app.
3. Wie wir die Daten nutzen
- Bereitstellung der Kernfunktionen der App (Chat, Battles, Kosmetik, Abonnements)
- Authentifizierung von Nutzern und Aufrechterhaltung von Sitzungen
- Abwicklung von Abonnements und In-App-Käufen
- Versand transaktionsbezogener E-Mails (Kontobestätigung, Passwort-Reset)
- Verbesserung der App auf Basis aggregierter Nutzungsmuster
- Erfüllung gesetzlicher Pflichten und Betrugsprävention
Push-Benachrichtigungen
Wenn Sie Push-Benachrichtigungen aktivieren, senden wir Ihnen Nachrichten über Apples Push-Benachrichtigungsdienst (APNs) und OneSignal, unseren Benachrichtigungsanbieter. Sie können Benachrichtigungen jederzeit in den iOS-Einstellungen oder über die Benachrichtigungseinstellungen in der LOCKED-App deaktivieren.
4. Legal Basis (GDPR Art. 6)
- Contract performance (Art. 6(1)(b)) — providing the app service you signed up for
- Legitimate interest (Art. 6(1)(f)) — analytics for improving the app, fraud prevention
- Legal obligation (Art. 6(1)(c)) — tax records, purchase records
- Consent (Art. 6(1)(a)) — where applicable (e.g. marketing emails in the future)
4. Rechtsgrundlage (Art. 6 DSGVO)
- Vertragserfüllung (Art. 6 Abs. 1 lit. b) — Erbringung des von Ihnen gebuchten App-Dienstes
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) — Analysen zur Verbesserung der App, Betrugsprävention
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) — Steuer- und Kaufunterlagen
- Einwilligung (Art. 6 Abs. 1 lit. a) — soweit anwendbar (z. B. künftige Marketing-E-Mails)
5. Sign in with Apple
If you choose to sign in with Apple, Apple may share your email address (either your real email or an Apple-generated private relay email, at your choice) and your name (only on the first sign-in) with our service. We use this information solely to create and manage your LOCKED account. We do not receive your Apple ID password or any other Apple account information. You can review Apple's privacy practices at apple.com/legal/privacy.
If you use Apple's private relay email, we can only reach you via that relay address — you can revoke this at any time from your Apple ID settings.
5. Sign in with Apple
Wenn Sie sich mit Apple anmelden, kann Apple Ihre E-Mail-Adresse (entweder Ihre echte E-Mail oder eine von Apple generierte private Relay-E-Mail, je nach Ihrer Wahl) sowie Ihren Namen (nur bei der ersten Anmeldung) an unseren Dienst weitergeben. Wir verwenden diese Informationen ausschließlich zur Erstellung und Verwaltung Ihres LOCKED-Kontos. Wir erhalten weder Ihr Apple-ID-Passwort noch andere Apple-Kontoinformationen. Die Datenschutzpraktiken von Apple finden Sie unter apple.com/legal/privacy.
Wenn Sie die private Relay-E-Mail von Apple nutzen, können wir Sie nur über diese Relay-Adresse erreichen — Sie können dies jederzeit in Ihren Apple-ID-Einstellungen widerrufen.
6. Third-Party Services (Data Processors)
We share data with these providers, under Data Processing Agreements (DPAs) where required by GDPR:
- Supabase (Supabase Inc., USA) — hosting, authentication, database. Data may be stored on EU or US servers depending on our project configuration.
- RevenueCat (RevenueCat Inc., USA) — subscription and in-app purchase management. RevenueCat processes purchase events and customer IDs.
- Apple App Store (Apple Inc., USA) — payment processing for all in-app purchases and subscriptions. Apple handles payment card data directly — we never see it.
- OneSignal (OneSignal Inc., USA) — delivery of push notifications, if enabled. OneSignal processes your device push token.
For US-based providers, we rely on Standard Contractual Clauses (SCC) as our legal basis for transfer under GDPR Art. 46.
6. Drittanbieter (Auftragsverarbeiter)
Wir teilen Daten mit folgenden Anbietern, soweit von der DSGVO gefordert auf Grundlage von Auftragsverarbeitungsverträgen (AVV):
- Supabase (Supabase Inc., USA) — Hosting, Authentifizierung, Datenbank. Daten können je nach Projektkonfiguration auf EU- oder US-Servern gespeichert werden.
- RevenueCat (RevenueCat Inc., USA) — Verwaltung von Abonnements und In-App-Käufen. RevenueCat verarbeitet Kaufereignisse und Kunden-IDs.
- Apple App Store (Apple Inc., USA) — Zahlungsabwicklung für alle In-App-Käufe und Abonnements. Apple verarbeitet Zahlungsdaten direkt — wir sehen diese nie.
- OneSignal (OneSignal Inc., USA) — Zustellung von Push-Benachrichtigungen, falls aktiviert. OneSignal verarbeitet Ihren Geräte-Push-Token.
Für US-Anbieter stützen wir uns auf Standardvertragsklauseln (SCC) als Rechtsgrundlage für die Datenübermittlung gemäß Art. 46 DSGVO.
7. Data Retention
- Account data: retained while your account is active
- Chat messages: retained until you delete them or your account
- Purchase records: retained for 10 years to comply with German tax law
- On account deletion: all personal data is removed within 30 days, except purchase records that we must legally retain (anonymized where possible)
7. Speicherdauer
- Kontodaten: gespeichert, solange Ihr Konto aktiv ist
- Chatnachrichten: gespeichert, bis Sie diese oder Ihr Konto löschen
- Kaufunterlagen: 10 Jahre gemäß deutschem Steuerrecht gespeichert
- Bei Kontolöschung: alle personenbezogenen Daten werden innerhalb von 30 Tagen gelöscht, mit Ausnahme gesetzlich aufzubewahrender Kaufunterlagen (soweit möglich anonymisiert)
8. Your Rights (GDPR)
Under GDPR, you have the right to:
- Access your personal data (Art. 15)
- Correct inaccurate data (Art. 16)
- Delete your data ("right to be forgotten") (Art. 17)
- Restrict processing (Art. 18)
- Data portability (Art. 20)
- Object to processing (Art. 21)
- Withdraw consent at any time
- Lodge a complaint with a supervisory authority (in Germany: your state's data protection authority, e.g. LfDI Rheinland-Pfalz)
To exercise any right, email us at kuberaecom25@gmail.com. We respond within 30 days.
You can also delete your account directly in the app: Profile > Settings > Delete Account.
8. Ihre Rechte (DSGVO)
Nach der DSGVO haben Sie das Recht auf:
- Auskunft über Ihre personenbezogenen Daten (Art. 15)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung Ihrer Daten („Recht auf Vergessenwerden") (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch gegen die Verarbeitung (Art. 21)
- Widerruf einer erteilten Einwilligung jederzeit
- Beschwerde bei einer Aufsichtsbehörde (in Deutschland: die Datenschutzbehörde Ihres Bundeslandes, z. B. LfDI Rheinland-Pfalz)
Zur Ausübung Ihrer Rechte senden Sie uns eine E-Mail an kuberaecom25@gmail.com. Wir antworten innerhalb von 30 Tagen.
Sie können Ihr Konto auch direkt in der App löschen: Profil > Einstellungen > Konto löschen.
9. Children's Privacy
LOCKED is intended for users aged 13 and older. We do not knowingly collect data from children under 13. If we learn we have collected data from a child under 13, we will delete it immediately. Parents who believe their child under 13 has provided data to us should contact us at kuberaecom25@gmail.com.
9. Datenschutz für Kinder
LOCKED richtet sich an Nutzer ab 13 Jahren. Wir erheben wissentlich keine Daten von Kindern unter 13 Jahren. Sollten wir feststellen, dass wir Daten eines Kindes unter 13 Jahren erhoben haben, löschen wir diese umgehend. Eltern, die glauben, dass ihr Kind unter 13 Jahren uns Daten übermittelt hat, kontaktieren uns bitte unter kuberaecom25@gmail.com.
10. CCPA (California Users)
If you are a California resident, you have additional rights under the California Consumer Privacy Act (CCPA):
- Right to know what personal information we collect, use, and share
- Right to delete personal information
- Right to opt out of the sale of personal information (we do NOT sell your data)
- Right to non-discrimination for exercising these rights
To exercise these rights, contact us at kuberaecom25@gmail.com.
10. CCPA (Nutzer aus Kalifornien)
Wenn Sie in Kalifornien ansässig sind, haben Sie zusätzliche Rechte gemäß dem California Consumer Privacy Act (CCPA):
- Recht zu erfahren, welche personenbezogenen Daten wir erheben, nutzen und weitergeben
- Recht auf Löschung personenbezogener Daten
- Recht, dem Verkauf personenbezogener Daten zu widersprechen (wir verkaufen Ihre Daten NICHT)
- Recht auf Gleichbehandlung bei Ausübung dieser Rechte
Zur Ausübung dieser Rechte kontaktieren Sie uns unter kuberaecom25@gmail.com.
11. Security
We use industry-standard measures to protect your data:
- HTTPS/TLS encryption in transit
- Encrypted storage at rest (Supabase, RevenueCat)
- Access controls and audit logs
- Row-Level Security in our database
- No plaintext passwords (Supabase Auth hashes with bcrypt)
However, no method of transmission or storage is 100% secure. If we learn of a data breach affecting your data, we will notify you within 72 hours per GDPR Art. 34.
11. Sicherheit
Wir setzen branchenübliche Maßnahmen zum Schutz Ihrer Daten ein:
- HTTPS/TLS-Verschlüsselung bei der Übertragung
- Verschlüsselte Speicherung (Supabase, RevenueCat)
- Zugriffskontrollen und Audit-Logs
- Row-Level Security in unserer Datenbank
- Keine Klartext-Passwörter (Supabase Auth verwendet bcrypt-Hashing)
Kein Übertragungs- oder Speicherverfahren ist jedoch zu 100 % sicher. Sollten wir von einer Datenschutzverletzung erfahren, die Ihre Daten betrifft, informieren wir Sie gemäß Art. 34 DSGVO innerhalb von 72 Stunden.
12. Changes to This Policy
We may update this Privacy Policy from time to time. When we do, we'll update the "Last updated" date at the top. For material changes (e.g. new data types collected, new third-party processors), we'll notify you in-app before the change takes effect.
12. Änderungen dieser Richtlinie
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. In diesem Fall aktualisieren wir das Datum „Zuletzt aktualisiert" oben auf der Seite. Bei wesentlichen Änderungen (z. B. neue erhobene Datentypen, neue Drittanbieter) informieren wir Sie in der App, bevor die Änderung in Kraft tritt.
13. Contact & Data Protection Officer
Kubera Ecom
Antonio Noah Ferraro
Im Simmerling 18a
55411 Bingen am Rhein
Germany
Email: kuberaecom25@gmail.com
We do not have a designated Data Protection Officer as we do not meet GDPR Art. 37 criteria. All data protection inquiries go to the contact email above.
13. Kontakt & Datenschutz
Kubera Ecom
Antonio Noah Ferraro
Im Simmerling 18a
55411 Bingen am Rhein
Deutschland
E-Mail: kuberaecom25@gmail.com
Wir haben keinen benannten Datenschutzbeauftragten, da wir die Kriterien nach Art. 37 DSGVO nicht erfüllen. Alle Datenschutzanfragen richten Sie bitte an die oben genannte Kontakt-E-Mail.
14. Supervisory Authority
If you believe we are processing your data unlawfully, you can file a complaint with the German data protection authority responsible for our region:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz (LfDI)
Hintere Bleiche 34
55116 Mainz
Germany
14. Aufsichtsbehörde
Wenn Sie der Ansicht sind, dass wir Ihre Daten unrechtmäßig verarbeiten, können Sie sich bei der für unsere Region zuständigen deutschen Datenschutzbehörde beschweren:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz (LfDI)
Hintere Bleiche 34
55116 Mainz
Deutschland