Cookie- und Tracking-Richtlinie
CHYLD GmbH
CHYLD GmbH · Alma
Stand: 11. Oktober 2026 · Letzte technische Überprüfung: 11. Oktober 2026
Die CHYLD GmbH (nachfolgend „wir") verwendet auf der Website alma.app sowie in der App Alma Cookies und vergleichbare Technologien. Diese Richtlinie erklärt, welche das sind, wozu wir sie einsetzen und wie du deine Entscheidung jederzeit ändern kannst. Ergänzende Informationen findest du in unserer Datenschutzerklärung.
1. Was sind Cookies und vergleichbare Technologien?
Cookies sind kleine Textdateien, die eine Website auf deinem Endgerät speichert und beim nächsten Besuch wieder auslesen kann. Vergleichbare Technologien sind unter anderem Local Storage, Session Storage, IndexedDB, Pixel, SDK-basierte Gerätekennungen in der App sowie Device Fingerprinting. Wir bezeichnen sie in dieser Richtlinie einheitlich als „Cookies".
Rechtlicher Rahmen. Das Speichern von Informationen auf deinem Endgerät und der Zugriff darauf sind nach § 25 Abs. 1 TDDDG grundsätzlich nur mit deiner Einwilligung zulässig. Eine Ausnahme gilt nach § 25 Abs. 2 Nr. 2 TDDDG, wenn die Speicherung unbedingt erforderlich ist, damit wir einen von dir ausdrücklich gewünschten Dienst bereitstellen können. Die anschließende Verarbeitung der so erlangten Daten richtet sich zusätzlich nach der DSGVO.
2. Deine Wahl – und wie du sie änderst
Beim ersten Aufruf von alma.app und beim ersten Start der App fragen wir dich, ob du optionale Technologien zulassen möchtest. Ablehnen ist genauso einfach wie Zustimmen – beide Optionen stehen auf der ersten Ebene des Dialogs gleichwertig zur Verfügung. Ohne deine Zustimmung setzen wir ausschließlich unbedingt erforderliche Technologien ein.
Du kannst deine Entscheidung jederzeit mit Wirkung für die Zukunft ändern:
- Website: Link „Cookie-Einstellungen" im Seitenfuß jeder Seite
- App: Einstellungen → Datenschutz → Analyse & Diagnose
Zusätzlich kannst du Cookies und lokale Speicherdaten in den Einstellungen deines Browsers oder Betriebssystems verwalten und löschen. Blockierst du unbedingt erforderliche Technologien, funktionieren Login und wesentliche Teile des Dienstes nicht mehr.
Deine Einwilligungsentscheidung protokollieren wir revisionssicher (zufällige Einwilligungs-ID, Zeitpunkt, Version des Dialogs, Umfang der Auswahl, Sprache), um sie nach Art. 7 Abs. 1 DSGVO nachweisen zu können. Eine IP-Adresse oder dein Nutzerkonto speichern wir dabei nicht.
3. Unbedingt erforderlich – keine Einwilligung nötig
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
| Name / Kennung | Anbieter | Zweck | Speicherdauer | Typ |
|---|---|---|---|---|
sb-<projekt>-auth-token | Supabase (Auftragsverarbeiter) | Hält die Anmeldesitzung aufrecht und sichert den Login ab | Bis zur Abmeldung, längstens 400 Tage | HTTP-Cookie |
alma_did | CHYLD GmbH | Zufällige Gerätekennung, damit wir dich bei einer Anmeldung von einem neuen Gerät warnen können (Kontosicherheit) – nur nach dem Login gesetzt | 12 Monate | HTTP-Cookie |
alma_web_access_token | CHYLD GmbH | Zugangsschutz der Vorab-Version der Website – nur gesetzt, wenn du das Zugangspasswort eingibst | 24 Stunden | HTTP-Cookie |
NEXT_LOCALE | CHYLD GmbH | Speichert die gewählte Sprache | 365 Tage | HTTP-Cookie |
alma_consent | CHYLD GmbH | Speichert deine Cookie-Entscheidung (zufällige Einwilligungs-ID, gewählte Kategorien, Version des Dialogs) für alma.app und ihre Subdomains, damit wir dich nicht erneut fragen | 12 Monate; bei „Ablehnen“ 6 Monate | HTTP-Cookie |
| Vercel Load-Balancing / Sicherheitscookies | Vercel, Inc. | Lastverteilung, Bot- und DDoS-Abwehr | Sitzung | HTTP-Cookie |
__stripe_mid, __stripe_sid | Stripe | Betrugsprävention – nur im Bezahlvorgang gesetzt | 12 Monate bzw. 30 Minuten | HTTP-Cookie |
Das Stripe-Script wird ausschließlich auf Bezahl- und Verifizierungsseiten geladen (z. B. Abo-Abschluss, Kursbuchung, Zahlungsmethode ändern, Identitätsprüfung für Hebammen). Erst dann setzt Stripe die genannten Cookies. Sie sind zur Betrugsprävention und damit zur Vertragsdurchführung erforderlich.
4. Reichweitenmessung – nur mit deiner Einwilligung
Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO. Ohne deine Einwilligung findet keine Reichweitenmessung statt.
| Name / Kennung | Anbieter | Zweck | Speicherdauer | Typ |
|---|---|---|---|---|
alma_analytics_anonymous_client_user | TelemetryDeck GmbH, Deutschland | Anonyme Client-Kennung für pseudonyme Nutzungsanalyse (z. B. Screen-Views, aggregierte Interaktionen). Direkte Identifikatoren werden vor dem Versand herausgefiltert. | Bis zur Löschung durch dich bzw. der App-Daten | Local Storage / SDK |
TelemetryDeck verarbeitet ausschließlich auf Servern in Deutschland. Weitere Informationen: https://telemetrydeck.com/privacy/
5. Diagnose und Fehleranalyse
Wir nutzen Sentry (Functional Software, Inc. d/b/a Sentry, USA), um technische Fehler und Abstürze zu erkennen und zu beheben.
Website (alma.app, my.alma.app): Auf der Website speichert Sentry keine Informationen auf deinem Endgerät und liest keine aus – es werden weder Cookies noch Local Storage verwendet, Session Replay ist deaktiviert. § 25 TDDDG ist daher nicht berührt. Tritt ein Fehler auf, wird ein technischer Fehlerbericht (z. B. Fehlermeldung, betroffene Seite, Browser- und Gerätetyp, gekürzte Performance-Daten einzelner Seitenaufrufe) an Sentry übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Stabilität und Sicherheit des Dienstes. Du kannst dem nach Art. 21 DSGVO widersprechen (siehe Abschnitt 10).
App: In der App setzt Sentry eine SDK-basierte Kennung, um Absturzberichte einer Sitzung zuzuordnen. Das geschieht nur mit deiner Einwilligung (§ 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO), die du unter Einstellungen → Datenschutz → Analyse & Diagnose jederzeit widerrufen kannst.
| Name / Kennung | Anbieter | Zweck | Speicherdauer | Typ |
|---|---|---|---|---|
| Sitzungs- und Trace-Kennung (nur App) | Functional Software, Inc. d/b/a Sentry, USA | Zuordnung von Absturzberichten zu einer App-Sitzung | Sitzung; Fehlerdaten 90 Tage beim Anbieter | SDK |
Es werden keine Gesundheitsdaten und keine Inhalte aus Chat, Anamnese oder Tagebuch an Sentry übermittelt. Die Option „Send Default PII" ist deaktiviert, Fehlerberichte werden vor dem Versand um personenbezogene Angaben bereinigt. Die Übermittlung in die USA ist über EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert. Weitere Informationen: https://sentry.io/privacy/
6. Externe Medien – nur mit deiner Einwilligung
Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO. Ohne Einwilligung zeigen wir anstelle der Karte einen Platzhalter; über „Karte laden“ kannst du sie gezielt zulassen.
| Dienst | Anbieter | Auslöser | Was gespeichert bzw. übertragen wird | Speicherdauer |
|---|---|---|---|---|
| Mapbox | Mapbox, Inc., USA | Kartenansicht in der Hebammensuche | IP-Adresse beim Abruf der Kartenkacheln, Session-Token, Kartenkacheln im Browser-Cache | Sitzung bzw. Browser-Cache |
Die Übermittlung in die USA stützt sich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO). Weitere Informationen: https://www.mapbox.com/legal/privacy
7. Funktionale Dienste Dritter
Diese Dienste werden erst geladen, wenn du die jeweilige Funktion nutzt.
| Dienst | Anbieter | Auslöser | Was gespeichert wird | Rechtsgrundlage |
|---|---|---|---|---|
| OneSignal | OneSignal, Inc., USA | Aktivierung von Push-Benachrichtigungen | Geräte-/Push-Kennung (Player ID) | Art. 6 Abs. 1 lit. a DSGVO (Push-Erlaubnis) |
| RevenueCat | RevenueCat, Inc., USA | Kauf oder Wiederherstellung eines Abonnements | Anonyme App-Nutzerkennung, Kaufstatus | Art. 6 Abs. 1 lit. b DSGVO |
| Apple / Google Sign-in | Apple Inc. / Google Ireland Ltd. | Nutzung des Social Logins | Vom Anbieter gesetzte Sitzungsinformationen im Login-Fenster | Art. 6 Abs. 1 lit. b DSGVO |
| Agora | Agora Lab, Inc., USA | Start einer Video- oder Audioberatung | Verbindungs- und Sitzungskennungen | Art. 6 Abs. 1 lit. b i. V. m. Art. 9 Abs. 2 lit. h DSGVO |
8. Marketing- und Werbetechnologien
Wir setzen derzeit keine werblichen Trackingtechnologien ein – insbesondere kein Google Ads, Google Analytics, Meta Pixel, TikTok Pixel, LinkedIn Insight Tag oder vergleichbare Dienste, weder auf der Website noch in der App.
Sollten wir künftig solche Technologien einsetzen, holen wir vorab deine Einwilligung ein, aktualisieren diese Richtlinie und ergänzen die Auswahlmöglichkeiten im Cookie-Dialog.
Ausgeschlossen bleibt in jedem Fall: Werbung oder Profilbildung auf Grundlage von Gesundheitsdaten, Tagebuchinhalten, Chatinhalten oder Schwangerschaftsstadium. Dies gilt auch für Angebote unserer Werbepartner (Art. 26 Abs. 3 DSA, Art. 9 DSGVO).
9. Social-Media-Einbindungen
Auf unserer Website verlinken wir Social-Media-Profile lediglich mit einfachen Verlinkungen. Es werden keine Plug-ins geladen, die beim bloßen Seitenaufruf Daten an die jeweiligen Netzwerke übermitteln. Erst wenn du einen Link anklickst, verlässt du unsere Seite; ab diesem Zeitpunkt gelten die Datenschutzbestimmungen des jeweiligen Netzwerks.
10. Widerspruchs- und Widerrufsrechte
- Widerruf der Einwilligung jederzeit über „Cookie-Einstellungen" bzw. die App-Einstellungen (Art. 7 Abs. 3 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen nach Art. 21 DSGVO an support@alma.app
- Do Not Track / Global Privacy Control: Wir respektieren ein von deinem Browser gesendetes GPC-Signal als Widerspruch gegen nicht erforderliche Technologien
- Browser- und Systemeinstellungen zum Löschen und Blockieren von Cookies sowie zum Zurücksetzen der Werbe-ID deines Mobilgeräts
11. Änderungen dieser Richtlinie
Wir überprüfen die eingesetzten Technologien regelmäßig und aktualisieren diese Richtlinie entsprechend. Das Datum der letzten Änderung findest du oben. Führen Änderungen zu neuen einwilligungsbedürftigen Technologien, fragen wir dich erneut.
Fragen? datenschutz@alma.app