Privacy policy
1. Controller
Boyan Breznishki (sole developer)
Vasil Levski 44, 2140 Botevgrad, Bulgaria
Email: info@goldnah.de
2. What data we process
| Area | Data |
|---|---|
| Account | Username, optional display name, a hash derived from your password (the password itself never leaves your device), your public key, your private key in encrypted form only, recovery data (hash and encrypted container), timestamps (created, last seen), notification setting, list of blocked users, default area (coarse grid cell). |
| Listings | Title, description, price text, photos, free-text location, approximate area (a grid cell of about 5 km – no exact coordinates), type and metal, timestamps. Listings are visible to all visitors, even without an account, together with your display name or username and rating. |
| Chats | Messages and attachments are end-to-end encrypted. The server stores only ciphertext and metadata (who talks to whom about which listing, timestamps, trade status). Messages are deleted from the server after 30 days; your device keeps its own local history. |
| Trades & ratings | Trade confirmations, star ratings and a reputation calculated automatically from them. No decisions with legal effect are made solely by automated means. |
| Reports | If you report something: reason, free text, optional screenshot, your ID and the ID of the reported party. Because chats are encrypted, we only see what you submit yourself. |
| Voluntary contributions | If you support us, the payment provider or your bank sends us what a payment needs: your name, possibly your email address, the amount, date and your message. Payments happen outside the app and are not linked to your GoldNah account. |
| Push notifications | Only if you enable them: the push endpoint and keys of your browser or device. The notification contains no message content. |
| Technical data | Your IP address is processed by our hosting provider with every request. For rate limiting we store it only as a short keyed hash that changes every day, never as a plain address; outdated entries are deleted regularly. Session tokens are stored only as hashes. |
| Location | You choose the area for listings and searches yourself on the map; only a grid cell of about 5 km is stored. If you share a location in a chat, it is rounded on your device to about 5 km as well and sent as part of the encrypted message – never your exact point. The app does not access your device's location services. |
| Map | Map tiles are loaded through our own server from OpenStreetMap (OpenStreetMap Foundation). OpenStreetMap therefore does not receive your IP address, browser details or any account data – only our server requests the tiles. Our hosting provider still sees the request, as for every other request to the app. |
| On-device storage | Session token, language setting and the app cache (service worker) – technically necessary. No advertising or tracking cookies. |
3. Purposes and legal bases
- Providing the app (account, listings, chats, ratings): Art. 6(1)(b) GDPR.
- Voluntary contributions: processing the payment, Art. 6(1)(b) GDPR; keeping records for tax and bookkeeping, Art. 6(1)(c) GDPR.
- Security, abuse and fraud prevention, moderation (rate limiting, reports, bans): legitimate interests, Art. 6(1)(f) GDPR.
- Push notifications: your consent, Art. 6(1)(a) GDPR; you can withdraw it at any time in the app or on your device.
- Map display: legitimate interest in a usable map view, Art. 6(1)(f) GDPR.
- Legal obligations (e.g. tax record-keeping, requests from authorities): Art. 6(1)(c) GDPR.
4. Recipients and service providers
- Cloudflare, Inc. – hosting and delivery of the app (Cloudflare Workers).
- Supabase – database (region: EU, Frankfurt am Main (Germany)).
- Google – Google Play (distribution) and push service (Firebase Cloud Messaging) for Android/Chrome.
- Payment providers for contributions (Revolut or your bank) – only if you choose to support us; you deal with them directly, outside the app.
- Push services of Apple, Mozilla and Microsoft – depending on your browser or device.
- OpenStreetMap Foundation – map data (tiles are fetched by our server; no visitor data is passed on).
- Other users see your listings and – after a request – whatever you share in a chat.
We do not sell data and do not share it for advertising. Authorities receive data only where we are legally required to provide it.
5. Transfers to third countries
Some providers (e.g. Cloudflare, Google) also process data in the USA or other third countries. Where applicable, transfers rely on the EU-US adequacy decision (Data Privacy Framework) or on the European Commission's standard contractual clauses.
6. Retention
- Account, listings, ratings: until you delete your account.
- Chat messages on the server: up to 30 days; delivery events: up to 48 hours.
- Sessions: up to 30 days or until you sign out.
- Reports: as long as needed for safety and abuse prevention; they contain only pseudonymous IDs and remain after account deletion.
- Contribution records: as long as tax and bookkeeping law requires.
- Backups at our database provider are overwritten in line with its regular cycle.
7. Your rights
You have the right of access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction (Art. 18), data portability (Art. 20) and objection (Art. 21 GDPR), and the right to withdraw consent at any time. You can delete your account yourself – see Delete account. For anything else write to info@goldnah.de. Because we do not know you by your real name, we may need to verify that the account is yours.
You may also lodge a complaint with a data protection authority – at the controller's seat this is the Bulgarian Commission for Personal Data Protection (Комисия за защита на личните данни, cpdp.bg); you can also contact the authority where you live.
8. Security
Connections use TLS. Chats are end-to-end encrypted; the key is derived from your password. If you lose both your password and your recovery key, neither you nor we can make old chats readable again. Photos are re-encoded before upload, which removes metadata such as camera location.
9. Minimum age
GoldNah is intended only for people aged 18 or over.
10. Changes
We update this notice when the app or the law changes. The date above shows the current version.
Datenschutzerklärung
1. Verantwortlicher
Boyan Breznishki (Einzelentwickler)
Vasil Levski 44, 2140 Botevgrad, Bulgarien
E-Mail: info@goldnah.de
2. Welche Daten wir verarbeiten
| Bereich | Daten |
|---|---|
| Konto | Benutzername, optionaler Anzeigename, ein aus deinem Passwort abgeleiteter Hash (das Passwort selbst verlässt dein Gerät nicht), dein öffentlicher Schlüssel, dein privater Schlüssel nur in verschlüsselter Form, Wiederherstellungsdaten (Hash und verschlüsselter Container), Zeitpunkte (Erstellung, zuletzt gesehen), Benachrichtigungs-Einstellung, Liste blockierter Nutzer, Standard-Umgebung (grobe Rasterzelle). |
| Anzeigen | Titel, Beschreibung, Preisangabe, Fotos, Ortsangabe als Freitext, ungefähre Umgebung (Rasterzelle von etwa 5 km – keine genauen Koordinaten), Art und Metall, Zeitstempel. Anzeigen sind für alle Besucher sichtbar, auch ohne Konto, zusammen mit Anzeigename bzw. Benutzername und Bewertung. |
| Chats | Nachrichten und Anhänge sind Ende-zu-Ende-verschlüsselt. Der Server speichert nur Chiffretext sowie Metadaten (wer mit wem zu welcher Anzeige, Zeitpunkte, Handelsstatus). Nachrichten werden nach 30 Tagen vom Server gelöscht; dein Gerät behält seinen lokalen Verlauf. |
| Handel & Bewertungen | Handelsbestätigungen, Sternebewertungen und eine daraus automatisch berechnete Reputation. Es gibt keine Entscheidungen mit rechtlicher Wirkung, die ausschließlich automatisiert getroffen werden. |
| Meldungen | Wenn du etwas meldest: Grund, Freitext, optionaler Screenshot, deine Kennung und die Kennung des Gemeldeten. Da Chats verschlüsselt sind, sehen wir nur, was du selbst einreichst. |
| Freiwillige Beiträge | Wenn du uns unterstützt, übermittelt uns der Zahlungsdienst bzw. deine Bank, was für eine Zahlung nötig ist: deinen Namen, gegebenenfalls deine E-Mail-Adresse, Betrag, Datum und deine Nachricht. Zahlungen laufen außerhalb der App und werden nicht mit deinem GoldNah-Konto verknüpft. |
| Push-Benachrichtigungen | Nur wenn du sie aktivierst: der Push-Endpunkt und die Schlüssel deines Browsers bzw. Geräts. Die Benachrichtigung enthält keinen Nachrichteninhalt. |
| Technische Daten | Deine IP-Adresse wird bei jedem Aufruf von unserem Hosting-Anbieter verarbeitet. Zur Anfragebegrenzung speichern wir sie nur als kurzen, täglich wechselnden Hash, nie als Klartext-Adresse; veraltete Einträge werden regelmäßig gelöscht. Sitzungs-Token werden nur als Hash gespeichert. |
| Standort | Die Umgebung für Anzeigen und Suche wählst du selbst auf der Karte; gespeichert wird nur eine Rasterzelle von etwa 5 km. Teilst du in einem Chat einen Standort, wird er auf dem Gerät auf ebenfalls etwa 5 km gerundet und als Teil der verschlüsselten Nachricht gesendet – nie dein genauer Punkt. Auf die Standortdienste deines Geräts greift die App nicht zu. |
| Karte | Kartenkacheln laden wir über unseren eigenen Server von OpenStreetMap (OpenStreetMap Foundation). OpenStreetMap erhält daher weder deine IP-Adresse noch Browserangaben oder Kontodaten – nur unser Server ruft die Kacheln ab. Unser Hosting-Anbieter sieht die Anfrage wie bei jedem anderen Aufruf der App. |
| Speicher im Gerät | Sitzungs-Token, Spracheinstellung und der Zwischenspeicher der App (Service Worker) – technisch erforderlich. Keine Werbe- oder Tracking-Cookies. |
3. Zwecke und Rechtsgrundlagen
- Bereitstellung der App (Konto, Anzeigen, Chats, Bewertungen): Art. 6 Abs. 1 lit. b DSGVO.
- Freiwillige Beiträge: Abwicklung der Zahlung, Art. 6 Abs. 1 lit. b DSGVO; Aufbewahrung für Steuer und Buchhaltung, Art. 6 Abs. 1 lit. c DSGVO.
- Sicherheit, Missbrauchs- und Betrugsabwehr, Moderation (Anfragebegrenzung, Meldungen, Sperren): berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO.
- Push-Benachrichtigungen: deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; du kannst sie jederzeit in der App oder im Gerät widerrufen.
- Kartendarstellung: berechtigtes Interesse an einer nutzbaren Kartenansicht, Art. 6 Abs. 1 lit. f DSGVO.
- Gesetzliche Pflichten (z. B. steuerrechtliche Aufbewahrung, Auskunft an Behörden): Art. 6 Abs. 1 lit. c DSGVO.
4. Empfänger und Dienstleister
- Cloudflare, Inc. – Hosting und Auslieferung der App (Cloudflare Workers).
- Supabase – Datenbank (Region: EU, Frankfurt am Main (Deutschland)).
- Google – Google Play (Vertrieb) und Push-Dienst (Firebase Cloud Messaging) für Android/Chrome.
- Zahlungsdienste für Beiträge (Revolut oder deine Bank) – nur wenn du uns unterstützt; du nutzt sie direkt, außerhalb der App.
- Push-Dienste von Apple, Mozilla und Microsoft – je nach deinem Browser bzw. Gerät.
- OpenStreetMap Foundation – Kartendaten (Kacheln ruft unser Server ab; es werden keine Besucherdaten weitergegeben).
- Andere Nutzer sehen deine Anzeigen und – nach einer Anfrage – die Angaben, die du im Chat teilst.
Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter. Behörden erhalten Daten nur, wenn wir dazu gesetzlich verpflichtet sind.
5. Übermittlung in Drittländer
Einige Dienstleister (z. B. Cloudflare, Google) verarbeiten Daten auch in den USA oder anderen Drittländern. Die Übermittlung stützt sich, soweit anwendbar, auf den EU-US-Angemessenheitsbeschluss (Data Privacy Framework) oder Standardvertragsklauseln der EU-Kommission.
6. Speicherdauer
- Konto, Anzeigen, Bewertungen: bis du dein Konto löschst.
- Chat-Nachrichten auf dem Server: bis zu 30 Tage; Zustell-Ereignisse: bis zu 48 Stunden.
- Sitzungen: bis zu 30 Tage oder bis zur Abmeldung.
- Meldungen: so lange, wie es für Sicherheit und Missbrauchsabwehr erforderlich ist; sie enthalten nur pseudonyme Kennungen und bleiben auch nach Kontolöschung bestehen.
- Unterlagen zu Beiträgen: so lange, wie Steuer- und Buchhaltungsrecht es verlangen.
- Sicherungskopien (Backups) unseres Datenbank-Anbieters werden nach dessen regulärem Zyklus überschrieben.
7. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie das Recht, erteilte Einwilligungen jederzeit zu widerrufen. Dein Konto kannst du selbst löschen – siehe Konto löschen. Für alles andere schreibe an info@goldnah.de. Da wir dich nicht mit Klarnamen kennen, müssen wir unter Umständen prüfen, ob das Konto dir gehört.
Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren – zuständig ist am Sitz des Verantwortlichen die bulgarische Kommission für Datenschutz (Комисия за защита на личните данни, cpdp.bg); du kannst dich auch an die Behörde an deinem Wohnort wenden.
8. Sicherheit
Verbindungen sind per TLS verschlüsselt. Chats sind Ende-zu-Ende-verschlüsselt; der Schlüssel wird aus deinem Passwort abgeleitet. Wenn du Passwort und Wiederherstellungsschlüssel verlierst, können weder du noch wir alte Chats wieder lesbar machen. Fotos werden vor dem Hochladen neu kodiert, wodurch Metadaten wie Kamera-Standort entfernt werden.
9. Mindestalter
GoldNah richtet sich ausschließlich an Personen ab 18 Jahren.
10. Änderungen
Wir passen diese Erklärung an, wenn sich die App oder die Rechtslage ändert. Das Datum oben zeigt den aktuellen Stand.