Privacy Policy
MyCre / MyCre Adventures
Privacy Policy – MyCre / MyCre Adventures
MyCreBooking Website and Mobile App
Last Updated: August 12, 2026
1. Controller
Vonhöne GmbH
Katja Vonhöne
Kleehof
67305 Ramsen
Germany
Email: info@pfk-coaching.de
Vonhöne GmbH is the controller of personal data within the meaning of the GDPR.
2. Data Protection Contact
Privacy contact:
Katja Vonhöne
info@pfk-coaching.de
Whether a formal Data Protection Officer is legally required depends on the actual processing activities and applicable statutory requirements and will be assessed accordingly.
3. Scope
This Privacy Policy applies to the MyCre / MyCre Adventures mobile application (“App”), the MyCreBooking website and related digital services (“Services”).
MyCre Adventures is not a separate application or platform. It is an interactive experience provided within the MyCre mobile application.
4. Legal Bases
We process personal data only where a valid legal basis applies. Depending on the purpose, this may include Article 6(1)(a) GDPR (consent), Article 6(1)(b) (contract), Article 6(1)(c) (legal obligation), and Article 6(1)(f) (legitimate interests).
Where processing is based on consent, you may withdraw your consent at any time with effect for the future.
5. Personal Data We Process
Depending on how you use the Services, we may process:
- Account/identification data: name, email address, user account information, login credentials and JWT-related authentication information.
- Booking data: selected activity, activity provider, date, time, participant information and booking status.
- Location data: where a location-based feature is enabled and the relevant device permission has been granted.
- Camera/AR/QR data: where required for QR scanning, augmented reality or interactive features.
- Technical data: IP address, device type, operating system, app version, browser information and technical server/access data, where actually processed.
- Communication data: information you provide when contacting us or support.
A phone number is not listed as a routinely required data category in this Privacy Policy.
6. Purposes of Processing
We process personal data in particular to provide and secure the Website and App, manage accounts, authenticate users, display and facilitate activities, process bookings, provide location-based functions, QR/AR features and MyCre Adventures, process payments, deliver push notifications, provide customer support, prevent fraud and security incidents, comply with legal obligations, and establish, exercise or defend legal claims.
7. MyCreBooking and Activity Providers
MyCreBooking connects users/families with independent activity providers. Information necessary to fulfil and manage a booking may be shared with the relevant provider.
Where an activity provider independently determines the purposes and means of processing, that provider may act as a separate controller and its own privacy notice may apply.
8. JWT Authentication
The App uses JWT (JSON Web Token) for authentication. JWT is a technical authentication mechanism used by the MyCre backend and is not an independent external service provider.
Authentication and session information may be processed to authenticate users and manage their accounts. The actual storage and validity period of tokens depends on the technical implementation.
9. Hosting and Technical Infrastructure
The MyCre Website and/or backend infrastructure is hosted with IONOS.
IONOS states that its Web Hosting products may process certain technical visitor data such as referrer, requested website/file, browser and operating-system information, device type, access time and an anonymised IP address for website security and stability. For the Web Hosting products described by IONOS, this visitor data is stored for eight weeks.
The specific IONOS product configuration and any required data processing agreement should be verified by the operator.
10. Google Maps and Location
The Services use Google Maps for mapping and, where applicable, location-based functions.
If you grant location permission, the App may use location data to provide location-based content or features. The specific technical implementation determines which location information is transmitted to Google Maps. Before publication, the operator should verify whether and when precise device location is transmitted to Google and which Google privacy settings are used.
11. Payments
Where payments are offered, they are processed through Stripe and, depending on the platform and purchase, through Apple or Google in-app purchases.
Stripe may process payment and transaction data. For in-app purchases, information necessary for the transaction is processed by the relevant platform. The applicable privacy information of Stripe, Apple and/or Google may also apply.
We do not store full payment card details unless the specific technical implementation expressly collects such information.
12. Push Notifications
Firebase Cloud Messaging (Google Firebase) is used for push notifications.
Technical identifiers and/or push tokens and app/device-related information may be processed to deliver notifications. Notification permissions can be managed through device settings.
13. AR and QR Features
Unity AR Foundation is used for augmented-reality functionality. The App may require camera access for these features. QR functionality may use the camera to scan QR codes.
AR Foundation is not treated in this Privacy Policy as an independent analytics or crash-reporting service. According to the operator, no analytics or crash-reporting services are used. Whether camera frames or other AR data leave the App/device should be confirmed against the production build.
14. Cookies and Similar Technologies
The Website may use technically necessary cookies or similar technologies. Under Section 25 TDDDG, storing information on an end user's device or accessing information already stored there generally requires consent unless a statutory exception applies.
Non-essential cookies or similar technologies will only be used where the required consent has been obtained. Technically necessary technologies may be used without consent where the statutory requirements are met.
15. Account Deletion
If the App allows users to create an account, users may request deletion of their account and associated personal data.
Account-deletion contact: info@pfk-coaching.de
A technical deletion mechanism is available. The URL of that mechanism is intentionally not published in this Privacy Policy at this time.
Certain information may be retained where required by law or necessary for outstanding transactions, fraud prevention, security, or the establishment, exercise or defence of legal claims.
16. Data Retention
Personal data is retained only for as long as necessary for the relevant purpose or as required by law. Specific retention periods depend on the type of data and the purpose of processing.
17. International Data Transfers
Some services used by the App or Website may process personal data outside the EU/EEA. Where required, transfers are made in accordance with Articles 44–49 GDPR, for example on the basis of an adequacy decision or appropriate safeguards such as EU Standard Contractual Clauses.
18. Data Security
We implement appropriate technical and organisational measures designed to protect personal data against loss, destruction, unauthorised access, alteration or disclosure. No electronic system can be guaranteed to be completely secure.
19. Your Data Protection Rights
Subject to applicable law, you may have rights of access (Art. 15 GDPR), rectification (Art. 16), erasure (Art. 17), restriction (Art. 18), data portability (Art. 20), objection (Art. 21), and withdrawal of consent.
To exercise your rights: info@pfk-coaching.de
20. Right to Lodge a Complaint
You have the right to lodge a complaint with a competent data protection supervisory authority.
The competent German data protection supervisory authority should be confirmed based on the controller's actual registered location and regulatory jurisdiction. The authority mentioned in earlier client documentation should not be carried over without verification.
21. Children's Privacy
MyCre provides experiences for children and families. Because children may participate in activities, processing involving children must be designed carefully.
We do not knowingly process children's personal data in violation of applicable law. Where parental/guardian consent or other safeguards are required, these must be implemented.
22. Automated Decision-Making
We do not make decisions based solely on automated processing that produce legal or similarly significant effects, unless a specific feature is expressly described otherwise.
23. Contact
Vonhöne GmbH
Katja Vonhöne
Kleehof
67305 Ramsen
Germany
Email: info@pfk-coaching.de
For privacy, access, correction, deletion or other data-protection requests: info@pfk-coaching.de
MyCreBooking: https://mycrebooking.com
24. Changes to This Privacy Policy
We may update this Privacy Policy when our Services, technology, legal requirements or processing activities change. The “Last Updated” date at the beginning will be updated accordingly.
25. Last Updated
August 12, 2026.
Pre-Publication Verification
- IONOS product and data-processing configuration verified.
- Google Maps implementation and location-data flow verified.
- Stripe processing and applicable DPA verified.
- Apple and Google in-app purchase implementation verified.
- Firebase Cloud Messaging token/data flow verified.
- AR Foundation camera processing verified.
- No analytics or crash-reporting SDKs are included in the production build.
- Account deletion tested; deletion URL remains non-public.
- Competent German supervisory authority confirmed.
- Apple App Privacy and Google Play Data Safety declarations match the production app.
This document is a drafting template and does not constitute legal advice or a certification of GDPR compliance.
Datenschutzerklärung – MyCre / MyCre Adventures
MyCreBooking Website und Mobile App
Stand: 12. August 2026
1. Verantwortlicher
Vonhöne GmbH
Katja Vonhöne
Kleehof
67305 Ramsen
Germany
Email: info@pfk-coaching.de
Vonhöne GmbH ist Verantwortlicher für die Verarbeitung personenbezogener Daten im Sinne der DSGVO.
2. Datenschutzkontakt
Datenschutzkontakt:
Katja Vonhöne
info@pfk-coaching.de
Ob ein formeller Datenschutzbeauftragter erforderlich ist, hängt von den tatsächlichen Verarbeitungstätigkeiten und den gesetzlichen Voraussetzungen ab und wird entsprechend geprüft.
3. Geltungsbereich
Diese Datenschutzerklärung gilt für die MyCre / MyCre Adventures Mobile App („App“), die MyCreBooking-Website und die damit verbundenen digitalen Dienste („Dienste“).
MyCre Adventures ist keine separate App oder Plattform, sondern ein interaktives Erlebnis innerhalb der MyCre Mobile App.
4. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf Grundlage der jeweils anwendbaren gesetzlichen Erlaubnis. Je nach Zweck kommen insbesondere Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), lit. b (Vertrag), lit. c (rechtliche Verpflichtung) und lit. f (berechtigte Interessen) in Betracht.
Soweit eine Verarbeitung auf Einwilligung beruht, kann diese jederzeit mit Wirkung für die Zukunft widerrufen werden.
5. Welche personenbezogenen Daten wir verarbeiten
Je nach Nutzung der Dienste können wir folgende Daten verarbeiten:
- Konto-/Identifikationsdaten: Name, E-Mail-Adresse, Benutzerkonto, Anmeldedaten und JWT-bezogene Authentifizierungsinformationen.
- Buchungsdaten: ausgewählte Aktivität, Aktivitätsanbieter, Datum, Uhrzeit, Teilnehmerinformationen und Buchungsstatus.
- Standortdaten: soweit eine standortbezogene Funktion aktiviert und die entsprechende Geräteberechtigung erteilt wurde.
- Kamera-/AR-/QR-Daten: soweit für QR-Scanning, Augmented Reality oder interaktive Funktionen erforderlich.
- Technische Daten: IP-Adresse, Gerätetyp, Betriebssystem, App-Version, Browserinformationen sowie technische Server-/Zugriffsdaten, soweit tatsächlich verarbeitet.
- Kommunikationsdaten: Informationen, die Sie bei der Kontaktaufnahme mit uns oder dem Support übermitteln.
Eine Telefonnummer wird in dieser Datenschutzerklärung nicht als regulär erforderliche Datenkategorie aufgeführt.
6. Zwecke der Verarbeitung
Wir verarbeiten personenbezogene Daten insbesondere zur Bereitstellung und Sicherung der Website und App, Verwaltung von Konten, Authentifizierung, Anzeige und Vermittlung von Aktivitäten, Durchführung von Buchungen, Bereitstellung standortbezogener Funktionen, QR-/AR-Funktionen und MyCre Adventures, Zahlungsabwicklung, Push-Benachrichtigungen, Kundensupport, Betrugs- und Sicherheitsprävention, Erfüllung gesetzlicher Pflichten sowie zur Geltendmachung oder Verteidigung rechtlicher Ansprüche.
7. MyCreBooking und Aktivitätsanbieter
MyCreBooking verbindet Nutzer/Familien mit unabhängigen Aktivitätsanbietern. Für die Durchführung und Verwaltung einer Buchung können die hierfür erforderlichen Informationen an den jeweiligen Anbieter übermittelt werden.
Soweit ein Aktivitätsanbieter Zwecke und Mittel einer Verarbeitung eigenständig bestimmt, kann er als eigener Verantwortlicher handeln und seine eigene Datenschutzerklärung gelten.
8. Authentifizierung mit JWT
Die App verwendet JWT (JSON Web Token) zur Authentifizierung. JWT ist ein technischer Authentifizierungsmechanismus des MyCre-Backends und kein eigenständiger externer Dienstleister.
Zur Anmeldung und Verwaltung des Benutzerkontos können Authentifizierungs- und Sitzungsinformationen verarbeitet werden. Die tatsächliche Speicherung und Gültigkeitsdauer von Tokens richtet sich nach der technischen Implementierung.
9. Hosting und technische Infrastruktur
Die MyCre-Website und/oder Backend-Infrastruktur wird bei IONOS betrieben.
IONOS weist für seine Web-Hosting-Produkte darauf hin, dass bestimmte technische Besucherdaten wie Referrer, angeforderte Dateien, Browser-/Betriebssysteminformationen, Gerätetyp, Zugriffszeit und eine anonymisierte IP-Adresse zur Sicherheit und Stabilität verarbeitet werden können. Bei den von IONOS beschriebenen Web-Hosting-Produkten wird diese Besucherinformation für acht Wochen gespeichert.
Die konkrete IONOS-Produktkonfiguration und ein gegebenenfalls erforderlicher Auftragsverarbeitungsvertrag sind durch den Betreiber zu prüfen.
10. Google Maps und Standort
Die Dienste verwenden Google Maps für Karten- und gegebenenfalls standortbezogene Funktionen.
Wenn Sie eine Standortberechtigung erteilen, kann die App Standortdaten verwenden, um standortbezogene Inhalte oder Funktionen bereitzustellen. Die konkrete technische Implementierung bestimmt, welche Standortinformationen an Google Maps übermittelt werden. Vor Veröffentlichung sollte geprüft werden, ob und wann eine präzise Geräteposition an Google übertragen wird und welche Google-Datenschutzeinstellungen verwendet werden.
11. Zahlungen
Soweit Zahlungen angeboten werden, werden diese über Stripe und – abhängig von der Plattform und dem jeweiligen Kauf – über Apple- bzw. Google-In-App-Käufe abgewickelt.
Stripe kann Zahlungs- und Transaktionsdaten verarbeiten. Bei In-App-Käufen werden die für die Transaktion erforderlichen Informationen durch die jeweilige Plattform verarbeitet. Die jeweils geltenden Datenschutzinformationen von Stripe, Apple bzw. Google können zusätzlich gelten.
Wir speichern keine vollständigen Kreditkartendaten, sofern diese nicht ausdrücklich durch die konkrete technische Implementierung erhoben werden.
12. Push-Benachrichtigungen
Für Push-Benachrichtigungen wird Firebase Cloud Messaging (Google Firebase) eingesetzt.
Zur Zustellung von Benachrichtigungen können technische Kennungen bzw. Push-Token und app-/gerätebezogene Informationen verarbeitet werden. Push-Berechtigungen können über die Geräteeinstellungen verwaltet werden.
13. AR und QR-Funktionen
Für Augmented-Reality-Funktionen wird Unity AR Foundation eingesetzt. Die App kann hierfür Kamerazugriff benötigen. QR-Funktionen können die Kamera zum Scannen eines QR-Codes verwenden.
AR Foundation wird in dieser Datenschutzerklärung nicht als eigenständiger Analytics- oder Crash-Reporting-Dienst behandelt. Es werden nach den Angaben des Betreibers keine Analytics- und keine Crash-Reporting-Dienste eingesetzt. Ob Kamera-Frames oder andere AR-Daten die App bzw. das Gerät verlassen, muss anhand des produktiven Builds bestätigt werden.
14. Cookies und ähnliche Technologien
Die Website kann technisch notwendige Cookies oder ähnliche Technologien verwenden. Nach § 25 TDDDG ist die Speicherung von Informationen auf einem Endgerät bzw. der Zugriff auf bereits gespeicherte Informationen grundsätzlich einwilligungspflichtig, sofern keine gesetzliche Ausnahme greift.
Nicht erforderliche Cookies oder vergleichbare Technologien werden nur eingesetzt, wenn die erforderliche Einwilligung vorliegt. Technisch notwendige Technologien können unter den gesetzlichen Voraussetzungen ohne Einwilligung eingesetzt werden.
15. Kontolöschung
Wenn die App die Erstellung eines Kontos ermöglicht, können Nutzer die Löschung ihres Kontos und der damit verbundenen personenbezogenen Daten beantragen.
Kontakt für Löschungsanfragen: info@pfk-coaching.de
Eine technische Löschfunktion ist vorhanden. Die URL dieser Funktion wird derzeit bewusst nicht in dieser Datenschutzerklärung veröffentlicht.
Daten können länger gespeichert werden, wenn dies gesetzlich erforderlich oder zur Abwicklung offener Vorgänge, Betrugsprävention, Sicherheit oder Geltendmachung bzw. Verteidigung rechtlicher Ansprüche notwendig ist.
16. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Die konkreten Aufbewahrungsfristen richten sich nach der Art der Daten und dem jeweiligen Verarbeitungszweck.
17. Internationale Datenübermittlungen
Einige eingesetzte Dienste können personenbezogene Daten außerhalb der EU/des EWR verarbeiten. Soweit erforderlich, erfolgen Übermittlungen nach den Art. 44–49 DSGVO, beispielsweise auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien wie EU-Standardvertragsklauseln.
18. Datensicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten vor Verlust, Zerstörung, unbefugtem Zugriff, Veränderung oder Offenlegung zu schützen. Eine vollständige Sicherheit elektronischer Systeme kann jedoch nicht garantiert werden.
19. Ihre Datenschutzrechte
Nach Maßgabe der gesetzlichen Voraussetzungen haben Sie insbesondere Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) und Widerruf einer Einwilligung.
Zur Ausübung Ihrer Rechte: info@pfk-coaching.de
20. Beschwerderecht
Sie haben das Recht, sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren.
Die zuständige deutsche Datenschutzaufsichtsbehörde muss anhand des tatsächlichen Sitzes und der Zuständigkeit des Verantwortlichen bestätigt werden. Die in einer früheren Kundendokumentation genannte Stelle sollte nicht ungeprüft übernommen werden.
21. Minderjährige
MyCre bietet Erlebnisse für Kinder und Familien an. Da Kinder an den Aktivitäten teilnehmen können, müssen Datenverarbeitungen mit Bezug zu Kindern besonders sorgfältig gestaltet werden.
Wir verarbeiten personenbezogene Daten von Kindern nicht wissentlich entgegen den geltenden gesetzlichen Vorgaben. Soweit eine Einwilligung der Eltern/Erziehungsberechtigten oder andere Schutzmaßnahmen erforderlich sind, müssen diese umgesetzt werden.
22. Automatisierte Entscheidungen
Wir treffen keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung, sofern eine konkrete Funktion nicht ausdrücklich anders beschrieben wird.
23. Kontakt
Vonhöne GmbH
Katja Vonhöne
Kleehof
67305 Ramsen
Germany
Email: info@pfk-coaching.de
Für Datenschutz-, Auskunfts-, Berichtigungs-, Löschungs- oder sonstige Datenschutzanfragen: info@pfk-coaching.de
MyCreBooking: https://mycrebooking.com
24. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung aktualisieren, wenn sich unsere Dienste, Technologien, gesetzlichen Anforderungen oder Verarbeitungstätigkeiten ändern. Das Aktualisierungsdatum am Anfang wird entsprechend angepasst.
25. Letzte Aktualisierung
Prüfung vor Veröffentlichung
- IONOS-Produkt und Datenverarbeitungskonfiguration geprüft.
- Google-Maps-Implementierung und Standortdatenfluss geprüft.
- Stripe-Verarbeitung und ggf. DPA geprüft.
- Apple- und Google-In-App-Kauf-Implementierung geprüft.
- Firebase-Cloud-Messaging-Token-/Datenfluss geprüft.
- Kameraverarbeitung durch AR Foundation geprüft.
- Keine Analytics- oder Crash-Reporting-SDKs im produktiven Build enthalten.
- Kontolöschung getestet; Lösch-URL bleibt nicht öffentlich.
- Zuständige deutsche Datenschutzaufsichtsbehörde bestätigt.
- Apple App Privacy und Google Play Data Safety entsprechen der produktiven App.
Dieses Dokument ist eine redaktionelle Vorlage und stellt keine Rechtsberatung oder verbindliche Bestätigung der DSGVO-Konformität dar.