Deutsch
Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Mit dieser Datenschutzerklärung informieren wir Sie darüber, welche personenbezogenen Daten wir bei der Nutzung von WeAreReal (wearereal.com) verarbeiten, zu welchen Zwecken und auf welcher Rechtsgrundlage dies geschieht, an welche Dienstleister wir Daten weitergeben, wie lange wir sie speichern und welche Rechte Ihnen zustehen. Die Erklärung ist nach den einzelnen Diensten und Funktionen gegliedert, damit Sie gezielt nachvollziehen können, was in welchem Zusammenhang mit Ihren Daten geschieht.
1. Verantwortlicher
Verantwortlich für die Verarbeitung Ihrer personenbezogenen Daten im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Tribe Creator AG (Marke: WeAreReal)
Chamerstrasse 174, 6300 Zug, Schweiz
UID/MwSt: CHE-139.489.782 · Handelsregister: CH-350.3.014.010-6
WeAreReal (Domain wearereal.com) ist die Marke bzw. das System, das unter dem Dach der Tribe Creator AG betrieben wird. Auch wenn Sie auf der Plattform der Marke „WeAreReal“ begegnen, ist die datenschutzrechtlich verantwortliche Stelle stets die Tribe Creator AG. Eine eigenständige Gesellschaft „We Are Real Creator AG“ existiert nicht.
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte erreichen Sie uns unter privacy@tribe.de bzw. privacy@wearereal.com.
2. Anwendbares Recht
WeAreReal richtet sein Angebot auch an Nutzerinnen und Nutzer in der Europäischen Union. Diese Datenschutzerklärung ist daher sowohl auf die DSGVO (für Nutzer in der EU) als auch auf das Schweizer Datenschutzgesetz (DSG) ausgelegt. Für das Speichern von Informationen auf Ihrem Endgerät und den Zugriff darauf (etwa durch Cookies und ähnliche Technologien) gilt in Deutschland zusätzlich das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG, § 25).
3. Ihre Rechte
Sie haben im Rahmen der gesetzlichen Voraussetzungen jederzeit das Recht auf Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15), auf Berichtigung unrichtiger Daten (Art. 16), auf Löschung (Art. 17), auf Einschränkung der Verarbeitung (Art. 18), auf Datenübertragbarkeit (Art. 20) sowie auf Widerspruch gegen bestimmte Verarbeitungen (Art. 21).
Soweit wir Daten auf Grundlage Ihrer Einwilligung verarbeiten, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt. Zur Ausübung Ihrer Rechte genügt eine Nachricht an die oben genannte Datenschutz-Kontaktadresse. Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77).
4. Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten nur, wenn dafür eine gesetzliche Grundlage besteht. Je nach Zusammenhang stützen wir uns auf:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) – soweit die Verarbeitung erforderlich ist, um Ihnen die Plattform und die von Ihnen gebuchten Leistungen bereitzustellen.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) – etwa zur Erfüllung geldwäsche-, handels- und steuerrechtlicher Pflichten.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) – zum Beispiel für die Sicherheit, Stabilität und Betrugsprävention unserer Systeme, sofern Ihre Interessen nicht überwiegen.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) – etwa für Marketing, nicht notwendige Cookies und die biometrische Identitätsprüfung.
Besondere Kategorien personenbezogener Daten – insbesondere biometrische Daten im Rahmen der Identitätsprüfung – verarbeiten wir ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO).
5. Hosting und Infrastruktur
Der Betrieb der Plattform erfolgt bei DigitalOcean. Sämtliche im laufenden Betrieb anfallenden Daten (Server, Datenbanken und Backups) werden in der Region FRA1 in Frankfurt am Main, Deutschland verarbeitet. Hochgeladene Inhalte wie Profilbilder, Medien und Anhänge speichern wir über DigitalOcean Spaces (Objektspeicher/Media-CDN) ebenfalls in Frankfurt (FRA1). Grundlage ist die Bereitstellung der vertraglich geschuldeten Leistung sowie unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. b und lit. f DSGVO).
6. Authentifizierung und Benachrichtigungen
Für die Anmeldung und Kontosicherheit nutzen wir Google Firebase Authentication. Dabei werden Ihre E-Mail-Adresse, Ihre Nutzer-ID, Anmeldedaten bzw. Token sowie Login- und Sicherheitsereignisse verarbeitet. Für Push-Benachrichtigungen setzen wir Firebase Cloud Messaging (FCM) ein und verarbeiten hierfür Push-Token, Geräte- und Nutzerkennungen sowie den Inhalt der Benachrichtigung. Rechtsgrundlage ist die Vertragserfüllung und unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. b und lit. f DSGVO); Push-Nachrichten mit Werbeinhalt versenden wir nur mit Ihrer Einwilligung.
7. E-Mail und Nutzerkommunikation
Transaktionale E-Mails – etwa zur Authentifizierung, zu Einladungen sowie zu Zahlungs-, Kurs-, Zugangs- und Event-Benachrichtigungen – versenden wir über Mailgun in der EU-Region (api.eu.mailgun.net). Für Lifecycle- und Service-Nachrichten nutzen wir Customer.io mit Standort in der EU (Belgien). Dabei verarbeiten wir Profildaten wie Ihre interne Nutzer-ID, E-Mail-Adresse, Namen, Nutzernamen, Verifizierungsstatus und das Datum der Kontoerstellung sowie Ereignisse wie Ihre Registrierung (mit Sponsor- bzw. Referral-ID), den Abschluss der Identitätsprüfung, den bezahlten Zugang und erfolgreiche Zahlungen. Über diese Dienste versenden wir ausschließlich Service-Nachrichten, kein Marketing. Rechtsgrundlage ist die Vertragserfüllung sowie unser berechtigtes Interesse an einer zuverlässigen Kommunikation (Art. 6 Abs. 1 lit. b und lit. f DSGVO).
8. Zahlungen
Für die Abwicklung von Zahlungen setzen wir die Zahlungsdienstleister Mollie und Ablefy ein. Verarbeitet werden dabei Zahlungs-, Transaktions- und Abrechnungsdaten, die gewählte Zahlungsart sowie Daten zum Abgleich der Zahlung. Diese Verarbeitung ist erforderlich, um Ihre Zahlung durchzuführen (Art. 6 Abs. 1 lit. b DSGVO), unterliegt buchhalterischen und steuerlichen Pflichten (Art. 6 Abs. 1 lit. c DSGVO) und dient zugleich der Betrugskontrolle (Art. 6 Abs. 1 lit. f DSGVO).
9. Kryptozahlungen (außerhalb des EWR)
Nutzerinnen und Nutzer außerhalb des Europäischen Wirtschaftsraums (EWR) können mit USDT auf der Tron-Blockchain ein- bzw. aufzahlen. Hierbei speichern wir die Zuordnung Ihrer Wallet-Adresse, die Chain, den Betrag, den Transaktions-Hash, die Bestätigungen und den Status. Für die technische Anbindung an die Blockchain nutzen wir Alchemy (RPC-Anbieter mit Sitz in den USA), das Einzahlungs- und Treasury-Adressen, Transaktions-Hashes, unsere Server-IP und Anfrage-Metadaten erhält. CoinGecko liefert uns ausschließlich öffentliche Kursdaten. Rechtsgrundlage ist die Durchführung der von Ihnen angeforderten Zahlung sowie unsere buchhalterischen, betrugspräventiven und sicherheitsbezogenen Interessen (Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO).
⚠ Wichtiger Hinweis: Daten, die auf einer Blockchain gespeichert werden (Adressen, Transaktionen), sind öffentlich einsehbar, werden weltweit repliziert und sind praktisch unwiderruflich. Eine Löschung dieser Daten aus der Blockchain ist technisch nicht möglich.
10. Identitätsprüfung (Sumsub)
Die Identitätsprüfung ist für alle Nutzerinnen und Nutzer verpflichtend und erfolgt über den Dienstleister Sumsub. Je nach Prüfstufe verarbeiten wir dabei Ihre Applicant-ID, den Verifizierungsstatus und die Prüfergebnisse sowie Ausweisdokumente, Dokumentbilder, Selfie-, Liveness- und Gesichtsdaten und Betrugs- bzw. Risikosignale. Aus der Prüfung werden Name, Geburtsdatum und Geschlecht in Ihren Nutzerdatensatz übernommen.
Rechtsgrundlage der Identifizierung und ihrer Aufbewahrung ist unsere rechtliche Verpflichtung nach dem Geldwäschegesetz (GwG) in Verbindung mit Art. 6 Abs. 1 lit. c DSGVO sowie die Vertragserfüllung, da eine erfolgreiche Prüfung Voraussetzung für Auszahlungen ist (Art. 6 Abs. 1 lit. b DSGVO). Der biometrische Abgleich erfolgt ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). Die im Rahmen der Identifizierung erhobenen Daten bewahren wir gemäß § 8 GwG in der Regel für fünf Jahre nach Ende der Geschäftsbeziehung auf und löschen sie anschließend.
11. Support
Ihre Support-Anfragen bearbeiten wir primär über Help Scout (Anbieter mit Sitz in den USA). Dabei verarbeiten wir Ihre Absender-E-Mail-Adresse und Ihren Namen, den Text Ihrer Anfrage, übliche Anhänge sowie zugehörige Metadaten. Ausweis- oder KYC-Dokumente werden nicht über Help Scout verarbeitet. Rechtsgrundlage ist die Vertragserfüllung, die Erfüllung rechtlicher Pflichten sowie unser berechtigtes Interesse an einer effizienten Kundenbetreuung (Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO).
12. Fehler- und Leistungsüberwachung
Zur Erkennung und Behebung technischer Fehler nutzen wir Sentry in der EU-Region. Dabei fallen Fehlermeldungen, Stacktraces, die aufgerufene URL, Angaben zu Browser, Gerät und Betriebssystem, die IP-Adresse sowie Diagnosedaten an. Rechtsgrundlage ist unser berechtigtes Interesse an einem stabilen und sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
13. Missbrauchs- und Bot-Schutz
Zum Schutz vor automatisiertem Missbrauch setzen wir Google reCAPTCHA v3 ein. Dabei werden Ihre IP-Adresse, Browser-, Geräte- und Interaktionstelemetrie sowie ein daraus abgeleiteter Risiko-Score verarbeitet. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit der Plattform (Art. 6 Abs. 1 lit. f DSGVO).
14. WebRTC-Verbindungen
Für Sprach- und Videoverbindungen nutzen wir Cloudflare Realtime TURN. Kommt keine direkte Verbindung zwischen den Teilnehmern zustande, werden IP-Adressen, Ports und Verbindungs-Metadaten sowie der verschlüsselte Relay-Verkehr über das globale Netz von Cloudflare (nächstgelegener Edge-Standort) geleitet. Rechtsgrundlage ist die Durchführung der von Ihnen angeforderten Verbindung sowie unser Interesse an einer stabilen Verbindung (Art. 6 Abs. 1 lit. b und lit. f DSGVO).
15. Karten und Standort
Für Karten-, Orts- und Adressfunktionen nutzen wir die Google Maps Platform (Karten, Places, Geocoding). Dabei werden von Ihnen eingegebene Orts- und Adressanfragen, Place-IDs, Koordinaten, unsere Projekt-ID sowie Server- bzw. Geräte-IP verarbeitet. Für die Check-in- bzw. Standortfunktion verarbeiten wir zusätzlich Ihre präzisen Koordinaten aus der Browser-Geolokalisierung, nachdem Sie die entsprechende Berechtigung erteilt haben. Standortdaten der Check-in-Funktion werden nach Ablauf des Eintrags sowie bei Löschung Ihres Kontos gelöscht. Rechtsgrundlage ist die Vertragserfüllung und unser berechtigtes Interesse (Art. 6 Abs. 1 lit. b und lit. f DSGVO); für das Laden eingebetteter Karten ist Ihre Einwilligung nach § 25 TDDDG maßgeblich (Click-to-Load).
16. IP-Geolokalisierung
Um bei Kryptozahlungen zu prüfen, ob sich der Nutzer außerhalb des EWR befindet, übermitteln wir Ihre IP-Adresse an ip-api.com (Betreiber Artia International S.R.L., Rumänien) und erhalten einen Ländercode zurück. Kryptozahlungen sind nur außerhalb des EWR möglich. Rechtsgrundlage ist unser berechtigtes Interesse bzw. eine rechtliche Verpflichtung (Art. 6 Abs. 1 lit. f DSGVO).
17. Eingebettete Medien
Nutzer und Community-Owner können Videos von YouTube, Vimeo und Loom einbetten. Beim Abspielen erhalten die jeweiligen Anbieter mindestens Ihre IP-Adresse, Browserdaten und Anfragedaten und setzen unter Umständen eigene Cookies. Rechtsgrundlage ist unser berechtigtes Interesse und – soweit erforderlich – Ihre Einwilligung; externe Medien werden erst nach Ihrer Zustimmung geladen (Click-to-Load).
18. KI-Dienste
Für bestimmte Funktionen setzen wir Dienste künstlicher Intelligenz ein: OpenAI (Sprach- bzw. Mira-Transkription über Whisper sowie Moderation, Embeddings und die Verarbeitung von Profil- und Inhaltsdaten), Anthropic Claude (KI-Assistenten und App-Builder) sowie Google Cloud Translation und Gemini (Übersetzung). Je nach Funktion werden dabei Audiodaten, Texte bzw. Prompts, Inhalte, Vektor-Embeddings, generierte Ausgaben und Metadaten verarbeitet. Rechtsgrundlage ist die Vertragserfüllung bzw. unser berechtigtes Interesse je nach Funktion (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Ein Training der Modelle mit Ihren personenbezogenen Nutzerdaten findet nicht statt.
19. Reichweitenmessung und Analyse
Auf unserer Marketing-Website nutzen wir Plausible Analytics(EU-Infrastruktur, cookielos). Dabei werden die aufgerufene Seiten-URL, der Referrer, Angaben zu Browser und Gerät sowie eine grobe Standortableitung verarbeitet, ohne dass Cookies gesetzt werden; Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Google Analytics 4 und den Meta Pixel setzen wir nur nach Ihrer vorherigen Einwilligung über unser Cookie-Tool ein (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).
20. Community-Automation
Community-Owner können über Zapier mit ihren eigenen Konten Automatisierungen einrichten. Dabei können Mitgliederdaten (Nutzer-ID, Name, E-Mail, Zahlstatus) und Umfrageantworten exportiert werden. Rechtsgrundlage ist die Vertragserfüllung bzw. das berechtigte Interesse (Art. 6 Abs. 1 lit. b und lit. f DSGVO); die datenschutzrechtlichen Rollen (Verantwortlicher/Auftragsverarbeiter) werden mit den Ownern vertraglich geregelt.
21. Affiliate- und Empfehlungsdienst
Der Affiliate- bzw. Referral-Dienst ist eine eigene Anwendung von WeAreReal. Entwicklung und Wartung – mit Zugriff auf Produktions- und Nutzerdaten – erfolgen durch die PIOZ GmbH, Kärntner Str. 50c, 9586 Österreich (Tel. +43 660 7077054), die insoweit als Auftragsverarbeiter für uns tätig ist. Verarbeitet werden Registrierungs-, Empfehlungs- und Verifizierungsdaten. Rechtsgrundlage ist die Vertragserfüllung bzw. das berechtigte Interesse (Art. 6 Abs. 1 lit. b und lit. f DSGVO).
22. Newsletter und Marketing-E-Mail
Für den Versand von Newsletter- und Marketing-E-Mails nutzen wir Brevo. Der Versand erfolgt grundsätzlich auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), deren Erteilung wir per Double-Opt-in nachweisen; gegenüber Bestandskunden kann der Versand zudem auf § 7 Abs. 3 UWG gestützt werden. Sie können dem Erhalt von Werbe-E-Mails jederzeit über den Abmeldelink oder eine Nachricht an uns widersprechen.
23. Videokonferenzen
Für Videokonferenzen außerhalb des Produkts nutzen wir Zoom; Aufzeichnungen sind aktiviert. Dabei werden Teilnehmername und -kontaktdaten, Audio- und Videodaten, Chat-Inhalte sowie Aufzeichnungs- und Meeting-Metadaten verarbeitet. Rechtsgrundlage ist die Vertragserfüllung bzw. das berechtigte Interesse (Art. 6 Abs. 1 lit. b und lit. f DSGVO).
24. Betrieblicher Schriftverkehr
Für begrenzten betrieblichen Schriftverkehr an Unternehmensadressen (@tribe.de, z. B. support@tribe.de) nutzen wir Google Workspace / Gmail; der primäre Support läuft jedoch über Help Scout. Ausweis- oder KYC-Dokumente werden nicht in Gmail verarbeitet, und es werden keine Kundendaten in Drive oder Docs abgelegt. Rechtsgrundlage ist die Vertragserfüllung bzw. das berechtigte Interesse (Art. 6 Abs. 1 lit. b und lit. f DSGVO).
25. Übermittlung in Drittländer
Einige der genannten Dienste verarbeiten Daten außerhalb der EU bzw. des EWR (unter anderem Help Scout in den USA, KI-Anbieter, Alchemy in den USA, Cloudflare weltweit sowie Google-Dienste). Soweit dabei Daten in Länder ohne Angemessenheitsbeschluss übermittelt werden, stützen wir diese Übermittlungen auf geeignete Garantien – insbesondere Angemessenheitsbeschlüsse bzw. den EU-US Data Privacy Framework oder die Standardvertragsklauseln (SCCs) der EU-Kommission – ergänzt um zusätzliche technische und organisatorische Maßnahmen.
26. Cookies und ähnliche Technologien
Wir verwenden Cookies und ähnliche Technologien (etwa lokalen Speicher und Pixel), um die Plattform bereitzustellen, sie sicher und funktionsfähig zu halten sowie – mit Ihrer Einwilligung – Reichweite zu messen und Marketing auszuspielen.
Einwilligung über unser Cookie-Tool: Beim ersten Aufruf informiert Sie ein Cookie-Banner und holt Ihre Einwilligung ein. Nicht notwendige Cookies und Dienste (Analyse, Marketing, externe Medien) werden erst nach Ihrer aktiven Einwilligung geladen. Sie können einzelne Kategorien auswählen, alle akzeptieren oder ablehnen und Ihre Entscheidung jederzeit über die Cookie-Einstellungen widerrufen – der Widerruf ist so einfach wie die Einwilligung.
Kategorien:
- Notwendig – für Betrieb, Sicherheit und Login erforderlich; hierfür ist keine Einwilligung nötig (§ 25 Abs. 2 TDDDG bzw. Art. 6 Abs. 1 lit. f DSGVO).
- Präferenzen – Komfort- und Anzeigeeinstellungen (nur mit Einwilligung).
- Analyse – Reichweitenmessung, z. B. Google Analytics 4 (nur mit Einwilligung).
- Marketing – z. B. Meta Pixel (nur mit Einwilligung).
Für das Speichern und Auslesen nicht notwendiger Cookies und die damit verbundene Verarbeitung ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) maßgeblich; für notwendige Cookies gilt § 25 Abs. 2 TDDDG bzw. Art. 6 Abs. 1 lit. f DSGVO. Cookies haben eine Laufzeit von maximal 365 Tagen (soweit technisch möglich). Wir speichern einen Einwilligungsnachweis (Consent-ID, Zeitstempel, Version und gewählte Kategorien). Welche Dienste konkret zum Einsatz kommen, zu welchen Zwecken, von welchen Anbietern, mit welcher Speicherdauer und mit welchen Drittlandübermittlungen, entnehmen Sie den jeweiligen Abschnitten dieser Erklärung sowie den Einstellungen des Cookie-Tools.
27. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten dies vorsehen. So bewahren wir insbesondere KYC- und Buchhaltungsdaten in der Regel für fünf Jahre auf (§§ GwG/HGB/AO). Nach Wegfall des Zwecks bzw. Ablauf der Aufbewahrungsfrist werden die Daten gelöscht oder anonymisiert.
28. Altersgrenze
Die Plattform richtet sich an Personen ab 18 Jahren; eine Nutzung durch Personen unter 18 Jahren ist derzeit nicht gestattet. Sollte die Plattform künftig für Minderjährige geöffnet werden, verarbeiten wir personenbezogene Daten von Kindern nur mit Einwilligung bzw. Zustimmung der Erziehungsberechtigten (Art. 8 DSGVO) und treffen angemessene Maßnahmen, um diese Einwilligung zu überprüfen.
29. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die zugrunde liegenden Verarbeitungen oder die Rechtslage ändern. Es gilt jeweils die auf dieser Seite veröffentlichte aktuelle Fassung.
English
Protecting your personal data is important to us. In this Privacy Policy we explain which personal data we process when you use WeAreReal (wearereal.com), for which purposes and on which legal basis, which service providers we share data with, how long we store it, and what rights you have. The policy is structured by the individual services and features so that you can see exactly what happens with your data in each context.
1. Controller
The controller responsible for processing your personal data within the meaning of the General Data Protection Regulation (GDPR) is:
Tribe Creator AG (brand: WeAreReal)
Chamerstrasse 174, 6300 Zug, Switzerland
VAT: CHE-139.489.782 · Commercial register: CH-350.3.014.010-6
WeAreReal (domain wearereal.com) is the brand and system operated under the umbrella of Tribe Creator AG. Even though you encounter the “WeAreReal” brand on the platform, the entity responsible under data protection law is always Tribe Creator AG. A separate company “We Are Real Creator AG” does not exist.
For any data protection questions or to exercise your rights, you can reach us at privacy@tribe.de or privacy@wearereal.com.
2. Applicable Law
WeAreReal also directs its offering to users in the European Union. This Privacy Policy is therefore designed to comply with both the GDPR (for users in the EU) and the Swiss Data Protection Act (FADP). For storing information on your device and accessing it (e.g. through cookies and similar technologies), the German Telecommunications Digital Services Data Protection Act (TDDDG, § 25) additionally applies.
3. Your Rights
Within the statutory requirements, you have the right at any time to access the data stored about you (Art. 15), to rectification of inaccurate data (Art. 16), to erasure (Art. 17), to restriction of processing (Art. 18), to data portability (Art. 20), and to object to certain processing (Art. 21).
Where we process data on the basis of your consent, you may withdraw it at any time with effect for the future (Art. 7(3)); the lawfulness of processing carried out before the withdrawal remains unaffected. To exercise your rights, a message to the data protection contact address above is sufficient. You also have the right to lodge a complaint with a data protection supervisory authority (Art. 77).
4. Legal Bases for Processing
We only process personal data where there is a legal basis for doing so. Depending on the context, we rely on:
- Performance of a contract (Art. 6(1)(b) GDPR) – where processing is necessary to provide you with the platform and the services you have booked.
- Legal obligation (Art. 6(1)(c) GDPR) – e.g. to comply with anti-money-laundering, commercial and tax law obligations.
- Legitimate interest (Art. 6(1)(f) GDPR) – e.g. for the security, stability and fraud prevention of our systems, provided your interests do not override ours.
- Consent (Art. 6(1)(a) GDPR) – e.g. for marketing, non-essential cookies and the biometric identity verification.
Special categories of personal data – in particular biometric data used in identity verification – are processed solely on the basis of your explicit consent (Art. 9(2)(a) GDPR).
5. Hosting and Infrastructure
The platform is operated on DigitalOcean. All data arising in ongoing operations (servers, databases and backups) is processed in the FRA1 region in Frankfurt am Main, Germany. Uploaded content such as profile pictures, media and attachments is stored via DigitalOcean Spaces (object storage/media CDN), likewise in Frankfurt (FRA1). The basis is the provision of the contractually agreed service and our legitimate interest in secure and stable operations (Art. 6(1)(b) and (f) GDPR).
6. Authentication and Notifications
For login and account security we use Google Firebase Authentication, processing your email address, user ID, login credentials or tokens, and login and security events. For push notifications we use Firebase Cloud Messaging (FCM), processing push tokens, device and user identifiers, and the notification content. The legal basis is performance of the contract and our legitimate interest in secure operations (Art. 6(1)(b) and (f) GDPR); push messages with advertising content are only sent with your consent.
7. Email and User Communication
Transactional emails – e.g. for authentication, invitations, and payment, course, access and event notifications – are sent via Mailgun in the EU region (api.eu.mailgun.net). For lifecycle and service messages we use Customer.io, located in the EU (Belgium). We process profile data such as your internal user ID, email address, name, username, verification status and account creation date, as well as events such as your registration (including sponsor/referral ID), completion of identity verification, paid access and successful payments. These services are used solely for service messages, not for marketing. The legal basis is performance of the contract and our legitimate interest in reliable communication (Art. 6(1)(b) and (f) GDPR).
8. Payments
To process payments we use the payment service providers Mollie and Ablefy, processing payment, transaction and billing data, the chosen payment method and reconciliation data. This processing is necessary to carry out your payment (Art. 6(1)(b) GDPR), is subject to accounting and tax obligations (Art. 6(1)(c) GDPR) and also serves fraud control (Art. 6(1)(f) GDPR).
9. Crypto Payments (Outside the EEA)
Users outside the European Economic Area (EEA) can top up using USDT on the Tron blockchain. We store the mapping of your wallet address, the chain, amount, transaction hash, confirmations and status. For the technical connection to the blockchain we use Alchemy (an RPC provider based in the USA), which receives deposit and treasury addresses, transaction hashes, our server IP and request metadata. CoinGecko provides us only with public price data. The legal basis is the execution of the payment you requested and our accounting, fraud-prevention and security interests (Art. 6(1)(b), (c) and (f) GDPR).
⚠ Important note: Data stored on a blockchain (addresses, transactions) is publicly visible, replicated worldwide and effectively irreversible. Erasing such data from the blockchain is technically not possible.
10. Identity Verification (Sumsub)
Identity verification is mandatory for all users and is carried out via the provider Sumsub. Depending on the verification level, we process your applicant ID, verification status and results, as well as identity documents, document images, selfie/liveness/facial data and fraud/risk signals. From the verification, name, date of birth and gender are transferred into your user record.
The legal basis for identification and its retention is our legal obligation under the German Anti-Money Laundering Act (GwG) in conjunction with Art. 6(1)(c) GDPR, as well as performance of the contract, since successful verification is a prerequisite for payouts (Art. 6(1)(b) GDPR). The biometric comparison is carried out solely on the basis of your explicit consent (Art. 9(2)(a) GDPR). We retain the data collected during identification for generally five years after the end of the business relationship in accordance with § 8 GwG, and delete it thereafter.
11. Support
We handle your support requests primarily via Help Scout (a provider based in the USA), processing your sender email address and name, the text of your request, ordinary attachments and associated metadata. Identity or KYC documents are not processed via Help Scout. The legal basis is performance of the contract, compliance with legal obligations and our legitimate interest in efficient customer support (Art. 6(1)(b), (c) and (f) GDPR).
12. Error and Performance Monitoring
To detect and fix technical errors we use Sentry in the EU region. This involves error messages, stack traces, the requested URL, information about browser, device and operating system, the IP address and diagnostic data. The legal basis is our legitimate interest in stable and secure operations (Art. 6(1)(f) GDPR).
13. Abuse and Bot Protection
To protect against automated abuse we use Google reCAPTCHA v3, processing your IP address, browser, device and interaction telemetry, and a resulting risk score. The legal basis is our legitimate interest in the security of the platform (Art. 6(1)(f) GDPR).
14. WebRTC Connections
For voice and video connections we use Cloudflare Realtime TURN. If no direct connection can be established between participants, IP addresses, ports and connection metadata as well as the encrypted relay traffic are routed via Cloudflare’s global network (nearest edge location). The legal basis is the execution of the connection you requested and our interest in a stable connection (Art. 6(1)(b) and (f) GDPR).
15. Maps and Location
For map, place and address functions we use the Google Maps Platform (Maps, Places, Geocoding), processing your entered place and address queries, place IDs, coordinates, our project ID and server/device IP. For the check-in and location function we additionally process your precise coordinates from browser geolocation after you have granted the corresponding permission. Location data from the check-in function is deleted when the entry expires and when your account is deleted. The legal basis is performance of the contract and our legitimate interest (Art. 6(1)(b) and (f) GDPR); for loading embedded maps, your consent under § 25 TDDDG applies (click-to-load).
16. IP Geolocation
To check, for crypto payments, whether the user is located outside the EEA, we transmit your IP address to ip-api.com (operated by Artia International S.R.L., Romania) and receive a country code in return. Crypto payments are only possible outside the EEA. The legal basis is our legitimate interest or a legal obligation (Art. 6(1)(f) GDPR).
17. Embedded Media
Users and community owners can embed videos from YouTube, Vimeo and Loom. When played, the respective providers receive at least your IP address, browser data and request data, and may set their own cookies. The legal basis is our legitimate interest and – where required – your consent; external media is only loaded after your consent (click-to-load).
18. AI Services
For certain features we use artificial-intelligence services: OpenAI (voice/Mira transcription via Whisper, as well as moderation, embeddings and processing of profile and content data), Anthropic Claude (AI assistants and app builder) and Google Cloud Translation and Gemini (translation). Depending on the feature, this involves audio data, texts or prompts, content, vector embeddings, generated outputs and metadata. The legal basis is performance of the contract or our legitimate interest, depending on the feature (Art. 6(1)(b) and (f) GDPR). The models are not trained on your personal user data.
19. Reach Measurement and Analytics
On our marketing website we use Plausible Analytics (EU infrastructure, cookieless), processing the requested page URL, referrer, browser and device information and a rough location estimate, without setting cookies; the legal basis is our legitimate interest (Art. 6(1)(f) GDPR). We use Google Analytics 4 and the Meta Pixel only with your prior consent via our cookie tool (Art. 6(1)(a) GDPR, § 25(1) TDDDG).
20. Community Automation
Community owners can set up automations via Zapier using their own accounts. This may export member data (user ID, name, email, payment status) and survey responses. The legal basis is performance of the contract or legitimate interest (Art. 6(1)(b) and (f) GDPR); the data protection roles (controller/processor) are governed contractually with the owners.
21. Affiliate and Referral Service
The affiliate/referral service is a proprietary application of WeAreReal. Its development and maintenance – with access to production and user data – is carried out by PIOZ GmbH, Kärntner Str. 50c, 9586 Austria (tel. +43 660 7077054), acting as a processor on our behalf. Registration, referral and verification data is processed. The legal basis is performance of the contract or legitimate interest (Art. 6(1)(b) and (f) GDPR).
22. Newsletter and Marketing Email
For sending newsletter and marketing emails we use Brevo. Sending is generally based on your consent (Art. 6(1)(a) GDPR), which we evidence via double opt-in; towards existing customers, sending may additionally be based on § 7(3) UWG. You can object to receiving advertising emails at any time via the unsubscribe link or a message to us.
23. Video Conferencing
For video conferences outside the product we use Zoom; recordings are enabled. This processes participant names and contact details, audio and video data, chat content, and recording and meeting metadata. The legal basis is performance of the contract or legitimate interest (Art. 6(1)(b) and (f) GDPR).
24. Business Correspondence
For limited business correspondence to company addresses (@tribe.de, e.g. support@tribe.de) we use Google Workspace / Gmail; the primary support channel, however, is Help Scout. Identity or KYC documents are not processed in Gmail, and no customer data is stored in Drive or Docs. The legal basis is performance of the contract or legitimate interest (Art. 6(1)(b) and (f) GDPR).
25. Transfers to Third Countries
Some of the services mentioned process data outside the EU/EEA (including Help Scout in the USA, AI providers, Alchemy in the USA, Cloudflare worldwide and Google services). Where data is transferred to countries without an adequacy decision, we base these transfers on appropriate safeguards – in particular adequacy decisions or the EU-US Data Privacy Framework, or the European Commission’s Standard Contractual Clauses (SCCs) – supplemented by additional technical and organisational measures.
26. Cookies and Similar Technologies
We use cookies and similar technologies (such as local storage and pixels) to provide the platform, keep it secure and functional and – with your consent – to measure reach and deliver marketing.
Consent via our cookie tool: On your first visit, a cookie banner informs you and obtains your consent. Non-essential cookies and services (analytics, marketing, external media) are only loaded after your active consent. You can select individual categories, accept or reject all, and withdraw your decision at any time via the cookie settings – withdrawing is as easy as giving consent.
Categories:
- Necessary – required for operation, security and login; no consent needed (§ 25(2) TDDDG or Art. 6(1)(f) GDPR).
- Preferences – convenience and display settings (only with consent).
- Analytics – reach measurement, e.g. Google Analytics 4 (only with consent).
- Marketing – e.g. Meta Pixel (only with consent).
For the storage and reading of non-essential cookies and the associated processing, your consent (Art. 6(1)(a) GDPR, § 25(1) TDDDG) is the relevant basis; for necessary cookies, § 25(2) TDDDG or Art. 6(1)(f) GDPR applies. Cookies have a lifetime of no more than 365 days (where technically possible). We store a record of consent (consent ID, timestamp, version and selected categories). Which services are actually used, for which purposes, from which providers, with which storage periods and with which third-country transfers, can be found in the respective sections of this policy and in the settings of the cookie tool.
27. Storage Period
We store personal data only for as long as necessary for the respective purpose or as required by statutory retention obligations. In particular, we retain KYC and accounting data for generally five years (§§ GwG/HGB/AO). Once the purpose no longer applies or the retention period expires, the data is deleted or anonymised.
28. Age Limit
The platform is intended for persons aged 18 and over; use by persons under 18 is currently not permitted. Should the platform be opened to minors in the future, we will process children’s personal data only with the consent or authorisation of the holders of parental responsibility (Art. 8 GDPR) and will take reasonable measures to verify such consent.
29. Changes to this Privacy Policy
We adapt this Privacy Policy when the underlying processing or the legal situation changes. The version published on this page from time to time applies.