ebar
  • Directory
  • About
  • Features
  • Cities
  • FAQ
  • Pricing
App launch

Datenschutzerklärung

Gemäß Art. 13, 14 DSGVO · Stand: Juli 2026

1. Verantwortlicher

OA IT Solution · Inhaber: Omid Amini
Emil-Nohl-Straße 38, 42897 Remscheid, Deutschland
E-Mail: itsolutionoa@gmail.com

2. Arten der verarbeiteten Daten

  • Bestandsdaten (Name, E-Mail-Adresse bei Registrierung)
  • Nutzungsdaten (besuchte Seiten, Gerätedaten, IP-Adresse)
  • Inhaltsdaten (Texte, Fotos, Bewertungen, Katalog-/Speisekarten-Einträge, die von Nutzern hochgeladen werden)
  • Terminbuchungsdaten (Name, Telefonnummer und optionale Notiz, die bei einer Terminanfrage an einen Betrieb übermittelt werden)
  • Kommunikationsdaten (Kontaktanfragen per E-Mail)

3. Zweck der Verarbeitung

  • Bereitstellung der Plattform und ihrer Funktionen (Art. 6 Abs. 1 lit. b DSGVO)
  • Vermittlung von Terminanfragen zwischen Nutzern und Betrieben (Art. 6 Abs. 1 lit. b DSGVO)
  • Sicherheit und Missbrauchsprävention (Art. 6 Abs. 1 lit. f DSGVO)
  • Verbesserung des Angebots (Art. 6 Abs. 1 lit. f DSGVO)
  • Rechtliche Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO)

4. Hosting und Infrastruktur

Diese Website wird auf Servern von Hetzner Online GmbH (Deutschland) und Vercel Inc. (USA) gehostet. Mit beiden Anbietern besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Hetzner verarbeitet Daten ausschließlich in der EU. Für die Übermittlung an Vercel (USA) gelten die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).

Beim Aufruf dieser Website werden automatisch Server-Log-Dateien erfasst (IP-Adresse, Datum/Uhrzeit, Browsertyp, Betriebssystem, Referrer-URL). Diese Daten werden maximal 7 Tage gespeichert und nicht mit anderen Datenquellen zusammengeführt.

5. Cloudflare

Wir nutzen Cloudflare, Inc. (USA) als CDN und für DDoS-Schutz. Die Nutzung erfolgt auf Grundlage unseres berechtigten Interesses an einer sicheren und störungsfreien Bereitstellung (Art. 6 Abs. 1 lit. f DSGVO). Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert und hat einen AVV mit uns abgeschlossen.

6. Cookies und Speicherung

Diese Website speichert ausschließlich technisch notwendige Einstellungen im lokalen Speicher (localStorage) Ihres Browsers: Ihre Spracheinstellung (rebar-lang) sowie Ihre Cookie-Entscheidung (rebar-consent). Diese Speicherung ist gemäß § 25 Abs. 2 TDDDG ohne Einwilligung zulässig, da sie für den Betrieb der Website unbedingt erforderlich ist. Es werden keine Tracking-, Analyse- oder Werbe-Cookies eingesetzt und keine Daten an Dritte zu Werbezwecken weitergegeben.

Diese Website ist reine Präsentation — eine Kundenanmeldung findet hier nicht statt. Wir setzen lediglich ein technisch notwendiges Cookie zur Sprachwahl (rebar-lang) sowie die Speicherung Ihrer Cookie-Entscheidung. Beide sind SameSite=Lax, dienen nicht der Analyse und geben keine Daten an Dritte weiter. Anmeldung und Kontoverwaltung erfolgen ausschließlich in der Rebar-App; die dort verwendeten Sicherheits-Tokens werden auf dem Gerät gespeichert, nicht über die Website. Rechtsgrundlage: § 25 Abs. 2 TDDDG (unbedingt erforderlich) bzw. Art. 6 Abs. 1 lit. b DSGVO.

Über den Cookie-Hinweis können Sie zwischen „Nur notwendige“ und„Alle akzeptieren“ wählen. Da derzeit ausschließlich notwendige Speicherung zum Einsatz kommt, hat die Auswahl aktuell keine Auswirkung auf eine Datenweitergabe; Ihre Entscheidung wird jedoch gespeichert und gilt verbindlich für etwaige künftige, nicht notwendige Dienste (z. B. Statistik). Sie können Ihre Wahl jederzeit ändern, indem Sie den lokalen Speicher Ihres Browsers löschen.

7. Zahlungsabwicklung (In-App-Käufe über Apple & Google)

Kostenpflichtige Abonnements werden ausschließlich als In-App-Kauf über den Apple App Store bzw. den Google Play Store abgeschlossen. Merchant of Record und Vertragspartner für den Bezahlvorgang ist – je nach Plattform – Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland, bzw. Google Commerce Limited, Gordon House, Barrow Street, Dublin 4, Irland. Der jeweilige Store verarbeitet Ihre Zahlungs- und Rechnungsdaten (Name, E-Mail-Adresse, gewähltes Zahlungsmittel) in eigener datenschutzrechtlicher Verantwortung, stellt die Rechnung/den Beleg aus und führt die Umsatzsteuer ab. Vollständige Zahlungsdaten (z. B. Kreditkartennummern) erhalten und speichern wir selbst nicht; wir erfahren lediglich, dass ein Abo aktiv ist. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Apple und Google sind in Irland (EU) ansässig; es gelten zusätzlich deren Datenschutzbestimmungen: apple.com/legal/privacy und policies.google.com/privacy.

7a. Fehler- und Stabilitätsanalyse (Sentry)

Zur Erkennung und Behebung technischer Fehler nutzen wir den Dienst Sentry (Functional Software, Inc., USA). Tritt ein Fehler auf, werden technische Diagnosedaten übermittelt (Fehlermeldung, Gerätetyp, Betriebssystem, App-/Browser-Version und ggf. eine gekürzte IP-Adresse). Rechtsgrundlage ist unser berechtigtes Interesse an einem stabilen und sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Mit Sentry besteht ein AVV; für die Übermittlung in die USA gelten die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO).

7b. KI-Assistent „Rebar AI“ (Anthropic)

Innerhalb der App bieten wir den optionalen KI-Assistenten „Rebar AI“ an, der bei der Suche nach Unternehmen hilft. Wenn Sie eine Frage an Rebar AI stellen, wird Ihre Eingabe zusammen mit passenden Verzeichnis-Inhalten an Anthropic PBC (USA) übermittelt und dort über die Claude-API verarbeitet, um eine Antwort zu erzeugen. Rechtsgrundlage ist die Vertragserfüllung bzw. unser berechtigtes Interesse an einem nützlichen Assistenten (Art. 6 Abs. 1 lit. b und f DSGVO). Mit Anthropic besteht ein Auftragsverarbeitungsvertrag (AVV); für die Übermittlung in die USA gelten die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO). Anthropic nutzt die über die API übermittelten Daten nicht zum Training von KI-Modellen und speichert sie nur befristet zur Missbrauchs­erkennung. Bitte geben Sie keine sensiblen personenbezogenen Daten in den Chat ein. KI-Antworten können Fehler enthalten und ersetzen keine fachliche Beratung.

7c. Push-Benachrichtigungen

Wenn Sie Push-Benachrichtigungen zustimmen, wird ein anonymer Geräte-Token erzeugt und über Expo (Expo Push, 650 Industries, Inc., USA) sowie die Push-Dienste der Plattformen, Apple Push Notification Service (Apple Inc.) auf iOS bzw. Firebase Cloud Messaging (Google Ireland Ltd.) auf Android, übermittelt, um Ihnen relevante Hinweise (z. B. neue Bewertung, Antwort auf eine Anfrage) zuzustellen. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie über die Berechtigungs­abfrage Ihres Geräts erteilen. Sie können Push jederzeit in den Geräte-Einstellungen wieder deaktivieren; der Token wird beim Abmelden gelöscht.

7d. Terminbuchung

Betriebe mit entsprechendem Tarif können ein Buchungssystem anbieten. Möchten Sie als Nutzer einen Termin anfragen, übermitteln wir die dafür erforderlichen Daten — Name, Telefonnummer, gewählte Dienstleistung, Terminzeitpunkt und eine optionale Notiz — an den jeweiligen Betrieb, damit dieser den Termin verwalten und mit Ihnen in Kontakt treten kann. Der Betrieb ist für die weitere Verarbeitung dieser Daten zur Terminabwicklung eigenständig verantwortlich; MyRebar stellt hierfür lediglich die technische Infrastruktur bereit und übermittelt die Anfrage.

Rechtsgrundlage ist die Durchführung vorvertraglicher bzw. vertraglicher Maßnahmen auf Ihre Anfrage hin (Art. 6 Abs. 1 lit. b DSGVO). Zum Schutz vor missbräuchlichen oder gefälschten Buchungen ist eine Terminanfrage nur mit registriertem Konto und bestätigter E-Mail-Adresse möglich. Über das Buchungssystem findet keine Zahlungsabwicklung statt; eine etwaige Bezahlung erfolgt ausschließlich vor Ort direkt beim Betrieb. Ihre Buchungsdaten werden für die Dauer der Terminverwaltung sowie im Rahmen gesetzlicher Aufbewahrungspflichten gespeichert und anschließend gelöscht. Sie können eine Buchung jederzeit in der App stornieren.

8. E-Mail-Versand

Für den transaktionalen E-Mail-Versand (Registrierung, Passwort-Reset) nutzen wir Resend, Inc. (USA) im Rahmen eines AVV.

8a. Warteliste (Launch-Benachrichtigung)

Wenn Sie sich in unsere Warteliste eintragen, verarbeiten wir Ihre E-Mail-Adresse ausschließlich, um Sie einmalig über den Launch von Rebar zu benachrichtigen. Rechtsgrundlage ist Ihre ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie über das Kontrollkästchen im Anmeldeformular erteilen. Die Speicherung der Kontakte erfolgt bei Resend, Inc. (USA) im Rahmen eines AVV. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie uns unter itsolutionoa@gmail.com kontaktieren; wir löschen Ihre Adresse dann unverzüglich. Spätestens nach dem Launch und der Benachrichtigung werden die Wartelisten-Daten gelöscht.

9. Registrierung und Nutzerkonto

Bei der Registrierung erheben wir E-Mail-Adresse und Passwort (gespeichert als bcrypt-Hash). Optional können Sie sich über Google oder Apple Sign-In authentifizieren; dabei übermitteln diese Anbieter ausschließlich Ihre E-Mail-Adresse an uns. Die Daten werden so lange gespeichert, wie das Konto besteht, und nach Löschung innerhalb von 30 Tagen endgültig entfernt.

9a. Mobile App (zusätzliche Verarbeitung)

In unserer mobilen App (iOS/Android) verarbeiten wir bei Nutzung bestimmter Funktionen zusätzliche Daten – jeweils erst nach Ihrer ausdrücklichen Freigabe über das Betriebssystem:

  • Standort & Adresse: Zur Anzeige von Unternehmen auf der Karte und zur Umwandlung von Adressen in Kartenkoordinaten (Geocoding) nutzen wir die Karten- und Standortdienste Ihres Geräts (auf iOS Apple Maps bzw. Apple-Dienste). Die Standortfreigabe ist optional und kann jederzeit in den Systemeinstellungen widerrufen werden.
  • Kamera & Fotos: Wenn Sie Fotos zu Ihrem Eintrag hochladen, greifen wir nach Ihrer Freigabe auf Kamera bzw. Foto-Mediathek zu. Die Bilder werden auf unserem Server (Hetzner, Deutschland) gespeichert und über Cloudflare ausgeliefert.
  • Sichere Speicherung: Anmelde-Tokens werden auf dem Gerät verschlüsselt abgelegt (Expo SecureStore – iOS Keychain bzw. Android Keystore).

Rechtsgrundlage ist die Vertragserfüllung bzw. Ihre Einwilligung (Art. 6 Abs. 1 lit. b und a DSGVO). Die App enthält keine Werbe-Tracker und keine geräteübergreifende Nachverfolgung. Es werden keine Werbe-IDs (IDFA/AAID) ausgelesen; eine App-Tracking-Transparenz-Abfrage (ATT) ist daher nicht erforderlich. Die einzige eingesetzte Diagnose-Komponente ist Sentry zur Fehleranalyse (siehe Ziff. 7a) – ein eigener Dienst ohne Werbezweck.

9b. Übersicht der eingesetzten Auftragsverarbeiter (Art. 28 DSGVO)

Mit allen nachstehenden Dienstleistern besteht – soweit erforderlich – ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Übermittlungen in Drittländer (USA) sind durch einen Angemessenheitsbeschluss (EU-US Data Privacy Framework, Art. 45 DSGVO) bzw. Standardvertragsklauseln (Art. 46 DSGVO) abgesichert.

DienstleisterZweckSitzDrittland-Garantie
Hetzner Online GmbHHosting / Server / DatenbankDeutschland (EU)entfällt (EU)
Cloudflare, Inc.CDN, DDoS-Schutz, Bild-AuslieferungUSAEU-US DPF
Apple Distribution International Ltd.Zahlungsabwicklung App Store (Merchant of Record)Irland (EU)—
Google Commerce LimitedZahlungsabwicklung Google Play (Merchant of Record)Irland (EU)—
Functional Software, Inc. (Sentry)Fehler- und StabilitätsanalyseUSAAVV + SCC
Anthropic PBCKI-Assistent „Rebar AI“USAAVV + SCC
Resend, Inc.E-Mail-VersandUSAAVV + SCC
Apple Inc.App-Store-Auslieferung, „Sign in with Apple“, Push (APNs), Karten/Standort (iOS)USAEU-US DPF / SCC
Google LLCPlay-Store-Auslieferung, Google Sign-In, Push (FCM)USAEU-US DPF

Eine jeweils aktuelle Fassung dieser Liste sowie Kopien der AVV stellen wir auf Anfrage unter itsolutionoa@gmail.com bereit.

10. Speicherdauer

  • Nutzerkonten: bis zur Konto-Löschung + 30 Tage
  • Bewertungen, Kommentare und Einträge: bis zur Löschung durch den Nutzer bzw. bis zur Konto-Löschung
  • Hochgeladene Medien (Fotos/Videos): bis zur Löschung des zugehörigen Inhalts
  • Blockierlisten: bis zur Aufhebung durch den Nutzer bzw. bis zur Konto-Löschung
  • Inhaltsmeldungen (Moderation): bis zur abschließenden Bearbeitung; danach zu Nachweiszwecken, soweit erforderlich
  • Push-Token: bis zur Deaktivierung der Benachrichtigungen bzw. bis zur Konto-Löschung
  • Fehlerprotokolle (Sentry): max. 90 Tage
  • Server-Logs: 7 Tage
  • Steuerrelevante Daten: 10 Jahre (§ 147 AO)
  • Kontaktanfragen: 3 Jahre (Verjährungsfrist)

11. Ihre Rechte (Art. 15–21 DSGVO)

  • Auskunft (Art. 15): Welche Daten von Ihnen werden verarbeitet?
  • Berichtigung (Art. 16): Korrektur unrichtiger Daten
  • Löschung (Art. 17): „Recht auf Vergessenwerden"
  • Einschränkung (Art. 18): Verarbeitungsbeschränkung
  • Datenportabilität (Art. 20): Daten in maschinenlesbarem Format
  • Widerspruch (Art. 21): Gegen berechtigte Interessen

Anfragen richten Sie bitte an: itsolutionoa@gmail.com

12. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für den Verantwortlichen zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf (www.ldi.nrw.de). Sie können sich auch an die Aufsichtsbehörde Ihres Wohnsitz-Bundeslandes wenden; eine Übersicht finden Sie unter www.bfdi.bund.de.

12a. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt. Der KI-Assistent „Rebar AI“ unterstützt lediglich bei der Suche und trifft keine rechtsverbindlichen Entscheidungen über Sie.

13. Datensicherheit

Alle Datenübertragungen erfolgen ausschließlich verschlüsselt via HTTPS/TLS 1.3. Passwörter werden als bcrypt-Hash (Cost Factor 12) gespeichert. Tokens werden in sicheren, httpOnly-Cookies oder via Expo SecureStore (App) übertragen.

14. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der Rechtslage oder unserer Dienste anzupassen. Die jeweils aktuelle Version ist stets unter myrebar.app/datenschutz abrufbar.

Stand: Juli 2026

Privacy Policy

Pursuant to Art. 13, 14 GDPR · Last updated: July 2026

1. Data Controller

OA IT Solution · Owner: Omid Amini
Emil-Nohl-Straße 38, 42897 Remscheid, Germany
Email: itsolutionoa@gmail.com

2. Types of Data Processed

  • Master data (name, email address upon registration)
  • Usage data (pages visited, device data, IP address)
  • Content data (texts, photos uploaded by users)
  • Communication data (contact requests by email)

3. Purpose of Processing

  • Provision of the platform and its functions (Art. 6(1)(b) GDPR)
  • Security and abuse prevention (Art. 6(1)(f) GDPR)
  • Improvement of our services (Art. 6(1)(f) GDPR)
  • Legal obligations (Art. 6(1)(c) GDPR)

4. Hosting and Infrastructure

This website is hosted on servers of Hetzner Online GmbH (Germany) and Vercel Inc. (USA). A data processing agreement (DPA) pursuant to Art. 28 GDPR exists with both providers. Hetzner processes data exclusively within the EU. For transfers to Vercel (USA), the EU Commission's Standard Contractual Clauses apply (Art. 46(2)(c) GDPR).

When you access this website, server log files are automatically recorded (IP address, date/time, browser type, operating system, referrer URL). This data is stored for a maximum of 7 days and is not merged with other data sources.

5. Cloudflare

We use Cloudflare, Inc. (USA) as a CDN and for DDoS protection, based on our legitimate interest in secure and uninterrupted provision (Art. 6(1)(f) GDPR). Cloudflare is certified under the EU-US Data Privacy Framework and has concluded a DPA with us.

6. Cookies and Storage

This website stores only technically necessary settings in your browser's local storage: your language preference (rebar-lang) and your cookie choice (rebar-consent). This storage is permitted without consent under § 25(2) TDDDG, as it is strictly necessary to operate the website. No tracking, analytics or advertising cookies are used, and no data is shared with third parties for advertising purposes.

This website is purely presentational — there is no customer sign-in here. We only set a strictly necessary language cookie (rebar-lang) and store your cookie choice. Both areSameSite=Lax, are not used for analytics, and share no data with third parties. Sign-in and account management happen exclusively in theRebar app; the security tokens used there are stored on the device, not via the website. Legal basis: § 25(2) TDDDG (strictly necessary) and Art. 6(1)(b) GDPR.

Via the cookie notice you can choose between “Only necessary” and“Accept all”. As only strictly necessary storage is currently in use, this choice has no effect on data sharing today; however, your decision is stored and will bindingly apply to any future non-essential services (e.g. analytics). You can change your choice at any time by clearing your browser's local storage.

7. Payment Processing (In-App Purchases via Apple & Google)

Paid subscriptions are purchased exclusively as an in-app purchase through the Apple App Store or the Google Play Store. Depending on the platform, the Merchant of Record and contracting party for the checkout is Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Ireland, or Google Commerce Limited, Gordon House, Barrow Street, Dublin 4, Ireland. The respective store processes your payment and billing data (name, email address, chosen payment method) as a controller in its own right, issues the invoice/receipt and remits VAT. We do not receive or store full payment data (e.g. credit card numbers) ourselves; we only learn that a subscription is active. The legal basis is performance of a contract (Art. 6(1)(b) GDPR). Apple and Google are established in Ireland (EU); their privacy policies additionally apply: apple.com/legal/privacy and policies.google.com/privacy.

7a. Error & Stability Monitoring (Sentry)

To detect and fix technical errors we use Sentry(Functional Software, Inc., USA). When an error occurs, technical diagnostic data is transmitted (error message, device type, operating system, app/browser version and, where applicable, a truncated IP address). The legal basis is our legitimate interest in stable and secure operation (Art. 6(1)(f) GDPR). A DPA exists with Sentry; transfers to the USA are based on the EU Commission's Standard Contractual Clauses (Art. 46 GDPR).

7b. AI Assistant “Rebar AI” (Anthropic)

Within the app we offer the optional AI assistant “Rebar AI” that helps you find businesses. When you ask Rebar AI a question, your input together with matching directory content is transmitted to Anthropic PBC (USA) and processed via the Claude API to generate a response. The legal basis is the performance of the contract and our legitimate interest in a useful assistant (Art. 6(1)(b) and (f) GDPR). A data processing agreement (DPA) exists with Anthropic; transfers to the USA are based on the EU Commission's Standard Contractual Clauses (Art. 46 GDPR). Anthropic does not use data submitted via the API to train AI models and retains it only for a limited time for abuse detection. Please do not enter sensitive personal data into the chat. AI answers may contain errors and do not replace professional advice.

7c. Push Notifications

If you consent to push notifications, an anonymous device token is generated and transmitted via Expo (Expo Push, 650 Industries, Inc., USA) and the platforms' push services, Apple Push Notification Service (Apple Inc.) on iOS and Firebase Cloud Messaging (Google Ireland Ltd.) on Android, to deliver relevant notices (e.g. a new review, a reply to a request). The legal basis is your consent (Art. 6(1)(a) GDPR), granted via your device's permission prompt. You can disable push at any time in your device settings; the token is deleted on sign-out.

8. Email Delivery

For transactional email delivery (registration, password reset) we use Resend, Inc. (USA) under a DPA.

8a. Waitlist (Launch Notification)

If you sign up for our waitlist, we process your email address solely to notify you once, when Rebar launches. The legal basis is your explicit consent (Art. 6(1)(a) GDPR), given via the checkbox in the signup form. Contacts are stored with Resend, Inc. (USA) under a DPA. You may withdraw your consent at any time with effect for the future by contacting us at itsolutionoa@gmail.com; we will then delete your address without delay. At the latest, waitlist data is deleted after launch and notification.

9. Registration and User Account

Upon registration we collect your email address and password (stored as a bcrypt hash). Optionally, you may authenticate via Google or Apple Sign-In; these providers transmit only your email address to us. Data is stored for as long as the account exists and is permanently removed within 30 days of deletion.

9a. Mobile App (Additional Processing)

In our mobile app (iOS/Android) we process additional data when you use certain features, in each case only after your explicit permission via the operating system:

  • Location & address: To show businesses on the map and to convert addresses into map coordinates (geocoding) we use your device's map and location services (on iOS, Apple Maps / Apple services). Location access is optional and can be revoked at any time in your system settings.
  • Camera & photos: When you upload photos to your listing, we access your camera or photo library after your permission. Images are stored on our server (Hetzner, Germany) and delivered via Cloudflare.
  • Secure storage: Login tokens are stored encrypted on the device (Expo SecureStore, iOS Keychain / Android Keystore).

The legal basis is performance of a contract or your consent (Art. 6(1)(b) and (a) GDPR). The app contains no advertising trackers and no cross-app tracking. No advertising identifiers (IDFA/AAID) are read; an App Tracking Transparency (ATT) prompt is therefore not required. The only diagnostic component used is Sentry for error analysis (see section 7a) — a first-party service with no advertising purpose.

9b. Overview of Processors Engaged (Art. 28 GDPR)

A data processing agreement (DPA) under Art. 28 GDPR exists with all processors listed below where required. Transfers to third countries (USA) are safeguarded by an adequacy decision (EU-US Data Privacy Framework, Art. 45 GDPR) or Standard Contractual Clauses (Art. 46 GDPR).

ProcessorPurposeLocationThird-country safeguard
Hetzner Online GmbHHosting / servers / databaseGermany (EU)n/a (EU)
Cloudflare, Inc.CDN, DDoS protection, image deliveryUSAEU-US DPF
Apple Distribution International Ltd.App Store payment processing (Merchant of Record)Ireland (EU)—
Google Commerce LimitedGoogle Play payment processing (Merchant of Record)Ireland (EU)—
Functional Software, Inc. (Sentry)Error & stability monitoringUSADPA + SCC
Anthropic PBCAI assistant “Rebar AI”USADPA + SCC
Resend, Inc.Email deliveryUSADPA + SCC
Apple Inc.App Store delivery, “Sign in with Apple”, push (APNs), maps/location (iOS)USAEU-US DPF / SCC
Google LLCPlay Store delivery, Google Sign-In, push (FCM)USAEU-US DPF

We provide a current version of this list and copies of the DPAs on request at itsolutionoa@gmail.com.

10. Storage Period

  • User accounts: until account deletion + 30 days
  • Reviews, comments and listings: until deleted by the user or until account deletion
  • Uploaded media (photos/videos): until the associated content is deleted
  • Block lists: until removed by the user or until account deletion
  • Content reports (moderation): until final processing; thereafter for evidentiary purposes where required
  • Push tokens: until notifications are disabled or until account deletion
  • Error logs (Sentry): max. 90 days
  • Server logs: 7 days
  • Tax-relevant data: 10 years (§ 147 AO)
  • Contact requests: 3 years (limitation period)

11. Your Rights (Art. 15–21 GDPR)

  • Access (Art. 15): Which of your data is being processed?
  • Rectification (Art. 16): Correction of inaccurate data
  • Erasure (Art. 17): "Right to be forgotten"
  • Restriction (Art. 18): Restriction of processing
  • Data portability (Art. 20): Data in a machine-readable format
  • Objection (Art. 21): Against legitimate interests

Please direct requests to: itsolutionoa@gmail.com

12. Right to Lodge a Complaint

You have the right to lodge a complaint with a data protection supervisory authority. The authority responsible for the controller is the State Commissioner for Data Protection and Freedom of Information of North Rhine-Westphalia (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf (www.ldi.nrw.de). You may also contact the authority of your state of residence; an overview is available at www.bfdi.bund.de.

12a. No Automated Decision-Making

No automated decision-making, including profiling, that produces legal effects or similarly significantly affects you within the meaning of Art. 22 GDPR takes place. The AI assistant “Rebar AI” merely supports your search and does not make any legally binding decisions about you.

13. Data Security

All data transmissions are encrypted exclusively via HTTPS/TLS 1.3. Passwords are stored as bcrypt hashes (cost factor 12). Tokens are transmitted in secure, httpOnly cookies or via Expo SecureStore (app).

14. Changes to this Privacy Policy

We reserve the right to amend this privacy policy in the event of changes to the legal situation or our services. The current version is always available at myrebar.app/datenschutz.

Last updated: July 2026

ebarThe Kurdish business directory@rebar.app
  • About
  • Pricing
  • Imprint
  • Privacy Policy
  • Terms
  • Refunds

© 2026 OA IT Solution. All rights reserved.