Skip to main content
Yonderly

Privacy Policy / Datenschutzerklärung

Last updated: July 27, 2026

Zuletzt aktualisiert: 27. Juli 2026

English Version (Yonderly)

Yonderly is a travel extraction and mapping service. We process only the data needed to provide account access, extraction features, billing, and platform security.

1. Data Controller

YoliYoli UG (haftungsbeschränkt)

Laisackerweg 17

79244 Münstertal, Deutschland

Email: support@yonderly.app

2. Data We Process

  • Account data (email, auth identifiers)
  • Submitted extraction inputs (URL, text, image references)
  • Extraction outputs (places, quotes, coordinates, saved collections)
  • Illegal-content reports (reported URL/content, allegation and supporting explanation, contact details where required, declaration, handling status, and decision records)
  • Community-publication records (account and trip identifiers, confirmation that publication rights and source links were reviewed, acknowledgement of public indexing and duplication, accepted policy and statement versions, language, and acceptance timestamp)
  • Community moderation records (trip and account identifiers, review status, reasons, decisions, action timestamps, and related communications)
  • Public collection save counts: when you save a shared map to your account, we store a one-time link between your account and that source collection (for deduplication only) and increment an anonymous counter shown to the collection owner and, from three saves upward, on the public collection page. We do not display who saved a collection.
  • Billing metadata via Stripe (customer/subscription references)
  • Technical log/security data (IP, user agent, timestamps)
  • With your consent: analytics and advertising data (page and funnel events, campaign/referrer information, consent state, device/browser information, and Google identifiers)

3. Purpose and Legal Basis (GDPR)

We process data under Art. 6(1)(b) GDPR to provide the service, Art. 6(1)(c) GDPR for legal obligations (for example tax/accounting), and Art. 6(1)(f) GDPR for security, abuse prevention, and service reliability. Optional analytics and advertising processing is based exclusively on your consent under Art. 6(1)(a) GDPR and Section 25(1) TDDDG. You can withdraw it at any time.

Community-publication records are processed under Art. 6(1)(b) GDPR to provide the publishing feature and under Art. 6(1)(f) GDPR to document rights compliance and establish, exercise, or defend legal claims. Community moderation data is processed under Art. 6(1)(f) GDPR to enforce our rules, protect users and the Service, and prevent abuse, and under Art. 6(1)(c) GDPR where processing is necessary to comply with legal obligations.

4. Processors and Third Parties

  • Cloudflare Pages (hosting and edge delivery)
  • Supabase (authentication and database)
  • Google Gemini API (AI-based extraction)
  • Jina AI Reader API (URL-to-text conversion for extraction)
  • Mapbox (geocoding/map services)
  • Stripe (payments and subscription management)
  • Resend (transactional and customer-support email delivery)
  • Google Tag Manager, Google Analytics 4, and Google Ads (only after the relevant consent)

If processing involves transfers outside the EEA, we rely on suitable GDPR safeguards, such as Standard Contractual Clauses and/or Data Privacy Framework participation where applicable.

We maintain a processor inventory and execute data processing terms with processors where required by Article 28 GDPR.

ServiceCompanyRoleData categoriesPurposeLegal basisLocation / transfer basis
SupabaseSupabase, Inc.ProcessorAccount data, auth identifiers, app database recordsAuthentication, database, API storageArt. 6(1)(b), Art. 6(1)(f) GDPRPrimary storage: AWS eu-central-1 (Frankfurt, DE). Limited US support/control-plane access under EU-US DPF + SCCs.
CloudflareCloudflare, Inc.ProcessorSecurity/network metadata, request logs, IP addressHosting, edge delivery, DDoS and abuse protectionArt. 6(1)(f), partly Art. 6(1)(b) GDPRGlobal edge (EU PoPs prioritised for EU users); US control plane under EU-US DPF + SCCs.
Google Gemini APIGoogle Cloud EMEA Limited (Ireland)ProcessorSubmitted extraction input (URL/text/image reference), model metadataAI extraction of places from submitted inputArt. 6(1)(b) GDPREEA contracting entity; US processing under EU-US DPF + SCCs in the Google Cloud DPA.
Jina AI Reader APIJina AI GmbH (Germany)ProcessorSubmitted URL and fetched article textURL-to-text conversion before extractionArt. 6(1)(b) GDPREEA processing; no transfer outside the EEA based on contracting entity.
MapboxMapbox, Inc.ProcessorPlace queries, map/geocoding requests, approximate usage metadataGeocoding and map renderingArt. 6(1)(b) GDPRUS/global processing; SCC/DPF where applicable
StripeStripe Payments Europe Ltd./Stripe, Inc.Independent controller / processor (context-dependent)Billing identifiers, subscription metadata, payment recordsPayment processing, subscription management, fraud preventionArt. 6(1)(b), Art. 6(1)(c), Art. 6(1)(f) GDPREU/US processing; SCC/DPF where applicable
ResendResend, Inc.ProcessorRecipient email address, email content (support replies, transactional notifications), delivery and bounce metadataOutbound customer email delivery (support replies and transactional notifications)Art. 6(1)(b), Art. 6(1)(f) GDPRUS processing; EU-US DPF + SCCs in the Resend DPA
Google Analytics / Google AdsGoogle Ireland Limited / Google LLCProcessor / independent controller depending on the featureUsage events, campaign/referrer data, consent signals, device/browser data, IP address, Google identifiersConsented product analytics, conversion measurement, and advertisingArt. 6(1)(a) GDPR; Section 25(1) TDDDGEEA/US processing; EU-US DPF and SCCs where applicable

5. Retention

We retain personal data only as long as needed for service operation, legal compliance, and dispute defense. You can request deletion of your account and related data, subject to mandatory retention rules. Consent choices in the browser expire after no more than six months. The append-only consent evidence is retained for up to three years after the recorded choice, then deleted unless a legal dispute requires it.

Community-publication and moderation records are retained while needed to operate the relevant feature, document publication and moderation decisions, comply with legal obligations, and establish, exercise, or defend legal claims. They are then deleted or anonymised unless a longer retention period is required by law or an ongoing dispute.

6. Cookies and Local Storage

We use technically necessary cookies and browser storage required for authentication, security, core application functionality, and remembering your consent choice. Google Analytics and Google Ads are blocked by default; Analytics loads only after Analytics consent and Ads loads only after Marketing consent. If you reject both categories, Yonderly sends no requests to Google Tag Manager, Google Analytics, or Google Ads. Your choice is stored for up to six months in a necessary first-party cookie and in an append-only consent record containing a random consent ID, version, timestamp, locale, and category choices—no email, account identity, IP address, or submitted travel content. You can change or withdraw your choice at any time through “Cookie settings” in the footer or main menu.

7. Your Rights

You have rights of access, rectification, erasure, restriction, portability, and objection under applicable GDPR provisions.

8. Complaints

You may lodge a complaint with a supervisory authority. In Baden-Württemberg: Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart, Germany, baden-wuerttemberg.datenschutz.de.

9. Contact

Questions or privacy requests: support@yonderly.app

Authenticated users can export their account data and delete their account from the account settings page. You can also contact us by email for privacy requests.

Deutsche Version (Yonderly)

Yonderly ist ein Dienst zur Extraktion und Kartierung von Reisezielen. Wir verarbeiten nur die Daten, die für Kontozugang, Extraktionsfunktionen, Abrechnung und Sicherheit erforderlich sind.

1. Verantwortlicher

YoliYoli UG (haftungsbeschränkt)

Laisackerweg 17

79244 Münstertal, Deutschland

E-Mail: support@yonderly.app

2. Verarbeitete Daten

  • Kontodaten (E-Mail, Authentifizierungskennungen)
  • Eingaben für Extraktionen (URL, Text, Bildreferenzen)
  • Extraktionsergebnisse (Orte, Zitate, Koordinaten, Sammlungen)
  • Meldungen rechtswidriger Inhalte (gemeldete URL/Inhalte, Vorwurf und Begründung, erforderliche Kontaktdaten, Erklärung, Bearbeitungsstatus und Entscheidungsdokumentation)
  • Nachweise zu Community-Veröffentlichungen (Konto- und Reise-ID, Bestätigung der Prüfung von Veröffentlichungsrechten und Quellenlinks, Kenntnisnahme der öffentlichen Indexierung und Duplizierbarkeit, akzeptierte Richtlinien- und Erklärungsversion, Sprache und Zeitstempel der Bestätigung)
  • Community-Moderationsdaten (Reise- und Konto-ID, Prüfstatus, Gründe, Entscheidungen, Zeitstempel von Maßnahmen und zugehörige Kommunikation)
  • Speicher-Zähler für öffentliche Karten: Wenn du eine geteilte Karte in dein Konto übernimmst, speichern wir einmalig die Zuordnung zwischen deinem Konto und der Quell-Karte (nur zur Deduplizierung) und erhöhen einen anonymen Zähler, der dem Ersteller angezeigt wird und ab drei Speicherungen auch auf der öffentlichen Kartenseite erscheint. Wir zeigen nicht, wer eine Karte gespeichert hat.
  • Abrechnungsmetadaten über Stripe (Kunden-/Abo-Referenzen)
  • Technische Sicherheitsdaten (IP, User-Agent, Zeitstempel)
  • Mit Ihrer Einwilligung: Analyse- und Werbedaten (Seiten- und Funnel-Ereignisse, Kampagnen-/Referrer-Informationen, Einwilligungsstatus, Geräte-/Browserdaten und Google-Kennungen)

3. Zweck und Rechtsgrundlage (DSGVO)

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten) und Art. 6 Abs. 1 lit. f DSGVO (Sicherheit, Missbrauchsprävention, Stabilität). Optionale Analyse- und Werbeverarbeitung erfolgt ausschließlich mit Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Sie können sie jederzeit widerrufen.

Nachweise zu Community-Veröffentlichungen verarbeiten wir nach Art. 6 Abs. 1 lit. b DSGVO, um die Veröffentlichungsfunktion bereitzustellen, und nach Art. 6 Abs. 1 lit. f DSGVO, um die Einhaltung von Rechten zu dokumentieren und Rechtsansprüche geltend zu machen, auszuüben oder zu verteidigen. Community-Moderationsdaten verarbeiten wir nach Art. 6 Abs. 1 lit. f DSGVO, um unsere Regeln durchzusetzen, Nutzer und den Dienst zu schützen und Missbrauch zu verhindern, sowie nach Art. 6 Abs. 1 lit. c DSGVO, soweit die Verarbeitung zur Erfüllung gesetzlicher Pflichten erforderlich ist.

4. Auftragsverarbeiter und Dritte

  • Cloudflare Pages (Hosting und Auslieferung)
  • Supabase (Authentifizierung und Datenbank)
  • Google Gemini API (KI-gestützte Extraktion)
  • Jina AI Reader API (URL-zu-Text-Aufbereitung für Extraktionen)
  • Mapbox (Geocoding/Kartendienste)
  • Stripe (Zahlungen und Abonnements)
  • Resend (transaktionaler und Support-E-Mail-Versand)
  • Google Tag Manager, Google Analytics 4 und Google Ads (nur nach entsprechender Einwilligung)

Soweit Verarbeitungen außerhalb des EWR stattfinden, nutzen wir geeignete DSGVO-Schutzmechanismen, z.B. Standardvertragsklauseln und/oder Data Privacy Framework Teilnahme, soweit anwendbar.

Wir führen ein Verzeichnis unserer Auftragsverarbeiter und schließen erforderliche Auftragsverarbeitungsverträge nach Art. 28 DSGVO ab.

DienstUnternehmenRolleDatenkategorienZweckRechtsgrundlageOrt / Transfergrundlage
SupabaseSupabase, Inc.AuftragsverarbeiterKontodaten, Authentifizierungskennungen, App-DatenbankeinträgeAuthentifizierung, Datenbank, API-SpeicherungArt. 6 Abs. 1 lit. b, lit. f DSGVOPrimärspeicherung: AWS eu-central-1 (Frankfurt, DE). Beschränkter US-Support-/Control-Plane-Zugriff unter EU-US DPF + SCC.
CloudflareCloudflare, Inc.AuftragsverarbeiterSicherheits-/Netzwerkmetadaten, Request-Logs, IP-AdresseHosting, Auslieferung, DDoS-/MissbrauchsschutzArt. 6 Abs. 1 lit. f, teilweise lit. b DSGVOGlobales Edge (EU-PoPs bevorzugt für EU-Nutzer); US-Control-Plane unter EU-US DPF + SCC.
Google Gemini APIGoogle Cloud EMEA Limited (Irland)AuftragsverarbeiterEingereichte Extraktionsinhalte (URL/Text/Bildreferenz), ModellmetadatenKI-gestützte OrtsextraktionArt. 6 Abs. 1 lit. b DSGVOEWR-Vertragspartner; US-Verarbeitung unter EU-US DPF + SCC im Google Cloud DPA.
Jina AI Reader APIJina AI GmbH (Deutschland)AuftragsverarbeiterEingereichte URL und abgerufener ArtikeltextURL-zu-Text-Aufbereitung vor ExtraktionArt. 6 Abs. 1 lit. b DSGVOEWR-Verarbeitung; keine Übermittlung außerhalb des EWR auf Basis des Vertragspartners.
MapboxMapbox, Inc.AuftragsverarbeiterOrtsanfragen, Geocoding-/Kartenrequests, NutzungsmetadatenGeocoding und KartendarstellungArt. 6 Abs. 1 lit. b DSGVOUS/globale Verarbeitung; SCC/DPF soweit anwendbar
StripeStripe Payments Europe Ltd./Stripe, Inc.Eigenständiger Verantwortlicher / Auftragsverarbeiter (kontextabhängig)Abrechnungskennungen, Abo-Metadaten, ZahlungsdatensätzeZahlungsabwicklung, Abo-Verwaltung, BetrugspräventionArt. 6 Abs. 1 lit. b, lit. c, lit. f DSGVOEU/US-Verarbeitung; SCC/DPF soweit anwendbar
ResendResend, Inc.AuftragsverarbeiterE-Mail-Adresse des Empfängers, E-Mail-Inhalt (Support-Antworten, transaktionale Benachrichtigungen), Zustellungs- und Bounce-MetadatenVersand ausgehender E-Mails (Support-Antworten und transaktionale Benachrichtigungen)Art. 6 Abs. 1 lit. b, lit. f DSGVOUS-Verarbeitung; EU-US DPF + SCC im Resend DPA
Google Analytics / Google AdsGoogle Ireland Limited / Google LLCAuftragsverarbeiter / eigenständiger Verantwortlicher je nach FunktionNutzungsereignisse, Kampagnen-/Referrer-Daten, Einwilligungssignale, Geräte-/Browserdaten, IP-Adresse, Google-KennungenEingewilligte Produktanalyse, Conversion-Messung und WerbungArt. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDGEWR-/US-Verarbeitung; EU-US DPF und SCC soweit anwendbar

5. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den Betrieb des Dienstes, die Erfüllung gesetzlicher Pflichten und die Rechtsverteidigung erforderlich ist. Einwilligungsentscheidungen im Browser laufen spätestens nach sechs Monaten ab. Der unveränderliche Einwilligungsnachweis wird bis zu drei Jahre nach der Entscheidung aufbewahrt und anschließend gelöscht, sofern kein Rechtsstreit eine längere Aufbewahrung erfordert.

Nachweise zu Community-Veröffentlichungen und Moderationsdaten speichern wir, solange dies für den Betrieb der jeweiligen Funktion, die Dokumentation von Veröffentlichungs- und Moderationsentscheidungen, die Erfüllung gesetzlicher Pflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Anschließend werden sie gelöscht oder anonymisiert, sofern keine gesetzliche Pflicht oder ein laufender Rechtsstreit eine längere Speicherung erfordert.

6. Cookies und lokaler Speicher

Wir verwenden technisch notwendige Cookies und Browser-Speicher für Authentifizierung, Sicherheit, zentrale Produktfunktionen und das Speichern Ihrer Einwilligungsentscheidung. Google Analytics und Google Ads sind standardmäßig blockiert; Analytics wird nur nach Analyse-Einwilligung und Ads nur nach Marketing-Einwilligung geladen. Bei Ablehnung beider Kategorien sendet Yonderly keine Anfragen an Google Tag Manager, Google Analytics oder Google Ads. Ihre Auswahl können Sie jederzeit über „Cookie-Einstellungen“ im Footer oder Hauptmenü ändern oder widerrufen. Die Auswahl wird bis zu sechs Monate in einem notwendigen Erstanbieter-Cookie und in einem unveränderlichen Einwilligungsdatensatz gespeichert. Dieser enthält nur eine zufällige Einwilligungs-ID, Version, Zeitstempel, Sprache und Kategorien—keine E-Mail-Adresse, Kontoidentität, IP-Adresse oder eingegebenen Reiseinhalte.

7. Ihre Rechte

Sie haben insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit sowie Widerspruch nach Maßgabe der DSGVO.

8. Beschwerderecht

Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für Baden-Württemberg: Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart, Deutschland, baden-wuerttemberg.datenschutz.de.

9. Kontakt

Fragen oder Datenschutzanfragen: support@yonderly.app

Angemeldete Nutzer koennen ihre Kontodaten in den Kontoeinstellungen exportieren und ihr Konto dort loeschen. Datenschutzanfragen koennen Sie ausserdem per E-Mail an uns richten.

Privacy Policy · Yonderly