Was mit deinen Daten passiert.
What happens to your data.
Hier erklären wir verständlich, welche Daten Pala in der App, auf der Homepage und für die Beta verarbeitet.
This page explains which data Pala processes in the app, on the website and for the beta.
1. Verantwortlicher
Paul LagierZeppelinring 11a
63165 Mühlheim am Main
Deutschland
E-Mail: paul-lagier@outlook.com
2. Lokale Nutzung der App
Pala kann ohne Konto verwendet werden. Projekte, Werkstattbestand, Einkaufs- und Posteingangsdaten, Entwürfe sowie ausgewählte Fotos, Videos, Audiodateien und Dokumente werden dann auf dem Gerät gespeichert. Diese eigenen Projektinhalte werden nicht mit der Pala-Cloud synchronisiert.
Die App greift nur nach einer entsprechenden Aktion auf Kamera, Fotomediathek, Dateien oder Mikrofon zu. Berechtigungen können jederzeit in den Systemeinstellungen geändert werden. Die lokale Speicherung und der Zugriff auf ausgewählte Gerätefunktionen sind erforderlich, um die angeforderten App-Funktionen bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b DSGVO, soweit personenbezogene Daten betroffen sind).
Beim Abruf öffentlicher Vorlagen, Lerninhalte oder Katalogdaten kann auch ohne Konto eine Verbindung zu Supabase entstehen. Dabei fallen technisch erforderliche Verbindungsdaten wie IP-Adresse, Zeitpunkt, angefragter Endpunkt und Geräte- beziehungsweise Browserinformationen an. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der sicheren und zuverlässigen Bereitstellung. Unabhängig davon kann Pala bereinigte technische Fehlerdiagnosen gemäß Abschnitt 8 übermitteln.
3. Optionales Konto und Cloud-Synchronisierung
Mit einem freiwilligen Pala-Konto lassen sich Daten zwischen angemeldeten Geräten synchronisieren. Dabei verarbeiten wir insbesondere E-Mail-Adresse, Konto-ID, Anmelde- und Sicherheitsinformationen, optionalen Anzeigenamen und Profilbild, Sprache, Einstellungen und eine von Pala erzeugte Gerätekennung.
Synchronisiert werden können Projekte, Schritte, Fortschritt, Bautagebuch, Entscheidungen, Notizen, Werkstattbestand, Mengen, Lagerbewegungen, Einkaufs- und Posteingangsdaten sowie Konfliktstände, Versionsinformationen, Löschkennzeichen und Cloud-Snapshots. Zweck ist die Anmeldung, Synchronisierung, Konflikterkennung, Wiederherstellung und Bereitstellung der angeforderten Funktionen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Missbrauchsabwehr, Systemsicherheit und technische Fehleranalyse beruhen auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist ein sicherer und stabiler Betrieb. Die Cloud ist optional und die Verbindung ist transportverschlüsselt.
Wer für das Content Studio oder einen geschützten Workspace freigeschaltet ist, verarbeitet dort zusätzlich Mitgliedschaft, Rolle, Entwürfe, Freigaben und technische Statusinformationen. Diese Daten dienen nur den jeweiligen Redaktions- und Zusammenarbeitsfunktionen.
Creator können freiwillig ein öffentliches Profil mit Profilbild, Name, Kurzbeschreibung, Website und Links zu externen Kanälen wie YouTube, Instagram oder TikTok anlegen und für einzelne Kurse oder Bauprojekte sichtbar freigeben. Diese Angaben sind dann für alle Nutzer abrufbar und mit den veröffentlichten Inhalten verknüpft. Rechtsgrundlage ist die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Die Freigabe ist nicht erforderlich, kann für jeden Inhalt wieder entfernt und das öffentliche Profil im Studio geändert oder gelöscht werden. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
4. Dateien, Medien, Exporte und Backups
Bei angemeldeten Konten können Dateien und Medien aus Projekten oder der Werkstatt in einem privaten Bereich von Supabase Storage gespeichert werden. Verarbeitet werden dabei insbesondere Dateiname, Typ, Größe, Prüfsumme, Versionsstand, Herkunft, Beziehungen, Synchronisierungsstatus und die Zuordnung zu Projekt, Arbeitsschritt oder Werkstattobjekt.
Pala synchronisiert vorrangig Metadaten und kleine Vorschauen. Große Originale werden bei Bedarf geladen oder ausdrücklich für die Nutzung ohne Internet auf einem Gerät gespeichert. Temporäre Kopien können entfernt werden, ohne die Cloud-Datei zu löschen. Externe Quellen werden nur als Link mit Metadaten gespeichert.
Pala bietet einen lokalen Datenexport sowie eine lokale Backup-/Restore-Funktion. Eine Export- oder Backup-Datei gelangt erst dann an einen anderen Ort, wenn du über die Teilen- oder Dateifunktion deines Betriebssystems selbst ein Ziel auswählst. Für diesen Zielort ist der jeweilige Anbieter verantwortlich.
5. Optionale KI-Funktionen
Auf deinen ausdrücklichen Wunsch analysieren bestimmte Funktionen ausgewählte Fotos, Audiodateien, Projektangaben, Werkstattbestände oder Texte, etwa für Fotoerkennung, Transkription, Projektvorschläge, Problemlösung, Nachbauanleitungen oder Übersetzungen. Dazu werden nur die erforderlichen Inhalte an OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland, übermittelt.
Bei Werkstattvorschlägen werden strukturierte technische Angaben und Bestände, nicht aber Fotos, freie Notizen oder Lagerorte übertragen. Bei Foto- und Audiofunktionen wird die ausdrücklich ausgewählte Datei verarbeitet. API-Eingaben und -Ausgaben werden standardmäßig nicht zum Training verwendet. Freiwillige Datenfreigaben zur Modellverbesserung und die optionale organisationsinterne API-Aufrufprotokollierung sind deaktiviert; Aufrufe der Responses API erfolgen zusätzlich mit store: false. OpenAI kann API-Inhalte unabhängig davon zur Missbrauchsüberwachung grundsätzlich bis zu 30 Tage speichern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für Sicherheitskontrollen Art. 6 Abs. 1 lit. f DSGVO.
6. Konto- und Sicherheits-E-Mails
Für notwendige Nachrichten wie Adressbestätigung, Passwort-Zurücksetzung und Studio-Benachrichtigungen nutzen wir Brevo SAS, 106 Boulevard Haussmann, 75008 Paris, Frankreich. Dabei werden E-Mail-Adresse, Nachrichteninhalt, Versandzeitpunkt, Zustellstatus, Fehler- und Missbrauchsinformationen sowie weitere technisch erforderliche Versanddaten verarbeitet.
Die Verarbeitung dient der Durchführung des Kontoverhältnisses und der Sicherheit (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Authentifizierungs- und Sicherheits-E-Mails enthalten keine Werbung. Für Transaktionsmails ist anonymisiertes Öffnungs- und Linktracking eingestellt: Ereignisse werden statistisch gezählt, aber nicht einzelnen Kontakten zugeordnet. Versandprotokolle werden nach einem Monat gelöscht; Nachrichten-Vorschauen werden nicht aufbewahrt. Pala nutzt diese Informationen nicht für personenbezogene Werbung, Profiling oder Verhaltensbewertung.
7. Beta-Warteliste
Wenn du dich freiwillig für die Beta-Warteliste einträgst, verarbeiten wir deine E-Mail-Adresse, ausgewählten Plattformen, Sprache, Quelle, Anmelde- und Bestätigungszeitpunkt sowie den Einwilligungsstand. Zum Schutz vor automatisiertem Missbrauch speichern wir zeitlich begrenzte, gesalzene Hashwerte aus E-Mail- beziehungsweise IP-Adresse. Die ursprünglichen Werte können daraus nicht zurückgelesen werden.
Die Eintragung wird erst über einen 48 Stunden gültigen Bestätigungslink abgeschlossen. Rechtsgrundlage ist deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Die Missbrauchsabwehr beruht auf Art. 6 Abs. 1 lit. f DSGVO. Du kannst die Einwilligung jederzeit für die Zukunft per E-Mail widerrufen.
8. Fehlerdiagnose und Beta-Feedback
Pala speichert eine lokale Diagnosezusammenfassung mit technischen Summen, aber ohne Projekttexte oder Medien. Erst nach Bestätigung der Teilen-Funktion werden Nachricht, optionaler Screenshot und ausgewählte Diagnosedaten an den von dir gewählten Empfänger übertragen.
Zusätzlich nutzt Pala Sentry von Functional Software, Inc., 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA, zur automatischen Erkennung von Abstürzen und Betriebsfehlern. Übermittelt werden bereinigte technische Daten wie App-Version, Plattform, Fehlerart und Stacktrace. Client- und serverseitige Datenbereinigung, erweiterte Datenschutzkontrollen und Standardscrubber sind aktiviert; IP-Adressen werden für neue Ereignisse nicht gespeichert. Nutzerangaben, URLs, Header, Cookies, Variablen und sensible Token werden zusätzlich in der App entfernt. Die Sentry-Organisation speichert ihre Produktdaten in der EU. Es gibt keine Sitzungsaufzeichnung und keine Verwendung für Werbung oder allgemeine Produktanalyse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
9. Website, Hosting und Sprachwahl
Die Website wird über Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA, ausgeliefert. Beim Aufruf verarbeitet Cloudflare technisch erforderliche Verbindungsdaten. Dazu können IP-Adresse, Datum und Uhrzeit, angeforderte Seite, Referrer, Browser- und Geräteinformationen sowie Sicherheitsereignisse gehören.
Für die öffentliche Website ist außerdem Cloudflare Web Analytics aktiviert. Die Reichweitenmessung erfolgt ohne Cookies oder vergleichbare dauerhafte Kennungen und erstellt keine nutzerübergreifenden Werbeprofile. Verarbeitet werden aggregierte Angaben zu Seitenaufrufen, Referrer, Browser- und Gerätetyp, ungefährer Region sowie Leistungswerten. Sie dient ausschließlich dazu, Betrieb und Inhalte der Website zu verbessern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Die Verarbeitung dient der sicheren und zuverlässigen Bereitstellung, der Abwehr von Angriffen und der Fehleranalyse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Sprachwahl wird als pala-lang lokal im Browser gespeichert (§ 25 Abs. 2 Nr. 2 TDDDG). Pala setzt auf der Website keine Analyse- oder Werbe-Cookies ein.
10. Empfänger und Drittlandtransfers
Wir nutzen Supabase Pte. Ltd. für Datenbank, Authentifizierung, Storage und Warteliste; das Produktivprojekt liegt in Frankfurt am Main. Brevo SAS in Frankreich versendet E-Mails, Cloudflare, Inc. in den USA liefert und schützt die Website, OpenAI Ireland Ltd. verarbeitet ausdrücklich angeforderte KI-Funktionen und Functional Software, Inc. (Sentry) in den USA bereinigte Fehlerdiagnosen.
Wenn in Inhalten externe Bilder oder eingebettete Videos angezeigt beziehungsweise geöffnet werden, kann eine Verbindung zum jeweiligen Anbieter entstehen, zum Beispiel zu YouTube/Google oder Vimeo. Dabei werden insbesondere IP-Adresse und Geräteinformationen übertragen. Externe Links werden erst aufgerufen, wenn du sie auswählst.
Wenn du Pala über Apple TestFlight, den Apple App Store oder Google Play beziehst oder testest, verarbeiten Apple beziehungsweise Google Konto-, Geräte-, Download-, Zahlungs- und Diagnosedaten in eigener Verantwortung nach ihren Datenschutzbestimmungen. Pala erhält nur die von der jeweiligen Plattform bereitgestellten Abrechnungs-, Test- und Diagnosedaten.
Die Anbieter werden, soweit sie in unserem Auftrag tätig sind, auf Grundlage von Verträgen zur Auftragsverarbeitung eingesetzt. Für Verarbeitungen außerhalb des Europäischen Wirtschaftsraums gelten die anwendbaren Schutzmechanismen nach Art. 44 ff. DSGVO, insbesondere ein Angemessenheitsbeschluss oder Standardvertragsklauseln. Daten werden nicht verkauft oder zu Werbezwecken weitergegeben.
11. Aufbewahrung und Löschung
Lokale App-Daten bleiben bis zur Löschung in der App, zum Zurücksetzen oder zur Deinstallation auf dem Gerät. Aktive Cloud-Daten bleiben gespeichert, solange das Konto besteht. Löschkennzeichen bleiben bis zur Kontolöschung erhalten, damit alte Geräte gelöschte Inhalte nicht erneut hochladen.
Beim Löschen des Kontos werden Auth-Konto, private Datenbankeinträge und private Dateien aus dem aktiven System entfernt. Bereits anonymisierte redaktionelle Studio-Ereignisse oder veröffentlichte Inhalte können ohne Kontozuordnung fortbestehen, soweit dies für Dokumentation oder Bereitstellung erforderlich ist.
Nicht bestätigte Wartelistenanmeldungen und Missbrauchsschutz-Hashwerte werden nach sieben Tagen automatisch gelöscht. Bestätigte Einträge bleiben bis zum Widerruf oder Ende des Beta-Einladungszwecks gespeichert. Technische Protokolle bei Infrastruktur- und Versanddienstleistern werden nach den konfigurierten beziehungsweise tarifabhängigen Fristen des jeweiligen Dienstes gelöscht oder anonymisiert.
Gelöschte Projektdateien können zunächst im Papierkorb verbleiben. Bei endgültiger Löschung werden zugehörige private Datenbankeinträge und nicht mehr benötigte Storage-Objekte aus dem aktiven System entfernt. OpenAI kann API-Daten zur Missbrauchsüberwachung grundsätzlich bis zu 30 Tage speichern.
E-Mail- und Supportdaten werden gelöscht, wenn Versand, Fehlerklärung oder Anfrage abgeschlossen sind und keine gesetzlichen Aufbewahrungspflichten oder notwendigen Sperrlisten entgegenstehen. Die technische Löschung beim Anbieter kann verzögert erfolgen.
12. Kontakt per E-Mail
Wenn du uns per E-Mail kontaktierst, verarbeiten wir deine Nachricht, Kontaktdaten und die zur Bearbeitung erforderlichen Angaben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertraglichen oder vorvertraglichen Fragen und sonst Art. 6 Abs. 1 lit. f DSGVO. Wir löschen die Daten, sobald die Anfrage erledigt ist und keine gesetzlichen Pflichten mehr bestehen.
13. Deine Rechte
Du hast im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Gegen Verarbeitungen nach Art. 6 Abs. 1 lit. e oder f DSGVO kannst du Widerspruch einlegen. Eine Einwilligung kann jederzeit für die Zukunft widerrufen werden.
Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für uns zuständig ist:
Der Hessische Beauftragte für Datenschutz und InformationsfreiheitPostfach 3163
65021 Wiesbaden
datenschutz.hessen.de
Ein Pala-Konto und die Warteliste sind freiwillig. Ohne die für Anmeldung und Synchronisierung erforderlichen Daten können diese optionalen Funktionen nicht angeboten werden. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling statt.
14. Stand dieser Erklärung
Stand: 23. August 2026. Wir passen diese Erklärung an, wenn sich App, Website, Anbieter oder rechtliche Anforderungen ändern.
1. Controller
Paul LagierZeppelinring 11a
63165 Mühlheim am Main
Germany
Email: paul-lagier@outlook.com
2. Using the app locally
Pala can be used without an account. Projects, workshop inventory, shopping and inbox data, drafts, and selected photos, videos, audio files and documents are then stored on the device. This user-created project content is not synced to the Pala cloud.
The app accesses the camera, photo library, files or microphone only after a corresponding action. Permissions can be changed in the device settings. Local storage and access to selected device functions are required to provide requested app features (§ 25(2) no. 2 TDDDG and Article 6(1)(b) GDPR where personal data is involved).
Retrieving public templates, learning material or catalogue data may connect to Supabase even without an account. This creates technically required connection data such as IP address, time, requested endpoint and device or browser information. Processing is based on Article 6(1)(f) GDPR. Independently of this, Pala may transmit sanitised technical error diagnostics under section 8.
3. Optional account and cloud sync
A voluntary Pala account can sync data between signed-in devices. We may process the email address, account ID, authentication and security information, optional display name and profile image, language, settings and a Pala-generated device identifier.
Synced data may include projects, steps, progress, build log, decisions, notes, workshop inventory, quantities, stock movements, shopping and inbox data, conflict states, version information, deletion markers and cloud snapshots. The purpose is authentication, synchronisation, conflict detection, restore and delivery of requested features under Article 6(1)(b) GDPR.
Abuse prevention, system security and technical troubleshooting are based on Article 6(1)(f) GDPR. Our legitimate interest is secure and stable operation. Cloud use is optional and data is encrypted in transit.
Creators may optionally create a public profile with a profile photo, name, short bio, website and links to external channels such as YouTube, Instagram or TikTok, and enable it for individual courses or build projects. These details are then available to all users and linked to the published content. Processing is based on consent under Article 6(1)(a) GDPR. Enabling the profile is not required, can be withdrawn for each item, and the public profile can be changed or deleted in the Studio at any time. This does not affect the lawfulness of processing before withdrawal.
Users authorised for the Content Studio or a restricted workspace also process membership, role, drafts, approvals and technical status information there. These records are used only for the respective editorial and collaboration features.
4. Files, media, exports and backups
Signed-in users may store project or workshop files and media in a private Supabase Storage area. Pala processes file name, type, size, checksum, version, origin, relationships, sync status and associations with a project, step or workshop item.
Pala primarily syncs metadata and small previews. Large originals are downloaded on demand or explicitly kept on a device for offline use. Temporary copies can be removed without deleting the cloud file. External sources are stored only as a link with metadata.
Pala provides a local data export and local backup and restore. An export or backup file is transferred elsewhere only when you choose a destination through your operating system's share or file interface. The destination provider is responsible for that processing.
5. Optional AI features
At your express request, selected photos, audio files, project information, workshop inventory or text may be analysed for photo recognition, transcription, project ideas, problem assistance, rebuild guides or translations. Only the required content is sent to OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Ireland.
Workshop ideas use structured technical information and inventory but exclude photos, free-form notes and storage locations. Photo and audio features process the file you expressly select. API inputs and outputs are not used to train models by default. Voluntary data sharing for model improvement and optional organisation-level API call logging are disabled; Responses API calls additionally use store: false. Independently of this, OpenAI may generally retain API content for abuse monitoring for up to 30 days. Processing relies on Article 6(1)(b) GDPR and security controls on Article 6(1)(f) GDPR.
6. Account and security email
Brevo SAS, 106 Boulevard Haussmann, 75008 Paris, France, delivers necessary messages such as address confirmation, password resets and Studio notifications. This involves the email address, message content, sending time, delivery status, error and abuse information, and other technically required delivery data.
Processing is necessary for the account relationship and security under Article 6(1)(b) and (f) GDPR. Authentication and security messages contain no advertising. Brevo is configured to use anonymous open and link tracking for transactional messages: events are counted statistically but are not assigned to individual contacts. Delivery logs are deleted after one month and message previews are never retained. Pala does not use this information for personalised advertising, profiling or behavioural scoring.
7. Beta waitlist
If you voluntarily join the waitlist, we process your email address, selected platforms, language, source, sign-up and confirmation times, and consent status. Temporary salted hashes derived from the email or IP address are stored for abuse prevention. The original values cannot be recovered from them.
Sign-up is completed only through a confirmation link valid for 48 hours. The legal basis is consent under Article 6(1)(a) GDPR. Abuse prevention is based on Article 6(1)(f) GDPR. You can withdraw consent at any time for the future by email.
8. Error diagnostics and beta feedback
Pala stores a local diagnostic summary containing technical counts but no project text or media. Your message, optional screenshot and selected diagnostics are transferred to a recipient chosen by you only after you confirm the share action.
Pala also uses Sentry by Functional Software, Inc., 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA, to automatically detect crashes and operational errors. Sanitised technical data such as app version, platform, error type and stack trace is transmitted. Client- and server-side data scrubbing, enhanced privacy controls and default scrubbers are enabled; IP addresses are not stored for new events. User details, URLs, headers, cookies, variables and sensitive tokens are additionally removed in the app. The Sentry organisation stores its product data in the EU. There is no session replay or use for advertising or general product analytics. Processing relies on Article 6(1)(f) GDPR.
9. Website, hosting and language choice
The website is delivered by Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA. Cloudflare processes technically required connection data which may include IP address, date and time, requested page, referrer, browser and device information, and security events.
Cloudflare Web Analytics is also enabled for the public website. It measures reach without cookies or comparable persistent identifiers and does not create cross-site advertising profiles. Aggregated page views, referrer, browser and device type, approximate region and performance metrics are processed solely to improve website operation and content. The legal basis is Article 6(1)(f) GDPR.
Processing is necessary for secure and reliable delivery, defence against attacks and troubleshooting under Article 6(1)(f) GDPR. The language choice is stored locally in the browser as pala-lang (§ 25(2) no. 2 TDDDG). Pala does not use analytics or advertising cookies on the website.
10. Recipients and international transfers
Supabase Pte. Ltd. provides database, authentication, Storage and waitlist processing; the production project is hosted in Frankfurt. Brevo SAS in France delivers email, Cloudflare, Inc. in the United States delivers and protects the website, OpenAI Ireland Ltd. processes AI features expressly requested by users, and Functional Software, Inc. (Sentry) in the United States processes sanitised error diagnostics.
When external images or embedded videos are displayed or opened, a connection may be made to the respective provider, such as YouTube/Google or Vimeo. This transfers in particular the IP address and device information. External links are opened only after you select them.
When you obtain or test Pala through Apple TestFlight, the Apple App Store or Google Play, Apple or Google independently process account, device, download, payment and diagnostic data under their own privacy policies. Pala receives only the billing, test and diagnostic information made available by the platform.
Where providers act on our behalf, they are engaged under data-processing agreements. Processing outside the European Economic Area uses safeguards under Articles 44 et seq. GDPR, in particular an adequacy decision or standard contractual clauses. Personal data is not sold or shared for advertising.
11. Retention and deletion
Local app data remains until it is deleted in the app, the app is reset or uninstalled. Active cloud data remains while the account exists. Deletion markers remain until account deletion so an old device cannot re-upload deleted content.
Deleting the account removes the authentication account, private database records and private files from the active system. Editorial Studio events that have already been anonymised or published content may remain without an account association where required for documentation or continued delivery.
Unconfirmed waitlist requests and abuse-prevention hashes are automatically deleted after seven days. Confirmed entries remain until consent is withdrawn or the beta invitation purpose ends. Technical logs held by infrastructure and email providers are deleted or anonymised according to the configured or plan-dependent period of the respective service.
Deleted project files may initially remain in the recycle bin. Final deletion removes related private database records and Storage objects that are no longer needed from the active system. OpenAI may generally retain API data for abuse monitoring for up to 30 days.
Email and support data is deleted when delivery, troubleshooting or the request is complete, unless statutory retention duties or necessary suppression lists apply. Technical deletion at a provider may be delayed.
12. Contact by email
When you email us, we process your message, contact details and information needed to respond. The legal basis is Article 6(1)(b) GDPR for contractual or pre-contractual matters and otherwise Article 6(1)(f) GDPR. We delete the data once the request is complete and no statutory duties remain.
13. Your rights
Subject to statutory conditions, you have rights of access, rectification, erasure, restriction and portability. You may object to processing based on Article 6(1)(e) or (f) GDPR and withdraw consent at any time for the future.
You may also lodge a complaint with a data protection authority. Our competent authority is:
The Hessian Commissioner for Data Protection and Freedom of InformationPO Box 3163
65021 Wiesbaden
Germany
datenschutz.hessen.de
A Pala account and the waitlist are voluntary. Optional authentication and sync features cannot be provided without the data required for them. Pala does not use solely automated decisions with legal or similarly significant effects and does not perform profiling.
14. Version
Last updated: 23 August 2026. We will update this notice when the app, website, providers or legal requirements change.