Datenschutzerklärung
Hier erfährst du, welche personenbezogenen Daten wir bei der Nutzung von CortexOne verarbeiten, wozu, wie lange und welche Rechte du hast. Auf der Website betrifft dies insbesondere technisch notwendige Verbindungsdaten, den Formularschutz, die freiwillige Warteliste, Kontaktanfragen und die Rücktrittsfunktion. Die Verarbeitung in App und Web-Portal beschreiben die jeweiligen folgenden Abschnitte. Wir setzen keine eigenen Analyse- oder Werbe-Tracking-Skripte ein. Diese Erklärung ist eine Information, keine pauschale Einwilligung in zusätzliche Verarbeitungen.
1. Verantwortlicher
Laurenz Zuser · E-Mail: [email protected] · ladungsfähige Anschrift und weitere Angaben im Impressum. Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und wurde nicht bestellt.
2. Kurzfassung
- Wir setzen keine eigenen Cookies, keine Tracking-Pixel, keine Analyse- oder Werbedienste ein.
- Das Wartelisten-Formular ist durch eine cookielose Sicherheitsprüfung (Cloudflare Turnstile) gegen Bots geschützt – ohne Tracking, ohne Werbung (Details in 3.1).
- Für die Warteliste erheben wir ausschließlich deine E-Mail-Adresse – kein Name, keine weiteren Pflichtfelder.
- Auf die Liste kommst du nur per Double-Opt-In: erst nach Klick auf den Bestätigungslink in der zugesandten E-Mail.
- Abmelden kannst du dich jederzeit über den Abmeldelink in jeder E-Mail oder formlos per E-Mail an uns.
- Das Basis-Training der CortexOne-App funktioniert ohne Konto; ein Konto ist optional für die Geräte-Synchronisation deiner Lern-Kennzahlen und Einstellungen — einschließlich deiner persönlichen Lernwoche, sobald du eine angelegt hast (3.5).
- Mit einem Konto kann auch das vollständige Archiv abgeschlossener Generalproben zwischen App und Web-Portal synchronisiert werden. Ohne Konto bleibt es ausschließlich auf deinem Gerät beziehungsweise in deinem Browser (3.5).
- KI-Funktionen der App sind optional, laufen nur nach deiner ausdrücklichen, jederzeit widerrufbaren Einwilligung und nur bei aktiver Nutzung; dabei werden Anfragen an Anthropic (USA) übermittelt (Details in 3.6/3.7).
- Premium-Abo, KI-Credits, Aktions- und Rabattcodes: Die Zahlung läuft ausschließlich über Apple. Wir erhalten keine Zahlungsdaten, sondern nur den von Apple signierten Kaufbeleg, aus dem wir den Abo- beziehungsweise Credit-Stand ableiten und an dein CortexOne-Konto binden (3.5 und 3.15). Kaufst du ohne Anmeldung, legt die App dafür ein technisches Konto mit einer Zufallskennung an.
- Den Aktionszugang der Warteliste schalten wir automatisch über deine bestätigte Wartelisten-E-Mail-Adresse frei, sobald du dich in der App mit derselben Adresse anmeldest (3.16).
- Kalender-Einträge und Erinnerungen der App entstehen rein lokal auf deinem Gerät — Kalenderdaten verlassen dein Gerät nie, und es gibt keine Push-Server. Ab dem nächsten App-Update verwaltet die App mit vollem Kalenderzugriff ihre eigenen Termine im Kalender „CortexOne" (anlegen, aktualisieren, entfernen); deine übrigen Termine liest sie nur (3.14).
3. Welche Daten, wozu und auf welcher Rechtsgrundlage
3.1 Website-Hosting und Formular-Schnittstelle (Cloudflare Pages)
Diese Website und die Formular-Schnittstelle (Serverless Function) werden bei Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA) als unserem Auftragsverarbeiter gehostet (Cloudflare Pages); der Website-Verkehr läuft dabei über das Cloudflare-Netzwerk (CDN/Proxy). Beim Aufruf der Seite verarbeitet Cloudflare technisch notwendige Zugriffs- und Verbindungsdaten (z. B. IP-Adresse, Zeitpunkt des Zugriffs, aufgerufene Datei, Browsertyp, HTTP-Statuscode), um die Seite auszuliefern, Angriffe (z. B. DDoS) abzuwehren und den Betrieb zu sichern. Diese Protokolldaten werden von Cloudflare nur kurzzeitig im Rahmen der Sicherheits- und Betriebsprotokolle vorgehalten; wir selbst führen keine eigenen Server-Logs. Zur Abwehr von Missbrauch verarbeitet unsere Formular-Schnittstelle die IP-Adresse zusätzlich kurzzeitig im Arbeitsspeicher (Ratenbegrenzung); sie wird dabei nicht dauerhaft gespeichert und nicht mit deiner E-Mail-Adresse verknüpft. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren, zuverlässigen und performanten Bereitstellung der Website). In der Standardkonfiguration setzt Cloudflare keine Cookies; nur wenn einzelne Schutzfunktionen aktiv sind (z. B. Bot-Abwehr), können technisch erforderliche Cookies wie __cf_bm gesetzt werden – diese dienen ausschließlich der Sicherheit, nicht dem Tracking, und sind nach § 165 Abs. 3 TKG 2021 einwilligungsfrei. Ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO (Cloudflare Data Processing Addendum) ist Bestandteil der Nutzung. Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die EU-Standardvertragsklauseln. Details: Cloudflare Datenschutzerklärung.
Bot-Schutz des Wartelisten-Formulars (Cloudflare Turnstile): Um automatisierte Anmeldungen (Bots/Spam) abzuwehren, prüft unser Wartelisten-Formular vor dem Absenden mit Cloudflare Turnstile, ob die Anfrage von einem Menschen stammt. Turnstile analysiert dazu im Browser technische Signale (z. B. IP-Adresse, Browser- und Geräteeigenschaften, Interaktionsmuster) und erzeugt ein kurzlebiges Prüf-Token; unser Server verifiziert dieses Token serverseitig bei Cloudflare, bevor deine E-Mail-Adresse an Brevo (3.3) übermittelt wird. Die Prüfung dient ausschließlich der Sicherheit – kein seitenübergreifendes Tracking, keine Werbung; Turnstile setzt standardmäßig keine Cookies, und in die Sicherheitsprüfung fließt der Inhalt deiner Eingaben (etwa deine E-Mail-Adresse) nicht ein. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr automatisierten Missbrauchs unserer Formular-Schnittstelle). Diese Verarbeitung ist vom Auftragsverarbeitungsvertrag mit Cloudflare (oben) umfasst; für Übermittlungen in die USA gelten das EU-US Data Privacy Framework und/oder die EU-Standardvertragsklauseln (siehe 6).
3.2 DNS und E-Mail-Empfang (Cloudflare Email Routing)
Die Domain dieser Website wird über Cloudflare verwaltet (DNS). Für den Empfang von E-Mails an unsere Kontaktadresse [email protected] nutzen wir Cloudflare Email Routing: Eingehende E-Mails werden von Cloudflare entgegengenommen und unmittelbar an ein von uns kontrolliertes Postfach weitergeleitet. Cloudflare verarbeitet dabei die E-Mail (Absenderadresse, Empfängeradresse, Metadaten und Inhalt) ausschließlich zum Zweck der Durchleitung und Spam-/Missbrauchsabwehr und speichert sie nicht dauerhaft. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, zuverlässigen E-Mail-Empfang) bzw. Art. 6 Abs. 1 lit. b DSGVO, soweit deine Nachricht der Anbahnung oder Abwicklung eines Vertragsverhältnisses dient. Auch diese Verarbeitung ist vom Auftragsverarbeitungsvertrag mit Cloudflare (siehe 3.1) umfasst.
3.3 Early-Access-Warteliste (Brevo, Double-Opt-In)
Wenn du dich in die Warteliste einträgst, erheben wir ausschließlich deine E-Mail-Adresse. Unsere Website leitet sie über eine eigene, abgesicherte Schnittstelle direkt an unseren E-Mail-Dienstleister weiter; wir speichern sie nicht zusätzlich in eigenen Systemen. Die E-Mails umfassen den Umfang, der dir beim Eintragen genannt und durch deinen Bestätigungsklick (Double-Opt-In) gedeckt wird: die Double-Opt-In-Bestätigung, Nachrichten zu deinem Wartelisten-/Aktionsplatz und Zugang, Informationen über Programmänderungen sowie gelegentliche Angebote von CortexOne (etwa ein späteres Premium-Angebot). Diesen Stand speichern wir bei Brevo als eigenes Merkmal (ANGEBOTE_OPTIN) an deinem Kontakt. Deine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen — über den Abmeldelink in jeder E-Mail; dein Aktionsplatz bleibt davon unberührt, ebenso seine automatische Freischaltung nach 3.16. Für die Vergabe der Aktionsplätze verarbeiten wir zusätzlich den Bestätigungszeitpunkt deines Eintrags als Zeitrang. Keine Werbung für fremde Produkte, keine Weitergabe deiner Adresse. Wie wir den Aktionszugang der ersten 150 bestätigten Einträge über deine Adresse in der App freischalten, beschreibt Abschnitt 3.16.
Die Anmeldung erfolgt im Double-Opt-In-Verfahren: Du erhältst zunächst eine Bestätigungs-E-Mail und stehst erst dann auf der Liste, wenn du den Bestätigungslink anklickst. Dabei werden zu Nachweiszwecken Zeitpunkt der Anmeldung und der Bestätigung sowie die dabei verwendete IP-Adresse von Brevo protokolliert. Die Angabe deiner E-Mail-Adresse ist weder gesetzlich noch vertraglich vorgeschrieben – ohne sie ist eine Eintragung in die Warteliste allerdings nicht möglich.
Bevor das Formular abgeschickt wird, läuft eine kurze, meist unsichtbare Sicherheitsprüfung von Cloudflare („Turnstile"). Sie verhindert, dass automatisierte Programme das Formular massenhaft ausfüllen und dadurch unnötige Bestätigungs-E-Mails auslösen. Dein Browser baut dazu eine direkte Verbindung zu Cloudflare (challenges.cloudflare.com) auf; Cloudflare verarbeitet dabei technisch notwendige Verbindungs- und Gerätesignale (insbesondere IP-Adresse sowie Browser-/Gerätemerkmale), um eine echte Person von einem Bot zu unterscheiden. Wir erhalten daraus nur ein kurzlebiges Ergebnis-Token, das unsere Server-Schnittstelle einmalig bei Cloudflare überprüft; es dient keinerlei Werbe- oder Trackingzwecken. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz des Formulars vor automatisiertem Missbrauch). Cloudflare ist bereits als Auftragsverarbeiter eingebunden (siehe 3.1); zur Drittlandübermittlung gilt Abschnitt 6.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung, § 174 TKG 2021) für den Empfang der genannten E-Mails; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für die Protokollierung der Einwilligung als gesetzlicher Nachweis. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO) – über den Abmeldelink in jeder E-Mail oder per Nachricht an uns.
Dienstleister: Der Versand und die Verwaltung der Warteliste erfolgen über Brevo (Brevo GmbH, vormals Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland) als unseren Auftragsverarbeiter mit Servern in der EU. Ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO ist Bestandteil der Nutzung. Details: Brevo Datenschutzerklärung.
Kein heimliches Tracking: Wir verzichten auf personenbezogenes Öffnungs-Tracking unserer E-Mails.
3.4 Kontakt per E-Mail
Wenn du uns direkt schreibst (an [email protected]), verarbeiten wir deine E-Mail-Adresse und den Inhalt deiner Nachricht zur Bearbeitung deines Anliegens. Der technische Empfang läuft über Cloudflare Email Routing (siehe 3.2). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und/oder f DSGVO.
3.5 CortexOne-App: Optionales Konto und Synchronisation (Supabase)
Tarifunabhängige Kontosynchronisation. Die optionale Synchronisation ist nicht an Premium gebunden. Endet ein Premium-Abo, bleibt der Abgleich verfügbar; nur die Premium-Funktionen enden. Das Ende des Abos allein löscht keine synchronisierten Daten. Deine Löschmöglichkeiten sowie die nachstehend beschriebenen Speichergrenzen und Löschregeln gelten unverändert.
Das Basis-Training der CortexOne-App funktioniert ohne Konto: Alle Lerndaten liegen dann ausschließlich lokal auf deinem Gerät. Optional kannst du in der App ein Konto anlegen, um deinen Lernfortschritt zwischen iPhone, iPad und dem Web-Portal (portal.cortexone.at) zu synchronisieren. Dafür verarbeiten wir: deine E-Mail-Adresse (Anmeldung per zugesandtem Einmal-Code, kein Passwort), sowie Lern-Kennzahlen. Alternativ kannst du dich mit Sign in with Apple anmelden: Apple bestätigt dabei deine Identität; wir erhalten von Apple nur die für die Anmeldung nötigen Daten (eine Kennung und — je nach deiner Wahl — deine E-Mail-Adresse oder eine Apple-Weiterleitungsadresse). Für den Anmeldevorgang bei Apple gilt die Datenschutzerklärung von Apple. Zu den Lern-Kennzahlen gehören: Übungs-Sessions und Antworten als Kennzahlen (gewählte Antwortposition, richtig/falsch, Bearbeitungsdauer, Aufgaben-Kennung) — je Übungs-Session zusätzlich die aktive Lernzeit in Sekunden, die nur zählt, solange die App im Vordergrund geöffnet ist, und die Kennung des Lernplan-Blocks, aus dem die Session gestartet wurde; beides dient allein deiner Fortschrittsanzeige auf deinen eigenen Geräten (diese beiden Werte überträgt erst eine kommende App-Version; die derzeit veröffentlichte App-Version sendet sie noch nicht) —, Statistik-Zusammenfassungen je Untertest, Wiederholungs-Fälligkeiten, deine manuellen Anpassungen am Lernplan (z. B. entfernte, hinzugefügte oder gekürzte Lernblöcke), deine Rückmeldungen zu Lernplan-Blöcken (je Meldung: die Kennung des Blocks, der Zeitpunkt, die von dir angegebenen Lernminuten — auch außerhalb der App gelernte —, deine Selbsteinschätzung von Anstrengung und Sicherheit als Stufenwerte sowie ein zufälliges Geräte-Pseudonym; Zweck ist allein, dass ein von dir zurückgemeldeter Block auf allen deinen Geräten und im Web-Portal als erledigt erscheint) (diesen Bestand überträgt erst eine kommende App-Version nach der technischen Freigabe; die derzeit veröffentlichte App-Version sendet ihn noch nicht), Themen-Statistiken zum BMS-Training, deine Häkchen auf der BMS-Stichwortliste (welche Punkte du selbst als gelernt markiert hast), Ergebnisse der Übungen zu Manuellen Fertigkeiten (je Durchgang: ob die Figur regelkonform war, ein Bewertungswert von 0 bis 100 samt Teilwerten für Genauigkeit, Abdeckung, Linienruhe und Überstand, die gewählte Schwierigkeit, das verwendete Raster und der Stand der Bewertungslogik) — dieser Punkt beschreibt eine Funktion, die mit einem der nächsten Updates erscheint; die derzeit veröffentlichte App-Version überträgt noch keine Ergebnisse aus Manuellen Fertigkeiten, deine Einstellungen (Prüfungsvariante, Prüfungsdatum, Tagesziel, Darstellung; bei angelegter persönlicher Lernwoche zusätzlich die im nächsten Absatz beschriebenen Angaben) und die von dir angelegte Coach-Merkliste (Kurznotizen, max. 280 Zeichen). Zur technischen Zuordnung speichern wir außerdem je Gerät ein zufälliges Geräte-Pseudonym sowie Zustimmungs-Metadaten (Version und Zeitpunkt deiner Zustimmungen). Nicht übertragen werden: freie Session-Notizen, handschriftliche Notizfelder, gemeldete Aufgaben und Inhalte außerhalb der genannten Kennzahlen. Die Konto-Löschung kannst du in der App, im Web-Portal oder per Nachricht an [email protected] auslösen. Hinweis: Ein etwaiger Eintrag in der Early-Access-Warteliste (3.3) ist vom Konto unabhängig und wird dabei nicht automatisch entfernt — melde dich dort über den Abmeldelink ab oder schreib uns; auf Wunsch löschen wir beides zusammen.
Persönliche Lernwoche. Sobald du in der App eine persönliche Lernwoche angelegt hast, gehören zu den synchronisierten Einstellungen zusätzlich: deine Lernwoche (die geplanten Lernminuten je Wochentag; der Wert null bedeutet einen freien Tag), dein selbst geschätzter verbleibender Lernumfang in Stunden (nur, wenn du ihn ausdrücklich eingibst; sonst rechnet die App mit einem allgemeinen Richtwert, der nicht gespeichert wird) sowie deine Selbstauskünfte zu Vorbereitungsstand und Alltag, die du im Einstieg oder im Profil aus fest vorgegebenen Stufen wählst (Vorbereitungsstand: „Ich starte neu“, „Ich lerne schon“, „Ich wiederhole hauptsächlich“; Alltag: „Noch offen“, „Schule“, „Studium“, „Arbeit“, „Viel Zeit fürs Lernen“). Es handelt sich um Einstellungen zur Planung deines Lernplans — keine Freitexte, keine Leistungsdaten und keine Bewertung deiner Person; eine automatisierte Auswertung dieser Angaben über die Lernplanung hinaus findet nicht statt. Zweck: dieselbe Lernwoche, dasselbe Tagesziel und dieselbe Hochrechnung bis zur Prüfung auf allen deinen Geräten und im Web-Portal, das die Lernwoche ebenfalls anzeigen und bearbeiten kann. Das Tagesziel führen wir bei angelegter Lernwoche als gerundeten Wochendurchschnitt, damit ältere App-Versionen weiter planen können. An die KI-Funktionen (3.6) übermitteln wir weder die Lernwoche noch den Lernumfang noch die Selbstauskünfte. Du kannst diese Angaben jederzeit in der App oder im Web-Portal ändern; ohne angelegte Lernwoche werden sie nicht gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von dir aktiv genutzten Konto-Synchronisation); Speicherdauer und Löschwege wie für die übrigen Einstellungen (Abschnitt 7). (Diese Synchronisation überträgt erst eine kommende App-Version; die derzeit veröffentlichten App-Versionen senden die Lernwoche noch nicht. Die technische Freigabe erfolgt erst nach Veröffentlichung dieser Fassung.)
Vollständiges Generalproben-Archiv (ab Aktivierung der Funktion). Bist du angemeldet, können abgeschlossene Generalproben als eigener Konto-Bestand zwischen App und Web-Portal synchronisiert werden. Gespeichert werden eine zufällige Lauf-Kennung und ein zufälliges Geräte-Pseudonym, Quelle (App oder Portal), Prüfungsvariante, Beginn, Ende und Bearbeitungszeiten, Ergebnisse und Kennzahlen je Prüfungsteil sowie zu jeder Aufgabe die Aufgabenstellung, Antwortmöglichkeiten, deine gewählte oder ausgelassene Antwort, der Lösungsschlüssel, richtig/falsch und die hinterlegte Erklärung. Bei App-Läufen können zusätzlich die für die native Wiederanzeige erforderlichen technischen Laufdetails enthalten sein. Zweck: geräteübergreifendes Archiv, erneuter Aufruf der Einzelauswertung, Vergleich mehrerer Generalproben, Datenexport und Wiederherstellung deines Lernstands. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von dir mit dem optionalen Konto genutzten Archiv- und Synchronisationsfunktion). Das Archiv wird nicht automatisch an eine KI übermittelt; für eine optionale KI-Fehleranalyse gelten ausschließlich die zusätzlichen Schutzschritte in 3.6.
Begrenzung und Löschung des Generalproben-Archivs. Auf dem Server liegen höchstens die 20 jüngsten vollständigen Generalproben eines Kontos, höchstens 2 MiB je Lauf und insgesamt höchstens 24 MiB je Konto. Beim Hinzufügen eines 21. Laufs wird der älteste Serverlauf automatisch entfernt. Du kannst einzelne Läufe löschen; der Trainingsdaten-Reset löscht das gesamte synchronisierte Generalproben-Archiv, und die Konto-Löschung löscht es zusammen mit den übrigen Kontodaten. Ohne Konto findet keine Übermittlung dieses Archivs an uns statt.
Web-Portal: Das Portal (portal.cortexone.at) wird als statische Anwendung bei Cloudflare (siehe 3.1) bereitgestellt und nutzt dieselben Supabase-Bestände wie die App — es entsteht kein eigener Datenbestand. Deine Anmelde-Sitzung wird dafür technisch notwendig im localStorage deines Browsers gespeichert (§ 165 Abs. 3 TKG 2021, einwilligungsfrei; kein Tracking). Konten entstehen ausschließlich in der App; eine Registrierung im Portal ist nicht möglich.
Dienstleister: Die Konto- und Sync-Daten werden bei Supabase (Supabase, Inc.) als unserem Auftragsverarbeiter gespeichert — Datenbank-Region EU (Frankfurt, Deutschland). Jede Zeile ist technisch an dein Konto gebunden (Row Level Security); andere Nutzer können deine Daten nicht lesen. Die E-Mails mit deinen Anmelde- und Bestätigungscodes (Einmal-Code für die Anmeldung; Bestätigungscode, wenn du einem Konto eine E-Mail-Adresse hinzufügst) versendet unser Anmeldesystem über Brevo (siehe 3.3) als technisches Versandrelais (SMTP); Brevo verarbeitet dafür als Auftragsverarbeiter deine E-Mail-Adresse, den Inhalt der Code-E-Mail und Zustellinformationen (Zeitpunkt, Zustellstatus) auf Servern in der EU. Ein Code ist nur kurze Zeit gültig und wird von uns nicht zu anderen Zwecken verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von dir aktiv genutzten Konto-/Sync-Funktion einschließlich des von dir angeforderten Anmelde- oder Bestätigungscodes). Ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO ist Bestandteil der Nutzung. Bei Löschung deines Kontos werden alle zugehörigen Server-Daten gelöscht; ausgenommen ist ausschließlich die in 3.8 beschriebene Aufbewahrung deines Stands gekaufter KI-Credits, wenn du sie vor der Löschung ausdrücklich verlangst. Lokal auf deinem Gerät bleiben deine Lerndaten erhalten.
Technisches Konto beim Kauf von Premium oder KI-Credits und bei der Einlösung eines Aktions- oder Rabattcodes. Kaufst du Premium oder ein KI-Credit-Paket oder öffnest du in der App den Einlöse-Dialog für einen Aktions- oder Rabattcode, legen wir in diesem Moment automatisch ein technisches Konto an, falls du noch keines hast. Dafür verarbeiten wir ausschließlich eine zufällig erzeugte Kennung — keine E-Mail-Adresse, keinen Namen, keine Kontaktdaten. Du bekommst dabei kein Formular zu sehen. Ist der Schutz vor automatisiertem Missbrauch aktiv, durchläuft die App vor dem Anlegen verdeckt die Sicherheitsprüfung aus 3.11. Zweck: Apple bindet einen Kauf technisch an eine solche Kennung (Apple nennt sie „App-Account-Token“, siehe 3.15), und diese Bindung wird beim Kauf festgelegt und ist danach nicht mehr änderbar; ohne sie könnten wir deinen Kauf später keinem Konto zuordnen und dir die kontogebundenen Premium-Bestandteile bereitstellen. Bei einem Aktions- oder Rabattcode kann die App den Beleg nur mit einer bestehenden Konto-Sitzung an unseren Server melden; deshalb entsteht das Konto dort vor dem Apple-Dialog. Die Synchronisation eigener Daten ist davon unabhängig und wird verfügbar, sobald du dem technischen Konto eine E-Mail-Adresse oder Sign in with Apple hinzufügst; beim Hinzufügen einer E-Mail-Adresse schickt dir unser Anmeldesystem einen Bestätigungscode (Versand siehe oben). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des mit dir geschlossenen Vertrags). Speicherdauer: bis zur Löschung deines Kontos. Verknüpfst du später eine E-Mail-Adresse oder Sign in with Apple, bleibt dieselbe Kennung bestehen — dein Abo und dein Lernstand gehen dabei nicht verloren. Ein noch nicht verknüpftes technisches Konto kannst du nach einer Abmeldung nicht wieder öffnen; die App weist vor dem Abmelden darauf hin. Die kostenlose Basis-Stufe der App bleibt davon unberührt und ist weiterhin ohne Konto nutzbar. Technische Abrufe wie die öffentliche Aufgaben-Sperrliste sind in 3.10 erläutert.
Wenn du die Prüfung deines App-Zugangs ausdrücklich anforderst, etwa mit „App-Erwerb bestätigen“, prüfen wir, welches Saisonangebot dir zusteht. Falls nötig, erstellen wir dafür ein technisches Konto mit zufälliger Kennung. Du brauchst keine E-Mail-Adresse und keinen Namen anzugeben. Allein durch diesen Schritt werden weder deine Lerndaten synchronisiert noch ein Abo abgeschlossen. Beim bloßen Starten der App legen wir dafür kein Konto an. Die Verarbeitung dient der von dir angeforderten Rechtesicherung und Wiederherstellung (Art. 6 Abs. 1 lit. b DSGVO).
Freiwillige Fehler-Einschätzungen (neue App-Fassung). Im Aufgabenchat kannst du eine vorgegebene Lernursache auswählen, berichtigen oder weglassen: fehlendes Wissen, unklare Strategie, Lesefehler, Zeitdruck oder Unsicherheit. Die Auswahl ist deine Selbsteinschätzung, keine Diagnose. Zur von dir angeforderten Lernunterstützung speichert die App Ursache, Aufgabenkennung, Untertest, Zeitpunkt und die Zuordnung zu deinem derzeitigen Konto ausschließlich auf deinem Gerät. Es gibt keinen zusätzlichen Cloud-Abgleich. Maximal 500 Einträge werden bis zu 90 Tage berücksichtigt; abgelaufene Einträge werden bei der nächsten Nutzung der Ablage entfernt. Unter „Meine Berichte“ kannst du deine Einschätzungen lesen, exportieren und löschen. „Trainingsdaten zurücksetzen“ und „Alle Daten löschen“ entfernen diese Ablage ebenfalls. Rechtsgrundlage für die von dir angeforderte lokale Funktion: Art. 6 Abs. 1 lit. b DSGVO. Die lokale Speicherung allein startet keine KI-Anfrage. Bereits erstellte Berichte und bewusst gesendete Chatnachrichten sind separate Inhalte und lassen sich über ihre eigenen Löschwege entfernen.
3.6 KI-Funktionen (Anthropic, nur mit Konto, aktiver Nutzung und deiner Einwilligung)
Eingesetztes Modell und Weg (Ist-Stand). Die Anfragen gehen direkt über unsere eigene Server-Schnittstelle an die Schnittstelle von Anthropic (derzeit ein Modell der Claude-Haiku-Reihe); es ist kein weiterer Zwischenanbieter eingebunden. Je Anfrage protokolliert unser Server eine technische Metadaten-Zeile (Modus, verbrauchte Einheiten, Dauer, Umfang der Ein-/Ausgabe in Token, Erfolg/Fehlercode) — ohne Inhalte und ohne deinen Namen; sie dient der Kosten- und Störungsüberwachung.
Der Coach-Bereich der App arbeitet standardmäßig regelbasiert auf deinem Gerät. Zusätzlich bietet die App optionale KI-Funktionen. Für sie gilt dreifacher Schutz: Sie stehen nur zur Verfügung, (1) wenn du mit einem Konto angemeldet bist, dem du eine E-Mail-Adresse oder Sign in with Apple hinzugefügt hast (das technische Konto aus einem Kauf allein genügt nicht), (2) wenn du auf der KI-Zustimmungsseite in der App ausdrücklich eingewilligt hast (einzeln je Funktionsgruppe, jederzeit widerrufbar), und (3) nur bei aktiver Nutzung: Beim Öffnen des Coach-Bereichs wird höchstens einmal pro Tag dein Briefing abgerufen und danach zwischengespeichert; ein weiteres Briefing entsteht nur, wenn du es selbst über „Briefing neu erstellen“ anforderst. Alle übrigen KI-Funktionen senden erst, wenn du sie ausdrücklich auslöst. Ohne Öffnen des Coach-Bereichs und ohne Auslösen entsteht keine Anfrage — nie im App-Hintergrund.
Die Anfragen laufen über unsere eigene Server-Schnittstelle an Anthropic, PBC (USA), die als unser Auftragsverarbeiter die KI-Antwort erzeugt. Grundsätzlich nie übermittelt werden: dein Name, deine E-Mail-Adresse, freie Session-Notizen, handschriftliche Notizen oder gemeldete Aufgaben. Gemeint ist: Wir fügen den Anfragen keine Konto-Identifikatoren hinzu (kein Name, keine E-Mail-Adresse, keine Nutzer-Kennung). Von dir selbst eingegebene Texte können dich aber selbst identifizieren — bitte gib nur an, was die KI erhalten soll. Welche Daten je Funktion reisen:
- KI-Briefing: ein minimaler Kennzahlen-Auszug deines Lernstands (Trefferquoten je Untertest, Übungsumfang, Tagesziel-Stand — bei angelegter Lernwoche das Ziel des jeweiligen Wochentags, an einem freien Tag also null —, Lernserie, Prüfungsvariante, Tage bis zur Prüfung) sowie deine Coach-Merkliste (Kurznotizen). Zweck: eine kurze, auf deinen Lernstand zugeschnittene Einordnung. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung „KI-Coach & Briefing").
- Chat-Coach: der Text deiner Chat-Nachricht samt einem kurzen Fenster der letzten Nachrichten, derselbe Kennzahlen-Auszug sowie deine Coach-Merkliste (Kurznotizen, inklusive automatisch gemerkter Einträge — diese sind in der App markiert und jederzeit löschbar). Zweck: individuelle Antworten auf deine Fragen zur Lernorganisation. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Bitte schreibe keine sensiblen Angaben in den Chat, die die KI nicht erhalten soll.
- Erklär-Chat zu einer Aufgabe: erst nachdem du eine Aufgabe beantwortet hast, kannst du sie dir von der KI erklären lassen. Dann werden der Aufgabentext, die Antwortoptionen, die in der App hinterlegte Erklärung, die richtige Antwort und deine gewählte Antwort übermittelt — ebenso deine Nachfragen in diesem Erklär-Chat. Zweck: Erklärung des Lösungswegs und deines Fehlerwegs. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung „Erklär-Chat & Denk-Hinweise").
- Denk-Hinweise beim Üben: auf deine Anforderung werden der Aufgabentext und die Antwortoptionen — nicht aber die Lösung — übermittelt; die KI gibt einen gestuften Denkanstoß und ist strikt angewiesen, die Lösung nicht zu nennen. Zusätzlich prüft unser Server jede Hinweis-Antwort und verwirft sie, wenn sie die Lösung verraten würde. Zweck: Hilfe zum Selbst-Draufkommen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
- Merktechnik-Hilfe (Gedächtnis-Training): auf deine Anforderung wird der gerade gelernte Übungsinhalt (z. B. die Ausweis-Daten der Merkaufgabe, höchstens 1.500 Zeichen) samt deiner Nachfragen übermittelt, damit die KI dir eine Merktechnik vorschlagen kann. Zweck: Unterstützung beim Einprägen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung „Erklär-Chat & Denk-Hinweise").
- 30-Tage-Lernrückblick: Auf deinen ausdrücklichen Auftrag wertet die App lokal gespeicherte Antworten der letzten 30 Tage und des davorliegenden 30-Tage-Fensters aus. Übermittelt werden Zeitfenster, aktive Tage, Antwortzahlen und richtige Antworten je Untertest und Übungsart, typische Antwortzeiten sowie der von dir eingestellte Abstand zur Prüfung. Aufgaben- und Chattexte, einzelne Aufgabenkennungen sowie einzelne Antwortzeitpunkte werden dafür nicht übermittelt. Nur wenn du die zusätzliche Auswahl aktivierst, gehen Häufigkeiten deiner selbst gewählten Fehlerursachen und zusammengefasste spätere Ergebnisse desselben Untertests mit. Empfänger und Übermittlungsbedingungen entsprechen den übrigen KI-Berichten in diesem Abschnitt und Abschnitt 6. Zweck ist persönliche Lernunterstützung, nicht Werbung, Veröffentlichung von Nutzerstatistiken oder eine Zulassungsentscheidung. Rechtsgrundlage für diese optionale KI-Auswertung: deine widerrufliche Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Es handelt sich um eine beratende Auswertung deines Lernverhaltens; kleine Stichproben, unterschiedliche Aufgabenschwierigkeiten und unvollständige Gerätedaten begrenzen die Aussage. Empfehlungen ändern deinen Lernplan nicht automatisch. Der Rückblick und sein Kennzahlenstand bleiben im lokalen Archiv unter Coach → Dein Lernrückblick bis zur ausdrücklichen Löschung oder Entfernung der lokalen App-Daten gespeichert. Andere Berichtstypen behalten ihre Begrenzung auf 20 Berichte; Rückblicke werden dadurch nicht verdrängt. Das Archiv ist nicht automatisch synchronisiert und dort einzeln löschbar. Es erfolgt kein automatischer monatlicher KI-Aufruf und kein Versand per E-Mail.
- Fehlermuster-Analyse: für die Erstellung ausschließlich aggregierte Lern-Kennzahlen (z. B. Fehlerraten je Untertest und Kategorie, wiederholt falsch beantwortete Themen, Tempo-Signale) — keine Aufgabentexte. Deine Nachfragen zu einem Fehlermuster-Bericht reisen — wie bei allen Berichten — als Text mit. Die Analyse ist eine automatisierte Auswertung deines Lernverhaltens (Profiling ohne rechtliche Wirkung, ausschließlich zu deiner Lernunterstützung); sie findet nur statt, wenn du sie auslöst. Zweck: Muster in deinen Fehlern erkennen und Gegenübungen vorschlagen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
- KI-Fehleranalyse einer Generalprobe: Eine vollständige Generalprobe wird nie automatisch an die KI übermittelt. Die Analyse startet nur, wenn du der Übermittlung von Aufgabeninhalten allgemein zugestimmt hast und zusätzlich beim konkreten Lauf eine eigene, nicht gespeicherte Bestätigung setzt. Übermittelt werden ausschließlich falsch beantwortete oder ausgelassene Aufgaben dieses Laufs mit Aufgabenstellung, Antwortmöglichkeiten, deiner Antwort und Lösungsschlüssel, begrenzt auf höchstens 12 Aufgaben und insgesamt 6.000 UTF-8-Bytes. Zweck: konkrete Fehlermuster dieses Testtags erklären und passende nächste Lernschritte vorschlagen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung „Aufgabeninhalt an KI senden" plus deine Bestätigung für den einzelnen Lauf).
- Berichte (Gesamtstand, Prüfungs-Nachbericht): dieselben Kennzahlen-Aggregate; bei Nachfragen zu einem Bericht reist zusätzlich der Berichtstext als Kontext mit. Berichte werden lokal auf deinem Gerät gespeichert. Zweck: verständliche Zusammenfassung deines Lernstands bzw. einer Prüfungssimulation. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
- Mental-Check-in: Wenn du die tägliche Check-in-Funktion nutzt, übermitteln wir deine Freitext-Angaben zu deinem Befinden, die gewählte Gesprächsvorlage sowie — damit das Gespräch echten Bezug zu dir hat — denselben Kennzahlen-Auszug wie beim Coach (z. B. Trefferquoten, Tagesziel-Stand, Lernserie, Tage bis zur Prüfung), deine Coach-Merkliste (Kurznotizen, z. B. aus dem Kennenlern-Interview) und einen kurzen Rückblick auf deinen letzten Check-in (Vorlage, Datum, deine erste Antwort — damit das Gespräch anknüpfen kann) an Anthropic, damit die KI unterstützend antworten kann. Der Check-in kann dir daraus konkrete Übungs-Vorschläge machen; Änderungen an deinem Lernplan werden nur nach deiner Bestätigung übernommen, und der Check-in legt selbst keine Einträge in deiner Merkliste an. Solche Angaben können — je nachdem, was du schreibst — Rückschlüsse auf deine Gesundheit zulassen (z. B. Stimmung, Stress, Schlaf, Prüfungsangst). Deshalb aktivieren wir diese Funktion nur nach deiner gesonderten, ausdrücklichen Einwilligung. Rechtsgrundlagen: Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung). Der Check-in ist keine Therapie, keine Diagnose und kein Ersatz für professionelle Hilfe; in belastenden Situationen verweist die App auf kostenlose Hilfe, z. B. Rat auf Draht (Notruf 147). Du entscheidest selbst, was du schreibst — die Funktion ist freiwillig und jederzeit abschaltbar.
Für alle KI-Funktionen gilt: KI-Antworten sind in der App als solche gekennzeichnet und können Fehler enthalten. Vorschläge zur Änderung deines Lernplans übernimmt die App nur nach deiner Bestätigung. Die KI-Funktionen sind eine in Premium enthaltene, freibleibende Zugabe (derzeit bis zu 150 KI-Anfragen je persönlicher Monats-Abrechnungsperiode des Monats-Abos beziehungsweise 1.800 je Jahres-Abrechnungsperiode des Jahres-Abos, ausgewiesen als „inklusive, solange verfügbar“) — sie sind kein zugesicherter Leistungsbestandteil und können aus den in unseren Nutzungsbedingungen (12.8) abschließend aufgezählten Gründen angepasst oder deaktiviert werden, nämlich 1. wegen Sicherheit oder Missbrauchsabwehr, 2. wegen rechtlicher oder behördlicher Vorgaben oder 3. weil der von uns eingesetzte KI-Anbieter das Modell oder den Dienst einstellt oder die Nutzung aus einem Grund verweigert, der nicht in unserer Sphäre liegt; die App bleibt dann ohne KI voll funktionsfähig. Über dieses enthaltene Kontingent hinaus kannst du zusätzliche KI-Credits erhalten — entweder durch Kauf (einmalige Zusatzpakete, kein Abo) oder aus dem Empfehlungsprogramm (siehe 3.8); solche Credits ermöglichen weitere Nutzung nach Verbrauch des enthaltenen Kontingents, bis höchstens zur festen Monatsobergrenze. Unabhängig davon gelten technische Limits als absolute Obergrenze: höchstens 50 KI-Anfragen pro Tag und 600 pro Monat. Für Probezugänge gelten technisch engere Grenzen von 10 Anfragen pro Tag und 25 pro Kalendermonat; die vertraglichen Bedingungen und der Schutz früherer Zusagen stehen in Abschnitt 12.5 der Nutzungsbedingungen. Credits heben diese Deckel nicht an; sie verlängern nur die Nutzung innerhalb der 600er-Monatsobergrenze. Kauf oder Credits ändern nichts an der oben beschriebenen KI-Verarbeitung: Es reisen dieselben, je Funktion genannten Daten an Anthropic (USA), es entsteht keine weitere Datenkategorie. Die Zahlungsabwicklung eines Credit-Kaufs läuft ausschließlich über Apple (In-App-Kauf im App Store); wir erhalten dabei keine Karten- oder Zahlungsdaten, sondern verbuchen nur den KI-Credits-Stand deines Kontos (siehe 3.8).
Auftragsverarbeitung, Speicherung und Training: Anthropic verarbeitet die Anfragen als unser Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Anthropic ist vertraglich untersagt, deine Inhalte zum Training seiner KI-Modelle zu verwenden. Anfragen und Antworten werden bei Anthropic nur kurzzeitig gespeichert (nach aktuellem Stand des Anbieters maximal 30 Tage, länger nur in Ausnahmefällen — z. B. bei Verdacht auf Missbrauch oder zur Erfüllung rechtlicher Pflichten des Anbieters) und dann gelöscht. Deine Chat-Verläufe speichern wir standardmäßig nur lokal auf deinem Gerät; zur optionalen Synchronisation siehe Abschnitt 3.7.
Internationale Verarbeitung: Anthropic speichert API-Daten nach eigenen Angaben in den USA; die Verarbeitung kann in den USA, Europa, Asien und Australien stattfinden. Die jeweils eingesetzten Dienstleister sind in der Unterauftragsverarbeiter-Liste dokumentiert. Für Übermittlungen in Drittländer stützen wir uns auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), die Bestandteil des Auftragsverarbeitungsvertrags sind, sowie auf ergänzende Maßnahmen (keine Namen/E-Mail-Adressen in Anfragen, Datensparsamkeit je Funktion, kurze Speicherdauer). Ein gewisses Restrisiko behördlicher Zugriffe in den USA lässt sich bei Drittlandübermittlungen nicht vollständig ausschließen — deshalb entscheidest du per Einwilligung selbst, ob du die KI-Funktionen nutzen möchtest.
Widerruf: Du kannst jede Einwilligung jederzeit in den Einstellungen (Profil → KI-Einwilligungen) einzeln widerrufen (Art. 7 Abs. 3 DSGVO). Der Widerruf wirkt ab dem Widerruf; die betroffene Funktion sendet danach keine Anfragen mehr. Details: Anthropic Privacy Policy.
3.7 Synchronisation von Coach-Chats und Erinnerungen (Supabase, EU/Frankfurt, nur mit Einwilligung)
Optional kannst du deine Coach-Chat-Verläufe und die Coach-Erinnerungen (Merkliste, inklusive der als „vom Coach gemerkt" markierten Einträge) zwischen deinen Geräten (iPhone/iPad) synchronisieren. Dafür speichern wir diese Inhalte auf unseren Servern bei Supabase (Supabase, Inc.) als unserem Auftragsverarbeiter — Datenbank-Region EU (Frankfurt, Deutschland). Jede Zeile ist technisch an dein Konto gebunden (Row Level Security); andere Nutzer können deine Inhalte nicht lesen. Wir verwenden die gespeicherten Inhalte ausschließlich zur Bereitstellung der Synchronisation.
Die Synchronisation läuft nur mit deiner gesonderten Einwilligung auf der KI-Zustimmungsseite (Art. 6 Abs. 1 lit. a DSGVO). Wenn du den Mental-Check-in nutzt, können die synchronisierten Chats auch deine Check-in-Gespräche und damit gesundheitsbezogene Angaben enthalten — dies ist von deiner ausdrücklichen Check-in-Einwilligung mit umfasst (Art. 9 Abs. 2 lit. a DSGVO) und wird auf der Zustimmungsseite klar gesagt. Ohne Chat-Sync-Einwilligung bleiben alle Chat-Verläufe ausschließlich lokal auf deinem Gerät.
Speicherdauer und Löschung: Gelöschte Chats und Erinnerungen werden auch auf dem Server gelöscht (Löschungen wandern auf deine anderen Geräte mit). Widerrufst du die Sync-Einwilligung, beendet die App die Synchronisation sofort und veranlasst die Löschung der auf dem Server gespeicherten Chat- und Erinnerungs-Kopien (bei Verbindungsproblemen wird die Löschung automatisch nachgeholt). Bei Löschung deines Kontos werden sämtliche zugehörigen Serverdaten gelöscht; ausgenommen ist ausschließlich die in 3.8 beschriebene, von dir ausdrücklich verlangte Aufbewahrung deines Stands gekaufter KI-Credits. Soweit technische Sicherungskopien (Backups) bestehen, werden sie kurzfristig rotiert (Ziel: höchstens 30 Tage); gelöschte Daten werden dabei nicht wieder in den Produktivbestand übernommen. Über Konto-Löschungen führen wir einen datensparsamen Nachweis (Prüfsumme ohne Klardaten), damit Löschungen auch nach einer Wiederherstellung erneut vollzogen werden; dieser Nachweis enthält weder deine E-Mail-Adresse noch deinen Credits-Stand. Die lokalen Daten auf deinem Gerät bleiben in deiner Hand.
Privater Chat (ohne Verlauf). Im KI-Coach kannst du ein Gespräch als privaten Chat führen. Dann speichern wir es nicht: Es wird weder in deinem lokalen Chat-Verlauf abgelegt noch nach diesem Abschnitt 3.7 synchronisiert, und es entstehen daraus keine Erinnerungen (Merkliste). Schließt du das Gespräch, ist es weg; eine Wiederherstellung ist uns nicht möglich. Unverändert bleibt, was in 3.6 beschrieben ist: Deine Nachricht wird zur Beantwortung an Anthropic (USA) übermittelt und dort kurzzeitig gespeichert (nach aktuellem Stand des Anbieters maximal 30 Tage), ohne Nutzung zum Training; auch dein Anfrage-Kontingent zählt normal weiter. Der private Chat verringert also die Verarbeitung bei uns, er beendet nicht die Verarbeitung beim Anbieter. Rechtsgrundlage: unverändert deine Einwilligung nach 3.6; eine zusätzliche Einwilligung ist nicht nötig, weil weniger und nicht mehr verarbeitet wird.
3.8 Empfehlungsprogramm, KI-Credits und Tarifdaten
Tarif- und Kontingentdaten deines Kontos. Damit Kontingente, Credits und die für dich geltende Vertragsfassung korrekt und nachvollziehbar abgerechnet werden, speichert unser Server zu deinem Konto: die von dir zuletzt angenommene Fassung der Nutzungsbedingungen samt Zeitpunkt, deinen Kontingent- und Verbrauchsstand (Tages-/Monatszähler, inkludierte Anfragen je Abrechnungsperiode), deine Credit-Bestände getrennt nach Herkunft (geschenkt/gekauft) mit etwaigem Ablaufdatum sowie je KI-Anfrage einen Reservierungs- und Abrechnungseintrag (Zeitpunkt, Modus, verbrauchte Einheiten, Herkunftstopf, Erfolg/Gutschrift) — ohne Anfrageinhalte. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung und -abrechnung).
Wenn du das optionale Empfehlungsprogramm nutzt, erzeugen wir für dein Konto einen zufälligen Empfehlungscode. Löst eine andere Person deinen Code ein, speichern wir die Zuordnung der beiden Konten (wer hat wen geworben, Zeitpunkt, verwendeter Code) sowie den daraus entstehenden KI-Credits-Stand beider Konten. Das Teilen deines Codes übernimmst ausschließlich du selbst — die App verschickt keine Nachrichten an Dritte und erhebt keine Kontaktdaten deiner Freunde. Zweck: Gutschrift und Missbrauchskontrolle der Empfehlungs-Boni (z. B. Einlöse-Deckel). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des von dir in Anspruch genommenen Programms). Speicherdauer: bis zur Löschung deines Kontos.
Gekaufte KI-Credits bei einer Konto-Löschung. Löschst du dein Konto, wird auch dein Credits-Stand endgültig gelöscht; noch nicht verbrauchte gekaufte Credits gehen dabei unter (Nutzungsbedingungen, 12.10 — die App warnt dich davor deutlich). Für Verträge, die unter einer früheren Fassung der Nutzungsbedingungen geschlossen wurden und für die du keiner neuen Fassung zugestimmt hast, gilt weiterhin die dort beschriebene Erstattungs- beziehungsweise Aufbewahrungsregel; nur in diesem Bestandsfall speichern wir auf dein ausdrückliches Verlangen deine E-Mail-Adresse und die Zahl der nicht verbrauchten gekauften Credits, längstens 24 Monate ab der Löschung.
Zusätzlicher Empfehlungszugang – freiwillige Teilnahme. Für „Drei qualifizierte Empfehlungen → Gratis-Premium“ sind gesonderte Teilnahmebedingungen und Datenschutzhinweise veröffentlicht. Das verfügbare Teilnahmeangebot wird in einer unterstützten App-Version angezeigt. Erst nach ausdrücklicher Teilnahme werden minimale Abschluss- und Zeitnachweise für die 7-Einheiten-/5-Tage-/30-Tage-Regel ausgewertet. Das Angebot umfasst je 50 KI-Credits für beide Beteiligten im dort beschriebenen Rahmen und ein kontogebundener Premium-Zugang nach drei Qualifikationen, ohne zusätzliches KI-Kontingent. Die besonderen Hinweise erklären feste automatische Prüfregeln, menschliche Korrekturmöglichkeiten, Mindestalter, Empfänger, eigene Gutschriftanzeigen, Löschwege und kürzere Speicherfristen. Die bisherigen Credit-Zusagen und unabhängige Abos bleiben unverändert.
Zur Zuordnung deines Saisonangebots speichern wir deine technische Konto-Kennung, bei ausdrücklicher Annahme zusätzlich den serverseitigen Annahmezeitpunkt und die unveränderliche Dokumentfassung mit Prüfsumme und vollständigem Text, die geltende Angebotsfassung und ihren bestätigten Leistungsumfang, den Zeitpunkt des ursprünglichen Apple-App-Erwerbs, dessen ursprüngliche App-Version und eine pseudonyme Prüfsumme der Apple-Erwerbskennung. Die Prüfsumme ist kein anonymer Datensatz. Den vollständigen Apple-Beleg und Apples Geräteprüfungskennung speichern wir in dieser Angebotsdatenbank nicht. Bei einer Supportkorrektur kommen Fallkennung, Zeitpunkt, Grundcode, eine Belegreferenz und das Ergebnis hinzu. Das dient der Durchführung und Korrektur deines Angebots (Art. 6 Abs. 1 lit. b DSGVO), nicht Werbung oder Nutzungsanalyse. Eine eigene kostenlose Funktionsprobe oder einen dauerhaften Nachweis „Probe bereits verbraucht“ führen wir nicht. Ein verfügbares Apple-Probeabo wird ausschließlich über den bestehenden Apple-Kaufweg geprüft und abgewickelt.
3.9 Anonyme Aufgaben-Meldungen („Aufgabe melden“)
In der App kannst du fragwürdige Übungsaufgaben mit einem Fingertipp melden (z. B. „Antwort strittig“). Diese Meldungen werden anonym an unsere Datenbank (Supabase, EU/Frankfurt, siehe 3.5) übermittelt — gespeichert werden ausschließlich die Aufgaben-Kennung, der Testteil, der gewählte Meldegrund, die App-Version und eine zufällige technische Kennzahl zur Duplikat-Vermeidung. Die Meldung selbst enthält keine Konto-, Geräte- oder Kontaktdaten und keine IP-Adresse; sie ist von uns keiner Person zuordenbar — auch dann nicht, wenn du ein Konto hast. Der Hinweis darauf steht direkt im Melde-Dialog. Zweck: Qualitätssicherung der Übungsinhalte (häufig gemeldete Aufgaben werden fachlich geprüft). Rechtsgrundlage: soweit bei der technischen Übermittlung überhaupt personenbezogene Daten anfallen (kurzzeitig die IP-Adresse der Verbindung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an korrekten Lerninhalten); die gespeicherten Meldungen selbst sind anonym. Speicherdauer: bis zur Erledigung der fachlichen Prüfung.
Missbrauchsbremse je Absender. Damit ein einzelner Absender die Meldefunktion nicht durch Massenmeldungen für alle anderen lahmlegen kann, begrenzt unser Server die Zahl der Meldungen je Absender (derzeit 20 pro Stunde und 60 pro Tag) und zusätzlich insgesamt (derzeit 500 pro Stunde). Als Absender-Merkmal dient dabei nicht deine IP-Adresse, sondern ausschließlich ein gekürzter, mit einem geheimen Server-Schlüssel gesalzener Hash-Wert (HMAC-SHA-256) des Netzbereichs, zu dem die Adresse gehört (bei IPv4 die ersten drei Zahlengruppen, bei IPv6 die ersten 48 Bit; die vollständige Adresse geht nicht in den Wert ein). Die Adresse verlässt die Server-Schnittstelle nicht und wird nirgends gespeichert; ohne den geheimen Schlüssel ist der Hash-Wert nicht auf einen Netzbereich rückrechenbar, und fehlt der Schlüssel, nimmt der Server keine Meldungen an, statt einen rückrechenbaren Wert zu speichern. Gespeichert werden je Hash-Wert nur ein Stunden- und ein Tageszähler mit Zeitstempel, in einer eigenen Tabelle, die nicht mit den Meldungen verknüpft ist: Weder ein Konto noch ein Gerät noch eine bestimmte Meldung lassen sich daraus ableiten. Nutzer hinter einem gemeinsamen Netzausgang (etwa Schule, Wohnheim oder Mobilfunk) teilen sich ein Budget. Zweck: Abwehr von Massen- und Störmeldungen, Verfügbarkeit der Meldefunktion für alle. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz unserer Systeme vor Missbrauch; du kannst dieser Verarbeitung nach Art. 21 DSGVO widersprechen, siehe 8). Speicherort: Supabase, EU/Frankfurt (3.5). Speicherdauer: Zählerzeilen werden sieben Tage nach ihrer letzten Änderung im nächsten täglichen Aufräumlauf gelöscht, also spätestens acht Tage danach. Weil die Zeilen keiner Person zuordenbar sind, sind sie nicht Teil des Datenauszugs (8). Hinweis zum Stand: Diese Missbrauchsbremse wird erst nach Veröffentlichung dieser Fassung technisch freigeschaltet; bis dahin gilt ein gemeinsames Stundenbudget für alle Meldungen ohne jedes Absender-Merkmal.
3.10 CortexOne-App und Web-Portal: Auslieferung der Übungsinhalte (Cloudflare R2)
Die Basis-Aufgaben sind in der App enthalten und funktionieren ohne Konto (lokal, siehe Abschnitt 2 und 3.5). Zusätzliche und aktualisierte Pakete — sowie im Web-Portal alle Pakete — werden nicht öffentlich bereitgestellt, sondern nur an angemeldete Nutzer ausgeliefert. Technisch fordert die App bzw. das Web-Portal dazu bei unserer Server-Schnittstelle (Supabase, siehe 3.5) eine kurzlebige, signierte Abruf-Adresse an und lädt die Inhaltsdatei anschließend direkt aus unserem Objektspeicher bei Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA; „Cloudflare R2“), für den ein bevorzugter Speicherstandort in Osteuropa eingestellt ist. Eine ausschließliche Speicherung innerhalb der EU ist für diesen Objektspeicher nicht garantiert. Dabei verarbeitet Cloudflare die technisch notwendigen Verbindungsdaten (insbesondere IP-Adresse, Zeitpunkt des Zugriffs, angeforderte Datei), um die Datei auszuliefern und den Betrieb abzusichern. Die Aufgabenpakete selbst enthalten keine personenbezogenen Daten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von dir genutzten Übungsinhalte) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer, zuverlässiger und performanter Auslieferung). Auf demselben Weg werden die Merk-Porträts des Gedächtnistrainings ausgeliefert; dabei handelt es sich um KI-generierte, fiktive Gesichter (keine realen Personen), nicht um Fotos von Nutzern. Der Zugriff ist auf angemeldete Nutzer beschränkt (Prüfung durch unsere Server-Schnittstelle); die Abruf-Adresse ist nur kurze Zeit gültig. Ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO (Cloudflare Data Processing Addendum) ist Bestandteil der Nutzung; Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten die EU-Standardvertragsklauseln (siehe 6).
Öffentliche Sperrliste für zurückgezogene Aufgaben. Wird eine Übungsaufgabe nachträglich als fehlerhaft oder rechtlich problematisch zurückgezogen, muss diese Sperre auch Nutzer ohne Konto erreichen. Dazu ruft die App beim Start und bei der Rückkehr in den Vordergrund eine kleine Sperrlisten-Datei von unserer Website ab (cortexone.at, Hosting siehe 3.1); das Web-Portal lädt eine eigene Kopie mit demselben Sperrstand von seiner eigenen Adresse (portal.cortexone.at). Die Datei enthält keinerlei personenbezogene Daten und nichts über dich oder deine Nutzung. Sie enthält eine Schema- und eine Revisionsangabe (Zeitstempel der letzten Änderung), die Kennungen der gesperrten Aufgaben, gegebenenfalls eine kurze fachliche Begründung je Sperre sowie, falls wir eine ganze Übungsfunktion vorübergehend pausieren müssen, einen Schalter mit einem kurzen Hinweistext dazu. Sie ist für alle Nutzer identisch; über dich oder deine Nutzung wird dabei nichts übertragen. Beim Abruf verarbeitet Cloudflare die technisch notwendigen Verbindungsdaten (insbesondere IP-Adresse und Zeitpunkt), um die Datei auszuliefern. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse daran, dass zurückgezogene Aufgaben bei allen Nutzern aus der Rotation verschwinden).
3.11 CortexOne-App und Web-Portal: Sicherheitsprüfung bei der Anmeldung (Cloudflare Turnstile)
Wenn du in der CortexOne-App oder im Web-Portal einen E-Mail-Anmelde-Code anforderst, läuft davor eine kurze Sicherheitsprüfung von Cloudflare, Inc. („Turnstile“). Sie verhindert, dass automatisierte Programme massenhaft Anmelde-Codes auslösen, und schützt damit die Nutzerkonten und unsere Versand-Schnittstelle. Dazu baut dein Browser bzw. das Anmelde-Fenster der App eine direkte Verbindung zu Cloudflare (challenges.cloudflare.com) auf; Cloudflare verarbeitet dabei technisch notwendige Verbindungs- und Gerätesignale (insbesondere IP-Adresse sowie Browser-/Gerätemerkmale), um zu beurteilen, ob eine echte Person anfragt. In der Regel läuft die Prüfung unsichtbar ab; nur bei auffälligen Anfragen ist eine einfache Bestätigung nötig. Wir selbst erhalten daraus ausschließlich ein kurzlebiges Ergebnis-Token, das unser Anmelde-Server einmalig bei Cloudflare überprüft — wir speichern weder das Token dauerhaft noch die von Cloudflare verarbeiteten Signale, und die Prüfung dient keinerlei Werbe- oder Trackingzwecken. Die App lädt dafür eine kleine Prüfseite von unserem Web-Portal (portal.cortexone.at), die das Prüfelement von Cloudflare einbindet. Dieselbe Prüfung kann die App verdeckt durchlaufen, wenn sie vor einem Kauf oder vor der Einlösung eines Aktions- oder Rabattcodes das technische Kaufkonto anlegt (3.5); damit der Kauf dann nicht warten muss, bereitet sie die Prüfung bereits beim Öffnen der Premium-Ansicht vor, sofern der Schutz aktiv ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz der Anmeldung und des Kaufkontos vor automatisiertem Missbrauch). Ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO (Cloudflare Data Processing Addendum) ist Bestandteil der Nutzung; zur Drittlandübermittlung siehe Abschnitt 6.
3.12 CortexOne-App: Echtheitsprüfung der App (Apple App Attest)
Damit unsere Server-Schnittstellen — insbesondere die KI-Funktionen und die Auslieferung der Übungsinhalte — nicht von nachgebauten Programmen missbraucht werden können, kann die App eine Echtheitsprüfung von Apple nutzen („App Attest“). Dabei erzeugt dein Gerät einen Schlüssel im gesicherten Bereich des Geräts; Apple Inc. bestätigt uns kryptografisch, dass dieser Schlüssel zu einer echten Installation unserer App auf einem echten Apple-Gerät gehört. Wir speichern dazu ausschließlich den öffentlichen Teil des Schlüssels, eine daraus abgeleitete Kennung, einen Zähler und den Zeitpunkt der letzten Nutzung. Der geheime Teil des Schlüssels verlässt dein Gerät nie. Der allgemeine Schlüsselbestand enthält keine direkte Konto-Kennung. Für die unten beschriebene Saison-Rechtesicherung entsteht jedoch eine kurzlebige Verknüpfung der Prüfanfrage mit deiner technischen Konto-Kennung; diese Daten sind deshalb nicht anonym. Wir erhalten dabei keine Geräte-Identifikationsnummer und keine Werbe-ID. Ungenutzte Einträge werden nach spätestens einem Jahr gelöscht; löschst du die App, wird der Schlüssel auf deinem Gerät ungültig. Für die Bestätigung ist Apple eigenständiger Verantwortlicher (siehe Apples Datenschutzerklärung). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz unserer Schnittstellen vor automatisiertem Missbrauch und an der Begrenzung der dadurch entstehenden Kosten).
Der allgemeine App-Attest-Schlüsselbestand dient der Echtheitsprüfung. Bei der von dir angeforderten Saison-Rechtesicherung ordnen wir eine kurzlebige Prüfanfrage zusätzlich deiner technischen Konto-Kennung zu. Sie enthält den Bezug zum App-Attest-Schlüssel, eine Prüfsumme des vorgelegten Erwerbsbelegs, den Prüfzweck und den Ablaufzeitpunkt. Damit verhindern wir, dass ein kopierter Beleg oder eine wiederholte Anfrage fremde Rechte freischaltet. Eine Prüfanfrage ist höchstens 120 Sekunden gültig; ein separater Ratenzähler berücksichtigt höchstens 60 Sekunden. Abgelaufene Einträge werden im nächsten minütlich vorgesehenen automatischen Aufräumlauf gelöscht, bei Kontolöschung unmittelbar. Bei einer technischen Störung kann sich der Aufräumlauf verzögern; abgelaufene Prüfanfragen können trotzdem keine Rechte mehr freischalten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: Schutz der Rechtezuordnung und unserer Schnittstellen vor Missbrauch. Es entstehen daraus keine Werbeprofile; eine zusätzliche Nutzungsanalyse integrieren wir dafür nicht.
3.13 Online-Rücktrittsfunktion (widerruf-Seite)
Über cortexone.at/widerruf übermittelte Angaben (Name, E-Mail-Adresse, Vertragsbezeichnung, optional Abschlussdatum und Anmerkung) verarbeiten wir zur Entgegennahme, Bestätigung und manuellen Bearbeitung deiner Erklärung. Der Eingang wird mit einer Vorgangskennung und serverseitigem Zeitstempel in einer gesonderten, zugriffsbeschränkten Ablage bei Supabase (3.2) gespeichert. Eine dauerhafte Versandliste sorgt dafür, dass Eingangsbestätigung und interne Supportkopie auch nach vorübergehenden Versandfehlern erneut versucht werden. Der Versand erfolgt über Brevo (3.3); die Website-Schnittstelle läuft über Cloudflare (3.1). Gespeichert werden außerdem Versandstatus, Versuchszahl und technische Nachrichtenkennung, nicht deine Passwörter oder Zahlungsdaten.
Postfachzuordnung und Missbrauchsschutz. Intern gleichen wir die angegebene Adresse mit bestätigten, nicht-anonymen Kontoadressen ab. Bei passender Zuordnung kann automatisch ein Bestätigungslink an dieses Postfach versandt werden. Außenstehende erhalten keine Auskunft über vorhandene Konten. Ein Klick mit anschließender ausdrücklicher Bestätigung ergänzt den Vorgang für den Support; er löst keine Auszahlung, Kontolöschung oder Aboänderung aus. Wir speichern den Prüfwert des Links und gegebenenfalls den Bestätigungszeitpunkt. Der Link gilt 24 Stunden und ist nur einmal verwendbar. Zur Begrenzung missbräuchlicher Anfragen wird außerdem ein mit geheimem Schlüssel erzeugter, tageweise getrennter Prüfwert der IP-Adresse gespeichert; keine zusätzliche Klartext-IP-Adresse in dieser Vorgangsablage. Ohne Kontotreffer oder Linkbestätigung bleibt die Erklärung manuell bearbeitbar, auch bei Vertretung.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Empfangs- und Nachweispflichten, insbesondere § 13a FAGG in seinem zeitlichen und sachlichen Anwendungsbereich; Art. 6 Abs. 1 lit. b DSGVO für die Vertragsbearbeitung; Art. 6 Abs. 1 lit. f DSGVO für Zuordnungsprüfung, zuverlässigen Versand und Schutz vor fremden Erklärungen und missbräuchlichem Mailversand. Der ursprüngliche Eingang hängt nicht von einer zusätzlichen Bestätigung ab. Eine Postfachbestätigung ersetzt keine gegebenenfalls erforderliche Prüfung von Vertrag, Identität oder Vollmacht.
3.14 CortexOne-App: Kalender und Mitteilungen (rein lokal auf deinem Gerät)
Die beiden folgenden Funktionen laufen vollständig auf deinem Gerät ab: Wir erhalten daraus keine Daten, betreiben dafür keine Server, und es findet keine Verarbeitung durch uns statt. Wir beschreiben sie hier der Transparenz halber.
Kalender (optional). Auf deinen Wunsch trägt die App Lernblöcke als Termine in deinen Kalender ein. Dafür genügt die Nur-Schreiben-Berechtigung von iOS — die App liest dabei nichts aus deinem Kalender. Erteilst du zusätzlich, und nur wenn du das selbst anstößt, den vollen Kalenderzugriff, liest die App deine bestehenden Termine lokal auf deinem Gerät, um dich vor Terminkollisionen zu warnen und freie Lücken für Lernblöcke vorzuschlagen. Deine Kalenderdaten werden dabei ausschließlich auf deinem Gerät verarbeitet und verlassen es nicht: keine Übermittlung an uns oder Dritte, keine Synchronisation, keine Auswertung durch die KI-Funktionen (3.6). Beide Berechtigungen sind freiwillig und jederzeit in den iOS-Einstellungen widerrufbar; die App bleibt dann voll nutzbar, nur ohne Kalender-Einträge beziehungsweise ohne Kollisionsprüfung.
Eigener Kalender und automatischer Abgleich (ab dem nächsten App-Update, nur mit vollem Zugriff). Der folgende Absatz beschreibt eine Funktion, die mit einem der nächsten Updates erscheint — Version 1.0.0 trägt Termine ein, verwaltet sie aber noch nicht. Ab dann gilt: Mit dem vollen Kalenderzugriff legt die App einen eigenen Kalender namens „CortexOne" an; alle von ihr erzeugten Termine liegen dort. Ändert sich dein Lernplan, aktualisiert sie diese Termine, entfernt entfallene und meldet dir neue — deine selbst gewählten Uhrzeiten bleiben dabei unverändert. Damit das möglich ist, merkt sich die App auf deinem Gerät, welcher Lernblock zu welchem Termin gehört (Termin-Kennung, Startzeit, Dauer); diese Zuordnung wird nicht synchronisiert und verlässt dein Gerät nicht. Über „Alle entfernen" wirst du sämtliche von CortexOne eingetragenen Termine mit einer Aktion wieder los. Termine in deinen anderen Kalendern werden ausschließlich gelesen — für die Kollisionsprüfung und die Lückensuche —, niemals geändert und niemals gelöscht; technisch sucht die App beim Abgleich nur in ihrem eigenen Kalender. Entziehst du den vollen Zugriff oder löschst die App, bleiben bereits eingetragene Termine in deinem Kalender stehen und der Abgleich ruht; löschen kannst du sie jederzeit selbst in deiner Kalender-App.
Mitteilungen (optional). Erinnerungen und Tages-Anstupser erzeugt die App als lokale Mitteilungen direkt auf deinem Gerät — es gibt dafür keine Push-Server und keine Übermittlung an uns oder Dritte. Du schaltest sie in der App ein und kannst sie jederzeit dort oder in den iOS-Einstellungen wieder abschalten.
3.15 CortexOne-App: Premium-Abo, KI-Credit-Käufe, Apple-Kaufabwicklung, Apple-Server-Benachrichtigungen und Aktions-/Rabattcodes
Kauf und Zahlung laufen ausschließlich über Apple. Premium-Abos und KI-Credit-Pakete kaufst du als In-App-Kauf im App Store. Für die Zahlung ist Apple eigenständiger Verantwortlicher (für Personen im Europäischen Wirtschaftsraum: Apple Distribution International Limited, Hollyhill Industrial Estate, Cork, Irland); es gilt Apples Datenschutzerklärung. Wir erhalten von Apple keine Zahlungsdaten, keine Rechnungsanschrift und keine Apple-ID. Damit ein Kauf deinem CortexOne-Konto zugeordnet werden kann, übergibt die App Apple beim Kauf deine Konto-Kennung (die zufällige Kennung aus 3.5, technisch „App-Account-Token“); Apple speichert sie als Teil der Transaktion. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
Was die App an unseren Server meldet und was wir speichern. Nach einem Kauf, beim Start der App und bei der Rückkehr in den Vordergrund übermittelt die App den von Apple signierten Kaufbeleg deiner Premium-Transaktionen an unsere Server-Schnittstelle (Supabase, EU/Frankfurt, siehe 3.5), sofern eine Konto-Sitzung besteht; ohne Anmeldung wird nichts gemeldet. Unser Server prüft Apples Signatur und speichert zu deinem Konto nur die daraus abgeleiteten Angaben: Apples Kennung der Ursprungstransaktion, die Produkt-Kennung, den Typ (Abo oder Credit-Paket), den Status (aktiv, abgelaufen oder widerrufen), die Umgebung (Verkauf oder Apple-Testumgebung), den Ablauf-, Widerrufs- und gegebenenfalls Kulanzfrist-Zeitpunkt sowie den Zeitpunkt des letzten Ereignisses. Für ein gekauftes KI-Credit-Paket speichert der Server entsprechend Apples Transaktionskennung, die Produkt-Kennung und die gutgeschriebene Menge (3.8). Preis, Währung, Zahlungsweise und Apple-ID werden nicht übernommen. Zweck: Bereitstellung der kontogebundenen Premium-Bestandteile auf allen deinen Geräten und im Web-Portal, Gutschrift gekaufter Credits, Schutz vor Mehrfachnutzung eines Kaufs über mehrere Konten. Ein Kauf gehört serverseitig genau einem CortexOne-Konto; eine Neuzuordnung an ein anderes Konto nimmt der Server nur nach deiner ausdrücklichen Aktion „Käufe wiederherstellen“ und nur dann vor, wenn das bisher zugeordnete Konto nicht mehr existiert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz vor Missbrauch von Kaufbelegen). Speicherdauer: bis zur Löschung deines Kontos. Die Zuordnung wird mit dem Konto gelöscht; dein Apple-Abo wird dadurch nicht gekündigt und kann weiter verrechnet werden, worauf die App vor der Löschung hinweist.
Apple-Server-Benachrichtigungen. Apple informiert unseren Server auch ohne geöffnete App über Ereignisse zu deinem Abo (App Store Server Notifications): Verlängerung, Ablauf, Ende der automatischen Verlängerung, Kulanzfrist, Erstattung und Widerruf. Jede Meldung ist von Apple signiert; sie enthält die Transaktionsangaben aus dem vorigen Absatz und, sofern die Transaktion an ein Konto gebunden ist, deine Konto-Kennung, an der wir sie deinem Konto zuordnen. Unser Server prüft die Signatur, schreibt den Abo-Stand fort (eine Erstattung oder ein Widerruf beendet Premium) und vermerkt zur Erkennung doppelt zugestellter Meldungen je Meldung nur Apples Zufallskennung der Meldung, ihren Typ, Untertyp, die Umgebung und den Empfangszeitpunkt; dieser Vermerk enthält weder eine Konto- noch eine Transaktionskennung und ist keiner Person zuordenbar. Zweck: korrekter Abo-Stand ohne Appstart, Beendigung von Premium nach Erstattung oder Widerruf. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: Abo-Stand bis zur Löschung deines Kontos; der personenbeziehungslose Zustell-Vermerk wird mangels Personenbezugs unbefristet als technisches Protokoll geführt, ist nicht mit deinem Konto verknüpft und wird mit ihm auch nicht gelöscht.
Aktions- und Rabattcodes (Apple-Angebotscodes). Löst du einen von uns ausgegebenen Aktions- oder Rabattcode ein, wickelt Apple die Einlösung ab: über den Einlöse-Link, in der App-Store-App oder, sobald deine App-Version ihn anbietet, über den Einlöse-Dialog in der App. Eine solche Transaktion trägt zunächst keine Konto-Kennung, weil Apple sie außerhalb unseres Kaufpfads anlegt. Meldet die App den signierten Beleg mit einer bestehenden Konto-Sitzung an unseren Server, bindet dieser die Transaktion einmalig an das meldende Konto (nur bei aktivem Abo, nur bei nachweislicher Code-Einlösung laut Apple-Beleg und nur, wenn die Transaktion noch keinem Konto gehört) und teilt Apple über die App-Store-Server-Schnittstelle deine Konto-Kennung zu dieser Transaktion mit (Apple nennt das „Set App Account Token“). Ohne diesen Abgleich könnten spätere Apple-Benachrichtigungen, insbesondere eine Erstattung, deinem Konto nicht zugeordnet werden. Apple erhält dabei ausschließlich seine eigene Transaktionskennung und deine zufällige Konto-Kennung; keine Lerndaten, keine E-Mail-Adresse, keinen Namen. Eine Einlösung ohne Anmeldung in der App führt deshalb noch nicht zur Freischaltung; erst die Anmeldung mit einem Konto (auch das technische Konto aus 3.5 genügt) löst die Bindung aus. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des mit dem Code verbundenen Vertrags). Speicherdauer: wie beim Abo-Stand oben. Das Empfehlungsprogramm (3.8) läuft davon getrennt und verwendet keine Apple-Codes.
3.16 Aktionsprogramm der Warteliste: Freischaltung des Aktionszugangs über deine E-Mail-Adresse (Supabase)
Die ersten 150 wirksam bestätigten Wartelisten-Einträge erhalten den Aktionszugang nach den Teilnahmebedingungen (volle Nutzung der App ohne KI-Funktionen, kostenlos bis zum 5. April 2027, 23:59 Uhr Europe/Vienna). Die Freischaltung braucht keinen Code und keine weitere Eingabe: Sie läuft über die E-Mail-Adresse, mit der du auf der Warteliste stehst. Dafür übernehmen wir die bestätigten Wartelisten-Adressen aus Brevo (3.3) in eine Abgleichsliste in unserer Datenbank (Supabase, EU/Frankfurt, siehe 3.5), auf die ausschließlich der Betreiber Zugriff hat. Je Adresse stehen darin: die Adresse in Kleinschreibung, die Herkunft (Warteliste 2026), der Zeitpunkt der Aufnahme, gegebenenfalls der Zeitpunkt der Einlösung, die Zahl der Abgleichversuche mit Zeitpunkt und Ergebnis des letzten Versuchs sowie ein etwaiger Vermerk, warum eine Adresse nicht mehr abgeglichen wird. Ein automatischer Lauf vergleicht die offenen Adressen alle fünf Minuten mit den bestätigten E-Mail-Adressen der CortexOne-Konten. Stimmt eine Adresse überein, legt der Lauf an deinem Konto den Aktionszugang an: Konto-Kennung, Quelle „Aktion“, Beginn, Ende (5. April 2027), den Vermerk „warteliste-2026“ mit einer gekürzten Prüfsumme (SHA-256) deiner Adresse anstelle der Adresse selbst sowie den technischen Urheber des Eintrags. Die Abgleichsliste enthält keine Konto-Kennung, und der Aktionszugang an deinem Konto enthält keine Adresse; nur die Prüfsumme erlaubt dem Betreiber im Supportfall die Zuordnung. Wer sich mit „Anmelden mit Apple“ und verborgener E-Mail-Adresse registriert, kann automatisch nicht gefunden werden, weil Apple dann eine Weiterleitungsadresse erzeugt; in diesem Fall schalten wir den Zugang auf deine Nachricht hin von Hand frei und benötigen dafür nur die Kennung deines Kontos. Zweck: Vergabe des zugesagten Aktionszugangs, ohne dass du einen Code eingeben oder deine Adresse ein zweites Mal angeben musst. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Aktionsprogramms nach den Teilnahmebedingungen). Speicherdauer: Die Abgleichsliste ist eine Kopie der Wartelisten-Adressen; deine Adresse bleibt darin bis zu ihrer Einlösung oder bis zum Ende der Aktion, danach wird die Liste gelöscht. Eine bloße Abmeldung von den E-Mails (Widerruf deiner Einwilligung nach 3.3) lässt deinen Aktionsplatz und die Abgleichsliste unberührt: Du erhältst dann keine E-Mails mehr, deine Adresse bleibt aber bis zur Einlösung oder bis zum Ende der Aktion in der Abgleichsliste, damit die zugesagte Freischaltung möglich bleibt. Die Abgleichsliste stützt sich nicht auf diese Einwilligung, sondern auf die Durchführung des Aktionsprogramms (Art. 6 Abs. 1 lit. b DSGVO); durch den Widerruf entsteht dir deshalb kein Nachteil. Verlangst du dagegen die Löschung deiner Wartelisten-Adresse (Art. 17 DSGVO), entfernen wir sie auch aus der Abgleichsliste; eine automatische Freischaltung ist dann nicht mehr möglich, auf deine Nachricht hin schalten wir den Zugang von Hand frei und benötigen dafür nur die Kennung deines Kontos. Der Aktionszugang an deinem Konto bleibt, auch nach seinem Ablauf, bis zur Löschung deines Kontos gespeichert und ist Teil deines Datenauszugs (8); die Abgleichsliste ist mangels Kontobezug nicht darin enthalten, Auskunft dazu erhältst du per E-Mail.
3.17 Technische Sicherung und Betriebsüberwachung
Zum Schutz vor Datenverlust sichern wir die serverseitige Datenbank mit den dort gespeicherten Konto-, Vertrags- und synchronisierten Inhaltsdaten bei Scaleway S.A.S. in der Region Paris (EU). Scaleway führt die Sicherung als unser Auftragsverarbeiter aus. Während der Erstellung liegen die Daten im zeitlich begrenzten Sicherungsprozess vorübergehend lesbar vor; vor der Ablage im Objektspeicher werden die Sicherungsdateien zusätzlich verschlüsselt. Der private Wiederherstellungsschlüssel wird getrennt verwahrt. Die Sicherungen dienen ausschließlich dem Wiederanlauf nach technischen Fehlern. Sie werden kurzfristig rotiert (Ziel: höchstens 30 Tage); vor einer Wiederherstellung werden zwischenzeitliche Löschungen berücksichtigt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an Sicherheit und Verfügbarkeit, im Zusammenhang mit Art. 32 DSGVO. Soweit gespeicherte Inhalte auf einer Einwilligung beruhen oder Gesundheitsangaben enthalten, bleiben die jeweiligen Einwilligungs- und Zweckgrenzen einschließlich Art. 9 Abs. 2 lit. a DSGVO maßgeblich; die Sicherung eröffnet keinen zusätzlichen Nutzungszweck.
Ob Sicherungen erfolgreich erstellt und geprüft wurden, überwachen wir mit Healthchecks.io (SIA Monkey See Monkey Do, Lettland). Dorthin senden unsere Server ausschließlich technische Statusmeldungen ohne Konto- oder Lerninhalte. Der Dienst verarbeitet dabei Verbindungsdaten unserer Server sowie unsere Betreiber-Kontaktdaten. Die App und diese Website stellen keine Verbindung zu Healthchecks.io her. Weitere Angaben zur Verarbeitung unserer Betreiber-Kontaktdaten enthält die Datenschutzerklärung von Healthchecks.io.
Für die Prüfung, ob das Saisonangebot bereits begonnen hat, kann die App bei bestehender technischer Sitzung einen signierten Verfügbarkeitsnachweis anfordern. Er ist an diese Sitzung beziehungsweise Konto-Kennung und eine zufällige Anfragekennung gebunden, höchstens 15 Minuten gültig und wird nur vorübergehend im Arbeitsspeicher der App verwendet. Dadurch entstehen keine dauerhaften Premium- oder Bestandsrechte und kein Annahmebeleg. Bei einem Neustart oder unprüfbarer Zeit kann eine erneute Onlineprüfung erforderlich sein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Prüfung des angebotenen Zugangs sowie Art. 6 Abs. 1 lit. f DSGVO für die Absicherung gegen manipulierte oder wiederholte Anfragen.
3.18 Bestehende Apple-Berichte ohne zusätzliche Analyseintegration
Keine zusätzliche Analyseintegration. Für die Bewertung unserer App nutzen wir die von Apple bereits bereitgestellten Berichte in App Store Connect, etwa zu Downloads, Verkäufen und Abonnements. Nutzungskennzahlen stellt Apple abhängig von seinen Freigabe- und Datenschutzregeln bereit; sie bilden nicht notwendig alle Nutzer ab. Wir integrieren dafür kein zusätzliches Analyse-SDK und senden keine eigenen Hinweis-, Lese- oder Kaufstart-Ereignisse an einen Analysedienst. Eine Verknüpfung dieser Berichte mit deinem Lernkonto oder Coachinhalten nehmen wir dafür nicht vor.
3.19 Persönliche Vertragsangebote und Zustimmungsbelege
Wenn wir dir eine Vertragsänderung anbieten, kannst du das persönliche Angebot nach Anmeldung im Webportal und in unterstützten App-Versionen prüfen. Wir speichern in einer gesonderten Ablage bei Supabase die Zuordnung zu deinem Zugang, die belegte bisherige Vertragsfassung, den genauen Angebotstext mit Prüfsumme, Angebotskennung, Frist und vorgesehenem Beginn sowie bei ausdrücklicher Annahme Zeitpunkt und Belegkennung. Lesen oder Schließen wird nicht als Vertragsannahme gespeichert. Die App prüft zusätzlich signierte Angebote und Belege; beim Webzugriff prüfen wir deine bestehende Anmeldung und aktive Sitzung. Begrenzungszähler zum Missbrauchsschutz werden bei der täglichen Bereinigung entfernt, sobald ihr Tagesfenster mehr als zwei Kalendertage zurückliegt. Abgelaufene, nicht angenommene persönliche Angebote werden bei der täglichen Bereinigung entfernt.
Zweck und Rechtsgrundlage: Bereitstellung und Nachweis einer ausdrücklich vereinbarten Vertragsänderung (Art. 6 Abs. 1 lit. b DSGVO) sowie Schutz vor fremden oder wiederholten Annahmen (Art. 6 Abs. 1 lit. f DSGVO). Die persönlichen Angebote und Annahmebelege sind über „Meine Vertragsdaten herunterladen“ abrufbar; die App kann geprüfte Belege geschützt lokal für den Offlinezugriff speichern. Bei Abmeldung wird der lokale Vertragscache entfernt. Mit der Löschung des Zugangs werden auch dessen persönliche Vertragsdatensätze gelöscht; allgemeine Fassungen ohne Personenbezug bleiben erhalten. Eine bloße öffentliche Mitteilung erzeugt keine Zustimmung und ersetzt keinen solchen Nachweis.
4. Was wir nicht tun
Keine Werbung, keine Werbe-IDs, kein seitenübergreifendes Tracking, kein Profiling zu Werbe- oder Bewertungszwecken (die optionale, einwilligungsbasierte Fehlermuster-Analyse deiner Lerndaten ist in 3.6 beschrieben), kein Verkauf und keine Weitergabe personenbezogener Daten zu Werbezwecken, keine KI-gestützten Entscheidungen über deine Studienzulassung oder Kreditwürdigkeit. Feste Regeln zur Bereitstellung von Abos, Credits und Aktionszugängen sind in 3.8, 3.15 und 3.16 beschrieben. Für die automatische Qualifikation und Vergabe im zusätzlichen Empfehlungsprogramm gelten die besonderen Hinweise in 3.8. Sie erklären die festen Voraussetzungen, die Folgen und das Recht auf menschliche Überprüfung und Korrektur. Diese Website setzt keine eigenen Cookies; ein Cookie-Banner ist daher nicht erforderlich (§ 165 Abs. 3 TKG 2021 erfasst ohnehin nur technisch nicht notwendige Speicherzugriffe).
5. Empfänger / Auftragsverarbeiter
Cloudflare, Inc. (Website-Hosting, Formular-Schnittstelle, DNS/Netzwerk und E-Mail-Empfang/Weiterleitung) und Brevo GmbH (Wartelisten-/E-Mail-Verwaltung und Versand; außerdem Versand der Anmelde- und Bestätigungscodes der App als SMTP-Versandrelais; Sitz Berlin, Server in der EU) als Auftragsverarbeiter. Für die CortexOne-App kommen als Auftragsverarbeiter hinzu: Supabase, Inc. (Konto, Lerndaten-Synchronisation einschließlich des Generalproben-Archivs sowie — nur mit Einwilligung — Coach-Chats und Erinnerungen; außerdem Abo-, Credit- und Tarifstand, Aktionszugang und Abgleichsliste des Aktionsprogramms, anonyme Aufgaben-Meldungen samt Missbrauchsbremse; Datenbank-Region EU/Frankfurt) und Anthropic, PBC (Erzeugung der KI-Antworten; je nach Funktion Kennzahlen, Chat-Texte, ausdrücklich bestätigte Aufgabeninhalte und Check-in-Freitext; Verarbeitung in den USA, siehe §6) sowie Cloudflare, Inc. (Auslieferung der Übungs-/Aufgabenpakete aus dem Objektspeicher Cloudflare R2, bevorzugter Speicherstandort Osteuropa ohne garantierte EU-Beschränkung; außerdem Sicherheitsprüfung „Turnstile“ beim Anfordern des Anmelde-Codes und beim Anlegen des technischen Kaufkontos, siehe 3.11, sowie Auslieferung der öffentlichen Sperrliste, siehe 3.10). Apple (für Personen im EWR: Apple Distribution International Limited, Cork, Irland) ist eigenständiger Verantwortlicher für den Anmeldevorgang bei Sign in with Apple, für In-App-Käufe und Abo-Abwicklung, für die Apple-Server-Benachrichtigungen und für die Zuordnung deiner Konto-Kennung zu Aktions-/Rabattcode-Transaktionen (3.15); von uns erhält Apple dabei nur deine zufällige Konto-Kennung und Apples eigene Transaktionskennung. Eingehende E-Mails werden nach der Durchleitung (3.2) in einem vom Verantwortlichen kontrollierten E-Mail-Postfach bei einem E-Mail-Anbieter verarbeitet. Scaleway S.A.S. verarbeitet die serverseitige Datenbank für technische Sicherungen in Paris (EU), einschließlich der vorübergehenden Verarbeitung bei der Erstellung und der verschlüsselten Speicherung (3.17). Healthchecks.io erhält ausschließlich technische Server-Statusmeldungen und Betreiber-Kontaktdaten, keine personenbezogenen Daten unserer App- oder Website-Nutzer (3.17). Darüber hinaus gibt es keine weiteren Empfänger personenbezogener Daten unserer Nutzer.
6. Drittlandübermittlung
Brevo verarbeitet die Wartelisten-Daten und die Code-E-Mails der App auf Servern in der EU. Cloudflare kann Zugriffs-, Verbindungs- und durchgeleitete E-Mail-Daten auch außerhalb der EU/des EWR, insbesondere in den USA, verarbeiten – abgesichert durch das EU-US Data Privacy Framework und/oder die EU-Standardvertragsklauseln. Cloudflare, Inc. liefert die Übungsinhalte der App aus dem in 3.10 beschriebenen Objektspeicher ohne garantierte EU-Beschränkung aus und führt die Sicherheitsprüfung bei der Anmeldung durch (3.11); als US-Unternehmen kann Cloudflare Verbindungsdaten auch außerhalb der EU/des EWR verarbeiten — abgesichert durch das EU-US Data Privacy Framework und/oder die EU-Standardvertragsklauseln (wie in 3.1 beschrieben).
Anthropic, PBC verarbeitet die KI-Anfragen aus der CortexOne-App in den USA. Anthropic ist derzeit nicht unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung stützen wir auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) im Rahmen des Auftragsverarbeitungsvertrags sowie auf ergänzende Maßnahmen (keine Namen oder E-Mail-Adressen in den Anfragen, Datensparsamkeit je Funktion, kurze Speicherdauer, vertragliches Trainingsverbot). Je nach genutzter Funktion können dabei auch von dir eingegebene Freitexte (Chat-Nachrichten, Check-in-Angaben) und Aufgabeninhalte übermittelt werden — KI-Funktionen laufen deshalb nur mit deiner Einwilligung (3.6).
Supabase, Inc. ist ein US-Unternehmen; die Datenbank für Konto- und Sync-Daten liegt in der EU (Frankfurt). Für etwaige Support-Zugriffe aus Drittländern gelten die EU-Standardvertragsklauseln im Rahmen des Auftragsverarbeitungsvertrags.
Apple ist für Anmeldung, Kauf und Abo-Abwicklung eigenständiger Verantwortlicher (3.5, 3.15); für Personen im EWR ist Apple Distribution International Limited (Irland) verantwortlich. Apple gibt an, Übermittlungen personenbezogener Daten aus dem EWR in Drittländer auf die EU-Standardvertragsklauseln zu stützen; Einzelheiten stehen in Apples Datenschutzerklärung. Von uns erhält Apple nur deine zufällige Konto-Kennung und Apples eigene Transaktionskennung (3.15), keine Lerndaten und keine Kontaktdaten.
7. Speicherdauer
- Warteliste: bis zu deinem Widerruf. Unbestätigte Anmeldungen (ohne Double-Opt-In-Klick) werden nicht in die Verteilerliste aufgenommen; die zugehörigen Anfrage-Daten verbleiben nur vorübergehend beim Dienstleister. Erfolgt über längere Zeit keine Interaktion mehr, löschen wir Einträge spätestens 3 Jahre nach dem letzten Kontakt.
- Einwilligungsnachweise: solange sie zur Erfüllung rechtlicher Nachweispflichten erforderlich sind.
- Server-/Verbindungsprotokolle: nur für die von Cloudflare vorgesehene kurze Dauer im Rahmen der Sicherheits- und Betriebsprotokolle; wir führen keine eigenen Logs.
- E-Mail-Korrespondenz: in der Regel bis zu 12 Monate nach Abschluss des Anliegens, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
- Konto-/Sync-Daten (App): bis zur Löschung deines Kontos; einzelne Inhalte (z. B. Chats, Erinnerungen) zusätzlich jederzeit einzeln löschbar. Deine Einstellungen einschließlich der persönlichen Lernwoche (3.5) bleiben bei einem Trainingsdaten-Reset erhalten, weil sie keine Lerndaten sind; du kannst sie jederzeit ändern, und die Konto-Löschung entfernt sie mit. Für Sicherungskopien gilt die kurzfristige Rotation aus 3.7 (Ziel: höchstens 30 Tage; gelöschte Daten werden nicht wieder in den Produktivbestand übernommen).
- Generalproben-Archiv: höchstens die 20 jüngsten Läufe, begrenzt auf 2 MiB je Lauf und 24 MiB je Konto; einzelne Läufe sind löschbar. Zusätzlich Löschung bei Trainingsdaten-Reset oder Konto-Löschung. Für Sicherungskopien gilt die kurzfristige Rotation aus 3.7.
- Synchronisierte Coach-Chats und Erinnerungen: bis zu deiner Löschung, deinem Widerruf der Sync-Einwilligung oder der Kontolöschung.
- KI-Anfragen bei Anthropic: kurzzeitige Speicherung beim Anbieter (nach aktuellem Stand maximal 30 Tage; länger nur in Ausnahmefällen, z. B. bei Verdacht auf Missbrauch oder zur Erfüllung rechtlicher Pflichten des Anbieters), danach Löschung; kein Training mit deinen Inhalten.
- Bisheriger Credit-Empfehlungsweg (3.8): Code, Einlöse-Zuordnung und Credits-Stand bis zur Löschung deines Kontos. Für die zusätzliche Aktion gelten nach ausdrücklicher Teilnahme die gesonderten, nach Datenart begrenzten Fristen; nicht sämtliche Nachweise werden bis zur Kontolöschung aufbewahrt.
- Abo-, Kauf- und Credit-Zuordnungen (3.15): bis zur Löschung deines Kontos. Der Zustell-Vermerk zu Apple-Server-Benachrichtigungen (Apples Zufallskennung der Meldung, Typ, Untertyp, Umgebung, Empfangszeitpunkt) ist keiner Person zuordenbar und wird zur Duplikat-Erkennung unabhängig davon unbefristet als technisches Protokoll geführt.
- Anmelde- und Bestätigungscode-E-Mails (3.5): Ein Code ist nur kurze Zeit gültig; Zustellinformationen verbleiben bei Brevo nur im Rahmen von dessen Betriebs- und Zustellprotokollen (Auftragsverarbeitung, Server in der EU) und werden nach dem Auftragsverarbeitungsvertrag spätestens 100 Tage nach dem Ende unseres Vertrags mit Brevo gelöscht oder anonymisiert.
- Missbrauchsbremse der Aufgaben-Meldungen (3.9): Zählerzeilen je gesalzenem Hash-Wert sieben Tage nach der letzten Änderung im nächsten täglichen Aufräumlauf, also spätestens nach acht Tagen; keine Verknüpfung mit Meldung, Konto oder Gerät.
- Aktionsprogramm (3.16): Abgleichsliste der Wartelisten-Adressen je Adresse bis zur Einlösung oder bis zum Ende der Aktion, danach Löschung der Liste; früher nur auf dein Löschverlangen (Art. 17 DSGVO), nicht schon durch die Abmeldung von den E-Mails; der Aktionszugang an deinem Konto (mit Prüfsumme statt Adresse) bis zur Löschung deines Kontos.
- KI-Abrechnungs-/Reservierungseinträge (3.8): bis zur Löschung deines Kontos, längstens jedoch 90 Tage ab dem jeweiligen Eintrag — Hinweis: der automatische Aufräumjob dafür ist in Vorbereitung; bis er läuft, werden die Einträge spätestens mit der Kontolöschung entfernt.
- Technische KI-Metadaten-Zeilen (3.6, ohne Inhalte): im Rahmen der kurzlaufenden Server-Logs unseres Hosting-Anbieters, keine eigene Langzeitspeicherung.
- Rücktrittserklärungen über die Rücktrittsseite (3.13): die technische Vorgangsablage wird nach 30 Tagen bereinigt, sofern alle Versandaufträge erledigt oder abgelaufene Bestätigungsnachrichten beendet sind. Bei offenen Versandfehlern bleibt der Vorgang bis zur Klärung gespeichert und wird operativ überprüft. Die zusätzliche Postfachprüfung ist nach 24 Stunden nicht mehr über denselben Link möglich. Eingangsbestätigung und Supportkorrespondenz bewahren wir auf, soweit sie zur Bearbeitung und für gesetzliche Nachweise erforderlich sind. Auskunft und Löschung dieser Korrespondenz und Vorgangsdaten können über [email protected] angefordert werden; eine Kontolöschung beendet einen noch offenen Rücktrittsfall nicht automatisch.
- Aufbewahrtes Guthaben an gekauften KI-Credits (3.8, nur Bestandsverträge unter früherer Fassung): nur wenn du es vor der Löschung deines Kontos ausdrücklich verlangst — verschlüsselte E-Mail-Adresse und Zahl der nicht verbrauchten gekauften Credits, längstens 24 Monate ab der Löschung; auf dein Verlangen jederzeit früher.
Deine Saisonzuordnung, deine persönlichen Annahmebelege und die dazu gespeicherten Supportkorrekturen werden mit deinem technischen oder verknüpften Konto gelöscht. Allgemeine Dokumentfassungen ohne persönliche Zuordnung bleiben erhalten. Nicht mehr zugeordnete Erwerbsnachweise werden ebenfalls entfernt. Ein von einem anderen weiterhin bestehenden Konto benötigter Erwerbsnachweis bleibt nur für dessen Rechte erhalten; deine gelöschte Zuordnung und Supporthistorie bleiben dabei nicht bestehen. Wir führen keinen zusätzlichen dauerhaften Lösch- oder Probeverbrauchsvermerk zur Apple-Erwerbskennung. Für kurzlebige Prüfanfragen gilt Abschnitt 3.12; Supportkorrespondenz, Anbieterprotokolle und Sicherungskopien unterliegen ihren gesonderten hier beschriebenen Fristen. Gelöschte Kontodaten werden nicht durch Wiederherstellung einer Sicherung erneut zur Nutzung freigegeben.
8. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie auf Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Erteilte Einwilligungen kannst du jederzeit widerrufen. Kontakt: [email protected].
Datenauszug direkt selbst abrufen. Hast du ein Konto mit E-Mail- oder Apple-Verknüpfung, kannst du deinen Datenauszug (Art. 15 und 20 DSGVO) ohne gesonderte Anfrage selbst herunterladen: im Web-Portal unter Konto → Datenauszug, als maschinenlesbare JSON-Datei mit allen zu deinem Konto gespeicherten Daten einschließlich des synchronisierten Generalproben-Archivs, deines Abo- und Credit-Stands und eines etwaigen Aktionszugangs. Nicht enthalten sind Bestände, die bewusst keinen Kontobezug haben und deshalb keiner Person zuordenbar sind: die anonymen Aufgaben-Meldungen und ihre Missbrauchsbremse (3.9), der Zustell-Vermerk zu Apple-Benachrichtigungen (3.15) und die Abgleichsliste des Aktionsprogramms (3.16); zu ihnen erteilen wir Auskunft per E-Mail, soweit eine Zuordnung zu dir überhaupt möglich ist. Aus Sicherheitsgründen verlangt der Abruf eine kurz zurückliegende Anmeldung, und wir begrenzen die Häufigkeit; dazu speichern wir je Konto lediglich Zeitpunkt und Zähler der Abrufe (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — Schutz vor automatisiertem Missbrauch; gelöscht mit dem Konto). Die endgültige Konto-Löschung (Art. 17) kannst du ebenso direkt in der App oder im Web-Portal auslösen. Der Weg per E-Mail steht dir daneben immer offen.
Trainingsdaten zurücksetzen (ohne Konto-Löschung). In der App kannst du deine Trainings- und Lernstände auf Anfang setzen, ohne dein Konto zu löschen — Konto, Einwilligungen, Abo und KI-Guthaben bleiben bestehen; Coach-Chats und Erinnerungen werden nur gelöscht, wenn du das eigens ankreuzt. Die Zurücksetzung wirkt über die Synchronisation auf alle deine Geräte. Zur Missbrauchsvermeidung (höchstens eine Zurücksetzung pro Tag), damit deine anderen Geräte die Zurücksetzung übernehmen und damit sie für dich sichtbar bleibt („Zurücksetzung am … ausgeführt"), speichern wir je Konto lediglich Zeitpunkt und Zähler der Zurücksetzungen sowie ob Coach-Daten einbezogen waren; gelöscht mit dem Konto. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Ausführung der von dir angeforderten Funktion) sowie Art. 6 Abs. 1 lit. f DSGVO (Schutz vor automatisiertem Missbrauch).
Außerdem hast du das Recht auf Beschwerde bei einer Aufsichtsbehörde – in Österreich:
Auch ohne E-Mail-Verknüpfung kannst du bei bestehender technischer Sitzung deinen eigenen Saisondatenauszug anfordern. Er enthält die bei uns gespeicherte Angebotszuordnung, eigene Erwerbsnachweise und Supportkorrekturen, vorhandene Annahmebelege einschließlich des ursprünglichen vollständigen Vertragstexts sowie vorhandene kurzlebige Prüfmetadaten. Der allgemeine Kontoexport bleibt davon getrennt. Ist die technische Sitzung verloren, kannst du dich für Auskunft, Berichtigung oder Löschung an den Support wenden. Wir prüfen geeignete Nachweise für die Zuordnung; eine E-Mail-Kontoverknüpfung oder Ausweiskopie verlangen wir nicht pauschal.
9. Minderjährige
Die Warteliste richtet sich an Personen ab 14 Jahren (Alter der digitalen Einwilligung in Österreich, § 4 Abs. 4 DSG). Die KI-Funktionen der App setzen ein Mindestalter von 16 Jahren voraus; das bestätigst du auf der KI-Zustimmungsseite. Für Bestandskonten, die der aktuellen Fassung der Nutzungsbedingungen noch nicht zugestimmt haben, bleibt es bei der bei ihrer Zustimmung genannten Grenze. Wir verarbeiten wissentlich keine Daten jüngerer Personen; entsprechende Einträge löschen wir nach Kenntnis.
10. Änderungen
Änderung in Fassung 2.10 (21. September 2026): Ergänzt sind Saison-Angebotsnachweise mit ursprünglicher Erwerbsversion, ausdrücklicher Annahme und vollständigem Vertragstext, freiwillige technische Rechtesicherung, kurzlebige Geräte- und Verfügbarkeitsprüfung sowie Supportkorrektur, Auskunft und Löschung. Die Veröffentlichung dieser Datenschutzhinweise aktiviert kein Saisonangebot und begründet keine Vertragsannahme. Auswertungen erfolgen über bestehende Apple-Berichte; kein neues Analyse-SDK, keine neue KI-Einwilligung und kein automatischer Aboabschluss.
Änderung in Fassung 2.9 (16. September 2026): Ergänzt sind die technischen Sicherungen bei Scaleway in Paris und die getrennte Betriebsüberwachung durch Healthchecks.io (3.17, 5). An Healthchecks.io werden keine Konto- oder Lerninhalte übermittelt. Die Standortangabe für die Inhaltsauslieferung über Cloudflare R2 ist präzisiert: ein bevorzugter Standort in Osteuropa ist keine garantierte EU-Beschränkung (3.10, 5, 6). Zwecke der App-Verarbeitung, KI-Einwilligungen, Kauf- und Aktionszusagen bleiben unverändert.
Wir passen diese Erklärung an, wenn sich unsere Dienste oder ihre Verarbeitung ändern. Die jeweils gültige Fassung ist mit Datum hier abrufbar. Über wesentliche neue Zwecke informieren wir vor Beginn der betreffenden Verarbeitung; eine gegebenenfalls erforderliche Einwilligung wird getrennt eingeholt. Das Lesen dieser Erklärung ersetzt keine Einwilligung.
Änderung in Fassung 2.8 (12. September 2026): Die Hinweise zum Empfehlungszugang sind auf die Teilnahmefassung umgestellt. Eine Teilnahme erfolgt nicht allein durch die App-Nutzung oder dieses Update, sondern erst durch deine ausdrückliche Bestätigung im verfügbaren Programmangebot. Die veröffentlichten Teilnahmebedingungen und besonderen Datenschutzhinweise bleiben Fassung 1.1. Bestehende Abos, Credits, Aktionszusagen, Anbieter und KI-Einwilligungen bleiben unverändert.
Frühere Änderung in Fassung 2.7 (12. September 2026): Abschnitt 3.8 verlinkt die Vorabinformationen zum zusätzlichen Empfehlungszugang: bewusste Teilnahme ab 16, minimale Lernnachweise, feste automatische Vergabe, menschliche Korrekturmöglichkeiten sowie eigene Gutschriftanzeigen. Die Aktion ist noch nicht gestartet; diese Veröffentlichung aktiviert weder die Teilnahme noch neue Lernnachweise. Die Kurzbeschreibung der Website-Verarbeitung und die Abgrenzung zwischen Basis-Training und Kontofunktionen wurden präzisiert. Anbieter, KI-Einwilligungen, bestehende Kauf- und Aktionszusagen bleiben unverändert.
Änderung in Fassung 2.6 (6. September 2026): Neu beschrieben ist die Synchronisation deiner persönlichen Lernwoche (Abschnitt 3.5): Hast du in der App eine Lernwoche angelegt, werden bei angemeldetem Konto zusätzlich zu den bisherigen Einstellungen die geplanten Lernminuten je Wochentag, ein von dir selbst geschätzter verbleibender Lernumfang sowie deine aus festen Stufen gewählten Selbstauskünfte zu Vorbereitungsstand und Alltag gespeichert, damit Lernplan und Hochrechnung auf allen deinen Geräten und im Web-Portal übereinstimmen; das Web-Portal kann die Lernwoche ebenfalls bearbeiten. Es handelt sich um Einstellungen zur Lernplanung — keine Leistungsdaten, keine Freitexte; an die KI-Funktionen (3.6) werden sie nicht übermittelt. Rechtsgrundlage (Art. 6 Abs. 1 lit. b DSGVO), Speicherdauer und Löschwege entsprechen den übrigen Einstellungen; ein Trainingsdaten-Reset lässt sie stehen (Abschnitt 7). Die technische Freigabe erfolgt erst nach dieser Veröffentlichung. Klargestellt ist außerdem in 3.6, dass der an die KI übermittelte Tagesziel-Stand bei angelegter Lernwoche dem Ziel des jeweiligen Wochentags entspricht.
Änderung in Fassung 2.5 (5. September 2026): Neu beschrieben sind erstens die Missbrauchsbremse je Absender für die anonymen Aufgaben-Meldungen (3.9): Als Absender-Merkmal dient ein mit einem geheimen Server-Schlüssel gesalzener Kurz-Hash des Netzbereichs statt der IP-Adresse, gespeichert in einer eigenen Tabelle ohne Verknüpfung mit der Meldung, gelöscht sieben Tage nach der letzten Änderung im nächsten täglichen Aufräumlauf; sie wird erst nach dieser Veröffentlichung technisch freigeschaltet. Zweitens die Apple-Kaufabwicklung im Einzelnen (3.15): die Konto-Kennung als App-Account-Token, welche Angaben aus dem signierten Kaufbeleg wir speichern, die Apple-Server-Benachrichtigungen samt Zustell-Vermerk und der Abgleich der Konto-Kennung bei Aktions- und Rabattcodes. Drittens die automatische Freischaltung des Aktionszugangs über die bestätigte Wartelisten-Adresse (3.16), samt der Klarstellung, dass die Abmeldung von den E-Mails deinen Aktionsplatz und die Abgleichsliste unberührt lässt und nur ein Löschverlangen die Adresse aus der Abgleichsliste entfernt. Ergänzt sind außerdem das technische Kaufkonto vor der Einlösung eines Codes (3.5), der Versand der Anmelde- und Bestätigungscodes über Brevo als Versandrelais (3.5), die Sicherheitsprüfung vor dem Anlegen des Kaufkontos (3.11), der genaue Inhalt der öffentlichen Sperrliste (3.10) sowie Empfänger, Drittlandübermittlung, Speicherdauern und der Umfang des Datenauszugs (5 bis 8). Die Datenkategorien der Lern-Synchronisation, die KI-Einwilligungen und die Löschwege ändern sich nicht.
Änderung in Fassung 2.4: Klargestellt ist, dass die optionale Kontosynchronisation nicht an Premium gebunden ist und nach dem Ende eines Abos weiterläuft. Das Abo-Ende allein löscht keine synchronisierten Daten; Datenkategorien, Zweck, Rechtsgrundlage, Speichergrenzen und Löschwege ändern sich dadurch nicht.
Änderung in Fassung 2.3: Neu beschrieben sind die kontogebundenen Rückmeldungen zu Lernplan-Blöcken (Abschnitt 3.5): Meldest du einen Lernblock zurück, werden Block-Kennung, Zeitpunkt, die angegebenen Lernminuten, deine Selbsteinschätzung von Anstrengung und Sicherheit sowie ein Geräte-Pseudonym synchronisiert, damit der Block auf allen deinen Geräten als erledigt erscheint. Rechtsgrundlage (Art. 6 Abs. 1 lit. b DSGVO), Speicherdauer und Löschwege entsprechen den übrigen Lern-Kennzahlen; Trainingsdaten-Reset und Konto-Löschung erfassen auch diesen Bestand. Die technische Freigabe erfolgt erst nach dieser Veröffentlichung.
Änderung in Fassung 2.2: Neu beschrieben ist, dass bei angemeldetem Konto je Übungs-Session zusätzlich die aktiv im Vordergrund gemessene Lernzeit in Sekunden und die Kennung des zugehörigen Lernplan-Blocks synchronisiert werden — allein für deine geräteübergreifende Fortschrittsanzeige (Abschnitt 3.5). Rechtsgrundlage, Speicherdauer und Löschwege bleiben unverändert; die technische Freigabe erfolgt erst nach dieser Veröffentlichung.
Änderung in Fassung 2.1: Das vorbereitete kontogebundene Generalproben-Archiv, seine Datenkategorien, Speichergrenzen, Löschwege und die davon getrennte, ausdrücklich bestätigte KI-Fehleranalyse sind nun transparent beschrieben. Die Aktualisierung aktiviert die Funktion noch nicht; die technische Freigabe erfolgt erst nach der gesonderten Datenbank- und Zugriffsprüfung.
11. Kontakt
Fragen zum Datenschutz? Schreib uns an [email protected].