Rechtliches

Datenschutz

Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten bei der Nutzung der von ELESSAR betriebenen Plattform AENEA. Sie orientiert sich an den tatsächlich umgesetzten Funktionen und an der technischen Auslegung der Anwendung.

AENEA verarbeitet auch Gesundheitsdaten im Sinne des Art. 9 DSGVO. Dieser besonders geschützten Datenkategorie sind gesonderte, ausführliche Abschnitte gewidmet. Die Inhalte und Funktionen der Plattform dienen ausschließlich der Information, der Orientierung und der Gesundheitsbildung und ersetzen keine medizinische Beratung, Diagnose oder Behandlung.

Stand: 1. Juli 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

ELESSAR UG (haftungsbeschränkt)
Auf der Mauer 2
34431 Marsberg
Deutschland

E-Mail: hello@elessarhealth.com

Sie können uns unter der vorstehenden E-Mail-Adresse jederzeit mit allen Fragen zum Datenschutz und zur Ausübung Ihrer Rechte kontaktieren.

2. Verarbeitete personenbezogene Daten

Bei der Nutzung von AENEA verarbeiten wir die folgenden Kategorien personenbezogener Daten:

  • Konto- und Profildaten: E-Mail-Adresse, Name sowie freiwillige Angaben wie Alter, Zeitzone und persönliches Ziel, ferner Ihre Benachrichtigungseinstellungen.
  • Authentifizierungsdaten: Anmeldedaten sowie Sitzungs- und Zugriffstoken, die auf Ihrem Endgerät gespeichert werden, um Ihre Anmeldung zu verwalten.
  • Gesundheits- und Wohlbefindensdaten: Ihre täglichen Check-ins und die daraus abgeleiteten Auswertungen (siehe Abschnitt 3).
  • Inhalte der KI-Interaktion: Ihre Nachrichten an die KI-Begleiterin „GAIA" und die daraus erzeugten Hinweise.
  • Abonnement- und Zahlungsdaten: Kennungen Ihres Zahlungs- und Abonnementvorgangs, Produkt, Status und Laufzeiten.
  • Team- und Organisationsdaten: Teamname, Rolle, Teamzugehörigkeit und, im Fall von Einladungen, die E-Mail-Adresse der eingeladenen Person.
  • Kommunikationsdaten: Empfängeradresse und Zustellstatus der von uns versandten E-Mails sowie Abmeldeinformationen.
  • Nutzungs- und Analysedaten: Geräte- und Nutzungsinformationen sowie, bei Vorliegen der entsprechenden Einwilligung, Sitzungsaufzeichnungen (siehe Abschnitte 9 und 10).
  • Technische Protokolldaten: zum Zweck des sicheren und stabilen Betriebs.

3. Gesundheitsdaten (Art. 9 DSGVO)

AENEA verarbeitet Daten über Ihre Gesundheit, die damit zu den besonderen Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO gehören. Dies betrifft insbesondere:

  • Angaben zum Schlaf (etwa Schlafdauer),
  • Angaben zur Flüssigkeitsaufnahme,
  • Angaben zu Stress und Stimmung,
  • Angaben zu Bewegung und Aktivität,
  • Angaben zur Ernährung,
  • Angaben zu Körper und Erholung,
  • Freitextnotizen, die Sie im Rahmen Ihrer Check-ins erfassen,
  • die Inhalte Ihrer GAIA-Chatverläufe,
  • die daraus abgeleiteten Auswertungen (etwa Ihr „AENEA Score“, Trends und KI-gestützte Hinweise).

Rechtsgrundlage für die Verarbeitung dieser Gesundheitsdaten ist ausschließlich Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Ohne diese Einwilligung erheben und verarbeiten wir keine Gesundheitsdaten; die entsprechenden Funktionen, insbesondere der tägliche Check-in, stehen Ihnen dann nicht zur Verfügung.

Die Einwilligung in die Verarbeitung von Gesundheitsdaten holen wir über ein gesondertes, eigenständiges Einwilligungsverfahren ein, das technisch von den übrigen Einwilligungen (Cookies, Analytics, Session Replay, allgemeine KI-Verarbeitung) getrennt ist. Bevor Sie Gesundheitsfunktionen nutzen können, wird ein eigener Einwilligungsdialog angezeigt, in dem Sie der Verarbeitung ausdrücklich zustimmen oder sie ablehnen können. Ihre Entscheidung wird zusammen mit dem Zeitpunkt und dem Versionsstand dokumentiert; ändern sich die Einwilligungstexte wesentlich, werden Sie erneut um Ihre Entscheidung gebeten.

Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (siehe Abschnitt 5). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

4. Einwilligungen

Bestimmte, nicht zwingend erforderliche Verarbeitungen setzen Ihre Einwilligung voraus. Unsere Anwendung enthält hierfür ein Einwilligungsmanagement mit einem Einwilligungsbanner und einem jederzeit erreichbaren Einstellungsbereich. Dort können Sie einzelne Kategorien annehmen oder ablehnen.

Wir unterscheiden die folgenden Einwilligungskategorien:

  • Unbedingt erforderlich (immer aktiv, keine Einwilligung erforderlich), etwa die Speicherung Ihres Anmeldetokens zur Sitzungsverwaltung.
  • Analytics: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG (siehe Abschnitt 9).
  • Session Replay: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG (siehe Abschnitt 10).
  • KI-Verarbeitung: Einwilligung in die Verarbeitung Ihrer Eingaben durch KI-Funktionen (siehe Abschnitte 7 und 8).
  • Gesundheitsdaten (Art. 9 DSGVO): gesonderte ausdrückliche Einwilligung (siehe Abschnitt 3).

Ihre Einwilligungsentscheidungen werden zusammen mit einem Zeitstempel und einem Versionsstand lokal auf Ihrem Endgerät gespeichert, damit Ihre Wahl bei späteren Besuchen berücksichtigt werden kann. Die jeweilige Verarbeitung findet nicht statt, bevor die Einwilligung erteilt wurde; alle Einwilligungen sind standardmäßig deaktiviert (Opt-in) und müssen von Ihnen aktiv erteilt werden.

5. Widerruf der Einwilligung

Sie können jede erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Dafür stehen Ihnen die folgenden Wege offen:

  • über den jederzeit erreichbaren Einstellungsbereich für Einwilligungen in der Anwendung, in dem Sie einzelne Kategorien (Analytics, Session Replay, KI-Verarbeitung) deaktivieren oder Ihre Einwilligung vollständig zurücksetzen können;
  • über die gesonderten Einstellungen zur Einwilligung in die Verarbeitung von Gesundheitsdaten (Art. 9), mit denen Sie diese Einwilligung widerrufen können;
  • bei E-Mail-Benachrichtigungen zusätzlich über die entsprechenden Einstellungen in Ihrem Profil und über den Abmeldelink in jeder E-Mail.

Nach einem Widerruf wird die betroffene Verarbeitung eingestellt. Widerrufen Sie Ihre Einwilligung in die Verarbeitung von Gesundheitsdaten oder in die KI-Verarbeitung, stehen Ihnen die davon abhängigen Funktionen nicht mehr zur Verfügung. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

6. Check-ins

Der tägliche Check-in steht im Zentrum von AENEA. Darin erfassen Sie freiwillig Angaben zu Schlaf, Flüssigkeitsaufnahme, Stress, Stimmung, Bewegung, Ernährung sowie Körper und Erholung und können zusätzlich Freitextnotizen ergänzen. Aus diesen Angaben berechnet die Anwendung einen zusammenfassenden Orientierungswert (den „AENEA Score“) und stellt Ihnen Trends dar.

Diese Daten betreffen Ihre Gesundheit. Sie werden ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO verarbeitet. Der Zugang zur Check-in-Funktion ist technisch durch ein vorgeschaltetes Einwilligungsverfahren geschützt: ohne Einwilligung in die Verarbeitung von Gesundheitsdaten wird Ihnen anstelle des Check-in der Einwilligungsdialog angezeigt.

Ihre Check-in-Daten sind ausschließlich Ihrem Konto zugeordnet und durch technische Zugriffsbeschränkungen (siehe Abschnitt 20) so geschützt, dass nur Sie darauf zugreifen können. Einzelne Check-ins können Sie jederzeit selbst löschen.

7. GAIA (KI-Begleiterin)

„GAIA“ ist eine in die Anwendung integrierte KI-gestützte Begleiterin. Sie können GAIA Nachrichten senden und erhalten ruhige, verständliche Hinweise und Einordnungen zu Ihren Gesundheitsmustern. Ihre Nachrichten und der jeweils erforderliche Kontext, insbesondere Ihre Check-in-Daten, werden zur Erzeugung der Antworten an unseren KI-Dienstleister (siehe Abschnitt 17) übermittelt und dort verarbeitet.

Die Inhalte Ihrer GAIA-Chats können Gesundheitsdaten enthalten. Rechtsgrundlage ist daher Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO in Verbindung mit Ihrer Einwilligung in die KI-Verarbeitung. Die KI-Funktionen sind technisch so ausgestaltet, dass sie ohne die erforderliche Einwilligung nicht genutzt werden können; stattdessen wird ein Hinweis auf Ihre Einwilligungseinstellungen angezeigt.

Eine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO), findet nicht statt. Die Hinweise dienen allein Ihrer Orientierung und ersetzen keine medizinische Beratung.

GAIA-Vorschau auf der öffentlichen Website. Auf unserer öffentlichen Website bieten wir eine frei zugängliche Vorschau der GAIA-Funktion an. Senden Sie dort eine Nachricht, wird diese serverseitig an den dafür eingesetzten KI-Dienstleister Anthropic (siehe Abschnitt 17) übermittelt, um die Antwort zu erzeugen; die Nachrichten werden nicht dauerhaft gespeichert. Nutzen Sie die optionale Sprachausgabe, wird der Antworttext zur Umwandlung in Sprache an unseren Dienstleister ElevenLabs übermittelt. Nutzen Sie die optionale Spracheingabe (Mikrofon), wird Ihre Spracheingabe durch die in Ihrem Browser eingebaute Spracherkennung in Text umgewandelt; je nach Browser kann damit eine Verarbeitung durch den jeweiligen Browseranbieter verbunden sein, auf die wir keinen Einfluss haben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO (Bereitstellung der von Ihnen angeforderten Vorschaufunktion).

8. KI-gestützte Analysen

Über die Chatfunktion hinaus erzeugt die Anwendung auf Grundlage Ihrer Check-in-Daten KI-gestützte Analysen, etwa Mustererkennung, persönliche Hinweise und zusammenfassende Berichte. Hierzu werden die erforderlichen Daten an unseren KI-Dienstleister übermittelt und dort verarbeitet.

Da diese Analysen aus Gesundheitsdaten abgeleitet werden, beruht ihre Verarbeitung ebenfalls auf Ihrer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO sowie auf Ihrer Einwilligung in die KI-Verarbeitung. Ohne diese Einwilligungen werden keine KI-gestützten Analysen erstellt. Auch hier findet keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO statt.

9. Analytics

Zur Verbesserung unserer Leistungen setzen wir das Analysewerkzeug Amplitude ein. Damit erheben wir pseudonyme Nutzungsinformationen wie Seitenaufrufe und Interaktionsereignisse. Wir haben technische Vorkehrungen getroffen, damit besonders sensible Inhalte nicht in die Analyseereignisse gelangen.

Analytics findet ausschließlich nach Ihrer Einwilligung statt (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Das Analysesystem wird erst initialisiert, wenn Ihre Einwilligung vorliegt; vor der Einwilligung werden keine Analysedaten erhoben oder übermittelt. Innerhalb der angemeldeten Anwendung (AENEA) erfolgt die Verarbeitung in der Serverregion der Europäischen Union. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (siehe Abschnitt 5).

Öffentliche Website (Marketing-Website). Auf unserer öffentlichen Website, also den frei zugänglichen Informations- und Produktseiten außerhalb der angemeldeten Anwendung, setzen wir Amplitude ein, um zu verstehen, wie die Website genutzt wird, und um Inhalte, Navigation und Konversionswege zu verbessern. Auch hier wird Amplitude ausschließlich nach Ihrer ausdrücklichen Analytics-Einwilligung aktiviert; ohne Einwilligung wird das Analysesystem nicht geladen und es werden keine Ereignisse gesendet (Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).

Ihre Einwilligungsentscheidung für die Website wird lokal auf Ihrem Endgerät gespeichert (Schlüssel elessar.marketing.consent.v1) und kann jederzeit über die geändert oder widerrufen werden. Nach einem Widerruf wird die Erhebung künftiger Ereignisse eingestellt.

Im Rahmen der Website-Analyse verarbeiten wir ausschließlich pseudonyme Nutzungsdaten, insbesondere:

  • die aufgerufenen Seiten sowie Seitenpfad und Seitentitel (page_path, page_title);
  • Klicks auf Schaltflächen sowie auf Navigations- und Footer-Links (cta_label, cta_location, link_href, section_name) und gegebenenfalls die Bezeichnung eines ausgewählten Plans (plan_name);
  • einen ungefähren Zeitpunkt des Ereignisses (timestamp) sowie die technische Umgebung (environment);
  • technische und browserbezogene Nutzungsinformationen, soweit sie für die Auswertung erforderlich sind.

Im Rahmen der Website-Analyse verarbeiten wir keine Gesundheitsdaten, keine Check-ins, keine Scores, keine Notizen oder Nachrichten und keine Inhalte von Formulareingaben. Namen, E-Mail-Adressen oder Telefonnummern werden nicht als Ereignisdaten erhoben. Ein Autocapture findet nicht statt, es werden also nicht automatisch sämtliche Interaktionen aufgezeichnet.

Mit derselben Analytics-Einwilligung aktivieren Sie zusätzlich das Session Replay auf der öffentlichen Website. Einen gesonderten Schalter gibt es dafür nicht: Ihre eine Entscheidung zur Kategorie „Analytics“ steuert beides gemeinsam. Abschnitt 10 beschreibt die Einzelheiten und die Schutzvorkehrungen.

Anbieter des auf der Website eingesetzten Analysewerkzeugs ist:

Amplitude, Inc.
201 3rd Street, Suite 200
San Francisco, CA 94103
USA

Mit der Verarbeitung durch Amplitude kann eine Übermittlung von Daten in die USA verbunden sein. Soweit eine solche Drittlandsübermittlung stattfindet, stützen wir sie auf geeignete Garantien im Sinne der Art. 44 ff. DSGVO, insbesondere auf Standardvertragsklauseln der Europäischen Kommission und/oder einen Angemessenheitsbeschluss. Auf Anfrage stellen wir Ihnen weitere Informationen zu den bestehenden Garantien zur Verfügung.

10. Session Replay

Mit einer Sitzungsaufzeichnung („Session Replay“) zeichnen wir den Verlauf einer Sitzung auf, um zu verstehen, wie die Anwendung bedient wird, und um sie zu verbessern. Anbieter ist Amplitude (Anschrift siehe Abschnitt 9); die Verarbeitung erfolgt in der Serverregion der Europäischen Union.

Öffentliche Website (Marketing-Website). Hier ist die Sitzungsaufzeichnung Bestandteil der Kategorie „Analytics“ und damit an dieselbe Einwilligung gebunden wie Analytics (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Einen gesonderten Schalter gibt es dafür nicht. Die Aufzeichnung beginnt erst, wenn diese Einwilligung erteilt ist; zuvor wird die entsprechende Software nicht geladen. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft über die widerrufen; die dann laufende Aufzeichnung endet sofort, ohne dass Sie die Seite neu laden müssen.

Schutzvorkehrungen auf der Website. Die Aufzeichnung zeigt die öffentlich zugänglichen Seiteninhalte, also das, was jede Besucherin und jeder Besucher dieser Website ohnehin sehen kann. Sämtliche Formularfelder, also Eingabefelder, Auswahlfelder und mehrzeilige Textfelder einschließlich Name, E-Mail und Freitexteingaben, werden demgegenüber maskiert übertragen, so dass ihr Inhalt in der Aufzeichnung nicht lesbar ist. Bereiche, in denen frei formulierte Eingaben entstehen können, insbesondere der Dialog mit unserer KI-Begleiterin GAIA auf den öffentlichen Seiten, sind vollständig von der Aufzeichnung ausgenommen und werden gar nicht erst übertragen. Gesundheitsbezogene Angaben werden nicht absichtlich aufgezeichnet. Darin liegt keine technische Gewähr dafür, dass Nutzerinnen und Nutzer solche Angaben nicht an anderer Stelle sichtbar machen.

Angemeldete Anwendung (AENEA). Dort ist die Sitzungsaufzeichnung gesondert einwilligungspflichtig und nur so lange aktiv, wie Ihre entsprechende Einwilligung besteht. Die Einstellungen der öffentlichen Website gelten dort nicht.

11. Team-Funktionen

Sind Sie Teil eines Teams, etwa im Rahmen eines Unternehmensangebots, stellt die Anwendung Team-Administratoren ausschließlich anonymisierte, aggregierte Auswertungen auf Teamebene bereit, etwa zusammengefasste Kennzahlen zu Energie, Erholung, Stress, Stimmung und Aktivität sowie daraus abgeleitete Hinweise.

Zum Schutz Ihrer Privatsphäre gelten die folgenden Grundsätze, die technisch umgesetzt sind:

  • Team-Administratoren erhalten zu keinem Zeitpunkt Zugriff auf Einzelwerte, Namen oder einzelne Check-ins einzelner Mitglieder.
  • Aggregierte Auswertungen werden erst ab einer Mindestzahl von drei Mitgliedern erstellt und angezeigt, um Rückschlüsse auf einzelne Personen zu verhindern.
  • Die Daten werden ausschließlich serverseitig zusammengeführt; die zugrunde liegenden Einzeldaten bleiben in Ihrem Konto geschützt.

Im Unternehmenskontext ist der jeweilige Arbeitgeber regelmäßig ebenfalls datenschutzrechtlich mitverantwortlich; die dafür erforderlichen vertraglichen Regelungen werden gesondert vereinbart.

12. Zahlungen und Abonnements

Bei entgeltlichen Angeboten, einschließlich der monatlichen und jährlichen Pro-Pläne sowie der Team-Pläne, verarbeiten wir abonnement- und zahlungsbezogene Daten, insbesondere Kennungen Ihres Zahlungs- und Abonnementvorgangs, Produkt, Status und Laufzeiten. Die Zahlungsabwicklung erfolgt über unseren Zahlungsdienstleister (siehe Abschnitt 17).

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags); soweit gesetzliche Aufbewahrungspflichten bestehen, zusätzlich Art. 6 Abs. 1 lit. c DSGVO. Vollständige Zahlungsmitteldaten wie Kreditkartennummern speichern wir nicht; diese Daten werden unmittelbar vom Zahlungsdienstleister verarbeitet.

13. E-Mail-Kommunikation

Im Rahmen Ihrer Nutzung versenden wir verschiedene E-Mails:

  • Transaktions-E-Mails (etwa zur Bestätigung, zum Zurücksetzen eines Passworts oder für Team-Einladungen) auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertrag);
  • Benachrichtigungen und Berichte (etwa ein Morgenimpuls, eine Abenderinnerung, ein Wochenrückblick und gegebenenfalls Team-Berichte) auf Grundlage Ihrer Einwilligung oder Ihrer Profileinstellungen.

Den Empfang von Benachrichtigungen und Berichten können Sie jederzeit in Ihren Profileinstellungen deaktivieren oder über den Abmeldelink in jeder E-Mail widerrufen. Um eine ordnungsgemäße Zustellung sicherzustellen und Abmeldewünsche zu beachten, verarbeiten wir Zustellprotokolle sowie eine Sperr- und Abmeldeliste.

Early-Access- und Kontaktanfragen über die Website. Senden Sie das Early-Access- oder Kontaktformular auf unserer öffentlichen Website ab, verarbeiten wir die von Ihnen gemachten Angaben, insbesondere Unternehmen, E-Mail-Adresse, Branche, ungefähre Mitarbeiterzahl und Ihre Freitexteingaben, um Ihre Anfrage zu bearbeiten und Ihnen zu antworten. Die Übermittlung erfolgt serverseitig per E-Mail über unseren E-Mail-Dienstleister Resend (siehe Abschnitt 17) an unsere Kontaktadresse; die Daten werden dabei nicht in einer Datenbank gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an der Bearbeitung Ihrer Anfrage).

14. Datenexport (Art. 20 DSGVO)

Ihnen steht das Recht auf Datenübertragbarkeit zu. Die Anwendung stellt hierfür eine Funktion „Meine Daten exportieren“ bereit, mit der Sie Ihre personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format (JSON) abrufen können.

Der Export umfasst die zu Ihrem Konto gehörenden Daten, insbesondere Ihr Profil, Ihre Check-ins, Ihre GAIA-Nachrichten, Ihre KI-Hinweise, Ihre Teamzugehörigkeit und Ihre Abonnementdaten. Aus Datenschutzgründen ausgenommen sind Daten anderer Personen, betriebs- und sicherheitsbezogene Artefakte sowie teambezogene aggregierte Auswertungen. Der Abruf erfolgt ausschließlich für Ihr eigenes Konto und ist durch Authentifizierung sowie technische Zugriffsbeschränkungen abgesichert.

15. Kontolöschung (Art. 17 DSGVO)

Ihnen steht das Recht auf Löschung Ihrer Daten zu. Die Anwendung stellt hierfür eine Funktion „Konto löschen“ bereit. Vor der Ausführung erhalten Sie eine Vorschau der Auswirkungen der Löschung, insbesondere darüber, welche Teams gemeinsam mit Ihnen gelöscht werden und welche Teams eine Löschung verhindern, weil Sie dort alleinige Administratorin oder alleiniger Administrator sind.

Bei der Löschung wird ausschließlich Ihr eigenes Konto verarbeitet; die Löschung fremder Konten ist technisch ausgeschlossen. Im Zuge der Löschung werden kündbare laufende Abonnements bei unserem Zahlungsdienstleister gekündigt und Ihre kontobezogenen Daten anschließend entfernt. Durch die nachfolgende Löschung Ihres Authentifizierungskontos werden die damit verknüpften Daten, insbesondere Profil, Check-ins, KI-Hinweise und Abonnementdaten, automatisch mitgelöscht; Ihre GAIA-Nachrichten und Teammitgliedschaften werden gesondert entfernt. Die Löschung ist endgültig und kann nicht rückgängig gemacht werden.

16. Betroffenenrechte

Nach der DSGVO stehen Ihnen die folgenden Rechte zu:

  • Auskunft (Art. 15 DSGVO),
  • Berichtigung (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen bestimmte Verarbeitungen (Art. 21 DSGVO),
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Zur Ausübung Ihrer Rechte können Sie sich unter den in Abschnitt 1 genannten Kontaktdaten an uns wenden. Funktionen zur Datenübertragbarkeit und zur Löschung stehen Ihnen zusätzlich unmittelbar in der Anwendung zur Verfügung (siehe Abschnitte 14 und 15).

Ihnen steht außerdem das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2-4, 40213 Düsseldorf
Postanschrift: Postfach 20 04 44, 40102 Düsseldorf
Telefon: 0211 38424-0 · Fax: 0211 38424-10
E-Mail: poststelle@ldi.nrw.de · Internet: www.ldi.nrw.de

Es steht Ihnen ebenso frei, sich an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts zu wenden.

17. Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Dienstleister ein, die personenbezogene Daten in unserem Auftrag und nach unseren Weisungen verarbeiten (Auftragsverarbeitung nach Art. 28 DSGVO):

  • Supabase: Datenbank, Authentifizierung und geplante Hintergrundaufgaben; Speicherung in der Europäischen Union.
  • Vercel: Hosting, Betrieb und Auslieferung der öffentlichen Website (Marketing-Website).
  • Cloudflare: Hosting, Betrieb und Auslieferung der Webanwendung (AENEA-App).
  • OpenAI: KI-Verarbeitung innerhalb der angemeldeten Anwendung (GAIA-Chat sowie KI-gestützte Analysen).
  • Anthropic: KI-Verarbeitung der frei zugänglichen GAIA-Vorschau auf der öffentlichen Website (siehe Abschnitt 7).
  • ElevenLabs: Umwandlung von Text in Sprache (Sprachausgabe der GAIA-Stimme).
  • Stripe: Abwicklung von Zahlungen und Abonnements; vollständige Zahlungsmitteldaten werden ausschließlich dort verarbeitet.
  • Resend: Versand unserer E-Mails (Transaktions- und Benachrichtigungs-E-Mails sowie Early-Access- und Kontaktanfragen über die Website).
  • Amplitude: Analytics und Session Replay, sowohl innerhalb der angemeldeten Anwendung als auch, vorbehaltlich der Analytics-Einwilligung, auf der öffentlichen Website; Verarbeitung in der Serverregion der Europäischen Union (siehe Abschnitte 9 und 10).

Mit diesen Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO oder werden mit ihnen geschlossen.

18. Übermittlung in Drittländer

Personenbezogene Daten werden vorrangig innerhalb der Europäischen Union verarbeitet. Soweit im Rahmen der KI-Verarbeitung (etwa durch OpenAI oder Anthropic), der Sprachausgabe (ElevenLabs), des Hostings, der Zahlungsabwicklung oder der Analyse eine Übermittlung an Empfänger außerhalb der EU oder des EWR, insbesondere in die USA, stattfindet, erfolgt dies ausschließlich auf Grundlage geeigneter Garantien im Sinne der Art. 44 ff. DSGVO, insbesondere auf Grundlage von Standardvertragsklauseln der Europäischen Kommission und/oder eines Angemessenheitsbeschlusses. Auf Anfrage stellen wir Ihnen weitere Informationen zu den bestehenden Garantien zur Verfügung.

19. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie dies für die Erbringung unserer Leistungen erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Im Einzelnen:

  • Kontodaten: bis zur Löschung Ihres Kontos.
  • Gesundheitsdaten: bis zur Löschung Ihres Kontos oder bis zum Widerruf Ihrer Einwilligung; einzelne Check-ins und GAIA-Nachrichten können Sie jederzeit selbst löschen.
  • Zahlungsbezogene Daten: entsprechend den geltenden steuer- und handelsrechtlichen Aufbewahrungspflichten.
  • Nachweise über Einwilligungen: so lange, wie dies zur Dokumentation und zum Nachweis der Einwilligung erforderlich ist; Ihre Einwilligungsentscheidungen werden zusammen mit dem Zeitpunkt und dem Versionsstand aufbewahrt.
  • Technische Protokolldaten: nur so lange, wie dies für den sicheren Betrieb erforderlich ist.

Entfällt der jeweilige Zweck oder sind gesetzliche Fristen abgelaufen, werden die Daten gelöscht oder anonymisiert.

20. Datensicherheit

Wir treffen geeignete technische und organisatorische Maßnahmen zum Schutz Ihrer Daten. Dazu gehören insbesondere:

  • eine durchgängige, datenbankseitige Zugriffsbeschränkung auf Zeilenebene (Row Level Security), so dass grundsätzlich jede Person nur auf ihre eigenen Daten zugreifen kann;
  • die strikte Trennung privilegierter Servervorgänge, die ausschließlich serverseitig und nicht auf dem Endgerät ausgeführt werden;
  • die Absicherung sicherheitskritischer Schnittstellen (etwa die kryptografische Prüfung von Zahlungs-Webhooks) sowie die Verwendung kryptografisch starker, nur einmal verwendbarer Einladungstoken;
  • die Verarbeitung und Speicherung in Serverregionen der Europäischen Union;
  • die Übertragung von Daten über verschlüsselte Verbindungen.

21. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die zugrunde liegenden Verarbeitungen, die eingesetzten Dienste oder die rechtlichen Rahmenbedingungen ändern. Es gilt jeweils die auf unserer Website veröffentlichte aktuelle Fassung. Bei wesentlichen Änderungen, die Ihre Einwilligungen betreffen, informieren wir Sie gesondert und holen erforderlichenfalls Ihre Einwilligung erneut ein.

Fassung dieser Datenschutzerklärung: 1. Juli 2026.