RECHTLICHES
Datenschutzerklärung
Diese Datenschutzerklärung beschreibt, wie wir personenbezogene Daten erheben, verwenden, weitergeben und schützen, wenn Sie die mobile Anwendung Stoop (die „App") nutzen. Sie ist – soweit möglich – in klarer Sprache verfasst und so strukturiert, dass sie unseren Pflichten nach der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, „DSGVO"), dem California Consumer Privacy Act in der durch den CPRA geänderten Fassung („CCPA") sowie den App Store Review Guidelines von Apple genügt.
1. Wer wir sind (Verantwortlicher)
Verantwortlicher für die Verarbeitung personenbezogener Daten über die App im Sinne des Art. 4 Nr. 7 DSGVO ist:
- Anton Yakymenko, unabhängiger Entwickler mit Sitz in Valencia, Spanien.
- E-Mail: [email protected]
Da wir als unabhängiger Entwickler unterhalb der Schwellenwerte des Art. 37 DSGVO tätig sind, haben wir keinen Datenschutzbeauftragten benannt. Für sämtliche datenschutzrechtlichen Anfragen verwenden Sie bitte die oben genannte E-Mail-Adresse.
2. Kategorien der verarbeiteten personenbezogenen Daten
Wir beschränken die Verarbeitung personenbezogener Daten bewusst auf das, was zur Bereitstellung der Kernfunktionen der App unbedingt erforderlich ist. Die Kategorien sind:
- Anonyme Gerätekennung. Eine beim ersten Start erzeugte UUID, die im iCloud Keychain Ihres Geräts gespeichert wird. Sie ist nicht mit Ihrer Apple ID, Ihrem Namen, Ihrer E-Mail-Adresse, Telefonnummer oder einer sonstigen außerhalb der App existierenden Kennung verknüpft.
- Haltungsmesswerte. Numerische Werte, die durch die auf dem Gerät arbeitende Körperhaltungserkennung (Apple Vision) ermittelt werden: Vorverlagerung des Kopfes in Zentimetern, kraniovertebraler Winkel in Grad, Schulterprotraktion, Schulterasymmetrie, Hüftgleichstand sowie ein Gesamtwert. Die zugrundeliegenden Kamerabilder werden nur flüchtig im Gerätespeicher verarbeitet und unmittelbar danach verworfen.
- Journal-Inhalte. Frei verfasste Texte und vordefinierte Tags, die Sie in der Journal-Funktion erstellen.
- Verlauf zu Routinen und Übungen. Welche Routinen Sie gestartet, welche Übungen Sie abgeschlossen oder übersprungen haben, sowie Ihre Selbstangaben zu Schmerzen nach einer Session.
- App-Einstellungen. Körperprofil, Lifestyle-Persona, Erinnerungszeiten, Sprachhinweise-Schalter, Sprach-Override, Erscheinungsbild, Einheiten.
- Abonnement-Metadaten. Über unseren Abonnement-Dienstleister (RevenueCat) erhalten wir die anonyme Gerätekennung, das Ergebnis der App-Store-Beleg-Validierung sowie Ihren Abonnement-Status. Wir sehen weder Ihren Namen noch Ihre Zahlungskarte, Rechnungsadresse oder sonstige Zahlungsdetails.
- Technische Diagnosedaten. Wenn Sie auf iOS-Systemebene Apple Analytics aktiviert haben und innerhalb der App separat eingewilligt haben, können anonymisierte Absturzberichte an Apple übermittelt werden. Apple ist insoweit Verantwortlicher; siehe Apples Datenschutzrichtlinie.
3. Zwecke der Verarbeitung und Rechtsgrundlage (Art. 6 DSGVO)
| Zweck | Rechtsgrundlage |
|---|---|
| Bereitstellung der Kernfunktionen der App (Scan, Routine, Journal, Verlauf) | Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung |
| Erstellung KI-gestützter Kommentare, Begründung von Routinen und Mustererkennungen | Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung |
| Abwicklung von Abonnement-Zahlungen über den App Store und RevenueCat | Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung |
| Anwendung von Nutzungsgrenzen (Rate Limits) und Zwischenspeicherung von KI-Antworten zur Kostenkontrolle | Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse am wirtschaftlich tragfähigen Betrieb |
| Erfüllung gesetzlicher Pflichten (z. B. steuerliche Aufzeichnungen zu Abonnement-Einnahmen) | Art. 6 Abs. 1 lit. c DSGVO – rechtliche Verpflichtung |
| Optionale Analyse (nur bei aktiver Einwilligung) | Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (jederzeit in den Einstellungen widerruflich) |
4. Empfänger personenbezogener Daten
Wir geben personenbezogene Daten ausschließlich an die folgenden Auftragsverarbeiter weiter (jeweils auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO):
- Cloudflare, Inc. – Workers-Infrastruktur, die Ihre Scan-Werte, Journal-Einträge und Routine-Zusammenfassungen entgegennimmt, an Anthropic weiterleitet und zwischengespeicherte Antworten temporär ablegt. Datenschutzerklärung von Cloudflare.
- Anthropic PBC – Betreiber der Claude-API, die zur Generierung von KI-Kommentaren, Journal-Korrelationen, Verlaufs-Narrativen und Sitzungs-Debriefs eingesetzt wird. Anthropic verarbeitet die übermittelten Daten und gibt die Modellausgabe zurück. Nach den Geschäftsbedingungen von Anthropic werden Eingaben nicht zum Training der Modelle verwendet. Datenschutzerklärung von Anthropic.
- Apple Inc. – Betreiber des App Store, der StoreKit-Abonnement-Infrastruktur und des Vertriebskanals der App. Datenschutzrichtlinie von Apple.
- RevenueCat, Inc. – Infrastruktur zur Abonnement-Verwaltung, die App-Store-Belege validiert und der App Ihren Abonnement-Status zur Verfügung stellt. Datenschutzerklärung von RevenueCat.
Wir verkaufen oder vermieten keine personenbezogenen Daten und geben sie nicht an Werbetreibende, Datenhändler oder Analyse-Dienstleister (wie Google Analytics, Facebook SDK, Mixpanel, AppsFlyer, Adjust, Segment usw.) weiter. Die App enthält keine Werbung und keine Tracking-SDKs Dritter.
5. Übermittlung in Drittländer
Cloudflare und Anthropic verarbeiten Daten auf Servern in den Vereinigten Staaten und weiteren Drittländern. Soweit personenbezogene Daten den Europäischen Wirtschaftsraum verlassen, stützt sich die Übermittlung auf die Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914), die in unsere Vereinbarungen mit jedem Auftragsverarbeiter aufgenommen sind. Übermittelt wird ausschließlich die anonyme Gerätekennung; direkt identifizierende personenbezogene Daten werden nicht übertragen.
6. Speicherdauer
- Auf dem Gerät gespeicherte Daten (Scans, Journal-Einträge, Routinen, Einstellungen) verbleiben auf Ihrem Gerät, bis Sie sie über Einstellungen → Datenschutz & Daten → Alle Scans löschen entfernen, die App deinstallieren oder das Gerät löschen.
- Zwischenspeicher für KI-Antworten im Cloudflare-KV-Store wird automatisch 12 Stunden nach Erstellung gelöscht.
- Zähler für Nutzungsgrenzen (Rate-Limit-Counter) im Cloudflare-KV-Store werden automatisch 24 Stunden nach Erstellung gelöscht.
- Abonnement-Belege, die bei Apple und RevenueCat gespeichert sind, unterliegen deren jeweiligen Aufbewahrungsrichtlinien sowie den anwendbaren steuer- und verbraucherschutzrechtlichen Vorschriften (üblicherweise 5–7 Jahre zu buchhalterischen Zwecken).
7. Ihre Rechte nach der DSGVO
Wenn Sie sich im Europäischen Wirtschaftsraum, im Vereinigten Königreich oder in der Schweiz befinden, stehen Ihnen hinsichtlich Ihrer personenbezogenen Daten die folgenden Rechte zu:
- Auskunftsrecht (Art. 15 DSGVO): Sie können eine Kopie der über Sie gespeicherten personenbezogenen Daten verlangen.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder unvollständiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO, „Recht auf Vergessenwerden"): Sie können die Löschung Ihrer Daten verlangen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der auf unser berechtigtes Interesse gestützten Verarbeitung widersprechen.
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird.
- Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO). In Spanien ist dies die Agencia Española de Protección de Datos (spanische Datenschutzbehörde, aepd.es). Sie können sich auch an die für Sie zuständige Datenschutzbehörde in Deutschland wenden (Liste auf bfdi.bund.de), in Österreich an die Datenschutzbehörde (dsb.gv.at) oder in der Schweiz an den EDÖB (edoeb.admin.ch).
Zur Ausübung dieser Rechte wenden Sie sich bitte per E-Mail an [email protected]. Wir antworten innerhalb von 30 Tagen, wie es Art. 12 Abs. 3 DSGVO vorschreibt. Da wir über die anonyme Gerätekennung hinaus keine identifizierenden Informationen erheben, müssen Sie uns diese Kennung mitteilen (sichtbar in der App unter Einstellungen → Über), damit wir die Sie betreffenden Daten zuordnen können.
8. Ihre Rechte nach CCPA / CPRA (für kalifornische Einwohner)
Wenn Sie in Kalifornien ansässig sind, stehen Ihnen nach dem CCPA in der durch den CPRA geänderten Fassung zusätzliche Rechte zu: das Recht auf Auskunft, das Recht auf Löschung, das Recht auf Berichtigung, das Recht, dem „Verkauf" oder der „Weitergabe" personenbezogener Informationen zu widersprechen, sowie das Recht, die Nutzung sensibler personenbezogener Informationen einzuschränken. Wir verkaufen oder geben personenbezogene Informationen nicht im Sinne dieser Begriffsbestimmungen des CCPA weiter und erheben über das für die Wellness-Funktionalität der App Erforderliche hinaus keine sensiblen personenbezogenen Informationen. Zur Ausübung Ihrer Rechte schreiben Sie an [email protected].
9. Daten von Kindern
Die App richtet sich nicht an Kinder unter 13 Jahren, und wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 13 Jahren. Die App ist im App Store mit der Altersfreigabe 12+ eingestuft. Sollten Sie den Eindruck haben, dass ein Kind unter 13 Jahren die App genutzt hat, kontaktieren Sie uns bitte unter [email protected]; wir löschen sämtliche bei uns vorhandenen Daten.
10. Sicherheit
Personenbezogene Daten werden bei der Übertragung zwischen Ihrem Gerät und unserer Infrastruktur mit TLS 1.3 verschlüsselt. Daten auf dem Gerät sind durch das iOS-Sandboxing geschützt; die anonyme Gerätekennung wird zusätzlich im hardwaregestützten sicheren Speicher des iOS-Keychain abgelegt. Unsere Auftragsverarbeiter wenden marktübliche Sicherheitsmaßnahmen an (SOC-2-Type-II-Zertifizierung bei Cloudflare und Anthropic; PCI-DSS bei der Abwicklung von Zahlungskartendaten durch Apple). Kein System ist absolut sicher, und wir können keine absolute Sicherheit garantieren; wir wenden jedoch die Sorgfalt an, die von einem unabhängigen Entwickler in dieser Größenordnung erwartet werden kann.
11. Cookies, Tracking, Werbe-IDs
Die App verwendet keine Cookies (Cookies sind ein Web-Konzept). Die App greift nicht auf Ihre iOS-Werbekennung (IDFA) zu, liest sie nicht aus und überträgt sie nicht. Die App enthält keine Werbe-SDKs, Retargeting-Pixel oder sonstige Tracking-Technologien Dritter. Eine Anfrage zur App Tracking Transparency wird daher nicht angezeigt.
12. Automatisierte Entscheidungsfindung und Profiling
Die durch die App erstellten KI-Kommentare, Routine-Auswahlen und Journal-Korrelationen umfassen eine automatisierte Verarbeitung Ihrer Haltungsdaten und Journal-Einträge zur Generierung beschreibender Texte. Diese Ausgaben sind keine Entscheidungen mit rechtlicher Wirkung oder vergleichbarer erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO – es handelt sich um Wellness-Empfehlungen, die etwa weder Ihren Zugang zu Krediten, Beschäftigung, Gesundheitsversorgung noch zu Versicherungen bestimmen. Sie können der gesamten KI-Verarbeitung unter Einstellungen → Datenschutz → KI-Insights widersprechen; in diesem Fall greift die App auf deterministische Vorlagen zurück, die ausschließlich auf dem Gerät verarbeitet werden.
13. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich die App weiterentwickelt. Das oben angegebene Datum „Letzte Aktualisierung" gibt an, wann die aktuelle Fassung wirksam wurde. Bei wesentlichen Änderungen, die den Umfang der verarbeiteten Daten erweitern oder die Rechtsgrundlage der Verarbeitung verändern, weisen wir Sie vor Inkrafttreten in angemessener Frist in der App darauf hin (in der Regel über ein Sheet beim ersten Start nach der Änderung).
14. Kontakt
Für Fragen zu dieser Datenschutzerklärung oder zur Ausübung Ihrer Rechte erreichen Sie uns unter [email protected]. Wir bemühen uns um eine Antwort innerhalb von 5 Werktagen, in jedem Fall innerhalb der gesetzlichen 30-Tages-Frist nach Art. 12 Abs. 3 DSGVO.