Rechtliches

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten gemäß DSGVO.

1. Verantwortliche Stelle

VitalTwin DE, Avdi Morina, info@vitaltwin.de

2. Verarbeitete Daten

  • Accountdaten wie Name und E-Mail-Adresse
  • Biomarker und Eingaben aus dem Dashboard
  • Freiwillige Profil-, Ziele-, Alltags- und Gewohnheitsangaben
  • Abgeleitete, verdichtete Zusammenfassungen deines Twin-Zustands im Zeitverlauf (keine doppelte Rohdaten-Speicherung), um dir zu zeigen, wie sich dein Twin und deine Wellness-Entwicklung über Zeit verändern
  • Nachrichten an "Frag deinen Twin" (nur zur Erzeugung der Antwort, siehe KI-Hinweise) sowie die Anzahl deiner täglichen Anfragen
  • Technische Logdaten zur Stabilität und Sicherheit
  • Zahlungsinformationen bei Premium-Abschluss über Stripe

3. Zweck und Rechtsgrundlagen

Die Verarbeitung erfolgt zur Bereitstellung der Plattform, zur Berechnung deines Digital Twins, zur Vertragserfüllung sowie zur sicheren Zahlungsabwicklung. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b und lit. f DSGVO.

Die abgeleiteten Twin-Zustands-Zusammenfassungen dienen ausschließlich der langfristigen Personalisierung und der Darstellung deiner eigenen Entwicklung über Zeit. Sie sind deinem Konto zugeordnet und in unsere bestehende Export- und Lösch-Architektur eingebunden (siehe Ziffer 7).

4. Weitergabe und Dienstleister

Wir setzen sorgfältig ausgewählte Auftragsverarbeiter ein, mit denen jeweils ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO besteht bzw. Standardvertragsklauseln vereinbart sind:

  • Supabase (Datenbank, Authentifizierung)
  • Vercel (Hosting Frontend)
  • Railway (Hosting Backend)
  • Stripe (Zahlungsabwicklung, sobald kostenpflichtige Pläne aktiv sind)
  • Resend (Versand von Transaktions-E-Mails, z. B. Passwort-Reset)
  • Sentry (Fehler- und Stabilitätsüberwachung für Website und App, Datenverarbeitung in der EU über die Region "de.sentry.io" — siehe Ziffer 4b für Details, welche Daten dabei bewusst nicht erfasst werden).
  • Ein KI-Sprachmodell-Anbieter (z. B. OpenAI), ausschließlich für die Funktion "Frag deinen Twin" und nur mit deiner Nachricht sowie einer kompakten Zusammenfassung deiner eigenen Wellness-Daten — siehe KI-Hinweise.

Einige dieser Dienstleister können Daten auch außerhalb der EU/des EWR verarbeiten (z. B. USA). In diesen Fällen stellen wir ein angemessenes Datenschutzniveau durch EU-Standardvertragsklauseln oder vergleichbare Garantien gemäß Art. 44 ff. DSGVO sicher.

4a. Cookies und lokale Speicherung

Zur Anmeldung speichern wir ein Sitzungs-Token technisch notwendig im lokalen Speicher (localStorage) deines Browsers, damit du eingeloggt bleibst. Diese Speicherung ist gemäß § 25 Abs. 2 Nr. 2 TTDSG zur Bereitstellung des von dir ausdrücklich gewünschten Dienstes erforderlich und bedarf keiner gesonderten Einwilligung. Im kostenlosen Tarif zeigen wir zusätzlich Werbung über Google AdSense an — dafür lädt Google Werbe-Cookies, aber ausschließlich nachdem du im Cookie-Banner ausdrücklich zugestimmt hast (siehe unten, Ziffer 5).

4b. Fehler- und Stabilitätsüberwachung (Sentry)

Zur technischen Fehlerdiagnose und Stabilitätsüberwachung setzen wir Sentry (Functional Software, Inc., mit EU-Datenverarbeitung über die Region "de.sentry.io") ein. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und funktionierenden Betrieb der Plattform (Art. 6 Abs. 1 lit. f DSGVO). Sentry erhält dabei die technisch unvermeidbare IP-Adresse deiner Anfrage sowie Fehlermeldungen/Stacktraces. Bewusst deaktiviert sind alle zusätzlichen Datenkategorien, die Sentry standardmäßig anbietet: Anfrage-/Antwortinhalte (Request- und Response-Bodies), Cookies, HTTP-Header, URL-Parameter und automatische Nutzerkennungen werden nicht erfasst — damit gelangen keine Gesundheits- oder Wellness-Daten (z. B. Blutzuckerwerte, Ernährungseinträge oder Twin-Gespräche) an Sentry. Session-Replay-Aufnahmen (eine video-ähnliche Fehler-Nachstellung) maskieren standardmäßig sämtliche Texte und blockieren alle Medieninhalte.

5. Werbung (Google AdSense)

Im kostenlosen Tarif nutzen wir Google AdSense (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) zur Anzeige von Werbung. Google kann dabei Daten wie IP-Adresse, Geräte- und Browserinformationen verarbeiten und Cookies setzen, auch zur personalisierten Anzeigenauslieferung. Diese Verarbeitung findet ausschließlich statt, nachdem du im Cookie-Banner ausdrücklich zugestimmt hast (Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TTDSG). Ohne deine Zustimmung wird kein AdSense-Skript geladen. Weitere Informationen: Google-Richtlinien zu Werbetechnologien. Google kann Daten auch außerhalb der EU/des EWR verarbeiten; ein angemessenes Datenschutzniveau wird über EU-Standardvertragsklauseln sichergestellt.

6. Speicherdauer

Daten werden nur so lange gespeichert, wie es für die jeweiligen Zwecke notwendig ist oder gesetzliche Aufbewahrungsfristen bestehen.

7. Deine Rechte

Du hast Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Zudem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.