Zum Inhalt springen
平常心 Heijo
Was Heijo ist
EN / DE
Warteliste

Datenschutzerklärung der Heijo-App

Diese Datenschutzerklärung gilt ausschließlich für die Heijo-App (iOS/macOS). Für die Website heijo.app (Informationsseite und Warteliste) gilt eine eigene, separate Datenschutzerklärung.

Stand: 13. August 2026 Version: 1.1 (die in der App erteilte Einwilligung ist an diese Fassung gebunden und wird versioniert und zeitgestempelt protokolliert)

Inhaltsübersicht

  1. Was Heijo ist — und was Heijo nicht ist
  2. Verantwortlicher und Kontakt
  3. Datenschutzbeauftragter
  4. Das Wichtigste in Kürze
  5. Kategorien der verarbeiteten Daten
  6. Zwecke der Verarbeitung und Rechtsgrundlagen
  7. Besondere Kategorien personenbezogener Daten (Gesundheitsdaten) — Coach-Chat, Tagebuch & Spiegel
  8. Einwilligung: ausdrücklich, granular, freiwillig, widerrufbar
  9. Empfänger und Auftragsverarbeiter
  10. Datenübermittlung in die USA (Drittlandtransfer)
  11. Künstliche Intelligenz, automatisierte Verarbeitung und Profiling
  12. Speicherort und Speicherdauer
  13. Datensicherheit (technische und organisatorische Maßnahmen)
  14. Schutz Minderjähriger (Mindestalter 18 Jahre)
  15. Ihre Rechte als betroffene Person
  16. Widerruf von Einwilligungen
  17. Beschwerderecht bei der Aufsichtsbehörde
  18. Krisen- und Notfallhinweis
  19. Änderungen dieser Datenschutzerklärung

1. Was Heijo ist — und was Heijo nicht ist

Heijo ist ein digitaler Assistent zur Persönlichkeitsentwicklung und Selbstreflexion. Heijo unterstützt Sie dabei, Aufgaben zu strukturieren, Ihren Tag zu planen, sich selbst besser kennenzulernen und über ein Tagebuch sowie geführte Sessions zu reflektieren.

Heijo ist kein Medizinprodukt. Heijo stellt keine Diagnosen, bietet keine Behandlung oder Therapie und ersetzt keine ärztliche, psychotherapeutische oder psychologische Versorgung. Die in Heijo eingesetzte künstliche Intelligenz (KI) trifft keine klinischen Feststellungen.

Heijo ist eine KI-Anwendung. Ihre Gesprächspartnerin in der App ist eine künstliche Intelligenz, kein Mensch. Darauf werden Sie bereits beim ersten Kontakt innerhalb der App hingewiesen (vgl. Art. 50 KI-Verordnung).

2. Verantwortlicher und Kontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Datenverarbeitung in der Heijo-App ist:

Marco Marius Reczuch Einzelunternehmer Alex-Wedding-Straße 3 10178 Berlin Deutschland

E-Mail: hello@heijo.app

Datenschutzanfragen richten Sie ebenfalls an hello@heijo.app (eine gesonderte Datenschutz-Adresse besteht nicht; alle Anfragen erreichen unmittelbar den Verantwortlichen).

3. Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist derzeit nicht benannt. Die gesetzlichen Benennungspflichten greifen beim Verantwortlichen in der aktuellen Größe nicht: Es sind keine 20 Personen ständig mit der Datenverarbeitung beschäftigt (§ 38 Abs. 1 BDSG), und eine umfangreiche Verarbeitung besonderer Datenkategorien im Sinne des Art. 37 Abs. 1 lit. c DSGVO liegt im gegenwärtigen, eng begrenzten Testbetrieb nicht vor. Wir prüfen die Benennungspflicht fortlaufend, insbesondere vor einer breiten Veröffentlichung der App; sobald sie greift, wird ein externer Datenschutzbeauftragter benannt und hier ausgewiesen.

Bis dahin richten Sie Datenschutzanfragen direkt an den Verantwortlichen: hello@heijo.app.

4. Das Wichtigste in Kürze

  • Was Sie der KI schreiben (Coach-Chat, Tagebuch, Spiegel), kann Gesundheitsdaten enthalten. Wir verarbeiten diese KI-Inhalte nur mit Ihrer ausdrücklichen, jederzeit widerrufbaren Einwilligung (Art. 9 Abs. 2 lit. a DSGVO).
  • Aufgaben, Planung und Konto sind auch ohne diese Einwilligung nutzbar. Die KI-Funktionen (Coach-Chat, Tagebuch, Spiegel) benötigen sie, weil dabei Ihre Inhalte verarbeitet werden. Die Einwilligung ist nicht Voraussetzung, um die App überhaupt zu nutzen (keine Koppelung).
  • Ihr aufgebautes „Gedächtnis" bleibt bei Ihnen. Die von der KI verarbeitete und verdichtete Wissensschicht (Fakten, Muster, Ihr persönliches „Dossier") wird lokal auf Ihrem Gerät gespeichert und in Ihre private iCloud gesichert — nicht auf unseren Servern.
  • KI-Verarbeitung standardmäßig in der EU — Ausnahme Text-Vektorisierung (USA). Die KI-Antworten entstehen standardmäßig in der EU (Cortecs GmbH, Wien; Modellbetrieb durch Tensorix Ltd, Irland). Standardmäßig in die USA übermittelt werden Inhalte nur zur Text-Vektorisierung (Voyage AI). Bei größeren Störungen oder Ausfällen der EU-Dienstleister können wir die Antworterzeugung vorübergehend manuell auf Anthropic (USA) umschalten, um die Verfügbarkeit der App zu sichern. Näheres in den Abschnitten 9 und 10.
  • Sie haben umfassende Rechte — Auskunft, Berichtigung, Löschung, Widerruf und Beschwerde. Näheres in den Abschnitten 15–17.

5. Kategorien der verarbeiteten Daten

Wir verarbeiten je nach Nutzung folgende Kategorien personenbezogener Daten:

KategorieBeispieleArt-9-relevant?
Konto- und AuthentifizierungsdatenE-Mail-Adresse, Passwort (verschlüsselt/gehasht beim Auth-Dienstleister), Anmeldestatusnein
ProfildatenAnzeigename, optional Geburtstag, Wochenplan/feste Termine, Lebensbereichenein (gewöhnliche personenbezogene Daten, keine besondere Kategorie)
Aufgaben- und ZieldatenAufgaben, Notizen, Teilschritte, Termine, Ziele, Planungsdatengrundsätzlich nein (kann je nach Inhalt sensibel sein)
Chat-Inhalte (Coach)Ihre Nachrichten an den Coach und dessen Antwortenja — werden wie Gesundheitsdaten (Art. 9 DSGVO) behandelt, da sie regelmäßig Angaben über Ihre mentale/emotionale Lage enthalten können
Tagebuch- und Spiegel-InhalteTagebucheinträge, geführte Reflexions-Sessions, der „Spiegel"ja — Gesundheitsdaten (Art. 9 DSGVO) über Ihre mentale/emotionale Verfassung
KI-abgeleitete Erkenntnissevon der KI gebildete Verhaltensmuster, „Fakten" über Sie, das verdichtete „Dossier", die Coach-WissenskarteArt-9-nah — können Rückschlüsse auf Gesundheit/mentale Lage zulassen und werden wie Art-9-Daten behandelt
Technische Nutzungs- und ProtokolldatenZeitstempel, technische Verarbeitungs-Metadaten (z. B. Token-Zähler der KI-Aufrufe), serverseitige Pipeline-Statusprotokollenein
Nutzungsstatistik (nur mit Ihrer Zustimmung)Ereignisname (fest definierte Liste, z. B. „Aufgabe angelegt"), Zählwerte, App-Version, auf 15 Minuten gerundete Zeitangabe — strukturell ohne Inhalte: was Sie schreiben (Chat, Tagebuch, Aufgabentexte), kann darin technisch nicht vorkommennein
Absturz- und Stabilitätsberichtetechnischer Fehlerbericht bei App-Absturz oder -Einfrieren: Stacktrace, Fehlertyp, Geräte-/OS-Angaben — ohne Inhalte, ohne Nutzerkennung (kein Chat-/Tagebuch-/Aufgabentext, keine Screenshots, keine Bedienverläufe)nein

Nutzungsstatistik und Absturzberichte enthalten nie Inhaltsdaten. Die Nutzungsstatistik ist standardmäßig aus und wird nur mit Ihrer Zustimmung erhoben (abschaltbar in den Einstellungen). Absturzberichte dienen ausschließlich der Stabilität der App (Näheres in Abschnitt 6.7).

6. Zwecke der Verarbeitung und Rechtsgrundlagen

6.1 Konto, Authentifizierung und Bereitstellung der App

  • Zweck: Registrierung, Anmeldung, Bereitstellung und Absicherung der Kernfunktionen (Konto, Aufgaben, Planung, Coach-Chat).
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags) sowie ergänzend Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionsfähigen Betrieb).

6.2 Aufgaben, Ziele, Planung und Coach-Chat

  • Zweck: Strukturierung von Aufgaben und Zielen, Tages- und Wochenplanung, Beantwortung Ihrer Nachrichten durch den KI-Coach, fortlaufende Personalisierung der Unterstützung.
  • Rechtsgrundlage: Für die Strukturierung von Aufgaben/Zielen und die Tages-/Wochenplanung Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags). Die Beantwortung Ihrer Nachrichten durch den KI-Coach verarbeitet jedoch frei eingegebene Inhalte, die regelmäßig Angaben über Ihre mentale/emotionale Lage enthalten können; diese KI-Verarbeitung erfolgt daher — wie Tagebuch und Spiegel — auf Grundlage Ihrer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO (siehe Abschnitte 7 und 8). Aufgaben und Planung sind ohne diese Einwilligung nutzbar.

6.3 Tagebuch, geführte Sessions und Spiegel (Gesundheitsdaten)

  • Zweck: Ermöglichung von Selbstreflexion, Journaling, geführten Reflexions-Sessions sowie der zusammenfassenden „Spiegel"-Funktion.
  • Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (Ihre ausdrückliche Einwilligung) in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Siehe Abschnitte 7 und 8.

6.4 Bildung von KI-Erkenntnissen (Muster, Fakten, Dossier)

  • Zweck: Damit Heijo Sie über die Zeit besser versteht, bildet die KI aus Ihren Eingaben verdichtete Erkenntnisse (Verhaltensmuster, „Fakten", ein persönliches „Dossier", eine Coach-Wissenskarte) und nutzt diese zur Personalisierung.
  • Rechtsgrundlage: Soweit diese Erkenntnisse aus Gesundheitsdaten (Tagebuch/Spiegel) abgeleitet werden oder solche enthalten, Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung); im Übrigen Art. 6 Abs. 1 lit. b und lit. f DSGVO. Siehe auch Abschnitt 11.

6.5 KI-Dienstleister: EU-Regelbetrieb und US-Dienstleister

  • Zweck: Erzeugung der KI-Antworten und Umwandlung von Texten in numerische Repräsentationen (Embeddings) für die Gedächtnis-/Ähnlichkeitsfunktionen.
  • Regelbetrieb (EU): Die KI-Antworten erzeugt unser Auftragsverarbeiter Cortecs GmbH (Wien, Österreich). Das eingesetzte Sprachmodell (DeepSeek V4 Flash; bei Störungen automatisch das Schwestermodell DeepSeek V4 Pro über dieselbe EU-Route) wird auf Servern des Unterauftragsverarbeiters Tensorix Ltd (Irland) betrieben. Ihre Inhalte werden dort ausschließlich im flüchtigen Speicher verarbeitet und nach der Verarbeitung nicht gespeichert (Zero-Retention) und nicht zum Training verwendet. „DeepSeek" bezeichnet dabei das frei verfügbare KI-Modell; es wird standardmäßig in der EU betrieben — an das gleichnamige chinesische Unternehmen werden keine Daten übermittelt. Zur Absicherung gegen Ausfälle kann Cortecs die Verarbeitung vorübergehend auf einen anderen Anbieter seines veröffentlichten Anbieter-Netzes ausweichen lassen; diese Anbieter sind in der EU oder den USA niedergelassen (für US-Anbieter gilt der EU-US-Datenschutzrahmen, Abschnitt 10). Unser Konto ist dabei auf Anbieter beschränkt, die übermittelte Inhalte nach der Verarbeitung nicht speichern (Zero-Data-Retention).
  • Ausweichbetrieb (USA): Bei größeren Störungen oder Ausfällen der EU-Dienstleister können wir die Antworterzeugung vorübergehend manuell auf Anthropic (USA) umschalten, um die Verfügbarkeit der App zu sichern. Ein automatischer Wechsel in ein Drittland findet nicht statt.
  • Text-Vektorisierung (USA): Die Umwandlung von Textausschnitten in Embeddings erfolgt durch Voyage AI (USA).
  • Rechtsgrundlage: Die KI-Verarbeitung Ihrer Inhalte (Coach-Chat, Tagebuch, Spiegel) erfolgt auf Grundlage Ihrer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Die US-Übermittlungen (Voyage AI; im Ausweichbetrieb Anthropic) sind durch das EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) in Verbindung mit den Auftragsverarbeitungsverträgen abgesichert (siehe Abschnitt 10); über diese Übermittlungen und das verbleibende Restrisiko informieren wir Sie. Eine gesonderte Einwilligung in den Drittlandtransfer nach Art. 49 holen wir nicht ein.

6.6 Sicherheit, Fehleranalyse und Missbrauchsabwehr

  • Zweck: Stabilität, Fehlerbehebung, Schutz vor Missbrauch und Überlastung (z. B. technische Nutzungsbegrenzungen).
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb).

6.7 Nutzungsstatistik und Absturzberichte

  • Zweck: Verstehen, welche Funktionen genutzt werden und wo die App abstürzt oder einfriert, um sie zu verbessern und stabil zu halten.
  • Nutzungsstatistik: nur mit Ihrer Zustimmung (Art. 6 Abs. 1 lit. a DSGVO) — standardmäßig aus, jederzeit in den Einstellungen abschaltbar. Erfasst werden ausschließlich fest definierte Ereignisnamen und Zählwerte, nie Inhalte.
  • Absturz-/Stabilitätsberichte: auf Grundlage unseres berechtigten Interesses an einer funktionsfähigen App (Art. 6 Abs. 1 lit. f DSGVO). Die Berichte sind strukturell inhaltsfrei (kein Text, den Sie geschrieben haben, keine Screenshots, keine Bedienverläufe, keine Nutzerkennung) und werden in der EU-Region des Dienstleisters Sentry verarbeitet (siehe Abschnitte 9 und 10).

6.8 Sicherung in Ihre private iCloud

  • Zweck: Schutz der von Ihnen aufgebauten Gedächtnisschicht gegen Geräteverlust/Wechsel.
  • Rechtsgrundlage: Soweit die Gedächtnisschicht Inhalte umfasst, die wie Gesundheitsdaten behandelt werden, ist die Sicherung Bestandteil der von Ihrer ausdrücklichen Einwilligung umfassten KI-Verarbeitung (Art. 9 Abs. 2 lit. a DSGVO); im Übrigen Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Die Sicherung erfolgt in Ihre eigene private iCloud (Apple-Konto); insoweit handelt Apple nach unserem Verständnis nicht als Auftragsverarbeiter von Heijo, sondern als Anbieter Ihres persönlichen Cloud-Speichers (siehe Abschnitt 12).

6.9 Automatisierte Sicherheits-/Krisenerkennung

  • Zweck: Zu Ihrer Sicherheit prüft ein automatisiertes System eingehende Nachrichten (Coach-Chat, Tagebuch, geführte Sessions) auf Hinweise auf eine akute Krise (z. B. Gedanken, sich selbst oder andere zu verletzen). Der Vorgang läuft in zwei Stufen (eine Stichwort-Erkennung und eine kurze KI-Einordnung). Erkennt das System eine mögliche akute Krise, zeigt Heijo Ihnen anstelle der normalen Antwort Hinweise auf professionelle Hilfsangebote (siehe Abschnitt 18).
  • Rechtsgrundlage: Diese Prüfung ist Teil der KI-Verarbeitung Ihrer Inhalte, in die Sie ausdrücklich eingewilligt haben (Art. 9 Abs. 2 lit. a DSGVO), und dient Ihrem Schutz. Für die KI-Einordnung wird der betreffende Inhalt an unseren Standard-KI-Dienstleister in der EU übermittelt (im Ausweichbetrieb an Anthropic, USA — siehe Abschnitte 6.5 und 10).
  • Grenzen: Die Erkennung ist technisch begrenzt und nicht zuverlässig; sie ist kein Notfall-, Krisen- oder Rettungsdienst und ersetzt keine professionelle Hilfe. Es handelt sich nicht um eine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO; aus dem Ergebnis bilden wir kein Persönlichkeitsprofil über Sie und leiten keine klinische Bewertung ab.

7. Besondere Kategorien personenbezogener Daten (Gesundheitsdaten) — Coach-Chat, Tagebuch & Spiegel

Im Coach-Chat, im Tagebuch, in den geführten Reflexions-Sessions und im „Spiegel" können Inhalte über Ihre Gedanken, Gefühle und Ihre mentale Verfassung entstehen. Solche Inhalte sind regelmäßig Gesundheitsdaten im Sinne des Art. 9 Abs. 1 DSGVO (Daten über die psychische/emotionale Gesundheit).

Auch die von der KI abgeleiteten Erkenntnisse (Verhaltensmuster, „Fakten", „Dossier") können Rückschlüsse auf Ihre Gesundheit zulassen. Wir behandeln sie daher mit demselben Schutzniveau wie Gesundheitsdaten.

Wir verarbeiten diese Daten ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) — eine Einwilligung, die die gesamte KI-Verarbeitung (Coach-Chat, Tagebuch, Spiegel) abdeckt. Erteilen Sie sie nicht oder widerrufen Sie sie, verarbeiten wir keine dieser KI-Inhalte; die App bleibt als Aufgaben-/Planungs-App nutzbar (siehe Abschnitte 8 und 16). Das Tagebuch und der Spiegel sind ein Ort Ihrer eigenen Reflexion, kein offiziell geführter Gesundheitsdatensatz.

8. Einwilligung: ausdrücklich, granular, freiwillig, widerrufbar

Für die KI-Verarbeitung Ihrer Inhalte (Coach-Chat, Tagebuch, Spiegel) und die damit verbundene Übermittlung an Dienstleister in den USA holen wir Ihre gesonderte, ausdrückliche Einwilligung ein. Diese Einwilligung ist so gestaltet, dass sie den Anforderungen der DSGVO genügt:

  • Ausdrücklich und aktiv: Sie erteilen die Einwilligung durch eine eindeutige bestätigende Handlung (z. B. aktives Antippen). Es gibt kein vorab gesetztes Häkchen.
  • Granular: Die Einwilligung für die Gesundheitsdaten-Verarbeitung wird getrennt von etwaigen sonstigen Zustimmungen abgefragt und ist von den Nutzungsbedingungen (AGB) getrennt.
  • Freiwillig und koppelungsfrei: Die Kern-App (Aufgaben, Planung, Konto) ist auch ohne diese Einwilligung nutzbar. Die KI-Funktionen (Coach-Chat, Tagebuch, Spiegel) benötigen sie; die Einwilligung ist aber keine Bedingung, um die App überhaupt zu nutzen (Art. 7 Abs. 4 DSGVO). Die Freiwilligkeit hängt nicht am Preis, sondern daran, dass die Kern-App ohne Einwilligung voll nutzbar bleibt.
  • Informiert: Vor Erteilung werden Sie in klarer Sprache über Zweck, Datenkategorien, Empfänger und den US-Transfer informiert.
  • Jederzeit widerrufbar: Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird (siehe Abschnitt 16).
  • Dokumentiert: Ihre Einwilligung wird mit Versionsstand und Zeitstempel protokolliert, um sie nachweisen zu können (Art. 7 Abs. 1 DSGVO).

9. Empfänger und Auftragsverarbeiter

Zur Erbringung der App-Funktionen setzen wir sorgfältig ausgewählte Dienstleister ein, mit denen jeweils ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht (sofern es sich um Auftragsverarbeiter handelt). Ihre Daten werden nicht zu eigenen Zwecken dieser Dienstleister verkauft oder offengelegt.

EmpfängerRolleSitz / RegionWelche DatenFunktion
Supabase Pte. LtdAuftragsverarbeiterDatenbank-/Server-Region EU (Frankfurt, eu-central-1) — verifiziert 2026-07-02; Unternehmenssitz Singapurrohe Chat-Nachrichten, Sitzungs-Snapshots, Konto-/Auth-Daten, NutzungsstatistikDatenbank, Authentifizierung, serverseitige Funktionen (Edge Functions)
Cortecs GmbH (Althanstraße 4, 1090 Wien, Österreich)AuftragsverarbeiterEU — Gateway in Österreich; Modellbetrieb standardmäßig beim Unterauftragsverarbeiter Tensorix Ltd (Irland); Ausweich-Anbieter im Cortecs-Netz in EU/USA (US-Anbieter: EU-US-Datenschutzrahmen)an die KI übermittelte Gesprächs-/Inhaltsdaten zur AntworterzeugungKI-Sprachmodelle (DeepSeek V4 Flash/Pro) — Regelbetrieb; Verarbeitung nur im flüchtigen Speicher, keine Speicherung nach der Verarbeitung (Zero-Data-Retention)
Anthropic (Vertragspartner für EWR-Kunden: Anthropic Ireland, Limited; Verarbeitung: Anthropic, PBC)Auftragsverarbeiter (Ausweichbetrieb)USAan die KI übermittelte Gesprächs-/Inhaltsdaten zur AntworterzeugungKI-Sprachmodell (Claude) — nur bei manueller Umschaltung im Störungsfall der EU-Route
Voyage AI Innovations, Inc. (Teil von MongoDB, Inc.)AuftragsverarbeiterUSATextausschnitte zur Umwandlung in numerische Repräsentationen (Embeddings)Text-Vektorisierung für die Gedächtnis- und Ähnlichkeitsfunktionen
Functional Software, Inc. (Sentry)AuftragsverarbeiterVerarbeitung in der EU-Region (Ingest `de.sentry.io`); Unternehmenssitz USAinhaltsfreie Absturz-/Stabilitätsberichte (Stacktrace, Fehlertyp, Geräte-/OS-Angaben)Crash-Reporting zur Stabilität der App
Appleeigenständig Verantwortlicher / „deemed supplier" beim Abo-VertriebEU/weltweit (Apple-Konzern)Kauf-/Zahlungs- und Apple-Konto-Daten (bei Apple erhoben, nicht bei uns)App-Distribution und Abo-Zahlung; zusätzlich Anbieter Ihrer privaten iCloud (siehe Abschnitt 12)

Hinweis Apple: Beim Vertrieb über den App Store und bei der Abwicklung von In-App-Abonnements ist Apple eigenständig datenschutzrechtlich verantwortlich (insbesondere für Zahlungs-/Kaufdaten). Es gilt insoweit die Datenschutzerklärung von Apple. Auf die im App Store erhobenen Zahlungs- und Kontodaten haben wir nur eingeschränkten bzw. keinen direkten Zugriff.

Hinweis Website: Der Hosting-Dienstleister Cloudflare wird ausschließlich für die Website heijo.app eingesetzt und ist von der App getrennt. Hierzu informiert die separate Website-Datenschutzerklärung.

10. Datenübermittlung in die USA (Drittlandtransfer)

Die Erzeugung der KI-Antworten findet standardmäßig in der EU statt (Cortecs GmbH/Tensorix Ltd, Abschnitt 6.5) und ist insoweit kein Drittlandtransfer. In den USA verarbeitet werden: die Text-Vektorisierung (Voyage AI), im Ausweichbetrieb die KI-Antworten (Anthropic) sowie im Störungsfall einzelne Anfragen über nach dem EU-US-Datenschutzrahmen zertifizierte US-Anbieter im Cortecs-Netz (Abschnitt 6.5); der Crash-Reporting-Dienstleister Sentry ist ein US-Unternehmen, verarbeitet die (inhaltsfreien) Berichte jedoch in seiner EU-Region. Die USA gelten datenschutzrechtlich als Drittland ohne generelles Schutzniveau, das dem der EU vollständig entspricht.

Wir stützen diese Übermittlungen wie folgt ab:

  • Anthropic, PBC (USA — nur im Ausweichbetrieb): Eine Übermittlung an Anthropic findet nur statt, wenn wir die Antworterzeugung bei einer Störung der EU-Route vorübergehend manuell dorthin umschalten. Sie erfolgt auf Grundlage der EU-Standardvertragsklauseln (SCC), die im Auftragsverarbeitungsvertrag mit Anthropic enthalten sind, ergänzt um eine Transfer-Folgenabschätzung (Transfer Impact Assessment, TIA) sowie geeignete technische und organisatorische Schutzmaßnahmen. Eine Zertifizierung von Anthropic nach dem EU-US Data Privacy Framework (DPF) ist nicht bestätigt (öffentlich dokumentiert sind u. a. SOC 2 und ISO 27001). Anthropic löscht die übermittelten Inhalte automatisch innerhalb von 30 Tagen und nutzt sie nicht zum Training von KI-Modellen; eine längere Speicherung erfolgt nur, soweit sie gesetzlich erforderlich ist oder der Durchsetzung der Anthropic-Nutzungsrichtlinien dient. Die SCCs gelten im Modul 2 (Verantwortlicher → Auftragsverarbeiter); unsere Transfer-Folgenabschätzung datiert vom 2. Juli 2026 (intern dokumentiert, jährliche Wiedervorlage).
  • Voyage AI / Voyage AI Innovations, Inc. (USA, Teil von MongoDB): Übermittlung auf Grundlage einer Selbstzertifizierung nach dem EU-US Data Privacy Framework (DPF); ergänzend dient der MongoDB-Auftragsverarbeitungsvertrag mit Standardvertragsklauseln als Absicherung (Fallback).
  • Functional Software, Inc. (Sentry, USA): Die Absturzberichte werden in der EU-Region von Sentry gespeichert und verarbeitet; sie sind strukturell inhaltsfrei. Soweit dennoch ein Drittlandbezug besteht (US-Mutterunternehmen), ist dieser über die DPF-Selbstzertifizierung von Sentry sowie die im Sentry-Auftragsverarbeitungsvertrag enthaltenen Standardvertragsklauseln (Fallback) abgesichert.
  • Supabase Pte. Ltd (Singapur): Die Daten selbst liegen in der EU-Region (Frankfurt); ein konzernbedingter Drittlandbezug zum Unternehmenssitz Singapur ist über die im Auftragsverarbeitungsvertrag enthaltenen Standardvertragsklauseln abgesichert.

Hinweise zu den Risiken (Schrems-Rechtsprechung): Trotz der genannten Garantien besteht das Risiko, dass US-Behörden unter US-Recht (z. B. FISA 702) auf in die USA übermittelte Daten zugreifen, ohne dass Betroffenen stets ein der EU gleichwertiger Rechtsschutz zur Verfügung steht. Ein durchsetzbares Schutzniveau wie innerhalb der EU kann insoweit nicht in jedem Fall garantiert werden.

Die Übermittlung der Gesundheitsdaten (Coach-Chat, Tagebuch, Spiegel) in die USA stützen wir auf die vorgenannten geeigneten Garantien nach Art. 46 DSGVO — das EU-US Data Privacy Framework (Voyage AI) bzw. die EU-Standardvertragsklauseln (Anthropic, Ausweichbetrieb) — in Verbindung mit den Auftragsverarbeitungsverträgen. Über die mit dem US-Transfer verbundenen Risiken informieren wir Sie, bevor Sie Ihre Einwilligung in die KI-Verarbeitung erteilen; eine gesonderte Einwilligung in den Transfer selbst (Art. 49) holen wir nicht ein. Ihre Einwilligung in die KI-Verarbeitung können Sie jederzeit widerrufen (Abschnitt 16).

11. Künstliche Intelligenz, automatisierte Verarbeitung und Profiling

Heijo verarbeitet Ihre Eingaben mithilfe künstlicher Intelligenz, um Antworten zu erzeugen und Sie über die Zeit besser zu verstehen. Dabei werden aus Ihrem Verhalten und Ihren Eingaben Muster gebildet und in einer verdichteten Wissensschicht (Fakten, Muster, „Dossier", Coach-Wissenskarte) zusammengefasst. Dies stellt eine Form von Profiling im Sinne des Art. 4 Nr. 4 DSGVO dar, da Aspekte Ihrer Person (z. B. Gewohnheiten, Energieverläufe, wiederkehrende Hindernisse) bewertet werden, um die Unterstützung zu personalisieren.

Es findet keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt. Heijo trifft insbesondere keine automatisierten Entscheidungen über Verträge, Bonität, Beschäftigung, Gesundheitsversorgung o. Ä. Die KI macht Vorschläge und Reflexionsangebote; Entscheidungen treffen stets Sie selbst.

Kennzeichnung der KI: In der App werden Sie von Beginn an darüber informiert, dass Sie mit einer künstlichen Intelligenz interagieren (Art. 50 KI-Verordnung).

Keine klinische Bewertung: Die KI verwendet keine klinisch-diagnostischen Etiketten über Sie und stellt keine Diagnosen.

Automatisierte Sicherheitsprüfung: Eingehende Nachrichten werden automatisiert auf Hinweise auf eine akute Krise geprüft, um Ihnen im Bedarfsfall Hilfsangebote anzuzeigen (siehe Abschnitt 6.9). Dies ist eine Schutzfunktion und keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO.

12. Speicherort und Speicherdauer

12.1 Speicherort

  • Auf Ihrem Gerät (lokal): Die von der KI verarbeitete und verdichtete Gedächtnisschicht (Fakten, Muster, „Dossier", Coach-Wissenskarte) wird primär lokal auf Ihrem Gerät gespeichert.
  • In Ihrer privaten iCloud: Zur Sicherung gegen Geräteverlust wird diese Gedächtnisschicht in Ihre eigene private iCloud gesichert (kontogebunden, an Ihre Nutzerkennung geknüpft). Diese Sicherung liegt in Ihrem persönlichen Apple-Speicher — nicht auf Servern von Heijo. Ein Zugriff anderer Nutzerinnen und Nutzer ist durch die kontogebundene Trennung ausgeschlossen.
  • Auf Servern in der EU (Supabase): Auf unserem Auftragsverarbeiter-Server (EU-Region) liegen die Konto-/Auth-Daten für die Dauer Ihres Kontos. Rohe Chat-Nachrichten und Sitzungs-Snapshots liegen dort nur vorübergehend als rollierendes Verarbeitungsfenster und werden automatisch spätestens nach 35 Tagen gelöscht — Ihre vollständige Gesprächs-Historie lebt auf Ihrem Gerät und in Ihrer privaten iCloud, nicht auf unseren Servern. Beide sind dort zusätzlich auf Anwendungsebene inhaltsverschlüsselt (Abschnitt 13). Die verdichtete Gedächtnisschicht wird dort nicht als Bestand gespeichert; die Sitzungs-Snapshots können vorübergehend Auszüge daraus enthalten und unterliegen derselben Löschung (Abschnitt 12.2).
  • Vorübergehend beim KI-Dienstleister: Im EU-Regelbetrieb (Cortecs/Tensorix) werden Ihre Inhalte je Anfrage ausschließlich im flüchtigen Speicher verarbeitet und danach nicht gespeichert; Cortecs speichert lediglich technische Verarbeitungs-Metadaten ohne Inhalte (z. B. Abrechnungsdaten) für bis zu 12 Monate. Voyage AI (USA) verarbeitet die übermittelten Textausschnitte ausschließlich weisungsgebunden zur Erbringung der Embedding-Funktion (Art. 28 DSGVO, MongoDB-Auftragsverarbeitungsvertrag); eine Nutzung zu eigenen Zwecken erfolgt nicht. Im Ausweichbetrieb löscht Anthropic (USA) die übermittelten Inhalte automatisch innerhalb von 30 Tagen und nutzt sie nicht zum KI-Training.

12.2 Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:

DatenkategorieSpeicherdauer
Konto-/Auth-Datenfür die Dauer des Bestehens Ihres Nutzerkontos; bei Kontolöschung unverzügliche Löschung, endgültig auch aus den technischen Sicherungskopien des Datenbank-Dienstleisters mit Ablauf des Backup-Fensters (7 Tage)
Aufgaben-/Ziel-/Profildatenbis zu Ihrer Löschung des jeweiligen Inhalts bzw. bis zur Kontolöschung
Chat-Inhalte (rohe Nachrichten und Sitzungs-Snapshots, Supabase EU)rollierend höchstens 35 Tage (Verarbeitungsfenster, automatische Löschung); Ihre vollständige Historie liegt dauerhaft nur lokal auf Ihrem Gerät und in Ihrer privaten iCloud
Tagebuch-/Spiegel-Inhalte und abgeleitete Gesundheitserkenntnissebis zur Kontolöschung bzw. bis zur Löschung durch Sie; nach einem Widerruf findet keine weitere KI-Verarbeitung statt — die Speicherung wird gesperrt (Näheres in Abschnitt 16)
Lokale/iCloud-Gedächtnisschichtbis Sie die App deinstallieren bzw. die iCloud-Sicherung löschen; steht in Ihrer eigenen Kontrolle und wird von der In-App-Kontolöschung mit entfernt
Einwilligungs-Protokolle (Textversion, Zeitstempel, erteilt/widerrufen — ohne Inhalte)serverseitig protokolliert; Aufbewahrung für die Dauer Ihres Kontos und anschließend 3 Jahre als gesetzlicher Nachweis (Art. 7 Abs. 1 DSGVO) — also auch über eine Kontolöschung hinaus
Nutzungsstatistik (opt-in)bis zur Kontolöschung (wird von der Lösch-Kaskade erfasst)
Absturzberichte (Sentry, EU-Region, inhaltsfrei)bis zu 90 Tage (Standard-Aufbewahrung des Dienstleisters)
Technische/Sicherheits-Logskurzfristig: Server-/Funktions-Logs wenige Tage; interne Entwicklungs-Prüfprotokolle 3 Tage (betreffen ausschließlich Entwickler-/Testkonten des Verantwortlichen, keine Nutzerkonten); Pipeline-Statusprotokolle 30 Tage; KI-Nutzungs-Metadaten (Token-Zähler, ohne Inhalte) bis zur Kontolöschung

Kontolöschung: Sie können Ihr Konto direkt in der App löschen (Einstellungen → Konto). Die Löschung wird serverseitig kaskadierend über sämtliche kontobezogenen Datenbestände ausgeführt (Nachrichten, Sitzungs-Snapshots, Nutzungsstatistik, technische Protokolle, KI-Nutzungs-Metadaten und das Konto selbst) und entfernt zusätzlich die lokale Gedächtnisschicht auf dem Gerät sowie die Sicherung in Ihrer iCloud. Ausgenommen ist allein das inhaltsfreie Einwilligungs-Protokoll (Textversion und Zeitstempel Ihrer Einwilligungen und Widerrufe), das wir nach der Kontolöschung noch 3 Jahre als gesetzlichen Nachweis aufbewahren. Die Vollständigkeit der Lösch-Kaskade über alle kontobezogenen Tabellen wurde zuletzt am 02.07.2026 überprüft. Inhalte, die zuvor vorübergehend zur KI-Verarbeitung an unsere Dienstleister übermittelt wurden, liegen dort nicht als dauerhafter, kontobezogener Bestand vor, sondern werden nur je Anfrage flüchtig verarbeitet: Im EU-Regelbetrieb (Cortecs/Tensorix) werden sie unmittelbar nach der Verarbeitung gelöscht; bei Voyage AI erfolgt keine Speicherung zu eigenen Zwecken; im Ausweichbetrieb löscht Anthropic sie automatisch innerhalb von 30 Tagen. Sie laufen dort daher automatisch ab, statt gesondert gelöscht zu werden. Ebenso können kurzzeitige technische Sicherungskopien (Backups) unseres EU-Servers gelöschte Daten noch bis zum Ablauf des kurzen Backup-Fensters enthalten, bevor sie endgültig entfallen. Die Löschung auf unseren eigenen aktiven Systemen erfolgt hingegen unverzüglich.

13. Datensicherheit (technische und organisatorische Maßnahmen)

Wir treffen angemessene technische und organisatorische Maßnahmen, um Ihre Daten zu schützen (Art. 32 DSGVO), insbesondere:

  • Transportverschlüsselung (TLS/HTTPS) für alle Verbindungen zwischen App, Server und Dienstleistern.
  • Zugriffstrennung pro Nutzerkonto auf Server- und iCloud-Ebene (kontogebundene Isolierung), sodass Daten unterschiedlicher Nutzer nicht vermischt werden.
  • Authentifizierung über einen spezialisierten Auth-Dienst; Passwörter werden nicht im Klartext gespeichert.
  • Datensparsamkeit: Die besonders schützenswerte Gedächtnisschicht wird primär lokal/auf Ihrem eigenen iCloud-Speicher gehalten und nicht zentral auf unseren Servern abgelegt.
  • Keine Inhaltsdaten in Telemetrie/Logs: Nutzungsstatistik und Absturzberichte sind strukturell so gebaut, dass Inhalte (Chat, Tagebuch, Aufgabentexte) darin nicht vorkommen können.
  • Zugriffsbeschränkung auf Datenbank-Ebene: Jede kontobezogene Tabelle ist durch Row-Level-Security-Policies geschützt (Zugriff nur auf eigene Zeilen); ruhende Daten werden beim Datenbank-Dienstleister verschlüsselt gespeichert.
  • Inhaltsverschlüsselung auf Anwendungsebene: Gesprächsinhalte und Sitzungs-Snapshots werden auf unserem EU-Server zusätzlich mit AES-256-GCM verschlüsselt abgelegt; der Schlüssel wird getrennt von der Datenbank verwaltet. Administrative Datenbank-Werkzeuge und Sicherungskopien enthalten dadurch nur verschlüsselte Inhalte. Für die KI-Verarbeitung werden Inhalte je Anfrage kurzzeitig serverseitig entschlüsselt; eine Ende-zu-Ende-Verschlüsselung ist die App daher nicht.
  • Meldeprozess bei Datenschutzverletzungen: Verletzungen des Schutzes personenbezogener Daten werden gemäß Art. 33/34 DSGVO bewertet und der zuständigen Aufsichtsbehörde erforderlichenfalls innerhalb von 72 Stunden gemeldet.

14. Schutz Minderjähriger (Mindestalter 18 Jahre)

Heijo richtet sich an volljährige Personen (ab 18 Jahren). Personen unter 18 Jahren dürfen die App nicht nutzen und keine personenbezogenen Daten übermitteln. Grund für die Volljährigkeitsgrenze (statt der Art-8-DSGVO-Schwelle von 16 Jahren) ist die Verarbeitung von Gesundheitsdaten (Art. 9 DSGVO) in Verbindung mit der für den Nutzungsvertrag erforderlichen vollen Geschäftsfähigkeit (§§ 104 ff. BGB).

Das Mindestalter wird in den Nutzungsbedingungen und auf dem Einwilligungs-Bildschirm ausgewiesen; eine darüber hinausgehende technische Altersverifikation findet derzeit nicht statt. Sollten wir Kenntnis davon erhalten, dass eine Person unter 18 Jahren die App nutzt, werden wir die betreffenden Daten löschen.

15. Ihre Rechte als betroffene Person

Ihnen stehen gegenüber dem Verantwortlichen folgende Rechte hinsichtlich Ihrer personenbezogenen Daten zu:

  • Auskunft über die zu Ihnen verarbeiteten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung Ihrer Daten („Recht auf Vergessenwerden", Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit — Herausgabe Ihrer Daten in einem strukturierten, gängigen, maschinenlesbaren Format (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen, aus Gründen Ihrer besonderen Situation (Art. 21 DSGVO),
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO, siehe Abschnitt 16),
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO, siehe Abschnitt 17).

Ausübung Ihrer Rechte: Zur Ausübung genügt eine formlose Nachricht an hello@heijo.app. Wir beantworten Anfragen unverzüglich, spätestens innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO). Bei besonders umfangreichen oder komplexen Anfragen kann sich diese Frist um bis zu zwei weitere Monate verlängern; hierüber informieren wir Sie. Direkt in der App können Sie: Ihre Einwilligung widerrufen (Einstellungen → Datenschutz, siehe Abschnitt 16) und Ihr Konto vollständig löschen (Einstellungen → Konto, siehe Abschnitt 12.2). Einen maschinenlesbaren Datenexport stellen wir auf Anfrage an hello@heijo.app bereit; eine In-App-Exportfunktion ist in Vorbereitung.

16. Widerruf von Einwilligungen

Soweit eine Verarbeitung auf Ihrer Einwilligung beruht — insbesondere die KI-Verarbeitung Ihrer Inhalte (Coach-Chat, Tagebuch, Spiegel) und deren Übermittlung in die USA —, können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

  • Den Widerruf können Sie direkt in der App erklären: Einstellungen → Datenschutz → Schalter „KI-Verarbeitung" deaktivieren. Alternativ genügt eine formlose E-Mail an hello@heijo.app. Der Widerruf ist genauso einfach wie die Erteilung (Art. 7 Abs. 3 DSGVO).
  • Der Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.
  • Nach einem Widerruf verarbeiten wir keine weiteren KI-Inhalte (Coach-Chat, Tagebuch, Spiegel) — es werden keine neuen Nachrichten an die KI-Dienstleister übermittelt. Bereits erstellte Inhalte werden für die weitere KI-Verarbeitung gesperrt: Die auf unserem Server liegenden Nachrichten werden nicht weiter KI-verarbeitet und laufen über das normale 35-Tage-Verarbeitungsfenster automatisch ab; Ihre Historie und Ihre lokale Gedächtnisschicht bleiben auf Ihrem Gerät unter Ihrer Kontrolle erhalten. Vollständig löschen können Sie alles jederzeit über die Konto-Löschung (Abschnitt 12.2) oder eine Lösch-Anfrage.
  • Die Kern-App (Aufgaben, Planung, Konto) bleibt nach einem Widerruf weiterhin nutzbar, und Sie können die Einwilligung jederzeit wieder erteilen.

17. Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für den Verantwortlichen zuständige Aufsichtsbehörde ist:

Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI) Alt-Moabit 59–61 10555 Berlin Deutschland Web: www.datenschutz-berlin.de

18. Krisen- und Notfallhinweis

Heijo ist kein Notfalldienst und ersetzt keine professionelle Hilfe. Wenn Sie sich in einer akuten Krise befinden oder daran denken, sich selbst oder andere zu verletzen, wenden Sie sich bitte umgehend an professionelle Hilfe:

  • Notruf: 112
  • Telefonseelsorge: 0800 111 0 111 · 0800 111 0 222 · 116 123 (kostenlos, rund um die Uhr)

19. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, sobald sich die Datenverarbeitung ändert (z. B. bei neuen Funktionen, neuen Dienstleistern oder geänderten Rechtsgrundlagen). Es gilt die jeweils in der App bzw. unter https://heijo.app/app/datenschutz veröffentlichte Fassung. Bei wesentlichen Änderungen, die einer Einwilligung bedürfen, holen wir diese erneut ein.

← Zurück zur Startseite
Was Heijo ist Impressum Datenschutz Nutzungsbedingungen Kontakt
平常心Heijo · in Entwicklung