Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten Ankaa verarbeitet, auf welcher Rechtsgrundlage, mit welchen Dienstleistern und welche Rechte du als betroffene Person hast.

Stand: 03.09.2026 · Anbieter: Maximilian Krewer, Hamburg

1Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Maximilian Krewer
Hamburg, Deutschland · vollständige Anschrift siehe Impressum

E-Mail: [email protected]
Datenschutz-Kontakt: [email protected]

Ein Datenschutzbeauftragter ist nicht benannt und nach derzeitiger Einschätzung gesetzlich nicht erforderlich (kein Fall des Art. 37 DSGVO / § 38 BDSG).

2Überblick der Verarbeitung

Ankaa ist ein persönliches Lebens-System (App und Wand-Display): Routinen, Gesundheits- und Gewohnheits-Tracking, Sucht-Reduktion, ein KI-Coach, Finanzübersicht, Kalender und optionale Smart-Home-Steuerung. Zur Bereitstellung dieser Funktionen verarbeiten wir die unten beschriebenen Daten. Die App ist so aufgebaut, dass jeder Nutzer-Account technisch von anderen Accounts getrennt ist und das Hosting auf die EU ausgerichtet ist.

3Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten auf Grundlage der DSGVO insbesondere:

  • Vertragserfüllung und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO) – Bereitstellung der App-Funktionen, des Accounts und kostenpflichtiger Leistungen.
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) – z. B. für die Verarbeitung von Gesundheitsdaten (Art. 9 Abs. 2 lit. a DSGVO), für optionale Drittdienst-Anbindungen (Smart Home, Kalender, Smartwatch) und für die Aufnahme in eine Warteliste/Newsletter.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) – Sicherheit, Missbrauchsvermeidung, technische Stabilität und Weiterentwicklung; nur soweit deine schutzwürdigen Interessen nicht überwiegen.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) – z. B. handels- und steuerrechtliche Aufbewahrungspflichten bei Zahlungen.

Gesundheitsdaten (z. B. Recovery-Werte, Schmerz-/Beschwerde-Angaben, Sucht-/Gewohnheits-Tracking) sind besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO. Wir verarbeiten sie nur mit deiner ausdrücklichen Einwilligung und ausschließlich zur Erbringung der von dir gewählten Funktionen.

Eigene Einwilligung für Gesundheitsdaten. Diese Einwilligung ist ein eigener Haken, getrennt von den Nutzungsbedingungen und von dieser Erklärung. Du setzt ihn beim Anlegen des Kontos oder jederzeit später in der App unter Einstellungen → Datenschutz. Er ist freiwillig: ohne ihn bleibt dein Konto vollständig nutzbar, nur die Gesundheitsfunktionen bleiben inaktiv und es wird kein Gesundheitswert gespeichert. Umfasst sind Schlaf- und Erholungswerte, Rücken- und Beschwerde-Angaben, Nikotin- und Gewohnheits-Tracking sowie die daraus berechneten Werte.

Widerruf. Du kannst die Einwilligung jederzeit an derselben Stelle widerrufen. Der Widerruf wirkt für die Zukunft; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt (Art. 7 Abs. 3 DSGVO). Nach einem Widerruf nimmt Ankaa keine neuen Gesundheitswerte mehr an: weder aus angebundenen Geräten wie einer Smartwatch noch aus der App selbst. Geprüft wird das auf unserem Server und nicht nur in der Oberfläche, damit die Sperre auch dann greift, wenn eine ältere App-Fassung weitersendet. Bereits gespeicherte Werte kannst du weiterhin einsehen, exportieren (Abschnitt 10) und löschen lassen (Abschnitt 8). Ein Nachteil entsteht dir durch die Nichterteilung oder den Widerruf nicht, außer dass die Gesundheitsfunktionen ohne diese Daten nicht arbeiten können.

Was das im Alltag heißt. Der Tages-Tracker pausiert als Ganzes, weil er das Nikotin-Tracking in derselben Tageszeile führt wie die Getränke-Zähler; die Rücken-Abfrage nimmt keine Eingabe mehr an und sagt dir das an Ort und Stelle. Trainingseinheiten speichern wir weiterhin, nur den Erholungswert dazu nicht. Alles, was kein Gesundheitswert ist (Routinen, Notizen, Einkaufsliste, Wochenplan, Finanzübersicht), bleibt unverändert nutzbar.

4Verarbeitete Datenarten

  • Stammdaten / Account: E-Mail-Adresse, Passwort (verschlüsselt/gehasht), Konto- und Abostatus.
  • Nutzungsdaten: erledigte Routinen, Tagesziele, eingegebene Notizen, App-Einstellungen, Geräte-/Synchronisationsstand.
  • Gesundheits- & Gewohnheitsdaten (sensibel): Sucht-/Reduktions-Tracking, selbst angegebene Beschwerden (z. B. Rücken), optional Recovery-Werte (Schlaf, Ruhepuls, HRV) aus einer angebundenen Smartwatch/Health-Quelle.
  • Finanzdaten (sofern genutzt): selbst eingegebene Budget-/Portfolio-Angaben. Diese dienen nur deiner Übersicht und sind keine Anlageberatung.
  • Kalender- & Smart-Home-Daten (optional): bei aktiver Anbindung Termine sowie Steuerbefehle/Status der verbundenen Geräte.
  • KI-Coach-Inhalte: deine Chat-/Diktat-Eingaben an den Coach sowie relevanter Kontext. Sobald du den Coach benutzt, werden diese Eingaben an die KI-Dienstleister übermittelt, die in Abschnitt 6 als aktiv stehen: Groq, Cloudflare Workers AI und OpenAI. Diese verarbeiten in den USA; die Rechtsgrundlage der Übermittlung steht bei jedem Dienst in der Tabelle. Angefragt wird immer nur eine Stufe der Kette, die nächste erst, wenn die vorherige ausfällt. Wenn du das nicht möchtest, benutze den Coach nicht; die übrigen Funktionen von Ankaa laufen ohne ihn.
  • Fehler- und Absturzdaten: Zeitpunkt, Fehlermeldung, App-Version, Gerätetyp und der technische Pfad zum Fehler. Freitexte, E-Mail-Adressen, Kennungen sowie Inhalte aus dem Gesundheits- und Finanzbereich werden vor dem Versand entfernt.
  • Produkt-Ereignisse (nur mit Einwilligung): eine pseudonyme Nutzer-ID und eine kurze, feste Liste von Ereignissen wie „App geöffnet" oder „Routine abgeschlossen". Keine Inhalte, keine Gesundheits- oder Finanzdaten. In den App-Einstellungen jederzeit abschaltbar.
  • Kommunikations- & Wartelisten-Daten: E-Mail und Angaben, die du bei Anfragen oder einer Wartelisten-Anmeldung machst.
  • Technische Daten: IP-Adresse, Zeitstempel, technische Protokolle (z. B. zur Abwehr von Angriffen), gekürzt/aggregiert soweit möglich.
  • Optionale, anonyme Funnel-Messung: Wenn du im Tageskompass ausdrücklich zustimmst, speichern wir eine zufällige Sitzungskennung, die drei Ereignisse „gestartet“, „abgeschlossen“ und „Warteliste beigetreten“ sowie technisch begrenzte UTM-Kampagnenkennungen. Deine Kompass-Auswahl, Gesundheitsdaten, Freitext und E-Mail-Adresse werden nicht in diesem Datensatz gespeichert oder damit verknüpft. Es werden keine Analyse-Cookies gesetzt.
  • Zahlungsdaten: werden vom Zahlungsdienstleister erhoben; wir erhalten i. d. R. nur Transaktions-/Abostatus, keine vollständigen Zahlungsmittel-Daten.

5Zwecke der Verarbeitung

  • Bereitstellung, Personalisierung und Synchronisation der App über deine Geräte.
  • Betrieb des KI-Coaches (Antworten erzeugen, Routinen/Termine vorschlagen, mit deiner Bestätigung Aktionen ausführen).
  • Gesundheits-, Gewohnheits- und Finanz-Übersicht im Rahmen der von dir gewählten Module.
  • Abwicklung von Abos/Käufen und Erfüllung gesetzlicher Pflichten.
  • Sicherheit, Stabilität, Missbrauchsabwehr und Fehlerbehebung.
  • Kommunikation (Support, Service-Mails, optional Warteliste).
  • Mit deiner ausdrücklichen Einwilligung: datensparsame Auswertung des Tageskompass-Funnels zur Verbesserung des Produkts. Die Auswertung zeigt nur aggregierte Stufen und Kampagnenquellen; kein Verkauf personenbezogener Daten.

6Eingesetzte Dienste & Empfänger (Auftragsverarbeiter)

Zur Bereitstellung von Ankaa setzen wir sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen bzw. abzuschließen sind. Die Spalte Status unterscheidet Dienste, die in der App heute tatsächlich Daten verarbeiten, von Diensten, die technisch vorbereitet, aber noch nicht aktiv sind. Ein vorbereiteter Dienst erhält erst dann Daten, wenn die zugehörige Funktion freigeschaltet und diese Erklärung entsprechend aktualisiert wurde.

DienstZweckDatenartenHinweis
Cloudflare (Workers, Pages, KV, Vectorize)
aktiv
Hosting, Auslieferung, Edge-Speicher, Sicherheittechnische Daten, gespeicherte App-DatenEU-/Edge-Verarbeitung; Vertrag zur Auftragsverarbeitung vorhanden
Supabase (Auth & Datenbank)
aktiv
Konten/Anmeldung, isolierte Speicherung der NutzerdatenAccount-, Nutzungs-, sensible App-DatenEU-Region wählen; Account-Isolation per Row-Level-Security
Sentry (Fehler- und Absturzberichte)
aktiv
Stabilität, FehlersucheAbsturz- und Diagnosedaten, technische Datenläuft nur im Fehlerfall; E-Mail-Adressen, Kennungen und Inhalte aus Gesundheits- und Finanzbereich werden vor dem Versand entfernt; keine Werbung
PostHog (Produktanalyse)
aktiv, nur mit Einwilligung
Verstehen, welche Funktionen genutzt werdenpseudonyme Nutzer-ID, wenige Produkt-Ereignisse (z. B. „Routine gestartet")nur nach ausdrücklicher Zustimmung in den App-Einstellungen, dort jederzeit abschaltbar; EU-Hosting (eu.i.posthog.com); keine Inhalte, keine Gesundheits- oder Finanzdaten
Stripe (Zahlungsabwicklung)
aktiv, sobald du einen Kauf startest
Abo-/Kaufabwicklung, RechnungsstellungZahlungs-/Rechnungsdaten, AbostatusZahlungsmittel-Daten gibst du direkt beim Anbieter ein; wir erhalten Transaktions- und Abostatus. Paddle bleibt übergangsweise als zweiter Weg angebunden.
E-Mail-/Versand-Dienst
aktiv (Speicherung)
Service- und Wartelisten-MailsE-Mail-AdresseCloudflare (Speicherung der Wartelisten-E-Mail); ein separater Versand-Dienst ist noch nicht final und wird vor dem ersten Mailversand ergänzt
Groq (KI-Coach)
aktiv
Erzeugung der Coach-Antworten (erste Stufe der Anbieterkette)deine Coach-Eingaben und der mitgesendete KontextGroq LLC, Mountain View, Kalifornien, USA. Übermittlung auf Grundlage der EU-Standardvertragsklauseln (Modul 2). Vertrag zur Auftragsverarbeitung
Cloudflare Workers AI (KI-Coach)
aktiv
Erzeugung der Coach-Antworten, wenn die erste Stufe ausfälltdeine Coach-Eingaben und der mitgesendete KontextCloudflare, Inc., San Francisco, Kalifornien, USA. Übermittlung auf Grundlage der Zertifizierung nach dem EU-US Data Privacy Framework und ergänzend der EU-Standardvertragsklauseln. Vertrag zur Auftragsverarbeitung
OpenAI (KI-Coach)
aktiv
Erzeugung der Coach-Antworten, wenn die vorherigen Stufen ausfallendeine Coach-Eingaben und der mitgesendete KontextVertragspartner für den EWR ist OpenAI Ireland Limited, Dublin, Irland; die Weitergabe an die US-Gesellschaften stützt sich auf die EU-Standardvertragsklauseln. Vertrag zur Auftragsverarbeitung
Google (KI-Coach, Gemini)
vorbereitet, noch nicht aktiv
Erzeugung der Coach-Antworten als letzte Stufe der Kettedeine Coach-Eingaben und der mitgesendete KontextGoogle Ireland Limited und Google LLC, Mountain View, Kalifornien, USA. Diese Stufe ist abgeschaltet und wird erst zugeschaltet, wenn wir den kostenpflichtigen Tarif der Gemini-Schnittstelle nutzen. Nur dort gilt das Cloud Data Processing Addendum mit EU-Standardvertragsklauseln; im kostenlosen Tarif untersagt Google selbst die Übermittlung personenbezogener Daten. Vertrag zur Auftragsverarbeitung
OpenAI (Sprachausgabe)
vorbereitet, noch nicht aktiv
Vorlesen von Texten (Text-zu-Sprache)der vorzulesende Textserverseitig angelegt, in der App noch nicht aufrufbar; Rechtsgrundlage wie beim KI-Coach oben
Google (optional: Kalender, Sprache-zu-Text)
vorbereitet, noch nicht aktiv
Kalender-Anbindung, optionale DiktatfunktionTermine, Sprach-/Audiodaten der Diktatfunktionnur bei aktiver Anbindung/Einwilligung; ggf. Drittland

Eine Weitergabe an Behörden erfolgt nur, soweit gesetzlich vorgeschrieben. Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Werbezwecken an Dritte weiter.

7Datenübermittlung in Drittländer

Soweit Dienstleister Daten außerhalb der EU/des EWR (z. B. in den USA) verarbeiten, geschieht dies nur auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO – insbesondere EU-Standardvertragsklauseln und/oder einer Zertifizierung nach dem EU-US Data Privacy Framework, sowie ergänzender Schutzmaßnahmen. Wir streben an, Daten vorrangig in der EU zu verarbeiten und Drittland-Übermittlungen zu minimieren.

  • In der EU verarbeitet: Supabase (EU-Region), PostHog (EU-Host eu.i.posthog.com).
  • Edge-Verarbeitung mit EU-Ausrichtung: Cloudflare (Auslieferung und Speicherung erfolgen möglichst nah am Standort; Konfiguration auf EU ausgerichtet).
  • Drittland möglich, mit Garantien: Sentry (Absturzberichte) und Stripe (Zahlungen) auf Basis der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework.
  • KI-Coach, USA, mit Garantien: Groq LLC auf Basis der EU-Standardvertragsklauseln, Cloudflare, Inc. auf Basis des EU-US Data Privacy Framework und ergänzend der Standardvertragsklauseln, OpenAI über OpenAI Ireland Limited mit Standardvertragsklauseln für die Weitergabe in die USA. Die Reihenfolge und die vollständigen Angaben stehen in der Tabelle oben.
  • Bewusst nicht eingesetzt: Für den KI-Coach werden keine Anbieter aus Ländern ohne Angemessenheitsbeschluss und ohne belastbare Garantien angefragt. Anbieter mit Verarbeitung in China sind aus dieser Kette entfernt.
  • Noch nicht aktiv: Sprachausgabe, die Gemini-Stufe des KI-Coaches und die Google-Anbindungen für Kalender und Diktat. Bevor wir eine davon zuschalten, aktualisieren wir diese Erklärung.

8Speicherdauer & Löschung

  • App- und Nutzungsdaten werden gespeichert, solange dein Account besteht, und nach Konto-Löschung innerhalb angemessener Frist gelöscht (spätestens 30 Tage nach Löschanfrage, abzüglich gesetzlich aufbewahrungspflichtiger Daten).
  • Rechnungs-/Zahlungsdaten werden im Rahmen der gesetzlichen Aufbewahrungsfristen (handels-/steuerrechtlich i. d. R. bis zu 10 Jahre) aufbewahrt.
  • Wartelisten-/Newsletter-Daten verarbeiten wir bis zum Widerruf bzw. Wegfall des Zwecks.
  • Anonyme Tageskompass-Funnel-Datensätze werden automatisch nach spätestens 90 Tagen gelöscht. Wenn du die Einwilligung im Tageskompass wieder abwählst, wird die Löschung des Datensatzes dieser Browsersitzung ausgelöst; unabhängig davon greift spätestens die 90-Tage-Löschung.
  • Technische Protokolle werden zeitnah gelöscht oder anonymisiert.

9Sicherheit der Verarbeitung

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO: Verschlüsselte Übertragung (HTTPS/TLS), Account-Isolation auf Datenbankebene (Row-Level-Security), Zugriffsbeschränkungen, sowie regelmäßige Überprüfung der eingesetzten Dienste. Trotz aller Sorgfalt kann keine vollständige Sicherheit garantiert werden; bitte schütze deine Zugangsdaten.

10Deine Rechte als betroffene Person

Dir stehen nach der DSGVO insbesondere folgende Rechte zu:

  • Auskunft (Art. 15) über die zu dir verarbeiteten Daten.
  • Berichtigung (Art. 16) unrichtiger Daten.
  • Löschung (Art. 17) – „Recht auf Vergessenwerden".
  • Einschränkung der Verarbeitung (Art. 18).
  • Datenübertragbarkeit (Art. 20) in einem gängigen, maschinenlesbaren Format.
  • Widerspruch (Art. 21) gegen Verarbeitungen auf Grundlage berechtigter Interessen.
  • Widerruf von Einwilligungen (Art. 7 Abs. 3) mit Wirkung für die Zukunft.

Zur Ausübung deiner Rechte genügt eine Nachricht an [email protected]. Eine Konto-Löschung kannst du zudem in den App-Einstellungen anstoßen; alle Schritte und was dabei gelöscht wird, stehen auf der Seite Konto und Daten löschen.

11Beschwerderecht bei einer Aufsichtsbehörde

Unbeschadet anderer Rechtsbehelfe hast du das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, insbesondere in dem Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. In Deutschland ist die zuständige Behörde i. d. R. die des Bundeslandes des Verantwortlichen: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), Ludwig-Erhard-Str. 22, 20459 Hamburg.

12Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt jeweils die hier veröffentlichte Fassung. Stand: 03.09.2026.