Datenschutzerklärung
Unsaid speichert so wenig wie möglich, verschlüsselt das Tagebuch, bevor es dein Gerät verlässt, und zeigt dich im Pool nur unter einem Pseudonym. Es gibt keine Werbung, kein Tracking und keine Analyse-Dienste. Hier steht genau, was mit welchen Daten passiert.
1. Verantwortlicher
Maximilian Schäfer
Berliner Allee 54
15806 Zossen, Deutschland
E-Mail: [email protected]
Ich betreibe Unsaid als Privatperson. Einen Datenschutzbeauftragten muss ich nicht benennen.
2. Welche Daten, wozu, auf welcher Grundlage
a) Konto
E-Mail-Adresse und Passwort (nur als Hash gespeichert), oder bei Sign in with Apple bzw. Google die von dort übermittelte Kennung und E-Mail-Adresse (bei Apple auf Wunsch eine Weiterleitungsadresse). Zweck: Anmeldung, Zuordnung deiner Daten, Passwort-zurücksetzen-Mails. Grundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Bei Sign in with Apple speichere ich zusätzlich ein Apple-Token, um deine Verknüpfung bei Apple zu widerrufen, wenn du dein Konto löschst (Art. 6 Abs. 1 lit. c und f DSGVO).
b) Profil
Pseudonym, gewähltes Symbol, Zeitzone, Onboarding-Stand, Einstellungen. Grundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Andere Nutzerinnen und Nutzer sehen von dir nur Pseudonym und Symbol.
c) Tagebuch — Gesundheitsdaten
Gefühl, Intensität, Emotions-Schlagworte und freie Notizen sind Daten über deine psychische Gesundheit, also besondere Kategorien personenbezogener Daten (Art. 9 DSGVO). Sie werden ausschließlich auf deine ausdrückliche Einwilligung hin verarbeitet, die du erteilst, indem du Einträge anlegst (Art. 9 Abs. 2 lit. a DSGVO); du kannst sie jederzeit widerrufen, indem du Einträge oder dein Konto löschst.
So ist das Tagebuch geschützt. Jeder Eintrag wird auf deinem Gerät mit AES-256-GCM verschlüsselt, bevor er übertragen wird. Die Datenbank enthält nur Datum und Chiffrat. Der Schlüssel gehört nur dir und wird getrennt von der Datenbank in einem gesicherten Speicher aufbewahrt, den Datenbank-Sicherungen nicht enthalten. Ich könnte deine Einträge technisch mit diesem Schlüssel öffnen, tue das nicht und habe die App so gebaut, dass es an keiner Stelle nötig ist. Löschst du dein Konto, wird der Schlüssel vernichtet — damit sind deine Einträge auch in jeder Sicherungskopie unlesbar.
d) Pool — Beiträge, Antworten, Herzen
Was du im Pool schreibst, ist für andere Nutzerinnen und Nutzer unter deinem Pseudonym sichtbar; „Das kenne ich“-Herzen und Meldungen werden deinem Konto zugeordnet, aber anderen nicht angezeigt. Grundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); für Meldungen, Blockierungen und Sperren mein berechtigtes Interesse an einem sicheren Raum (Art. 6 Abs. 1 lit. f DSGVO). Auch Pool-Texte werden mit deinem Schlüssel verschlüsselt gespeichert; lesbar werden sie nur beim Ausliefern an andere Nutzerinnen und Nutzer über meinen Server.
Automatische Prüfung durch KI. Jeder Beitrag und jede Antwort wird vor der Veröffentlichung von einem KI-Sprachmodell (Claude von Anthropic) darauf geprüft, ob er gegen die Pool-Regeln verstößt (Angriffe, Kontaktdaten, Anleitungen zur Selbstverletzung, Sexuelles, Werbung) und ob er auf eine akute Krise hindeutet. Übermittelt wird ausschließlich der Text — kein Pseudonym, keine E-Mail, keine Kennung. Anthropic verarbeitet den Text nur zur Beantwortung der Anfrage und nutzt ihn nicht zum Training. Das Ergebnis führt dazu, dass ein Text veröffentlicht wird, mit Hilfsangeboten veröffentlicht wird, nur für dich sichtbar bleibt (bei Krisenhinweisen) oder nicht veröffentlicht wird; du kannst ihn dann umformulieren oder mir schreiben, dann prüfe ich selbst. Es wird keine Entscheidung mit rechtlicher Wirkung getroffen. Zu jeder Prüfung speichere ich ein verschlüsseltes Protokoll (Entscheidung, Kategorien, gekürzter Text), um Moderation nachvollziehen zu können. Grundlage: berechtigtes Interesse an der Sicherheit aller Nutzerinnen und Nutzer (Art. 6 Abs. 1 lit. f DSGVO); soweit Texte Gesundheitsdaten enthalten, deine Einwilligung durch das Absenden (Art. 9 Abs. 2 lit. a DSGVO).
e) Abo
Kaufen und Zahlung laufen über Apple; Apple ist dafür eigener Verantwortlicher (siehe Apples Datenschutzrichtlinie). Um zu wissen, ob dein Abo aktiv ist, nutze ich RevenueCat: Dorthin gehen deine Konto-Kennung (eine zufällige ID, keine E-Mail) und die von Apple bestätigten Kaufinformationen (Produkt, Laufzeit, Status). Grundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
f) Technische Daten
Beim Zugriff auf meine Server fallen kurzzeitig Protokolldaten an (IP-Adresse, Zeitpunkt, aufgerufene Funktion, Fehlermeldungen), die der Betreiber der Infrastruktur zur Sicherheit und Fehlersuche speichert. Außerdem zähle ich pro Konto Anfragen (z. B. Beiträge pro Stunde), um Missbrauch zu begrenzen. Grundlage: berechtigtes Interesse an Sicherheit und Stabilität (Art. 6 Abs. 1 lit. f DSGVO).
g) Auf deinem Gerät
Die App speichert lokal deine Anmeldung, den Tagebuch-Schlüssel (im iOS-Schlüsselbund) und kleine Merker (z. B. welche Hinweise du schon gesehen hast). Sie enthält keine Werbe- oder Analyse-Dienste, keine Cookies und kein Tracking über Apps oder Websites hinweg.
3. Empfänger und Auftragsverarbeiter
| Wer | Wofür | Wo · Grundlage der Übermittlung |
|---|---|---|
| Supabase, Inc. (USA) | Hosting von Datenbank, Anmeldung, Schlüsselspeicher und Server-Funktionen | Rechenzentrum in Frankfurt (EU); Auftragsverarbeitung; für Support-Zugriffe aus den USA EU-Standardvertragsklauseln |
| Anthropic, PBC (USA) | Automatische Prüfung von Pool-Texten vor der Veröffentlichung | USA; Auftragsverarbeitung; EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO); keine Nutzung zum Training |
| RevenueCat, Inc. (USA) | Abo-Status | USA; Auftragsverarbeitung; EU-Standardvertragsklauseln |
| Apple Inc. / Apple Distribution International Ltd. | App Store, Käufe, Sign in with Apple, TestFlight | Eigener Verantwortlicher |
| Google LLC | Google-Anmeldung (nur, wenn du sie nutzt) | Eigener Verantwortlicher |
| GitHub, Inc. (USA) | Hosting dieser Website (GitHub Pages) | USA; GitHub speichert Zugriffsprotokolle (IP-Adresse) nach eigener Datenschutzerklärung |
Ich verkaufe keine Daten und gebe sie nicht zu Werbezwecken weiter. An Behörden gebe ich Daten nur heraus, wenn ich rechtlich dazu verpflichtet bin.
4. Speicherdauer
Konto, Profil, Tagebuch und Pool-Inhalte bleiben, bis du sie löschst oder dein Konto löschst; dann werden sie sofort aus der Datenbank entfernt. Sicherungskopien der Datenbank werden nach höchstens sieben Tagen überschrieben und sind ab dem Löschen ohnehin unlesbar, weil dein Schlüssel vernichtet wurde. Moderationsprotokolle behalten ein verschlüsseltes Textfragment ohne Bezug zu einer Person. Technische Protokolle werden kurzfristig gelöscht. Abo-Daten bei RevenueCat werden mit dem Konto gelöscht; Apples eigene Kaufunterlagen unterliegen Apples Fristen.
5. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Löschen kannst du selbst in der App (Profil → Konto löschen); für Auskunft und Datenübertragung schreib an [email protected] von der Adresse deines Kontos — du bekommst deine Daten als lesbare Datei. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren, etwa bei der für Brandenburg zuständigen Landesbeauftragten oder der Behörde an deinem Wohnort.
6. Datensicherheit
Alle Verbindungen sind TLS-verschlüsselt. Tagebuch- und Pool-Texte sind zusätzlich mit AES-256-GCM verschlüsselt; der Schlüssel liegt außerhalb der Datenbank und wird beim Löschen vernichtet. Der Zugriff auf Daten ist auf Datenbankebene je Konto abgeschottet, Schreibwege sind auf wenige Server-Funktionen mit Prüfung und Ratenbegrenzung beschränkt.
7. Kinder
Unsaid richtet sich nicht an Kinder unter 13 Jahren, und ich erhebe wissentlich keine Daten von ihnen. Wenn du glaubst, dass ein Kind ein Konto angelegt hat, schreib mir; ich lösche es.
8. Keine Pflicht zur Bereitstellung
Du musst mir keine Daten geben. Ohne Konto lässt sich die App aber nicht nutzen, und ohne Einträge gibt es kein Tagebuch.
9. Änderungen
Wenn sich die App oder die Rechtslage ändert, passe ich diese Erklärung an. Die jeweils aktuelle Fassung steht hier; bei wesentlichen Änderungen informiere ich in der App.
10. Privacy notice for residents of California and other U.S. states
This section supplements the notice above for users in the United States, including under the California Consumer Privacy Act (CCPA/CPRA). Unsaid is operated by a private individual in Germany; the app is available worldwide.
Categories of personal information we collect and why: identifiers (account e-mail, a random account ID), account credentials, user content (journal entries, which are health-related sensitive personal information, and pool posts under a pseudonym), commercial information (subscription status via Apple and RevenueCat), and short-lived technical logs (IP address, timestamps). We use them only to provide the app, keep it secure, moderate the pool, and process your subscription.
Sensitive personal information (mood and journal entries) is used solely to provide the journal to you; it is encrypted on your device and never used for inference, advertising, or profiling. We do not sell personal information and do not share it for cross-context behavioral advertising. We have not done so in the preceding 12 months. We do not knowingly collect information from children under 13.
Retention: until you delete an entry or your account; backups become unreadable at deletion because your encryption key is destroyed. Technical logs are kept briefly.
Your rights: to know what personal information we hold and to access it, to correct it, to delete it, to limit the use of sensitive personal information, and not to be discriminated against for exercising these rights. Delete your account directly in the app (Profile → Delete account) and download all your data as a readable file at any time (Profile → Export my data). For further access or correction requests, e-mail [email protected] from your account address; we verify requests by matching that address and respond within 45 days. An authorized agent may submit a request with your written permission. We do not use automated decision-making that produces legal or similarly significant effects.
Service providers that process data on our behalf: Supabase (hosting, EU data center), Anthropic (automated content review of pool texts only), RevenueCat (subscription status), GitHub (this website). Apple and Google act as independent controllers for purchases and sign-in.