App-Datenschutzerklärung
Diese Seite bildet die Standardvorlage aus dem Legal-Ordner ab. Bitte ersetzen Sie den Platzhalter "{{APP_NAME}}" durch den konkreten Produktnamen Ihrer App.
Stand: 04.05.2026
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Zusammenhang mit der Nutzung der App {{APP_NAME}} ist:
giba-ai
Vertreten durch: Michael Gilowski
Am Wischacker 47
30952 Ronnenberg
E-Mail: info@giba-ai.de
2. Worum es in dieser Datenschutzerklärung geht
Diese Datenschutzerklärung informiert darüber, welche personenbezogenen Daten wir bei der Nutzung der App {{APP_NAME}} verarbeiten, zu welchen Zwecken dies geschieht, auf welcher Rechtsgrundlage dies beruht, an wen Daten übermittelt werden können und welche Rechte Ihnen zustehen.
Die App ist ein sprach- und textbasierter KI-Assistent. Sie verarbeitet Nutzereingaben, kann Gespräche lokal auf dem Gerät speichern, kann eine nutzerkontrollierte, lokale Memory-Datenbank führen und übermittelt Inhalte an ein eigenes Backend zur KI-Verarbeitung, Profilverwaltung, E-Mail-Verifikation und optionalen Synchronisation personenbezogener Memory-Daten.
Je nach ausgewähltem Spracherkennungsmodus erfolgt die Sprachverarbeitung entweder lokal auf dem Endgerät oder über den nativen Sprachdienst des Betriebssystem- oder Plattformanbieters.
3. Welche Daten wir verarbeiten
Je nach Nutzung der App verarbeiten wir insbesondere folgende Daten:
- Vorname, Nachname, E-Mail-Adresse und die Information, ob Sie mindestens 18 Jahre alt sind
- App-interne Profil-ID, pseudonyme Nutzer-ID, Aktivierungs- und Verifikationsdaten
- Gesprochene oder eingetippte Inhalte, Transkripte, Chatverläufe und KI-Antworten
- Optionale Memory-Inhalte wie Alter, Beziehungen, Notizen oder Lebenssituation
- Technische Nutzungsdaten wie Zeitpunkte, Request-Status, Fehlermeldungen sowie IP-Adresse bei Registrierung, Aktivierung und Verifikation
- Sicherheits- und Berechtigungsdaten wie Profil-Token-Status, Token-Ablaufzeiten, app_id-bezogene Zugriffsmodi und gegebenenfalls Attestation-Informationen
- Lokal gespeicherte Daten wie Einstellungen, Chat-Historie, Tokenverbrauch, Memory-Snapshot, Onboarding-Status und ausgewählte STT-Konfigurationen
4. Zwecke und Rechtsgrundlagen
Wir verarbeiten Ihre Daten insbesondere, um:
- die App und ihre Kernfunktionen bereitzustellen
- Sprache in Text umzuwandeln
- Anfragen durch KI beantworten zu lassen
- Registrierung, E-Mail-Verifikation und Aktivierungen durchzuführen
- die optionale Memory-Funktion bereitzustellen
- Sicherheit, Stabilität, Missbrauchsschutz und technische Nachvollziehbarkeit sicherzustellen
Rechtsgrundlagen sind insbesondere:
- Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung der angeforderten Funktionen
- Art. 6 Abs. 1 lit. f DSGVO für IT-Sicherheit, Missbrauchsvermeidung, Fehleranalyse und technische Nachvollziehbarkeit
- Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Aufbewahrungs- oder Nachweispflichten bestehen
Soweit Sie in Ihren Eingaben besonders sensible Informationen teilen, kann die Verarbeitung auf Ihrer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO beruhen.
5. Empfänger und eingesetzte Dienstleister
Wir setzen technische Dienstleister ein, soweit dies für den Betrieb der App erforderlich ist. Dazu gehören insbesondere:
- Hosting- und Infrastruktur-Dienstleister für das Backend
- E-Mail-Dienstleister für Verifikationscodes
- KI-Dienstleister für die Verarbeitung von Anfragen und gegebenenfalls strukturierter Memory-Extraktion
- gegebenenfalls Plattformdienste für native Sprachverarbeitung
Die KI-Verarbeitung erfolgt insbesondere über Anthropics Claude API. Dabei können Nutzereingaben, Chatverläufe sowie Memory-Kontexte übermittelt werden, soweit dies für die jeweilige Funktion erforderlich ist.
Wenn Sie die native Spracherkennung Ihres Betriebssystems nutzen, kann die Spracheingabe zudem über Dienste des Plattformanbieters verarbeitet werden. Bei Nutzung der Offline-Engine Vosk erfolgt die Spracherkennung lokal auf dem Gerät.
6. Internationale Datenübermittlungen
Unser Backend-Server wird in Deutschland betrieben. Für die KI-Verarbeitung werden Nutzereingaben an die API von Anthropic, Inc. (USA) übermittelt. Anthropic verarbeitet diese Daten als Auftragsverarbeiter auf Grundlage des Data Processing Addendum (DPA), das automatisch Teil der gewerblichen API-Nutzungsbedingungen von Anthropic ist. Die Übermittlung in die USA erfolgt auf Grundlage von Standardvertragsklauseln gemäß Art. 46 DSGVO. Anthropic ist vertraglich untersagt, API-Kundendaten zum Training von KI-Modellen zu verwenden.
Nutzer werden gebeten, in ihren Eingaben keine unnötigen personenbezogenen Daten Dritter zu übermitteln. Soweit Nutzer gleichwohl personenbezogene Daten in ihre Eingaben einbeziehen, werden diese im Rahmen der KI-Verarbeitung an Anthropic übermittelt.
7. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist.
Lokal gespeicherte Daten verbleiben grundsätzlich auf Ihrem Endgerät, bis Sie sie in der App löschen, die App deinstallieren oder lokale App-Daten entfernen.
Servergespeicherte Profil-, Aktivierungs- und Memory-Daten werden nach Kontolöschung innerhalb von 30 Tagen endgültig gelöscht. Sicherheits- und Audit-Logs werden für 12 Monate aufbewahrt. Soweit gesetzliche Aufbewahrungspflichten bestehen (z. B. steuerrechtliche Dokumente), richtet sich die Speicherdauer nach den jeweiligen Fristen, in der Regel 6 bzw. 10 Jahre.
8. Berechtigungen auf dem Endgerät
Die App benötigt insbesondere Mikrofonzugriff für Spracheingaben und Internetzugriff für die Kommunikation mit Backend und technischen Diensten.
Standort, Kontakte oder Kamera werden nach dem derzeitigen technischen Stand nicht für die Kernfunktionen verarbeitet.
Sicherheitsrelevante Zustandsdaten wie Profil-Token werden auf dem Gerät getrennt von allgemeinen Komfortdaten gespeichert, soweit das Betriebssystem dies unterstützt.
9. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen. Dazu gehören insbesondere:
- app_id-gesteuerte Zugriffsmodi auf App-Endpunkten
- Profil-Token mit serverseitig gehashten Tokenwerten und Ablaufzeiten
- HMAC-basierte Absicherung von Aktivierungs- und Verifikationsartefakten
- Redis-basiertes Rate Limiting für zentrale App-Endpunkte
- Getrennte Datenhaltung für Bot-, Profil- und RAG-Daten
- Audit-Logs für Aktivierung und E-Mail-Verifikation
- Schutzmaßnahmen bei der Backend-Kommunikation
Bitte beachten Sie, dass trotz angemessener Schutzmaßnahmen keine Datenverarbeitung vollständig risikofrei ist.
10. Minderjährige
Das Angebot richtet sich nicht an Personen unter 18 Jahren. Im Onboarding wird abgefragt, ob Nutzer mindestens 18 Jahre alt sind.
11. Ihre Rechte
Sie haben nach der DSGVO insbesondere folgende Rechte:
- Auskunft
- Berichtigung
- Löschung
- Einschränkung der Verarbeitung
- Datenübertragbarkeit
- Widerspruch
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft
Außerdem haben Sie das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Zur Ausübung Ihrer Rechte können Sie sich unter oben genanntem Kontakt bei uns melden.
12. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich gesetzliche Anforderungen, technische Funktionen oder die Datenverarbeitung ändern. Es gilt jeweils die aktuelle Fassung.