Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten Ankaa verarbeitet, auf welcher Rechtsgrundlage, mit welchen Dienstleistern und welche Rechte du als betroffene Person hast.

Stand: 29.07.2026 · Anbieter: Maximilian Krewer, Hamburg

1Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Maximilian Krewer
Hamburg, Deutschland · vollständige Anschrift siehe Impressum

E-Mail: kontakt@ankaaos.com
Datenschutz-Kontakt: kontakt@ankaaos.com

Ein Datenschutzbeauftragter ist nicht benannt und nach derzeitiger Einschätzung gesetzlich nicht erforderlich (kein Fall des Art. 37 DSGVO / § 38 BDSG).

2Überblick der Verarbeitung

Ankaa ist ein persönliches Lebens-System (App und Wand-Display): Routinen, Gesundheits- und Gewohnheits-Tracking, Sucht-Reduktion, ein KI-Coach, Finanzübersicht, Kalender und optionale Smart-Home-Steuerung. Zur Bereitstellung dieser Funktionen verarbeiten wir die unten beschriebenen Daten. Die App ist so aufgebaut, dass jeder Nutzer-Account technisch von anderen Accounts getrennt ist und das Hosting auf die EU ausgerichtet ist.

3Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten auf Grundlage der DSGVO insbesondere:

  • Vertragserfüllung und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO) – Bereitstellung der App-Funktionen, des Accounts und kostenpflichtiger Leistungen.
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) – z. B. für die Verarbeitung von Gesundheitsdaten (Art. 9 Abs. 2 lit. a DSGVO), für optionale Drittdienst-Anbindungen (Smart Home, Kalender, Smartwatch) und für die Aufnahme in eine Warteliste/Newsletter.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) – Sicherheit, Missbrauchsvermeidung, technische Stabilität und Weiterentwicklung; nur soweit deine schutzwürdigen Interessen nicht überwiegen.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) – z. B. handels- und steuerrechtliche Aufbewahrungspflichten bei Zahlungen.

Gesundheitsdaten (z. B. Recovery-Werte, Schmerz-/Beschwerde-Angaben, Sucht-/Gewohnheits-Tracking) sind besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO. Wir verarbeiten sie nur mit deiner ausdrücklichen Einwilligung und ausschließlich zur Erbringung der von dir gewählten Funktionen.

4Verarbeitete Datenarten

  • Stammdaten / Account: E-Mail-Adresse, Passwort (verschlüsselt/gehasht), Konto- und Abostatus.
  • Nutzungsdaten: erledigte Routinen, Tagesziele, eingegebene Notizen, App-Einstellungen, Geräte-/Synchronisationsstand.
  • Gesundheits- & Gewohnheitsdaten (sensibel): Sucht-/Reduktions-Tracking, selbst angegebene Beschwerden (z. B. Rücken), optional Recovery-Werte (Schlaf, Ruhepuls, HRV) aus einer angebundenen Smartwatch/Health-Quelle.
  • Finanzdaten (sofern genutzt): selbst eingegebene Budget-/Portfolio-Angaben. Diese dienen nur deiner Übersicht und sind keine Anlageberatung.
  • Kalender- & Smart-Home-Daten (optional): bei aktiver Anbindung Termine sowie Steuerbefehle/Status der verbundenen Geräte.
  • KI-Coach-Inhalte: deine Chat-/Diktat-Eingaben an den Coach sowie relevanter Kontext. Solange die KI-Anbindung nicht freigeschaltet ist, bleiben diese Eingaben in deinem Konto und gehen an keinen KI-Dienstleister.
  • Fehler- und Absturzdaten: Zeitpunkt, Fehlermeldung, App-Version, Gerätetyp und der technische Pfad zum Fehler. Freitexte, E-Mail-Adressen, Kennungen sowie Inhalte aus dem Gesundheits- und Finanzbereich werden vor dem Versand entfernt.
  • Produkt-Ereignisse (nur mit Einwilligung): eine pseudonyme Nutzer-ID und eine kurze, feste Liste von Ereignissen wie „App geöffnet" oder „Routine abgeschlossen". Keine Inhalte, keine Gesundheits- oder Finanzdaten. In den App-Einstellungen jederzeit abschaltbar.
  • Kommunikations- & Wartelisten-Daten: E-Mail und Angaben, die du bei Anfragen oder einer Wartelisten-Anmeldung machst.
  • Technische Daten: IP-Adresse, Zeitstempel, technische Protokolle (z. B. zur Abwehr von Angriffen), gekürzt/aggregiert soweit möglich.
  • Optionale, anonyme Funnel-Messung: Wenn du im Tageskompass ausdrücklich zustimmst, speichern wir eine zufällige Sitzungskennung, die drei Ereignisse „gestartet“, „abgeschlossen“ und „Warteliste beigetreten“ sowie technisch begrenzte UTM-Kampagnenkennungen. Deine Kompass-Auswahl, Gesundheitsdaten, Freitext und E-Mail-Adresse werden nicht in diesem Datensatz gespeichert oder damit verknüpft. Es werden keine Analyse-Cookies gesetzt.
  • Zahlungsdaten: werden vom Zahlungsdienstleister erhoben; wir erhalten i. d. R. nur Transaktions-/Abostatus, keine vollständigen Zahlungsmittel-Daten.

5Zwecke der Verarbeitung

  • Bereitstellung, Personalisierung und Synchronisation der App über deine Geräte.
  • Betrieb des KI-Coaches (Antworten erzeugen, Routinen/Termine vorschlagen, mit deiner Bestätigung Aktionen ausführen).
  • Gesundheits-, Gewohnheits- und Finanz-Übersicht im Rahmen der von dir gewählten Module.
  • Abwicklung von Abos/Käufen und Erfüllung gesetzlicher Pflichten.
  • Sicherheit, Stabilität, Missbrauchsabwehr und Fehlerbehebung.
  • Kommunikation (Support, Service-Mails, optional Warteliste).
  • Mit deiner ausdrücklichen Einwilligung: datensparsame Auswertung des Tageskompass-Funnels zur Verbesserung des Produkts. Die Auswertung zeigt nur aggregierte Stufen und Kampagnenquellen; kein Verkauf personenbezogener Daten.

6Eingesetzte Dienste & Empfänger (Auftragsverarbeiter)

Zur Bereitstellung von Ankaa setzen wir sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen bzw. abzuschließen sind. Die Spalte Status unterscheidet Dienste, die in der App heute tatsächlich Daten verarbeiten, von Diensten, die technisch vorbereitet, aber noch nicht aktiv sind. Ein vorbereiteter Dienst erhält erst dann Daten, wenn die zugehörige Funktion freigeschaltet und diese Erklärung entsprechend aktualisiert wurde.

DienstZweckDatenartenHinweis
Cloudflare (Workers, Pages, KV, Vectorize)
aktiv
Hosting, Auslieferung, Edge-Speicher, Sicherheittechnische Daten, gespeicherte App-DatenEU-/Edge-Verarbeitung; Vertrag zur Auftragsverarbeitung vorhanden
Supabase (Auth & Datenbank)
aktiv
Konten/Anmeldung, isolierte Speicherung der NutzerdatenAccount-, Nutzungs-, sensible App-DatenEU-Region wählen; Account-Isolation per Row-Level-Security
Sentry (Fehler- und Absturzberichte)
aktiv
Stabilität, FehlersucheAbsturz- und Diagnosedaten, technische Datenläuft nur im Fehlerfall; E-Mail-Adressen, Kennungen und Inhalte aus Gesundheits- und Finanzbereich werden vor dem Versand entfernt; keine Werbung
PostHog (Produktanalyse)
aktiv, nur mit Einwilligung
Verstehen, welche Funktionen genutzt werdenpseudonyme Nutzer-ID, wenige Produkt-Ereignisse (z. B. „Routine gestartet")nur nach ausdrücklicher Zustimmung in den App-Einstellungen, dort jederzeit abschaltbar; EU-Hosting (eu.i.posthog.com); keine Inhalte, keine Gesundheits- oder Finanzdaten
Stripe (Zahlungsabwicklung)
aktiv, sobald du einen Kauf startest
Abo-/Kaufabwicklung, RechnungsstellungZahlungs-/Rechnungsdaten, AbostatusZahlungsmittel-Daten gibst du direkt beim Anbieter ein; wir erhalten Transaktions- und Abostatus. Paddle bleibt übergangsweise als zweiter Weg angebunden.
E-Mail-/Versand-Dienst
aktiv (Speicherung)
Service- und Wartelisten-MailsE-Mail-AdresseCloudflare (Speicherung der Wartelisten-E-Mail); ein separater Versand-Dienst ist noch nicht final und wird vor dem ersten Mailversand ergänzt
KI-Dienstleister (KI-Coach)
vorbereitet, noch nicht aktiv
Erzeugung der Coach-Antwortendeine Coach-Eingaben + relevanter KontextDer Coach in der App gibt derzeit keine Eingaben an einen KI-Dienstleister weiter. Vor der Freischaltung nennen wir hier die konkret eingesetzten Anbieter und das jeweilige Verarbeitungsland.
OpenAI (Sprachausgabe)
vorbereitet, noch nicht aktiv
Vorlesen von Texten (Text-zu-Sprache)der vorzulesende Textserverseitig angelegt, in der App noch nicht aufrufbar; Drittland (s. u.)
Google (optional: Kalender, Sprache-zu-Text)
vorbereitet, noch nicht aktiv
Kalender-Anbindung, optionale DiktatfunktionTermine, Sprach-/Audiodaten der Diktatfunktionnur bei aktiver Anbindung/Einwilligung; ggf. Drittland

Eine Weitergabe an Behörden erfolgt nur, soweit gesetzlich vorgeschrieben. Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Werbezwecken an Dritte weiter.

7Datenübermittlung in Drittländer

Soweit Dienstleister Daten außerhalb der EU/des EWR (z. B. in den USA) verarbeiten, geschieht dies nur auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO – insbesondere EU-Standardvertragsklauseln und/oder einer Zertifizierung nach dem EU-US Data Privacy Framework, sowie ergänzender Schutzmaßnahmen. Wir streben an, Daten vorrangig in der EU zu verarbeiten und Drittland-Übermittlungen zu minimieren.

  • In der EU verarbeitet: Supabase (EU-Region), PostHog (EU-Host eu.i.posthog.com).
  • Edge-Verarbeitung mit EU-Ausrichtung: Cloudflare (Auslieferung und Speicherung erfolgen möglichst nah am Standort; Konfiguration auf EU ausgerichtet).
  • Drittland möglich, mit Garantien: Sentry (Absturzberichte) und Stripe (Zahlungen) auf Basis der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework.
  • Noch nicht aktiv: KI-Coach, Sprachausgabe und Google-Anbindungen. Vor ihrer Freischaltung ergänzen wir hier den jeweiligen Anbieter, das Verarbeitungsland und die Rechtsgrundlage der Übermittlung.

8Speicherdauer & Löschung

  • App- und Nutzungsdaten werden gespeichert, solange dein Account besteht, und nach Konto-Löschung innerhalb angemessener Frist gelöscht (spätestens 30 Tage nach Löschanfrage, abzüglich gesetzlich aufbewahrungspflichtiger Daten).
  • Rechnungs-/Zahlungsdaten werden im Rahmen der gesetzlichen Aufbewahrungsfristen (handels-/steuerrechtlich i. d. R. bis zu 10 Jahre) aufbewahrt.
  • Wartelisten-/Newsletter-Daten verarbeiten wir bis zum Widerruf bzw. Wegfall des Zwecks.
  • Anonyme Tageskompass-Funnel-Datensätze werden automatisch nach spätestens 90 Tagen gelöscht. Wenn du die Einwilligung im Tageskompass wieder abwählst, wird die Löschung des Datensatzes dieser Browsersitzung ausgelöst; unabhängig davon greift spätestens die 90-Tage-Löschung.
  • Technische Protokolle werden zeitnah gelöscht oder anonymisiert.

9Sicherheit der Verarbeitung

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO: Verschlüsselte Übertragung (HTTPS/TLS), Account-Isolation auf Datenbankebene (Row-Level-Security), Zugriffsbeschränkungen, sowie regelmäßige Überprüfung der eingesetzten Dienste. Trotz aller Sorgfalt kann keine vollständige Sicherheit garantiert werden; bitte schütze deine Zugangsdaten.

10Deine Rechte als betroffene Person

Dir stehen nach der DSGVO insbesondere folgende Rechte zu:

  • Auskunft (Art. 15) über die zu dir verarbeiteten Daten.
  • Berichtigung (Art. 16) unrichtiger Daten.
  • Löschung (Art. 17) – „Recht auf Vergessenwerden".
  • Einschränkung der Verarbeitung (Art. 18).
  • Datenübertragbarkeit (Art. 20) in einem gängigen, maschinenlesbaren Format.
  • Widerspruch (Art. 21) gegen Verarbeitungen auf Grundlage berechtigter Interessen.
  • Widerruf von Einwilligungen (Art. 7 Abs. 3) mit Wirkung für die Zukunft.

Zur Ausübung deiner Rechte genügt eine Nachricht an kontakt@ankaaos.com. Eine Konto-Löschung kannst du zudem in den App-Einstellungen anstoßen; alle Schritte und was dabei gelöscht wird, stehen auf der Seite Konto und Daten löschen.

11Beschwerderecht bei einer Aufsichtsbehörde

Unbeschadet anderer Rechtsbehelfe hast du das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, insbesondere in dem Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. In Deutschland ist die zuständige Behörde i. d. R. die des Bundeslandes des Verantwortlichen: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), Ludwig-Erhard-Str. 22, 20459 Hamburg.

12Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt jeweils die hier veröffentlichte Fassung. Stand: 29.07.2026.