Verständlicher Überblick
Welche Daten wir speichern
Wir speichern folgende Daten über dich:
- Deine E-Mail-Adresse — für Login und den Versand deiner Geschichten
- Das Profil deines Kindes — Name, Alter, Lieblingsthemen und weitere Angaben, die du beim Einrichten angegeben hast
- Deine Geschichten — täglich generiert und bei uns gespeichert
- Kurze Zusammenfassungen deiner Geschichten — damit sich spätere Geschichten nicht wiederholen und gelegentlich an frühere anknüpfen
- Die Angaben, mit denen die jeweilige Geschichte erzeugt wurde — als Textkopie, damit wir nachvollziehen können, wie eine Geschichte entstanden ist
- Technische Anmelde-, Session-, Bestätigungs- und Kündigungsdaten — für Zugriffsschutz und Missbrauchsbegrenzung (temporär)
- Betriebsdaten zu deinem Konto — etwa wann eine Geschichte erzeugt und versendet wurde und ob dabei ein Fehler auftrat
- Technische Protokolle — bei Fehlern mit einer Kennung deines Kontos, im Normalbetrieb ohne Personenbezug
- Technische IP-Kennung beim Kontaktformular — nur als HMAC-Hash, zur Begrenzung von Nachrichtenmissbrauch, für 15 Minuten
- Nur beim kostenlosen Zugang über einen Einladungscode: der Zeitpunkt, zu dem du die Testbedingungen angenommen hast — als Nachweis deiner Zustimmung
- Nur beim kostenlosen Zugang über einen Einladungscode: dein Name zur Ansprache, falls du einen angegeben hast
Wenn du ein Abo abschließt, gibst du deine Karten- oder Kontodaten direkt bei Mollie ein. Wir verarbeiten und speichern diese Daten selbst nicht. Mollie ist für die Zahlungsabwicklung ein eigener Verantwortlicher und kein Auftragsverarbeiter von uns.
Wenn du den Dienst über einen Einladungscode nutzt, entfällt die Zahlung — dann erheben wir gar keine Karten- oder Kontodaten.
Folgende externe Anbieter sind an der Verarbeitung deiner Daten beteiligt:
- Mollie (Niederlande) — Zahlungsabwicklung
- IONOS (Deutschland) — Versand aller E-Mails: Anmeldecodes, Bestätigungslinks, Geschichten, Erinnerungen und Kündigungsbestätigungen
- Microsoft Azure (EU-Datenzone, primär Schweden) — Datenbank, Geschichtengenerierung und Zusammenfassung
Welche Daten wir verarbeiten und warum
Registrierung und Anmeldung
Bei der Anmeldung verarbeiten wir deine E-Mail-Adresse sowie den zugesendeten Anmeldecode. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Der Code wird gehasht gespeichert, ist 10 Minuten gültig und der technische Datensatz wird nach 24 Stunden automatisch gelöscht. Für das Rate-Limit wird ein HMAC-Hash der Client-IP 24 Stunden gespeichert.
Kinderprofil
Du gibst als Elternteil oder Erziehungsberechtigte(r) Angaben zu deinem Kind ein: Name, Alter, Geschlecht, Vorlieben, Ausschlüsse, Rolle in der Geschichte und ggf. Namen von Freunden. Diese Daten werden ausschließlich zur Erstellung der personalisierten Geschichten verwendet. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) auf Basis deiner Angaben als vertragsschließende Person; der Dienst richtet sich nicht direkt an Kinder, sondern wird von Erwachsenen für ihre Kinder eingerichtet.
Geschichtenerstellung
Zur Erstellung der Geschichten übermitteln wir die Profilangaben deines Kindes — Name, Alter, Geschlecht, Rolle in der Geschichte, Lieblingsthemen, ausgeschlossene Themen, Namen und Geschlecht der angegebenen Freunde sowie die gewünschte Geschichtenlänge — an einen KI-Sprachmodell-Dienst (Microsoft Azure AI Foundry). Der Dienst ist in der EU-Datenzone bereitgestellt: Die Verarbeitung erfolgt vorrangig in Schweden und im Bedarfsfall in einem anderen Rechenzentrum innerhalb der EU, nicht außerhalb. Der Dienst generiert daraus den Text der jeweiligen Geschichte. Es findet keine dauerhafte Speicherung deiner Daten beim KI-Anbieter über die einzelne Anfrage hinaus statt; die Daten werden nicht zum Training von KI-Modellen verwendet.
Geschichten-Gedächtnis
Damit sich spätere Geschichten nicht wiederholen und gelegentlich an frühere Geschichten anknüpfen können, übermitteln wir den vollständigen Text einer gespeicherten Geschichte in einem getrennten Aufruf an Microsoft Azure AI Foundry. Wir speichern die daraus erzeugte kurze Zusammenfassung als Bestandteil der Geschichte. Bei späteren Geschichtenerstellungen übermitteln wir vorhandene Zusammenfassungen desselben Kinderprofils erneut an den Dienst. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Zahlungsabwicklung
Die Zahlungsabwicklung erfolgt über den Zahlungsanbieter Mollie. Deine Karten- und Kontodaten gibst du direkt bei Mollie ein; wir verarbeiten und speichern sie selbst nicht. Mollie handelt bei der Zahlungsabwicklung als eigener Verantwortlicher und nicht als unser Auftragsverarbeiter. Für die technische Zuordnung des Checkouts werden erforderliche Konto- und Vertragsdaten an Mollie übermittelt. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Kostenloser Zugang über einen Einladungscode
Wenn du den Dienst über einen Einladungscode nutzt, entsteht kein entgeltlicher Vertrag und wir erheben keine Zahlungsdaten. Wir speichern in einem eigenen Datensatz den Zeitpunkt der Annahme der Testbedingungen und, falls du ihn angibst, deinen Namen zur Ansprache. Dieser Name wird ausschließlich für die persönliche Feedback-Kommunikation verwendet und hat nichts mit dem Namen deines Kindes zu tun. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an der Nachweisbarkeit der Annahme (Art. 6 Abs. 1 lit. f DSGVO).
Betriebsdaten zu deinem Konto
Damit der tägliche Ablauf zuverlässig funktioniert, halten wir technische Zwischenstände fest: wann eine Geschichte erzeugt und versendet wurde, ob ein Versand fehlgeschlagen ist, wann wir dich an eine ausstehende Bestätigung erinnert haben. Sie sorgen dafür, dass nichts doppelt passiert und Fehler nachvollziehbar bleiben. Rechtsgrundlage ist die Vertragserfüllung sowie unser berechtigtes Interesse an einem zuverlässigen Betrieb (Art. 6 Abs. 1 lit. b und lit. f DSGVO).
E-Mail-Versand
Sämtliche E-Mails — Anmeldecodes, Bestätigungslinks, die täglichen Geschichten, Erinnerungen, Hinweise auf Zahlungsprobleme sowie Kündigungs- und Abschlussbestätigungen — versenden wir über einen externen Dienstleister (IONOS SE, Montabaur). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
E-Mail-Bestätigung (Double Opt-In)
Um deine Einwilligung zum täglichen Geschichtenversand rechtssicher zu dokumentieren, speichern wir den Zeitpunkt deiner Bestätigung. Rechtsgrundlage ist die rechtliche Verpflichtung zur Nachweisbarkeit der Einwilligung (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 7 Abs. 2 Nr. 3 UWG).
Nachvollziehbarkeit der Generierung
Zu jeder Geschichte speichern wir die Angaben, mit denen sie erzeugt wurde, zusätzlich als Textkopie. Damit können wir nachvollziehen, warum eine Geschichte so ausgefallen ist, und Fehler beheben. Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionierenden und überprüfbaren Dienst (Art. 6 Abs. 1 lit. f DSGVO).
Technische Protokolle
Beim Betrieb entstehen Protokolle. Tritt ein Fehler auf, halten wir darin eine technische Kennung deines Kontos und die Art des Fehlers fest, damit wir ihn beheben können. Läuft alles normal, protokollieren wir ohne Bezug zu einzelnen Nutzerinnen. Inhalte deiner Geschichten und Zahlungsdaten werden nie protokolliert. Sie dienen der Fehleranalyse und der Erkennung von Missbrauch. Rechtsgrundlage ist unser berechtigtes Interesse am sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Wie lange wir deine Daten speichern
Alle Fristen laufen automatisch ab — du musst nichts beantragen und nichts anstoßen.
Dein Konto, die Angaben zu deinem Kind, deine Geschichten und deren Zusammenfassung
Solange du den Dienst nutzt. Beendest du ihn, löschen wir alles innerhalb von 24 Stunden. Ausgenommen sind ausschließlich Rechnungsdaten, die wir gesetzlich aufbewahren müssen; sie werden getrennt von deinem Konto gespeichert und nur für die vorgeschriebene Dauer.
Angaben zum kostenlosen Zugang
Der Annahmezeitpunkt der Testbedingungen und der optionale Name zur Ansprache werden gespeichert, solange dein Konto besteht. Bei der Kontolöschung werden beide Angaben gemeinsam mit deinem Konto gelöscht; eine gesonderte Aufbewahrung findet nicht statt.
Wenn du deine E-Mail-Adresse nie bestätigst
Ohne deine Bestätigung schicken wir keine Geschichten. Hast du zu diesem Zeitpunkt noch kein Abo abgeschlossen, löschen wir deine Anmeldung nach 7 Tagen. Hast du bereits bezahlt, erinnern wir dich nach 7 und nach 14 Tagen. Bleibt die Bestätigung aus, erstatten wir deine Zahlung vollständig und löschen dein Konto nach 28 Tagen.
Betriebsdaten zu deinem Konto
Solange dein Konto besteht, danach mit ihm gelöscht.
Nachweis deiner Einwilligung
Wann du dem Versand zugestimmt hast, müssen wir belegen können. Der Bestätigungszeitpunkt bleibt deshalb gespeichert, solange dein Konto besteht, und wird zusammen mit ihm gelöscht.
Textkopie der Generierungsangaben
30 Tage nach Erstellung der Geschichte. Die Geschichte selbst bleibt davon unberührt und bleibt dir erhalten.
Technische Protokolle
30 Tage. Kennungen deines Kontos halten wir dabei nur fest, wenn tatsächlich ein Fehler aufgetreten ist — im Normalbetrieb protokollieren wir ohne Bezug zu einzelnen Nutzerinnen.
Technische Daten
Diese entstehen beim Anmelden und Bestätigen und werden unabhängig von deinem Konto nach festen Fristen gelöscht:
- Anmeldecode: 10 Minuten gültig, der Datensatz nach 24 Stunden
- Bestätigungslink für deine E-Mail-Adresse: 7 Tage gültig, der Datensatz nach Ablauf oder Einlösung plus 1 Stunde
- Angemeldet-bleiben (Sitzung): 7 Tage
- Verschlüsselte Kennung deines Internetanschlusses, mit der wir Missbrauch beim Anmelden begrenzen: 24 Stunden
- Anfragen zur Beendigung des Dienstes: 7 Tage
Datenübermittlung in Drittländer
Unsere Dienstleister verarbeiten deine Daten innerhalb der Europäischen Union: IONOS in Deutschland, Mollie in den Niederlanden, Microsoft Azure in der EU-Datenzone mit Primärstandort Schweden. Für die EU-Datenzone gilt die vertraglich zugesicherte EU Data Boundary: Kundendaten werden innerhalb der EU gespeichert und verarbeitet.
Microsoft ist ein US-amerikanisches Unternehmen. Für den Fall, dass es im Rahmen des Betriebs — etwa im Zuge der Sicherheitsüberwachung — zu einer Übermittlung pseudonymisierter technischer Daten in die USA kommt, hat Microsoft die von der Europäischen Kommission erlassenen Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. Sie sind Bestandteil des mit Microsoft vereinbarten Datenschutznachtrags (Data Protection Addendum). Ergänzend ist Microsoft nach dem EU-US Data Privacy Framework zertifiziert.