Datenschutzerklärung
Eine Erklärung für alle Produkte von Chio Studios. Die hier beschriebenen Verarbeitungen gelten überall dort, wo die jeweilige Funktion vorhanden ist.
Auf einen Blick
Wir verarbeiten so wenig Daten wie möglich. Hosting in Deutschland (Frankfurt). Kein Tracking, keine Werbe-Cookies, keine Weitergabe an Werbenetzwerke. Diese Erklärung beschreibt alle Datenverarbeitungen, die in unseren Diensten vorkommen können. Welche davon dich konkret betreffen, hängt davon ab, welche Funktionen du nutzt.
Verantwortliche Stelle
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO (Art. 4 Nr. 7) ist:
Chio Studios Inh. Florian Chiorean
Friedhofallee 4
79206 Breisach am Rhein
Deutschland
Allgemein: kontakt@chio-studios.de
Datenschutzanfragen: privacy@chio-studios.de
Anfragen bearbeiten wir gemäß Art. 12 Abs. 3 DSGVO ohne unangemessene Verzögerung, spätestens innerhalb eines Monats nach Eingang.
Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen nach Art. 37 DSGVO und § 38 BDSG nicht erfüllt sind: Chio Studios beschäftigt nicht mindestens 20 Personen ständig mit automatisierter Verarbeitung, übt keine Kerntätigkeit mit besonderen Datenkategorien (Art. 9 DSGVO) in großem Umfang aus und führt keine regelmäßige systematische Beobachtung in großem Umfang durch.
Datenschutzanfragen richtest du direkt an privacy@chio-studios.de.
Geltungsbereich
Diese Datenschutzerklärung gilt für folgende Angebote:
- chio-studios.de
- monkly.app sowie die Monkly App für iOS und Android
Innerhalb der Apps und auf den Produkt-Websites wird auf diese Erklärung verlinkt. Es gibt bewusst nur eine Master-Erklärung: hier.
Übersicht der Datenverarbeitungen
Arten der verarbeiteten Daten
- Bestandsdaten (Name, Anzeigename, E-Mail-Adresse)
- Kontaktdaten (E-Mail-Adresse)
- Inhaltsdaten (Aufgaben, Termine, Notizen, Listen, Kommentare, Bewertungen, Bilder)
- Nutzungsdaten (Zugriffszeiten, besuchte Bereiche, Klick-Events)
- Meta- und Kommunikationsdaten (IP-Adresse, Geräte- und Browserinformationen)
- Standortdaten (GPS-Koordinaten, nur bei aktiver Einwilligung)
- Gesundheits- und Fitnessdaten (Schritte, aktive Kalorien, Trainingsminuten, Ruhepuls, Schlafdauer sowie Angaben in Gesundheitsprofilen wie Allergien, Medikamente, Impfungen und Arzttermine) – besondere Kategorie nach Art. 9 DSGVO, nur bei ausdrücklicher Einwilligung
- Zahlungsdaten (Transaktions-ID des App Stores, keine vollständigen Bank- oder Kreditkartendaten)
Kategorien betroffener Personen
- Registrierte Nutzer (auch Kinder mit Elterneinwilligung)
- Website-Besucher
- Interessenten auf einer Warteliste
- Zahlende Kunden
Zwecke der Verarbeitung
- Bereitstellung unserer Apps, Websites und ihrer Funktionen
- Verwaltung von Nutzerkonten und Authentifizierung
- Vertragserfüllung bei kostenpflichtigen Abonnements
- Kundenkommunikation und Support
- Benachrichtigung über den Start eines Produkts, sofern eingewilligt
- Sicherheit und Missbrauchsprävention
- Technische Bereitstellung, Fehlerbehebung und Backups
Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten nur auf Grundlage einer der folgenden Rechtsgrundlagen:
| Rechtsgrundlage | Beschreibung |
|---|---|
| Art. 6 Abs. 1 lit. a | Einwilligung (z.B. Push-Benachrichtigungen, Standort, Warteliste) |
| Art. 6 Abs. 1 lit. b | Vertragserfüllung (Account, App-Funktionen, kostenpflichtige Abos) |
| Art. 6 Abs. 1 lit. c | Rechtliche Verpflichtung (z.B. Aufbewahrung von Rechnungen) |
| Art. 6 Abs. 1 lit. f | Berechtigte Interessen (z.B. Server-Logs zur Missbrauchserkennung, Backups, Plattformintegrität, anonyme Reichweitenmessung) |
| Art. 9 Abs. 2 lit. a | Ausdrückliche Einwilligung in die Verarbeitung von Gesundheitsdaten (Anbindung an Apple Health bzw. Health Connect, Gesundheitsprofile mit Allergien, Medikamenten, Impfungen und Arztterminen) |
Gesundheitsdaten sind besonders geschützt (Art. 9 Abs. 1 DSGVO). Wir verarbeiten sie ausschließlich, wenn du die jeweilige Funktion selbst einschaltest, und ausschließlich für den Zweck dieser Funktion.
Bei Kindern unter 16 Jahren ist gemäß Art. 8 DSGVO die Einwilligung der Eltern oder Erziehungsberechtigten erforderlich.
Automatisch erfasste Daten
Server-Logfiles
Bei jedem Zugriff auf unsere Websites oder beim Verbinden der Apps mit unseren Servern werden automatisch Daten erfasst und in Server-Logfiles gespeichert:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Seite oder des API-Endpunkts
- Übertragene Datenmenge
- HTTP-Statuscode (Meldung über erfolgreichen Abruf)
- Browser- bzw. App-Typ und -Version
- Betriebssystem
- Referrer-URL (zuvor besuchte Seite)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb)
Speicherdauer: maximal 7 Tage
Crash- und Fehlerdaten
Bei technischen Problemen erfassen wir Fehlermeldungen und anonymisierte Stack-Traces, um Bugs zu beheben. Es werden keine personenbezogenen Inhalte mitgeschickt.
Speicherdauer: maximal 30 Tage
Account und Nutzerkonto
Wenn du in einem unserer Produkte einen Account anlegst, speichern wir:
- E-Mail-Adresse (Pflicht)
- Passwort als Hash mit Salt (bcrypt, nie im Klartext)
- Optional: Anzeigename (Pseudonym möglich)
- Optional: Vorname, Nachname, Profilbild, Geburtsdatum
- Optional: Sprach- und Anzeigeeinstellungen
- Registrierungsdatum und -zeitpunkt
Die Daten dienen der Einrichtung und Verwaltung des Kontos, der Authentifizierung, der Bereitstellung der App-Funktionen und der Kommunikation (z.B. Passwort-Reset).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Speicherdauer: bis zur Löschung deines Kontos
Inhalte und Synchronisation
Alles, was du in einem unserer Produkte aktiv anlegst (Aufgaben, Termine, Listen, Bewertungen, Kommentare, Module, Gruppen-Inhalte, hochgeladene Bilder), wird auf unseren Servern in Deutschland gespeichert und mit deinen Geräten synchron gehalten. Sichtbarkeit:
- Private Inhalte: nur du
- Gruppen-Inhalte: nur Mitglieder deiner Gruppe
- Öffentliche Inhalte (z.B. Community-Bewertungen, Blog-Kommentare): öffentlich mit deinem Anzeigenamen
Du entscheidest jederzeit, was öffentlich oder privat ist, und kannst Inhalte selbst löschen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Speicherdauer: bis zur Löschung durch dich oder zur Kontolöschung
App-Funktionen und Module
Je nach genutzten Funktionen werden folgende Daten verarbeitet. Welche Module verfügbar sind, hängt vom jeweiligen Produkt ab.
Kalender
- Termine (Titel, Datum, Uhrzeit, Beschreibung)
- Teilnehmer (Gruppenmitglieder)
- Wiederholungsmuster und Erinnerungen
Aufgaben
- Aufgabentitel und -beschreibung
- Fälligkeitsdatum und Priorität
- Zugewiesene Personen, Status (offen/erledigt)
Einkauf
- Einkaufslisten und Artikel, Kategorien und Mengen
- Zugewiesene Einkäufer, Status (offen/erledigt)
Dienstplan und Haushalt
- Haushaltsaufgaben und Putzpläne
- Wiederholungsmuster, zugewiesene Personen
- Erledigungshistorie
Gewohnheiten
- Gewohnheitstitel und -beschreibung
- Häufigkeit und Zielwerte
- Fortschrittsdaten und Streaks
Budget und Finanzen
- Budgetkategorien und -beträge
- Ausgaben (manuelle Eingaben, keine echten Bankdaten)
- Taschengeld-Informationen
Schulplaner
- Stundenplan (Fächer, Zeiten, Räume)
- Hausaufgaben
- Noten (freiwillige Eingabe)
Nutzergenerierte Inhalte
- Hochgeladene Produktbilder und Profilbilder
- Produktbewertungen und -beschreibungen
- Unternehmensinformationen und Zuordnungen
- Moderationsaktivitäten (für Moderatoren)
Weitere Module
Essensplan, Rezepte, Wunschlisten, Haustiere, Garten, Fitness, Gesundheit, Notizen, Inventar, Reisen, Wichteln, Umfragen, weitere Familien- und Organisations-Funktionen – jeweils die für das Modul relevanten Daten.
Für das Gesundheitsprofil (Allergien, Medikamente, Impfungen, Arzttermine) und für die Anbindung an Apple Health bzw. Health Connect gelten strengere Regeln, weil es sich um Gesundheitsdaten handelt. Siehe dazu den Abschnitt Gesundheits- und Fitnessdaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Speicherdauer: bis zur Löschung durch dich oder zur Kontolöschung
Datenweitergabe: ausschließlich an Mitglieder deiner Gruppe; keine Weitergabe an Dritte (Ausnahme: bewusst öffentlich geteilte Inhalte, siehe nächster Abschnitt)
KI-Assistent, Spracheingabe und Zuhörmodus
Einige Produkte bieten einen KI-Assistenten an. Er schlägt Rezepte vor, versteht Gesprochenes und getippte Sätze, ordnet Einkaufsartikel einem Gang zu, fasst Notizen kurz zusammen und stellt vorhandene Rezepte zu einer Woche zusammen.
Diese Funktion ist ausgeschaltet, bis du sie einschaltest. Die Entscheidung gilt für dein Nutzerkonto; andere Mitglieder deiner Gruppe entscheiden für sich. Wir halten fest, wer wann zugestimmt hat. Du kannst die Funktion jederzeit in der App oder im Browser wieder ausschalten. Ein Widerruf gilt ab sofort.
Wo die KI arbeitet
- Rezepte: Zutaten und Zubereitung aus dem Namen des Gerichts vorschlagen
- Sprechen: Gesagtes verstehen, auch ohne festen Wortlaut
- Zuhörmodus: ein ganzes Gespräch mitschreiben und daraus Einträge anlegen
- Aufgaben: aus einem hingeschriebenen Satz eine Aufgabe machen
- Einkaufen: unbekannte Artikel dem richtigen Gang zuordnen
- Notizen: eine lange Notiz kurz zusammenfassen
- Essensplan: aus euren vorhandenen Rezepten eine Woche vorschlagen
Was übermittelt wird
Je nach Funktion senden wir den Namen des Gerichts, den gesprochenen oder getippten Satz, Artikelnamen, den Notiztext oder die Titel der auswählbaren Rezepte. Bei Funktionen, die etwas vorschlagen, senden wir zusätzlich den freiwilligen Text unter „Was die KI über euch wissen soll“, sofern dort etwas steht. Namen und Inhalte anderer Module werden nicht automatisch beigefügt.
Was wir speichern
Den Vorschlag selbst speichern wir nicht. Wir halten fest, dasseine Anfrage stattgefunden hat – Gruppe, anfragende Person, welche Funktion, welches Modell und der Verbrauch –, weil wir die Kosten je Mitglied begrenzen und abrechnen. Diese Einträge löschen wir nach einem Jahr automatisch.
Der Vorschlag wird dir nur angezeigt. Gespeichert wird er erst, wenn du ihn übernimmst – und dann als Teil deines Eintrags, wie ein selbst getippter Text.
Spracheingabe: es verlässt kein Ton dein Gerät
Die Spracherkennung läuft auf deinem iPhone beziehungsweise Android-Telefon selbst. Es wird kein Audio an uns übertragen und keines gespeichert. Was der erkannte Satz danach durchläuft, hängt davon ab, ob du den KI-Assistenten eingeschaltet hast:
- Mit KI-Assistent: Der erkannte Satz geht als Text an unseren Dienstleister, damit er einordnet, ob daraus eine Aufgabe, ein Termin, eine Notiz oder ein Einkaufseintrag wird.
- Ohne KI-Assistent: Der Satz wird mit festen Regeln auf dem Gerät ausgewertet. Dann verlässt auch der Text dein Gerät nicht. Es werden weniger Formulierungen verstanden, die Funktion bleibt aber nutzbar.
Bevor etwas gespeichert wird, zeigt dir die App, was sie verstanden hat, und du bestätigst es. Der Assistent formuliert deine Worte nicht um, er ordnet nur ein, was du gesagt hast.
Zuhörmodus
Den Zuhörmodus startest du ausdrücklich. Die App hört dann mit, während ihr sprecht, und legt aus fertigen Sätzen sofort Einträge an, ohne dass du jeden einzeln bestätigst. Er funktioniert nur mit eingeschaltetem KI-Assistenten.
Auch hier läuft die Spracherkennung auf deinem Gerät und es wird nichts aufgezeichnet. Was dein Gerät verlässt, ist der erkannte Text des Gesprächs: er geht am Ende in einem Stück an unseren Dienstleister, weil sich nur so erkennen lässt, was ihr unterwegs zurückgenommen oder präzisiert habt. Wir speichern dieses Protokoll nicht.
Solange der Modus läuft, steht jeder gehörte Satz auf dem Bildschirm, zusammen mit dem, was daraus wurde – auch das, was nicht verstanden wurde. Jeder Eintrag lässt sich einzeln entfernen, und am Ende zeigt eine Übersicht noch einmal alles, was entstanden ist.
Denk an die anderen im Raum.Der Zuhörmodus schreibt mit, was gesprochen wird – auch Sätze von Personen, die nicht eingewilligt haben. Beim ersten Start weist die App dich darauf hin. Es liegt an dir, die Anwesenden zu informieren, bevor du ihn nutzt.
Kennzeichnung
Übernimmst du einen Vorschlag, bleibt am Eintrag vermerkt, dass der KI-Assistent daran mitgeschrieben hat. Du siehst das als Hinweis am Eintrag, und der Vermerk ist auch in einem Export enthalten. Das schreibt Artikel 50 der EU-Verordnung über künstliche Intelligenz vor: von einer KI erzeugte Inhalte müssen als solche erkennbar sein.
Wer der Dienstleister ist
Die Vorschläge erzeugt Mistral AI, eine französische Aktiengesellschaft (Handelsregister Paris, Nummer 952 418 325), 15 rue des Halles, 75001 Paris, Frankreich, für uns als Auftragsverarbeiter. Grundlage ist das Data Processing Addendum von Mistral, das Bestandteil der Nutzungsbedingungen ist.
Die Verarbeitung der übermittelten Texte findet in der Europäischen Union statt. Mistral verwendet die Inhalte unserer Anfragen nicht zum Training seiner Modelle – wir haben dem in unserem Konto ausdrücklich widersprochen. Ein- und Ausgaben werden nach der veröffentlichten Standardregel innerhalb von 30 Tagen gelöscht; gesetzliche und sicherheitsbezogene Ausnahmen bleiben möglich.
Für Betrieb und Sicherheit setzt Mistral seinerseits Unterauftragnehmer ein, die teilweise außerhalb der EU sitzen. Auf dem Weg der übermittelten Inhalte liegen sie nicht. Die jeweils gültige Liste veröffentlicht Mistral unter trust.mistral.ai.
Zu unserem Versprechen „Server in Deutschland“
Wir sagen an anderer Stelle, dass unsere Produkte auf Servern in Deutschland laufen, und das gilt: eure Rezepte, Termine, Listen und alles andere liegen dort. Beim KI-Assistenten verlässt der übermittelte Text unsere Server und geht an unseren Dienstleister in Frankreich. Die Inhalte bleiben damit im europäischen Rechtsraum.
Trotzdem ist es eine Weitergabe an ein anderes Unternehmen. Genau deshalb ist die Funktion ausgeschaltet, bis du sie einschaltest, gilt sie pro Person statt pauschal, und benennen wir hier, was übermittelt wird. Wer sie nicht will, lässt sie aus und verliert dadurch keinen anderen Teil des Produkts.
Kinderkonten
Ein Kinderkonto kann den KI-Assistenten nicht selbst einschalten. Die Freigabe erteilt und widerruft ein Gruppen-Administrator als verantwortliche erziehungsberechtigte Person; sie gilt jeweils nur für die Gruppe, in der sie erteilt wurde. Kind, Gruppe, freigebende Person und Zeitpunkt werden getrennt protokolliert. Ein Widerruf schaltet die Funktion für das Kind sofort ab.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), erteilt durch das Einschalten der Funktion
Speicherdauer: Inhalte werden nicht gespeichert; die Verbrauchseinträge ein Jahr, danach automatische Löschung
Datenweitergabe: Mistral AI (Frankreich) als Auftragsverarbeiter; ohne Einwilligung findet keine Übermittlung statt
Öffentliche Nutzerinhalte (Blog, Community, Kommentare)
Unsere Apps stellen Bereiche zur Verfügung, in denen angemeldete Nutzer bewusst Inhalte für andere Nutzer sichtbar machen können: Blog-Beiträge kuratierter Autoren, Tipps und Beiträge in Community-Bereichen, Kommentare zu öffentlichen Beiträgen, Produktbewertungen und vergleichbare Formate.
Verarbeitete Daten
- Der von dir bewusst veröffentlichte Inhalt (Text, Bilder, Formatierung)
- Ein von dir gewählter Anzeigename (Pseudonym) oder Klarname
- Optional: Ein von dir hochgeladenes Profilbild
- Zeitstempel der Veröffentlichung sowie späterer Bearbeitungen
- Bei Kommentaren: technisch notwendiger Bezug zum kommentierten Inhalt
- Interaktionsdaten (z.B. „hilfreich"-Markierungen anderer Nutzer)
Sichtbarkeit, unterschiedlich je Bereich
- Blog-Beiträge: vollständig öffentlich, auch für nicht-angemeldete Besucher; werden von Suchmaschinen indexiert. Wer einen Blog-Beitrag verfasst, sollte sich der Reichweite bewusst sein.
- Community, Tipps und Kommentare: ausschließlich für angemeldete Nutzer sichtbar, nicht für externe Besucher, nicht von Suchmaschinen indexiert.
- Produktbewertungen: öffentlich auf der Plattform mit deinem Anzeigenamen.
Pseudonymität und Anzeigename
Du kannst in den Profil-Einstellungen einen optionalen Anzeigenamen hinterlegen, der bei öffentlichen Inhalten statt deines Vor- und Nachnamens angezeigt wird. Der Anzeigename darf ein Pseudonym sein. Echte Namen aus dem Profil bleiben in diesem Fall ausschließlich innerhalb deiner Gruppe sichtbar.
Da wir keine Echtnamen-Pflicht und keine Ausweis- Verifizierung durchführen, sind alle bei der Registrierung hinterlegten Namen rechtlich als Pseudonyme im Sinne der DSGVO und des DDG zu behandeln. Daten werden nur auf Grundlage rechtlicher Verpflichtung an Behörden offengelegt.
Kinderkonten
Kinderkonten und Nutzer unter 16 Jahren können keine öffentlichen Inhalte erstellen oder kommentieren. Diese Beschränkung ist technisch durchgesetzt und dient dem Jugendmedienschutz sowie der Umsetzung von Art. 8 DSGVO.
Moderation
Wir behalten uns vor, gemeldete oder offensichtlich rechtswidrige Inhalte zu entfernen und im Einzelfall Nutzer vorübergehend oder dauerhaft von den öffentlichen Bereichen auszuschließen. Moderationsmaßnahmen werden dem betroffenen Nutzer mit Begründung mitgeteilt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem geschützten Raum für Austausch)
Speicherdauer: solange du den Inhalt veröffentlicht hältst; bei Löschung innerhalb der üblichen Backup-Zyklen (i.d.R. bis zu 30 Tage) vollständig entfernt
Widerspruchsrecht: Du kannst der Verarbeitung auf Grundlage berechtigter Interessen jederzeit gemäß Art. 21 DSGVO widersprechen. Deine öffentlichen Inhalte werden dann entfernt, soweit keine zwingenden gesetzlichen Aufbewahrungspflichten entgegenstehen.
Standortdaten und GPS
Die Standortfreigabe ist vollständig optional und erfordert deine ausdrückliche Einwilligung in den App-Einstellungen oder im Browser.
Erfasste Daten
- GPS-Koordinaten (Breitengrad, Längengrad)
- Genauigkeit der Standortbestimmung
- Zeitstempel der Erfassung
Zweck
Standortdaten dienen ausschließlich dazu, Gruppenmitgliedern deinen Standort anzuzeigen sowie für Geofencing (Benachrichtigung beim Betreten/Verlassen definierter Bereiche) und ortsbezogene Funktionen (Karten-Features, Vorschläge).
Datenweitergabe
Standortdaten werden ausschließlich mit Mitgliedern deiner Gruppe geteilt. Eine Weitergabe an Dritte erfolgt nicht.
Deaktivierung
Du kannst die Standortfreigabe jederzeit in den App-Einstellungen oder in den Systemeinstellungen deines Geräts deaktivieren. Bei Deaktivierung werden keine weiteren Standortdaten erfasst.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Speicherdauer: aktuelle Position wird überschrieben; Standortverlauf für maximal 7 Tage (sofern aktiviert)
Gesundheits- und Fitnessdaten (Apple Health, Health Connect)
Unser Fitness-Modul kann auf Wunsch Werte aus Apple Health (iOS) oder Health Connect (Android) lesen. Diese Anbindung ist standardmäßig aus und wird erst aktiv, nachdem du sie in der App eingeschaltet und die Abfrage deines Betriebssystems bestätigt hast. Ohne diese ausdrückliche Einwilligung fragen wir keine Werte ab.
Gesundheitsdaten sind eine besondere Kategorie personenbezogener Daten (Art. 9 DSGVO). Wir behandeln sie entsprechend zurückhaltend und holen nur die unten genannten Werte, nicht deine gesamte Gesundheitsakte.
Welche Werte wir lesen
- Schritte des Tages
- Aktive Kalorien des Tages
- Trainingsminuten des Tages
- Ruhepuls (Durchschnitt des Tages)
- Schlafdauer der letzten Nacht
Mehr nicht. Andere Werte aus Apple Health oder Health Connect – etwa Gewicht, Blutdruck, Zyklus, Ernährung oder Diagnosen – fragen wir nicht ab, auch wenn sie auf deinem Gerät vorhanden sind.
Was wir zurückschreiben
Wenn du zusätzlich das Zurückschreiben einschaltest (eigener Schalter, ebenfalls standardmäßig aus), legen wir eine in Monkly abgeschlossene Trainingseinheit als Krafttraining in Apple Health bzw. Health Connect ab – mit Beginn, Ende und, sofern vorhanden, den dabei verbrauchten Kalorien. Andere Daten schreiben wir nicht.
Wo diese Daten bleiben
Die gelesenen Tageswerte verlassen dein Gerät nicht. Sie werden für die Anzeige im Fitness-Modul geholt und nicht an unsere Server übertragen oder dort gespeichert.
Es gibt genau eine Ausnahme, und die entsteht nur, wenn du sie selbst herstellst: Du kannst eine Gewohnheit mit einem dieser Werte verknüpfen (Schritte, aktive Kalorien oder Trainingsminuten), damit sie sich von selbst abhakt. Dann übertragen wir diesen einen Wert als Zahl an unsere Server, um den Fortschritt der Gewohnheit zu führen. Da Gewohnheiten zu einer Gruppe gehören, ist dieser Fortschritt für die Mitglieder deiner Gruppe sichtbar. Ohne eine solche Verknüpfung wird nichts übertragen.
Was wir damit nicht tun
Wir verwenden Gesundheits- und Fitnessdaten nicht für Werbung, Marketing oder vergleichbare Zwecke, verkaufen sie nicht und geben sie nicht an Dritte weiter – auch nicht in zusammengefasster oder anonymisierter Form. Es findet keine Auswertung zu Analyse- oder Profilingzwecken statt.
Widerruf
Du kannst die Anbindung jederzeit in den Fitness-Einstellungen der App abschalten; wir fragen dann keine Werte mehr ab. Die Systemberechtigung selbst widerrufst du unabhängig davon unter iOS in „Einstellungen › Datenschutz & Sicherheit › Health“ bzw. unter Android in der App „Health Connect“. Bereits nach Apple Health oder Health Connect geschriebene Trainingseinheiten bleiben dort, bis du sie selbst löschst – sie liegen in deiner Gesundheits-App, nicht bei uns.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO
Speicherdauer: Tageswerte werden nur zur Anzeige gehalten und nicht gespeichert; ein an eine Gewohnheit übertragener Wert bleibt so lange bestehen wie der zugehörige Gewohnheits-Eintrag
Datenweitergabe: keine Weitergabe an Dritte; ein mit einer Gewohnheit verknüpfter Wert ist für die Mitglieder deiner Gruppe sichtbar
Push-Benachrichtigungen
Wenn du Push-Benachrichtigungen aktivierst, übermitteln wir die jeweilige Nachricht an Apple (APNs, für iOS) oder Google (FCM, für Android), die sie an dein Gerät ausliefern. Beide Anbieter erhalten nur die zur Auslieferung nötigen Daten (Geräte-Token und Push-Inhalt). Du kannst Push jederzeit in den Einstellungen deines Geräts oder der App deaktivieren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
In-App-Käufe und Abonnements
Zahlungsdienstleister
Die Zahlungsabwicklung für kostenpflichtige Abonnements erfolgt vollständig über die In-App-Kaufsysteme der jeweiligen Plattform:
- Apple App Store– Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland
- Google Play Store– Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland
Was wir erhalten
- Transaktions-ID (eindeutige Kennung des Kaufs)
- Produkt-ID (welches Abonnement erworben wurde)
- Kaufdatum und Ablaufdatum des Abonnements
- Status des Abonnements (aktiv, gekündigt, abgelaufen)
Verantwortlichkeit
Apple und Google verarbeiten deine Zahlungsdaten (z.B. Kreditkartennummer, Bankverbindung) als eigenständige Verantwortliche. Wir haben keinen Zugriff auf deine vollständigen Zahlungsdaten und speichern diese nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Datenschutz Apple: apple.com/legal/privacy
Datenschutz Google: policies.google.com/privacy
Warteliste (Pre-Launch)
Vor dem Start eines Produkts kannst du dich in eine Warteliste eintragen, um zum Launch benachrichtigt zu werden. Die Eintragung ist freiwillig und unabhängig von einem Nutzerkonto.
Welche Daten wir speichern
- E-Mail-Adresse
- Optional die Angabe, was auf euch zutrifft (z. B. Familie, WG, Paar, Alleinerziehend) - freiwillig, nur zur groben Einordnung
- Sprache der Anmeldung
- Herkunft des Aufrufs, sofern im Link enthalten (Kampagnen-Parameter wie utm_source)
- Zeitpunkt und IP-Adresse der Anmeldung sowie der Bestätigung
Bestätigungsverfahren (Double Opt-in)
Nach der Eintragung senden wir dir eine E-Mail mit einem Bestätigungslink. Erst wenn du diesen anklickst, gilt deine Einwilligung als erteilt und wir schreiben dich an. Ohne Bestätigung erhältst du keine weiteren Nachrichten.
Zeitpunkt und IP-Adresse von Anmeldung und Bestätigung speichern wir, um die Einwilligung nachweisen zu können (Art. 7 Abs. 1 DSGVO). Ohne diesen Nachweis dürften wir dich nicht kontaktieren.
Rechtsgrundlage und Zweck
Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Zweck ist ausschließlich die Benachrichtigung zum Produktstart sowie eine grobe Auswertung, über welchen Kanal Interessenten zu uns finden. Es findet kein Newsletter-Versand und keine Weitergabe an Dritte zu Werbezwecken statt.
Abmeldung und Löschung
Jede E-Mail enthält einen Abmeldelink. Dort hast du zwei Möglichkeiten: dich abmelden, wodurch du keine Nachrichten mehr erhältst und nur der Einwilligungsnachweis erhalten bleibt, oder deinen Eintrag vollständig löschen lassen (Art. 17 DSGVO). Beides wirkt sofort und ohne Angabe von Gründen.
Spätestens sechs Monate nach dem Start des jeweiligen Produkts löschen wir die Warteliste, da der Zweck dann entfallen ist.
Verarbeitung und Versand
Die Warteliste wird in unserem eigenen internen System (Chio Hub) auf Servern in Deutschland verarbeitet. Der Mailversand erfolgt über unseren Hosting-Anbieter, siehe Auftragsverarbeiter.
Kontaktaufnahme per E-Mail
Wenn du uns eine E-Mail schreibst, verarbeiten wir deine Mailadresse und den Inhalt der Nachricht zur Beantwortung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b oder f DSGVO. Wir löschen die Korrespondenz, sobald sie nicht mehr nötig ist, spätestens nach gesetzlichen Aufbewahrungsfristen.
Kinderdatenschutz (Art. 8 DSGVO)
Altersgrenze
Gemäß Art. 8 DSGVO in Verbindung mit § 7 Abs. 1 Nr. 2 TDDDG dürfen Kinder unter 16 Jahren unsere Dienste nur mit Einwilligung eines Erziehungsberechtigten nutzen.
Kinderkonten
Für Kinder unter 16 Jahren können Erziehungsberechtigte ein Kinderkonto erstellen. Dabei gelten:
- Das Kinderkonto ist mit einem Elternkonto verknüpft
- Eltern können alle Daten des Kinderkontos einsehen und löschen
- Standortfreigabe kann nur durch Eltern aktiviert werden
- Öffentliche Community-Bereiche sind technisch gesperrt
- Bestimmte Funktionen sind eingeschränkt
Verifizierung der elterlichen Einwilligung
Wir unternehmen angemessene Anstrengungen, um zu prüfen, dass die Einwilligung tatsächlich von einem Erziehungsberechtigten erteilt wurde. Dies erfolgt durch die Verknüpfung mit einem verifizierten Elternkonto.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i.V.m. Art. 8 DSGVO (Einwilligung der Eltern)
Auftragsverarbeiter
Wir setzen folgende externe Dienstleister ein, die in unserem Auftrag Daten verarbeiten (Art. 28 DSGVO). Mit jedem dieser Anbieter besteht ein Auftragsverarbeitungsvertrag.
Hosting
Northflank Ltd, 20-22 Wenlock Road, London N1 7GU, Vereinigtes Königreich. Die Server stehen im Rechenzentrum Frankfurt am Main (Deutschland) auf Google-Cloud-Infrastruktur. Alle Daten der Websites und Produkte werden ausschließlich auf Servern in der EU gespeichert. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO).
E-Mail-Versand
dogado GmbH, Antonio-Segni-Straße 11, 44263 Dortmund, Deutschland. Über den Mailserver von dogado versenden wir Transaktionsmails wie Anmelde-Links, Bestätigungen und Benachrichtigungen. Dabei werden die Empfängeradresse und der Inhalt der jeweiligen Nachricht verarbeitet. Die Server stehen in Deutschland.
Push-Benachrichtigungen
Apple Inc. (APNs, für iOS) und Google LLC (FCM, für Android). Beide Anbieter erhalten nur die zur Auslieferung nötigen Daten (Geräte-Token und Push-Inhalt).
KI-Funktionen
Mistral AI, société anonyme, Handelsregister Paris 952 418 325, 15 rue des Halles, 75001 Paris, Frankreich. Verarbeitet die Texte, die du an den KI-Assistenten schickst, innerhalb der Europäischen Union. Grundlage ist das Data Processing Addendum von Mistral, das Bestandteil der Nutzungsbedingungen ist. Einzelheiten im Abschnitt KI-Assistent und Spracheingabe.
App-Distribution und In-App-Käufe
Apple Inc. (App Store) und Google LLC (Play Store) für App-Distribution und Zahlungsabwicklung auf iOS bzw. Android.
Datenübermittlung in Drittländer
In bestimmten Fällen werden Daten an Empfänger in Drittländern (außerhalb der EU/EWR) übermittelt, insbesondere in die USA:
| Dienst | Zweck | Garantien |
|---|---|---|
| Apple | Social Login, In-App-Käufe (App Store), Push (APNs) | EU-US DPF, SCCs |
| Social Login, In-App-Käufe (Play Store), Push (FCM) | EU-US DPF, SCCs |
Der KI-Assistent steht nicht in dieser Tabelle: unser Dienstleister Mistral AI sitzt in Frankreich und verarbeitet die übermittelten Texte in der Europäischen Union. Mistral selbst setzt für Betrieb und Sicherheit Unterauftragnehmer ein, die teilweise außerhalb der EU sitzen; auf dem Weg der Inhalte liegen sie nicht. Siehe KI-Assistent und Spracheingabe.
EU-US DPF: Das EU-US Data Privacy Framework wurde am 10.07.2023 von der EU-Kommission als Angemessenheitsbeschluss angenommen.
SCCs: Zusätzlich bestehen mit allen Anbietern Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.
Automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO statt, die dir gegenüber rechtliche Wirkung entfaltet oder dich in ähnlicher Weise erheblich beeinträchtigt.
Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck nötig oder gesetzlich vorgeschrieben ist.
| Datenkategorie | Speicherdauer |
|---|---|
| Nutzerkonto-Daten | bis zur Kontolöschung |
| Server-Logfiles | max. 7 Tage |
| Crash- und Fehlerdaten | max. 30 Tage |
| Standortverlauf (sofern aktiviert) | max. 7 Tage |
| Gruppen- und App-Inhalte | solange du Mitglied einer Gruppe bist |
| Öffentliche Beiträge (anonymisiert nach Kontolöschung) | dauerhaft |
| Rechnungsdaten | 10 Jahre (§ 147 AO, § 257 HGB) |
| E-Mail-Korrespondenz | bis zur abgeschlossenen Bearbeitung, max. 3 Jahre |
| Wartelisten-Eintrag | bis zur Abmeldung, spätestens 6 Monate nach Produktstart |
| Einwilligungsnachweis der Warteliste (Zeitpunkt, IP) | bis zur Löschung des Eintrags |
| KI-Nutzung (wer, welche Funktion, Verbrauch – ohne Inhalte) | 1 Jahr |
| Reichweitenmessung (anonym, ohne Personenbezug) | max. 90 Tage |
Deine Rechte als betroffene Person
Gemäß DSGVO stehen dir folgende Rechte zu:
Auskunftsrecht (Art. 15 DSGVO)
Du hast das Recht auf Auskunft über deine bei uns gespeicherten personenbezogenen Daten.
Recht auf Berichtigung (Art. 16 DSGVO)
Du hast das Recht, unrichtige Daten berichtigen und unvollständige Daten vervollständigen zu lassen.
Recht auf Löschung (Art. 17 DSGVO)
Du hast das Recht auf Löschung deiner Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Recht auf Einschränkung (Art. 18 DSGVO)
Du hast das Recht, die Einschränkung der Verarbeitung deiner Daten zu verlangen.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Du hast das Recht, deine Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder deren Übermittlung an einen anderen Verantwortlichen zu verlangen.
Widerspruchsrecht (Art. 21 DSGVO)
Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, gegen die Verarbeitung deiner Daten Widerspruch einzulegen, wenn diese auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) basiert.
Recht auf Widerruf (Art. 7 Abs. 3 DSGVO)
Du hast das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Beschwerderecht (Art. 77 DSGVO)
Du hast das Recht, dich bei einer Aufsichtsbehörde zu beschweren, wenn du der Ansicht bist, dass die Verarbeitung deiner Daten gegen die DSGVO verstößt. Die für uns zuständige Aufsichtsbehörde ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
E-Mail: poststelle@lfdi.bwl.de
Web: baden-wuerttemberg.datenschutz.de
Ausübung deiner Rechte
Zur Ausübung deiner Rechte schreib uns an privacy@chio-studios.de. Wir bearbeiten deine Anfrage unverzüglich, spätestens jedoch innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO).
Datensicherheit
Wir setzen technische und organisatorische Sicherheits- maßnahmen ein, um deine Daten gegen Manipulation, Verlust, Zerstörung oder unbefugten Zugriff zu schützen:
- Verschlüsselte Übertragung aller Daten mittels TLS 1.3
- Passwörter werden nur als sichere Hashes gespeichert (bcrypt mit Salt)
- Regelmäßige Sicherheitsupdates und Patches
- Zugriffskontrolle und Authentifizierung auf produktive Systeme
- Regelmäßige verschlüsselte Backups in deutschen Rechenzentren
- Firewall und DDoS-Schutz
- Protokollierung administrativer Zugriffe
Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend verbessert.
Löschung deines Kontos
Selbstständige Löschung
Du kannst dein Konto und alle damit verbundenen Daten jederzeit selbstständig löschen. Melde dich dazu in deinem Konto an und nutze die Funktion „Konto löschen" in den Einstellungen.
Was wird gelöscht
- Alle persönlichen Daten (Name, E-Mail, Passwort)
- Alle von dir erstellten privaten Inhalte (Aufgaben, Termine, Notizen, etc.)
- Gruppen, in denen du der einzige Administrator bist
- Standortverlauf und persönliche Einstellungen
Was bleibt erhalten
- Rechnungsdaten für 10 Jahre (§ 147 AO, § 257 HGB)
- Öffentliche Beiträge in Community/Bewertungen werden anonymisiert weitergeführt, sofern du nicht ausdrücklich Löschung verlangst
- Aggregierte, anonyme Nutzungsstatistiken ohne Personenbezug
Alternative: E-Mail
Alternativ kannst du die Löschung per E-Mail an privacy@chio-studios.de beantragen.
Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich rechtliche Rahmenbedingungen oder unsere Produkte ändern. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail oder In-App-Benachrichtigung. Die jeweils aktuelle Fassung findest du immer hier auf chio-studios.de/privacy.
Stand: August 2026

Social Login (Apple, Google)
Anmeldung mit Google
Bei Anmeldung über „Mit Google fortfahren" werden an uns übermittelt:
Anmeldung mit Apple
Bei Anmeldung über „Mit Apple fortfahren" werden an uns übermittelt:
Was wir NICHT erhalten
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung beim Login)