Datenschutzerklärung
Diese Datenschutzerklärung gilt für die Website hazeless.de sowie die Hazeless-App (im Folgenden zusammen „Dienste").
1. Verantwortlicher
Jannik Brose
Brose Media
Kasernengasse 32
88416 Ochsenhausen
Deutschland
E-Mail: support@hazeless.de
2. Überblick über die Datenverarbeitung
Hazeless ist eine App zur Unterstützung eines bewussteren Umgangs mit Cannabis. Der Schutz deiner persönlichen Daten hat für uns höchste Priorität. Die App ist so konzipiert, dass sie vollständig lokal auf deinem Gerät funktioniert (Local-First-Prinzip). Eine Übertragung deiner Daten an unsere Server oder ausgewählte Dienstleister findet nur statt, wenn sie für Konto, Käufe oder von dir aktivierte Funktionen erforderlich ist (z. B. Cloud-Sync, Chatpot oder Push-Benachrichtigungen).
Wir verwenden keine Werbe-, Retargeting- oder Cross-App-Tracking-Dienste, setzen keine Cookies zu Werbezwecken und geben deine Daten nicht an Dritte zu Marketingzwecken weiter. Eine begrenzte Nutzungsanalyse in der App erfolgt nur nach deiner freiwilligen Einwilligung. Technische Fehler können datensparsam erfasst werden, um Stabilität und Sicherheit der App zu gewährleisten.
3. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung deiner Daten erfolgt auf Basis folgender Rechtsgrundlagen der DSGVO:
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) – Cloud-Sync, Chatpot, Marketing-E-Mails, Push-Benachrichtigungen und optionale Nutzungsanalyse
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) – Bereitstellung der App-Funktionen, Kontoverwaltung, Abonnements
- Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse) – Server-Logfiles beim Websitebesuch, Betrugsprävention sowie Fehlerdiagnose und technische Stabilität
- Art. 9 Abs. 2 lit. a DSGVO (Einwilligung bei besonderen Kategorien) – Gesundheitsbezogene Daten (Konsumverhalten, Stimmung, Schlaf, Cravings) werden nur mit deiner ausdrücklichen Einwilligung auf unseren Servern gespeichert oder für Chatpot verarbeitet
4. Datenverarbeitung auf der Website
4.1 Hosting
Die Website wird bei ALL-INKL.COM – Neue Medien Münnich (Inhaber: René Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland) gehostet. Beim Besuch der Website werden automatisch Server-Logfiles erfasst:
- IP-Adresse (anonymisiert)
- Datum und Uhrzeit des Zugriffs
- Aufgerufene Seite und Referrer-URL
- Browser-Typ und Betriebssystem
Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und nach spätestens 7 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
4.2 Schriftarten
Die Website verwendet ausschließlich selbst gehostete Schriftarten (Inter). Es werden keine externen Font-Dienste (wie Google Fonts) eingebunden. Es findet kein Datentransfer an Dritte statt.
4.3 Cookies
Die Website verwendet ausschließlich technisch notwendige Funktionen (localStorage) zur Speicherung deiner Cookie-Consent-Entscheidung. Es werden keine Tracking-Cookies oder Cookies von Drittanbietern gesetzt.
4.4 Links zu App Stores
Die Website enthält Links zum Apple App Store. Bei Klick auf diese Links wirst du zur Plattform von Apple weitergeleitet, für die eigene Datenschutzbestimmungen gelten.
5. Datenverarbeitung in der App – Lokale Speicherung
Die folgenden Daten werden grundsätzlich lokal auf deinem Gerät gespeichert. Sie verlassen dein Gerät nur, soweit du optionale Funktionen aktivierst (z. B. Cloud-Sync oder Chatpot) oder soweit dies für Konto, Käufe und von dir erlaubte Benachrichtigungen erforderlich ist.
5.1 Profildaten (Onboarding)
- Geburtsdatum und Geschlecht
- Persönliches Ziel (Pause, Reduzieren, Aufhören, Tracken)
- Konsummethoden (z. B. Joints, Vapes, Edibles)
- Konsumhäufigkeit und -menge (Frequenz pro Woche, Gramm pro Einheit)
- THC-Potenz (optional)
- Wöchentliche Ausgaben und Währung
- Zeitpunkt des ersten täglichen Konsums
- Hauptbedenken beim Aufhören (z. B. Cravings, sozialer Druck)
- Persönliche Motivation
- Baseline-Werte für Schlafqualität, Stimmung und Stress
Zweck: Personalisierung der App-Erfahrung und Berechnung individueller KPIs.
5.2 Tägliche Tracking-Daten
- Tägliche Check-ins: Konsumiert ja/nein, Menge, Methode
- Stimmung, Schlafqualität, Craving-Level (Skalen)
- Entzugssymptome (Auswahl aus vordefinierten Kategorien)
- Craving-SOS-Interventionen, Intensitätswerte und Abschlussstatus
- Ausgegebenes Geld
- Freitext-Notizen (optional)
Zweck: Fortschrittsverfolgung, Statistiken und Musteranalyse.
5.3 Kognitive Testdaten
- Reaktionszeiten (Millisekunden)
- Gedächtnistest-Ergebnisse
- Stroop-Test-Genauigkeit und Interferenzwerte
- Zeitstempel der Tests
Zweck: Kognitive Fortschrittsmessung und Selbstreflexion.
5.4 Pausen- und Streak-Daten
- Start- und Enddatum von Konsumpausen
- Status der Pause (aktiv, abgeschlossen, abgebrochen)
- Errechnete Statistiken (Tage, Ersparnis)
5.5 Gamification-Daten
- Erfahrungspunkte (XP) und Level
- Abgeschlossene Aufgaben und Meilensteine
- XP-Ereignishistorie (letzte 40 Einträge)
Zweck: Motivation und Engagement-Förderung.
5.6 App-Einstellungen
- Sprache, Benachrichtigungspräferenzen, Haptik-Einstellungen
- Erinnerungszeiten und -intensität
- Einwilligungsstatus (Cloud-Sync, Chatpot, Marketing)
6. Cloud-Sync (optionale Datenübertragung)
Wenn du den Cloud-Sync aktivierst, werden die in Abschnitt 5 beschriebenen Daten zusätzlich auf unseren Servern gespeichert. Dies ist vollständig optional und erfordert deine ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a, Art. 9 Abs. 2 lit. a DSGVO).
6.1 Dienstleister
Für die Cloud-Speicherung nutzen wir Supabase (Supabase Inc., 970 Toa Payoh North, #07-04, Singapur 318992). Die Datenbank-Server befinden sich in der Europäischen Union. Supabase verarbeitet die Daten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrages (AVV) gemäß Art. 28 DSGVO.
6.2 Übertragene Daten
Bei aktiviertem Cloud-Sync werden folgende Daten synchronisiert:
- Profildaten und Onboarding-Informationen
- Tägliche Tracking-Daten und Check-ins
- Kognitive Testergebnisse
- Pausen-Daten
- Einwilligungsprotokolle
6.3 Verschlüsselung
Alle Daten werden bei der Übertragung mittels TLS/HTTPS verschlüsselt. Die Speicherung auf den Servern erfolgt mit serverseitiger Verschlüsselung.
6.4 Widerruf der Einwilligung
Du kannst den Cloud-Sync jederzeit in den App-Einstellungen deaktivieren. Bei Deaktivierung werden alle deine Daten automatisch von unseren Servern gelöscht. Deine lokalen Daten auf dem Gerät bleiben davon unberührt. Rechtsgrundlage: Art. 7 Abs. 3 DSGVO.
6a. Chatpot (optionale KI-Verarbeitung)
Chatpot und KI-gestützte Craving-SOS-Hinweise sind optionale Premium-Funktionen. Sie werden erst genutzt, wenn du in der App eine separate KI-Einwilligung erteilt hast. Diese Einwilligung ist getrennt vom Cloud-Sync und kann jederzeit in den Datenschutz-Einstellungen widerrufen werden.
6a.1 Funktionsweise
Die App sendet deine Chatpot-Nachricht an unsere Supabase Edge Function. Dort wird die Einwilligung serverseitig geprüft, ein Tageslimit angewendet und die Anfrage an OpenRouter als KI-Routing- und Modellanbieter weitergeleitet. Der API-Schlüssel liegt ausschließlich serverseitig und wird nicht in der App gespeichert.
6a.2 Übermittelte Daten
Für Chatpot werden nur reduzierte Kontextsignale übermittelt:
- deine aktuelle Chatpot-Nachricht und die letzten Nachrichten im Chatpot-Verlauf
- grobe Ziel- und Fortschrittssignale wie Ziel, Streak-Tage, Level und XP
- aggregierte 14-Tage-Werte wie Check-in-Anzahl, Durchschnittswerte für Stimmung, Craving und Schlaf
- grobe Zustände wie aktive Pause, heutiges Tracking oder Anzahl abgeschlossener Pausen
- begrenzte Trigger-IDs und aggregierte Craving-SOS-Erfolgswerte
Es werden keine privaten Notizen, keine exakten Tages-Rohlogs, keine minutengenauen Zeitstempel und keine Zahlungsdaten an den KI-Anbieter gesendet.
6a.3 Zweck, Rechtsgrundlage und Drittlandtransfer
Zweck ist die Bereitstellung personalisierter, unterstützender Chatpot-Antworten und kurzer Craving-SOS-Pläne. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und, soweit gesundheitsbezogene Informationen betroffen sind, Art. 9 Abs. 2 lit. a DSGVO. OpenRouter hat seinen Sitz in den USA; die Übermittlung erfolgt auf Grundlage geeigneter Garantien, insbesondere Standardvertragsklauseln nach Art. 46 DSGVO.
KI-Antworten ersetzen keine medizinische, therapeutische oder rechtliche Beratung.
7. Konto und Authentifizierung
7.1 Kontoerstellung (erforderlich)
Zur Nutzung von Hazeless ist die Erstellung eines Kontos erforderlich. Ohne Registrierung kann die App nicht verwendet werden. Bei der Registrierung und Nutzung verarbeiten wir:
- E-Mail-Adresse
- Benutzer-ID (automatisch generiert)
- Name (optional)
- Zeitpunkt der Registrierung
Zweck: Kontoverwaltung, geräteübergreifende Synchronisierung, Wiederherstellung bei Gerätewechsel. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7.3 Authentifizierungsmethoden
Die Authentifizierung erfolgt über Supabase Auth. Session-Tokens werden sicher auf deinem Gerät gespeichert (Expo Secure Store). Wir speichern keine Passwörter im Klartext.
8. In-App-Käufe und Abonnements
Für die Verwaltung von Premium-Abonnements nutzen wir RevenueCat (RevenueCat Inc., 633 Tarava St Ste 101, San Francisco, CA 94116, USA).
8.1 Verarbeitete Daten
- Anonymisierte Benutzer-ID
- Abonnementstatus (aktiv/inaktiv)
- Kaufhistorie und Transaktionsdaten
- Berechtigungen (freigeschaltete Premium-Features)
Zweck: Verwaltung von Abonnements, Bereitstellung von Premium-Funktionen, Kaufwiederherstellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8.2 Zahlungsabwicklung
Sofern du ein Abonnement über iOS abschließt, erfolgt die Zahlungsabwicklung über den Apple App Store. Wir haben keinen Zugriff auf deine Zahlungsdaten (Kreditkartennummer, Bankverbindung o. ä.).
8.3 Datenübertragung in die USA
RevenueCat hat seinen Sitz in den USA. Die Datenübertragung erfolgt auf Grundlage des EU-US Data Privacy Frameworks bzw. Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
9. Push-Benachrichtigungen
Hazeless verwendet lokale Benachrichtigungen für Erinnerungen, die direkt auf deinem Gerät geplant werden. Wenn du Benachrichtigungen aktivierst und in deinem System erlaubst, kann außerdem ein Expo-Push-Token in Supabase gespeichert werden, damit wir dir serverseitige Hinweise senden können, z. B. für freigeschaltete Pro-Aktionen oder wichtige App-Hinweise.
Dabei werden Benutzer-ID, Push-Token, Plattform, App-Version, Aktivierungsstatus und Zeitpunkte der Registrierung/Aktualisierung gespeichert. Für den Versand nutzen wir die Expo Push Notification Services. Du kannst Benachrichtigungen jederzeit in der App oder in den Systemeinstellungen deaktivieren; dann markieren wir den Token als deaktiviert.
9a. E-Mail-Versand (Resend)
Für den Versand transaktionaler E-Mails (z. B. Bestätigungen, Passwort-Zurücksetzen) nutzen wir Resend (Resend Inc., 2261 Market Street #4913, San Francisco, CA 94114, USA).
Dabei werden folgende Daten an Resend übermittelt:
- E-Mail-Adresse des Empfängers
- Inhalt der jeweiligen E-Mail (z. B. Bestätigungslink)
Resend verarbeitet diese Daten ausschließlich zum Zweck des E-Mail-Versands in unserem Auftrag. Die Datenübertragung in die USA erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
10. Geräteberechtigungen
Hazeless fordert ausschließlich folgende Berechtigungen an:
| Berechtigung | Zweck |
|---|---|
| Benachrichtigungen | Erinnerungen an tägliches Tracking |
| Internetzugang | Cloud-Sync (optional), Authentifizierung, Abonnementverwaltung, Chatpot und Push-Token-Registrierung |
Hazeless greift nicht auf Kamera, Standort, Kontakte, Kalender, Mikrofon, Fotos oder andere sensible Gerätedaten zu.
11. Nutzungsanalyse und Fehlerdiagnose
11.1 Optionale Nutzungsanalyse mit PostHog
Wenn du in der App ausdrücklich einwilligst, verwenden wir PostHog (PostHog Inc., USA) zur pseudonymen Produktanalyse. Die Verarbeitung erfolgt in der von uns ausgewählten EU-Cloud in Deutschland. Ohne Einwilligung wird der PostHog-Client nicht aktiviert und es werden keine Nutzungsereignisse an PostHog gesendet.
Übertragen werden ausschließlich:
- Ereignisse zu Onboarding, Paywall, Kaufablauf und erster App-Nutzung
- begrenzte Ereignisparameter wie Schritt-, Produkt-, Paket-, Quellen- oder Fehlercode
- Plattform, App-Version sowie eine pseudonyme technische Kennung
Konsumangaben, Gesundheitsdaten, private Notizen, Chat-Inhalte und sonstige Freitexte sind technisch von der Übertragung ausgeschlossen. PostHog kann beim Verbindungsaufbau außerdem technische Verbindungsdaten wie die IP-Adresse verarbeiten. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie jederzeit unter „Einstellungen → Datenschutz & Einwilligungen“ mit Wirkung für die Zukunft widerrufen. Bei Widerruf wird die lokale Analytics-Identität zurückgesetzt. Wegen einer Löschung bereits gespeicherter Ereignisse kannst du dich an support@hazeless.de wenden.
11.2 Fehlerdiagnose mit Sentry
Zur Erkennung und Behebung technischer Fehler verwenden wir Sentry (Functional Software, Inc. d/b/a Sentry, USA) in der Deutschland-Region. Im Fehlerfall können Fehlerart, Stacktrace, betroffener App-Bereich, App-Version sowie Geräte- und Betriebssystemdaten übertragen werden. Die Übermittlung standardmäßiger personenbezogener Angaben ist im SDK deaktiviert; Sitzungsaufzeichnungen und Werbeprofile werden nicht verwendet. Konsum-, Gesundheits-, Chat- und Freitextdaten dürfen nicht an Sentry übertragen werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Sicherheit, Stabilität und Fehlerfreiheit der App. Du kannst der Verarbeitung aus Gründen, die sich aus deiner besonderen Situation ergeben, widersprechen.
Auf der Hazeless-Website selbst werden weder PostHog noch Sentry geladen. Google Analytics, Firebase Analytics, Meta Pixel, Werbenetzwerke und Retargeting-Dienste kommen nicht zum Einsatz.
12. Übersicht der Drittanbieter
| Dienst | Zweck | Serverstandort | Rechtsgrundlage |
|---|---|---|---|
| Supabase | Auth, Cloud-Sync, Edge Functions, Push-Token- und Promo-Verwaltung | EU | Art. 6 (1) a/b |
| RevenueCat | Abo-Verwaltung | USA (DPF) | Art. 6 (1) b |
| PostHog | Optionale pseudonyme Nutzungsanalyse in der App | Deutschland (EU-Cloud; Anbieter USA, DPF/SCC) | Art. 6 (1) a |
| Sentry | Fehlerdiagnose und App-Stabilität | Deutschland-Region (Anbieter USA, DPF/SCC) | Art. 6 (1) f |
| OpenRouter | Chatpot und KI-SOS-Antworten | USA (SCC) | Art. 6 (1) a, Art. 9 (2) a |
| Expo Push Notification Services | Push-Benachrichtigungen | USA / international | Art. 6 (1) a |
| Apple App Store | Distribution, Zahlung | USA (DPF) | Art. 6 (1) b |
| All-Inkl | Website-Hosting | Deutschland | Art. 6 (1) f |
| Resend | E-Mail-Versand | USA (SCC) | Art. 6 (1) b |
13. Besondere Kategorien personenbezogener Daten
Hazeless verarbeitet gesundheitsbezogene Daten im Sinne von Art. 9 DSGVO, darunter Informationen über Konsumverhalten, Stimmung, Schlafqualität, Craving-Level und Entzugssymptome.
Diese Daten werden standardmäßig ausschließlich lokal auf deinem Gerät verarbeitet und gespeichert. Eine Übertragung an unsere Server oder den KI-Anbieter erfolgt nur mit deiner ausdrücklichen Einwilligung (Cloud-Sync- bzw. Chatpot-Aktivierung). Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO.
Hazeless greift nicht auf Apple Health (HealthKit) oder vergleichbare Fitness- und Gesundheitsdienste zu und liest oder schreibt keine Daten aus oder in diese Dienste.
14. Speicherdauer
| Daten | Dauer |
|---|---|
| Lokale App-Daten | Bis zur Deinstallation der App oder manuellen Löschung |
| Cloud-Sync-Daten | Bis zum Widerruf der Einwilligung oder Kontolöschung |
| Kontodaten | Bis zur Kontolöschung |
| Kaufdaten (RevenueCat) | Gem. gesetzlicher Aufbewahrungspflichten (bis zu 10 Jahre) |
| Chatpot-Anfragen und ai_usage-Zähler | Für die technische Bereitstellung, Rate-Limits und Missbrauchsschutz; Consent und Nutzung bis zum Widerruf oder zur Kontolöschung |
| Push-Tokens | Bis zur Deaktivierung von Benachrichtigungen oder Kontolöschung |
| Server-Logfiles (Website) | Maximal 7 Tage |
| Einwilligungsprotokolle | 3 Jahre (Nachweis gem. DSGVO) |
15. Datenlöschung und Kontolöschung
15.1 Kontolöschung
Du kannst dein Konto jederzeit direkt in der App löschen unter Einstellungen → Konto löschen. Bei der Kontolöschung werden unwiderruflich alle auf unseren Servern gespeicherten Daten gelöscht:
- Profil- und Onboarding-Daten
- Alle Tracking-Daten und Check-ins
- Pausen-Daten
- Kontoinformationen und Authentifizierungsdaten
Die Löschung wird durch eine doppelte Bestätigung geschützt und sofort ausgeführt.
15.2 Cloud-Sync deaktivieren
Wenn du den Cloud-Sync deaktivierst, werden alle auf unseren Servern gespeicherten Daten automatisch gelöscht. Deine lokalen Daten auf dem Gerät bleiben erhalten.
15.3 Lokale Daten löschen
Lokale Daten werden bei der Abmeldung aus der App zurückgesetzt. Alternativ kannst du die App deinstallieren, um alle lokalen Daten zu entfernen.
16. Datensicherheit
- Datenübertragung ausschließlich über verschlüsselte Verbindungen (TLS/HTTPS)
- Authentifizierungs-Tokens sicher im Geräteschlüsselbund gespeichert (Expo Secure Store)
- KI-API-Schlüssel ausschließlich als serverseitige Secrets in Supabase Edge Functions
- Serverseitige Verschlüsselung der Cloud-Daten
- Row-Level-Security (RLS) in der Datenbank — jeder Nutzer kann nur auf eigene Daten zugreifen
- Keine Speicherung von Passwörtern im Klartext
17. Nutzung durch Minderjährige
Hazeless richtet sich ausschließlich an Personen, die mindestens 18 Jahre alt sind. Während des Onboardings wird die Altersbestätigung eingeholt. Wir erheben wissentlich keine Daten von Minderjährigen. Sollten wir feststellen, dass Daten von einer minderjährigen Person erhoben wurden, werden diese umgehend gelöscht.
18. Kontaktaufnahme per E-Mail
Wenn du uns per E-Mail kontaktierst (support@hazeless.de), werden deine Angaben inklusive der von dir angegebenen Kontaktdaten zum Zweck der Bearbeitung der Anfrage und für mögliche Anschlussfragen bei uns gespeichert. Diese Daten geben wir nicht ohne deine Einwilligung weiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
19. Deine Rechte (Art. 15–21 DSGVO)
Du hast jederzeit folgende Rechte bezüglich deiner personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO) – Welche Daten wir über dich gespeichert haben
- Berichtigung (Art. 16 DSGVO) – Korrektur unrichtiger Daten
- Löschung (Art. 17 DSGVO) – Löschung deiner Daten („Recht auf Vergessenwerden")
- Einschränkung (Art. 18 DSGVO) – Einschränkung der Verarbeitung
- Datenübertragbarkeit (Art. 20 DSGVO) – Erhalt deiner Daten in maschinenlesbarem Format
- Widerspruch (Art. 21 DSGVO) – Widerspruch gegen die Verarbeitung
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) – Jederzeit mit Wirkung für die Zukunft
Zur Ausübung deiner Rechte wende dich an: support@hazeless.de
Die Löschung deiner Cloud-Daten und deines Kontos kannst du auch selbstständig in der App durchführen (Einstellungen → Konto löschen).
20. Beschwerderecht bei einer Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung deiner personenbezogenen Daten zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
Der Landesbeauftragte für den Datenschutz Baden-Württemberg
Lautenschlagerstraße 20, 70173 Stuttgart
Eine Übersicht aller Behörden findest du unter:
www.bfdi.bund.de
21. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtslage oder bei Änderungen des Dienstes anzupassen. Die aktuelle Version ist stets auf dieser Seite und in der App abrufbar. Bei wesentlichen Änderungen informieren wir dich innerhalb der App.
Stand: 16. Juli 2026