Datenschutzerklärung

Diese Datenschutzerklärung gilt für die Website hazeless.de sowie die Hazeless-App (im Folgenden zusammen „Dienste").

1. Verantwortlicher

Jannik Brose
Brose Media
Kasernengasse 32
88416 Ochsenhausen
Deutschland

E-Mail: support@hazeless.de

2. Überblick über die Datenverarbeitung

Hazeless ist eine App zur Unterstützung eines bewussteren Umgangs mit Cannabis. Der Schutz deiner persönlichen Daten hat für uns höchste Priorität. Die App ist so konzipiert, dass sie vollständig lokal auf deinem Gerät funktioniert (Local-First-Prinzip). Eine Übertragung deiner Daten an unsere Server oder ausgewählte Dienstleister findet nur statt, wenn sie für Konto, Käufe oder von dir aktivierte Funktionen erforderlich ist (z. B. Cloud-Sync, Chatpot oder Push-Benachrichtigungen).

Wir verwenden keine Werbe-, Retargeting- oder Cross-App-Tracking-Dienste, setzen keine Cookies zu Werbezwecken und geben deine Daten nicht an Dritte zu Marketingzwecken weiter. Eine begrenzte Nutzungsanalyse in der App erfolgt nur nach deiner freiwilligen Einwilligung. Technische Fehler können datensparsam erfasst werden, um Stabilität und Sicherheit der App zu gewährleisten.

3. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung deiner Daten erfolgt auf Basis folgender Rechtsgrundlagen der DSGVO:

  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) – Cloud-Sync, Chatpot, Marketing-E-Mails, Push-Benachrichtigungen und optionale Nutzungsanalyse
  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) – Bereitstellung der App-Funktionen, Kontoverwaltung, Abonnements
  • Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse) – Server-Logfiles beim Websitebesuch, Betrugsprävention sowie Fehlerdiagnose und technische Stabilität
  • Art. 9 Abs. 2 lit. a DSGVO (Einwilligung bei besonderen Kategorien) – Gesundheitsbezogene Daten (Konsumverhalten, Stimmung, Schlaf, Cravings) werden nur mit deiner ausdrücklichen Einwilligung auf unseren Servern gespeichert oder für Chatpot verarbeitet

4. Datenverarbeitung auf der Website

4.1 Hosting

Die Website wird bei ALL-INKL.COM – Neue Medien Münnich (Inhaber: René Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland) gehostet. Beim Besuch der Website werden automatisch Server-Logfiles erfasst:

  • IP-Adresse (anonymisiert)
  • Datum und Uhrzeit des Zugriffs
  • Aufgerufene Seite und Referrer-URL
  • Browser-Typ und Betriebssystem

Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und nach spätestens 7 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

4.2 Schriftarten

Die Website verwendet ausschließlich selbst gehostete Schriftarten (Inter). Es werden keine externen Font-Dienste (wie Google Fonts) eingebunden. Es findet kein Datentransfer an Dritte statt.

4.3 Cookies

Die Website verwendet ausschließlich technisch notwendige Funktionen (localStorage) zur Speicherung deiner Cookie-Consent-Entscheidung. Es werden keine Tracking-Cookies oder Cookies von Drittanbietern gesetzt.

4.4 Links zu App Stores

Die Website enthält Links zum Apple App Store. Bei Klick auf diese Links wirst du zur Plattform von Apple weitergeleitet, für die eigene Datenschutzbestimmungen gelten.

5. Datenverarbeitung in der App – Lokale Speicherung

Die folgenden Daten werden grundsätzlich lokal auf deinem Gerät gespeichert. Sie verlassen dein Gerät nur, soweit du optionale Funktionen aktivierst (z. B. Cloud-Sync oder Chatpot) oder soweit dies für Konto, Käufe und von dir erlaubte Benachrichtigungen erforderlich ist.

5.1 Profildaten (Onboarding)

  • Geburtsdatum und Geschlecht
  • Persönliches Ziel (Pause, Reduzieren, Aufhören, Tracken)
  • Konsummethoden (z. B. Joints, Vapes, Edibles)
  • Konsumhäufigkeit und -menge (Frequenz pro Woche, Gramm pro Einheit)
  • THC-Potenz (optional)
  • Wöchentliche Ausgaben und Währung
  • Zeitpunkt des ersten täglichen Konsums
  • Hauptbedenken beim Aufhören (z. B. Cravings, sozialer Druck)
  • Persönliche Motivation
  • Baseline-Werte für Schlafqualität, Stimmung und Stress

Zweck: Personalisierung der App-Erfahrung und Berechnung individueller KPIs.

5.2 Tägliche Tracking-Daten

  • Tägliche Check-ins: Konsumiert ja/nein, Menge, Methode
  • Stimmung, Schlafqualität, Craving-Level (Skalen)
  • Entzugssymptome (Auswahl aus vordefinierten Kategorien)
  • Craving-SOS-Interventionen, Intensitätswerte und Abschlussstatus
  • Ausgegebenes Geld
  • Freitext-Notizen (optional)

Zweck: Fortschrittsverfolgung, Statistiken und Musteranalyse.

5.3 Kognitive Testdaten

  • Reaktionszeiten (Millisekunden)
  • Gedächtnistest-Ergebnisse
  • Stroop-Test-Genauigkeit und Interferenzwerte
  • Zeitstempel der Tests

Zweck: Kognitive Fortschrittsmessung und Selbstreflexion.

5.4 Pausen- und Streak-Daten

  • Start- und Enddatum von Konsumpausen
  • Status der Pause (aktiv, abgeschlossen, abgebrochen)
  • Errechnete Statistiken (Tage, Ersparnis)

5.5 Gamification-Daten

  • Erfahrungspunkte (XP) und Level
  • Abgeschlossene Aufgaben und Meilensteine
  • XP-Ereignishistorie (letzte 40 Einträge)

Zweck: Motivation und Engagement-Förderung.

5.6 App-Einstellungen

  • Sprache, Benachrichtigungspräferenzen, Haptik-Einstellungen
  • Erinnerungszeiten und -intensität
  • Einwilligungsstatus (Cloud-Sync, Chatpot, Marketing)

6. Cloud-Sync (optionale Datenübertragung)

Wenn du den Cloud-Sync aktivierst, werden die in Abschnitt 5 beschriebenen Daten zusätzlich auf unseren Servern gespeichert. Dies ist vollständig optional und erfordert deine ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a, Art. 9 Abs. 2 lit. a DSGVO).

6.1 Dienstleister

Für die Cloud-Speicherung nutzen wir Supabase (Supabase Inc., 970 Toa Payoh North, #07-04, Singapur 318992). Die Datenbank-Server befinden sich in der Europäischen Union. Supabase verarbeitet die Daten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrages (AVV) gemäß Art. 28 DSGVO.

6.2 Übertragene Daten

Bei aktiviertem Cloud-Sync werden folgende Daten synchronisiert:

  • Profildaten und Onboarding-Informationen
  • Tägliche Tracking-Daten und Check-ins
  • Kognitive Testergebnisse
  • Pausen-Daten
  • Einwilligungsprotokolle

6.3 Verschlüsselung

Alle Daten werden bei der Übertragung mittels TLS/HTTPS verschlüsselt. Die Speicherung auf den Servern erfolgt mit serverseitiger Verschlüsselung.

6.4 Widerruf der Einwilligung

Du kannst den Cloud-Sync jederzeit in den App-Einstellungen deaktivieren. Bei Deaktivierung werden alle deine Daten automatisch von unseren Servern gelöscht. Deine lokalen Daten auf dem Gerät bleiben davon unberührt. Rechtsgrundlage: Art. 7 Abs. 3 DSGVO.

6a. Chatpot (optionale KI-Verarbeitung)

Chatpot und KI-gestützte Craving-SOS-Hinweise sind optionale Premium-Funktionen. Sie werden erst genutzt, wenn du in der App eine separate KI-Einwilligung erteilt hast. Diese Einwilligung ist getrennt vom Cloud-Sync und kann jederzeit in den Datenschutz-Einstellungen widerrufen werden.

6a.1 Funktionsweise

Die App sendet deine Chatpot-Nachricht an unsere Supabase Edge Function. Dort wird die Einwilligung serverseitig geprüft, ein Tageslimit angewendet und die Anfrage an OpenRouter als KI-Routing- und Modellanbieter weitergeleitet. Der API-Schlüssel liegt ausschließlich serverseitig und wird nicht in der App gespeichert.

6a.2 Übermittelte Daten

Für Chatpot werden nur reduzierte Kontextsignale übermittelt:

  • deine aktuelle Chatpot-Nachricht und die letzten Nachrichten im Chatpot-Verlauf
  • grobe Ziel- und Fortschrittssignale wie Ziel, Streak-Tage, Level und XP
  • aggregierte 14-Tage-Werte wie Check-in-Anzahl, Durchschnittswerte für Stimmung, Craving und Schlaf
  • grobe Zustände wie aktive Pause, heutiges Tracking oder Anzahl abgeschlossener Pausen
  • begrenzte Trigger-IDs und aggregierte Craving-SOS-Erfolgswerte

Es werden keine privaten Notizen, keine exakten Tages-Rohlogs, keine minutengenauen Zeitstempel und keine Zahlungsdaten an den KI-Anbieter gesendet.

6a.3 Zweck, Rechtsgrundlage und Drittlandtransfer

Zweck ist die Bereitstellung personalisierter, unterstützender Chatpot-Antworten und kurzer Craving-SOS-Pläne. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und, soweit gesundheitsbezogene Informationen betroffen sind, Art. 9 Abs. 2 lit. a DSGVO. OpenRouter hat seinen Sitz in den USA; die Übermittlung erfolgt auf Grundlage geeigneter Garantien, insbesondere Standardvertragsklauseln nach Art. 46 DSGVO.

KI-Antworten ersetzen keine medizinische, therapeutische oder rechtliche Beratung.

7. Konto und Authentifizierung

7.1 Kontoerstellung (erforderlich)

Zur Nutzung von Hazeless ist die Erstellung eines Kontos erforderlich. Ohne Registrierung kann die App nicht verwendet werden. Bei der Registrierung und Nutzung verarbeiten wir:

  • E-Mail-Adresse
  • Benutzer-ID (automatisch generiert)
  • Name (optional)
  • Zeitpunkt der Registrierung

Zweck: Kontoverwaltung, geräteübergreifende Synchronisierung, Wiederherstellung bei Gerätewechsel. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

7.3 Authentifizierungsmethoden

Die Authentifizierung erfolgt über Supabase Auth. Session-Tokens werden sicher auf deinem Gerät gespeichert (Expo Secure Store). Wir speichern keine Passwörter im Klartext.

8. In-App-Käufe und Abonnements

Für die Verwaltung von Premium-Abonnements nutzen wir RevenueCat (RevenueCat Inc., 633 Tarava St Ste 101, San Francisco, CA 94116, USA).

8.1 Verarbeitete Daten

  • Anonymisierte Benutzer-ID
  • Abonnementstatus (aktiv/inaktiv)
  • Kaufhistorie und Transaktionsdaten
  • Berechtigungen (freigeschaltete Premium-Features)

Zweck: Verwaltung von Abonnements, Bereitstellung von Premium-Funktionen, Kaufwiederherstellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

8.2 Zahlungsabwicklung

Sofern du ein Abonnement über iOS abschließt, erfolgt die Zahlungsabwicklung über den Apple App Store. Wir haben keinen Zugriff auf deine Zahlungsdaten (Kreditkartennummer, Bankverbindung o. ä.).

8.3 Datenübertragung in die USA

RevenueCat hat seinen Sitz in den USA. Die Datenübertragung erfolgt auf Grundlage des EU-US Data Privacy Frameworks bzw. Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

9. Push-Benachrichtigungen

Hazeless verwendet lokale Benachrichtigungen für Erinnerungen, die direkt auf deinem Gerät geplant werden. Wenn du Benachrichtigungen aktivierst und in deinem System erlaubst, kann außerdem ein Expo-Push-Token in Supabase gespeichert werden, damit wir dir serverseitige Hinweise senden können, z. B. für freigeschaltete Pro-Aktionen oder wichtige App-Hinweise.

Dabei werden Benutzer-ID, Push-Token, Plattform, App-Version, Aktivierungsstatus und Zeitpunkte der Registrierung/Aktualisierung gespeichert. Für den Versand nutzen wir die Expo Push Notification Services. Du kannst Benachrichtigungen jederzeit in der App oder in den Systemeinstellungen deaktivieren; dann markieren wir den Token als deaktiviert.

9a. E-Mail-Versand (Resend)

Für den Versand transaktionaler E-Mails (z. B. Bestätigungen, Passwort-Zurücksetzen) nutzen wir Resend (Resend Inc., 2261 Market Street #4913, San Francisco, CA 94114, USA).

Dabei werden folgende Daten an Resend übermittelt:

  • E-Mail-Adresse des Empfängers
  • Inhalt der jeweiligen E-Mail (z. B. Bestätigungslink)

Resend verarbeitet diese Daten ausschließlich zum Zweck des E-Mail-Versands in unserem Auftrag. Die Datenübertragung in die USA erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

10. Geräteberechtigungen

Hazeless fordert ausschließlich folgende Berechtigungen an:

Berechtigung Zweck
Benachrichtigungen Erinnerungen an tägliches Tracking
Internetzugang Cloud-Sync (optional), Authentifizierung, Abonnementverwaltung, Chatpot und Push-Token-Registrierung

Hazeless greift nicht auf Kamera, Standort, Kontakte, Kalender, Mikrofon, Fotos oder andere sensible Gerätedaten zu.

11. Nutzungsanalyse und Fehlerdiagnose

11.1 Optionale Nutzungsanalyse mit PostHog

Wenn du in der App ausdrücklich einwilligst, verwenden wir PostHog (PostHog Inc., USA) zur pseudonymen Produktanalyse. Die Verarbeitung erfolgt in der von uns ausgewählten EU-Cloud in Deutschland. Ohne Einwilligung wird der PostHog-Client nicht aktiviert und es werden keine Nutzungsereignisse an PostHog gesendet.

Übertragen werden ausschließlich:

  • Ereignisse zu Onboarding, Paywall, Kaufablauf und erster App-Nutzung
  • begrenzte Ereignisparameter wie Schritt-, Produkt-, Paket-, Quellen- oder Fehlercode
  • Plattform, App-Version sowie eine pseudonyme technische Kennung

Konsumangaben, Gesundheitsdaten, private Notizen, Chat-Inhalte und sonstige Freitexte sind technisch von der Übertragung ausgeschlossen. PostHog kann beim Verbindungsaufbau außerdem technische Verbindungsdaten wie die IP-Adresse verarbeiten. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie jederzeit unter „Einstellungen → Datenschutz & Einwilligungen“ mit Wirkung für die Zukunft widerrufen. Bei Widerruf wird die lokale Analytics-Identität zurückgesetzt. Wegen einer Löschung bereits gespeicherter Ereignisse kannst du dich an support@hazeless.de wenden.

11.2 Fehlerdiagnose mit Sentry

Zur Erkennung und Behebung technischer Fehler verwenden wir Sentry (Functional Software, Inc. d/b/a Sentry, USA) in der Deutschland-Region. Im Fehlerfall können Fehlerart, Stacktrace, betroffener App-Bereich, App-Version sowie Geräte- und Betriebssystemdaten übertragen werden. Die Übermittlung standardmäßiger personenbezogener Angaben ist im SDK deaktiviert; Sitzungsaufzeichnungen und Werbeprofile werden nicht verwendet. Konsum-, Gesundheits-, Chat- und Freitextdaten dürfen nicht an Sentry übertragen werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Sicherheit, Stabilität und Fehlerfreiheit der App. Du kannst der Verarbeitung aus Gründen, die sich aus deiner besonderen Situation ergeben, widersprechen.

Auf der Hazeless-Website selbst werden weder PostHog noch Sentry geladen. Google Analytics, Firebase Analytics, Meta Pixel, Werbenetzwerke und Retargeting-Dienste kommen nicht zum Einsatz.

12. Übersicht der Drittanbieter

Dienst Zweck Serverstandort Rechtsgrundlage
Supabase Auth, Cloud-Sync, Edge Functions, Push-Token- und Promo-Verwaltung EU Art. 6 (1) a/b
RevenueCat Abo-Verwaltung USA (DPF) Art. 6 (1) b
PostHog Optionale pseudonyme Nutzungsanalyse in der App Deutschland (EU-Cloud; Anbieter USA, DPF/SCC) Art. 6 (1) a
Sentry Fehlerdiagnose und App-Stabilität Deutschland-Region (Anbieter USA, DPF/SCC) Art. 6 (1) f
OpenRouter Chatpot und KI-SOS-Antworten USA (SCC) Art. 6 (1) a, Art. 9 (2) a
Expo Push Notification Services Push-Benachrichtigungen USA / international Art. 6 (1) a
Apple App Store Distribution, Zahlung USA (DPF) Art. 6 (1) b
All-Inkl Website-Hosting Deutschland Art. 6 (1) f
Resend E-Mail-Versand USA (SCC) Art. 6 (1) b

13. Besondere Kategorien personenbezogener Daten

Hazeless verarbeitet gesundheitsbezogene Daten im Sinne von Art. 9 DSGVO, darunter Informationen über Konsumverhalten, Stimmung, Schlafqualität, Craving-Level und Entzugssymptome.

Diese Daten werden standardmäßig ausschließlich lokal auf deinem Gerät verarbeitet und gespeichert. Eine Übertragung an unsere Server oder den KI-Anbieter erfolgt nur mit deiner ausdrücklichen Einwilligung (Cloud-Sync- bzw. Chatpot-Aktivierung). Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO.

Hazeless greift nicht auf Apple Health (HealthKit) oder vergleichbare Fitness- und Gesundheitsdienste zu und liest oder schreibt keine Daten aus oder in diese Dienste.

14. Speicherdauer

Daten Dauer
Lokale App-Daten Bis zur Deinstallation der App oder manuellen Löschung
Cloud-Sync-Daten Bis zum Widerruf der Einwilligung oder Kontolöschung
Kontodaten Bis zur Kontolöschung
Kaufdaten (RevenueCat) Gem. gesetzlicher Aufbewahrungspflichten (bis zu 10 Jahre)
Chatpot-Anfragen und ai_usage-Zähler Für die technische Bereitstellung, Rate-Limits und Missbrauchsschutz; Consent und Nutzung bis zum Widerruf oder zur Kontolöschung
Push-Tokens Bis zur Deaktivierung von Benachrichtigungen oder Kontolöschung
Server-Logfiles (Website) Maximal 7 Tage
Einwilligungsprotokolle 3 Jahre (Nachweis gem. DSGVO)

15. Datenlöschung und Kontolöschung

15.1 Kontolöschung

Du kannst dein Konto jederzeit direkt in der App löschen unter Einstellungen → Konto löschen. Bei der Kontolöschung werden unwiderruflich alle auf unseren Servern gespeicherten Daten gelöscht:

  • Profil- und Onboarding-Daten
  • Alle Tracking-Daten und Check-ins
  • Pausen-Daten
  • Kontoinformationen und Authentifizierungsdaten

Die Löschung wird durch eine doppelte Bestätigung geschützt und sofort ausgeführt.

15.2 Cloud-Sync deaktivieren

Wenn du den Cloud-Sync deaktivierst, werden alle auf unseren Servern gespeicherten Daten automatisch gelöscht. Deine lokalen Daten auf dem Gerät bleiben erhalten.

15.3 Lokale Daten löschen

Lokale Daten werden bei der Abmeldung aus der App zurückgesetzt. Alternativ kannst du die App deinstallieren, um alle lokalen Daten zu entfernen.

16. Datensicherheit

  • Datenübertragung ausschließlich über verschlüsselte Verbindungen (TLS/HTTPS)
  • Authentifizierungs-Tokens sicher im Geräteschlüsselbund gespeichert (Expo Secure Store)
  • KI-API-Schlüssel ausschließlich als serverseitige Secrets in Supabase Edge Functions
  • Serverseitige Verschlüsselung der Cloud-Daten
  • Row-Level-Security (RLS) in der Datenbank — jeder Nutzer kann nur auf eigene Daten zugreifen
  • Keine Speicherung von Passwörtern im Klartext

17. Nutzung durch Minderjährige

Hazeless richtet sich ausschließlich an Personen, die mindestens 18 Jahre alt sind. Während des Onboardings wird die Altersbestätigung eingeholt. Wir erheben wissentlich keine Daten von Minderjährigen. Sollten wir feststellen, dass Daten von einer minderjährigen Person erhoben wurden, werden diese umgehend gelöscht.

18. Kontaktaufnahme per E-Mail

Wenn du uns per E-Mail kontaktierst (support@hazeless.de), werden deine Angaben inklusive der von dir angegebenen Kontaktdaten zum Zweck der Bearbeitung der Anfrage und für mögliche Anschlussfragen bei uns gespeichert. Diese Daten geben wir nicht ohne deine Einwilligung weiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

19. Deine Rechte (Art. 15–21 DSGVO)

Du hast jederzeit folgende Rechte bezüglich deiner personenbezogenen Daten:

  • Auskunft (Art. 15 DSGVO) – Welche Daten wir über dich gespeichert haben
  • Berichtigung (Art. 16 DSGVO) – Korrektur unrichtiger Daten
  • Löschung (Art. 17 DSGVO) – Löschung deiner Daten („Recht auf Vergessenwerden")
  • Einschränkung (Art. 18 DSGVO) – Einschränkung der Verarbeitung
  • Datenübertragbarkeit (Art. 20 DSGVO) – Erhalt deiner Daten in maschinenlesbarem Format
  • Widerspruch (Art. 21 DSGVO) – Widerspruch gegen die Verarbeitung
  • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) – Jederzeit mit Wirkung für die Zukunft

Zur Ausübung deiner Rechte wende dich an: support@hazeless.de

Die Löschung deiner Cloud-Daten und deines Kontos kannst du auch selbstständig in der App durchführen (Einstellungen → Konto löschen).

20. Beschwerderecht bei einer Aufsichtsbehörde

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung deiner personenbezogenen Daten zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:

Der Landesbeauftragte für den Datenschutz Baden-Württemberg
Lautenschlagerstraße 20, 70173 Stuttgart

Eine Übersicht aller Behörden findest du unter: www.bfdi.bund.de

21. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtslage oder bei Änderungen des Dienstes anzupassen. Die aktuelle Version ist stets auf dieser Seite und in der App abrufbar. Bei wesentlichen Änderungen informieren wir dich innerhalb der App.

Stand: 16. Juli 2026