elomenta.

Datenschutzerklärung

Stand: 14. August 2026. Diese deutsche Fassung ist maßgeblich; eine englische Übersetzung findest du unter /privacy.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Clyde Gerard Calador
Benedixstraße 7
04157 Leipzig
Deutschland
E-Mail: calacly@gmail.com

2. Geltungsbereich

Diese Erklärung gilt für die Website elomenta.com (einschließlich der öffentlichen Lektionsseiten und des Creator-Dashboards) und für die elomenta-App für Mobilgeräte. Die App befindet sich vor der Veröffentlichung; die Abschnitte zur App beschreiben die Verarbeitung ab deren Nutzung.

3. Website: Hosting und Server-Logs

Die Website wird bei Vercel Inc. (USA) gehostet. Beim Aufruf einer Seite verarbeitet Vercel technisch notwendige Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Seite, User-Agent) in Server-Logs. Rechtsgrundlage ist unser berechtigtes Interesse an der sicheren und stabilen Auslieferung der Website (Art. 6 Abs. 1 lit. f DSGVO); die Logs werden automatisch nach kurzer Zeit gelöscht. Serverseitige Verarbeitung (z. B. das Rendern der öffentlichen Lektionsseiten) führen wir in Frankfurt am Main aus; die Auslieferung statischer Inhalte erfolgt über Vercels weltweites Content Delivery Network. Vercel ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten EU-Standardvertragsklauseln aus Vercels Auftragsverarbeitungsvertrag.

4. Website: Keine Cookies, kein Tracking

Die öffentlichen Seiten dieser Website setzen keine Cookies und verwenden keine Analyse-, Tracking- oder Werbedienste. Ein Einwilligungsbanner ist deshalb nicht erforderlich. Das Creator-Dashboard (nach Anmeldung) verwendet ausschließlich technisch erforderliche Anmelde-Cookies (Supabase Auth), um die Sitzung zu halten — Rechtsgrundlage sind Art. 6 Abs. 1 lit. b DSGVO und § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich).

5. Website: Öffentliche Lektionsseiten

Öffentliche Lektionsseiten (elomenta.com/l/…) zeigen den vom Creator gewählten Anzeigenamen. Diese Verarbeitung beruht auf dem Vertrag mit dem jeweiligen Creator (Art. 6 Abs. 1 lit. b DSGVO): Lektionen erscheinen nur, wenn der Creator sie geprüft und veröffentlicht hat.

6. App: Konto und Lernbetrieb

Für die Nutzung der App ist ein Konto erforderlich. Wir verarbeiten dafür E-Mail-Adresse, Anmeldedaten (Passwort nur als Hash), Profilangaben, Lektionen sowie Lernstand (z. B. Übungsantworten, Wiederholungs- und Fortschrittsdaten), um den Dienst zu erbringen (Art. 6 Abs. 1 lit. b DSGVO). Diese Daten liegen bei unserem Auftragsverarbeiter Supabase in der EU (AWS-Region Frankfurt, eu-central-1) und werden bis zur Löschung des Kontos gespeichert. E-Mail-Adresse und Passwort sind für die Kontoerstellung vertraglich erforderlich — ohne sie kann die App nicht genutzt werden; alle weiteren Profilangaben sind freiwillig.

7. App: KI-gestützte Übungen und Feedback

Übungsantworten sowie Eingaben in Sprech- und Rollenspiel-Übungen werden zur Erstellung von Übungsinhalten und individuellem Feedback durch KI-Dienste verarbeitet. Auch das von Creators bereitgestellte Material (Skripte, Transkripte, Untertitel, Notizen) wird so zu Lektionsentwürfen verarbeitet, die der Creator vor Veröffentlichung prüft. Als Anbieter setzen wir Anthropic und OpenAI (beide USA) über deren API-Dienste ein; Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), die Übermittlung in die USA ist durch EU-Standardvertragsklauseln abgesichert. Nach den API-Bedingungen dieser Anbieter werden übermittelte Inhalte nicht zum Training ihrer Modelle verwendet.

8. App: Analyse nur mit Einwilligung

Produktanalyse (PostHog, EU-Cloud) findet nur statt, wenn du beim ersten Start — oder später in den Einstellungen — ausdrücklich einwilligst (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Ohne Einwilligung wird das Analyse-SDK gar nicht erst initialisiert; es werden dann weder Analyse-Kennungen auf deinem Gerät gespeichert noch Ereignisse übertragen. Deine Einwilligung kannst du jederzeit in den Einstellungen widerrufen; bei wesentlichen Änderungen dieser Erklärung fragen wir erneut.

9. App: Absturzberichte

Zur Stabilität der App verarbeiten wir Absturz- und Fehlerberichte mit Sentry (Functional Software, Inc., USA). Berichte werden um personenbezogene Angaben reduziert (keine Übermittlung von Standard-PII); Rechtsgrundlage ist unser berechtigtes Interesse an einer funktionsfähigen App (Art. 6 Abs. 1 lit. f DSGVO). Du kannst der Verarbeitung jederzeit in den Einstellungen widersprechen (Absturzberichte aus). Die Übermittlung ist durch EU-Standardvertragsklauseln abgesichert.

10. App: Abos und Zahlungen

Käufe und Abonnements laufen über den Apple App Store; Apple ist dabei Händler und eigenständiger Verantwortlicher für die Zahlungsabwicklung (wir erhalten keine Zahlungsdaten wie Kreditkartennummern). Zur Verwaltung des Abo-Status (aktiv, Testphase, abgelaufen) verarbeitet unser Auftragsverarbeiter RevenueCat (USA) eine pseudonyme Nutzerkennung und Kaufbestätigungen; Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), abgesichert durch EU-Standardvertragsklauseln.

11. App: Anonyme Erstinstallations-Zählung

Beim ersten Start sendet die App einmalig ein Signal an unser eigenes Backend, das nur enthält, welche Ausbaustufe der App, welche Plattform und welche App-Version gestartet ist. Gespeichert wird ausschließlich ein tagesbezogener Zähler — keine Kennung, keine IP-Adresse, kein genauer Zeitpunkt; kein Eintrag beschreibt eine Person. Diese Zählung dient der Messung, ob Veröffentlichungen ankommen (Art. 6 Abs. 1 lit. f DSGVO), und läuft unabhängig von der Analyse-Einwilligung — sie ist ein eigener, nicht einwilligungsbedürftiger Zweck, weil nichts auf deinem Gerät gespeichert oder ausgelesen wird. „Gespeichert“ meint dabei unsere Anwendungsdatenbank. Technisch bedingt sieht der empfangende Server deine IP-Adresse; sie wird nur im Arbeitsspeicher verarbeitet und verworfen. Unabhängig davon führt die Backend-Plattform kurzlebige technische Funktions-Logs (Zeitpunkt, IP-Adresse, aufgerufene Funktion), die automatisch nach kurzer Zeit gelöscht werden (Abschnitt 15).

12. Creators: Dashboard und YouTube-Daten

Creators nutzen ein Konto im Creator-Dashboard, um Material hochzuladen und Lektionen zu prüfen und zu veröffentlichen (Art. 6 Abs. 1 lit. b DSGVO). Verbindet ein Creator künftig sein YouTube-Konto, greifen wir über die YouTube-API-Dienste von Google nur mit seiner Autorisierung auf Kanal-Metadaten und Untertitel seiner eigenen Videos zu — ausschließlich, um daraus Lektionsentwürfe zu erstellen. Abgerufene Kanal-Metadaten und Untertitel speichern wir als Quellmaterial der jeweiligen Lektion in unserer Datenbank (Supabase, EU-Region Frankfurt); sie werden gelöscht, wenn der Creator die Lektion oder sein Konto löscht oder die Autorisierung widerruft — bereits geprüfte und veröffentlichte Lektionen bleiben als vom Creator freigegebene eigene Inhalte bestehen. Weitergegeben werden diese Daten ausschließlich an die in Abschnitt 7 genannten KI-Anbieter, soweit dies zur Erstellung des Lektionsentwurfs erforderlich ist — an niemanden sonst und nie für Werbung. Die Nutzung von über Google-APIs erhaltenen Daten richtet sich nach der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Die Autorisierung kann jederzeit unter security.google.com widerrufen werden; ab dem Widerruf greifen wir nicht mehr auf YouTube-Daten zu. Für die YouTube-API-Dienste gelten zudem die YouTube-Nutzungsbedingungen und die Google-Datenschutzerklärung.

13. Empfänger und Auftragsverarbeiter

Wir setzen die folgenden Dienstleister ein (Auftragsverarbeitung gemäß Art. 28 DSGVO, soweit nicht als eigenständiger Verantwortlicher gekennzeichnet):

  • Vercel Inc. Hosting der Website (USA; Serververarbeitung Frankfurt, weltweites CDN)
  • Supabase Datenbank, Anmeldung, Backend-Funktionen (EU — AWS Frankfurt, eu-central-1)
  • Apple App-Vertrieb und Zahlungsabwicklung (eigenständiger Verantwortlicher) (App Store)
  • RevenueCat, Inc. Abo-Status (USA)
  • PostHog Produktanalyse — nur mit Einwilligung (EU-Cloud)
  • Functional Software, Inc. (Sentry) Absturz- und Fehlerberichte (USA)
  • Anthropic / OpenAI KI-Verarbeitung für Lektionserstellung und Übungs-Feedback (USA)
  • Google (YouTube-API-Dienste) Kanal-Metadaten und Untertitel mit Creator-Autorisierung (USA/weltweit)

14. Übermittlung in Drittländer

Wo Anbieter Daten in den USA verarbeiten, stützen wir die Übermittlung auf EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und — soweit der Anbieter zertifiziert ist, wie Vercel — auf das EU-US Data Privacy Framework. Wo eine EU-Region verfügbar ist, nutzen wir sie: Supabase (Frankfurt), PostHog (EU-Cloud), serverseitige Verarbeitung der Website (Frankfurt).

15. Speicherdauer

Konto- und Lerndaten speichern wir, solange dein Konto besteht; mit der Kontolöschung werden sie gelöscht (Abschnitt 16). Dasselbe Kriterium gilt für die Abo-Daten bei RevenueCat und für Analyse-Ereignisse bei PostHog: beide sind an die Dauer deines Kontos gebunden — ihre Löschung wird mit der Kontolöschung ausgelöst bzw. beauftragt und ist bei PostHog erst nach Tagen bis Wochen abgeschlossen (Abschnitt 16). Absturzberichte löscht Sentry automatisch nach spätestens 90 Tagen. Die KI-Anbieter speichern übermittelte Eingaben nach eigenen Angaben nicht dauerhaft, sondern höchstens vorübergehend zur Missbrauchskontrolle (in der Regel bis zu 30 Tage). Server- und Funktions-Logs unserer Hosting- und Backend-Plattformen (Vercel, Supabase) werden automatisch gelöscht — in der Regel innerhalb weniger Tage, spätestens nach etwa einer Woche. Mit YouTube-Autorisierung abgerufene Daten speichern wir wie in Abschnitt 12 beschrieben, solange die zugehörige Lektion besteht. Gesetzliche Aufbewahrungspflichten (z. B. steuerrechtliche) bleiben unberührt.

16. Deine Rechte und Kontolöschung

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Wende dich dazu an die oben genannte E-Mail-Adresse — oder nutze die Kontolöschung direkt in der App, die dein Recht auf Löschung umsetzt.

Die Kontolöschung reicht bis zu unseren Auftragsverarbeitern: Sie löscht auch den zugehörigen RevenueCat-Kunden und beauftragt die Löschung deiner Person und Ereignisse bei PostHog. Drei Punkte sagen wir dabei offen: Die Ereignis-Löschung bei PostHog wird beim Löschen beauftragt, aber vom Anbieter über Tage bis Wochen asynchron ausgeführt. Der Löschauftrag an den Analyse-Dienst wird unabhängig davon gestellt, ob du je in Analyse eingewilligt hast — er enthält nur deine Kontokennung und wirkt nur löschend; so bleibt kein Profil zurück, das unter einer später widerrufenen Einwilligung entstand. Und: Ein laufendes App-Store-Abo wird durch die Kontolöschung nicht gekündigt — Apple erlaubt uns keine Kündigung in deinem Namen. Kündige es in deinem Apple-Konto (Einstellungen → Apple-ID → Abonnements), sonst läuft die Zahlung für eine App weiter, die du nicht mehr erreichst.

17. Beschwerderecht

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig für uns ist Die Sächsische Datenschutz- und Transparenzbeauftragte; du kannst dich aber auch an jede andere Aufsichtsbehörde wenden.

18. Änderungen

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert (z. B. mit der Veröffentlichung der App oder neuer Funktionen). Es gilt die jeweils hier veröffentlichte Fassung; bei wesentlichen Änderungen, die eine Einwilligung betreffen, fragt die App erneut.