Datenschutzerklärung
Stand: 3. August 2026
1. Verantwortlicher
Gabriel SchweferSchauinslandstr. 2271154 Nufringen, Deutschlandwebmaster@carpevitam.app2. Hosting und technische Bereitstellung
Die Anwendung wird über Vercel Inc. bereitgestellt. Authentifizierung, Datenbank und private Dateien werden mit Supabase verarbeitet; das aktive Projekt liegt in der Region Frankfurt am Main (`eu-central-1`). Dabei können insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, Browser-/Geräteinformationen sowie technische Fehlerdaten anfallen.
Die Verarbeitung erfolgt zur Bereitstellung und Absicherung der Beta nach Art. 6 Abs. 1 lit. b DSGVO sowie aufgrund unseres berechtigten Interesses an einem sicheren, funktionsfähigen Dienst nach Art. 6 Abs. 1 lit. f DSGVO.
Zum Schutz der öffentlichen Magic-Link-Registrierung vor automatisiertem Missbrauch kann Cloudflare Turnstile eingesetzt werden. Dabei können technische Browser- und Gerätesignale verarbeitet und an Cloudflare übermittelt werden, um eine automatisierte Anfrage zu erkennen. Die Verarbeitung dient ausschließlich der Sicherheit und dem Missbrauchsschutz und erfolgt auf Grundlage unseres berechtigten Interesses nach Art. 6 Abs. 1 lit. f DSGVO. Ohne erfolgreiche Prüfung wird in der Produktion kein Magic-Link versendet.
3. Registrierung und Nutzung
Für den Magic-Link-Zugang verarbeiten wir Ihre E-Mail-Adresse, Authentifizierungs- und Sitzungsdaten. Freiwillige Profildaten können Spitzname, Geburtsdatum, Ort, Land und ein Profilbild umfassen. Innerhalb der Anwendung werden Goals, Journey-Daten, Logs, Aktivitäten, Kommentare, Verknüpfungen, Bilder, Sichtbarkeitseinstellungen und Community-Beziehungen gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Ohne E-Mail-Adresse kann kein Konto angelegt werden; alle anderen Profilangaben sind freiwillig. Erforderliche Supabase- Auth-Cookies halten die Sitzung aufrecht. Kurzlebige Google-OAuth-Cookies sichern nur einen ausdrücklich gestarteten Verbindungsprozess. `sessionStorage` merkt sich lokal lediglich eingeklappte Goal-Gruppen und wird nicht zu Werbe- oder Analysezwecken genutzt.
4. Öffentliche Freigabe und Community
Goals und Profile sind standardmäßig nicht öffentlich. Wenn Sie die Sichtbarkeit ausdrücklich auf „Everyone“ setzen, können die freigegebenen Inhalte, Bilder, Logs oder Journey-Ansichten von jeder Person mit dem Link ohne Anmeldung abgerufen werden. Eine `noindex`-Anweisung an Suchmaschinen ist keine Zugriffsbeschränkung. Bitte veröffentlichen Sie keine sensiblen Angaben oder personenbezogenen Daten Dritter ohne Berechtigung.
Community-Suche, Freundschaften, Kommentare und Benachrichtigungen werden nur für die von Ihnen aktivierten Funktionen verarbeitet. Grundlage sind Art. 6 Abs. 1 lit. b DSGVO und unser berechtigtes Interesse an Missbrauchsschutz nach Art. 6 Abs. 1 lit. f DSGVO.
5. CAIus und OpenAI
CAIus ist ein KI-System. Wenn Sie Chat-, Rewrite-, Review-, Vorschlags- oder vergleichbare KI-Funktionen auslösen, werden die dafür benötigten Eingaben und Goal-Inhalte an OpenAI, L.L.C. beziehungsweise deren eingesetzte Unterauftragsverarbeiter übermittelt. Antworten können falsch oder unvollständig sein und müssen von Ihnen geprüft werden. API-Inhalte werden nach den geltenden OpenAI-API-Datenkontrollen nicht zum Modelltraining verwendet, sofern keine freiwillige Datenfreigabe aktiviert wird; Missbrauchsprotokolle können grundsätzlich bis zu 30 Tage aufbewahrt werden.
Rechtsgrundlage für die ausdrücklich angeforderte Funktion ist Art. 6 Abs. 1 lit. b DSGVO. Geben Sie keine Gesundheitsdiagnosen, politischen oder religiösen Überzeugungen, Angaben zur Sexualität, biometrischen/genetischen Daten oder vergleichbar sensiblen Informationen ein. Die Beta ist nicht für Daten nach Art. 9 DSGVO ausgelegt.
6. Bilder und Google Photos
Eigene Uploads, importierte Bilder und Feedback-Screenshots werden in privaten Supabase- Storage-Buckets gespeichert und nur über zeitlich begrenzte signierte Zugriffe ausgeliefert. Wenn Sie Google Photos freiwillig verbinden, verarbeiten wir OAuth-Tokens, Picker-Sitzungen und ausschließlich die von Ihnen ausgewählten Bilder. Sie können die Verbindung im Profil trennen. Importierte Bilder bleiben als private Kopie bestehen, bis Sie sie oder Ihr Konto löschen.
Eine ausdrücklich gestartete Suche nach frei lizenzierten Bildern übermittelt den Suchbegriff und technisch erforderliche Request-Daten an Openverse. Beim Anzeigen eines extern gehosteten Bildes kann dessen Ursprungsserver Ihre IP-Adresse erhalten.
7. E-Mail und Feedback
Soweit Community- oder Kommentarbenachrichtigungen aktiviert sind, werden Empfängeradresse und Nachrichtendaten über Resend versendet. Grundlage sind Art. 6 Abs. 1 lit. b DSGVO und Ihre Einstellungen. Bei Feedback verarbeiten wir Kommentar, aktuelle Seite und einen nur von Ihnen ausgelösten Screenshot zur Bearbeitung und Verbesserung der Beta nach Art. 6 Abs. 1 lit. f DSGVO.
8. Empfänger und Drittlandübermittlungen
Empfänger beziehungsweise Auftragsverarbeiter können Vercel, Supabase, Cloudflare, OpenAI und Resend sowie bei freiwilliger Nutzung Google sein. Einzelne Anbieter und Unterauftragsverarbeiter befinden sich in den USA oder anderen Staaten außerhalb des EWR. Übermittlungen erfolgen auf Grundlage anwendbarer Angemessenheitsbeschlüsse, insbesondere des EU-US Data Privacy Framework, und/oder EU-Standardvertragsklauseln sowie ergänzender Schutzmaßnahmen. Die jeweiligen Datenschutz- und Auftragsverarbeitungsbedingungen sind vor dem öffentlichen Start Bestandteil der Anbieterprüfung.
9. Speicherdauer
Konto- und Inhaltsdaten werden grundsätzlich bis zur eigenen Löschung oder zur Bearbeitung einer Kontolöschanfrage gespeichert. CAIus-Unterhaltungen können separat gelöscht werden. Feedback und Screenshots werden nach Abschluss regelmäßig geprüft und grundsätzlich spätestens nach zwölf Monaten gelöscht; abgeschlossene Inhaltsmeldungen grundsätzlich nach sechs Monaten. Abweichungen gelten nur, soweit gesetzliche Pflichten, Sicherheitsuntersuchungen oder Rechtsverteidigung eine längere Speicherung erfordern. Technische Protokolle und Backups folgen den konfigurierten Anbieterfristen und werden nur solange vorgehalten, wie der jeweilige Sicherheits- oder Wiederherstellungszweck besteht.
10. Betreiberzugriff und Sicherheit
Eine technische Zugriffsmöglichkeit des Betreibers auf private Supabase-Daten ist keine Berechtigung, Inhalte frei einzusehen. Ein Zugriff erfolgt nur anlassbezogen und im erforderlichen Umfang, etwa für eine konkrete Support-, Sicherheits-, Auskunfts-, Lösch- oder Inhaltsmeldeanfrage. Inhalte werden nicht aus Neugier, zu Werbezwecken, für Produktbeispiele oder für Modelltraining verwendet. RLS, private Storage-Buckets und serverseitig geschützte Administrationsschlüssel begrenzen normale Anwendungszugriffe.
11. Ihre Rechte
Sie haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung können Sie jederzeit für die Zukunft widerrufen. Einen Datenexport können Sie im Profil anfordern. Für weitere Anfragen oder die Kontolöschung schreiben Sie möglichst von Ihrer Konto-Adresse an webmaster@carpevitam.app. Wenn Sie eine andere Adresse verwenden müssen, können wir angemessene zusätzliche Angaben zur Identitätsprüfung anfordern.
Ein Löschantrag umfasst grundsätzlich Ihr Konto sowie die damit verknüpften Profil-, Goal-, Journey-, Log-, Kommentar-, Beziehungs- und Bilddaten, soweit keine gesetzliche Ausnahme greift. Wir bestätigen den Eingang und bearbeiten den Antrag unverzüglich, grundsätzlich innerhalb eines Monats. Falls eine längere Prüfung erforderlich ist oder wir Daten ganz oder teilweise nicht löschen dürfen, informieren wir Sie innerhalb dieser Frist über den Grund und die weitere Speicherdauer.
Gesetzliche Aufbewahrungspflichten, die Abwehr oder Geltendmachung von Rechtsansprüchen, Sicherheitsuntersuchungen und andere Ausnahmen nach Art. 17 Abs. 3 DSGVO können einer sofortigen oder vollständigen Löschung entgegenstehen. Solche Daten werden nur im erforderlichen Umfang und Zweck weiter aufbewahrt, für den normalen Kontobetrieb gesperrt und nach Ablauf der jeweiligen Frist gelöscht. Technische Protokolle und Backups folgen den in Abschnitt 9 beschriebenen Anbieter- und Wiederherstellungsfristen.
Sie können sich außerdem beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg beschweren.
12. Keine automatisierte Entscheidung
Carpe Vitam trifft keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung über Sie. KI-Ausgaben sind Vorschläge und keine verbindlichen Bewertungen Ihrer Person.