App-Datenschutzerklärung
Stand: 1. September 2026
Hinweis zur Website-Datenschutzerklärung
Diese Datenschutzerklärung bezieht sich ausschließlich auf die Nutzung der ocd&me-App. Die Datenschutzerklärung für unsere Website (z. B. Tracking, Cookies, Hosting, Newsletter) finden Sie unter https://ocdandme.com/datenschutz/ .
Verantwortliche Stelle
JK Digitale Medien GmbH & Co. KG
Holbeinstraße 18
45883 Gelsenkirchen
E-Mail: mail@ocdandme.com
Vertreten durch die JK Digitale Medien Verwaltungs- und Geschäftsführungsgesellschaft mbH,
Geschäftsführer: Justin Keirath
Welche Daten wir verarbeiten
Bei der Nutzung der App werden folgende Daten verarbeitet:
Registrierungsdaten
- E-Mail-Adresse
- Anmeldung passwortlos über einen einmaligen Anmeldelink („Magic Link") – ein Passwort wird nicht gespeichert
- Bei Anmeldung mit Apple: Apple-Nutzerkennung, die von Apple übermittelte E-Mail- bzw. Weiterleitungsadresse und ein Refresh-Token – siehe Abschnitt „Anmeldung mit Apple (Sign in with Apple)"
- PIN (optional, verschlüsselt gespeichert)
- Einwilligungen (AGB, Verarbeitung von Gesundheitsdaten; optional Newsletter) mit Zeitstempel
- Zahlungsinformationen (ausschließlich über Stripe, nicht auf unseren Servern)
Nutzungsdaten (Gesundheitsdaten)
- Angaben, die Sie selbst eingeben (z. B. zu Zwängen, Gedanken, Expositionsübungen, Protokolle)
- Fortschritts-Tracking (z. B. absolvierte Übungen, Stimmungsprotokolle)
- Persönliche Notizen und Reflexionen
Onboarding-Daten
Angaben aus dem Onboarding – je nach Weg vor der Kontoanlage (nur iOS-App) oder nach der Anmeldung; siehe die Abschnitte „Onboarding vor der Kontoanlage (iOS-App)" und „Onboarding in der App".
Technische Daten
- IP-Adresse: Wir verarbeiten sie zur Abwehr von Missbrauch und Angriffen sowie zum Nachweis Ihrer Einwilligungen (Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 7 Abs. 1 DSGVO). In den Sicherheits- und Missbrauchsprotokollen wird sie nach 24 Stunden bis 30 Tagen gelöscht; im Einwilligungsnachweis bleibt sie für die Dauer Ihres Kontos gespeichert. Beim Widerruf eines Vertrags speichern wir sie nur auf das Netzwerk gekürzt.
- Browserinformationen
- Geräteinformationen
- Technische Log-Dateien (zur Fehleranalyse und IT-Sicherheit, enthalten keine Gesundheitsdaten, automatische Löschung nach 90 Tagen)
Wichtiger Hinweis: Die von Ihnen eingegebenen Angaben zu Zwängen und Expositionsübungen können Gesundheitsdaten im Sinne von Art. 9 DSGVO darstellen.
Onboarding vor der Kontoanlage (iOS-App)
In unserer iOS-App können Sie das Onboarding bereits durchlaufen, bevor Sie ein Konto anlegen. Wir stellen Ihnen dabei auf 26 aufeinanderfolgenden Bildschirmen Fragen zu Ihrer Situation und erstellen daraus einen Vorschlag für Ihren persönlichen Plan. Ihre Antworten können Gesundheitsdaten im Sinne von Art. 9 DSGVO sein.
Einwilligung vor der ersten Frage
Vor der ersten Frage bitten wir Sie um Ihre ausdrückliche Einwilligung sowie um die Bestätigung, dass Sie mindestens 18 Jahre alt sind. Beides bestätigen Sie über zwei getrennte Kästchen; ohne beide Bestätigungen stellen wir Ihnen die folgenden Fragen nicht. Der Wortlaut, den Sie dort bestätigen, lautet:
- „Hiermit willige ich ein, dass ocd&me meine Angaben zu Zwängen, Gedanken und Gefühlen (Gesundheitsdaten) verarbeitet, um daraus meinen persönlichen Plan zu erstellen."
- „Ich bestätige, dass ich mindestens 18 Jahre alt bin."
Die Einwilligung ist freiwillig: Sie können auf demselben Bildschirm „Ohne persönlichen Plan fortfahren" wählen und die App ohne diese Angaben nutzen.
Welche Angaben wir dabei erheben
- Ihre Erwartungen an ocd&me (Auswahl aus vorgegebenen Antworten)
- Die Zwangsarten, die Sie betreffen (Auswahl; bei „Andere Zwänge" zusätzlich ein Freitextfeld)
- Wie stark die Zwänge Sie aktuell belasten (Skala von 1 bis 5)
- Ein konkreter Zwang mit Name, typischem Auslöser, Intensität und Häufigkeit (Name und Auslöser als Freitext)
- Ihr Teufelskreis: Auslöser, Zwangsgedanke und die Bedeutung, die Sie ihm geben (jeweils Freitext), die dabei entstehenden Gefühle (Auswahl emotionaler und körperlicher Empfindungen sowie optional eine eigene Beschreibung) sowie Ihre mentalen Neutralisierungsstrategien, Zwangshandlungen und Ihr Vermeidungsverhalten (jeweils Freitext)
Die Freitextfelder sind nicht verpflichtend; Sie können sie überspringen und später ausfüllen.
Wo Ihre Antworten bis zur Kontoanlage liegen
Solange Sie kein Konto angelegt haben, liegen Ihre Antworten ausschließlich in einer serverseitigen Sitzung (Session) auf unseren Servern in Deutschland. Es besteht in diesem Zeitraum kein Nutzerkonto, und Ihre Antworten werden nicht in unserer Datenbank gespeichert.
Legen Sie im Anschluss ein Konto an, übernehmen wir Ihre Antworten in dieses Konto. Die Angaben zu Ihrem Zwang und zu Ihrem Teufelskreis werden dort verschlüsselt mit einem an Ihr Konto gebundenen Schlüssel gespeichert. Ab diesem Zeitpunkt gelten für sie dieselben Regeln wie für alle übrigen Gesundheitsdaten in der App (siehe „Speicherdauer" und „Ihre Rechte").
Löschung bei Abbruch: Brechen Sie das Onboarding ab, werden Ihre bis dahin gegebenen Antworten spätestens zwei Stunden nach dem Start gelöscht. Die serverseitige Sitzung, in der sie liegen, ist technisch so eingerichtet, dass sie zwei Stunden nach dem Start abläuft; der Sitzungsspeicher entfernt die Daten dann automatisch, auch ohne dass Sie die App erneut aufrufen. Rufen Sie die App nach Ablauf noch einmal auf, entfernen wir sie zusätzlich unmittelbar bei diesem Aufruf. Die Antworten fließen in kein Konto ein; das Onboarding lässt sich danach nicht mehr fortsetzen.
Zweck, Rechtsgrundlage und Empfänger
Zweck: Erstellung eines auf Ihre Angaben abgestimmten persönlichen Plans sowie die Auswahl der Inhalte und Übungen, die Ihnen in der App angezeigt werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a i.V.m. Art. 9 Abs. 2 lit. a DSGVO (Ihre ausdrückliche Einwilligung in die Verarbeitung von Gesundheitsdaten).
Empfänger: keine. Ihre Onboarding-Antworten geben wir nicht an Dritte weiter. Während dieses Ablaufs werden in der App auch keine Analyse-, Tracking- oder Werbedienste Dritter geladen. Die Nutzungsmessung, die wir zur Weiterentwicklung des Produkts vornehmen, findet ausschließlich auf unseren eigenen Servern statt; Ihre Freitextangaben sowie die Angaben zu Ihrem Zwang und Teufelskreis fließen dort nicht ein.
Nachweis Ihrer Einwilligung: Bis zur Kontoanlage führen wir in der Sitzung den Zeitpunkt Ihrer Einwilligung, die Sprache, die Fassung des Einwilligungstextes, den Ihnen angezeigten Wortlaut sowie die Browserkennung (User-Agent) mit. Legen Sie ein Konto an, dokumentieren wir die Einwilligung in Ihrem Konto mit dem ursprünglichen Zeitpunkt – also dem der Einwilligung, nicht dem der Kontoanlage –, der Fassung des Einwilligungstextes sowie IP-Adresse und Browserkennung. Grundlage hierfür ist unsere Nachweispflicht nach Art. 7 Abs. 1 DSGVO.
Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, etwa per E-Mail an mail@ocdandme.com. Die bis zum Widerruf erfolgte Verarbeitung bleibt rechtmäßig (Art. 7 Abs. 3 Satz 2 DSGVO).
Registrierung und Vertragsabschluss
Die Anmeldung erfolgt passwortlos. Sie geben Ihre E-Mail-Adresse an und erteilen die erforderlichen Einwilligungen (AGB, Verarbeitung von Gesundheitsdaten sowie optional Newsletter). Zur Spam- und Missbrauchsvermeidung verarbeiten wir dabei vorübergehend technische Daten (z. B. IP-Adresse, Browser-Information).
Anschließend werden Sie zur Zahlung an Stripe weitergeleitet (siehe Abschnitt „Zahlungsabwicklung"). Dabei wird Ihre E-Mail-Adresse zur Vorbefüllung des Bezahlformulars an Stripe übermittelt.
Nach erfolgreicher Zahlung senden wir Ihnen eine E-Mail mit einem einmaligen Anmeldelink („Magic Link"). Mit dem Klick auf diesen Link wird Ihr Premium-Nutzerkonto erstellt. Ein Passwort wird zu keinem Zeitpunkt gespeichert.
Onboarding in der App
Haben Sie das Onboarding nicht bereits vor der Kontoanlage durchlaufen (siehe Abschnitt „Onboarding vor der Kontoanlage (iOS-App)"), können Sie es nach der Anmeldung in der App nachholen (Fragebogen zu Symptomen, Auslösern und Zielen), um Inhalte und Übungen auf Ihre Situation abzustimmen. Erhoben werden dieselben Angaben wie dort beschrieben. Diese Angaben können Gesundheitsdaten im Sinne von Art. 9 DSGVO sein und werden ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a i.V.m. Art. 9 Abs. 2 lit. a DSGVO) verarbeitet. Die Einwilligung ist freiwillig und kann jederzeit mit Wirkung für die Zukunft widerrufen werden; die bis zum Widerruf erfolgte Verarbeitung bleibt rechtmäßig.
E-Mail-Versand
Der Versand transaktionaler E-Mails (z. B. Anmeldelink, Konto- und Service-Nachrichten) sowie etwaiger Erinnerungs-E-Mails erfolgt über Amazon SES (AWS Simple Email Service), Server-Standort eu-central-1 (Frankfurt, Deutschland). AWS fungiert als Auftragsverarbeiter (Art. 28 DSGVO); die Übertragung erfolgt verschlüsselt (TLS). Erinnerungs- bzw. Newsletter-E-Mails können Sie jederzeit über den Abmeldelink in jeder E-Mail oder per E-Mail an mail@ocdandme.com abbestellen.
Anmeldung mit Apple (Sign in with Apple)
In unserer iOS-App können Sie sich alternativ mit Ihrer Apple-ID anmelden („Sign in with Apple"). Diese Anmeldemöglichkeit ist optional – die Anmeldung per E-Mail-Adresse und einmaligem Anmeldelink („Magic Link") steht Ihnen weiterhin zur Verfügung.
Abgrenzung der Verantwortlichkeiten
Für den Anmeldevorgang mit Ihrer Apple-ID selbst – also die Authentifizierung auf Ihrem Gerät (z. B. per Face ID oder Passwort) und die Funktion „E-Mail-Adresse verbergen" – ist Apple als eigenständiger Verantwortlicher zuständig:
Apple Distribution International Ltd.
Hollyhill Industrial Estate, Hollyhill, Cork, Irland
(für Nutzerinnen und Nutzer im Europäischen Wirtschaftsraum; Muttergesellschaft: Apple Inc., One Apple Park Way, Cupertino, Kalifornien, USA)
Informationen zur Datenverarbeitung durch Apple finden Sie in den Datenschutzhinweisen von Apple: https://www.apple.com/legal/privacy/. Wir sind Verantwortliche für die Verarbeitung der Daten, die Apple uns nach Ihrer Anmeldung übermittelt; diese Verarbeitung beschreiben die folgenden Absätze.
Welche Daten wir dabei verarbeiten
- Apple-Nutzerkennung („sub"): eine pseudonyme, app-spezifische Kennung, die Apple Ihrem Konto zuordnet. Wir speichern sie verschlüsselt sowie zusätzlich als nicht umkehrbaren Prüfwert (Hash), um Ihr Konto bei der nächsten Anmeldung wiederzuerkennen.
- E-Mail-Adresse: die bei Apple hinterlegte E-Mail-Adresse oder – wenn Sie „E-Mail-Adresse verbergen" wählen – eine von Apple erzeugte Weiterleitungsadresse (Endung
@privaterelay.appleid.com). Die Weiterleitungsadresse behandeln wir wie jede andere E-Mail-Adresse (verschlüsselte Speicherung); E-Mails an diese Adresse leitet Apple an Ihre tatsächliche Adresse weiter, die uns dabei nicht bekannt wird. - Refresh-Token: ein von Apple ausgestelltes technisches Token, das wir verschlüsselt speichern und ausschließlich dafür verwenden, die Verknüpfung Ihres Kontos mit Ihrer Apple-ID bei einer Kontolöschung gegenüber Apple zu widerrufen.
Zur Prüfung Ihrer Anmeldung kommuniziert unser Server unmittelbar mit den Servern von Apple: Wir prüfen die Echtheit des von Apple ausgestellten Identitätsnachweises anhand der von Apple veröffentlichten Prüfschlüssel und tauschen den einmaligen Autorisierungscode aus dem Anmeldevorgang gegen das oben genannte Refresh-Token. Ein Passwort wird uns dabei zu keinem Zeitpunkt übermittelt oder von uns gespeichert.
Zweck, Rechtsgrundlage, Empfänger und Speicherdauer
Zweck: Authentifizierung bei der Anmeldung, Erstellung und Verwaltung Ihres Nutzerkontos sowie der Widerruf der Apple-ID-Verknüpfung bei der Löschung Ihres Kontos.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung: Bereitstellung des von Ihnen gewählten Anmeldewegs und des Nutzerkontos).
Empfänger: Apple (siehe oben). Die Kommunikation mit den Apple-Servern beschränkt sich auf die für den Anmeldevorgang und den Widerruf erforderlichen Daten. Ihre Gesundheitsdaten übermitteln wir dabei nicht an Apple.
Speicherdauer: Wir speichern die Apple-Nutzerkennung und das Refresh-Token, solange Ihr Nutzerkonto besteht. Löschen Sie Ihr Konto, widerrufen wir das Refresh-Token bei Apple und löschen es zusammen mit der Nutzerkennung im Rahmen der Kontolöschung (siehe Abschnitt „Speicherdauer").
Hinweis: Für Ihr Konto gelten unabhängig vom gewählten Anmeldeweg dieselben Regeln – insbesondere zur verschlüsselten Speicherung Ihrer Gesundheitsdaten, zur Speicherdauer und zu Ihren Rechten.
Push-Mitteilungen (iOS-App)
In unserer iOS-App können Sie optional Erinnerungs-Mitteilungen („Push-Mitteilungen") aktivieren, etwa um an die weitere Nutzung der App oder den Start Ihres Programms erinnert zu werden. Die Aktivierung erfolgt in zwei Schritten: Sie erteilen zunächst in der App Ihre Einwilligung und bestätigen anschließend die Mitteilungs-Berechtigung im Systemdialog von iOS. Ohne beide Schritte senden wir keine Push-Mitteilungen.
Welche Daten wir dabei verarbeiten
- Geräte-Token: eine von Apple erzeugte, pseudonyme Zustelladresse Ihres Geräts für den Apple-Push-Dienst. Wir speichern das Token verknüpft mit Ihrem Konto, solange die Push-Funktion aktiv ist. Das Token enthält keine Angaben über Sie oder Ihr Gerät, die über die Zustellbarkeit hinausgehen.
- Versandprotokoll: Zu jeder gesendeten Mitteilung speichern wir lediglich, welcher Erinnerungstyp wann an Ihr Konto gesendet wurde – nicht den Inhalt. Das Protokoll dient ausschließlich dazu, die Häufigkeit zu begrenzen (höchstens eine Mitteilung pro Tag).
Zustellung über Apple, Inhalt der Mitteilungen
Die Zustellung erfolgt über den Apple Push Notification service (APNs) von Apple (siehe Abschnitt „Anmeldung mit Apple (Sign in with Apple)" zu den Apple-Gesellschaften). Dabei übermitteln wir an Apple das Geräte-Token sowie den Mitteilungstext. Die Texte sind allgemeine Erinnerungen (z. B. „Weiter geht's") und enthalten niemals Gesundheitsdaten oder Inhalte aus Ihren Einträgen. Informationen zur Datenverarbeitung durch Apple finden Sie unter https://www.apple.com/legal/privacy/.
Zweck, Rechtsgrundlage, Speicherdauer und Widerruf
Zweck: Erinnerung an die Nutzung der App und an offene Schritte in Ihrem Programm.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre Einwilligung).
Speicherdauer: Geräte-Token und Versandprotokoll werden bei Löschung Ihres Kontos gelöscht. Deaktivierte Geräte (z. B. nach Deinstallation der App) werden nicht weiter angeschrieben.
Widerruf: Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen – in der App unter „Datenschutz-Einstellungen" oder durch Deaktivieren der Mitteilungen in den iOS-Einstellungen. Nach dem Widerruf senden wir keine weiteren Push-Mitteilungen.
Zweck der Verarbeitung
Die Daten werden verarbeitet, um Ihnen die Funktionen der App bereitzustellen (Psychoedukation, Selbstreflexion, Planung und Dokumentation von Übungen).
Freiwilligkeit: Die Eingabe von Gesundheitsdaten (z. B. zu Zwängen, Expositionsübungen) ist freiwillig. Sie können die App auch ohne Eingabe persönlicher Gesundheitsdaten nutzen – die informationellen Inhalte (Psychoedukation, Übungsanleitungen) stehen Ihnen weiterhin zur Verfügung.
Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung: Registrierung, Vertragsabschluss, Nutzung der App)
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung: Newsletter- bzw. Erinnerungs-E-Mails, Push-Mitteilungen der iOS-App)
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: IT-Sicherheit, Missbrauchsverhinderung)
- Art. 9 Abs. 2 lit. a DSGVO (Ihre ausdrückliche Einwilligung in die Verarbeitung von Gesundheitsdaten)
Die Einwilligung in die Verarbeitung von Gesundheitsdaten erfolgt über eine separate Checkbox. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Datensicherheit
- Alle Daten werden verschlüsselt (TLS/SSL) übertragen.
- Gesundheitsdaten werden auf Servern in Deutschland gespeichert.
- Wir treffen technische und organisatorische Maßnahmen nach dem Stand der Technik, um Ihre Daten zu schützen.
Community-Bereich und automatische Übersetzung
Die App enthält einen optionalen Community-Bereich, in dem Sie Erfahrungen, Fragen und Erfolge mit anderen Nutzerinnen und Nutzern teilen können. Die Teilnahme ist freiwillig und erfolgt pseudonym: Ihnen wird ein zufälliger, anonymer Anzeigename zugewiesen; Ihre Beiträge enthalten weder Ihren Namen noch Ihre E-Mail-Adresse. Beiträge und Kommentare können Gesundheitsdaten im Sinne von Art. 9 DSGVO enthalten, werden verschlüsselt gespeichert, vor Veröffentlichung moderiert und sind nach Freigabe für andere angemeldete Nutzerinnen und Nutzer sichtbar.
Automatische Übersetzung (Deutsch/Englisch)
Damit deutsch- und englischsprachige Mitglieder die Community gemeinsam nutzen können, werden freigegebene Beiträge und Kommentare einmalig automatisch in die jeweils andere Sprache übersetzt. Hierfür wird ausschließlich der pseudonyme Beitragstext (ohne Namen, E-Mail-Adresse oder sonstige Kontodaten) an unseren Auftragsverarbeiter übermittelt:
IONOS SE
Elgendorfer Str. 57, 56410 Montabaur, Deutschland
(KI-Übersetzungsdienst „AI Model Hub", Verarbeitung ausschließlich in Rechenzentren in Deutschland)
IONOS ist als Auftragsverarbeiter nach Art. 28 DSGVO vertraglich gebunden. Es findet keine Übermittlung in Drittländer statt; die übermittelten Texte werden von IONOS nicht für andere Zwecke (insbesondere nicht zum Training von KI-Modellen) verwendet. Die erstellte Übersetzung speichern wir verschlüsselt – genauso wie das Original. Übersetzte Beiträge sind in der App als automatisch übersetzt gekennzeichnet; das Original bleibt jederzeit abrufbar.
Rechtsgrundlage: Ihre ausdrückliche Einwilligung in die Verarbeitung von Gesundheitsdaten (Art. 9 Abs. 2 lit. a DSGVO) sowie Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Community-Funktion). Ohne Teilnahme am Community-Bereich findet keine solche Verarbeitung statt.
Zahlungsabwicklung
Die Zahlungsabwicklung erfolgt über den Dienstleister Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland. Stripe verarbeitet Zahlungsdaten eigenverantwortlich. Details finden Sie in der Datenschutzerklärung von Stripe: https://stripe.com/de/privacy
An Stripe übermittelte Daten:
- E-Mail-Adresse (zur Vorbefüllung des Checkout-Formulars)
- Zahlungsdaten (werden ausschließlich von Stripe verarbeitet)
- Rechnungsadresse (im Stripe-Checkout erhoben)
Datenübermittlungen außerhalb der EU:
Stripe Payments Europe Ltd. ist in Irland (EU) ansässig und verarbeitet Zahlungsdaten primär innerhalb der Europäischen Union. Als Teil der Stripe Inc. (USA) kann es jedoch zu konzerninternen Datenübermittlungen in Drittländer kommen. Für solche Übermittlungen verwendet Stripe EU-Standardvertragsklauseln gemäß Art. 46 DSGVO sowie zusätzliche technische und organisatorische Schutzmaßnahmen. Weitere Informationen finden Sie in der Datenschutzerklärung von Stripe.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Wichtig: Ihre Zahlungsdaten (Kreditkartennummer, Kontodaten) werden ausschließlich von Stripe verarbeitet und nicht auf unseren Servern gespeichert.
Automatisierte Verarbeitung nach Zahlung
Nach erfolgreicher Zahlung über Stripe erhalten wir automatisch eine Benachrichtigung (Webhook). Daraufhin werden folgende Schritte ausgeführt:
- Anmeldelink: Sie erhalten eine E-Mail mit einem einmaligen Anmeldelink („Magic Link")
- Account-Erstellung: Mit dem Klick auf den Anmeldelink wird Ihr Premium-Nutzerkonto erstellt
- Bereitstellung: Ihr Premium-Zugang (monatliches Abonnement) wird freigeschaltet
Dieser Prozess ist erforderlich, um Ihnen den vertraglich geschuldeten Premium-Zugang unmittelbar nach der Zahlung bereitzustellen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Datenschutzgarantie: Die automatisierte Verarbeitung erfolgt ausschließlich auf unseren Servern in Deutschland. Es findet keine Weitergabe Ihrer Gesundheitsdaten an Dritte statt, außer an vertraglich gebundene Auftragsverarbeiter mit Verarbeitung in Deutschland bzw. der EU (AWS für den E-Mail-Versand, IONOS für die automatische Übersetzung von Community-Beiträgen – siehe Abschnitt „Community-Bereich und automatische Übersetzung").
Vertragswiderruf (Widerrufsbutton)
Über unseren Widerrufsbutton können Sie Ihren Vertrag über das ocd&me Premium-Abonnement ohne Anmeldung widerrufen (§ 356a BGB). Im Rahmen dieses Vorgangs verarbeiten wir folgende Daten:
- Ihren Namen,
- Ihre E-Mail-Adresse (zur Identifikation Ihres Vertrags und für die Eingangsbestätigung),
- optional und freiwillig einen von Ihnen angegebenen Grund für den Widerruf,
- den Zeitpunkt des Eingangs Ihres Widerrufs sowie – aus technischen Sicherheitsgründen – Ihre auf das Netzwerk gekürzte IP-Adresse und die Browserkennung (User-Agent).
Aus Ihrer E-Mail-Adresse leiten wir eine Vertragsnummer sowie einen Prüfwert (Hash) ab, um Ihren Widerruf Ihrem bestehenden Vertrag zuzuordnen.
Zweck: Entgegennahme, Nachweis und Bearbeitung Ihres Widerrufs sowie die Rückabwicklung des Vertrags (einschließlich Beendigung des Abonnements und etwaiger Rückerstattung).
Empfänger: Ihre Angaben werden durch unser Kundenserviceteam bearbeitet. Zur Beendigung des Abonnements und für Rückerstattungen wird der Zahlungsdienstleister Stripe (siehe Abschnitt „Zahlungsabwicklung") einbezogen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. -rückabwicklung) sowie Art. 6 Abs. 1 lit. c DSGVO (Erfüllung unserer gesetzlichen Pflicht nach § 356a BGB einschließlich der Nachweispflicht).
Speicherdauer: Wir speichern die Widerrufsdaten zu Nachweiszwecken bis zum Ablauf möglicher gesetzlicher Verjährungsfristen (in der Regel drei Jahre) und löschen sie anschließend. Abrechnungsrelevante Daten unterliegen den gesetzlichen Aufbewahrungspflichten (siehe „Speicherdauer").
Eingangsbestätigung: Den Eingang Ihres Widerrufs bestätigen wir Ihnen unverzüglich automatisiert per E-Mail (auf einem dauerhaften Datenträger) mit Datum, Uhrzeit und dem Wortlaut Ihrer Erklärung.
Speicherdauer
Ihre Daten werden so lange gespeichert, wie Sie ein Nutzerkonto haben.
- Gesundheitsdaten: Werden innerhalb von 30 Tagen nach Löschung Ihres Kontos vollständig gelöscht
- Technische Log-Dateien: Automatische Löschung nach 90 Tagen
- Antworten aus abgebrochenem Onboarding vor der Kontoanlage: Werden spätestens zwei Stunden nach dem Start gelöscht (siehe Abschnitt „Onboarding vor der Kontoanlage (iOS-App)")
- Daten aus abgebrochener Registrierung: Nicht abgeschlossene Anmeldungen (ohne Zahlung) werden nach spätestens 7 Tagen gelöscht
- Apple-Anmeldedaten (Nutzerkennung, Refresh-Token): Werden bis zur Löschung Ihres Kontos gespeichert; das Refresh-Token wird bei der Kontolöschung gegenüber Apple widerrufen und anschließend gelöscht (siehe Abschnitt „Anmeldung mit Apple (Sign in with Apple)")
- Push-Daten (Geräte-Token, Versandprotokoll): Werden bei der Löschung Ihres Kontos gelöscht (siehe Abschnitt „Push-Mitteilungen (iOS-App)")
- Abrechnungsdaten: Werden gemäß gesetzlicher Aufbewahrungspflichten (§ 147 AO, § 257 HGB) für 10 Jahre aufbewahrt
Ihre Rechte
Sie haben jederzeit folgende Rechte:
- Auskunft über die gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerruf Ihrer Einwilligung in die Verarbeitung von Gesundheitsdaten (Art. 7 Abs. 3 DSGVO)
Kontakt für Ausübung Ihrer Rechte:
E-Mail: mail@ocdandme.com
Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2-4
40213 Düsseldorf
Telefon: 0211 38424-0
E-Mail: poststelle@ldi.nrw.de
Website: www.ldi.nrw.de
Widerruf der E-Mail-Einwilligung
Sie können Ihre Einwilligung zur Zusendung von E-Mails jederzeit widerrufen:
- Über den Abmelde-Link in jeder E-Mail
- Per E-Mail an mail@ocdandme.com mit dem Betreff "E-Mails abmelden"
- In Ihren Konto-Einstellungen in der App (falls verfügbar)
Nach dem Widerruf erhalten Sie keine weiteren E-Mails mehr. Dies hat keine Auswirkungen auf Ihren App-Zugang oder bereits erhaltene Inhalte.
Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung und kein Profiling statt.