Datenschutzerklärung für die Imma App
Diese Erklärung gilt ausschließlich für die Imma App (mobile App). Sie ist ein anderes Dokument als die Datenschutzerklärung der Haven AI Website, die für Besucher von haven-ai.eu und unser Beratungsgeschäft gilt. Nichts auf dieser Seite beschreibt die Website, und nichts in der Website-Erklärung beschreibt die App. Hinweis: Dies ist eine Übersetzung. Maßgeblich ist die englische Fassung dieses Dokuments.
Gültig ab: 28. August 2026
Imma („Imma AI: Baby Tracker", „die App") ist eine App zur Dokumentation von Babydaten, betrieben von der Haven AI Solutions UG (haftungsbeschränkt), Reekamp 34, 22415 Hamburg, Deutschland („wir", „uns"). Diese Erklärung beschreibt, welche Daten die App verarbeitet, zu welchem Zweck, und welche Wahlmöglichkeiten Sie haben.
Kurz gefasst: Die Einträge zu Ihrem Baby werden auf Ihrem Gerät gespeichert und bleiben dort, solange Sie keine Funktion einschalten, die sie woanders hin überträgt. Cloud Sync, KI-Verarbeitung, automatische wöchentliche KI-Berichte, Nutzungsanalyse und Absturzberichte sind freiwillig. Vor der ersten Übermittlung für eine KI-Funktion bittet Imma um eine gesonderte kontobezogene KI-Freigabe, die Sie in den Settings widerrufen können. Wir zeigen keine Werbung und betreiben kein app-übergreifendes Tracking.
1. Verantwortlicher
Verantwortlicher für die hier beschriebene Verarbeitung ist die Haven AI Solutions UG (haftungsbeschränkt). Kontakt: privacy@haven-ai.eu. Weitere Angaben zum Unternehmen finden Sie im Impressum.
Wir haben keinen Datenschutzbeauftragten benannt. Nach § 38 Abs. 1 BDSG ist eine Benennung erforderlich, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind; diese Schwelle unterschreiten wir deutlich. Die von der Personenzahl unabhängigen Fälle des § 38 Abs. 1 Satz 2 BDSG hängen davon ab, ob die Verarbeitung „umfangreich" im Sinne des Art. 37 Abs. 1 lit. c DSGVO ist; gemessen an der Größe unserer Nutzerbasis ist das derzeit nicht der Fall. Weil Imma Gesundheitsdaten verarbeitet, überprüfen wir das mit dem Wachstum der App fortlaufend, und wir werden einen Datenschutzbeauftragten benennen und das hier angeben, wenn sich daran etwas ändert. Für alle Fragen zum Datenschutz schreiben Sie an privacy@haven-ai.eu.
2. Was die App erhebt und wohin die Daten gehen
2.1 Kontodaten
Für die Nutzung von Imma benötigen Sie ein Konto. Wir verarbeiten Ihre E-Mail-Adresse und, wenn Sie sich mit Google oder Apple anmelden, das einfache Profil, das der jeweilige Anbieter übermittelt (Name, E-Mail-Adresse). Bei der Anmeldung über Apple können Sie Ihre tatsächliche Adresse verbergen; mit einer Weiterleitungsadresse (Relay-Adresse) funktioniert die App einwandfrei. Anmeldung und Kontoverwaltung werden über Firebase Authentication (Google LLC) abgewickelt; Passwörter werden ausschließlich von Firebase verarbeitet und erreichen unsere Server zu keinem Zeitpunkt. Firebase Authentication verarbeitet außerdem User-Agent- und IP-Adressdaten für Sicherheit und Missbrauchsabwehr und erklärt, protokollierte IP-Adressen einige Wochen zu speichern. Firebase verarbeitet Authentication-Daten in den Vereinigten Staaten. Intern wird Ihr Konto über eine opake (nicht sprechende) Nutzerkennung identifiziert.
Firebase App Check ist von der Nutzeranmeldung zu unterscheiden. Der Dienst bezieht Material zur App-/Geräteattestierung, um festzustellen, ob Anfragen von einer authentischen App oder einem authentischen Gerät stammen; er erteilt keine KI-Freigabe und ersetzt nicht unsere eigenen serverseitigen Zugriffsprüfungen. Für das eigene Backend von Imma werden App-Check-Tokens derzeit nicht erzwungen.
2.2 Die Einträge, die Sie erfassen
Fütterung, Schlaf, Windeln, Wachstum, Medikamente und Medikamenteneinnahme, Abpumpen, Temperatur, Aktivität, Notizen, Kalendereinträge und Meilensteine sowie das Profil Ihres Babys (Name, Geburtsdatum, Geschlecht, Ernährungsart sowie — soweit Sie sie angegeben haben — Schwangerschaftswochen bei der Geburt, Geburtsgewicht und Geburtslänge) werden in eine Datenbank auf Ihrem Gerät geschrieben.
Ein Teil davon sind Gesundheitsdaten über Ihr Kind, ein Teil Gesundheitsdaten über Sie selbst. Sie werden in dieser Erklärung durchgehend als Daten besonderer Kategorien im Sinne des Art. 9 DSGVO behandelt.
Standardmäßig verbleiben diese Einträge auf dem Telefon. Drei Funktionen können sie vom Gerät übertragen, und jede davon ist unten beschrieben: Cloud Sync, der KI-Assistent und die wöchentlichen KI-Berichte. Nutzen Sie keine davon, verlassen Ihre Einträge das Telefon nie. Löschen Sie in diesem Fall die App, ohne vorher zu exportieren, sind die Daten verloren, denn wir haben keine Kopie.
2.3 Fotos
Fotos Ihres Babys werden auf Ihrem Gerät gespeichert. Die Bilddateien selbst werden zu keinem Zeitpunkt hochgeladen, auch nicht bei eingeschaltetem Cloud Sync. Synchronisiert wird nur der Eintrag, dass ein Foto vorhanden ist, samt der von Ihnen dazu erfassten Angaben wie Datum und Bildunterschrift.
2.4 Cloud Sync (standardmäßig ausgeschaltet)
Cloud Sync ist ein Schalter unter Settings → Cloud Sync. Er ist bei der Installation der App ausgeschaltet. Bevor Cloud Sync für ein Konto auf einem Gerät aktiviert werden kann, zeigt Imma in den Settings und während des Onboardings dieselbe Bestätigung an. Darin werden das Babyprofil und alle Kategorien der in Ihr Konto übertragenen Aufzeichnungen genannt: Schlaf, Fütterung, Windelwechsel, Wachstum, Abpumpen, Medikamente, Medikamenten-Einnahmeprotokolle, Temperatur, Aktivität, Mahlzeiten, Wasseraufnahme, Notizen, Termine, Meilensteine und Foto-Metadaten. Foto-Metadaten werden übertragen; die Bilddateien bleiben auf Ihrem Gerät. Außerdem nennt die Bestätigung die synchronisierten Einstellungen: Einheitensystem, Aktivitätsniveau, gespeichertes Gewicht vor der Schwangerschaft, gespeicherte Körpergröße, gespeichertes tägliches Kalorienziel, Bestätigung des medizinischen Hinweises, Zeitpunkt dieser Bestätigung, tägliche Erinnerungseinstellung und tägliche Erinnerungszeit. Nichts wird hochgeladen, solange Sie nicht ausdrücklich Turn on Cloud sync auswählen.
Schalten Sie Cloud Sync ein, werden diese Aufzeichnungen und Einstellungen in Ihr Konto auf unserem Backend kopiert, das bei Amazon Web Services in den Vereinigten Staaten (N. Virginia) betrieben wird. Sie sind mit Ihrer opaken Nutzerkennung verknüpft; Ihre E-Mail-Adresse oder Ihren Namen verknüpfen wir nicht mit den synchronisierten Aufzeichnungen.
Vier Punkte sind dabei wichtig:
- Die Einstellung gilt pro Gerät. Schalten Sie Cloud Sync auf einem Telefon ein, ist er damit auf keinem anderen Gerät desselben Kontos eingeschaltet. Jedes Gerät fragt gesondert.
- Die Synchronisierung läuft nur bei geöffneter App. Imma synchronisiert nicht im Hintergrund; Änderungen werden übertragen, wenn Sie die App das nächste Mal öffnen, nicht während sie geschlossen ist.
- Cloud Sync erlaubt keinen automatischen Wochenbericht. Berichte setzen die gesonderten Wahlmöglichkeiten nach Abschnitt 2.6 voraus.
- Das Ausschalten beendet künftige Uploads, löscht aber nicht das bereits Hochgeladene. Ihre Einträge bleiben auf Ihrem Gerät und bleiben in Ihrem Konto. Um die bei uns liegende Kopie zu entfernen, löschen Sie Ihr Konto (Abschnitt 7).
2.5 KI-Assistent
KI-Verarbeitung ist freiwillig. Bevor die erste Nachricht oder andere KI-Nutzung Daten übermitteln kann, bittet Imma um eine kontobezogene Freigabe für AI processing. Sie gilt für alle Babyprofile in diesem Konto und ist weder Bestandteil der Annahme der Nutzungsbedingungen noch des verpflichtenden Onboardings. Lehnen Sie ab, bleibt die gewöhnliche Baby-Dokumentation nutzbar; aus der versuchten KI-Nutzung wird nichts in unserem Backend gespeichert, als KI-Kontext abgerufen oder an ein Modell übermittelt. Sie können die Freigabe später unter Settings → Privacy & data → AI processing erteilen oder widerrufen. Eine fehlende, abgelaufene oder nicht überprüfbare Freigabe wird wie keine Freigabe behandelt.
Wenn Sie nach Erteilung dieser Freigabe eine Nachricht senden, geschieht bis zu viererlei. Die drei Schritte der Modellverarbeitung laufen auf Amazon Bedrock. Der Relevanz-Klassifikator und das Modell, das die Antwort verfasst, nutzen den US-Cross-Region-Inferenzdienst von Bedrock, der eine Anfrage je nach Kapazität in N. Virginia, Ohio oder Oregon verarbeiten kann. Das Retrieval-Embedding läuft ausschließlich in N. Virginia. Davon zu unterscheiden ist der Speicherort unseres Backends und unserer Datenbank, der weiterhin N. Virginia ist. AWS führt die Modelle in von Bedrock kontrollierten Bereitstellungskonten aus und erklärt, dass die Modellanbieter keinen Zugriff auf die Eingaben oder Ausgaben der Kunden haben.
Erstens wird ausschließlich der Text Ihrer neuen Nachricht an einen kleinen Klassifikator für Relevanz und Missbrauch gesendet. Er erhält weder frühere Gesprächsinhalte noch Einträge zu Ihrem Baby, Kontodaten oder Ihre E-Mail-Adresse. Stuft er die Nachricht als themenfremd oder missbräuchlich ein, laufen die nachfolgenden Retrieval- und Antwortschritte nicht; stattdessen speichert die App eine fest vorgegebene Antwort.
Zweitens wird, wenn die Nachricht weiterverarbeitet wird, ihr Text in ein numerisches Embedding umgewandelt, um die für Ihre Frage einschlägigen Teile unseres eigenen Referenzmaterials zu bestimmen. Dafür wird ausschließlich der Text Ihrer Nachricht an das Embedding-Modell übermittelt: nicht die Einträge zu Ihrem Baby, nicht Ihre Kontodaten, nicht Ihre E-Mail-Adresse. Das Alter Ihres Babys wird dabei zusätzlich verwendet, um dieses Referenzmaterial auf die passende Altersspanne einzugrenzen; es verbleibt jedoch in unseren eigenen Systemen und wird nicht weitergegeben.
Drittens werden Ihre Nachricht und der zur Beantwortung erforderliche Kontext an das Modell gesendet, das die Antwort schreibt. Der automatisch zusammengestellte Kontext enthält nicht den Namen oder das rohe Geburtsdatum Ihres Babys, Ihre E-Mail-Adresse, Konto-, Eintrags- oder Gesprächskennungen, Foto-URLs oder Bilddateien. Er kann das berechnete Alter enthalten; soweit Sie sie angegeben haben, Geschlecht, Ernährungsart, Schwangerschaftswochen bei der Geburt, Geburtsgewicht und Geburtslänge; Zusammenfassungen der jüngsten Fütterungen sowie der Schlaf- und Windeleinträge; Temperaturmessungen, einschließlich der letzten Messung, des höchsten Wertes der vergangenen sieben Tage und der Anzahl der Messungen; Wachstumsmessungen; die Namen aktiver Medikamente samt der Anzahl der in den vergangenen sieben Tagen eingenommenen, ausgelassenen und versäumten Dosen; sowie den Text Ihrer fünf jüngsten Notizen. Ihre früheren Nachrichten aus demselben Gespräch werden ebenfalls übermittelt, damit der Assistent dem Gesprächsverlauf folgen kann.
Dieser Kontext ist minimiert, aber nicht anonym. Nachrichten und Notizen sind von Ihnen eingegebener Text und können Namen oder andere Kennungen enthalten. Wir versuchen nicht, jede denkbare Kennung in diesem frei eingegebenen Text zu erraten und zu entfernen.
Viertens werden Ihre Nachrichten und die Antworten des Assistenten in Ihrem Konto auf unserem Backend gespeichert, und eine Kopie verbleibt auf Ihrem Gerät. Der Bildschirm History in der App zeigt Ihnen die Kopie auf Ihrem Gerät.
Dieser Unterschied ist wichtig, wenn Sie Ihren Verlauf löschen: Das Löschen des Chat-Verlaufs in der App entfernt die Kopie auf Ihrem Gerät, nicht die Kopie in Ihrem Konto. Die bei uns liegende Kopie wird entfernt, wenn Sie Ihr Konto löschen (Abschnitt 7).
Das geschieht unabhängig davon, ob Cloud Sync eingeschaltet ist, nur dann, wenn Sie den Assistenten nutzen, und nur solange eine aktuelle KI-Freigabe besteht. Der Widerruf der KI-Freigabe stoppt künftige KI-Verarbeitung sofort, löscht aber keine früheren Gespräche oder Antworten. Der Assistent ist eine Funktion für Abonnenten.
2.6 Wöchentliche KI-Berichte
Automatische Berichte setzen zwei kontobezogene Wahlmöglichkeiten voraus: eine aktuelle Freigabe für AI processing und den gesonderten, standardmäßig ausgeschalteten Schalter Automatic weekly AI reports unter Settings → Privacy & data. Cloud Sync allein erlaubt keinen Bericht. Der Berichtsschalter kann ohne aktuelle KI-Freigabe nicht eingeschaltet werden. Durch den Widerruf der KI-Freigabe wird der automatische Bericht ausgeschaltet; eine spätere erneute KI-Freigabe schaltet ihn nicht stillschweigend wieder ein.
Wenn beide Wahlmöglichkeiten eingeschaltet bleiben und geeignete Einträge über Cloud Sync hochgeladen wurden, kann unser Backend automatisch einmal pro Woche einen Bericht erzeugen, ohne dass Sie in diesem Moment eine weitere Handlung vornehmen. An das antworterzeugende Modell auf Amazon Bedrock sendet es eine begrenzte, strukturierte Zusammenfassung der aktuellen Woche sowie, soweit vorhanden, begrenzte Vergleichswerte aus der Vorwoche. Unterstützt werden Schlaf, Fütterungen, Windelwechsel, Abpumpen, Medikamente und Medikamentendosis-Protokolle, Wachstum und Temperatur. Die Zeitleiste kann begrenzten Text und Metadaten aus Notizen, Kalendereinträgen, Meilensteinen und Fotoeinträgen enthalten: Daten, Titel oder Text, Kategorien, Abschlussstatus, Intensität, Bildunterschriften und Foto-Meilenstein-Tags. Einträge zu Aktivität, Mahlzeiten und Wasseraufnahme sind nicht Bestandteil der Berichtseingabe. Die Bilddateien selbst, Name oder rohes Geburtsdatum Ihres Babys, Konto- oder Eintragskennungen, interne IDs und Foto-URLs werden nicht übermittelt. Der Profilkontext kann das berechnete Alter sowie — soweit angegeben — Geschlecht, Ernährungsart und Schwangerschaftswochen bei der Geburt enthalten. Geburtsgewicht und Geburtslänge sind nicht enthalten. Berichte verwenden neutrale Formulierungen wie „Ihr Baby“. Von Ihnen eingegebene Notizen, Bildunterschriften oder Kalendereinträge können dennoch Kennungen enthalten; auch diese Modelleingabe ist daher minimiert und nicht anonym. Der entstehende Bericht wird in Ihrem Konto gespeichert.
Das Ausschalten von Cloud Sync beendet die künftige Synchronisierung von diesem Gerät, löscht aber keine bereits in Ihrem Konto gespeicherten Einträge. Solange KI-Freigabe und Automatic weekly AI reports eingeschaltet bleiben, kann ein ansonsten geeigneter Bericht diese gespeicherten Einträge verwenden. Der Widerruf der KI-Freigabe stoppt künftige KI-Verarbeitung sofort und schaltet zugleich den Berichtsschalter aus, löscht aber keine bestehenden Berichte, Gespräche oder synchronisierten Einträge. Durch das Löschen Ihres Kontos werden diese Daten nach dem in Abschnitt 7 beschriebenen Verfahren entfernt.
2.7 Abonnements
Zahlungen werden vollständig von Apple abgewickelt; Ihre Zahlungsdaten sehen wir zu keinem Zeitpunkt. Wir setzen RevenueCat ein, um zu erkennen, ob Ihr Abonnement aktiv ist. RevenueCat erhält Ihre Kaufbelege und Ihre App-Nutzerkennung, also dieselbe opake Kennung, die auch für Ihr Konto verwendet wird.
2.8 Nutzungsanalyse (Opt-in)
Nur wenn Sie die Nutzungsanalyse einschalten — bei der Abfrage beim ersten Start oder unter Settings → Privacy & data — erhält PostHog (Vereinigte Staaten) ausschließlich folgende von der App selbst erzeugte Ereignisse: account_deleted ohne Eigenschaften; app_error und app_crash, jeweils mit einem feststehenden Schweregrad und einer im Code definierten Fehlerklassenbezeichnung; sowie app_failure mit einer im Code definierten Fehlerklassenbezeichnung. Die automatische Erfassung von App-Lebenszyklus, Bildschirmen, Session Replay, Feature Flags, Umfragen, Push, Rage Clicks, nativen Fehlern und Logs ist ausgeschaltet. Für den Betrieb seines SDK erhält PostHog außerdem eine opake Firebase-Kontokennung, eine zufällige dauerhafte Kennung der App-Installation sowie technische App- und Gerätemetadaten, etwa App- und Betriebssystemversion, Gerätemodell/-typ/-name, Bildschirmabmessungen, Gebietsschema, Zeitzone und Netzwerktyp. Wie jeder Onlinedienst erhält PostHog die für die Verbindung verwendete Netzwerkadresse; je nach aktueller Projekteinstellung kann PostHog diese Adresse speichern oder daraus einen ungefähren Standort ableiten. Die App übermittelt nicht gezielt Inhalte aus Babyeinträgen oder Chats. Die Nutzungsanalyse ist standardmäßig ausgeschaltet und kann jederzeit unabhängig widerrufen werden.
2.9 Absturzberichte (Opt-in)
Die Absturzberichterstattung ist eine von der Nutzungsanalyse getrennte Wahl. Nur wenn Sie sie einschalten, werden minimierte technische Diagnosedaten wie Stack Traces, Gerätemodell und Betriebssystemversion an Sentry (Vereinigte Staaten) übermittelt, damit wir Fehler beheben können. Vor dem Versand bereinigt die App Nachrichten, Ausnahmeinhalte und weitere bekannte sensible Felder, deaktiviert die standardmäßige Erfassung personenbezogener Angaben durch Sentry und fügt Ihre Kontoidentität nicht gezielt bei. Diese Maßnahmen verringern das Risiko, dass personenbezogene oder gesundheitsbezogene Informationen in einem Diagnosebericht erscheinen; kein Filter kann jedoch garantieren, jeden sensiblen Wert aus jedem unerwarteten Fehler zu entfernen. Die Absturzberichterstattung ist standardmäßig ausgeschaltet und kann jederzeit unabhängig widerrufen werden.
2.10 Nur auf Ihrem Gerät
Erinnerungen und Benachrichtigungen werden lokal auf dem Gerät erzeugt, die App nutzt keinen Push-Benachrichtigungsdienst. Wenn Sie das Widget für den Home-Bildschirm oder eine Live-Aktivität verwenden, werden der Name Ihres Babys und die jüngsten Schlafzeiten an dieses Widget auf Ihrem eigenen Gerät übergeben, sodass sie auf Ihrem Sperrbildschirm erscheinen können.
3. Was wir nicht tun
- Keine Werbung und keine Werbe-SDKs.
- Kein app-übergreifendes Tracking, kein Geräte-Fingerprinting und keine Nutzung des Werbe-Identifikators von Apple. Die App zeigt die Tracking-Abfrage von Apple nie an, weil sie nicht trackt.
- Kein Verkauf und keine Vermietung personenbezogener Daten.
- Keine Weitergabe Ihrer Einträge an andere Nutzer. Imma hat keine Funktionen zum Teilen und keine sozialen Funktionen.
4. Rechtsgrundlagen (DSGVO)
- Vertrag (Art. 6 Abs. 1 lit. b DSGVO): Einrichtung und Betrieb Ihres Kontos, Verwaltung Ihres Abonnements und Bereitstellung der von Ihnen gebuchten Nicht-KI-Funktionen. Die Speicherung Ihrer Einträge auf Ihrem eigenen Gerät gehört zur Bereitstellung der App.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO sowie Art. 9 Abs. 2 lit. a DSGVO, soweit Gesundheitsdaten verarbeitet werden): Cloud Sync; die kontobezogene KI-Verarbeitung; der gesonderte, standardmäßig ausgeschaltete automatische Wochenbericht; Nutzungsanalyse und Absturzberichte. Jede einschlägige Wahl ist zunächst ausgeschaltet. Die KI-Freigabe wird unmittelbar vor der ersten KI-Übermittlung eingeholt, von unserem Backend gespeichert und durchgesetzt und kann unter Settings → Privacy & data widerrufen werden.
- Vertrag (Art. 6 Abs. 1 lit. b DSGVO): die Verarbeitung durch RevenueCat, die erforderlich ist, um den über Apple erworbenen Abonnementzugang festzustellen und wiederherzustellen.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): notwendige Sicherheit, Missbrauchsabwehr und Integrität des Dienstes auf unseren Servern einschließlich datensparsamer Datensätze zur Ereignis-Deduplizierung und zur Sperre gelöschter Konten, die doppelte Verarbeitung oder die Wiederanlage eines gelöschten Kontos verhindern.
Sie können die Einwilligung in KI-Verarbeitung, automatische Berichte, Nutzungsanalyse und Absturzberichte jederzeit unter Settings → Privacy & data widerrufen; der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung. Der KI-Widerruf stoppt künftige KI-Verarbeitung sofort und schaltet Wochenberichte automatisch aus, löscht aber keine bestehenden Gespräche, Berichte oder synchronisierten Einträge. Das Ausschalten von Cloud Sync beendet die weitere Synchronisierung von diesem Gerät, entfernt aber keine bereits auf dem Server gespeicherten Einträge; solange KI-Freigabe und der gesonderte Berichtsschalter eingeschaltet sind, kann ein geeigneter Bericht diese Einträge verwenden. Zum Entfernen der Serverkopie löschen Sie Ihr Konto (Abschnitt 7).
Daten über Ihr Kind geben Sie als Elternteil oder sorgeberechtigte Person ein, die die Verantwortung für dieses Kind wahrnimmt; auf dieser Grundlage werden sie verarbeitet. Imma ist für Erwachsene bestimmt. Wir erheben wissentlich keine Daten unmittelbar bei Kindern, und die App richtet sich nicht an Kinder.
5. Empfänger und Datenübermittlung in Drittländer
Wir geben Daten nur an die Dienstleister weiter, die für den Betrieb der App erforderlich sind:
| Empfänger | Zweck | Standort |
|---|---|---|
| Amazon Web Services | Hosting von Backend und Datenbank (Kontodatensatz, KI-Gespräche, Wochenberichte und, wenn Sie Cloud Sync einschalten, Ihre synchronisierten Einträge) | USA (N. Virginia) |
| Amazon Web Services (Amazon Bedrock) | Klassifikation von Nachrichten und Erzeugung von Antworten/Berichten über US-Cross-Region-Inferenz; regionales Nachrichten-Embedding für das Retrieval von Referenzmaterial | USA (N. Virginia für Embeddings; N. Virginia, Ohio oder Oregon für Klassifikation und Generierung) |
| Anmeldung und Kontoverwaltung (Firebase Authentication); App-/Geräteattestierung (Firebase App Check) | USA (Authentication); Infrastruktur des Attestierungsanbieters (App Check) | |
| RevenueCat | Abonnementstatus | USA |
| PostHog | Nutzungsanalyse (Opt-in) | USA |
| Sentry | Absturzberichte (Opt-in) | USA |
| Apple | Zahlungsabwicklung und App-Vertrieb | je nach Ihrer Apple-Region |
Die meisten der vorstehend genannten Empfänger werden als unsere Auftragsverarbeiter nach Art. 28 DSGVO und damit weisungsgebunden tätig. Apple hat eine andere Rolle:
- Apple ist für Zahlungsabwicklung und App-Vertrieb eigenständig Verantwortlicher nach seiner eigenen Datenschutzerklärung.
Wir sind in Deutschland niedergelassen; diese Verarbeitung unterliegt daher der DSGVO, unabhängig davon, wo Sie leben. Unsere Server und die meisten der oben genannten Empfänger befinden sich in den Vereinigten Staaten, sodass personenbezogene Daten außerhalb der EU und des EWR übermittelt werden. Wir stützen uns auf die für die jeweilige Übermittlung geltende Garantie, darunter einen Angemessenheitsbeschluss wie eine einschlägige Zertifizierung nach dem EU-US Data Privacy Framework oder die in die Datenschutzbedingungen des Anbieters einbezogenen Standardvertragsklauseln der Europäischen Kommission. Unter privacy@haven-ai.eu können Sie Informationen zu der für Ihre Daten einschlägigen Garantie anfordern. Amazon Web Services erklärt, dass sein Data Processing Addendum die Standardvertragsklauseln für Übermittlungen außerhalb des EWR automatisch einbezieht.
Training von KI-Modellen und Zugriff der Modellanbieter. Amazon Web Services erklärt, dass weder Amazon Web Services selbst noch die Anbieter der auf Bedrock betriebenen Modelle Kundeneingaben oder -ausgaben zum Training von Modellen verwenden. AWS erklärt außerdem, dass die Modellanbieter nicht auf die Bereitstellungskonten von Bedrock oder die dort gehaltenen Protokolle, Eingaben und Ausgaben zugreifen können. Diese Trennung der Bereitstellung ist nicht mit jedem Speicherungsmodus gleichzusetzen: Im Modus provider_data_share kann AWS gespeicherte Inferenzdaten bei Modellen, die dies verlangen, an den Modellanbieter weitergeben. Abschnitt 6 beschreibt Speicherung und Weitergabe daher vorsorglich, bis der wirksame Modus jedes aktiven KI-Pfades geprüft ist. Ändert sich diese Position, weisen wir hier darauf hin, bevor es wirksam wird.
6. Speicherdauer
Einträge auf Ihrem Gerät bleiben erhalten, solange die App installiert ist. Sie haben die Kontrolle darüber, und mit dem Löschen der App werden sie vom Gerät entfernt.
Serverseitige Daten werden gespeichert, solange Ihr Konto besteht. Das sind Ihr Kontodatensatz, Ihre KI-Gespräche und KI-Berichte sowie, nur wenn Sie Cloud Sync eingeschaltet haben, die von Ihren Geräten synchronisierten Einträge. Da eine synchronisierte Kopie in Ihrem Konto liegt und nicht auf einem einzelnen Telefon, wird sie weder durch das Löschen der App noch durch das Ausschalten von Cloud Sync entfernt; durch das Löschen Ihres Kontos hingegen schon.
Zwei Punkte, die wir genau benennen wollen:
- Das Löschen eines einzelnen Eintrags in der App löscht ihn nicht von unseren Servern. Bei eingeschaltetem Cloud Sync wird ein gelöschter Eintrag als gelöscht markiert und nicht entfernt, denn über diese Markierung erfahren Ihre anderen Geräte von der Löschung. Der zugrunde liegende Inhalt wird gelöscht, wenn Sie Ihr Konto löschen.
- Gelöschte Daten können bis zum gewöhnlichen Ablauf nach 14 Tagen in verschlüsselten Datenbank-Backups verbleiben. Backups werden ausschließlich zur Notfallwiederherstellung und nicht für die gewöhnliche Verarbeitung verwendet. Serverprotokolle, die Metadaten der Anfrage und Ihre interne Nutzerkennung, aber keine Inhalte von Einträgen enthalten, werden 30 Tage aufbewahrt.
Amazon Bedrock dokumentiert ein Zero-Operator-Access-Modell, nach dem Bedienpersonal des Dienstes nicht auf Modelleingaben oder -ausgaben zugreifen kann, sowie eine standardmäßige Nichtaufbewahrung von Daten mit Ausnahme der in der AWS-Missbrauchserkennung genannten Modelle. Am 28. August 2026 haben wir die aktive Kontoeinstellung in Northern Virginia, Ohio und Oregon ausgelesen: Jede Region stand auf inherit, sodass die Richtlinie des jeweiligen Modells gilt. Keines der drei von Imma aktivierten Modelle — der Claude-Haiku-Relevanzklassifikator, das Cohere-Embed-Retrieval-Modell oder das Claude-Sonnet-Modell für Antworten und Berichte — war in den von AWS veröffentlichten Aufbewahrungsausnahmen genannt. Nach diesem angewandten Stand werden Modelleingaben und -ausgaben laut AWS nicht gespeichert oder an Modellanbieter weitergegeben. Wir prüfen dies erneut, wenn sich ein aktiviertes Modell oder eine Aufbewahrungseinstellung ändert. Das optionale Reranking-Modell bleibt ausgeschaltet und muss vor seiner Aktivierung geprüft werden.
Für die Nutzungsanalyse (Opt-in) gilt die im Tarif von PostHog festgelegte Speicherdauer; die Ereignisse können der opaken Kontokennung und der dauerhaften Kennung der App-Installation des SDK zugeordnet sein. Die Speicherdauer der Absturzberichte richtet sich nach Sentry.
7. Konto und Daten löschen
In der App: Settings → Danger zone → Delete account. Zur Bestätigung werden Sie erneut zur Anmeldung aufgefordert. Damit werden Ihr Konto und die wesentlichen von uns serverseitig gespeicherten Daten entfernt, einschließlich Ihrer KI-Freigabe und Berichtseinstellung, aller über Cloud Sync synchronisierten Einträge, Ihres KI-Gesprächsverlaufs und Ihrer Wochenberichte; außerdem fordern wir die Löschung Ihrer Firebase-Anmeldeidentität an. Imma versucht zugleich, die eigene lokale Datenbank, die Einstellungen und die Dateien auf Ihrem Gerät zu löschen. Schlägt ein lokaler Bereinigungsschritt fehl, warnt die App, dass Daten verbleiben können; durch die Deinstallation werden verbleibende Daten im App-Container entfernt. Die begrenzten Ausnahmen und der Status weiterer Löschversuche beim Anbieter sind unten aufgeführt.
Sie können die Löschung auch per E-Mail an privacy@haven-ai.eu beantragen. Eine E-Mail-Adresse allein ist kein Identitätsnachweis; deshalb prüfen wir vor der Ausführung, ob die anfragende Person berechtigt ist.
Eine vollständige Schritt-für-Schritt-Anleitung einschließlich der Angabe, was mit jeder Datenkategorie geschieht, finden Sie auf der Seite zur Kontolöschung.
Die folgenden begrenzten Daten können nach dem Löschantrag verbleiben; wir sagen das lieber, als das Gegenteil nahezulegen:
- Abonnement-/Anbieterdaten. Unser Backend entfernt die Kontozuordnung und identifizierenden Inhalte aus Abonnementereignissen, die es zur Vermeidung von Duplikaten behält. Apple bewahrt als Verantwortlicher des App Store eigene Kauf- und Abonnementdaten nach seinen Datenschutzbedingungen auf. Die Kontolöschung in der App löscht das getrennte Kundenprofil bei RevenueCat nicht automatisch. Schreiben Sie vor oder zusammen mit der Löschung an privacy@haven-ai.eu, wenn wir nach Identitätsprüfung einen Löschantrag beim Anbieter stellen sollen; RevenueCat erklärt, dass die Löschung eines Kunden über Dashboard oder API dessen Daten löscht, aber ein Apple-Abonnement nicht kündigt.
- Bereits erhobene Analyse-Ereignisse, sofern Sie eingewilligt hatten. Sie sind pseudonym und können der opaken Kontokennung sowie der dauerhaften Kennung der App-Installation des SDK zugeordnet sein; sie enthalten keine von der App gezielt übermittelten Gesundheitsdaten. Teilen Sie es uns mit, und wir stellen einen Löschantrag für die betreffenden Kennungen und Ereignisse.
- Löschung bei Firebase Authentication. Kann Firebase die Löschung beim Anbieter nicht sofort abschließen, bewahrt Imma vorübergehend nur die für weitere Versuche erforderliche Anbieterkennung auf. Dieser Zeitraum unseres ausstehenden Löschvorgangs ist nicht die Aufbewahrungsfrist von Google. Nachdem wir die Löschung der zugehörigen Firebase-Authentication-Nutzerkennung erfolgreich angefordert haben, entfernt Google nach eigener Aussage die übrigen Authentication-Daten innerhalb von 180 Tagen aus Live- und Backup-Systemen.
- Lokaler Zustand des Analyse-SDK. Wenn Sie die Nutzungsanalyse eingeschaltet und vor der Kontolöschung wieder widerrufen haben, kann das SDK von PostHog pseudonyme Konto- und App-Installationskennungen im App-Container behalten, bis eine spätere, erneut eingewilligte Aktivierung sie zurücksetzt oder Sie die App deinstallieren. Die Erhebung bleibt ausgeschaltet, und nach dem Widerruf sendet die App keine eigenen Analyse-Ereignisse.
- Datensatz zur Verhinderung einer Wiederanlage. Wir bewahren einen datensparsamen technischen Datensatz auf, damit verspätete Anbieterereignisse oder ein noch gültiges Anmelde-Token kein gelöschtes Konto wieder anlegen können. Er enthält weder E-Mail-Adresse, Baby-Einträge, Gespräche noch Inhalte von Anbieterereignissen und wird ausschließlich zur Verhinderung einer Wiederanlage verwendet.
Das Löschen Ihres Kontos kündigt ein laufendes Abonnement nicht: Abonnements werden von Apple verwaltet. Kündigen können Sie unter Einstellungen → Apple-Account → Abonnements.
8. Ihre Rechte
Nach der DSGVO können Sie Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen, und Sie können der Verarbeitung widersprechen. Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird. Schreiben Sie an privacy@haven-ai.eu; wir antworten innerhalb eines Monats.
Für Personen in den Vereinigten Staaten steht außerdem der englische Imma Consumer Health Data Privacy Notice bereit.
Für die Datenübertragbarkeit kann die App Ihre Daten unmittelbar bereitstellen: Settings → App → Export data erzeugt eine PDF- oder CSV-Datei mit Ihrem Profil und den Einträgen zu Ihrem Baby, die Sie speichern oder beliebig weitergeben können. Gehen Sie mit dieser Datei sorgsam um, sie enthält Gesundheitsdaten.
Widerspruchsrecht. Soweit wir personenbezogene Daten auf der Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen diese Verarbeitung Widerspruch einzulegen. Legen Sie Widerspruch ein, verarbeiten wir die betreffenden Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Richten Sie Ihren Widerspruch an privacy@haven-ai.eu.
Sie können sich außerdem bei einer Aufsichtsbehörde beschweren. Zuständig für uns ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Straße 22, 7. OG
20459 Hamburg
Telefon: 040 428 54-4040
E-Mail: mailbox@datenschutz.hamburg.de
Sie können sich auch an die Aufsichtsbehörde Ihres Aufenthaltsorts oder Ihres Arbeitsplatzes wenden.
9. Datensicherheit
Daten werden auf dem Übertragungsweg mit TLS verschlüsselt, und die App verweigert unverschlüsselte Anfragen. Unsere Datenbank ist im Ruhezustand verschlüsselt, ebenso ihre Backups. Die Datenbank ist aus dem Internet nicht erreichbar: Sie nimmt Verbindungen ausschließlich von unseren Anwendungsservern innerhalb eines privaten Netzwerks an. Zugangsdaten liegen in einem verwalteten Secrets-Speicher, und der Zugriff auf die Produktivumgebung ist beschränkt und authentifiziert.
Imma verwendet keine Ende-zu-Ende-Verschlüsselung. Wir können technisch auf die in Ihrem Konto gespeicherten Daten zugreifen, und wir tun das ausschließlich, um den Dienst zu betreiben, um Sie auf Ihre Anfrage hin zu unterstützen oder soweit das Gesetz es verlangt. Das gilt für die Kopie, die in Ihrem Konto auf unserem Backend liegt. Der unter 2.5 beschriebene KI-Dienst ist davon zu trennen: Seine Speicherdauer richtet sich nach der in Abschnitt 6 beschriebenen wirksamen Einstellung, und AWS beschreibt für Modelleingaben und -ausgaben ein Modell ohne Betreiberzugriff.
Kein System ist vollkommen sicher. Verwenden Sie ein starkes, nur einmal verwendetes Passwort und aktivieren Sie die Bildschirmsperre Ihres Geräts.
10. Keine medizinische Beratung
Imma ist eine Hilfe zur Dokumentation, kein Medizinprodukt. Nichts in der App, auch nichts, was der KI-Assistent äußert, ist medizinische Beratung, Diagnose oder Behandlung. KI-Antworten können falsch sein. Wenden Sie sich zur Gesundheit Ihres Kindes stets an qualifiziertes medizinisches Fachpersonal, und rufen Sie im Notfall den örtlichen Rettungsdienst.
11. Änderungen
Wir aktualisieren diese Seite, wenn sich die Erklärung ändert, und passen den oben genannten Stand an. Wesentliche Änderungen kündigen wir in der App an.
Stand: August 2026