Datenschutzerklärung

Zuletzt aktualisiert: 02.08.2026

Dies ist eine Übersetzung zu Ihrer Information. Im Falle von Abweichungen ist die englische Fassung dieser Datenschutzerklärung maßgeblich.

Diese Datenschutzerklärung erläutert, wie die Eleheim GmbH ("Eleheim", "wir", "uns" oder "unser") Ihre personenbezogenen Daten erhebt, nutzt, weitergibt und schützt, wenn Sie die Oropen-Website unter https://oropen.com, unsere Webanwendung, unsere mobilen Anwendungen (einschließlich der über Google Play und den Apple App Store vertriebenen Apps) sowie alle zugehörigen Dienste und APIs (zusammen der "Dienst") nutzen.

1. Verantwortlicher und Kontaktdaten

Der für die Verarbeitung Ihrer personenbezogenen Daten nach der EU-Datenschutz-Grundverordnung ("DSGVO") Verantwortliche ist:

Eleheim GmbH
Schellingstraße 109a
80798 München, Deutschland
Website: https://oropen.com
E-Mail: info@oropen.com

Wenn Sie Fragen zu dieser Datenschutzerklärung oder zu unseren Datenverarbeitungspraktiken haben, können Sie uns unter der oben genannten E-Mail-Adresse oder über unsere Kontaktseite kontaktieren.

Sollten wir in Zukunft einen Datenschutzbeauftragten (DSB) bestellen, werden wir diese Datenschutzerklärung um dessen Kontaktdaten ergänzen.

2. Geltungsbereich dieser Datenschutzerklärung

Diese Datenschutzerklärung gilt für:

  • Besucher unserer Website;
  • Nutzer, die ein Oropen-Konto erstellen (Web oder Mobil);
  • Nutzer, die Abos oder Guthaben über unsere Website oder mobilen Apps kaufen;
  • alle anderen Personen, deren personenbezogene Daten wir im Zusammenhang mit dem Dienst verarbeiten.

Sie gilt NICHT für Websites, Apps oder Dienste von Drittanbietern, auf die Sie über Links von Oropen zugreifen können (zum Beispiel Zahlungsdienstleister, Google Play, der Apple App Store oder der Cloud-Speicherdienst Google Drive). Diese Dienste unterliegen ihren eigenen Datenschutzrichtlinien.

3. Welche personenbezogenen Daten wir erheben

Wir erheben verschiedene Arten personenbezogener Daten, je nachdem, wie Sie mit dem Dienst interagieren.

3.1 Daten, die Sie direkt bereitstellen

Kontodaten:

  • E-Mail-Adresse
  • Name oder Benutzername
  • Passwort (in gehashter Form gespeichert)
  • Spracheinstellungen und andere Profileinstellungen

Abo- und abrechnungsbezogene Daten:

  • Tariftyp (Free, Plus, Premium usw.)
  • Ob Ihr Abo aktiv, gekündigt oder abgelaufen ist
  • Token/Guthaben (OPT) und Boosts, die Sie gekauft oder genutzt haben

Zahlungskartendaten und sensible Finanzinformationen werden direkt von unseren Zahlungsdienstleistern eines Drittanbieters verarbeitet und nicht auf unseren Servern gespeichert.

Support- und Kommunikationsdaten:

  • Nachrichten, die Sie an unser Support-Team senden
  • Feedback, das Sie einreichen (zum Beispiel Fehlerberichte oder Funktionswünsche)
  • E-Mail-Adresse und alle Informationen, die Sie in Ihre Nachrichten aufnehmen
  • Über den Dienst geführte Chat-Support-Gespräche, einschließlich Nachrichteninhalt, Zeitstempel und Sitzungsmetadaten

Lern- und Inhaltsdaten ("Nutzerinhalte"):

  • Texte, Karteikarten, Notizen, Beispiele, Prompts und ähnliche Inhalte, die Sie erstellen oder hochladen
  • Medien, die Sie hochladen (z. B. Audio oder Bilder), sofern die Funktion genutzt wird
  • KI-Prompts, Anweisungen und andere Eingaben, die Sie innerhalb des Dienstes senden

Bitte vermeiden Sie es, sensible Informationen (wie Gesundheitsdaten, politische Meinungen, religiöse Überzeugungen usw.) in Ihre Nutzerinhalte aufzunehmen, es sei denn, Sie sind damit einverstanden, dass sie wie in dieser Erklärung beschrieben verarbeitet werden.

Kamera- und Mediendaten:

  • Über die In-App-Kamera aufgenommene Fotos für Karteikartenbilder
  • Als Stapel-Titelbilder zugewiesene Bilder
  • Fotos von handschriftlichen oder gedruckten Notizen zur Vokabelextraktion
  • Mit aufgenommenen Bildern verbundene Metadaten (z. B. Zeitstempel, Auflösung)

Bilder werden lokal auf Ihrem Gerät gespeichert und, wenn Sie die Cloud-Synchronisierung aktivieren, in Ihrem verbundenen Cloud-Speicher. Wir greifen nicht auf Ihre Fotos zu und speichern sie nicht auf unseren Servern, es sei denn, Sie übermitteln sie ausdrücklich zur KI-basierten Textextraktion.

3.2 Daten, die wir automatisch erheben

Wenn Sie unsere Website oder Apps nutzen, können wir automatisch erheben:

Nutzungsdaten:

  • Seiten oder Bildschirme, die Sie besuchen
  • Funktionen, die Sie nutzen, und Aktionen, die Sie durchführen (z. B. Erstellen von Karteikarten, Auslösen von KI-Anfragen)
  • Datum und Uhrzeit Ihrer Besuche
  • App-Version und -Konfiguration

Geräte- und technische Daten:

  • IP-Adresse (kurzfristig und oft in gekürzter oder pseudonymisierter Form)
  • Browsertyp und -version
  • Betriebssystem und Gerätetyp
  • Spracheinstellungen
  • Absturzprotokolle und Diagnosedaten

Diese Daten helfen uns, den Dienst sicher zu halten, die Leistung zu verbessern und zu verstehen, wie Menschen Oropen nutzen.

Absturz- und Diagnoseberichte:

Wenn Sie unsere mobile App nutzen und die Absturzberichterstattung nicht deaktiviert haben (siehe Abschnitt 4.11), sendet uns die App automatisch einen Bericht, wenn ein unerwarteter Fehler auftritt. Jeder Bericht kann enthalten:

  • den Fehlertyp und die Fehlermeldung sowie den technischen Stack-Trace
  • die App-Version und Build-Nummer
  • die Plattform (z. B. Android, iOS oder Web) und ob die App im Web läuft
  • Ihre Sprach-/Locale-Einstellung und den Zeitpunkt, zu dem der Fehler aufgetreten ist

Bevor ein Bericht Ihr Gerät verlässt, versucht die App automatisch, wahrscheinlich personenbezogene oder sensible Daten — wie Zugriffstoken, Authentifizierungsdaten und E-Mail-Adressen — aus der Fehlermeldung und dem Stack-Trace zu entfernen. Dies ist eine Maßnahme nach bestem Bemühen, und wir gestalten die App bewusst so, dass sie Ihre Lerninhalte nicht in Fehlermeldungen aufnimmt.

Absturzberichte enthalten NICHT Ihre Karteikarten, Stapel, Notizen oder andere Lerninhalte, Screenshots, Ihre Kontakte, Ihren Standort, eine Werbe-ID oder einen genauen Geräte-Fingerabdruck. Da der Bericht gesendet wird, während Sie angemeldet sind, kann er Ihrem Konto zugeordnet werden, damit wir das zugrunde liegende Problem untersuchen können.

3.3 Daten von Drittanbietern

Je nachdem, wie Sie sich anmelden oder bezahlen, können wir begrenzte Daten von Drittanbietern erhalten:

Single-Sign-on-Anbieter (z. B. Google, Apple):

  • Eine eindeutige Kennung und grundlegende Profilinformationen (wie Name und E-Mail-Adresse), wenn Sie sich für die Anmeldung mit diesen Anbietern entscheiden.

Zahlungsdienstleister:

Von unserem Web-Zahlungsdienstleister, Google Play oder dem Apple App Store können wir erhalten:

  • Bestätigung, dass eine Zahlung erfolgreich war oder fehlgeschlagen ist
  • Abo-Status, gekauftes Produkt, Land und Transaktions-IDs
  • Begrenzte Abrechnungsinformationen (z. B. die letzten 4 Ziffern der Karte, maskierter Zahlungsmitteltyp)

Wir erhalten oder speichern NICHT Ihre vollständige Zahlungskartennummer.

Cloud-Speicheranbieter (Google Drive):

Wenn Sie die Cloud-Synchronisierung in der mobilen App aktivieren, interagieren wir über die offizielle API mit Google Drive. In diesem Zusammenhang:

  • Wir können ein Authentifizierungstoken erhalten (ein OAuth-Token mit dem Geltungsbereich `drive.appdata`), das es der App ermöglicht, nur in einem dedizierten, app-spezifischen Ordner innerhalb Ihres Google-Drive-Kontos zu lesen und zu schreiben.
  • Wir greifen NICHT auf andere in Ihrem Google-Drive-Konto gespeicherte Dateien oder Ordner zu, lesen, indexieren oder verarbeiten diese nicht.
  • Die in diesem dedizierten Ordner gespeicherten Daten bestehen ausschließlich aus Ihren Oropen-Anwendungsdaten (wie Karteikarten, Stapeln, Notizen, Korrekturen aus Schreibübungen, Wiederholungsverlauf von Karteikarten und Lernfortschritt sowie App-Einstellungen) zusammen mit allen Medien (Bildern und Audio), die Sie Ihren Karten angehängt haben. Die Daten werden in einem strukturierten Format gespeichert (derzeit eine SQLite-Datenbankdatei und einzelne Mediendateien) und sind in der Cloud nicht Ende-zu-Ende-verschlüsselt.

Sie können den Zugriff der App auf Ihr Google Drive jederzeit in den Einstellungen für verbundene Apps Ihres Google-Kontos widerrufen.

Produktanalysedienst (PostHog):

  • Wir nutzen PostHog (PostHog, Inc.) als unseren Produktanalyseanbieter, derzeit gehostet auf dessen EU-Cloud, um aggregierte und pseudonymisierte Nutzungsdaten wie besuchte Seiten/Bildschirme, genutzte Funktionen und grundlegende Geräteinformationen zu erheben. Nachdem Sie Ihre Einwilligung erteilt haben, zeichnet PostHog außerdem anonymisierte Sitzungswiederholungen auf, die so konfiguriert sind, dass Texteingaben maskiert werden und nicht erfasst wird, was Sie eingeben. Wir nutzen PostHog ausschließlich, um zu verstehen und zu verbessern, wie Oropen genutzt wird; wir nutzen es nicht für Werbung und wir verkaufen oder teilen diese Daten nicht mit Dritten für deren eigene Zwecke. Analysen und Sitzungsaufzeichnungen, die auf Cookies oder ähnlichem Gerätespeicher beruhen, werden erst aktiviert, nachdem Sie über unser Cookie-Banner eingewilligt haben, und Sie können diese Einwilligung jederzeit widerrufen.

4. Wie und warum wir Ihre personenbezogenen Daten nutzen (Zwecke und Rechtsgrundlagen)

Nach der DSGVO müssen wir für jeden Verarbeitungszweck eine Rechtsgrundlage haben. Wir stützen uns in der Regel auf:

  • Erfüllung eines Vertrags (Art. 6 Abs. 1 lit. b DSGVO)
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO)
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
  • Rechtliche Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO)

4.1 Bereitstellung und Betrieb des Dienstes

Wir nutzen Ihre Daten, um:

  • Ihr Konto zu erstellen und zu verwalten;
  • Kernfunktionen von Oropen bereitzustellen (Lerninhalte, Karteikarten, KI-Interaktionen, Synchronisierung);
  • Ihre Abos, Boosts und Token (OPT) zu verarbeiten;
  • Kundensupport bereitzustellen.

Vertragserfüllung; berechtigte Interessen (Betrieb eines effizienten und sicheren Dienstes).

4.2 Zahlungen und Abrechnung

Wir nutzen konto- und abrechnungsbezogene Daten, um:

  • Ihren Abo-Status zu verwalten;
  • Zahlungen mit Zahlungsdienstleistern zu überprüfen;
  • eine ordnungsgemäße Buchführung und Steueraufzeichnungen zu führen.

Vertragserfüllung; rechtliche Verpflichtungen (z. B. Steuer- und Handelsrecht).

4.3 KI-Verarbeitung

Wenn Sie KI-Funktionen nutzen, verarbeiten wir:

  • den Text oder Inhalt, den Sie eingeben (z. B. Karteikarten, Text aus Schreibübungen, OCR-Eingaben, Bildgenerierungs-Prompts, Support-Anfragen);
  • alle Kontextinformationen oder Daten, die zur Generierung der Ausgabe erforderlich sind (wie die Ausgangs- und Zielsprache).

Wir können diese Daten an KI-Dienstleister von Drittanbietern senden, die sie in unserem Auftrag als Auftragsverarbeiter auf Grundlage von Auftragsverarbeitungsverträgen verarbeiten.

Aktuelle KI-Dienstleister:

Zum Datum dieser Erklärung nutzen wir die folgenden KI-Dienste von Drittanbietern als Auftragsverarbeiter. Die Liste der Anbieter kann sich von Zeit zu Zeit ändern; wir werden diese Erklärung bei wesentlichen Änderungen aktualisieren.

  • Google LLC — Google-Gemini-Modelle (Textgenerierung, Korrektur von Schreibübungen, OCR / Textextraktion aus Bildern, Karten- und Inhaltsvorschläge sowie automatisierte Weiterleitung von Support-Anfragen).
  • Microsoft Corporation — Azure AI Speech (Text-zu-Sprache-Synthese: Der Text, den Sie sich vom Dienst vorlesen lassen, wird zur Audiosynthese an Microsoft Azure übermittelt).
  • Cloudflare, Inc. — Workers AI mit dem Bildgenerierungsmodell FLUX.1 Schnell (der von Ihnen zur Bildgenerierung übermittelte Prompt wird, in einigen Fällen nach einer Verbesserung durch Google Gemini, zur Bildgenerierung an Cloudflare gesendet).

Diese Anbieter können Ihre Daten auf Servern verarbeiten, die innerhalb oder außerhalb des Europäischen Wirtschaftsraums (EWR) liegen. Informationen über internationale Datenübermittlungen und die von uns angewandten Schutzmaßnahmen finden Sie in Abschnitt 7.

Caching von KI-Anfragen:

Um Latenz und Kosten zu reduzieren und wiederholte Anfragen günstig anbieten zu können, speichern unsere Server die von Ihnen an KI-Funktionen übermittelten Eingaben zusammen mit den von uns zurückerhaltenen Ausgaben zwischen. Zwischengespeicherter Text liegt in unserer eigenen Datenbank, generierte Medien (etwa Audio-Aussprachen und Bilder) auf unserer eigenen Speicherinfrastruktur. Cache-Einträge sind bewusst NICHT mit Ihrem Konto verknüpft: Sie enthalten keine Nutzerkennung, und die anonyme Tab-Markierung, die kurzzeitig eine sofortige Neugenerierung ermöglicht, wird kurz darauf entfernt. Die Speicherdauer eines Eintrags hängt von der Länge der Eingabe ab: Sehr kurze, generische Eingaben (drei Wörter oder weniger — zum Beispiel Übersetzungen einzelner Wörter und deren Audio-Aussprache) können unbegrenzt als Teil eines gemeinsamen, nicht personenbezogenen Nachschlagebestands aufbewahrt und bei Kapazitätsbedarf entfernt werden; Einträge aus längeren Eingaben laufen automatisch nach kurzer Zeit ab und werden gelöscht (derzeit etwa ein Tag bei Eingaben mit vier Wörtern und etwa eine Stunde bei längerem Text; aus längeren Eingaben generierte Medien werden bis zu etwa einer Woche aufbewahrt). Ihre Stimme wird niemals zwischengespeichert: Audio, das Sie im Dienst aufnehmen oder einsprechen, wird nie in diesem Cache gespeichert. Da Cache-Einträge nicht mit Konten verknüpft sind, können wir sie nicht über Ihr Konto auffinden; wenn Sie die Löschung eines bestimmten Eintrags wünschen, kontaktieren Sie uns unter info@oropen.com und geben Sie den genauen übermittelten Text sowie die verwendete Funktion bzw. das Sprachpaar an, damit wir den Eintrag über seinen Inhalt auffinden und löschen können. Dies gilt insbesondere, wenn ein zwischengespeicherter Eintrag personenbezogene Daten enthält.

Vertragserfüllung; berechtigte Interessen (effiziente und zuverlässige Bereitstellung KI-gestützter Funktionen).

4.4 Cloud-Synchronisierung

Wenn Sie die Cloud-Synchronisierung in der mobilen App aktivieren, verarbeiten wir Ihre Oropen-Anwendungsdaten — einschließlich Ihrer Stapel, Karteikarten (Vorder-/Rückseiteninhalt und angehängte Audio- oder Bilddateien), Notizen, Korrekturen aus Schreibübungen, Wiederholungsverlauf und Planungsdaten von Karteikarten, Lernfortschritt, Spracheinstellungen und App-Einstellungen — indem wir sie in einem dedizierten, app-spezifischen Ordner in Ihrem Google-Drive-Konto speichern und daraus abrufen.

Diese Verarbeitung erfolgt ausschließlich auf Ihrem Gerät und zwischen Ihrem Gerät und Google Drive. Oropen leitet Ihre synchronisierten Daten nicht über seine eigenen Server. Die Synchronisierung erfolgt direkt zwischen der App auf Ihrem Gerät und der Google-Drive-API.

Synchronisierte Daten werden über eine verschlüsselte TLS-Verbindung an Google Drive übertragen. Die in Ihrem Google-Drive-`appDataFolder` gespeicherten Daten werden von uns jedoch NICHT zusätzlich Ende-zu-Ende-verschlüsselt. Das bedeutet, dass technisch gesehen jeder, der Zugriff auf Ihr Google-Konto erhält, den Inhalt des Oropen-Ordners mit einem kompatiblen Client lesen könnte. Wir empfehlen Ihnen daher dringend, Ihr Google-Konto mit einem starken Passwort und einer Zwei-Faktor-Authentifizierung zu schützen.

Wir greifen NICHT auf andere Dateien, Ordner oder Inhalte in Ihrem Google-Drive-Konto zu, lesen, scannen oder verarbeiten diese anderweitig nicht, mit Ausnahme des von der App erstellten dedizierten Oropen-Ordners.

Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — zur Bereitstellung der von Ihnen aktivierten Synchronisierungsfunktion; Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — Sie entscheiden sich ausdrücklich dafür, diese Funktion zu aktivieren.

Beta-Hinweis: Die Cloud-Synchronisierung wird derzeit als kostenlose öffentliche Beta angeboten. Während der Beta wird die Funktion wie besehen bereitgestellt und die Nutzung erfolgt auf eigenes Risiko — wir empfehlen, lokale Exporte wichtiger Daten aufzubewahren (siehe auch Abschnitt 9 der Nutzungsbedingungen).

4.5 Kameranutzung und Bildverarbeitung

Unsere App fordert für die folgenden Zwecke Zugriff auf die Kamera Ihres Geräts an:

  • Aufnehmen von Bildern, um sie Ihren Lern-Karteikarten anzuhängen
  • Aufnehmen von Fotos zur Verwendung als Stapel-Titelbilder
  • Fotografieren handschriftlicher oder gedruckter Notizen, damit Vokabeln per OCR/KI extrahiert und in Ihre Stapel importiert werden können

Fotos verbleiben auf Ihrem Gerät, sofern Sie die Cloud-Synchronisierung nicht aktivieren. Wir laden Bilder nicht auf unsere Server hoch, außer wenn Sie die Importfunktion zum Scannen von Notizen nutzen; in diesem Fall wird das Bild zur Textextraktion an unseren KI-Auftragsverarbeiter (Google Gemini) weitergeleitet und unmittelbar nach der Verarbeitung von unseren Servern gelöscht.

Die Funktion zum Scannen von Notizen nutzt KI-basierte optische Zeichenerkennung (Google Gemini), um Wörter in Ihren Fotos zu erkennen. Nur der extrahierte Text wird als Teil Ihrer Nutzerinhalte gespeichert; das Originalbild wird nicht auf unseren Servern aufbewahrt.

Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — der Kamerazugriff erfordert Ihre ausdrückliche Berechtigung auf Geräteebene; Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für die Verarbeitung von Bildern als Teil des Dienstes.

4.6 KI-gestützte Weiterleitung von Support-Nachrichten

Wenn Sie eine Nachricht über unsere Support- oder Kontaktkanäle senden, kann der Inhalt Ihrer Nachricht von einem automatisierten System, das von KI-Modellanbietern von Drittanbietern betrieben wird, analysiert werden, um:

  • Ihre Anfrage zu kategorisieren (z. B. Abrechnung, technisches Problem, Kontofrage, Funktionswunsch);
  • das geeignete interne Team oder die geeignete Abteilung für die Bearbeitung Ihrer Anfrage zu bestimmen;
  • dringende oder zeitkritische Anfragen zu priorisieren.

Diese automatisierte Analyse dient ausschließlich der internen Weiterleitung und Priorisierung. Auf Grundlage dieser Analyse werden keine automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung getroffen. Ein menschliches Mitglied unseres Support-Teams prüft und beantwortet Ihre Anfrage nach der Weiterleitung.

Der für die Weiterleitung von Support-Nachrichten verwendete KI-Dienst ist derzeit Google Gemini; die Verarbeitung erfolgt in unserem Auftrag als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags. Wenn wir diesen Anbieter ändern, werden wir diese Erklärung aktualisieren.

Chat-Support-Daten, einschließlich Gesprächsinhalt und Sitzungsmetadaten, werden nur so lange aufbewahrt, wie es vernünftigerweise erforderlich ist, um Folgeanfragen zum selben oder zu verwandten Anliegen zu bearbeiten und die Qualität unseres Supports zu verbessern. Geschlossene Sitzungen werden automatisch gelöscht oder anonymisiert, sobald dieser Zweck nicht mehr besteht. Unseren allgemeinen Ansatz zur Datenspeicherung finden Sie in Abschnitt 8.

Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) — zur effizienten Weiterleitung und Priorisierung von Support-Anfragen für schnellere Antwortzeiten und zur Verbesserung der Service- und Support-Qualität. Sie können dieser Verarbeitung jederzeit widersprechen, indem Sie uns unter info@oropen.com kontaktieren; in diesem Fall werden Ihre Nachrichten manuell weitergeleitet.

4.7 Verbesserung, Analyse und Produktentwicklung

Wir analysieren aggregierte oder pseudonymisierte Nutzungsdaten, um:

  • zu verstehen, wie der Dienst genutzt wird;
  • bestehende Funktionen zu verbessern und neue zu entwickeln;
  • Fehler oder Leistungsprobleme zu erkennen und zu beheben;
  • allgemeine Trends und die Nutzerbindung zu überwachen.

Für die Produktanalyse nutzen wir PostHog (PostHog, Inc.) als unseren Auftragsverarbeiter, derzeit gehostet auf dessen EU-Cloud. PostHog verarbeitet diese Daten nur in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags; wir nutzen Analysedaten nicht für Werbung und wir zeigen keine Werbung Dritter im Dienst an. Mit Ihrer Einwilligung erfasst PostHog außerdem anonymisierte Sitzungsaufzeichnungen, die so konfiguriert sind, dass Texteingaben maskiert werden, um uns bei der Diagnose von Usability-Problemen zu helfen; Sie können dies jederzeit über unser Cookie-Banner ablehnen oder widerrufen.

Berechtigte Interessen (zur Verbesserung und Optimierung des Dienstes). Soweit Analysen auf Cookies oder ähnlichen Technologien beruhen, die nicht unbedingt erforderlich sind, stützen wir uns auf Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie über unser Cookie-Banner erteilen oder widerrufen können.

4.8 Sicherheit, Betrugsprävention und Missbrauchserkennung

Wir verarbeiten Daten, um:

  • unbefugten Zugriff oder Sicherheitsvorfälle zu erkennen und zu verhindern;
  • mutmaßlich betrügerisches oder missbräuchliches Verhalten zu untersuchen und darauf zu reagieren;
  • den Dienst, unsere Nutzer und unsere Infrastruktur zu schützen.

Berechtigte Interessen (zur Gewährleistung eines sicheren und vertrauenswürdigen Dienstes); rechtliche Verpflichtungen.

4.9 Marketing und Kommunikation (mit Ihrer Einwilligung)

Wenn Sie sich dafür entscheiden (zum Beispiel durch das Abonnieren unseres Newsletters oder die Auswahl einer Präferenz), können wir Ihre E-Mail-Adresse nutzen, um Ihnen zu senden:

  • Produktaktualisierungen, Ankündigungen und Funktionshighlights;
  • Werbeangebote oder Umfragen.

Sie können sich jederzeit abmelden, indem Sie auf den "Abmelden"-Link in einer Marketing-E-Mail klicken oder Ihre Präferenzen im Dienst anpassen.

Wir senden KEINE Marketing-E-Mails ohne Ihre Einwilligung oder eine rechtmäßige Grundlage.

Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); oder, soweit gesetzlich zulässig, berechtigte Interessen.

4.10 Einhaltung gesetzlicher und behördlicher Vorschriften

Wir können Ihre Daten verarbeiten, um:

  • gesetzlichen Verpflichtungen nachzukommen (z. B. Buchführung, Steuern, Geldwäschegesetze);
  • auf rechtmäßige Anfragen von Gerichten, Strafverfolgungs- oder Regierungsbehörden zu reagieren;
  • unsere Nutzungsbedingungen oder andere Vereinbarungen durchzusetzen.

Rechtliche Verpflichtungen; berechtigte Interessen.

4.11 Absturzberichte und Diagnosedaten

Um die App stabil zu halten und Fehler zu finden und zu beheben, meldet unsere mobile App automatisch unerwartete Fehler (Abstürze), auf die sie stößt. Wir nutzen die in Abschnitt 3.2 beschriebenen Diagnosedaten, um:

  • Abstürze und andere technische Fehler zu erkennen, zu reproduzieren und zu beheben;
  • die Stabilität und Zuverlässigkeit der App über Versionen und Plattformen hinweg zu überwachen;
  • die Entwicklungsarbeit auf die Probleme zu priorisieren, die die meisten Nutzer betreffen.

Absturzberichte aus unserer mobilen App werden an unsere eigene Backend-Infrastruktur übertragen und dort gespeichert. Wir senden sie NICHT an einen dedizierten Drittanbieter-Dienst zur Absturzberichterstattung (wie Sentry oder Firebase Crashlytics); sie werden von uns mit denselben Schutzmaßnahmen behandelt wie die anderen Diagnose- und Feedback-Daten, die wir selbst verarbeiten.

Die Absturzberichterstattung ist standardmäßig aktiviert, aber völlig optional. Sie können sie jederzeit in der App unter Einstellungen → Über → Datenschutz (der Schalter "Absturzberichte senden") deaktivieren. Wenn Sie sie deaktivieren, stellt die App das Senden von Absturzberichten sofort ein, ohne dass ein Neustart erforderlich ist. Berichte werden nur aus veröffentlichten Versionen der App gesendet, niemals aus Entwicklungs-Builds.

Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) — zur Gewährleistung eines stabilen, sicheren und zuverlässigen Dienstes. Sie können dieser Verarbeitung jederzeit widersprechen, indem Sie die Einstellung wie oben beschrieben deaktivieren.

5. Cookies und ähnliche Technologien

Wir können Cookies und ähnliche Technologien (wie lokalen Speicher oder Web-Beacons) nutzen, um:

  • Ihre Präferenzen und Ihren Sitzungsstatus zu speichern;
  • zu analysieren, wie Sie den Dienst nutzen;
  • personalisierte Inhalte oder Funktionen bereitzustellen.

Arten von Cookies:

  • Unbedingt erforderliche Cookies: erforderlich, damit der Dienst funktioniert (z. B. Sitzungsverwaltung, Sicherheit).
  • Funktionale Cookies: verbessern die Funktionalität oder speichern Ihre Einstellungen.
  • Analyse-Cookies: helfen uns, Nutzungsmuster zu verstehen.

Sie können Cookies über Ihre Browsereinstellungen steuern oder deaktivieren. Das Deaktivieren bestimmter Cookies kann jedoch Ihre Möglichkeit einschränken, einige Funktionen des Dienstes zu nutzen.

Weitere Einzelheiten zu den von uns verwendeten Cookies finden Sie auf unserer Website oder in den In-App-Cookie-Einstellungen (sofern verfügbar).

6. An wen wir Ihre personenbezogenen Daten weitergeben

Wir verkaufen, vermieten oder handeln nicht mit Ihren personenbezogenen Daten. Wir geben Ihre Daten nur unter den folgenden Umständen weiter:

6.1 Dienstleister und Auftragsverarbeiter

Wir können Ihre Daten an Drittanbieter weitergeben, die Dienstleistungen in unserem Auftrag erbringen, darunter:

  • Cloud-Hosting- und Infrastrukturanbieter;
  • KI-Dienstleister — derzeit Google (Gemini), Microsoft (Azure AI Speech) und Cloudflare (Workers AI) — zur Bereitstellung der KI-Funktionen des Dienstes und der Weiterleitung von Support-Nachrichten (siehe Abschnitt 4.3);
  • Google Drive für die von Ihnen veranlasste optionale Datensynchronisierung;
  • Zahlungsdienstleister;
  • Produktanalyse — derzeit PostHog (PostHog, Inc.), gehostet auf der EU-Cloud — sowie Monitoring- oder Absturzberichterstattungsdienste;
  • E-Mail-Zustellungs- oder Kundensupport-Tools.

Diese Drittanbieter handeln als Auftragsverarbeiter und sind vertraglich verpflichtet, Ihre Daten nur zur Erbringung der von uns angeforderten Dienstleistungen zu nutzen und sie sicher aufzubewahren.

6.2 Google Drive (Synchronisierung)

Wenn Sie die Cloud-Synchronisierung in der mobilen App aktivieren, werden Ihre Oropen-Anwendungsdaten in einem dedizierten, app-spezifischen Ordner innerhalb Ihres Google-Drive-Kontos gespeichert und daraus abgerufen. Google verarbeitet diese Daten gemäß seinen eigenen Nutzungsbedingungen und seiner Datenschutzrichtlinie.

Die Synchronisierung erfolgt direkt zwischen der App auf Ihrem Gerät und Google Drive. Wir greifen im Rahmen dieser Funktion nicht auf eine Kopie Ihrer synchronisierten Daten zu und speichern sie nicht auf unseren eigenen Servern.

Wir greifen über den dedizierten Oropen-Ordner hinaus auf keine anderen Dateien oder Inhalte in Ihrem Google-Drive-Konto zu.

6.3 Zahlungsdienstleister

Wenn Sie einen Kauf tätigen:

Web-Käufe: Zahlungstransaktionen auf unserer Website werden von unserem Zahlungsdienstleister eines Drittanbieters abgewickelt. Dieser erhebt und verarbeitet Ihre Zahlungsdaten gemäß seiner eigenen Datenschutzrichtlinie und den geltenden Standards der Zahlungskartenbranche. Wir erhalten nur die transaktionsbezogenen Daten, die zur Verwaltung Ihres Abos erforderlich sind (wie Zahlungsbestätigung, Abo-Status und Transaktionskennungen).

Google Play / Apple App Store: In den mobilen Apps getätigte Käufe werden von Google oder Apple abgewickelt. Diese erheben und verarbeiten Ihre Zahlungsdaten als eigenständige Verantwortliche. Wir erhalten begrenzte Informationen (z. B. gekauftes Produkt, Land, Abo-Status), die zur Freischaltung Ihrer kostenpflichtigen Funktionen erforderlich sind.

6.4 Recht und Sicherheit

Wir können Ihre personenbezogenen Daten offenlegen, wenn dies gesetzlich, durch Vorschriften, ein Rechtsverfahren oder eine behördliche Anfrage erforderlich ist, oder wenn wir der Ansicht sind, dass die Offenlegung vernünftigerweise erforderlich ist, um:

  • unsere Rechte, unser Eigentum oder unsere Sicherheit zu schützen;
  • die Rechte, das Eigentum oder die Sicherheit von Nutzern oder anderen zu schützen;
  • Betrug, Sicherheits- oder technische Probleme zu erkennen, zu verhindern oder anderweitig zu beheben.

6.5 Unternehmensübergänge

Wenn die Eleheim GmbH an einer Fusion, einer Übernahme, einem Verkauf von Vermögenswerten oder einer ähnlichen Transaktion beteiligt ist, können Ihre personenbezogenen Daten im Rahmen dieser Transaktion übertragen werden. Wir werden angemessene Schritte unternehmen, um die Vertraulichkeit personenbezogener Daten sicherzustellen, und Sie benachrichtigen, soweit dies gesetzlich vorgeschrieben ist.

7. Internationale Datenübermittlungen

Wir haben unseren Sitz in Deutschland, aber einige unserer Dienstleister und Server können sich in anderen Ländern befinden, einschließlich außerhalb des Europäischen Wirtschaftsraums (EWR) und des Vereinigten Königreichs.

Wenn wir personenbezogene Daten in Länder ohne Angemessenheitsbeschluss der Europäischen Kommission übermitteln, treffen wir geeignete Schutzmaßnahmen, wie die Standardvertragsklauseln (SCCs) oder andere rechtmäßige Übermittlungsmechanismen, um Ihre Daten zu schützen.

Dies umfasst Übermittlungen, die auftreten können, wenn Ihre Daten von KI-Modellanbietern von Drittanbietern oder Cloud-Speicheranbietern verarbeitet werden, die sich außerhalb des EWR befinden.

Sie können uns für weitere Informationen über die von uns verwendeten Schutzmaßnahmen kontaktieren.

8. Datenspeicherung

Wir bewahren personenbezogene Daten nur so lange auf, wie es für die in dieser Datenschutzerklärung beschriebenen Zwecke erforderlich oder gesetzlich vorgeschrieben ist.

Insbesondere:

  • Kontodaten werden so lange aufbewahrt, wie Ihr Konto aktiv ist. Konten, die über einen längeren Zeitraum keine Anzeichen einer Nutzung zeigen, können gelöscht werden, nachdem wir zuvor angemessene Versuche unternommen haben, Sie per E-Mail zu kontaktieren. Wenn Sie Ihr Konto löschen oder es im Anschluss an eine solche Mitteilung gelöscht wird, löschen oder anonymisieren wir Ihre personenbezogenen Daten, sofern wir bestimmte Informationen nicht aufgrund rechtlicher Verpflichtungen (z. B. Steueraufzeichnungen) oder berechtigter Interessen (z. B. Beilegung von Streitigkeiten) aufbewahren müssen.
  • Abo- und Abrechnungsdaten können für den nach Handels- und Steuerrecht erforderlichen Zeitraum gespeichert werden (oft bis zu 10 Jahre, je nach Rechtsordnung).
  • Nutzerinhalte werden so lange gespeichert, wie Sie sie im Dienst behalten und/oder bis Sie sie löschen oder Ihr Konto schließen.
  • Kamera- und Mediendaten Über die In-App-Kamera aufgenommene Fotos werden lokal auf Ihrem Gerät gespeichert. Zum Scannen von Notizen (OCR) übermittelte Bilder werden an unseren KI-Auftragsverarbeiter übertragen und unmittelbar nach Abschluss der Textextraktion gelöscht; nur der extrahierte Text wird als Teil Ihrer Nutzerinhalte aufbewahrt.
  • Cloud-synchronisierte Daten die in Ihrem Google-Drive-Konto gespeichert sind, bleiben unter Ihrer Kontrolle. Das Löschen Ihres Oropen-Kontos löscht nicht automatisch die in Ihrem persönlichen Google Drive gespeicherten Daten; Sie können den Oropen-Ordner jederzeit manuell entfernen.
  • KI-Anfragen-Cache wie in Abschnitt 4.3 beschrieben, werden Eingaben und Ausgaben von KI-Anfragen ohne jede Verknüpfung mit Ihrem Konto auf unseren Servern zwischengespeichert. Einträge aus sehr kurzen Eingaben (drei Wörter oder weniger) können unbegrenzt als Teil eines gemeinsamen, nicht personenbezogenen Nachschlagebestands aufbewahrt werden; Einträge aus längeren Eingaben laufen automatisch nach kurzer Zeit ab und werden gelöscht (etwa ein Tag bzw. eine Stunde bei Text, bis zu etwa einer Woche bei generierten Medien). Ihre Stimme wird niemals zwischengespeichert. Sie können die Löschung eines bestimmten Eintrags beantragen, indem Sie uns den genauen übermittelten Inhalt nennen (siehe Abschnitt 4.3).
  • Protokolle und technische Daten werden in der Regel für einen kürzeren Zeitraum aufbewahrt, sofern sie nicht aus Sicherheits-, Fehlerbehebungs- oder rechtlichen Gründen benötigt werden. Technische Protokolle werden automatisch nach einem festen Zeitplan gelöscht oder anonymisiert; aufgrund ihrer technischen Struktur und ihres Sicherheitszwecks bieten wir keine vorzeitige Löschung einzelner Protokolleinträge an. Mit Ihrem Konto verknüpfte Protokolle werden bei der Löschung Ihres Kontos gelöscht.
  • Absturz- und Diagnoseberichte werden nur so lange aufbewahrt, wie es zur Untersuchung und Behebung des zugrunde liegenden Problems erforderlich ist, und werden anschließend gelöscht oder anonymisiert. Wir nutzen Absturzdiagnosen nicht, um langfristige Profile einzelner Nutzer zu erstellen.
  • Support- und Kommunikationsdaten werden nur so lange aufbewahrt, wie es vernünftigerweise erforderlich ist, um Ihre Anfrage zu bearbeiten, Folgefragen zum selben oder zu verwandten Anliegen zu behandeln und die Qualität unseres Dienstes zu verbessern. Geschlossene Support-Sitzungen und Feedback-Einreichungen werden anschließend gelöscht oder anonymisiert. Wenn wir gesetzlich verpflichtet sind, bestimmte Kommunikationen aufzubewahren (zum Beispiel im Zusammenhang mit einem vertraglichen oder rechtlichen Streit), bewahren wir sie nur für den nach dieser Rechtsgrundlage erforderlichen Zeitraum auf.

Wenn Daten nicht mehr benötigt werden, löschen oder anonymisieren wir sie auf sichere Weise.

9. Automatisierte Entscheidungsfindung

Wir nutzen automatisierte Verarbeitung, um eingehende Support-Nachrichten weiterzuleiten und zu kategorisieren (siehe Abschnitt 4.6 oben). Diese Verarbeitung führt nicht zu Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung auf Sie. Ein menschliches Mitglied unseres Teams prüft und beantwortet Ihre Anfrage stets.

Wenn Sie Bedenken hinsichtlich der automatisierten Verarbeitung Ihrer Daten haben, können Sie uns unter info@oropen.com kontaktieren, um eine manuelle Bearbeitung zu beantragen.

10. Sicherheit

Wir treffen geeignete technische und organisatorische Maßnahmen, um personenbezogene Daten vor unbefugtem Zugriff, Verlust, Missbrauch oder Offenlegung zu schützen, einschließlich:

  • HTTPS-Verschlüsselung für Daten während der Übertragung;
  • Zugriffskontrollen, um einzuschränken, wer auf Produktivsysteme zugreifen kann;
  • regelmäßige Backups und Monitoring;
  • sichere Entwicklungs- und Betriebspraktiken;
  • Verwendung von OAuth-Token mit eingeschränktem Geltungsbereich für den Zugriff auf Cloud-Speicher, beschränkt nur auf app-spezifische Ordner.

Kein System ist jedoch vollständig sicher. Wir können die absolute Sicherheit Ihrer Daten nicht garantieren. Wenn Sie der Ansicht sind, dass Ihr Konto oder Ihre Daten nicht mehr sicher sind, kontaktieren Sie uns bitte umgehend.

Sie sind verantwortlich für:

  • die Geheimhaltung Ihres Passworts;
  • die Verwendung starker, einzigartiger Passwörter;
  • die Sicherung Ihrer Geräte und die Aktualisierung Ihrer Software;
  • die Verwaltung der Zugriffsberechtigungen für alle verbundenen Cloud-Speicherkonten.

11. Ihre Rechte (EU / EWR / UK und ähnliche Rechtsordnungen)

Wenn Sie sich in der Europäischen Union, im EWR, im Vereinigten Königreich oder in einer anderen Rechtsordnung mit ähnlichen Datenschutzgesetzen befinden, können Sie die folgenden Rechte in Bezug auf Ihre personenbezogenen Daten haben:

  • Auskunftsrecht — um eine Bestätigung darüber zu erhalten, ob wir Ihre personenbezogenen Daten verarbeiten, sowie eine Kopie dieser Daten.
  • Recht auf Berichtigung — um unrichtige oder unvollständige personenbezogene Daten zu korrigieren.
  • Recht auf Löschung ("Recht auf Vergessenwerden") — um unter bestimmten Umständen die Löschung Ihrer personenbezogenen Daten zu verlangen.
  • Recht auf Einschränkung der Verarbeitung — um in bestimmten Situationen zu verlangen, dass wir die Verarbeitung einschränken.
  • Recht auf Datenübertragbarkeit — um Ihre personenbezogenen Daten in einem strukturierten, gängigen, maschinenlesbaren Format zu erhalten und sie, soweit technisch machbar, an einen anderen Verantwortlichen zu übermitteln.
  • Widerspruchsrecht — um der Verarbeitung auf Grundlage unserer berechtigten Interessen zu widersprechen, einschließlich Profiling und automatisierter Weiterleitung von Support-Nachrichten; und um jederzeit der Direktwerbung zu widersprechen.
  • Recht auf Widerruf der Einwilligung — soweit die Verarbeitung auf Ihrer Einwilligung beruht (einschließlich der Einwilligung zur Cloud-Synchronisierung), können Sie diese Einwilligung jederzeit widerrufen, ohne dass die Rechtmäßigkeit der Verarbeitung vor dem Widerruf berührt wird.

Um diese Rechte auszuüben, kontaktieren Sie uns bitte unter info@oropen.com oder über unsere Kontaktseite. Wir müssen möglicherweise Ihre Identität überprüfen, bevor wir Ihre Anfrage erfüllen.

Sie haben außerdem das Recht, eine Beschwerde bei einer Aufsichtsbehörde einzureichen, insbesondere in dem EU-/EWR-Mitgliedstaat oder UK-Land Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes. In Deutschland ist dies in der Regel die Datenschutzbehörde Ihres Bundeslandes.

12. Datenschutz von Kindern

Der Dienst ist für Erwachsene ab 18 Jahren bestimmt, und wir erheben nicht wissentlich personenbezogene Daten von Kindern. Wenn ein Minderjähriger den Dienst nutzt, muss dies über ein Konto und unter der Aufsicht seiner Eltern oder seines gesetzlichen Vormunds erfolgen, der jede im Namen des Minderjährigen erforderliche Einwilligung erteilt.

Wenn wir erfahren, dass wir ein Konto für ein Kind erstellt oder personenbezogene Daten direkt von einem Kind unter Verstoß gegen diese Erklärung oder geltendes Recht erhoben haben, werden wir Schritte unternehmen, um diese Daten zu löschen. Wenn Sie glauben, dass ein Kind uns personenbezogene Daten zur Verfügung gestellt hat, kontaktieren Sie uns bitte.

13. Links und Dienste von Drittanbietern

Der Dienst kann Links zu Websites, Apps oder Diensten von Drittanbietern enthalten (wie Zahlungsdienstleister, Google Play, der Apple App Store oder Google Drive). Wir sind nicht für die Datenschutzpraktiken oder Inhalte dieser Drittanbieter verantwortlich.

Wir empfehlen Ihnen, die Datenschutzrichtlinien jeder Website, App oder jedes Dienstes zu lesen, die Sie besuchen.

14. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Wenn wir dies tun, werden wir:

  • die aktualisierte Version unter https://oropen.com/privacy veröffentlichen, und
  • das "Zuletzt aktualisiert"-Datum oben aktualisieren.

Wenn wir wesentliche Änderungen vornehmen, können wir Sie auch per E-Mail oder über den Dienst benachrichtigen. Es gilt die auf dieser Seite veröffentlichte Fassung ab dem oben angegebenen Datum der letzten Aktualisierung.

15. Wie Sie uns kontaktieren können

Wenn Sie Fragen, Anfragen oder Bedenken zu dieser Datenschutzerklärung oder zu unseren Datenverarbeitungspraktiken haben, kontaktieren Sie uns bitte unter:

Eleheim GmbH
Schellingstraße 109a
80798 München, Deutschland
Website: https://oropen.com
E-Mail: info@oropen.com
Kontaktseite: /contact