Datenschutzerklärung
Letzte Aktualisierung:
1. Verantwortlicher
Diese App wird als persönliches, nicht-kommerzielles Projekt betrieben. Verantwortliche Person im Sinne der DSGVO:
Nino MohrE-Mail: mail@n-m.cc
2. Zweck der Anwendung
Defuse ist ein Werkzeug zur persönlichen Selbstorganisation, Selbstreflexion und Weiterentwicklung. Die App stellt Notizbücher, Listen, Timer und Strukturhilfen bereit, mit denen Sie Ihren Alltag ordnen und über eigene Erfahrungen nachdenken können.
Die App verfolgt keine medizinische Zweckbestimmung. Sie ist nicht dafür bestimmt, Krankheiten oder Beschwerden zu erkennen, zu verhüten, vorherzusagen, zu überwachen, zu behandeln oder zu lindern, und ist daher kein Medizinprodukt im Sinne der Verordnung (EU) 2017/745. Sie erhebt keine Messwerte im medizinischen Sinne und trifft keine gesundheitsbezogenen Aussagen über Sie. Einzelheiten stehen in den Nutzungsbedingungen.
Der Betreiber wertet Ihre Einträge nicht aus, erstellt keine Profile, nimmt keine Bewertung Ihrer Person vor und trifft keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO.
3. Grundsatz: Lokale Datenspeicherung
Defuse speichert alle App-Daten ausschließlich lokal auf Ihrem Gerät (in der Browser-Datenbank IndexedDB, ergänzt um wenige technische Einstellungswerte im localStorage). Es werden standardmäßig keine personenbezogenen Daten an externe Server übertragen. Die App funktioniert vollständig offline.
Zu den lokal gespeicherten Inhalten gehören — je nachdem, welche Bereiche Sie nutzen:
- Aufgaben & Tagesstruktur: Aufgabentexte, Fälligkeiten, Teilschritte, Erledigt-Status
- Kalender: Ereignistitel, Datum/Uhrzeit, Ort, Beschreibung, Kategorie, Priorität, Pufferzeit, Wiederholungsregeln, Erinnerungskonfigurationen
- Gewohnheiten: Gewohnheitsnamen, -beschreibungen, Häufigkeits-Ziele, tägliche Abschluss-Status, Streak-Zähler, Freeze-Token-Nutzung
- Mutproben: selbst gewählte Situationen, mit denen Sie sich bewusst auseinandersetzen möchten, selbst eingeschätzte Anspannungswerte auf einer Skala von 0–10, Situationsbeschreibungen, Zeitstempel und Verlaufsnotizen
- Journal & Check-in: Tageseinträge, Energielevel, selbst eingeschätzte Stimmungswerte, freie Notizen und Reflexionen
- Präparate-Tagebuch: selbst notierte Präparatenamen, Mengenangaben, Einnahme-Zeitpunkte und persönliche Beobachtungen. Dies ist eine reine Gedächtnisstütze — die App gibt keine Einnahmeempfehlungen, berechnet keine Mengen und bewertet Ihre Notizen nicht
- Weitere Reflexions- und Übungsbereiche (u. a. Umgang mit Zurückweisung, Skills, Bedürfnisse, Notfall-Karte, Entspannungsübungen): Ihre Texteinträge, Selbsteinschätzungen und Übungsverläufe
- Selbst hinterlegte Kontakte: Namen und Erreichbarkeiten von Personen, die Sie in schwierigen Momenten ansprechen möchten (siehe Abschnitt 4)
- Fokus-Audio: Klänge werden vollständig auf Ihrem Gerät erzeugt. Es findet keine Mikrofonaufnahme statt, es werden keine Audiodaten übertragen
- App-Einstellungen: Theme (Hell/Dunkel), Modul-Auswahl, Backup- und Benachrichtigungskonfiguration
Diese Daten verlassen Ihr Gerät nicht, sofern Sie keine der optionalen Funktionen (KI-Analyse, Cloud-Backup, Benachrichtigungen, Kalender-Links) aktiv nutzen.
4. Von Ihnen eingegebene Inhalte
Was Sie in die Freitextfelder der App schreiben, bestimmen ausschließlich Sie. Je nachdem, was Sie notieren, können solche Inhalte auch besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO enthalten — etwa Angaben zu Ihrem Befinden oder zu eingenommenen Präparaten. Die App fordert solche Angaben nicht an und ist auf sie nicht angewiesen.
Solange Sie keine optionale Übertragungsfunktion auslösen, bleiben diese Inhalte ausschließlich auf Ihrem Gerät. Der Betreiber erhält davon keine Kenntnis und verarbeitet sie nicht.
Erst wenn Sie eine optionale Funktion aktiv starten (KI-Analyse, Cloud-Backup, Benachrichtigung, Teilen eines Kalender-Links), verlassen genau die dafür ausgewählten Inhalte Ihr Gerät. Rechtsgrundlage ist dann Ihre ausdrückliche Einwilligung nach Art. 6 Abs. 1 lit. a i. V. m. Art. 9 Abs. 2 lit. a DSGVO, die Sie mit dem Auslösen der jeweiligen Funktion erteilen. Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie die Funktion nicht mehr verwenden oder in den Einstellungen deaktivieren.
Kontakte Dritter: Wenn Sie Namen oder Telefonnummern anderer Personen hinterlegen, bleiben auch diese Angaben lokal auf Ihrem Gerät. Für die Erfassung fremder Daten sind Sie selbst verantwortlich — bitte hinterlegen Sie nur Angaben, zu deren Speicherung Sie berechtigt sind.
5. KI-Funktionen (optional)
Wenn Sie die KI-gestützte Reflexionshilfe nutzen, werden Teile Ihrer eingegebenen Inhalte (z. B. Notiztexte, Gewohnheitsbeschreibungen) an externe KI-Dienste übermittelt und dort zu einer Textantwort verarbeitet. Diese Funktion ist vollständig optional und wird nur auf explizite Anforderung Ihrerseits ausgeführt.
Die KI-Antworten sind Denkanstöße und Formulierungsvorschläge zur Selbstreflexion. Sie enthalten keine Diagnose, keine Beurteilung Ihres Gesundheitszustands und keine Behandlungs- oder Einnahmeempfehlung.
Eingesetzte Drittanbieter
- Cloudflare AI Gateway
- Zwischengeschaltetes Gateway für KI-Anfragen (Cloudflare Inc., San Francisco, CA, USA). Datenschutzrichtlinie: cloudflare.com/privacypolicy
- Google Gemini (Google LLC)
- KI-Sprachmodell zur Textverarbeitung. Sitz: Mountain View, CA, USA. Datenschutz: policies.google.com/privacy
- Groq Inc.
- Alternativer KI-Anbieter (Fallback). Sitz: San Jose, CA, USA. Datenschutz: groq.com/privacy-policy
Die Anfragen werden ohne Nutzerkonto und ohne Namensangabe gestellt; es wird keine Kennung übermittelt, die Sie gegenüber dem Betreiber identifiziert. Da der Inhalt Ihrer Texte jedoch von Ihnen stammt, lässt sich ein Personenbezug nicht ausschließen. Bitte geben Sie keine Klarnamen, Adressen oder Angaben über Dritte in Felder ein, die Sie an die KI übergeben.
Für die Übermittlung in die USA stützt sich die Verarbeitung auf Ihre Einwilligung (Art. 49 Abs. 1 lit. a DSGVO) sowie auf die Standardvertragsklauseln bzw. die Zertifizierung der jeweiligen Anbieter unter dem EU-US Data Privacy Framework (Art. 45, 46 DSGVO). Auf die Speicherdauer bei den Anbietern hat der Betreiber keinen Einfluss; insoweit gelten deren Datenschutzbestimmungen.
Sprachmemos (Transkription)
Das Modul „Sprachmemos“ unterscheidet sich von allen übrigen Funktionen und ist die einzige Stelle, an der Audiodaten übertragen werden. Es setzt zwingend einen eigenen, von Ihnen selbst erstellten Groq-Zugang voraus. Die Aufnahme wird direkt von Ihrem Gerät an Groq Inc. (San Jose, CA, USA) gesendet und dort in Text umgewandelt; ein Server des Betreibers ist an dieser Übertragung zu keinem Zeitpunkt beteiligt und erhält weder die Aufnahme noch den Text noch Ihren Schlüssel. Sie schließen die Nutzungsbeziehung insoweit unmittelbar mit Groq.
Nach erfolgreicher Transkription wird die Aufnahme verworfen; gespeichert wird nur der Text — es sei denn, Sie entscheiden sich bei einem einzelnen Memo ausdrücklich dagegen. Groq gibt an, Ein- und Ausgaben standardmäßig nicht zu speichern und nicht für das Training von Modellen zu verwenden; zur Fehler- und Missbrauchsanalyse können Protokolle für bis zu 30 Tage entstehen. In Ihrem Groq-Konto lässt sich zusätzlich „Zero Data Retention“ aktivieren. Eine Speicherung innerhalb der EU bietet Groq nicht an; die Übermittlung stützt sich auf Ihre ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO) sowie auf Standardvertragsklauseln (Art. 46 DSGVO).
Sprachmemos enthalten erfahrungsgemäß Gesundheitsdaten im Sinne des Art. 9 DSGVO und häufig Angaben über andere Personen. Vor der ersten Übertragung werden Sie deshalb gesondert um Ihre Einwilligung gebeten; ohne diese verlässt keine Aufnahme Ihr Gerät. Die Einwilligung können Sie im Modul jederzeit mit Wirkung für die Zukunft widerrufen. Vermeiden Sie es nach Möglichkeit, Namen oder andere identifizierende Angaben über Dritte aufzusprechen.
6. Kalender-Einladungen via URL (optional)
Der Kalender bietet eine optionale URL-basierte Einladungsfunktion. Dabei werden Ereignisdaten (Titel, Datum, Uhrzeit, Ort, Beschreibung) in einem kompakten Format in eine URL kodiert. Diese URL können Sie manuell teilen.
Wichtig: Die geteilte URL enthält die kodierten Ereignisdaten selbst — es gibt keinen zentralen Server, der Einladungen speichert. Wenn Sie eine URL teilen, geben Sie alle darin enthaltenen Daten an die Empfänger weiter. Teilen Sie keine URLs mit vertraulichen Informationen über unsichere Kanäle.
7. Google OAuth & Cloud-Backup (optional)
Die optionale Backup-Funktion über Google Drive verwendet Google OAuth 2.0. Bei Aktivierung:
- Wird eine OAuth-Verbindung zu Ihrem Google-Konto hergestellt. Die App erhält ausschließlich Zugriff auf selbst erstellte Dateien im Google Drive (
drive.file-Scope). - Backup-Dateien werden AES-GCM-256-verschlüsselt, bevor sie zu Google Drive übertragen werden (Ende-zu-Ende-Verschlüsselung mit Ihrem Passwort).
- Google LLC (Mountain View, CA, USA) verarbeitet die Authentifizierungsdaten gemäß seiner Datenschutzrichtlinie.
Die App speichert keine Google-Kontodaten oder OAuth-Tokens auf Servern des Betreibers. Tokens werden ausschließlich im lokalen Speicher Ihres Geräts abgelegt und können jederzeit über Ihr Google-Konto widerrufen werden.
8. WebDAV-Backup (optional)
Alternativ können Sie eine eigene WebDAV-Serververbindung konfigurieren. Dabei werden Anmeldedaten (URL, Benutzername, Passwort) ausschließlich lokal gespeichert und ausschließlich zur Kommunikation mit dem von Ihnen angegebenen Server verwendet. Die Daten werden vor der Übertragung verschlüsselt. Für die Verarbeitung auf dem von Ihnen gewählten Server sind Sie bzw. dessen Betreiber verantwortlich.
9. Erinnerungen & Benachrichtigungen (optional)
Erinnerungen werden standardmäßig lokal auf Ihrem Gerät erzeugt (Browser- bzw. System-Benachrichtigungen) und dabei nicht an Dritte übermittelt.
Optional können Sie einen Push-Dienst über ntfy einrichten. Dann werden Titel und Text der jeweiligen Erinnerung an den von Ihnen konfigurierten Server (standardmäßig ntfy.sh) übertragen. Wählen Sie Erinnerungstexte so, dass sie keine vertraulichen Inhalte enthalten — Nachrichten an ein öffentliches Topic auf ntfy.sh sind für jede Person abrufbar, die den Topic-Namen kennt. Alternativ können Sie eine eigene ntfy-Instanz hinterlegen. Datenschutzhinweise: ntfy.sh/docs/privacy
10. App-Sperre, Biometrie, Panikmodus & Daten-Retention
Defuse bietet optionale Schutzmechanismen für die lokale Nutzung auf Ihrem Gerät:
- PIN-Sperre & Notfallcode: Ihre persönliche PIN wird mittels PBKDF2 (SHA-256 mit 300.000 Iterationen) und einem 16-Byte-Kryptografiesalt lokal auf Ihrem Gerät verifiziert. Es findet keine Übertragung an Server statt.
- Biometrie (Mobile App): Auf Android und iOS kann die Entsperrung per Fingerabdruck oder Gesichtserkennung erfolgen. Die biometrische Verifikation wird vollständig von den Sicherheitsmodulen des Betriebssystems (Android BiometricPrompt / iOS LocalAuthentication) abgewickelt. Zu keinem Zeitpunkt hat die App oder der Betreiber Zugriff auf Ihre biometrischen Rohdaten.
- Panik- & Tarnmodus: Der Panikmodus tarnt die Bildschirmoberfläche sofort als unauffälligen Notizblock und pausiert aktive Hintergrund-Audiowiedergaben und Timer lokal.
- Automatische Datenaufbewahrung (Retention): Sie können Alt-Daten nach einem wählbaren Zeitraum (z. B. 90 Tage) bereinigen lassen. Vor jedem Löschlauf wird lokal ein 7-Tage-Undo-Snapshot in der IndexedDB angelegt, um versehentlichen Datenverlust auszuschließen.
11. Ihre Rechte (DSGVO)
Sie haben gemäß DSGVO folgende Rechte:
- Auskunft (Art. 15): Welche Daten sind gespeichert?
- Berichtigung (Art. 16): Falsche Daten korrigieren.
- Löschung (Art. 17): Alle Daten löschen — direkt in der App unter Einstellungen → Datenverwaltung → „Alle Daten löschen“.
- Datenübertragbarkeit (Art. 20): Daten als
.defuse-Datei exportieren — Einstellungen → Backup → Export. - Widerruf der Einwilligung (Art. 7 Abs. 3): Optionale Funktionen (KI, Cloud-Backup, Push) jederzeit in den Einstellungen abschaltbar. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
- Widerspruch (Art. 21): Gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (z. B. Server-Logs).
- Beschwerde: Bei der zuständigen Datenschutzaufsichtsbehörde Ihres Bundeslandes (Deutschland) oder des Mitgliedstaats Ihres gewöhnlichen Aufenthalts.
Da alle Daten lokal auf Ihrem Gerät gespeichert sind, können Sie diese jederzeit eigenständig einsehen, ändern und löschen. Beim Betreiber liegen keine Kopien Ihrer App-Daten vor, aus denen Auskunft erteilt werden könnte.
13. Hosting & Infrastruktur
Die Anwendung wird selbst gehostet (Self-Hosting via Caddy als Webserver). Beim Aufruf der App werden technisch bedingt Verbindungsdaten verarbeitet:
- IP-Adresse (anonymisiert nach Verbindungsende)
- Zeitstempel des Abrufs
- Aufgerufene URL, HTTP-Statuscode
- Übertragene Datenmenge, Referrer (soweit vom Browser gesendet)
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem störungsfreien Betrieb). Server-Logs werden nicht dauerhaft gespeichert und nicht mit Drittparteien geteilt. Die gesamte Verbindung ist ausschließlich über HTTPS (TLS) möglich — unverschlüsselter HTTP-Verkehr wird serverseitig vollständig abgewiesen (HTTPS Strict).
Cloudflare (DNS & Proxy)
Die Domain wird über Cloudflare (Cloudflare Inc., 101 Townsend St., San Francisco, CA 94107, USA) aufgelöst. Cloudflare agiert dabei als DNS-Resolver und vorgelagerter Proxy. Dabei verarbeitet Cloudflare technische Verbindungsmetadaten (IP-Adressen, TLS-Handshake-Daten) zum Zweck der DDoS-Abwehr und Sicherheitsfilterung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit und Verfügbarkeit). Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert. Datenschutzrichtlinie: cloudflare.com/privacypolicy
14. Änderungen dieser Erklärung
Diese Datenschutzerklärung kann bei wesentlichen Funktionsänderungen der App aktualisiert werden. Das Datum der letzten Änderung ist oben angegeben. Da keine Nutzerkonten existieren, erfolgt keine aktive Benachrichtigung.
Fragen zum Datenschutz: mail@n-m.cc
Nutzungsbedingungen: /nutzungsbedingungen