Priority of Documents
In case of any discrepancy between this document and its translations, the English version shall prevail. Additionally, the terms of Apple App Store and Google Play Store, and applicable regional legislation shall take precedence over this document where applicable. For users in Russia: 152-FZ prevails; EU/EEA: GDPR prevails; Türkiye: KVKK prevails; Brazil: LGPD prevails; Kazakhstan: 94-V prevails; India: DPDP Act 2023 prevails.
1. Einleitung
Diese Datenschutzerklärung erläutert, wie AtoC.ai Ihre personenbezogenen Daten erhebt, verwendet, speichert und schützt. Sie gilt für alle Nutzer unabhängig vom Standort und berücksichtigt die Anforderungen der DSGVO (EU/EWR/UK), CCPA/CPRA (Kalifornien, USA), LGPD (Brasilien), KVKK (Türkei), des russischen Bundesgesetzes 152-FZ, des kasachischen Gesetzes 94-V und des indischen DPDP Act 2023.
Einige hier beschriebene Funktionen sind noch nicht implementiert und ausdrücklich als geplant gekennzeichnet. Sie werden nur mit entsprechender Rechtsgrundlage, Einwilligung und Richtlinienaktualisierungen aktiviert.
2. Verantwortlicher
Maksim Golitsyn (natürliche Person), Mersin, Türkei. Die vollständige Anschrift ist auf Anfrage über den Support erhältlich.
Für DSGVO-Zwecke fungiert der Verantwortliche als eigener Vertreter für EU/EWR-Nutzer. DSGVO-Anfragen können an den Support gesendet werden.
3. Verarbeitete personenbezogene Daten
Wir verarbeiten personenbezogene Daten in den folgenden Kategorien. Einige Kategorien werden nur verwendet, nachdem Sie eine bestimmte Funktion aktiviert oder eingewilligt haben.
- Identität & Kontakt: E-Mail-Adresse, Anzeigename, Benutzername, Profilbild, Geburtsmonat und -jahr (nicht das vollständige Geburtsdatum) sowie Social-Login-Daten von Google/Apple.
- Kontoinhalt: Passwort (gehasht), Einstellungen, Sprachpaare, Abonnementstatus, Erfolge.
- Zertifikatsname: der Name, den Sie für die Ausstellung von Abschlusszertifikaten angeben. Die Erhebung ist streng freiwillig — Sie können ihn auslassen, und Zertifikate werden ohne personalisierten Namen ausgestellt. Der Name wird verschlüsselt gespeichert (AES-256 im Ruhezustand) und niemals an Dritte übertragen; er wird ausschließlich zur Darstellung des Namens auf Ihrem Zertifikat verwendet.
- Lerndaten: Wortschatzfortschritt, Grammatikabschluss, FSRS-Status, XP, Serien, Trainingsverlauf, Antworten, Ranglistenplatzierungen.
- Geräte- & Nutzungsdaten: Gerätetyp, Betriebssystemversion, App-Interaktionen, Push-Token, IP-Adresse (gehasht, maximal 30 Tage aufbewahrt), Werbe-ID (einwilligungsgesteuert), Absturzprotokolle, Diagnostik.
- Kommunikationsdaten: Feedback-Einreichungen, Supportanfragen, E-Mail-Korrespondenz.
- Zahlungsdaten: Transaktionskennungen, Abonnementstatus, Plantyp (verarbeitet von Apple, Google, RevenueCat oder Paddle; wir speichern keine vollständigen Zahlungskartendaten).
- TTS-Audio: von Google Cloud TTS oder Amazon Polly generiertes und in Cloudflare R2 gespeichertes synthetisiertes Audio. Dies ist nicht Ihre Stimme.
- Cookie- & Analysedaten: Cookies, SDK-Analyseereignisse, Attributionsdaten.
4. Zwecke der Verarbeitung
| Zweck | Datenkategorien | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|
| App-Funktionalität bereitstellen | Identität, Kontoinhalt, Lerndaten | Vertragserfüllung | Bis Kontolöschung + 30 Tage |
| Abonnements & Zahlungen verarbeiten | Identität, Zahlungsdaten | Vertragserfüllung / Rechtliche Pflicht | 7 Jahre für Steuern/Buchhaltung |
| Transaktionsbenachrichtigungen senden | Identität, Gerätedaten | Berechtigtes Interesse | Bis Kontolöschung |
| Marketing-Kommunikation senden | Identität | Einwilligung | 3 Jahre nach letzter Kommunikation |
| App-Betrieb & Sicherheit | Nutzungsdaten, Diagnostik | Berechtigtes Interesse | Bis zu 1 Jahr |
| Analyse & Produktverbesserung | Nutzung, Lernen, Diagnostik | Einwilligung (Drittanbieter-SDKs) / Berechtigtes Interesse | Bis zu 3 Jahre |
| Werbung | Werbe-ID, Nutzungsdaten | Einwilligung (EU/EWR) / Berechtigtes Interesse | Bis zu 3 Jahre |
| Interne Aufzeichnungen & Rechtsansprüche | Alle Kategorien wie erforderlich | Berechtigtes Interesse / Rechtliche Pflicht | Bis zu 10 Jahre nach Vertragsende |
| Rechtliche Anfragen erfüllen | Alle Kategorien wie erforderlich | Rechtliche Pflicht | Wie gesetzlich vorgeschrieben |
5. Drittanbieter-SDKs & Unterauftragsverarbeiter
Aktuell in der App oder ihrem Backend aktive Unterauftragsverarbeiter und SDKs:
| Anbieter / SDK | Verarbeitete Daten | Zweck | Status |
|---|---|---|---|
| Netcup | Alle Dienstdaten | Cloud-Hosting (Deutschland) | Aktuell |
| Serverspace | Personenbezogene Daten russischer Nutzer | 152-FZ-Datenlokalisierung | Aktuell |
| Cloudflare | HTTP-Metadaten, TTS-Audio-/Avatar-Dateien, zwischengespeicherte Inhalte | CDN, Workers, R2-Speicher | Aktuell |
| Google Cloud TTS / Amazon Polly | Textzeichenfolgen | Text-zu-Sprache-Synthese | Aktuell |
| Firebase Analytics | Nutzungsereignisse, Geräteinformationen | Produktanalyse (Einwilligung) | Aktuell |
| Firebase Crashlytics | Absturzprotokolle, Geräteinformationen | Absturzberichte | Immer aktiv |
| AppsFlyer | Installationsreferrer, Werbe-ID | Attribution | Immer aktiv |
| Amplitude | Nutzungsereignisse, Nutzereigenschaften | Produktanalyse (Einwilligung) | Aktuell |
| Mixpanel | Nutzungsereignisse, Nutzereigenschaften | Produktanalyse (Einwilligung) | Aktuell |
| Sentry | Fehlerprotokolle, Geräteinformationen | Fehlerüberwachung | Aktuell |
| RevenueCat | Transaktions-IDs, Abonnementstatus | Abonnementverwaltung | Aktuell |
| Paddle | Transaktions-IDs, Abonnementstatus, Zahlungskartendaten (von Paddle als Merchant of Record verwahrt) | Web-Abonnementabrechnung & Zahlungsabwicklung | Aktuell |
| Google Mobile Ads (AdMob) | Werbe-ID, Nutzungsdaten | Werbung (Einwilligung) | Aktuell |
| Firebase Cloud Messaging | Push-Token | Push-Benachrichtigungen | Aktuell |
Geplante Unterauftragsverarbeiter (noch nicht aktiv):
| Anbieter / SDK | Verarbeitete Daten | Zweck | Status |
|---|---|---|---|
| Cloudflare D1 / KV | Zwischengespeicherte Lerndaten | Edge-Datenbank / Schlüssel-Wert-Speicher | Geplant |
Alle Unterauftragsverarbeiter sind vertraglich verpflichtet, Daten nur in unserem Auftrag und in Übereinstimmung mit geltendem Datenschutzrecht zu verarbeiten. Drittanbieter-Analyse-SDKs (Amplitude, Mixpanel, Firebase Analytics) sind nur nach Nutzereinwilligung aktiv; EU/EWR erfordert ausdrückliche Einwilligung. Crashlytics und AppsFlyer sind zur Fehlerüberwachung und Attribution stets aktiv.
6. Grenzüberschreitende Übermittlungen & regionale Server
Ihre Daten können in anderen Rechtsordnungen als Ihrer eigenen gespeichert und verarbeitet werden. Unsere primäre Infrastruktur befindet sich in Deutschland (Netcup) und Russland (Serverspace für russische Nutzer). Wir planen regionale Server im Nahen Osten, Indien und Asien, wo Datenlokalisierungsgesetze dies erfordern. Personenbezogene Daten verbleiben in primären Datenbanken; Cloudflare-Edge-Standorte verarbeiten nur zwischengespeicherte Lerninhalte und HTTP-Metadaten.
- EU/EWR/UK-Nutzer: Daten werden innerhalb der EU verarbeitet oder unter Standardvertragsklauseln (SCCs) übermittelt.
- Russische Nutzer: Personenbezogene Daten werden zunächst in Russland (Serverspace) unter 152-FZ erhoben und gespeichert; die grenzüberschreitende Übermittlung nach Deutschland erfolgt unter Russlands Liste angemessenen Schutzes.
- Türkische Nutzer: Die Übermittlung nach Deutschland erfolgt auf Grundlage ausdrücklicher Einwilligung nach KVKK Art. 9 oder anderer zulässiger Grundlagen.
- Brasilianische Nutzer: Übermittlung unter LGPD-Angemessenheitsbeschlüssen oder SCCs.
- Kasachische Nutzer: Übermittlung unter 94-V-Garantien.
- Indische Nutzer: Übermittlung nach den Anforderungen des India DPDP Act 2023; ausdrückliche Einwilligung für sensible Daten.
7. Sicherheitsmaßnahmen
- Verschlüsselung: TLS 1.3 bei der Übertragung; AES-256 im Ruhezustand.
- Zugriffskontrolle: RBAC, Need-to-know-Prinzip, MFA für Mitarbeiter.
- Überwachung: Eindringerkennung, Schwachstellenscans, Vorfallsreaktion.
- Backups: verschlüsselt, geografisch redundant, eingeschränkter Zugriff.
- Datenminimierung: nur das Notwendige erheben; wo möglich pseudonymisieren.
KI-generierte Inhalte
AtoC.ai verwendet künstliche Intelligenz, um Teile seines Bildungskatalogs zu erzeugen, darunter Grammatikübungen, Grammatikregeln und Wortdetail-Kontext für Systemwörter. KI-generierte Inhalte sind in der App mit einem „AI”-Badge gekennzeichnet. Ihre Interaktionen mit KI-generierten Inhalten (Antworten, aufgewendete Zeit, Fehler) werden verarbeitet, um Ihren Lernfortschritt zu berechnen und die Inhaltsqualität zu verbessern. Wir verwenden Ihre personenbezogenen Daten nicht ohne gesonderte Einwilligung zum Training von KI-Modellen Dritter. Melden Sie Fehler in KI-generierten Inhalten über die Meldeschaltfläche in der App.
8. Ihre Rechte
Je nach Rechtsordnung haben Sie möglicherweise folgende Rechte:
| Rechtsordnung | Rechte |
|---|---|
| DSGVO (EU/EWR/UK) | Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch, Einwilligungswiderruf, Beschwerde bei DPA/ICO. |
| CCPA/CPRA (Kalifornien) | Kenntnis, Löschung, Opt-out von Verkauf/Weitergabe, Berichtigung, Einschränkung sensibler Daten, Nichtdiskriminierung. |
| LGPD (Brasilien) | Bestätigung, Auskunft, Berichtigung, Anonymisierung/Sperrung/Löschung, Übertragbarkeit, Einwilligungswiderruf, Widerspruch, Beschwerde bei ANPD. |
| KVKK (Türkei) | Verarbeitung erfahren, Informationen/Berichtigung/Löschung/Anonymisierung verlangen, Widerspruch, Schadensersatz, Beschwerde bei KVKK. |
| 152-FZ (Russland) | Auskunft, Klärung/Sperrung/Vernichtung unrichtiger/rechtswidriger Daten, Einwilligungswiderruf, Beschwerde bei Roskomnadzor. |
| 94-V (Kasachstan) | Auskunft, Berichtigung, Löschung, Information, Widerspruch gegen Direktmarketing. |
| DPDP Act 2023 (Indien) | Auskunft, Berichtigung, Löschung, Beschwerdebeilegung, Benennung einer anderen Person; elterliche Einwilligung für Kinder unter 18. |
Zur Ausübung Ihrer Rechte kontaktieren Sie uns über den Support. Wir antworten innerhalb von 30 Tagen oder früher, wenn gesetzlich erforderlich.
9. Cookies & Tracking
Wir verwenden Cookies und ähnliche Technologien, um den Dienst zu betreiben, die Nutzung zu analysieren und relevante Werbung auszuliefern. Details und Einwilligungssteuerung finden Sie in unserer Cookie-Richtlinie.
10. KI-generierte Inhalte & geplante Funktionen
Aktuell: Grammatikkarten und -übungen im AtoC.ai-Katalog können von KI erzeugt werden (gekennzeichnet als isAIGenerated). Inhalte können vor der Prüfung durch Lehrkräfte/Moderatoren veröffentlicht werden; bei der Anzeige wird lehrergeprüftes Material bevorzugt. KI-generierte Inhalte können Fehler enthalten und ersetzen keine professionelle Unterweisung.
Geplant: Die folgenden Funktionen stehen auf der Roadmap und werden nur mit entsprechender Rechtsgrundlage, Einwilligung und Richtlinienaktualisierungen aktiviert:
- Jede Sprache aus jeder Sprache: Erweiterung der Zielsprachen über Englisch und Türkisch hinaus.
- Regionale Server: Naher Osten, Indien und Asien zur Datenlokalisierung, wo gesetzlich erforderlich.
- 300+ Cloudflare-Edge-PoPs: weltweit latenzarmes Training über Edge-Caching und -Compute; personenbezogene Daten verbleiben in primären Datenbanken.
11. Datenschutz für Kinder
AtoC.ai richtet sich nicht an Kinder unter 13 Jahren. Wir erheben nicht wissentlich personenbezogene Daten von Kindern unter 13 Jahren. Wenn Sie glauben, dass wir Daten eines Kindes unter 13 Jahren erhoben haben, kontaktieren Sie uns umgehend.
Nutzer unter 16 Jahren erhalten hohe Datenschutzvorgaben: nicht personalisierte Werbung und deaktivierte Drittanbieter-Analytik. Wo gesetzlich erforderlich, ist vor der Verarbeitung personenbezogener Daten von Kindern eine überprüfbare elterliche Einwilligung erforderlich.
12. Datenschutzbeauftragter
Wir sind derzeit nicht verpflichtet, nach Art. 37 DSGVO einen Datenschutzbeauftragten zu benennen. Sollte sich dies ändern, aktualisieren wir diese Richtlinie entsprechend.
13. Kontakt
Für datenschutzbezogene Anfragen, Betroffenenanfragen oder Beschwerden kontaktieren Sie bitte unser Datenschutzteam über den Support.
14. Änderungen dieser Richtlinie
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Die aktualisierte Version wird durch ein revidiertes Datum gekennzeichnet. Wesentliche Änderungen werden über die App oder per E-Mail mitgeteilt. Die fortgesetzte Nutzung des Dienstes nach Änderungen gilt als Annahme der revidierten Richtlinie.