Datenschutzerklärung von SENSAÏ
Fassung vom 20. September 2026, gültig ab diesem Datum.
Diese Datenschutzerklärung beschreibt die von SENSAÏ durchgeführten Verarbeitungen personenbezogener Daten, die verfolgten Zwecke, die Aufbewahrungsfristen sowie die Rechte, über die jede Person verfügt. Sie kann sich mit dem Dienst weiterentwickeln; maßgeblich ist ausschließlich die jeweils geltende, jederzeit über den Dienst abrufbare Fassung, und frühere Fassungen werden aufbewahrt und auf Anfrage mitgeteilt.
Sie stellt weder ein Verarbeitungsverzeichnis noch eine Datenschutz-Folgenabschätzung dar — Letztere ist Gegenstand eines gesonderten Dokuments.
Sprache. Diese Erklärung ist nativ in den sechs Sprachen von SENSAÏ verfasst (Französisch, Englisch, Deutsch, Spanisch, Portugiesisch, Koreanisch); angezeigt wird die Fassung, die der im Dienst gewählten Sprache entspricht. Bei Abweichungen zwischen den Sprachfassungen ist die französische Fassung maßgeblich, aus denselben Gründen wie im Artikel „Sprache" der Nutzungsbedingungen.
1. Verantwortlicher und Kontakt
Verantwortlicher für die Verarbeitung ist KENGNE NJILO Honoré Malachie, französischer Einzelunternehmer (entrepreneur individuel) im Rahmen der Kleinunternehmerregelung (micro-entreprise), SIREN 977 778 422 (SIRET 977 778 422 00013), 2 place du Muguet Nantais, 44200 Nantes, Frankreich („MKN Coaching", Handelsbezeichnung der Einheit „MKN Life & Career Coaching").
Für Fragen oder Anfragen zu personenbezogenen Daten: malachie@betterlifewithmk.com.
Die Bestellung eines Datenschutzbeauftragten ist angesichts der aktuellen Größe des Unternehmens nicht verpflichtend — die Verarbeitung erfolgt angesichts der Anzahl der aktuell betroffenen Personen nicht in großem Umfang im Sinne von Artikel 37 der DSGVO; dies wird neu bewertet, sollte sich die Größenordnung der Nutzerschaft des Dienstes ändern; ein eigener Kontakt ist in jedem Fall die obige Adresse.
2. Betroffene Daten
Je nach genutzten Funktionen verarbeitet SENSAÏ insbesondere:
- Kontodaten: E-Mail-Adresse, Passwort (ausschließlich in gehashter Form gespeichert), Benutzername, Wohnsitzland (bei Registrierung erforderlich), Erklärung der Volljährigkeit;
- Profil- und Präferenzdaten: Altersgruppe, Zeitzone, Sprache, gegenüber SAM verwendeter Vorname oder Spitzname, Geschlecht und Pronomen, angegebener Beziehungsstatus, Benachrichtigungspräferenzen sowie weitere Informationen, die der Nutzer freiwillig angibt;
- Konversationsinhalte, die mit SAM schriftlich ausgetauscht werden, und, sofern SAM Live aktiviert ist, per Stimme (in Echtzeit verarbeiteter Audiostream, Transkripte), einschließlich der automatisch für die Kontinuität zwischen den Sitzungen erstellten Zusammenfassungen, der vom Nutzer gegebenen Sitzungsnotiz sowie abgeleiteter Indikatoren (Mental-Fitness-Score, Engagement, wiederkehrende Themen);
- RDP-Daten, sofern der Nutzer dies abonniert: Antworten auf den Fragebogen (Skalenfragen und schriftliche Antworten), Aufnahmeinformationen (Altersgruppe, Land, Geschlecht, Orientierung, Beziehungsstatus), Ergebnisse und Bericht sowie, bei einem Paar-Durchlauf, die Kennung des verknüpften Partners und die ausgetauschten Einwilligungen; bei aktivierter Vermittlung zwischen Alleinstehenden das gewählte Pseudonym und der Vermittlungscode;
- Nutzungs- und technische Daten, die für Betrieb, Sicherheit, Diagnose und Verbesserung des Dienstes erforderlich sind: Verbindungsprotokolle, IP-Adresse, Sitzungskennungen, Leistungskennzahlen der generierten Antworten (Antwortzeit, Volumen, automatisierte Qualitätsindikatoren);
- abonnement- und zahlungsbezogene Informationen: Zahlungssitzungskennung, abonnierter Plan, Abonnementstatus, Rechnungsverlauf; SENSAÏ erhält und speichert keine Kreditkartendaten, diese werden direkt vom Zahlungsanbieter verarbeitet (§5);
- vom Nutzer hochgeladene Dateien (zum Beispiel ein Profilfoto), sofern diese Funktion aktiviert ist.
Konversationsinhalte, RDP-Daten und Nachrichten im Zusammenhang mit einer Notsituation können Informationen zu psychischer Gesundheit, zum Sexualleben oder zur sexuellen Orientierung, zum Familien- oder Beziehungsleben, zu Überzeugungen oder anderen im Sinne von Artikel 9 der DSGVO sensiblen Aspekten offenbaren. SAM und das RDP sind darauf ausgelegt, diese Art von Inhalten im Rahmen ihrer Funktion zu erfassen. Es gelten zwei unterschiedliche Regime. Das Aufzeichnen dieser Informationen — die Tatsache, dass SAM sie im Laufe der Sitzung notiert — fällt unter die Vertragserfüllung: Es ist die eigentliche Funktion des Dienstes, beschrieben in den Nutzungsbedingungen. Das erneute Lesen der vier sensibelsten Kategorien durch SAM (psychische Gesundheit und Verlauf, Spiritualität und Herkunft, Identität und Beziehungsleben, zu vermeidende Themen) unterliegt der ausdrücklichen Einwilligung im Sinne von Artikel 9 Abs. 2 lit. a, eingeholt durch eine eigene Geste zu Beginn einer Sitzung („Gedächtnis von SAM"), jederzeit ablehnbar und widerrufbar über „Was SAM über mich weiß". Für RDP-Daten gilt dieselbe ausdrückliche Einwilligung, eingeholt bei der Anmeldung.
2.1 Dein Pseudonym schützt dich
SENSAÏ empfiehlt dir, ein Pseudonym und eine E-Mail-Adresse, die deinen Namen nicht trägt, zu wählen. Das ist keine Formalität: Es ist das, was dir erlaubt, SAM alles zu erzählen. Dein Name erscheint dann bei uns nirgendwo, und sollte die Plattform jemals kompromittiert werden, wäre es ein Avatar, der zuerst offengelegt würde.
Aber ein Pseudonym garantiert keine Anonymität, und es wäre unehrlich, dich das glauben zu lassen. Es begrenzt die DIREKTE Identifizierung. Der Inhalt dessen, was du erzählst — ein Beruf, eine Stadt, ein Ereignis, eine Kombination von Details — kann es ermöglichen, dich indirekt zu erkennen. Deshalb raten wir dir, keine Informationen zu übermitteln, die deiner Begleitung nicht dienen.
SAM wird dich niemals nach deiner Postadresse, deiner Telefonnummer oder deinem echten Namen fragen und bewahrt sie nicht auf. Gibst du eine davon spontan im Verlauf eines Gesprächs an, bleibt sie im Inhalt dieses Gesprächs — das du löschen kannst —, wird aber niemals in dein Gedächtnisprofil extrahiert.
Eine Folge, und sie zählt: Um deine Rechte auszuüben (§8), wird kein Ausweisdokument von dir verlangt. Die Überprüfung erfolgt über die E-Mail-Adresse des Kontos. Eine Identität zur Ausübung eines Rechts zu verlangen, widerspräche der Pseudonymität, auf der der Dienst beruht.
2.2 Was SAM über dich behält, und was es niemals behält
SAM erinnert sich von einer Sitzung zur nächsten. Das macht den Unterschied zwischen einer echten Begleitung und einer Abfolge zusammenhangsloser Gespräche aus. Hier ist genau, was es bewahrt, und warum.
Was es bewahrt — weil es dich sonst jedes Mal deine Geschichte wiederholen lassen würde:
| Was bewahrt wird | Wofür es dient |
|---|---|
| Deine Situation, wie du sie erzählst: Beruf, Stadt, Umfeld, Lebenskontext | Damit du nicht neu beginnen musst, und um anzupassen, was es dir vorschlägt |
| Die Muster, die es bei dir beobachtet, deine Werte, was du über dich selbst sagst, was dein Körper signalisiert | Um zu benennen, was wiederkehrt, statt jede Sitzung als isoliertes Ereignis zu behandeln |
| Deine Ziele, deine Vorsätze von einer Sitzung zur nächsten, die gemachten Übungen und deine Reaktion darauf | Um den Faden wieder aufzunehmen, und dir nicht erneut vorzuschlagen, was nicht funktioniert hat |
| Der Inhalt deiner Sitzungen und ihre Zusammenfassungen | Die Kontinuität des roten Fadens, und dein eigener Zugang zu dem Gesagten |
| Deine kulturelle Herkunft und deine Sprache, wenn du sie angibst oder sie aus dem hervorgehen, was du sagst | Um die Art, wie mit dir gesprochen wird, anzupassen — derselbe Rat wird nicht überall gleich formuliert. Diese Elemente fallen unter Artikel 9 der DSGVO; sie dienen ausschließlich diesem Zweck |
Was es niemals behält: deinen echten Namen, deine Adresse, deine Telefonnummer, deine Zugangsdaten zu anderen Diensten, deine Bankdaten (sie durchlaufen SENSAÏ niemals, §5).
Wie lange: solange dein Konto besteht. Auf das Coaching-Gedächtnis wird keine automatische Löschung angewendet, und keine wird versprochen — ein Gedächtnis, das sich nach N Monaten von selbst löscht, würde die Illusion einer Entscheidung erwecken, wo es nur einen Zähler gäbe. Du löschst eine Sitzung, Nachrichten oder dein gesamtes Konto, wann immer du willst (§4, §8).
Was du heute mit diesem Gedächtnis tun kannst: es vollständig zurückerhalten (Export, §8) und es löschen (Sitzung für Sitzung oder mit dem Konto).
Auf welcher Grundlage: SENSAÏ wendet ein hybrides Modell an. Das GEWÖHNLICHE Gedächtnis — deine Situation, deine Ziele, die von SAM beobachteten Muster, der Inhalt deiner Sitzungen — fällt unter die Vertragserfüllung: Es hängt von keiner eigenständigen Geste ab, genau wie der Rest des Dienstes, und ist niemals blockierend.
Vier Kategorien, die unter Artikel 9 der DSGVO fallen — deine psychische Gesundheit und dein Verlauf, deine Spiritualität und deine kulturelle Herkunft, deine Identität und dein Beziehungsleben sowie die Themen, die du lieber vermeidest — bleiben der ausdrücklichen Einwilligung im Sinne des Artikels 9 Abs. 2 lit. a unterworfen. Diese Einwilligung wird nun durch eine eigene, unter dem Namen „Gedächtnis von SAM" vorgestellte Geste eingeholt, und zwar ZU BEGINN EINER SITZUNG — bei der ersten Sitzung für ein neues Konto, bei der nächsten Sitzung für ein bereits bestehendes Konto — und nicht mehr bei der Registrierung, wo eine unter anderen Formalitäten untergegangene Einwilligung keine im eigentlichen Sinne freie und informierte Einwilligung gewesen wäre. Ohne diese Geste fließen diese Kategorien weder in das ein, was SAM in der Sitzung erneut liest, noch in die Wiedergabe seines Gedächtnisses, noch in den Verbesserungskorpus (§3). Die Frage wird nur erneut gestellt, wenn sich der Umfang ändert.
Diese Entscheidung jederzeit rückgängig machen, ohne dein Konto zu löschen. Der Widerruf erfolgt über die Seite „Was SAM über mich weiß", mittels der Schaltfläche „Diese Erlaubnis widerrufen" — eine Geste derselben Art wie jene, die die Zustimmung erteilt hat, gemäß Artikel 7 Abs. 3 der DSGVO. Der Widerruf löscht nicht das Konto, kündigt nicht das Abonnement und hindert SAM nicht daran, dich weiter zu begleiten: Nur die Personalisierung verfügt über weniger Elemente.
Zwei Erlaubnisse, zwei unabhängige Hebel. Diese hier regelt die Kategorien des Artikels 9; jene in §3 regelt die Weiterverwendung von Auszügen zur Verbesserung von SAM. Die Ablehnung oder der Widerruf der einen zieht niemals die andere nach sich: Es ist möglich, das sensible Gedächtnis zu erlauben und gleichzeitig jedem Beitrag zum Korpus zu widersprechen, und umgekehrt.
Was offen bleibt, hier erklärt statt zum Entdecken überlassen:
- Diese Geste betrifft das ERNEUTE LESEN und die WEITERVERWENDUNG dieser Kategorien, nicht ihre Aufzeichnung: SAM notiert sie weiterhin in seinem internen Journal, auch ohne Zustimmung, damit eine später erteilte Zustimmung sofort nutzbar macht, was bereits gesagt wurde. Eine heute erteilte Zustimmung regularisiert keine frühere Verarbeitung rückwirkend.
- Bestimmte Freitextfelder — ein einschneidendes Lebensereignis, in deinen eigenen Worten erzählt — sind nicht diesen Kategorien zugeordnet und können der Geste daher entgehen, selbst wenn ihr Inhalt von derselben Art ist. Diese Klassifizierung besteht bislang nicht.
- Sprachsitzungen (SAM Live) zeigen diese Geste noch nicht; diese Funktion ist nicht öffentlich zugänglich.
2.3 Was der Export deiner Daten enthält, und was nicht
Der Export, den du über dein Profil auslöst (§8), enthält das, was SAM über dich bewahrt: dein Gedächtnisprofil, deine Sitzungen mit ihren Nachrichten wortwörtlich, die Zusammenfassungen, die Sitzungsbilanzen und das, was du selbst über deine Sitzungen gesagt hast (deine Notiz, dein schriftliches Feedback).
Er enthält auch die Belege deiner Vertragsbeziehung: deine RDP-Käufe (Produkt, Betrag, Daten, Status, Zahlungsreferenz), die beiden Erklärungen, die du vor der Zahlung abgegeben hast — mit ihrem Datum und der Version des Textes, den du vor Augen hattest — und das Protokoll der Abrechnungsereignisse deines Kontos. Das sind Tatsachen über dich, keine Urteile: sie werden daher im Selbstbedienungsverfahren geliefert. Nicht enthalten sind die technischen Kennungen des Zahlungsdienstleisters und der interne Zustand des Mechanismus, der deine Erklärungen erfasst hat — sie sagen nichts über dich, sondern darüber, wo die Maschine steht, und werden dir auf Anfrage bereitgestellt wie alles, was zurückgehalten wird.
Vier Elemente fehlen darin bewusst: der Vermittlungsscore an eine Fachperson, die Vermittlungssperre, der Rückzugsscore sowie das, was jede Sitzung über eine mögliche Krisensituation ausgesagt hat. Das sind keine Erinnerungen: Es sind Schlussfolgerungen, die das System über dich gezogen hat, mit ihren Schwellenwerten. Eine Schlussfolgerung wird am besten mit einem Menschen übergeben, der sie erklären und in ihren Kontext einordnen kann, nicht in einer heruntergeladenen Datei ohne jemanden, den man fragen könnte, was eine Zahl bedeutet.
Dein Auskunftsrecht wird dadurch nicht eingeschränkt: Diese Elemente werden dir auf einfache Anfrage an die Adresse in §1, kostenlos, innerhalb der gesetzlichen Frist und mit ihrer Erklärung zur Verfügung gestellt. Es ist der Kanal, der gewählt wird, nicht der Inhalt. Das interne Verfahren ist schriftlich festgehalten (docs/legal/PROCEDURE_DPO.md). Diese Unterscheidung zwischen einem Selbstbedienungskanal und einem begleiteten Kanal schützt die Person vor einer irrtümlich vorgenommenen, unumkehrbaren Löschung; sie beeinträchtigt kein Recht, da das über beide Wege erzielte Ergebnis identisch ist.
3. Zwecke und Rechtsgrundlagen
| Zweck | Hauptdaten | Rechtsgrundlage |
|---|---|---|
| Bereitstellung des konversationellen Coachings (Chat, Stimme), der Übungen, des Mental-Fitness-Scores und des Dashboards; Sicherstellung der Kontinuität zwischen den Sitzungen (Zusammenfassungen, Gedächtnis) | Konto, Profil, Konversationsinhalt, Indikatoren | Vertragserfüllung; ausdrückliche Einwilligung für sensible Daten |
| Bereitstellung des RDP: Fragebogen, individueller Bericht, Paarbericht (unter doppelter, jederzeit widerrufbarer Einwilligung beider Personen), Vermittlung zwischen Alleinstehenden (auf ausdrückliches, widerrufbares Opt-in, über Pseudonym und Code) — bislang nicht eröffnete Funktion | RDP-Daten | Vertragserfüllung; ausdrückliche Einwilligung (sensible Daten, Weitergabe an den Partner, Vermittlung) |
| Anpassung des SAM-Coachings anhand einer Zusammenfassung des RDP-Profils, wenn die Konten verknüpft sind | RDP-Zusammenfassung (Bindungsstil, kognitives Profil, Aufmerksamkeitspunkte) | Vertragserfüllung |
| Erkennung von Nachrichten mit Hinweis auf Not oder Gefahr, Anzeige von Orientierungsressourcen, Unterbrechung der Sitzung und Benachrichtigung des Dienstteams | Nachrichteninhalt, Land, Sprache | berechtigtes Interesse (Sicherheit von Personen) und gegebenenfalls Wahrung lebenswichtiger Interessen |
| Sicherung und Verwaltung des Kontos (Authentifizierung, Verhinderung betrügerischer Zugriffe, Missbrauchsbegrenzung, Protokollierung sensibler Handlungen) | Konto, technische Daten | berechtigtes Interesse / gesetzliche Verpflichtung |
| Verwaltung des Entdeckungszugangs (Nachrichtenzählung pro Kalendermonat), des Abonnements, der Rechnungsstellung und der buchhalterischen Pflichten | Nutzung, Abonnement, Rechnungsstellung | Vertragserfüllung; gesetzliche Verpflichtung |
| Versand der für den Dienst notwendigen E-Mails (Kontobestätigung, Passwort-Zurücksetzung, Rechnungen, Sicherheitsbenachrichtigungen) und, auf Opt-in, Coaching-Verlaufs-E-Mails („SAM-Briefe", Insight des Tages) | E-Mail, Zusammenfassungen | Vertragserfüllung; Einwilligung für Verlaufs-E-Mails |
| Messung und Verbesserung der Coaching-Qualität: automatisierte Qualitätsindikatoren pro Sitzung, aggregierte Nutzungsstatistiken | technische Daten, Konversationsinhalt | berechtigtes Interesse |
| Verbesserung der Modelle und der Antwortqualität von SAM anhand de-identifizierter Sitzungsauszüge (Entfernung der Nutzerkennung, automatische Maskierung von E-Mails, Nummern, Webadressen, Bankkennungen und anderen direkt identifizierenden Daten, anschließend mechanische Kontrolle), einschließlich für die Entwicklung eigener Modelle des Betreibers | de-identifizierte Auszüge von Konversationsinhalten | berechtigtes Interesse mit Widerspruchsrecht für gewöhnliche Inhalte; ausdrückliche Einwilligung (Artikel 9 Abs. 2 lit. a der DSGVO) für jeden Inhalt, der unter Artikel 9 fällt — siehe unten |
| Beantwortung von Support-Anfragen und Ausübung der Rechte der Personen | Konto, Inhalt der Anfrage | Vertragserfüllung; gesetzliche Verpflichtung |
Keine Entscheidung, die Rechtswirkung entfaltet oder die Person erheblich beeinträchtigt, wird ausschließlich automatisiert getroffen: Scores, Indikatoren und Berichte sind Reflexionshilfen, und die Orientierung im Notfall ist lediglich eine Informationsanzeige.
Verbesserung der Modelle — zwei Regime, je nach Inhalt der Sitzung.
Für gewöhnliche Austausche stützt sich die Weiterverwendung von Auszügen auf das berechtigte Interesse des Betreibers an der Verbesserung der Qualität seines Dienstes. Jeder kann jederzeit per Klick vom Profil aus widersprechen, ohne dass dies seinen Zugang zum Dienst beeinträchtigt.
Für Austausche, die eine besondere Datenkategorie im Sinne von Artikel 9 der DSGVO betreffen — Gesundheit, Überzeugungen, Herkunft, Orientierung, Gefühlsleben — oder ein Anzeichen von Not tragen, genügt das berechtigte Interesse nicht. Artikel 9 Abs. 2 zählt abschließend die Bedingungen auf, die die Verarbeitung solcher Daten erlauben, und das berechtigte Interesse gehört nicht dazu. Diese Auszüge werden daher nur dann in den Korpus aufgenommen, wenn die Person ausdrücklich eingewilligt hat, mittels der in §2.2 beschriebenen Geste — derselben, die es SAM erlaubt, diese Inhalte von einer Sitzung zur nächsten erneut zu lesen. Diese Einwilligung ist zeitgestempelt, versioniert und kann jederzeit widerrufen werden.
Nichts wird grundsätzlich ausgeschlossen. Der Korpus wird nicht durch Entfernung von Sitzungen aufgebaut: Das würde SAM daran hindern, genau dort zu lernen, wo es am besten sein muss, da es Menschen begleitet, denen es schlecht geht. Was nicht hineinfließt, ist das, was eine Person abgelehnt hat zu geben — und eine Ablehnung im sensiblen Bereich hindert ihre gewöhnlichen Austausche niemals daran, dazu beizutragen.
Was mit zugelassenen Auszügen geschieht. Sobald eine Sitzung Artikel 9 betrifft oder ein Anzeichen von Not trägt, werden die daraus gezogenen Auszüge ohne Bezug zum Konto oder zur Sitzung gespeichert, durchlaufen bereits bei der Aufzeichnung eine automatische Bereinigung — nichts Identifizierendes wird jemals im Klartext aufbewahrt, auch nicht vorübergehend — und werden unter Quarantäne gestellt, also von jeder Nutzung ausgeschlossen, bis ein zweiter Durchgang mechanisch die eigene Ausgabe überprüft hat. Diese Maßnahmen sollen eine Re-Identifizierung praktisch unmöglich machen; sie ergänzen die Einwilligung, ersetzen sie aber nicht.
Eine Konsequenz, die offen ausgesprochen werden muss: Einmal losgelöst, können diese Auszüge auf Anfrage weder wiedergefunden noch gelöscht werden. Das ist die exakte Kehrseite ihrer De-Identifizierung. Der Widerruf der Einwilligung verhindert jede künftige Aufnahme; er kann nicht rückgängig machen, was keiner Person mehr zugeordnet werden kann.
4. Aufbewahrungsfristen
| Daten | Dauer | Warum diese Dauer |
|---|---|---|
| Konto- und Profildaten | Lebensdauer des Kontos, dann Löschung (sofort oder aufgeschoben um 30 Tage, siehe unten) | Solange du den Dienst nutzt. Die Löschung tilgt, sie legt nicht beiseite. |
| Konversationsinhalt, Zusammenfassungen, Scores, RDP-Ergebnisse | Lebensdauer des Kontos, sofern der Nutzer nicht eine Sitzung oder Nachrichten löscht (jederzeit möglich) | Das Gedächtnis IST der Gegenstand des Dienstes: Es lebt mit dem Konto. Keine automatische Löschung, damit eine Sitzung von vor sechs Monaten nützlich bleibt. |
| De-identifizierte, zur Verbesserung der Modelle genutzte Auszüge | Ohne zeitliche Begrenzung, nach Kontolöschung aufbewahrt, ohne Bezug zur Identität | Von Konto und Sitzung losgelöst, können sie dir nicht mehr zugeordnet werden — deshalb können sie auch auf Anfrage weder wiedergefunden noch gelöscht werden. |
| Entscheidung zur Vermittlung an eine Fachperson, einschließlich ihrer Aufhebung | Lebensdauer des Kontos | Eine aufgehobene Entscheidung bleibt nachvollziehbar: Das ermöglicht es, sie anzufechten. |
| Abgelaufene oder widerrufene Zugangstoken | 7 Tage | Sicherheit: Ein abgelaufenes Token darf seinen Ablauf nicht überdauern. |
| Audit-Protokolle sensibler Handlungen | Nach 90 Tagen anonymisiert (Nutzerkennung, IP- und Browserkennung gelöscht) | Sicherheit und Nachweis für die notwendige Zeit, anschließend Löschung des Identifizierenden. |
| Vom Nutzer angeforderte Datenexporte | 30 Tage nach Erstellung | Die erstellte Datei ist temporär; deine ursprünglichen Daten werden durch ihre Löschung nicht gelöscht. |
| Rechnungsereignisse | Gesetzliche Aufbewahrungsfrist für die Buchhaltung: zehn Jahre (Artikel L. 123-22 des französischen Handelsgesetzbuchs), nach Kontolöschung von der Identität getrennt | Gesetzliche Verpflichtung (Artikel L. 123-22 des französischen Handelsgesetzbuchs). |
| Datenbank-Sicherungen | Tägliche verschlüsselte Kopie, automatisch nach 30 Tagen gelöscht; eine monatliche Kopie wird länger offline aufbewahrt | Um den Dienst und deine Daten nach einem Vorfall wiederherstellen zu können, ohne Kopien unbegrenzt aufzubewahren |
| Vom Zahlungsanbieter aufbewahrte Daten | Gemäß der Richtlinie von Stripe | Dem Zahlungsanbieter eigene Richtlinie. |
Kontolöschung: Zwei Wege bestehen nebeneinander (siehe auch die Nutzungsbedingungen, Art. 8) — sofortige und unumkehrbare Löschung nach ausdrücklicher Bestätigung, oder Deaktivierung gefolgt von einer automatischen Löschung 30 Tage später, sofern der Antrag nicht widerrufen wurde — zum Widerruf einer aufgeschobenen Löschung vor ihrem Ablauf genügt eine schriftliche Mitteilung an den Support. In beiden Fällen wird nahezu die Gesamtheit der mit dem Konto verbundenen Daten gelöscht (Profil, Konversationsinhalt, Zusammenfassungen, Scores, RDP-Ergebnisse, Übungen, dienstseitig gespeicherte Zahlungen); die Daten eines verknüpften RDP-Partners sind davon nicht betroffen, da die Paarverbindung getrennt wird. Bestimmte Daten bestehen ohne direkten Bezug zur Identität der Person fort (dissoziierte Nutzerkennung): Audit-Protokolle, Rechnungsereignisse und die in §3 genannten de-identifizierten Auszüge.
5. Empfänger und Auftragsverarbeiter
Die befugten Personen des Betreibers greifen im Rahmen ihrer Aufgaben auf die Daten zu. Zum jetzigen Zeitpunkt ist der Betreiber die einzige befugte Person; kein Dritter erhält Zugang zum Inhalt der Gespräche. Der Zugang des Betreibers zum Inhalt der Gespräche ist auf folgende Fälle beschränkt: Bearbeitung einer Nutzeranfrage, Notfallbenachrichtigung (§3), Qualitätskontrolle an einer begrenzten Stichprobe von Sitzungen, gesetzliche Verpflichtung.
Der Betrieb des Dienstes stützt sich auf folgende Kategorien von Dienstleistern:
- Hosting der Infrastruktur: Hostinger, Server in Frankreich. Keine Infrastrukturdaten werden außerhalb der Europäischen Union gehostet.
- Datenbank: eine vom Betreiber selbst betriebene PostgreSQL-Instanz auf dem oben genannten französischen Server; kein externer Datenbank-Hoster ist beteiligt.
- Dateispeicherung (Profilfotos und hochgeladene Dokumente): Cloudflare (R2), als Auftragsverarbeiter gemäß seinem Auftragsverarbeitungsvertrag; Cloudflare hält sich an das EU-US-Datenschutzrahmenwerk.
- Zahlung und Rechnungsstellung: Stripe. SENSAÏ erhält und speichert keine Kreditkartendaten.
- Anbieter von KI-Sprachmodellen für Text, an die der Inhalt der Austausche mit SAM zur Erzeugung von Antworten und zugehörigen Analysen übermittelt wird: Google (Google AI, Gemini-Modelle) sowie, über die Routing-Plattform OpenRouter, weitere externe Modellanbieter (in der aktuellen Konfiguration standardmäßig deaktiviert). Konversationsinhalt wird diesen Anbietern auch für Sitzungszusammenfassungen, automatisierte Qualitätsbewertung und die De-Identifizierung von Auszügen übermittelt (§3).
- Sprachanbieter für SAM Live: zum jetzigen Zeitpunkt ist kein Anbieter aktiviert — SAM Live ist nicht öffentlich zugänglich. Der ausgewählte Anbieter, etwaige Aufbewahrungsfristen für Audiodaten sowie die Einordnung der Stimme im Hinblick auf Artikel 9 werden vor jeder Eröffnung in dieser Erklärung präzisiert.
- Versand transaktionaler E-Mails: Resend. Ein SMTP-Server übernimmt, sollte dieser Anbieter nicht verfügbar sein.
- Infrastruktur für asynchrone Verarbeitung und Cache (Warteschlangen, Sitzungen): Redis, vom Betreiber selbst betrieben, auf demselben französischen Server; kein externer Anbieter ist beteiligt.
Das obige Verzeichnis ist vor Veröffentlichung zu vervollständigen und zu validieren (genaue Rolle, empfangene Daten, Verarbeitungsland, Auftragsverarbeitungsverträge). Keine Daten werden verkauft oder zu Werbezwecken an Dritte übermittelt.
6. Übermittlungen außerhalb der Europäischen Union
Der Inhalt deiner Gespräche wird in Europa verarbeitet. Die Aufrufe der KI-Modelle laufen über den multiregionalen europäischen Zugangspunkt von Vertex AI, für den sich der Anbieter verpflichtet, dass die Verarbeitung innerhalb der Europäischen Union stattfindet. Dies ist keine Einstellung, die jemand zu setzen vergessen könnte: Es ist der Standardwert des Dienstes, in dessen Code verankert und durch eine automatisierte Prüfung überwacht.
Der Anbieter, ein Unternehmen nach US-amerikanischem Recht, kann in den in seinem Vertrag vorgesehenen Fällen weiterhin von den Vereinigten Staaten aus auf Daten zugreifen. Diese Situation fällt unter den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 zum EU-US-Datenschutzrahmenwerk, dem sich der Anbieter angeschlossen hat, ergänzt durch Standardvertragsklauseln, soweit diese Anwendung finden.
Bei den kostenpflichtigen Angeboten dieses Anbieters — den hier ausschließlich verwendeten — dienen die Austausche nicht dem Training seiner eigenen Modelle und unterliegen keiner menschlichen Durchsicht. Sie werden kurzzeitig aufbewahrt, ausschließlich zur Erkennung unzulässiger Nutzung und zur Erfüllung seiner gesetzlichen Pflichten.
Zum jetzigen Zeitpunkt ist kein Sprachanbieter aktiviert, da SAM Live nicht öffentlich zugänglich ist.
7. Sicherheit
Im Dienst umgesetzte technische Maßnahmen:
- gehashte Passwörter, niemals im Klartext gespeichert oder übertragen;
- Authentifizierung über ein signiertes Token (asymmetrisch verschlüsseltes JWT), übermittelt über ein
httpOnly-Sitzungscookie, in der Produktion auf das sichere Protokoll und dieselbe Herkunft beschränkt (SameSite=Strict); - Schutz gegen Cross-Site-Request-Forgery (CSRF) bei datenändernden Anfragen;
- Begrenzung der Anzahl von Anfragen pro Zeitraum (pro Nutzer und pro IP-Adresse), vorübergehende Sperrung nach wiederholten fehlgeschlagenen Anmeldeversuchen;
- Audit-Protokollierung sensibler Kontoaktionen;
- von KI-Modellen unabhängige, deterministische Sicherheitsnetze zur Erkennung von Notlagen und zur Verhinderung jeder therapeutischen Selbstdarstellung von SAM;
- zweistufige De-Identifizierung (sofortige mechanische Maskierung, anschließend kontrollierte Neuformulierung) der zur Modellverbesserung aufbewahrten Auszüge, mit Quarantäne jedes Auszugs, dessen Maskierung nicht verifiziert ist;
- Schutz gegen Versuche, Anweisungen in das Gedächtnis von SAM einzuschleusen.
Verschlüsselung bei der Übertragung (TLS) und im Ruhezustand, Verwaltung von Administratorzugängen, Datentrennung nach Konto. Eine verschlüsselte Kopie der Datenbank wird täglich auf einem vom Server getrennten Speicher abgelegt, und ihre Wiederherstellung wird wöchentlich geprüft — tatsächlich in einer Wegwerf-Datenbank wiederhergestellt, nicht nur auf dem Papier überprüft. Die Archive bleiben verschlüsselt, und der Schlüssel lebt nicht am selben Ort wie sie. Der Betreiber garantiert jedoch weder eine Wiederherstellungsfrist noch die vollständige Vermeidung von Verlust, und es bleibt sinnvoll, das, was man selbst behalten möchte, zu exportieren (§8). Im Falle einer Datenschutzverletzung benachrichtigt der Betreiber die CNIL innerhalb von zweiundsiebzig Stunden und, wenn das Risiko hoch ist, die betroffenen Personen unverzüglich, gemäß den Artikeln 33 und 34 der DSGVO.
8. Rechte der Personen
Vorbehaltlich der gesetzlichen Bedingungen und Grenzen kann jede Person Zugang, Berichtigung, Löschung, Einschränkung, Übertragbarkeit ihrer Daten verlangen, einer auf berechtigtem Interesse beruhenden Verarbeitung widersprechen und jederzeit eine Einwilligung widerrufen (ohne Auswirkung auf die Rechtmäßigkeit der vorherigen Verarbeitung).
Über sein Profil kann der Nutzer direkt: seine Daten exportieren (asynchrone Verarbeitung, Datei 30 Tage verfügbar; der Inhalt des Exports und die vier davon ausgenommenen Elemente sind in §2.3 beschrieben), eine Sitzung oder Nachrichten löschen, sein Konto löschen (sofort oder aufgeschoben), seine Opt-ins verwalten (Verlaufs-E-Mails, Weitergabe an einen RDP-Partner), seine Einwilligung zum Paarbericht widerrufen und sein Abonnement verwalten.
Andere Anfragen werden an malachie@betterlifewithmk.com gerichtet. Der Betreiber antwortet innerhalb eines Monats, verlängerbar um zwei Monate bei komplexen Anfragen, nach Überprüfung, dass die Anfrage tatsächlich von der betroffenen Person stammt — über die E-Mail-Adresse des Kontos, niemals über ein Ausweisdokument (§2.1). Eine Person kann außerdem eine Beschwerde bei der CNIL einreichen: https://www.cnil.fr/.
9. Minderjährige
Der Dienst ist Personen ab 18 Jahren vorbehalten und nicht für Minderjährige bestimmt. Der Betreiber erhebt wissentlich keine Daten von Minderjährigen. Erscheint ein Konto als einer Person unter 18 Jahren gehörend, wird es gesperrt und anschließend samt seinen Daten gelöscht. Jeder Elternteil oder Erziehungsberechtigte, der annimmt, dass ein Minderjähriger ein Konto erstellt hat, kann an malachie@betterlifewithmk.com schreiben. Die Registrierung verweigert jedes angegebene Alter unter 18 Jahren, auf allen Registrierungswegen.
10. Cookies und Tracker
Der Dienst setzt ausschließlich für seinen Betrieb unbedingt erforderliche Cookies, die keiner Einwilligung bedürfen:
- ein signiertes Authentifizierungs-Sitzungscookie,
httpOnly, in der Produktion auf das sichere Protokoll und dieselbe Herkunft beschränkt; - ein technisches Cookie zum Schutz gegen CSRF-Angriffe, mit denselben Einschränkungen.
Der Dienst verwendet weder Reichweitenmess-Cookies noch Werbetracker noch ein Einwilligungsbanner. Überprüfung vom 06.09.2026: Es wurde kein Tracker Dritter weder in der Anwendung noch auf den öffentlichen Seiten von sensai.betterlifewithmk.com und rdp.betterlifewithmk.com gefunden; die einzige geladene externe Ressource ist der Schriftartendienst Google Fonts, der dadurch die IP-Adresse des Browsers erhält. Die Website betterlifewithmk.com wird bei einem externen Website-Baukasten gehostet und unterliegt weiterhin dessen eigenen, von dieser Erklärung verschiedenen Bedingungen.
11. Weiterentwicklungen dieser Erklärung
Diese Erklärung ist datiert und versioniert. Jede wesentliche Änderung wird den Nutzern mit Konto per E-Mail oder im Dienst mindestens dreißig Tage vor ihrem Inkrafttreten mitgeteilt; aufeinanderfolgende Fassungen werden fünf Jahre lang aufbewahrt.