Datenschutzerklärung
Stand: 1. September 2026
Wir nehmen den Schutz deiner Daten ernst. In dieser Datenschutzerklärung erklären wir transparent, welche Daten wir verarbeiten, wofür wir sie nutzen und welche Rechte du hast. Wenn du Fragen hast, melde dich jederzeit bei uns.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne von Art. 4 Nr. 7 DSGVO ist:
bloomnow (in Gründung als bloomnow FlexCo)
vertreten durch Anna Christine Enzinger
Unter Bregarten 22/1
2482 Münchendorf, Österreich
E-Mail: ace@bloomnow.app
Sobald die bloomnow FlexCo im Firmenbuch eingetragen ist, geht die Verantwortlichkeit auf die FlexCo über. Wir aktualisieren diese Erklärung dann entsprechend.
2. Datenschutzbeauftragte
Roxane Hunot, Mitgründerin von bloomnow, ist intern für alle Datenschutzanliegen zuständig.
E-Mail: rh@bloomnow.app
Du kannst dich mit allen Fragen zur Verarbeitung deiner Daten direkt an sie wenden.
3. Allgemeine Grundsätze
Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung unserer Website und unserer Leistungen sowie zur Erfüllung gesetzlicher Pflichten erforderlich ist. Eine Verarbeitung erfolgt nur auf einer der folgenden Rechtsgrundlagen nach Art. 6 Abs. 1 DSGVO:
- lit. a (Einwilligung)
- lit. b (Vertragserfüllung oder vorvertragliche Maßnahmen)
- lit. c (Erfüllung einer rechtlichen Verpflichtung)
- lit. f (Wahrung berechtigter Interessen)
Bei besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO (z. B. Gesundheitsdaten) verarbeiten wir Daten ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO.
4. Verarbeitungstätigkeiten im Einzelnen
4.1 Aufruf der Website (Server-Logs)
Beim Besuch unserer Website erfasst unser Hosting-Anbieter automatisch technische Daten, die dein Browser übermittelt:
- IP-Adresse (gekürzt bzw. anonymisiert, soweit technisch möglich)
- Datum und Uhrzeit der Anfrage
- Aufgerufene Seite oder Datei
- Verwendeter Browser und Betriebssystem
- Referrer-URL
Diese Daten werden zur technischen Bereitstellung der Website, zur Stabilität, Sicherheit und zur Abwehr von Angriffen verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Server-Logs werden nach maximal 30 Tagen gelöscht.
4.2 Cookies und Consent-Management
Wir verwenden auf unserer Website Cookies, also kleine Textdateien, die in deinem Browser gespeichert werden. Wir unterscheiden:
- Technisch notwendige Cookies, die für die Funktion der Website erforderlich sind. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
- Optionale Cookies (z. B. für Web-Analyse oder eingebettete Inhalte), die nur mit deiner Einwilligung gesetzt werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
Optionale Cookies (insbesondere für Web-Analyse und Reichweitenmessung sowie für die Messung von Werbeerfolg) setzen wir erst, nachdem du über unseren Cookie-Banner eingewilligt hast. Wir verwenden dafür kein Tool eines Drittanbieters, sondern eine eigene, schlanke Consent-Lösung in Kombination mit dem Google Consent Mode v2. Bis zu deiner Einwilligung bleiben analyse- und werbebezogene Speicherzugriffe (insbesondere Cookies) deaktiviert; Google-Dienste werden in diesem Zustand nur ohne Cookies und ohne Wiedererkennung ausgeführt.
Deine Auswahl speichern wir lokal in deinem Browser (localStorage), damit der Banner nicht bei jedem Besuch erneut erscheint. Du kannst eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen" im Footer jeder Seite widerrufen oder anpassen. Der Widerruf ist genauso einfach wie die Erteilung.
4.3 Web-Analyse und Marketing (Google-Dienste)
Auf Grundlage deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) setzen wir folgende Dienste der Google Ireland Ltd. (Gordon House, Barrow Street, Dublin 4, Irland; Mutterkonzern Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) ein. Du kannst die Einwilligung jederzeit über die „Cookie-Einstellungen" im Footer widerrufen.
Google Tag Manager. Wir nutzen den Google Tag Manager, um die nachfolgenden Tags (Skripte) verwaltet auszuspielen. Der Tag Manager selbst setzt keine Cookies und erfasst keine personenbezogenen Daten zu Analysezwecken; er steuert lediglich das einwilligungsbasierte Laden der anderen Dienste.
Google Analytics 4. Wir verwenden Google Analytics 4, um zu verstehen, wie unsere Website genutzt wird (z. B. aufgerufene Seiten, Verweildauer, ungefähre Herkunft sowie Geräte- und Browser-Informationen). Dabei werden ein pseudonymer Kennwert (Client-ID) sowie deine gekürzte IP-Adresse verarbeitet; eine direkte Zuordnung zu deiner Person nehmen wir nicht vor. Wir betreiben Google Analytics mit aktivierter IP-Kürzung und ohne Verknüpfung mit anderen Datenquellen.
Google Ads (Conversion-Tracking und Remarketing). Wir messen den Erfolg unserer Werbeanzeigen (z. B. ob nach einem Anzeigenklick eine Anmeldung erfolgt) und können auf dieser Basis Werbung ausspielen. Hierzu können von Google Cookies gesetzt werden, sofern du eingewilligt hast.
Die durch diese Dienste erhobenen Daten können in die USA übermittelt werden. Hierfür stützen wir uns auf den EU-US Data Privacy Framework (Google LLC ist zertifiziert) sowie ergänzend auf Standardvertragsklauseln nach Art. 46 DSGVO. Weitere Informationen findest du in der Datenschutzerklärung von Google unter policies.google.com/privacy.
4.4 Vormerkung für den Launch
Die bloomnow-App befindet sich in einer geschlossenen Beta. Wenn du dich für den Launch vormerkst, verarbeiten wir folgende Daten, um dich über den öffentlichen Start von bloomnow zu informieren und dir die Bestätigung zukommen zu lassen:
- Name (optional)
- E-Mail-Adresse
- Sprachpräferenz (Deutsch oder Englisch)
- Zeitpunkt der Anmeldung
Nach der Vormerkung erhältst du eine Bestätigungs-E-Mail. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Du kannst deine Vormerkung jederzeit per Nachricht an rh@bloomnow.app widerrufen. Nach dem Widerruf löschen wir deine Daten innerhalb von 30 Tagen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Für die Verwaltung der Vormerkungen speichern wir die Daten in unserer Datenbank bei Supabase (Serverstandort Frankfurt, EU); die Bestätigungs-E-Mail versenden wir über unseren Auftragsverarbeiter Resend Inc. (USA). Mehr zu beiden Anbietern findest du in Abschnitt 6.
Zusätzlich halten wir zu jeder Vormerkung fest, über welchen Weg sie zustande kam (etwa die Kategorie der verweisenden Seite oder ein anonymer Kampagnen-Code aus einem Tracking-Link) sowie das ungefähre Herkunftsland (nur der zweistellige Ländercode, ohne Speicherung der IP-Adresse). Diese Angaben werten wir ausschließlich in Summe aus, um zu verstehen, welche Kanäle funktionieren. Rechtsgrundlage ist unser berechtigtes Interesse an einer wirksamen Reichweitenmessung nach Art. 6 Abs. 1 lit. f DSGVO.
4.5 Eingebettete Videos und Social Embeds
Auf unserer Website sind YouTube-Videos eingebettet (z. B. Vorstellungsvideos und Stimmen aus unserem Beirat). Bei Klick auf das Video-Vorschaubild laden wir den YouTube-Player nach und dein Browser stellt eine Verbindung zu den Servern von YouTube her und überträgt dabei technische Daten, mindestens deine IP-Adresse.
Anbieter und mögliche Drittlandstransfers:
- YouTube: Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland; Mutterkonzern Google LLC, USA
Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die du durch den Klick auf das Vorschaubild erteilst. Bei Übermittlungen in die USA stützen wir uns auf den EU-US Data Privacy Framework, sofern der jeweilige Anbieter dort zertifiziert ist, und ergänzend auf Standardvertragsklauseln nach Art. 46 DSGVO.
4.6 Kommunikation per E-Mail
Wenn du uns eine E-Mail schreibst, etwa an beta@bloomnow.app, ace@bloomnow.app oder rh@bloomnow.app, verarbeiten wir die in der Nachricht enthaltenen personenbezogenen Daten zur Bearbeitung deines Anliegens.
Zur schnelleren Bearbeitung werden eingehende Support-Anfragen (E-Mail und Nachrichten aus der App) KI-gestützt vorsortiert und Antwort-Entwürfe für unser Team vorbereitet. Dazu werden Betreff, eine Vorschau und die letzten Nachrichten deiner Anfrage an unseren Auftragsverarbeiter Mistral AI (Frankreich, Verarbeitung in der EU; siehe Abschnitt 6.2) übermittelt, dort nur flüchtig verarbeitet, nicht gespeichert und nicht zum Training von KI-Modellen verwendet. Die Einstufung sortiert ausschließlich unsere interne Bearbeitungsreihenfolge; jede Antwort liest, prüft und sendet ein Mensch aus unserem Team (keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO). Unter jeder Support-Antwort per E-Mail findest du außerdem zwei Links, mit denen du uns mit einem Klick sagen kannst, ob die Antwort hilfreich war. Diese Rückmeldung dient der Messung unserer Servicequalität (Art. 6 Abs. 1 lit. f DSGVO), wird nur beim jeweiligen Support-Vorgang gespeichert und mit ihm gelöscht; die Bestätigungsseite kommt ohne Cookies und ohne Tracking aus.
Öffentliche Bewertungen unserer App in den App-Stores (Google Play, Apple App Store) verarbeiten wir mit Anzeigename, Sternewertung und Text, um sie zu beantworten und die Qualität unserer App zu sichern. Quelle sind die Stores selbst; Rechtsgrundlage ist unser berechtigtes Interesse an Support und Qualitätssicherung (Art. 6 Abs. 1 lit. f DSGVO). Änderungen und Löschungen im Store übernehmen wir beim Abgleich; einem Löschwunsch kommen wir außerdem direkt nach.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen oder Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung).
E-Mails werden gelöscht, sobald der Anlass der Kommunikation entfallen ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
4.7 Eigene, cookielose Reichweitenmessung
Um zu verstehen, wie viele Menschen unsere Website besuchen und über welche Kanäle sie zu uns finden, führen wir eine eigene, schlanke Reichweitenmessung durch. Bei jedem Seitenaufruf speichern wir in unserer Datenbank bei Supabase (Serverstandort Frankfurt, EU) einen anonymen Datensatz: die aufgerufene Seite, die Kategorie der verweisenden Quelle (z. B. Suchmaschine, soziales Netzwerk oder ein anonymer Kampagnen-Code aus einem Tracking-Link) sowie das ungefähre Herkunftsland.
Diese Messung kommt ohne Cookies und ohne Wiedererkennung über Besuche hinweg aus. Wir setzen keine Kennungen, erstellen keine Nutzerprofile und speichern keine IP-Adresse: Das Herkunftsland wird von unserem Hosting-Anbieter (Vercel) aus der IP-Adresse abgeleitet und uns nur als zweistelliger Ländercode übergeben; die IP-Adresse selbst verarbeiten wir dafür nicht weiter. Es entstehen ausschließlich anonyme Summenstatistiken, ein Rückschluss auf deine Person ist nicht möglich. Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Reichweitenmessung nach Art. 6 Abs. 1 lit. f DSGVO.
4.8 bloomie-Chat auf der Website
Über das bloomie-Fenster auf unserer Website kannst du Fragen zu bloomnow stellen. Deine Chat-Eingaben werden zur Beantwortung an unseren Auftragsverarbeiter Mistral AI (Frankreich, Verarbeitung in der EU; siehe Abschnitt 6.2) übermittelt und zusammen mit den Antworten in unserer Datenbank bei Supabase (Serverstandort Frankfurt, EU) gespeichert, damit ein laufendes Gespräch fortgesetzt werden kann. Deine Eingaben werden nicht zum Training von KI-Modellen verwendet. bloomie ist als KI gekennzeichnet, beantwortet ausschließlich Fragen rund um bloomnow, stellt keine Diagnosen und trifft keine automatisierten Entscheidungen mit rechtlicher Wirkung (Art. 22 DSGVO). Zum Schutz vor Missbrauch speichern wir pro Chat-Sitzung statt deiner IP-Adresse nur einen gesalzenen, nicht auf dich rückführbaren Prüfwert (Hash). Wenn du uns freiwillig Name und E-Mail-Adresse hinterlässt, um von unserem Team kontaktiert zu werden, verarbeiten wir diese zur Beantwortung deiner Anfrage. Bitte gib im Chat keine Gesundheitsdaten oder andere besonders sensiblen Informationen ein.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung deiner Anfrage und am sicheren Betrieb); soweit du uns aktiv kontaktierst, Art. 6 Abs. 1 lit. b DSGVO.
5. Datenverarbeitung in der bloomnow App
Die folgenden Verarbeitungen betreffen die bloomnow App (iOS, Android, Web-App). Alle App-Daten werden in unserer Datenbank bei Supabase am Serverstandort Frankfurt (AWS eu-central-1) innerhalb der EU gespeichert.
5.1 Konto und Profil
Bei der Registrierung verarbeiten wir deine E-Mail-Adresse, deinen Namen und optional ein Profilbild. Die Anmeldung ist per E-Mail/Passwort oder über Google OAuth (Google LLC, USA) möglich; bei Google-Anmeldung erhalten wir die bei Google hinterlegte E-Mail-Adresse und den Namen. Für die Community kannst du einen Alias und einen separaten Community-Avatar verwenden, sodass dein Klarname dort nicht sichtbar sein muss.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: bis zur Löschung deines Kontos.
5.2 App-Einstellungen
Deine Einstellungen (z. B. Farbmodus, Sprache, Textgröße, Benachrichtigungs-Präferenzen) speichern wir, um sie geräteübergreifend bereitzustellen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
5.3 Selbstfürsorge-Funktionen (Gesundheitsdaten)
Wenn du Funktionen wie das Stimmungstagebuch (Stimmung, Schlafqualität, Tags, Notizen), Erfolge („Wins") oder gemerkte Tools nutzt, verarbeiten wir die von dir eingegebenen Inhalte. Diese Angaben können Rückschlüsse auf deine Gesundheit zulassen und sind damit besondere Kategorien personenbezogener Daten (Art. 9 DSGVO).
Rechtsgrundlage: deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du jederzeit mit Wirkung für die Zukunft widerrufen kannst, durch Löschen der Inhalte oder deines Kontos in der App.
5.4 Fragebögen und Selbsttests
Die App bietet Fragebögen (z. B. zur Familiensituation) und ein ADHS-orientiertes Selbst-Screening an. Wir speichern deine Antworten und die daraus berechneten Ergebnisse, um dir passende Inhalte zu empfehlen und deine Ergebnisse anzuzeigen. Die Tests sind keine Diagnose-Instrumente und ersetzen keine fachliche Abklärung. Angaben können sich dabei auch auf dein Kind beziehen; diese werden ausschließlich von dir als Erziehungsberechtigte/r eingegeben; Kinder haben keinen eigenen Zugang zur App.
Rechtsgrundlage: deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du vor dem ersten Fragebogen erteilst und jederzeit widerrufen kannst.
5.5 bloomie (KI-Assistent)
bloomie ist ein KI-gestützter Assistent. Deine Chat-Eingaben werden zur Beantwortung an unseren Auftragsverarbeiter Mistral AI (Frankreich, Verarbeitung in der EU) übermittelt und zusammen mit den Antworten als Gesprächsverlauf in deinem Konto gespeichert, damit du frühere Gespräche fortsetzen kannst. Deine Eingaben werden nicht zum Training von KI-Modellen verwendet. bloomie ist in der App ausdrücklich als KI gekennzeichnet, stellt keine Diagnosen und trifft keine automatisierten Entscheidungen mit rechtlicher Wirkung (Art. 22 DSGVO). Gesprächsverläufe kannst du in der App löschen; mit der Kontolöschung werden sie vollständig entfernt.
Damit die Antworten zu eurer Situation passen, geben wir zusammen mit deiner Frage einen kleinen Ausschnitt aus deinem Profil mit: Hinweise auf den Neurotyp, wie sie sich aus deinen Fragebögen ergeben haben, und die Themen, für die du dich in der App bisher interessiert hast. Diese Angaben gehen an denselben Auftragsverarbeiter wie die Frage selbst. Sie sind der Unterschied zwischen einer allgemeinen und einer passenden Antwort, und weil sie aus den Fragebögen stammen, hängen sie an derselben ausdrücklichen Einwilligung wie diese (siehe Abschnitt 5.4).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; soweit du gesundheitsbezogene Inhalte eingibst, deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO).
5.6 Community und Direktnachrichten
Beiträge, Kommentare und Reaktionen in der Community sind für andere angemeldete Nutzer*innen sichtbar (unter deinem Community-Alias, sofern gesetzt). In öffentlichen Communities ist außerdem deine Mitgliedschaft öffentlich sichtbar, auch für nicht angemeldete Besucher*innen: gezeigt werden dabei ausschließlich dein gewählter Alias und dein Community-Avatar, niemals dein Klarname oder deine E-Mail-Adresse. Die Mitgliederlisten privater oder verborgener Gruppen bleiben angemeldeten, berechtigten Nutzer*innen vorbehalten. Direktnachrichten sind nur für dich und die jeweilige Empfängerin / den jeweiligen Empfänger sichtbar. Wir speichern diese Inhalte, bis du sie oder dein Konto löschst.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
5.7 Push-Benachrichtigungen
Wenn du Push-Benachrichtigungen aktivierst, speichern wir einen Geräte-Token und versenden Nachrichten über Firebase Cloud Messaging (Google LLC, USA; Übermittlung auf Basis des EU-US Data Privacy Framework und von Standardvertragsklauseln). Du kannst Push jederzeit in der App oder in den Systemeinstellungen deaktivieren; der Token wird bei Kontolöschung entfernt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
5.8 Termine, Erinnerungen und Anfahrtszeit
Mit der Termin-Funktion kannst du Termine und Erinnerungen anlegen, sie auch per Sprache diktieren oder aus einem Foto bzw. Screenshot erkennen lassen, und dir eine Tagesübersicht („Jetzt & Als Nächstes") anzeigen lassen. Die dabei eingegebenen Inhalte (Titel, Datum, Uhrzeit, Ort, Notizen) speichern wir in deinem Konto. Sprach- und Bilderkennung werten wir ausschließlich aus, um daraus einen Termin zu erstellen. Die Verarbeitung läuft auf unserer EU-Infrastruktur (Supabase, Frankfurt); die Texterkennung im Foto übernimmt das Bildmodell unseres Auftragsverarbeiters Mistral AI (Frankreich, Verarbeitung in der EU, siehe Abschnitt 5.5). Das Foto wird dabei nur für diesen einen Vorgang verarbeitet und weder bei uns noch bei Mistral gespeichert. Was bleibt, ist der Termin, der dabei herauskommt.
Wenn du für einen Termin die Anfahrtszeit berechnen lässt, übermitteln wir die Ortsangabe des Termins an zwei europäische Kartendienste: Photon (betrieben von der Komoot GmbH, Deutschland) zur Geokodierung, also der Umwandlung der Adresse in Koordinaten, und Valhalla (bereitgestellt vom FOSSGIS e. V. auf Basis von OpenStreetMap, Deutschland) zur Routen- und Fahrzeitberechnung. Übertragen werden nur die für die Berechnung nötigen Ortsdaten, ohne Nutzerkennung und ohne Verknüpfung mit deinem Konto. Die Verarbeitung findet innerhalb der EU statt; ein Drittlandtransfer erfolgt nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); die Berechnung der Anfahrtszeit erfolgt nur auf deine Veranlassung.
5.9 Nutzungsstatistik und Absturzberichte (Eigenbetrieb)
Damit wir wissen, welche Funktionen genutzt werden und wo in der App Fehler auftreten, erheben wir zwei technische Datensätze. Beide liegen ausschließlich auf unserer eigenen Infrastruktur in der EU (Supabase, Serverstandort Frankfurt). Seit dem 6. August 2026 ist daran kein Analyse- und kein Absturz-Drittanbieter mehr beteiligt: PostHog und Firebase Crashlytics wurden aus der App entfernt. Firebase setzen wir nur noch für Push-Benachrichtigungen ein (siehe Abschnitt 5.7).
- Nutzungsereignisse. Wenn du eine Funktion öffnest oder einen Schritt abschließt, speichern wir den Namen des Ereignisses, den zugehörigen Bereich der App, die App-Version, die Build-Nummer und die Plattform (iOS, Android, Web), verknüpft mit der Kennung deines Kontos. Inhalte deiner Einträge, Tests oder Gespräche werden dabei nicht übertragen, ebenso wenig Werbe-IDs oder Kennungen, die dich über andere Apps hinweg wiedererkennbar machen. Es findet kein Session-Replay statt, deine Bildschirminhalte werden also nicht mitgeschnitten.
- Absturzberichte. Wenn in der App ein Fehler auftritt, speichern wir die Fehlermeldung, den technischen Aufrufverlauf (Stack Trace), die betroffene Programmbibliothek, App-Version, Build-Nummer, Plattform und den Zeitpunkt. Lief in dem Moment eine Sitzung, hängt die Kennung deines Kontos am Bericht, sonst wird er ohne Kontobezug gespeichert. Inhalte, die du eingegeben hast, sind nicht Teil des Berichts.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist eine stabile App, deren Fehler wir finden und beheben können. Die Daten bleiben bei uns, ein Auftragsverarbeiter ist nicht beteiligt und ein Drittlandtransfer findet nicht statt.
Widerspruch: Absturzberichte kannst du jederzeit in der App abschalten, im Profil unter „Datenschutz & Rechtliches" mit dem Schalter „Absturzberichte senden" (standardmäßig an). Danach werden keine Berichte mehr erhoben. Gegen die Nutzungsstatistik kannst du nach Art. 21 DSGVO formlos per E-Mail an rh@bloomnow.app widersprechen.
Speicherdauer: beide Datensätze werden mit deinem Konto gelöscht. Absturzberichte ohne Kontobezug tragen keine Kennung und sind dir nicht zuzuordnen.
Bis zum 6. August 2026 haben wir Nutzungs- und Absturzanalyse auf deine Einwilligung gestützt (Art. 6 Abs. 1 lit. a DSGVO). Bereits erteilte Einwilligungen bewahren wir unverändert auf, ausschließlich als Nachweis nach Art. 7 Abs. 1 DSGVO. Als Grundlage einer Verarbeitung dienen sie nicht mehr.
5.10 Beta-Test
Während der Beta-Phase verarbeiten wir zusätzlich: (a) dein Beta-Feedback (Inhalt, Zeitpunkt, App-Version), um die App zu verbessern, und (b) deine Zustimmung zu den Beta-Teilnahmebedingungen (Zeitpunkt und Textversion), um die Erteilung der Zustimmung nachweisen zu können (Art. 7 Abs. 1 DSGVO).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO (Nachweis- und Verbesserungsinteresse).
5.11 Einwilligungen für E-Mail und Mitteilungen
Am Ende der Einrichtung und später jederzeit im Profil entscheidest du selbst, worüber wir dich erreichen dürfen. Die Entscheidung ist getrennt nach Weg (E-Mail oder Mitteilung auf dem Gerät) und nach Anlass: eine Erinnerung, falls der Alltag dazwischenkommt; was neu ist in bloomnow; kuratierte Vorschläge zu deinen Themen. Ein pauschales „ja zu allem" gibt es bewusst nicht, weil das keine informierte Einwilligung wäre.
Wir führen darüber ein Protokoll. Gespeichert werden die Kennung deines Kontos, der Weg, der Anlass, ob du zugestimmt oder widerrufen hast, an welcher Stelle in der App das passiert ist, die Kennung des dir dabei gezeigten Textes und der Zeitpunkt. Jede Zustimmung und jeder Widerruf ist ein eigener Eintrag, bestehende Einträge verändern wir nie. Nur so können wir später belegen, wozu genau du ja gesagt hast und was dabei auf dem Bildschirm stand.
Rechtsgrundlage: für den Versand selbst deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, für werbliche E-Mails zusätzlich § 174 TKG 2021); für das Protokoll unsere Nachweispflicht nach Art. 7 Abs. 1 DSGVO (Art. 6 Abs. 1 lit. c DSGVO).
Widerruf: jederzeit im Profil oder über den Abmelde-Link in jeder E-Mail, mit Wirkung für die Zukunft. Eine Abmeldung über den Link wirkt sofort und hat Vorrang vor allem, was im Protokoll steht.
Speicherdauer: bis zur Löschung deines Kontos.
5.12 Umfragen in der App
Gelegentlich blenden wir eine kurze Frage ein, zum Beispiel, ob du bloomnow weiterempfehlen würdest. Du kannst sie beantworten oder mit „Später" wegtippen. Beides ist freiwillig und hat keine Folgen für deine Nutzung der App.
Zu jeder Frage speichern wir eine Zeile: die Kennung deines Kontos, um welche Frage es ging, ob sie gezeigt, weggetippt oder beantwortet wurde, deine Antwort (ein Wert auf der Skala oder eine gewählte Option), dein freiwilliger Freitext dazu sowie Sprache, App-Version, Build-Nummer, Plattform und die Zeitpunkte. Diese Zeile ist zugleich unser Merker, dich nicht erneut zu fragen. Ohne sie stünde dieselbe Frage beim nächsten Start wieder da.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist zu erfahren, ob die App wirklich hilft, und dich dabei nicht mehrfach mit derselben Frage zu behelligen.
Widerspruch: jederzeit formlos per E-Mail an rh@bloomnow.app nach Art. 21 DSGVO.
Speicherdauer: bis zur Löschung deines Kontos.
5.13 Weitersagen (Empfehlungs-Link)
Im Profil findest du unter „Weitersagen" einen persönlichen Link. Merkt sich jemand über deinen Link für den Launch vor, schreiben wir dir Punkte in der Community gut. Den Link verschickst du selbst; wir schreiben niemanden für dich an und speichern keine Kontakte von dir.
Wir speichern dafür deinen persönlichen Code zusammen mit der Kennung deines Kontos, und je gutgeschriebener Vormerkung einen Eintrag mit dem Code, einer internen Kennung der Vormerkung und dem Zeitpunkt. Du siehst ausschließlich Zahlen, also wie viele Vormerkungen und wie viele Punkte zusammengekommen sind. Namen oder E-Mail-Adressen der Personen, die deinem Link gefolgt sind, bekommst du nie zu sehen. Die Vormerkung selbst behandeln wir wie jede andere (siehe Abschnitt 4.4).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit du die Funktion nutzt; im Übrigen Art. 6 Abs. 1 lit. f DSGVO (nachvollziehbare und missbrauchssichere Gutschrift).
Speicherdauer: bis zur Löschung deines Kontos.
5.14 Datenexport und Kontolöschung
Beide Rechte kannst du direkt in der App ausüben (Profil → „Daten exportieren" bzw. „Konto löschen"). Der Export wird dir als maschinenlesbare Datei an deine verifizierte Konto-E-Mail-Adresse gesendet (Versand über unseren Auftragsverarbeiter Resend Inc., USA). Die Kontolöschung entfernt sofort und unwiderruflich alle deine Daten aus unserer Datenbank, einschließlich Profil, Tagebuch- und Testdaten, Gesprächsverläufen, Community-Inhalten und Direktnachrichten. Restbestände in verschlüsselten Backups laufen nach der Backup-Aufbewahrungsfrist automatisch aus. Als Nachweis der Löschung speichern wir ausschließlich einen anonymen, nicht auf dich rückführbaren Prüfwert (Hash) mit Zeitstempel.
Der Export enthält alle Daten zu deinem Konto, ausdrücklich auch die, die nicht von dir geschrieben sind. Neben Profil, Einstellungen, Tagebuch- und Testdaten, Gesprächsverläufen mit bloomie, Community-Inhalten und Direktnachrichten sind das deine Nutzungsereignisse, die dir zugeordneten Absturzberichte, deine Einträge im Einwilligungs-Protokoll, deine Umfrage-Antworten und deine gutgeschriebenen Empfehlungs-Punkte. Für die Auskunft nach Art. 15 DSGVO kommt es nicht darauf an, wer die Daten erzeugt hat: auch beobachtete und abgeleitete Daten gehören dazu, solange sie sich auf dich beziehen.
Bevor wir löschen, fragen wir dich optional nach dem Grund, mit einer festen Auswahl und einem freiwilligen Freitextfeld. Diese Angabe speichern wir ohne jeden Personenbezug: nur der gewählte Grund, dein Freitext, die Sprache der Oberfläche und das Datum auf den Tag genau. Keine Kontokennung, keine E-Mail-Adresse, keine Uhrzeit, und wir verknüpfen sie mit nichts, auch nicht mit dem Lösch-Nachweis. Sie ist dir danach nicht mehr zuzuordnen, und genau deshalb darf sie die Löschung überdauern. Du kannst die Frage überspringen, auf die Löschung hat das keinen Einfluss.
Rechtsgrundlage für diese Frage: Art. 6 Abs. 1 lit. f DSGVO (zu verstehen, warum Menschen wieder gehen). Da die gespeicherte Angabe keinen Personenbezug trägt, ist sie anschließend kein personenbezogenes Datum mehr.
5.15 Momente
Mit „Momente" hältst du fest, was in einer bestimmten Situation los war: die Situation selbst, was ihr vorausging, wie sie sich gezeigt hat, wie stark sie war, was geholfen hat, dazu eine freiwillige Notiz und, wenn du magst, die Schlafqualität der Nacht davor. Über die Zeit wird darin ein Muster sichtbar, das im einzelnen Tag untergeht.
An jedem Moment hängen außerdem Umgebungsdaten des Zeitpunkts. Sie stehen dort, damit du selbst sehen kannst, ob es einen Zusammenhang gibt; wir werten sie darüber hinaus nicht aus. Die beiden Angaben zum Mond, Mondphase und Mondhelligkeit, rechnet die App auf deinem Gerät aus. Dafür verlässt nichts das Gerät.
Für Wetterlage, Luftdruck und Temperatur ist das anders, und deshalb steht es hier ausdrücklich: diese Werte holt die App bei einem Wetterdienst, der Open-Meteo GmbH mit Sitz in Bürglen (Kanton Uri, Schweiz). Übermittelt wird dabei ausschließlich dein ungefährer Standort, auf zwei Nachkommastellen gerundet, was etwa einem Kilometer entspricht. Es geht keine Kennung deines Kontos mit, keine Geräte-Kennung und kein Name. Weil die Anfrage von deinem Gerät ausgeht, sieht Open-Meteo dabei deine IP-Adresse; nach deren Angaben werden IP-Adressen nur zu technischen und Sicherheitszwecken erfasst, nicht mit Personen verknüpft und nach 90 Tagen gelöscht.
Das passiert nur, wenn du die Wetter-Freigabe im Werkzeug „Wetterfühlig" eingeschaltet hast, und bei Momenten nur für den heutigen Tag. Derselbe Dienst liefert auch die Wettervorschau für die Woche. Schaltest du die Freigabe aus, wird nichts mehr abgefragt, und die Momente kommen ohne Wetterangaben aus. Die Suche nach Fachpersonen in deiner Nähe ist davon nicht betroffen: dort bleibt deine Position auf dem Gerät und die Entfernung wird dort ausgerechnet.
Rechtsgrundlage: deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), denn diese Einträge lassen Rückschlüsse auf die Gesundheit zu. Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen, indem du die Einträge oder dein Konto löschst. Für die Wetterabfrage ist die Rechtsgrundlage deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du mit der Wetter-Freigabe erteilst und mit ihr auch wieder zurücknimmst.
Speicherdauer: bis du den Eintrag löschst, längstens bis zur Löschung deines Kontos.
5.16 Angefangene Tests
Brichst du einen Fragebogen oder ein Selbst-Screening mittendrin ab, merken wir uns, wo du stehen geblieben bist: um welchen Test es ging, für wen in der Familie, wie viele Fragen beantwortet sind, wie viele es insgesamt sind, an welcher Stelle du bist und wann du begonnen und zuletzt weitergemacht hast. Deine Antworten stehen nicht in diesem Merker, und ein Ergebnis entsteht daraus nicht.
Er ist der Grund, dass du einen Test fortsetzen kannst, statt von vorn anzufangen. Löschst du den angefangenen Test in der App, ist auch der Merker weg.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Schon die Angabe, welchen Test du begonnen hast, kann gesundheitsbezogen sein; wir stützen die Speicherung deshalb zusätzlich auf dieselbe ausdrückliche Einwilligung, die du vor dem ersten Fragebogen erteilst (Art. 9 Abs. 2 lit. a DSGVO, siehe Abschnitt 5.4).
Speicherdauer: bis der Test abgeschlossen oder gelöscht ist, längstens bis zur Löschung deines Kontos.
5.17 Spielstände
Für die Spiele in der App speichern wir je Spiel einen Spielstand: um welches Spiel es geht, die Speicherplätze mit dem erreichten Stand und wann zuletzt gespeichert wurde. Damit geht ein Spiel auf einem anderen Gerät an derselben Stelle weiter. Inhalte aus anderen Bereichen der App stecken nicht darin.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: bis zur Löschung deines Kontos.
5.18 Familie und Teilen
Du kannst in der App eine Familie anlegen und Menschen dazu einladen. Wir speichern dafür die Familie selbst und wer sie angelegt hat, je eingeladener Person die Einladung mit E-Mail-Adresse, Rolle und Status, den Einladungsschlüssel und den Zeitpunkt der Annahme. Dazu kommt je Familienmitglied das Profil, das du anlegst: Anzeigename, Art des Mitglieds, Geburtsjahr oder Altersband, Farbe, Avatar und Interessen. Diese Angaben betreffen in aller Regel andere Menschen, meist dein Kind, und du gibst sie als erziehungsberechtigte Person ein.
Was in der Familie sichtbar wird, entscheidest du und niemand sonst: je Mitglied, ob es mit der Familie geteilt wird, und je Konto, ob Momente geteilt werden. Einzelne Inhalte kannst du außerdem gezielt freigeben. Dazu speichern wir, worum es geht, an wen die Freigabe ging, welche Rechte sie umfasst, den Freigabeschlüssel, den Status und die Zeitpunkte. Eine Freigabe kannst du jederzeit zurücknehmen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; soweit dabei gesundheitsbezogene Inhalte geteilt werden, deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die in der bewussten Freigabe liegt.
Speicherdauer: bis du die Familie, das Mitglied oder die Freigabe löschst, längstens bis zur Löschung deines Kontos.
5.19 Anspruchs-Check und Anfrage-Starter
Der Anspruchs-Check zeigt dir, welche Unterstützungen es in deinem Land gibt, was sie leisten, wo sie beantragt werden, welche Fristen laufen und an wen du dich wenden kannst; dazu kommen Karten zu Rechtsmitteln, etwa wenn ein Antrag abgelehnt wurde. Diese Inhalte sind für alle gleich, sie sind keine Aussage über dich. Welches Land dabei zugrunde liegt, steht in deinem Profil.
Der Anfrage-Starter setzt daraus einen Text zusammen, den du selbst absendest, an eine Behörde, eine Schule oder eine andere Stelle deiner Wahl. Formuliert wird er von einem KI-Modell, deshalb gehen die Angaben, die du dafür machst, an unseren Auftragsverarbeiter Mistral AI (Frankreich, Verarbeitung in der EU, siehe Abschnitt 5.5): worum es geht, an welche Stelle die Anfrage adressiert ist und um welches Land es sich handelt.
Drei weitere Angaben kannst du machen, musst es aber nicht: den Vornamen deines Kindes, deinen eigenen Namen und eine kurze Schilderung eures Alltags. Sie machen den Brief persönlicher und gehen dann mit an Mistral. Wir nennen sie hier einzeln, weil die ersten beiden Angaben über einen anderen Menschen sind und die Schilderung gesundheitsbezogen sein kann. Das Werkzeug funktioniert auch ohne alle drei.
Gespeichert wird zu diesem Werkzeug keine eigene Zeile über dich: weder deine Angaben noch der erzeugte Text noch, an wen du ihn schickst. Bei Mistral bleibt ebenfalls nichts liegen. Dass du das Werkzeug geöffnet hast, kann als Nutzungsereignis nach Abschnitt 5.9 anfallen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die drei freiwilligen Angaben deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), und soweit die Schilderung gesundheitsbezogen ist, deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Sie liegt darin, dass du diese Felder ausfüllst; leer gelassen wird nichts davon übermittelt.
5.20 Erinnerung nach längerer Pause
Warst du eine Weile nicht in der App, schicken wir dir höchstens eine freundliche Erinnerung. Wir speichern dafür je Erinnerung eine Zeile: die Kennung deines Kontos, um welche Stufe es ging, wann sie verschickt wurde und ob sie unterdrückt wurde. Diese Zeile ist zugleich die Bremse. Ohne sie bekämst du dieselbe Erinnerung mehrfach.
Ob dich so eine Erinnerung überhaupt erreicht, hast du am Ende der Einrichtung entschieden und kannst es jederzeit im Profil ändern (siehe Abschnitt 5.11).
Rechtsgrundlage: für den Versand deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); für das Protokoll unser berechtigtes Interesse, dich nicht mehrfach anzuschreiben (Art. 6 Abs. 1 lit. f DSGVO).
Widerruf: jederzeit im Profil oder über den Abmelde-Link, mit Wirkung für die Zukunft.
Speicherdauer: bis zur Löschung deines Kontos.
5.21 Gelistete Fachpersonen und Erfahrungsberichte
In der App und auf dieser Website gibt es ein Verzeichnis von Fachpersonen: Name, Titel, Beruf, Anschrift der Praxis, Erreichbarkeit, Sprachen, Schwerpunkte und eine kurze Beschreibung. Diese Angaben stammen aus öffentlich zugänglichen Quellen, aus Einmeldungen von Nutzer*innen oder von der Fachperson selbst. Wir erheben sie also zum Teil nicht bei der betroffenen Person, sondern über Dritte; dieser Abschnitt ist zugleich die Information nach Art. 14 DSGVO.
Zweck und Rechtsgrundlage: Familien sollen fachliche Hilfe in ihrer Nähe finden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: das Interesse suchender Familien an einem auffindbaren Verzeichnis beruflich tätiger Personen, und unser Interesse, ihnen eines anzubieten. Verarbeitet werden ausschließlich Daten der beruflichen Sphäre, keine privaten Anschriften und keine Gesundheitsdaten der Fachperson.
Erfahrungsberichte. Nutzer*innen können eine Fachperson empfehlen und dazuschreiben, wie sie die Begleitung erlebt haben. Das sind Aussagen über eine namentlich genannte Person, und deshalb sehen wir sie vor der Veröffentlichung an. Bis dahin sieht sie niemand außer der Person, die sie geschrieben hat, und uns. Was gegen unsere Regeln verstößt oder eine Tatsachenbehauptung aufstellt, die wir nicht nachprüfen können, veröffentlichen wir nicht. Gemeldete Beiträge sehen wir uns erneut an und nehmen sie herunter, wenn die Meldung berechtigt ist.
Wenn du selbst gelistet bist: Du hast das Recht auf Auskunft über die zu dir gespeicherten Daten, auf Berichtigung, auf Löschung und auf Widerspruch nach Art. 21 DSGVO. Für den Widerspruch gegen die Listung brauchst du keine Begründung; wir nehmen den Eintrag dann aus der App und von der Website, samt der Erfahrungsberichte, die daran hängen. Eine E-Mail an rh@bloomnow.app genügt, wir antworten innerhalb eines Monats. Dasselbe gilt, wenn du einen einzelnen Bericht für unzutreffend hältst.
Speicherdauer: bis zum Widerspruch oder bis der Eintrag aus einem anderen Grund entfällt; Erfahrungsberichte längstens so lange wie der Eintrag, zu dem sie gehören.
5.22 Abonnements und Käufe
Abonnements schließt du über den App-Store deines Geräts ab. Deine Zahlungsdaten (Kartennummer, Bankverbindung) sieht ausschließlich Apple beziehungsweise Google; sie erreichen uns nicht. Um deinen Zugang freizuschalten und auf einem anderen Gerät wiederherzustellen, verarbeiten wir zum Kauf: die Kennung deines Kontos, eine anonyme Käufer*innen-Kennung des Stores, die Produktkennung des gewählten Pakets, Laufzeit, Beginn und Ende der laufenden Periode, ob es sich um eine Testphase handelt, den Status (aktiv, gekündigt, abgelaufen) und, zur Prüfung des Kaufs, den Kaufbeleg des Stores.
Für die Verwaltung der Abonnements setzen wir RevenueCat ein (RevenueCat, Inc., 633 Taraval St., Suite 101, San Francisco, CA 94116, USA). RevenueCat prüft die Kaufbelege gegenüber Apple und Google und meldet uns den Stand deines Abonnements. Dorthin gehen die genannten Kaufdaten, die Kennung deines Kontos und die technischen Daten des Aufrufs (IP-Adresse, Gerätetyp, Betriebssystem- und App-Version, Land und Währung des Stores). Keine Inhalte aus der App, kein Name und keine E-Mail-Adresse.
Aus den Abo-Ereignissen (Kauf, Verlängerung, Kündigung, Rückerstattung) speichern wir außerdem eine Zeile in unserer Nutzungsstatistik ohne Zahlungsdaten (Abschnitt 5.9), um zu wissen, wie viele Familien welches Paket nutzen. Wie viel du von einem begrenzten Kontingent in der laufenden Woche schon genutzt hast (zum Beispiel Minuten im Klangraum), zählen wir je Konto und Woche, damit die App dir sagen kann, was noch offen ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags); für die Statistik Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: der Abo-Stand bis zum Ende des Abonnements und danach für die Dauer der gesetzlichen Aufbewahrungspflichten (in Österreich sieben Jahre für Buchhaltungsunterlagen); die Wochenzähler bis zum Ende der jeweiligen Woche, längstens bis zur Löschung deines Kontos.
6. Hosting und Subprozessoren
6.1 Hosting
Unsere Website wird über Vercel Inc. (340 S Lemon Ave #4133, Walnut, CA 91789, USA) bereitgestellt und über deren europäische Edge-Standorte ausgeliefert. Wir haben mit Vercel einen Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen. Da Vercel ein US-Unternehmen ist, stützen wir die Datenübermittlung ergänzend auf den EU-US Data Privacy Framework sowie auf Standardvertragsklauseln nach Art. 46 DSGVO.
Die Backend-Infrastruktur unserer App (Datenbank, Authentifizierung, Speicher) wird auf Supabase betrieben (Supabase Inc., 970 Toa Payoh North, Singapur), mit Serverstandort Frankfurt im AWS-Rechenzentrum eu-central-1. Personenbezogene Daten unserer App-Nutzer*innen werden ausschließlich innerhalb der EU gespeichert. Wir haben mit Supabase einen Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen. Da Supabase eine US-Muttergesellschaft hat, stützen wir die Datenverarbeitung ergänzend auf den EU-US Data Privacy Framework sowie auf Standardvertragsklauseln nach Art. 46 DSGVO.
6.2 Übersicht über Subprozessoren
Wir setzen folgende Auftragsverarbeiter ein:
- Vercel Inc. (USA): Website-Hosting und Auslieferung über europäische Edge-Standorte
- Supabase Inc. (Singapur, Serverstandort EU/Frankfurt): Datenbank, Authentifizierung und Speicher für die App sowie für die Launch-Vormerkungen der Website
- Google Ireland Ltd. (Irland): Google Tag Manager, Google Analytics 4 und Google Ads für Web-Analyse und Werbeerfolgsmessung (nur nach Einwilligung)
- Mistral AI (Frankreich, Verarbeitung in der EU): KI-Modell für bloomie, den KI-Assistenten in der App, einschließlich der Personalisierung der Antworten anhand von Profilangaben (siehe Abschnitt 5.5); Texterkennung in Fotos im Termin-Werkzeug, wobei das Bild nicht gespeichert wird (siehe Abschnitt 5.8); sowie die KI-gestützte Vorsortierung und die Antwort-Entwürfe im Support (siehe Abschnitt 4.6). Die Verarbeitung ist flüchtig, bei Mistral wird nichts gespeichert.
- Komoot GmbH / Photon (Deutschland): Geokodierung von Ortsangaben für die Anfahrtszeit-Funktion der App (nur auf deine Veranlassung; siehe Abschnitt 5.8)
- FOSSGIS e. V. / Valhalla (Deutschland, auf Basis von OpenStreetMap): Routen- und Fahrzeitberechnung für die Anfahrtszeit-Funktion der App (nur auf deine Veranlassung; siehe Abschnitt 5.8)
- Open-Meteo GmbH (Bürglen, Schweiz): Wetterlage, Luftdruck und Temperatur für das Werkzeug „Wetterfühlig", die Wettervorschau und die Umgebungsdaten an einem Moment (nur bei eingeschalteter Wetter-Freigabe; siehe Abschnitt 5.15). Übermittelt wird ausschließlich der auf etwa einen Kilometer gerundete Standort, ohne jede Kennung.
- Dynatrace (EU-Region): technische Überwachung und Fehlerdiagnose unserer Server-Funktionen (Observability/Tracing), um Stabilität und Performance sicherzustellen; verarbeitet werden ausschließlich technische Telemetrie-Metadaten (Funktionsname, Aufrufmethode, Antwortstatus, Fehlermeldungen), keine Inhalte deiner Eingaben, keine Gesundheitsdaten und keine IP-Adresse
- Resend Inc. (USA): Transaktions-E-Mails aus der App sowie Bestätigungs-E-Mails für die Launch-Vormerkung
- Firebase / Google LLC (USA): Push-Benachrichtigungen (Cloud Messaging) für die App
- Google LLC (USA): Google OAuth für die optionale Anmeldung in der App
- RevenueCat, Inc. (USA): Verwaltung der Abonnements aus der App und Prüfung der Kaufbelege gegenüber Apple und Google (siehe Abschnitt 5.22); verarbeitet werden die Kontokennung und die Kaufdaten, keine Zahlungsdaten und keine Inhalte
Mit allen Auftragsverarbeitern, die Daten in unserem Auftrag speichern oder verarbeiten, haben wir Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen. Photon, Valhalla und Open-Meteo rufen wir dagegen als offene Karten- beziehungsweise Wetterdienste auf: dorthin geht ausschließlich die für die Berechnung nötige Ortsangabe, ohne Kennung und ohne Bezug zu deinem Konto.
Für die Nutzungsstatistik und die Absturzberichte der App setzen wir keinen Auftragsverarbeiter ein; beides läuft auf unserer eigenen EU-Infrastruktur (siehe Abschnitt 5.9).
7. Drittlandstransfers
Eine Übermittlung deiner Daten in Drittländer (außerhalb der EU bzw. des EWR) findet nur statt, wenn dies für die Erbringung der gewünschten Leistung notwendig ist, etwa bei eingebetteten Inhalten von US-Anbietern, und du dem zugestimmt hast oder eine andere Rechtsgrundlage besteht.
In diesen Fällen stützen wir uns auf:
- den EU-US Data Privacy Framework (für entsprechend zertifizierte US-Anbieter) oder
- Standardvertragsklauseln nach Art. 46 DSGVO mit ergänzenden technischen und organisatorischen Maßnahmen.
Für RevenueCat (USA, Abschnitt 5.22) stützen wir uns auf Standardvertragsklauseln nach Art. 46 DSGVO, die Teil des Auftragsverarbeitungsvertrags sind; übermittelt werden nur die Kontokennung und die Kaufdaten.
Ein Sonderfall ist der Wetterdienst Open-Meteo mit Sitz in der Schweiz (Abschnitt 5.15). Für die Schweiz hat die Europäische Kommission ein angemessenes Datenschutzniveau festgestellt (Angemessenheitsbeschluss nach Art. 45 DSGVO). Standardvertragsklauseln sind dafür nicht nötig, die Übermittlung ist trotzdem eine in ein Drittland und deshalb hier genannt.
8. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweilige Verarbeitung erforderlich ist oder eine gesetzliche Aufbewahrungspflicht besteht:
- Vormerkung für den Launch: bis zum öffentlichen App-Launch und maximal 6 Monate danach, sofern kein Account erstellt wird; Widerruf jederzeit möglich, anschließend Löschung innerhalb von 30 Tagen
- App-Daten: solange dein Account besteht; bei Kontolöschung werden alle deine Daten sofort und kaskadierend aus unserer Datenbank gelöscht; Restbestände verbleiben nur in verschlüsselten Backups bis zum Ablauf der Backup-Aufbewahrungsfrist unseres Hosting-Anbieters
- Nutzungsereignisse und Absturzberichte der App: bis zur Löschung deines Kontos; Absturzberichte ohne Kontobezug tragen keine Kennung und sind niemandem zuzuordnen
- Einwilligungs-Protokoll, Umfrage-Antworten und Empfehlungs-Einträge der App: bis zur Löschung deines Kontos
- Momente, angefangene Tests, Spielstände, Familien- und Freigabe-Einträge sowie das Protokoll der Erinnerungen: bis du den jeweiligen Eintrag löschst, längstens bis zur Löschung deines Kontos
- Einträge im Fachpersonen-Verzeichnis samt der Erfahrungsberichte, die daran hängen: bis zum Widerspruch der Fachperson oder bis der Eintrag aus einem anderen Grund entfällt
- Angabe zum Grund einer Kontolöschung: unbefristet, weil sie keinen Personenbezug trägt und niemandem zuzuordnen ist
- Server-Logs: maximal 30 Tage
- E-Mail-Kommunikation: bis zur Erledigung des Anliegens, maximal 3 Jahre danach
- Buchhaltungs- und steuerrelevante Daten: gemäß gesetzlicher Aufbewahrungspflichten (in Österreich i. d. R. 7 Jahre)
9. Deine Rechte
Du hast jederzeit folgende Rechte gegenüber uns:
- Recht auf Auskunft nach Art. 15 DSGVO: Wir teilen dir mit, welche Daten wir über dich gespeichert haben.
- Recht auf Berichtigung nach Art. 16 DSGVO: Du kannst unrichtige Daten korrigieren lassen.
- Recht auf Löschung nach Art. 17 DSGVO: Du kannst die Löschung deiner Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Dein Konto und alle zugehörigen Daten kannst du jederzeit selbst löschen, auch ohne die App, unter bloomnow.ai/konto-loeschen.
- Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO
- Recht auf Datenübertragbarkeit nach Art. 20 DSGVO: Du erhältst deine Daten in einem strukturierten, gängigen, maschinenlesbaren Format.
- Recht auf Widerspruch nach Art. 21 DSGVO: Gegen Verarbeitungen, die auf berechtigtem Interesse beruhen, kannst du jederzeit Widerspruch einlegen.
- Recht auf Widerruf einer Einwilligung nach Art. 7 Abs. 3 DSGVO: Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Auskunft bzw. Datenübertragbarkeit und Löschung kannst du außerdem direkt in der App ausüben: Profil → „Daten exportieren" bzw. „Konto löschen" (siehe Abschnitt 5.14).
Eine kurze E-Mail an rh@bloomnow.app reicht aus. Wir antworten dir innerhalb der gesetzlichen Frist von einem Monat.
10. Beschwerderecht bei der Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn du der Auffassung bist, dass die Verarbeitung deiner Daten gegen die DSGVO verstößt. Für uns zuständig ist:
Österreichische Datenschutzbehörde
Barichgasse 40 bis 42, 1030 Wien
www.dsb.gv.at
Du kannst dich auch an die Aufsichtsbehörde deines Wohnsitzes oder Arbeitsplatzes wenden.
11. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um deine Daten zu schützen, insbesondere Verschlüsselung bei Übertragung (TLS) und Speicherung, Zugriffsbeschränkungen innerhalb des Teams, vertragliche Verschwiegenheitspflichten sowie regelmäßige Sicherheits-Reviews.
12. Automatisierte Entscheidungsfindung
Unsere App enthält mit bloomie einen KI-gestützten Assistenten (siehe Abschnitt 5.5). Es finden jedoch keine automatisierten Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO statt, weder durch bloomie noch an anderer Stelle in der App. Empfehlungen und Inhalte dienen ausschließlich deiner Information und Unterstützung.
13. Verarbeitung besonderer Datenkategorien (Gesundheitsdaten)
bloomnow richtet sich an Familien neurodivergenter Kinder. Gesundheitsbezogene Daten zählen zu den besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO und unterliegen einem besonderen Schutz.
Solche Daten verarbeiten wir ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Das betrifft insbesondere die Selbstfürsorge-Funktionen (z. B. Stimmungstagebuch), Fragebögen und Selbsttests sowie gesundheitsbezogene Inhalte, die du bloomie mitteilst; Details findest du in den Abschnitten 5.3 bis 5.5. Deine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen, etwa durch Löschen der jeweiligen Inhalte oder deines Kontos in der App.
14. Ergänzende Hinweise für Nutzer*innen in der Schweiz
Nutzt du bloomnow aus der Schweiz, gilt für dich zusätzlich das revidierte schweizerische Datenschutzgesetz (revDSG). Was wir verarbeiten, wozu und wie lange, steht unverändert oben; die folgenden Punkte kommen hinzu.
- Verantwortlicher und Kontakt: bloomnow e. U., Unter Bregarten 22/1, 2482 Münchendorf, Österreich. Ansprechstelle für alle Anliegen zum Datenschutz ist rh@bloomnow.app.
- Besonders schützenswerte Personendaten: Angaben über die Gesundheit gelten nach Art. 5 lit. c revDSG als besonders schützenswert. Wir bearbeiten sie nur mit deiner ausdrücklichen Einwilligung, so wie in den Abschnitten 5.3, 5.4, 5.5, 5.15 und 5.18 beschrieben.
- Deine Rechte: Auskunft (Art. 25 revDSG), Berichtigung (Art. 32 revDSG), Herausgabe und Übertragung deiner Daten (Art. 28 revDSG), Löschung sowie Widerspruch gegen eine Bearbeitung. Inhaltlich decken sie sich mit den Rechten aus Abschnitt 9, und du übst sie auf demselben Weg aus.
- Bekanntgabe ins Ausland: Unsere Server stehen in der EU (Frankfurt). Die Schweiz und die EU erkennen den Datenschutz der jeweils anderen Seite als angemessen an. Für die in Abschnitt 6.2 genannten Auftragsbearbeiter mit Sitz in den USA stützen wir die Bekanntgabe zusätzlich auf Standardvertragsklauseln.
- Aufsichtsbehörde: Du kannst dich jederzeit an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), Feldeggweg 1, 3003 Bern, wenden.
15. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, etwa wenn wir neue Funktionen einführen oder sich Rechtslage oder eingesetzte Tools ändern. Bei wesentlichen Änderungen informieren wir dich aktiv, z. B. per E-Mail an angemeldete Nutzer*innen. Die jeweils aktuelle Version ist immer auf bloomnow.ai abrufbar.
16. Kontakt
Für alle Fragen zum Datenschutz kannst du dich jederzeit an uns wenden:
Roxane Hunot
Datenschutzbeauftragte
rh@bloomnow.app
Allgemeine Anfragen: beta@bloomnow.app