Datenschutzerklärung

Diese Übersetzung dient nur der Information. Rechtlich verbindlich ist ausschließlich die englische Fassung.

Zuletzt aktualisiert: 7. Oktober 2026.

Die Kurzfassung: Wir erheben, was wir für den Betrieb des Produkts benötigen, wir verschlüsseln den Teil, der Ihnen bei einem Leck am meisten schaden würde, wir verkaufen ihn nicht, wir trainieren keine Modelle mit Ihren Unterhaltungen, und es gibt in dieser App weder Werbung noch Tracking irgendeiner Art. Es folgt die Langfassung, und sie nennt Ross und Reiter.

1. Was wir erheben

Sie geben uns:

  • eine E-Mail-Adresse und ein Passwort – oder eine Google- oder Apple-Identität, wenn Sie sich so anmelden. Bei Google speichern wir die Angaben, die Googles Anmelde-Token mitbringt (Ihre E-Mail-Adresse, Ihren Namen, Vor- und Nachnamen, die URL Ihres Google-Profilbilds und Googles eigene ID für Sie), und diese Bild-URL wird zu Ihrem Avatar, sofern Sie ihn nicht ändern. Bei Apple speichern wir Apples ID für Sie, die E-Mail-Adresse, die Sie freigegeben haben – das kann eine von Apples privaten Relay-Adressen sein –, sowie ein versiegeltes Apple-Refresh-Token, das wir zu genau einem Zweck aufbewahren: damit wir es widerrufen können, wenn Sie Ihr Konto löschen. Falls Sie sich je mit Discord angemeldet haben, trägt Ihr Konto weiterhin Discords ID für Sie, die dabei zurückgegebene E-Mail-Adresse und den verifizierten Satz an Angaben dahinter, Benutzernamen eingeschlossen – keine App- und keine Website-Fassung, die wir heute ausliefern, bietet diese Schaltfläche noch an,
  • einen Anzeigenamen und optional einen Handle, eine Bio, einen Avatar und ein Titelbild,
  • Ihre Zeitzone und Ihre App-Sprache – die Zeitzone ist tragend, denn „40 Nachrichten pro Tag“ bedeutet Ihren Tag,
  • Ihre Nachrichten, in Einzelchats wie in Gruppenräumen, sowie Ihre Personas, Charaktere, Szenen, Lorebooks und angepinnten Erinnerungen. Eine Persona enthält alles, was Sie hineinschreiben: Name, Alter, Geschlecht, Aussehen, Vorlieben und Abneigungen,
  • Fotos, die Sie hochladen: Profil- und Titelbilder, Persona- und Charakterporträts sowie Screenshots, die Sie an ein Support-Ticket anhängen,
  • was Sie beim Einrichten auswählen – Ihre Geschmacksangaben und die Interessenkanäle, denen Sie folgen,
  • Support-Tickets, die Sie uns senden, und Ihre Antworten, falls wir Ihnen je schreiben – die in der App nur dann ankommen, wenn die antwortende Person sie in den Verlauf einträgt (§4),
  • die Antwort auf die eine freiwillige Frage, die wir stellen, wenn Sie Ihr Konto löschen, in der App oder in der Web-App – was Sie zu der Entscheidung gebracht hat, aus einer kurzen Liste gewählt, und eine eigene Zeile, wenn Sie eine hinzufügen. Sie wird ohne Ihr Konto gespeichert (§8),
  • eine E-Mail-Adresse, die Sie in das Warteliste-Formular eingetippt haben, das früher auf unserer Website stand – das Formular wurde im September 2026 entfernt, und keine Seite dieser Website erhebt eine solche Adresse noch –, samt dem Code derjenigen Person, die Sie dorthin empfohlen hat, und einem eigenen Empfehlungscode für Sie. Einträge, die davor aufgenommen wurden, sind weiterhin gespeichert. Dieser Eintrag ist kein Konto und wird auch nie zu einem, selbst wenn Sie sich später anmelden – was zugleich bedeutet, dass die Löschung aus §8 ihn nie erreicht.

Das Produkt erzeugt:

  • strukturierte Fakten, die ein Charakter aus Ihren Unterhaltungen über Sie extrahiert hat – alle für Sie sichtbar, alle bearbeitbar, alle löschbar,
  • Momente, offene Fäden, Check-ins und Bindungsstufen – kurze Texte und Zustände, die ein Charakter über Ihre Beziehung führt,
  • generierte Bilder, gespeichert zusammen mit dem Prompt, aus dem sie entstanden sind, und Sprachclips von Charakterzeilen,
  • Story- und Spielfortschritt,
  • Nutzungszähler (Nachrichten, Bilder, Sprachminuten) und Ihren Sparks-Verlauf, damit wir die Limits Ihres Tarifs anwenden können,
  • Käufe und Abonnements: was Sie gekauft haben, Betrag und Währung sowie die Kennung des Store-Belegs – Apples Transaktions-ID oder Googles Bestell-ID – und dazu die Webhook-Belege, die ein Zahlungsanbieter an uns zurücksendet, wörtlich gespeichert, genau so, wie sie eintreffen. Ein Web-Beleg trägt alles, was Razorpay hineingeschrieben hat, und das ist normalerweise die E-Mail-Adresse, die Telefonnummer und der UPI-Handle, die Sie Razorpay beim Bezahlen angegeben haben. Wenn Sie uns bitten, Ersteller-Einnahmen auszuzahlen, bewahren wir außerdem das Auszahlungsziel auf, das Sie uns nennen, und den KYC-Stand, unter dem ausgezahlt wurde,
  • eine Aufzeichnung jedes Kaufversuchs: jedes Mal, wenn Sie auf einen Kaufen-Button tippen, in der App oder im Web – welches Paket oder welcher Plan, auf welcher Plattform und in welcher App-Version, Betrag und Währung, soweit wir sie kennen, von welchem Bildschirm Sie kamen und was daraus wurde: ob er sich öffnete, bezahlt, abgebrochen oder abgelehnt wurde oder fehlschlug, mit der eigenen Begründung des Zahlungsanbieters, wenn er ablehnte – gekürzt und ohne E-Mail-Adressen und lange Zahlen. Sie wird aufbewahrt, solange Sie das Konto haben. Sie enthält nie eine Telefonnummer, und wir fragen Sie nie nach einer: Wenn Sie im Web außerhalb Indiens Sparks kaufen – in Dollar oder Euro –, fragt Razorpays eigenes Zahlungsformular nach Ihrer Telefonnummer und Ihrer Karte; Sie tippen sie in die Felder von Razorpay, und sie gehen an Razorpay, nicht an uns. Die eine Kopie, die uns erreicht, steckt in dem Beleg, den Razorpay uns danach zurückschickt, wie die Zeile darüber sagt,
  • Empfehlungslinks,
  • Produktereignisse: eine feste Liste von Aktionen – eine Feed-Karte ist erschienen, ein Chat wurde geöffnet, eine Benachrichtigung wurde angetippt, ein Charakter wurde veröffentlicht und so weiter. Achtzehn davon kann die App senden; drei weitere kann sie nicht – den ersten Chat, den wir am Tag Ihrer Anmeldung für Sie öffnen und den unser eigener Server festhält, sowie die beiden Teilen-Schaltflächen, die es nur auf der Website gibt. Jede Zeile hält die Aktion fest, die Oberfläche, auf der sie geschah – der Feed, die Suche, eine Reihe, der Charakterbildschirm, ein Link und eine Handvoll weiterer –, den Charakter, um den es ging, sofern es um einen ging, und die Uhrzeit. Kein Nachrichtentext,
  • Einblendungen und Klicks bei Aktionen in eigener Sache: welche unserer eigenen Aktionen Ihnen wo gezeigt wurden, eine Sitzungs-ID, die die App selbst erzeugt, Ihre App-Version und Ihre Plattform,
  • Moderations- und Sicherheitssignale,
  • Krisenverweis-Datensätze (siehe §7).

Wir erheben automatisch:

  • Ihre IP-Adresse und Ihren User-Agent, gespeichert zu jeder Anmeldesitzung, damit Sie und wir sehen können, wo ein Konto angemeldet ist. Sie können diese Sitzungen in der App einsehen und widerrufen,
  • Ihre IP-Adresse, Ihren User-Agent und die Adresse jeder Anfrage in unseren Server-Logs, einschließlich des Query-Strings – eine Suche, die Sie eingetippt haben, kann also in einer Log-Zeile auftauchen,
  • ein Land, gelesen aus Ihrer IP-Adresse an unserem Netzwerkrand. Das Land selbst bewahren wir nicht auf. Wir bilden es auf eine von drei Preisregionen ab – Indien, USA oder EU – und diese Region ist fest an das Konto geheftet. Frühere Fassungen dieser Richtlinie sagten, Sie hätten uns Ihre Region gegeben. Haben Sie nicht; wir haben sie abgeleitet,
  • Ihr Push-Token und einen Gerätedatensatz – Plattform, App-Version, Sprache, zuletzt gesehen und was Ihr Telefon der App zuletzt über Benachrichtigungen gesagt hat (erlaubt, abgelehnt oder noch nicht gefragt), mit dem Datum, an dem sich diese Antwort zuletzt geändert hat. Der Datensatz entsteht, ob Sie Benachrichtigungen erlauben oder nicht, weil das Telefon so oder so einen Push-Token hat,
  • woher Ihr Konto kam, einmal bei der Registrierung geschrieben und nie geändert: die Plattform und App-Version, auf der Sie sich registriert haben, und was der Link, der Sie gebracht hat, über sich selbst sagte – ein Kampagnen-Tag, der Host der Seite, von der Sie kamen (nie ihre vollständige Adresse), die erste Seite, auf der Sie gelandet sind, ohne ihre Query, welchen unserer Buttons Sie gedrückt haben, und auf Android der Play-Install-Referrer, in dem jede Werbe-Klick-ID durch einen Platzhalter ersetzt ist. Auf unserer Website und in der Web-App liegt diese Spur in Ihrem Browser-Tab, und sie verlässt ihn nur in dem Link, dem Sie zur Web-App oder zu Google Play folgen, oder mit Ihrer Registrierung. Sie enthält nie Ihre IP-Adresse, Ihren User-Agent oder eine E-Mail-Adresse,
  • Ihre App-Version und Ihre OS-Version, die die App in ihren User-Agent schreibt.

Wir erheben nicht den genauen Standort, Ihre Kontakte, Mikrofon-Audio, Ihren Browserverlauf in anderen Apps, Fotos, die Sie nicht hochgeladen haben, Gesundheitsdaten von Ihrem Telefon oder eine Werbe-ID. Fotos, die Sie hochladen, werden vor dem Speichern neu kodiert, sodass die GPS-Koordinaten, die eine Kamera in eine Bilddatei schreibt, nicht erhalten bleiben.

Spracheingabe. Wenn Sie im Chat auf das Mikrofon tippen, wandelt der Spracherkennungsdienst Ihres Geräts das Gesprochene in Text im Nachrichtenfeld um – der von Apple auf dem iPhone und in Safari, der von Google auf Android sowie in Chrome und Edge. Dieser Dienst kann das Audio auf Ihrem Gerät oder auf Servern von Apple bzw. Google verarbeiten, nach deren Bedingungen. Nur dafür fragt die App nach Mikrofonzugriff, und das Mikrofon ist nur geöffnet, während Sie diktieren. Wir erhalten kein Audio: nur den Text, und nur, wenn Sie ihn senden.

2. Ihre Nachrichten sind im Ruhezustand verschlüsselt, und hier steht, wohin der Klartext geht

Nachrichteninhalte und ihre Varianten, Chat- und Gruppenzusammenfassungen, Gruppennachrichten, die Werte von Gedächtnis-Fakten, Ihre Tagebuch-Momente und die Antworten darunter, die Tagesfrage und Ihre Antwort darauf, die einzeiligen Notizen, die ein Charakter über einen unabgeschlossenen Faden und über Ihre Bindung führt, die dauerhaften Anweisungen, die Sie dazu schreiben, wie ein Charakter gespielt werden soll, und die Nebenbemerkungen, die Charaktere in Gruppenräumen über Sie austauschen, sind in unserer Datenbank verschlüsselt (AES-256-GCM), mit einem Schlüssel, der nicht in der Datenbank liegt.

Dies ist eine bewusste Verteidigung gegen eine bestimmte, reale Katastrophe: 2024 wurde der KI-Begleiter-Dienst Muah.ai gehackt, und das Leck verknüpfte 1,9 Millionen E-Mail-Adressen mit den Prompts, die diese Personen geschrieben hatten. Diese Paare wurden anschließend für Erpressung genutzt. In dieser Kategorie ist die Verknüpfung der Schaden.

Es gibt in unserem gesamten Stack keine Konsolenabfrage, kein Dashboard, keinen Report und keinen Analyse-Job, der Nachrichtentext in großer Menge zurückgibt, und es gibt keinen Endpunkt für Massenentschlüsselung – so ist es gebaut, und dabei soll es bleiben. Aber eine frühere Fassung dieser Richtlinie sagte, es gebe genau einen Pfad zu einer Klartext-Nachricht. Das stimmte nicht. Es folgt jeder Pfad, den wir gefunden haben, so genau benannt, wie wir können – wir mussten die Liste bereits zweimal verlängern, lesen Sie sie also als den aktuellen Stand einer Prüfung, die wir fortlaufend betreiben, und nicht als abgeschlossene Menge, und sagen Sie uns Bescheid, wenn Sie einen finden, den wir übersehen haben.

Vor all dem der gewöhnliche Fall: Ihnen Ihr eigenes Geschriebenes zeigen. Der Server öffnet, was Sie geschrieben haben, um Ihren Chat, Ihr Tagebuch und Ihre angepinnten Erinnerungen an Ihre eigene App zurückzugeben, über eine verschlüsselte Verbindung. Alles Folgende ist Klartext, der woandershin geht als zu Ihnen zurück.

  1. Alles, worum Sie im Moment bitten. Um Ihnen zu antworten, entschlüsseln wir den relevanten Teil der Unterhaltung und senden ihn an einen KI-Anbieter (§3) – und das tun auch die übrigen Dinge, um die Sie im Moment bitten können, von denen jedes Ihr eigenes Geschriebenes entschlüsselt: Ihre letzten Gesprächszüge für ein Bild, das im Chat entsteht, die eine Nachricht, die Sie für ein Szenenbild illustrieren lassen wollten, die Tagebuchseite samt der Antworten darunter für eine Antwort auf einen Moment, und noch einmal Ihre letzten Gesprächszüge für die drei Antwortvorschläge, die der Chat Ihnen zum Antippen anbietet. Das ist der Hauptfall, und es ist der ganze Sinn des Produkts.
  2. Die Arbeit, die läuft, wenn Sie nicht da sind. Hintergrundarbeiten öffnen etwas von Ihnen, ohne dass eine Anfrage von Ihnen unterwegs wäre: die nächtliche Nachricht, die ein Charakter Ihnen schickt, die Nebenbemerkungen in Ihren Gruppenräumen, die Erinnerungen, die wir extrahieren, die Zusammenfassungen, in die wir sie falten, Ihre Tagebuch-Momente, Ihre Tagesfrage, die offenen Fäden, die ein Charakter im Blick behält, und der stille Durchlauf einer Story zwischen zwei Kapiteln. Jede dieser Arbeiten entschlüsselt, was sie braucht – Ihre letzten Gesprächszüge, die Fakten, die ein Charakter gespeichert hat, die Umschreibung eines unabgeschlossenen Fadens –, sendet es an einen KI-Anbieter, und jede prüft bei jedem Lauf Ihre Erlaubnis, bevor überhaupt etwas geöffnet wird (§3).
  3. Eine Zeile vorlesen. Die Antwort eines Charakters wird als Text an einen Sprachanbieter gesendet, damit sie gesprochen werden kann – in der Regel an unseren eigenen Sprachserver, der eine separate Maschine ist und über eine unverschlüsselte Verbindung erreicht wird (§3). Eine Antwort ist nicht das Einzige, was vorgelesen wird: Auch die ersten Sätze eines Tagebuch-Moments und die Tagesfrage, die ein Charakter Ihnen gestellt hat, werden aus demselben entschlüsselten Text gesprochen. Diese beiden gehen ausschließlich an unseren eigenen Sprachserver, nie an ein fremdes Sprachunternehmen.
  4. Benachrichtigungen. Wenn Benachrichtigungen für Charakternachrichten aktiviert sind, wird eine Antwort wörtlich auf Ihrem Sperrbildschirm angezeigt – das heißt, sie läuft durch die Push-Dienste von Google und Apple.
  5. Ihr eigener Export. Wenn Sie Ihre Daten exportieren, entschlüsseln wir Ihre Chats, schreiben sie in eine Datei in unserem Speicher und senden Ihnen per E-Mail einen signierten Link, der nach 72 Stunden abläuft. Der Link läuft ab; die Datei nicht. Nichts löscht ein Exportpaket automatisch, und keine Datenbankzeile zeigt darauf – das Einzige, was den Speicherplatz zurückholen kann, ist dieselbe Handarbeit an der Konsole aus §8.
  6. Ein auditierter Admin-Zugriff auf eine einzelne Nachricht. Er erfordert einen Super-Admin, er entschlüsselt eine Nachricht pro Anfrage, eine schriftliche Begründung ist Pflicht, und er schreibt eine Audit-Zeile, die den Admin, die Nachricht und den Grund benennt. Eine Massenvariante gibt es nicht.
  7. Zwei auditierte Admin-Zugriffe auf offene Fäden – die kurzen Umschreibungen, die ein Charakter zu unabgeschlossenen Strängen führt. Der eine zeigt die Fäden einer benannten Person; der andere ist der Probelauf für die nächtliche Nachricht, der für eine Seite voller Kandidaten je einen Faden entschlüsselt, bis zu zweihundert. Beide sind Super-Admins vorbehalten, und beide schreiben eine Audit-Zeile, die den Admin und die gelesene Person benennt. Keiner von beiden kopiert in diese Zeile, was in den Fäden stand.
  8. Felder, die von vornherein nie verschlüsselt waren. Von allem, was Sie schreiben, sind die versiegelten Dinge die am Anfang dieses Abschnitts genannten; der Rest liegt im Klartext, und diese hier gehören ausgesprochen: Chat-Titel, die Bezeichnung eines Gedächtnis-Fakts (der Wert ist verschlüsselt), Bild-Prompts – einschließlich des Prompts, den ein Bild im Chat aus der Unterhaltung bildet –, die Notiz, die Sie an eine angepinnte Nachricht schreiben, die stummgeschalteten Wörter, um die Sie uns gebeten haben, sie Ihnen nie zu zeigen, Ihre Bio, Titel und Text jeder Benachrichtigung, die in Ihrem In-App-Postfach liegt (sie sind aus Ihren eigenen Welten und Unterhaltungen geschrieben: „Luna hat Ihnen etwas hinterlassen“, mit dem Titel der Welt darin), die Charakter-, Persona-, Szenen- und Lorebook-Texte, die Sie geschrieben haben, Rezensionstexte, Support-Tickets und jede darauf geschriebene Nachricht, Ihre Antworten auf eine E-Mail, die wir Ihnen gesendet haben, und die Angaben, die Sie schreiben, wenn Sie etwas melden.

3. Wer Ihre Daten verarbeitet, und was sie bekommen

Wir bitten Sie bei der Anmeldung um ausdrückliche Erlaubnis, bevor wir irgendetwas an einen Drittanbieter für KI senden. Bis Sie diese erteilen, verweigert der Server jede KI-Anfrage – kein Chat, keine Bilder, keine Sprache. Sie können sie jederzeit widerrufen, in den Einstellungen, und der Chat funktioniert dann wieder nicht, weil nichts mehr da ist, was gesendet werden könnte. Der Widerruf löscht weder Ihr Konto noch irgendetwas darin.

Der Widerruf stoppt die Hintergrundarbeit ebenso wie die Unterhaltung. Die nächtliche Nachricht, die ein Charakter Ihnen geschickt hätte, die Nebenbemerkungen, die Charaktere über Ihre Gruppenräume austauschen, die Erinnerungen, die wir aus Ihren Unterhaltungen extrahieren, die Zusammenfassungen, in die wir sie falten, Ihr Tagebuch und Ihre Tagesfrage, die offenen Fäden, die wir im Blick behalten, und die stillen Durchläufe einer Story zwischen zwei Kapiteln prüfen bei jedem Lauf Ihre Erlaubnis – bevor überhaupt etwas von Ihnen geöffnet wird, und nicht erst, wenn Sie auf Senden drücken. Wenn Sie widerrufen, hören sie auf; sie stauen sich nicht auf und laufen später nach. Es bindet auch uns: Wenn wir Ihnen persönlich schreiben (§4) und Sie diese Erlaubnis nicht erteilt haben, darf hier niemand ein Modell um Hilfe beim Entwurf bitten – weder für die erste E-Mail noch für eine Antwort auf das, was Sie zurückgeschrieben haben. Dann schreibt sie ein Mensch.

KI, die schreibt – die Bahnen, die heute laufen: Antworten und die Nachrichten, die ein Charakter von sich aus beginnt, Chat-Titel, Antwortvorschläge, Gesprächs- und Gruppenzusammenfassungen, Gedächtnis-Extraktion und -Konsolidierung, Ihre Tagebuch-Momente, Ihre Tagesfrage, offene Fäden, Nebenbemerkungen in Gruppen, die Beats einer Story und ihre atmosphärischen Durchläufe, Übersetzung, Bild-Prompts, Tag-Vorschläge, das Aufräumen einer Charakterkarte, die Sie importieren, der Durchlauf zur Inhaltsmoderation, der Krisenklassifikator und der Entwurf einer E-Mail, die wir Ihnen senden. Eine Bahn, die später hinzukommt, wird in diese Liste aufgenommen, und sie unterliegt derselben Erlaubnis wie alle übrigen. Diese erhalten den Gesprächstext, Ihre Persona (einschließlich Alter, Geschlecht, Aussehen, Vorlieben und Abneigungen) und die Fakten, die ein Charakter über Sie behält. Weder Ihre Konto-ID noch Ihre E-Mail-Adresse gehen mit; der Name im Prompt ist der Name Ihrer Persona, den die App auf Wunsch aus Ihrem Anzeigenamen vorausfüllt – außer in eben diesem E-Mail-Entwurf, der Ihren Anzeigenamen trägt, weil die Post an Sie adressiert ist.

  • DeepSeek – heute als Erstes an der Reihe für Chat-Antworten und für Übersetzungen.
  • Anthropic – als Nächstes im Chat und als Erstes für den Krisenklassifikator, die Gedächtnis-Extraktion und die Eingabemoderation.
  • OpenAI – als Nächstes.
  • Google (Gemini) – als Nächstes.
  • xAI (Grok) – an dasselbe Gateway angeschlossen und aus derselben Routing-Tabelle erreichbar, sodass eine darauf gerichtete Bahn dasselbe erhält wie die vier darüber.

KI, die zeichnet. Bild-Prompts gehen an fünf Anbieter: Tensor.Art, Sogni, OpenAI, Google (Gemini) und NovelAI. Welcher von ihnen ein bestimmtes Bild zeichnet, ergibt sich aus der Bildregie-Einstellung des jeweiligen Charakters, mit den übrigen als Rückfallebenen dahinter, in einer Reihenfolge, die wir von unserer eigenen Konsole aus ändern können, ohne eine neue Version auszuliefern.

Bildprüfung. Jedes generierte Bild und jedes Foto, das Sie hochladen – Profil- und Titelbilder, Persona- und Charakterporträts –, wird von Google Cloud Vision auf Inhalte geprüft, die wir nicht zulassen. Bilder, die die Prüfung ablehnt, können von Google (Gemini) ein zweites Mal angesehen werden. Es gibt eine Ausnahme, und sie ist gewollt: Ein Screenshot, den Sie an ein Support-Ticket anhängen, wird neu kodiert und gespeichert, damit die Person, die Ihr Ticket bearbeitet, ihn ansehen kann, und er geht nicht an die Prüfung.

KI, die spricht. Die meisten Sprachclips entstehen auf einem Sprachserver, den wir selbst betreiben. Er ist eine zweite gemietete Maschine, unter eigener öffentlicher Adresse, die wir uns mit einem fremden Produkt teilen – die zu sprechende Dialogzeile wird also hier entschlüsselt und über das Internet dorthin gesendet. Diese Anfrage trägt ein geheimes Token, und die Firewall der Maschine nimmt sie von unserem Anwendungsserver an und von sonst niemandem, aber die Verbindung selbst ist nicht transportverschlüsselt, und wir sagen das lieber, als Sie etwas anderes annehmen zu lassen. Die übrigen Clips gehen an Google Cloud Text-to-Speech oder Google (Gemini), die dieselbe Dialogzeile über HTTPS erhalten. Zwei weitere Sprachunternehmen sind in das Produkt eingebaut, und beide liegen heute still. Cartesia können wir von unserer eigenen Konsole aus einschalten, ohne neue Version. ElevenLabs – der kostenpflichtige Sprachweg, um den herum diese Funktion entworfen wurde – können wir das nicht: Der Dienst liest seinen Schlüssel aus der Umgebung des Servers selbst, ihn einzuschalten erfordert also ein Deployment, und ein dafür in die Konsole eingetippter Schlüssel bewirkt nichts. Ein Backend ohne hinterlegten Schlüssel liegt still, und ein darauf gerichteter Charakter fällt auf die kostenlose Stimme auf unserem eigenen Server zurück; ist ein Schlüssel hinterlegt, erhält dieses Unternehmen die entschlüsselte Zeile genau so wie die beiden darüber. Wir nennen alle vier dieser Unternehmen, statt nur die aufzuzählen, zu denen an einem bestimmten Tag zufällig geroutet wird.

Push-Benachrichtigungen. Google Firebase Cloud Messaging und, für iPhones, Apples Push-Dienst (APNs). Sie erhalten Ihr Geräte-Token und den Text der Benachrichtigung – bei einer Charakterantwort also die Antwort selbst. Firebases Messaging-Bibliothek registriert außerdem eine Installations-ID bei Google und meldet Zustellungsdiagnosen; das ist der Preis dafür, Push über Firebase zu versenden. Weder Firebase Analytics noch Crashlytics steckt in dieser App.

Fehler-Tracking. Sentry, ausschließlich für Serverfehler und nur dann, wenn der Server selbst versagt hat (ein 5xx). Was unser eigener Code sendet, ist die Exception selbst – ihre Meldung und ihr Stack – sowie ein Fehlercode und ein HTTP-Status. Einen Anfragekörper bekommt Sentry nie, und wir hängen niemals Ihre Identität an einen Bericht. Darüber hinaus haben wir den Kontext nicht abgeschaltet, den Sentrys eigene Bibliothek standardmäßig erhebt – auf welcher Maschine und in welchem Prozess der Fehler auftrat und die letzten Zeilen aus unserem Server-Log –, gehen Sie also davon aus, dass das mitfährt. Sentrys Option zum Senden personenbezogener Daten ist ausgeschaltet, der Dienst erhält Ihre IP-Adresse also nicht. In der App selbst steckt kein SDK für Absturzberichte oder Analytics. Was die App sehr wohl sendet, sind ihre eigenen Absturzberichte – an unseren eigenen Server und an niemanden sonst. Wenn die veröffentlichte App auf einem Telefon auf einen Fehler stößt, mit dem sie nicht gerechnet hat, oder endet, während sie auf dem Bildschirm offen ist, sendet sie die Art des Fehlers und seine Meldung ohne Adressen, Links, IDs und lange Zahlen, die Zeilen des App-Codes, in denen er auftrat, das Routenmuster des Bildschirms (nie eine Adresse mit einer ID darin), App-Version, Plattform, OS-Version und Sprache sowie einen Tagescode, den das Telefon aus einem zufälligen Geheimnis bildet, das es nie sendet – so lässt sich ein Telefon innerhalb eines Tages zählen, aber nicht von einem Tag zum nächsten verfolgen. Ein Bericht wird ohne Ihre Anmeldung gesendet und enthält kein Konto, keine Geräte-ID und keinen Nachrichtentext. Die Zählung jedes Tages wird 90 Tage aufbewahrt, der Fehler selbst bis 90 Tage, nachdem ihn zuletzt jemand gemeldet hat.

E-Mail. Hostinger ist unser Mail-Host und wickelt jede Nachricht in beide Richtungen ab: Bestätigungscodes, Passwort-Zurücksetzungen, Ihren Export-Link, Löschbenachrichtigungen und jede Support-Konversation.

Speicher, Auslieferung und Hosting. Cloudflare sitzt vor jeder Anfrage, sieht daher Ihre IP-Adresse und liefert das Land, aus dem wir Ihre Region ableiten; im Objektspeicher von Cloudflare liegen Ihre Bilder, Sprachclips, Avatare, Support-Anhänge, Exportdateien und unsere nächtlichen Datenbank-Backups. Hostinger vermietet uns die Server, auf denen die Anwendung, die Datenbank und der Cache laufen, und hostet unser Postfach; der Sprachserver von oben ist eine separate gemietete Maschine, und wir benennen ihn hier, statt diesen Absatz so lesen zu lassen, als wäre er der gesamte Bestand.

Zahlungen. Auf dem iPhone Apple, auf Android Google Play. Wir sehen Ihre Karte nie. Wir erhalten eine Beleg-Kennung und verifizieren sie bei den Servern von Apple und Google, und wir senden Apple ein undurchsichtiges Konto-Token, damit ein Kauf auf dem richtigen Konto landet. Im Web nimmt Razorpay die Zahlung entgegen; Razorpay erhält Ihre E-Mail-Adresse, Ihren Tarif und Ihre Konto-ID, um das Abonnement korrekt zuzuordnen, und die Belege, die von dort zurückkommen, speichern wir wörtlich und ungeschwärzt – das heißt, die Kopie, die bei uns bleibt, trägt die E-Mail-Adresse, die Telefonnummer und den UPI-Handle, die Sie Razorpay gegeben haben. Wie lange das gilt, steht in §8, denn die ehrliche Antwort lautet „unbefristet“.

Anmeldung. Apple, wenn Sie Sign in with Apple nutzen – wir tauschen einen Code mit Apple aus und bewahren das daraus entstehende Refresh-Token versiegelt auf, damit wir es bei einer Löschung widerrufen können. Bei Google senden unsere Server Google nichts: Wir prüfen Googles Token lokal gegen Googles veröffentlichte Schlüssel. Die Anmeldung selbst findet zwischen Ihnen und Google statt, wie es nicht anders geht, Google weiß also, dass Sie sich hier angemeldet haben – und das Profilbild, das Google uns übergibt, bleibt eine Google-Adresse, die Ihre App von Google lädt, bis Sie Ihren Avatar ändern.

Wir verpflichten jedes dieser Unternehmen vertraglich dazu, Ihre Daten nach demselben Maßstab zu schützen, den diese Richtlinie setzt, sie ausschließlich für die Aufgabe zu verwenden, für die wir sie gesendet haben, und ihre Modelle nicht damit zu trainieren. Keines von ihnen darf sie verkaufen, weitergeben oder für eigene Zwecke wiederverwenden. Wir blähen diese Liste nicht auf, und wo ein Anbieter angeschlossen ist, Sie heute aber nicht bedient, sagen wir das, statt ihn wegzulassen. Es ist der Stand zum Datum oben auf dieser Seite; wenn ein Unternehmen hinzukommt oder wegfällt, wird das in genau diesem Abschnitt festgehalten.

4. Werbung in eigener Sache, und was wir nicht tun

Wir bewerben unser eigenes Produkt in unserer eigenen App. Sie sehen unsere Angebote als Karte, wenn Sie die App öffnen, als Karten, die in Entdecken eingeflochten sind, und als Bildschirm, wenn Sie an ein Limit stoßen. Sie sind alle von uns: oomfy-ai-Tarife, Sparks und unsere eigenen Charaktere. Welches Angebot Sie sehen, entscheiden wir anhand Ihrer App-Sprache und Ihrer Preisregion, und wir halten fest, dass Sie es gesehen haben und ob Sie darauf getippt haben – die Kampagne, die Stelle, an der sie erschien, die von der App erzeugte Sitzungs-ID, Ihre App-Version und Ihre Plattform. Diese Aufzeichnungen existieren, um zu begrenzen, wie oft Sie unterbrochen werden, und um uns zu sagen, ob eine Aktion es wert war.

Wir senden Produktneuigkeiten – ein Feature ist da, eine Richtlinie hat sich geändert, Wartungsarbeiten – per Push und manchmal per E-Mail. Das ist standardmäßig aktiviert, und Einstellungen → Benachrichtigungen schaltet es ab. Manchmal schreiben wir auch persönlich jemandem, der sich angemeldet hat und nie wiederkam, um zu fragen, warum. Wenn Sie antworten, landet das in einem menschlichen Postfach: Nichts in der App erfasst Antworten heute automatisch, Ihre Antwort erreicht den Verlauf also erst, wenn die bearbeitende Person sie dort einfügt, und dann bleibt sie dort, bis Sie Ihr Konto löschen. Wer antwortet, darf ein Modell um einen Entwurf für unsere Rückmeldung bitten – es bekommt die letzten Nachrichten des Verlaufs, Ihre eigenen Worte eingeschlossen, dazu Ihren Namen und Ihre Sprache. Das geschieht nur, wenn Sie die KI-Erlaubnis aus §3 erteilt haben; ohne sie verweigert der Entwurfshelfer den Dienst, und die Mail wird von Hand geschrieben.

Entdecken ist personalisiert. Wir sortieren Charaktere für Sie danach, mit wem Sie chatten, was Sie liken und rezensieren, wem Sie folgen und welche Kanäle Sie gewählt haben. Das baut auf diesem Verhalten auf, nicht auf dem Text Ihrer Nachrichten.

Es gibt in diesem Produkt nirgendwo Werbung von Dritten. Kein Werbenetzwerk, kein Werbe-SDK, keine Werbe-ID – kein IDFA und deshalb auch keine App-Tracking-Transparency-Abfrage, weil es nichts gibt, wofür wir Sie fragen müssten. Kein Pixel, kein Attributions-Tool von Dritten, keine Analytics von Dritten: Woher Ihr Konto kam (§1), zeichnet unser eigener Server einmal auf, und niemand sonst bekommt es. Nichts, was Sie hier tun, wird zu Werbezwecken mit irgendjemandem geteilt, und nichts, was Sie hier tun, wird mit dem zusammengeführt, was Sie in den Apps oder auf den Websites anderer Unternehmen tun. Wir tracken Sie nicht – weder in Apples Sinne des Wortes noch in irgendeinem anderen.

Und, wie bisher:

  • Wir verkaufen Ihre Daten nicht. Nicht an Werbetreibende, nicht an Datenhändler, nicht an irgendjemanden.
  • Wir trainieren keine Modelle mit Ihren Unterhaltungen, und wir lassen es auch niemanden sonst tun.
  • Wir bauen kein Profil von Ihnen für irgendjemanden außer für Sie selbst.

5. Warum wir sie verarbeiten dürfen (DSGVO Art. 6)

  • Vertrag – um Ihnen den Dienst zu erbringen, für den Sie sich angemeldet haben: Ihr Konto, Ihre Chats, Ihr Gedächtnis, Ihre Käufe.
  • Rechtliche Verpflichtung – Sicherheitsmeldungen, Steuerunterlagen und die SB-243-Zählung der Krisenverweise.
  • Berechtigte Interessen – Sicherheit, Betrugsprävention, Missbrauchserkennung, die Aufrechterhaltung des Dienstes, die Personalisierung unserer Empfehlungen und die Bewerbung unseres eigenen Produkts bei unseren eigenen Nutzern. Wir haben diese gegen Ihre Rechte abgewogen und dies dokumentiert. Sie können widersprechen, und Sie können Produktneuigkeiten abschalten, ohne zu gehen.
  • Einwilligung – für die Übermittlung Ihrer Inhalte an einen Drittanbieter für KI, in der Unterhaltung wie in der Hintergrundarbeit dahinter. Sie können sie jederzeit widerrufen (§3).

6. Ihre Rechte und wie Sie sie tatsächlich nutzen

Sie können, ohne um Erlaubnis zu fragen und ohne mit jemandem zu sprechen:

  • jeden Fakt einsehen, den ein Charakter über Sie gespeichert hat, und jeden davon bearbeiten oder löschen, in der App.
  • jede angemeldete Sitzung einsehen, mit der IP-Adresse und dem Gerät, von dem aus sie entstanden ist, und jede davon widerrufen.
  • Ihre KI-Einwilligung widerrufen, in den Einstellungen.
  • Produktneuigkeiten und Charakterbenachrichtigungen abschalten, in den Einstellungen.
  • Ihre Daten exportieren – Ihren Kontodatensatz, Ihre Einzelchats und jede Nachricht darin (Gruppenräume sind heute nicht im Paket enthalten), Ihre Gedächtnis-Fakten, jeden Charakter, den Sie erstellt haben, samt Lorebook, Ihre eigenen Lorebooks, Ihre Personas, Ihren Sparks-Verlauf und Ihre Abonnements, als eine einzige JSON-Datei – über die Einstellungen oder per GET /me/export. Wir senden Ihnen einen signierten Download-Link per E-Mail.
  • Ihr Konto löschen, in der App.

Das Web-Formular unter oomfyapp.com/delete-account ist die Ausnahme von dieser Überschrift, und wir sagen das lieber, als es wie eine zweite Schaltfläche aussehen zu lassen. Es ist für jemanden da, der nicht in die App gelangt, und es ist eine Anfrage, die ein Mensch erfüllt: Es legt ein Support-Ticket an, und wir bestätigen per E-Mail, dass die Anfrage von Ihnen kam, bevor irgendetwas vernichtet wird – denn eine fremde Person, die Ihre Adresse kennt, darf Ihr Konto nicht über ein öffentliches Formular auslöschen können. Zwei Folgen, die man kennen sollte. Es ist langsamer, und es bedeutet, mit jemandem zu sprechen. Und weil Sie beim Absenden abgemeldet sind, wird die Adresse, die Sie eintippen, auf diesem Support-Ticket gespeichert, wo der Löschlauf sie nie erreichen kann, weil sie nie an ein Konto geknüpft war. Wer aus der App heraus löscht, umgeht beides.

Sie haben außerdem das Recht auf Berichtigung, Einschränkung, Widerspruch und auf Beschwerde bei Ihrer Datenschutzbehörde. Schreiben Sie an [email protected], und wir antworten innerhalb von 30 Tagen.

7. Krisenverweise

Wenn unser Klassifikator in einer von Ihnen gesendeten Nachricht eine Krise erkennt, bricht der Charakter sofort aus seiner Rolle aus, und wir zeigen Ihnen echte, menschliche Krisenressourcen (vollständiges Protokoll hier). Die Nachricht, die das auslöst, wird von einem KI-Anbieter klassifiziert, auf derselben Grundlage wie alles andere in §3.

Wir führen einen Datensatz über den Verweis. Kaliforniens SB 243 verpflichtet Betreiber, ab Juli 2027 die Anzahl der ausgestellten Krisenverweise an das Office of Suicide Prevention zu melden, und wir können keine Zahl melden, die wir nicht erfasst haben.

Eine frühere Fassung dieser Richtlinie beschrieb diesen Datensatz als „einen Zeitstempel und einen Zähler“. Er ist mehr als das, und wir korrigieren das lieber, als Sie es selbst herausfinden zu lassen. Der Datensatz enthält: wann es geschah, welches Klassifikatormodell die Entscheidung getroffen hat und wie sicher es dabei war, was wir getan haben, welche Ressourcen wir Ihnen gezeigt haben, ob Sie die Karte angetippt haben, Ihre Region zu diesem Zeitpunkt, das Berichtsjahr sowie Verweise auf Ihr Konto, den Chat und die Nachricht. Er enthält keinen Nachrichtentext. Anders als fast alles andere übersteht er die Kontolöschung – mit den Verweisen auf Ihr Konto, Ihren Chat und Ihre Nachricht daraus entfernt, sodass das Ereignis übrig bleibt und nicht Sie, denn eine Zählung, die wir vernichtet haben, ist eine Zählung, die wir nicht melden können.

8. Aufbewahrung

  • Aktives Konto: Wir bewahren Ihre Daten auf, solange Sie ein Konto haben.
  • Deaktiviert: 30 Tage, danach als gelöscht behandelt. Eine erneute Anmeldung stellt es wieder her.
  • Gelöscht: Ihr Konto ist sofort nicht mehr erreichbar, und Ihre E-Mail-Adresse und Ihr Handle werden noch am selben Tag auf der Kontozeile selbst ersetzt – mit einer Ausnahme, die wir lieber benennen, als Sie sie finden zu lassen (die übrigen Orte, an denen eine Kopie davon überleben kann, stehen weiter unten): Wenn je ein Moderator eine Maßnahme gegen Ihr Konto ergriffen hat, hält das Admin-Audit-Protokoll eine Kopie davon fest, wie dieses Konto damals aussah, Adresse eingeschlossen, und nichts bereinigt sie (siehe unten). Dreißig Tage später läuft ein Löschlauf, und er vernichtet die Zeilen, statt sie zu markieren: Ihre Chats und Nachrichten und alles, was daraus geschrieben wurde – Zusammenfassungen, Gedächtnis-Fakten, Momente und die Antworten darunter, die Tagesfrage und Ihre Antwort, offene Fäden, Bindungsnotizen –, Ihre Gruppenräume und die Nebenbemerkungen darin, Ihre Personas und Lorebooks, Bild- und Sprachdatensätze, Ihren Story- und Spielfortschritt, Geräte und Push-Tokens, Benachrichtigungen und Benachrichtigungseinstellungen, Ihre Interessenkanäle und Ihre stummgeschalteten Wörter, Anmelde-Identitäten, Sitzungen, Ihre Check-in-Serie, Likes, Rezensionen, Follows, die von Ihnen gesetzten Blockierungen, Ihre Produktereignisse und die Aktionen, die Ihnen gezeigt wurden, Ihre Tagesnutzungszähler, Ihren Sparks-Stand, eingelöste Gutscheine, die von Ihnen versendeten Einladungen, den Vermerk über eine von uns abgelehnte Charakter-Einreichung, die stillen Sicherheitssignale, die nur festhielten, dass Sie an einem Tag bedrückt wirkten, und jeden Kontaktverlauf, den wir mit Ihnen begonnen haben. Dieselbe Bereinigung löscht die Aufzeichnung, woher Ihr Konto kam (§1), und Ihre Kaufversuche.
  • Die ehrlichen Ausnahmen innerhalb dieses Löschlaufs. Charaktere, die Sie erstellt haben – alle davon, nicht nur die veröffentlichten –, werden auf privat gestellt und abgeschaltet statt vernichtet, weil andere Menschen mitten in einer Unterhaltung mit den veröffentlichten stecken. Ihre Bilder – Ihr Avatar und Ihr Titelbild, die Gesichter Ihrer Personas und jedes Bild, das Sie generiert oder hochgeladen haben – werden vom Löschlauf selbst aus dem Speicher gelöscht, sobald seine Datenbankänderungen festgeschrieben sind. Drei Arten von Dateien nicht: ein Porträt oder Titelbild, das ein fortbestehender Charakter oder eine fortbestehende Szene von Ihnen noch verwendet, weil andere Menschen es weiterhin sehen; ein Bild, das unsere Sicherheitsprüfung abgelehnt hat und das wir als Moderationsnachweis aufbewahren; und Sprachclips, die sich alle teilen, die dieselbe Zeile gehört haben, weshalb der Löschlauf sie nur entkoppelt. Diese Dateien werden von Hand zurückgeholt, aus einer Admin-Konsole, die unreferenzierte Objekte auflistet, damit ein Mensch sie prüft, bevor irgendetwas gelöscht wird – für sie gibt es keinen automatischen Durchlauf und keine feste Frist, sie können die Zeilen, die auf sie zeigten, also unbegrenzt überleben. (Kostenlose Sprachclips sind die eine Ausnahme innerhalb der Ausnahme: Das Audio, das unser eigener Sprachserver erzeugt, wird aus dem Speicher gelöscht, sobald der Link darauf abgelaufen ist, und zwar von demselben Code, der es erzeugt hat.) Und ein Exportpaket, das wir für Sie gebaut haben, steht auf derselben manuellen Grundlage – der Link, den wir Ihnen gemailt haben, funktioniert nach 72 Stunden nicht mehr, und die Datei löscht nichts automatisch.
  • Was absichtlich bestehen bleibt, weil es unsere Aufzeichnung ist. Das sind die Überlebenden, von denen wir wissen, und die Liste ist bei jedem Nachsehen länger geworden – nehmen Sie sie also als den ehrlichen Stand und nicht als Versprechen, dass dies das letzte Wort ist: Finanzunterlagen, so lange das Steuerrecht es verlangt – Käufe, Abonnements, Ersteller-Einnahmen und Ersteller-Auszahlungen, die das Auszahlungsziel benennen, das Sie uns gegeben haben, den KYC-Stand, unter dem ausgezahlt wurde, jede Notiz aus dieser Prüfung und die Betrugsbewertung, gegen die die Auszahlung freigegeben wurde, die die Konten bewertet, die mit diesem Ersteller gechattet haben, und sie mit der Konto-ID benennt, sodass Ihre ID in der Auszahlungszeile einer anderen Person stehen kann, nachdem Sie längst gegangen sind – sowie Ihr Sparks-Verlauf; Store-Beleg-Ansprüche (eine undurchsichtige Beleg-ID, keine Person – andernfalls wäre „kaufen, löschen, neu registrieren, erneut einlösen“ ein funktionierender Exploit); die Webhook-Belege, die unser Zahlungsanbieter uns sendet, wörtlich und ungeschwärzt aufbewahrt – bei einer Web-Zahlung heißt das: die E-Mail-Adresse, die Telefonnummer und der UPI-Handle, die Sie dem Zahlungsanbieter gegeben haben, und weder der Löschlauf noch irgendeine Aufbewahrungsfrist reicht dorthin, weil die Zeile nicht an Ihr Konto geknüpft ist und nichts im Produkt eine solche Zeile löscht; der Krisenverweis-Datensatz aus §7, ohne seine Verweise auf Konto, Chat und Nachricht; ein von Ihnen eingereichtes Support-Ticket in Gänze – der Betreff, Ihre erste Nachricht, alles, was Sie danach auf dem Verlauf zurückgeschrieben haben, und jeder Screenshot, den Sie uns geschickt haben, die gespeicherte Bilddatei ebenso wie die Zeile, weil nichts sie automatisch wegräumt – mit Ihrem Konto davon abgetrennt, und mit einer E-Mail-Adresse darauf nur in einem einzigen Fall: Ein Ticket, das Sie angemeldet eingereicht haben, trug von vornherein keine, aber eines aus dem abgemeldeten Web-Formular behält die Adresse, die Sie eingetippt haben, und nichts entfernt sie; Meldungen, die Sie über die Inhalte anderer eingereicht haben, mit abgetrenntem Konto, aber mit dem Text, den Sie geschrieben haben, darauf; Verwarnungen und Durchsetzungsentscheidungen zu Ihrem Konto, mit dem damals festgehaltenen Grund; Moderationsvermerke über die Maßnahmen, die wir ergriffen haben; das Admin-Audit-Protokoll – jede Maßnahme, die ein Admin ergriffen hat, gegen wen und warum –, das dort, wo je eine gegen Ihr Konto ergriffen wurde, dieses Konto so festhält, wie es in jenem Moment aussah, einschließlich der damaligen E-Mail-Adresse, des Handles, des Anzeigenamens und der Bio, ohne Bereinigung und ohne Frist; KI-Kosten- und Token-Zählzeilen, an die kein Konto geknüpft ist; jede Prompt-Version, die Sie über unsere Konsole verfasst oder freigegeben haben, mit entferntem Namen; und eine reduzierte Kontozeile, die Ihre Region, Ihre Zeitzone, Ihre Sprache, die Daten Ihrer Zustimmung zu diesen Bedingungen, die Daten der Erstellung und der Löschung des Kontos und ein Store-Konto-Token behält. Eines gehört allein uns. Wenn Ihr Konto eines war, das wir als Konto unseres eigenen Teams, eines Testers oder eines App-Store-Prüfers markiert haben, bleibt diese Markierung bestehen, damit das Konto aus unseren Nutzungsstatistiken herausbleibt.
  • Was bestehen bleibt, weil es jemand anderem gehört: Szenen, die Sie veröffentlicht haben, bleiben veröffentlicht und spielbar, wobei Ihr Name darauf durch „Deleted user“ ersetzt wird, weil andere Menschen mitten in ihnen stecken; eine Monatszählung, wie viele Nachrichten Sie mit welchem Charakter ausgetauscht haben, bleibt bei der Erstellerstatistik dieses Charakters, geknüpft an Ihre gelöschte Konto-ID und an nichts sonst von Ihnen; eine Einladung, die Sie angenommen haben, bleibt auf dem Konto der Person, die Sie eingeladen hat – es ist deren Beleg über eine Einladung, die ihr etwas eingebracht hat – und benennt dann nur noch Ihr gelöschtes Konto und nichts weiter von Ihnen; und Blockierungen, die andere gegen Sie gesetzt haben, bleiben, weil sie deren Entscheidung sind und nicht Ihre.
  • Ohne Ihr Konto aufbewahrt: Jede Löschung und jede Deaktivierung, die Sie selbst in der App oder der Web-App vornehmen, schreibt eine Zeile, die niemanden nennt – welche der beiden es war, ob die Abschlussfrage gezeigt wurde, die Antwort, falls Sie eine gegeben haben, Plattform, App-Version und App-Sprache, wie alt das Konto war und wie viele Nachrichten es gesendet hatte (in Spannen, nie die Zahlen) und die Woche, in der es geschah. Sie enthält keine Konto-ID, keine andere ID und keine Uhrzeit. Aus einem Text, den Sie getippt haben, werden vor dem Speichern Adressen, Links, Handles und lange Zahlen entfernt, und er wird nach 26 Wochen gelöscht; einen Namen, den Sie tippen, kann nichts entfernen, lassen Sie Namen also bitte weg. Für den Rest der Zeile gibt es keine Frist.
  • Die festen Fristen, die wir einhalten, ganz gleich, ob Sie je gehen: Anmeldesitzungen und ihre IP-Adressen 60 Tage – ein nächtlicher Durchlauf löscht die Sitzungszeilen selbst, sodass die IP-Adresse und das Gerät, die eine Anmeldung festgehalten hat, die Sitzung nicht überleben, die sie festgehalten hat; Produktereignisse 180 Tage; Ihr Benachrichtigungs-Postfach 90 Tage und höchstens die neuesten 200; Sicherheitssignale 90 Tage; Webserver-Anfrage-Logs etwa 14 Tage; Anwendungs-Logs rotieren nach Größe, nicht nach Datum; Datenbank-Backups etwa 7 Tage. Wo diese Richtlinie keine Frist nennt, lesen Sie das so, dass es keine gibt, und nicht als eine, die wir stillschweigend weggelassen haben.
  • Gar keine Frist: eine Adresse, die in das Warteliste-Formular eingetippt wurde, das früher auf unserer Website stand. Das Formular ist verschwunden; die Einträge, die es aufgenommen hat, sind es nicht. Sie ist an kein Konto geknüpft, kein Durchlauf rührt sie an, und nichts im Produkt löscht einen solchen Eintrag – schreiben Sie uns, und wir entfernen ihn von Hand. Wir benennen diese Lücke lieber, als sie zu verteidigen.

9. Kinder

oomfy ai ist ab 18, und es gibt keinerlei Minderjährigen-Erfahrung. Wir erheben wissentlich keine Daten von Personen unter 18, und wenn wir feststellen, dass wir dies getan haben, löschen wir sie und kündigen das Konto. Siehe Kindersicherheitsstandards.

10. Internationale Übermittlungen

Wir sind global tätig, und die Unternehmen aus §3 sind es ebenfalls. Ihre Daten können in Indien, der Europäischen Union, den Vereinigten Staaten und – weil DeepSeek ein Unternehmen mit Sitz in China ist und heute die meisten Chat-Antworten liefert – in China verarbeitet werden, und in jedem weiteren Land, aus dem ein in §3 genanntes Unternehmen Sie bedient. Übermittlungen aus dem EWR/Großbritannien stützen sich auf Standardvertragsklauseln.

Wenn Ihnen lieber wäre, dass Ihre Unterhaltungen gar nicht erst zu einem Drittanbieter für KI gehen, ist der Widerruf Ihrer KI-Einwilligung (§3) der Schalter, der das stoppt.

11. Kontakt