Datenschutzerklärung

Translate to English

Zuletzt aktualisiert: 21. September 2026

Wir nehmen den Schutz Ihrer personenbezogenen Daten ernst und verarbeiten sie vertraulich gemäß der Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG). Diese Erklärung erläutert, welche personenbezogenen Daten wir verarbeiten und warum. Sie deckt sowohl die Website brainmute.app als auch die Brainmute-Android-App ab. Die Abschnitte 3 bis 5 sowie 11 und 12 betreffen die Website, die Abschnitte 6 bis 10 die App, alles Übrige gilt für beides.

Inhalt
  1. Verantwortlicher
  2. Rechtsgrundlagen
  3. Hosting und Server-Logfiles
  4. Content Delivery Network und Sicherheit
  5. Selbst gehostete Schriftarten
  6. Die App: was Ihr Handy nie verlässt
  7. Die App: was wir auf unserem Server speichern
  8. Ihr Konto und die Anmeldung
  9. Abonnement und Bezahlung
  10. Welche Berechtigungen die App verlangt, und wofür
  11. E-Mail-Kontakt und Routing
  12. Cookies, lokaler Speicher und Analyse
  13. Übermittlung in Drittländer
  14. Speicherdauer
  15. Ihre Rechte
  16. Widerruf der Einwilligung und Widerspruch
  17. Beschwerderecht
  18. Datensicherheit
  19. Minderjährige
  20. Änderungen dieser Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

Luis Kleemann
Engelbergerstraße 3
79106 Freiburg im Breisgau
Deutschland

E-Mail: [email protected]

Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich (keine Kerntätigkeit einer regelmäßigen, umfangreichen oder besonders sensiblen Datenverarbeitung gemäß Art. 37 DSGVO / § 38 BDSG).

Für Personen in Quebec (Kanada) verlangt das dortige Gesetz über den Schutz personenbezogener Daten im privaten Sektor eine benannte Person, die für den Schutz personenbezogener Daten zuständig ist. Diese Funktion übt die Person mit der höchsten Entscheidungsbefugnis im Unternehmen aus: Luis Kleemann, Inhaber des Einzelunternehmens. Kontakt: [email protected] oder postalisch unter der oben genannten Anschrift.

2. Rechtsgrundlagen

Soweit wir personenbezogene Daten verarbeiten, stützen wir uns auf folgende Rechtsgrundlagen:

3. Hosting und Server-Logfiles

Unsere Website wird gehostet von:

Cloudflare, Inc.
101 Townsend St, San Francisco, CA 94107, USA

Weitere Informationen finden Sie in der Datenschutzerklärung von Cloudflare.

Beim Besuch der Website verarbeitet Cloudflare automatisch die folgenden Daten in Server-Logfiles, die Ihr Browser aus technischen Gründen übermittelt: IP-Adresse, Datum und Uhrzeit des Zugriffs, angeforderte Datei, übertragene Datenmenge, HTTP-Statuscode, Browsertyp und -version, Betriebssystem und Referrer-URL.

Zweck: Auslieferung der Website, IT-Sicherheit sowie Abwehr von Angriffen und Bot-Traffic.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer technisch fehlerfreien und sicheren Website).
Speicherdauer: Server-Logfiles werden höchstens 14 Tage aufbewahrt. Diese Daten werden nicht mit anderen Datenquellen zusammengeführt.

4. Content Delivery Network und Sicherheit

Cloudflare wird zusätzlich als Content Delivery Network (CDN) und Web Application Firewall (WAF) eingesetzt. Der gesamte Datenverkehr zwischen Ihrem Browser und unserer Website wird über das globale Netzwerk von Cloudflare geleitet, und schädliche Anfragen werden herausgefiltert. Die Verarbeitung Ihrer IP-Adresse ist hierfür technisch erforderlich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Leistungsfähigkeit und Sicherheit der Website).

5. Selbst gehostete Schriftarten

Diese Website verwendet die Schriftarten Inter, JetBrains Mono, Space Grotesk und Instrument Serif (alle unter der SIL Open Font License). Die Schriftdateien werden ausschließlich von unserem eigenen Server (Cloudflare Pages) ausgeliefert. Beim Laden der Schriften wird keine Verbindung zu Google Fonts oder einem externen Schrift-CDN hergestellt, sodass keine IP-Adresse an einen Schriftanbieter übermittelt wird.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einheitlichen Darstellung).

6. Die App: was Ihr Handy nie verlässt

Brainmute ist eine Android-App, die ablenkende Apps sperrt und Ihnen Missionen gibt. Das meiste, was sie dafür braucht, bleibt auf Ihrem Gerät und wird nie an uns gesendet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, denn so funktioniert der Dienst, den Sie angefordert haben. Nichts davon wird zu einem anderen Zweck verarbeitet.

7. Die App: was wir auf unserem Server speichern

Wenn Sie ein Konto anlegen, gleicht die App einen Teil Ihrer Daten ab, damit Sie beim Gerätewechsel nichts verlieren und damit die Freundesfunktionen laufen. Das ist die vollständige Liste.

Zweck: Ihren Fortschritt über Geräte hinweg zu erhalten und die Freundesfunktionen zu betreiben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für Ihre eigenen Daten und Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die Freundes-Aktivität und für das Erscheinen in der Bestenliste.
Auftragsverarbeiter: Supabase, für die Datenbank und die Anmeldung. Die Datenbank wird in Frankfurt, Deutschland (Region eu-central-1) betrieben. Ein Auftragsverarbeitungsvertrag liegt vor.

Wir setzen keinerlei Analyse, Werbung oder Nachverfolgung ein. Es gibt kein Google Analytics, kein Meta-Pixel, kein TikTok-Pixel und keine Werbe-Kennung. Wir versenden keine Benachrichtigungen von einem Server, es wird also kein Push-Token erzeugt oder übertragen.

8. Ihr Konto und die Anmeldung

Für Brainmute brauchen Sie ein Konto. Sie legen es zu Beginn an, ohne Konto lässt sich die App nicht nutzen. Eine anonyme Nutzung gibt es nicht.

Sie können sich mit einer E-Mail-Adresse und einem Passwort anmelden oder mit Ihrem Google-Konto. Bei Google erhalten wir von dort Ihre E-Mail-Adresse und Ihre Google-Konto-Kennung, um Sie zu identifizieren. Ihr Passwort erhalten wir nicht. Ihren Namen und Ihr Profilbild speichern wir nicht: Beides wird beim Anlegen und bei jeder Änderung Ihres Kontos automatisch entfernt, bevor es in unserer Datenbank abgelegt wird.

Zu Ihrem Konto verschicken wir E-Mails an Ihre Adresse: den Bestätigungscode bei der Registrierung, das Zurücksetzen des Passworts, die Bestätigung einer geänderten Adresse und die Bestätigung nach dem Löschen Ihres Kontos. Dazu kommen zwei Sicherheitshinweise, die Sie nicht abbestellen können, weil sie Ihr Konto schützen: eine Nachricht, wenn Ihr Passwort geändert wurde, und eine Nachricht, wenn Ihre E-Mail-Adresse geändert wurde. Den Versand übernimmt für uns Scaleway SAS, 8 rue de la Ville-l’Évêque, 75008 Paris, Frankreich. Verarbeitet werden dabei Absenderadresse, Empfängeradresse, Betreff, Inhalt der E-Mail, Zeitstempel und die Rückmeldung des empfangenden Mailservers. Die Verarbeitung findet in Frankreich statt. Nach Angaben von Scaleway werden für diesen Dienst keine personenbezogenen Daten außerhalb der Europäischen Union verarbeitet und keine Unterauftragsverarbeiter außerhalb der Europäischen Union eingesetzt.

Lässt sich eine Adresse nicht erreichen, setzt Scaleway sie auf eine Sperrliste, damit keine weiteren vergeblichen Zustellversuche laufen. Gespeichert werden die Adresse, der Grund und der Zeitraum der Sperre. Beim ersten Mal dauert sie eine Woche, beim zweiten Mal einen Monat, ab dem dritten Mal gilt sie unbegrenzt. Wir können eine Adresse wieder freigeben.

Legen Sie ein Konto an, bestätigen es aber nicht mit dem Code aus unserer E-Mail, löschen wir es spätestens 48 Stunden nach dem Anlegen wieder, mitsamt der angegebenen Adresse.

Damit niemand unsere Anmeldung und unseren E-Mail-Versand missbrauchen kann, begrenzen wir, wie oft für eine Adresse hintereinander eine E-Mail angefordert werden kann. Dafür speichern wir nicht Ihre Adresse, sondern nur einen daraus berechneten Prüfwert, aus dem sich die Adresse nicht zurückrechnen lässt. Diese Einträge werden spätestens nach zwei Tagen gelöscht.

Ihre IP-Adresse geben wir nicht weiter. Die App übermittelt sie uns nicht, und wir reichen sie an keinen Dienstleister durch. Supabase sieht die IP-Adresse, mit der sich Ihr Gerät verbindet, und speichert sie an zwei Stellen: in den technischen Protokollen, die einen Tag lang aufbewahrt werden, und bei Ihrer Anmeldung, zusammen mit der technischen Kennung des Programms, das die Verbindung aufbaut (User-Agent). Bei Ihrer Anmeldung steht immer nur die letzte Verbindung. Sie wird bei jeder neuen überschrieben und gelöscht, sobald Sie sich abmelden oder Ihr Konto löschen.

Zweck: Sie zu identifizieren, Ihre Daten auf einem neuen Gerät wiederherzustellen, Ihnen die E-Mails zu Ihrem Konto zuzustellen und unsere Anmeldung vor Missbrauch zu schützen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für die Sperrliste, die Begrenzung der Anforderungen und das Löschen nicht bestätigter Konten Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein zuverlässiger Versand, der Schutz davor, von Mailanbietern gesperrt zu werden, und der Schutz vor Missbrauch. Für die Sicherheitshinweise zu Passwort und Adresse Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Sicherheit Ihres Kontos.

9. Abonnement und Bezahlung

Brainmute wird als Abonnement über den Google Play Store verkauft. Wir sehen Ihre Zahlungsdaten nie. Ihre Karte, Ihre Anschrift und Ihre Bankdaten werden von Google verarbeitet und erreichen uns nicht.

Um zu wissen, ob Ihr Abonnement aktiv ist, nutzen wir RevenueCat, Inc., 1 Letterman Drive, San Francisco, CA 94129, USA. Wir übermitteln dorthin Ihre Konto-Kennung und erhalten die Auskunft, ob ein aktives Abonnement besteht. Weitere Daten erhält RevenueCat von uns nicht. RevenueCat wird dabei als Auftragsverarbeiter für uns tätig, siehe Abschnitt 13.

Löschen Sie Ihr Konto, löschen wir zugleich Ihren Eintrag bei RevenueCat, also den dort zu Ihrer Konto-Kennung gespeicherten Abonnement-Status und Kaufverlauf. Ihr Kauf selbst liegt bei Google: Ein laufendes Abonnement läuft weiter und wird weiter abgerechnet, bis Sie es im Google Play Store kündigen.

Zweck: die App für zahlende Nutzer freizuschalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Drittland: RevenueCat sitzt in den USA. Die Übermittlung stützt sich auf die Standardvertragsklauseln der EU.

10. Welche Berechtigungen die App verlangt, und wofür

Android fragt Sie nach jeder einzeln. Sie können jede verweigern und jede später in den Einstellungen Ihres Handys wieder entziehen. Einzelne Teile der App funktionieren dann nicht mehr, sonst passiert nichts.

11. E-Mail-Kontakt und Routing

E-Mails an [email protected] werden in einem E-Mail-Postfach bei der IONOS SE (Elgendorfer Straße 57, 56410 Montabaur, Deutschland) empfangen und gespeichert, um Ihre Anfrage zu bearbeiten. IONOS verarbeitet die eingehenden E-Mails als unser Auftragsverarbeiter; ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht als Bestandteil der Allgemeinen Geschäftsbedingungen von IONOS. Die Verarbeitung erfolgt innerhalb der Europäischen Union (vorrangig in Deutschland). Nach unserem derzeitigen Stand findet keine Übermittlung personenbezogener Daten in ein Drittland statt. Verarbeitete Daten: Absenderadresse, Empfängeradresse, Betreff, Nachrichteninhalt, Anhänge und Header.

Wenn Sie in der App den Eintrag contact us verwenden (tippen Sie dazu auf Ihr Profilbild oben rechts, der Eintrag steht im ersten Menü), öffnet die App einen E-Mail-Entwurf in Ihrem eigenen E-Mail-Programm. Vorausgefüllt sind Empfängeradresse, Betreff und einige technische Angaben: die Version der App, Ihre Android-Version und Ihre Gerätebezeichnung (zum Beispiel SM-A566B). Diese Angaben helfen uns, ein Problem auf der richtigen Art von Gerät nachzuvollziehen. Sie enthalten keine eindeutige Gerätekennung, insbesondere keine Werbe-ID, keine Seriennummer und keine IMEI, und keine Standortdaten. Die App übermittelt von sich aus nichts; der Entwurf wird erst versendet, wenn Sie ihn absenden, und Sie können die Zeilen vorher ändern oder löschen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Anfragen) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Kommunikation).
Speicherdauer: bis Ihre Anfrage abschließend bearbeitet ist; gesetzliche Aufbewahrungspflichten, insbesondere handels- und steuerrechtliche Aufbewahrungsfristen, bleiben unberührt.
Bereitstellung: Die Bereitstellung Ihrer Daten ist freiwillig; ohne Ihre E-Mail-Adresse und den Inhalt Ihrer Nachricht können wir Ihr Anliegen nicht bearbeiten.

12. Cookies, lokaler Speicher und Analyse

Diese Website verwendet keine Cookies zu Analyse-, Marketing- oder Tracking-Zwecken. Es gibt kein Google Analytics, kein Meta-Pixel und kein TikTok-Pixel.

Cloudflare kann ein technisch notwendiges Cookie (__cf_bm, Laufzeit max. 30 Minuten) zur Bot-Abwehr setzen. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich) und Art. 6 Abs. 1 lit. f DSGVO.

Wir verwenden Cloudflare Web Analytics (Cloudflare, Inc., USA) zur aggregierten, datenschutzfreundlichen Reichweitenmessung. Dabei werden keine Cookies gesetzt und keine personenbezogenen Daten gespeichert (insbesondere keine IP-Adressen, keine Geräte-Fingerabdrücke und keine seitenübergreifenden Kennungen). Eine Identifizierung einzelner Besucher ist technisch nicht möglich, sodass keine Einwilligung nach § 25 TDDDG erforderlich ist. Rechtsgrundlage für die Verarbeitung: Art. 6 Abs. 1 lit. f DSGVO. Weitere Informationen: cloudflare.com/web-analytics-privacy.

Da keine Marketing- oder Tracking-Cookies verwendet werden, benötigt diese Website kein Cookie-Einwilligungsbanner. Sollten künftig Tracking-Werkzeuge hinzukommen, wird diese Erklärung aktualisiert und, soweit erforderlich, vorab Ihre Einwilligung eingeholt.

13. Übermittlung in Drittländer

Einige unserer Dienstleister sitzen außerhalb der Europäischen Union oder können von dort auf personenbezogene Daten zugreifen. Soweit dabei Daten in ein Drittland übermittelt werden, stellen wir die nach Kapitel V DSGVO erforderlichen Garantien sicher. Hier steht, wer das ist und worauf sich die jeweilige Übermittlung stützt.

Mit den von uns eingesetzten Auftragsverarbeitern bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO. Eine Kopie der Standardvertragsklauseln können Sie unter [email protected] anfordern.

14. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten es verlangen. Konkrete Fristen: Server-Logfiles maximal 14 Tage; das Cookie __cf_bm maximal 30 Minuten; nicht bestätigte Konten maximal 48 Stunden; die Prüfwerte zur Begrenzung der E-Mail-Anforderungen maximal zwei Tage; die technischen Protokolle bei Supabase mit Ihrer IP-Adresse maximal einen Tag; IP-Adresse und User-Agent Ihrer Anmeldung, bis Sie sich abmelden; alles aus Abschnitt 7, solange Ihr Konto besteht. Sie können Ihr Konto jederzeit in der App selbst löschen: Tippen Sie auf Ihr Profilbild oben rechts, gehen Sie zum Bereich ACCOUNT und wählen Sie dort ganz unten delete account. Damit werden Ihr Konto, Ihr Punktestand, Ihre Serie, Ihre Freundschaften und Ihr Eintrag bei RevenueCat gelöscht. Sie können uns auch schreiben an [email protected].

Für die E-Mails zu Ihrem Konto gilt zusätzlich: Versand- und Zustelldaten bei Scaleway werden nur so lange gespeichert, wie sie für die Prüfung von Zustellfehlern und den Nachweis der Zustellung erforderlich sind. Einträge auf der Sperrliste bleiben für die in Abschnitt 8 genannten Zeiträume bestehen. Die Protokolldaten beim früheren Anbieter Resend werden nach den dort geltenden Fristen gelöscht, siehe Abschnitt 13.

15. Ihre Rechte

Als betroffene Person haben Sie die folgenden Rechte:

Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an [email protected].

16. Widerruf der Einwilligung und Widerspruch

Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO), zum Beispiel durch Anklicken des Abmeldelinks in unseren E-Mails. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Soweit Daten auf Grundlage eines berechtigten Interesses verarbeitet werden, können Sie gemäß Art. 21 DSGVO aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch einlegen.

17. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), zum Beispiel bei der Behörde Ihres gewöhnlichen Aufenthaltsorts oder unseres Geschäftssitzes:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart, Deutschland
Web: baden-wuerttemberg.datenschutz.de

18. Datensicherheit

Diese Website verwendet aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL/TLS-Verschlüsselung, erkennbar an „https://" und dem Schloss-Symbol in Ihrem Browser.

19. Minderjährige

Brainmute richtet sich an Personen ab 16 Jahren. Die App fragt Ihr Alter ab, bevor Sie sie nutzen können. Sobald uns bekannt wird, dass ein Konto einer Person unter 16 Jahren gehört, löschen wir es unverzüglich.

20. Änderungen dieser Datenschutzerklärung

Wir können diese Erklärung anpassen, wenn sich die Rechtslage oder die tatsächliche Datenverarbeitung ändert (zum Beispiel bei der Einbindung neuer Dienste). Es gilt die jeweils unter brainmute.app/datenschutz veröffentlichte Fassung.