Rechtliches
Datenschutzerklärung
Diese Erklärung sagt, welche personenbezogenen Daten KYNDO verarbeitet, warum das geschieht, auf welcher Grundlage es geschieht und wie lange es dauert. Sie ist bewusst ohne juristische Floskeln geschrieben und enthält keine Formulierung, die wir nicht belegen können.
1. Wer für die Daten verantwortlich ist
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
- Anschrift
- Darkwave Software Solution, Epsendorfer Weg 15, 41352 Korschenbroich, Deutschland
- Datenschutz-Kontakt
- support@darkwave.gmbh
Ein Datenschutzbeauftragter ist derzeit nicht benannt. Die datenschutzrechtliche Kontaktadresse ist die oben genannte; sie wird von einer Person bearbeitet, die Zugriff auf die betroffenen Systeme hat.
Als Einzelunternehmen betrieben (geplante Rechtsform: Darkwave UG (haftungsbeschränkt)). Registernummer und USt-Id werden nach Gründung der UG veröffentlicht.
2. Für wen und wofür diese Erklärung gilt
Sie gilt für die App KYNDO, für die Website darkwave.gmbh und für die Kontaktaufnahme mit uns. Nicht erfasst sind Systeme, die wir nicht betreiben — insbesondere die App-Stores von Apple und Google, für die deren eigene Datenschutzhinweise gelten.
3. Welche Daten wir verarbeiten
Der Kern von KYNDO ist, dass du Papier, Screenshots und Notizen erfasst. Das bedeutet zwangsläufig, dass dabei Daten über Personen entstehen, die die App nicht selbst angelegt haben: Namen von Kindern, Namen von Lehrkräften, Adressen, Geburtsdaten, gelegentlich Gesundheits- oder Ausbildungsangaben. Diese Angaben verarbeiten wir, weil die App ohne sie ihren Zweck nicht erfüllen kann.
| Datenkategorie | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Kontoangaben E-Mail-Adresse, Anzeigename, Passwort als Passwort-Hash, Sprache |
Anmeldung, Zugriff auf den Haushalt, Synchronisierung | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) | Bis zur Löschung des Kontos |
| Haushaltsdaten Mitglieder, Beziehungen, Profile, Farben, Zuständigkeiten |
Familienkalender, Aufgabenzuweisung, Freigaben | Art. 6 Abs. 1 lit. b DSGVO | Bis zur Löschung des Kontos |
| Termine, Aufgaben, Listen Inhalte, Fristen, Notizen, Routinen |
Erbringung der App-Funktionen | Art. 6 Abs. 1 lit. b DSGVO | Bis zur Löschung des Kontos |
| Erfasste Belege Fotos und Scans von Briefen, Screenshots, Text |
Erkennung von Terminen, Fristen und Aufgaben; Nachvollziehbarkeit | Art. 6 Abs. 1 lit. b DSGVO; für die Bildauswertung zusätzlich lit. a (Einwilligung, siehe Abschnitt 11) | Originaldokument: bis zur Löschung durch dich; Arbeitskopie für die Auswertung: 24 Stunden |
| Erkennungen Vorschlag, Sicherheitsgrad, Belegstelle, Bestätigung oder Verwerfung |
Nachvollziehbarkeit der Automatik, Qualitätssicherung | Art. 6 Abs. 1 lit. b DSGVO | Bis zur Löschung des Kontos |
| Geräte- und Verbindungsdaten Gerätetyp, App-Version, Zeitpunkt und Dauer der Übertragung, Fehlermeldungen ohne Inhalte |
Betriebssicherheit, Fehlerbehebung, Missbrauchserkennung | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb) | 14 Tage |
| Kauf- und Abrechnungsdaten Transaktionsnummer, Kaufzeitpunkt, Store-Kennung |
Abrechnung, Nachweis der Zahlung, Gewährleistung | Art. 6 Abs. 1 lit. c DSGVO (rechtliche Pflicht); lit. b für die Vertragsdurchführung | 10 Jahre nach § 147 AO |
| Kontaktaufnahme Name, E-Mail-Adresse, Inhalt der Anfrage |
Beantwortung der Anfrage, Fehlerklärung | Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO | 6 Monate nach Abschluss der Anfrage |
4. Besondere Kategorien personenbezogener Daten
Gesundheitsdaten und Daten über die sexuelle Orientierung sind besondere Kategorien. Ein Schulbrief kann sie enthalten, ohne dass das beabsichtigt ist — etwa in einem Attest. Wir fragen deshalb vor der ersten Auswertung um eine ausdrückliche Einwilligung, die du jederzeit mit Wirkung für die Zukunft widerrufen kannst. Ohne diese Einwilligung wird ein solches Dokument nicht zur Bildauswertung an einen Dienstleister gegeben.
5. Wohin die Daten gehen
Über unseren eigenen Server in der Europäischen Union laufen zwei Wege nach außen. Beide sind vertraglich gebunden und beide haben einen festgelegten Zweck.
- Hosting: Hetzner Online GmbH (EU, Deutschland) — Auftragsverarbeiter nach Art. 28 DSGVO. Speicherort: Europäische Union. Zweck: Betrieb der App und Speicherung der oben genannten Daten.
- Bild- und Texterkennung: DeepSeek — Auftragsverarbeiter nach Art. 28 DSGVO. Zweck: ausschließlich das Lesen des von dir erfassten Dokuments. Nach unseren Angaben und den vertraglichen Bedingungen wird der Inhalt weder zum Training von Modellen verwendet noch dauerhaft gespeichert; die Arbeitskopie wird gelöscht. Einzelheiten stehen in der KI-Offenlegung.
- Apple und Google — keine Auftragsverarbeiter, sondern eigene Verantwortliche. Sie wickeln Zahlung, Kauf und Kündigung ab und sehen dabei deine Store-Kontodaten. Auf sie können wir nicht einwirken. Dein Abo läuft dort, nicht bei uns.
Keine Verkäufe, kein Profil. Wir verkaufen keine Daten, betreiben keine Werbung in der App und legen keine Profile zu Werbezwecken an. Ein Verzeichnis, in dem jemand nach deinem Kind suchen könnte, existiert nicht und ist nicht vorgesehen.
6. Verschlüsselung und Zugriff
Damit deine Daten geschützt sind, setzen wir folgende technische Maßnahmen ein:
- Übertragung (TLS/HTTPS): Alle Verbindungen zwischen deiner App, unseren Servern und dem KI‑Dienst laufen über verschlüsselte HTTPS‑Verbindungen (Let’s Encrypt‑Zertifikate). Damit ist der Abhörschutz auf dem Weg gewährleistet.
- Dokumente auf dem Server: Jedes Foto oder Scan, das du hochlädst, wird mit AES‑256‑GCM verschlüsselt gespeichert. Der Schlüssel liegt ausschließlich auf unserem Server und ist an dein Haushalt sowie die Dokument‑ID gebunden (AAD). Ohne diesen Schlüssel lässt sich die Datei nicht entschlüsseln.
- Passwörter: Dein Passwort wird niemals im Klartext gespeichert. Stattdessen verwenden wir ein starkes Hash‑Verfahren (Argon2id) mit individuellem Salt – so kann das Originalpasswort nicht rekonstruiert werden.
- Token auf dem Gerät: Dein Zugangstoken liegt sicher im Schlüsselbund deines Betriebssystems (iOS‑Keychain, Android‑Keystore) und ist nicht aus der App auslesbar.
- Lokale Datenbank auf dem Gerät: Die App speichert Termine, Aufgaben und weitere Daten in einer SQLite‑Datei im geschützten App‑Sandbox. Die Datei selbst ist nicht zusätzlich verschlüsselt, wird aber durch das Gerätesystem (Passwort, Biometrie) geschützt.
- Server‑Datenbank: Die Synchronisationsdaten liegen in einer SQLite‑Datei auf unserem Server. Die Datei ist durch Dateisystem‑Berechtigungen geschützt (weltlesbar verhindert); eine zusätzliche Verschlüsselung auf Datenbankebene wird derzeit nicht eingesetzt, weil der Zugriff über authentifizierte Anfragen erfolgt und das System den Zugriff pro Haushalt isoliert (Row‑Level‑Security).
- Keine Ende‑zu‑Ende‑Verschlüsselung zwischen Geräten: Der Server dient als zentraler Austauschpunkt für deine Familie und kann die übertragenen Daten einsehen (nach erfolgreicher Authentifizierung). Eine echte Ende‑zu‑Ende‑Verschlüsselung würde die zentrale Synchronisation verhindern.
Damit du jederzeit wissen kannst, wie deine Daten behandelt werden, haben wir diese Maßnahmen transparent gemacht. Solltest du Fragen haben, kontaktiere uns gern über Support.
7. Kein Training mit deinen Daten
Wir verwenden deine Dokumente nicht, um Modelle zu trainieren, zu verbessern oder zu bewerten. Das ist eine vertragliche Zusage gegenüber jedem Dienstleister, mit dem wir zusammenarbeiten, und zugleich unsere eigene Absicht: Wir wollen kein Produkt, das aus dem Familienleben anderer gelernt hat.
Der Ehrlichkeit halber: Wir können die Arbeitsweise eines fremden Anbieters nicht technisch erzwingen. Wir sichern uns das vertraglich, wir prüfen die Bedingungen vor jedem Abschluss, und wir halten den Kontakt zu dem Dienst so kurz wie möglich. Auf welcher Grundlage wir eine Entscheidung der KI übernehmen, steht in der KI-Offenlegung.
8. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft darüber, welche Daten wir über dich verarbeiten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO) — siehe Konto löschen
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem maschinenlesbaren Format (Art. 20 DSGVO)
- Widerspruch gegen eine Verarbeitung, die auf einem berechtigten Interesse beruht (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Für Auskunft, Berichtigung, Übertragbarkeit und Einschränkung genügt eine Nachricht an support@darkwave.gmbh. Für Löschung und Widerruf gibt es einen Weg in der App, damit du nicht erst schreiben musst. Wir beantworten Anträge innerhalb eines Monats.
9. Beschwerde bei einer Aufsichtsbehörde
Wenn du findest, dass wir deine Daten nicht rechtmäßig verarbeiten, kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Zuständig ist für Epsendorfer Weg 15, 41352 Korschenbroich, Deutschland die Behörde des Landes, in dem wir unseren Sitz haben: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf. Alternativ gilt: Wenn du in einem anderen Mitgliedstaat wohnst, kannst du dich auch bei der dortigen Behörde beschweren.
Wir bitten dich, uns vorher zu schreiben. Das ist kein Umweg, sondern eine ehrliche Bitte: Die meisten Beschwerden lassen sich direkt klären.
10. Wann wir diese Erklärung ändern
Wir passen sie an, wenn sich Funktionen, Dienstleister oder Rechtslagen ändern. Jede Änderung bekommt eine neue Fassungsnummer und ein neues Datum. Über wesentliche Änderungen informieren wir dich in der App, bevor sie wirksam werden.
10. Einwilligung zur Bildauswertung
Für das Auswerten von Fotos und Scans durch einen KI-Dienst fragen wir dich um Einwilligung. Sie wird nicht stillschweigend erteilt, sie ist widerrufbar, und sie endet automatisch, wenn du das Dokument oder dein Konto löschst.
Widerruf: Du kannst die Einwilligung jederzeit in den Einstellungen widerrufen. Die bis dahin auf Grundlage der Einwilligung verarbeiteten Daten werden weiter aufbewahrt, soweit ihre Löschung nicht gesondert verlangt wird.