Datenschutzerklärung
Stand: 24. Juli 2026
1. Verantwortliche Stelle
heej — ein Produkt der The NEED GmbH
The NEED GmbH
Zettachring 12A
70567 Stuttgart
Geschäftsführer: Sinan Yurttadur
E-Mail: info@theneed.works
Telefon: +49 (0) 711 25 25 1916
Die verantwortliche Stelle entscheidet allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten. Ein Datenschutzbeauftragter ist nicht benannt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht (Art. 37 DSGVO, § 38 BDSG) nicht vorliegen. Datenschutzanfragen richten Sie bitte an die oben genannten Kontaktdaten.
2. Beim Besuch unserer Website
Bei jedem Zugriff auf unsere Website erfassen unsere Hosting-Anbieter (Vercel für das Frontend, Render für die API — siehe Abschnitt 13) automatisiert Daten des aufrufenden Geräts in sogenannten Server-Logs:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- Website, von der aus der Zugriff erfolgt (Referrer-URL)
- Verwendeter Browser und ggf. das Betriebssystem
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung, Stabilität und Sicherheit der Website). Server-Logs werden nach spätestens 30 Tagen gelöscht bzw. anonymisiert.
3. Cookies und lokale Speicherung
Wir setzen ausschließlich technisch notwendige Cookies und vergleichbare Speichertechniken ein. Es kommen keine Tracking-, Analyse- oder Werbe-Cookies zum Einsatz. Im Einzelnen:
- Authentifizierungs-Cookies (sb-*-auth-token): Session-Cookies unseres Auth-Anbieters Supabase, die Ihre Anmeldung aufrechterhalten. Beim Magic-Link-Login wird zudem kurzzeitig ein PKCE-Code-Verifier-Cookie gesetzt.
- Spracheinstellung (NEXT_LOCALE): speichert Ihre gewählte Sprache (Deutsch/Englisch). Laufzeit: 1 Jahr.
- Ablauf-Cookies (auth_redirect, pending_role, google_oauth_origin): kurzlebige Cookies, die während Login-, Registrierungs- und OAuth-Vorgängen den korrekten Rücksprung sicherstellen.
- Cookie-Hinweis (localStorage): der Eintrag
heej_cookie_consentmerkt sich, dass Sie den Cookie-Hinweis bestätigt haben. - Cloudflare Turnstile: Der Bot-Schutz auf Login- und Registrierungsseiten (Abschnitt 12) kann im Rahmen der Sicherheitsprüfung eigene technisch notwendige Cookies setzen.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderliche Speicherung) i.V.m. Art. 6 Abs. 1 lit. f DSGVO. Sollten wir künftig Analyse-Tools einsetzen, holen wir vorab Ihre Einwilligung ein und aktualisieren diese Erklärung.
4. Registrierung und Konto
Bei der Registrierung und Nutzung von heej verarbeiten wir:
- E-Mail-Adresse (Login per Magic Link bzw. Einmal-Code, ohne Passwort)
- Bei Anmeldung mit Google: Google-Konto-E-Mail und Profilname
- Name, Profilbild, Tagline, Nische und Bio (soweit angegeben — bei Creators öffentlich sichtbar auf der Avatar-Seite)
- Spracheinstellung (Deutsch/Englisch)
- Nutzungsstatistiken innerhalb der Plattform (z.B. Anzahl Gespräche, Abonnentenzahlen im Creator-Dashboard)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen).
5. KI-Chat und Wissensbasis
Kern von heej ist ein KI-Avatar, der auf Basis der vom Creator bereitgestellten Inhalte Antworten generiert. Dabei verarbeiten wir:
- Hochgeladene Inhalte des Creators (PDFs, Texte, Website-Inhalte, Video-/Audio-Transkripte): werden in Textabschnitte zerlegt, in Vektor-Embeddings umgewandelt (OpenAI) und als Wissensbasis gespeichert. Jeder Creator hat einen strikt isolierten Datenbestand.
- Chatverläufe zwischen Followern (bzw. Gästen) und dem KI-Avatar: Nachrichteninhalte werden gespeichert, damit Gespräche fortgesetzt werden können und der Creator sie in seinem Dashboard einsehen kann. Zur Antwortgenerierung werden die Nachricht und relevante Wissensauszüge an die Anthropic-API (Claude) übermittelt.
- Gast-Chats ohne Konto (öffentliche Avatar-Seite und Embed-Widget auf Websites des Creators): auch ohne Registrierung werden die eingegebenen Nachrichten zur Antwortgenerierung verarbeitet und dem jeweiligen Gespräch zugeordnet. Bitte geben Sie im Chat keine sensiblen Daten ein.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Dienstes) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchsvermeidung und Funktionsfähigkeit bei Gast-Chats). Weder Anthropic noch OpenAI verwenden über die API übermittelte Inhalte zum Training ihrer Modelle.
6. Stimmen-Klonen (nur Creator)
Creator können optional ein synthetisches Stimmmodell ihrer eigenen Stimme erstellen lassen. Dazu nimmt der Creator eine Stimmprobe auf, die an unseren Dienstleister ElevenLabs übermittelt und dort zu einem individuellen Stimmmodell verarbeitet wird. Stimmaufnahmen können biometrische bzw. besonders geschützte Daten im Sinne von Art. 9 DSGVO darstellen. Die Verarbeitung erfolgt deshalb ausschließlich auf Grundlage der ausdrücklichen Einwilligung des Creators (Art. 9 Abs. 2 lit. a, Art. 6 Abs. 1 lit. a DSGVO), die er durch das aktive Aufnehmen und Absenden seiner Stimmprobe zum Zweck des Stimmen-Klonens erteilt. Die Erstellung eines Stimmmodells ist freiwillig und für die Nutzung der Plattform nicht erforderlich.
Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden (per E-Mail an info@theneed.works oder durch Löschung des Kontos). Bei Widerruf oder Konto-Löschung wird das Stimmmodell bei ElevenLabs unverzüglich gelöscht. Es wird ausschließlich für den Avatar des jeweiligen Creators verwendet und nicht an Dritte weitergegeben.
7. Sprachanrufe mit dem KI-Avatar (Voice-Calls)
Abonnenten können mit dem KI-Avatar sprechen. Dabei wird das Mikrofon-Audio des Nutzers zur Spracherkennung in Echtzeit an unseren Dienstleister Deepgram übermittelt und dort in Text umgewandelt (Speech-to-Text). Die Audio-Daten dienen ausschließlich der Transkription des laufenden Gesprächs; es wird daraus kein Stimmmodell des Nutzers erstellt. Der transkribierte Text wird wie eine Chat-Nachricht verarbeitet (Abschnitt 5). Die Antwort des Avatars wird über ElevenLabs als Sprachausgabe synthetisiert. Zur Missbrauchsvermeidung erfassen wir die genutzte Sprechzeit pro Tag (Nutzungsmetering).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Sprachfunktion). Der Mikrofonzugriff erfolgt erst nach Ihrer aktiven Freigabe im Browser und kann jederzeit beendet werden.
8. Import von Inhalten (nur Creator)
- Datei-Upload: PDFs und Texte werden in unserem Storage (Supabase, EU) gespeichert und für die Wissensbasis verarbeitet.
- Website-Import: Auf Wunsch des Creators rufen unsere Server eine von ihm angegebene, öffentlich erreichbare URL ab und extrahieren den Text als Wissensquelle.
- YouTube und Google Drive: Import per Google-OAuth-Einwilligung — Details im Abschnitt „Google API Services User Data Policy" (Abschnitt 14).
- Dropbox: Import der vom Creator ausgewählten Dateien per OAuth-Einwilligung (siehe Abschnitt 13).
- Audio-/Video-Transkription: Bei Mediendateien (nur Pro Plan) erfolgt die Transkription über die OpenAI Whisper API.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Bei OAuth-Verbindungen zusätzlich Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerrufbar durch Trennen der Verbindung).
9. Zahlungsabwicklung (Stripe)
Zahlungen (Follower-Abonnements, Pro Plan) sowie Auszahlungen an Creators (Stripe Connect) werden über Stripe abgewickelt. Dabei werden Name, E-Mail-Adresse und Zahlungsinformationen an Stripe übermittelt; für die Auszahlungsfähigkeit von Creators erhebt Stripe zusätzlich Identifikations- und Kontodaten (gesetzliche KYC-/Geldwäsche-Pflichten). Wir selbst speichern keine vollständigen Zahlungsdaten (z.B. Kreditkartennummern). Stripe ist für die Zahlungsabwicklung teilweise eigenverantwortliche Stelle.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten).
10. E-Mail-Versand (Resend)
Transaktionale E-Mails (Login-Links, Willkommens-E-Mails, Abo-Bestätigungen, Benachrichtigungen) versenden wir über Resend. Dabei werden E-Mail-Adresse und ggf. Name des Empfängers übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Werbe-Mails versenden wir nur mit Einwilligung.
11. Fehler-Monitoring (Sentry)
Zur Erkennung und Behebung technischer Fehler setzen wir Sentry mit EU-Datenresidenz ein. Bei einem Fehler werden technische Informationen (Fehlermeldung, Browser-/ Gerätedaten, gekürzte IP-Adresse, betroffene Seite) erfasst. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen, sicheren Dienst).
12. Bot-Schutz (Cloudflare Turnstile)
Auf Login- und Registrierungsseiten setzen wir Cloudflare Turnstile ein, um automatisierte Missbrauchsversuche abzuwehren. Turnstile wertet dazu technische Signale des Browsers aus (u.a. IP-Adresse, Geräteeigenschaften), in der Regel ohne Nutzerinteraktion. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Bots und Missbrauch) sowie § 25 Abs. 2 Nr. 2 TDDDG.
13. Auftragsverarbeiter und Drittlandtransfer
Zur Erbringung unserer Dienste setzen wir die folgenden Dienstleister ein. Mit Auftragsverarbeitern bestehen Auftragsverarbeitungsverträge (Art. 28 DSGVO):
Supabase
Zweck: Datenbank (PostgreSQL), Authentifizierung und Dateispeicherung. Alle Nutzerdaten, Chatverläufe und hochgeladenen Inhalte werden in der Supabase-Infrastruktur gespeichert.
Anbieter: Supabase Inc., San Francisco, USA
Drittlandtransfer: Serverstandort EU (Irland, eu-west-1) — kein Drittlandtransfer für gespeicherte Daten.
Datenschutz: https://supabase.com/privacy
Vercel
Zweck: Hosting und Auslieferung der Web-Anwendung (Frontend, CDN). Server-seitige Funktionen laufen in der EU-Region Dublin.
Anbieter: Vercel Inc., San Francisco, USA
Drittlandtransfer: EU-US Data Privacy Framework (DPF) zertifiziert; ergänzend Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Datenschutz: https://vercel.com/legal/privacy-policy
Render
Zweck: Hosting des Backend-API-Servers. API-Anfragen (Chat, Import, Sprachfunktionen) werden auf Render-Infrastruktur in der EU-Region Frankfurt verarbeitet.
Anbieter: Render Services, Inc., San Francisco, USA
Drittlandtransfer: Verarbeitung in der EU (Frankfurt); im Übrigen Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Datenschutz: https://render.com/privacy
Anthropic (Claude)
Zweck: KI-gestützte Textgenerierung für den Chat-Avatar (Large Language Model). Chatanfragen und relevante Wissensauszüge werden zur Antwortgenerierung an die Anthropic-API übermittelt.
Anbieter: Anthropic, PBC, San Francisco, USA
Drittlandtransfer: Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Datenschutz: https://www.anthropic.com/privacy
Hinweis: API-Inputs werden nicht zum Training von Anthropic-Modellen verwendet.
OpenAI
Zweck: Erzeugung von Text-Embeddings für die semantische Suche in der Wissensbasis sowie Whisper-Transkription von Audio-/Videoinhalten (Pro Plan).
Anbieter: OpenAI, L.L.C., San Francisco, USA
Drittlandtransfer: EU-US Data Privacy Framework (DPF) zertifiziert; ergänzend Standardvertragsklauseln (SCC).
Datenschutz: https://openai.com/privacy
Hinweis: API-Inputs werden nicht zum Training von OpenAI-Modellen verwendet.
ElevenLabs
Zweck: Voice Cloning (nur mit ausdrücklicher Einwilligung des Creators, Abschnitt 6) und Text-to-Speech-Generierung für Sprachantworten des Avatars.
Anbieter: ElevenLabs Inc., New York, USA
Drittlandtransfer: Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Datenschutz: https://elevenlabs.io/privacy
Cartesia
Zweck: Alternativer Anbieter für Voice Cloning (nur mit ausdrücklicher Einwilligung des Creators, Abschnitt 6) und Text-to-Speech-Generierung für Sprachantworten des Avatars. Kann anstelle von ElevenLabs eingesetzt werden.
Anbieter: Cartesia AI, Inc., San Francisco, USA
Drittlandtransfer: Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO bzw. EU-US Data Privacy Framework, soweit zertifiziert.
Datenschutz: https://cartesia.ai/privacy
Deepgram
Zweck: Echtzeit-Spracherkennung (Speech-to-Text) während Sprachanrufen mit dem KI-Avatar. Das Mikrofon-Audio wird zur Transkription an Deepgram gestreamt (Abschnitt 7).
Anbieter: Deepgram, Inc., San Francisco, USA
Drittlandtransfer: Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO bzw. EU-US Data Privacy Framework, soweit zertifiziert.
Datenschutz: https://deepgram.com/privacy
Stripe
Zweck: Zahlungsabwicklung und Auszahlungen (Follower-Abonnements, Pro Plan, Stripe Connect für Creator). Stripe ist als Zahlungsdienstleister teilweise eigenverantwortliche Stelle.
Anbieter: Stripe Payments Europe, Ltd., Dublin, Irland (für EU-Kunden) / Stripe, Inc., South San Francisco, USA
Drittlandtransfer: EU-US Data Privacy Framework (DPF) zertifiziert; EU-Zahlungsdaten werden vorrangig über Stripe Payments Europe, Ltd. (Irland) verarbeitet.
Datenschutz: https://stripe.com/privacy
Resend
Zweck: Versand transaktionaler E-Mails (Login-Links, Willkommens-E-Mails, Abo-Bestätigungen, Benachrichtigungen).
Anbieter: Resend, Inc., San Francisco, USA
Drittlandtransfer: Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Datenschutz: https://resend.com/legal/privacy-policy
Sentry
Zweck: Fehler-Monitoring (Abschnitt 11). Fehlerdaten werden in der EU-Region von Sentry gespeichert.
Anbieter: Functional Software, Inc. (Sentry), San Francisco, USA
Drittlandtransfer: EU-Datenresidenz; im Übrigen Standardvertragsklauseln (SCC) bzw. EU-US Data Privacy Framework, soweit zertifiziert.
Datenschutz: https://sentry.io/privacy/
Cloudflare (Turnstile)
Zweck: Bot-Schutz auf Login- und Registrierungsseiten (Abschnitt 12).
Anbieter: Cloudflare, Inc., San Francisco, USA
Drittlandtransfer: Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO bzw. EU-US Data Privacy Framework, soweit zertifiziert.
Datenschutz: https://www.cloudflare.com/privacypolicy/
Google (OAuth, YouTube Data API v3, Drive API)
Zweck: Anmeldung mit Google sowie Content-Import (YouTube-Untertitel, Drive-Dokumente) als Wissensquellen für den KI-Avatar. Der Nutzer autorisiert den Zugriff explizit per OAuth-Einwilligung. Details zu Zugriff, Nutzung, Speicherung und Weitergabe der Google-Nutzerdaten siehe den gesonderten Abschnitt „Google API Services User Data Policy" (Abschnitt 14).
OAuth-Scopes: youtube.force-ssl (nur zum Abruf von Untertiteln eigener YouTube-Videos des Nutzers), drive.file (Per-File-Zugriff: der Nutzer wählt Dateien explizit im Google-Picker aus, nur diese Dateien werden für die App freigegeben — kein Drive-weiter Lesezugriff), userinfo.profile (Profilname zur Anzeige der verbundenen Konten).
Daten: OAuth-Token (Access- und Refresh-Token), YouTube Video-Metadaten (Titel, ID, Dauer), Untertitel-Texte (Transkripte), Drive-Dateiinhalte (Text aus PDFs, Google Docs, Tabellen), Drive-Dateimetadaten (Name, MIME-Typ, ID), Google-Profilname.
Anbieter: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Drittlandtransfer: USA — Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO sowie EU-US Data Privacy Framework (DPF, Google LLC ist zertifiziert).
Datenschutz: https://policies.google.com/privacy
Dropbox
Zweck: Content-Import (PDFs, Dokumente, Mediendateien) als Wissensquellen für den KI-Avatar. Der Nutzer autorisiert den Zugriff explizit per OAuth-Einwilligung.
Daten: OAuth-Token, Dateinamen, Dateiinhalte der vom Nutzer ausgewählten Dateien.
Anbieter: Dropbox Inc., 1800 Owens St, San Francisco, CA 94158, USA
Drittlandtransfer: USA — Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Datenschutz: https://www.dropbox.com/privacy
Hinweis zur Datenübermittlung in Drittländer: Die spezifischen Transfermechanismen (EU-Serverstandort, DPF oder SCC) sind bei jedem Anbieter oben einzeln ausgewiesen. Soweit ein Anbieter unter dem EU-US Data Privacy Framework (DPF) zertifiziert ist, liegt ein Angemessenheitsbeschluss der EU-Kommission gemäß Art. 45 DSGVO vor. Im Übrigen stützen wir Übermittlungen auf Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.
14. Google API Services User Data Policy
Zugriff, Nutzung, Speicherung und Weitergabe von Google-Nutzerdaten
Die Nutzung und Übertragung von Informationen an andere Apps durch heej unterliegt der Google API Services User Data Policy, einschließlich der Anforderungen für eingeschränkte Nutzung („Limited Use"). Nachfolgend dokumentieren wir im Detail, wie heej auf Google-Nutzerdaten zugreift, sie verwendet, speichert und weitergibt.
1. Wie greift heej auf Google-Nutzerdaten zu?
Der Zugriff erfolgt ausschließlich über den Google OAuth 2.0 Consent Flow. Der Nutzer wird auf die offizielle Google-Einwilligungsseite weitergeleitet und autorisiert dort aktiv die angeforderten Scopes. Ohne ausdrückliche Einwilligung des Nutzers erfolgt kein Datenzugriff. Die Verbindung kann jederzeit durch den Nutzer in den Kontoeinstellungen (Dashboard → Quellen → Verbundene Konten → Trennen) oder direkt bei myaccount.google.com/permissions widerrufen werden.
Beantragte Scopes und ihr Zweck:
https://www.googleapis.com/auth/youtube.force-ssl— Abruf von Videotiteln und Untertiteln (Captions) der eigenen YouTube-Videos des Nutzers via YouTube Data API v3. Nur Videos im Besitz des autorisierenden Google-Kontos werden gelesen. Keine Uploads, keine Änderungen, keine Löschungen.https://www.googleapis.com/auth/drive.file— Per-File-Zugriff über den Google Picker: heej zeigt KEINE eigene Drive-Browse-UI und hat keinen Drive-weiten Lesezugriff. Wenn der Nutzer Dateien importieren möchte, öffnet sich der native Google Picker (in einem Google-eigenen iframe), in dem der Nutzer eine oder mehrere Dateien explizit auswählt. Erst durch diese Auswahl gewährt der Nutzer der App Lesezugriff auf genau diese Datei-IDs; alle anderen Drive-Dateien des Nutzers bleiben für heej unsichtbar und unzugreifbar. Heruntergeladen, extrahiert und gespeichert wird ausschließlich das, was der Nutzer im Picker auswählt. Keine Schreibrechte, keine Bearbeitung, keine Löschung in Drive.https://www.googleapis.com/auth/userinfo.profile— Abruf des Google-Profilnamens zur Anzeige des verbundenen Kontos im Dashboard.
2. Wie nutzt heej Google-Nutzerdaten?
Die Google-Nutzerdaten werden ausschließlich für die vom Nutzer beauftragte Kernfunktion verwendet: den Aufbau der Wissensbasis seines KI-Avatars.
- YouTube-Untertitel werden heruntergeladen, in Textabschnitte („Chunks") zerlegt, in Vektor-Embeddings umgewandelt und als Wissensquelle für die Retrieval-Augmented-Generation (RAG) des KI-Avatars des Nutzers gespeichert.
- Drive-Dateiinhalte (PDFs, Google Docs, Textdateien) werden heruntergeladen, extrahiert, in Chunks zerlegt, in Embeddings umgewandelt und ebenfalls als RAG-Wissensquelle gespeichert. Bei Audio- und Videodateien erfolgt zusätzlich eine Transkription via OpenAI Whisper (nur Pro-Plan).
- Google-Profilname wird nur zur Anzeige im Dashboard genutzt („Verbunden mit: Max Mustermann").
Google-Nutzerdaten werden nicht verwendet für: Werbung, Retargeting, Profiling oder Weitergabe an Werbenetzwerke; Verkauf an Dritte; Bonitätsprüfung oder andere zweckfremde Analysen; Training, Weiterentwicklung oder Feinabstimmung von generalisierten KI-/ML-Modellen (weder durch heej noch durch unsere Auftragsverarbeiter wie OpenAI oder Anthropic — beide Anbieter haben vertraglich zugesichert, API-Inputs nicht zum Training zu verwenden).
3. Wie speichert heej Google-Nutzerdaten?
- Speicherort: Supabase PostgreSQL (eu-west-1, Irland, EU) mit Row-Level-Security. Jeder Influencer hat einen isolierten pgvector-Namespace — andere Nutzer können nicht auf die Daten zugreifen.
- Verschlüsselung: Alle Daten werden verschlüsselt im Ruhezustand (AES-256, Supabase-Standard) und während der Übertragung (TLS 1.2+) gespeichert.
- OAuth-Token: Access- und Refresh-Token werden in der Datenbank gespeichert, um den Zugriff ohne erneute Einwilligung zu ermöglichen. Sie werden niemals im Frontend, in Logs oder an Dritte ausgegeben.
- Aufbewahrungsdauer: Inhalte bleiben gespeichert, solange der Nutzer sie als Wissensquelle nutzt. Beim Trennen der Google-Verbindung werden OAuth-Token sofort gelöscht. Einzelne Wissensquellen können jederzeit im Dashboard gelöscht werden (mit Cascade-Löschung aller zugehörigen Embeddings). Bei Konto-Löschung (Art. 17 DSGVO) wird das Konto sofort deaktiviert; alle Google-Nutzerdaten werden nach Ablauf einer Sicherheitsfrist von 90 Tagen vollständig und unwiderruflich gelöscht (siehe Abschnitt 17).
4. Gibt heej Google-Nutzerdaten weiter?
Google-Nutzerdaten werden nicht verkauft und nicht an Werbenetzwerke oder andere Dritte zu kommerziellen Zwecken weitergegeben. Eine Weitergabe erfolgt ausschließlich an die folgenden Auftragsverarbeiter (Art. 28 DSGVO), die ausschließlich im Auftrag und nach Weisung von heej handeln:
- OpenAI, L.L.C. — Text-Embeddings (text-embedding-3-small) und optionale Audio-/Video-Transkription (Whisper). API-Inputs werden laut OpenAI-Enterprise-Privacy-Policy nicht zum Training verwendet.
- Anthropic PBC — Chat-Antworten via Claude API. Relevante Textausschnitte aus Google-Nutzerdaten werden zur Laufzeit als Kontext an die API übergeben. API-Inputs werden nicht zum Training verwendet.
- Supabase Inc. — Datenbank- und Storage-Anbieter. EU-Region (Irland).
- Render Services Inc. — Hosting des Backends (EU-Region Frankfurt), das OAuth-Flows und Content-Verarbeitung ausführt.
Mit allen Auftragsverarbeitern bestehen Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO. Darüber hinaus werden Auszüge aus Google-Nutzerdaten als Chat-Antworten an die Follower des jeweiligen Influencers sichtbar — dies ist der vom Nutzer explizit beabsichtigte Kernzweck der Plattform (Influencer veröffentlicht Wissen an seine Community über den KI-Avatar).
5. „Limited Use" und Verbot der KI-Trainingsnutzung
heej bestätigt die Einhaltung der Google API Services User Data Policy — Limited Use requirements. Insbesondere:
- Die aus den eingeschränkten Scopes (z. B. YouTube und Drive) gewonnenen Daten werden ausschließlich verwendet, um die vom Nutzer sichtbare, angeforderte Funktion bereitzustellen (KI-Avatar-Wissensbasis).
- Die Daten werden nicht für Werbung verwendet und nicht an Dritte zu Werbezwecken übertragen.
- Die Daten werden nicht verkauft.
- Die Daten werden nicht zur Entwicklung, zum Training oder zur Verbesserung generalisierter/nicht-personalisierter KI- oder ML-Modelle verwendet. Dies gilt sowohl für heej als auch — vertraglich zugesichert — für alle eingesetzten Auftragsverarbeiter (OpenAI, Anthropic). Die Modelle generieren Antworten ausschließlich zur Laufzeit für den jeweiligen KI-Avatar und lernen nicht aus den Nutzerdaten.
- Menschlicher Zugriff auf Google-Nutzerdaten erfolgt nur (a) mit ausdrücklicher Einwilligung des Nutzers, (b) zur Wahrung der Sicherheit (z. B. Missbrauchsuntersuchung), (c) zur Einhaltung geltenden Rechts oder (d) in aggregierter, anonymisierter Form für interne Betriebszwecke.
6. Kontrolle und Rechte des Nutzers
- Verbindung trennen: Dashboard → Quellen → „Verbundenes Google-Konto trennen". Widerruft den OAuth-Zugriff und löscht Access-/Refresh-Token.
- Einzelne Quellen löschen: Jede importierte YouTube- oder Drive-Quelle kann einzeln im Dashboard entfernt werden. Alle zugehörigen Embeddings werden per Cascade mitgelöscht.
- Konto und alle Daten löschen: Einstellungen → „Konto löschen" (Art. 17 DSGVO). Sofortige Deaktivierung; endgültige Cascade-Löschung aller Google-Nutzerdaten nach der 90-tägigen Sicherheitsfrist (Abschnitt 17).
- Google-seitiger Widerruf: myaccount.google.com/permissions — dort kann der Zugriff unabhängig von heej entzogen werden.
- Auskunft, Berichtigung, Übertragbarkeit: Anfragen per E-Mail an team@heej.chat (Art. 15, 16, 20 DSGVO).
15. Hinweis zum Einsatz Künstlicher Intelligenz (EU AI Act)
heej setzt KI-Avatare ein, die auf Basis hochgeladener Inhalte des Creators automatisch Antworten generieren. Nutzer werden in der Anwendung stets deutlich darauf hingewiesen, dass sie mit einem KI-Avatar und nicht mit einer realen Person kommunizieren. Dies erfolgt gemäß den Transparenzanforderungen der EU-Verordnung über Künstliche Intelligenz (Verordnung (EU) 2024/1689, Art. 50). Die generierten Antworten sind maschinell erzeugt und können ungenau oder unvollständig sein. Synthetisch erzeugte Sprachausgaben des KI-Avatars werden gemäß Art. 50 Abs. 4 EU AI Act als künstlich generiert gekennzeichnet.
16. Rechte der Betroffenen
Sie haben gemäß DSGVO folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO): Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten.
- Recht auf Berichtigung (Art. 16 DSGVO): unverzügliche Berichtigung unrichtiger oder Vervollständigung Ihrer gespeicherten Daten.
- Recht auf Löschung (Art. 17 DSGVO): Löschung Ihrer gespeicherten Daten, soweit nicht gesetzliche Aufbewahrungspflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen entgegenstehen. Sie können Ihr Konto jederzeit selbst in den Kontoeinstellungen löschen.
- Recht auf Einschränkung (Art. 18 DSGVO): Einschränkung der Verarbeitung Ihrer personenbezogenen Daten.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Erhalt Ihrer bereitgestellten Daten in einem strukturierten, gängigen, maschinenlesbaren Format.
- Widerspruchsrecht (Art. 21 DSGVO): Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
- Widerrufsrecht (Art. 7 Abs. 3 DSGVO): jederzeitiger Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.
- Beschwerderecht (Art. 77 DSGVO): Beschwerde bei einer Datenschutz-Aufsichtsbehörde. Für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.
17. Speicherdauer und Konto-Löschung
Personenbezogene Daten werden gelöscht, sobald der Zweck der Speicherung entfällt. Gesetzliche Aufbewahrungsfristen (z.B. steuer- und handelsrechtliche Pflichten von 6 bzw. 10 Jahren) bleiben unberührt.
Konto-Löschung: Sie können Ihr Konto jederzeit in den Kontoeinstellungen löschen. Dabei werden sofort alle laufenden Abonnements gekündigt, das Stimmmodell bei ElevenLabs gelöscht und das Konto deaktiviert (Avatar-Seite offline, kein Zugriff mehr durch Follower). Nach einer Sicherheitsfrist von 90 Tagen — die u.a. der Abwicklung offener Auszahlungen und der Missbrauchsabwehr dient — werden alle personenbezogenen Daten, hochgeladenen Inhalte und Chatverläufe endgültig und unwiderruflich gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Konkrete Speicherfristen
- Server-Logs (IP-Adressen, Zugriffsdaten): bis zu 30 Tage
- Chat-Nachrichten: Dauer des Vertragsverhältnisses; endgültige Löschung 90 Tage nach Konto-Löschung
- Hochgeladene Inhalte und Embeddings: bis zur Löschung der Quelle durch den Creator; endgültige Löschung 90 Tage nach Konto-Löschung
- Stimmmodell (Voice Clone): bis zum Widerruf der Einwilligung; Löschung bei ElevenLabs unmittelbar bei Konto-Löschung
- Zahlungs- und Abrechnungsdaten: 10 Jahre (§ 147 AO, § 257 HGB)
18. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO findet nicht statt. Die KI-gestützten Chat-Antworten dienen ausschließlich informativen Zwecken und entfalten keine rechtliche oder ähnlich erhebliche Wirkung.
19. Datensicherheit
Alle Verbindungen zu unserer Website und API sind mittels TLS verschlüsselt. Daten werden verschlüsselt im Ruhezustand gespeichert. Unsere Datenbank ist durch Row-Level-Security (RLS) geschützt, sodass Nutzer nur auf ihre eigenen Daten zugreifen können; die Wissensbasis jedes Creators ist strikt von anderen isoliert. Zugriffe auf interne Systeme sind auf das erforderliche Minimum beschränkt.
20. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitungen oder die Rechtslage ändern. Es gilt jeweils die auf dieser Seite veröffentlichte aktuelle Fassung; das Stand-Datum finden Sie oben.
21. Kontakt für Datenschutzanfragen
Bei Fragen zur Erhebung, Verarbeitung oder Nutzung Ihrer personenbezogenen Daten sowie zur Ausübung Ihrer Rechte wenden Sie sich bitte an:
The NEED GmbH — Sinan Yurttadur
Zettachring 12A, 70567 Stuttgart
E-Mail: info@theneed.works
Telefon: +49 (0) 711 25 25 1916