Datenschutzerklärung
1. Überblick & Verantwortlicher
Diese Datenschutzerklärung erläutert, wie Mentisonic Ihre personenbezogenen Daten erhebt, verwendet und schützt, wenn Sie die Website und Anwendung von Mentisonic nutzen, in Übereinstimmung mit der EU-Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).
Verantwortlicher
GDOELLERS INTERNATIONAL - FZCO, Building A1, Dubai Digital Park, Dubai Silicon Oasis, Dubai, Vereinigte Arabische Emirate
office@gdoellers.com
2. Daten, die wir erheben
2.1 Kontodaten
E-Mail-Adresse, Vor- & Nachname, Passwort (nur als Einweg-bcrypt-Hash gespeichert), Kontostatus und Zeitstempel.
2.2 Geräte- & Sitzungsdaten
Gerätename und Plattform, IP-Adresse bei der Anmeldung, Sitzungskennungen und Zeitstempel der letzten Aktivität.
2.3 Wellness-Bewertungsdaten
Ihre Dosha-Bewertungsantworten und das daraus resultierende Dosha-Profil.
2.4 Nutzungs- & Hördaten
Hörsitzungen (abgespielte Titel, Dauer) und Suchanfragen.
2.5 Abonnement- & Zahlungsdaten
Abonnementplan, Status, Abrechnungszeitraum, Verlängerungsdaten und maskierte Karteninformationen (letzte 4 Ziffern, Marke) von unserem Zahlungsdienstleister. Vollständige Kartennummern werden niemals auf unseren Servern gespeichert.
2.6 Technische Daten & Protokolldaten
Serverprotokolle mit IP-Adresse, Zeitstempel, angeforderter URL und Antwortstatus.
3. Wie wir Ihre Daten verwenden
| Zweck | Verwendete Daten |
|---|---|
| Ihr Konto erstellen und sichern | Kontodaten, Geräte-/Sitzungsdaten |
| Sitzungen authentifizieren und verwalten | Kontodaten, Geräte-/Sitzungsdaten |
| Frequenzprogramme empfehlen | Wellness-Bewertungsdaten |
| Audio-Streaming bereitstellen | Nutzungs- & Hördaten |
| KI-gestützte Suche bereitstellen | Suchanfragen |
| Abonnements verarbeiten | Abonnement- & Zahlungsdaten |
| Service-E-Mails senden | Kontodaten |
| Sicherheit & Missbrauchsprävention | Technische Daten & Protokolldaten |
4. Rechtsgrundlagen (Art. 6 DSGVO)
- •Vertragserfüllung (Art. 6 Abs. 1 lit. b): Kontoerstellung, Authentifizierung, Streaming, Abonnements.
- •Einwilligung (Art. 6 Abs. 1 lit. a): Dosha-Bewertung, gesundheitsbezogene Empfehlungen, nicht wesentliche Cookies.
- •Berechtigte Interessen (Art. 6 Abs. 1 lit. f): Sicherheitsprotokollierung, Betrugsprävention, Fehlerbehebung.
- •Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c): Aufbewahrung steuerlicher/handelsrechtlicher Aufzeichnungen.
5. Datenspeicherung
- •Kontodaten: werden während der aktiven Nutzung aufbewahrt und nach der Kontolöschung gelöscht.
- •Zahlungsunterlagen: aufbewahrt gemäß deutschem Steuerrecht (§ 147 AO, § 257 HGB).
- •Serverprotokolle: werden regelmäßig rotiert.
6. Drittanbieter-Auftragsverarbeiter
Wir nutzen Dienstleister, die durch Auftragsverarbeitungsverträge (Art. 28 DSGVO) gebunden sind. Die vollständige Liste finden Sie auf unserer Seite Datenverarbeitung.
| Auftragsverarbeiter | Dienst | Daten | Standort |
|---|---|---|---|
| Mamopay | Zahlungsabwicklung | Name, E-Mail, Zahlungsdaten | VAE (Dubai) |
| AWS | Cloud-Hosting & Speicherung | Alle Backend-Daten | USA (N. Virginia) |
| Google (Gemini) | KI-Suche | Suchanfragen | USA / global |
7. Internationale Datenübermittlungen
Einige Auftragsverarbeiter verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums (EWR). In diesen Fällen stützen wir uns auf die EU-Standardvertragsklauseln (SCCs) oder andere Garantien gemäß Art. 46 DSGVO:
- •AWS (USA): Auftragsverarbeitungszusatz mit SCCs.
- •Google / Gemini (USA): Auftragsverarbeitungszusatz mit SCCs; zertifiziert nach dem EU-US Data Privacy Framework (DPF).
- •Mamopay (VAE): SCCs im Rahmen des Auftragsverarbeitungsvertrags von Mamopay (schriftliche Bestätigung ausstehend).
Vollständige Details finden Sie auf der Seite Datenverarbeitung.
8. Ihre Rechte gemäß der DSGVO
9. Datensicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen (Art. 32 DSGVO), um Ihre Daten zu schützen:
- •Verschlüsselung bei der Übertragung: gesamter Datenverkehr über HTTPS/TLS verschlüsselt.
- •Passwörter werden als gesalzene bcrypt-Hashes gespeichert — niemals in lesbarer Form.
- •JWT-basierte Authentifizierungstoken.
- •Keine Kartendaten auf unseren Servern — werden vom Zahlungsdienstleister verarbeitet.
- •Produktionszugriff auf autorisiertes Personal beschränkt.
- •API-Ratenbegrenzung zur Verhinderung automatisierter Angriffe.
- •Protokollierung von Sicherheitsereignissen zur Erkennung von Vorfällen.
Keine Übertragungs- oder Speichermethode ist zu 100 % sicher; obwohl wir uns bemühen, Ihre Daten zu schützen, können wir keine absolute Sicherheit garantieren.
10. Datenschutz für Kinder
Der Dienst richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren.
11. Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung aktualisieren. Die aktuelle Version ist stets auf dieser Seite verfügbar. Bei wesentlichen Änderungen benachrichtigen wir registrierte Nutzer.