Datenschutz
Datenschutzerklärung.
Version vom 6. September 2026
Diese Übersetzung dient der Verständlichkeit. Rechtlich massgebend ist die englische Fassung.
1 Verantwortliche
BSNS GmbHBirkenstrasse 47
6343 Rotkreuz, Schweiz
contact@yourkata.com
Die BSNS GmbH ist die Verantwortliche für die in dieser Erklärung beschriebene Datenbearbeitung. Sie gilt für die Websites yourkata.com und docs.yourkata.com, die Kata Web-App unter app.yourkata.com und die Kata Mobile-Apps für iOS und Android.
Die BSNS GmbH hat keinen gesetzlichen Datenschutzbeauftragten ernannt und ist dazu auch nicht verpflichtet. Für jedes Datenschutzanliegen ist contact@yourkata.com der direkte Draht zu den verantwortlichen Personen.
2 Die Kurzfassung
Deine Gesundheitsdaten gehören dir. Alle Logs, Chats, Fotos und Katas Gedächtnis über dich werden auf dein Gerät geschrieben, nicht in eine Inhaltsdatenbank von uns: im Browser ebenso wie in den Mobile-Apps. Wir bewerben dich nie, verkaufen nie Daten und erstellen nie ein Profil deiner Gesundheitsdaten. Das Einzige, was wir messen, ist eine einfache, aggregierte Besuchsanalyse auf dieser Marketing-Website (Google Analytics), die du im Banner ablehnen kannst und die deine Gesundheits- oder Kontodaten nie berührt (Ziffer 4). Über die E-Mail-Adresse und die Konto-Kennung hinaus, mit denen du dich anmeldest, verlassen zwei Dinge dein Gerät: deine Nachricht an Kata, an die KI gesendet, um deine Antwort zu erzeugen, und von niemandem behalten, nicht einmal von uns; und auf Android und Web ein Wiederherstellungs-Snapshot deines Kontos, auf deinem Gerät verschlüsselt, bevor er hochgeladen wird, unter einem Schlüssel, den wir nie bekommen. Diesen Snapshot halten wir als Ciphertext, wir haben keine technische Möglichkeit, ihn zu öffnen, und deine Fotos sind nie darin (Ziffer 7). Zwei Funktionen, die du selbst einschaltest, kommen bewusst dazu: Kata Duo teilt einen Ja-oder-Nein-Wert pro Tag mit den Personen, die du einlädst, und nichts darüber, was du getan hast (Ziffer 14), und eine sichere Freigabe sendet eine Übersicht, die du selbst zusammenstellst, an eine Person deiner Wahl, versiegelt auf deinem Gerät und damit auch für uns unlesbar (Ziffer 15).
3 Rechtlicher Rahmen
Wir bearbeiten Personendaten gemäss dem Schweizer Bundesgesetz über den Datenschutz (DSG, revidierte Fassung in Kraft seit 1. September 2023) und, soweit sie auf Nutzer im Europäischen Wirtschaftsraum anwendbar ist, der EU-Datenschutz-Grundverordnung (DSGVO). Wo diese Erklärung eine Rechtsgrundlage nennt, bezieht sie sich auf Art. 6 Abs. 1 DSGVO; nach DSG ist die hier beschriebene Bearbeitung durch die Grundsätze von Art. 6 DSG gedeckt und stützt sich nicht auf eine Einwilligung, sofern nicht anders angegeben.
4 Website-Besuche
- Analyse: Diese Website nutzt Google Analytics (bereitgestellt von Google Ireland Limited), um Besuche und Zugriffe aggregiert zu messen: aufgerufene Seiten, ungefähre Region aus einer gekürzten IP-Adresse, Geräte- und Browsertyp und wie du gekommen bist. Es setzt eigene Cookies. Das sind anonyme, aggregierte Nutzungsdaten allein über die Website; sie werden nie mit deinem Kata-Konto verknüpft und enthalten nie Gesundheits- oder persönliche Kontodaten. Es lädt nur, wenn du im Consent-Banner zustimmst, und du kannst ablehnen. Rechtsgrundlage: deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; Schweizer DSG).
- Consent-Banner: Analyse lädt erst, nachdem du zustimmst. Deine Wahl, akzeptiert oder abgelehnt, wird als einzelnes Flag im localStorage deines Browsers gemerkt, und bis du zustimmst werden keine Analyse-Cookies gesetzt und keine Analysedaten gesendet. Löschst du diese Speicherung, kannst du erneut wählen.
- Hosting: Vercel Inc., USA, liefert die Website aus und bearbeitet technische Server-Logs (IP-Adresse, Anfragezeit, User-Agent), um den Dienst zu betreiben und zu schützen (berechtigtes Interesse). Die Bearbeitung kann in der EU und den USA stattfinden; Übermittlungen sind durch die EU-Standardvertragsklauseln und die Schweizer Regeln zur grenzüberschreitenden Datenbekanntgabe abgesichert.
- Schriften sind selbst gehostet und werden vom selben Hosting ausgeliefert wie die Seiten. Kein Schriftdienst eines Drittanbieters wird kontaktiert, und keine Anfrage von dir erreicht einen solchen.
5 Website-Formulare (Kontakt und Partnerschaft)
Nutzt du das Kontakt- oder Partnerschaftsformular, bearbeiten wir die von dir übermittelten Angaben (Name, E-Mail-Adresse, Thema, gegebenenfalls Unternehmen und deine Nachricht), um deine Anfrage zu beantworten (Vertragserfüllung oder vorvertragliche Massnahmen; berechtigtes Interesse bei allgemeinen Anfragen). Die Nachrichten werden durch Resend, Inc., USA, als unsere Auftragsbearbeiterin in unsere Postfächer zugestellt und so lange aufbewahrt, wie es für die Bearbeitung des Anliegens und allfällige Rückfragen nötig ist. Formulardaten werden nie für Werbung verwendet und nie über diesen Zweck hinaus weitergegeben.
6 App: Kontodaten
Um dein Konto zu erstellen und zu sichern, bearbeiten wir deine E-Mail-Adresse, eine Nutzerkennung (deine Konto-ID), deine Authentifizierungsmethode und Authentifizierungs-Zeitstempel, und zwar auf jeder Oberfläche (Web und Mobile-Apps). Die Authentifizierung stellt Supabase als Auftragsbearbeiter bereit, mit Hosting des Projekts in der EU (Region Zürich). Du kannst dich mit E-Mail und Passwort, Google, Apple oder einem Magic Link anmelden; nutzt du eine Drittanbieter-Anmeldung, bestätigt uns dieser Anbieter deine Identität, und wir speichern nur deine E-Mail-Adresse und diese Konto-ID. Meldest du dich mit Apple an und wählst «Meine E-Mail-Adresse verbergen», gibt uns Apple eine private Relay-Adresse statt deiner echten E-Mail; unsere transaktionalen E-Mails gehen an dieses Relay und werden von Apple an dich weitergeleitet. Supabase hält keine lesbaren Gesundheitsdaten. Was sonst in dieser Datenbank liegt, steht in den Ziffern 7, 14 und 15: Geheimtext, den wir nicht öffnen können, und, wenn du Kata Duo nutzt, ein Ja-oder-Nein-Wert pro Tag.
7 Deine Gesundheitsdaten und wo sie liegen
Kata ist auf jeder Oberfläche local-first. Alle Gesundheits-Logs (Gewicht, Essen, Wasser, Training, Schlaf, Supplemente), dein Chatverlauf, Katas Gedächtnis über dich, deine Fotos und dein Entscheidungs-Log werden auf dein Gerät geschrieben: im Browser-Speicher der Web-App (localStorage für Einstellungen und strukturierte Logs, IndexedDB für grössere Inhalte wie Fotos) und im lokalen Speicher der App auf iOS und Android. Nur dort existiert all das in lesbarer Form. Wir betreiben keine Inhaltsdatenbank, und es gibt auf unserer Seite nichts, was wir öffnen, lesen oder herausgeben könnten. Löschst du die App oder ihre Website-Daten, sind sie weg; der eingebaute Export existiert, damit du sie vorher sichern kannst.
Eines verlässt dein Gerät, und zwar genau dies. Damit ein verlorenes oder ersetztes Handy nicht eine verlorene Geschichte bedeutet, hält die App einen einzigen Wiederherstellungs-Snapshot deines Kontos. Auf iOS geht er in deine eigene private iCloud und nie zu uns (Ziffer 11). Auf Android und im Web, wo es keine private Cloud pro Person gibt, auf die wir uns stützen könnten, speichern wir ihn als eine Zeile pro Konto. Bevor dieser Snapshot dein Gerät verlässt, wird er dort mit AES-256-GCM verschlüsselt, unter einem zufälligen 256-Bit-Schlüssel, der auf deinem Gerät erzeugt wird, im sicheren Speicher des Geräts liegt und dir einmal als Wiederherstellungscode gezeigt wird. Dieser Schlüssel wird nie in irgendeiner Form an uns gesendet: nicht in der Zeile, nicht in einer Spalte, nicht in einem Request-Header, nicht in einem Log.
Die Zeile hält den versiegelten Umschlag und sonst nichts: eine Formatkennung, eine Versionsnummer, den Namen des Verfahrens, den zufälligen Initialisierungsvektor, den Ciphertext, den Zeitpunkt der Versiegelung und die Schema-Version der Daten darin. Daneben wird kein Schlüssel gespeichert, keine Schlüssel-Kennung, kein Hash des Schlüssels, kein Salt und kein Prüfwert, es gibt auf unserer Seite also nichts, woran sich ein Rateversuch überhaupt prüfen liesse. Wir halten Ciphertext, den wir technisch nicht lesen können, und nur du hältst, was ihn öffnet. Deine Fotos sind nie Teil dieses Snapshots. Row-Level-Security ist das zweite Schloss: Die Zeile ist an dein angemeldetes Konto gebunden, kein anderes Konto kommt daran. Sie wird höchstens alle sechs Stunden erneuert, jedes Mal überschrieben und mit deinem Konto gelöscht. Kann dein Gerät nicht verschlüsseln, wird gar nichts hochgeladen.
Gesundheitsdaten, die du aus Apple HealthKit oder Google Health Connect importierst, werden genau wie jeder andere Gesundheitseintrag behandelt: Sie leben auf deinem Gerät und erreichen uns nie in lesbarer Form.
8 KI-Coach
Wenn du mit Kata redest, werden deine Nachricht und der minimale Kontext, der zur Beantwortung nötig ist, über eine verschlüsselte Verbindung an unseren KI-Anbieter (derzeit Anthropic PBC, USA) übermittelt und dort flüchtig verarbeitet, um die Antwort zu erzeugen. Den Inhalt dieser Anfragen speichern wir nicht auf unseren Servern; wir erfassen nur aggregierte Token-Zahlen pro Konto zur Kostenkontrolle. Spracheingaben werden transkribiert und Fotos auf dieselbe Weise analysiert, nur wenn du sie sendest.
9 Abstrahierte Produktsignale
Um Kata zu verbessern, unser Publikum zu verstehen und Fair Use durchzusetzen, speichern wir pro Konto einen kleinen Satz abstrahierter, nicht personenbezogener Signale: App-Öffnungszahlen und Zeitstempel der letzten Aktivität; aggregierte KI-Nutzungszahlen (Token-Zahlen pro Konto, nie Nachrichteninhalte); eine abstrakte Persona-Zusammenfassung, die die App auf deinem Gerät berechnet (ein Archetyp-Wort plus grobe Merkmale wie Aktivitätslevel, häufigste Sportarten, Ess-Konstanz, Schlafmuster, aktuelle Phase, optional selbst angegebenes Geschlecht, Land und Zeitzone); Einladungs- und Gutschein-Zuordnung; und deinen Abo-Plan.
Ausdrücklich nicht in lesbarer Form auf unseren Servern: deine Chats und dein Gesprächsverlauf, deine Gesundheits-Logs, Katas Gedächtnis über dich und dein Entscheidungs-Log. Deine Fotos laden wir gar nie zu uns hoch. Der Rest erreicht uns nur im verschlüsselten Konto-Snapshot aus Ziffer 7, als Ciphertext, den wir nicht öffnen können. Die hier aufgeführten abstrahierten Signale werden auf deinem Gerät berechnet und lassen sich nicht nutzen, um irgendetwas davon zu rekonstruieren. Rechtsgrundlage: unser berechtigtes Interesse am Betrieb und an der Verbesserung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO; Schweizer DSG).
Zwei weitere Dinge auf unseren Servern sind aus Gesundheitsnutzung abgeleitet, ohne Produktsignale zu sein, denn sie bestehen nur so lange, wie du sie verlangst: der tägliche Ja-oder-Nein-Wert von Kata Duo (Ziffer 14) und die versiegelte Übersicht einer sicheren Freigabe (Ziffer 15). Sie stehen hier, damit diese Ziffer ein vollständiges Bild dessen bleibt, was wir halten, und beide sind in ihrer eigenen Ziffer vollständig beschrieben.
10 Einwilligungsnachweise
Wenn du die Nutzungsbedingungen akzeptierst oder in der App eine Einwilligung erteilst, speichern wir den Nachweis dieser Annahme: die Version des Dokuments, den Zeitstempel, die Oberfläche (Web, iOS oder Android) und die Sprache, in der du akzeptiert hast. Diese Nachweise belegen den Vertragsschluss und die von dir erteilten Einwilligungen. Rechtsgrundlage: Vertragserfüllung und Erfüllung rechtlicher Pflichten (Art. 6 Abs. 1 lit. b und c DSGVO; Schweizer DSG). Sie werden aufbewahrt, solange dein Konto besteht, und danach für die Dauer der anwendbaren gesetzlichen Verjährungsfristen.
11 Mobile-Apps: Berechtigungen und Push-Nachrichten
- Push-Nachrichten: Aktivierst du sie, wird ein an dein Konto gebundener Push-Token bearbeitet, um Benachrichtigungen zuzustellen, über Google Firebase Cloud Messaging auf iOS und Android (auf iOS stützt es sich darunter auf den Apple Push Notification Service). Der Token ist eine Kennung, die ausschliesslich der Zustellung der von Kata verfassten Benachrichtigungen dient: nie für Tracking oder Werbung, wir betreiben kein Firebase Analytics, und an Firebase gehen keine personenbezogenen oder Gesundheitsdaten, nur der Token und der Benachrichtigungstext. Tokens werden gelöscht, wenn du Benachrichtigungen deaktivierst oder dein Konto löschst.
- iCloud-Backup (iOS): Du kannst deine lokalen Kata-Daten in deine eigene private iCloud sichern (Apples CloudKit Private Database) und auf deinen Geräten wiederherstellen. Der Snapshot wird vorher auf deinem Gerät verschlüsselt und landet in deinem persönlichen iCloud-Konto unter deiner Apple-ID, nie auf unseren Servern; er bleibt vollständig in deiner Kontrolle. Apple stellt deinen iCloud-Speicher bereit.
- Kamera, Mikrofon und Fotobibliothek: Der Zugriff erfolgt nur, wenn du aktiv ein Foto aufnimmst oder anhängst oder mit Kata sprichst. Der Zugriff geschieht lokal auf deinem Gerät; Inhalte werden nur in dem Moment übermittelt, in dem du sie an Kata sendest (Ziffer 8), und werden von uns nicht gespeichert.
- Apple HealthKit und Google Health Connect: Gesundheitsdaten, die du importierst, bleiben wie alle Gesundheitsinhalte auf deinem Gerät (Ziffer 7). Wir erhalten, speichern und teilen sie nicht, und wir verwenden sie nie für Werbung.
- Die im Apple App Store und bei Google Play angezeigten Privacy-Labels beschreiben dieselben Praktiken wie diese Erklärung. Sollten ein Label und diese Erklärung je voneinander abzuweichen scheinen, ist diese Erklärung die massgebende Beschreibung dessen, was wir tun.
12 WHOOP-Integration
Die Verbindung mit WHOOP ist optional. Die OAuth-Tokens werden auf deinem Gerät gespeichert, für Skripte unlesbar, wo die Plattform das erlaubt, und ausschliesslich dafür verwendet, deine Recovery-, HRV-, Schlaf- und Strain-Daten zur Anzeige auf deinem Gerät abzurufen; sie werden in keiner Server-Datenbank gespeichert. Du kannst die Verbindung jederzeit in der App oder in deinen WHOOP-Kontoeinstellungen widerrufen.
13 Freunde einladen
Lädst du einen Freund ein, bearbeiten wir die eingeladene E-Mail-Adresse und den Stand der Belohnung (verschenkte und verdiente Monate), um Freunde einladen zu betreiben. Eingeladene Adressen werden nur für die Einladung und die Zuordnung der Belohnung verwendet, nie für Marketinglisten.
14 Kata Duo und Kata Groups
Kata Duo ist freiwillig und entsteht erst, wenn du es startest: Du teilst einen Einladungslink, und wer ihn annimmt, wird eine oder einer von höchstens fünf Duo-Partnern. Für eine Verbindung speichern wir die beiden Konto-IDs, den zufälligen Einladungscode, ob die Verbindung noch offen oder aktiv ist, je ein Kennzeichen pro Seite zum Ausblenden im eigenen Profil sowie die Zeitpunkte von Erstellung und Beitritt. Der Name, den du jemandem gibst, gehört nicht dazu: Er bleibt auf dem Gerät, auf dem du ihn getippt hast, dein Gegenüber sieht ihn nie, und wir auch nicht.
Geteilt wird genau eine Zeile pro Person und Tag, mit deiner Konto-ID, dem Datum und einem einzigen Ja-oder-Nein-Wert: ob du an diesem Tag deine Form gehalten hast. Diesen Wert berechnet dein Gerät aus deinem eigenen lokalen Tag, und er sagt nichts darüber aus, was du getan hast. Kein Eintrag, keine Zahl, kein Score, keine Serie, kein Inhalt irgendeiner Art und nichts darüber, was gehalten wurde. Ein Tag ohne Eintrag erzeugt gar keine Zeile, und deshalb ist der dritte Zustand, den dein Gegenüber sieht, ein ehrliches Grau statt einer Behauptung. Lesen kann deine Zeilen nur ein Konto, mit dem du aktiv verbunden bist, und diese Grenze setzt die Datenbank selbst durch; beendet eine der beiden Seiten das Duo, verschwinden Verbindung und Sichtbarkeit sofort, in beide Richtungen.
Rechtsgrundlage: deine Einwilligung, erteilt beim Erstellen oder Annehmen einer Duo-Einladung und widerrufen durch das Beenden des Duos (Art. 6 Abs. 1 lit. a und, weil der Wert aus deiner Gesundheitsnutzung abgeleitet ist, Art. 9 Abs. 2 lit. a DSGVO; Schweizer DSG). Aufbewahrung: Die App löscht deine eigenen Zeilen im Rahmen ihres täglichen Schreibvorgangs, sobald sie älter als 21 Tage sind, sodass jederzeit höchstens rund drei Wochen an Ja-oder-Nein-Werten bestehen. Das Beenden eines Duos entfernt die Verbindung sofort, und mit der Löschung deines Kontos geht alles davon.
Kata Groups ist derselbe Mechanismus für mehr als zwei Personen und hält nicht mehr fest als Kata Duo. Wenn du eine Gruppe startest, speichern wir eine Gruppen-ID, einen Gruppennamen und ein Label für die eine Sache, die die Gruppe verfolgt, die zufälligen Einladungscodes und, pro Mitglied, eine Konto-ID sowie einen Anzeigenamen für die Gruppe. Was eine Gruppe teilt, ist derselbe einzelne Ja-oder-Nein-Wert pro Mitglied und Tag, ob dieses Mitglied den Tag gehalten hat, und nichts darüber, was jemand getan hat: kein Log, keine Zahl, kein Score, kein Inhalt irgendeiner Art. Nur Mitglieder einer Gruppe können deren Zeilen lesen, und diese Grenze wird in der Datenbank selbst durchgesetzt; deine Werte und deine Mitgliedschaft gehen in dem Moment, in dem du die Gruppe verlässt oder dein Konto löschst. Die Rechtsgrundlage und die Herleitung des Werts aus deiner Gesundheitsnutzung sind dieselben wie bei Kata Duo oben.
15 Sichere Freigabe an eine Ärztin, einen Arzt oder eine Person deiner Wahl
Du kannst eine Übersicht mit genau dem, was du auswählst, an eine Person senden, die du benennst, meist an eine Ärztin oder einen Arzt. Das passiert nur, wenn du es verlangst, und es passiert so. Die Übersicht entsteht auf deinem Gerät und wird dort mit AES-256-GCM verschlüsselt. Der Schlüssel liegt im Freigabelink selbst, in dem Teil der Adresse, den Browser nie an einen Server senden, also erreicht er deine Empfängerin oder deinen Empfänger und nie uns. Wir speichern eine Zeile pro Freigabe: den Geheimtext, deine Konto-ID als Eigentümerin, einen gesalzenen SHA-256-Hash der E-Mail-Adresse der Empfängerin oder des Empfängers, das Ablaufdatum sowie die Zeitpunkte der Erstellung und des ersten Öffnens.
Die Adresse selbst speichern wir nicht, nur diesen Hash, gesalzen mit der Kennung der Freigabe, damit er nicht gegen eine Liste gängiger Adressen aufgelöst werden kann. Er existiert, damit Einladung und Zugangscode genau im eingeladenen Postfach landen und in keinem anderen. Der Einladungslink läuft einmal durch die Anfrage, damit die Einladungs-E-Mail ihn tragen kann, und wird nie gespeichert. Zum Öffnen bestätigt die eingeladene Person ihre Adresse mit einem 6-stelligen Code, deshalb halten wir auch die Buchführung, die diese Prüfung braucht: einen Hash des aktiven Codes, dessen Gültigkeit von zehn Minuten, die Zahl der Fehlversuche dagegen, die bei fünf gedeckelt ist, die Zahl der versendeten Codes und den Zeitpunkt des letzten. Der Code gilt einmal, und der Code selbst wird nie gespeichert. Alles Übrige ist Geheimtext: Wir haben keine technische Möglichkeit, die Übersicht zu lesen, und ohne den Link hat sie auch sonst niemand.
Rechtsgrundlage: deine Einwilligung, erteilt bei jeder Freigabe und widerrufen durch deren Rückzug (Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO; Schweizer DSG). Aufbewahrung: Eine Freigabe läuft 14 Tage nach dem Erstellen ab, und eine abgelaufene Zeile wird beim nächsten Zugriff vollständig gelöscht. Du kannst eine Freigabe jederzeit in der App zurückziehen, was die Zeile samt Geheimtext löscht, und mit deinem Konto gehen auch die Freigaben. Das Erstellen ist auf zehn Freigaben pro Konto und Tag begrenzt.
16 Zahlungs- und Abo-Daten
Nimmst du einen bezahlten Plan, bearbeiten wir die für dein Abo nötigen Daten: deinen Plan und seinen Status, den Abrechnungszeitraum, die für die Steuer verwendete Währung und das Land, eine Kunden- und Abo-Kennung sowie eine Aufzeichnung von Zahlungen und Erstattungen. Wir erhalten oder speichern deine vollständige Kartennummer nicht; die Kartendaten werden vom Zahlungsdienstleister bearbeitet.
- Web-Käufe: Zahlungen werden von Stripe (Stripe Payments Europe, Ltd., Irland, mit Stripe, Inc., USA) abgewickelt, das deine Kartendaten verarbeitet und die anwendbare Steuer berechnet. Wir erhalten die Bestätigung des Abos und die oben genannten begrenzten Abrechnungsdaten, nie die vollständige Kartennummer.
- App-Store-Käufe: Apple ist der Verkäufer und wickelt die Zahlung ab; wir erhalten den verifizierten Abo-Status (Produkt, Zeitraum, Verlängerung und Kündigung), der zum Freischalten deines Plans nötig ist, nicht deine Zahlungsdaten.
- Google-Play-Käufe: Google ist der Verkäufer und wickelt die Zahlung ab; wir erhalten den verifizierten Abo-Status, der zum Freischalten deines Plans nötig ist, nicht deine Zahlungsdaten.
Rechtsgrundlage: Erfüllung deines Abo-Vertrags und Einhaltung unserer gesetzlichen Pflichten, einschliesslich der steuer- und buchführungsrechtlichen Aufbewahrung (Art. 6 (1) (b) und (c) DSGVO; Schweizer DSG). Abrechnungsunterlagen werden für die gesetzlichen Aufbewahrungsfristen aufbewahrt.
Corporate Wellness: Übernimmt eine Organisation wie dein Arbeitgeber deinen Plan, speichern wir deine Mitgliedschaft in dieser Organisation (die E-Mail-Adresse, die sie eingeladen hat, ob der Platz eingeladen, beigetreten oder entfernt ist, und den Plan, den ihr Vertrag gewährt), damit die Abdeckung angewendet und wieder entzogen werden kann. Die verantwortliche Person der Organisation sieht ausschliesslich Engagement: den Mitgliedschaftsstatus der Personen, die sie eingeladen hat, sowie Plätze, Aktivierung und aktive Mitglieder als Zahlen für die Gruppe, berechnet erst, wenn mindestens fünf Mitglieder beigetreten sind, damit niemand herausgegriffen werden kann. Die Organisation sieht nie deine Gesundheitsdaten, deine Logs, deine Chats oder Katas Gedächtnis über dich: Nichts davon liegt in lesbarer Form auf unseren Servern, für die Organisation so wenig wie für uns. Rechtsgrundlage: Erfüllung des Vertrags, der deinen Platz abdeckt (Art. 6 (1) (b) DSGVO; Schweizer DSG). Verlässt du die Organisation oder wirst du entfernt, endet die Abdeckung, und deine eigenen Daten bleiben unberührt.
17 Empfänger und Übermittlungen ins Ausland
- Supabase (Authentifizierung sowie die Datenbank mit dem verschlüsselten Konto-Abbild, den Kata-Duo-Verbindungen und Tageswerten und den versiegelten sicheren Freigaben): Projekt in der EU gehostet, Region Zürich.
- Anthropic (KI-Verarbeitung): USA, nur flüchtige Verarbeitung.
- ElevenLabs (Kata-Stimmen, nur in den bezahlten Plänen: das Vorlesen deines Wochenrückblicks und deiner Briefe, Méganes gelegentliche Sprachnachrichten, und die gesprochenen Antworten, wenn du mit Kata sprichst): USA, nur flüchtige Verarbeitung, der Text wird zu Audio und nicht gespeichert.
- Resend (Transaktions-E-Mails, einschliesslich Einladung und Zugangscode einer sicheren Freigabe): USA.
- Vercel (Hosting): EU und USA.
- Stripe (Zahlungsabwicklung für Web-Käufe): Stripe Payments Europe, Ltd., Irland, mit Bearbeitung durch Stripe, Inc., USA.
- Apple und Google (Zahlungs- und Abo-Abwicklung für Käufe im App Store und bei Google Play): USA.
- Google Analytics (aggregierte Messung der Website-Nutzung, nur mit deiner Einwilligung): Google Ireland Limited, Irland, mit Bearbeitung durch Google LLC, USA.
- Google / Firebase Cloud Messaging (Zustellung des Push-Tokens auf iOS und Android; kein Analytics): USA.
- Apple (Apple Push Notification Service als Grundlage der iOS-Push, «Anmelden mit Apple» samt privatem E-Mail-Relay und dein eigener persönlicher iCloud-Backup-Speicher): USA.
Wo Daten Anbieter in den USA erreichen, ist die Übermittlung durch die EU-Standardvertragsklauseln und, wo zertifiziert, das Swiss-U.S. Data Privacy Framework abgesichert. Wir verkaufen und vermieten keine Personendaten, und weitere Empfänger existieren nicht.
18 Aufbewahrung
Kontodaten werden aufbewahrt, solange dein Konto besteht, und gelöscht, wenn du das Konto löschst. Einwilligungsnachweise werden für die Dauer der gesetzlichen Verjährungsfristen aufbewahrt (Ziffer 10). Formular-Korrespondenz wird so lange aufbewahrt, wie es die Bearbeitung des Anliegens erfordert. Aggregierte Token-Zahlen werden für die Kostenabrechnung aufbewahrt. Abrechnungs- und Zahlungsunterlagen werden für die gesetzlichen steuer- und buchführungsrechtlichen Aufbewahrungsfristen aufbewahrt. Push-Tokens werden gelöscht, wenn Benachrichtigungen deaktiviert werden oder das Konto gelöscht wird. Gesundheitsdaten auf deinem Gerät verwahrst allein du. Der verschlüsselte Konto-Snapshot (Ziffer 7) ist eine einzige Zeile, die jedes Backup überschreibt und die mit deinem Konto gelöscht wird; eine lesbare Kopie deiner Gesundheitsdaten halten wir zu keinem Zeitpunkt. Kata-Duo-Werte werden gelöscht, sobald sie älter als 21 Tage sind, und eine Verbindung geht mit allen ihren Werten in dem Moment, in dem eine Seite das Duo beendet (Ziffer 14). Eine sichere Freigabe läuft 14 Tage nach dem Erstellen ab, und ihre Zeile samt Geheimtext wird dann gelöscht oder in dem Moment, in dem du sie zurückziehst (Ziffer 15).
19 Sicherheit und Datenvorfälle
Jeder Transport ist verschlüsselt (TLS). Der Server hält das oben beschriebene Minimum an Daten, geschützt durch Zugriffskontrollen und die Sicherheitsprogramme unserer Auftragsbearbeiter. Die stärkste Massnahme ist architektonisch: Deine Gesundheitsinhalte liegen entweder gar nicht auf unseren Servern oder dort nur als Ciphertext, für den wir keinen Schlüssel haben, ein Vorfall auf unserer Seite kann sie also nicht offenlegen.
Sollte ein Sicherheitsvorfall dennoch Personendaten betreffen, die wir halten, beurteilen wir ihn ohne unbegründete Verzögerung und benachrichtigen die zuständige Aufsichtsbehörde und, wo erforderlich, die betroffenen Personen, gemäss Art. 24 DSG und, wo anwendbar, Art. 33 und 34 DSGVO.
20 Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung und Übertragbarkeit deiner Personendaten sowie das Recht, der Bearbeitung zu widersprechen. Da fast alle Daten auf deinem Gerät leben, liegen die meisten dieser Rechte in deiner eigenen Hand: Exportiere, korrigiere oder lösche deine Daten direkt in der App. Für alles rund um dein Konto oder ein abgeschicktes Formular schreib an contact@yourkata.com. Du kannst dich zudem beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) beschweren oder, wo die DSGVO gilt, bei deiner lokalen Aufsichtsbehörde.
21 Änderungen
Wir aktualisieren diese Erklärung, wenn sich der Dienst ändert. Die aktuelle Version mit Datum ist immer auf dieser Seite veröffentlicht. Wesentliche Änderungen werden in der App angekündigt.
22 Anwendbares Recht
Diese Erklärung und jede Datenschutz-Streitigkeit unterstehen Schweizer Recht. Die technische Sicht auf dieselben Fakten steht in den Docs unter Deine Daten.