Somlora Datenschutz (DE)

Somlora Sleep AI — Datenschutzerklärung

Stand: August 2025


1. Einleitung & Verantwortlicher

Diese Datenschutzerklärung informiert Sie darüber, wie die AMoCha GmbH (im Folgenden „wir“ oder „Somlora“) Ihre personenbezogenen Daten im Rahmen der Nutzung unseres KI-gestützten Audio-Meditationsdienstes Somlora Sleep AI verarbeitet.

Wir handeln nach dem Grundsatz Privacy by Design: Wir speichern keine sensiblen Gesundheitsdaten, erfassen nur die nötigsten Informationen und setzen moderne Sicherheits- und Datenschutzstandards ein. Wir betreiben Somlora cookie-less (keine Marketing-/Tracking-Cookies).

Unsere Datenschutzpraxis richtet sich primär nach der Datenschutz-Grundverordnung (DSGVO) und erfüllt ergänzend die Anforderungen des österreichischen DSG, der UK GDPR, des Schweizer DSG, des California Consumer Privacy Act (CCPA) sowie des kanadischen PIPEDA.


2. Welche Daten wir verarbeiten

2.1 Stammdaten

2.2 Audio-bezogene Daten

2.3 Prompt-Verarbeitung (Privacy by Design)

2.4 Vertrags- & Zahlungsdaten

2.5 Technische/Audit-Daten (Minimalprinzip)


3. Zwecke und Rechtsgrundlagen

Zweck Rechtsgrundlage DSGVO Entsprechung CCPA Entsprechung PIPEDA
Kontoerstellung & Verwaltung Art. 6 Abs. 1 lit. b Business Purpose Vertragsdurchführung
Prompt-Sanitization/Reframing & TTS-Audioerzeugung Art. 6 Abs. 1 lit. b Business Purpose Vertragsdurchführung
Zahlungsabwicklung (Stripe) Art. 6 Abs. 1 lit. b Business Purpose Vertragsdurchführung
IT-Sicherheit, Betrugsprävention, Rate-Limiting Art. 6 Abs. 1 lit. f Legitimate Interest Berechtigtes Interesse
E-Mail-Verifikation Art. 6 Abs. 1 lit. a Consent Einwilligung
(Optional/künftig) Newsletter/Marketing Art. 6 Abs. 1 lit. a Consent / No Sale Einwilligung
Sicherheitsmonitoring & Missbrauchserkennung Art. 6 Abs. 1 lit. f Security & Fraud Prevention Legitimate Interests

Wir verkaufen oder „teilen“ personenbezogene Daten nicht im Sinne des CCPA („No Sale or Share“). Sollte sich dies künftig ändern (z. B. bei Marketing/Analytics), werden wir vorab informieren und Opt-Out anbieten.


4. Privacy by Design — unser USP

> Hinweis: Bei sicherheitskritischen Prompts (z. B. Gewalt/Selbstgefährdung) speichern wir aus Gründen der Sicherheit nur die Klassifikation und pseudonymisierte Metadaten – nicht den Textinhalt selbst. Dies erfolgt im Einklang mit Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

5. Internationale Drittanbieter & Datentransfers

OpenAI (USA)

ElevenLabs (UK/EU)

Stripe (Irland/USA)

Hetzner (Deutschland/EU)

Google Fonts (USA)

Hinweis zu US-Transfers: Trotz Einsatzes von SCCs/DPF besteht in den USA potenziell ein weitergehender behördlicher Zugriff. Wir minimieren Risiken durch Datenminimierung, Transportverschlüsselung, strikte Zugriffskontrollen und die Nicht-Speicherung von Prompt-Inhalten.


6. Speicherdauer und Löschung

Datentyp Speicherdauer Löschfrist
Original-/Reframed-Prompts nur für die Generierung sofort danach
Audio-Dateien & Metadaten bis Kontolöschung sofort danach
Zugriffstoken 30 Minuten automatisch
Refresh Token 7 Tage automatisch
Audit-Logs 1 Jahr script-basiert
Consent-Records 7 Jahre rechtliche Pflicht
E-Mail-Verifikations-Token 24 Stunden automatisch

Bei Account-Löschung entfernen wir personenbezogene Daten unverzüglich, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.


7. Ihre Rechte als betroffene Person (international)

EU/EWR (DSGVO)

Kalifornien (CCPA/CPRA)

Kanada (PIPEDA)

UK & Schweiz

Kontakt für Rechteausübung: [email protected] — wir beantworten Anfragen spätestens innerhalb von 30 Tagen.


8. Datensicherheit & technische Maßnahmen


9. Internationale Compliance

Somlora erfüllt die Anforderungen von: - DSGVO (EU)
- UK GDPR (UK)
- Schweizer DSG (CH)
- CCPA/CPRA (Kalifornien, USA) — No Sale/Share
- PIPEDA (Kanada)

Marketing/Analytics (künftig): Falls eingeführt, erfolgt dies nur mit Rechtsgrundlage (Einwilligung oder berechtigtes Interesse, je nach Region) und mit Opt-Out/Do-Not-Sell/Share-Mechanismen, wo erforderlich.


10. Kontakt & Beschwerderecht

Verantwortlicher:
AMoCha GmbH
Kolschitzkygasse 23, 1040 Wien, Österreich
E-Mail: [email protected]

Zuständige Datenschutzaufsicht (Auszug):
- Österreich: Datenschutzbehörde – https://www.dsb.gv.at
- Deutschland: jeweilige Landesdatenschutzbehörde – https://www.datenschutzkonferenz-online.de/datenschutzaufsichtsbehoerden.html
- Schweiz: EDÖB – https://www.edoeb.admin.ch
- UK: ICO – https://ico.org.uk
- USA (Kalifornien): Office of the Attorney General – https://oag.ca.gov/privacy/ccpa
- Kanada: Office of the Privacy Commissioner – https://www.priv.gc.ca


11. Automatisierte Entscheidungsfindung & Profiling


12. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren. Maßgeblich ist stets die zum Zeitpunkt der Nutzung veröffentlichte Version. Über wesentliche Änderungen informieren wir in geeigneter Form.


Kurzüberblick (non-binding)