Data & Privacy Policy
Website
This website is served through Cloudflare (DNS, content delivery and security/DDoS protection) in front of our host render.com in Frankfurt, Germany (European Union). It uses no analytics or tracking scripts and sets no advertising or analytics cookies. Cloudflare may set a strictly necessary security cookie to tell human visitors from automated traffic.
On ordinary pages, Cloudflare and render.com process connection metadata such as your IP address to route, protect, and operate the site, on the basis of our legitimate interests in delivering and securing it (Art. 6(1)(f) GDPR); connection logs are kept only as long as needed for security and troubleshooting. The security cookie is strictly necessary (§ 25 (2) TDDDG). We use no forms, analytics services, advertising trackers, or marketing cookies there.
Your Ena data page. The optional Your Ena data page is different because it lets you sign in, with the same Google or Apple account as in the app. Auth0 (Okta, Inc.) receives your email, name, and sign-in identity from that provider. To keep that sign-in contained, the Auth0 client holds authentication tokens and identity claims in memory only, they survive neither a refresh nor a closed tab, and keeps the sign-in redirect state, plus, when you open the page from the app for an analytics-deletion request, the app-supplied Analytics IDs, only in the tab's temporary browser storage, which is discarded with the tab. Auth0's hosted login may set technically necessary sign-in cookies. Signing out clears the Auth0 client session from this site; you can also clear it through your browser's site-data controls, and the credentials expire according to the Auth0 session configuration. If you select an Ena backup on that page, the file and its decrypted contents stay in that browser tab and are never uploaded to us.
App
Your Data, Our Promise.
- Your journal, moods, habits, goals, to-dos, and chat history live on your device. We do not store them on our servers. Your device holds the content of exactly one account: before a different Ena account can sign in on the same device, all locally stored Ena content is removed, after asking you first, so nothing ever passes from one account to another. Removed content remains available through that account's own backups.
- No ads, no cross-app tracking, no selling of data. Your content is never used to train AI models. Optional internal product analytics is explained separately below.
- Backups are encrypted, and the file never reaches our servers. Each backup is encrypted with a key that belongs to your account, so your backups open wherever you sign in with your Ena account, in the app on any device, and on our website's “Your Ena data” page. We store that key with your account and release it only over your authenticated session; because we never receive the backup file itself, the key alone gives us nothing to read. You can additionally protect an export with a password you choose, we never receive that password and cannot reset it.
- AI processing needs your explicit consent, and you stay in control. Because Ena's core experience is the AI mentor, creating an account requires granting this consent. You can withdraw it at any time under Settings → Data & Privacy → Permissions & Protection: cloud AI features then stop while your local journal, planning, backups, and account controls remain available.
- Internal product analytics are a separate choice. They are off by default and use only a few pseudonymous, content-free events to understand and improve Ena. They are never used for advertising or tracking across other apps or websites. Declining does not block onboarding, and you can grant or withdraw consent at any time under Settings → Data & Privacy. This choice never changes AI processing.
- You can delete your account, local app data, and account-linked server data anytime, directly in the app (Settings → Account → Delete Account). Only a minimal 30-day deletion marker (pseudonymous ID) briefly remains, see “How long we keep data”.
Your data at a glance
An overview of where each kind of data lives, this table is only a summary; the sections further down explain every topic in detail. “Transiently on our servers” means our own backend holds the data in working memory (RAM) only for as long as the feature needs it, legally that still counts as processing, but nothing is written to our database or disks, and the data is gone when your request or session ends. “Never stored” means we keep no copy beyond, at most, that momentary in-memory handling. AI providers apply the limited retention described below.
| Your data | On your device | On our servers | At AI providers |
|---|---|---|---|
| Journal entries, photos & voice notes | Yes, journal text app-encrypted; photos & voice notes under your device's system encryption | Never reach our servers, only what you submit to an AI journal feature (plus, for inspiration, short snippets of recent entries and Ena's memory notes) passes through, in memory only, and is never stored | Only with AI consent: content you submit to an AI journal feature (voice-to-journal, inspiration, inspiration also uses short snippets of recent entries and Ena's memory notes); provider retention below |
| Music tags (Spotify songs) | Saved with your entry | Only your search words, anonymously, transiently | Never |
| Chat history & Ena's memory of you | Yes, encrypted | In memory during your session only (wiped within ~10 minutes of disconnecting); once more briefly right after a session ends, to distill short continuity notes | Processed to generate replies; provider retention below |
| Voice messages | Converted to text, kept like chat | Transiently | Processed for transcription and as text; provider retention below |
| Mood ratings | Yes, encrypted | Never stored, while you chat, your last 10 ratings (at most 2 months back) and monthly averages (at most 6 months back), numbers only, are held in memory only, to help Ena match your tone | Processed as chat context; provider retention below |
| Habits, goals, to-dos | Yes, encrypted | Only for daily letters, transiently | Processed as letter context with AI consent; provider retention below |
| Calendar items (optional sync) | Selected calendar events are copied into local to-dos; Ena can also write selected Ena items to that calendar | Only if included in a requested daily letter, transiently | Only as daily-letter context with AI consent; provider retention below |
| Email address, name & chosen display name | Only your chosen display name | The address itself: never stored, at most processed briefly in memory. We keep only a pseudonymous ID and, where needed (your backup key, trust reports, account deletion), a one-way hash of your email. Your display name is held in memory only while you're connected; emails you send us stay in our mailbox (see Support) | Never |
| AI-processing consent record | Current status cached | Pseudonymous account ID, grant/withdrawal, wording + policy version, locale and timestamps; deleted with your account | Never |
| Optional internal product analytics | Your choice is cached; recent random Analytics IDs retained securely for access/deletion requests | Your account-wide consent choice is linked to your Ena account; allowlisted events remain pseudonymous and unlinked to the account and are processed by PostHog EU Cloud only to understand and improve Ena | Never |
| Purchases | , | Subscription tier (including your history of plan changes) and token balance; detailed usage metering for 6 months, then monthly totals for up to 24 months, no content | Never |
| Trust reports (optional) | , | Only if you file one, coded quality signals plus your optional comment, based on your consent; auto-deleted after 6 months | Never |
| Backups | Encrypted before export, your journal photos and voice recordings are included by default (you can exclude them per export; included media is always encrypted); you decide where the file goes. Optionally also protected by a password you choose | The file: never reaches our servers. Your account's backup key: stored with your account so your own devices and our website can open your backups after sign-in; deleted with your account | Never |
On your device, all app data is encrypted at rest by iOS/Android (tied to your device passcode). Your journal texts, moods, habits and goals additionally carry a second, app-managed layer of AES-256 encryption; photos, voice notes and your chat history are protected by your device's system encryption, and you can lock the app with Face ID or your fingerprint. Backup files carry their own encryption layer (AES-256-GCM), unlocked by your account's backup key after sign-in or by the optional password you choose for that export. The app fetches the account backup key only for the current export/import operation and does not save it on the phone. Your password is never sent to us.
Who is responsible
The controller (Art. 4(7) GDPR) is Dr. rer. nat. Yassin Mousa, Keplerstraße 16, 93047 Regensburg, Germany (see Legal Notice). Contact: support@talktoena.com.
What Ena is
Ena is an AI mentor built for mindful living. It brings together guided conversations, a journal, and mood and progress tracking, all wired together to help you reflect, build habits, and move toward your goals. Because what you share can touch on how you're feeling, some of it may be health-related data under Art. 9 GDPR. We process such content only to provide Ena to you, based on the explicit consent you give during onboarding (and can withdraw at any time in Data & Privacy), never for advertising or for any purpose beyond the app's own features. You may withdraw that consent without losing the app's local journal and planning tools. Ena works alongside your wellbeing, never in place of professional care; it is not a medical device and not a substitute for therapy or medical advice.
What we process, and where it lives
Account, consent and age-assurance records. Sign-in is handled by Auth0 (Okta, Inc.) through your Google or Apple account, Ena has no password of its own, and we never receive one. Your chosen sign-in provider confirms your identity to Auth0 and learns that your account signs in to Ena; with Apple you can hide your real email address. On our own server we store a pseudonymous account ID (your Auth0 user ID), your subscription status, and append-only records of your Terms acceptance and grants or withdrawals of AI-processing and optional-analytics consent. We also record that you separately confirmed Ena’s minimum age of 18. That age record contains the minimum age, statement identifier, locale, and server/device timestamps, never your birth date. The legal and consent records contain the applicable wording or document versions, locale, source, and server/device timestamps so we can demonstrate your choices; they contain no journal or conversation content. We do not store your email address or name; they are held for us by Auth0, our sign-in service, where we can look the address up to send you important service or legal notices, never marketing without your separate consent. Where something must be matched to you without our knowing who you are (your account's backup key, trust reports, account deletion), we use a one-way hash of your email, never the address itself. Separately, you choose a display name during onboarding for Ena to address you by: it is stored on your device, included in your backups, and sent to our server when you connect, where it is held in working memory only to personalize replies, never written to our database. And if we ever have to enforce our Terms, we record account sanctions, whether a warning or a suspension applies, a short staff-written note, who issued it, and timestamps; sanctions are decided by a human and deleted with your account.
Conversations. Your chat history is stored on your device. While you chat, messages travel over an encrypted connection to our server, which holds the conversation in memory for your session only, transcripts are never saved to our database. When a session ends, the app once sends the recent conversation back so our server can distill brief continuity notes for your device (they help the daily letters and let Ena sense how you have been arriving lately); this pass is processed in memory like chat and never stored. And if Ena's memory notes for a past session ever need rebuilding (for example after a reconnect), the app sends that one session's messages once for the same in-memory processing, never your whole history. To generate replies, your messages and Ena's memory notes are processed by AI providers working as our processors under our instructions (currently OpenAI and Google; Microsoft Foundry may also be used). Their business/API services do not use this data to train foundation models unless we instruct or permit them to do so, which we do not. Processing may take place outside the EU (for example in the US) under EU-approved safeguards (Standard Contractual Clauses and, where applicable, the EU–US Data Privacy Framework).
AI-provider retention and caching. Provider-side handling lasts longer than our own in-memory server session in some cases. For OpenAI text requests, Ena explicitly disables OpenAI's optional response storage, so no saved copy of the exchange remains once the reply has been delivered; however, OpenAI's default abuse-monitoring logs may contain prompts and responses for up to 30 days, and encrypted prompt-cache state may remain on local GPU infrastructure for up to 24 hours. OpenAI currently lists no abuse-monitoring or application-state retention for the audio-transcription endpoint. Google Vertex AI may keep project-isolated inputs, outputs, and derived data in an in-memory performance cache for up to 24 hours; Ena may additionally create an explicit context cache with a one-hour expiry, and Google may log prompts for abuse monitoring under its Cloud terms. Microsoft Foundry, where used, performs automated safety/abuse review; content selected because it indicates potentially severe or recurring abuse may be stored for authorized human review under Microsoft's published controls. These providers may use Ena content to train their foundation models only with our permission, a permission we do not give and will not give.
Journal, moods, habits, goals, to-dos. Stored only on your device, encrypted at rest. Beyond what you yourself submit to an AI journal feature, three purpose-limited exceptions: your recent numeric mood ratings (never journal text), the last 10 daily ratings from at most the past 2 months, plus monthly averages covering at most the past 6 months, both computed on your device, are sent so Ena can match your tone; if you use the daily letter feature, a snapshot of your habits, goals, and tasks is sent to write the letter, together with brief notes the app keeps on your device about earlier letters and recent conversations, so letters stay consistent over time; and if you ask for journal inspiration, up to three short snippets of your most recent entries plus Ena's memory notes are sent as context for that one suggestion.
Calendar sync. Calendar integration is optional and starts only after you grant the operating-system permission and select a calendar. Depending on the direction you choose, Ena reads event titles, notes, times, and duration from that calendar into encrypted local to-dos, and/or writes selected Ena task, habit, and goal details to that calendar, and removes entries it previously wrote when they no longer apply. Calendar sync by itself does not send those items to our server. If you request a daily letter while AI processing is allowed, the local to-do snapshot sent as letter context can include information imported from your calendar. The selected calendar may be backed by iCloud, Google Calendar, Microsoft Exchange/Outlook, or another provider, which processes items written to that calendar under its own terms.
Voice. Voice messages are transcribed via OpenAI speech-to-text and processed like a typed message. Audio is not stored on our server.
Photos & voice recordings. Photos and voice recordings you attach to journal entries stay in the app's private storage on your device and are never uploaded to our server. Only what you actively submit to an AI journal feature (for example voice-to-journal) is processed as described above.
Purchases. Payment runs through the Apple App Store / Google Play, we never see payment details. RevenueCat, Inc. manages subscriptions for us and receives only your pseudonymous account ID (the same Auth0 user ID) and purchase events. It is also our source for your subscription status: we learn your tier and purchase events from RevenueCat (fed by the app store), not from you. Our server records your subscription tier along with your history of plan changes, your token balance, and usage metering (when a paid feature was used, in which session and turn, which AI model, and its token counts and cost, never content). Detailed usage events are deleted after 6 months; monthly totals remain for up to 24 months.
Backups. Backups are encrypted (AES-256-GCM). You choose per export whether your media, the photos and voice recordings attached to your journal entries, is included (it is by default); included media is encrypted inside the file along with the rest of your content and never leaves your device unencrypted. If you exclude it, the backup carries only references and the media files themselves stay solely on your device. The encryption key belongs to your account: it is a random key we generate and store on our servers for your account, filed under a one-way hash of your email, never the address itself, and we release it only over your authenticated session. That is what lets you open your backups by simply signing in with your Ena account, without remembering a password, on a new phone, and on our website, where the “Your Ena data” page can decrypt a backup as part of your data export. Be aware of what this means: because we hold the key, backups are not end-to-end encrypted in the strict sense; if someone obtained both your backup file and our key database, the file would be readable. What protects you is that the file itself is never uploaded to us, you choose where it goes (share sheet, Files, your own cloud), so the key alone gives us, or anyone who compromised us, nothing to read. You can additionally protect an export with a password you choose: a key derived from it (PBKDF2) wraps the file's encryption key on your device, and the file then also opens with that password, without the account key, even if the account no longer exists. The password replaces the account key, not the sign-in step: you still open the file in the app or on the “Your Ena data” page after signing in with an Ena account, any account, even a brand-new one; the password alone is what unlocks the file. Because the wrapped key is normally your account's backup key, treat a password-protected file with the same care as the account itself: whoever holds that file and its password could open your other backups too. If an export happens while Ena cannot reach your account, the file is encrypted with a one-off key instead and opens only with its password. We never receive or store backup passwords and cannot reset them. When your account is deleted, its backup key is deleted with it; backups that carry no password then become permanently unreadable, by design.
Trust reports. If you choose to report a conversation, we receive coded quality signals (no message text), your optional comment, and your consent timestamp. Reports auto-delete after 6 months; you can request earlier deletion in the app or at talktoena.com/data.
Support. If you email us, we process your message to help you and delete the correspondence after 12 months. Email to our @talktoena.com addresses is received by our domain provider united-domains (Germany, EU), which forwards it, without keeping mailboxes for us, to our mailbox at Proton (Switzerland).
What we deliberately don't collect: no advertising ID, advertising SDK, cross-app tracker, crash-reporting SDK, location, or contacts. The only internal-product-analysis SDK is the optional, strictly limited PostHog integration described below. Notifications are scheduled locally on your device, no push tokens are sent to any server. Song searches are proxied through our server, so the search itself reaches Spotify without your identity or IP address; album artwork, however, loads directly from Spotify's image servers, which, like any image host, see your device's IP address. Standalone inspirations are original Ena writing bundled with the app and contact no quote provider. If the app cannot reach our server, it makes a single content-free connectivity check against your platform's standard endpoint (Apple on iOS, Google on Android) to tell whether your device is offline or our server is down, no identifiers are sent. If Ena ever shows you crisis resources, the link opens findahelpline.com in your browser; like any website you visit, it then sees your IP address, we send it nothing about you.
Optional internal product analytics. If you separately opt in, the mobile app uses PostHog EU Cloud to record only: app opened; onboarding completed; one of habits, goals, journal, or chat opened; an item created or completed with only that feature category; a chat started; a paywall viewed with a fixed, non-sensitive source category; and a subscription started with only the normalized plan tier. We use these events only for internal product analysis to understand and improve Ena, never for advertising, marketing profiles, or tracking across other apps or websites. Your grant or withdrawal is recorded in Ena's account consent ledger so the choice applies across your devices. This account-level choice is not joined to the analytics events. PostHog receives only a random SDK-generated identifier for the opted-in app installation, so these events are pseudonymous, not anonymous. We never call PostHog's identify function and never send an Auth0 or account ID, email, name, advertising ID, journal or chat text, habit or goal title, mood or health/emotional value, sensitive URL, transaction ID, or other user-generated content. Session replay, touch and screen autocapture, automatic app-lifecycle capture, GeoIP, person profiles, surveys, and remote feature-flag requests are disabled.
Like any internet service, PostHog necessarily receives the source IP long enough to accept and route the encrypted network request. GeoIP enrichment and raw-IP retention are disabled; we do not claim the IP is never processed in transit. PostHog acts as our processor in its EU-hosted environment in Frankfurt. Analytics are off unless you consent. Declining has no effect on onboarding or app features, and withdrawal under Settings → Data & Privacy stops future capture immediately without changing your AI-processing choice. Previously collected pseudonymous events remain only for the configured retention period, no longer than 12 months, unless you request earlier deletion on the Your Ena data page.
Who we work with
Every external service that plays a role in Ena, what it does for us, and what it receives. Each name links to that provider's own privacy policy.
| Provider | What they do for Ena | What they receive | Where |
|---|---|---|---|
| Render | Runs our server and this website | The server-side data described on this page | Frankfurt, Germany (EU) |
| Cloudflare | DNS, content delivery (CDN) and security/DDoS protection in front of our website and API | Connection metadata, including your IP address, and the traffic passing to our servers, to route and protect requests; never used for advertising | USA (global edge, incl. EU; DPF / SCCs) |
| Auth0 (an Okta company) | Handles your sign-in; stores your sign-in email and name for us | Email, name, sign-in identity from your Google or Apple sign-in | USA |
| Your sign-in provider (Google or Apple) | Confirms your identity when you sign in | Learns that your account signs in to Ena and passes your email, name, and account identifier to Auth0; Apple lets you hide your email | According to your Google/Apple account |
| OpenAI | Generates Ena's replies; transcribes voice messages | Conversation content and context; text may remain in abuse-monitoring logs for up to 30 days and encrypted prompt cache for up to 24 hours; not used for model training | USA |
| Google Vertex AI | AI processing for parts of Ena's replies and features | Conversation or feature context; project-isolated in-memory cache up to 24 hours, Ena explicit context cache up to one hour, and possible abuse-monitoring prompt logs; not used for model training | Global endpoint; processing may occur outside the EU |
| Microsoft Foundry | Alternative AI processing where configured | Conversation or feature context; automated safety review and possible storage of flagged samples for authorized abuse review; not used for model training | Azure deployment geography; global processing where configured |
| RevenueCat | Manages subscriptions & credits | Pseudonymous account ID, purchase events, no content, no email | USA |
| Expo (EAS Update) | Delivers app updates when the app launches | Device and runtime metadata plus a persistent update-client ID, no content, no account identity | USA (DPF / SCCs) |
| PostHog | Processes optional, consent-based internal product analytics for the mobile app | Allowlisted product-use events and a random app-installation ID; no account identity or user content. The events are used only to understand and improve Ena, never for advertising or cross-app/site tracking. The request IP and app network metadata reach the service in transit, while GeoIP and raw-IP retention are disabled | EU Cloud, Frankfurt, Germany |
| Apple / Google Play | Process payments as the merchant | Payment data, under their own terms; we never see it | , |
| Your selected calendar provider (for example Apple, Google, or Microsoft) | Stores the calendar you optionally connect through your device | Ena items written to that calendar, including their title, notes, and schedule; they already hold events Ena reads from that calendar | According to your calendar account and provider |
| Spotify | Song search for journal music tags | Your search words, sent anonymously via our server (no identity, no IP). Album covers load directly from Spotify's image servers when search results or tagged songs are displayed, so Spotify then sees your IP address | EU/USA |
| united-domains | Our domain registrar; receives email for @talktoena.com and forwards it to our mailbox | Emails you send us, in transit, no mailbox kept | Germany (EU) |
| Proton | Hosts the mailbox our email is forwarded to (support@talktoena.com) | What you write us by email | Switzerland (EU adequacy) |
For providers outside the EU/EEA we rely on EU Standard Contractual Clauses and/or the EU–US Data Privacy Framework. You can obtain a copy of the relevant safeguards by writing to privacy@talktoena.com.
Legal bases
Providing the account, purchases, backups, and local app tools: Art. 6(1)(b) GDPR (the AI conversation itself runs on the consent below). Personalized AI processing, including content that may reveal health-related information: your explicit consent under Art. 6(1)(a) and Art. 9(2)(a). Because Ena's core experience is the AI mentor, this consent is required to create an account; you give it as a separate, informed step during onboarding and can withdraw it at any time under Data & Privacy → Permissions & Protection (local features keep working, and you can delete the account). We tie the account to this consent only because an Ena account exists solely to provide the AI mentor; declining is always possible by not using Ena, and withdrawing later carries no disadvantage beyond the AI features themselves. Optional PostHog internal product analytics for the mobile app: your separate consent under Art. 6(1)(a), given during onboarding or later under Data & Privacy. Withdrawing a consent stops the corresponding future processing without affecting the lawfulness of processing before withdrawal, and the mobile-analytics and AI choices never control one another. Usage metering needed to account for your included usage and purchases: Art. 6(1)(b). Service security, app-update delivery (Expo EAS Update), the website's connection data, and the 30-day deletion marker: our legitimate interests in keeping the service secure and reliable, Art. 6(1)(f), balanced against data minimization and short retention. Records of your Terms acceptance, consents, and age confirmation: our accountability duties, Art. 6(1)(c) in conjunction with Art. 5(2) and Art. 7(1), and our legitimate interests in being able to demonstrate them, Art. 6(1)(f). Support requests: Art. 6(1)(b); where your message contains health-related details you chose to include, we process them solely to help you, on the basis of your explicit consent, Art. 9(2)(a), please share only what is needed, and you can withdraw this consent at any time by asking us to delete the correspondence. Enforcing our Terms (warnings, suspensions): Art. 6(1)(b) and (f). Trust reports: your explicit consent given when filing, Art. 6(1)(a) and, because a comment may touch on your wellbeing, Art. 9(2)(a). What you must provide: to use Ena you need a Google or Apple sign-in, acceptance of our Terms, confirmation that you are at least 18, and the AI-processing consent above; without these an account cannot be created. Everything else (analytics, calendar access, letters, backups, trust reports) is optional, and declining never limits the rest of the app.
Accountability and governance
We maintain a written inventory of Ena's processing activities, including purposes, data categories, recipients, international transfers, retention periods, and security measures. We review that inventory, this notice, and the relevant risks whenever a feature or provider changes. Processing that may create a high risk to people's rights is assessed before it is released, and access to operational systems is restricted to people who need it to operate or secure Ena.
We document suspected personal-data incidents and assess their likely impact. Where the GDPR requires notification, we notify the competent supervisory authority without undue delay and, where feasible, within 72 hours after becoming aware of the breach; where a breach is likely to create a high risk, we also inform affected people as required by law.
Security
Your journal texts, moods, habits and goals are encrypted at rest with an app-managed AES-256 key, generated on your device and held in the iOS Keychain / Android Keystore; photos, voice notes and chat history are protected by your device's system encryption, tied to your passcode. Backups are additionally encrypted with your account's backup key (stored on our servers, released only to your authenticated sessions; the backup file itself never reaches us) and optionally with a password you choose at export, which we never receive and cannot reset. You can lock the app with Face ID or fingerprint. All connections use TLS.
How long we keep data
Content on your device and calendar: under your control and the controls of your selected calendar provider. Authentication tokens on the Your Ena data page: until sign-out, browser-site-data clearing, or credential expiry. Chat content on our server: for the duration of your session, wiped within about 10 minutes after you disconnect, and immediately if you withdraw consent. Account, subscription, backup-key, sanction, and consent history: until you delete your account; after deletion, a minimal deletion marker (your pseudonymous account ID, the deletion time, and the reason, no content) remains for 30 days so a stale device session cannot silently re-create the account, then it is removed automatically. Detailed account-linked usage events: 6 months; monthly usage totals: up to 24 months or account deletion, whichever comes first. Optional internal PostHog product-analytics events: no longer than 12 months or until PostHog completes an earlier deletion request. Trust reports: 6 months, or usually within a day after a deletion request. Support email: 12 months. AI providers apply the shorter or longer technical retention periods described above.
Your rights
You have the rights of access, rectification, erasure, restriction, portability, and objection (Art. 15–21 GDPR). The fastest way to exercise them is the Your Ena data page and the in-app controls; for anything else, email privacy@talktoena.com, the address we monitor for the legal response deadline. Requests that reach us another way count too; this address just gets you the fastest answer. Open Your Ena data from Settings → Data & Privacy in the app, then sign in: the downloadable ZIP includes account-linked server data and a separate posthog/tracking-data.json file for the Analytics IDs held by that app installation. The page also has a Delete internal product analytics data button, which queues asynchronous erasure of those PostHog persons and events. Withdraw AI-processing consent under Settings → Data & Privacy → Permissions & Protection. Withdraw optional internal product analytics under Settings → Data & Privacy; future PostHog capture stops immediately. To delete your Ena account, local app data, and account-linked data on our servers, use Settings → Account → Delete Account; the app also submits its retained Analytics IDs for PostHog erasure. If you cannot use the app, for example while an account is suspended, email privacy@talktoena.com from your sign-in address and we will carry out the deletion; a suspension never blocks your data rights. If you no longer have the app installation that created an Analytics ID, contact us and provide any information you still hold that may help locate the data. You may also lodge a complaint with any supervisory authority, in particular where you live or work, for us, the Bavarian Data Protection Authority (BayLDA), Ansbach (lda.bayern.de).
Right to object (Art. 21 GDPR): where we process data based on legitimate interests (for example service security, app-update delivery, the website's connection data, the deletion marker, or our accountability records) you can object at any time for reasons arising from your particular situation by emailing privacy@talktoena.com; we then stop unless compelling legitimate grounds prevail. The same address handles rectification, restriction, and portability requests.
One standard, worldwide
This policy is written to the strictest standard we operate under (the EU's GDPR), and we apply the same protection to everyone, wherever you live. For users in the United States, including California: we do not sell or share your personal information (as those terms are defined in the CCPA/CPRA), we do not use it for targeted advertising, and we never discriminate for exercising privacy rights. You may use an authorized agent for any request. Health-related content is sensitive personal information under the CPRA; we use it only to provide Ena, never to infer characteristics for other purposes. Access, export, and deletion work for everyone through the same tools, the Your Ena data page and in-app account deletion. Ena is not directed at children and requires a minimum age of 18.
AI transparency
Ena's replies are generated by artificial intelligence, and the app tells you so when you first meet Ena (Art. 50 EU AI Act). Ena makes no automated decisions with legal or similarly significant effect about you; account measures such as suspensions are decided by a human.
Changes
We update this policy when the app's data handling changes and adjust the date above. Material changes are announced in the app.
Contact
If you have questions, reach out at support@talktoena.com.
Daten- & Datenschutzrichtlinie
Website
Diese Website wird über Cloudflare (DNS, Content-Auslieferung und Sicherheits-/DDoS-Schutz) ausgeliefert, das unserem Hoster render.com in Frankfurt (Deutschland, EU) vorgeschaltet ist. Sie nutzt keine Analyse- oder Tracking-Skripte und setzt keine Werbe- oder Analyse-Cookies; Cloudflare kann ein technisch notwendiges Sicherheits-Cookie setzen, um menschliche Besucher von automatisiertem Datenverkehr zu unterscheiden.
Auf den gewöhnlichen Seiten verarbeiten Cloudflare und render.com Verbindungsmetadaten wie deine IP-Adresse, um die Website auszuliefern, zu schützen und zu betreiben, auf Grundlage unserer berechtigten Interessen an einer sicheren Auslieferung (Art. 6 Abs. 1 lit. f DSGVO); Verbindungsprotokolle werden nur so lange gehalten, wie es Sicherheit und Fehlersuche erfordern. Das Sicherheits-Cookie ist unbedingt erforderlich (§ 25 Abs. 2 TDDDG). Dort verwenden wir keine Formulare, Analysedienste, Werbe-Tracker oder Marketing-Cookies.
Seite „Deine Ena-Daten“. Die optionale Seite Deine Ena-Daten ist anders, weil du dich dort anmelden kannst, mit demselben Google- oder Apple-Konto wie in der App. Auth0 (Okta, Inc.) erhält von diesem Anbieter deine E-Mail-Adresse, deinen Namen und deine Anmeldeidentität. Um die Anmeldung eng zu begrenzen, hält der Auth0-Client Authentifizierungs-Tokens und Identitätsangaben nur im Arbeitsspeicher, sie überstehen weder einen Seiten-Reload noch das Schließen des Tabs, und legt den Zustand der Anmeldeweiterleitung, sowie, wenn du die Seite aus der App für einen Analyse-Löschantrag öffnest, die von der App übergebenen Analytics-IDs, nur im temporären Speicher des Browser-Tabs ab, der mit dem Tab verworfen wird. Die von Auth0 gehostete Anmeldung kann technisch notwendige Anmelde-Cookies setzen. Beim Abmelden wird die Auth0-Client-Sitzung auf dieser Website gelöscht; du kannst sie außerdem über die Website-Daten deines Browsers entfernen, und die Zugangsdaten laufen gemäß der Auth0-Sitzungskonfiguration ab. Wenn du dort ein Ena-Backup auswählst, bleiben die Datei und ihre entschlüsselten Inhalte in diesem Browser-Tab und werden nie zu uns hochgeladen.
App
Deine Daten, unser Versprechen.
- Dein Tagebuch, deine Stimmungen, Gewohnheiten, Ziele, To-dos und dein Chatverlauf bleiben auf deinem Gerät. Wir speichern sie nicht auf unseren Servern. Dein Gerät hält die Inhalte genau eines Kontos: Bevor sich ein anderes Ena-Konto auf demselben Gerät anmelden kann, werden alle lokal gespeicherten Ena-Inhalte entfernt, nachdem du vorher gefragt wurdest, sodass nie etwas von einem Konto zu einem anderen gelangt. Entfernte Inhalte bleiben über die Backups des jeweiligen Kontos verfügbar.
- Keine Werbung, kein appübergreifendes Tracking, kein Datenverkauf. Deine Inhalte werden niemals zum Training von KI-Modellen verwendet. Die optionale interne Produktanalyse wird weiter unten gesondert erläutert.
- Backups sind verschlüsselt, und die Datei erreicht unsere Server nie. Jedes Backup wird mit einem Schlüssel verschlüsselt, der zu deinem Konto gehört, deine Backups öffnen sich überall dort, wo du dich mit deinem Ena-Konto anmeldest: in der App auf jedem Gerät und auf der Seite „Deine Ena-Daten“ unserer Website. Diesen Schlüssel speichern wir bei deinem Konto und geben ihn nur über deine authentifizierte Sitzung heraus; da wir die Backup-Datei selbst nie erhalten, gibt uns der Schlüssel allein nichts zu lesen. Zusätzlich kannst du einen Export mit einem selbst gewählten Passwort schützen, dieses Passwort erhalten wir nie und können es nicht zurücksetzen.
- KI-Verarbeitung braucht deine ausdrückliche Einwilligung, und du behältst die Kontrolle. Weil Enas Kern die KI-Mentorin ist, setzt das Erstellen eines Kontos diese Einwilligung voraus. Du kannst sie unter Einstellungen → Daten & Datenschutz → Berechtigungen & Schutz jederzeit widerrufen: Cloud-KI-Funktionen enden dann, während dein lokales Journal, deine Planung, Backups und die Kontoverwaltung verfügbar bleiben.
- Interne Produktanalyse ist eine gesonderte Entscheidung. Sie ist standardmäßig aus und nutzt nur wenige pseudonyme, inhaltsfreie Ereignisse, um Ena zu verstehen und zu verbessern. Sie wird niemals für Werbung oder Tracking über andere Apps oder Websites hinweg verwendet. Eine Ablehnung blockiert das Onboarding nicht, und du kannst unter Einstellungen → Daten & Datenschutz jederzeit einwilligen oder widerrufen. Diese Entscheidung ändert die KI-Verarbeitung nie.
- Du kannst dein Konto, die lokalen App-Daten und kontobezogene Serverdaten jederzeit löschen, direkt in der App (Einstellungen → Konto → Konto löschen). Nur eine minimale 30-Tage-Löschmarkierung (pseudonyme ID) bleibt kurz bestehen, siehe „Wie lange wir Daten aufbewahren“.
Deine Daten auf einen Blick
Ein Überblick, wo welche Daten liegen, diese Tabelle ist nur eine Zusammenfassung; die Abschnitte weiter unten erklären jedes Thema im Detail. „Transient auf unseren Servern“ bedeutet, dass unser eigenes Backend die Daten nur so lange im Arbeitsspeicher (RAM) hält, wie die Funktion es erfordert, rechtlich ist auch das eine Verarbeitung, aber nichts wird in unsere Datenbank oder auf Datenträger geschrieben, und mit dem Ende deiner Anfrage bzw. Sitzung sind die Daten weg. „Nie gespeichert“ bedeutet, dass wir über diese allenfalls kurzzeitige Verarbeitung im Arbeitsspeicher hinaus keine Kopie behalten. Für KI-Anbieter gelten die unten beschriebenen begrenzten Aufbewahrungszeiten.
| Deine Daten | Auf deinem Gerät | Auf unseren Servern | Bei KI-Anbietern |
|---|---|---|---|
| Tagebucheinträge, Fotos & Sprachnotizen | Ja, Tagebuchtexte App-verschlüsselt; Fotos & Sprachnotizen unter der Systemverschlüsselung deines Geräts | Erreichen unsere Server nicht, nur was du an eine KI-Tagebuchfunktion sendest (bei Inspirationen zusätzlich kurze Ausschnitte jüngster Einträge und Enas Erinnerungsnotizen), durchläuft kurz den Arbeitsspeicher und wird nie gespeichert | Nur mit KI-Einwilligung: Inhalte, die du an eine KI-Tagebuchfunktion sendest (Sprache-zu-Tagebuch, Inspiration, Inspirationen nutzen zusätzlich kurze Ausschnitte jüngster Einträge und Enas Erinnerungsnotizen); Aufbewahrung siehe unten |
| Musik-Tags (Spotify-Songs) | Mit deinem Eintrag gespeichert | Nur deine Suchbegriffe, anonym, transient | Nie |
| Chatverlauf & Enas Erinnerungen an dich | Ja, verschlüsselt | Nur im Arbeitsspeicher während deiner Sitzung (innerhalb von ~10 Minuten nach der Trennung gelöscht); direkt nach dem Sitzungsende noch einmal kurz, um kurze Kontinuitätsnotizen zu destillieren | Zur Erzeugung von Antworten verarbeitet; Aufbewahrung siehe unten |
| Sprachnachrichten | In Text umgewandelt, wie Chat gespeichert | Transient | Zur Transkription und anschließend als Text verarbeitet; Aufbewahrung siehe unten |
| Stimmungswerte | Ja, verschlüsselt | Nie gespeichert, während du chattest, werden deine letzten 10 Bewertungen (aus höchstens 2 Monaten) und Monatsdurchschnitte (aus höchstens 6 Monaten), nur Zahlen, ausschließlich im Arbeitsspeicher gehalten, damit Ena deinen Ton trifft | Als Chat-Kontext verarbeitet; Aufbewahrung siehe unten |
| Gewohnheiten, Ziele, To-dos | Ja, verschlüsselt | Nur für tägliche Briefe, transient | Mit KI-Einwilligung als Brief-Kontext verarbeitet; Aufbewahrung siehe unten |
| Kalendereinträge (optionale Synchronisierung) | Ausgewählte Kalenderereignisse werden in lokale To-dos kopiert; Ena kann ausgewählte Ena-Inhalte auch in diesen Kalender schreiben | Nur wenn sie in einem angeforderten täglichen Brief enthalten sind, transient | Nur als Brief-Kontext mit KI-Einwilligung; Aufbewahrung siehe unten |
| E-Mail-Adresse, Name & gewählter Anzeigename | Nur dein gewählter Anzeigename | Die Adresse selbst: nie gespeichert, höchstens kurz im Arbeitsspeicher verarbeitet. Wir behalten nur eine pseudonyme ID und, wo nötig (dein Backup-Schlüssel, Trust-Meldungen, Kontolöschung), einen Einweg-Hash deiner E-Mail-Adresse. Dein Anzeigename wird nur im Arbeitsspeicher gehalten, während du verbunden bist; E-Mails an uns liegen in unserem Postfach (siehe Support) | Nie |
| Einwilligungsnachweis zur KI-Verarbeitung | Aktueller Status zwischengespeichert | Pseudonyme Konto-ID, Einwilligung/Widerruf, Text- und Richtlinienversion, Sprache und Zeitstempel; Löschung mit deinem Konto | Nie |
| Optionale interne Produktanalyse | Einwilligungsstatus und kürzlich verwendete zufällige Analytics-IDs, sicher für Auskunfts- und Löschanträge aufbewahrt | Deine kontoweite Einwilligungsentscheidung ist mit deinem Ena-Konto verknüpft; die erlaubten Ereignisse bleiben pseudonym und ohne Kontoverknüpfung und werden von PostHog EU Cloud ausschließlich verarbeitet, um Ena zu verstehen und zu verbessern | Nie |
| Käufe | , | Abo-Stufe (einschließlich der Historie deiner Tarifwechsel) und Token-Guthaben; detaillierte Nutzungserfassung 6 Monate, danach Monatssummen für höchstens 24 Monate, keine Inhalte | Nie |
| Trust-Meldungen (optional) | , | Nur wenn du eine einreichst, codierte Qualitätssignale plus dein optionaler Kommentar, auf Basis deiner Einwilligung; automatische Löschung nach 6 Monaten | Nie |
| Backups | Vor dem Export verschlüsselt, deine Tagebuchfotos und Sprachaufnahmen sind standardmäßig enthalten (pro Export abwählbar; enthaltene Medien sind immer verschlüsselt); du entscheidest, wo die Datei liegt. Optional zusätzlich mit einem selbst gewählten Passwort geschützt | Die Datei: erreicht unsere Server nie. Der Backup-Schlüssel deines Kontos: bei deinem Konto gespeichert, damit deine eigenen Geräte und unsere Website deine Backups nach der Anmeldung öffnen können; wird mit deinem Konto gelöscht | Nie |
Auf deinem Gerät sind alle App-Daten durch iOS/Android verschlüsselt (an deinen Gerätecode gebunden). Tagebuchtexte, Stimmungen, Gewohnheiten und Ziele tragen zusätzlich eine zweite, App-eigene AES-256-Verschlüsselungsschicht; Fotos, Sprachnotizen und dein Chatverlauf sind durch die Systemverschlüsselung deines Geräts geschützt, und du kannst die App mit Face ID oder deinem Fingerabdruck sperren. Backup-Dateien haben eine eigene Verschlüsselungsschicht (AES-256-GCM), die durch den Backup-Schlüssel deines Kontos nach der Anmeldung oder durch das optionale, für diesen Export gewählte Passwort geöffnet wird. Die App lädt den Kontoschlüssel nur für den jeweiligen Export- oder Importvorgang und speichert ihn nicht auf dem Telefon. Dein Passwort wird nie an uns übertragen.
Wer verantwortlich ist
Verantwortlicher (Art. 4 Nr. 7 DSGVO): Dr. rer. nat. Yassin Mousa, Keplerstraße 16, 93047 Regensburg, Deutschland (siehe Impressum). Kontakt: support@talktoena.com.
Was Ena ist
Ena ist eine KI-Mentorin für ein achtsameres Leben. Ena vereint geführte Gespräche, ein Tagebuch sowie Stimmungs- und Fortschritts-Tracking, miteinander verbunden, damit du reflektieren, Gewohnheiten aufbauen und deinen Zielen näherkommen kannst. Weil das, was du teilst, dein Befinden betreffen kann, können darunter gesundheitsbezogene Daten im Sinne von Art. 9 DSGVO sein. Wir verarbeiten solche Inhalte ausschließlich, um dir Ena bereitzustellen, auf Grundlage deiner ausdrücklichen Einwilligung beim Onboarding (jederzeit widerrufbar unter Daten & Datenschutz), niemals für Werbung oder für Zwecke außerhalb der App-Funktionen. Du kannst die Einwilligung widerrufen, ohne die lokalen Journal- und Planungswerkzeuge zu verlieren. Ena begleitet dein Wohlbefinden, ersetzt aber keine professionelle Versorgung; Ena ist kein Medizinprodukt und kein Ersatz für Therapie oder ärztlichen Rat.
Was wir verarbeiten, und wo es liegt
Konto-, Einwilligungs- und Altersnachweise. Die Anmeldung übernimmt Auth0 (Okta, Inc.) über dein Google- oder Apple-Konto, ein eigenes Ena-Passwort gibt es nicht, und wir erhalten nie eines. Dein gewählter Anmeldeanbieter bestätigt Auth0 deine Identität und erfährt dabei, dass sich dein Konto bei Ena anmeldet; bei Apple kannst du deine echte E-Mail-Adresse verbergen. Auf unserem eigenen Server speichern wir eine pseudonyme Konto-ID (deine Auth0-Nutzer-ID), deinen Abo-Status und fortlaufende Nachweise über deine Zustimmung zu den Nutzungsbedingungen sowie Einwilligungen und Widerrufe zur KI-Verarbeitung und optionalen Produktanalyse. Außerdem speichern wir, dass du Enas Mindestalter von 18 Jahren separat bestätigt hast. Dieser Altersnachweis enthält das Mindestalter, eine Kennung der bestätigten Aussage, Sprache sowie Server-/Gerätezeitstempel, niemals dein Geburtsdatum. Die Rechts- und Einwilligungsnachweise enthalten die jeweilige Text- oder Dokumentversion, Sprache, Quelle sowie Server-/Gerätezeitstempel, damit wir deine Entscheidungen belegen können; Tagebuch- oder Gesprächsinhalte enthalten sie nicht. Deine E-Mail-Adresse und deinen Namen speichern wir nicht; sie liegen für uns bei Auth0, unserem Anmeldedienst, wo wir die Adresse nachschlagen können, um dir wichtige Service- oder Rechtsmitteilungen zu senden, nie Werbung ohne deine gesonderte Einwilligung. Wo wir dir etwas zuordnen müssen, ohne zu wissen, wer du bist (der Backup-Schlüssel deines Kontos, Trust-Meldungen, Kontolöschung), verwenden wir einen Einweg-Hash deiner E-Mail-Adresse, niemals die Adresse selbst. Außerdem wählst du beim Onboarding einen Anzeigenamen, mit dem Ena dich ansprechen soll: Er wird auf deinem Gerät gespeichert, ist Teil deiner Backups und wird beim Verbinden an unseren Server gesendet, wo er nur im Arbeitsspeicher gehalten wird, um Antworten zu personalisieren, nie in unsere Datenbank geschrieben. Und falls wir unsere Nutzungsbedingungen durchsetzen müssen, halten wir Konto-Sanktionen fest, ob eine Verwarnung oder Sperrung gilt, eine kurze von uns verfasste Notiz, wer sie ausgesprochen hat, und Zeitstempel; Sanktionen entscheidet ein Mensch, und sie werden mit deinem Konto gelöscht.
Gespräche. Dein Chatverlauf wird auf deinem Gerät gespeichert. Während du chattest, laufen deine Nachrichten über eine verschlüsselte Verbindung zu unserem Server, der das Gespräch nur für die Dauer deiner Sitzung im Arbeitsspeicher hält, Transkripte werden nie in unserer Datenbank gespeichert. Endet eine Sitzung, sendet die App das jüngste Gespräch einmal zurück, damit unser Server kurze Kontinuitätsnotizen für dein Gerät destillieren kann (sie helfen den täglichen Briefen und lassen Ena spüren, wie du zuletzt angekommen bist); dieser Durchlauf wird wie Chat im Arbeitsspeicher verarbeitet und nie gespeichert. Und falls Enas Erinnerungsnotizen zu einer früheren Sitzung neu aufgebaut werden müssen (zum Beispiel nach einer neuen Verbindung), sendet die App die Nachrichten genau dieser einen Sitzung einmalig zur selben Verarbeitung im Arbeitsspeicher, nie deinen gesamten Verlauf. Um Antworten zu erzeugen, werden deine Nachrichten und Enas Erinnerungsnotizen von KI-Anbietern verarbeitet, die als Auftragsverarbeiter nach unseren Weisungen arbeiten (derzeit OpenAI und Google; Microsoft Foundry kann ebenfalls eingesetzt werden). Deren Business-/API-Dienste verwenden diese Daten nicht zum Training von Basismodellen, es sei denn, wir weisen dies an oder erlauben es, was wir nicht tun. Die Verarbeitung kann außerhalb der EU stattfinden (z. B. in den USA), abgesichert durch EU-anerkannte Garantien (Standardvertragsklauseln und, soweit anwendbar, das EU–US Data Privacy Framework).
Aufbewahrung und Caching bei KI-Anbietern. Die Verarbeitung bei den Anbietern dauert in manchen Fällen länger als die reine Arbeitsspeicher-Sitzung auf unserem eigenen Server. Bei OpenAI-Textanfragen deaktiviert Ena ausdrücklich die optionale Antwortspeicherung von OpenAI, sodass nach Zustellung der Antwort keine gespeicherte Kopie des Austauschs zurückbleibt; standardmäßige Missbrauchsüberwachungsprotokolle von OpenAI können Prompts und Antworten jedoch bis zu 30 Tage enthalten, und verschlüsselter Prompt-Cache-Zustand kann bis zu 24 Stunden auf lokaler GPU-Infrastruktur verbleiben. Für den Audio-Transkriptionsendpunkt weist OpenAI derzeit keine Aufbewahrung für Missbrauchsüberwachung oder Anwendungszustand aus. Google Vertex AI kann projektisolierte Eingaben, Ausgaben und abgeleitete Daten bis zu 24 Stunden in einem Arbeitsspeicher-Cache halten; Ena kann zusätzlich einen expliziten Kontext-Cache mit einer Ablaufzeit von einer Stunde anlegen, und Google kann Prompts nach seinen Cloud-Bedingungen zur Missbrauchsüberwachung protokollieren. Microsoft Foundry führt, soweit eingesetzt, automatisierte Sicherheits- und Missbrauchsprüfungen durch; Inhalte, die auf möglichen schweren oder wiederholten Missbrauch hindeuten, können nach den veröffentlichten Kontrollen von Microsoft für eine autorisierte menschliche Prüfung gespeichert werden. Diese Anbieter dürfen Ena-Inhalte nur mit unserer Erlaubnis zum Training ihrer Basismodelle verwenden, eine Erlaubnis, die wir nicht erteilen und nicht erteilen werden.
Tagebuch, Stimmungen, Gewohnheiten, Ziele, To-dos. Nur auf deinem Gerät gespeichert, verschlüsselt. Über das hinaus, was du selbst an eine KI-Tagebuchfunktion sendest, gibt es drei zweckgebundene Ausnahmen: Deine jüngsten numerischen Stimmungswerte (nie Tagebuchtext), die letzten 10 Tagesbewertungen aus höchstens 2 Monaten sowie Monatsdurchschnitte aus höchstens 6 Monaten, beides auf deinem Gerät berechnet, werden gesendet, damit Ena deinen Ton treffen kann; wenn du die tägliche Brieffunktion nutzt, wird eine Momentaufnahme deiner Gewohnheiten, Ziele und Aufgaben gesendet, um den Brief zu schreiben, zusammen mit kurzen Notizen, die die App auf deinem Gerät über frühere Briefe und letzte Gespräche führt, damit Briefe über die Zeit stimmig bleiben; und wenn du dir eine Tagebuch-Inspiration wünschst, werden bis zu drei kurze Ausschnitte deiner jüngsten Einträge sowie Enas Erinnerungsnotizen als Kontext für genau diesen Vorschlag gesendet.
Kalendersynchronisierung. Die Kalenderintegration ist optional und beginnt erst, nachdem du die Betriebssystemberechtigung erteilt und einen Kalender ausgewählt hast. Je nach gewählter Richtung liest Ena Ereignistitel, Notizen, Zeiten und Dauer aus diesem Kalender in verschlüsselte lokale To-dos ein und/oder schreibt ausgewählte Details deiner Ena-Aufgaben, -Gewohnheiten und -Ziele in diesen Kalender, und entfernt von ihr angelegte Einträge wieder, wenn sie nicht mehr gelten. Die Kalendersynchronisierung allein sendet diese Inhalte nicht an unseren Server. Wenn du bei erlaubter KI-Verarbeitung einen täglichen Brief anforderst, kann die als Brief-Kontext gesendete lokale To-do-Momentaufnahme auch aus deinem Kalender importierte Informationen enthalten. Der ausgewählte Kalender kann von iCloud, Google Kalender, Microsoft Exchange/Outlook oder einem anderen Anbieter bereitgestellt werden; dieser verarbeitet die in den Kalender geschriebenen Inhalte nach seinen eigenen Bedingungen.
Sprache. Sprachnachrichten werden über OpenAI Speech-to-Text transkribiert und wie eine getippte Nachricht verarbeitet. Audio wird nicht auf unserem Server gespeichert.
Fotos & Sprachaufnahmen. Fotos und Sprachaufnahmen, die du an Tagebucheinträge anhängst, bleiben im privaten Speicher der App auf deinem Gerät und werden nie auf unseren Server hochgeladen. Nur was du aktiv an eine KI-Tagebuchfunktion sendest (zum Beispiel Sprache-zu-Tagebuch), wird wie oben beschrieben verarbeitet.
Käufe. Die Zahlung läuft über den Apple App Store / Google Play, Zahlungsdaten sehen wir nie. RevenueCat, Inc. verwaltet Abos für uns und erhält nur deine pseudonyme Konto-ID (dieselbe Auth0-Nutzer-ID) und Kaufereignisse. Zugleich ist RevenueCat unsere Quelle für deinen Abo-Status: Deine Stufe und Kaufereignisse erfahren wir von dort (gespeist vom App Store), nicht von dir. Unser Server speichert deine Abo-Stufe samt der Historie deiner Tarifwechsel, dein Token-Guthaben und die Nutzungserfassung (wann eine bezahlte Funktion genutzt wurde, in welcher Sitzung und welchem Gesprächszug, welches KI-Modell sowie Token-Zahlen und -Kosten, nie Inhalte). Detaillierte Nutzungsereignisse werden nach 6 Monaten gelöscht; Monatssummen bleiben für höchstens 24 Monate.
Backups. Backups sind verschlüsselt (AES-256-GCM). Du entscheidest bei jedem Export, ob deine Medien, die Fotos und Sprachaufnahmen deiner Tagebucheinträge, mit aufgenommen werden (standardmäßig ja); aufgenommene Medien werden in der Datei zusammen mit deinen übrigen Inhalten verschlüsselt und verlassen dein Gerät nie unverschlüsselt. Schließt du sie aus, enthält das Backup nur Verweise, und die Mediendateien selbst bleiben ausschließlich auf deinem Gerät. Der Verschlüsselungsschlüssel gehört zu deinem Konto: Es ist ein zufälliger Schlüssel, den wir für dein Konto erzeugen und auf unseren Servern speichern, abgelegt unter einem Einweg-Hash deiner E-Mail-Adresse, nie unter der Adresse selbst, und nur über deine authentifizierte Sitzung herausgeben. Genau das erlaubt es dir, deine Backups einfach durch die Anmeldung mit deinem Ena-Konto zu öffnen, ohne dir ein Passwort merken zu müssen, auf einem neuen Handy und auf unserer Website, wo die Seite „Deine Ena-Daten“ ein Backup im Rahmen deines Datenexports entschlüsseln kann. Sei dir bewusst, was das bedeutet: Weil wir den Schlüssel besitzen, sind Backups nicht im strengen Sinne Ende-zu-Ende-verschlüsselt; wer sowohl deine Backup-Datei als auch unsere Schlüsseldatenbank erlangte, könnte die Datei lesen. Dich schützt, dass die Datei selbst nie zu uns hochgeladen wird, du entscheidest, wo sie liegt (Teilen-Menü, Dateien, deine eigene Cloud), sodass der Schlüssel allein uns oder einem Angreifer nichts zu lesen gibt. Zusätzlich kannst du einen Export mit einem selbst gewählten Passwort schützen: Ein daraus abgeleiteter Schlüssel (PBKDF2) umschließt auf deinem Gerät den Verschlüsselungsschlüssel der Datei, und die Datei öffnet sich dann auch mit diesem Passwort, ohne den Kontoschlüssel, selbst wenn das Konto nicht mehr existiert. Das Passwort ersetzt den Kontoschlüssel, nicht den Anmeldeschritt: Geöffnet wird weiterhin in der App oder auf der Seite „Deine Ena-Daten“, nach Anmeldung mit einem Ena-Konto, irgendeinem, auch einem ganz neuen; allein das Passwort entsperrt die Datei. Weil der umschlossene Schlüssel normalerweise der Backup-Schlüssel deines Kontos ist, behandle eine passwortgeschützte Datei so sorgsam wie das Konto selbst: Wer diese Datei und ihr Passwort besitzt, könnte auch deine anderen Backups öffnen. Wird ein Export durchgeführt, während Ena dein Konto nicht erreichen kann, wird die Datei stattdessen mit einem einmaligen Schlüssel verschlüsselt und öffnet sich nur mit ihrem Passwort. Backup-Passwörter erhalten und speichern wir zu keinem Zeitpunkt und können sie nicht zurücksetzen. Wird dein Konto gelöscht, wird sein Backup-Schlüssel mitgelöscht; Backups ohne Passwort sind danach dauerhaft unlesbar, das ist so gewollt.
Trust-Meldungen. Wenn du dich entscheidest, ein Gespräch zu melden, erhalten wir codierte Qualitätssignale (keinen Nachrichtentext), deinen optionalen Kommentar und den Zeitpunkt deiner Einwilligung. Meldungen werden nach 6 Monaten automatisch gelöscht; eine frühere Löschung kannst du in der App oder unter talktoena.com/data anfordern.
Support. Wenn du uns eine E-Mail schreibst, verarbeiten wir deine Nachricht, um dir zu helfen, und löschen die Korrespondenz nach 12 Monaten. E-Mails an unsere @talktoena.com-Adressen nimmt unser Domain-Anbieter united-domains (Deutschland, EU) entgegen und leitet sie, ohne Postfächer für uns zu führen, an unser Postfach bei Proton (Schweiz) weiter.
Was wir bewusst nicht erheben: keine Werbe-ID, kein Werbe-SDK, kein appübergreifender Tracker, kein Crash-Reporting-SDK, kein Standort und keine Kontakte. Das einzige SDK für interne Produktanalyse ist die unten beschriebene optionale, streng begrenzte PostHog-Integration. Benachrichtigungen werden lokal auf deinem Gerät geplant, es werden keine Push-Tokens an einen Server gesendet. Songsuchen werden über unseren Server geleitet, sodass die Suche selbst Spotify ohne deine Identität und IP-Adresse erreicht; Albumcover laden jedoch direkt von Spotifys Bildservern, die, wie jeder Bildanbieter, deine IP-Adresse sehen. Die eigenständigen Inspirationen sind originale, mit der App ausgelieferte Texte von Ena und kontaktieren keinen Zitate-Anbieter. Wenn die App unseren Server nicht erreichen kann, prüft sie die Verbindung mit einer einzelnen, inhaltsfreien Anfrage an den Standard-Endpunkt deiner Plattform (Apple auf iOS, Google auf Android), um zu unterscheiden, ob dein Gerät offline oder unser Server nicht erreichbar ist, dabei werden keine Kennungen gesendet. Zeigt Ena dir Krisenressourcen, öffnet der Link findahelpline.com in deinem Browser; wie jede Website, die du besuchst, sieht dieser Dienst dann deine IP-Adresse, wir übermitteln ihm nichts über dich.
Optionale interne Produktanalyse. Wenn du gesondert einwilligst, erfasst die mobile App über PostHog EU Cloud ausschließlich: App geöffnet; Onboarding abgeschlossen; eine der Funktionen Gewohnheiten, Ziele, Tagebuch oder Chat geöffnet; ein Element erstellt oder abgeschlossen, jeweils nur mit dieser Funktionskategorie; Chat gestartet; Paywall angezeigt, nur mit einer festen, nicht sensiblen Quellkategorie; und Abo gestartet, nur mit der normalisierten Tarifstufe. Wir verwenden diese Ereignisse ausschließlich für die interne Produktanalyse, um Ena zu verstehen und zu verbessern, niemals für Werbung, Marketingprofile oder Tracking über andere Apps oder Websites hinweg. Deine Einwilligung oder dein Widerruf wird in Enas Konto-Einwilligungsregister festgehalten, damit die Entscheidung auf allen deinen Geräten gilt. Diese Entscheidung auf Kontoebene wird nicht mit den Analyseereignissen zusammengeführt. PostHog erhält nur eine zufällige, vom SDK erzeugte Kennung dieser teilnehmenden App-Installation; die Ereignisse sind daher pseudonym und nicht anonym. Wir rufen die Identifizierungsfunktion von PostHog nie auf und senden niemals Auth0- oder Konto-ID, E-Mail, Name, Werbe-ID, Tagebuch- oder Chattext, Titel von Gewohnheiten oder Zielen, Stimmungs- oder Gesundheits-/Gefühlswerte, sensible URL, Transaktions-ID oder andere von dir erzeugte Inhalte. Sitzungswiedergabe, automatische Touch- und Bildschirmaufzeichnung, automatische App-Lebenszyklus-Erfassung, GeoIP, Personenprofile, Umfragen und Remote-Feature-Flag-Anfragen sind deaktiviert.
Wie jeder Internetdienst erhält PostHog die Quell-IP technisch so lange, wie dies zur Annahme und Weiterleitung der verschlüsselten Netzwerkanfrage erforderlich ist. GeoIP-Anreicherung und Speicherung der Roh-IP sind deaktiviert; wir behaupten nicht, dass die IP auf dem Übertragungsweg nie verarbeitet wird. PostHog arbeitet als unser Auftragsverarbeiter in seiner EU-Umgebung in Frankfurt. Ohne Einwilligung bleibt die Analyse aus. Eine Ablehnung hat keine Auswirkung auf Onboarding oder App-Funktionen; ein Widerruf unter Einstellungen → Daten & Datenschutz stoppt die zukünftige Erfassung sofort und ändert deine KI-Verarbeitungsentscheidung nicht. Bereits erfasste pseudonyme Ereignisse bleiben nur für die konfigurierte Aufbewahrungsdauer gespeichert, höchstens 12 Monate, sofern du nicht auf der Seite „Deine Ena-Daten“ eine frühere Löschung beantragst.
Mit wem wir arbeiten
Jeder externe Dienst, der bei Ena eine Rolle spielt, was er für uns tut und was er erhält. Jeder Name verlinkt auf die Datenschutzerklärung des jeweiligen Anbieters.
| Anbieter | Was er für Ena tut | Was er erhält | Wo |
|---|---|---|---|
| Render | Betreibt unseren Server und diese Website | Die auf dieser Seite beschriebenen serverseitigen Daten | Frankfurt, Deutschland (EU) |
| Cloudflare | DNS, Content-Auslieferung (CDN) und Sicherheits-/DDoS-Schutz vor unserer Website und API | Verbindungsmetadaten einschließlich deiner IP-Adresse sowie den Datenverkehr zu unseren Servern, zum Leiten und Schützen von Anfragen; nie für Werbung | USA (globales Netz, inkl. EU; DPF / SCC) |
| Auth0 (ein Okta-Unternehmen) | Übernimmt deine Anmeldung; speichert deine Anmelde-E-Mail-Adresse und deinen Namen für uns | E-Mail, Name, Anmeldeidentität aus deiner Google- oder Apple-Anmeldung | USA |
| Dein Anmeldeanbieter (Google oder Apple) | Bestätigt deine Identität bei der Anmeldung | Erfährt, dass sich dein Konto bei Ena anmeldet, und gibt E-Mail, Name und Konto-Kennung an Auth0 weiter; bei Apple kannst du deine E-Mail-Adresse verbergen | Gemäß deinem Google-/Apple-Konto |
| OpenAI | Erzeugt Enas Antworten; transkribiert Sprachnachrichten | Gesprächsinhalte und Kontext; Text kann bis zu 30 Tage in Missbrauchsüberwachungsprotokollen und bis zu 24 Stunden in verschlüsseltem Prompt-Cache verbleiben; kein Modelltraining | USA |
| Google Vertex AI | KI-Verarbeitung für Teile von Enas Antworten und Funktionen | Gesprächs- oder Funktionskontext; projektisolierter Arbeitsspeicher-Cache bis zu 24 Stunden, von Ena angelegter Kontext-Cache bis zu einer Stunde und mögliche Prompt-Protokolle zur Missbrauchsüberwachung; kein Modelltraining | Globaler Endpunkt; Verarbeitung kann außerhalb der EU stattfinden |
| Microsoft Foundry | Alternative KI-Verarbeitung, soweit konfiguriert | Gesprächs- oder Funktionskontext; automatisierte Sicherheitsprüfung und mögliche Speicherung markierter Stichproben für autorisierte Missbrauchsprüfung; kein Modelltraining | Azure-Bereitstellungsregion; globale Verarbeitung soweit konfiguriert |
| RevenueCat | Verwaltet Abos & Guthaben | Pseudonyme Konto-ID, Kaufereignisse, keine Inhalte, keine E-Mail | USA |
| Expo (EAS Update) | Liefert App-Updates beim Start der App aus | Geräte- und Laufzeit-Metadaten sowie eine dauerhafte Update-Client-Kennung, keine Inhalte, keine Kontoidentität | USA (DPF / SCC) |
| PostHog | Verarbeitet die optionale, einwilligungsbasierte interne Produktanalyse der mobilen App | Erlaubte Produktnutzungsereignisse und eine zufällige App-Installationskennung; keine Kontoidentität oder Nutzerinhalte. Die Ereignisse werden ausschließlich verwendet, um Ena zu verstehen und zu verbessern, niemals für Werbung oder app-/websiteübergreifendes Tracking. Anfrage-IP und App-Netzwerkmetadaten erreichen den Dienst auf dem Übertragungsweg, GeoIP und Speicherung der Roh-IP sind deaktiviert | EU Cloud, Frankfurt, Deutschland |
| Apple / Google Play | Wickeln Zahlungen als Händler ab | Zahlungsdaten, nach deren eigenen Bedingungen; wir sehen sie nie | , |
| Dein ausgewählter Kalenderanbieter (zum Beispiel Apple, Google oder Microsoft) | Speichert den Kalender, den du optional über dein Gerät verbindest | Ena-Inhalte, die in diesen Kalender geschrieben werden, einschließlich Titel, Notizen und Zeitplanung; Ereignisse, die Ena aus diesem Kalender liest, liegen dort bereits vor | Gemäß deinem Kalenderkonto und Anbieter |
| Spotify | Songsuche für Musik-Tags im Tagebuch | Deine Suchbegriffe, anonym über unseren Server gesendet (keine Identität, keine IP). Albumcover werden beim Anzeigen von Suchergebnissen und getaggten Songs direkt von Spotifys Bildservern geladen; Spotify sieht dabei deine IP-Adresse | EU/USA |
| united-domains | Unser Domain-Registrar; nimmt E-Mails an @talktoena.com entgegen und leitet sie an unser Postfach weiter | E-Mails, die du uns schreibst, nur im Durchlauf, kein Postfach | Deutschland (EU) |
| Proton | Hostet das Postfach, an das unsere E-Mail weitergeleitet wird (support@talktoena.com) | Was du uns per E-Mail schreibst | Schweiz (EU-Angemessenheitsbeschluss) |
Für Anbieter außerhalb der EU/des EWR stützen wir uns auf EU-Standardvertragsklauseln und/oder das EU–US Data Privacy Framework. Eine Kopie der maßgeblichen Garantien erhältst du auf Anfrage unter privacy@talktoena.com.
Rechtsgrundlagen
Bereitstellung von Konto, Käufen, Backups und lokalen App-Werkzeugen: Art. 6 Abs. 1 lit. b DSGVO (das KI-Gespräch selbst beruht auf der folgenden Einwilligung). Personalisierte KI-Verarbeitung einschließlich möglicher Gesundheitsdaten: deine ausdrückliche Einwilligung nach Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO. Weil Enas Kern die KI-Mentorin ist, setzt das Erstellen eines Kontos diese Einwilligung voraus; du erteilst sie als eigenen, informierten Schritt beim Onboarding und kannst sie unter Daten & Datenschutz → Berechtigungen & Schutz jederzeit widerrufen (lokale Funktionen laufen weiter, und du kannst das Konto löschen). Wir knüpfen das Konto nur deshalb an diese Einwilligung, weil ein Ena-Konto ausschließlich dazu dient, die KI-Mentorin bereitzustellen; ablehnen kannst du jederzeit, indem du Ena nicht nutzt, und ein späterer Widerruf hat keinen Nachteil über die KI-Funktionen selbst hinaus. Optionale interne PostHog-Produktanalyse der mobilen App: deine separate Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, erteilt beim Onboarding oder später unter Daten & Datenschutz. Der jeweilige Widerruf beendet die entsprechende Verarbeitung für die Zukunft; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt, und die Entscheidungen zu mobiler Analyse und KI steuern einander nie. Nutzungserfassung zur Abrechnung deiner enthaltenen Nutzung und Käufe: Art. 6 Abs. 1 lit. b DSGVO. Dienstsicherheit, die Auslieferung von App-Updates (Expo EAS Update), die Verbindungsdaten der Website und die 30-Tage-Löschmarkierung: unsere berechtigten Interessen an einem sicheren und zuverlässigen Dienst nach Art. 6 Abs. 1 lit. f DSGVO, abgewogen gegen Datenminimierung und kurze Aufbewahrung. Nachweise deiner Zustimmung zu den Nutzungsbedingungen, deiner Einwilligungen und deiner Altersbestätigung: unsere Rechenschaftspflichten nach Art. 6 Abs. 1 lit. c in Verbindung mit Art. 5 Abs. 2 und Art. 7 Abs. 1 DSGVO sowie unser berechtigtes Interesse, sie belegen zu können, Art. 6 Abs. 1 lit. f DSGVO. Support-Anfragen: Art. 6 Abs. 1 lit. b DSGVO; enthält deine Nachricht gesundheitsbezogene Angaben, die du selbst mitteilst, verarbeiten wir sie ausschließlich, um dir zu helfen, auf Grundlage deiner ausdrücklichen Einwilligung, Art. 9 Abs. 2 lit. a DSGVO; bitte teile nur, was nötig ist, und du kannst diese Einwilligung jederzeit widerrufen, indem du uns bittest, die Korrespondenz zu löschen. Durchsetzung unserer Nutzungsbedingungen (Verwarnungen, Sperrungen): Art. 6 Abs. 1 lit. b und f DSGVO. Trust-Meldungen: deine ausdrückliche Einwilligung bei der Einreichung, Art. 6 Abs. 1 lit. a und, weil ein Kommentar dein Befinden berühren kann, Art. 9 Abs. 2 lit. a DSGVO. Was du bereitstellen musst: Um Ena zu nutzen, brauchst du eine Google- oder Apple-Anmeldung, die Zustimmung zu unseren Nutzungsbedingungen, die Bestätigung, dass du mindestens 18 bist, und die oben beschriebene KI-Einwilligung; ohne diese kann kein Konto erstellt werden. Alles Weitere (Produktanalyse, Kalenderzugriff, Briefe, Backups, Trust-Meldungen) ist optional, und eine Ablehnung schränkt den Rest der App nie ein.
Rechenschaftspflicht und Datenschutzorganisation
Wir führen ein schriftliches Verzeichnis der Verarbeitungstätigkeiten von Ena, einschließlich Zwecken, Datenkategorien, Empfängern, internationalen Übermittlungen, Aufbewahrungsfristen und Sicherheitsmaßnahmen. Wenn sich eine Funktion oder ein Anbieter ändert, überprüfen wir dieses Verzeichnis, diese Erklärung und die damit verbundenen Risiken. Verarbeitungen, die voraussichtlich ein hohes Risiko für die Rechte von Menschen mit sich bringen, werden vor ihrer Freigabe bewertet; der Zugang zu unseren Produktivsystemen ist auf Personen beschränkt, die ihn für den Betrieb oder die Sicherheit von Ena benötigen.
Wir dokumentieren vermutete Verletzungen des Schutzes personenbezogener Daten und bewerten ihre voraussichtlichen Auswirkungen. Soweit die DSGVO eine Meldung verlangt, melden wir die Verletzung unverzüglich und möglichst innerhalb von 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde. Ist voraussichtlich ein hohes Risiko gegeben, informieren wir auch die betroffenen Personen, soweit gesetzlich vorgeschrieben.
Sicherheit
Tagebuchtexte, Stimmungen, Gewohnheiten und Ziele sind auf deinem Gerät mit einem App-eigenen AES-256-Schlüssel verschlüsselt, der auf deinem Gerät erzeugt und im iOS-Schlüsselbund / Android-Keystore aufbewahrt wird; Fotos, Sprachnotizen und Chatverlauf schützt die Systemverschlüsselung deines Geräts, gebunden an deinen Gerätecode. Backups sind zusätzlich mit dem Backup-Schlüssel deines Kontos verschlüsselt (auf unseren Servern gespeichert, nur an deine authentifizierten Sitzungen herausgegeben; die Backup-Datei selbst erreicht uns nie) und optional mit einem beim Export gewählten Passwort, das wir nie erhalten und nicht zurücksetzen können. Du kannst die App mit Face ID oder Fingerabdruck sperren. Alle Verbindungen nutzen TLS.
Wie lange wir Daten aufbewahren
Inhalte auf deinem Gerät und in deinem Kalender: unter deiner Kontrolle und den Einstellungen des gewählten Kalenderanbieters. Authentifizierungs-Tokens auf der Seite „Deine Ena-Daten“: bis zur Abmeldung, Löschung der Website-Daten im Browser oder bis zum Ablauf der Zugangsdaten. Chat-Inhalte auf unserem Server: für die Dauer deiner Sitzung, innerhalb von etwa 10 Minuten nach der Trennung gelöscht, und sofort, wenn du deine Einwilligung widerrufst. Konto-, Abo-, Backup-Schlüssel-, Sanktions- und Einwilligungshistorie: bis du dein Konto löschst; nach der Löschung bleibt für 30 Tage eine minimale Löschmarkierung (deine pseudonyme Konto-ID, der Löschzeitpunkt und der Anlass, keine Inhalte) bestehen, damit eine veraltete Gerätesitzung das Konto nicht unbemerkt neu anlegt; danach wird sie automatisch entfernt. Detaillierte kontobezogene Nutzungsereignisse: 6 Monate; monatliche Nutzungssummen: höchstens 24 Monate oder bis zur Kontolöschung, je nachdem, was zuerst eintritt. Optionale pseudonyme PostHog-Ereignisse für Enas interne Produktanalyse: höchstens 12 Monate oder bis PostHog einen früheren Löschantrag abgeschlossen hat. Trust-Meldungen: 6 Monate bzw. in der Regel innerhalb eines Tages nach einem Löschantrag. Support-E-Mails: 12 Monate. Für KI-Anbieter gelten die oben beschriebenen kürzeren oder längeren technischen Aufbewahrungszeiten.
Deine Rechte
Du hast die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO). Am schnellsten übst du sie über die Seite Deine Ena-Daten und die Regler in der App aus; für alles andere schreibe an privacy@talktoena.com, diese Adresse überwachen wir für die gesetzliche Antwortfrist. Anfragen, die uns anders erreichen, zählen genauso; diese Adresse bringt dir nur die schnellste Antwort. Öffne Deine Ena-Daten in der App unter Einstellungen → Daten & Datenschutz und melde dich an: Die herunterladbare ZIP-Datei enthält kontobezogene Serverdaten und eine separate Datei posthog/tracking-data.json für die Analytics-IDs dieser App-Installation. Auf der Seite kannst du mit der Schaltfläche Daten der internen Produktanalyse löschen außerdem die asynchrone Löschung dieser PostHog-Personen und -Ereignisse beauftragen. Widerrufe die Einwilligung zur KI-Verarbeitung unter Einstellungen → Daten & Datenschutz → Berechtigungen & Schutz. Widerrufe die optionale interne Produktanalyse unter Einstellungen → Daten & Datenschutz; die zukünftige PostHog-Erfassung endet sofort. Um dein Ena-Konto, die lokalen App-Daten und kontobezogene Daten auf unseren Servern zu löschen, nutze Einstellungen → Konto → Konto löschen; die App übermittelt dabei auch ihre gespeicherten Analytics-IDs zur Löschung bei PostHog. Kannst du die App nicht nutzen, etwa während einer Kontosperrung, schreibe von deiner Anmelde-E-Mail-Adresse an privacy@talktoena.com, und wir führen die Löschung durch; eine Sperrung blockiert deine Datenrechte nie. Falls du die App-Installation, die eine Analytics-ID erzeugt hat, nicht mehr besitzt, kontaktiere uns und teile uns vorhandene Informationen mit, die beim Auffinden der Daten helfen können. Du kannst dich außerdem bei jeder Aufsichtsbehörde beschweren, insbesondere an deinem Wohn- oder Arbeitsort, für uns ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) in Ansbach zuständig (lda.bayern.de).
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten (zum Beispiel Dienstsicherheit, Auslieferung von App-Updates, Verbindungsdaten der Website, Löschmarkierung oder unsere Rechenschaftsnachweise), kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit per E-Mail an privacy@talktoena.com widersprechen; wir verarbeiten dann nicht weiter, es sei denn, zwingende schutzwürdige Gründe überwiegen. Dieselbe Adresse nimmt auch Berichtigungs-, Einschränkungs- und Übertragbarkeitsanfragen entgegen.
Ein Standard, weltweit
Diese Erklärung ist nach dem strengsten Standard geschrieben, dem wir unterliegen (der DSGVO der EU), und wir wenden denselben Schutz auf alle an, egal wo du lebst. Für Nutzerinnen und Nutzer in den USA, einschließlich Kalifornien: Wir verkaufen oder teilen deine personenbezogenen Daten nicht (im Sinne des CCPA/CPRA), wir nutzen sie nicht für zielgerichtete Werbung, und wir benachteiligen niemanden wegen der Ausübung von Datenschutzrechten. Du kannst für jede Anfrage eine bevollmächtigte Person einsetzen. Gesundheitsbezogene Inhalte sind „sensitive personal information“ im Sinne des CPRA; wir nutzen sie ausschließlich, um Ena bereitzustellen, nie um Eigenschaften für andere Zwecke abzuleiten. Auskunft, Export und Löschung funktionieren für alle über dieselben Werkzeuge, die Seite Deine Ena-Daten und die Kontolöschung in der App. Ena richtet sich nicht an Kinder und setzt ein Mindestalter von 18 Jahren voraus.
KI-Transparenz
Enas Antworten werden von künstlicher Intelligenz erzeugt, und die App sagt dir das bei der ersten Begegnung mit Ena (Art. 50 EU-KI-Verordnung). Ena trifft keine automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über dich; Maßnahmen wie Kontosperrungen entscheidet ein Mensch.
Änderungen
Wir aktualisieren diese Erklärung, wenn sich die Datenverarbeitung der App ändert, und passen das Datum oben an. Wesentliche Änderungen kündigen wir in der App an.
Kontakt
Bei Fragen schreib uns einfach an support@talktoena.com.