Rechtliches

Datenschutz

Zuletzt aktualisiert: Juli 2026 · DSGVO-konform

Hearti, das SlayMed-Maskottchen

Überblick

Wir nehmen den Schutz deiner personenbezogenen Daten sehr ernst. Diese Datenschutzerklärung informiert dich gemäß Art. 13 und 14 DSGVO darüber, welche Daten wir erheben, zu welchem Zweck und auf welcher Rechtsgrundlage wir sie verarbeiten und welche Rechte du hast.

SlayMed ist eine Lern-App für Medizinstudierende, Pflegeauszubildende und medizinisches Fachpersonal. Alle Server befinden sich in der EU (Frankfurt, Deutschland), soweit nicht ausdrücklich anders angegeben.

Welche Daten wir erheben

Kontodaten (bei Registrierung)

  • Name / Anzeigename (selbst gewählt)
  • E-Mail-Adresse (über Google OAuth oder direkte Eingabe)
  • Google-Nutzer-ID (bei Google-Login)
  • Gewählte Klasse / Avatar

Lernfortschrittsdaten (FSRS-Algorithmus)

Für das intelligente Wiederholungssystem erheben und speichern wir folgende Parameter je Lernkarte:

  • Nächster Wiederholungszeitpunkt (due date)
  • Lernstabilität (stability – wie lange die Information im Gedächtnis bleibt)
  • Schwierigkeit (difficulty – individuell berechneter Schwierigkeitsfaktor)
  • Anzahl der Wiederholungen (reps)
  • Anzahl der Fehler (lapses)
  • Aktueller Lernzustand (state: new / learning / review / relearning)
  • Zeitpunkt der letzten Wiederholung (last review)

Spielfortschrittsdaten

  • Freigeschaltete Level, Welten und Biome
  • Erfahrungspunkte (XP), Level, Streak
  • Erzielte Punkte im Duell-Modus und Rangliste
  • Anzahl der Heartis (Steal-a-Hearti-Modus)
  • Abgeschlossene Daily Challenges
  • Absolvierte Boss-Battle-Kämpfe

Technische Daten

  • IP-Adresse (temporär, durch Cloudflare verarbeitet)
  • App-Version, Betriebssystem, Geräteklasse
  • Zeitstempel von Zugriffen (für Sicherheit und Fehlerdiagnose)

Werbedaten (nur mit Einwilligung)

  • Werbe-ID des Geräts (IDFA/GAID) für personalisierte Werbung via Google AdMob
  • Einwilligungsstatus (ob personalisierte oder nicht-personalisierte Werbung)

Hearti-Coach-Inhalte (KI-Lerncoach)

  • Die von dir an Hearti gesendeten Chat-Nachrichten und Fragen
  • Ein kompakter Auszug deines Lernstands (z. B. fällige Karten, schwache Themen, Streak), der Hearti für persönliche Antworten übergeben wird

Kauf- & Energiedaten

  • Kauf- und Abo-Status (SlayMed Pro, Energiepacks)
  • Aktueller Energiestand (Guthaben für KI-Funktionen)
  • Anonyme Kauf-Kennung (App-User-ID) – keine Zahlungsdaten wie Kreditkarten- oder Bankverbindungen

Zweck & Rechtsgrundlagen

ZweckRechtsgrundlage
Nutzerkonto & App-BetriebArt. 6 Abs. 1 lit. b DSGVOVertragserfüllung
Personalisierte WerbungArt. 6 Abs. 1 lit. a DSGVOEinwilligung
Netzwerkschutz via CloudflareArt. 6 Abs. 1 lit. f DSGVOBerechtigtes Interesse
Rangliste & MultiplayerArt. 6 Abs. 1 lit. b DSGVOVertragserfüllung
Sicherheit & MissbrauchsschutzArt. 6 Abs. 1 lit. f DSGVOBerechtigtes Interesse
KI-Lerncoach (Hearti)Art. 6 Abs. 1 lit. b DSGVOVertragserfüllung
Kaufabwicklung & Pro-StatusArt. 6 Abs. 1 lit. b DSGVOVertragserfüllung

Drittanbieter & Datenübermittlungen

Supabase

🇪🇺 EU-Server Frankfurt

Supabase dient als Datenbank- und Authentifizierungs-Backend. Alle Nutzerdaten (Profil, FSRS-Lernfortschritt, Spielstand, Rangliste) werden auf Supabase-Servern in Frankfurt, Deutschland gespeichert.

Drittstaatenübermittlung: Keine. Die Verarbeitung erfolgt ausschließlich innerhalb der EU/des EWR.

Datenschutz: supabase.com/privacy

Google OAuth (Google LLC)

🇺🇸 USA

Wir bieten die Möglichkeit, sich per Google-Konto anzumelden. Dabei werden dein Name und deine E-Mail-Adresse von Google an uns übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Drittstaatenübermittlung: Daten werden an Google LLC in den USA übermittelt. Die Absicherung erfolgt auf Basis des EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023) sowie der EU-Standardvertragsklauseln (SCC gemäß Durchführungsbeschluss (EU) 2021/914).

Datenschutz: policies.google.com/privacy

Sign in with Apple (Apple Inc.)

🇺🇸 USA

Auf iOS bieten wir die Anmeldung über „Sign in with Apple" an. Dabei werden dein Name und deine E-Mail-Adresse an uns übermittelt. Apple ermöglicht es dir, deine echte E-Mail-Adresse zu verbergen und stattdessen eine anonymisierte Weiterleitungsadresse zu verwenden („Meine E-Mail-Adresse verbergen").

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Drittstaatenübermittlung: Daten werden an Apple Inc. in den USA übermittelt, abgesichert durch das EU-US Data Privacy Framework und EU-Standardvertragsklauseln (SCC).

Datenschutz: apple.com/legal/privacy

Google AdMob (Google LLC)

🇺🇸 USA Einwilligung erforderlich

Wir nutzen Google AdMob zur Einblendung von Werbeanzeigen in der kostenlosen Version der App. Bei personalisierter Werbung wird deine Werbe-ID (IDFA/GAID) verarbeitet, um interessenbasierte Anzeigen anzuzeigen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du wirst beim ersten App-Start um deine ausdrückliche Einwilligung gebeten. Du kannst diese Einwilligung jederzeit in den App-Einstellungen widerrufen. Bei fehlendem Einwilligen werden ausschließlich nicht-personalisierte Werbeanzeigen geschaltet.

Drittstaatenübermittlung: Daten werden an Google LLC in den USA übermittelt, abgesichert durch das EU-US Data Privacy Framework und EU-Standardvertragsklauseln (SCC).

Datenschutz: policies.google.com/privacy · AdMob & DSGVO

Cloudflare, Inc.

🇺🇸 USA

Cloudflare dient als CDN (Content Delivery Network) und schützt unsere Infrastruktur vor DDoS-Angriffen und anderen Bedrohungen. Bei jedem Aufruf unserer Server wird die IP-Adresse kurzzeitig durch Cloudflare verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Datensicherheit und Betriebsstabilität).

Drittstaatenübermittlung: Daten werden an Cloudflare Inc. in den USA übermittelt, abgesichert durch das EU-US Data Privacy Framework und EU-Standardvertragsklauseln (SCC).

Datenschutz: cloudflare.com/privacypolicy

Google Gemini API (Hearti Coach)

🇺🇸 USA

Unser KI-Lerncoach „Hearti" nutzt die Gemini-API von Google (Google LLC), um deine Fragen zu beantworten, Themen zu erklären und Merkhilfen zu erstellen. Dabei werden die von dir an Hearti gesendeten Nachrichten sowie ein kompakter Auszug deines Lernstands (z. B. fällige Karten, schwache Themen, Streak) an Google übermittelt und dort verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Bereitstellung der KI-Funktion). Die Nutzung von Hearti ist freiwillig.

Keine Trainingsnutzung: Die Verarbeitung erfolgt über die kostenpflichtige Gemini-API. Deine Eingaben werden von Google gemäß den API-Bedingungen nicht zum Training der KI-Modelle verwendet.

Bitte beachte: Gib in den Hearti-Chat keine echten Patientendaten oder besonders sensiblen personenbezogenen Daten ein.

Drittstaatenübermittlung: Daten werden an Google LLC in den USA übermittelt, abgesichert durch das EU-US Data Privacy Framework und EU-Standardvertragsklauseln (SCC).

Datenschutz: policies.google.com/privacy

Firebase (Google LLC)

🇺🇸 USA

Für die native Anmeldung mit dem Google-Konto (Single Sign-On) auf Android setzen wir Firebase-Dienste von Google ein. Dabei werden zur Durchführung der Anmeldung technische Kennungen sowie deine Google-Kontodaten (Name, E-Mail-Adresse) verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Drittstaatenübermittlung: Daten werden an Google LLC in den USA übermittelt, abgesichert durch das EU-US Data Privacy Framework und EU-Standardvertragsklauseln (SCC).

Datenschutz: firebase.google.com/support/privacy

RevenueCat, Inc.

🇺🇸 USA

RevenueCat verwaltet den Status deiner Käufe (SlayMed Pro sowie Energiepacks). Verarbeitet werden dabei eine anonyme Kauf-Kennung (App-User-ID), die Kauf- und Abo-Historie sowie technische Metadaten des Kaufs. Zahlungsdaten wie Kreditkartennummer oder Bankverbindung werden weder an uns noch an RevenueCat übermittelt – diese verbleiben ausschließlich bei Apple bzw. Google.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Verwaltung deiner Käufe).

Drittstaatenübermittlung: Daten werden an RevenueCat, Inc. in den USA übermittelt, abgesichert durch EU-Standardvertragsklauseln (SCC).

Datenschutz: revenuecat.com/privacy

Brevo (Sendinblue GmbH) – Newsletter

🇪🇺 EU-Server Einwilligung erforderlich

Für den Versand unseres Newsletters nutzen wir Brevo, einen Dienst der Sendinblue GmbH, Köpenicker Str. 126, 10179 Berlin, Deutschland. Wenn du dich über das Newsletter-Formular auf unserer Webseite anmeldest, werden deine E-Mail-Adresse, der Zeitpunkt der Anmeldung sowie deine IP-Adresse an Brevo übermittelt und dort gespeichert.

Double-Opt-in: Deine Anmeldung wird erst wirksam, wenn du sie über den Link in der Bestätigungs-E-Mail bestätigst. Anmeldung und Bestätigung werden protokolliert, um deine Einwilligung nachweisen zu können.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du kannst deine Einwilligung jederzeit widerrufen – über den Abmeldelink in jeder Newsletter-E-Mail oder formlos per E-Mail an slaymed.support@gmail.com. Nach dem Widerruf wird deine E-Mail-Adresse aus dem Newsletter-Verteiler gelöscht.

Drittstaatenübermittlung: Keine. Die Verarbeitung erfolgt auf Servern innerhalb der EU.

Datenschutz: brevo.com/de/legal/privacypolicy

Speicherdauer & Löschung

Weg 1: Sofortige Löschung in der App

Du kannst dein Konto direkt in der App unter Einstellungen → Konto löschen unwiderruflich löschen. Dabei werden sofort und vollständig gelöscht:

  • Profil (Name, Avatar, Klasse)
  • Alle FSRS-Lernkarteidaten (Wiederholungszeitpunkte, Stabilität, Schwierigkeit)
  • Spielfortschritt (XP, Level, Streak, freigeschaltete Welten)
  • Ranglisten-Einträge und Duell-Statistiken
  • Hearti-Guthaben und Steal-a-Hearti-Daten
  • Energie-Guthaben und Kaufhistorie für Hearti Coach (gekaufte Energie verfällt dabei ersatzlos und ist nicht wiederherstellbar)
  • Authentifizierungsdaten in Supabase

Weg 2: Löschung per E-Mail (Frist: 30 Tage)

Du kannst die Löschung deiner Daten auch per E-Mail an slaymed.support@gmail.com beantragen. Wir bearbeiten deinen Antrag innerhalb von 30 Tagen und bestätigen die Löschung.

Aufbewahrung ohne aktive Löschung

Ohne aktive Löschanfrage werden deine Daten für die Dauer der Nutzung gespeichert. Bei Inaktivität von mehr als 3 Jahren prüfen wir die Daten auf Erforderlichkeit und löschen sie gegebenenfalls.

Deine Rechte

  • Auskunft (Art. 15 DSGVO): Du hast das Recht, eine Kopie aller über dich gespeicherten Daten zu erhalten.
  • Berichtigung (Art. 16 DSGVO): Du kannst die Korrektur unrichtiger Daten verlangen.
  • Löschung (Art. 17 DSGVO): Du kannst die Löschung deiner Daten verlangen – entweder sofort in der App oder per E-Mail innerhalb von 30 Tagen.
  • Einschränkung (Art. 18 DSGVO): Du kannst die Einschränkung der Verarbeitung verlangen, z. B. wenn du die Richtigkeit der Daten bestreitest.
  • Datenportabilität (Art. 20 DSGVO): Du kannst deine Daten in einem maschinenlesbaren Format erhalten, soweit die Verarbeitung auf Einwilligung oder Vertrag beruht.
  • Widerspruch (Art. 21 DSGVO): Du kannst der Verarbeitung auf Basis berechtigter Interessen (Art. 6 Abs. 1 lit. f) jederzeit widersprechen.
  • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Du kannst eine erteilte Einwilligung (insbesondere für personalisierte Werbung) jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird. Den Widerruf kannst du in den App-Einstellungen oder per E-Mail erklären.

Beschwerderecht bei der Aufsichtsbehörde

Du hast gemäß Art. 77 DSGVO das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Friedrichstr. 219
10969 Berlin
Telefon: +49 30 13889-0
E-Mail: mailbox@datenschutz-berlin.de
Web: www.datenschutz-berlin.de

Du kannst dich auch an die Aufsichtsbehörde deines Wohnsitzlandes oder des Ortes des mutmaßlichen Verstoßes wenden.

Datensicherheit

Alle Datenübertragungen zwischen der App und unseren Servern erfolgen verschlüsselt via TLS/HTTPS. Wir setzen auf Supabase Row Level Security (RLS), sodass jeder Nutzer ausschließlich auf seine eigenen Daten zugreifen kann. Passwörter werden nie im Klartext gespeichert.

Änderungen dieser Erklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich rechtliche Anforderungen oder unsere Dienste ändern. Die aktuelle Version ist stets in der App und unter slaymed.de/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir dich per In-App-Hinweis.

Verantwortlicher

NameAmir Belkhodja
AnschriftAlex-Wedding-Straße 3
10178 Berlin
Deutschland
Telefon+49 155 63007662