Datenschutzerklärung
Stand: 26. August 2026 · Policy-Version 2026-01-01
1. Verantwortlicher
RESET Mind & Resilience UG (haftungsbeschränkt) i. G.
Germaniastraße 93, 47800 Krefeld
E-Mail: lotte@vollerelan.de
Ein Datenschutzbeauftragter ist derzeit nicht bestellt. Bei Fragen zum Datenschutz wenden Sie sich bitte an die oben genannte Adresse.
2. Diese Website
Diese Website ist rein statisch. Sie setzt keine Cookies, bindet keine externen Schriften, Karten, Videos oder Analysewerkzeuge ein und lädt keinerlei Ressourcen von Drittanbietern. Deshalb erscheint hier auch kein Cookie-Banner.
Beim Abruf der Seiten verarbeitet unser Server technisch notwendige Zugriffsdaten (IP-Adresse, Zeitpunkt, abgerufene Ressource, übertragene Datenmenge, Statuscode, Referrer, Browserkennung). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb. Diese Protokolle werden nach spätestens sieben Tagen gelöscht und nicht mit anderen Daten zusammengeführt.
Wenn Sie uns per E-Mail schreiben, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b und f DSGVO) und löschen sie, sobald die Anfrage abschließend geklärt ist und keine Aufbewahrungspflichten entgegenstehen.
3. Die RESET App: zwei getrennte Rollen
Für die Verarbeitung in der App ist wesentlich, wer wofür verantwortlich ist. Wir trennen zwei Bereiche, und diese Trennung ist nicht nur vertraglich zugesagt, sondern serverseitig erzwungen.
3.1 Im Auftrag Ihres Arbeitgebers
Wird die App über eine Unternehmenslizenz bereitgestellt, verarbeiten wir folgende Daten im Auftrag des Unternehmens. Verantwortlicher ist insoweit Ihr Arbeitgeber, mit dem wir einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen haben:
- Account- und Stammdaten (Nutzerkennung, E-Mail-Adresse)
- Lizenz-, Mitgliedschafts- und Teamzuordnung sowie Rolle
- technische Protokoll-, Sicherheits- und Gerätedaten
- aggregierte, anonymisierte Nutzungskennzahlen
- Support- und Kommunikationsdaten
3.2 In unserer eigenen Verantwortung
Ihre persönlichen Inhalte verarbeiten wir nicht im Auftrag Ihres Arbeitgebers, sondern eigenverantwortlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO). Dazu gehören:
- Journal-Einträge und Abendreflexionen
- Dankbarkeitstagebuch
- persönliche Toolbox und selbst angelegte Werkzeuge
- Rituale und deren Erinnerungen
- Stimmungs-Check-ins
- künftig: Herzratenvariabilität und Ruhepuls aus Wearables
Diese Angaben können Rückschlüsse auf Ihre Gesundheit zulassen und sind deshalb besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO. Wir behandeln sie entsprechend: Ihr Arbeitgeber ist dafür nicht Verantwortlicher und erhält zu keinem Zeitpunkt Zugriff. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
3.3 Was Ihr Arbeitgeber sieht
Ausschließlich aggregierte, anonymisierte Kennzahlen: die Zahl registrierter und aktiver Nutzer:innen, abgeschlossene Kurstage und Abschlussquoten je Kurs. Diese Kennzahlen werden erst ab einer Gruppengröße von fünf Personen ausgewiesen. Darunter liefert das System bewusst kein Ergebnis, damit kein Rückschluss auf einzelne Personen möglich ist.
Zugriffe von Administrations- und Gastrollen auf individuelle Inhalte werden serverseitig abgewiesen. Wir sichern das mit automatisierten Tests ab, die bei jeder Codeänderung ausgeführt werden.
4. Zwecke und Rechtsgrundlagen im Überblick
| Zweck | Rechtsgrundlage |
|---|---|
| Bereitstellung von Konto und App-Funktionen | Art. 6 Abs. 1 lit. b DSGVO |
| Persönliche Inhalte und Gesundheitsangaben | Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO |
| Betriebssicherheit, Missbrauchsabwehr, Protokollierung | Art. 6 Abs. 1 lit. f DSGVO |
| Push-Erinnerungen | Art. 6 Abs. 1 lit. a DSGVO |
| Anonymisierte Nutzungsstatistik für die Organisation | Art. 6 Abs. 1 lit. f DSGVO, aggregiert und k-anonym |
| Freiwillige Freigabe für Forschungszwecke | Art. 6 Abs. 1 lit. a DSGVO, gesonderte Einwilligung |
| Erfüllung handels- und steuerrechtlicher Pflichten | Art. 6 Abs. 1 lit. c DSGVO |
5. Speicherdauer
| Daten | Dauer |
|---|---|
| Konto-, Profil- und Inhaltsdaten | bis zur Löschung des Kontos |
| Nach Kontolöschung | Deaktivierung sofort, endgültige Löschung spätestens nach 30 Tagen |
| Sicherheits- und Anmeldeprotokolle | 12 Monate, danach Löschung; bei Kontolöschung anonymisiert |
| Datenbanksicherungen | rollierend maximal 14 Tage |
| Zugriffsprotokolle dieser Website | maximal 7 Tage |
| Zugangstokens verbundener Wearables | bis zur Trennung der Verbindung |
6. Empfänger und Auftragsverarbeiter
Wir setzen die folgenden Dienstleister ein. Mit allen bestehen Verträge zur Auftragsverarbeitung; bei Verarbeitung außerhalb der EU stützen wir die Übermittlung auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
| Dienstleister | Zweck | Übermittelte Daten | Ort |
|---|---|---|---|
| Hetzner Online GmbH | Hosting, Datenbank, Medien, Sicherungen | alle App-Daten | Finnland (EU) |
| Expo (650 Industries) | App-Updates | Geräte- und Update-Kennungen, keine Inhalte | USA |
| Apple | Push-Nachrichten, Auslieferung der iOS-App | Push-Token, Erinnerungstext | USA |
| Push-Nachrichten, Auslieferung der Android-App | Push-Token, Erinnerungstext | Irland und USA |
Push-Nachrichten enthalten ausschließlich allgemeine Erinnerungstexte wie „Zeit für deine Morgenroutine“. Inhalte aus Journal, Dankbarkeitstagebuch oder Toolbox werden niemals übertragen. Kursmedien liefern wir ausschließlich vom eigenen Server innerhalb der EU und nur nach Anmeldung aus; ein Drittanbieter-CDN kommt nicht zum Einsatz. Werbe-Tracking findet nicht statt, und es erfolgt keine Weitergabe an Werbenetzwerke.
7. Datensicherheit
- Übertragung ausschließlich über TLS, mit HSTS erzwungen
- Passwörter ausschließlich als Argon2id-Hash gespeichert
- AES-256-GCM für sensible Felder wie Zugangstokens und Zwei-Faktor-Geheimnisse
- optionale Zwei-Faktor-Authentifizierung über TOTP
- Rechteprüfung nach dem Default-Deny-Prinzip, strikte Mandantentrennung
- Protokollierung sicherheitsrelevanter Ereignisse, nächtliche Datensicherung
Zur Klarstellung: Reset Academy ist kein Zero-Knowledge-System und arbeitet nicht mit Ende-zu-Ende-Verschlüsselung. Verschlüsselt wird bei Übertragung und Speicherung, die Schlüsselverwaltung liegt bei uns. Technisch wäre ein Zugriff durch uns möglich; organisatorisch ist er auf das für Betrieb und Support Notwendige beschränkt und protokolliert.
8. Ihre Rechte
Sie haben jederzeit das Recht auf:
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem maschinenlesbaren Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Auskunft, Datenübertragbarkeit und Löschung können Sie direkt in der App selbst ausführen: Der Export liefert eine vollständige, maschinenlesbare Kopie Ihrer Daten, die Kontolöschung deaktiviert das Konto sofort und löscht es endgültig spätestens nach 30 Tagen. Für alle anderen Anliegen erreichen Sie uns unter der oben genannten Adresse.
Betrifft Ihr Anliegen Daten aus Abschnitt 3.1, leiten wir es an Ihren Arbeitgeber weiter, da dieser insoweit Verantwortlicher ist. Anliegen zu Daten aus Abschnitt 3.2 beantworten wir selbst.
9. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist für uns die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.
10. Pflicht zur Bereitstellung
Die Angabe von E-Mail-Adresse und Passwort ist für die Einrichtung eines Kontos erforderlich. Alle weiteren Angaben sind freiwillig, insbesondere Journal, Dankbarkeitstagebuch, Stimmungs-Check-ins und die Verbindung von Wearables. Ohne sie stehen die jeweiligen Funktionen nicht zur Verfügung; die Nutzung der App im Übrigen bleibt möglich.
11. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Die Kursabfolge ist kalenderbasiert und für alle Nutzer:innen gleich.
12. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Über wesentliche Änderungen informieren wir Sie in der App. Die jeweils geltende Fassung ist mit einer Policy-Version gekennzeichnet, die zusammen mit Ihrer Einwilligung dokumentiert wird.