Datenschutzerklärung für die App Luzide
Stand: 09.10.2026
1. Verantwortlicher
Joobin Khavand (Einzelunternehmer)
Flensburgstraße 4, 58093 Hagen
E-Mail: luzide.app@gmail.com
Einen Datenschutzbeauftragten haben wir nicht benannt.
2. Das Wichtigste in Kürze
- Luzide ist eine Trainings-App für luzides Träumen. Während einer Traumreise, die du selbst startest, verarbeitet Luzide Gesundheitsdaten (Herzfrequenz, Herzschlag-Abstände, Hauttemperatur, Bewegung), um Schlafphasen zu schätzen und dir im REM-Schlaf sanfte Reize zu geben.
- Dafür brauchen wir deine ausdrückliche Einwilligung. Ohne sie startet keine Traumreise und dein Tagebuch wird nicht gespeichert.
- Deine Angaben sind in zwei Stufen getrennt: die Pflicht-Einwilligung für die Kernfunktion und eine freiwillige Einwilligung für "Erweiterte Angaben" (Quiz, Gewohnheiten aus dem Onboarding und zusätzliche Fragen im Abend-Check-in). Die zweite ist nicht vorangekreuzt, jederzeit widerrufbar, und ein Widerruf löscht diese Angaben (3.2).
- Die Erkennung der Schlafphasen und das Training deines persönlichen Modells laufen auf deinem Handy.
- Gespeichert werden deine Daten in deinem Konto bei Google Firebase, die Gesundheits- und Traumdaten in der EU, die Kontodaten der Anmeldung in den USA (Abschnitt 5). Nur du hast über die App Zugriff auf dein Konto.
- Keine Werbung, kein Verkauf, keine Analyse-Dienste.
3. Welche Daten wir verarbeiten
3.1 Konto und Anmeldung
- Google-Konto: E-Mail-Adresse, Google-Kennung, Firebase-Nutzerkennung (UID) · Zweck: Anmeldung, Zuordnung deiner Daten
Die E-Mail-Adresse wird nicht in unsere Datenbank geschrieben, nur von Firebase Authentication verwaltet und in der App angezeigt. Ein Profilbild wird nicht gespeichert.
3.2 Profil und Fragebogen
Luzide trennt die Angaben in zwei Stufen. Stufe a gehört zur Kernfunktion und ist Teil der Pflicht-Einwilligung. Stufe b, die "Erweiterten Angaben", ist eine eigene, freiwillige Einwilligung.
a) Pflicht-Einwilligung (Kernfunktion)
Ohne diese Einwilligung startet keine Traumreise (siehe "Pflicht zur Bereitstellung"). Sie umfasst folgende Kategorien:
- Konto und Profil: selbst gewählter Name, Sprache, Erfahrungsstufe, Ziel, Gerät, Verpflichtungsstufe, Geburtsdatum, biologisches Geschlecht und die Altersbestätigung.
- Messwerte der Uhr: Herzfrequenz, Herzschlag-Abstände, Hauttemperatur und Handgelenk-Bewegung, nur während einer Traumreise, die du selbst startest (3.3).
- Messwerte des Handys: Bewegung und Lage des Handys; nur wenn du die Atem-Erkennung einschaltest, daraus berechnete Atemwerte ohne Ton (3.3).
- Schlafphasen aus Health Connect: wach, leicht, tief und REM aus Samsung Health, mit Angabe der liefernden App (3.4).
- Berechnungen und Signal-Protokoll: berechnete Schlafphasen, welche Signale wann gegeben wurden, ob du geweckt wurdest, technische Diagnoseangaben zur Nacht sowie Mondphase und Lage des Handys (3.3).
- Traumtagebuch: Einträge, Traumzeichen, gespeicherte Traumzeichen-Analyse, Absicht und Notizen zur Nacht (3.5).
- Morgenangaben: Traumqualität, ob du dich erinnerst, Anzahl der Träume, ob ein Traum luzid war und wie klar, und ob deine Absicht gelang. Sie werden für die Signale und das Training deines persönlichen Modells gebraucht.
- Modell und Fortschritt: dein persönliches Modell samt Sicherung, dein Schlafprofil, die Gesamtstatistik und dein Fortschritt im Lernweg (abgeschlossene Lektionen, bestandene Tore, Selbsteinschätzungen, Freischalt-Code) (3.7).
Die meisten dieser Angaben sind Gesundheitsdaten im Sinne von Art. 9 DSGVO. Zweck: Schlafphasen erkennen, dir Signale geben, dein persönliches Modell trainieren und dir deine Auswertungen zeigen. Rechtsgrundlage ist deine ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO.
b) Freiwillige Einwilligung "Erweiterte Angaben"
Diese Einwilligung ist freiwillig. Das Kästchen ist nicht vorangekreuzt, und die Nutzung der App hängt nicht davon ab. Du kannst sie jederzeit widerrufen; der Widerruf löscht die Angaben dieser Stufe. Das Quiz steht nur PRO-Nutzern offen. Die Einwilligung umfasst:
- Quiz, Schlaf und Träume: Dauer deines Schlafs, Einschlafzeit, Schlaftiefe, Aufwachen in der Nacht, Schlafens- und Aufwachzeiten, Chronotyp, Wochenende, Wiedereinschlafen, Wachheit nach dem Aufwachen, Wecker; Traumerinnerung, Traumtagebuch, wiederkehrende Träume, Erfahrung mit luziden Träumen; Albträume (Häufigkeit, Inhalt, Reaktion, luzide Albträume); Schlafparalyse (Erfahrung, Häufigkeit, Umgang).
- Quiz, Motivation und Wahrnehmung: Vorstellungskraft, Wahrnehmung im Alltag, was dich am luziden Träumen reizt, dein erster luzider Traum, Hindernisse, Gewohnheiten, Achtsamkeit, Umfeld, Erwartung und ein Freitextfeld.
- Quiz, Gewohnheiten und Umfeld: Koffein, Alkohol, Cannabis, Bildschirmzeit vor dem Schlafen, Sport, Schichtarbeit, Nickerchen, Bettpartner; Dunkelheit, Lautstärke, Temperatur, Schlafposition und Handy im Schlafzimmer.
- Gewohnheiten aus dem Onboarding: Sport, Meditation, Koffein und Alkohol, jeweils ja oder nein. Ohne diese Einwilligung fragt das Onboarding sie nicht ab; mit dem Widerruf werden sie gelöscht.
- Quiz, Gesundheitsangaben: Schlafstörungen (Schnarchen, diagnostizierte Schlafapnoe, Restless Legs, Zähneknirschen), Nahrungsergänzung und, wenn du als biologisches Geschlecht weiblich angegeben hast, der Einfluss des Menstruationszyklus.
- Quiz, psychische Angaben: Stress, Dissoziation, ob du in psychotherapeutischer Behandlung bist, psychoaktive Medikamente, Gefühlsregulation und deine eigene Einschätzung, ob bei dir eine aktive Psychose, eine schwere Dissoziation oder ein akutes Trauma vorliegt.
- Quiz, Rohantworten und Ergebnisse: Wir speichern alle Rohantworten im Wortlaut (auch das Freitextfeld) im Nutzerdokument, dazu einzelne daraus übernommene Felder, ein Archiv früherer Durchläufe (Zusammenfassung mit Profilsatz, Schlaftyp, Kanal, Antrieb, Blockade und Risiko) und die berechneten Ergebnisse (Schlaftyp, Kanal, Antrieb, Blockade, Erfahrungsstufe, Risikohinweis, Profilsatz, persönlicher Pfad, Startfenster für das geplante Wachwerden in der Nacht und deine Bestätigungen der Hinweise).
- Abend-Check-in, zusätzliche Fragen: Stress, letzte Mahlzeit, Bildschirmzeit, Koffein, Alkohol, Sport, Meditation und emotionaler Tagesverlauf. Die Antworten werden mit der jeweiligen Nacht in deinem Konto gespeichert.
Diese Angaben sind überwiegend Gesundheitsdaten im Sinne von Art. 9 DSGVO, die psychischen Angaben eingeschlossen. Zweck: Empfehlungen und Techniken an dich anpassen, Sicherheitshinweise geben und Modelle mit deinen Angaben füttern. Rechtsgrundlage ist deine eigene, ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Du kannst jede Frage unbeantwortet lassen.
Ohne diese Einwilligung gibt es kein Quiz, keine Gewohnheitsangaben im Onboarding, der Abend-Check-in stellt nur die Pflichtfragen, und Modelle und Empfehlungen arbeiten mit Standardwerten. Widerrufst du sie, löscht Luzide das Quiz-Profil mit allen Rohantworten, das Archiv früherer Durchläufe, die daraus übernommenen Felder, die Gewohnheits-Schalter aus dem Onboarding und die zusätzlichen Antworten im Abend-Check-in.
Altersgrenze: Eine Traumreise startet nur ab 18 Jahren. Liegt ein Geburtsdatum unter 18 vor, ist der Start gesperrt; fehlt das Geburtsdatum, fragt die App einmalig "mindestens 18" ab. Die Bestätigung wird lokal je Nutzerkennung und im Nutzerdokument gespeichert. Andere Teile der App (z. B. das Tagebuch) sperrt die Altersgrenze nicht.
3.3 Messdaten während einer Traumreise
Erfasst nur während einer Traumreise, die du selbst startest.
- Herzfrequenz · Quelle: Uhr: Samsung Health Sensor SDK, Ersatzweg Wear OS Health Services · Speicherort in Firestore: dreamNights/{id}/hrData (30-Sekunden-Mittel)
- Herzschlag-Abstände (IBI) · Quelle: Uhr, Samsung Health Sensor SDK · Speicherort in Firestore: dreamNights/{id}/rrData (Rohreihe)
- Hauttemperatur · Quelle: Uhr, Samsung Health Sensor SDK · Speicherort in Firestore: dreamNights/{id}/tempData
- Handgelenk-Bewegung · Quelle: Uhr, Beschleunigungssensor · Speicherort in Firestore: dreamNights/{id}/motionData (Sekundenwerte)
- Handy-Bewegung · Quelle: Handy, Beschleunigungs- und Lagesensor
- Atmung (nur wenn eingeschaltet) · Quelle: Handy-Mikrofon, nur abgeleitete Werte · Speicherort in Firestore: dreamNights/{id}/breathData
- Berechnete Schlafphasen, gegebene Reize, Protokolle · Quelle: App
Die Speicherorte liegen jeweils unter users/{uid}/.
PPG-Rohdaten (Lichtsignal des Pulssensors) werden nicht erfasst. Die Herzwerte liefert der Sensor bereits fertig berechnet.
Zur Atemerkennung: Das Mikrofon läuft nur während einer aktiven Traumreise. Es wird kein Ton gespeichert, nur Atemfrequenz und Variabilität. Standardmäßig aus.
Samsung Health Sensor SDK: "The Samsung Health Sensor SDK does not share data with Samsung Health." (https://developer.samsung.com/health/sensor/faq.html).
Uhr und Handy: Die Uhr speichert keine Messreihen dauerhaft und hat keine Verbindung zu Firebase; sie sendet über die Wearable Data Layer API an dein Handy.
3.4 Schlafdaten aus Health Connect
Wenn du es erlaubst, liest Luzide aus Health Connect deine Schlafsitzungen mit Schlafphasen (wach, leicht, tief, REM), und zwar nur die von Samsung Health. Luzide liest nur, es schreibt nichts nach Health Connect. Gespeichert im Nachtdokument. Zweck: Vergleich mit der eigenen Erkennung und Training deines persönlichen Modells.
Herkunft wird gespeichert (seit 05.10.2026): Zu jeder Nacht speichert Luzide, welche App wie viele Schlafabschnitte geliefert hat, also den Paketnamen der schreibenden App und eine Anzahl. Gespeichert im Nachtdokument und im Messprotokoll. Zweck: nachvollziehen, woher die Vergleichsdaten stammen.
Nur Samsung Health (seit 06.10.2026): Luzide liest und importiert aus Health Connect ausschließlich Schlafsitzungen, die Samsung Health geschrieben hat. Schlafdaten anderer Apps, die nach Health Connect schreiben, werden nicht gelesen. Beide Lesepfade fragen Health Connect mit diesem Herkunftsfilter ab. Die Herkunftszählung oben bleibt bestehen.
3.5 Traumtagebuch, Traumzeichen, Diktat
- Tagebucheinträge: Titel, Text, Datum, Stimmung, Traumqualität, Tags, luzide ja/nein, verknüpfte Nacht
- Traumzeichen: Name, Häufigkeit
- Gespeicherte Traumzeichen-Analyse: verworfene Vorschläge und Themen mit Zählerstand
- Absicht und Notizen zur Nacht; Abend-Check-in (Pflichtfragen)
Abend-Check-in: Die Pflichtfragen gehören zur Pflicht-Einwilligung. Die zusätzlichen Fragen (Stress, letzte Mahlzeit, Bildschirmzeit, Koffein, Alkohol, Sport, Meditation, emotionaler Tagesverlauf) stellt der Check-in nur, wenn du in die Erweiterten Angaben eingewilligt hast (3.2 b). Der Check-in erscheint nur in den höheren Verpflichtungsstufen. Die Antworten werden mit der jeweiligen Nacht in deinem Konto gespeichert.
Die Erkennung von Traumzeichen läuft auf dem Handy ohne Netz.
Diktat: Du kannst Einträge per Sprache diktieren.
- Hauptweg (Android 13 und neuer, mit installiertem Sprachpaket): die Erkennung läuft auf dem Handy. Für eine zweite, genauere Erkennung wird der Ton kurz als Datei auf dem Handy abgelegt und danach gelöscht; Reste älter als 24 Stunden löscht die App beim Start. Die Datei wird nie hochgeladen.
- Ersatzweg: die Spracherkennung deines Systems (meist Google). Dabei kann der Ton an Server des Anbieters gehen. Android dazu: "The implementation of this API is likely to stream audio to remote servers to perform speech recognition." (https://developer.android.com/reference/android/speech/SpeechRecognizer). Beim ersten Einsatz des Ersatzwegs zeigt die App einmalig einen Hinweis: "Dabei kann deine Sprache zur Erkennung online an diesen Dienst gesendet werden. Luzide selbst speichert dabei keine Aufnahme.". Erst nach "Verstanden, diktieren" startet der Ersatzweg; die Kenntnisnahme merkt sich die App je Gerät und Nutzerkennung. Der eigene Weg auf dem Gerät braucht keinen Hinweis und bleibt auf dem Handy.
3.6 Eigene Sprachaufnahme als Reiz
Wenn du für die Tages-Reize eine eigene Aufnahme machst, speichert Luzide sie als Datei nur auf deinem Handy. Sie wird nicht an die Uhr und nicht in die Cloud gesendet.
3.7 Persönliches Schlafmodell
Das Modell wird auf deinem Handy trainiert; die lokale Datei ist maßgeblich. Eine komprimierte Sicherungskopie liegt in deinem Konto unter users/{uid}/personalModel, damit es nach einem Gerätewechsel nicht verloren geht. Auf dem Handy werden höchstens 30 ältere Fassungen aufbewahrt.
3.8 Käufe
Für PRO nutzen wir den Abrechnungsdienst von Google Play und RevenueCat. Luzide meldet RevenueCat deine Firebase-UID als Kundenkennung. RevenueCat erhält von Google Play die Kaufhistorie: "RevenueCat collects a customer's purchase history" (https://www.revenuecat.com/docs/platform-resources/google-platform-resources/google-plays-data-safety). Zahlungsdaten (Karte, Konto) sehen wir nicht; sie bleiben bei Google Play.
3.9 Absturzberichte
In Release-Fassungen sendet die App Absturzberichte an Firebase Crashlytics, solange du das nicht abschaltest. Crashlytics erfasst laut Google "Crashlytics Installation UUIDs, Firebase installations ID, Crash traces, Breakpad minidump formatted data (NDK crashes only)" (https://firebase.google.com/support/privacy). Wir verknüpfen Berichte nicht mit deiner UID.
Abschalten: Einstellungen, Abschnitt "KONTO & DATEN", Schalter "Absturzberichte senden". Standard: an. Die Wahl wird auf dem Handy gespeichert und wirkt beim Start und sofort beim Umschalten. In Debug-Fassungen sendet die App nie, unabhängig vom Schalter. Nach einer Löschung der Daten auf dem Handy steht der Schalter wieder auf dem Standard "an" (die Wahl liegt in den lokalen Einstellungen, die die Löschung leert).
3.10 Schriftarten
Alle Schriftarten sind in der App enthalten. Die App ruft keine Schriften von Google-Servern ab, dafür wird also auch keine IP-Adresse an Google übertragen. Fehlt eine Datei, bricht das Paket ab, statt still aus dem Netz zu laden. Die Schriften stehen unter der SIL Open Font License 1.1; die Lizenztexte sind im Lizenz-Bildschirm der App eingetragen.
3.11 Nachladbare Audio-Inhalte (gebaut, in der Store-Fassung aus)
Die Audio-Bibliothek ist gebaut, in der Store-Fassung aber ausgeschaltet. Der Speicherort ist entschieden: Firebase Storage in einer kostenlosen US-Region. Der Bucket ist noch nicht angelegt. Die App holt die Download-Adresse und legt die Dateien auf dem Handy im Support-Ordner ab.
Die Einwilligung in Fassung 2 nennt diesen Abruf.
3.12 Freiwillige Datenspende (vorbereitet, heute ohne Übertragung)
Heute wird nichts gespendet und nichts übertragen. Der Upload ist nicht gebaut und abgeschaltet. Er kommt erst, wenn Samsung die Weitergabe der Sensordaten schriftlich bestätigt hat. Gebaut ist nur die Einwilligung:
- Auf dem Einwilligungsbildschirm steht ein drittes, freiwilliges Kästchen "Datenspende (freiwillig)". Kästchen und Schalter erscheinen nur in Fassung 2 der Einwilligung. Es ist nicht vorausgewählt und keine Bedingung für die Nutzung: die Pflicht-Einwilligung gilt mit und ohne Spende.
- Die Zustimmung wird im Nutzerdokument mit Fassung, Zeitpunkt der Zustimmung und gegebenenfalls Zeitpunkt des Widerrufs gespeichert. Der Spende-Text hat eine eigene Fassung.
- Bei Zustimmung erzeugt die App eine Spender-Kennung: sp_ und 128 zufällige Bits. Sie liegt nur auf dem Handy in den lokalen Einstellungen, je Nutzerkennung, nicht in der Datenbank. Unter Einstellungen, "Datenschutz und Einwilligung" kannst du sie ansehen und kopieren.
- Widerruf: mit dem Schalter "Nächte spenden" unter "Datenschutz und Einwilligung". Die App setzt den Widerrufszeitpunkt und entfernt die Spender-Kennung vom Handy. Wer die Pflicht-Einwilligung widerruft, widerruft damit auch die Spende.
Was eine Spende später enthalten soll, sagt der Text in der App: Messreihen von Uhr und Handy, Schlafphasen aus Samsung Health, ob Reize gegeben und ob du geweckt wurdest, Altersgruppe und Geschlecht, nie Tagebuch, Name, E-Mail oder Datum der Nacht. Diese Aussagen beschreiben einen Upload, den es noch nicht gibt. Dieser Abschnitt wird neu gefasst, sobald der Upload gebaut ist.
3.13 Beta-Auswertung
Nur in Testversionen für Beta-Tester fragt Luzide eine zusätzliche, freiwillige Einwilligung ab: die Beta-Auswertung. In der Store-Fassung ohne Tester-PRO gibt es sie nicht.
- Was: Wenn du zustimmst, sieht Joobin Khavand als Betreiber deine Nachtdaten während des Beta-Tests ein und wertet sie aus, um die Traumerkennung und die Signale zu verbessern. Dazu gehören Herzrhythmus und Bewegung von der Uhr, Schlafphasen aus Health Connect, das Protokoll der Signale und deine Angaben am Morgen.
- Was nicht: Deine Tagebuchtexte sind ausgenommen.
- Freiwillig: Das Kästchen ist nicht vorausgewählt und keine Bedingung für die Nutzung: Pflicht-Einwilligung und Traumreise hängen nicht daran.
- Wann gefragt wird: zusammen mit der Einwilligung, wenn du sie erneut erteilst, und sonst einmalig nach dem Update bzw. direkt nach dem ersten Onboarding.
- Auch ein "Nein" wird gespeichert, damit nicht erneut gefragt wird.
- Dauer: nur für den Beta-Test, längstens bis 31.12.2026. Danach gilt die Zustimmung nicht mehr.
- Gilt nur zusammen mit der Pflicht-Einwilligung: Wer die Pflicht-Einwilligung widerruft, widerruft damit auch die Beta-Auswertung. Wer danach erneut einwilligt, wird zur Beta-Auswertung neu gefragt, das Kästchen ist wieder leer; eine frühere Zustimmung lebt nicht wieder auf.
- Widerruf: jederzeit unter Einstellungen, "Datenschutz und Einwilligung", Schalter "An der Beta-Auswertung teilnehmen". Ab dann endet die Auswertung. Die App funktioniert unverändert weiter.
- Wie ausgewertet wird: Der Betreiber liest die Nachtdaten aus deinem Konto in der EU-Datenbank über die Google-Cloud-Schnittstelle mit seinem eigenen Zugang. Auszüge liegen nur auf seinem Rechner.
- Löschfrist: Lokale Auszüge der Beta-Auswertung werden spätestens am 31.12.2026 gelöscht. Zusammengefasste Kennzahlen ohne Bezug auf einzelne Tester können darüber hinaus bestehen bleiben. Die Nachtdaten in deinem Konto selbst bleiben, bis du sie löschst (Abschnitt 7). Eine Löschanfrage gilt auch für diese Auszüge auf dem Rechner des Betreibers: Sie werden dort ebenfalls gelöscht.
- Abgrenzung zur Datenspende (3.12): Die Beta-Auswertung betrifft deine Nächte in deinem Konto während des Beta-Tests. Die Datenspende ist davon unabhängig und betrifft die pseudonymisierte Weitergabe von Nächten für die Zeit nach der Beta.
- Rechtsgrundlage: ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a DSGVO in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO.
4. Rechtsgrundlagen
- Gesundheitsdaten (3.2 Stufe a, 3.3, 3.4, 3.5, 3.7) · Rechtsgrundlage: ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a DSGVO in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO
- Erweiterte Angaben, freiwillig (3.2 Stufe b: Quiz, Gewohnheiten aus dem Onboarding und zusätzliche Fragen im Abend-Check-in) · Rechtsgrundlage: eigene ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a DSGVO in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO
- Konto, Anmeldung, Bereitstellung der App · Rechtsgrundlage: Vertrag, Art. 6 Abs. 1 lit. b DSGVO
- Käufe über Google Play und RevenueCat · Rechtsgrundlage: Vertrag, Art. 6 Abs. 1 lit. b DSGVO
- Absturzberichte · Rechtsgrundlage: berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO, mit Abschaltmöglichkeit in der App
- Freiwillige Datenspende (heute nur die Zustimmung, kein Upload) · Rechtsgrundlage: Einwilligung, Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO (3.12)
Art. 9 Abs. 2 lit. a DSGVO: "the data subject has given explicit consent to the processing of those personal data for one or more specified purposes" (https://eur-lex.europa.eu/eli/reg/2016/679/oj).
Die Einwilligung holt die App auf einem eigenen Bildschirm mit zwei Pflicht-Kästchen und einem freiwilligen dritten Kästchen für die Datenspende ein. Sie wird mit Fassung, Datum und Speicherort im Nutzerdokument festgehalten. Ändert sich der Text, fragt die App erneut. Die Erweiterten Angaben holt die App getrennt davon ein: eigenes Kästchen, nicht vorangekreuzt, keine Bedingung für die Nutzung.
Zwei Fassungen:
- Fassung 1 galt bis 06.10.2026. Sie nennt die Messdaten der Traumreise und die Traumeinträge, Speicherort USA ("Die Server stehen derzeit in den USA.").
- Fassung 2 gilt seit 06.10.2026 nennt zusätzlich die Gesundheitsangaben aus dem Fragebogen (Medikamente, Cannabis, Schlafapnoe, Zyklus), die Schlafphasen aus Health Connect und, nur bei eingeschalteter Atem-Erkennung, die berechneten Atemwerte ohne Ton. Der Satz zum Ton gilt nur für die Traumreise ("Während einer Traumreise wird kein Ton aufgenommen oder gespeichert."). Zum Zugriff: "Andere Nutzer haben keinen Zugriff. Der Betreiber greift nur zur Fehlerbehebung oder auf deine Anfrage zu." Speicherorte: Gesundheitsdaten und Traumeinträge in der EU, Kontodaten (Firebase Authentication) und der Abruf nachladbarer Audios in den USA.
5. Speicherorte
- Messdaten, Tagebuch, Profil, Modell-Sicherung (Cloud Firestore) · Wo: EU: Datenbank luzide-eu, Standort eur3 (Belgien, Niederlande, Finnland), seit 06.10.2026 · Beleg: "eur3 | Europe | europe-west1 (Belgium), europe-west4 (Netherlands) | europe-north1 (Finland)" (https://firebase.google.com/docs/firestore/locations).
- Anmeldedaten (Firebase Authentication) · Wo: USA · Beleg: "The Firebase Authentication service is run only from US data centers. As a result, Firebase Authentication processes data exclusively in the United States." (https://firebase.google.com/support/privacy)
- Absturzberichte (Crashlytics) · Wo: weltweite Google-Infrastruktur, Standort nicht wählbar · Beleg: "The majority of Firebase services run on global Google infrastructure. They could process data at any of the Google Cloud Platform locations or Google data center locations." (https://firebase.google.com/support/privacy).
- Kaufdaten bei RevenueCat · Wo: USA (Amazon Web Services) · Beleg: "Amazon Web Services ("AWS") in the USA" (https://www.revenuecat.com/privacy)
- Persönliches Modell, Diktat-Zwischendatei, eigene Aufnahmen, Einstellungen, Spender-Kennung, Wahl zu Absturzberichten · Wo: dein Handy · Beleg: 3.5 bis 3.7, 3.9, 3.12.
- Nachladbare Audios · Wo: Firebase Storage, US-Region; in der Store-Fassung heute aus · Beleg: 3.11
Keine Android-Sicherung: Handy-App und Uhr-App schließen die automatische Android-Sicherung aus. Daten der App auf dem Handy oder der Uhr gehen damit nicht in die Sicherung deines Google-Kontos.
Ist-Zustand seit 06.10.2026: Die App schreibt in die Datenbank luzide-eu mit Standort eur3 (EU). Die alte Datenbank (default) mit Standort nam5 (USA) bleibt bis zum 20.10.2026 unverändert als Rückfallebene stehen und wird an diesem Tag gelöscht. Kopiert wurde nicht über einen Cloud-Storage-Export, sondern mit eigenen Skripten über die REST-Schnittstelle; deren Exportdateien liegen lokal beim Betreiber. Firebase Authentication bleibt in den USA; einen EU-Standort gibt es dafür nicht (Zeile oben).
Übermittlung in die USA:
- Google: "As described in our Data Privacy Framework certification, we comply with the EU-U.S. and Swiss-U.S. Data Privacy Frameworks (DPF)" (https://firebase.google.com/support/privacy); "Google LLC ... has certified that it adheres to the DPF Principles" (https://policies.google.com/privacy/frameworks).
- RevenueCat: Grundlage sind die EU-Standardvertragsklauseln im Auftragsverarbeitungsvertrag: "in Clause 17, Option 1 shall apply and the EU SCCs shall be governed by Irish law" (https://www.revenuecat.com/dpa).
6. Empfänger
- Google (Firebase: Authentication, Cloud Firestore, Crashlytics) · Rolle: Auftragsverarbeiter · Quelle: Firebase Data Processing and Security Terms, https://firebase.google.com/terms/data-processing-terms
- Google (Firebase Storage, Abruf nachladbarer Audios; in der Store-Fassung heute aus) · Rolle: Auftragsverarbeiter · Quelle: wie Firebase oben; 3.11
- Google (Google-Anmeldung, ggf. Spracherkennung des Systems beim Diktat-Ersatzweg) · Rolle: eigene Verantwortung von Google · Quelle: Datenschutzerklärung Google: https://policies.google.com/privacy
- Google Commerce Limited, Dublin (Google Play) · Rolle: Vertragspartner beim Kauf · Quelle: "Content on Google Play is offered by Google Commerce Limited" (https://play.google.com/intl/en_ie/about/play-terms/index.html)
- RevenueCat, Inc., USA · Rolle: Auftragsverarbeiter · Quelle: "We are not the Data Controllers of this data and act as Data Processors." (https://www.revenuecat.com/privacy); DPA https://www.revenuecat.com/dpa
- Health Connect, Samsung Health · Rolle: Quelle (Luzide liest nur) · Quelle: 3.4
Wir verkaufen keine Daten und geben sie nicht an Werbenetzwerke. Google Play verbietet dies für Gesundheitsdaten ausdrücklich: "Transferring or selling user health or fitness data to third parties like advertising platforms, data brokers, or any information resellers" (https://support.google.com/googleplay/android-developer/answer/12991134).
7. Speicherdauer
- Deine Daten bleiben gespeichert, bis du sie löschst. Eine automatische Löschfrist für Nächte und Tagebuch gibt es nicht.
- Ausnahmen mit kürzerer Frist: Diktat-Zwischendatei höchstens 24 Stunden, ältere Modellfassungen ab der 31. Fassung.
- Crashlytics: "keeps crash stack traces, extracted minidump data, and associated identifiers ... for 90 days before starting the process of removing it from live and backup systems." (https://firebase.google.com/support/privacy)
- Firebase Authentication: "Firebase Authentication keeps logged IP addresses for a few weeks. It retains other authentication information until the Firebase customer initiates deletion of the associated user, after which data is removed from live and backup systems within 180 days." (https://firebase.google.com/support/privacy)
- Gelöschte Firestore-Daten: Google sagt allgemein "Google Cloud commits to delete customer data within a maximum period of about six months (180 days)." (https://docs.cloud.google.com/docs/security/deletion)
- RevenueCat: die App meldet sich bei der Löschung nur ab, der Kundendatensatz bleibt bestehen.
8. Löschen
In der App unter Einstellungen (Zahnrad oben rechts auf dem Startbildschirm), Abschnitt "KONTO & DATEN": "Alle Daten löschen" oder "Account komplett löschen".
Kurz zum Ablauf: zuerst alle Daten in deinem Konto in der Datenbank samt Nutzerdokument (dazu gehören auch die Spende-Zustimmung und die Altersbestätigung), dann ein Löschbefehl an die Uhr, die Abmeldung bei RevenueCat, die Daten auf dem Handy, auf Wunsch das Konto, die Abmeldung und der lokale Datenbank-Zwischenspeicher. Auf dem Handy leert die App den Dokumente-Ordner, den externen App-Ordner, den Temp- und den Cache-Ordner, alle lokalen Einstellungen (auch die Spender-Kennung) und native Einstellungsdateien. Als letzter Schritt leert sie den gesamten Support-Ordner, auch die heruntergeladenen Audios. Die Uhr löscht ihre Daten, sobald sie verbunden ist und keine Traumreise aktiv ist. Wird die Löschung unterbrochen, setzt die App sie beim nächsten Start fort. Fehlt für das Löschen des Kontos eine frische Anmeldung und brichst du sie ab, zeigt die App einen Hinweis mit "Jetzt anmelden".
Der Widerruf der Pflicht-Einwilligung löscht keine Daten: "Bereits gespeicherte Daten bleiben erhalten, bis du sie in den Einstellungen löschst."
9. Website
Dieser Abschnitt gilt für den Besuch dieser Website und für die Beta-Anmeldung. Die übrigen Abschnitte beschreiben die App.
9.1 Hosting über GitHub Pages
Die Website wird über GitHub Pages bereitgestellt. Anbieter ist GitHub, Inc., 88 Colin P. Kelly Jr. St., San Francisco, CA 94107, USA. Beim Aufruf der Seiten verarbeitet GitHub technisch notwendige Daten. Laut der Datenschutzerklärung von GitHub gehören dazu die IP-Adresse und Protokolldaten: "We collect data about your interactions with the Services, such as IP address." und "We automatically log data about your Website interactions." Welche Daten GitHub speziell für GitHub Pages erfasst, nennt GitHub dort nicht gesondert. Quelle: https://docs.github.com/en/site-policy/privacy-policies/github-general-privacy-statement (abgerufen am 09.10.2026)
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die sichere und stabile Bereitstellung dieser Website.
Dabei können Daten in die USA übermittelt werden. GitHub nennt dafür selbst zwei Grundlagen: Es gibt an, das EU-U.S. Data Privacy Framework einzuhalten ("GitHub also complies with the EU-U.S. Data Privacy Framework (EU-U.S. DPF)"), und es stützt sich nach eigener Angabe im Allgemeinen auf die von der Europäischen Kommission veröffentlichten Standardvertragsklauseln (Durchführungsbeschluss 2021/914). Quelle: https://docs.github.com/en/site-policy/privacy-policies/github-general-privacy-statement (abgerufen am 09.10.2026)
9.2 Keine Cookies, keine Analyse
Auf den Seiten Datenschutz, Impressum, Nutzungsbedingungen und Konto löschen setzen wir keine Cookies, keinen Analyse- oder Tracking-Dienst und keine Werbung ein. Die Schriften werden von dieser Website selbst ausgeliefert (lokal eingebunden); von Servern Dritter werden keine Schriften oder anderen Ressourcen nachgeladen. Die Sprachwahl (DE/EN) wertet nur dein Browser aus der Adresse aus; sie wird nicht gespeichert.
9.3 Beta-Anmeldung über MailerLite
Für die Anmeldung zur Beta-Phase nutzen wir den Dienst MailerLite. Vertragspartner ist laut MailerLite bei einer Rechnungsadresse im Europäischen Wirtschaftsraum MailerLite Limited, 88 Harcourt Street, Dublin 2, D02 DK18, Irland. MailerLite verarbeitet die Angaben als Auftragsverarbeiter in unserem Auftrag ("We process Personal Data as a Processor on behalf of the Customer."). Die Auftragsverarbeitung richtet sich nach dem Data Processing Agreement von MailerLite. Quellen: https://www.mailerlite.com/legal/privacy-policy und https://www.mailerlite.com/legal/data-processing-agreement (abgerufen am 09.10.2026)
- Welche Angaben: die Angaben aus dem Anmeldeformular: Name, E-Mail-Adresse, Telefonnummer und Uhrmodell.
- Wozu: Auswahl und Kontakt der Beta-Tester.
- Rechtsgrundlage: deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen, formlos per E-Mail an luzide.app@gmail.com. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
- Speicherort und Übermittlungen: MailerLite nennt als Speicherort Rechenzentren in der Europäischen Union ("MailerLite uses Google data storage center with its location in the European Union", Rechenzentren in Deutschland und den Niederlanden). Als Unterauftragsverarbeiter nennt MailerLite in seinem Data Processing Agreement (Anhang 4) Google Cloud EMEA Ltd (Dublin, Irland) und Vercom S.A. (Poznań, Polen). MailerLite darf Daten laut Vereinbarung weltweit dort verarbeiten, wo MailerLite, verbundene Unternehmen oder Unterauftragsverarbeiter Verarbeitungen betreiben. Für Übermittlungen aus der EU sieht die Vereinbarung die Standardvertragsklauseln der EU-Kommission vor (Anhang 3); MailerLite, Inc. (USA) gibt an, auf das Data Privacy Framework zertifiziert zu sein.
- Speicherdauer: bis zum Ende der Testphase (voraussichtlich 19.10. bis 02.11.2026, bei Bedarf länger). Abgelehnte Bewerbungen speichern wir bis dahin ebenfalls. Danach löschen wir die Angaben.
10. Deine Rechte
Du hast nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Quelle: https://eur-lex.europa.eu/eli/reg/2016/679/oj
Den Absturzberichten (3.9) widersprichst du am einfachsten direkt in der App: Einstellungen, "KONTO & DATEN", Schalter "Absturzberichte senden" ausschalten. Ab dann sendet die App keine Berichte mehr.
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Zuständige Behörde für uns: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2-4, 40213 Düsseldorf.
Eine Export-Funktion für Nutzer gibt es in der App heute nicht. Anfragen nach Art. 15 und 20 bitte an luzide.app@gmail.com.
11. Widerruf der Einwilligung
Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen: Einstellungen, "Datenschutz und Einwilligung", "Einwilligung widerrufen". Danach startet keine neue Traumreise mehr. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt: "The withdrawal of consent shall not affect the lawfulness of processing based on consent before its withdrawal." (Art. 7 Abs. 3 DSGVO, https://eur-lex.europa.eu/eli/reg/2016/679/oj)
Die Atemerkennung schaltest du getrennt in den Einstellungen aus.
Die Erweiterten Angaben (3.2 b) widerrufst du getrennt und jederzeit; die Pflicht-Einwilligung bleibt dabei bestehen. Mit dem Widerruf löscht Luzide das Quiz-Profil mit allen Rohantworten, das Archiv früherer Durchläufe, die daraus übernommenen Felder, die Gewohnheits-Schalter aus dem Onboarding und die zusätzlichen Antworten im Abend-Check-in. Danach gibt es kein Quiz, keine Gewohnheitsangaben im Onboarding, der Abend-Check-in stellt nur die Pflichtfragen, und Modelle und Empfehlungen arbeiten mit Standardwerten.
Die freiwillige Datenspende (3.12) widerrufst du getrennt mit dem Schalter "Nächte spenden" unter "Datenschutz und Einwilligung"; die Pflicht-Einwilligung bleibt dabei bestehen. Widerrufst du die Pflicht-Einwilligung, widerruft die App die Spende mit und entfernt die Spender-Kennung vom Handy.
12. Pflicht zur Bereitstellung
Die Messdaten sind freiwillig. Ohne Einwilligung kannst du die App öffnen, aber keine Traumreise aufzeichnen und kein Tagebuch speichern. Eine Traumreise ist außerdem erst ab 18 Jahren möglich (3.2).
Die Erweiterten Angaben (3.2 b) sind vollständig freiwillig. Ohne sie nutzt du alle Kernfunktionen: kein Quiz, keine Gewohnheitsangaben im Onboarding, der Abend-Check-in stellt nur die Pflichtfragen, Modelle und Empfehlungen arbeiten mit Standardwerten.
13. Kein Medizinprodukt
Luzide ist kein Medizinprodukt und stellt keine Diagnosen. Siehe Nutzungsbedingungen.