Rechtliches
Datenschutzerklärung
Wir verarbeiten so wenig Daten wie möglich. Diese Erklärung sagt, welche das sind, warum, auf welcher Rechtsgrundlage und wie lange.
Stand: 8. August 2026
Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist Andrei Svirida, c/o Adressgeber #2006, An der Alten Ziegelei 38, 48157 Münster, Deutschland. Für alle Anliegen nach dieser Erklärung genügt eine Nachricht an hallo@bookheap.app
Diese Website
Diese Website ist statisch und setzt keine Cookies. Deshalb gibt es auch keine Einwilligungsabfrage.
Sie wird über Amazon Web Services ausgeliefert; die Dateien liegen in der EU-Region Frankfurt. Beim Abruf verarbeitet AWS technisch notwendige Verbindungsdaten (IP-Adresse, Zeitpunkt, abgerufene Datei), um die Seite auszuliefern. Wir führen keine Zugriffsprotokolle. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an einer sicheren und funktionsfähigen Auslieferung. Mit AWS besteht ein Auftragsverarbeitungsvertrag.
Die Auslieferung übernimmt Amazon CloudFront, dessen Standorte auch außerhalb der EU liegen. Dein Abruf kann deshalb von einem Standort in den USA beantwortet werden, wo die genannten Verbindungsdaten verarbeitet werden. Diese Übermittlung stützt sich auf die Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss 2021/914), die Bestandteil des Auftragsverarbeitungsvertrags mit AWS sind, sowie ergänzend auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework vom 10. Juli 2023. Eine Kopie der Standardvertragsklauseln erhältst du auf Anfrage.
Die App ohne Konto
Ohne Konto bleiben deine Bücher, dein Lesefortschritt und deine Einstellungen ausschließlich auf deinem Gerät. Es gibt keinen Server, der sie empfängt. Löschst du die App, ist alles gelöscht.
Die einzige Anfrage, die das Gerät verlässt, ist die Buchsuche, die du selbst auslöst. Dein Suchbegriff wird an Open Library (Internet Archive, USA) übermittelt, um Titel und Cover zu laden; Open Library erhält dabei den Suchbegriff und deine IP-Adresse. Rechtsgrundlage der Verarbeitung: Art. 6 Abs. 1 lit. b DSGVO.
Für diese Übermittlung in die USA besteht weder ein Angemessenheitsbeschluss noch ein Vertrag mit Open Library; als US-amerikanische gemeinnützige Organisation kann sich das Internet Archive nicht unter dem EU-US Data Privacy Framework zertifizieren. Die Übermittlung stützt sich deshalb auf Art. 49 Abs. 1 Unterabs. 1 lit. b DSGVO: sie ist erforderlich, um die Suche zu erfüllen, die du selbst ausgelöst hast. In den USA besteht kein der DSGVO gleichwertiges Datenschutzniveau; insbesondere können US-Behörden auf übermittelte Daten zugreifen, ohne dass dir dagegen ein vergleichbarer Rechtsschutz offensteht. Suchst du nicht, wird nie eine Anfrage gestellt; jedes Buch lässt sich von Hand eintragen.
Konto und Synchronisierung (optional)
Legst du ein Konto an, speichern wir deine E-Mail-Adresse (Anmeldung über AWS Cognito) und deine Bibliothek (Bücher, Regale, Stimmungen, Notizen, Fortschritt) auf Servern in der AWS-Region Frankfurt. Zweck ist die Synchronisierung zwischen deinen Geräten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Die Angabe deiner E-Mail-Adresse ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne sie kannst du kein Konto anlegen und nutzt die App ohne Synchronisierung; alle übrigen Funktionen bleiben unverändert.
Wir speichern beides, solange dein Konto besteht. Du kannst es jederzeit in den Einstellungen der App löschen; E-Mail-Adresse und Bibliothek werden dann unverzüglich aus dem Livesystem entfernt und verbleiben in Sicherungskopien nur bis zu deren turnusmäßiger Überschreibung.
KI-Agenten
Du kannst einem KI-Agenten (zum Beispiel Claude) Zugriff auf deine Bibliothek geben. Der Agent meldet sich über denselben OAuth-Anmeldedialog an wie du und erhält ein befristetes Zugriffstoken mit genau den Rechten, die du bestätigst: Lesen (books/read) und/oder Schreiben (books/write). Entziehst du den Zugriff, werden keine neuen Token mehr ausgestellt; ein bereits ausgestelltes Zugriffstoken erlischt spätestens mit seinem regulären Ablauf.
Nutzt dein Agent die Buchsuche, leitet unser Server deinen Suchbegriff an Open Library weiter. Anders als bei der Suche in der App erfolgt diese Übermittlung durch uns und nicht durch dein Gerät; im Übrigen gilt das in Abschnitt 3 Gesagte. Welche Inhalte du deinem Agenten anvertraust und wo dieser sie verarbeitet, liegt beim Anbieter deines Agenten; dessen Datenschutzerklärung gilt zusätzlich.
Oura-Ring (optional)
Diese Verbindung richtest du selbst ein; ohne sie findet keine der hier beschriebenen Verarbeitungen statt. Verbindest du deinen Oura-Ring, verarbeiten wir Gesundheitsdaten: die Tageszusammenfassungen zu Erholung, Schlaf und Aktivität sowie deinen Namen und deine E-Mail-Adresse bei Oura, um das verbundene Konto zu benennen. Das sind besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO. Andere Werte rufen wir nicht ab, auch wenn du Oura weitergehende Berechtigungen erteilt hast. Diese Daten stammen nicht von dir selbst: wir beziehen sie aus deinem Konto bei der Oura Health Oy, Finnland (Art. 14 Abs. 2 lit. f DSGVO). Für die Verarbeitung in diesem Konto ist Oura verantwortlich; dessen Datenschutzerklärung gilt zusätzlich.
Zweck ist allein, dir einen Ausgangsvorschlag für die Stimmung deines nächsten Buches zu machen. Rechtsgrundlage ist ausschließlich deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Du erteilst sie in der App, bevor die Verbindung zu Oura hergestellt wird; die anschließende Freigabe der einzelnen Berechtigungen im Dialog von Oura kommt hinzu, ersetzt diese Einwilligung aber nicht. Ohne die Einwilligung fragen wir bei Oura nichts ab, und die App funktioniert unverändert mit der Auswahl der Stimmung von Hand.
Die Zuordnung von Werten zu Stimmungen ist eine feste Regel im Programmcode. Deine Oura-Daten werden keinem KI-Modell zugeführt, weder zum Training noch als Eingabe, sie erscheinen nicht in der Agenten-Schnittstelle von Bookheap, und sie werden nicht an Dritte weitergegeben. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt: der Vorschlag hat für dich keine rechtliche Wirkung und lässt sich mit einer Berührung überschreiben.
Wir rufen ausschließlich die Werte des laufenden Tages ab, verarbeiten sie im Arbeitsspeicher und verwerfen sie unmittelbar danach; in unsere Datenbank werden sie nicht geschrieben. Dauerhaft gespeichert wird allein das Zugriffstoken, mit dem die Verbindung besteht. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, in den Einstellungen der App und zusätzlich in deinem Oura-Konto. Das Trennen der Verbindung ist zugleich ein Löschverlangen: wir löschen das Zugriffstoken unverzüglich und alle noch vorhandenen, von Oura bezogenen Daten spätestens innerhalb von 72 Stunden, ohne dass es dafür eines weiteren Schritts bedarf.
Deine Rechte
Nach der DSGVO hast du insbesondere folgende Rechte:
- Auskunft über die zu deiner Person gespeicherten Daten (Art. 15)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung (Art. 17), in der App: Einstellungen, Konto löschen
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird (Art. 7 Abs. 3)
- Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen (Art. 21)
Zur Ausübung genügt eine Nachricht an die oben genannte Adresse. Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere bei der Behörde deines gewöhnlichen Aufenthaltsorts (Art. 77).