Zurück zur Startseite

Datenschutzerklärung

Stand: 16.08.2026

Entwurf — enthält Platzhalter und wurde noch nicht rechtlich geprüft. Bitte vor Veröffentlichung final ausfüllen und prüfen (lassen).

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Vollständiger Name
Straße und Hausnummer
PLZ und Ort
Deutschland

E-Mail: Datenschutz-E-Mail, z. B. datenschutz@sangini.app

Ein Datenschutzbeauftragter ist nicht bestellt. Die gesetzlichen Voraussetzungen für eine Benennungspflicht nach Art. 37 DSGVO in Verbindung mit § 38 BDSG liegen derzeit nicht vor.

2. Grundsätzliches

Sangini ist ein KI-gestützter Sequenz-Builder für Yogalehrende, erreichbar unter sangini.app. Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung verarbeitet werden, zu welchem Zweck, auf welcher Rechtsgrundlage und wie lange.

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.

3. Ihre Rechte im Überblick

Sie haben jederzeit das Recht auf:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Zur Ausübung genügt eine formlose Nachricht an die Datenschutz-E-Mail oben.

Sie können Ihr Konto und sämtliche damit verknüpften Inhalte außerdem jederzeit selbst in den Kontoeinstellungen der App löschen und Ihre Daten dort als JSON-Datei exportieren.

Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist die Aufsichtsbehörde Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für den Verantwortlichen zuständig ist:

Zuständige Behörde je nach Bundessitz — Entwurf geht von einem Sitz in NRW aus: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf. Bei Sitz in einem anderen Bundesland austauschen.

4. Verarbeitung beim bloßen Aufruf der Website

Beim Aufruf von sangini.app werden durch den Hosting-Dienstleister automatisch Informationen in Server-Logfiles erfasst, die Ihr Browser übermittelt:

  • IP-Adresse
  • Datum und Uhrzeit der Anfrage
  • aufgerufene URL und übertragene Datenmenge
  • Referrer-URL
  • Browsertyp und -version, Betriebssystem

Diese Daten sind für den technischen Betrieb, die Auslieferung der Inhalte und die Abwehr von Angriffen erforderlich. Eine Zusammenführung mit anderen Datenquellen findet nicht statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der technisch fehlerfreien Bereitstellung und der Sicherheit des Dienstes.

Verarbeitungsort: Die Auslieferung erfolgt über Vercel, Function Region Frankfurt am Main, Deutschland (fra1).

Speicherdauer: Dauer der Server-Logfile-Speicherung — im Vercel-Dashboard prüfen und hier konkret eintragen; typischerweise wenige Tage bis zu 30 Tage.

5. Nutzerkonto und Anmeldung

Für die Nutzung von Sangini ist ein Nutzerkonto erforderlich. Sie können sich wahlweise per E-Mail und Passwort oder über Ihr Google-Konto registrieren. Mit der Registrierung bestätigen Sie zugleich, mindestens 18 Jahre alt zu sein.

Bei Registrierung per E-Mail verarbeiten wir: E-Mail-Adresse, ein kryptografisch gesicherter Passwort-Hash (das Passwort im Klartext ist uns nicht zugänglich), Zeitpunkt der Registrierung und der letzten Anmeldung sowie den Bestätigungsstatus Ihrer E-Mail-Adresse.

Bei Anmeldung über Google ("Mit Google anmelden") erhalten wir von Google Ihre E-Mail-Adresse, Ihren Namen sowie gegebenenfalls Ihr Profilbild und die Google-Konto-ID. Google erfährt dabei, dass Sie sich bei Sangini angemeldet haben. Für die Verarbeitung durch Google gilt die Datenschutzerklärung von Google: https://policies.google.com/privacy

Zugehörig gespeicherte Inhalte: Profildaten, von Ihnen erstellte und gespeicherte Sequenzen, Ihr Abonnement- und Kontingentstatus sowie zugehörige Transaktionsdaten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).

Speicherdauer: Für die Dauer des Bestehens Ihres Kontos. Nach Löschung des Kontos werden Profildaten, gespeicherte Sequenzen und Transaktionsdatensätze über eine referenzielle Löschweitergabe in der Datenbank automatisch mitgelöscht. Ausgenommen sind Daten, für die gesetzliche Aufbewahrungspflichten bestehen (siehe Ziffer 10).

6. Generierung von Yoga-Sequenzen mit KI (OpenAI)

Kernfunktion von Sangini ist die automatisierte Erstellung von Asana-Abfolgen. Dazu übermitteln wir Ihre Eingaben aus dem Konfigurationsformular — Dauer, Stil, Fokus, Level sowie die von Ihnen ausgefüllten freien Textfelder — an die Programmierschnittstelle (API) von

OpenAI, L.L.C., 1455 3rd Street, San Francisco, CA 94158, USA

OpenAI verarbeitet diese Eingaben ausschließlich weisungsgebunden als Auftragsverarbeiter, um die generierte Sequenz zurückzuliefern. Über die API übermittelte Inhalte werden nach den Bedingungen von OpenAI nicht zum Training der Modelle verwendet. OpenAI speichert API-Eingaben für einen begrenzten Zeitraum zur Missbrauchserkennung und löscht sie anschließend.

Wichtiger Hinweis zu den Freitextfeldern: Die Freitextfelder sind für inhaltliche Angaben zur Stunde gedacht — etwa thematische Schwerpunkte, gewünschte Peak Poses oder Stimmungen. Bitte geben Sie dort keine personenbezogenen Daten ein, weder Ihre eigenen noch die Dritter. Das gilt insbesondere für Namen, Kontaktdaten und Angaben zu Gesundheit, Verletzungen, Schwangerschaften oder Beschwerden einzelner Teilnehmender. Solche Angaben gehören zu besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO und dürfen ohne gesonderte Rechtsgrundlage nicht an Dritte übermittelt werden. Formulieren Sie stattdessen allgemein, etwa "sanfte Variante für den unteren Rücken" statt eines konkreten Personenbezugs.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erbringung der von Ihnen angeforderten Kernfunktion).

Drittlandtransfer: Die Verarbeitung findet in den USA statt. OpenAI ist nach dem EU-U.S. Data Privacy Framework zertifiziert; für die EU besteht insoweit ein Angemessenheitsbeschluss der Europäischen Kommission. OpenAI bietet ergänzend einen Auftragsverarbeitungsvertrag mit Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO an. Status: noch nicht abgeschlossen — vor Launch nachholen.

Speicherdauer: Die generierte Sequenz wird in Ihrem Konto gespeichert, solange Sie sie nicht löschen. Zur Speicherung bei OpenAI siehe oben.

7. Verarbeitung durch weitere Dienstleister

Zur Bereitstellung von Sangini setze ich die folgenden Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO ein.

7.1 Hosting — Vercel

Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA

Vercel liefert die Anwendung aus und stellt die Serverinfrastruktur bereit (Function Region: Frankfurt am Main, fra1). Dabei fallen die unter Ziffer 4 genannten Verbindungsdaten an.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren und leistungsfähigen Bereitstellung), bei angemeldeten Nutzenden zusätzlich Art. 6 Abs. 1 lit. b DSGVO.

Drittlandtransfer: Vercel ist nach dem EU-U.S. Data Privacy Framework zertifiziert. Vercel bietet ergänzend ein Data Processing Addendum mit Standardvertragsklauseln an. Status: noch nicht abgeschlossen — vor Launch nachholen.

Datenschutzerklärung: https://vercel.com/legal/privacy-policy

7.2 Datenbank und Authentifizierung — Supabase

Supabase, Inc., 970 Toa Payoh North #07-04, Singapore 318992

Supabase betreibt die Datenbank und den Anmeldedienst. Dort werden Ihre Kontodaten, Ihre gespeicherten Sequenzen und die zugehörigen Metadaten abgelegt. Der Serverstandort des eingesetzten Projekts ist Supabase-Projektregion — im Dashboard unter Project Settings → General nachsehen und hier eintragen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Drittlandtransfer: Supabase ist nicht nach dem EU-U.S. Data Privacy Framework zertifiziert. Soweit eine Verarbeitung außerhalb der EU stattfindet, sieht Supabase dafür einen Auftragsverarbeitungsvertrag mit Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO vor, ergänzt um ein Transfer Impact Assessment. Status: noch nicht abgeschlossen/heruntergeladen — vor Launch nachholen.

Datenschutzerklärung: https://supabase.com/privacy

7.3 Zahlungsabwicklung — Stripe

Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland

Für kostenpflichtige Abonnements (Teacher- und Studio-Plan) nutzen wir Stripe. Beim Abschluss werden Sie zur Bezahlseite von Stripe geleitet. Ihre Zahlungsdaten — Kartendaten, Bankverbindung, Rechnungsanschrift — geben Sie unmittelbar bei Stripe ein. Sie werden nicht an Sangini übermittelt und dort nicht gespeichert. Wir erhalten von Stripe lediglich eine Kundenkennung, den Zahlungs- und Abonnementstatus sowie die für die Rechnungsstellung erforderlichen Angaben.

Stripe verarbeitet Zahlungsdaten teilweise in eigener datenschutzrechtlicher Verantwortung, insbesondere zur Betrugsprävention und zur Erfüllung eigener gesetzlicher Pflichten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten).

Datenschutzerklärung: https://stripe.com/de/privacy

7.4 Versand von Transaktions-E-Mails — Resend

Resend Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA

Resend versendet in unserem Auftrag systemseitige E-Mails, etwa zur Bestätigung Ihrer Bestellung oder zur Bestätigung einer Kündigung. Verarbeitet werden Ihre E-Mail-Adresse, der Inhalt der jeweiligen Nachricht sowie technische Zustellinformationen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Drittlandtransfer: Resend ist nach dem EU-U.S. Data Privacy Framework zertifiziert. Resend bietet ergänzend Standardvertragsklauseln an. Status: noch nicht abgeschlossen — vor Launch nachholen.

Datenschutzerklärung: https://resend.com/legal/privacy-policy

7.5 Schriftarten

Die verwendeten Schriftarten (Geist, Fraunces) werden zur Erstellungszeit der Anwendung lokal eingebunden und von unserem eigenen Server ausgeliefert. Beim Aufruf der Seite wird keine Verbindung zu Servern von Google hergestellt. Es werden dabei keine personenbezogenen Daten an Dritte übertragen.

8. Reichweitenmessung — Google Analytics (nur mit Einwilligung)

Sofern Sie eingewilligt haben, nutzen wir Google Analytics, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Google Analytics verwendet Cookies und vergleichbare Technologien, um Ihre Nutzung der Website auszuwerten. Dabei werden unter anderem aufgerufene Seiten, Verweildauer, ungefährer Standort auf Basis der gekürzten IP-Adresse, Gerätetyp und Herkunftsquelle erfasst.

Ohne Ihre Einwilligung wird Google Analytics nicht geladen. Es werden in diesem Fall keine entsprechenden Cookies gesetzt und keine Daten an Google übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG (Einwilligung). Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen im Footer mit Wirkung für die Zukunft widerrufen.

Drittlandtransfer: Eine Übermittlung an Google LLC in den USA ist nicht ausgeschlossen. Google LLC ist nach dem EU-U.S. Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln.

Datenschutzerklärung: https://policies.google.com/privacy

9. Cookies und lokale Speicherung

9.1 Technisch notwendige Cookies

| Cookie | Zweck | Speicherdauer | |---|---|---| | Supabase-Session-Cookie | Aufrechterhaltung Ihres Anmeldestatus | Dauer laut Supabase-Auth-Einstellungen eintragen | | Zugangsschutz-Cookie (yg_gate) | Vorabzugang vor dem öffentlichen Launch | 90 Tage |

Diese Cookies sind für den Betrieb des Dienstes unbedingt erforderlich. Eine Einwilligung ist dafür nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich. Rechtsgrundlage für die anschließende Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO beziehungsweise Art. 6 Abs. 1 lit. b DSGVO.

9.2 Einwilligungspflichtige Cookies

Cookies von Google Analytics (siehe Ziffer 8). Diese werden ausschließlich nach Ihrer aktiven Einwilligung gesetzt.

9.3 Lokale Speicherung im Browser (Local Storage)

Wir speichern folgende Informationen im lokalen Speicher Ihres Browsers:

  • Ihre favorisierten Asanas
  • eine Zwischenspeicherung Ihrer Sequenz-Konfiguration beim Seitenwechsel
  • Ihre Entscheidung im Einwilligungsbanner

Diese Informationen verbleiben ausschließlich auf Ihrem Gerät und werden nicht an unsere Server oder an Dritte übertragen. Sie können sie jederzeit über die Einstellungen Ihres Browsers löschen.

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG, da die Speicherung für die Bereitstellung des von Ihnen ausdrücklich gewünschten Dienstes erforderlich ist, sowie Art. 6 Abs. 1 lit. f DSGVO.

10. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen.

| Datenkategorie | Dauer | |---|---| | Konto- und Profildaten | bis zur Löschung des Kontos | | Gespeicherte Sequenzen | bis zur Löschung des Kontos | | Kontingent- und Transaktionsdatensätze | bis zur Löschung des Kontos | | Rechnungs- und Buchungsbelege | 10 Jahre (§ 147 AO, § 257 HGB) | | Server-Logfiles | Dauer eintragen, siehe Ziffer 4 |

Bei Löschung Ihres Kontos werden die zugehörigen Datensätze technisch über eine kaskadierende Löschweitergabe in der Datenbank entfernt. In Sicherungskopien (Backups) können Daten für einen begrenzten Zeitraum weiter enthalten sein und werden mit dem Auslaufen des jeweiligen Sicherungszyklus überschrieben (Backup-Aufbewahrungsdauer des Supabase-Plans eintragen). Während dieser Zeit sind die Daten für den laufenden Betrieb gesperrt.

Bei den unter Ziffer 7 genannten Dienstleistern gelten deren jeweils eigene Löschfristen. Insbesondere ist Stripe verpflichtet, Zahlungsvorgänge zur Erfüllung eigener gesetzlicher Pflichten über die Kontolöschung hinaus aufzubewahren.

11. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO findet nicht statt. Die KI-gestützte Erstellung von Sequenzen ist eine inhaltliche Vorschlagsfunktion und entfaltet keine solche Wirkung.

12. Datensicherheit

Die Übertragung erfolgt durchgehend verschlüsselt über TLS (erkennbar am "https://" in der Adresszeile). Passwörter werden ausschließlich als kryptografischer Hash gespeichert. Der Zugriff auf die Datenbank ist über Zugriffsregeln auf Zeilenebene abgesichert, sodass jedes Konto grundsätzlich nur auf die eigenen Datensätze zugreifen kann.

13. Keine Nutzung durch Kinder

Der Dienst richtet sich an volljährige Yogalehrende. Personen unter 18 Jahren dürfen den Dienst nicht nutzen. Wir erheben nicht wissentlich Daten von Personen unter diesem Alter. Erlangen wir Kenntnis davon, dass ein Konto von einer minderjährigen Person angelegt wurde, löschen wir es.

14. Änderungen dieser Datenschutzerklärung

Ich passe diese Datenschutzerklärung an, sobald Änderungen am Dienst oder an der Rechtslage dies erfordern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.

Wir nutzen technisch notwendige Cookies für Login und Sitzung. Mit deiner Zustimmung nutzen wir zusätzlich Analyse-Cookies, um Sangini zu verbessern. Mehr dazu in unserer Datenschutzerklärung.