Rechtliches
Datenschutzerklärung
Stand: 26. September 2026 · gilt für die Denkpott-App unter app.denkpott.de
1. Wer ist verantwortlich?
Sarah Schäfer, Brahmsstr. 42, 42579 Heiligenhaus, Deutschland
E-Mail: sarah@thesarahlab.dev
Einen Datenschutzbeauftragten gibt es nicht, weil keine Pflicht dazu besteht. Bei Fragen genügt eine Mail an die Adresse oben. Für die Website denkpott.de und die Warteliste gilt die Datenschutzerklärung von denkpott.de.
2. Kurz gesagt
Denkpott ist ein privater Ort für deine Gedanken. Sie liegen auf dem Server nur verschlüsselt, mit einem Schlüssel, der aus deinem Passwort entsteht und den ich nicht kenne. Es gibt keine Werbung, keine Analyse-Dienste und keine Cookies außer dem für die Anmeldung. Nur wenn du ausdrücklich einwilligst, wertet der KI-Dienst Claude deine Gedanken aus, damit Denkpott genauer zeigen kann, woran ein Gedanke erinnert (Abschnitt 6).
3. Hosting und Server-Protokolle
Die App läuft auf einem gemieteten Server von Hostinger in einem Rechenzentrum in Frankfurt am Main. Hostinger verarbeitet die Daten in meinem Auftrag (Auftragsverarbeitungsvertrag nach Art. 28 DSGVO).
Bei jedem Aufruf protokolliert der Server: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Statuscode, übertragene Datenmenge, die zuvor besuchte Seite (Referrer) und die Browser-Kennung (User-Agent). Das brauche ich, um die App auszuliefern und Angriffe oder Fehler zu erkennen. Rechtsgrundlage ist mein berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Protokolle werden täglich getrennt und nach 7 Tagen automatisch gelöscht. Deine Gedanken stehen nie darin.
Zum Schutz vor Angriffen wertet ein Sicherheitsprogramm (CrowdSec) diese Protokolle automatisch aus. Fällt eine IP-Adresse durch typische Angriffsmuster auf, etwa die Suche nach Passwort-Dateien oder Admin-Zugängen, wird sie für einige Stunden gesperrt. IP-Adresse, Zeitpunkt und erkanntes Muster meldet der Server dann an den Hersteller CrowdSec SAS in Paris, der daraus eine gemeinsame Liste bekannter Angreifer erstellt; Adressen auf dieser Liste sperrt mein Server ebenfalls. Normale Aufrufe werden nicht gemeldet. Rechtsgrundlage ist auch hier mein berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Auf meinem Server werden diese Einträge nach 7 Tagen gelöscht.
Gegen das Durchprobieren von Passwörtern merkt sich die App fehlgeschlagene Anmeldungen pro IP-Adresse für 15 Minuten, nur im Arbeitsspeicher. Danach und bei jedem Neustart ist das vergessen.
4. Einladung und Konto
Denkpott ist noch nicht offen. Du bekommst einen Einladungslink von mir persönlich, per Mail oder Nachricht. Zu jedem Link notiere ich mir, für wen er ist, und speichere, wann und von welchem Konto er eingelöst wurde.
Für dein Konto speichere ich:
- deine E-Mail-Adresse (wenn du dich mit E-Mail und Passwort anmeldest),
- eine Einweg-Prüfsumme deines Zugangsschlüssels, mit der ich dich bei der Anmeldung erkenne,
- wann du das Konto angelegt hast und wie viel KI-Guthaben du noch hast,
- verschlüsselt: deine Kurzwahl-Themen, was Denkpott über deine Wortwahl gelernt hat, und – falls du ihn hinterlegst – deinen eigenen Anthropic-Key.
Dein Passwort verlässt deinen Browser nie. Dort entsteht daraus der Zugangsschlüssel, und nur der wird an den Server geschickt. Deshalb kann ich dein Passwort auch nicht zurücksetzen. Rechtsgrundlage ist der Vertrag über die Nutzung von Denkpott (Art. 6 Abs. 1 lit. b DSGVO).
5. Deine Gedanken
Jeder Gedanke wird verschlüsselt gespeichert, mit einem Schlüssel, der aus deinem Zugangsschlüssel berechnet und nirgends gespeichert wird. Das gilt auch für Themen, Begriffe, Erkenntnisse und Wiedervorlage-Vorschläge. Entschlüsselt werden sie nur kurz im Arbeitsspeicher, während du angemeldet bist und die App sie dir anzeigt oder auswertet. Wer eine Kopie der Datenbank hätte, auch ich, sähe nur verschlüsselten Text.
Unverschlüsselt liegen nur Angaben, nach denen die App suchen muss und die ohne den Gedanken nichts verraten: die Art (z. B. Idee oder Notiz), der Tag einer Wiedervorlage, woher der Gedanke kam (Web oder App) und wann er entstand oder geändert wurde. Themen sind so verschlüsselt, dass gleiche Themen gleich aussehen. Wer Zugriff auf die Datenbank hat, könnte also sehen, dass sich ein Thema wiederholt, aber nicht, welches es ist.
Rechtsgrundlage ist der Vertrag über die Nutzung von Denkpott (Art. 6 Abs. 1 lit. b DSGVO). Deine Gedanken bleiben gespeichert, bis du sie löschst (Abschnitt 8).
6. Auswertung mit Claude (Anthropic) – nur mit deiner Einwilligung
Diese Auswertung ist freiwillig und standardmäßig aus. Du schaltest sie mit dem Haken bei der Registrierung oder in den Einstellungen unter „KI-Auswertung mit Claude“ ein. Ohne deine Einwilligung verlässt kein Gedanke den Server; „Erinnert an“ läuft dann nur über einfache Regeln auf dem eigenen Server, und Erkenntnisse gibt es nicht. Ich speichere, wann du eingewilligt hast.
Mit Einwilligung gilt: Direkt nachdem du einen Gedanken festgehalten hast, schickt Denkpott ihn zusammen mit den Namen deiner bisherigen Themen an den KI-Dienst Claude der Anthropic, PBC (USA). Claude schlägt Themen, Begriffe, die Art und gegebenenfalls einen Tag für die Wiedervorlage vor. Damit findet Denkpott frühere Gedanken, an die der neue erinnert. Wenn du auf „Erkenntnis“ klickst, gehen die Gedanken zu den gewählten Themen an Claude, das daraus eine Zusammenfassung schreibt. Name, E-Mail-Adresse und Konto-Kennung werden dabei nicht mitgeschickt, wohl aber der Text deiner Gedanken – schreib also nichts hinein, das du nicht auch so auswerten lassen möchtest.
Hast du einen eigenen Anthropic-Key hinterlegt, läuft das über deinen Zugang bei Anthropic, sonst über den von Denkpott. Ist kein KI-Zugang verfügbar, nutzt Denkpott auch mit Einwilligung nur die einfachen Regeln.
Anthropic verarbeitet die Daten als mein Auftragsverarbeiter (Art. 28 DSGVO) und verwendet Daten aus der API nach eigenen Angaben nicht zum Training seiner Modelle. Weil Anthropic in den USA sitzt, werden die Daten in ein Drittland übermittelt; Grundlage sind die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Weil deine Gedanken auch Gesundheit, Glauben oder andere besonders geschützte Themen berühren können, gilt sie ausdrücklich auch für solche Inhalte (Art. 9 Abs. 2 lit. a DSGVO). Du kannst sie jederzeit in den Einstellungen widerrufen (Art. 7 Abs. 3 DSGVO); ab dann geht nichts mehr an Claude. Was Claude bis dahin vorgeschlagen hat, etwa Themen, bleibt verschlüsselt bei deinen Gedanken – du kannst es dort ändern oder die Gedanken löschen.
7. Cookie für die Anmeldung
Wenn du dich anmeldest, setzt Denkpott ein Cookie namens session. Es enthält deinen
Zugangsschlüssel, damit du nicht bei jedem Klick neu anmelden musst, ist gegen Veränderung
signiert, nur über HTTPS erreichbar und für Skripte unlesbar, und läuft nach 24 Stunden oder beim
Abmelden ab. Ohne das Cookie könnte die App nicht funktionieren; es ist technisch erforderlich
(§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO). Weitere Cookies oder Speicher im Browser
nutzt Denkpott nicht.
8. Löschen, Export und Sicherungskopien
Einzelne Gedanken löschst du direkt in der App. Unter „Export“ lädst du alle deine Gedanken als Datei herunter. Möchtest du dein ganzes Konto löschen, schreib mir eine Mail von der Adresse, mit der du angemeldet bist. Ich lösche dann dein Konto mit allen Gedanken, Erkenntnissen und Einstellungen.
Die Datenbank wird wöchentlich verschlüsselt auf demselben Server gesichert. Die Sicherungen werden nach 12 Wochen gelöscht. Ein gelöschter Gedanke kann bis dahin noch in einer Sicherung stehen – dort ebenfalls nur verschlüsselt –, wird daraus aber nicht mehr verwendet.
9. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Eine Einwilligung kannst du jederzeit widerrufen (Art. 7 Abs. 3).
Widerspruchsrecht: Soweit ich Daten auf Grundlage meines berechtigten Interesses verarbeite (Art. 6 Abs. 1 lit. f DSGVO), kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO).
Für alles davon genügt eine Mail an die Adresse oben. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren, zum Beispiel bei der für mich zuständigen Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (ldi.nrw.de).
10. Keine automatisierten Entscheidungen
Ich treffe keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO. Was Claude vorschlägt, ordnet nur deine eigenen Gedanken für dich; es entscheidet nichts über dich.