Datenschutzerklärung – Clevero
Stand: 29.08.2026
Diese Datenschutzerklärung informiert Sie nach Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten bei der Nutzung der Lern-App Clevero (clevero.app) und der zugehörigen Website.
Inhalt: 1. Verantwortlicher · 2. Für wen dies gilt / Kinderdaten · 3. Herkunft der Daten & Bereitstellungspflicht · 4. Verarbeitungen im Einzelnen · 5. Empfänger / Auftragsverarbeiter ·
- Drittländer · 7. Cookies & lokale Speicherung · 8. Speicherdauer · 9. Ihre Rechte ·
- Keine automatisierte Entscheidung · 11. Datensicherheit · 12. Änderungen
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne der DSGVO:
Philipp Becker und Theo Zentgraf Husarenstraße 7, 36132 Eiterfeld E-Mail: datenschutz@clevero.app
2. Für wen diese Erklärung gilt (betroffene Personen) und Hinweise zu Kinderdaten
Kategorien betroffener Personen:
- Das lernende Kind/der/die Jugendliche (Profil, Lerninhalte, Lernfortschritt).
- Die sorgeberechtigte, erwachsene Person als Kontoinhaber:in und Vertragspartner:in (E-Mail-Adresse, Anmelde- und Zahlungsdaten).
Grundsätze:
- Clevero richtet sich an Kinder und Jugendliche, Vertragspartner und einwilligende Person ist jedoch stets die erwachsene, sorgeberechtigte Person (siehe AGB § 3). Datenschutzrechtliche Einwilligungen im Sinne des Art. 8 DSGVO (Angebote der Informationsgesellschaft für Kinder) erteilen ausschließlich die Erziehungsberechtigten; das Konto wird von diesen eingerichtet und verwaltet.
- Wir verarbeiten Daten nach dem Grundsatz der Datenminimierung und mit datenschutzfreundlichen Voreinstellungen (Art. 25 DSGVO) und erheben nur, was für den jeweiligen Zweck erforderlich ist. Besonders sensible Datenarten werden bewusst vermieden – insbesondere werden keine Schulnoten und keine Fotos dauerhaft gespeichert (siehe Ziffern 4 c, 4 d).
- Wir verwenden die Daten nicht, um eigene KI-Modelle zu trainieren. Nach den Nutzungsbedingungen der eingesetzten API-Anbieter werden die über deren Programmierschnittstelle (API) übermittelten Eingaben nicht zum Training ihrer Modelle verwendet; soweit Anbieter zusätzliche „No-Training/Zero-Retention"- Optionen bereitstellen, nutzen wir diese (siehe Ziffer 6).
3. Herkunft der Daten und Pflicht zur Bereitstellung
- Herkunft: Wir erheben personenbezogene Daten grundsätzlich direkt bei Ihnen – über die Angaben bei Kontoeinrichtung/Onboarding und die Nutzung der App (Art. 13 DSGVO). Personenbezogene Daten des Kindes werden durch die kontoinhabende, sorgeberechtigte Person bzw. durch das Kind über deren Konto eingegeben. Wir kaufen keine Daten hinzu und beziehen sie nicht aus öffentlichen Quellen.
- Bereitstellungspflicht: Die Bereitstellung von E-Mail-Adresse und Passwort ist zur Einrichtung des Kontos erforderlich; ohne sie kann der Vertrag nicht geschlossen/erfüllt werden. Die Eingabe von Lerninhalten und Profilangaben ist freiwillig, aber für die jeweiligen Lernfunktionen erforderlich – ohne sie stehen diese Funktionen nicht oder nur eingeschränkt zur Verfügung.
4. Verarbeitungen im Einzelnen (Zwecke, Datenarten, Rechtsgrundlagen)
a) Aufruf der Website / Server-Logs
- Daten: IP-Adresse, Datum/Uhrzeit, aufgerufene Ressource, übertragene Datenmenge, Browser-/Geräteangaben.
- Hinweis (technisch): Die Clevero-Anwendung selbst führt kein Zugriffs-Logging und verarbeitet keine IP-Adressen im Anwendungscode. Diese technischen Zugriffsdaten fallen beim vorgelagerten Webserver/Reverse-Proxy an, der Auslieferung und TLS-Verschlüsselung übernimmt.
- Zweck: technische Auslieferung, Betriebssicherheit, Stabilität, Missbrauchsabwehr.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb).
- Speicherdauer:
7 Tage, danach Löschung.
b) Konto und Anmeldung
- Daten: E-Mail-Adresse, Passwort (nur als Hash, siehe Ziffer 11), Sitzungs-/Anmeldeinformationen.
- Zweck: Einrichtung und Verwaltung des Nutzerkontos, Authentifizierung, Passwort-Zurücksetzen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/vorvertragliche Maßnahmen).
- Auftragsverarbeiter: Supabase (Authentifizierung, Datenbank) – siehe Ziffer 5.
c) Profil des Kindes und Schulplaner
- Daten: Vorname des Kindes, Klassenstufe, Bundesland, Alter, Nutzungsziel, Lern-Einstellungen (z. B. Tagesziel, Bestehungsschwelle) sowie im Schulplaner selbst eingetragene Termine für Klassenarbeiten (Fach, optionales Thema, Datum).
- Zweck: altersgerechte Ansprache und Darstellung, Voreinstellungen, Lern- und Terminplanung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; die Angaben werden durch die erziehungsberechtigte Person im Rahmen der Kontoeinrichtung gemacht (Art. 8 DSGVO).
- Hinweis: Schulnoten werden nicht erhoben oder gespeichert.
d) Lerninhalte und Lernfortschritt
- Daten: von Ihnen eingegebene Notizen/Texte, hochgeladene PDF-Anhänge, daraus erzeugte Karteikarten/Materialien, Lernstände (Wiederholungs-Box/Termin, richtig/falsch-Zähler), Chat-Verläufe mit dem Lern-Tutor.
- Zweck: Erbringung der Lernfunktionen (Erzeugen, Lernen, Wiederholen, adaptive Hinweise).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Foto-Eingabe: Fotos von Heft/Tafel werden ausschließlich zur Texterkennung an den KI-Dienst übermittelt und von uns nicht gespeichert – weder auf dem Server noch in einem Zwischenspeicher; dauerhaft gespeichert wird nur der erkannte Text.
e) KI-gestützte Erzeugung von Inhalten
- Daten: die zur jeweiligen Funktion erforderlichen Lerninhalte/Texte (bzw. das hochgeladene Foto zur Texterkennung); auf ausdrücklichen Wunsch zusätzlich der Vorname des Kindes zur Personalisierung des Lern-Chats.
- Zweck: Erzeugung von Karteikarten, Lernzetteln, Mindmaps, Video-/Podcast-Skripten, Sprachausgabe und Bildern sowie personalisierte Antworten des Chat-Tutors.
- Empfänger: Anthropic (Text/Foto-Texterkennung), OpenAI (Bilder), ElevenLabs (Sprachausgabe) – siehe Ziffern 5 und 6.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Für die namentliche Personalisierung des Chats zusätzlich Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) – in den Einstellungen aktivier-/deaktivierbar und jederzeit mit Wirkung für die Zukunft widerrufbar; ist sie deaktiviert, wird der Name nicht an den KI-Dienst übermittelt.
- Kein Training / begrenzte Speicherung: siehe Ziffer 2 Nr. 3.
f) Zahlungen (Energie-Käufe)
- Daten: Kaufvorgang (Paket, Betrag, Zeitpunkt, Transaktions-ID); die eigentlichen Zahlungsdaten geben Sie direkt bei Stripe ein – vollständige Kartendaten speichern wir nicht.
- Zweck: Abwicklung des Kaufs, Betrugsprävention, ordnungsgemäße Buchhaltung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und Art. 6 Abs. 1 lit. c DSGVO (steuer-/handelsrechtliche Aufbewahrungspflichten, z. B. § 147 AO, § 257 HGB).
- Empfänger: Stripe – siehe Ziffer 5.
g) E-Mail-Versand (Bestätigung, Passwort-Reset, Kaufbestätigung)
- Daten: E-Mail-Adresse, Versand-Metadaten.
- Zweck: Konto- und Sicherheits-E-Mails (Bestätigungs-/Reset-Links) sowie Kaufbestätigung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und lit. f (sicherer Betrieb).
- Auftragsverarbeiter: Brevo (Sendinblue SAS, Frankreich/EU) als SMTP-Dienst – siehe Ziffer 5.
h) Funktionen, die ausschließlich lokal auf dem Gerät laufen
Folgende Funktionen verarbeiten Daten ausschließlich im Browser/auf dem Gerät – es findet keine Übermittlung an uns oder an Dritte statt:
- Vorlesen von Karteikarten: nutzt die eingebaute Sprachausgabe des Browsers (Web Speech API); der Kartentext wird nicht an unsere Server oder an einen Dienstleister gesendet.
- Töne und Vibration bei Antworten: werden lokal erzeugt (keine Tondateien, kein Netzverkehr).
- Installation als App / Offline-Nutzung (PWA): ein Service Worker speichert die App-Hülle (HTML/JavaScript/CSS, Symbole) im Browser-Speicher, damit die Oberfläche auch offline lädt. Persönliche Lerndaten (
/api) werden dabei bewusst nie zwischengespeichert – diese kommen stets frisch vom Server. - Rechtsgrundlage: soweit hierin überhaupt eine Verarbeitung liegt: Art. 6 Abs. 1 lit. b DSGVO bzw. für den technisch notwendigen Gerätespeicher § 25 Abs. 2 TDDDG (keine Einwilligung erforderlich).
5. Empfänger / Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen – soweit sie in unserem Auftrag verarbeiten – Verträge zur Auftragsverarbeitung (Art. 28 DSGVO) bestehen:
| Dienstleister | Funktion / übermittelte Daten | Sitz / Datenregion | Übermittlungsgrundlage (Drittland) |
|---|
| Supabase (Supabase Inc., US-Mutter; Hosting auf AWS) | Datenbank, Anmeldung, Datei-/Medienspeicher, ggf. E-Mail | EU (AWS eu-west-1, Irland) | Daten in der EU gehostet → Übermittlung minimiert; für etwaigen US-Zugriff (z. B. Support/Administration) DPA + EU-SCC (Art. 46). Supabase Inc. ist nicht selbst DPF-zertifiziert. |
| Anthropic (Claude) | KI-Textfunktionen; Foto-Texterkennung (Foto wird nicht gespeichert) | USA | EU-US Data Privacy Framework (Angemessenheitsbeschluss); ergänzend EU-Standardvertragsklauseln (Art. 46 DSGVO) |
| OpenAI | Erzeugung von Bildern für Lernvideos | USA (für EU-Kunden ggf. OpenAI Ireland Ltd.) | EU-US Data Privacy Framework; ergänzend SCC (Art. 46 DSGVO) |
| ElevenLabs, Inc. | Sprachausgabe (Text-to-Speech) für Podcast/Video | USA | EU-US Data Privacy Framework; ergänzend SCC (Art. 46 DSGVO) |
| Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.) | Zahlungsabwicklung | EU/USA | EU-US Data Privacy Framework + SCC |
| Vercel (Vercel Inc., USA) | Hosting/Auslieferung der App (Serverless-Functions, CDN, TLS), Zugriffs-Logs | USA (Ausführungs-Region EU/Dublin) | EU-US Data Privacy Framework (soweit zertifiziert); ergänzend EU-Standardvertragsklauseln (Art. 46 DSGVO) + DPA |
| Brevo (Sendinblue SAS) | Versand von Konto-/Sicherheits-E-Mails (E-Mail-Adresse, Versand-Metadaten) | EU (Frankreich) | kein Drittland; AVV (Art. 28 DSGVO) |
6. Übermittlung in Drittländer (USA)
Soweit Dienstleister außerhalb der EU/des EWR – insbesondere in den USA – verarbeiten, erfolgt die Übermittlung nur bei geeigneten Garantien nach Art. 44 ff. DSGVO:
- vorrangig auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission zum EU-US Data Privacy Framework, soweit der Empfänger aktiv zertifiziert ist, und
- ergänzend – als zusätzliche Absicherung – auf Grundlage der EU-Standardvertragsklauseln (SCC) nach Art. 46 DSGVO nebst geeigneter zusätzlicher Schutzmaßnahmen.
Wir halten die Standardvertragsklauseln ergänzend zum Angemessenheitsbeschluss vor, damit die Übermittlungen auch dann abgesichert bleiben, falls sich die Grundlage des Data Privacy Framework ändert. Eine Kopie bzw. nähere Informationen zu den Garantien erhalten Sie auf Anfrage unter datenschutz@clevero.app.
7. Cookies und Speicherung auf dem Endgerät
Clevero verwendet ausschließlich technisch notwendige Speichermechanismen im Browser, für die keine Einwilligung erforderlich ist (§ 25 Abs. 2 TDDDG):
- Anmelde-Token (lokale Speicherung), damit Sie angemeldet bleiben und Anfragen autorisiert werden können;
- Service-Worker-Cache der App-Hülle für die Installation als App und die Offline-Nutzung (siehe Ziffer 4 h);
- eine lokale Ton-Einstellung (an/aus).
Wir setzen keine Tracking-, Analyse- oder Werbe-Cookies und keine Reichweiten-/Analysedienste ein.
8. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:
| Datenkategorie | Speicherdauer |
|---|
| Konto (E-Mail, Passwort-Hash) | bis zur Kontoschließung |
| Profil, Lerninhalte, Lernstände, Chat-Verläufe, Schulplaner | bis zur Kontoschließung (dann kaskadierende Löschung aller zugehörigen Daten) |
| Erzeugte Medien (Video/Podcast/Mindmap/Lernzettel im Zwischenspeicher) | bis zur Löschung durch die Nutzer:innen bzw. Kontoschließung |
| Fotos aus der Foto-Eingabe | nicht gespeichert (nur für die Dauer der Texterkennung im Arbeitsspeicher) |
| Kaufbelege/Rechnungsdaten | gesetzliche Aufbewahrung (i. d. R. bis 10 Jahre, § 147 AO / § 257 HGB), danach Löschung; ggf. vom Nutzerbezug anonymisiert getrennt |
| Server-/Zugriffs-Logs (Reverse-Proxy) | 7 Tage, danach Löschung |
| Lokale Speicherung (Token, PWA-Cache, Ton-Einstellung) | im Browser des Geräts; bei Abmeldung bzw. Löschen der Websitedaten entfernt |
Bei Kontoschließung wird das Konto mit allen zugehörigen personenbezogenen Daten gelöscht; die Löschung des Authentifizierungs-Kontos entfernt die verknüpften Daten kaskadierend. Kaufbelege bleiben zur Erfüllung der Aufbewahrungspflichten – ohne unmittelbaren Nutzerbezug (anonymisiert) – erhalten.
9. Ihre Rechte
Sie haben nach der DSGVO das Recht auf:
- Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f (Art. 21),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3) – etwa der namentlichen Chat-Personalisierung. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Zur Ausübung genügt eine formlose Mitteilung an datenschutz@clevero.app. Wir beantworten Anträge unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Die Ausübung Ihrer Rechte ist grundsätzlich kostenfrei.
Ihnen steht zudem ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts oder des Orts des mutmaßlichen Verstoßes bzw. bei die für den Unternehmenssitz zuständige Landesdatenschutzbehörde.
10. Keine automatisierte Entscheidung im Einzelfall
Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO statt. Die adaptive Lernlogik (z. B. Auswahl zu wiederholender Karten oder Hinweise auf Schwerpunkte) dient allein der Lernunterstützung und entfaltet keine solche Wirkung. Es findet kein Profiling zu Werbe- oder Bewertungszwecken statt.
11. Datensicherheit (Art. 32 DSGVO)
Wir treffen angemessene technische und organisatorische Maßnahmen, u. a.:
- Transportverschlüsselung (TLS/HTTPS) für die gesamte Kommunikation, inkl. HSTS.
- Passwörter ausschließlich als bcrypt-Hash – niemals im Klartext.
- Trennscharfe Zugriffsrechte je Konto: jeder Datenbankzugriff ist serverseitig fest an das jeweilige Nutzerkonto gebunden; ein Konto kann nicht auf die Daten eines anderen zugreifen.
- Schutz im Browser: strikte Content-Security-Policy und weitere Sicherheits-Header (u. a. gegen Cross-Site-Scripting und Clickjacking).
- Datenminimierung: Fotos werden nicht gespeichert; keine Tracking-/Werbe-Cookies; keine Schulnoten; nur der Vorname des Kindes (nicht der Nachname) und dieser nur bei aktivierter Personalisierung an die KI.
- EU-Datenhaltung von Datenbank und Speicher; abgesicherte Zahlungsabwicklung (vollständige Kartendaten ausschließlich bei Stripe); Sitzungs- und Abfrage-Zeitlimits.
12. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils unter https://clevero.app veröffentlichte, aktuelle Fassung. Bei wesentlichen Änderungen informieren wir – soweit erforderlich – zusätzlich in geeigneter Weise.