Datenschutzerklärung

Stand: 10. September 2026

1. Verantwortlicher

DIGITAL ORTHODOX PATRISTIC LIBRARY LIMITED
RM 2904-05, 29/F, Universal Trade Centre

3 Arbuthnot Road, Central

Hongkong

Registernummer (CR No.): 80382404

E-Mail: support@theosis-app.com

2. Vertreter in der Europäischen Union nach Art. 27 DSGVO

Da der Verantwortliche seinen Sitz außerhalb der Europäischen Union hat, haben wir nach Artikel 27 DSGVO einen Vertreter in der Union benannt. Du kannst dich in allen Fragen zum Datenschutz sowohl an uns als auch an unseren Vertreter wenden.

Theosis OÜ
Tornimäe 5

10145 Tallinn

Estland

Registrikood: 17060489

E-Mail: support@theosis-app.com

3. Überblick

THEOSIS verarbeitet personenbezogene Daten nur für die in dieser Erklärung beschriebenen Zwecke. Welche Daten anfallen, hängt davon ab, welche Funktionen du nutzt und welche Einwilligungen du erteilst.

Der interne Free-Hinweis mit der Bezeichnung „Werbung“ verwendet kein externes Werbenetzwerk. Für diesen Hinweis werden keine Daten an Werbedritte weitergegeben.

4. Konto, Anmeldung und Einwilligungsnachweise

Für das Konto verarbeiten wir insbesondere E-Mail-Adresse, Authentifizierungsdaten, interne Nutzer-ID und die von dir gewählte Anmeldung mit Apple, Google oder E-Mail-Adresse und Passwort. Bei Apple oder Google erhalten wir die vom Anbieter freigegebenen Kontoangaben und eine Provider-ID.

Beim Onboarding speichern wir Zeitstempel für die Annahme der AGB, die Datenschutzeinwilligung und die ausdrückliche Einwilligung in religiöse Personalisierung in den Auth-Metadaten.

Rechtsgrundlage für Konto und Anmeldung ist Art. 6 Abs. 1 lit. b DSGVO. Einwilligungsnachweise verarbeiten wir nach Art. 6 Abs. 1 lit. c DSGVO, soweit wir rechtliche Nachweispflichten erfüllen müssen.

5. Profil- und Nutzungsdaten

Wir speichern Profilangaben wie Handle, Foto, Avatar und Sichtbarkeit sowie Lesefortschritt, Notizen, Lesezeichen, Streaks, Quest-Daten, Wochenziele, Einstellungen, Gerätebindung und weitere für die genutzten Funktionen erforderliche Kontodaten.

Deine Aktivität kann nach deiner Auswahl privat, nur für Follower oder öffentlich sichtbar sein.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Technische Sicherheitsdaten verarbeiten wir zusätzlich nach Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere und stabile Betrieb.

6. Religiöse Personalisierung und Art. 9 DSGVO

Religiöse Interessen, Ziele und Nutzungssignale können Rückschlüsse auf religiöse Überzeugungen zulassen. Wir verwenden sie für religiöse Personalisierung nur mit deiner ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a und Art. 6 Abs. 1 lit. a DSGVO.

Du kannst diese Einwilligung im Bereich „Datenschutz und Daten“ jederzeit widerrufen. Beim Widerruf werden gespeicherte Interessen und Personalisierungsziele aus dem lokalen Onboarding-Status entfernt. Der Widerruf wirkt für die Zukunft.

Inhalte, die du in Social öffentlich veröffentlichst, verarbeiten wir nach Art. 9 Abs. 2 lit. e DSGVO, weil du sie selbst offensichtlich öffentlich machst. Direktnachrichten und deine Fragen im KI-Chat verarbeiten wir nur, um die Funktion auszuführen, die du selbst auslöst. Soweit solche Inhalte religiöse Überzeugungen offenbaren, stützt sich das auf deine ausdrückliche Einwilligung, die du mit der Nutzung der Funktion nach diesem Hinweis erteilst. Du beendest sie, indem du die Inhalte löschst oder die Einwilligung widerrufst.

7. Social-Funktionen

Bei Social-Funktionen verarbeiten wir Beiträge mit Text oder Bild, Kommentare, Upsheep-Reaktionen, Story-Daten und Story-Aufrufe, Direktnachrichten, Folgebeziehungen und Anfragen, Blockierungen, Meldungen, Topics, eigene und gemeinsame Streaks sowie Video-Runden.

Zum Profil gehören Handle, Profilfoto und Aktivität. Inhalte werden entsprechend der gewählten Sichtbarkeit privat, für Follower oder öffentlich angezeigt. Direktnachrichten werden für Absender und Empfänger gespeichert.

Das Geburtsdatum wird als Selbstauskunft verarbeitet, um Altersstufen umzusetzen. Unter 16 ist der Social-Bereich nur lesbar. Von 16 bis 17 sind Direktnachrichten nur bei gegenseitigem Folgen möglich.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Community-Sicherheit und Missbrauchsschutz stützen wir zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO.

8. Freiwilliger Kontakteabgleich

Wenn du den Kontakteabgleich aktivierst, werden höchstens 2.000 Telefonnummern serverseitig mit einem geheimen HMAC-Schlüssel gehasht und mit vorhandenen Konten verglichen. Namen aus deinem Adressbuch bleiben auf deinem Gerät.

Ein SMS-Code bestätigt nur deine Telefonnummer für diese Funktion. Er dient nicht zur Anmeldung.

Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Du kannst die Funktion beenden und die Berechtigung für Kontakte in den Systemeinstellungen entziehen.

9. KI-Chat

Wenn du Apologetik oder Seraph nutzt, werden deine Fragen über OpenRouter an Anthropic Claude gesendet. Fragen, Antworten und der zugehörige Verlauf werden als ai_messages deinem Konto zugeordnet gespeichert.

Die Verarbeitung ist für die von dir angeforderte Chat-Funktion nach Art. 6 Abs. 1 lit. b DSGVO erforderlich. Für religiöse Personalisierung gilt zusätzlich Abschnitt 6.

ElevenLabs verarbeitet nur vorgegebene liturgische Phrasen. Dabei werden keine Nutzereingaben oder anderen Nutzerdaten übermittelt. fal.ai wird nur in einer administrativen Bildpipeline ohne Nutzerdaten eingesetzt.

10. Moderation und automatisierte Entscheidungen

Texte und Bilder werden mit der OpenAI Moderation API automatisiert geprüft. Zusätzlich stuft ein Sprachmodell von OpenAI über OpenRouter den Beitragstext nach unseren Regeln ein. Danach wendet ein Regelwerk die Moderationsregeln an. Unklare Fälle werden menschlich geprüft.

Moderationsdaten umfassen den geprüften Inhalt, technische Prüfwerte, Meldungen, Entscheidung, Begründung und Maßnahmen. Mögliche Maßnahmen sind Entfernung, geringere Reichweite und eine vorübergehende oder dauerhafte Kontosperre.

Automatisierte Moderation kann dich erheblich betreffen. Du kannst nach Art. 22 DSGVO über support@theosis-app.com widersprechen, deinen Standpunkt erklären und eine menschliche Überprüfung verlangen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen sind Community-Sicherheit, Schutz anderer Personen und Durchsetzung der Regeln.

11. Problem melden

Wenn du in der App ein Problem meldest, speichern wir deine Beschreibung, optional bis zu drei von dir ausgewählte Screenshots, App-Version, Build-Nummer, Plattform und Nutzer-ID in unserer Supabase-Datenbank.

Der Bericht dient der Analyse und Behebung des Problems. Er ist nur für unser Team zugänglich und wird bei der Löschung deines Kontos gelöscht.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die von dir angeforderte Unterstützung und Art. 6 Abs. 1 lit. f DSGVO für Stabilität und Fehlerbehebung.

12. Push, Gerätebindung und Käufe

Für Push-Mitteilungen verarbeiten wir den Push-Token, Plattform und Benachrichtigungseinstellungen. Du kannst Push-Berechtigungen in den Systemeinstellungen widerrufen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO.

Für die Gerätebindung speichern wir Geräte- und Wechselinformationen. Premium ist an ein Gerät und optional an ein zweites Gerät derselben Apple-ID gebunden. Ein altes Gerät wird nach einem Wechsel für 28 Tage gesperrt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO und für Missbrauchsschutz Art. 6 Abs. 1 lit. f DSGVO.

Bei Käufen verarbeiten wir Produkt, Plattform, Abo-Status und für die Zuordnung erforderliche Kennungen. Zahlungsmitteldaten werden vom Apple App Store, von Google Play oder bei Web-Käufen von Stripe verarbeitet. RevenueCat gleicht Store-Berechtigungen ab. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

13. Absturzberichte, Analyse, Marketing und Attribution

Sentry verarbeitet technische Absturz- und Fehlerdaten sowie eine Nutzer-ID, aber keine Klarnamen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die Stabilität und Sicherheit der App.

PostHog EU verarbeitet Produktanalyse und maskierte Session Replays. Microsoft Clarity verarbeitet Nutzungsabläufe für UX-Analyse. Klaviyo verarbeitet E-Mail- und Push-Marketing. Diese Dienste werden nur nach deiner Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO aktiviert.

AppsFlyer verarbeitet mobile Attribution und Kampagnenmessung. Meta SDK und TikTok SDK verarbeiten Conversion-Daten. Diese Verarbeitung erfolgt nur nach deiner Tracking-Einwilligung. Auf iOS wird die Werbekennung nur mit zusätzlicher ATT-Erlaubnis verwendet. Ohne ATT-Erlaubnis arbeiten Meta und TikTok nur im begrenzten Modus.

Im Web laden wir über den Google Tag Manager erst nach deiner Einwilligung: Google Analytics 4 und Conversion Linker (Google Ireland Limited, Dublin), das Meta Pixel für Seitenaufruf, Registrierung und Kauf (Meta Platforms Ireland Limited, Dublin), das TikTok Pixel für Registrierung und Kauf (TikTok Technology Limited, Dublin) und Klaviyo zur Zuordnung nach der Registrierung (Klaviyo, Inc., Boston, USA).

Du kannst Tracking im Bereich „Datenschutz und Daten“ widerrufen. Der Widerruf stoppt die künftige Erfassung und ändert nicht die Rechtmäßigkeit der früheren Verarbeitung.

14. Hosting und Anmeldung

Supabase, Inc., USA. Unsere Datenbank, Authentifizierung und Dateispeicher laufen in der AWS-Region eu-central-1 in Frankfurt. Support-Zugriffe aus Drittländern sind durch das EU-US Data Privacy Framework und Standardvertragsklauseln abgesichert.

Vercel, Inc., USA, stellt Web-Hosting, CDN und Edge-Funktionen bereit.

Apple Inc., USA, verarbeitet Apple Sign-In, App-Store-Käufe und Plattformdienste.

Google LLC, USA, verarbeitet Google Sign-In, Google-Play-Käufe und Plattformdienste.

15. Abrechnung, Kommunikation und Push

RevenueCat, Inc., San Francisco, USA. Übermittlung auf Grundlage von Standardvertragsklauseln.

Stripe, Inc., USA, verarbeitet Web-Zahlungen und Web-Abonnements.

Resend, Inc., USA, versendet Transaktions- und Serien-E-Mails für das Web-Angebot.

Klaviyo, Inc., USA, verarbeitet E-Mail- und Push-Marketing nur nach Einwilligung.

Push-Nachrichten senden wir über den Push-Dienst von Expo (650 Industries, Inc., USA), der sie an den Apple Push Notification Service und Google Firebase Cloud Messaging weiterleitet. Übermittelt werden dein Push-Token und der Nachrichteninhalt. Grundlage sind Standardvertragsklauseln.

16. Analyse-, Marketing- und Fehlerdienste

Functional Software, Inc., USA, betreibt Sentry für Absturz- und Fehlerdiagnose.

PostHog, Inc., USA, betreibt PostHog. Unsere Produktanalyse wird in der EU-Cloud-Region Frankfurt verarbeitet.

Microsoft Corporation, USA, betreibt Microsoft Clarity.

AppsFlyer Ltd., Herzliya, Israel. Für Israel besteht ein Angemessenheitsbeschluss der Europäischen Kommission; für Verarbeitung in den USA gelten Standardvertragsklauseln.

Meta Platforms, Inc., USA, verarbeitet Conversion-Daten über das Meta SDK nur nach Einwilligung und nach den in Abschnitt 13 beschriebenen ATT-Regeln.

TikTok Technology Limited, Dublin, Irland. Übermittlungen an verbundene Unternehmen außerhalb des EWR erfolgen auf Grundlage von Standardvertragsklauseln.

Google LLC, USA, betreibt Google Analytics 4 und Google Tag Manager im Web nur nach Einwilligung.

17. KI-Dienste

OpenRouter, Inc., USA, leitet KI-Anfragen an den jeweils eingesetzten Modellanbieter weiter.

Über OpenRouter läuft außerdem die Einstufung von Beiträgen mit einem OpenAI-Sprachmodell; übermittelt wird nur der Beitragstext ohne Kontodaten.

Anthropic, PBC, USA, verarbeitet Fragen für den KI-Chat über Claude.

OpenAI, Inc., USA, verarbeitet Texte und Bilder für die Moderation.

ElevenLabs, Inc., New York, USA, verarbeitet nur feste liturgische Phrasen ohne Nutzerdaten.

fal.ai (Features and Labels, Inc.), San Francisco, USA, verarbeitet nur administrative Bildaufträge ohne Nutzerdaten.

18. Übermittlungen in Drittländer

Der Verantwortliche hat seinen Sitz in Hongkong. Für Hongkong besteht kein Angemessenheitsbeschluss. Die Daten werden in der Europäischen Union bei Supabase in Frankfurt gespeichert. Zugriffe des Verantwortlichen aus Hongkong erfolgen auf Grundlage von Standardvertragsklauseln beziehungsweise verbindlichen internen Vorgaben.

Für Empfänger außerhalb des Europäischen Wirtschaftsraums nutzen wir eine zulässige Transfergrundlage. Nach der vorhandenen Dokumentation stützen sich Google, Apple, Vercel, Supabase, Stripe, Sentry, Resend, Klaviyo, Meta, Microsoft, OpenAI und Anthropic auf das EU-US Data Privacy Framework und Standardvertragsklauseln.

OpenRouter und ElevenLabs nutzen Standardvertragsklauseln. Für TikTok sind Standardvertragsklauseln dokumentiert. Die Verarbeitung erfolgt jeweils nur für die beschriebenen Zwecke.

PostHog verarbeitet die Produktanalysedaten unserer Instanz in der EU-Cloud-Region Frankfurt.

RevenueCat, Expo und OpenRouter nutzen Standardvertragsklauseln. AppsFlyer verarbeitet in Israel auf Grundlage des Angemessenheitsbeschlusses. TikTok Technology Limited sitzt in Irland und übermittelt innerhalb ihrer Gruppe auf Grundlage von Standardvertragsklauseln.

19. Speicherdauer und Kontolöschung

THEOSIS-Konto und Daten löschen lassen

Du kannst die Löschung deines THEOSIS-Kontos und der zugehörigen Daten auch ohne installierte App anfordern. Schreibe von der mit deinem Konto verknüpften E-Mail-Adresse an support@theosis-app.com mit dem Betreff „THEOSIS-Konto löschen“. Falls du dich mit Apple oder Google angemeldet hast oder diese Adresse nicht mehr nutzen kannst, nenne die zugehörige Konto-Adresse. Wir prüfen deine Berechtigung, bevor Daten gelöscht werden. Sende uns kein Passwort und keinen Bestätigungscode.

E-Mail-Anfrage vorbereiten

Konto-, Profil-, Nutzungs-, Social-, Nachrichten-, KI-Chat-, Support-, Streak-, Quest-, Gerätebindungs- und Telefon-Hash-Daten speichern wir grundsätzlich bis zur Löschung deines Kontos oder bis du einen einzelnen Inhalt vorher löschst.

Stories laufen regulär 24 Stunden nach ihrer Veröffentlichung ab und werden danach durch einen Löschlauf entfernt. Unvollständige oder fehlgeschlagene Story-Uploads werden nach einem Tag ohne Aktivität zur Bereinigung vorgesehen.

In der nativen App ist die Kontolöschung unwiderruflich. Der Löschablauf entfernt Inhalte dauerhaft, trennt RevenueCat, löscht das Klaviyo-Profil und löscht den Auth-Nutzer. Ein Store-Abonnement musst du vorher oder danach separat im Store kündigen.

Im Web wird eine bestätigte Kontolöschung nach einer Frist von 30 Tagen endgültig ausgeführt. Bis zum vorgesehenen Löschzeitpunkt kann sie dort abgebrochen werden.

Problemberichte werden spätestens mit deinem Konto gelöscht. Auftragsverarbeiter löschen die Daten nach Ende des Auftrags oder nach den in ihren Vertragsbedingungen festgelegten Fristen.

Moderations- und Sperrnachweise werden mit dem Konto gelöscht. Nur soweit wir sie zur Abwehr von Missbrauch, zur Durchsetzung einer Sperre oder zur Erfüllung gesetzlicher Pflichten weiter benötigen, behalten wir das dafür Nötige für die Dauer dieser Pflicht.

20. Deine Rechte

Einzelne Daten löschen lassen: Schreibe an support@theosis-app.com mit dem Betreff „THEOSIS-Daten löschen“ und beschreibe, welche Daten du entfernen lassen möchtest. Dein Konto kann dabei bestehen bleiben. Wir prüfen deine Berechtigung vor der Löschung.

Du hast nach der DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Du kannst einer Verarbeitung auf Grundlage berechtigter Interessen widersprechen.

Du kannst Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen. Tracking und religiöse Personalisierung verwaltest du im Bereich „Datenschutz und Daten“. Push- und ATT-Berechtigungen verwaltest du zusätzlich in den Systemeinstellungen.

THEOSIS hat keinen Datenexport-Button. Für Datenübertragbarkeit oder andere Rechte schreibe an support@theosis-app.com. Wir können einen Nachweis verlangen, dass die Anfrage wirklich von dir stammt.

21. Kinder und Jugendliche

Wir verarbeiten das selbst angegebene Geburtsdatum, um die Schutzstufen der Social-Funktionen anzuwenden. Unter 16 ist nur lesende Nutzung möglich. Für 16- bis 17-Jährige sind Direktnachrichten auf gegenseitige Folgebeziehungen begrenzt.

THEOSIS darf ab 13 Jahren genutzt werden. Wer unter 16 Jahren ist, braucht die Zustimmung eines Elternteils oder Sorgeberechtigten, soweit das Recht des Wohnsitzstaats dies für die Einwilligung in die Datenverarbeitung verlangt. Wir können einen Nachweis der Zustimmung verlangen und Konten ohne erforderliche Zustimmung sperren.

Eltern und Sorgeberechtigte können sich mit Datenschutzfragen an support@theosis-app.com wenden.

22. Beschwerderecht

Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei der Aufsichtsbehörde deines Wohnsitzstaats oder bei der Andmekaitse Inspektsioon, Tatari 39, 10134 Tallinn, Estland, am Sitz unseres EU-Vertreters.

23. Änderungen

Wir aktualisieren diese Datenschutzerklärung, wenn sich Dienste, Datenflüsse oder die Rechtslage ändern. Über wesentliche Änderungen informieren wir dich in geeigneter Form. Die aktuelle Fassung ist in der App und über unsere veröffentlichten Rechtstexte erreichbar.