Datenschutzerklärung

Zuletzt aktualisiert: 26. April 2026

1. Überblick

BabySteps (der „Dienst“) ist eine KI-gestützte Lernplattform für Kinder im Alter von 0-10 Jahren. Diese Richtlinie erklärt, wie der Dienst deine persönlichen Daten im Einklang mit den geltenden Kinderschutzgesetzen (z.B. COPPA in den USA, DSGVO-K in der EU, Koreanisches Gesetz zum Schutz personenbezogener Daten (PIPA) Artikel 30 für koreanische Nutzer) sammelt, verwendet, speichert und löscht.

2. Persönliche Daten, die wir sammeln

2-1. Kontoanmeldung und -verwaltung (Elternteil / Erziehungsberechtigter)

  • Erforderlich: E-Mail-Adresse und eine eindeutige soziale Konto-ID (Google oder Apple Sign-In)
  • Optional: Spitzname und Profilbild

2-2. Nutzungsdaten des Dienstes

  • Verlauf der KI-Lerninhalte (Geschichten, Englisch, Koreanisch, Zahlen, Malen)
  • Generierte Inhaltstexte und Assets (Geschichtentext, Lernmaterialien, Malvorlagen)
  • Malstrichdaten, die vom Kind erstellt wurden (coloring_strokes)
  • Nutzungszählungen pro Funktion, Zeitstempel und Token-Nutzung (usage_logs) — verwendet für Abrechnung und Produktverbesserung
  • Lernfortschrittsdaten (wie z.B. Quizergebnisse)

2-3. Zahlungsinformationen (kostenpflichtige Abonnements)

  • Kaufzeitstempel, Betrag, Art der Zahlungsmethode und Abonnementzeitraum
  • * Kartennummern, Ablaufdaten und andere tatsächliche Zahlungsdaten werden niemals vom Dienst gespeichert. Der Apple App Store, Google Play und unser Abonnement-Prozessor (RevenueCat) verwalten diese.

2-4. Stimmprofil (optionale Funktion)

  • Vom Nutzer eingegebener TTS API-Schlüssel (Fish Audio), verschlüsselt gespeichert
  • Von dir aufgenommene Sprachproben zur Erstellung eines Stimmmodells (an Fish Audio übermittelt, beim Erstellen eines Kinderlied-Covers auch an Replicate), generierte Stimmprofil-ID und Spracheinstellungen

2-5. Automatisch gesammelte Informationen

  • IP-Adresse, Browser, Betriebssystem, Zugriffszeit (Vercel-Serverprotokolle · Cloudflare-Proxy)
  • Cookies und Sitzungstoken (Supabase Auth)
  • Analyse-Cookies (Google Analytics — im EWR, Vereinigten Königreich und in der Schweiz werden keine Daten erhoben)

2-6. Was wir NICHT sammeln

  • Echter Name, Geburtsdatum, Adresse, Telefonnummer oder andere direkt identifizierende Informationen eines Kindes
  • Standortdaten, Gerätekontakte, Fotobibliothek, Kamera- oder Mikrofonberechtigungen
  • Werbe-Identifikatoren (GAID / IDFA)

3. Wie wir persönliche Daten verwenden

  • Authentifizierung von Konten, Kontoverwaltung und Bereitstellung des Dienstes
  • Generierung und Bereitstellung altersgerechter KI-Lerninhalte
  • Verarbeitung von Abonnementzahlungen und Verwaltung des Abonnementstatus
  • Nutzungsstatistiken des Dienstes, Qualitätsverbesserung und Fehleranalyse
  • Missbrauch verhindern und die Sicherheit des Dienstes gewährleisten
  • Erfüllung gesetzlicher Verpflichtungen, wie z.B. die Aufbewahrung von Transaktionsaufzeichnungen gemäß geltendem E-Commerce-Recht

4. Aufbewahrung und Löschung

  • Kontoinformationen und Profil: werden sofort gelöscht, wenn du dein Konto schließt
  • Lerninhalte: werden nach 14 Tagen (Kostenlos) oder 30 Tagen (Premium) automatisch gelöscht; als „Dauerhaft speichern“ markierte Elemente werden behalten
  • Nutzungsprotokolle (usage_logs): werden 90 Tage nach Kontoschließung aufbewahrt und dann gelöscht
  • Zahlungs- und Transaktionsaufzeichnungen: werden 5 Jahre lang aufbewahrt, wo dies durch geltende E-Commerce-Gesetze vorgeschrieben ist (Koreanisches Gesetz zum Verbraucherschutz im E-Commerce für koreanische Nutzer)
  • Zugriffsprotokolle: werden 3 Monate lang aufbewahrt, wo dies durch geltende Kommunikationsgeheimnisgesetze vorgeschrieben ist (Koreanisches Gesetz zum Schutz der Kommunikationsprivatsphäre für koreanische Nutzer)
  • Missbrauchsaufzeichnungen: werden 1 Jahr lang aufbewahrt und dann gelöscht

5. Weitergabe und Verarbeitung durch Dritte

Wir verkaufen oder teilen deine persönlichen Daten nicht zu eigenen Zwecken mit Dritten. Um den Dienst zu betreiben, nutzen wir die unten aufgeführten vertrauenswürdigen Auftragsverarbeiter. Einige befinden sich außerhalb deines Landes, daher legen wir diese Übertragung bei der Anmeldung offen.

AuftragsverarbeiterZweckStandort
Supabase Inc.Authentifizierung, Datenbank, DateispeicherungVereinigte Staaten (AWS)
Vercel Inc.Webhosting, Zugriffslogs, BesuchsanalysenVereinigte Staaten
Google LLCSoziales Login · Gemini-KI-Inhaltsgenerierung aus dem von dir eingegebenen LernthemaVereinigte Staaten
Fish AudioSprachsynthese (TTS) und, sofern du dich dafür entscheidest, Training eines Stimmmodells (einschließlich Stimmmerkmalen)Vereinigte Staaten
Replicate, Inc.Erstellung von Kinderlied-Covern — Stimmumwandlung mit dem Referenzaudio deiner registrierten StimmeVereinigte Staaten
Apple Inc.Apple Sign-In, In-App-Käufe im App StoreVereinigte Staaten
Google LLC (Play Billing)In-App-Käufe bei Google PlayVereinigte Staaten
RevenueCat Inc.Abonnementverarbeitung für In-App-Käufe im App Store / Play StoreVereinigte Staaten
Google LLC (Google Analytics)Nutzungsstatistiken und Ereignisanalyse (verwendet Cookies)USA
Cloudflare, Inc.CDN, DDoS-Schutz, Zugriffsprotokolle (TLS-Terminierung für den gesamten Verkehr)USA
Functional Software, Inc. (Sentry)Fehlerdiagnose — Fehlermeldung, Stacktrace, Seiten-URL sowie Browser-/Geräteinformationen bei App-FehlernUSA

Bei der Generierung von KI-Inhalten werden nur die für die Generierung benötigten Informationen (wie Thema und Altersbereich) an Google und Fish Audio gesendet; beim Erstellen eines Kinderlied-Covers wird das Referenzaudio deiner registrierten Stimme an Replicate gesendet. Identifizierende Informationen wie deine E-Mail-Adresse werden in keinem Fall gesendet.

6. Datenschutz für Kinder (elterliche Zustimmung)

Der Dienst ist primär für Kinder konzipiert, und der Schutz ihrer Privatsphäre hat für uns oberste Priorität.

  • Kinder unter 14 Jahren benötigen die vorherige Zustimmung eines Elternteils oder Erziehungsberechtigten, um den Dienst zu nutzen, wie es die geltenden Kinderschutzgesetze vorschreiben (z. B. COPPA in den USA, DSGVO-K in der EU, Koreanisches Gesetz zum Schutz personenbezogener Daten (PIPA) Artikel 22-2 für koreanische Nutzer).
  • Die Anmeldung erfolgt durch einen Elternteil oder Erziehungsberechtigten über ein Google- oder Apple-Konto. Der Anmeldevorgang beinhaltet ein Kontrollkästchen für die elterliche Zustimmung.
  • Wir sammeln keine persönlichen Daten direkt von Kindern. Anmeldung, Zahlung und Kontoverwaltung werden alle von den Eltern oder Erziehungsberechtigten durchgeführt.
  • Wir führen kein Verhaltens-Tracking, Profiling oder gezielte Werbung durch, die sich an Kinder richtet (COPPA / DSGVO-K konform).
  • Wir bieten keine Kommunikationsfunktionen von Kind zu Kind an, wie Chat, Kommentare oder Teilen.
  • Eine Elternsperre verhindert versehentliche Käufe durch Kinder beim Bezahlvorgang.
  • Ein Elternteil oder Erziehungsberechtigter kann jederzeit den Zugriff auf, die Korrektur, die Löschung oder die Aussetzung der Verarbeitung der persönlichen Daten seines Kindes beantragen.

Die vollständigen Details findest du in der Einwilligungserklärung der Eltern.

7. Deine Rechte und wie du sie ausüben kannst

  • Du kannst jederzeit den Zugriff auf, die Korrektur, die Löschung oder die Aussetzung der Verarbeitung deiner persönlichen Daten beantragen.
  • Du kannst alle deine persönlichen Daten sofort löschen, indem du dein Konto über das Profilmenü schließt.
  • Sende Anfragen über das Profilmenü oder an kyd3534@gmail.com; wir antworten ohne unangemessene Verzögerung.
  • Für Kinder unter 14 Jahren kann ein Elternteil oder Erziehungsberechtigter diese Rechte im Namen des Kindes ausüben.

8. Wie wir deine Daten sicher halten

  • Der gesamte Datenverkehr verwendet HTTPS (TLS)-Verschlüsselung.
  • Wir speichern keine Passwörter (nur Google und Apple Sign-In werden unterstützt).
  • Sensible Werte wie TTS API-Schlüssel (Fish Audio) werden im Ruhezustand verschlüsselt.
  • Supabase Row Level Security (RLS) isoliert die Daten jedes Benutzers.
  • Der administrative Zugriff ist auf bestimmte Konten beschränkt und die Zugriffsaktivität wird protokolliert.
  • Interne Mitarbeiter erhalten regelmäßige Schulungen zum Datenschutz.

9. Cookies und ähnliche Technologien

  • Wir verwenden essentielle Cookies, um dich angemeldet zu halten (Supabase Auth).
  • Vercel Analytics kann aggregierte Besuchsstatistiken sammeln, um uns bei der Verbesserung des Dienstes zu helfen (keine persönliche Identifizierung).
  • Wir verwenden keine Werbe- oder Tracking-Cookies.

10. Datenschutz-Kontakt

Informationen zu unserem Datenschutzbeauftragten und Geschäftskontakt findest du auf der Seite Geschäftsinformationen. Bei Datenschutzfragen sende eine E-Mail an kyd3534@gmail.com.

Wenn du dich in einer anderen Gerichtsbarkeit befindest, kannst du dich auch an deine lokale Datenschutzbehörde wenden (zum Beispiel die FTC in den USA, das ICO im Vereinigten Königreich, deine zuständige EU-Datenschutzbehörde oder das KISA Privacy Infringement Report Center unter privacy.kisa.or.kr für koreanische Nutzer).

11. Änderungen dieser Richtlinie

Wenn wir diese Richtlinie aktualisieren, werden wir mindestens 7 Tage vor Inkrafttreten der Änderung eine Benachrichtigung im Dienst veröffentlichen. Bei Änderungen, die Nutzer benachteiligen, werden wir eine Frist von 30 Tagen einräumen.