Datenschutzerklärung
Information über die Verarbeitung Ihrer personenbezogenen Daten gemäß Art. 13/14 DSGVO. Henos verarbeitet auch besondere Kategorien personenbezogener Daten (Gesundheitsdaten); dafür gelten die in Abschnitt 5 beschriebenen besonderen Schutzmaßnahmen.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Henos Technologies GmbH, Am Hochstand 17, 81827 München, Deutschland,
E-Mail: info@henos-ai.com.
Vollständige Anbieterkennzeichnung siehe Impressum.
Datenschutzbeauftragter
Die Benennung eines Datenschutzbeauftragten ist derzeit in Festlegung. Bis zum Abschluss der Benennung erreichen Sie uns in allen Datenschutzfragen unter info@henos-ai.com. Sobald die benannte Person feststeht, veröffentlichen wir die Kontaktdaten an dieser Stelle.
2. Überblick: Welche Daten wir wofür verarbeiten
| Datenkategorie | Zweck | Rechtsgrundlage |
|---|---|---|
| E-Mail-Adresse | Zusendung des Vorsorge-Berichts, Kontoanlage, Login | Art. 6 Abs. 1 lit. b (Vertrag) / lit. a (Einwilligung beim Vorsorge-Check) |
| Antworten Vorsorge-Check & Onboarding | Erstellung des persönlichen Vorsorge-Berichts und -Trackers | Art. 6 Abs. 1 lit. b; bei Gesundheitsangaben zusätzlich Art. 9 Abs. 2 lit. a (ausdrückliche Einwilligung) |
| Hochgeladene Dokumente (Ihre Unterlagen) | Zentrale, gesicherte Ablage Ihrer Vorsorge-Dokumente | Art. 6 Abs. 1 lit. b; bei Gesundheitsdokumenten (z. B. Patientenverfügung) Art. 9 Abs. 2 lit. a |
| Companion-Chatverlauf | KI-gestützte Orientierung zu Ihren Vorsorge-Fragen | Art. 6 Abs. 1 lit. b; bei Gesundheitsbezug Art. 9 Abs. 2 lit. a |
| Konto-/Anmeldedaten (Passwort, gehasht) | Sichere Authentifizierung | Art. 6 Abs. 1 lit. b |
| Technische Daten (IP-Adresse, User-Agent, Referer, Server-Logs) | Bereitstellung, Sicherheit und Stabilität des Dienstes | Art. 6 Abs. 1 lit. f (berechtigtes Interesse) |
| Zur Demo hochgeladene Dokumente (ohne Konto) | Vorführung der automatischen Einordnung auf der Startseite; Löschung spätestens nach 30 Minuten | Art. 6 Abs. 1 lit. a; bei Gesundheitsdaten Art. 9 Abs. 2 lit. a (ausdrückliche Einwilligung) |
| Aus Dokumenten ausgelesene Angaben (Eckdaten, Fristen, Verträge, Personen-Vorschläge) | Automatische Einordnung, Fristen-Erinnerungen, Fragen an Ihren Haushalt | Art. 9 Abs. 2 lit. a (eigene, ausdrückliche Einwilligung je Dokument) |
| Zugriffsprotokoll (wer hat wann welches Dokument geöffnet) | Nachvollziehbarkeit geteilter Zugriffe | Art. 6 Abs. 1 lit. f (berechtigtes Interesse an Kontrolle über geteilte Unterlagen) |
| E-Mail-Adresse, Registrierungsdatum, Tarif-Stand (nur mit Einwilligung in Werbe-E-Mails) | Zusendung von Tipps und Angeboten zu Henos per E-Mail (siehe „E-Mails mit Tipps und Angeboten“) | Art. 6 Abs. 1 lit. a (Einwilligung), § 7 Abs. 2 Nr. 2 UWG |
| Nutzungs-/Statistikdaten (nur mit Einwilligung) | Produkt-Analyse zur Verbesserung des Dienstes (siehe Abschnitt 7) | Art. 6 Abs. 1 lit. a (Einwilligung) |
3. Aufruf der Website (Server-Logs)
Beim Aufruf unserer Website werden durch unseren Hosting-Dienstleister automatisch Informationen verarbeitet, die Ihr Browser übermittelt (u. a. IP-Adresse, Datum/Uhrzeit, abgerufene Seite, User-Agent, Referer). Dies ist technisch erforderlich, um die Website auszuliefern und ihre Sicherheit zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logs werden nach kurzer Zeit gelöscht bzw. anonymisiert.
Schriftarten (Inter) und alle eingebundenen Skripte hosten wir lokal auf unseren eigenen Servern. Beim Aufruf unserer Seiten wird keine Verbindung zu Google Fonts oder anderen Drittanbieter-CDNs aufgebaut; Ihre IP-Adresse wird dadurch nicht an solche Anbieter übermittelt.
4. Vorsorge-Check, Konto und Onboarding
Wenn Sie den Vorsorge-Check ausfüllen, verarbeiten wir Ihre Antworten und Ihre E-Mail-Adresse, um Ihnen einen persönlichen Bericht per E-Mail zuzusenden. Legen Sie ein Konto an, speichern wir Ihre Antworten dauerhaft, um Ihren Vorsorge-Tracker bereitzustellen. Das Onboarding kann Angaben zu Pflege und Gesundheit enthalten (besondere Kategorien, siehe Abschnitt 5).
5. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)
Henos verarbeitet Gesundheitsdaten, soweit Sie diese aktiv angeben oder Dokumente hochladen (z. B. eine Patientenverfügung oder Angaben zu Pflegegrad/Pflegesituation). Diese Verarbeitung erfolgt ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die Sie vor dem Hochladen bzw. der Angabe gesondert erteilen.
Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie die betroffenen Dokumente bzw. Angaben löschen oder Ihr Konto löschen (siehe Abschnitt 10). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Ihre Unterlagen
Hochgeladene Dokumente werden in einem privaten, nicht öffentlich zugänglichen Speicher abgelegt. Der Zugriff ist technisch auf Ihr Konto beschränkt (Zugriffskontrolle auf Datenbankebene), die Übertragung erfolgt verschlüsselt (TLS), die Speicherung verschlüsselt. Downloads erfolgen nur über kurzlebige, signierte Links. Es werden ausschließlich Dateien Ihres eigenen Kontos angezeigt.
6. KI-Companion (Anthropic)
Der Henos Companion nutzt das Sprachmodell „Claude" des Anbieters Anthropic. Wenn Sie mit dem Companion chatten, werden Ihre Nachrichten sowie ein aus Ihren Antworten abgeleiteter Kontext (der Gesundheitsangaben enthalten kann) zur Beantwortung an die Schnittstelle von Anthropic übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und, bei Gesundheitsbezug, Art. 9 Abs. 1 lit. a DSGVO. Anthropic verarbeitet die über die API übermittelten Inhalte weisungsgebunden als Auftragsverarbeiter und nutzt sie nicht zum Training seiner Modelle. Ein Auftragsverarbeitungsvertrag (DPA inkl. EU-Standardvertragsklauseln) besteht.
Fragen an Ihren Haushalt
Seit August 2026 beantwortet Henos auf Wunsch Fragen zu Ihren eigenen Unterlagen. Dafür wird nicht nur Ihre Frage übermittelt, sondern zusätzlich ein Auszug aus Ihren Unterlagen: Dokumentnamen und Kategorien, die ausgelesenen Eckdaten, erkannte Fristen und Verträge, verknüpfte Personen sowie, bei selbst in Henos erstellten Dokumenten, einzelne Textstellen. Den Volltext hochgeladener Dateien speichern wir nicht und übermitteln ihn daher auch nicht. Der Auszug wird pro Anfrage auf 16.000 Zeichen begrenzt und serverseitig mit genau Ihren Zugriffsrechten zusammengestellt: Was Sie selbst nicht sehen dürfen, kann auch nicht in eine Anfrage gelangen. Dokumente im Bereich „Zugänge & Ansprechpartner“ sind vollständig ausgenommen.
Demo auf der Startseite (ohne Konto)
Auf der Startseite können Sie ein Dokument hochladen, um die automatische Einordnung auszuprobieren, ohne Konto. Die Datei wird verschlüsselt auf Servern in Deutschland abgelegt, einmalig an unseren KI-Dienstleister übermittelt und spätestens 30 Minuten später samt Ergebnis gelöscht, sofern Sie sie nicht durch eine Registrierung übernehmen. Grundlage ist Ihre ausdrückliche Einwilligung, die Sie unmittelbar vor der Übertragung erteilen (Art. 9 Abs. 2 lit. a DSGVO); ohne sie verlässt keine Datei Ihren Browser. Ihre IP-Adresse speichern wir dabei nicht, zur Abwehr von Missbrauch wird lediglich ein nicht rückrechenbarer Prüfwert daraus für 24 Stunden vorgehalten (Art. 6 Abs. 1 lit. f).
Zugriffsprotokoll
Teilen Sie Ihre Unterlagen mit anderen, halten wir fest, wer wann welches Dokument geöffnet oder einen Teil-Link dazu erzeugt hat. Das dient ausschließlich Ihrer Kontrolle darüber, was mit Ihren Unterlagen geschieht (Art. 6 Abs. 1 lit. f). Die Einträge sehen Sie als Inhaber:in des Haushalts vollständig; jede andere Person sieht ihre eigenen Zugriffe. Sie werden 12 Monate aufbewahrt und mit dem Haushalt gelöscht.
Offline-Nutzung auf Ihrem Gerät
Markieren Sie Dokumente als „offline verfügbar“, speichert Henos sie verschlüsselt in Ihrem Browser. Der Schlüssel entsteht aus einer PIN, die Sie selbst festlegen und die wir nicht kennen und nicht speichern. Diese Daten liegen ausschließlich auf Ihrem Gerät, werden nicht an uns übertragen und beim Abmelden vollständig gelöscht.
Zahlungsabwicklung (Stripe)
Für kostenpflichtige Tarife nutzen wir Stripe Payments Europe, Ltd. (Irland) als Zahlungsdienstleister. Wenn Sie einen Tarif bestellen, geben Sie Ihre Zahlungsdaten (z. B. Kartennummer, IBAN) direkt bei Stripe ein — sie erreichen unsere Server nicht und werden von uns nicht gespeichert. Wir erhalten von Stripe lediglich die Angaben, die wir zur Vertragsdurchführung brauchen: eine Kundenkennung, den gewählten Tarif, den Status des Abonnements (Testphase, aktiv, gekündigt, Zahlung fehlgeschlagen), Beträge und Rechnungsdaten. Rechtsgrundlage ist die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO) sowie die Erfüllung steuer- und handelsrechtlicher Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO, § 147 AO, § 257 HGB — zehn Jahre für Rechnungen).
Stripe verarbeitet Zahlungsdaten teilweise in eigener Verantwortlichkeit (u. a. zur Betrugsprävention und zur Erfüllung eigener aufsichtsrechtlicher Pflichten). Einzelheiten finden Sie in der Datenschutzerklärung von Stripe. Solange Sie keinen kostenpflichtigen Tarif bestellen, werden bei Stripe keine Daten von Ihnen verarbeitet.
E-Mails mit Tipps und Angeboten (Klaviyo)
Wenn Sie beim Anlegen Ihres Kontos oder später in den Einstellungen das Häkchen „Tipps und Angebote per E-Mail“ setzen, schreiben wir Ihnen gelegentlich zu Henos: wie Sie Ihre Unterlagen besser nutzen und welche Tarife es gibt. Das Häkchen ist freiwillig und nie vorausgewählt; Ihr Konto funktioniert ohne es genauso. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 2 UWG).
Double-Opt-in: Die Einwilligung gilt erst, wenn feststeht, dass sie von der Inhaberin bzw. dem Inhaber der Adresse kommt. Haben Sie Ihre Adresse noch nicht bestätigt, nennt die Bestätigungs-Mail die Einwilligung ausdrücklich, und erst der Klick darauf setzt sie in Kraft. Kamen Sie über einen Link aus Ihrem Postfach (z. B. eine Einladung), gilt sie sofort. Zum Nachweis speichern wir an Ihrem Konto, wann, wo und in welcher Fassung Sie eingewilligt haben und wann Sie bestätigt oder widerrufen haben.
Für den Versand nutzen wir Klaviyo, Inc. (Boston, USA) als Auftragsverarbeiter. An Klaviyo geben wir nur Ihre E-Mail-Adresse, das Datum Ihrer Registrierung, den Ort der Einwilligung und ob bzw. welchen Tarif Sie gebucht haben, damit wir z. B. niemandem ein Angebot für einen Tarif schicken, den er schon hat. Antworten aus dem Vorsorge-Check, Dokumente, daraus ausgelesene Angaben und Gesundheitsdaten gehen nie an Klaviyo. Klaviyo erfasst, ob eine Mail geöffnet und welche Links darin angeklickt wurden; wir nutzen das, um zu sehen, welche Inhalte hilfreich sind. Klaviyo ist unter dem EU-US Data Privacy Framework zertifiziert; zusätzlich gelten EU-Standardvertragsklauseln (Art. 45, 46 DSGVO). Einzelheiten in der Datenschutzerklärung von Klaviyo.
Widerruf: jederzeit und ohne Angabe von Gründen, über den Abmeldelink in jeder dieser Mails, in den Einstellungen oder per Mail an info@henos-ai.com. Die Rechtmäßigkeit der bis dahin versandten Mails bleibt unberührt (Art. 7 Abs. 3 DSGVO). Mails, die zu Ihrem Konto gehören (Bestätigung, Passwort, Erinnerungen, Kündigung), bekommen Sie unabhängig davon weiter; sie laufen nicht über Klaviyo.
7. Statistik und Marketing (Einwilligung / Consent-Banner)
Optionale Analyse- und Marketing-Dienste setzen wir nur mit Ihrer vorherigen Einwilligung ein (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Beim ersten Besuch erscheint ein Einwilligungs-Banner mit den Kategorien Notwendig, Statistik und Marketing. Es ist nichts vorausgewählt; „Alle ablehnen" ist gleichwertig zu „Alle akzeptieren". Vor einer Einwilligung werden keine Statistik-/Marketing-Dienste geladen oder Daten an diese übermittelt. Sie können Ihre Auswahl jederzeit über den Link „Cookie-Einstellungen" im Seitenfuß ändern oder mit Wirkung für die Zukunft widerrufen.
Statistik: Produkt-Analyse (PostHog)
Mit Einwilligung in die Kategorie Statistik nutzen wir PostHog, um zu verstehen, wie unser Dienst genutzt wird und an welchen Stellen Nutzer:innen abbrechen. Wir erfassen dabei nur bestimmte Ereignisse (z. B. Seitenaufruf, Registrierung begonnen/abgeschlossen, Person angelegt, Dokument erstellt) ohne Klartext-Inhalte Ihrer Vorsorgedaten. Automatische Erfassung (Autocapture), automatisches Seitenaufruf-Tracking und Session-Aufzeichnung sind deaktiviert. Die Daten werden in der EU (Frankfurt) verarbeitet. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Mit PostHog besteht ein Auftragsverarbeitungsvertrag (DPA). Die IP-Adressen der Nutzer:innen werden dabei nicht gespeichert (IP-Verwerfung aktiviert).
Statistik: Reichweitenmessung (Vercel Web Analytics)
Ebenfalls nur mit Einwilligung in die Kategorie Statistik nutzen wir Vercel Web Analytics, um zu sehen, wie oft welche Seite aufgerufen wird und über welche Quellen Besucher:innen zu uns kommen. Erfasst werden dabei die aufgerufene Seite, die verweisende Seite, Land, Betriebssystem, Browser und Gerätetyp. Der Dienst setzt keine Cookies und legt nichts in Ihrem Browser ab; Besuche werden über einen Hash-Wert zusammengefasst, der arbeitstäglich wechselt und sich nicht zu einer Person zurückrechnen lässt. Eine seitenübergreifende Verfolgung findet nicht statt. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Vercel ist bereits unser Hosting-Dienstleister; es besteht ein Auftragsverarbeitungsvertrag (DPA) nebst EU-Standardvertragsklauseln.
Marketing: Google Ads (Conversion-Messung)
Mit Einwilligung in die Kategorie Marketing können wir den Erfolg von Werbeanzeigen messen (Google Ads Conversion-Tracking, umgesetzt über den Google Consent Mode v2). Derzeit ist dieser Dienst nicht aktiv; er wird erst nach entsprechender Konfiguration und ausschließlich nach Ihrer Einwilligung geladen.
Marketing: Meta Pixel (Facebook und Instagram)
Mit Einwilligung in die Kategorie Marketing setzen wir den Meta Pixel ein, um zu messen, welche unserer Anzeigen bei Facebook und Instagram zu einer Anmeldung oder Bestellung führen. Anbieter ist Meta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irland. Vor Ihrer Einwilligung wird der Pixel nicht geladen; es geht dann auch keine Verbindung zu Servern von Meta.
Der Pixel läuft nur auf unseren öffentlichen Seiten (Start- und Aktionsseiten, Vorsorge-Check, Preise, Registrierung und die Bestätigungsseite nach der Bestellung). In Ihrem Konto, im Dokumenten-Tresor und auf den Seiten zu einzelnen Vorsorgedokumenten wird er nie geladen. Enthält die Adresse einer Seite einen Zugangsschlüssel (etwa aus einem E-Mail-Link), entfernen wir ihn, bevor der Pixel geladen wird.
Nach Ihrer Einwilligung übermitteln wir an Meta den Seitenaufruf sowie einzelne, klar benannte Ereignisse: Lead (E-Mail im Vorsorge-Check abgeschickt), CompleteRegistration (Konto erstellt), InitiateCheckout (Klick auf einen Tarif-Button) und StartTrial (Bestellung abgeschlossen, Testmonat begonnen; mit Währung und dem Jahrespreis des gewählten Tarifs). Meta erhält dabei nur den Namen des Ereignisses (bei StartTrial zusätzlich den Preis) — nicht, um welches Dokument oder welche Person es geht, und keine Inhalte aus Ihren Unterlagen. Meta erhält Ihre IP-Adresse und Cookie-Kennungen und kann die Ereignisse einem Meta-Konto zuordnen, wenn Sie dort angemeldet sind. Wir haben die automatische Erfassung von Klicks und Formularinhalten durch Meta (Automatic Advanced Matching) ausdrücklich abgeschaltet und übermitteln Meta auch keine gehashten E-Mail-Adressen oder Telefonnummern aus Ihrem Konto.
Der Pixel legt in Ihrem Browser das Cookie _fbp ab (Speicherdauer 90 Tage), mit dem
Meta wiederkehrende Aufrufe desselben Browsers erkennt. Kommen Sie über eine Anzeige zu uns, steht
außerdem die Klick-Kennung von Meta in der Adresse; sie wird im Cookie _fbc
(ebenfalls 90 Tage) gespeichert. Mit einem Widerruf senden wir keine Ereignisse mehr an Meta;
die Cookies können Sie in Ihrem Browser löschen.
Rechtsgrundlage ist ausschließlich Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), die Sie jederzeit über „Cookie-Einstellungen" im Seitenfuß mit Wirkung für die Zukunft widerrufen können. Für die Erhebung und Übermittlung der Daten an Meta sind wir und Meta gemeinsam Verantwortliche (Art. 26 DSGVO); die Einzelheiten regelt Metas Zusatz für Verantwortliche. Für die anschließende Verarbeitung ist Meta allein verantwortlich; hierzu informiert die Datenschutzrichtlinie von Meta. Eine Übermittlung in die USA lässt sich dabei nicht ausschließen; Meta stützt sich hierfür auf den EU-US Data Privacy Framework und EU-Standardvertragsklauseln.
8. Auftragsverarbeiter und Empfänger
Wir setzen sorgfältig ausgewählte Dienstleister ein, die Daten nur weisungsgebunden in unserem Auftrag verarbeiten (Art. 28 DSGVO); mit ihnen bestehen Auftragsverarbeitungsverträge. Ausnahmen sind in der Tabelle vermerkt: Stripe ist teils, Meta gar nicht Auftragsverarbeiter, sondern mit uns gemeinsam bzw. selbst verantwortlich.
| Dienstleister | Funktion | Ort der Verarbeitung / Transfer |
|---|---|---|
| Supabase (Datenbank, Authentifizierung, Datei-Speicher) | Speicherung von Konto-, Antwort- und Dokumentdaten | EU (AWS, Region Frankfurt, eu-central-1); Anbieter mit Sitz USA. Transfer abgesichert über EU-Standardvertragsklauseln (SCC) nebst Auftragsverarbeitungsvertrag (DPA) |
| Vercel (Hosting & Server-Funktionen; Reichweitenmessung nur mit Statistik-Einwilligung) | Auslieferung der Website und API-Funktionen; Zählung der Seitenaufrufe (Web Analytics) | Server-Funktionen in der EU (Frankfurt, fra1); Auslieferung über weltweites CDN; Anbieter mit Sitz USA. Transfer abgesichert über EU-Standardvertragsklauseln (SCC) nebst Auftragsverarbeitungsvertrag (DPA) |
| Resend (E-Mail-Versand) | Versand transaktionaler E-Mails | USA. Transfer abgesichert über EU-Standardvertragsklauseln (SCC) nebst Auftragsverarbeitungsvertrag (DPA) |
| Stripe Payments Europe, Ltd. (Zahlungsabwicklung, nur bei kostenpflichtigem Tarif) | Abwicklung von Abonnements, Zahlungen und Rechnungen; Zahlungsdaten werden direkt dort eingegeben | Irland/EU; Übermittlung in die USA nicht ausgeschlossen. Teils Auftragsverarbeiter (Auftragsverarbeitungsvertrag), teils eigene Verantwortlichkeit (Betrugsprävention, aufsichtsrechtliche Pflichten). Transfer abgesichert über EU-Standardvertragsklauseln (SCC) |
| Klaviyo (Werbe-E-Mails, nur mit Einwilligung) | Versand von Tipps und Angeboten; Messung von Öffnungen und Klicks | USA. Transfer gestützt auf EU-US Data Privacy Framework nebst EU-Standardvertragsklauseln (SCC) im Auftragsverarbeitungsvertrag (DPA) |
| Anthropic (KI-Companion) | Verarbeitung der Chat-Anfragen | USA. Transfer abgesichert über EU-Standardvertragsklauseln (SCC) nebst Auftragsverarbeitungsvertrag (DPA) |
| PostHog (Produkt-Analyse, nur mit Statistik-Einwilligung) | Analyse der Nutzung/Funnel zur Verbesserung des Dienstes | EU (Frankfurt); Anbieter mit Sitz USA. Transfer abgesichert über EU-Standardvertragsklauseln (SCC) nebst Auftragsverarbeitungsvertrag (DPA) |
| Meta Platforms Ireland (Meta Pixel, nur mit Marketing-Einwilligung) | Messung des Erfolgs von Anzeigen bei Facebook und Instagram | Irland; Übermittlung in die USA nicht ausgeschlossen. Kein Auftragsverarbeiter: gemeinsame Verantwortlichkeit für die Erhebung (Art. 26 DSGVO, Metas Zusatz für Verantwortliche), danach eigene Verantwortlichkeit von Meta. Transfer gestützt auf EU-US Data Privacy Framework nebst EU-Standardvertragsklauseln |
Bei Übermittlungen in die USA stützen wir uns auf einen Angemessenheitsbeschluss (EU-US Data Privacy Framework) bzw. EU-Standardvertragsklauseln nebst ergänzenden Schutzmaßnahmen.
Von Ihnen eingeladene Personen
Sie können Angehörigen und beruflichen Beraterinnen und Beratern (z. B. Steuerberatung, Rechtsanwaltskanzlei) Zugriff auf Ihre Unterlagen einräumen. Diese Personen erhalten die Daten nicht von uns, sondern durch Ihre Freigabe; sie sind für ihre eigene Verarbeitung selbst verantwortlich und keine Auftragsverarbeiter von Henos. Sie entscheiden bei der Einladung, ob die eingeladene Person Ihre Unterlagen nur lesen oder auch selbst Dokumente ablegen darf, und Sie können den Zugang jederzeit vollständig entziehen. Diese Begrenzung wird technisch in der Datenbank durchgesetzt, nicht nur in der Oberfläche.
Ein Zugang gilt derzeit jeweils für den gesamten Haushalt: Wer Zugang hat, sieht alle Unterlagen dieses Haushalts, nicht nur einzelne Bereiche. Bitte berücksichtigen Sie das, bevor Sie jemanden einladen — Unterlagen, die nur Sie etwas angehen, gehören dann in einen eigenen Haushalt.
Für die Einladung verarbeiten wir in Ihrem Auftrag die E-Mail-Adresse und den Namen, die Sie angeben, sowie einen Prüfwert des Einladungslinks; die eingeladene Person erfährt aus der Einladungs-E-Mail, von wem die Einladung stammt. Nimmt sie an, wird ihr Konto mit dem Personeneintrag verknüpft, den Ihre Einladung angelegt hat. Endet die Mitgliedschaft, wird diese Verknüpfung wieder gelöst.
9. Speicherdauer
Wir speichern personenbezogene Daten, solange Ihr Konto besteht bzw. solange es für die genannten Zwecke erforderlich ist. Leads aus dem Vorsorge-Check ohne Kontoanlage werden nach 12 Monaten gelöscht. Nach Löschung Ihres Kontos werden Ihre Daten unverzüglich gelöscht; in Sicherungskopien (Backups) können Daten für die Dauer des Backup-Zyklus (in der Regel 30 Tage) verbleiben und werden anschließend überschrieben. Gesetzliche Aufbewahrungspflichten bleiben unberührt. Zur Demo hochgeladene Dokumente ohne Konto werden spätestens nach 30 Minuten gelöscht; der daraus gebildete IP-Prüfwert nach 24 Stunden. Einträge des Zugriffsprotokolls werden nach 12 Monaten gelöscht. Nach einem Widerruf der Werbe-Einwilligung bleibt bei Klaviyo nur der Vermerk, dass an Ihre Adresse keine Werbung mehr gehen darf (Art. 6 Abs. 1 lit. c und f DSGVO: ohne ihn könnten wir den Widerruf nicht einhalten); mit Ihrem Konto wird auch Ihr Profil bei Klaviyo gelöscht. Textstellen selbst erstellter Dokumente, die die Suche für „Fragen an Ihren Haushalt“ nutzt, werden zusammen mit dem jeweiligen Dokument gelöscht.
10. Ihre Rechte
Sie haben das Recht auf:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung („Recht auf Vergessenwerden", Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch gegen die Verarbeitung (Art. 21)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3)
Einzelne Dokumente und Ihr gesamtes Konto können Sie jederzeit selbst in Ihrem Dashboard löschen; bei Kontolöschung werden alle Dokumente und Antworten unwiderruflich entfernt. Für alle weiteren Anliegen erreichen Sie uns unter info@henos-ai.com.
11. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist (Sitz in München, Bayern) das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 27, 91522 Ansbach.
12. Pflicht zur Bereitstellung; automatisierte Entscheidungen
Die Bereitstellung Ihrer Daten ist für die Nutzung des Dienstes erforderlich; ohne sie können wir den Vorsorge-Tracker und die Ablage Ihrer Unterlagen nicht bereitstellen. Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt; der Companion gibt allgemeine Orientierung und trifft keine verbindlichen Entscheidungen.
13. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung ändert oder rechtliche Vorgaben dies erfordern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.
Stand: 24.09.2026