Rave Safe
  • Home
Rechtliches

Datenschutzerklärung

Stand: 25. September 2026

Kurz gesagt: RaveSafe funktioniert ohne Konto und ohne Tracking-Cookies. Dein Konsumprotokoll, dein Profil, dein Safety-Plan, dein Notfallpass und deine Chat-Verläufe werden nur in deinem Browser gespeichert. An Server gehen Daten dann, wenn du die Seite aufrufst (Hosting), für eine datensparsame Besuchsstatistik und wenn du die KI-Funktionen (Marleen, Akut-Coach) oder Sprachfunktionen nutzt. Im Folgenden steht genau, was wann wohin geht.

1. Überblick

Diese Erklärung informiert nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) darüber, welche personenbezogenen Daten beim Besuch von ravesafe.app verarbeitet werden, zu welchem Zweck, auf welcher Rechtsgrundlage und wie lange.

2. Verantwortlicher

Verantwortlich im Sinne der DSGVO ist:

[Name und Anschrift des Verantwortlichen – bitte ergänzen]
[E-Mail-Adresse für Datenschutzanfragen – bitte ergänzen]

Ein Datenschutzbeauftragter ist nicht benannt, da die gesetzlichen Voraussetzungen dafür nicht vorliegen. Für alle Fragen zum Datenschutz und zur Ausübung deiner Rechte kannst du dich an die oben genannte Adresse wenden.

3. Hosting und Server-Protokolle (Vercel)

Die Website und ihre Server-Funktionen werden bei Vercel Inc. (USA) betrieben. Die Server-Funktionen laufen in der Region Frankfurt (EU); ausgeliefert wird über das weltweite Netz von Vercel. Beim Aufruf jeder Seite verarbeitet Vercel technisch notwendige Verbindungsdaten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Referrer, Browser- und Gerätetyp (User-Agent) und Statuscodes. Diese Daten werden benötigt, um die Seite auszuliefern, Fehler zu analysieren und Angriffe abzuwehren. Vercel speichert diese Protokolle nur kurzfristig.

Missbrauchsschutz: Die kostenpflichtigen KI- und Sprach-Schnittstellen sowie der Statistik-Endpunkt begrenzen die Anzahl der Anfragen pro Besucher. Dafür wird aus der IP-Adresse eine täglich neu gesalzene Prüfsumme gebildet und zusammen mit einem Tageszähler in unserer Datenbank gespeichert; die IP-Adresse selbst wird dort nicht abgelegt. Die Zähler werden nach spätestens zwei Tagen gelöscht.

Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Vercel verarbeitet die Daten als Auftragsverarbeiter (Art. 28 DSGVO) auf Grundlage seines Data Processing Addendum. Mehr: Datenschutzhinweise von Vercel.

4. Reichweitenmessung ohne Cookies

Wir möchten wissen, welche Inhalte genutzt werden. Dafür setzen wir zwei Verfahren ein:

  • Eigene Besuchsstatistik: Bei jedem Seitenaufruf werden der Pfad (ohne Suchparameter), das aus der IP-Adresse abgeleitete Land (nur Ländercode), die Domain der verweisenden Seite (ohne vollständige Adresse), eine grobe Geräteklasse (Handy, Tablet oder Desktop – der User-Agent selbst wird nicht gespeichert) und der Zeitpunkt gespeichert. Automatisierte Zugriffe (Bots, Tests) und Aufrufe durch uns selbst werden dabei markiert und nicht mitgezählt. Zusätzlich zählen wir wenige Ereignisse ohne Inhalt, etwa „Akut-Coach genutzt“, „Nachricht an Marleen gesendet“, „Mix-Check durchgeführt“ (nur die Risikostufe, keine Substanzen), „Sprachmodus gestartet“ oder „App installiert“. Nachrichteninhalte werden für die Statistik nicht gespeichert. Um Besuche eines Tages zusammenzufassen, bildet unser Server aus IP-Adresse, User-Agent und einem geheimen, täglich wechselnden Schlüssel eine anonyme Kennung. Diese Kennung lässt sich nicht auf dich zurückführen und nicht über mehrere Tage verknüpfen. In deinem Browser wird dafür nichts gespeichert oder ausgelesen.
  • Vercel Web Analytics und Speed Insights: Diese Dienste von Vercel erfassen Seitenaufrufe sowie Ladezeit-Messwerte (z. B. wie schnell eine Seite sichtbar wird), Gerätetyp, Browser, Land und die aufgerufene Seite. Sie arbeiten ohne Cookies; Besucher werden nach Angaben von Vercel über einen Hash der Anfrage erkannt, der nach 24 Stunden verworfen wird. Die Skripte werden von unserer eigenen Domain geladen. Mehr: Datenschutz bei Vercel Analytics.

Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Auswertung und Verbesserung des Angebots (Art. 6 Abs. 1 lit. f DSGVO). Da keine Informationen auf deinem Gerät gespeichert oder aus ihm ausgelesen werden, ist keine Einwilligung nach § 25 TDDDG erforderlich. Die Statistikdaten werden nach 14 Monaten automatisch gelöscht. Du kannst der Verarbeitung jederzeit widersprechen (siehe Abschnitt 15).

5. Datenbank und Inhalte (Supabase)

Inhalte wie Texte, Einstellungen, Substanz-Aktualisierungen und Blogbeiträge liegen in einer Datenbank von Supabase Inc.; die Datenbank wird in der Region Frankfurt (EU) betrieben. Dein Browser ruft einige dieser öffentlichen Inhalte direkt bei Supabase ab, dabei wird deine IP-Adresse an Supabase übermittelt. In derselben Datenbank speichern wir die Besuchsstatistik (Abschnitt 4), die Zähler für den Missbrauchsschutz (Abschnitt 3) und eingesendete Erfahrungsberichte (Abschnitt 10).

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Bereitstellung der Inhalte). Supabase verarbeitet die Daten als Auftragsverarbeiter (Art. 28 DSGVO). Mehr: Datenschutzhinweise von Supabase.

6. Was nur in deinem Browser gespeichert wird

Viele Funktionen speichern Daten ausschließlich im lokalen Speicher deines Browsers (localStorage/sessionStorage). Diese Daten werden nicht an uns übertragen, solange du sie nicht selbst in einer KI-Anfrage freigibst (Abschnitt 7):

  • Konsumprotokoll, Statistik und Toleranz-Hinweise
  • dein Profil aus dem Onboarding, Safety-Plan, Checkliste und Notfallpass
  • Chat-Verläufe mit Marleen (nur wenn du „Verlauf speichern“ aktivierst)
  • Einstellungen wie Detailtiefe, Stimme, gesehene Hinweise sowie zwischengespeicherte öffentliche Inhalte für die Offline-Nutzung

Wir setzen keine Cookies zu Werbe- oder Analysezwecken. Nur beim Admin-Login werden technisch notwendige Sitzungsdaten gespeichert (Abschnitt 11). Die lokale Speicherung ist für die von dir aufgerufenen Funktionen unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Du kannst alles jederzeit in den Einstellungen exportieren oder löschen oder die Website-Daten in deinem Browser entfernen.

7. KI-Chat „Marleen“ und Akut-Coach

Wenn du Marleen eine Frage stellst oder den Akut-Coach nutzt, werden deine Eingabe, der bisherige Gesprächsverlauf der aktuellen Unterhaltung, die gewählte Detailtiefe und die Information, auf welcher Seite du gerade bist (z. B. welche Substanzen im Mix-Check ausgewählt sind), an unseren Server und von dort an einen KI-Dienst übertragen, der die Antwort erzeugt. Profil-, Protokoll- und Safety-Plan-Daten werden nur mitgesendet, wenn du das im Chat ausdrücklich einschaltest.

  • Groq, Inc. (USA) – verarbeitet die Anfragen mit dort betriebenen Sprachmodellen. Mehr: Datenschutz bei Groq.
  • Nur falls Groq nicht erreichbar ist und ein Ersatzdienst eingerichtet ist, kann die Anfrage an OpenAI (OpenAI Ireland Ltd. bzw. OpenAI, L.L.C., USA) oder einen konfigurierten KI-Gateway-Anbieter weitergeleitet werden. Derzeit ist ausschließlich Groq aktiv.

Wir speichern die Inhalte deiner Gespräche nicht auf unseren Servern; protokolliert wird nur, welches Modell geantwortet hat und wie viele Tokens verbraucht wurden. Zur Speicherung beim KI-Anbieter gelten dessen Datenschutzhinweise. Bitte gib keine Namen, Adressen oder anderen Angaben ein, die dich identifizieren.

Antworten sind KI-generiert, können Fehler enthalten und sind kein Ersatz für medizinischen Rat. Im Notfall: 112.

Rechtsgrundlage ist die Bereitstellung der von dir angeforderten Funktion (Art. 6 Abs. 1 lit. b DSGVO) und, soweit deine Eingaben Gesundheitsdaten enthalten, deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO, siehe Abschnitt 9).

8. Sprachfunktionen

  • Spracheingabe (Diktat): Nutzt die Spracherkennung deines Browsers. Je nach Browser wird die Aufnahme dabei vom Browser-Hersteller verarbeitet (bei Google Chrome z. B. durch Google). Darauf haben wir keinen Einfluss; es gelten die Bestimmungen des Browser-Herstellers. Das Mikrofon wird nur nach deiner Freigabe genutzt.
  • Vorlesen: Standardmäßig spricht die kostenlose Stimme deines Browsers, lokal auf dem Gerät. Wählst du die Server-Stimme oder den Live-Sprachmodus, wird der vorzulesende Antworttext über unseren Server an einen Sprachdienst geschickt – ElevenLabs (Eleven Labs Inc., USA) oder ersatzweise OpenAI –, sofern dieser eingerichtet ist; sonst fällt die App auf die Browser-Stimme zurück.
  • Sprachgespräch mit Marleen (ElevenLabs Voice Agent): Wenn du diesen Modus startest und eingerichtet ist, wird deine Stimme in Echtzeit an ElevenLabs übertragen, dort in Text umgewandelt, beantwortet und als Sprache zurückgespielt. Mehr: Datenschutz bei ElevenLabs.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (angeforderte Funktion) bzw. bei Gesundheitsbezug deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO).

9. Gesundheitsdaten (Art. 9 DSGVO)

Angaben zu Substanzkonsum, Medikamenten, Vorerkrankungen oder deinem Befinden sind Gesundheitsdaten und besonders geschützt. RaveSafe ist so gebaut, dass solche Daten grundsätzlich nur in deinem Browser bleiben. Sie verlassen dein Gerät nur, wenn du selbst aktiv eine KI- oder Sprachfunktion nutzt und dabei solche Angaben machst oder die Profil-Übergabe einschaltest. Mit dem Absenden erteilst du hierfür deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). Du kannst sie jederzeit für die Zukunft widerrufen, indem du die Profil-Übergabe ausschaltest bzw. die KI-Funktionen nicht mehr nutzt. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

10. Erfahrungsberichte einsenden

Über das Formular „Erfahrung einsenden“ kannst du einen Bericht schicken. Wir speichern Titel, Text, optionale Kategorie, ein optionales Pseudonym und – nur wenn du sie angibst – eine Kontaktmöglichkeit für Rückfragen. Berichte werden vor einer Veröffentlichung redaktionell geprüft; veröffentlicht werden höchstens Titel, Text, Kategorie und Pseudonym, niemals die Kontaktangabe. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO und, soweit der Bericht Gesundheitsdaten enthält, Art. 9 Abs. 2 lit. a DSGVO), die du jederzeit widerrufen kannst. Einsendungen und Kontaktangaben werden gelöscht, sobald sie für Prüfung und Veröffentlichung nicht mehr benötigt werden oder du deine Einwilligung widerrufst.

11. Admin-Zugänge

Für die Redaktion gibt es einen geschützten Admin-Bereich. Nur für die dort angemeldeten Personen werden E-Mail-Adresse, Anmeldedaten (über Supabase Auth bzw. Passkeys), Sitzungs-Cookies und ein Änderungsprotokoll verarbeitet. Besucher der öffentlichen Seiten sind davon nicht betroffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.

12. Schriften, Links und eingebettete Inhalte

Die Schriftarten (Archivo, Manrope) werden von unserem eigenen Server geladen; es findet keine Verbindung zu Google Fonts statt. Es werden keine Videos, Karten oder Social-Media-Plugins eingebettet. Quellenangaben verlinken auf externe Seiten (z. B. PsychonautWiki, TripSit, EUDA); erst wenn du einen solchen Link anklickst, werden Daten an den jeweiligen Anbieter übertragen.

13. Übermittlung in Drittländer

Vercel, Supabase, Groq, ElevenLabs und OpenAI sind (auch) in den USA ansässig. Soweit dabei personenbezogene Daten in ein Land außerhalb der EU übermittelt werden, geschieht dies auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission zum EU-U.S. Data Privacy Framework, soweit der Anbieter danach zertifiziert ist, und im Übrigen auf Grundlage von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

14. Speicherdauer im Überblick

  • Server-Protokolle bei Vercel: kurzfristig, gemäß den Vorgaben von Vercel
  • Zähler für den Missbrauchsschutz: höchstens 2 Tage
  • Eigene Besuchsstatistik: 14 Monate, danach automatische Löschung
  • KI-Gesprächsinhalte: keine Speicherung bei uns
  • Erfahrungsberichte: bis sie nicht mehr benötigt werden oder du widerrufst (Abschnitt 10)
  • Daten in deinem Browser: bis du sie löschst (Einstellungen oder Browserdaten löschen)

15. Deine Rechte

Du hast gegenüber dem Verantwortlichen folgende Rechte:

  • Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Da wir keine Konten führen und die Statistik keine dauerhaften Kennungen enthält, können wir dir gespeicherte Statistikdaten in der Regel nicht zuordnen. Daten in deinem Browser kannst du jederzeit selbst einsehen, exportieren und löschen.

16. Beschwerderecht bei einer Aufsichtsbehörde

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des mutmaßlichen Verstoßes. Zuständig für uns ist die Aufsichtsbehörde des Bundeslandes, in dem der Verantwortliche seinen Sitz hat:

[Zuständige Landesdatenschutzbehörde – bitte je nach Sitz des Verantwortlichen ergänzen]

Eine Übersicht aller Aufsichtsbehörden in Deutschland findest du bei der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit.

17. Datensicherheit

Alle Verbindungen sind per HTTPS (TLS) verschlüsselt; die Seite erzwingt verschlüsselte Verbindungen (HSTS) und setzt eine restriktive Content-Security-Policy. Der Zugriff auf die Datenbank ist über Zugriffsregeln (Row Level Security) so beschränkt, dass Besucher nur öffentliche Inhalte lesen und nur Admins Inhalte ändern können.

18. Änderungen

Wir passen diese Erklärung an, wenn sich die Website oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.