Datenschutzerklärung
PETRA – Datenschutzerklärung (Prüf- und Veröffentlichungsentwurf)
Stand: 10. Oktober 2026 · Version: 1.1 · Geltungsbereich: https://app.petra-klarheit.de (PETRA-Anwendungsportal) ·
1. Wer ist für die Verarbeitung verantwortlich?
Tomi Hauptkorn, handelnd unter den Projekt-/Markenbezeichnungen „OmniCortex“ und „PETRA“ (keine eigenständigen juristischen Personen)
Plaggenbrauckstr. 51, 45768 Marl, Deutschland
E-Mail allgemein: kontakt@petra-klarheit.de
Datenschutzanfragen: datenschutz@petra-klarheit.de
Website: https://app.petra-klarheit.de
[OFFEN: Betreiberangaben mit künftig veröffentlichtem Impressum abstimmen, zusätzliche schnelle Kontaktmöglichkeit prüfen, gegebenenfalls Datenschutzbeauftragten benennen.]
2. Was ist PETRA und für wen ist das Angebot bestimmt?
PETRA ist eine KI-gestützte Plattform zur strukturierten Selbstreflexion, allgemeinen psychoedukativen Unterstützung und zur Vorbereitung eigener Gespräche mit qualifizierten Fachpersonen. PETRA ersetzt keine medizinische Diagnostik, Psychotherapie, ärztliche Behandlung oder Notfallversorgung. Nutzer kommunizieren mit einem KI-System, nicht mit einer psychologischen oder ärztlichen Fachperson. Eigene PALRE-Fragebögen sind bislang nicht wissenschaftlich validiert und dürfen nicht als klinische Diagnoseinstrumente verstanden werden.
3. Welche Daten verarbeiten wir?
Je nach Nutzung:
- Registrierung und Kontoverwaltung: E-Mail-Adresse, WordPress-Nutzerkennung, Verifizierungs- und Statusinformationen, gewählte Zielgruppe (Privatperson/Fachperson/Organisation), Login- und 2FA-Status, notwendige Sicherheitsdaten.
- Lizenz- und Vertragsverwaltung: Tarif, Test- oder Pilotstatus, Laufzeit, Nutzungsquoten, gegebenenfalls Rechnungs- und Zahlungsdaten, wenn eine gesonderte Abrechnung aktiviert wird.
- KI-Gespräche: freiwillig eingegebene Nachrichten, ausdrücklich bereitgestellter Gesprächskontext und daraus erzeugte Antworten oder Gesprächsberichte. Diese Angaben können Informationen über die psychische Gesundheit, Beziehungen oder andere besonders sensible Lebensumstände enthalten.
- PALRE und persönliche Reflexion: freiwillige Antworten, gewählte Vertiefungsthemen, Erhebungszeitpunkte, selbst formulierte Ziele und ggf. freigegebene Kurzaufnahmen. PALRE ist ein exploratives, nicht validiertes Selbstreflexionsinstrument.
- Persönliches Gedächtnis: nur gesondert freigegebene längerfristige Informationen, Ziele und Präferenzen, soweit die Funktion tatsächlich freigeschaltet ist.
- Mobile App/gekoppelte Geräte: Authentifizierungs- und Gerätekennungen, Token-/Kopplungsstatus, App-Plattform und für die Verbindung notwendige technische Daten.
- Sicherheits- und Betriebsdaten: technische Protokolle, Geräte-/Browserinformationen, Zeitpunkt und Ergebnis von Zugriffen, Fehlermeldungen, begrenzte Auditdaten.
- Freiwillige Qualitätsrückmeldungen: vordefinierte Fehler- oder Zufriedenheitskategorien und zusammengefasste Nutzungsindikatoren; keine Gesprächsvolltexte für die derzeitige automatische Qualitätsaggregation vorgesehen.
Bitte geben Sie in Freitextfeldern nur Informationen an, die für Ihr Anliegen erforderlich sind. Angaben zu Dritten sollten auf das notwendige Maß begrenzt werden.
4. Zu welchen Zwecken und auf welcher Grundlage?
| Zweck | Rechtliche Grundlage – vor Freigabe verbindlich prüfen |
|---|---|
| Konto, sichere Anmeldung, Test- und Lizenzberechtigung | Art. 6 Abs. 1 lit. b DSGVO (Vertrag/vorvertraglich); gegebenenfalls lit. f für Schutz vor Missbrauch |
| Gesetzlich erforderliche Buchhaltung und Nachweise | Art. 6 Abs. 1 lit. c DSGVO, soweit entsprechende Pflichten bestehen |
| Verarbeitung psychologisch sensibler KI-Gesprächsinhalte | Art. 6 Abs. 1 lit. a und ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, soweit Gesundheitsdaten betroffen sind; Freiwilligkeit und Zweckbindung prüfen |
| Freiwillige PALRE-Erhebungen und Verlauf | Art. 6 Abs. 1 lit. a und gegebenenfalls Art. 9 Abs. 2 lit. a DSGVO |
| Längerfristiges persönliches Gedächtnis | Gesonderte Einwilligung, gegebenenfalls Art. 9 Abs. 2 lit. a DSGVO |
| Forschung / allgemeine Produktverbesserung | Nur für jeweils gesondert legitimierte Zwecke; derzeit nicht pauschal aus Nutzerregistrierung ableitbar |
| Technisch notwendige Zugriffs- und Sicherheitslogs | Art. 6 Abs. 1 lit. f DSGVO nach dokumentierter Interessenabwägung, soweit anwendbar |
| Nicht notwendige Cookies/Marketing-Tracking | Einwilligung nach § 25 TDDDG und – soweit personenbezogene Daten – DSGVO |
Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Die bis dahin rechtmäßige Verarbeitung bleibt davon unberührt. Eine nicht erteilte freiwillige Forschungs- oder Verbesserungsfreigabe darf den Grundzugang nicht sperren. Für Funktionen, die notwendigerweise sensible Angaben verarbeiten (etwa ein gewähltes KI-Gespräch oder PALRE), sind die jeweiligen Rechtsgrundlagen vor ihrer Aktivierung gesondert zu prüfen.
5. Verarbeitung durch KI-Dienste (OpenAI)
Wenn Sie ausdrücklich die KI-Gesprächsfunktion nutzen und die dafür erforderliche Einwilligung erteilen, werden die von Ihnen hierfür bereitgestellten Nachrichten über den PETRA-Server an die OpenAI API übermittelt, damit PETRA eine Antwort oder eine von Ihnen angeforderte Zusammenfassung erzeugen kann. Verantwortlicher PETRA-Anbieter bleibt die oben genannte Person. Als API-Dienstleister kommt gemäß dem aktuellen OpenAI-Datenverarbeitungszusatz für EWR-Kunden OpenAI Ireland Ltd. in Betracht; die konkrete Vertragspartei und der abgeschlossene Datenverarbeitungszusatz sind vor Einsatz zu bestätigen.
Die aktuelle PETRA-Schnittstelle nutzt den Responses-API-Endpunkt mit store=false. Dies ist keine Zusicherung einer ausnahmslos sofortigen Löschung: OpenAI dokumentiert standardmäßige, in vielen Fällen bis zu 30 Tage aufbewahrte Abuse-Monitoring-Logs sowie zusätzliche, funktionsabhängige Ausnahmen. OpenAI erklärt, dass API-Eingaben und -Ausgaben standardmäßig nicht zum Modelltraining verwendet werden, sofern der API-Kunde nicht ausdrücklich zustimmt. Welche Region, Aufbewahrungsoptionen und Unterauftragsverarbeiter im konkreten PETRA-API-Projekt gelten, muss geprüft werden.
6. Speicherung von Gesprächsverläufen und selbst erstellten Berichten
Die derzeitige Weboberfläche stellt den Gesprächsverlauf während der Browser-Sitzung bereit und weist darauf hin, dass keine automatische dauerhafte Archivierung von Gesprächsvolltexten in PETRA vorgesehen ist. Ein Chatkontext wird für die jeweilige Anfrage an OpenAI übermittelt. Eine von Ihnen angestoßene Gesprächsnotiz soll vor Weitergabe von Ihnen geprüft werden. PETRA übermittelt Berichte nicht automatisch an Psychologen, Psychiater oder andere Dritte.
7. PALRE, persönliches Gedächtnis und freiwillige Forschung
PALRE speichert mit geeigneter Freigabe selbst berichtete Angaben und einzelne Antworten, um innerhalb des gewählten Zeitraums individuelle Veränderungen zu betrachten. Es gibt derzeit keine klinischen Grenzwerte oder diagnostischen Gesamtwerte. Persönliche Daten dürfen nicht ohne eine entsprechende Rechtsgrundlage zwischen Nutzerkonten ausgetauscht werden.
Freiwillige Forschung, plattformweite Produktverbesserung und persönliche Erinnerungsfunktionen sind eigene Zwecke, die getrennt aktiviert und widerrufen werden können. Eine Pilotlizenz über 18 Monate beinhaltet keine automatische Teilnahme an Forschungsprojekten.
Für aktuelle Qualitätsvorschläge verwendet die PETRA-Engine grundsätzlich definierte Kategorien und zusammengefasste Zählwerte. Kurzlebige pseudonyme Kennungen zur Vermeidung von Doppelerfassungen können dennoch personenbezogen sein. Auch aggregierte Ergebnisse sind nicht allein wegen einer Mindestanzahl automatisch anonym. Eine Weiterverwendung für Forschung oder Modelltraining erfordert daher eine eigenständige Bewertung und geeignete Schutzmaßnahmen.
8. Hosting, WordPress, E-Mail und weitere Dienstleister
PETRA wird derzeit als getrennte WordPress-Anwendung unter app.petra-klarheit.de betrieben.
- Hosting und technische Bereitstellung: Für die Bereitstellung unserer PETRA-Anwendung einschließlich der zugehörigen WordPress-Installation und Datenbank verwenden wir die Dienstleistungen von ALL-INKL.COM – Neue Medien Münnich, Inhaber René Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland. Hierbei können technisch erforderliche Zugriffsinformationen (insbesondere IP-Adresse, Zeitstempel, abgerufene Ressourcen und technische Fehlermeldungen) sowie die für PETRA auf dem Webspace gespeicherten personenbezogenen Daten im Rahmen der Hostingdienstleistung verarbeitet werden. ALL-INKL gibt an, eigene Rechenzentren in Dresden (Deutschland) zu betreiben. Die Verarbeitung durch ALL-INKL soll auf Grundlage eines Vertrags über Auftragsverarbeitung gemäß Art. 28 DSGVO erfolgen. [OFFEN: Abschluss und konkrete Anlage des AVV für das PETRA-Hostingkonto bestätigen und die vertraglichen technischen und organisatorischen Maßnahmen prüfen.] Quelle zu den vom Anbieter angegebenen Rechenzentrumsstandorten: https://all-inkl.com/info/rechenzentrum/ .
- Betriebsprotokolle, Backups und Zugriffsschutz: Zur Bereitstellung und Absicherung des Webhostings können Serverprotokolle und Sicherungskopien anfallen. [OFFEN: Im verwendeten ALL-INKL-Tarif und in der WordPress-/PETRA-Konfiguration tatsächlich anfallende Log-Kategorien, Aufbewahrungsdauer, Berechtigungen, Backup-Speicherorte und Löschfristen nachweisen.] Angaben in ALL-INKLs eigener Website-Datenschutzerklärung zu deren Log-Löschung dürfen nicht ohne Prüfung als Löschfrist der PETRA-Webhostingprotokolle übernommen werden.
- Registrierungs-E-Mails: WordPress und FluentSMTP verwenden ein authentifiziertes PETRA-Postfach, derzeit
kontakt@petra-klarheit.de, für Bestätigungen und Kontomeldungen. Die technische Zustellung kann Server- und Transportdaten beinhalten. [OFFEN: prüfen, ob das SMTP-Postfach ebenfalls unmittelbar bei ALL-INKL betrieben wird; technische Versandroute, Mail-Logs und deren Aufbewahrung ergänzen.] - Sicherheit: Two Factor verarbeitet notwendige Informationen für die Zwei-Faktor-Anmeldung.
- WooCommerce / Zahlung: Die Installation enthält WooCommerce und Zahlungsplugins. Ob und wann diese tatsächlich für PETRA-Käufe eingesetzt werden, ist noch nicht bestätigt. [OFFEN: Zahlungsdienste nur nach tatsächlicher Aktivierung mit konkreten Anbietern, Zwecken und Rechtsgrundlagen beschreiben.]
- Jetpack und Marketing-Erweiterungen: Auf der Installation sind Jetpack sowie Integrationen für Google for WooCommerce, TikTok, Snapchat und Reddit aktiv. [OFFEN: tatsächliche Datenübermittlungen, Cookies, Pixel, Remote-Aufrufe und Empfänger technisch inventarisieren; nicht erforderliches Tracking auf PETRA-Anwendungsseiten deaktivieren.]
Wir geben personenbezogene Daten nur weiter, soweit die jeweilige Verarbeitung erforderlich und rechtlich zulässig ist.
9. Cookies, Endgerätespeicherung und Zugriffsprotokolle
Für Anmeldung, Sitzungen und technische Sicherheit kann WordPress technisch notwendige Cookies oder vergleichbare Endgeräteeinträge nutzen. Nicht notwendige Analyse-, Marketing- und Profilingtechnologien dürfen vor der jeweils erforderlichen Einwilligung nicht geladen werden. Maßgeblich sind § 25 TDDDG und bei personenbezogener Verarbeitung ergänzend die DSGVO.
10. Aufbewahrung, Widerruf und Löschung
Daten werden grundsätzlich nur so lange aufbewahrt, wie sie für den jeweiligen Zweck erforderlich sind, anschließend gelöscht oder rechtmäßig anonymisiert. Gesetzliche Aufbewahrungspflichten können eine längere Speicherung einzelner Abrechnungsnachweise erfordern.
Die folgenden Fristen sind noch nicht als produktiv technisch wirksam bestätigt und dürfen nicht als garantierte Löschfristen veröffentlicht werden: [Hosting-/Access-Logs: ALL-INKL- und PETRA-konkrete Frist offen], [E-Mail-/SMTP-Logs: offen], [Registrierungs-/Verifizierungseinträge: offen], [PALRE/Profil: offen], [Gerätetoken: vertraglich/technisch zu prüfen], [Lizenz-/Rechnungsbelege: gesetzliche Fristen prüfen], [Backups: ALL-INKL-/WordPress-Backupfristen offen].
Sie können eine erteilte Einwilligung über die dafür vorgesehene Funktion beziehungsweise per Nachricht an datenschutz@petra-klarheit.de widerrufen. Ein Widerruf verhindert künftige Verarbeitungen des betreffenden freiwilligen Zwecks. Soweit rechtlich geboten, werden noch vorhandene personenbezogene Daten gelöscht; gesetzliche Aufbewahrungspflichten und bereits wirksam anonymisierte Datensätze können davon abweichen.
11. Ihre Datenschutzrechte
Unter den gesetzlichen Voraussetzungen haben Sie insbesondere Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) sowie Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO). Sie können sich bei einer zuständigen Datenschutzaufsichtsbehörde beschweren (Art. 77 DSGVO), insbesondere bei der für Nordrhein-Westfalen zuständigen Landesdatenschutzaufsicht.
Anfragen richten Sie an datenschutz@petra-klarheit.de. Zur Verhinderung missbräuchlicher Auskunft kann eine angemessene Identitätsprüfung erforderlich sein.
12. Automatisierte Entscheidungen und KI-Transparenz
PETRA verwendet KI zur Erstellung unterstützender Texte und Auswertungsentwürfe. Die Plattform ist derzeit nicht dazu bestimmt, verbindliche medizinische Diagnosen, Behandlungsentscheidungen oder sonstige Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung ausschließlich automatisiert zu treffen. [OFFEN: tatsächliche Nutzer-, Lizenz-, Profiling- und Funktionslogik gegen Art. 22 DSGVO und die einschlägigen KI-Vorgaben prüfen.]
PETRA ist keine Notfallhilfe. Bei akuter Gefahr wenden Sie sich bitte an den örtlichen Notruf oder eine geeignete fachliche Notfallstelle.
13. Änderungen dieser Datenschutzerklärung
Wir aktualisieren diesen Text, wenn sich Zwecke, Funktionen, Empfänger, rechtliche Grundlagen oder technische Verfahren wesentlich ändern. Vor einer neuen optionalen Verarbeitung kann eine erneute Einwilligung erforderlich sein. Eine neue Dokumentversion ersetzt keine fehlende Rechtsgrundlage.