Privacy Policy

Effective: July 21, 2026

1. Controller and Scope

The controller under the General Data Protection Regulation (GDPR / DSGVO) is the provider identified in our Imprint. This policy applies to the Mnemoose iOS app and this website. For privacy questions or requests, contact contact@maxdreamin.com.

2. Local App Data and Backups

Mnemoose is local-first. Decks, cards and media, notes, tags, review history, scheduling data, imported Anki content, settings, and local diagnostics are stored in a database on your device. No account is required for these core features, and this study data is not automatically uploaded or synchronized. Only content you choose for an AI request is sent as described below.

Mnemoose does not use CloudKit or iCloud to synchronize decks between devices; Apple may include local app data in a device backup that you control through your Apple account and device settings.

3. Accounts and Backend Data

When you first use a backend-dependent feature such as AI generation, Mnemoose creates a pseudonymous Supabase identity. If you optionally use Sign in with Apple, Apple provides an account identifier and, if you allow it, an email address, which may be a private relay address.

The backend stores the following data as needed to provide and secure backend features:

  • the Supabase user identifier and account timestamps;
  • an optional Apple-provided email address;
  • subscription plan, entitlement, and transaction information;
  • pseudonymous AI usage and diagnostic metadata, including generation dates, model, token counts, and requested or delivered card counts; and
  • App Attest key data and per-device usage counters.

These records contain usage metadata, not AI prompts, generated cards, or your locally stored study content. Supabase Inc. hosts the backend as a processor. App traffic passes through api.mnemoose.com on Cloudflare infrastructure, which processes IP addresses and request metadata to deliver and secure the connection without storing request content in the proxy.

Legal basis: Art. 6(1)(b) GDPR for features you request and Art. 6(1)(f) GDPR for service security, quota enforcement, and abuse prevention.

4. AI Generation and App Attest

AI processing occurs only when you request it. Mnemoose sends your prompt, pasted notes, or text extracted locally from a document or photo to the backend and then to OpenAI through its API, acting as a processor. The original document or image is not uploaded. If you expressly enable existing-card context, the fronts of cards in the relevant deck are also included to reduce duplicates.

Mnemoose does not use this content to train AI models. OpenAI states that API content is not used to train its models unless the API customer opts in; Mnemoose has not opted in. Please avoid submitting sensitive information that you do not want these services to process.

To prevent abuse, Apple's App Attest confirms that a genuine copy of Mnemoose is running on an Apple device. Apple issues the attestation, and the Mnemoose backend verifies the returned artifact. The backend stores the App Attest key identifier and public key and counts usage per key. The key is initially associated with your pseudonymous backend identity, but it is not an advertising identifier or hardware serial number and cannot be used by Mnemoose to track you across unrelated apps.

Legal basis: Art. 6(1)(b) GDPR for requested AI generation and Art. 6(1)(f) GDPR for App Attest and quota enforcement.

5. Purchases and RevenueCat

Apple processes App Store payments, subscriptions, cancellations, and refunds. Mnemoose uses RevenueCat, Inc. as a processor to recognize purchases and manage Pro access. The app configures RevenueCat and checks current entitlement information when it launches, so RevenueCat may receive a pseudonymous app-user identifier, purchase and entitlement information, and device or technical metadata even when you do not open the purchase screen.

The backend also receives subscription status and the App Store subscription's transaction identifier to provide Pro access and enforce subscription-based AI limits. The provider does not receive your payment-card details.

Legal basis: Art. 6(1)(b) GDPR for providing purchased features and Art. 6(1)(f) GDPR for preventing quota resets and abuse.

6. On-Device Apple Features

Focus Gates use Apple's Screen Time and Family Controls frameworks on your device. Mnemoose does not receive which apps you select or how you use them. Local notifications and Apple's on-device text-to-speech are also optional and run on your device. Permissions can be changed in Mnemoose or iOS Settings where applicable.

7. Analytics

Mnemoose does not collect product or usage analytics, use advertising networks, or track you across apps or websites.

8. Website and Email

This website uses no cookies, advertising, analytics scripts, or contact forms. Cloudflare hosts the website and may process IP addresses, request metadata, and security logs needed to deliver and protect it. If you email us, we process the message and related metadata to respond.

Legal basis: Art. 6(1)(f) GDPR for secure website delivery and responding to inquiries, and Art. 6(1)(b) GDPR when an inquiry concerns a contract.

9. Recipients and International Transfers

Depending on the features you use, data may be processed by Apple (distribution, Apple ID, purchases, and App Attest), Supabase (backend and authentication), OpenAI (AI generation), RevenueCat (purchase entitlements), and Cloudflare (app traffic and website hosting).

Some of these recipients may process data outside the European Union or European Economic Area, including in the United States. Where required, transfers rely on safeguards such as an adequacy decision, the EU–U.S. Data Privacy Framework, or the European Commission's Standard Contractual Clauses. Their current details are available in the providers' linked privacy documentation.

10. Retention and Deletion

  • Local data: remains until you delete it, reset Mnemoose's data, or remove the app. Copies in an Apple-controlled device backup follow your Apple backup settings.
  • Account and per-user usage data: remains while the backend identity exists and is deleted when you delete the account, subject to legal retention duties and provider backup cycles.
  • App Attest challenges: are short-lived and deleted promptly after they expire.
  • Device integrity and quota data: remains for the lifetime free-tier quota and abuse prevention. It can remain after account deletion, but its association with the deleted account is removed.
  • Subscription quota data: remains while needed to enforce subscription-based limits and prevent those limits from being reset through account deletion or reinstallation. Apple and RevenueCat may retain purchase records under their own legal obligations.
  • AI content: Mnemoose does not retain prompt or generated-card text as a persistent backend record. Under OpenAI's standard API controls, prompts and outputs may be included in abuse-monitoring logs for up to 30 days, or longer where legally required.
  • Email and operational logs: remain only for the period needed to handle the communication, protect and operate the service, comply with law, or establish or defend legal claims.

You can delete an anonymous or signed-in backend identity from within Mnemoose or request deletion by emailing contact@maxdreamin.com. Account deletion does not delete local decks or cancel an App Store subscription.

11. Your Rights

Subject to the applicable requirements, the GDPR gives you rights of access, rectification, erasure, restriction, data portability, and objection, as well as the right to withdraw any consent on which processing is based. Contact contact@maxdreamin.com to exercise these rights. You can directly view, edit, delete, or reset much of the locally stored data in the app.

You may also complain to a data protection supervisory authority, particularly in the EU member state of your residence, workplace, or the alleged infringement. German state authorities are listed by the Federal Commissioner for Data Protection and Freedom of Information.

12. Children and Changes

Mnemoose is not directed at children under 16, and the provider does not knowingly collect their personal data. The effective date above identifies the current version of this policy.


Datenschutzerklärung

Stand: 21. Juli 2026

1. Verantwortlicher und Geltungsbereich

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist der in unserem Impressum genannte Anbieter. Diese Datenschutzerklärung gilt für die iOS-App Mnemoose und diese Website. Bei Fragen oder Anliegen zum Datenschutz wenden Sie sich an contact@maxdreamin.com.

2. Lokale App-Daten und Backups

Mnemoose ist local-first (vorrangig lokal). Decks, Karten und Medien, Notizen, Tags, Lernverlauf, Planungsdaten, importierte Anki-Inhalte, Einstellungen und lokale Diagnosedaten werden in einer Datenbank auf Ihrem Gerät gespeichert. Für diese Kernfunktionen ist kein Konto erforderlich, und diese Lerndaten werden nicht automatisch hochgeladen oder synchronisiert. Nur Inhalte, die Sie für eine KI-Anfrage auswählen, werden wie nachstehend beschrieben übermittelt.

Mnemoose nutzt weder CloudKit noch iCloud, um Decks zwischen Geräten zu synchronisieren; Apple kann lokale App-Daten in ein Gerätebackup einbeziehen, das Sie über Ihr Apple-Konto und Ihre Geräteeinstellungen steuern.

3. Konten und Backend-Daten

Wenn Sie erstmals eine backendabhängige Funktion wie die KI-Generierung nutzen, erstellt Mnemoose eine pseudonyme Supabase-Identität. Wenn Sie optional Sign in with Apple verwenden, stellt Apple eine Kontokennung und, sofern Sie dies zulassen, eine E-Mail-Adresse bereit, bei der es sich um eine private Relay-Adresse handeln kann.

Das Backend speichert die folgenden Daten, soweit dies zur Bereitstellung und Absicherung der Backend-Funktionen erforderlich ist:

  • die Supabase-Benutzerkennung und Konto-Zeitstempel;
  • eine optional von Apple bereitgestellte E-Mail-Adresse;
  • Informationen zu Abonnementtarif, Berechtigung (Entitlement) und Transaktionen;
  • pseudonyme KI-Nutzungs- und Diagnosemetadaten, einschließlich Generierungsdatum, Modell, Token-Anzahl sowie angeforderter oder gelieferter Kartenanzahl; und
  • App-Attest-Schlüsseldaten und gerätebezogene Nutzungszähler.

Diese Datensätze enthalten Nutzungsmetadaten, nicht jedoch KI-Prompts, generierte Karten oder Ihre lokal gespeicherten Lerninhalte. Die Supabase Inc. hostet das Backend als Auftragsverarbeiter. Der App-Datenverkehr läuft über api.mnemoose.com auf der Cloudflare-Infrastruktur, die IP-Adressen und Anfragemetadaten verarbeitet, um die Verbindung bereitzustellen und abzusichern, ohne die Anfrageinhalte im Proxy zu speichern.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die von Ihnen angeforderten Funktionen und Art. 6 Abs. 1 lit. f DSGVO für die Sicherheit des Dienstes, die Durchsetzung von Kontingenten und die Missbrauchsprävention.

4. KI-Generierung und App Attest

Die KI-Verarbeitung erfolgt nur, wenn Sie sie anfordern. Mnemoose sendet Ihren Prompt, eingefügte Notizen oder lokal aus einem Dokument oder Foto extrahierten Text an das Backend und anschließend an OpenAI über dessen API; OpenAI wird dabei als Auftragsverarbeiter tätig. Das ursprüngliche Dokument oder Bild wird nicht hochgeladen. Wenn Sie den Kontext bestehender Karten ausdrücklich aktivieren, werden zur Reduzierung von Duplikaten auch die Vorderseiten der Karten im betreffenden Deck einbezogen.

Mnemoose verwendet diese Inhalte nicht, um KI-Modelle zu trainieren. OpenAI gibt an, dass API-Inhalte nicht zum Training seiner Modelle verwendet werden, sofern der API-Kunde dem nicht ausdrücklich zustimmt; Mnemoose hat dem nicht zugestimmt. Bitte übermitteln Sie keine sensiblen Informationen, die diese Dienste nicht verarbeiten sollen.

Zur Missbrauchsprävention bestätigt Apples App Attest, dass eine echte Kopie von Mnemoose auf einem Apple-Gerät ausgeführt wird. Apple stellt die Attestierung aus, und das Mnemoose-Backend überprüft das zurückgegebene Artefakt. Das Backend speichert die App-Attest-Schlüsselkennung und den öffentlichen Schlüssel und zählt die Nutzung je Schlüssel. Der Schlüssel wird zunächst Ihrer pseudonymen Backend-Identität zugeordnet, ist jedoch keine Werbekennung und keine Hardware-Seriennummer und kann von Mnemoose nicht dazu verwendet werden, Sie über nicht verbundene Apps hinweg zu verfolgen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die angeforderte KI-Generierung und Art. 6 Abs. 1 lit. f DSGVO für App Attest und die Durchsetzung von Kontingenten.

5. Käufe und RevenueCat

Apple wickelt App-Store-Zahlungen, Abonnements, Kündigungen und Rückerstattungen ab. Mnemoose nutzt die RevenueCat, Inc. als Auftragsverarbeiter, um Käufe zu erkennen und den Pro-Zugang zu verwalten. Die App konfiguriert RevenueCat und prüft beim Start die aktuellen Berechtigungsinformationen, sodass RevenueCat eine pseudonyme App-Benutzerkennung, Kauf- und Berechtigungsinformationen sowie Geräte- oder technische Metadaten auch dann erhalten kann, wenn Sie den Kaufbildschirm nicht öffnen.

Das Backend erhält außerdem den Abonnementstatus und die Transaktionskennung des App-Store-Abonnements, um den Pro-Zugang bereitzustellen und abonnementbasierte KI-Limits durchzusetzen. Der Anbieter erhält keine Angaben zu Ihrer Zahlungskarte.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung erworbener Funktionen und Art. 6 Abs. 1 lit. f DSGVO zur Verhinderung von Kontingent-Zurücksetzungen und Missbrauch.

6. Geräteseitige Apple-Funktionen

Focus Gates (Fokus-Sperren) nutzen Apples Bildschirmzeit- und Family-Controls-Frameworks auf Ihrem Gerät. Mnemoose erfährt nicht, welche Apps Sie auswählen oder wie Sie diese nutzen. Lokale Benachrichtigungen und Apples geräteseitige Sprachausgabe (Text-to-Speech) sind ebenfalls optional und laufen auf Ihrem Gerät. Berechtigungen können, soweit zutreffend, in Mnemoose oder in den iOS-Einstellungen geändert werden.

7. Analyse

Mnemoose erhebt keine Produkt- oder Nutzungsanalysen, verwendet keine Werbenetzwerke und verfolgt Sie nicht über Apps oder Websites hinweg.

8. Website und E-Mail

Diese Website verwendet keine Cookies, keine Werbung, keine Analyse-Skripte und keine Kontaktformulare. Cloudflare hostet die Website und kann IP-Adressen, Anfragemetadaten und Sicherheitsprotokolle verarbeiten, die zu ihrer Bereitstellung und zu ihrem Schutz erforderlich sind. Wenn Sie uns eine E-Mail schreiben, verarbeiten wir die Nachricht und die zugehörigen Metadaten, um zu antworten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO für die sichere Bereitstellung der Website und die Beantwortung von Anfragen sowie Art. 6 Abs. 1 lit. b DSGVO, wenn eine Anfrage einen Vertrag betrifft.

9. Empfänger und Drittlandübermittlungen

Je nach den von Ihnen genutzten Funktionen können Daten von Apple (Vertrieb, Apple-ID, Käufe und App Attest), Supabase (Backend und Authentifizierung), OpenAI (KI-Generierung), RevenueCat (Kaufberechtigungen) und Cloudflare (App-Datenverkehr und Website-Hosting) verarbeitet werden.

Einige dieser Empfänger können Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums verarbeiten, unter anderem in den Vereinigten Staaten. Soweit erforderlich, stützen sich Übermittlungen auf Garantien wie einen Angemessenheitsbeschluss, das EU-US Data Privacy Framework oder die Standardvertragsklauseln der EU-Kommission. Die aktuellen Einzelheiten finden Sie in der verlinkten Datenschutzdokumentation der Anbieter.

10. Speicherdauer und Löschung

  • Lokale Daten: verbleiben, bis Sie sie löschen, die Daten von Mnemoose zurücksetzen oder die App entfernen. Kopien in einem von Apple gesteuerten Gerätebackup richten sich nach Ihren Apple-Backup-Einstellungen.
  • Konto- und nutzerbezogene Nutzungsdaten: verbleiben, solange die Backend-Identität besteht, und werden gelöscht, wenn Sie das Konto löschen, vorbehaltlich gesetzlicher Aufbewahrungspflichten und der Backup-Zyklen der Anbieter.
  • App-Attest-Challenges: sind kurzlebig und werden umgehend nach ihrem Ablauf gelöscht.
  • Geräteintegritäts- und Kontingentdaten: verbleiben für das lebenslange Kontingent der kostenlosen Stufe und zur Missbrauchsprävention. Sie können nach der Kontolöschung fortbestehen, ihre Verknüpfung mit dem gelöschten Konto wird jedoch entfernt.
  • Abonnement-Kontingentdaten: verbleiben, solange sie erforderlich sind, um abonnementbasierte Limits durchzusetzen und zu verhindern, dass diese Limits durch Kontolöschung oder Neuinstallation zurückgesetzt werden. Apple und RevenueCat können Kaufunterlagen aufgrund eigener gesetzlicher Pflichten aufbewahren.
  • KI-Inhalte: Mnemoose speichert Prompt- oder generierten Kartentext nicht als dauerhaften Backend-Datensatz. Nach OpenAIs standardmäßigen API-Kontrollen können Prompts und Ausgaben für bis zu 30 Tage in Protokolle zur Missbrauchsüberwachung aufgenommen werden oder länger, sofern gesetzlich vorgeschrieben.
  • E-Mail- und Betriebsprotokolle: verbleiben nur für den Zeitraum, der erforderlich ist, um die Kommunikation zu bearbeiten, den Dienst zu schützen und zu betreiben, gesetzliche Vorgaben einzuhalten oder Rechtsansprüche geltend zu machen oder abzuwehren.

Sie können eine anonyme oder angemeldete Backend-Identität innerhalb von Mnemoose löschen oder die Löschung per E-Mail an contact@maxdreamin.com beantragen. Die Kontolöschung löscht weder lokale Decks noch kündigt sie ein App-Store-Abonnement.

11. Ihre Rechte

Vorbehaltlich der geltenden Voraussetzungen gewährt Ihnen die DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine Einwilligung, auf der eine Verarbeitung beruht, zu widerrufen. Wenden Sie sich an contact@maxdreamin.com, um diese Rechte auszuüben. Viele der lokal gespeicherten Daten können Sie direkt in der App einsehen, bearbeiten, löschen oder zurücksetzen.

Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere in dem EU-Mitgliedstaat Ihres Wohnsitzes, Arbeitsplatzes oder des mutmaßlichen Verstoßes. Die deutschen Landesbehörden sind beim Bundesbeauftragten für den Datenschutz und die Informationsfreiheit aufgeführt.

12. Kinder und Änderungen

Mnemoose richtet sich nicht an Kinder unter 16 Jahren, und der Anbieter erhebt wissentlich keine personenbezogenen Daten von Kindern. Das oben genannte Stand-Datum kennzeichnet die aktuelle Fassung dieser Datenschutzerklärung.