CraCha
LoginKostenlos starten

Datenschutzerklärung

Stand: 24. September 2026

CraCha ist ein Werkzeug, mit dem du öffentlich zugängliche Websites in eine durchsuchbare Wissensbasis verwandelst und ihr anschließend Fragen stellst. Diese Erklärung beschreibt, welche personenbezogenen Daten dabei anfallen, wozu wir sie verarbeiten und welche Rechte du hast.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Nicolas Guerrero Tello
Meyerstraße 216
28201 Bremen
Deutschland

E-Mail: hallo@cracha-app.com

Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen.

2. Welche Daten wir verarbeiten

Beim Aufruf der Website. Unser Hosting-Dienstleister verarbeitet technisch notwendige Verbindungsdaten wie IP-Adresse, Zeitpunkt der Anfrage, aufgerufene Adresse, übertragene Datenmenge und Browserkennung. Diese Daten sind erforderlich, damit die Seite ausgeliefert werden kann, und dienen der Abwehr von Angriffen.

Reichweiten- und Leistungsmessung. Wir nutzen Cloudflare Web Analytics, um zu sehen, welche Seiten aufgerufen werden und wie schnell sie laden. Dazu lädt dein Browser ein Skript von static.cloudflareinsights.com, das beim Laden und beim Verlassen einer Seite Messwerte an Cloudflare sendet: die aufgerufene Seite, die verweisende Seite (Referrer) sowie Lade- und Leistungswerte wie Ladezeiten. URL-Parameter werden nach Angaben von Cloudflare nicht protokolliert. Wie bei jeder Anfrage übermittelt dein Browser dabei technisch auch deine IP-Adresse und seine Browserkennung.

Nach Angaben von Cloudflare setzt das Skript keine Cookies und liest oder schreibt keinen Speicher in deinem Browser (weder localStorage noch sessionStorage oder IndexedDB). Die IP-Adresse wird im nächstgelegenen Cloudflare-Rechenzentrum verworfen und nicht in Datenbanken oder Protokollen gespeichert. Cloudflare erkennt Besucher nach eigenen Angaben nicht über IP-Adresse, Browserkennung oder andere Merkmale wieder („Fingerprinting“) und verfolgt einzelne Personen nicht über verschiedene Websites hinweg. Wir sehen ausschließlich zusammengefasste Statistiken und können daraus keine einzelnen Besucher erkennen. Details beschreibt Cloudflare in der Dokumentation zum Web-Analytics-Beacon. Du kannst die Messung verhindern, indem du Skripte dieser Adresse in deinem Browser blockierst, etwa mit einem Inhaltsblocker; die Website funktioniert dann unverändert.

Fehlerberichte. Tritt in deinem Browser ein Programmfehler auf, sendet die Website einen Fehlerbericht an Sentry. Er enthält die Fehlermeldung und die Stelle im Programmcode, die aufgerufene Seite ohne URL-Parameter, die zuvor aufgerufenen Seiten und Anfragen ohne deren Inhalt, Browser, Betriebssystem sowie den Zeitpunkt. Namen, E-Mail-Adressen, Cookies und Chatinhalte übermitteln wir nicht. Wie bei jeder Anfrage übermittelt dein Browser dabei technisch auch deine IP-Adresse. Die Berichte werden in der EU-Region von Sentry (Frankfurt am Main) gespeichert und nach Ablauf der Aufbewahrungsfrist des Dienstes automatisch gelöscht.

Bei der Registrierung. Wir verarbeiten deine E-Mail-Adresse, den von dir angegebenen Namen und dein Passwort. Das Passwort speichern wir nicht im Klartext, sondern ausschließlich als kryptografischen Hash bei unserem Authentifizierungsdienstleister. Meldest du dich über Google an, erhalten wir von Google deine E-Mail-Adresse, deinen Namen und dein Profilbild — kein Passwort.

Bei der Nutzung. Zu jeder von dir angelegten Wissensbasis speichern wir deren Namen, die von dir angegebene Quell-Adresse, den Zeitpunkt der letzten Aktualisierung, Zählwerte zum Umfang sowie deine Nutzerkennung. Zusätzlich speichern wir die Inhalte, die beim Abruf der von dir angegebenen Website entstehen. Deine Fragen im Chat werden zur Beantwortung verarbeitet; Fragen, Antworten, Quellenverweise und deine lokale Bewertung einer Antwort werden kontobezogen im lokalen Speicher deines Browsers gespeichert. Du kannst Verläufe im Chat löschen und exportieren. Eine Synchronisierung zwischen Geräten findet nicht statt. Für die Antworterzeugung werden die Frage, ein begrenzter Gesprächsverlauf und relevante Quelltexte an die eingesetzten KI-Dienste übermittelt. Die Protokollierung von Frage- und Antwortinhalten am KI-Gateway ist für diese Aufrufe deaktiviert.

Inhalte der von dir abgerufenen Websites. CraCha ruft die von dir angegebene Website ab und legt deren Textinhalt in einem Suchindex ab. Enthält diese Website personenbezogene Daten Dritter — etwa Namen und Kontaktdaten auf einer Teamseite —, werden diese mitverarbeitet. Zu dieser Verarbeitung siehe Abschnitt 6.

Einmalige Erinnerung. Hast du 24 Stunden nach der Registrierung noch keine Website eingelesen, schicken wir dir einmalig eine E-Mail mit Hinweisen zum Einstieg. Dafür verwenden wir deine E-Mail-Adresse und speichern den Zeitpunkt des Versands. Weitere E-Mails dieser Art senden wir nicht. Du kannst dem jederzeit widersprechen, etwa mit einer kurzen Antwort auf die E-Mail oder an hallo@cracha-app.com; dabei entstehen dir keine anderen als die Übermittlungskosten nach den Basistarifen.

Auswertung der Nutzung. Um zu verstehen, wo neue Nutzer beim Einstieg hängen bleiben, zählen wir aus den ohnehin vorhandenen Konto- und Credit-Buchungen, wie viele Konten bestätigt wurden, eine Website eingelesen, eine Antwort erhalten oder CraCha an mehreren Tagen genutzt haben. Wir sehen dabei nur Gesamtzahlen, keine einzelnen Personen. Es werden dafür keine zusätzlichen Daten erhoben und keine Cookies oder Tracking-Skripte eingesetzt.

3. Zwecke und Rechtsgrundlagen

  • Bereitstellung des Dienstes, Konto und Anmeldung — Art. 6 Abs. 1 lit. b DSGVO (Erfüllung eines Vertrags bzw. vorvertragliche Maßnahmen).
  • Bestätigung der E-Mail-Adresse — Art. 6 Abs. 1 lit. b und lit. f DSGVO. Sie schützt davor, dass fremde Adressen für Konten verwendet werden, und begrenzt den missbräuchlichen Verbrauch unserer Ressourcen.
  • Auslieferung der Website, Stabilität und Sicherheit — Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen und angriffssicheren Angebot).
  • Reichweiten- und Leistungsmessung mit Cloudflare Web Analytics — Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse daran, zu erkennen, welche Seiten genutzt werden und wo Ladezeiten das Angebot verschlechtern). Du kannst dieser Verarbeitung nach Art. 21 DSGVO widersprechen.
  • Fehlerberichte mit Sentry — Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse daran, Programmfehler zu erkennen und zu beheben, bevor sie viele Nutzer treffen). Du kannst nach Art. 21 DSGVO widersprechen.
  • Einmalige Erinnerungs-E-Mail — Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse daran, neuen Nutzern den Einstieg in den bereits angelegten Dienst zu erleichtern) in Verbindung mit § 7 Abs. 3 UWG. Du kannst nach Art. 21 DSGVO jederzeit widersprechen.
  • Zusammengefasste Auswertung der Nutzung — Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse daran, den Einstieg in den Dienst zu verbessern). Du kannst nach Art. 21 DSGVO widersprechen.

4. Cookies und lokale Speicherung

Wir setzen keine Cookies zu Analyse-, Werbe- oder Trackingzwecken ein. Es sind keine Werbenetzwerke und keine Social-Media-Plugins eingebunden. Die in Abschnitt 2 beschriebene Reichweitenmessung mit Cloudflare Web Analytics kommt nach Angaben von Cloudflare ohne Cookies und ohne Speicherung in deinem Browser aus.

Verwendet werden ausschließlich:

  • Sitzungs-Cookies des Authentifizierungsdienstes, die dich zwischen zwei Seitenaufrufen angemeldet halten. Ohne sie ist eine Anmeldung technisch nicht möglich.
  • Lokaler Speicher deines Browsers für deine Theme-Auswahl, Chatverläufe mit Quellen und Bewertungen sowie zuletzt gestartete Abrufe. Kontobezogene Verläufe werden beim Nutzerwechsel zurückgesetzt. Fragen und notwendiger Gesprächskontext werden bei einer Anfrage an unsere Dienste übertragen.

5. Empfänger und Auftragsverarbeiter

Wir betreiben CraCha nicht auf eigener Hardware, sondern auf Diensten Dritter. Je nach Dienst verarbeiten diese Daten als Auftragsverarbeiter oder in eigener datenschutzrechtlicher Verantwortung:

  • Cloudflare — Auslieferung der Website, Reichweiten- und Leistungsmessung (Web Analytics), Speicherung der Wissensbasen und der abgerufenen Inhalte, Betrieb der Sprachmodelle, die deine Fragen beantworten, sowie Weiterleitung von E-Mails an hallo@cracha-app.com (Email Routing).
  • Supabase — Verwaltung der Benutzerkonten und Anmeldung.
  • Resend — Versand der Bestätigungs- und Passwort-E-Mails sowie der einmaligen Erinnerungs-E-Mail.
  • Modal — Ausführung der Abrufe der von dir angegebenen Websites.
  • Sentry (Functional Software, Inc.) — Empfang und Speicherung der Fehlerberichte aus dem Browser in der EU-Region.
  • Google — für die Antworterzeugung mit Gemini über das Cloudflare AI Gateway sowie bei freiwilliger Anmeldung über Google. Zur Generierung erhält das Modell Fragen, begrenzten Gesprächsverlauf und relevante Quelltexte. Außerdem landen E-Mails an hallo@cracha-app.com in einem Google-Mail-Postfach.

Bei Zahlungen verarbeitet Stripe Zahlungs- und Rechnungsdaten. Wir speichern die Zuordnung zu deinem Konto, Zahlungsreferenzen, Credit-Buchungen und die dokumentierte Erklärung zum sofortigen Leistungsbeginn. Vollständige Kartendaten speichern wir nicht. Die Verarbeitung dient der Vertragsabwicklung (Art. 6 Abs. 1 lit. b DSGVO), gesetzlichen Aufbewahrungspflichten (lit. c) sowie der Verhinderung von Missbrauch (lit. f).

Eine Übermittlung deiner Daten zu Werbezwecken oder ein Verkauf an Dritte findet nicht statt.

Drittlandübermittlung. Ein Teil dieser Anbieter hat seinen Sitz in den Vereinigten Staaten oder verarbeitet Daten auch dort. Die Übermittlung erfolgt auf Grundlage von Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO und, soweit der jeweilige Anbieter zertifiziert ist, des EU-US Data Privacy Framework nach Art. 45 DSGVO.

6. Inhalte fremder Websites

Wenn du eine Website angibst, rufen wir deren öffentlich zugängliche Seiten ab und legen den Text in einem nur dir zugänglichen Suchindex ab. Dabei gilt:

  • Wir rufen ausschließlich öffentlich erreichbare Seiten ab. Bereiche hinter einer Anmeldung werden nicht abgerufen.
  • Die Angaben der Datei robots.txt werden auf Wunsch beachtet (Einstellung beim Einlesen).
  • Wähle nur Inhalte, die du rechtmäßig abrufen und auswerten darfst. Die datenschutzrechtlichen Pflichten hängen vom Inhalt und deinem Nutzungszweck ab. Näheres regeln die Nutzungsbedingungen.
  • Löschst du eine Wissensbasis, werden die zugehörigen Inhalte und der zugehörige Suchindex gelöscht.

7. Speicherdauer

  • Konto- und Nutzungsdaten werden gespeichert, solange dein Konto besteht. Du kannst dein Konto jederzeit unter „Mein Konto“ selbst löschen. Dabei brechen wir laufende Abrufe ab und löschen sofort deine Zugangsdaten (E-Mail-Adresse, Name, Passwort-Hash, Google-Verknüpfung), alle Wissensbasen mit den abgerufenen Inhalten und dem Suchindex, zwischengespeicherte Suchergebnisse, dein Guthaben und deine Credit-Buchungen. Restguthaben, auch gekauftes, verfällt dabei ohne Erstattung. Chat- und Abrufverläufe werden in dem Browser entfernt, in dem du die Löschung auslöst; auf anderen Geräten liegen sie nur lokal und lassen sich dort im Browser löschen.
  • Wissensbasen und Inhalte werden bei Löschung der Wissensbasis oder deines Kontos entfernt.
  • Zahlungsnachweise zu gekauften Credit-Paketen (Betrag, Credits, Zahlungsreferenz, Stand von Erstattungen und Rückbuchungen, dokumentierte Erklärung zum sofortigen Leistungsbeginn) bewahren wir für die gesetzlichen Fristen auf (§ 147 AO, § 257 HGB). Nach einer Kontolöschung geschieht das ohne Zuordnung zu deinem Konto. Über die Zahlungsreferenz bleibt eine Zuordnung bei Stripe möglich; Stripe speichert Zahlungs- und Kundendaten in eigener Verantwortung nach eigenen Fristen.
  • Statusdaten von Abrufen beim Crawler-Dienst (Modal) enthalten eine Auftragskennung, den Fortschritt, die zuletzt abgerufene Seitenadresse und gegebenenfalls eine Fehlermeldung, aber keine Nutzerkennung. Sie werden automatisch entfernt, sobald ihre letzte Aktualisierung sieben Tage zurückliegt und der Abruf abgerechnet ist.
  • Zwischengespeicherte Suchergebnisse werden automatisch verworfen, sobald sich der zugrundeliegende Index ändert.
  • Anmeldeprotokolle unseres Authentifizierungsdienstleisters (Anmeldungen, Abmeldungen, Passwort- und Kontoänderungen mit E-Mail-Adresse) löschen wir nach 30 Tagen, nach einer Kontolöschung spätestens am folgenden Tag.
  • Server-Protokolle werden nach den für den jeweiligen Dienst eingerichteten Aufbewahrungsfristen gelöscht. Technische Betriebsdaten können Fehler, Zeitpunkte, Nutzer- bzw. Anfragekennungen und Verbrauchswerte enthalten.

8. Deine Rechte

Dir stehen gegenüber uns die folgenden Rechte zu:

  • Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO)

Zur Ausübung genügt eine formlose Nachricht an die oben genannte E-Mail-Adresse. Unabhängig davon steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO), etwa bei der Behörde deines Wohnorts.

9. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt die jeweils auf dieser Seite abrufbare Fassung. Wesentliche Änderungen teilen wir angemeldeten Nutzerinnen und Nutzern per E-Mail mit.