AI-Powered Conversation Starter (Approach Helper)
Pursuant to Art. 35 GDPR
Date: April 5, 2026
| Field | Details |
|---|---|
| Data Controller | Mathias Gillitz, Bahnhofstraße 6b, 84558 Kirchweidach, Germany |
| Contact | info@claryai.app |
| VAT ID | DE332029950 |
| Feature assessed | AI-Powered Conversation Starter (Approach Helper) |
| Assessment date | April 5, 2026 |
| Review schedule | Annually, or upon significant changes to the feature or processing |
This DPIA is conducted pursuant to Art. 35 GDPR because the Approach Helper feature involves:
These factors, taken together, indicate a high risk to the rights and freedoms of natural persons, triggering the DPIA requirement under Art. 35(1) and (3) GDPR.
The Approach Helper allows users to photograph a social situation, optionally add text context, and receive AI-generated conversation starters. The feature is entirely optional — users can alternatively use a text-only mode that involves no image processing.
| Data Category | Source | Stored? | Notes |
|---|---|---|---|
| Photographs (faces blurred) | User's device camera | No | Transient processing only; faces blurred on-device |
| Text context | User input | No (image context); Yes (generated response) | User-provided description of the situation |
| EXIF metadata | Device camera | No | Stripped on-device before transmission |
| User ID / session ID | App authentication | Yes | Standard session tracking |
| Processor | Role | Location | Safeguards |
|---|---|---|---|
| OpenAI Ireland Ltd | AI image analysis (EEA entity) | Dublin, Ireland | DPA with SCCs |
| OpenAI OpCo, LLC | Parent entity / infrastructure | San Francisco, CA, USA | SCCs per EU Commission Decision 2021/914 |
OpenAI does not use API inputs for model training (Business API terms). API inputs are retained for a maximum of 30 days for trust & safety monitoring, then permanently deleted.
Image processing is necessary for the core functionality of the Approach Helper — generating context-aware conversation starters requires visual understanding of the social situation. Without image analysis, the feature cannot provide situation-specific suggestions beyond what the text-only mode already offers.
| Data Subject | Legal Basis | Justification |
|---|---|---|
| App user | Art. 6(1)(a) GDPR — Consent | Freely given, specific, informed, unambiguous consent via in-app opt-in before first use |
| Third parties in images | Art. 6(1)(f) GDPR — Legitimate interest | Interest in providing AI-powered social coaching, balanced against third-party rights through face blurring, transient processing, no storage, and metadata stripping |
| # | Risk | Likelihood | Severity | Residual Risk | Mitigation |
|---|---|---|---|---|---|
| R1 | Identification of third parties in images | Low | High | Low | On-device face blurring, resolution reduction, EXIF stripping |
| R2 | Unauthorized access to images in transit | Very Low | High | Low | TLS encryption for all transmissions |
| R3 | Unauthorized retention of images by processor | Very Low | Medium | Low | DPA/AVV with OpenAI; contractual 30-day deletion; no training use |
| R4 | Location tracking via image metadata | None (mitigated) | High | Eliminated | All EXIF metadata stripped on-device before transmission |
| R5 | Misuse of the feature (e.g., stalking, harassment) | Low | High | Low | Rate limiting (10 req/min), abuse monitoring at OpenAI, Terms of Service prohibition |
| R6 | Processing of children's images | Low | High | Low | Minimum age 18 for Clary AI; age verification in app; face blurring applies to all faces including children |
| R7 | International data transfer risks (EEA → US) | Low | Medium | Low | SCCs per EU Commission Decision 2021/914; EEA data handled by OpenAI Ireland Ltd |
After applying all technical and organizational measures, the residual risk to the rights and freedoms of data subjects is low. The combination of on-device face blurring, EXIF stripping, transient processing, TLS encryption, contractual safeguards with OpenAI, and the availability of a text-only alternative collectively mitigate the identified risks to an acceptable level.
| Measure | Implementation | Risk Addressed |
|---|---|---|
| On-device face blurring | Apple Vision (iOS) / Google ML Kit (Android) detects and blurs all faces before the image leaves the device | R1, R6 |
| EXIF metadata stripping | All metadata (GPS, timestamps, camera info) removed on-device | R4 |
| Image resolution reduction | Images downscaled on-device to limit identifiable detail | R1 |
| TLS encryption | All data in transit encrypted via TLS 1.2+ | R2 |
| No server-side storage | Images pass through backend transiently; never written to disk or database | R1, R3 |
| Rate limiting | 10 requests per minute per user via Upstash Redis | R5 |
| Measure | Details |
|---|---|
| Data Processing Addendum (DPA) | Signed with OpenAI, including SCCs for international transfers |
| No-training guarantee | OpenAI Business API terms prohibit use of API inputs for model training |
| 30-day retention limit | OpenAI contractually obligated to delete API inputs within 30 days |
| Informed consent flow | In-app explanation and opt-in before first use of the feature |
| Privacy Policy disclosure | Comprehensive Section 11 in the Privacy Policy covers all aspects of the processing |
| Terms of Service | Explicit prohibition of misuse (stalking, harassment, illegal activities) |
| Age restriction | Clary AI is restricted to users 18+ with in-app age verification |
| Text-only alternative | Users can opt out of image processing entirely by using text-only mode |
Since the processing of incidental third-party data relies on Art. 6(1)(f) GDPR, the following balancing test has been conducted:
Providing AI-powered social coaching that understands visual context to generate relevant, situation-specific conversation starters. This serves both the controller's commercial interest and the user's interest in effective social support.
Visual context analysis is necessary for the Approach Helper to generate situation-aware suggestions. The text-only alternative exists but cannot replicate the same level of context awareness.
| Factor | Assessment |
|---|---|
| Reasonable expectation | In public social settings, people have a lower reasonable expectation of privacy regarding incidental photography |
| Nature of data | Faces are blurred before processing — no biometric identification possible; no special category data processed |
| Impact on data subjects | Minimal — transient processing with no storage, no profiling, no decision-making affecting third parties |
| Safeguards applied | Face blurring, EXIF stripping, resolution reduction, TLS encryption, no storage, 30-day processor deletion |
The legitimate interest of the controller and app users outweighs the rights of incidentally depicted third parties, given the comprehensive technical safeguards that minimize any impact on their rights and freedoms.
Given that the residual risk after applying all measures is assessed as low, prior consultation with the supervisory authority pursuant to Art. 36 GDPR is not required. This assessment will be reviewed if the risk profile changes.
This DPIA concludes that the Approach Helper feature, with all described technical and organizational measures in place, presents a low residual risk to the rights and freedoms of data subjects. The processing may proceed.
| Field | Details |
|---|---|
| Decision | Processing approved — residual risk is acceptable |
| Approved by | Mathias Gillitz, Data Controller |
| Date | April 5, 2026 |
| Next review | April 2027, or upon significant changes to processing |
| Version | Date | Changes |
|---|---|---|
| 1.0 | April 5, 2026 | Initial DPIA for the Approach Helper feature |
KI-gestützter Gesprächseinstieg (Ansprechen-Helfer)
Gemäß Art. 35 DSGVO
Datum: 5. April 2026
| Feld | Details |
|---|---|
| Verantwortlicher | Mathias Gillitz, Bahnhofstraße 6b, 84558 Kirchweidach, Deutschland |
| Kontakt | info@claryai.app |
| USt-IdNr. | DE332029950 |
| Bewertetes Feature | KI-gestützter Gesprächseinstieg (Ansprechen-Helfer) |
| Bewertungsdatum | 5. April 2026 |
| Überprüfungsintervall | Jährlich oder bei wesentlichen Änderungen des Features oder der Verarbeitung |
Diese DSFA wird gemäß Art. 35 DSGVO durchgeführt, da der Ansprechen-Helfer Folgendes umfasst:
Diese Faktoren zusammengenommen deuten auf ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen hin und lösen die DSFA-Pflicht gemäß Art. 35 Abs. 1 und 3 DSGVO aus.
Der Ansprechen-Helfer ermöglicht es Nutzern, eine soziale Situation zu fotografieren, optional einen Textkontext hinzuzufügen und KI-generierte Gesprächseinstiege zu erhalten. Die Funktion ist vollständig optional — Nutzer können alternativ einen reinen Textmodus verwenden, der keine Bildverarbeitung beinhaltet.
| Datenkategorie | Quelle | Gespeichert? | Anmerkungen |
|---|---|---|---|
| Fotografien (Gesichter unkenntlich gemacht) | Gerätekamera des Nutzers | Nein | Ausschließlich transiente Verarbeitung; Gesichter geräteintern unkenntlich gemacht |
| Textkontext | Nutzereingabe | Nein (Bildkontext); Ja (generierte Antwort) | Vom Nutzer bereitgestellte Situationsbeschreibung |
| EXIF-Metadaten | Gerätekamera | Nein | Geräteintern vor Übermittlung entfernt |
| Nutzer-ID / Sitzungs-ID | App-Authentifizierung | Ja | Standardmäßige Sitzungsverfolgung |
| Auftragsverarbeiter | Rolle | Standort | Schutzmaßnahmen |
|---|---|---|---|
| OpenAI Ireland Ltd | KI-Bildanalyse (EWR-Einheit) | Dublin, Irland | AVV mit Standardvertragsklauseln |
| OpenAI OpCo, LLC | Muttergesellschaft / Infrastruktur | San Francisco, CA, USA | Standardvertragsklauseln gem. EU-Kommissionsbeschluss 2021/914 |
OpenAI verwendet API-Eingaben nicht zum Modelltraining (Business-API-Bedingungen). API-Eingaben werden maximal 30 Tage zur Vertrauens- und Sicherheitsüberwachung gespeichert und anschließend endgültig gelöscht.
Die Bildverarbeitung ist für die Kernfunktionalität des Ansprechen-Helfers notwendig — die Generierung kontextbezogener Gesprächseinstiege erfordert ein visuelles Verständnis der sozialen Situation. Ohne Bildanalyse kann die Funktion keine situationsspezifischen Vorschläge liefern, die über den bereits verfügbaren reinen Textmodus hinausgehen.
| Betroffene Person | Rechtsgrundlage | Begründung |
|---|---|---|
| App-Nutzer | Art. 6 Abs. 1 lit. a DSGVO — Einwilligung | Freiwillige, spezifische, informierte und unmissverständliche Einwilligung über In-App-Opt-in vor der ersten Nutzung |
| Dritte in Bildern | Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse | Interesse an KI-gestütztem Social Coaching, abgewogen gegen Rechte Dritter durch Gesichtsunkenntlichmachung, transiente Verarbeitung, keine Speicherung und Metadatenentfernung |
| Nr. | Risiko | Wahrscheinl. | Schwere | Restrisiko | Minderung |
|---|---|---|---|---|---|
| R1 | Identifizierung Dritter in Bildern | Gering | Hoch | Gering | Geräteinterne Gesichtsunkenntlichmachung, Auflösungsreduzierung, EXIF-Entfernung |
| R2 | Unbefugter Zugriff auf Bilder bei der Übertragung | Sehr gering | Hoch | Gering | TLS-Verschlüsselung für alle Übertragungen |
| R3 | Unbefugte Aufbewahrung von Bildern durch Auftragsverarbeiter | Sehr gering | Mittel | Gering | AVV mit OpenAI; vertragliche 30-Tage-Löschung; kein Trainingseinsatz |
| R4 | Standortverfolgung über Bild-Metadaten | Keine (mitigiert) | Hoch | Eliminiert | Alle EXIF-Metadaten geräteintern vor Übermittlung entfernt |
| R5 | Missbrauch der Funktion (z. B. Stalking, Belästigung) | Gering | Hoch | Gering | Ratenbegrenzung (10 Anfr./Min.), Missbrauchsüberwachung bei OpenAI, Verbot in Nutzungsbedingungen |
| R6 | Verarbeitung von Bildern mit Kindern | Gering | Hoch | Gering | Mindestalter 18 für Clary AI; Altersverifikation in der App; Gesichtsunkenntlichmachung gilt für alle Gesichter einschl. Kinder |
| R7 | Risiken internationaler Datenübermittlung (EWR → USA) | Gering | Mittel | Gering | Standardvertragsklauseln gem. EU-Kommissionsbeschluss 2021/914; EWR-Daten von OpenAI Ireland Ltd verarbeitet |
Nach Anwendung aller technischen und organisatorischen Maßnahmen ist das Restrisiko für die Rechte und Freiheiten der betroffenen Personen gering. Die Kombination aus geräteinterner Gesichtsunkenntlichmachung, EXIF-Entfernung, transienter Verarbeitung, TLS-Verschlüsselung, vertraglichen Schutzmaßnahmen mit OpenAI und der Verfügbarkeit einer Nur-Text-Alternative mindert die identifizierten Risiken auf ein akzeptables Niveau.
| Maßnahme | Umsetzung | Adressiertes Risiko |
|---|---|---|
| Geräteinterne Gesichtsunkenntlichmachung | Apple Vision (iOS) / Google ML Kit (Android) erkennt und macht alle Gesichter unkenntlich, bevor das Bild das Gerät verlässt | R1, R6 |
| EXIF-Metadatenentfernung | Alle Metadaten (GPS, Zeitstempel, Kamerainfo) geräteintern entfernt | R4 |
| Bildauflösungsreduzierung | Bilder geräteintern herunterskaliert zur Begrenzung identifizierbarer Details | R1 |
| TLS-Verschlüsselung | Alle Daten im Transit über TLS 1.2+ verschlüsselt | R2 |
| Keine serverseitige Speicherung | Bilder passieren das Backend transient; werden nie auf Festplatte oder in Datenbank geschrieben | R1, R3 |
| Ratenbegrenzung | 10 Anfragen pro Minute pro Nutzer über Upstash Redis | R5 |
| Maßnahme | Details |
|---|---|
| Auftragsverarbeitungsvertrag (AVV) | Unterzeichnet mit OpenAI, einschließlich Standardvertragsklauseln für internationale Übermittlungen |
| Kein-Training-Garantie | OpenAI-Business-API-Bedingungen verbieten die Nutzung von API-Eingaben zum Modelltraining |
| 30-Tage-Aufbewahrungsgrenze | OpenAI vertraglich zur Löschung von API-Eingaben innerhalb von 30 Tagen verpflichtet |
| Informierter Einwilligungsprozess | In-App-Erklärung und Opt-in vor der ersten Nutzung der Funktion |
| Datenschutzerklärung | Umfassender Abschnitt 11 in der Datenschutzerklärung deckt alle Aspekte der Verarbeitung ab |
| Nutzungsbedingungen | Ausdrückliches Verbot von Missbrauch (Stalking, Belästigung, illegale Aktivitäten) |
| Altersbeschränkung | Clary AI ist auf Nutzer ab 18 Jahren beschränkt mit In-App-Altersverifikation |
| Nur-Text-Alternative | Nutzer können die Bildverarbeitung vollständig umgehen, indem sie den reinen Textmodus nutzen |
Da die Verarbeitung beiläufiger personenbezogener Daten Dritter auf Art. 6 Abs. 1 lit. f DSGVO gestützt wird, wurde folgende Abwägung durchgeführt:
Bereitstellung KI-gestützten Social Coachings, das visuellen Kontext versteht, um relevante, situationsspezifische Gesprächseinstiege zu generieren. Dies dient sowohl dem kommerziellen Interesse des Verantwortlichen als auch dem Interesse des Nutzers an effektiver sozialer Unterstützung.
Die visuelle Kontextanalyse ist notwendig, damit der Ansprechen-Helfer situationsgerechte Vorschläge generieren kann. Die Nur-Text-Alternative besteht, kann aber nicht das gleiche Maß an Kontextverständnis replizieren.
| Faktor | Bewertung |
|---|---|
| Vernünftige Erwartung | In öffentlichen sozialen Situationen haben Personen eine geringere vernünftige Erwartung an Privatsphäre bezüglich beiläufiger Fotografie |
| Art der Daten | Gesichter werden vor der Verarbeitung unkenntlich gemacht — keine biometrische Identifizierung möglich; keine besonderen Datenkategorien verarbeitet |
| Auswirkung auf Betroffene | Minimal — transiente Verarbeitung ohne Speicherung, kein Profiling, keine Entscheidungen, die Dritte betreffen |
| Angewandte Schutzmaßnahmen | Gesichtsunkenntlichmachung, EXIF-Entfernung, Auflösungsreduzierung, TLS-Verschlüsselung, keine Speicherung, 30-Tage-Löschung beim Auftragsverarbeiter |
Das berechtigte Interesse des Verantwortlichen und der App-Nutzer überwiegt die Rechte der beiläufig abgebildeten Dritten angesichts der umfassenden technischen Schutzmaßnahmen, die jegliche Auswirkungen auf deren Rechte und Freiheiten minimieren.
Da das Restrisiko nach Anwendung aller Maßnahmen als gering bewertet wird, ist eine vorherige Konsultation der Aufsichtsbehörde gemäß Art. 36 DSGVO nicht erforderlich. Diese Bewertung wird überprüft, wenn sich das Risikoprofil ändert.
Diese DSFA kommt zu dem Ergebnis, dass der Ansprechen-Helfer mit allen beschriebenen technischen und organisatorischen Maßnahmen ein geringes Restrisiko für die Rechte und Freiheiten der betroffenen Personen darstellt. Die Verarbeitung darf fortgesetzt werden.
| Feld | Details |
|---|---|
| Entscheidung | Verarbeitung freigegeben — Restrisiko ist akzeptabel |
| Freigegeben durch | Mathias Gillitz, Verantwortlicher |
| Datum | 5. April 2026 |
| Nächste Überprüfung | April 2027 oder bei wesentlichen Änderungen der Verarbeitung |
| Version | Datum | Änderungen |
|---|---|---|
| 1.0 | 5. April 2026 | Erstmalige DSFA für den Ansprechen-Helfer |