Datenschutzerklärung
Stand: 17. Juli 2026
Diese Datenschutzerklärung informiert dich darüber, welche personenbezogenen Daten wir bei der Nutzung von VARO (in Werbematerialien auch unter dem Arbeitstitel „VARO") über die Web-App unter varo.jgraul.com und die zugehörige Mobile-App verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage, an welche Empfänger Daten fließen und wie lange sie gespeichert werden (Art. 13 und 14 DSGVO).
VARO ist ein persönlicher Assistent: Viele der unten beschriebenen Verarbeitungen finden nur statt, wenn du das jeweilige Modul aktiv verbindest oder nutzt (z. B. E-Mail-Postfach, Bankkonto, Gesundheitsdaten). Ohne Aktivierung werden die betreffenden Daten nicht verarbeitet.
1. Verantwortlicher
Artelio UG (haftungsbeschränkt)
Am Ochsenzoll 143
22851 Norderstedt, Deutschland
Vertreten durch: Geschäftsführer Jonas Graul
E-Mail: business@jgraul.com
Telefon: 040 33466702
Ein Datenschutzbeauftragter ist nicht benannt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht derzeit nicht vorliegen. Für alle Anfragen zum Datenschutz erreichst du uns unter business@jgraul.com.
2. Hosting und Infrastruktur
VARO läuft auf einer eigenen Kubernetes-Infrastruktur bei Vultr (The Constant Company, LLC) im Rechenzentrum Frankfurt am Main. Alle Anwendungsdaten liegen in einer PostgreSQL-Datenbank; hochgeladene Dateien werden auf eigenen Speicher-Volumes abgelegt. Die Übertragung erfolgt durchgehend TLS-verschlüsselt. Besonders sensible Zugangsdaten (z. B. IMAP-Passwörter, Bank- und CalDAV-Zugänge) werden zusätzlich mit AES-256-GCM verschlüsselt gespeichert.
- Zwecke
- Sicherer und stabiler Betrieb der App, Fehlerdiagnose, Missbrauchsabwehr
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem, effizientem Betrieb)
- Empfänger
- Vultr (The Constant Company, LLC) als Auftragsverarbeiter; Verarbeitung im Rechenzentrum Frankfurt am Main
- Speicherdauer
- Technische Server-Logs werden nur kurzzeitig zur Fehlerdiagnose und Missbrauchsabwehr aufbewahrt
3. Cookies
VARO setzt ausschließlich technisch notwendige Cookies: das Session-Cookie (aether.session-token), das CSRF-Schutz-Cookie (aether.csrf-token) und ein Callback-Cookie für den Login-Ablauf. Diese Cookies sind für den Login und die Sicherheit der Anwendung zwingend erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist dafür nicht erforderlich, ein Cookie-Banner entfällt. Tracking- oder Werbe-Cookies setzen wir nicht.
4. Konto und Registrierung
Bei der Registrierung verarbeiten wir deinen Namen, deine E-Mail-Adresse und dein Passwort (ausschließlich als kryptografischer Hash, niemals im Klartext). Deine E-Mail-Adresse wird per Bestätigungslink verifiziert.
Optional kannst du dein Konto mit Zwei-Faktor-Authentisierung schützen:
- TOTP (Authenticator-App): Das TOTP-Geheimnis wird bei uns gespeichert.
- E-Mail-OTP: Einmalcodes an deine hinterlegte E-Mail-Adresse.
- SMS-OTP: Deine Telefonnummer wird zum Versand der Codes an Twilio Inc. (USA) übermittelt.
- Passkeys (WebAuthn): Wir speichern nur den öffentlichen Schlüssel — der private Schlüssel verlässt dein Gerät nicht.
Für die Kopplung der Mobile-App werden Pairing-Tokens ausschließlich als Hashes gespeichert.
- Zwecke
- Kontoerstellung, Login, Kontosicherheit (MFA), Geräte-Kopplung
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für MFA-Sicherheitsmaßnahmen ergänzend Art. 6 Abs. 1 lit. f DSGVO
- Empfänger
- Bei SMS-OTP: Twilio Inc. (USA) als Auftragsverarbeiter
- Speicherdauer
- Bis zur Löschung deines Kontos
5. KI-Assistent, Chat und Agenten
Kern von VARO ist ein KI-Assistent. Deine Chat-Nachrichten, dein Memory-Dossier und — abhängig davon, welche Module du nutzt — alle Modul-Daten (z. B. To-dos, Termine, E-Mail-Auszüge, Finanz- und Gesundheitsdaten) können als Kontext an Anthropic PBC (USA) übermittelt werden, die als unser Auftragsverarbeiter die Claude-Sprachmodelle über eine API bereitstellt.
- Anthropic löscht API-Ein- und -Ausgaben in der Regel binnen 30 Tagen.
- Deine Daten werden von Anthropic nicht zum Training von KI-Modellen genutzt.
- Grundlage ist ein Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln.
Für Sprachfunktionen werden Audioaufnahmen zur Transkription an Groq Inc. (USA) übermittelt; die Sprachausgabe erfolgt über Google Cloud (Text-to-Speech) und optional über ElevenLabs.
Transparenzhinweis nach Art. 50 der KI-Verordnung: Wenn du den Chat oder die Sprachfunktionen nutzt, interagierst du mit einem KI-System. Die Antworten werden maschinell erzeugt und können Fehler enthalten; ein entsprechender Hinweis ist in der App dauerhaft sichtbar.
- Zwecke
- Bereitstellung des KI-Assistenten (Chat, Briefings, Agenten, Priorisierung, Kategorisierung), Sprachein-/-ausgabe
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); soweit Gesundheitsdaten in den Kontext einfließen: deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO (siehe Abschnitt 8)
- Empfänger
- Anthropic PBC (USA), Groq Inc. (USA), Google Cloud, optional ElevenLabs — jeweils als Auftragsverarbeiter
- Speicherdauer
- Chat-Verläufe und Memory bei uns bis zur Löschung durch dich bzw. bis zur Konto-Löschung; bei Anthropic i. d. R. Löschung binnen 30 Tagen
6. E-Mail-Postfach-Anbindung (optional)
Wenn du ein E-Mail-Postfach verbindest (IMAP, Gmail per App-Passwort oder Microsoft 365 per Device-Flow), ruft VARO deine E-Mails ab, speichert Betreff, Auszüge und Metadaten und lässt sie durch die KI priorisieren und zusammenfassen. Die Zugangsdaten werden AES-256-verschlüsselt gespeichert. Bei Microsoft 365 erfolgt die Anmeldung über Microsoft (Microsoft Ireland Operations Ltd. / Microsoft Corporation, USA).
Dabei werden zwangsläufig auch Daten Dritter (Absender, Inhalte an dich gerichteter Nachrichten) verarbeitet. Diese Verarbeitung stützen wir auf unser und dein berechtigtes Interesse an einer funktionierenden Postfach-Triage (Art. 6 Abs. 1 lit. f DSGVO).
- Zwecke
- Posteingang-Triage, Priorisierung, To-do-Extraktion, Briefings
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO; für Daten Dritter (Absender): Art. 6 Abs. 1 lit. f DSGVO
- Empfänger
- Dein E-Mail-Provider (Abruf), ggf. Microsoft (Device-Flow); KI-Analyse durch Anthropic PBC als Auftragsverarbeiter
- Speicherdauer
- Bis zur Trennung der Postfach-Anbindung bzw. Konto-Löschung
7. Kalender und Kontakte (optional)
Auf Wunsch verbindet VARO deine Kalender (CalDAV/ICS) und Adressbücher (CardDAV). Verarbeitet werden Termine, Erinnerungen und Kontaktdaten einschließlich Geburtstagen — auch hier können Daten Dritter (deine Kontakte) enthalten sein.
- Zwecke
- Terminübersicht, Erinnerungen, Geburtstags-Hinweise, Briefings, Termin-Erstellung
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO; für Daten Dritter (Kontakte): Art. 6 Abs. 1 lit. f DSGVO
- Empfänger
- Dein Kalender-/Kontakte-Provider (Abruf/Schreibzugriff); KI-Kontext: Anthropic PBC als Auftragsverarbeiter
- Speicherdauer
- Bis zur Trennung der Anbindung bzw. Konto-Löschung
8. Gesundheitsdaten (Art. 9 DSGVO, optional)
VARO kann auf Wunsch Gesundheitsdaten verarbeiten: Werte aus Apple HealthKit bzw. Android Health Connect (Schritte, Schlaf, Ruhepuls, Gewicht, Aktivenergie), dein Körperprofil, Medikamente samt Dosierung sowie ein Ernährungstagebuch.
Diese Daten sind besondere Kategorien personenbezogener Daten (Art. 9 DSGVO). Wir verarbeiten sie ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die beim Aktivieren des jeweiligen Features eingeholt wird. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem du das Feature deaktivierst oder uns kontaktierst.
- Keine Nutzung für Werbung.
- Keine Weitergabe an Analyse- oder Werbedienste.
- Eine Verarbeitung durch Anthropic erfolgt ausschließlich als weisungsgebundener Auftragsverarbeiter zur Erbringung der KI-Funktionen.
- Zwecke
- Gesundheits-Dashboard, Medikamenten-Erinnerungen, Ernährungs-Auswertung, KI-Einordnung deiner Werte
- Rechtsgrundlage
- Ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a DSGVO — jederzeit widerrufbar
- Empfänger
- Nur Anthropic PBC als weisungsgebundener Auftragsverarbeiter (KI-Kontext); keine Analyse-/Werbedienste
- Speicherdauer
- Bis zum Widerruf der Einwilligung bzw. bis zur Konto-Löschung
9. Finanzdaten (optional)
Für das Finanz-Modul kannst du Bankkonten über Enable Banking Oy (Finnland) verbinden — einen lizenzierten Kontoinformationsdienstleister nach PSD2. Verarbeitet werden Transaktionen, IBAN und Salden. Alternativ kannst du Umsätze per CSV importieren. Ein Krypto-Portfolio wird über öffentliche Blockchain-Explorer abgefragt (es werden ausschließlich öffentliche Wallet-Adressen übermittelt); Kurse liefert CoinGecko. Die Kategorisierung deiner Transaktionen unterstützt die KI (Anthropic, siehe Abschnitt 5).
- Zwecke
- Finanzübersicht, Kategorisierung von Ausgaben, Abo-Erkennung, Trends und Auswertungen
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, nur nach aktiver Kontoanbindung)
- Empfänger
- Enable Banking Oy (Finnland, lizenzierter AISP), öffentliche Blockchain-Explorer und CoinGecko (nur öffentliche Wallet-Adressen bzw. Kursabfragen), Anthropic PBC (Kategorisierung)
- Speicherdauer
- Bis zur Trennung der Anbindung bzw. Konto-Löschung
10. Dokumente, Fotos und Belege (optional)
Hochgeladene Dateien (z. B. To-do-Anhänge, Fotos, gescannte Dokumente, Kassenbons) werden auf unseren eigenen Servern gespeichert. Zur Texterkennung und inhaltlichen Auswertung (z. B. Bon-Positionen, Aufgaben aus Dokumenten) werden die Bilder an Anthropic (Vision) übermittelt — als Auftragsverarbeiter, siehe Abschnitt 5.
- Zwecke
- Ablage von Anhängen, Texterkennung, automatische Extraktion (Einkäufe, Aufgaben)
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO
- Empfänger
- Anthropic PBC (Vision-Texterkennung) als Auftragsverarbeiter
- Speicherdauer
- Bis zur Löschung des jeweiligen Eintrags bzw. Konto-Löschung
11. Sendungsverfolgung (optional)
Zur Paketverfolgung werden Trackingnummern an die APIs der jeweiligen Versanddienstleister übermittelt (DHL, DPD, GLS, Hermes, UPS).
- Zwecke
- Statusabfrage deiner Sendungen
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO
- Empfänger
- DHL, DPD, GLS, Hermes, UPS (jeweils nur die Trackingnummer)
- Speicherdauer
- Bis zur Löschung der Sendung bzw. Konto-Löschung
12. Standort und Wetter (optional)
Für Wetterinformationen (z. B. im Briefing) werden Koordinaten an Open-Meteo übermittelt. Die Abfrage erfolgt ohne Account und ohne API-Schlüssel; außer den Koordinaten werden keine Kontodaten übertragen.
- Zwecke
- Wetteranzeige und wetterabhängige Hinweise
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (nur bei aktivierter Funktion)
- Empfänger
- Open-Meteo (Koordinaten)
- Speicherdauer
- Koordinaten werden nur für die Abfrage verwendet
13. Push-Benachrichtigungen
Für Push-Nachrichten der Mobile-App wird ein Push-Token deines Geräts an Expo (USA) übermittelt, das die Zustellung über die Push-Dienste von Apple bzw. Google abwickelt. Als Fallback kann der Dienst ntfy.sh genutzt werden.
- Zwecke
- Zustellung von Erinnerungen, Briefings und Hinweisen auf dein Gerät
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (nur bei aktivierten Benachrichtigungen)
- Empfänger
- Expo (USA); Apple/Google Push-Dienste; ntfy.sh nur als Fallback
- Speicherdauer
- Push-Token bis zur Abmeldung des Geräts bzw. Konto-Löschung
14. Zahlungsabwicklung
Kostenpflichtige Abonnements werden über Stripe Payments Europe Ltd. (Irland), ggf. unter Einbindung der Stripe Inc. (USA), abgewickelt. Deine Zahlungsdaten (z. B. Kartendaten) werden direkt bei Stripe erhoben und verarbeitet — wir speichern keine Kartendaten, sondern lediglich Kunden- und Abo-Kennungen sowie den Abo-Status.
- Zwecke
- Abwicklung von Abonnements und Zahlungen, Rechnungsstellung
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO; für steuerliche Aufbewahrung: Art. 6 Abs. 1 lit. c DSGVO
- Empfänger
- Stripe Payments Europe Ltd. (Irland) / Stripe Inc. (USA)
- Speicherdauer
- Kunden-/Abo-Kennungen für die Vertragsdauer; Rechnungsdaten im Rahmen gesetzlicher Aufbewahrungsfristen (siehe Abschnitt 17)
15. Nutzungsanalyse und Fehlerdiagnose
Produkt-Analyse (PostHog)
Zur Verbesserung des Produkts senden wir serverseitige, cookielose Nutzungsereignisse (z. B. „Briefing geöffnet") pseudonymisiert an PostHog mit Hosting in der EU. Es werden keine Analyse-Cookies gesetzt. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der Weiterentwicklung des Dienstes — du kannst dieser Verarbeitung jederzeit widersprechen (siehe Widerspruchsrecht unten).
Technische Fehlerdiagnose
Zur Sicherstellung des technischen Betriebs erfassen wir Fehlerberichte und technische Diagnosedaten (z. B. Fehlermeldungen, betroffene Seite, Browser-Informationen). Eingaben und sensible Inhalte werden dabei maskiert. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an einem stabilen, fehlerfreien Dienst.
16. Übermittlungen in Drittländer
Einige der genannten Dienstleister verarbeiten Daten in den USA (insbesondere Anthropic, Groq, Google, Twilio, Expo, Stripe Inc.). Die Übermittlung stützen wir auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (soweit der jeweilige Anbieter zertifiziert ist) und ergänzend bzw. als Fallback auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) samt erforderlicher Zusatzmaßnahmen. Eine Kopie der Garantien kannst du über die oben genannten Kontaktdaten anfordern. Enable Banking verarbeitet Daten in Finnland (EU).
17. Speicherdauer und Datenexport
Grundsätzlich speichern wir deine Daten, solange dein Konto besteht. Löschst du dein Konto, werden deine Daten gelöscht. Gesetzliche Aufbewahrungspflichten bleiben unberührt — insbesondere für Rechnungs- und Buchungsdaten (10 Jahre nach § 147 AO bzw. 8 Jahre für Buchungsbelege nach § 257 HGB); diese Daten werden für andere Zwecke gesperrt.
Du kannst deine Daten jederzeit in der App als CSV- bzw. Markdown-Export herunterladen (Datenübertragbarkeit, Art. 20 DSGVO).
18. Deine Rechte
Dir stehen gegenüber uns folgende Rechte zu:
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO): Erteilte Einwilligungen (z. B. für Gesundheitsdaten) kannst du jederzeit mit Wirkung für die Zukunft widerrufen — in der App durch Deaktivieren des jeweiligen Features oder per E-Mail an business@jgraul.com. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Widerspruchsrecht (Art. 21 DSGVO)
Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung dich betreffender personenbezogener Daten, die auf Art. 6 Abs. 1 lit. e oder f DSGVO beruht, Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Werden Daten für Direktwerbung verarbeitet, kannst du dem jederzeit ohne Angabe von Gründen widersprechen; die Daten werden dann nicht mehr für Direktwerbung verwendet.
Für den Widerspruch genügt eine formlose E-Mail an business@jgraul.com.
19. Beschwerderecht bei einer Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist das:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
Holstenstraße 98, 24103 Kiel
20. Pflicht zur Bereitstellung
Für die Kontoerstellung sind Name, E-Mail-Adresse und Passwort erforderlich — ohne diese Angaben können wir den Vertrag nicht erfüllen. Alle weiteren Anbindungen und Module (E-Mail, Kalender, Gesundheit, Finanzen usw.) sind freiwillig; ohne sie stehen lediglich die jeweiligen Funktionen nicht zur Verfügung.
21. Keine automatisierte Entscheidungsfindung (Art. 22 DSGVO)
VARO nutzt KI zur Unterstützung — etwa zur Priorisierung von E-Mails, Kategorisierung von Ausgaben oder für Vorschläge und Erinnerungen. Es finden jedoch keine automatisierten Entscheidungen statt, die dir gegenüber rechtliche Wirkung entfalten oder dich in ähnlicher Weise erheblich beeinträchtigen im Sinne von Art. 22 DSGVO. Alle KI-Ausgaben sind Vorschläge, über deren Umsetzung du entscheidest.
22. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Dienstleister oder die Rechtslage ändern. Die jeweils aktuelle Fassung ist unter varo.jgraul.com/datenschutz abrufbar; das Datum oben zeigt den Stand.