A
VARO
Zur Anmeldung

Datenschutzerklärung

Stand: 17. Juli 2026

Diese Datenschutzerklärung informiert dich darüber, welche personenbezogenen Daten wir bei der Nutzung von VARO (in Werbematerialien auch unter dem Arbeitstitel „VARO") über die Web-App unter varo.jgraul.com und die zugehörige Mobile-App verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage, an welche Empfänger Daten fließen und wie lange sie gespeichert werden (Art. 13 und 14 DSGVO).

VARO ist ein persönlicher Assistent: Viele der unten beschriebenen Verarbeitungen finden nur statt, wenn du das jeweilige Modul aktiv verbindest oder nutzt (z. B. E-Mail-Postfach, Bankkonto, Gesundheitsdaten). Ohne Aktivierung werden die betreffenden Daten nicht verarbeitet.

1. Verantwortlicher

Artelio UG (haftungsbeschränkt)
Am Ochsenzoll 143
22851 Norderstedt, Deutschland
Vertreten durch: Geschäftsführer Jonas Graul
E-Mail: business@jgraul.com
Telefon: 040 33466702

Ein Datenschutzbeauftragter ist nicht benannt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht derzeit nicht vorliegen. Für alle Anfragen zum Datenschutz erreichst du uns unter business@jgraul.com.

2. Hosting und Infrastruktur

VARO läuft auf einer eigenen Kubernetes-Infrastruktur bei Vultr (The Constant Company, LLC) im Rechenzentrum Frankfurt am Main. Alle Anwendungsdaten liegen in einer PostgreSQL-Datenbank; hochgeladene Dateien werden auf eigenen Speicher-Volumes abgelegt. Die Übertragung erfolgt durchgehend TLS-verschlüsselt. Besonders sensible Zugangsdaten (z. B. IMAP-Passwörter, Bank- und CalDAV-Zugänge) werden zusätzlich mit AES-256-GCM verschlüsselt gespeichert.

Zwecke
Sicherer und stabiler Betrieb der App, Fehlerdiagnose, Missbrauchsabwehr
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem, effizientem Betrieb)
Empfänger
Vultr (The Constant Company, LLC) als Auftragsverarbeiter; Verarbeitung im Rechenzentrum Frankfurt am Main
Speicherdauer
Technische Server-Logs werden nur kurzzeitig zur Fehlerdiagnose und Missbrauchsabwehr aufbewahrt

3. Cookies

VARO setzt ausschließlich technisch notwendige Cookies: das Session-Cookie (aether.session-token), das CSRF-Schutz-Cookie (aether.csrf-token) und ein Callback-Cookie für den Login-Ablauf. Diese Cookies sind für den Login und die Sicherheit der Anwendung zwingend erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist dafür nicht erforderlich, ein Cookie-Banner entfällt. Tracking- oder Werbe-Cookies setzen wir nicht.

4. Konto und Registrierung

Bei der Registrierung verarbeiten wir deinen Namen, deine E-Mail-Adresse und dein Passwort (ausschließlich als kryptografischer Hash, niemals im Klartext). Deine E-Mail-Adresse wird per Bestätigungslink verifiziert.

Optional kannst du dein Konto mit Zwei-Faktor-Authentisierung schützen:

  • TOTP (Authenticator-App): Das TOTP-Geheimnis wird bei uns gespeichert.
  • E-Mail-OTP: Einmalcodes an deine hinterlegte E-Mail-Adresse.
  • SMS-OTP: Deine Telefonnummer wird zum Versand der Codes an Twilio Inc. (USA) übermittelt.
  • Passkeys (WebAuthn): Wir speichern nur den öffentlichen Schlüssel — der private Schlüssel verlässt dein Gerät nicht.

Für die Kopplung der Mobile-App werden Pairing-Tokens ausschließlich als Hashes gespeichert.

Zwecke
Kontoerstellung, Login, Kontosicherheit (MFA), Geräte-Kopplung
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für MFA-Sicherheitsmaßnahmen ergänzend Art. 6 Abs. 1 lit. f DSGVO
Empfänger
Bei SMS-OTP: Twilio Inc. (USA) als Auftragsverarbeiter
Speicherdauer
Bis zur Löschung deines Kontos

5. KI-Assistent, Chat und Agenten

Kern von VARO ist ein KI-Assistent. Deine Chat-Nachrichten, dein Memory-Dossier und — abhängig davon, welche Module du nutzt — alle Modul-Daten (z. B. To-dos, Termine, E-Mail-Auszüge, Finanz- und Gesundheitsdaten) können als Kontext an Anthropic PBC (USA) übermittelt werden, die als unser Auftragsverarbeiter die Claude-Sprachmodelle über eine API bereitstellt.

  • Anthropic löscht API-Ein- und -Ausgaben in der Regel binnen 30 Tagen.
  • Deine Daten werden von Anthropic nicht zum Training von KI-Modellen genutzt.
  • Grundlage ist ein Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln.

Für Sprachfunktionen werden Audioaufnahmen zur Transkription an Groq Inc. (USA) übermittelt; die Sprachausgabe erfolgt über Google Cloud (Text-to-Speech) und optional über ElevenLabs.

Transparenzhinweis nach Art. 50 der KI-Verordnung: Wenn du den Chat oder die Sprachfunktionen nutzt, interagierst du mit einem KI-System. Die Antworten werden maschinell erzeugt und können Fehler enthalten; ein entsprechender Hinweis ist in der App dauerhaft sichtbar.

Zwecke
Bereitstellung des KI-Assistenten (Chat, Briefings, Agenten, Priorisierung, Kategorisierung), Sprachein-/-ausgabe
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); soweit Gesundheitsdaten in den Kontext einfließen: deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO (siehe Abschnitt 8)
Empfänger
Anthropic PBC (USA), Groq Inc. (USA), Google Cloud, optional ElevenLabs — jeweils als Auftragsverarbeiter
Speicherdauer
Chat-Verläufe und Memory bei uns bis zur Löschung durch dich bzw. bis zur Konto-Löschung; bei Anthropic i. d. R. Löschung binnen 30 Tagen

6. E-Mail-Postfach-Anbindung (optional)

Wenn du ein E-Mail-Postfach verbindest (IMAP, Gmail per App-Passwort oder Microsoft 365 per Device-Flow), ruft VARO deine E-Mails ab, speichert Betreff, Auszüge und Metadaten und lässt sie durch die KI priorisieren und zusammenfassen. Die Zugangsdaten werden AES-256-verschlüsselt gespeichert. Bei Microsoft 365 erfolgt die Anmeldung über Microsoft (Microsoft Ireland Operations Ltd. / Microsoft Corporation, USA).

Dabei werden zwangsläufig auch Daten Dritter (Absender, Inhalte an dich gerichteter Nachrichten) verarbeitet. Diese Verarbeitung stützen wir auf unser und dein berechtigtes Interesse an einer funktionierenden Postfach-Triage (Art. 6 Abs. 1 lit. f DSGVO).

Zwecke
Posteingang-Triage, Priorisierung, To-do-Extraktion, Briefings
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO; für Daten Dritter (Absender): Art. 6 Abs. 1 lit. f DSGVO
Empfänger
Dein E-Mail-Provider (Abruf), ggf. Microsoft (Device-Flow); KI-Analyse durch Anthropic PBC als Auftragsverarbeiter
Speicherdauer
Bis zur Trennung der Postfach-Anbindung bzw. Konto-Löschung

7. Kalender und Kontakte (optional)

Auf Wunsch verbindet VARO deine Kalender (CalDAV/ICS) und Adressbücher (CardDAV). Verarbeitet werden Termine, Erinnerungen und Kontaktdaten einschließlich Geburtstagen — auch hier können Daten Dritter (deine Kontakte) enthalten sein.

Zwecke
Terminübersicht, Erinnerungen, Geburtstags-Hinweise, Briefings, Termin-Erstellung
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO; für Daten Dritter (Kontakte): Art. 6 Abs. 1 lit. f DSGVO
Empfänger
Dein Kalender-/Kontakte-Provider (Abruf/Schreibzugriff); KI-Kontext: Anthropic PBC als Auftragsverarbeiter
Speicherdauer
Bis zur Trennung der Anbindung bzw. Konto-Löschung

8. Gesundheitsdaten (Art. 9 DSGVO, optional)

VARO kann auf Wunsch Gesundheitsdaten verarbeiten: Werte aus Apple HealthKit bzw. Android Health Connect (Schritte, Schlaf, Ruhepuls, Gewicht, Aktivenergie), dein Körperprofil, Medikamente samt Dosierung sowie ein Ernährungstagebuch.

Diese Daten sind besondere Kategorien personenbezogener Daten (Art. 9 DSGVO). Wir verarbeiten sie ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die beim Aktivieren des jeweiligen Features eingeholt wird. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem du das Feature deaktivierst oder uns kontaktierst.

  • Keine Nutzung für Werbung.
  • Keine Weitergabe an Analyse- oder Werbedienste.
  • Eine Verarbeitung durch Anthropic erfolgt ausschließlich als weisungsgebundener Auftragsverarbeiter zur Erbringung der KI-Funktionen.
Zwecke
Gesundheits-Dashboard, Medikamenten-Erinnerungen, Ernährungs-Auswertung, KI-Einordnung deiner Werte
Rechtsgrundlage
Ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a DSGVO — jederzeit widerrufbar
Empfänger
Nur Anthropic PBC als weisungsgebundener Auftragsverarbeiter (KI-Kontext); keine Analyse-/Werbedienste
Speicherdauer
Bis zum Widerruf der Einwilligung bzw. bis zur Konto-Löschung

9. Finanzdaten (optional)

Für das Finanz-Modul kannst du Bankkonten über Enable Banking Oy (Finnland) verbinden — einen lizenzierten Kontoinformationsdienstleister nach PSD2. Verarbeitet werden Transaktionen, IBAN und Salden. Alternativ kannst du Umsätze per CSV importieren. Ein Krypto-Portfolio wird über öffentliche Blockchain-Explorer abgefragt (es werden ausschließlich öffentliche Wallet-Adressen übermittelt); Kurse liefert CoinGecko. Die Kategorisierung deiner Transaktionen unterstützt die KI (Anthropic, siehe Abschnitt 5).

Zwecke
Finanzübersicht, Kategorisierung von Ausgaben, Abo-Erkennung, Trends und Auswertungen
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, nur nach aktiver Kontoanbindung)
Empfänger
Enable Banking Oy (Finnland, lizenzierter AISP), öffentliche Blockchain-Explorer und CoinGecko (nur öffentliche Wallet-Adressen bzw. Kursabfragen), Anthropic PBC (Kategorisierung)
Speicherdauer
Bis zur Trennung der Anbindung bzw. Konto-Löschung

10. Dokumente, Fotos und Belege (optional)

Hochgeladene Dateien (z. B. To-do-Anhänge, Fotos, gescannte Dokumente, Kassenbons) werden auf unseren eigenen Servern gespeichert. Zur Texterkennung und inhaltlichen Auswertung (z. B. Bon-Positionen, Aufgaben aus Dokumenten) werden die Bilder an Anthropic (Vision) übermittelt — als Auftragsverarbeiter, siehe Abschnitt 5.

Zwecke
Ablage von Anhängen, Texterkennung, automatische Extraktion (Einkäufe, Aufgaben)
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO
Empfänger
Anthropic PBC (Vision-Texterkennung) als Auftragsverarbeiter
Speicherdauer
Bis zur Löschung des jeweiligen Eintrags bzw. Konto-Löschung

11. Sendungsverfolgung (optional)

Zur Paketverfolgung werden Trackingnummern an die APIs der jeweiligen Versanddienstleister übermittelt (DHL, DPD, GLS, Hermes, UPS).

Zwecke
Statusabfrage deiner Sendungen
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO
Empfänger
DHL, DPD, GLS, Hermes, UPS (jeweils nur die Trackingnummer)
Speicherdauer
Bis zur Löschung der Sendung bzw. Konto-Löschung

12. Standort und Wetter (optional)

Für Wetterinformationen (z. B. im Briefing) werden Koordinaten an Open-Meteo übermittelt. Die Abfrage erfolgt ohne Account und ohne API-Schlüssel; außer den Koordinaten werden keine Kontodaten übertragen.

Zwecke
Wetteranzeige und wetterabhängige Hinweise
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (nur bei aktivierter Funktion)
Empfänger
Open-Meteo (Koordinaten)
Speicherdauer
Koordinaten werden nur für die Abfrage verwendet

13. Push-Benachrichtigungen

Für Push-Nachrichten der Mobile-App wird ein Push-Token deines Geräts an Expo (USA) übermittelt, das die Zustellung über die Push-Dienste von Apple bzw. Google abwickelt. Als Fallback kann der Dienst ntfy.sh genutzt werden.

Zwecke
Zustellung von Erinnerungen, Briefings und Hinweisen auf dein Gerät
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (nur bei aktivierten Benachrichtigungen)
Empfänger
Expo (USA); Apple/Google Push-Dienste; ntfy.sh nur als Fallback
Speicherdauer
Push-Token bis zur Abmeldung des Geräts bzw. Konto-Löschung

14. Zahlungsabwicklung

Kostenpflichtige Abonnements werden über Stripe Payments Europe Ltd. (Irland), ggf. unter Einbindung der Stripe Inc. (USA), abgewickelt. Deine Zahlungsdaten (z. B. Kartendaten) werden direkt bei Stripe erhoben und verarbeitet — wir speichern keine Kartendaten, sondern lediglich Kunden- und Abo-Kennungen sowie den Abo-Status.

Zwecke
Abwicklung von Abonnements und Zahlungen, Rechnungsstellung
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO; für steuerliche Aufbewahrung: Art. 6 Abs. 1 lit. c DSGVO
Empfänger
Stripe Payments Europe Ltd. (Irland) / Stripe Inc. (USA)
Speicherdauer
Kunden-/Abo-Kennungen für die Vertragsdauer; Rechnungsdaten im Rahmen gesetzlicher Aufbewahrungsfristen (siehe Abschnitt 17)

15. Nutzungsanalyse und Fehlerdiagnose

Produkt-Analyse (PostHog)

Zur Verbesserung des Produkts senden wir serverseitige, cookielose Nutzungsereignisse (z. B. „Briefing geöffnet") pseudonymisiert an PostHog mit Hosting in der EU. Es werden keine Analyse-Cookies gesetzt. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der Weiterentwicklung des Dienstes — du kannst dieser Verarbeitung jederzeit widersprechen (siehe Widerspruchsrecht unten).

Technische Fehlerdiagnose

Zur Sicherstellung des technischen Betriebs erfassen wir Fehlerberichte und technische Diagnosedaten (z. B. Fehlermeldungen, betroffene Seite, Browser-Informationen). Eingaben und sensible Inhalte werden dabei maskiert. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an einem stabilen, fehlerfreien Dienst.

16. Übermittlungen in Drittländer

Einige der genannten Dienstleister verarbeiten Daten in den USA (insbesondere Anthropic, Groq, Google, Twilio, Expo, Stripe Inc.). Die Übermittlung stützen wir auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (soweit der jeweilige Anbieter zertifiziert ist) und ergänzend bzw. als Fallback auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) samt erforderlicher Zusatzmaßnahmen. Eine Kopie der Garantien kannst du über die oben genannten Kontaktdaten anfordern. Enable Banking verarbeitet Daten in Finnland (EU).

17. Speicherdauer und Datenexport

Grundsätzlich speichern wir deine Daten, solange dein Konto besteht. Löschst du dein Konto, werden deine Daten gelöscht. Gesetzliche Aufbewahrungspflichten bleiben unberührt — insbesondere für Rechnungs- und Buchungsdaten (10 Jahre nach § 147 AO bzw. 8 Jahre für Buchungsbelege nach § 257 HGB); diese Daten werden für andere Zwecke gesperrt.

Du kannst deine Daten jederzeit in der App als CSV- bzw. Markdown-Export herunterladen (Datenübertragbarkeit, Art. 20 DSGVO).

18. Deine Rechte

Dir stehen gegenüber uns folgende Rechte zu:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)

Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO): Erteilte Einwilligungen (z. B. für Gesundheitsdaten) kannst du jederzeit mit Wirkung für die Zukunft widerrufen — in der App durch Deaktivieren des jeweiligen Features oder per E-Mail an business@jgraul.com. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Widerspruchsrecht (Art. 21 DSGVO)

Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung dich betreffender personenbezogener Daten, die auf Art. 6 Abs. 1 lit. e oder f DSGVO beruht, Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Werden Daten für Direktwerbung verarbeitet, kannst du dem jederzeit ohne Angabe von Gründen widersprechen; die Daten werden dann nicht mehr für Direktwerbung verwendet.

Für den Widerspruch genügt eine formlose E-Mail an business@jgraul.com.

19. Beschwerderecht bei einer Aufsichtsbehörde

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist das:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
Holstenstraße 98, 24103 Kiel

20. Pflicht zur Bereitstellung

Für die Kontoerstellung sind Name, E-Mail-Adresse und Passwort erforderlich — ohne diese Angaben können wir den Vertrag nicht erfüllen. Alle weiteren Anbindungen und Module (E-Mail, Kalender, Gesundheit, Finanzen usw.) sind freiwillig; ohne sie stehen lediglich die jeweiligen Funktionen nicht zur Verfügung.

21. Keine automatisierte Entscheidungsfindung (Art. 22 DSGVO)

VARO nutzt KI zur Unterstützung — etwa zur Priorisierung von E-Mails, Kategorisierung von Ausgaben oder für Vorschläge und Erinnerungen. Es finden jedoch keine automatisierten Entscheidungen statt, die dir gegenüber rechtliche Wirkung entfalten oder dich in ähnlicher Weise erheblich beeinträchtigen im Sinne von Art. 22 DSGVO. Alle KI-Ausgaben sind Vorschläge, über deren Umsetzung du entscheidest.

22. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Dienstleister oder die Rechtslage ändern. Die jeweils aktuelle Fassung ist unter varo.jgraul.com/datenschutz abrufbar; das Datum oben zeigt den Stand.

Impressum·Datenschutz·AGB·Verträge hier kündigen·Widerruf

© 2026 Artelio UG (haftungsbeschränkt)