Datenschutzerklärung
Stand: 2026-04-08
Hinweis (Stand: 10. Juni 2026): Die CrisA-Plattform befindet sich im Übergang zu einer Local-First-Architektur. Diese Datenschutzerklärung wird derzeit überarbeitet. Bis dahin gilt der nachstehende Text unverändert.
Diese Datenschutzerklärung informiert darüber, wie wir Ihre personenbezogenen Daten gemäß der Datenschutz-Grundverordnung (DSGVO) und den anwendbaren deutschen Datenschutzgesetzen erheben, verwenden und schützen.
Verantwortlicher
Vareon GmbH
Kleinfeldweg 54
69190 Walldorf
Deutschland
E-Mail: info@vareon.info
Datenschutzbeauftragter
Aktuell wurde noch kein externer Datenschutzbeauftragter benannt. Bis zur Ernennung können Sie Datenschutzanfragen an unser internes Datenschutzteam richten:
E-Mail: info@vareon.info
Welche Daten wir verarbeiten
- Konto- und Profildaten (z. B. E-Mail, Anzeigename, Avatar)
- Von Ihnen gespeicherte Standortdaten sowie vorübergehend aus der IP abgeleitete geschätzte Standortdaten, wenn kein gespeicherter Standort vorliegt (für Sprache, Wetter- und Gefahren-Relevanz)
- Nutzungs- und Fortschrittsdaten (abgeschlossene Lektionen, Kursfortschritt, Quests, XP, Streaks, Inhaltsaufrufe)
- Familien- und Kontaktdaten (falls von Ihnen angelegt)
- Chat-Inhalte mit dem KI-Assistenten (nur wenn Cloud-Verlauf aktiviert ist)
- Feedback-Nachrichten (Feature-Wünsche, Bug-Meldungen) sowie optionaler Kontext, den Sie freiwillig mitsenden
- KI-Nutzungsmetadaten (z. B. Nachrichtenanzahl, Zeitstempel, Token-/Credit-Verbrauch) für Abrechnung, Missbrauchsprävention und Service-Stabilität
- Abrechnungsdaten (z. B. Stripe)
Zwecke und Rechtsgrundlagen
- Bereitstellung der App und Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
- Support, Nutzerkommunikation und Bearbeitung von Feedback-Nachrichten (Art. 6 Abs. 1 lit. b/f DSGVO)
- Sicherheit/Fehleranalyse und Missbrauchsprävention (Art. 6 Abs. 1 lit. f DSGVO)
- Einwilligung, soweit erforderlich (Art. 6 Abs. 1 lit. a DSGVO)
- Plattformverbesserung und Serviceoptimierung (Art. 6 Abs. 1 lit. f DSGVO)
KI-Chat-Inhalte
Wir verwenden einen KI-gestützten Assistenten, um Nutzeranfragen zu beantworten und personalisierte Lernhilfe bereitzustellen. Dabei werden die Chat-Inhalte verarbeitet, aber nicht zum Training eigener Modelle genutzt. Die Verarbeitung dient ausschließlich der Bereitstellung und Verbesserung unseres Dienstes. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b/f DSGVO.
Auftragsverarbeiter
Wir arbeiten mit folgenden Dienstleistern zusammen, die Daten ausschließlich in unserem Auftrag verarbeiten:
- Supabase Inc. (Auth, Datenbank, Edge Functions, Hosting) – USA, SCCs
- Stripe Inc. (Zahlungsabwicklung bei Premium-Abos) – USA/Irland, SCCs
- ipapi.is (Deutschland-Endpunkt
de.ipapi.is) – IP-basierte Schätzung von Land und ungefährer Region, wenn kein gespeicherter Standort vorliegt - Mistral AI (Paris, Frankreich) – KI-Modellanbieter für Chat und Inhaltsgenerierung. EU-basierte Verarbeitung, DSGVO-konform, kein Training mit Kundendaten. Zero Data Retention als Konto-Option verfügbar.
- ElevenLabs Inc. – Text-to-Speech-Funktionen, USA, SCCs
- Open-Meteo – Wetterdaten; bei einer Wetterabfrage werden Koordinaten verarbeitet
- Affiliate-Partner (z. B. Amazon) – beim Öffnen von Produktlinks gelten die Datenschutzbestimmungen des jeweiligen Anbieters
Mistral AI unterliegt französischem/EU-Recht mit vollständiger DSGVO-Konformität. Daten werden innerhalb der EU verarbeitet und nicht für Modelltraining verwendet. Standard-Speicherung beträgt 30 Tage zur Missbrauchsüberwachung; Zero Data Retention (ZDR) ist als Konto-Option verfügbar. Details unter legal.mistral.ai/terms/privacy-policy.
Internationale Datenübermittlung
Einige unserer Dienstleister haben ihren Sitz außerhalb des Europäischen Wirtschaftsraums (EWR), hauptsächlich in den USA. Datenübermittlungen sind durch EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO abgesichert. Transfer-Folgenabschätzungen und ergänzende technische Maßnahmen werden durchgeführt.
IP-basierte Standortschätzung
Wenn Sie keinen Standort gespeichert haben, kann CrisA aus Ihrer Verbindungs-IP ein geschätztes Land und, soweit ableitbar, eine ungefähre Region bestimmen, um Sprachvorgaben festzulegen und Wetter- sowie Gefahrenhinweise besser lokal einzuordnen. Die Abfrage erfolgt serverseitig über unsere Edge Function resolve-ip-location unter Nutzung des Deutschland-Endpunkts de.ipapi.is. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Schätzung bleibt von Ihrem gespeicherten Profilstandort getrennt und wird nicht automatisch in Ihr Profil geschrieben. Für anonyme Sprachvorgaben verwenden wir nur das Länderergebnis; für authentifizierte Fallbacks kann auch das ungefähre Regionsergebnis verwendet werden. Die rohe IP-Adresse wird nur vorübergehend für die Abfrage übertragen und nicht in Ihr Profil geschrieben. Das öffentliche Missbrauchsschutz-Rate-Limiting für diesen Endpunkt verwendet pseudonyme gehashte Schlüssel statt der rohen IP als Limiter-Schlüssel.
RSS-Inhaltsverarbeitung
CrisA aggregiert öffentlich verfügbare RSS-Feeds für Informationen zur Notfallvorsorge. Standardmäßig speichert CrisA nur Metadaten, Quelllinks sowie KI- oder extraktive Zusammenfassungen. Volltexte werden nur für Feeds angezeigt, für die eine ausdrückliche dokumentierte Erlaubnis oder eine offene Lizenzfreigabe vorliegt. Rohe Artikelinhalte von Summary-only-Feeds werden nicht dauerhaft gespeichert oder innerhalb von 30 Tagen entfernt. TDM-Opt-out-Signale und KI-Reservierungen auf Antwortebene werden respektiert.
Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:
- Kontodaten: Bis zur Kontolöschung + 7 Tage Karenzzeit
- KI-Cloud-Chatverlauf (falls aktiviert): automatische Löschung nach 90 Tagen
- Nutzungsanalysen: 12 Monate
- Feedback-Nachrichten: solange erforderlich zur Bearbeitung (typischerweise bis zu 24 Monate)
- Abrechnungsunterlagen: 10 Jahre (gesetzliche Aufbewahrungspflicht nach HGB/AO)
- RSS-Artikelinhalte: Summary-only-Feeds werden nicht dauerhaft gespeichert oder innerhalb von 30 Tagen bereinigt; ausdrücklich lizenzierte Volltext-Feeds nur solange die Freigabe aktiv und betrieblich erforderlich ist
Analytics & Monitoring
Wir verwenden serverseitige Protokollierung und interne Ereignisverfolgung, um Stabilität, Sicherheit und Produktqualität zu verbessern. Es werden keine Website-übergreifenden Tracking-Cookies oder Werbetracker von Drittanbietern eingesetzt.
Daumen-Rückmeldungen und daraus bestätigte Filter bleiben standardmäßig lokal. Nur nach Ihrer optionalen Einwilligung zu „Komfort & Statistik“ sendet CrisA geschlossene anonyme Aggregate aus Fläche, Kategorie, Daumen, Aktion, Ansichtstiefe und KI-Modus. Dabei werden keine Texte, Inhalts-IDs, Chat-Inhalte, Standortdaten, Gedächtnisinhalte, Konto- oder Sitzungs-IDs im Feedback-Aggregat gespeichert. Die Betriebsansicht enthält kumulierte Summen und höchstens 35 grobe Tages-Buckets.
Lernanalysen zur Plattformverbesserung
Statistiken über Kursabschlüsse, Lektionsfortschritte und Lernmuster werden auf aggregierter Basis erfasst. Es findet kein Profiling zu Werbezwecken statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Cookies & Lokale Speicherung
Essentielle Cookies und Browser-Speicher (LocalStorage/SessionStorage) werden für technische Einstellungen, Authentifizierung sowie von Ihnen ausgelöste Interface-/Datenschutzpräferenzen verwendet. Es werden keine Website-übergreifenden Tracking-Profile erstellt.
Automatisierte Entscheidungsfindung
Es erfolgt keine vollautomatisierte Entscheidungsfindung mit rechtlicher Wirkung oder erheblicher Beeinträchtigung. KI-Funktionen liefern nur Empfehlungen und Vorschläge; die endgültige Entscheidung treffen Sie.
Datenschutz für Minderjährige
Die App richtet sich an Nutzer ab 16 Jahren. Eine Nutzung durch unter 16-Jährige ist nicht erlaubt. Erkannte Konten unter 16 werden eingeschränkt und zugehörige Daten gelöscht.
Sicherheitsmaßnahmen
Wir setzen angemessene technische und organisatorische Maßnahmen ein, darunter:
- Verschlüsselung während der Übertragung (TLS 1.3)
- Sichere Authentifizierung mit Passwort-Hashing
- Row-Level-Security in der Datenbank
- Regelmäßige Sicherheitsaudits
- Zugriffskontrollen und Audit-Protokolle
- Verfahren zur Reaktion auf Sicherheitsvorfälle
Ihre Rechte
- Auskunftsrecht (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung / Recht auf Vergessenwerden (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht gegen Verarbeitung auf Grundlage berechtigter Interessen (Art. 21 DSGVO) – der Widerspruch kann jederzeit aus Gründen Ihrer besonderen Situation erfolgen
- Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Aufsichtsbehörde
Die zuständige Aufsichtsbehörde für den Datenschutz ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart. Website: https://www.baden-wuerttemberg.datenschutz.de
Datenschutzanfragen
Für Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte wenden Sie sich bitte an:
E-Mail: info@vareon.info
Privacy Policy
Last updated: 2026-04-08
Note (as of June 10, 2026): The CrisA platform is transitioning to a local-first architecture. This privacy policy is currently being revised. Until then, the text below applies unchanged.
This privacy policy explains how we collect, use, and protect your personal data in accordance with the General Data Protection Regulation (GDPR) and applicable German data protection laws.
Data Controller
Vareon GmbH
Kleinfeldweg 54
69190 Walldorf
Deutschland
Email: info@vareon.info
Data Protection Officer
No external Data Protection Officer has been appointed yet. Until an appointment is made, you can direct data protection inquiries to our internal data protection team:
Email: info@vareon.info
What Data We Process
- Account and profile data (e.g., email, display name, avatar)
- Location data you save in your profile and transient IP-derived estimated location when no saved location exists (for language, weather, and threat relevance)
- Usage and progress data (completed lessons, course progress, quests, XP, streaks, content views)
- Family and contact data (if created by you)
- Chat content with the AI assistant (only when cloud history is enabled)
- Feedback submissions (feature requests, bug reports) and any optional context you choose to include
- AI usage metadata (e.g., message count, timestamps, token/credit consumption) for billing, abuse prevention, and service stability
- Billing data (e.g., Stripe)
Purposes and Legal Bases
- Provision of the app and contract fulfillment (Art. 6(1)(b) GDPR)
- Support, user communications, and handling feedback submissions (Art. 6(1)(b)/(f) GDPR)
- Security/error analysis and abuse prevention (Art. 6(1)(f) GDPR)
- Consent, where required (Art. 6(1)(a) GDPR)
- Platform improvement and service optimization (Art. 6(1)(f) GDPR)
AI Chat Content
We use an AI-powered assistant to answer user queries and provide personalized learning assistance. Chat content is processed but not used to train our own models. Processing serves exclusively to provide and improve our service. The legal basis is Art. 6(1)(b)/(f) GDPR.
Data Processors
We work with the following service providers who process data exclusively on our behalf:
- Supabase Inc. (Auth, database, Edge Functions, hosting) – USA, SCCs
- Stripe Inc. (payment processing for Premium subscriptions) – USA/Ireland, SCCs
- ipapi.is (Germany endpoint
de.ipapi.is) – IP-based estimated country and approximate region lookup when no saved location exists - Mistral AI (Paris, France) – AI model provider for chat and content generation. EU-based inference, GDPR compliant, no training on customer data. Zero Data Retention available as account-level option.
- ElevenLabs Inc. – Text-to-Speech functions, USA, SCCs
- Open-Meteo – Weather data; coordinates are processed when weather is requested
- Affiliate partners (e.g., Amazon) – when opening product links, the privacy policies of the respective provider apply
Mistral AI operates under French/EU law with full GDPR compliance. Data is processed within the EU and is not used for model training. Standard retention is 30 days for abuse monitoring; Zero Data Retention (ZDR) is available as an account-level option. For details, see legal.mistral.ai/terms/privacy-policy.
International Data Transfers
Some of our service providers are based outside the European Economic Area (EEA), primarily in the USA. Data transfers are protected by EU Standard Contractual Clauses (SCCs) according to Art. 46(2)(c) GDPR. Transfer impact assessments and supplementary technical measures are implemented.
IP-Based Estimated Location
If you have not saved a location, CrisA may derive an estimated country and, where derivable, an approximate sub-national region from your connection IP to choose language defaults and improve local weather and threat relevance. The lookup is performed server-side via our resolve-ip-location edge function using the Germany endpoint de.ipapi.is. We use this on the basis of Art. 6(1)(f) GDPR. The estimated value stays separate from your saved profile location and is not written to your profile automatically. For anonymous language fallback we use the country result only; for authenticated fallback we may also use the approximate region result. Raw IP addresses are transmitted transiently for the lookup only and are not written to your profile. Public anti-abuse rate limiting for this endpoint uses pseudonymous hashed keys instead of storing the raw IP as the limiter key.
RSS Content Processing
CrisA aggregates publicly available RSS feeds for emergency preparedness information. By default, CrisA stores metadata, source links, and AI or extractive summaries only. Full article text is shown only for feeds with explicit, documented permission or open-license clearance. Raw article content for summary-only feeds is not retained or is removed automatically within 30 days. Publisher TDM opt-out and response-level AI reservation signals are respected.
Data Retention Periods
We retain personal data only as long as necessary for the respective purposes:
- Account data: Until account deletion + 7 days grace period
- AI cloud chat history (if enabled): deleted automatically after 90 days
- Usage analytics: 12 months
- Feedback submissions: as long as needed to process your request (typically up to 24 months)
- Billing records: 10 years (statutory retention requirement under HGB/AO)
- RSS article content: summary-only feeds are not retained or are purged within 30 days; explicitly licensed full-text feeds are retained only while that approval remains active and operationally necessary
Analytics & Monitoring
We use server-side logging and internal event tracking to improve stability, security, and product quality. We do not use cross-site tracking cookies or third-party advertising trackers.
Thumbs feedback and resulting confirmed filters remain local by default. Only after your optional “Comfort & Statistics” consent does CrisA send closed anonymous aggregates consisting of surface, category, thumb, action, view depth, and AI mode. The feedback aggregate stores no text, content IDs, chat content, location data, memory content, account IDs, or session IDs. The operational view contains cumulative totals and at most 35 coarse day buckets.
Learning Analytics for Platform Improvement
Statistics on course completions, lesson progress, and learning patterns are collected on an aggregated basis. No profiling for advertising purposes takes place. Legal basis: Art. 6(1)(f) GDPR.
Cookies & Local Storage
Essential cookies and browser storage (LocalStorage/SessionStorage) are used for technical settings, authentication, and user-requested interface/privacy preferences. No cross-site tracking profiles are created.
Automated Decision-Making
We do not use fully automated decision-making that produces legal effects or similarly significantly affects you. AI features provide recommendations and suggestions only – final decisions remain with you.
Children's Privacy
The app is intended for users aged 16 and older. We do not knowingly permit use by children under 16. Accounts identified as under 16 will be restricted and related data deleted.
Security Measures
We implement appropriate technical and organizational measures to protect your data, including:
- Encryption in transit (TLS 1.3)
- Secure authentication with password hashing
- Row-level security in the database
- Regular security audits
- Access controls and audit logs
- Incident response procedures
Your Rights
- Right of access (Art. 15 GDPR)
- Right to rectification (Art. 16 GDPR)
- Right to erasure / 'Right to be forgotten' (Art. 17 GDPR)
- Right to restriction of processing (Art. 18 GDPR)
- Right to data portability (Art. 20 GDPR)
- Right to object to processing based on legitimate interests (Art. 21 GDPR) – you may object at any time on grounds relating to your particular situation
- Right to lodge a complaint with a supervisory authority (Art. 77 GDPR)
Supervisory Authority
The competent supervisory authority for data protection is: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart, Germany. Website: https://www.baden-wuerttemberg.datenschutz.de
Data Protection Inquiries
For questions about data protection or to exercise your rights, please contact:
Email: info@vareon.info