Datenschutzerklärung
Entwurf – Stand 24. September 2026. Diese Datenschutzerklärung ist noch nicht juristisch geprüft und wird bis zum Start vervollständigt.
Verantwortlich
Ohrlaf GmbHReichholz 187634 ObergünzburgE-Mail: post@ohrlaf.com · Fragen zu WhyVault: hello@whyvault.io
Weitere Angaben findest du im Impressum.
Kurz gesagt
- Deine Notizen liegen in Frankfurt. Wir nutzen sie nur, um WhyVault zu betreiben – nicht für Werbung und nicht zum Training von KI-Modellen.
- Ein KI-Assistent bekommt Inhalte nur, wenn du ihn verbindest und er sie abruft. Dann gilt für diese Inhalte der Datenschutz seines Anbieters.
- Zahlungen wickelt Stripe ab. Kartendaten sehen wir nie.
- Keine Werbe- oder Tracking-Cookies.
Besuch der Website
Wenn du whyvault.io oder die App aufrufst, verarbeitet unser Hoster Vercel technisch nötige Daten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser und Betriebssystem. Das ist nötig, um die Seiten auszuliefern und Angriffe zu erkennen. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Diese Protokolle werden nur so lange gespeichert, wie es dafür nötig ist.
Für Besucherstatistiken nutzen wir Vercel Web Analytics. Es setzt keine Cookies und speichert keine IP-Adressen. Besuche werden über einen Hash aus der Anfrage gezählt, der nach 24 Stunden verworfen wird; wir sehen nur zusammengefasste Zahlen, etwa welche Seiten wie oft aufgerufen werden. Rechtsgrundlage ist unser berechtigtes Interesse, unser Angebot zu verbessern (Art. 6 Abs. 1 lit. f DSGVO).
Konto und Anmeldung
Für dein Konto speichern wir deine E-Mail-Adresse, optional ein Passwort (nur als Hash), einen Anzeigenamen, deine Sprache und Zeitpunkte wie Registrierung und letzte Anmeldung. Anmeldelinks schicken wir dir per E-Mail. Die Anmeldung läuft über Supabase Auth, die Daten liegen bei Supabase in Frankfurt.
Rechtsgrundlage ist der Vertrag mit dir (Art. 6 Abs. 1 lit. b DSGVO). Ohne E-Mail-Adresse können wir kein Konto anlegen.
Inhalte deines Vaults
Wir speichern, was du in WhyVault ablegst: Notizen, Ordner, Dateien und Links zwischen Notizen. Zu jeder Änderung speichern wir eine Version und einen Eintrag im Verlauf – mit Zeitpunkt und ob die Änderung von dir oder von einem verbundenen Assistenten kam. Gelöschte Notizen landen zunächst im Papierkorb. Alles liegt bei Supabase in Frankfurt.
Wir nutzen deine Inhalte nur, um WhyVault zu betreiben. Wir sehen sie nur an, wenn du uns darum bittest, wenn wir gesetzlich dazu verpflichtet sind oder um einen konkreten Missbrauch abzuwehren. Deinen Vault kannst du jederzeit als Zip exportieren.
Wenn deine Notizen personenbezogene Daten anderer Menschen enthalten, bist du dafür selbst verantwortlich; wir verarbeiten sie nur, um sie für dich zu speichern.
Rechtsgrundlage ist der Vertrag mit dir (Art. 6 Abs. 1 lit. b DSGVO).
Verbundene KI-Assistenten (MCP)
Du kannst KI-Assistenten über das Model Context Protocol mit deinem Vault verbinden – per Anmeldung (OAuth) oder mit einem persönlichen Zugangsschlüssel. Zu jeder Verbindung speichern wir ihren Namen, die Art (OAuth oder Schlüssel), die Rechte (lesen oder lesen und schreiben), wann sie angelegt, zuletzt benutzt und gegebenenfalls widerrufen wurde. Zugangsschlüssel speichern wir nur als Hash und mit einem kurzen Präfix, an dem du sie wiedererkennst. Bei OAuth-Verbindungen speichern wir die Kennung des Assistenten; die Anmeldung selbst läuft über Supabase Auth.
Ein verbundener Assistent liest und schreibt Notizen, wenn du ihn darum bittest. Was er abruft, geht an den Anbieter des Assistenten (z. B. Anthropic oder OpenAI). Dieser verarbeitet die Inhalte in eigener Verantwortung und nach seinen eigenen Datenschutzbestimmungen; darauf haben wir keinen Einfluss. Verbinde deshalb nur Assistenten, denen du diese Inhalte anvertrauen willst, und gib im Zweifel nur Leserechte.
Schreibt eine Verbindung ungewöhnlich viel in kurzer Zeit, stoppen wir sie und schicken dir eine E-Mail. Rechtsgrundlage ist der Vertrag mit dir (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse, deinen Vault vor Missbrauch zu schützen (Art. 6 Abs. 1 lit. f DSGVO).
Zahlung (Pro)
Das Pro-Abo verkaufen wir über Stripe Managed Payments. Verkäufer ist dabei Stripe; bezahlt wird über Link, einen Dienst von Stripe. Stripe verarbeitet deine Zahlungs- und Rechnungsdaten (etwa Name, Anschrift, Zahlungsmittel, Rechnungen, Steuerangaben) als eigenständig Verantwortlicher nach seiner Datenschutzerklärung: https://stripe.com/de/privacy
Von Stripe erhalten wir nur, was wir für dein Abo brauchen: eine Kundennummer, die Abo-Nummer, Status, Tarif und Abrechnungsrhythmus, das Ende des laufenden Zeitraums und ob eine Kündigung vorgemerkt ist. Kartendaten oder Bankverbindungen sehen wir nicht.
Rechtsgrundlage ist der Vertrag mit dir (Art. 6 Abs. 1 lit. b DSGVO). Rechnungen stellt Stripe aus und bewahrt sie nach den gesetzlichen Fristen auf. Unterlagen, die wir selbst für unsere Buchhaltung brauchen, bewahren wir nach den gesetzlichen Fristen auf (Art. 6 Abs. 1 lit. c DSGVO, § 147 AO, § 257 HGB).
E-Mails
Anmeldelinks, Bestätigungen und Mails zu deinem Konto verschicken wir über Plunk. Plunk speichert Daten in der EU (Hetzner, Deutschland) und stellt Mails über Amazon SES zu; auf dem Weg zum Empfänger können Mails dabei Server außerhalb der EU durchlaufen. Rechtsgrundlage ist der Vertrag mit dir (Art. 6 Abs. 1 lit. b DSGVO).
Dienstleister und Auftragsverarbeiter
Wir arbeiten mit wenigen Dienstleistern. Mit allen Auftragsverarbeitern bestehen Verträge zur Auftragsverarbeitung (Art. 28 DSGVO).
Supabase
AV-Vertrag- Zweck
- Datenbank, Dateien und Anmeldung
- Ort
- Supabase Inc., USA; Daten in Frankfurt (eu-central-1)
- Rolle
- Auftragsverarbeiter
Vercel
AV-Vertrag- Zweck
- Hosting der Website und App, Server-Funktionen, Besucherstatistik
- Ort
- Vercel Inc., USA; Server-Funktionen in Frankfurt (fra1), Auslieferung über ein weltweites Netz (CDN)
- Rolle
- Auftragsverarbeiter
Plunk
AV-Vertrag- Zweck
- Versand von Anmeldelinks und Mails zu deinem Konto
- Ort
- Speicherung in der EU (Deutschland), Zustellung über Amazon SES
- Rolle
- Auftragsverarbeiter
Stripe
Datenschutzerklärung- Zweck
- Verkauf und Abrechnung des Pro-Abos (Managed Payments, Link)
- Ort
- EU und USA
- Rolle
- Eigenständig Verantwortlicher
Supabase, Vercel und Stripe haben ihren Sitz in den USA. Soweit dabei Daten in die USA übermittelt werden, stützen wir uns auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist, und im Übrigen auf die EU-Standardvertragsklauseln.
Wie lange wir Daten speichern
Wir speichern deine Daten, solange du dein Konto hast. Löschst du dein Konto, löschen wir dein Konto, deinen Vault mit allen Versionen und deine Verbindungen. Ausgenommen sind Daten, die wir aus gesetzlichen Gründen länger aufbewahren müssen; diese sperren wir bis zum Ablauf der Frist.
Bis du dein Konto in der App selbst löschen kannst, schreib uns dafür eine E-Mail an hello@whyvault.io oder post@ohrlaf.com.
Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20) – deinen Vault kannst du dafür jederzeit selbst exportieren. Verarbeiten wir Daten auf Grundlage unseres berechtigten Interesses, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, widersprechen (Art. 21).
Schreib uns dafür einfach an hello@whyvault.io oder post@ohrlaf.com.
Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, https://www.lda.bayern.de
Wir treffen keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO.
Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich WhyVault oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.