Datenschutzerklärung
Stand: 24. Juli 2026 · Version 2026-07-24.v7 · Art.-9-Einwilligungstext freigegeben (Owner-Review 27.07.2026)
Diese Erklärung beschreibt die tatsächlichen Datenflüsse der CrisAssistant-Webanwendung. Funktionen, die Sie nicht aktiv nutzen, lösen den jeweiligen Datenfluss nicht aus.
1. Verantwortlicher
Vareon GmbH
Kleinfeldweg 54
69190 Walldorf
Deutschland
Telefon: +49 170 3749203
E-Mail: info@vareon.info
Ein Datenschutzbeauftragter ist nicht benannt, da keine gesetzliche Pflicht besteht (§ 38 BDSG). Datenschutzanfragen richten Sie bitte an die oben genannte Kontaktadresse.
2. Local-First und Daten auf Ihrem Gerät
Gedächtnisnotizen, der vollständige lokale Chat-Verlauf, Fortschritt, bestätigte Interessen und Filter, Vorsorgedaten sowie Anzeigeeinstellungen bleiben standardmäßig im Browser auf diesem Gerät. Sie können einzelne Einträge oder alle lokalen Daten löschen. Die Einstellung "Aus" beendet die Nutzung des Gerätegedächtnisses.
Wenn Sie Cloud-KI verwenden, werden die aktuelle Eingabe, bewusst angehängte Inhalte, der erforderliche Situationskontext und ein begrenzter Ausschnitt der jüngsten Unterhaltung übertragen. Derzeit sind dies höchstens sieben vorangehende Nachrichten; bei einem ausdrücklich bestätigten Cloud-Rückfall können darin zuvor bewusst angehängte Bilder oder Sprachaufnahmen enthalten sein. Der vollständige lokal gespeicherte Verlauf wird nicht synchronisiert.
Das gesonderte Gerätegedächtnis ("Cris merkt sich"/Vault), lokale Interessen- und Vorsorgeprofile werden weder an Cloud-KI noch an Websuche oder Server-Vorlesen gesendet. Eine Antwort, die dieses Gerätegedächtnis verwendet hat, wird nicht zum Server-Vorlesen übertragen. CrisAssistant bietet derzeit keinen allgemeinen Cloud-Sync für das Gerätegedächtnis an.
Soweit Sie lokal Vorsorgeangaben speichern, die einen Gesundheitsbezug haben können (etwa Medikamente oder Unverträglichkeiten), verbleiben diese Angaben auf Ihrem Gerät und werden nicht an Cloud-KI, Websuche oder Server-Vorlesen übermittelt. Speichern Sie dort nur, was für Ihre persönliche Vorsorge erforderlich ist. CrisAssistant stellt keine Diagnose und keine Behandlung bereit.
Lokaler Browserspeicher ist nicht dasselbe wie verschlüsselte Datensicherung: Andere Personen mit Zugriff auf dasselbe Gerät und Browserprofil können lokale Inhalte möglicherweise sehen. Abmelden oder ein Konto löschen entfernt lokale Gerätedaten nicht automatisch; verwenden Sie dafür die Löschfunktion in CrisAssistant oder die Browserdaten-Löschung.
3. Verarbeitete Daten
- Konto- und Authentifizierungsdaten, insbesondere E-Mail, Anbieterkennung und Sitzungsdaten; die Altersangabe (Mindestalter) beruht auf Selbsterklärung;
- Ihre aktuelle Eingabe, bewusst angehängte Dateien/Bilder/Sprachaufnahmen, ein begrenzter Ausschnitt der jüngsten Unterhaltung und erforderlicher Situationskontext bei Cloud-KI;
- Suchbegriff bei Websuche und der vorzulesende Text bei Server-Sprachausgabe;
- gespeicherter oder eingegebener Ort sowie Koordinaten bei ortsbezogenen Wetter-, Warn- und Kartenfunktionen;
- optionale Push-Adresse und Geräteinformationen bei aktivierten Benachrichtigungen;
- Support- und Feedbackinhalt, den Sie bewusst übermitteln;
- Abonnement-, Zahlungs-, Rechnungs-, Einwilligungs- und Anspruchsdaten bei einem Kauf sowie Angaben in Kündigungs- oder Widerrufserklärungen;
- minimierte technische Protokolle, Fehler-, Sicherheits- und Missbrauchssignale.
4. Systeme und Empfänger
- Vercel, Inc. (USA): Auslieferung der Website und technische Edge-/Proxy-Funktionen; dabei fallen insbesondere IP-Adresse, Verbindungs-, Sicherheits- und Anfragedaten an. DPF-zertifiziert (EU-US Data Privacy Framework); ergänzend EU-Standardvertragsklauseln laut Anbieter-DPA.
- Cloudflare, Inc. (USA): Netzwerk-, DNS-, TLS-, Sicherheits- und Proxy-Dienste für einzelne CrisAssistant-Endpunkte, derzeit auch auf dem Transportweg zur privaten deutschen KI-Route. Je nach Proxy-Konfiguration können Verbindungsdaten und die durchgeleiteten Anfrageinhalte verarbeitet werden. DPF-zertifiziert (Teilnehmer-ID 5666); ergänzend EU-Standardvertragsklauseln laut Anbieter-DPA.
- Hetzner Online GmbH (Deutschland): CrisAssistant Feed-, Such-, Wiki- und Proxy-Dienste.
- Supabase, Inc.: Authentifizierung, Datenbank und Edge Functions für Konto, Support und Commerce. Das Datenbankprojekt liegt in der Region Frankfurt; weitere Verarbeitungsorte richten sich nach dem aktuellen Supabase-Vertrag und der jeweiligen Funktion. Übermittlungsgrundlage: EU-Standardvertragsklauseln mit ergänzender Risikoprüfung (kein EU-US-DPF).
- Google Ireland Limited beziehungsweise Apple Distribution International Limited (für EWR-Nutzende; je nach Standort kann eine andere Konzerngesellschaft zuständig sein): nur wenn Sie den jeweiligen Social Login auswählen; der Anbieter erhält die für OAuth nötigen Konto-, Geräte- und Verbindungsdaten. Wenn Sie einen von CrisAssistant angezeigten Google-Such- oder Google-Maps-Link selbst öffnen, erhält Google außerdem die im Link enthaltene Suchanfrage beziehungsweise Zielkoordinaten sowie übliche Verbindungsdaten.
- Private DE-Cloud (Cloudworkon): von Vareon betriebener KI-Server in Deutschland. Zum Einsatz kommen offene KI-Modelle der Klasse Qwen 3.6 oder neuer, lokal bei Vareon betrieben. Auf dieser Standardroute wird die Anfrage nicht an einen externen Modell-API-Anbieter weitergegeben; der Netzwerk- und TLS-Transport kann jedoch wie vorstehend beschrieben Cloudflare einbeziehen.
- JINGSHENG HENGXING TECHNOLOGY PTE. LTD. (z.ai, Singapur): externe KI-Route bleibt technisch gesperrt, bis eine dokumentierte rechtliche Freigabe vorliegt. Moonshot AI/Kimi wird nicht angeboten und ist aus diesem Dokument gestrichen.
- SearXNG: selbst gehostete Metasuche. Die konfigurierten Suchanbieter erhalten den Suchbegriff und technische Verbindungsdaten des Servers.
- Supabase und Mistral AI SAS (Frankreich) für Sprachausgabe: der freigegebene Vorlesetext läuft vom Browser über Vercel und den Hetzner-Proxy zu einer Supabase Edge Function und von dort zu Mistral. CrisAssistant legt kein dauerhaftes Spracharchiv an. Browser und Feed-Server halten Ergebnisdaten nur flüchtig und begrenzt im Arbeitsspeicher; der Feed-Cache indexiert Texte ausschließlich als Hash und Antworten sind als nicht speicherbar gekennzeichnet. Unabhängige technische Protokolle der beteiligten Anbieter richten sich nach dem jeweils freigegebenen Vertrag.
- DWD, NINA und OpenMeteo GmbH (Schweiz): Warn-, Radar- und Wetterdaten. Der signierte Feed ruft Daten serverseitig ab; ein Browser-Fallback fragt Open-Meteo direkt ab. In diesem Fall erhält Open-Meteo Ihre IP-Adresse, den eingegebenen Ort beziehungsweise Koordinaten und technische Anfragedaten.
- OpenStreetMap-Kacheln, Nominatim und Overpass (overpass-api.de): Karten, Geocoding und Kartenobjekt-Abfragen; bei direkten Browserabfragen können IP-Adresse, Koordinaten, Suchort oder eine begrenzte Kartenausschnitt-Anfrage an diese Dienste gelangen.
- Stripe Payments Europe, Limited, Stripe Technology Company, Limited und verbundene Stripe-Unternehmen: Web-Zahlungen, Aboverwaltung, Rechnungen, Betrugsprävention und Rückerstattungen. CrisAssistant speichert keine vollständigen Kartendaten.
- Plus Five Five, Inc. (Resend, USA): transaktionale E-Mails, etwa Kauf-, Kündigungs- und Widerrufsbestätigungen; verarbeitet werden Empfängeradresse und Nachrichteninhalt. DPF-zertifiziert (Teilnehmer-ID 8907); ergänzend EU-Standardvertragsklauseln laut Anbieter-DPA.
- Amazon und andere angezeigte Händler, derzeit auch Etsy oder Manufactum: erst beim Öffnen des Händlerlinks; dann gelten Bedingungen und Datenschutz des Zielanbieters. CrisAssistant erhält keine Bestell- oder Zahlungsdetails.
- Browser-Push-Dienst: nur nach Ihrer Aktivierung; der Browseranbieter verarbeitet die Push-Adresse.
- Nachrichtenquellen: Anzeige als Überschrift, Kurzauszug und Quelllink; Abruf grundsätzlich serverseitig. CrisAssistant behauptet keine übertriebenen Nutzungsrechte an Presseartikeln. KI-Antworten zu Nachrichten sind als Mehrquellen-Synthese mit Quellenangabe gedacht — keine Wiedergabe oder enge Zusammenfassung einzelner Presseartikel. Beim Öffnen eines Quelllinks verarbeitet die Zielseite Ihre Anfrage eigenverantwortlich.
Einige Empfänger handeln als Auftragsverarbeiter, andere - insbesondere Zahlungs-, Login- und Händlerdienste - für ihren abgegrenzten Dienst eigenverantwortlich. Wir übermitteln nur die für die gewählte Funktion erforderlichen Daten. Aktuelle Anbieter- oder Unterauftragsverarbeiterangaben erhalten Sie über info@vareon.info.
5. Zwecke und Rechtsgrundlagen
- Konto, vertragliche Leistung, Support zum Vertrag, Abonnement sowie Abrechnung, Kündigung, Widerruf und gesetzliche Nachweise: Art. 6 Abs. 1 lit. b und - soweit einschlägig - lit. c DSGVO;
- optionale Komfortstatistik, minimierte Partnerlink-/Händlerereignisse und, soweit eine Einwilligung erforderlich ist, Push: Art. 6 Abs. 1 lit. a DSGVO;
- bewusst angeforderte, aber nicht vertraglich geschuldete Online-Funktionen der Free-Nutzung (etwa Cloud-KI, Websuche oder Server-Vorlesen), Sicherheit, Betrugs-/Missbrauchsschutz, Fehleranalyse und zuverlässiger Betrieb: Art. 6 Abs. 1 lit. f DSGVO. Unsere Interessen sind die Bereitstellung der von Ihnen angeforderten Funktion, der Schutz von Nutzern und Systemen, die Abwehr missbräuchlicher Nutzung und die Fehlerbehebung; dem stehen Datenminimierung, kurze Fristen, getrennte Routenwahl und Widerspruchsrechte gegenüber. Soweit für den Zugriff auf Endgeräte-Speicher eine Einwilligung nach § 25 TDDDG nötig ist, holen wir diese gesondert ein.
Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Vertrags- oder gesetzlich erforderliche Verarbeitung bleibt davon unberührt.
Besondere Kategorien (Art. 9 DSGVO): Soweit Freitexteingaben an die Cloud-KI besondere Kategorien personenbezogener Daten enthalten können (insbesondere Gesundheitsangaben), holt CrisAssistant eine gesonderte ausdrückliche Einwilligung ein — getrennt von Registrierung, AGB und Speicher-Einwilligung. Ohne diese Einwilligung findet kein Cloud-Send statt; lokale Routen bleiben nutzbar. Nach Widerruf sind weitere Cloud-Sends blockiert, bis erneut eingewilligt wird. Lokale Vorsorge-/Gedächtnisdaten gehen nicht automatisch mit. Gast-Nachweise speichert das Gerät lokal (Nachweisbarkeit eingeschränkt).
6. KI, Suche und Datennutzung
Cris ist ein KI-System und wird in der Oberfläche als solches kenntlich gemacht. KI-Ausgaben können fehlerhaft sein und ersetzen keine amtliche oder fachliche Entscheidung. Von CrisAssistant veröffentlichte KI-unterstützte Texte und Symbolbilder sind sichtbar gekennzeichnet; für erste-Partei-Symbolbilder setzt CrisAssistant zusätzlich eine maschinenlesbare IPTC-Kennzeichnung als algorithmisch erzeugte Medienquelle. Maschinell lesbare Kennzeichnung synthetischer Sprachausgaben richtet sich nach dem jeweiligen Sprachdienst-Anbieter; CrisAssistant kennzeichnet Server-Vorlesen zusätzlich sichtbar als KI-Stimme. Vareon nutzt Ihre Eingaben nicht, um ein eigenes allgemeines KI-Modell zu trainieren. Die weitere Verarbeitung durch einen gewählten Provider richtet sich nach dessen freigegebenem Vertrag und Datenschutzhinweisen; deshalb zeigt CrisAssistant externe Routen gesondert an und hält sie ohne dokumentierte Drittlandgrundlage technisch gesperrt.
Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO statt.
Übermitteln Sie in freien KI-, Such-, Sprach- oder Supporteingaben keine Passwörter, vollständigen Zahlungsdaten oder besonderen Kategorien personenbezogener Daten wie Gesundheits-, Religions- oder biometrische Daten, sofern eine konkrete Funktion dies nicht ausdrücklich mit eigener Information und geeigneter Rechtsgrundlage anfordert. Lokale Vorsorgeangaben bleiben nach Abschnitt 2 auf dem Gerät.
7. Daumen-Feedback und Statistik
Daumen-Rückmeldungen und daraus bestätigte Filter bleiben lokal. Nur mit der optionalen Einwilligung "Komfort & Statistik" sendet CrisAssistant geschlossene Aggregate aus Fläche, Kategorie, Daumen, Aktion, Ansichtstiefe und KI-Modus. Nicht enthalten sind Texte, Inhalts-IDs, Chat-Inhalte, Standort, Gedächtnis, Konto- oder Sitzungs-ID. Es gibt keine Marketing- oder websiteübergreifenden Tracking-Cookies.
Bei eingeblendeten oder geöffneten Händlerangeboten erfasst CrisAssistant ein minimiertes Ereignis mit Angebotsreferenz, Oberfläche, Platzierung, Sprache, Ereignisart und einer nur für den aktuellen App-Start zufällig erzeugten Kennung nur dann, wenn (1) die Commerce-Auswertung ausdrücklich serverseitig aktiviert ist und (2) Sie die optionale Einwilligung "Komfort & Statistik" aktiv erteilt haben. Konto, dauerhafte Gerätekennung, Chat, Standort und Händlerbestellung werden nicht beigefügt. Diese Ereignisse werden nach spätestens 90 Tagen gelöscht. Die Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
8. Cookies und Browserspeicher
Notwendiger Browser-Speicher dient Einstellungen, Sicherheit, Authentifizierung und den von Ihnen ausdrücklich angeforderten lokalen Funktionen (§ 25 Abs. 2 TDDDG). Die flüchtige Partnerlink-Kennung wird nicht dauerhaft auf Ihrem Gerät gespeichert. Komfort & Statistik ist optional und standardmäßig aus. Eine frühere pauschale Auswahl "Alle" gilt nicht als neue Statistik-Einwilligung und wird auf "nur notwendig" zurückgesetzt; Komfortstatistik setzt eine neue aktive Auswahl voraus.
9. Speicherdauer
- lokale Daten: bis zur Löschung durch Sie oder den Browser;
- Konto- und Profildaten: bis zur Kontolöschung; technisch notwendige Sicherungskopien werden im regulären Überschreibungszyklus entfernt, soweit kein Vorfall oder Anspruch eine begrenzte Sperrung verlangt;
- Abrechnungs-, Buchungs- und Vertragsnachweise: abhängig von der Dokumentart regelmäßig sechs, acht oder zehn Jahre nach HGB/AO; nicht erforderliche Zahlungsdaten werden früher gelöscht;
- Bestell-, AGB- und Altersnachweise sowie Kündigungs- und Widerrufsdaten: bis zum Abschluss des Vorgangs und regelmäßig bis zum Ende des dritten Kalenderjahres danach; eine dokumentierte Rechtsstreit- oder Aufbewahrungssperre kann die Löschung begrenzt verlängern;
- Empfängeradressen aus Bestellbestätigungs-Warteschlangen: grundsätzlich 30 Tage; der pseudonyme Zustell- und Vertragsbeleg bleibt nur für die vorstehende Nachweisfrist;
- Support-Fallinhalte: bis 30 Tage nach Abschluss; nicht identifizierende Ergebniskennzahlen bis 180 Tage;
- minimierte Händlerereignisse: höchstens 90 Tage;
- Sprachausgabe bei CrisAssistant: kein dauerhaftes Audio- oder Textarchiv; begrenzte Arbeitsspeicher-Caches bis zur Verdrängung oder zum Prozess-/Seitenende. Aufbewahrung technischer Anbieterprotokolle folgt dem jeweils freigegebenen Auftragsverarbeitungs- und Anbieterstatus;
- technische Protokolle und rohe Providerereignisse: zweckgebunden und zugriffsbeschränkt bis Fehler-, Sicherheits- oder Missbrauchsklärung; anschließend Löschung oder Redaktion nach der für das jeweilige System festgelegten Kurzfrist.
10. Drittlandübermittlungen
Die deutsche KI-Route und deutsche/EU-Infrastruktur werden standardmäßig bevorzugt. Wo ein Empfänger Daten außerhalb des EWR verarbeitet, gilt für die derzeit freigegebenen Wege die folgende Empfänger-bezogene Grundlage (Art. 13 Abs. 1 lit. f DSGVO). Eine Kopie oder Auskunft zur einschlägigen Garantie können Sie über info@vareon.info anfordern.
| Empfänger | Land / Region | Übermittlungsgrundlage |
|---|---|---|
| Vercel, Inc. | USA / globales Edge | EU-US Data Privacy Framework (Teilnahme des Anbieters) und EU-Standardvertragsklauseln als vertraglicher Fallback laut Anbieter-DPA |
| Cloudflare, Inc. | USA / globales Netzwerk | EU-US Data Privacy Framework (Teilnehmer-ID 5666) und EU-Standardvertragsklauseln als Fallback laut Anbieter-DPA |
| Supabase, Inc. | Projektdaten Frankfurt (EU); Konzern-/Kontrollebenen auch außerhalb des EWR | EU-Standardvertragsklauseln laut Anbieter-DPA (kein EU-US-DPF); Datenbankprojekt in Frankfurt |
| Plus Five Five, Inc. (Resend) | USA | EU-US Data Privacy Framework (Teilnehmer-ID 8907) und EU-Standardvertragsklauseln als Fallback laut Anbieter-DPA |
| Stripe Payments Europe, Limited / Stripe Technology Company, Limited und verbundene Unternehmen | Irland / internationale Stripe-Gruppe | für US-Konzerngesellschaften: EU-US Data Privacy Framework und EU-Standardvertragsklauseln laut Stripe DPA/DTA; Zahlungsdienst teilweise eigenverantwortlich |
| OpenMeteo GmbH | Schweiz | Angemessenheitsbeschluss der EU für die Schweiz |
| Hetzner Online GmbH · Private DE-Cloud · Mistral AI SAS · SearXNG-Host | Deutschland / Frankreich (EWR) | keine Drittlandübermittlung; Cloudflare kann beim Transport zur Private DE-Cloud wie oben einbezogen sein |
| Google Ireland Limited / Apple Distribution International Limited (Login) sowie selbst geöffnete Google-/Händler-/Quellenlinks | EWR-Vertragspartner; Konzernverarbeitung je Anbieter | eigenverantwortliche Anbieter nach Ihrer Auswahl bzw. nach dem Öffnen des Links; internationale Konzernwege richten sich nach deren Informationen |
| JINGSHENG HENGXING TECHNOLOGY PTE. LTD. (z.ai) | Singapur (nur bei Freigabe) | Route technisch gesperrt, bis eine dokumentierte Garantie (in der Regel EU-Standardvertragsklauseln mit ergänzender Risikoprüfung) oder eine eng auszulegende Ausnahme vorliegt. Moonshot AI/Kimi wird nicht angeboten. |
Die Auswahl einer externen KI-Route ersetzt für sich allein keine nach Art. 44 ff. DSGVO erforderliche Übermittlungsgrundlage. Eine solche Route darf nur aktiviert bleiben, wenn die für Anbieter, Land und Verarbeitung erforderliche Garantie dokumentiert ist.
11. Sicherheit
Wir setzen risikogerechte technische und organisatorische Maßnahmen ein, darunter TLS, Zugriffskontrollen, Row-Level Security, signierte Inhalte, serverseitige Geheimnisse, Webhook-Signaturprüfung, Rate Limits, Datenminimierung und protokollierte Commerce-Ereignisse.
Trotz angemessener Schutzmaßnahmen kann kein internetverbundenes System absolute Sicherheit gewährleisten. Übertragungs-, Software-, Anbieter- und Betriebsrisiken lassen sich reduzieren, aber nicht vollständig ausschließen. Wir bewerten Sicherheitsvorfälle und informieren Betroffene und Behörden, soweit dies gesetzlich erforderlich ist.
12. Ihre Rechte
Sie haben insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie auf Widerruf einer Einwilligung. Bei Verarbeitung auf Grundlage berechtigter Interessen können Sie aus Gründen Ihrer besonderen Situation widersprechen; Direktwerbung findet nicht statt. Lokale Daten können Sie in CrisAssistant exportieren und löschen. Die Löschung eines Online-Kontos wird derzeit über info@vareon.info angestoßen und nach Identitätsprüfung manuell bearbeitet; gesetzlich aufzubewahrende oder zur Rechtsverteidigung gesperrte Nachweise werden nicht vorzeitig entfernt. Sie können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart, E-Mail poststelle@lfdi.bwl.de.
13. Herkunft und Pflicht zur Bereitstellung
Daten stammen von Ihnen, Ihrem Browser/Gerät, den von Ihnen gewählten Login- oder Zahlungsanbietern und aus den genannten öffentlichen Inhaltsquellen. Pflichtangaben sind nur dort erforderlich, wo sie für Konto, Vertrag, Zahlung, Kündigung, Widerruf oder Missbrauchsschutz benötigt werden. Ohne diese Angaben kann die jeweilige Funktion oder der Vertrag nicht bereitgestellt werden; alle als optional gekennzeichneten Funktionen können ohne die betreffende Angabe ungenutzt bleiben.
14. Minderjährige und Änderungen
Ein eigenes CrisAssistant-Konto ist ab 16 Jahren vorgesehen. Personen unter 18 Jahren dürfen ein Konto nur nutzen, soweit sie die nach dem BGB erforderliche Zustimmung ihrer gesetzlichen Vertreter haben oder die Nutzung nach den §§ 106 ff. BGB zulässig ist. Ein kostenpflichtiges Web-Abonnement darf nur von volljährigen Personen abgeschlossen werden. Wesentliche Änderungen dieser Erklärung werden mit neuem Stand veröffentlicht und, wenn die Verarbeitung dies erfordert, vorab mitgeteilt oder erneut zur Einwilligung gestellt.
Privacy Policy
Last updated: July 24, 2026 · Version 2026-07-24.v7 · Art. 9 consent wording approved (owner review, 2026-07-27)
This notice describes the actual data flows of the CrisAssistant web application. A function-specific data flow starts only when you use that function.
1. Controller
Vareon GmbH
Kleinfeldweg 54
69190 Walldorf
Germany
Phone: +49 170 3749203
Email: info@vareon.info
A data protection officer is not appointed because there is no legal obligation to do so (Section 38 BDSG). Please send privacy requests to the contact above.
2. Local-first device data
Memory notes, the complete local chat history, progress, confirmed interests and filters, preparedness data and display settings remain in this browser by default. You can delete individual entries or all local data. Selecting "Off" stops device-memory use.
When you use cloud AI, CrisAssistant transmits the current input, deliberate attachments, necessary situational context and a bounded excerpt of the recent conversation. This is currently no more than seven preceding messages; an expressly confirmed cloud fallback may include images or voice recordings deliberately attached to those recent turns. The complete locally stored history is not synced.
The separate device-memory vault ("Cris remembers"), local interests and preparedness profiles are not sent to cloud AI, web search or server speech. An answer that used device memory is not sent to server speech. CrisAssistant currently offers no general cloud sync for device memory.
Where you store local preparedness information that may relate to health (for example medicines or intolerances), that information remains on your device and is not sent to cloud AI, web search or server speech. Store only what your personal preparedness needs. CrisAssistant does not provide diagnosis or treatment.
Local browser storage is not encrypted backup. Anyone with access to the same device and browser profile may be able to see local content. Signing out or deleting an account does not automatically remove device data; use the CrisAssistant deletion control or clear browser data.
3. Data we process
- account and authentication data, including email, provider identifier and session data; the age statement (minimum age) is based on self-declaration;
- your current input, deliberately attached files/images/voice recordings, a bounded recent-conversation excerpt and necessary situational context for cloud AI;
- the search term for web search and approved text for server speech;
- saved or entered place and coordinates for location-based weather, alerts and maps;
- optional push endpoint and device information when notifications are enabled;
- support and feedback content you deliberately submit;
- subscription, payment, invoice, consent and entitlement data for purchases, plus information submitted in cancellation or withdrawal declarations;
- minimised technical logs, error, security and abuse signals.
4. Systems and recipients
- Vercel, Inc. (United States): website delivery and technical edge/proxy functions, involving in particular IP address, connection, security and request data. DPF-certified; plus EU Standard Contractual Clauses under the provider DPA.
- Cloudflare, Inc. (United States): network, DNS, TLS, security and proxy services for individual CrisAssistant endpoints, currently including the transport path to the private German AI route. Depending on proxy configuration, connection data and routed request content may be processed. DPF-certified (participant ID 5666); plus EU Standard Contractual Clauses under the provider DPA.
- Hetzner Online GmbH (Germany): CrisAssistant feed, search, wiki and proxy services.
- Supabase, Inc.: authentication, database and Edge Functions for accounts, support and commerce. The database project is in the Frankfurt region; other processing locations depend on the current Supabase contract and function. Transfer basis: EU Standard Contractual Clauses with supplementary assessment (not EU-US DPF).
- Google Ireland Limited or Apple Distribution International Limited (for EEA users; another group entity may apply by location): only when selected for social login; necessary account, device and connection data is exchanged. If you open a Google Search or Google Maps link shown by CrisAssistant, Google also receives the query or destination coordinates contained in the link and ordinary connection data.
- Private German cloud (Cloudworkon): an AI server operated by Vareon in Germany, running open AI models of the Qwen 3.6 class or newer, hosted locally by Vareon. Requests on this default route are not forwarded to an external model-API provider, although network and TLS delivery may involve Cloudflare as described above.
- JINGSHENG HENGXING TECHNOLOGY PTE. LTD. (z.ai, Singapore): external AI route remains technically blocked until documented legal approval. Moonshot AI/Kimi is not offered and has been removed from this notice.
- SearXNG: self-hosted metasearch; configured engines receive the query and server connection data.
- Supabase and Mistral AI SAS (France) for speech: approved speech text travels from the browser through Vercel and the Hetzner proxy to a Supabase Edge Function and then Mistral. CrisAssistant creates no persistent speech archive. Browser and feed server retain result data only in bounded process memory; the feed cache indexes text solely by hash and marks responses as non-storable. Independent technical logs of participating providers follow the approved contract for that provider.
- DWD, NINA and OpenMeteo GmbH (Switzerland): alert, radar and weather data. The signed feed retrieves data server-side; a browser fallback requests Open-Meteo directly, which then receives your IP address, entered place or coordinates and technical request data.
- OpenStreetMap tiles, Nominatim and Overpass (overpass-api.de): maps, geocoding and map-object queries; direct browser requests may expose IP, coordinates, place query or a bounded map-bbox request.
- Stripe Payments Europe, Limited, Stripe Technology Company, Limited and affiliated Stripe entities: web payments, subscription management, invoices, fraud prevention and refunds. CrisAssistant does not store complete card data.
- Plus Five Five, Inc. (Resend, United States): transactional email such as purchase, cancellation and withdrawal confirmation; recipient address and message content are transmitted. DPF-certified (participant ID 8907); plus EU Standard Contractual Clauses under the provider DPA.
- Amazon and other displayed merchants, currently including Etsy or Manufactum: only after opening the merchant link; the target provider's terms and privacy then apply. CrisAssistant receives no order or payment details.
- Browser push service: only after activation; the browser provider processes the push endpoint.
- News sources: shown as headline, short excerpt and source link; retrieval is generally server-side. CrisAssistant does not claim excessive usage rights in press articles. AI answers about the news are designed as multi-source synthesis with source attribution — not a reproduction or close summary of individual press articles. When you open a source link, the target site processes your request under its own responsibility.
Some recipients act as processors; others, particularly payment, login and merchant services, are independent controllers for their defined service. We disclose only data required for the selected function. Current provider or subprocessor information is available from info@vareon.info.
5. Purposes and legal bases
- account, contractual service, contract support, subscription, and billing, cancellation, withdrawal and statutory evidence: GDPR Art. 6(1)(b) and, where applicable, (c);
- optional comfort statistics, minimised merchant/affiliate events and push where consent is required: Art. 6(1)(a);
- deliberately requested but not contractually owed free-tier online functions (such as cloud AI, web search or server speech), security, fraud/abuse prevention, debugging and reliable operation: Art. 6(1)(f). Our interests are providing the function you requested, protecting users and systems, preventing abuse and fixing faults, balanced by minimisation, short retention, separate route choice and objection rights. Where access to terminal equipment storage requires consent under section 25 TDDDG, we obtain that consent separately.
Consent can be withdrawn prospectively at any time. Contractual or legally required processing remains unaffected.
6. AI, search and use of data
Cris is an AI system and is identified as such in the interface. AI output may be wrong and does not replace an official or professional decision. AI-assisted text and symbol images published by CrisAssistant are visibly labelled; first-party symbol images additionally carry machine-readable IPTC digital-source-type metadata for algorithmic media. Machine-readable marking of synthetic speech follows the speech provider; CrisAssistant also visibly labels server speech as AI voice. Vareon does not use your input to train its own general-purpose AI model. A selected provider's further handling follows its approved contract and privacy notice, which is why external routes are shown separately and remain technically blocked without a documented international-transfer basis.
No solely automated decision with legal or similarly significant effect under GDPR Art. 22 takes place.
Do not submit passwords, complete payment data or special-category data such as health, religious or biometric data in free-form AI, search, speech or support input unless a specific feature expressly requests it with its own information and suitable legal basis. Local preparedness data remains on-device as described in section 2.
Special categories (Art. 9 GDPR): Where free-text input to cloud AI may contain special categories of personal data (in particular health information), CrisAssistant obtains a separate, explicit consent — separate from registration, terms acceptance and storage consent. Without this consent no cloud send takes place; local routes remain usable. After withdrawal, further cloud sends are blocked until consent is given again. Local preparedness/memory data is never sent automatically. For guests, the consent record is stored locally on the device (limited demonstrability).
7. Thumbs feedback and statistics
Thumbs and resulting confirmed filters stay local. Only with optional Comfort & Statistics consent does CrisAssistant send closed aggregates of surface, category, thumb, action, view depth and AI mode. They contain no text, content IDs, chat, location, memory, account or session ID. We do not use marketing or cross-site tracking cookies.
When merchant offers are shown or opened, CrisAssistant records a minimised event containing offer reference, surface, placement, language, event type and a random identifier that exists only for the current app launch only if (1) commerce measurement is explicitly enabled server-side and (2) you have actively granted optional Comfort & Statistics consent. Account, persistent device ID, chat, location and merchant order are excluded. Events are deleted within 90 days. You may withdraw consent prospectively at any time.
8. Cookies and browser storage
Necessary browser storage supports settings, security, authentication and expressly requested local functions under section 25(2) TDDDG. The transient affiliate identifier is not stored persistently on the device. Comfort & Statistics is optional and off by default. A former bundled "All" choice is not treated as fresh statistics consent and is reset to necessary storage only; optional statistics require a new affirmative choice.
9. Retention
- local data: until you or the browser clears it;
- account and profile data: until account deletion; necessary backups disappear through the regular overwrite cycle unless an incident or claim requires a limited hold;
- billing, booking and contract evidence: depending on document type, generally six, eight or ten years under German accounting/tax law; unnecessary payment data is deleted sooner;
- order, terms and age evidence plus cancellation and withdrawal data: until the action is resolved and generally through the end of the third calendar year afterward; a documented legal hold may extend this period;
- confirmation-queue recipient addresses: generally 30 days; only pseudonymous delivery and contract evidence remains for the preceding evidence period;
- support case content: 30 days after closure; non-identifying outcome metrics up to 180 days;
- minimised merchant events: no more than 90 days;
- CrisAssistant speech: no persistent audio or text archive; bounded in-memory caches remain only until eviction or process/page end. Technical provider-log retention follows the approved processor and provider status;
- technical logs and raw provider events: purpose-limited and access-restricted until the fault, security or abuse matter is resolved, then deleted or redacted under the short period set for that system.
10. International transfers
German/EU infrastructure and the German AI route are preferred by default. Where a recipient processes outside the EEA, the currently released routes rely on the recipient-specific basis below (GDPR Art. 13(1)(f)). You may request a copy or information about the applicable safeguard from info@vareon.info.
| Recipient | Country / region | Transfer basis |
|---|---|---|
| Vercel, Inc. | United States / global edge | EU-US Data Privacy Framework (provider participation) and EU Standard Contractual Clauses as contractual fallback under the provider DPA |
| Cloudflare, Inc. | United States / global network | EU-US Data Privacy Framework (participant ID 5666) and EU Standard Contractual Clauses as fallback under the provider DPA |
| Supabase, Inc. | Project data in Frankfurt (EU); group/control planes also outside the EEA | EU Standard Contractual Clauses under the provider DPA (not EU-US DPF); database project in Frankfurt |
| Plus Five Five, Inc. (Resend) | United States | EU-US Data Privacy Framework (participant ID 8907) and EU Standard Contractual Clauses as fallback under the provider DPA |
| Stripe Payments Europe, Limited / Stripe Technology Company, Limited and affiliates | Ireland / international Stripe group | for US group entities: EU-US Data Privacy Framework and EU Standard Contractual Clauses under the Stripe DPA/DTA; payment services partly as independent controller |
| OpenMeteo GmbH | Switzerland | EU adequacy decision for Switzerland |
| Hetzner Online GmbH · Private German cloud · Mistral AI SAS · SearXNG host | Germany / France (EEA) | no third-country transfer; Cloudflare may participate in Private German cloud transport as above |
| Google Ireland Limited / Apple Distribution International Limited (login) and user-opened Google/merchant/source links | EEA contracting entity; group processing per provider | independent controllers after your selection or after you open the link; their international group paths follow their notices |
| JINGSHENG HENGXING TECHNOLOGY PTE. LTD. (z.ai) | Singapore (only if approved) | route remains technically blocked until a documented safeguard (normally EU Standard Contractual Clauses with supplementary assessment) or narrowly applicable exception exists. Moonshot AI/Kimi is not offered. |
Selecting an external AI route does not by itself replace a transfer basis required by GDPR Articles 44 et seq. Such a route may remain enabled only where the required safeguard is documented for the provider, country and processing.
11. Security
We use risk-appropriate technical and organisational measures including TLS, access controls, Row Level Security, signed content, server-side secrets, webhook signature checks, rate limits, minimisation and recorded commerce events.
No internet-connected system can guarantee absolute security despite appropriate safeguards. Transmission, software, provider and operational risks can be reduced but not eliminated. We assess incidents and notify people and authorities where legally required.
12. Your rights
Your rights include access, rectification, erasure, restriction, portability, objection and withdrawal of consent. For legitimate-interest processing you may object on grounds relating to your particular situation; we do not conduct direct marketing. Local data can be exported and erased in CrisAssistant. Online-account deletion is currently initiated through info@vareon.info and handled manually after identity verification; records subject to statutory retention or a documented legal hold are not erased early. You may also complain to a competent supervisory authority, in particular the Baden-Württemberg data protection authority, Heilbronner Straße 35, 70191 Stuttgart, Germany, email poststelle@lfdi.bwl.de.
13. Sources and required information
Data comes from you, your browser/device, selected login or payment providers and the stated public content sources. Required fields are limited to what account, contract, payment, cancellation, withdrawal or abuse prevention needs. Without them, that function or contract cannot be supplied. Optional functions can remain unused without providing their data.
14. Children and changes
A personal CrisAssistant account is intended for people aged 16 or older. People under 18 may use an account only where they have any parental or guardian consent required by German civil-capacity rules or where those rules otherwise permit the use. Only adults may conclude a paid web subscription. Material changes are published with a new date and, where processing requires it, notified in advance or presented for renewed consent.