Zurück zu YourAI
EN YourAI

Datenschutzerklärung

Gültig für yourai-app.com · Stand: 23. September 2026 Beta

1. Verantwortlicher

VGGroup GmbH i.G.
Viktor Gräf
Jörgerstraße 4, 4560 Kirchdorf an der Krems, Österreich
info@vggroup.at

2. Welche Daten werden verarbeitet

Datenkategorie Details
Registrierungsdaten E-Mail-Adresse, Passwort (bcrypt-gehasht, nie im Klartext gespeichert)
Profildaten Name, persönliche Informationen, die der Nutzer selbst einträgt
Chat-Verläufe Nachrichten werden für die Session-History gespeichert
Knowledge Files Vom Nutzer hochgeladene Dokumente für die KI-Wissensbasis
Google Calendar OAuth-Token, Kalendereinträge – nur wenn der Nutzer die Verbindung aktiv herstellt
Nutzungsdaten Gewählte KI-Modelle, genutzte Features
Server-Logs IP-Adresse, Zeitstempel, aufgerufene Endpoints

3. Rechtsgrundlage

Die Verarbeitung von Account- und Profildaten sowie Chat-Verläufen erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), da diese Daten zur Erbringung des Dienstes erforderlich sind.

Server-Logs werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) zur Sicherstellung des Betriebs und zur Fehlerdiagnose verarbeitet.

4. Besondere Kategorien personenbezogener Daten (Gesundheitsdaten)

Im Rahmen der individuellen Profil- und Kategorienfunktion können Nutzer freiwillig gesundheitsbezogene Informationen angeben (z. B. Verletzungen, Beschwerden, Trainings- und Regenerationsdaten im Kontext sportlicher Aktivität). Diese Angaben stellen besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO dar.

Die Verarbeitung erfolgt ausschließlich auf Grundlage der ausdrücklichen Einwilligung des Nutzers (Art. 9 Abs. 2 lit. a DSGVO), die durch die freiwillige Eingabe dieser Daten in der Anwendung erteilt wird. Die Angabe gesundheitsbezogener Daten ist zu keinem Zeitpunkt Voraussetzung für die Nutzung der Kernfunktionen von YourAI.

Diese Daten werden technisch nicht anders behandelt als sonstige Profildaten und in derselben Datenbankumgebung gespeichert (siehe Abschnitt „Verantwortlicher" und „Auftragsverarbeiter"). Nutzer können die Löschung einzelner gesundheitsbezogener Einträge jederzeit über die Anwendung oder durch Kontaktaufnahme mit dem Verantwortlichen veranlassen.

5. Drittanbieter & Auftragsverarbeiter

Für den Betrieb von YourAI setzen wir folgende Dienstleister ein:

Anbieter Zweck & übermittelte Daten
Anthropic PBC, USA KI-Verarbeitung – Chat-Nachrichten werden übermittelt (Claude-Modelle)
OpenAI, USA KI-Verarbeitung – optional, je nach gewähltem Modell (inkl. Bildgenerierung via GPT Image)
Google LLC Google Calendar OAuth, Bildgenerierung (Nano Banana / gemini-2.5-flash-image)
HostYourAI (Doornbos Ventures B.V.), Niederlande KI-Verarbeitung – optional, je nach gewähltem Modell (DeepSeek-Modelle, gehostet auf EU-Infrastruktur, keine Übermittlung an DeepSeek/China)
ElevenLabs, USA Text-to-Speech – Text wird zur Sprachsynthese übermittelt
Supabase Inc., USA Datenbank-Hosting (Server: Frankfurt-Region, EU)
Hetzner Online GmbH, DE Server-Hosting (Rechenzentrum Nürnberg, Deutschland)

6. Weitergabe von Daten an OpenAI

YourAI nutzt die OpenAI API zur KI-gestützten Verarbeitung von Anfragen. Ihre Konversationsdaten (Eingaben und Ausgaben) werden dabei nicht zum Training oder zur Verbesserung von OpenAI-Modellen verwendet. Die organisationsweite Einstellung „Share inputs and outputs" wurde am 20. September 2026 bei OpenAI deaktiviert; seither ist ein Training auf Ihren API-Daten technisch ausgeschlossen.

OpenAI fungiert dabei als Auftragsverarbeiter gemäß Art. 28 DSGVO. Die Datenübertragung in die USA erfolgt auf Basis von Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO sowie dem EU-US Data Privacy Framework.

Weitere Informationen zur Datenverarbeitung durch OpenAI finden Sie in der OpenAI Privacy Policy.

Hinweis zur Beta-Phase: Bis zum 20. September 2026 war „Share inputs and outputs" aktiv, d. h. Konversationsdaten konnten in diesem Zeitraum zur Modellverbesserung an OpenAI weitergegeben werden. Diese Einstellung ist nun dauerhaft deaktiviert. Sollte sie künftig erneut geändert werden, aktualisieren wir diese Datenschutzerklärung vorab und informieren Bestandsnutzer aktiv.

7. Übermittlung in Drittländer

Die Anbieter Anthropic, OpenAI und ElevenLabs haben ihren Sitz in den USA. Datenübermittlungen in die USA erfolgen auf Grundlage des EU-US Data Privacy Framework sowie – ergänzend – auf Basis von Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO.

Supabase betreibt die Datenbankinfrastruktur in der EU (Frankfurt), sodass gespeicherte Daten grundsätzlich die EU nicht verlassen.

Auch bei Nutzung von DeepSeek-Modellen erfolgt die Verarbeitung über einen in der EU ansässigen Anbieter (HostYourAI, Niederlande) auf europäischer Infrastruktur, sodass keine Übermittlung in ein Drittland stattfindet.

8. Speicherdauer

Datenkategorie Speicherdauer
Account-Daten Bis zur Löschung durch den Nutzer oder auf Anfrage
Chat-Verläufe Bis zur Löschung durch den Nutzer
Server-Logs Maximal 14 Tage, danach automatisch gelöscht
Google Calendar Token Bis Sie die Verbindung in den Einstellungen trennen, den Zugriff direkt bei Google widerrufen, oder Ihren Account vollständig löschen (siehe Abschnitt 14)

9. Ihre Rechte

Als betroffene Person haben Sie folgende Rechte gemäß DSGVO:

Auskunft – Sie können Auskunft über Ihre bei uns gespeicherten Daten verlangen (Art. 15 DSGVO).
Berichtigung – Sie haben das Recht, unrichtige Daten berichtigen zu lassen (Art. 16 DSGVO).
Löschung – Sie können die Löschung Ihrer Daten verlangen, sofern keine Aufbewahrungspflicht besteht (Art. 17 DSGVO).
Einschränkung – Sie können die Einschränkung der Verarbeitung beantragen (Art. 18 DSGVO).
Widerspruch – Sie können der Verarbeitung widersprechen, sofern diese auf berechtigtem Interesse beruht (Art. 21 DSGVO).

Anfragen richten Sie bitte an: info@vggroup.at – wir bearbeiten Anfragen innerhalb von 30 Tagen.

10. Account löschen

Zur Löschung Ihres Accounts senden Sie eine Anfrage an info@vggroup.at. Wir löschen Ihren Account und alle damit verbundenen Daten binnen 14 Tagen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.

11. Beta-Hinweis

YourAI befindet sich derzeit in der Beta-Phase. Funktionen, Datenverarbeitungsprozesse und eingesetzte Drittanbieter können sich ändern. Wesentliche Änderungen an dieser Datenschutzerklärung werden wir per E-Mail oder durch einen deutlichen Hinweis in der App ankündigen.

12. Informationen zu KI-Systemen (EU KI-Verordnung)

YourAI ist ein KI-Assistent, der auf Basis von großen Sprachmodellen (LLMs) und weiteren KI-Diensten von Drittanbietern arbeitet (siehe Abschnitt 5). YourAI ist kein Hochrisiko-KI-System im Sinne der EU-Verordnung 2024/1689 („KI-Verordnung" / „AI Act") und wird nicht in den dort geregelten sensiblen Bereichen eingesetzt.

Transparenz beim direkten Kontakt mit KI (Art. 50 Abs. 1 KI-Verordnung): Sie werden beim Chat, bei der Bild-, Sprach- und Texterstellung darüber informiert, dass Sie mit einem KI-System interagieren. Darauf wird auch in der Anwendung (z. B. durch den Hinweis „YourAI kann Fehler machen") aufmerksam gemacht.

Kennzeichnung KI-generierter Inhalte (Art. 50 Abs. 2 und 4 KI-Verordnung): Von YourAI erzeugte oder veränderte Inhalte — insbesondere generierte Bilder, Sprachausgaben und synthetische Texte — werden nach dem Stand der Technik soweit technisch möglich als künstlich erzeugt gekennzeichnet (z. B. durch Metadaten, Hinweise in der Anwendung oder Wasserzeichen). Die Kennzeichnung orientiert sich an den Leitlinien und Verhaltenskodizes der Europäischen Kommission zur Kennzeichnung KI-generierter Inhalte.

Keine Profilbildung durch die KI: Die KI-Systeme von YourAI werden nicht für automatisierte Entscheidungsfindung oder Profiling eingesetzt, die für Sie rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO).

Eingesetzte Basismodelle: Als Grundlage dienen insbesondere KI-Modelle von Anthropic (Claude), OpenAI (GPT), Google (Gemini) und DeepSeek. Diese Modelle werden von deren Anbietern als KI-Modelle mit allgemeinem Verwendungszweck („General-Purpose AI") bereitgestellt und unterliegen den Anforderungen des Kapitels V der KI-Verordnung. DeepSeek-Modelle werden über HostYourAI (Niederlande) auf EU-Infrastruktur bereitgestellt (siehe Abschnitt 5 und 7). Wir verarbeiten Ihre Eingaben nur in dem Umfang, der zur Erbringung der angefragten Funktion erforderlich ist (siehe Abschnitt 5 und 6).

Recht auf Beschwerde (Art. 77 DSGVO, Art. 85 KI-Verordnung): Sie haben das Recht, sich bei der zuständigen Datenschutz- oder Marktaufsichtsbehörde zu beschweren, wenn Sie Bedenken hinsichtlich der Verarbeitung Ihrer Daten oder der Nutzung von KI-Systemen haben. Für Österreich ist die Datenschutzbehörde (dsb.gv.at) zuständig.

13. KI-Kompetenz (Art. 4 KI-Verordnung)

Wir stellen sicher, dass das Personal, das YourAI entwickelt, betreibt oder überwacht, über ausreichende Kenntnisse im Umgang mit KI-Systemen verfügt. Dies umfasst insbesondere die Risiken von KI-Ausgaben, mögliche Fehler („Halluzinationen") sowie die Einhaltung von Datenschutz- und Sicherheitsanforderungen.

Kontakt für KI-Belange: Für Fragen zu den eingesetzten KI-Systemen, zur Kennzeichnung KI-generierter Inhalte oder zu Ihren Rechten im Zusammenhang mit der KI-Verordnung erreichen Sie uns unter info@vggroup.at.

14. Google-Nutzerdaten: Zweck, Speicherung & Weitergabe

Wenn Sie Ihren Google Kalender mit YourAI verbinden, erteilen Sie über Google OAuth Zugriff auf den Scope https://www.googleapis.com/auth/calendar.events (Lese- und Schreibzugriff auf Termine Ihres primären Kalenders). Darüber verarbeiten wir ausschließlich Ihre Kalendereinträge (Titel, Datum, Uhrzeit, Dauer, Beschreibung) sowie den zugehörigen OAuth-Zugriffstoken.

Zweck: Diese Daten dienen ausschließlich dazu, kalenderbezogene Anfragen im Chat zu beantworten sowie Termine für Sie anzuzeigen, anzulegen, zu bearbeiten oder zu löschen, wenn Sie das im Chat verlangen.

Zweckgebundene Ladung: Ihre Kalenderdaten werden nicht bei jeder Chat-Nachricht pauschal geladen. Ein automatisierter Klassifizierungsschritt prüft vor jeder Antwort, ob Ihre konkrete Nachricht tatsächlich einen Kalenderbezug hat; nur dann werden Kalenderdaten überhaupt in die Anfrage an ein KI-Modell aufgenommen. Bei Nachrichten ohne Kalenderbezug bleiben Ihre Kalenderdaten außen vor.

Aufbewahrung und Löschung: Ihre Kalendereinträge (Titel, Zeiten etc.) werden nicht dauerhaft in einer Datenbank gespeichert. Sie werden bei Bedarf live von der Google Calendar API abgerufen und für maximal 15 Minuten im Arbeitsspeicher unseres Servers zwischengespeichert, danach automatisch verworfen und bei Bedarf neu abgerufen. Ein Serverneustart (z. B. bei einem Deployment) leert diesen Zwischenspeicher sofort vollständig.

Der OAuth-Zugriffstoken selbst (die Verbindungsberechtigung, kein Kalenderinhalt) wird dauerhaft gespeichert, bis er gelöscht wird. Eine automatische Ablauffrist gibt es dafür bei uns nicht. Sie können ihn jederzeit gezielt löschen, ohne Ihren restlichen Account zu berühren, über Einstellungen → Kalender → „Verbindung trennen" – dabei werden ausschließlich der gespeicherte Token und der zugehörige Zwischenspeicher gelöscht, keine Credits, Chats oder sonstigen Daten. Alternativ wird der Token auch bei einer vollständigen Account-Löschung entfernt (siehe Abschnitt 10).

Unabhängig davon können Sie den Zugriff jederzeit direkt bei Google widerrufen, unter myaccount.google.com/permissions. Ein dort widerrufener Zugriff macht unseren gespeicherten Token sofort funktionsunfähig.

Weitergabe bei KI-Verarbeitung: Wird Ihre Anfrage von einem KI-Modell beantwortet, gelangen die für diese eine Anfrage geladenen Kalenderdaten an den jeweils gewählten Modell-Anbieter (siehe Abschnitt 5 für die vollständige Liste). Kein Anbieter verwendet diese Daten zum Training eigener Modelle – Details dazu sowie die vollständige Erklärung zur zweckgebundenen, trainingsfreien Verarbeitung finden Sie in unserer Google API Limited Use Disclosure.

15. Datenschutz-Mechanismen für sensible Daten

Für den Schutz sensibler Nutzerdaten, insbesondere Google-OAuth-Zugangsdaten (Kalender-Token), setzen wir folgende Maßnahmen ein:

Verschlüsselung im Ruhezustand. OAuth-Access- und Refresh-Tokens werden vor der Speicherung mit symmetrischer Verschlüsselung (Fernet/AES) verschlüsselt – sowohl in unserer Datenbank als auch in serverseitigen Zwischenspeichern. Ohne den serverseitig gehaltenen Verschlüsselungsschlüssel sind die gespeicherten Werte nicht lesbar.
Verschlüsselung während der Übertragung. Sämtlicher Datenverkehr zwischen Client und Server sowie zwischen Server und Datenbank erfolgt ausschließlich über HTTPS/TLS.
Zugriffskontrolle. Row-Level-Security stellt sicher, dass Nutzer ausschließlich auf ihre eigenen Daten zugreifen können. Serverseitiger Lese-/Schreibzugriff auf gespeicherte Zugangsdaten ist auf einen einzelnen, eng kontrollierten administrativen Dienstzugang beschränkt.
Widerruf durch den Nutzer. Nutzer können die Kalender-Verbindung jederzeit selbst über die App trennen („Verbindung trennen" in den Kalender-Einstellungen) oder über ihr Google-Konto (myaccount.google.com/permissions) widerrufen.

16. Google API Limited Use Disclosure

YourAI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Auf Deutsch: Die Nutzung und Weitergabe von Informationen, die YourAI über Google-APIs (aktuell: Google Calendar) erhält, hält sich an die Google API Services User Data Policy, einschließlich der darin enthaltenen Limited-Use-Anforderungen.

Konkret bedeutet das für YourAI:

Kein Training auf Google-Nutzerdaten. Ihre Google-Kalenderdaten werden von keinem der eingesetzten KI-Modell-Anbieter zum Training oder zur Verbesserung eigener Modelle verwendet – weder bei Anthropic, OpenAI, Google/Gemini selbst noch bei DeepSeek (siehe Tabelle unten).
Nur für die angefragte Funktion. Kalenderdaten werden ausschließlich verwendet, um Ihre konkrete, kalenderbezogene Chat-Anfrage zu beantworten (siehe Abschnitt 14) – zu keinem anderen Zweck, insbesondere nicht für Werbung, Profilbildung oder Weitergabe an Dritte außerhalb der in Abschnitt 5 genannten Auftragsverarbeiter.
Keine Weitergabe an unautorisierte Dritte. Ihre Kalenderdaten erreichen ausschließlich die in Abschnitt 5 gelisteten Auftragsverarbeiter, niemals sonstige Dritte.

Provider-Details zum Trainingsausschluss:

Anbieter Trainingsstatus
Anthropic (Claude) Kein Training auf API-Daten (Standardrichtlinie der Anthropic Commercial Terms of Service)
OpenAI (GPT) Kein Training – „Share inputs and outputs" seit 20. September 2026 deaktiviert (siehe Abschnitt 6)
Google (Gemini) Kein Training – kostenpflichtiger API-Tarif (Paid Tier) aktiv; laut Googles eigener Policy gilt der Trainingsausschluss für bezahlte Nutzung, sofern keine gesonderte Opt-in-Funktion aktiviert wurde
DeepSeek-Modelle (über HostYourAI) Kein Training – Verarbeitung ausschließlich über HostYourAI (EU-Infrastruktur), keine Übermittlung an DeepSeek als Unternehmen (siehe Abschnitt 5 und 7)

Fragen zu dieser Erklärung: Kontaktieren Sie uns unter info@vggroup.at.