Datenschutzerklärung

Stand: Oktober 2026

1. Verantwortlicher

Speakz Media GmbH
Kantstraße 127
10625 Berlin
Deutschland

E-Mail: support@vorly.app

2. Übersicht der Verarbeitungen

Wir verarbeiten personenbezogene Daten unserer Nutzer nur, soweit dies zur Bereitstellung einer funktionsfähigen Website und App sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung personenbezogener Daten erfolgt regelmäßig nur nach Einwilligung des Nutzers oder in Fällen, in denen eine vorherige Einholung einer Einwilligung aus tatsächlichen Gründen nicht möglich ist und die Verarbeitung der Daten durch gesetzliche Vorschriften gestattet ist.

Die folgenden Daten können im Rahmen der Nutzung unserer Website und App verarbeitet werden:

  • Bestandsdaten (z. B. Name, E-Mail-Adresse bei Kontaktaufnahme)
  • Nutzungsdaten (z. B. besuchte Seiten, Zugriffszeiten)
  • Meta-/Kommunikationsdaten (z. B. IP-Adressen, Geräteinformationen)
  • Standortdaten (sofern vom Nutzer in der App freigegeben, zur Bereitstellung lokaler Wetterdaten)
  • Gesundheitsbezogene Eingaben (z. B. erfasste Beschwerden in der App, freiwillig durch den Nutzer)
  • Gesundheitsdaten aus Apple Health oder Health Connect (nur nach Freigabe, siehe Abschnitt 8)

3. Rechtsgrundlagen

Die Verarbeitung personenbezogener Daten erfolgt auf Grundlage der folgenden Rechtsgrundlagen gemäß Art. 6 DSGVO:

  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Der Nutzer hat seine Einwilligung in die Verarbeitung der ihn betreffenden personenbezogenen Daten für einen oder mehrere bestimmte Zwecke gegeben.
  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei der Nutzer ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten erforderlich, sofern nicht die Interessen oder Grundrechte und Grundfreiheiten des Nutzers überwiegen.
  • Gesetzliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der wir unterliegen.

Gesundheitsbezogene Daten (Art. 9 DSGVO)

Die Kernfunktion von Vorly beruht auf Angaben zu Ihrem Gesundheitszustand: erfasste Symptome und deren Stärke, Vorerkrankungen, Medikation und Ihre Einschätzung der eigenen Wetterfühligkeit. Das sind personenbezogene Daten besonderer Kategorien im Sinne von Art. 9 Abs. 1 DSGVO. Ihre Verarbeitung stützen wir ausschließlich auf Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die Sie mit der Eingabe dieser Angaben in der App erteilen. Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (siehe Abschnitt 10) und Ihre Daten in den Einstellungen zurücksetzen oder Ihr Konto löschen.

Ohne diese Angaben können wir die personalisierte Auswertung nicht erbringen; die Nutzung der App ist insoweit freiwillig. Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO findet nicht statt: Vorly liefert Einschätzungen und Hinweise, keine Diagnosen und keine Therapieentscheidungen.

4. Sicherheitsmaßnahmen

Wir treffen nach Maßgabe der gesetzlichen Vorgaben unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeiten und des Ausmaßes der Bedrohung der Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dazu gehören insbesondere:

  • Verschlüsselung: Sämtliche Datenübertragungen zwischen Ihrem Endgerät und unseren Servern erfolgen über eine TLS-verschlüsselte Verbindung (HTTPS).
  • Speicherort: Ihr Konto und Ihre Gesundheitsangaben aus der App liegen in der Europäischen Union (Supabase, Irland). Einige Dienste verarbeiten Daten in den USA: PostHog (Nutzungsanalyse in App und Website, EU-US Data Privacy Framework und Standardvertragsklauseln), Vercel (Hosting und Reichweitenmessung der Website, Data Privacy Framework), Formspree (Kontaktformular, Standardvertragsklauseln), Anthropic (KI-Auswertungen, Standardvertragsklauseln) und RevenueCat (Abonnements, Standardvertragsklauseln). Einzelheiten stehen bei jedem Dienst in den Abschnitten 5 bis 8.
  • Zugriffskontrolle: Der Zugriff auf personenbezogene Daten ist auf autorisierte Mitarbeiter beschränkt, die diese Daten zur Erfüllung ihrer Aufgaben benötigen.
  • Regelmäßige Überprüfung: Unsere Sicherheitsmaßnahmen werden regelmäßig überprüft und an den aktuellen Stand der Technik angepasst.

5. Datenerfassung auf dieser Website

Server-Log-Files

Der Provider der Seiten erhebt und speichert automatisch Informationen in sogenannten Server-Log-Files, die Ihr Browser automatisch an uns übermittelt. Dies sind:

  • Browsertyp und Browserversion
  • Verwendetes Betriebssystem
  • Referrer URL
  • Hostname des zugreifenden Rechners
  • IP-Adresse
  • Uhrzeit der Serveranfrage

Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen. Die Erfassung dieser Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Der Websitebetreiber hat ein berechtigtes Interesse an der technisch fehlerfreien Darstellung und der Optimierung seiner Website – hierzu müssen die Server-Log-Files erfasst werden.

Einwilligungsbanner und Speicherung auf Ihrem Endgerät

Beim ersten Besuch fragt Sie ein Banner, ob wir die Nutzung dieser Website messen dürfen, Ihren Browser wiederzuerkennen. Ohne Ihre Einwilligung setzen wir keine Cookies und legen keine Kennung auf Ihrem Endgerät ab. Gespeichert wird dann nur Ihre Entscheidung selbst, im lokalen Speicher Ihres Browsers (Eintrag vorly-consent-v1), damit das Banner nicht auf jeder Seite erneut erscheint. Diese Speicherung ist für die Abfrage unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Wenn wir im Banner von Cookies sprechen, meinen wir alle Einträge, die eine Seite in Ihrem Browser ablegt, auch im lokalen Speicher und Sitzungsspeicher.

Ihre Wahl können Sie jederzeit ändern oder widerrufen: Der Link „Datenschutz-Einstellungen“ unten auf jeder Seite öffnet das Banner erneut.

Reichweitenmessung ohne Einwilligung

Auch ohne Ihre Einwilligung zählen wir mit PostHog, welche Seiten aufgerufen werden und wie oft jemand auf einen Knopf zum App Store oder zu Google Play tippt. Dabei wird nichts auf Ihrem Endgerät gespeichert und nichts von dort gelesen. Übertragen werden dieselben Angaben wie unten bei PostHog beschrieben, einschließlich Ihrer IP-Adresse. PostHog bildet daraus auf seinem Server die Kennung, unter der es zählt: einen Prüfwert aus einem zufälligen Tageswert, Ihrer IP-Adresse, der aufgerufenen Domain und der Browserkennung. Der Tageswert wird nach Ablauf des Tages gelöscht; danach lässt sich die Kennung nicht mehr auf IP-Adresse und Browser zurückführen, und an einem anderen Tag entsteht eine neue. Wir erkennen Sie also höchstens innerhalb eines Tages wieder.

Rechtsgrundlage ist unser berechtigtes Interesse, zu erfahren, wie viele Menschen diese Website nutzen und welche Seiten zur App führen (Art. 6 Abs. 1 lit. f DSGVO). Sie können dieser Verarbeitung jederzeit widersprechen (Art. 21 DSGVO), formlos über die oben genannten Kontaktdaten.

Reichweitenmessung nach Einwilligung

Wenn Sie im Banner zustimmen, merkt sich PostHog Ihren Browser über den Tag hinaus, und zusätzlich zählt Vercel Web Analytics. Gemessen wird dasselbe: welche Seiten aufgerufen werden und wie oft jemand auf einen Knopf zum App Store oder zu Google Play tippt.

  • PostHog (PostHog, Inc., USA): Die Anfragen laufen über unsere eigene Domain und werden an PostHog weitergeleitet. PostHog legt dazu Daten im lokalen Speicher Ihres Browsers ab (localStorage, dazu Sitzungsdaten im sessionStorage). Darin stehen die zufällig erzeugte Kennung, über die mehrere Seitenaufrufe zusammengehören, die Kennung der laufenden Sitzung, die Ihnen zugeteilten Testvarianten, die Kampagnenquelle (utm_source) eines Kampagnenlinks sowie die Adresse der ersten aufgerufenen Seite und die Seite, von der Sie kamen. Beide Adressen stehen dort ungekürzt, mit allen Abfrageparametern; was PostHog im lokalen Speicher ablegt, läuft nicht von selbst ab. Übertragen werden je Seitenaufruf und je Tippen auf einen Store-Knopf: die Adresse der Seite und die vorherige Seite, ohne Abfrageparameter außer den Kampagnen- und Klickkennungen (utm_*, gclid, fbclid, msclkid, ttclid), der Seitentitel, Browser, Betriebssystem, Gerätetyp, die vollständige Browserkennung (User-Agent), Bildschirm- und Fenstergröße, Browsersprache, Zeitzone, beim Verlassen einer Seite die Verweildauer und die Scrolltiefe, sowie Ihre IP-Adresse, aus der PostHog den ungefähren Standort ermittelt.
  • Vercel Web Analytics (Vercel Inc., USA): zählt Seitenaufrufe ohne Cookies und ohne Eintrag auf Ihrem Endgerät. Übertragen werden die Adresse der Seite, die vorherige Seite, der ungefähre Standort, Betriebssystem, Browser und Gerätetyp. Einen Besuch erkennt Vercel an einem Prüfwert aus der Anfrage, den es nach 24 Stunden verwirft.

Speicherdauer. Ihre Entscheidung im Banner (vorly-consent-v1) und der PostHog-Eintrag im localStorage (mit Kennung, Kampagnenquelle und erster Adresse) bleiben in Ihrem Browser, bis Sie Ihre Wahl ändern oder den Browserspeicher löschen; ein Widerruf löscht den PostHog-Eintrag und die gemerkten Kampagnenkennzeichen sofort. Was im sessionStorage liegt, löscht der Browser, wenn Sie den Tab schließen. Die bei PostHog gespeicherten Ereignisse bewahrt PostHog nach dem Vertrag unserer Organisation bis zu sieben Jahre auf. Vercel hält nur zusammengefasste Zahlen ohne Bezug zu einer Person.

Rechtsgrundlage der Messung nach Ihrer Einwilligung ist diese Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Lehnen Sie ab oder widerrufen Sie, löschen wir den PostHog-Eintrag, und es gilt der Absatz „Reichweitenmessung ohne Einwilligung“. Beide Dienste verarbeiten die Daten in den USA; PostHog und Vercel sind unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen: https://posthog.com/privacy und https://vercel.com/legal/privacy-policy.

6. Kontaktformular und Anfragen per E-Mail

Wenn Sie uns per Kontaktformular oder E-Mail Anfragen zukommen lassen, werden Ihre Angaben aus dem Anfrageformular inklusive der von Ihnen dort angegebenen Kontaktdaten zwecks Bearbeitung der Anfrage und für den Fall von Anschlussfragen bei uns gespeichert. Diese Daten geben wir nicht ohne Ihre Einwilligung weiter.

Das Kontaktformular auf dieser Website versenden wir über den Dienst Formspree (Formspree, Inc., USA). Beim Absenden übermittelt Ihr Browser Name, E-Mail-Adresse, Betreff und Nachricht an Formspree, das die Nachricht an uns weiterleitet; die Daten werden dabei in den USA verarbeitet. Grundlage der Übermittlung sind die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO), auf die sich Formspree als Auftragsverarbeiter stützt. Bitte schreiben Sie keine Gesundheitsangaben in das Formular, die wir zur Beantwortung nicht brauchen. Wer das vermeiden möchte, schreibt uns direkt per E-Mail. Weitere Informationen: https://formspree.io/legal/privacy-policy.

Die Verarbeitung dieser Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage mit der Erfüllung eines Vertrags zusammenhängt oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist. In allen übrigen Fällen beruht die Verarbeitung auf unserem berechtigten Interesse an der effektiven Bearbeitung der an uns gerichteten Anfragen (Art. 6 Abs. 1 lit. f DSGVO) oder auf Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), sofern diese abgefragt wurde.

Die von Ihnen im Kontaktformular oder per E-Mail eingegebenen Daten verbleiben bei uns, bis Sie uns zur Löschung auffordern, Ihre Einwilligung zur Speicherung widerrufen oder der Zweck für die Datenspeicherung entfällt (z. B. nach abgeschlossener Bearbeitung Ihrer Anfrage). Zwingende gesetzliche Bestimmungen – insbesondere Aufbewahrungsfristen – bleiben unberührt.

7. Hosting

Diese Website wird bei einem externen Dienstleister gehostet (Vercel Inc., USA). Die personenbezogenen Daten, die auf dieser Website erfasst werden, werden auf den Servern des Hosters gespeichert. Hierbei kann es sich v. a. um IP-Adressen, Kontaktanfragen, Meta- und Kommunikationsdaten, Vertragsdaten, Kontaktdaten, Namen, Websitezugriffe und sonstige Daten, die über eine Website generiert werden, handeln. Vercel ist unter dem EU-US Data Privacy Framework zertifiziert; darauf stützt sich die Übermittlung in die USA (Art. 45 DSGVO).

Der Einsatz des Hosters erfolgt zum Zwecke der Vertragserfüllung gegenüber unseren potenziellen und bestehenden Kunden (Art. 6 Abs. 1 lit. b DSGVO) und im Interesse einer sicheren, schnellen und effizienten Bereitstellung unseres Online-Angebots durch einen professionellen Anbieter (Art. 6 Abs. 1 lit. f DSGVO).

Soweit eine entsprechende Einwilligung abgefragt wurde, erfolgt die Verarbeitung ausschließlich auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung ist jederzeit widerrufbar.

8. Drittanbieter-Dienste

Die Schriftarten dieser Website liefern wir von unserer eigenen Domain aus; Ihr Browser nimmt dafür keine Verbindung zu Google oder einem anderen Schriftanbieter auf.

Open-Meteo API (Wetterdaten)

Für die Bereitstellung von Wetterdaten und Wettervorhersagen in unserer App nutzen wir die Open-Meteo API. Dabei werden Standortdaten (Längen- und Breitengrad) an die Server von Open-Meteo übermittelt, um lokale Wetterdaten abzurufen. Die Nutzung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung aktueller Wetterdaten). Weitere Informationen finden Sie unter https://open-meteo.com.

Apple App Store / Google Play Store

Unsere App ist über den Apple App Store (Apple Inc.) und den Google Play Store (Google LLC) erhältlich. Beim Herunterladen der App werden die erforderlichen Informationen an den jeweiligen App Store übermittelt, insbesondere Nutzername, E-Mail-Adresse, Kundennummer Ihres Accounts, Zeitpunkt des Downloads und die individuelle Gerätekennziffer. Auf diese Datenerhebung haben wir keinen Einfluss und sind nicht dafür verantwortlich. Wir verarbeiten die Daten nur, soweit es für das Herunterladen der App auf Ihr Endgerät notwendig ist. Weitere Informationen finden Sie in den Datenschutzerklärungen der jeweiligen Anbieter:

Apple Health und Health Connect

Wenn Sie es in der App erlauben, liest Vorly Gesundheitsdaten aus Apple Health (iPhone) oder Health Connect (Android). Aus Apple Health sind das Schlaf und Schlafphasen, Schritte, aktive Energie, Trainingsminuten, Geh- und Laufstrecke, Trainingseinheiten, Herzfrequenzvariabilität, Ruheherzfrequenz, Atemfrequenz, Menstruationsdaten und, mit einer passenden Apple Watch, die Temperatur am Handgelenk im Schlaf. Ab Version 1.30.0 liest Vorly aus Apple Health außerdem Blutdruckmessungen, die andere Apps dort gespeichert haben (etwa die App Ihres Blutdruckmessgeräts), jeweils mit dem Puls, den dasselbe Gerät dazu gemessen hat. Aus Health Connect sind es Schlaf, Schritte, aktive Kalorien, Strecke, Trainingseinheiten und Menstruationsdaten. Auf Ihren Wunsch schreibt Vorly außerdem Ihre erfassten Symptome, Trainingseinheiten und Blutdruckwerte mit Puls nach Apple Health zurück.

Einen Teil dieser Werte zeigt die App nur auf Ihrem Gerät an. Folgendes verlässt das Gerät:

  • Tagesplan und Tagesempfehlung: von der letzten Nacht die Schlafdauer, eine daraus abgeleitete Qualitätsstufe, die Zubett- und Aufstehzeit und die Dauer der Schlafphasen (Tiefschlaf, REM, Kernschlaf, wach); vom heutigen Tag die Schritte, die Trainingsminuten, die aktive Energie, die Geh- und Laufstrecke und eine daraus abgeleitete Aktivitätsstufe.
  • Gespeichert mit dem Tagesplan: Schlafstunden, Qualitätsstufe, Schritte, Trainingsminuten und Aktivitätsstufe legt Vorly zusammen mit dem Plan des Tages in Ihrem Konto ab (Supabase, Irland), damit der Plan nur neu entsteht, wenn sich diese Werte deutlich ändern.
  • Schlaf-Einordnung (Pro): Schlafdauer, Zubett- und Aufstehzeit, die Zahl der Wachphasen, die Anteile der Schlafphasen und ein daraus berechneter Qualitätswert; für eine Woche oder einen Monat deren Mittelwerte, dazu die Zahl der Nächte mit Daten, wie regelmäßig Sie zu Bett gehen (Stufe und Streuung in Minuten), Datum und Qualitätswert der drei besten Nächte und beim Monat die mittlere Schlafdauer je Woche.
  • Blutdruck aus Apple Health: Sobald Sie das Lesen des Blutdrucks erlaubt haben, übernimmt Vorly beim ersten Abruf alle Blutdruckmessungen anderer Apps, die in Apple Health gespeichert sind, auch ältere, und danach jede neue. Sie stehen dann bei Ihren Blutdruckwerten in Ihrem Konto (Supabase, Irland): oberer und unterer Wert, Puls, Messzeit und Zeitzone, die App, die die Messung gespeichert hat, und, soweit Apple Health sie nennt, Hersteller und Modell des Messgeräts.
  • Menstruationsdaten: Daraus ermittelt die App den Beginn Ihrer Periode und speichert ihn in Ihrem Konto.
  • Gesundheitsprofil: Beim Ausfüllen schlägt die App aus der durchschnittlichen Schlafdauer der letzten Tage eine Antwort zur Schlafqualität vor; was Sie bestätigen, speichert sie in Ihrem Profil.

Tagesplan, Empfehlung und Schlaf-Einordnung erstellen unsere Serverfunktionen mit den Sprachmodellen von Anthropic (siehe unten). Herzfrequenzvariabilität, Ruheherzfrequenz, Atemfrequenz und Handgelenktemperatur bleiben auf dem Gerät. Die Werte fließen nicht in die Nutzungsanalyse (dort steht nur, ob die Verbindung an oder aus ist), und wir verwenden sie nicht für Werbung und geben sie nicht an Werbenetzwerke weiter.

Rechtsgrundlage ist Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die Sie im Freigabedialog von iOS bzw. Android je Datenart erteilen. Sie können sie jederzeit widerrufen: auf dem iPhone in der Health-App unter Datenzugriff & Geräte › Vorly, auf Android in Health Connect unter App-Berechtigungen › Vorly, oder in Vorly selbst in den Einstellungen. Danach liest die App nichts mehr. Bereits Gespeichertes bleibt: Periodenbeginne, übernommene Blutdruckmessungen und die mit den Tagesplänen abgelegten Werte, bis Sie Ihre Daten in den Einstellungen zurücksetzen oder Ihr Konto löschen; die Antwort im Gesundheitsprofil, bis Sie sie dort ändern oder Ihr Konto löschen (das Zurücksetzen lässt das Profil stehen).

Tragen Sie eine Nacht selbst ein (Zubett- und Aufstehzeit, auf Wunsch Ihre Einschätzung „ruhig“, „unruhig“ oder „oft wach“), speichert Vorly sie in Ihrem Konto, damit sie auf allen Ihren Geräten erscheint. Sie wird mit „Daten zurücksetzen“ und mit dem Konto gelöscht.

RevenueCat

Auftragsverarbeiter: Zur Verwaltung von Abonnements und In-App-Käufen setzen wir RevenueCat, Inc. (USA) als Auftragsverarbeiter gemäß Art. 28 DSGVO ein. Dabei werden Kauf- und Nutzungsdaten verarbeitet. Grundlage der Übermittlung in die USA sind die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO), die der Auftragsverarbeitungsvertrag von RevenueCat einbezieht.

Rückerstattungsanfragen: Stellen Sie beim Store-Betreiber (Apple App Store oder Google Play Store) einen Antrag auf Rückerstattung eines In-App-Kaufs, übermitteln wir über RevenueCat Angaben zur Nutzung und zum Verbrauch der gekauften Inhalte an den Store-Betreiber. Dazu zählen etwa die bisherige Nutzungsdauer, der bereits genutzte Anteil der Leistung sowie Angaben zu früheren Käufen und Rückerstattungen. Übermittelt werden ausschließlich aggregierte Nutzungs- und Kaufdaten, keine Inhalte, die Sie in der App erstellt haben. Grundlage ist Ihre im Rahmen der Nutzungsbedingungen erteilte Zustimmung sowie unser berechtigtes Interesse an der Aufklärung missbräuchlicher Rückerstattungsanfragen (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Die Entscheidung über die Rückerstattung trifft allein der Store-Betreiber.

Supabase (Datenbank, Konten und Serverfunktionen)

Auftragsverarbeiter: Die Nutzerkonten, Ihre Symptom- und Gesundheitsangaben sowie die Serverfunktionen der App betreiben wir bei Supabase, Inc. (USA) als Auftragsverarbeiter gemäß Art. 28 DSGVO. Die Datenbank dieses Dienstes ist in der Region eu-west-1 (Irland) gehostet, Ihre Inhalte werden also innerhalb der Europäischen Union gespeichert. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und, für die gesundheitsbezogenen Angaben, Art. 9 Abs. 2 lit. a DSGVO. Weitere Informationen: https://supabase.com/privacy.

Anthropic (KI-gestützte Tagespläne und Auswertungen)

Auftragsverarbeiter: Für die Erstellung Ihrer personalisierten Tagespläne und Auswertungen setzen wir Sprachmodelle von Anthropic, PBC (USA) ein. Dabei werden die für die jeweilige Auswertung erforderlichen Angaben übermittelt — insbesondere Symptome, Vorerkrankungen, Medikation, Wetterdaten und Ihre Profilangaben. Es werden weder Ihr Name noch Ihre E-Mail-Adresse übertragen. Da es sich um eine Übermittlung gesundheitsbezogener Daten in ein Drittland handelt, stützen wir sie auf Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) sowie auf einen Auftragsverarbeitungsvertrag mit Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Die übermittelten Inhalte werden nach den Bedingungen von Anthropic nicht zum Training von Modellen verwendet. Weitere Informationen: https://www.anthropic.com/legal/privacy.

PostHog (Nutzungsanalyse — abschaltbar)

Auftragsverarbeiter: Zur Verbesserung der App analysieren wir die Nutzung mit PostHog, Inc. (USA). Die Verarbeitung erfolgt pseudonymisiert unter der Kennung, die dafür zufällig erzeugt wird; übermittelt werden Ereignisse wie aufgerufene Bildschirme, abgeschlossene Einrichtungsschritte und Kaufvorgänge. Nicht übermittelt werden Ihr Name, Ihre E-Mail-Adresse und die Inhalte Ihrer Einträge — insbesondere nicht, welche Symptomart Sie erfassen. Aus der Einrichtung werden zwei grobe Angaben mitgeführt: Ihre selbst eingeschätzte Wetterfühligkeit und die Anzahl der von Ihnen ausgewählten Symptomarten.

Mit dem Schalter „Anonyme Nutzungsdaten teilen“ in den App-Einstellungen unter „Konto & Datenschutz“ beenden Sie jederzeit die Übermittlung durch die App. Abo-Ereignisse übermittelt RevenueCat weiterhin an PostHog (siehe „Herkunft der Installation“). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung unseres Dienstes), für die beiden gesundheitsbezogenen Angaben zusätzlich Art. 9 Abs. 2 lit. a DSGVO. Die Daten werden in den USA verarbeitet; PostHog ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten Standardvertragsklauseln. Weitere Informationen: https://posthog.com/privacy.

Herkunft der Installation (Apple Ads, Google Play)

Um zu messen, welche unserer Anzeigen zu Installationen und Abonnements führen, liest die App einmal nach der Installation deren Herkunft. Auf dem iPhone erzeugt iOS dazu ein Herkunftskennzeichen (AdServices-Token), das die App an Apple und an RevenueCat übermittelt. Apple antwortet, ob die Installation über eine Anzeige im App Store (Apple Ads) kam, und nennt dann Angaben zur Werbekampagne, über die die App gefunden wurde, einschließlich der Zeitpunkte von Einblendung und Klick, soweit Apple sie mitliefert. Auf Android liest die App den Installationsverweis von Google Play (Kampagnenparameter wie utm_source und gegebenenfalls die Google-Klickkennung). Die Angaben von Apple und Google Play speichern wir bei RevenueCat zu Ihrer pseudonymen Kennung. RevenueCat gibt sie, soweit sie vorliegen, mit den Abo-Ereignissen an PostHog und an unsere Datenbank bei Supabase (Region Irland) weiter; die Antwort von Apple legt die App zusätzlich selbst bei PostHog ab. Kam die Installation über eine Suchanzeige, speichern wir die Angaben zu dieser Anzeige bei Supabase zu Ihrem Konto. Zusätzlich meldet die App über Apples SKAdNetwork, welche Schritte in der App nach einer Anzeige erreicht wurden, bis zum Abo. iOS sendet diese Meldung zeitverzögert und ohne Nutzer- oder Gerätekennung an das Werbenetzwerk der Anzeige; einen Bezug zu Ihrer Person enthält sie nicht. Die Werbe-ID Ihres Geräts (IDFA bzw. Android-Werbe-ID) liest Vorly nicht aus. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Messung, welche Werbung wirkt). Schalten Sie „Anonyme Nutzungsdaten teilen“ aus, fragt die App Apple nicht selbst nach der Herkunft und legt selbst nichts davon bei PostHog ab. Die übrigen Wege dieses Absatzes laufen weiter, auch die Weitergabe durch RevenueCat an PostHog.

Sentry (Absturz- und Fehlerberichte)

Auftragsverarbeiter: Zur Erkennung technischer Fehler nutzen wir Sentry (Functional Software, Inc., USA). Verarbeitet werden technische Angaben zum Fehler: Gerätetyp, Betriebssystemversion, App-Version und der technische Ablauf vor dem Fehler. Ein Absturzbericht enthält weder Ihren Namen noch Ihre E-Mail-Adresse. Die Berichte werden auf der EU-Instanz von Sentry (Frankfurt, Deutschland) verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen und sicheren Dienst). Weitere Informationen: https://sentry.io/privacy/.

Brevo (E-Mail-Versand)

Auftragsverarbeiter: Systemnachrichten und die von Ihnen selbst angeforderten Berichte — etwa der Export Ihres Symptomtagebuchs als PDF — versenden wir über Brevo (Sendinblue SAS, Frankreich). Dabei werden Ihre E-Mail-Adresse und der Inhalt der jeweiligen Nachricht verarbeitet; die Verarbeitung findet innerhalb der Europäischen Union statt. Fordern Sie den Export Ihres Symptomtagebuchs an, ist dessen Inhalt gesundheitsbezogen — Rechtsgrundlage ist dann Ihre auf diesen Versand bezogene ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), im Übrigen Art. 6 Abs. 1 lit. b DSGVO. Weitere Informationen: https://www.brevo.com/legal/privacypolicy/.

9. Rechte der betroffenen Personen

Als betroffene Person haben Sie folgende Rechte gemäß der DSGVO:

  • Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob Sie betreffende personenbezogene Daten verarbeitet werden. Ist dies der Fall, haben Sie ein Recht auf Auskunft über diese personenbezogenen Daten und auf die in Art. 15 DSGVO genannten Informationen.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sie haben das Recht, unverzüglich die Berichtigung Sie betreffender unrichtiger personenbezogener Daten und ggf. die Vervollständigung unvollständiger Daten zu verlangen.
  • Recht auf Löschung (Art. 17 DSGVO): Sie haben das Recht, zu verlangen, dass Sie betreffende personenbezogene Daten unverzüglich gelöscht werden, sofern einer der in Art. 17 DSGVO genannten Gründe zutrifft.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie haben das Recht, die Einschränkung der Verarbeitung zu verlangen, wenn eine der in Art. 18 DSGVO genannten Voraussetzungen gegeben ist.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, die Sie betreffenden personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Sie haben außerdem das Recht, diese Daten einem anderen Verantwortlichen ohne Behinderung zu übermitteln.
  • Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, Widerspruch einzulegen.

Zur Ausübung Ihrer Rechte können Sie sich jederzeit an uns wenden unter: support@vorly.app

10. Widerrufsrecht bei Einwilligungen

Sofern die Verarbeitung Ihrer personenbezogenen Daten auf einer Einwilligung beruht, haben Sie das Recht, diese Einwilligung jederzeit zu widerrufen. Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung wird dadurch nicht berührt. Den Widerruf können Sie jederzeit an uns richten, z. B. per E-Mail an support@vorly.app. Die Einwilligung in die Reichweitenmessung auf dieser Website widerrufen Sie direkt über den Link „Datenschutz-Einstellungen“ unten auf jeder Seite.

11. Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt.

Die für uns zuständige Aufsichtsbehörde ist:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Friedrichstraße 219
10969 Berlin
www.datenschutz-berlin.de

12. Stand dieser Datenschutzerklärung

Diese Datenschutzerklärung hat den Stand Oktober 2026. Wir behalten uns vor, die Datenschutzerklärung zu ändern, um sie an geänderte Rechtslagen oder bei Änderungen des Dienstes sowie der Datenverarbeitung anzupassen. Die aktuelle Fassung ist stets auf dieser Seite abrufbar.