Gestari

Datenschutzerklärung

Stand: 21. September 2026 · Gilt für die iPhone-App Gestari und für diese Website.

1. Verantwortlicher

Name
Cédric Kurek
Anschrift
Gölsdorfgasse 2/2, Tür 29, 1010 Wien, Österreich
E-Mail
kurek.cedric@gmail.com

Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen dafür liegen nicht vor.

2. Der Grundsatz zuerst

Gestari ist so gebaut, dass fast nichts das Gerät verlässt. Es gibt kein Konto, keine Anmeldung und keine Synchronisierung. Wer die App ohne AI-Vorschläge benutzt, sendet überhaupt keine Inhalte an einen Server.

3. Was nur auf deinem Gerät bleibt

Diese Daten stehen in einer Datenbank auf dem iPhone. Sie werden nicht hochgeladen, nicht gesichert und sind für mich nicht einsehbar:

Löschst du die App, verschwinden diese Daten mit ihr. Eine Sicherung deines iPhones über iCloud oder einen Computer kann die Datenbank allerdings enthalten — das liegt an deinen iOS-Einstellungen, nicht an der App.

Daten über andere Menschen

In Gestari trägst du Angaben über Dritte ein: deine Mutter, Freundinnen, Kolleginnen. Solange du das für private Zwecke tust, greift die Haushaltsausnahme der DSGVO (Art. 2 Abs. 2 lit. c) und die Verordnung gilt für dich nicht. Unabhängig davon gilt: Trag nichts ein, was die betroffene Person nicht bei dir notiert sehen möchte — besonders keine Gesundheitsdaten, religiösen oder politischen Angaben. Wenn du AI-Vorschläge nutzt, gehen diese Notizen an einen Dienst (Abschnitt 4).

4. Wenn du AI-Vorschläge anforderst

Die App fragt dich vorher ausdrücklich. Ohne deine Zustimmung wird nichts übertragen, und du kannst ablehnen, ohne die App zu verlieren: sie schlägt dann ohne AI weiter Ideen vor.

Was übertragen wird

FeldBeispiel
Beziehung zu dirmother
Land der PersonAT
Sprache der Oberflächede
Anlass und Tage bis dahinmothers_day, 12
Budget und Währung5000, EUR
InteressenGarten, Kaffee
Hinweise und Notizendein Freitext
Geschenkhistorie mit Feedback2024, Weihnachten, Gartenschere, kam gut an

Was nicht übertragen wird

Wer die Daten verarbeitet

Die Anfrage geht an eine eigene Serverfunktion bei Supabase. Diese Funktion setzt daraus eine Anfrage an Anthropic zusammen und gibt die drei Vorschläge zurück. Die Inhalte deiner Anfrage werden auf meinem Server nicht gespeichert — dort liegen nur die Zähler aus Abschnitt 5.

Beide Unternehmen sind Auftragsverarbeiter: Sie verarbeiten die Daten ausschließlich in meinem Auftrag und nach meinen Weisungen, nicht für eigene Zwecke. Grundlage ist jeweils ein Auftragsverarbeitungsvertrag.

Auf Supabases Seite ist mein Vertragspartner Supabase Pte. Ltd, 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513. Die Daten werden in der Region eu-west-1 in Irland gespeichert und laut Klausel 6.1 des Auftragsverarbeitungsvertrags dort auch hauptsächlich verarbeitet. Welche Unterauftragsverarbeiter Supabase einsetzt, steht in einer öffentlichen Liste.

Mein Vertragspartner auf Anthropics Seite ist Anthropic Ireland, Limited, die für Kundinnen und Kunden in der EU auftritt. Es gelten die Commercial Terms of Service und das Data Processing Addendum, das über die Commercial Terms Vertragsbestandteil ist. Diese Verträge bestimmen, was mit den übermittelten Daten geschehen darf. Anthropics Datenschutzerklärung für Privatnutzer gilt für die Nutzung über die Programmierschnittstelle ausdrücklich nicht und ist hier ohne Bedeutung.

Kein Training mit deinen Angaben

Mit dem, was Gestari sendet, werden keine AI-Modelle trainiert. Die Commercial Terms verpflichten Anthropic ausdrücklich dazu: „Anthropic may not train models on Customer Content from Services." Als Kundeninhalte gelten dabei beide Richtungen — was die App hinschickt und was zurückkommt.

Rechtsgrundlage

Rechtsgrundlage der Verarbeitung ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du in der App erteilst. Du kannst sie jederzeit in den Einstellungen widerrufen. Der Widerruf wirkt für die Zukunft; er berührt nicht, was vorher übertragen wurde.

Übermittlung in die USA

Beide Auftragsverarbeiter haben ihren Sitz außerhalb der EU, und in beiden Fällen sichern die Standardvertragsklauseln der Europäischen Kommission die Übermittlung ab (Art. 46 Abs. 2 lit. c DSGVO):

Auf die Ausnahme nach Art. 49 Abs. 1 lit. a DSGVO stützt sich die Übermittlung bewusst nicht: Diese Ausnahme ist nach den Leitlinien des Europäischen Datenschutzausschusses für gelegentliche, nicht wiederholte Übermittlungen gedacht — hier wird dagegen bei jedem Vorschlag übermittelt.

Für keines der beiden Länder hat die Europäische Kommission festgestellt, dass dort ein gleichwertiges Datenschutzniveau herrscht. Auch mit Standardvertragsklauseln bleibt deshalb ein Restrisiko: Behörden können unter bestimmten Voraussetzungen auf Daten zugreifen, ohne dass dir dagegen ein gerichtlicher Rechtsbehelf im selben Umfang offensteht wie in der EU. Genau deshalb fragt die App vorher, deshalb geht der Name der Person nie mit, und deshalb funktioniert die App auch ohne AI-Vorschläge weiter.

5. Anonyme Kennung und Missbrauchsschutz

Damit niemand die Serverfunktion auf meine Rechnung leerlaufen lässt, bekommt jede Installation beim ersten AI-Aufruf eine anonyme Kennung von Supabase. Das ist kein Konto: es gibt keine E-Mail-Adresse, kein Passwort und keinen Namen.

Auf dem Server liegen dazu ausschließlich:

Keine Interessen, keine Hinweise, keine Namen. Rechtsgrundlage ist mein berechtigtes Interesse am Schutz vor Missbrauch und vor unbegrenzten Kosten (Art. 6 Abs. 1 lit. f DSGVO).

6. Amazon-Partnerlinks

Zu jeder Idee gehört ein Suchlink zu Amazon, der eine Partnerkennung enthält. Erst wenn du ihn antippst, öffnet dein Systembrowser oder die Amazon-App die Seite — die App selbst ruft nichts bei Amazon ab und lädt keine Inhalte von dort nach. Ab dem Moment gilt Amazons Datenschutzerklärung: Amazon erfährt deinen Besuch samt Partnerkennung und kann Cookies setzen, um einen späteren Kauf zuzuordnen.

Als Amazon-Partner verdiene ich an qualifizierten Verkäufen.

7. Kalender

Auf deine ausdrückliche Anforderung liest die App Geburtstage aus deinem Geburtstagskalender, um dir Personen zur Übernahme vorzuschlagen. Gelesen wird nur dieser Kalender, nur in diesem Moment und nur auf dem Gerät. Nichts davon wird übertragen. Ohne deine Erlaubnis in iOS passiert gar nichts.

8. Mitteilungen

Erinnerungen vor einem Anlass werden ausschließlich lokal auf deinem Gerät geplant. Es gibt keinen Push-Dienst, kein Gerätetoken und keinen Server, der wüsste, wann jemand Geburtstag hat.

9. Kein Tracking

Gestari enthält keine Analyse-, Werbe- oder Tracking-Bausteine, kein Absturzberichtswesen und keine Werbekennung. Es gibt kein Nutzerprofil und keine automatisierte Entscheidungsfindung mit rechtlicher Wirkung.

10. Diese Website

gestari.app liegt bei Cloudflare Pages (Cloudflare, Inc.). Die Seiten sind statisch, enthalten kein JavaScript und setzen keine Cookies. Beim Abruf verarbeitet Cloudflare technisch notwendige Verbindungsdaten wie die IP-Adresse, um die Seite auszuliefern und Angriffe abzuwehren (Art. 6 Abs. 1 lit. f DSGVO). Einzelheiten dazu regelt Cloudflare in eigener Verantwortung.

11. Speicherdauer

12. Deine Rechte

Dir stehen Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch zu (Art. 15 bis 21 DSGVO) sowie der Widerruf deiner Einwilligung.

Bei den Daten auf deinem Gerät übst du diese Rechte unmittelbar selbst aus: du siehst sie in der App, kannst sie ändern und durch Löschen der App vollständig entfernen. Bei der anonymen Kennung kann ich dir ohne zusätzliche Angaben nicht weiterhelfen, weil ich sie keiner Person zuordnen kann (Art. 11 DSGVO); nenne mir in diesem Fall die Kennung aus den App-Einstellungen.

Du kannst dich außerdem bei einer Aufsichtsbehörde beschweren, in Österreich bei der Österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb.gv.at.

13. Änderungen

Ändert sich, welche Daten die App verarbeitet, ändert sich auch diese Erklärung. Das Datum oben sagt dir, welche Fassung du liest.