Datenschutz
Mekorist ist für den Umgang mit deinem Geld gemacht — deshalb behandeln wir deine Daten so vorsichtig, wie wir selbst behandelt werden möchten.
🔒 Deine gespeicherten Finanzdaten (Budget, Schulden, Besitz, Ziele) sind Ende-zu-Ende-verschlüsselt und liegen ausschließlich in der EU. An Gideons KI-Anbieter, den Zahlungsdienst oder das Hosting gehen sie nie im Klartext. Das Einzige, was du bewusst nach außen gibst, sind die Nachrichten, die du Gideon selbst schreibst.
⚠️ Entwurf — die anwaltliche Prüfung steht noch aus. Bis dahin ist dieser Text nicht rechtsverbindlich.
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist:
MEKORIST — Jochen Jasch, Stolzgasse 10, 3034 Maria Anzbach, Österreich.
E-Mail für Datenschutzanfragen: office@mekorist.com
Mekorist wird ohne Gewinnabsicht betrieben. Etwaige Überschüsse verbleiben vollständig im Projekt Mekorist und werden insbesondere für Sicherheit, Infrastruktur, Betrieb, Erhaltung und Weiterentwicklung verwendet.
2. Unser Grundprinzip: Zero-Knowledge
Deine Finanzinhalte (Budgets, Schulden, Besitz, Ziele, Notizen, Logbuch) werden auf deinem Gerät mit einem Schlüssel verschlüsselt, den ausschließlich du besitzt — abgeleitet aus deinem Passwort bzw. deinem Wiederherstellungs-Code. Auf unseren Servern liegt nur unlesbarer Geheimtext.
Das heißt konkret: Wir können deine Finanzdaten nicht einsehen, nicht auswerten und nicht wiederherstellen. Gehen Passwort UND Wiederherstellungs-Code verloren, sind die Daten unwiederbringlich — wir können dann lediglich einen Passwort-Reset-Link an deine E-Mail senden.
Zusätzlich gilt „local-first“: Deine Daten liegen primär auf deinem Gerät (im Browser-Speicher) und bleiben dort auch offline nutzbar.
3. Welche Daten wir verarbeiten — und warum
Konto (E-Mail)
Für die Anmeldung speichern wir deine E-Mail-Adresse — oder, bei Anmeldung über Apple/Google, die von dort übermittelte Anmelde-Identität. Dein Passwort erreicht uns nie im Klartext; es wird bereits auf deinem Gerät vorverarbeitet. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Verschlüsselte Inhalte
Nutzt du die Konto-Synchronisierung oder einen gemeinsamen Haushalt, speichern wir deine Inhalte als Ende-zu-Ende-verschlüsselten Geheimtext. Der Schlüssel bleibt bei dir (beim Haushalt im Einladungslink hinter dem #-Zeichen, der unsere Server nie erreicht). Rechtsgrundlage: Vertragserfüllung.
Gideon (KI-Begleiter)
Nutzt du Gideon (im Probeabo oder mit einem Paket, Tal/Gal), laufen deine Chat-Nachrichten über unser Relay an unseren KI-Anbieter (derzeit Anthropic, USA). Wir speichern und protokollieren diese Inhalte NICHT — wir zählen nur die Anzahl der Nachrichten für dein Kontingent. Optional kannst du eine lokal erstellte Zusammenfassung deiner App-Daten mitschicken, damit Gideon persönlicher antwortet; das ist im Mehr-Tab abschaltbar. Rechtsgrundlage: Vertragserfüllung.
Zahlungen (nur bei Tal/Gal)
Kaufst du ein Paket, wird die Zahlung von Stripe als eingetragenem Händler (Merchant of Record) abgewickelt. Stripe verarbeitet die Zahlungsdaten (z. B. Karte, Rechnungsangaben, E-Mail) in eigener Verantwortung. Bei uns liegen nur Abrechnungs-Metadaten: dein Abo-Status, die Stripe-Kennungen, der Probe-Start und der monatliche Nachrichtenzähler — keine Kartendaten. Rechtsgrundlage: Vertragserfüllung sowie steuerliche Aufbewahrungspflichten.
Technisch notwendige Speicherung
Wir speichern nur, was für den Betrieb nötig ist (z. B. deine Spracheinstellung, deine Anmeldesitzung). Keine Werbe- oder Tracking-Dienste, keine Cookies zu Marketingzwecken. Um Mekorist besser zu machen, zählen wir anonym, wie oft Funktionen genutzt werden — als reine Tageszähler ohne Personenbezug (keine Nutzer-ID, keine IP-Adresse, kein Cookie, keine Inhalte). Das lässt sich im Mehr-Tab jederzeit abschalten; „Do Not Track“ deines Browsers wird respektiert.
4. Empfänger / Auftragsverarbeiter
Supabase (EU, Frankfurt)
Sieht: Deine E-Mail-Adresse und den verschlüsselten Geheimtext deiner Inhalte sowie Abrechnungs-Metadaten (Abo-Status, Zähler). Serverstandort EU, Auftragsverarbeitungsvertrag (AVV).
Sieht nicht: Den Inhalt deiner verschlüsselten Daten — der Schlüssel bleibt bei dir.
Vercel (Hosting & Relay)
Sieht: Leitet die App aus und transportiert Gideon-Nachrichten durch das Relay. Verarbeitung teils außerhalb der EU (USA), Standardvertragsklauseln.
Sieht nicht: Speichert keine Chat-Inhalte und keine Finanzdaten — reiner Durchlauf.
Anthropic (USA)
Sieht: Nur, was du Gideon selbst schreibst (und, falls du es einschaltest, die freigegebene Zusammenfassung). Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln (Modul 2), Löschung binnen 30 Tagen nach Vertragsende, kein Training mit deinen Daten; kurze Aufbewahrung nur zur Missbrauchsabwehr.
Sieht nicht: Deine gespeicherten, verschlüsselten Finanzdaten.
Stripe (Zahlungsabwicklung)
Sieht: Deine Zahlungsdaten (z. B. Karte, Rechnungsangaben, E-Mail) — nur bei einem Paket-Kauf, als eingetragener Händler. Verarbeitung u. a. in den USA, Standardvertragsklauseln.
Sieht nicht: Deine Finanz- oder Gideon-Inhalte in der App.
5. Übermittlung in Drittländer
Einige Dienste (Anthropic, teils Vercel und Stripe) verarbeiten Daten in den USA. Grundlage sind die Standardvertragsklauseln der EU-Kommission. Für deine verschlüsselten Finanzinhalte spielt das keine Rolle — sie verlassen dein Gerät nur als unlesbarer Geheimtext. Betroffen sind vor allem Gideon-Chat-Inhalte (über das Relay) und Zahlungsdaten (über Stripe).
6. Speicherdauer
Verschlüsselter Geheimtext: bis du ihn löschst (Browserdaten entfernen bzw. Haushalt verlassen).
Konto-E-Mail: bis zur Löschung deines Kontos.
Gideon-Chats: von uns nicht gespeichert; beim KI-Anbieter nur kurzzeitig zur Missbrauchsabwehr.
Nachrichtenzähler: pro Monat; alte Werte werden nicht dauerhaft benötigt.
Zahlungsbelege: solange steuerliche Aufbewahrungspflichten es verlangen (in Österreich i. d. R. sieben Jahre).
7. Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Wende dich dafür an office@mekorist.com.
Ein großer Teil liegt ohnehin in deiner Hand: Deine Inhalte kannst du jederzeit selbst löschen, und die meisten Daten liegen verschlüsselt oder nur lokal.
Du hast außerdem das Recht auf Beschwerde bei einer Aufsichtsbehörde — in Österreich bei der Österreichischen Datenschutzbehörde (Barichgasse 40–42, 1030 Wien, dsb.gv.at).
8. Änderungen
Wenn sich Funktionen oder Dienstleister ändern, aktualisieren wir diese Erklärung. Wesentliche Änderungen machen wir in der App sichtbar.
Stand: 3. September 2026