Datenschutzerklärung
Stand: 2026-10-08
Fassung in rechtlicher Prüfung. Die Texte beschreiben, wie Klar derzeit arbeitet; mit „Wird ergänzt“ markierte Teile werden nachgetragen.
1. Verantwortlicher
[Wird ergänzt: Name, Anschrift und Kontakt des Anbieters]
2. Worum es geht
Klar ist ein digitaler Ordner für deine Versicherungen: Du lädst Policen hoch, Klar liest sie aus, ordnet sie, erinnert dich an Fristen, erstellt Schreiben an Versicherer und erklärt Begriffe auf Rumänisch und Deutsch. Auf Wunsch kannst du einen Versicherungsberater einbeziehen. Diese Erklärung beschreibt, welche Daten dabei verarbeitet werden, wozu, auf welcher Rechtsgrundlage, an wen sie gehen und wie lange sie gespeichert werden.
3. Welche Daten wir verarbeiten und warum
Konto. Telefonnummer oder E-Mail-Adresse, optional ein Passwort (nur als Hash gespeichert), Sprache. Zweck: Anmeldung und Betrieb des Kontos. Rechtsgrundlage: Vertrag (Art. 6 Abs. 1 lit. b DSGVO).
Familienprofile. Name, Beziehung zu dir und Postanschrift der Personen, deren Verträge du verwaltest. Zweck: Zuordnung der Policen und Absender in Schreiben. Rechtsgrundlage: Vertrag. Bitte lege Profile anderer Personen nur mit deren Wissen an.
Dokumente und Policen. Hochgeladene Dateien (Fotos, PDFs) und die daraus gelesenen Angaben: Versicherer, Produkt, Versicherungsnummer, Beitrag, Laufzeiten, Fristen, Selbstbeteiligungen, Versicherungssummen, versicherte Personen, Zusammenfassungen. Zweck: dein Versicherungsordner, Fristen, Schreiben, Erklärungen. Rechtsgrundlage: Vertrag; soweit Gesundheitsdaten enthalten sind (z. B. Kranken-, Lebens- oder Berufsunfähigkeitsversicherung), deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). Ohne diese Einwilligung ist der Scanner gesperrt.
Automatisches Auslesen mit KI. Zum Auslesen werden die Dokumente an einen KI-Dienstleister übermittelt (siehe Abschnitt 4). Die Ergebnisse sind Vorschläge: Du prüfst und bestätigst sie, bevor etwas gespeichert wird. Es findet keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO statt.
Fragen an Klar. Deine Fragen, die Antworten und – bei Fragen zu deiner persönlichen Situation – eine Liste deiner Policen (Art, Versicherer, Beitrag, Ablauf). Fragen, die die KI nicht sicher beantworten kann, prüft ein Experte, bevor du eine Antwort siehst. Rechtsgrundlage: Vertrag und, da Fragen oft die Gesundheit betreffen, deine Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO.
Fristen und Erinnerungen. Kündigungs- und Meldefristen und die Erinnerungen dazu (E-Mail, auf Wunsch Push). Rechtsgrundlage: Vertrag.
Schreiben, Schäden, Beitragserhöhungen. Die erstellten Schreiben (Absender, Versicherer, Inhalt), Schadensmeldungen mit Belegen. Rechtsgrundlage: Vertrag; Belege mit Gesundheitsbezug nur mit deiner Einwilligung.
Beratung durch einen Versicherungsberater. Wenn du eine Beratung buchst oder Dokumente teilst: Termin, Notizen des Beraters, Beratungsprotokoll, Vollmachten. Der Berater sieht nur, was du ausdrücklich teilst, solange die Freigabe gilt. Rechtsgrundlage: Vertrag; Dokumentationspflichten des Vermittlers (Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 61, 62 VVG, § 15 VersVermV).
Zahlungen, Gutscheine, Empfehlungen. Tarif, Abo-Status, bei Gutscheinen Käufer- und Empfänger-E-Mail sowie Nachricht, bei Empfehlungen Code und Gutschriften. Zahlungsdaten selbst verarbeitet ausschließlich der Zahlungsdienstleister. Rechtsgrundlage: Vertrag; steuerliche Aufbewahrung (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO).
Einwilligungen. Jede erteilte oder widerrufene Einwilligung mit Wortlaut, Version, Sprache und Zeitpunkt; du erhältst eine Kopie per E-Mail. Rechtsgrundlage: Nachweispflicht (Art. 7 Abs. 1 DSGVO).
Sicherheit und Protokoll. Anmeldungen, sicherheitsrelevante Aktionen und jeder Zugriff durch Mitarbeiter oder Berater auf deine Daten werden protokolliert; die Zugriffe Dritter siehst du selbst unter Einstellungen → Zugriffsprotokoll. Rechtsgrundlage: berechtigtes Interesse an Sicherheit und Nachvollziehbarkeit (Art. 6 Abs. 1 lit. f DSGVO).
4. Empfänger und Auftragsverarbeiter
- Hosting: netcup GmbH, Deutschland – Server, Datenbank und Dateien liegen in Deutschland. Hochgeladene Dateien werden verschlüsselt gespeichert (AES-256), Sicherungen werden verschlüsselt.
- KI-Auslesen und Antworten: Anthropic PBC, USA – erhält die Dokumente zum Auslesen, deine Fragen und (bei Beratungen mit Einwilligung) die zur Vorbereitung nötigen Angaben.
- E-Mail-Versand: Postmark (ActiveCampaign, LLC), USA – Anmeldecodes, Erinnerungen, Bestätigungen.
- DNS: Cloudflare, Inc. – nur Namensauflösung, keine Inhalte.
- Zahlungen (sobald aktiv): Stripe Payments Europe, Ltd., Irland.
- Versicherungsberater: nur der Berater, den du wählst, und nur mit deiner Freigabe.
Mit allen Auftragsverarbeitern bestehen bzw. werden Verträge nach Art. 28 DSGVO geschlossen. [Stand: Die Verträge mit Anthropic, Postmark und netcup werden derzeit abgeschlossen.]
5. Übermittlung in die USA
Anthropic und Postmark sitzen in den USA. Die Übermittlung erfolgt [Wird ergänzt: Rechtsgrundlage der Übermittlung nach Abschluss der Verträge] Für Gesundheitsdaten stützt sich die Übermittlung zusätzlich auf deine ausdrückliche Einwilligung. In den USA können Behörden unter Umständen auf Daten zugreifen, ohne dass dir dieselben Rechtsbehelfe wie in der EU zustehen.
6. Speicherdauer
- Anmelde- und Bestätigungscodes: 1 Tag.
- Sitzungen: bis zum Ablauf (Kunden 90 Tage, Mitarbeiter 12 Stunden).
- Versendete Erinnerungen: 1 Jahr.
- Per E-Mail eingegangene Dokumente, die keinem Konto zugeordnet werden konnten: 30 Tage.
- KI-Rohergebnisse bestätigter Scans: 90 Tage (das Ergebnis bleibt in deiner Police).
- Empfänger-E-Mail und Nachricht bei Gutscheinen: 90 Tage nach Einlösung oder Ablauf.
- Verschlüsselte Sicherungen: 14 Tage.
- Alles andere in deinem Ordner: bis du es löschst oder dein Konto löschst.
- Nach Löschung des Kontos bleiben nur Daten, die wir gesetzlich aufbewahren müssen (Beratungsprotokolle, Vollmachten, Erstinformation, Einwilligungsnachweise, Rechnungsdaten, Sicherheitsprotokoll) – getrennt von deinem gelöschten Konto und nur für die gesetzliche Frist.
7. Cookies und Speicher im Browser
Klar setzt nur technisch notwendige Cookies: die Anmeldesitzung (klar_session) und die gewählte Sprache (klar_locale). Für die Notfallkarte kann dein Browser eine Kopie offline speichern; sie wird beim Abmelden gelöscht. Es gibt keine Analyse-, Werbe- oder Tracking-Werkzeuge und keine Inhalte von Drittanbietern. Grundlage: § 25 Abs. 2 Nr. 2 TDDDG.
8. Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 15–21 DSGVO). Vieles geht direkt in Klar: Export aller Daten als ZIP mit allen Dateien, Berichtigung von Profilen und Policen, Löschung des Kontos, Widerruf von Einwilligungen (Einstellungen). Ein Widerruf wirkt für die Zukunft; die bis dahin erfolgte Verarbeitung bleibt rechtmäßig.
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere [Wird ergänzt: die für den Sitz des Anbieters zuständige Aufsichtsbehörde].
9. Pflicht zur Bereitstellung
Für ein Konto brauchen wir eine Telefonnummer oder E-Mail-Adresse. Alles andere ist freiwillig; ohne Einwilligung in die Verarbeitung von Gesundheitsdaten kannst du den Scanner und die Fragen nicht nutzen, den Rest von Klar schon.