Zuletzt aktualisiert: April 28, 2026

Datenschutzerklärung

Wir nehmen Datenschutz ernst. Diese Erklärung beschreibt, welche Daten wir erheben, auf welcher Rechtsgrundlage, wie lange wir sie speichern, wer sie in unserem Auftrag verarbeitet und wie Sie Ihre Rechte nach der EU-Datenschutz-Grundverordnung (Verordnung 2016/679, die GDPR) ausüben können.

  1. 01Verantwortlicher
  2. 02Welche Daten wir erheben
  3. 03Rechtsgrundlage für jeden Verarbeitungszweck
  4. 04Speicherfristen
  5. 05Automatisierte Verarbeitung (Art. 13(2)(f) und Art. 22)
  6. 06Auftragsverarbeiter und Empfänger
  7. 07Internationale Übermittlungen
  8. 08Ihre Rechte nach der GDPR
  9. 09Biometrische Daten — Handlesen
  10. 10Cookies
  11. 11Daten über andere Personen
  12. 12Kinder
  13. 13Sicherheit
  14. 14Änderungen dieser Erklärung
  15. 15Kontakt

01Verantwortlicher

Verantwortlicher für die über karmogram.com verarbeiteten personenbezogenen Daten ist CyGuru Pharm SRL, eingetragen in Rumänien (Handelsregister registration pending, Steuernummer RO52437696), mit Sitz in Branesti, str. Horia 33c, jud. Ilfov. Allgemeiner Kontakt: hello@karmogram.com. Datenschutzanfragen (einschließlich DPO-Postfach): privacy@karmogram.com. Wir beantworten alle Betroffenenanfragen innerhalb von dreißig (30) Tagen, im Einklang mit GDPR Art. 12(3).

02Welche Daten wir erheben

(a) Identifikationsdaten und Eingaben für die Deutung: vollständiger Name, E-Mail-Adresse, Geburtsdatum, optional Geburtszeit und Geburtsort, Daten von Partnern oder Teammitgliedern, die Sie eingeben, Ihre schriftliche Frage oder Traumbeschreibung. (b) Biometrische Daten (nur für Handlesen): ein Foto Ihrer Handfläche. (c) Konto/Authentifizierung: E-Mail-Adresse, Magic-Link-Token, Zeitstempel der letzten Anmeldung. (d) Von Stripe zurückgemeldete Zahlungsmetadaten (Kartenmarke, letzte vier Ziffern, Land, Transaktions-ID — die vollständige Kartennummer sehen wir nie). (e) Technische Daten, die zu Sicherheit, Betrugsprävention und Analyse erfasst werden: IP-Adresse (für Analysen gekürzt), User-Agent, Geräteklasse, Sprache, Referrer, UTM-Parameter. (f) Mitteilungen, die Sie uns senden (E-Mail-Text, Anhänge).

03Rechtsgrundlage für jeden Verarbeitungszweck

Erstellung und Lieferung der Deutung — Erfüllung eines Vertrags, den Sie mit Ihrer Bestellung schließen (GDPR Art. 6(1)(b)). Kontoerstellung und Magic-Link-Authentifizierung — Vertragserfüllung (GDPR Art. 6(1)(b)). Betrugsprävention, Missbrauchsabwehr und aggregierte Produktanalyse — unser berechtigtes Interesse daran, den Dienst sicher und verbesserungsfähig zu halten (GDPR Art. 6(1)(f)); wir haben eine Interessenabwägung vorgenommen und sind zu dem Ergebnis gekommen, dass die Auswirkung auf Sie minimal ist, weil wir gekürzte IP-Adressen verwenden, Analysedaten nur kurz speichern (12 Monate) und sie nie zur individuellen Ansprache nutzen. Marketing-Mitteilungen — Ihre ausdrückliche, freiwillig erteilte Einwilligung bei der Eingabe (GDPR Art. 6(1)(a)), die Sie jederzeit über den Abmeldelink in jeder E-Mail oder per Nachricht an privacy@karmogram.com widerrufen können. Handflächenfotos (Handlesen) — Ihre ausdrückliche Einwilligung in die Verarbeitung biometrischer Daten nach GDPR Art. 9(2)(a). Steuer- und Buchhaltungsunterlagen — Erfüllung unserer rechtlichen Verpflichtungen nach rumänischem Steuerrecht (GDPR Art. 6(1)(c)).

04Speicherfristen

Sitzungs-Cookies (iron-session, signiert): 30 Tage ab der letzten Aktivität. Magic-Link-Anmeldetoken: 15 Minuten (einmalig verwendbar). Eingabe- und Deutungsdaten (Ihre Angaben und die erstellte Deutung): 3 Jahre ab Lieferung, danach anonymisiert oder gelöscht, entsprechend der Verjährungsfrist für zivilrechtliche Ansprüche nach rumänischem Recht. Handflächenfotos: 30 Tage ab dem Upload (verschlüsselt gespeichert, gelöscht durch einen täglichen Bereinigungslauf um 04:00 Uhr Europe/Bucharest). Protokolle des E-Mail-Versands (Resend): 30 Tage. Stripe-Transaktionsdaten und Rechnungen: 7 Jahre (vorgeschrieben durch das rumänische Gesetz 227/2015 über das Steuergesetzbuch und das Gesetz 82/1991 über die Rechnungslegung). Produktanalyse-Ereignisse (PostHog, EU-Region): 12 Monate. Fehlerereignisse (Sentry, sofern aktiviert): 90 Tage. Support-Korrespondenz: bis zu 3 Jahre.

05Automatisierte Verarbeitung (Art. 13(2)(f) und Art. 22)

Your reading is generated by an automated natural-language processing system (OpenAI; palm-reading uses Anthropic). The data we send to the system is the interview fields you submitted (name, birth data, your question, partner or team data if relevant) together with our editorial guidelines. Data sent to OpenAI's API is not used to train or improve any model and is retained by OpenAI for up to 30 days for abuse monitoring before deletion; palm-reading is processed by Anthropic. Generation is fully automated, but it does not produce decisions that have a legal or similarly significant effect on you (a Karmogram reading is reflective entertainment, not a legal, medical, financial, employment or insurance decision). You may at any time request human review of a delivered reading by writing to privacy@karmogram.com; we will respond within 30 days.

06Auftragsverarbeiter und Empfänger

We share data only with the processors strictly needed to operate the service. Stripe Payments Europe (Ireland; processing servers in the United States) — payment processing. Transfer mechanism: EU Standard Contractual Clauses 2021/914 plus Stripe's adherence to the EU–US Data Privacy Framework. Resend (United States) — transactional and marketing email delivery. Transfer mechanism: SCC 2021/914 plus EU–US Data Privacy Framework. PostHog (European Union, eu.posthog.com) — product analytics; no international transfer. Sentry (United States, only when enabled) — error tracking. Transfer mechanism: SCC 2021/914 plus EU–US DPF. Vercel Inc. (United States, with EU edge regions) — application hosting. Transfer mechanism: SCC 2021/914 plus EU–US DPF. OpenAI, L.L.C. (United States) — automated natural-language generation of your reading, accessed through our backend; data sent via the OpenAI API is not used to train OpenAI's models and is retained by OpenAI for up to 30 days for abuse monitoring before deletion. Transfer mechanism: SCC 2021/914. Anthropic PBC (United States) — natural-language processing for palm-reading, accessed through our backend. Transfer mechanism: SCC 2021/914 plus EU–US DPF. If you give explicit consent to store your answers, your customer record, purchase and reading are held in a managed PostgreSQL database located in the European Union. We do not sell your data and we do not share it with advertising networks.

07Internationale Übermittlungen

Where personal data leaves the European Economic Area (Stripe, Resend, Sentry, Vercel, OpenAI, Anthropic) the transfer is governed by the European Commission's Standard Contractual Clauses (Decision 2021/914) and, where applicable, by the recipient's certification under the EU–US Data Privacy Framework. You may obtain a copy of the safeguards by writing to privacy@karmogram.com.

08Ihre Rechte nach der GDPR

Sie haben das Recht auf Auskunft (Art. 15), auf Berichtigung (Art. 16), auf Löschung / Recht auf Vergessenwerden (Art. 17), auf Einschränkung der Verarbeitung (Art. 18), auf Datenübertragbarkeit (Art. 20 — Sie können Ihre Daten in einer strukturierten, maschinenlesbaren JSON-Datei anfordern) und auf Widerspruch (Art. 21). Beruht die Verarbeitung auf einer Einwilligung (Art. 6(1)(a) oder Art. 9(2)(a)), können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird. Zur Ausübung eines Rechts nutzen Sie das Formular unter /privacy/erase oder schreiben Sie an privacy@karmogram.com. Wir antworten innerhalb von 30 Tagen. Sie haben außerdem das Recht, Beschwerde bei der rumänischen Aufsichtsbehörde (ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal, dataprotection.ro) oder bei der Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts einzulegen.

09Biometrische Daten — Handlesen

Handflächenfotos, die Sie für die Handlesen-Deutung hochladen, sind biometrische Daten im Sinne von GDPR Art. 4(14) und Art. 9. Wir verarbeiten sie ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9(2)(a)) und allein zum Zweck der Erstellung Ihrer Handlesen-Deutung. Wir entfernen EXIF- und Standortmetadaten aus Ihrem Bild sowohl clientseitig (im Browser, vor dem Upload) als auch serverseitig (Defense-in-Depth). Die Dateien werden mit AES-256 verschlüsselt gespeichert, nie über öffentliche URLs zugänglich gemacht, von der Deutungs-Engine nur über kurzlebige signierte URLs (≤ 5 Minuten) abgerufen und innerhalb von 30 Tagen durch einen täglichen Bereinigungslauf gelöscht. Eine sofortige Löschung können Sie unter /privacy/erase oder per E-Mail an privacy@karmogram.com verlangen.

10Cookies

Standardmäßig setzen wir nur unbedingt erforderliche Cookies (das iron-session-Cookie, den CSRF-Token, das Einwilligungs-Flag selbst). Analyse-Cookies (PostHog) werden nur geladen, wenn Sie über das Cookie-Banner zustimmen. Werbe-Cookies Dritter verwenden wir nicht.

11Daten über andere Personen

Wenn Sie personenbezogene Daten über eine andere Person übermitteln (einen Partner für eine Kompatibilitäts-Deutung, Gründer oder Teammitglieder für eine Team-Kompatibilitäts-Deutung oder jemanden, den Sie in Ihrer Frage nennen), bestätigen Sie, dass Sie diese Person über die Verarbeitung informiert haben und dass Sie eine Rechtsgrundlage haben, uns ihre Daten zu übermitteln. Auf Anfrage einer solchen Person setzen wir deren Rechte nach Artikel 14 der GDPR in gleicher Weise um wie für unsere direkten Nutzer.

12Kinder

Karmogram richtet sich ausschließlich an Erwachsene ab 18 Jahren. Wir verarbeiten wissentlich keine personenbezogenen Daten Minderjähriger. Wenn Sie glauben, dass eine minderjährige Person Daten über den Dienst übermittelt hat, melden Sie dies bitte umgehend an privacy@karmogram.com; wir löschen die Daten unverzüglich.

13Sicherheit

Data in transit is protected by TLS 1.2+. The application runs on Vercel's infrastructure; where we store customer records and readings, they are held in a managed PostgreSQL database in the European Union, encrypted in transit. Secrets are managed through the hosting platform's encrypted environment and never committed to source control. Access to production data is restricted to named personnel and logged. We notify the supervisory authority and affected users within 72 hours of becoming aware of a personal-data breach, in line with GDPR Art. 33–34.

14Änderungen dieser Erklärung

Bei wesentlichen Änderungen dieser Erklärung benachrichtigen wir alle Kontoinhaber und kürzlich gewonnenen Kunden mindestens fünfzehn (15) Tage vor Inkrafttreten per E-Mail. Nicht wesentliche Änderungen werden mit aktualisiertem Revisionsdatum oben auf dieser Seite veröffentlicht. Die aktuelle Fassung datiert vom April 28, 2026.

15Kontakt

Verantwortlicher: CyGuru Pharm SRL, Branesti, str. Horia 33c, jud. Ilfov. Allgemeines Postfach: hello@karmogram.com. Datenschutz-Postfach (DPO): privacy@karmogram.com. Rumänische Aufsichtsbehörde: ANSPDCP, dataprotection.ro.

Betrieben von CyGuru Pharm SRL (registration pending, CUI RO52437696), Branesti, str. Horia 33c, jud. Ilfov. Vertrag Nr. 1/17.04.2026.