My Within
Datenschutzerklärung
Zuletzt aktualisiert: Juli 2026
Diese Datenschutzerklärung erläutert, wie My Within (betrieben von Inside Out Harmony e.U., einem österreichischen Einzelunternehmen — UID ATU82926238 · FN 668345 k · Landesgericht Feldkirch) personenbezogene Daten erhebt, nutzt und weitergibt. Wir befolgen die DSGVO, das österreichische Datenschutzgesetz (DSG) und gleichwertige Gesetze.
1. Verantwortlicher
Inside Out Harmony e.U., Außerlitzstraße 10a, 6780 Schruns, Österreich. UID ATU82926238 · FN 668345 k · Landesgericht Feldkirch. Datenschutz-Kontakt: privacy@my-within.com. Aufsichtsbehörde: Österreichische Datenschutzbehörde (DSB), Barichgasse 40-42, 1030 Wien — https://www.dsb.gv.at.
2. Erhobene Daten
· Konto: Name, E-Mail, Passwort-Hash, Sprache, Avatar (optional). · Journal & Praxis: Journaltexte und Sprachaufnahmen, Stimmungswerte, Sitzungsprotokolle, EVA-Chatnachrichten. · Gesundheit & Biometrie (optional): Herzfrequenz + HRV von einem gekoppelten Gerät oder Apple HealthKit / Google Health Connect. Wir greifen NIE auf Daten zu, die du nicht ausdrücklich verknüpft hast. · Zahlungen: Stripe verarbeitet Kartendaten; wir speichern nur Tarif, Rechnungs-IDs und die letzten 4 Ziffern. · Gerät & Diagnose: Gerätemodell, OS-Version, Absturzprotokolle (Sentry, falls aktiviert), IP-Adresse zur Ratenbegrenzung.
3. Rechtsgrundlagen
· Bereitstellung des Dienstes (Vertrag, Art. 6 Abs. 1 lit. b). · EVA/WEVA-KI-Analyse deiner Eingaben (ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a, da emotionale/Gesundheitsdaten enthalten sein können). · Datenteilung mit Coaches (dein ausdrücklicher Schalter, jederzeit widerrufbar). · Betrugsprävention & Sicherheit (berechtigtes Interesse, Art. 6 Abs. 1 lit. f). · Rechtliche Pflichten & Steuerunterlagen (Art. 6 Abs. 1 lit. c).
4. Auftragsverarbeiter
· Emergent Integrations — leitet Anfragen an Anthropic (Claude) und OpenAI (Whisper STT, TTS) für WEVA/EVA weiter. Prompts werden vor der Übermittlung pseudonymisiert. · Stripe Payments Europe, Ltd. (Irland) — Zahlungen + Abos im Web. · RevenueCat, Inc. (USA · EU-U.S. DPF) — Kaufbeleg-Validierung. · Hetzner Online GmbH — MongoDB-Hosting in Helsinki, Finnland (EU/EWR). · Sentry EU (Frankfurt) — Fehlerdiagnose, PII an der Quelle entfernt. · PostHog EU (Frankfurt) — anonymisierte Produktanalyse. · Google Firebase FCM (Dublin) — nur Push-Token & Zustellung. · Resend — transaktionaler E-Mail-Versand. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
5. KI-Verarbeitung & automatisierte Entscheidungen (Art. 22)
Wenn EVA/WEVA dein Journal oder deinen Chat analysiert, übertragen wir nur den nötigen Text/Ton. Anbieter trainieren vertraglich standardmäßig nicht mit deinen Daten. Sprachaufnahmen werden nach der Transkription sofort gelöscht. WEVA/EVA-Ausgaben sind rein informativ und treffen keine bindenden Entscheidungen über dich. Menschliche Überprüfung: privacy@my-within.com. WEVA ist kein Diagnosewerkzeug und ersetzt keine ärztliche Beratung.
6. Internationale Übermittlungen
Einige Auftragsverarbeiter sitzen in den USA. Übermittlungen erfolgen auf Basis der Standardvertragsklauseln 2021 und — soweit anwendbar — des EU-US Data Privacy Framework (DPF). Die primäre Speicherung bleibt in der EU.
7. Speicherdauer
Wir speichern deine Daten, solange dein Konto aktiv ist. Bei Löschung werden deine personenbezogenen Daten kaskadierend gelöscht, außer (a) Rechnungen (7 Jahre gem. BAO §132), (b) minimale Anti-Missbrauchs-Logs (90 Tage) und (c) pseudonymisierte Audit-Einträge (7 Jahre).
8. Deine Rechte
· Auskunft (Art. 15) — Export all deiner Daten. · Berichtigung (Art. 16). · Löschung (Art. 17). · Übertragbarkeit (Art. 20) — maschinenlesbarer JSON-Export. · Einschränkung / Widerspruch (Art. 18, 21) — privacy@my-within.com. · Beschwerde bei der Aufsichtsbehörde (Österreich: DSB — https://www.dsb.gv.at).
9. Cookies & Tracking
Die Web-App nutzt nur ein Sitzungstoken im lokalen Speicher. Wir verwenden keine Werbe-Cookies oder Werbe-SDKs — My Within ist werbefrei.
10. Kinder
Wir erheben wissentlich keine Daten von Personen unter 16. Jede Registrierung erfordert die Bestätigung, mindestens 16 Jahre alt zu sein (Art. 8 DSGVO).
11. Sicherheit
TLS 1.2+ bei der Übertragung, AES-256 im Ruhezustand, bcrypt-Passwort-Hashing, isolierte Datenbanken je Umgebung und Ratenbegrenzung aller KI-Endpunkte.
12. Meldung von Verletzungen
Bei einer Verletzung mit Risiko für deine Rechte informieren wir die DSB innerhalb von 72 Stunden (Art. 33) und dich direkt, sofern erforderlich (Art. 34).
13. Kontakt
Verantwortlicher: Inside Out Harmony e.U. — privacy@my-within.com. Allgemeine Anfragen: support@my-within.com.