Datenschutzerklärung von bluon.day

Letzte Aktualisierung: 19. Juli 2026

Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten im Zusammenhang mit der Nutzung von bluon.day, dem gemeinsamen Familienkalender mit KI-Vorschlägen, verfügbar als Webanwendung und als Android-App. Sie erfolgt gemäß der Verordnung (EU) 2016/679 („DSGVO") und betrifft ausschließlich diese Anwendung. Sie richtet sich sowohl an die registrierten Nutzer als auch an die weiteren Personen, deren Daten in einem Kalender erscheinen können (betreute Personen, eingeladene Mitglieder, in To-dos genannte Personen): Für Letztere gibt es außerdem die Information für betreute Personen, Angehörige und eingeladene Mitglieder.

Verantwortlicher

Blu Oberon S.r.l.

via Tadino, 52 — 20124 Milano (Italien) · USt-IdNr. IT08399040966

Kontakt-E-Mail-Adresse: privacy@bluoberon.it

Blu Oberon handelt für alle in dieser Datenschutzerklärung beschriebenen Daten als eigenständig Verantwortlicher, einschließlich der Daten, die der Nutzer über andere Personen einträgt.

An wen sich der Dienst richtet

bluon.day ist volljährigen Personen vorbehalten. Die Volljährigkeit wird durch eine ausdrückliche Erklärung beim ersten Zugang bestätigt und, für alle, die in einen Vertrauenskreis eintreten, im Moment der Annahme der Einladung. Minderjährige können keine Nutzer sein: Sie haben kein Konto und greifen nicht auf die Anwendung zu. Der erwachsene Nutzer kann jedoch einige bewusst begrenzte Daten der Personen, um die er sich kümmert — zum Beispiel Kinder oder Angehörige —, im Kalender vermerken. Wie diese Daten verarbeitet werden, ist weiter unten unter „Daten der betreuten Personen" erklärt.

Arten der erhobenen Daten

Wenn der Nutzer einem Mitglied, das die Einladung angenommen hat, ein To-do zuweist, sieht dieses Mitglied — im eigenen Konto — Titel, Kategorie, Datum, Uhrzeit, Status des To-dos und den Namen des Nutzers, der es ihm zugewiesen hat, und kann es als erledigt markieren. Es sieht keine anderen To-dos, es sieht die anderen Mitglieder des Vertrauenskreises nicht und es sieht die mit „@" angegebenen begünstigten Personen nicht. Der Zugang wird jederzeit durch Entfernen des Mitglieds aus dem Vertrauenskreis widerrufen, mit sofortiger Wirkung; das Mitglied seinerseits kann den Vertrauenskreis über sein Profil verlassen.

Die Anwendung verwendet ausschließlich technische Session-Cookies (Authentifizierung). Sie verwendet keine Profiling-Cookies, keine Analysewerkzeuge Dritter, keine Werbung und kein Remarketing.

Gesundheitsbezogene Daten

bluon.day ist nicht dafür ausgelegt, Gesundheitsdaten zu verarbeiten, und fragt sie niemals ab. Wir bitten dich ausdrücklich, keine Diagnosen, Krankheiten, Medikamente, Therapien oder Befunde in die Titel der To-dos und in die anderen freien Felder einzutragen: Für eine Erinnerung genügt eine neutrale Angabe (z. B. „Termin von Andrea"). Als zusätzliche Vorsichtsmaßnahme schließt die Anwendung Texte, die sich auf die Gesundheit zu beziehen scheinen, automatisch aus den Abläufen der künstlichen Intelligenz und aus den erweiterten Benachrichtigungen aus. Wenn trotz dieser Bitte ein Text dieser Art in ein freies Feld eingetragen wird, bleibt er technisch allein zu dem Zweck gespeichert, dem Nutzer seine Änderung oder Löschung zu ermöglichen, und wird niemals für gesundheitsbezogene Zwecke, für Profiling oder für Werbezwecke verwendet.

Zwecke und Rechtsgrundlagen der Verarbeitung

Art und Ort der Verarbeitung

Die Daten werden mit IT-Mitteln und mit angemessenen Sicherheitsmaßnahmen verarbeitet: Die Daten der Anwendung liegen auf Datenbanken in der Europäischen Union (Irland), und die Anwendung läuft auf einer Infrastruktur mit Funktionen in Europa (Dublin). Die Google-Zugangstoken existieren ausschließlich in einem verschlüsselten Session-Cookie: Sie werden dem Browser niemals offengelegt und nicht in der Datenbank gespeichert. Der Zugriff auf die Daten ist streng nach Nutzer getrennt.

Genutzte Drittdienste

Registrierung und Authentifizierung

Die Anmeldung erfolgt auf zwei Wegen, nach Wahl des Nutzers: mit dem eigenen Google-Konto (Google Ireland Ltd.) oder mit einem per E-Mail zugesandten Zugangslink, der wenige Minuten und ein einziges Mal gültig ist. In beiden Fällen speichert bluon.day keine Passwörter. Der Zugangslink wird über Brevo (Sendinblue SAS, Frankreich) zugestellt, und in der Datenbank bleibt davon nur ein kryptografischer Fingerabdruck, nicht der Link selbst.

Die Synchronisierung mit Google Calendar und Google Tasks ist eine freiwillige Funktion und von der Anmeldung getrennt: Wer mit dem Link per E-Mail eintritt, erteilt keinerlei Berechtigung auf seine Google-Daten und kann sie später verknüpfen — oder nie.

Kalender- und Aufgabensynchronisierung — Google Calendar API und Google Tasks API

Werden verwendet, um auf Wunsch des Nutzers Ereignisse und Aufgaben seines Google-Kontos zu lesen und zu aktualisieren. Die Verwendung der von den Google-APIs erhaltenen Informationen entspricht der Google API Services User Data Policy, einschließlich der Anforderungen der Limited Use: Diese Daten werden nur verwendet, um die sichtbaren Funktionen der Anwendung bereitzustellen, sie werden nicht verkauft, nicht für Werbung verwendet und nicht von Menschen gelesen, außer bei ausdrücklicher Einwilligung, bei gesetzlichen Pflichten oder aus Sicherheitsgründen.

Funktionen der künstlichen Intelligenz — Anthropic (Anthropic, PBC — USA)

Die KI-Funktionen teilen sich in zwei Gruppen mit unterschiedlichen Regeln.

Die über die API übermittelten Daten werden nicht zum Training der Modelle verwendet. Mit Anthropic besteht ein Vertrag über die Datenverarbeitung (DPA), der die von der Europäischen Kommission genehmigten Standardvertragsklauseln einbezieht; die Übermittlung in die Vereinigten Staaten ist im Abschnitt „Übermittlungen außerhalb der EU" beschrieben.

Spracherfassung — Erkennung durch Browser/Gerät

Die Spracherkennung erfolgt über die Funktionen des Browsers oder des Betriebssystems des Nutzers. Je nach Gerät kann das Audio lokal oder durch den Anbieter des Erkennungsdienstes verarbeitet werden (z. B. den Hersteller des Browsers oder des Systems). Blu Oberon erhält und speichert die Audioaufnahme nicht: Verarbeitet wird allein der transkribierte Text, den der Nutzer sieht und bestätigt.

Zahlungen und Abonnements — Stripe (Stripe Payments Europe, Ltd. — Irland)

Die Plus-Abonnements und die zugehörigen Zahlungen werden von Stripe abgewickelt. Die Zahlung erfolgt auf von Stripe gehosteten Seiten: Die Kartendaten werden unmittelbar von Stripe erhoben und verarbeitet und laufen weder über bluon.day noch werden sie dort gespeichert. Bei Abschluss des Abonnements werden Name und E-Mail-Adresse des Nutzers zur Kunden- und Steuerverwaltung an Stripe übermittelt. Der Verantwortliche bewahrt allein eine Kundenkennung und den Status des Abonnements auf, die zur Aktivierung und Verwaltung des Tarifs erforderlich sind. Datenschutzerklärung von Stripe: stripe.com/privacy.

Hosting und Infrastruktur — Vercel Inc. · Datenbank — Turso (CHISELSTRIKE Inc.)

Technische Bereitstellung der Anwendung (in der EU ausgeführte Funktionen) und Speicherung der Anwendungsdaten auf Datenbanken in der EU-Region (Irland).

Einladungen in den Vertrauenskreis

Um eine Person in den eigenen Vertrauenskreis einzuladen, fragt bluon.day weder ihre E-Mail-Adresse noch andere Kontaktdaten ab und bewahrt sie nicht auf: Es wird ein Link erzeugt, den der Nutzer eigenständig über den Kanal seiner Wahl teilt, und von unseren Systemen geht keinerlei Mitteilung an die eingeladene Person. Bis zur Annahme verarbeitet Blu Oberon jedoch einige vom Nutzer eingetragene Mindestdaten der eingeladenen Person: Name oder Alias, Beziehung, Rolle, Status und Ablauf der Einladung, sichtbar nur für den Nutzer, der sie eingetragen hat. Wer den Link öffnet, sieht ausschließlich den Namen der einladenden Person, und in keine der beiden Richtungen wird etwas geteilt, solange sie nicht annimmt. Der Link ist 7 Tage gültig, ein einziges Mal verwendbar und verfällt mit der Annahme; bei Ablauf werden Token und Status der Einladung gelöscht oder unbrauchbar gemacht. Für die eingeladenen Personen gilt außerdem die Information für betreute Personen, Angehörige und eingeladene Mitglieder.

Push-Benachrichtigungen — Push-Dienst des Browsers/Geräts

Die Erinnerungen werden über den Push-Dienst des Browsers des Nutzers zugestellt (z. B. Google, Mozilla, Apple). Standardmäßig ist der Inhalt allgemein gehalten — zum Beispiel „Erinnerung um 15:00 Uhr" — und enthält nicht den Titel des To-dos. Der Nutzer kann freiwillig die Option „Titel in den Benachrichtigungen anzeigen" aktivieren, nach einem Hinweis auf das Risiko, dass der Titel auf dem Sperrbildschirm des Geräts erscheint; auch bei aktiver Option bleiben die möglicherweise gesundheitsbezogenen Titel von den erweiterten Benachrichtigungen ausgeschlossen. Die Benachrichtigung des Morgen-Briefings (Plus) enthält allein die oben beschriebene numerische Zusammenfassung.

Übermittlungen außerhalb der EU

Einige Anbieter können Daten in den Vereinigten Staaten verarbeiten: insbesondere Anthropic (KI-Funktionen) und, für einige technische Komponenten, Vercel, Stripe und die Push-Dienste. Die Übermittlungen stützen sich je nach Anbieter auf den Angemessenheitsbeschluss EU–USA (Data Privacy Framework, für die Anbieter, die als zertifiziert ausgewiesen sind) oder auf die Standardvertragsklauseln der Europäischen Kommission, wo nötig durch zusätzliche Maßnahmen ergänzt. Wir erklären keine Garantien, die wir nicht überprüft haben: Die aktuelle Liste der Anbieter und der jeweiligen Garantien kann unter privacy@bluoberon.it angefordert werden.

Aufbewahrungsdauer

Die Push-Subscription wird entfernt, wenn sie abläuft oder wenn der Nutzer die Berechtigung widerruft. Der Nutzer kann das Konto und die verknüpften Daten in der Anwendung löschen (Profil → „Mein Konto löschen"), indem er den Anweisungen der Seite Das eigene Konto löschen folgt, oder indem er dem Verantwortlichen schreibt: Die Löschung entfernt die Daten und kündigt das Abonnement. Fortbestehen können, in den gesetzlichen Grenzen, allein die von anderen Mitgliedern des Vertrauenskreises bereits rechtmäßig erhaltenen Daten (die ihnen zugewiesenen To-dos, in ihrem Konto) und die Daten, die steuer- und buchhaltungsrechtlichen Pflichten unterliegen.

Rechte der betroffenen Personen

Nach Art. 15–22 DSGVO hat jede betroffene Person das Recht:

Diese Rechte stehen nicht nur den Nutzern zu, sondern jeder von der Verarbeitung betroffenen Person: betreuten Personen, eingeladenen Mitgliedern, in To-dos genannten Personen. Für Minderjährige und für die anderen vertretenen Personen kann der Antrag von der Person gestellt werden, die die elterliche Sorge ausübt oder anderweitig dazu berechtigt ist. Die Anträge können an privacy@bluoberon.it gesendet werden; wer kein Nutzer ist, findet die praktischen Hinweise in der Information für betreute Personen, Angehörige und eingeladene Mitglieder. Der Zugriff von bluon.day auf das Google-Konto ist unmittelbar unter myaccount.google.com/permissions widerrufbar.

Beschwerde bei der Aufsichtsbehörde

Jede betroffene Person hat das Recht, Beschwerde bei der zuständigen Landesdatenschutzbehörde (Übersicht aller Aufsichtsbehörden: bfdi.bund.de) oder bei der Aufsichtsbehörde ihres Wohnsitzstaates einzulegen.

Änderungen dieser Datenschutzerklärung

Der Verantwortliche kann diese Datenschutzerklärung jederzeit aktualisieren, indem er die aktualisierte Fassung mit dem entsprechenden Datum auf dieser Seite veröffentlicht. Bei wesentlichen Änderungen wird der Nutzer in der Anwendung informiert.

← Zurück zu bluon.day