Wir erklären hier so einfach wie möglich, welche Daten wir sammeln, wofür wir sie brauchen und welche Rechte du hast. Jeder Abschnitt beginnt mit einer kurzen Zusammenfassung — wer es genauer wissen möchte, findet darunter die Details.
Wie erreichst du uns bei Fragen?
Für welche Angebote gilt das hier?
Auf welcher rechtlichen Basis verarbeiten wir Daten?
Welche Dienste setzen wir ein?
Zugriffsdaten und Logfiles
Nutzung ohne Konto
Dein Konto
Anmeldung mit Google
Claire und deine Legungen
Push-Nachrichten und Nutzungsanalyse
Passwort zurücksetzen
Premium kaufen
Was auf deinem Gerät gespeichert wird
Anonyme Statistik
Konto löschen
Was wir nicht tun
Eingebettete YouTube-Videos
Deine Rechte
Beschwerde bei einer Behörde
Datenübertragung in die USA
Wie lange speichern wir Daten?
Wie sicher sind deine Daten?
Keine automatischen Entscheidungen
Für wen ist das Angebot gedacht?
Änderungen dieser Erklärung
Wer ist verantwortlich?
Verantwortlich für deine Daten ist:
Lumexia Ltd. & Co KG
Rochusstraße 273, 53123 Bonn, Deutschland
vertreten durch ihre Komplementärin Lumexia Limited (Irland), diese vertreten durch ihren Direktor Harald Weigmann
E-Mail: [email protected]
Wie erreichst du uns bei Fragen?
Schreib uns einfach an die oben genannte E-Mail-Adresse. Einen eigenen Datenschutzbeauftragten müssen wir gesetzlich nicht bestellen, weil wir keine besonders sensiblen Daten in großem Umfang verarbeiten.
Für welche Angebote gilt das hier?
- Die App „Learn Tarot Cards” — eine Android-App (aktuell keine iOS-Version). Ein Teil der App — der Bereich mit Claire, unserer KI-Begleiterin — läuft technisch über eine eingebundene Web-Anwendung.
- Die Websites tarot-secret.com und valaros.com
- Unser YouTube-Kanal, soweit es um unsere eigenen Inhalte geht. Für YouTube selbst gilt zusätzlich Googles eigene Datenschutzerklärung. Sobald YouTube-Videos direkt in der App eingebunden werden (siehe „Eingebettete YouTube-Videos” weiter unten), gilt diese Erklärung auch für die dabei entstehende Datenverarbeitung.
Auf welcher rechtlichen Basis verarbeiten wir Daten?
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — z. B. für dein Konto, deine Legungen, Premium
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) — z. B. technische Logfiles, anonyme Statistik
- Deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — z. B. Push-Nachrichten, Nutzungsanalyse
Welche Dienste setzen wir ein?
| Dienst | Wofür | Wo |
|---|---|---|
| Cloudflare | Hosting, Datenbank, technischer Betrieb | Datenbank in der EU, Netzwerk weltweit |
| OpenRouter, Inc. → Anthropic | Claires Kartendeutung und Chat-Antworten | USA (Anthropic: Irland für EU/UK/CH-Nutzer, sonst USA) |
| Brevo | Versand von Passwort-Zurücksetzungs-E-Mails | Frankreich (EU) |
| Google (Google-Login) | Optionale Anmeldung mit deinem Google-Konto | USA |
| Firebase Cloud Messaging | Zustellung von Push-Benachrichtigungen | USA |
| Firebase Analytics | Optionale Nutzungsanalyse — nur mit deiner Einwilligung | USA |
| WooCommerce-Shop | Kauf von Premium sowie digitalen Produkten (E-Books, Hörbücher) | — |
| WooPayments (Automattic, in Partnerschaft mit Stripe) | Zahlungsabwicklung im WooCommerce-Shop | USA |
| YouTube (Google) | Eingebettete Videos in der App — in Vorbereitung | USA |
Zugriffsdaten und Logfiles
Wenn du die App oder Website nutzt, erfasst unser Hosting-Anbieter Cloudflare automatisch technische Daten wie deine IP-Adresse und den Zeitpunkt des Zugriffs. Das dient allein der Betriebssicherheit und wird nicht mit deinem Konto verknüpft.
Nutzung ohne Konto
Kartenbedeutungen, Kurse und das Kartenziehen kannst du auch ohne Konto nutzen. Dabei speichern wir keine weiteren persönlichen Daten.
Dein Konto
Bei der Registrierung speichern wir:
- deine E-Mail-Adresse
- dein Passwort — niemals im Klartext, sondern nur als gesicherter Passwort-Hash (PBKDF2 mit 210.000 Runden und individuellem Zufallswert, dem sogenannten Salt). Ein Hash lässt sich — anders als eine Verschlüsselung — grundsätzlich nicht zurückrechnen; dein eigentliches Passwort ist aus dem gespeicherten Wert nicht wiederherstellbar.
- deine Spracheinstellung
- deinen Premium-Status
- wann du das Konto erstellt hast
Nach dem Login bekommst du einen Sitzungs-Schlüssel, der 30 Tage gültig bleibt.
Anmeldung mit Google
Statt dich klassisch zu registrieren, kannst du dich mit deinem Google-Konto anmelden. Dabei erhalten wir eine technische Kennung sowie deine E-Mail-Adresse von Google. Beim Prüfen deines Google-Logins ruft unser Server öffentliche Schlüssel von Google ab — dabei fließen keine deiner Daten an Google. Die Anmeldeseite lädt zusätzlich eine Google-Bibliothek direkt in deinem Browser; dabei kann deine IP-Adresse an Google (USA) übertragen werden.
Claire und deine Legungen
Für die Deutung übermitteln wir den Inhalt deiner Legung (Karten, Legesystem, Sprache) über OpenRouter, Inc. an das KI-Modell Claude von Anthropic. Deine E-Mail-Adresse, dein Name oder eine Kontokennung werden dabei nicht übertragen. Gespeicherte Legungen bleiben in unserer EU-Datenbank und sind deinem Konto zugeordnet.
Für Nutzer:innen aus der EU, dem Vereinigten Königreich und der Schweiz ist bei Anthropic die Anthropic Ireland, Limited (Dublin, Irland) datenschutzrechtlich verantwortlich; für Nutzer:innen aus anderen Regionen ist es die Anthropic PBC (San Francisco, USA).
Rückfragen an Claire (Chat). Wenn du nach einer Legung im Chat weitere Fragen stellst, wird auch dieser Text zur Beantwortung an OpenRouter/Anthropic übermittelt. Diese Chat-Inhalte speichern wir nicht auf unseren Servern — sie bleiben nur für die Dauer deiner Sitzung im Browser und werden bei einer neuen Legung oder beim Neuladen der Seite gelöscht. Bitte beachte: Wenn du in deiner Frage selbst persönliche oder sensible Informationen erwähnst — etwa zu deiner Gesundheit oder zu anderen Personen —, werden auch diese Inhalte zur Beantwortung übermittelt. Gib in Freitext-Feldern deshalb nur so viel preis, wie du möchtest.
Push-Nachrichten und Nutzungsanalyse
Push-Nachrichten. Für Push-Nachrichten nutzen wir Firebase Cloud Messaging der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Mutterunternehmen: Google LLC, USA). Über den Schalter „Benachrichtigungen anzeigen” in den Einstellungen entscheidest du, ob du Erinnerungen an deine Lernroutine und Hinweise auf neue Funktionen erhältst — standardmäßig ausgeschaltet. Werbliche Push-Nachrichten (Shop, Rabatte, Angebote) verschicken wir nicht.
Du kannst den Schalter jederzeit ein- oder ausschalten — in der App oder in den Benachrichtigungseinstellungen deines Geräts. Nach dem Ausschalten löschen wir den zugehörigen Push-Token.
Dabei verarbeiten wir: deinen Push-Token (die Registrierungskennung deiner App-Installation), eine pseudonyme App-Instanz-ID, Gerätetyp, Betriebssystem- und App-Version, deine Spracheinstellung sowie den Zustellungsstatus. Der Push-Token identifiziert deine App-Installation, nicht dich als Person — nutzt du ein Claire-Konto, kann der Token deinem Konto zugeordnet werden, damit du Nachrichten nicht doppelt bekommst.
Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) sowie § 25 Abs. 1 TDDDG für die Speicherung des Tokens auf deinem Gerät. Wir speichern den Token, bis du widerrufst, die App deinstallierst oder Google ihn als ungültig meldet — spätestens jedoch nach 12 Monaten ohne Nutzung.
Google ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert; ergänzend gelten EU-Standardvertragsklauseln. Weitere Angaben: firebase.google.com/support/privacy.
Nutzungsanalyse. Optional setzen wir zusätzlich Firebase Analytics ein, um zu sehen, welche Funktionen genutzt werden — zum Beispiel, an welcher Stelle jemand einen Vorgang abbricht. Das passiert nur, wenn du zustimmst — über den Schalter „Nutzungsanalyse erlauben” in den Einstellungen, standardmäßig ausgeschaltet. Du kannst deine Zustimmung dort jederzeit ändern.
Passwort zurücksetzen
Zum Zurücksetzen deines Passworts nutzen wir den E-Mail-Dienst Brevo (Frankreich). Wir übermitteln dabei deine E-Mail-Adresse und einen zeitlich begrenzten Reset-Link.
Premium, E-Books und Hörbücher kaufen
Premium kannst du als Wochen-, Monats- oder Jahresabo direkt über den Google Play Store abschließen. Die Zahlung läuft dabei vollständig über Google; wir selbst erhalten von Google nur eine Bestätigung, dass dein Abo aktiv ist, um Premium in deinem Konto freizuschalten. Details zu Laufzeit, Kündigung und automatischer Verlängerung findest du in unseren AGB.
Über unseren WooCommerce-Shop kannst du außerdem digitale Produkte wie E-Books und Hörbücher als Einmalkauf erwerben. Für die Bezahlung dort nutzen wir WooPayments, den Zahlungsdienst von Automattic (in Partnerschaft mit Stripe). Deine Zahlungsdaten — etwa Kartendaten und Rechnungsadresse — gehen dabei direkt an WooPayments/Stripe; wir selbst sehen und speichern deine vollständigen Zahlungsdaten nicht. Zusätzlich verarbeiten wir deine E-Mail-Adresse und dein Herkunftsland, um deinen Kauf freizuschalten.
Was auf deinem Gerät gespeichert wird
Diese Daten bleiben lokal auf deinem Gerät, nicht auf unseren Servern: dein Sitzungs-Schlüssel, deine Spracheinstellung, deine Zustimmung zum Consent-Banner sowie ein lokaler Spiegel deines Premium-Status.
Anonyme Statistik
Zu jeder Legung speichern wir einen anonymen Eintrag ohne Kontobezug (Datum, Sprache, Nutzertyp) — nur zur allgemeinen Auswertung. Ein Rückschluss auf dich als Person ist daraus nicht möglich.
Konto löschen
Löschst du dein Konto, entfernen wir deine persönlichen Daten — inklusive verknüpfter Logins wie Google, deiner Legungen, deines Feedbacks und aller Sitzungsdaten —, soweit dem keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Bei Käufen können zum Beispiel steuerrechtliche Aufbewahrungsfristen für Rechnungs- und Transaktionsdaten gelten; solche Daten löschen wir erst nach Ablauf dieser Fristen.
Was wir nicht tun
Wir zeigen dir keine Werbung (kein AdMob) und nutzen keine Social-Media-Tracking-Pixel. Firebase Analytics läuft — wie oben beschrieben — nur mit deiner ausdrücklichen Zustimmung und niemals zu Werbezwecken.
Eingebettete YouTube-Videos (in Vorbereitung)
Wir planen, YouTube-Videos künftig direkt in der App anzuzeigen. Sobald diese Funktion aktiv ist, gilt: Beim Abspielen eines eingebetteten Videos kann YouTube (Google) technische Daten erheben — etwa deine IP-Adresse und Informationen zu deinem Wiedergabeverhalten — und dabei Cookies setzen. Zusätzlich zu dieser Erklärung gilt dann Googles eigene Datenschutzerklärung. Wir aktualisieren diesen Abschnitt mit genaueren Angaben, sobald die Funktion live ist — etwa dazu, ob Videos im datensparsamen Modus eingebunden werden.
Deine Rechte
Du hast das Recht, zu erfahren, welche Daten wir über dich haben (Auskunft), sie korrigieren zu lassen, sie löschen zu lassen, ihre Verarbeitung einzuschränken, sie in einem übertragbaren Format zu bekommen und der Verarbeitung zu widersprechen. Schreib uns dafür einfach an [email protected].
Beschwerde bei einer Behörde
Du kannst dich auch direkt bei einer Aufsichtsbehörde beschweren. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.
Datenübertragung in die USA
Anthropic und OpenRouter geben in ihren eigenen, aktuellen Datenschutzerklärungen an, dass sie sich bei Datenübermittlungen aus der EU/dem EWR auf zwei Mechanismen stützen: Angemessenheitsbeschlüsse der EU-Kommission und EU-Standardvertragsklauseln nach Art. 46 DSGVO. Für Nutzer:innen aus der EU ist bei Anthropic zusätzlich die irische Landesgesellschaft Anthropic Ireland, Limited datenschutzrechtlich zwischengeschaltet (siehe oben). Google (Google-Login, Firebase, Firebase Cloud Messaging) ist zusätzlich unter dem EU-US Data Privacy Framework (DPF) zertifiziert, ergänzend gelten auch dort EU-Standardvertragsklauseln. Bei WooPayments/Stripe gehen wir von vergleichbaren Schutzmechanismen aus. Übertragen wird jeweils nur das, was für den genannten Zweck nötig ist.
Wie lange speichern wir Daten?
Konto- und Legungsdaten speichern wir, solange dein Konto besteht. Löschst du dein Konto, werden die Daten wie oben beschrieben entfernt. Anonyme Statistikdaten lassen sich dir nicht zuordnen und unterliegen deshalb keiner festen Löschfrist.
Wie sicher sind deine Daten?
Die Übertragung erfolgt verschlüsselt (TLS). Dein Passwort speichern wir ausschließlich als gesicherten Passwort-Hash (PBKDF2 mit individuellem Zufallswert, 210.000 Runden) — nicht verschlüsselt, sondern gehasht, was zusätzlich schützt, weil ein Hash sich nicht zurückrechnen lässt.
Keine automatischen Entscheidungen
Claires Deutungen sind als unterhaltsamer Impuls zum Nachdenken gedacht — keine automatisierte Entscheidung mit rechtlicher Wirkung für dich im Sinne von Art. 22 DSGVO.
Für wen ist das Angebot gedacht?
Learn Tarot Cards richtet sich an Erwachsene. Wir verarbeiten nicht gezielt Daten von Minderjährigen.
Änderungen dieser Erklärung
Wenn sich unsere Datenverarbeitung ändert — etwa weil wir neue Funktionen einführen — passen wir diese Erklärung an. Es gilt immer die Fassung, die zum Zeitpunkt deines Besuchs aktuell ist.
We’ve tried to keep this as plain as possible: what we collect, why, and what rights you have. Every section starts with a short summary — the details are underneath if you want them.
How to reach us with questions
What does this cover?
Our legal basis for processing data
Services we use
Access data and log files
Using the app without an account
Your account
Sign in with Google
Claire and your readings
Push notifications and usage analytics
Resetting your password
Buying premium
What’s stored on your device
Anonymous statistics
Deleting your account
What we don’t do
Embedded YouTube videos
Your rights
Filing a complaint
Data transfers to the US
How long we keep data
How we protect your data
No automated decisions
Who this is for
Changes to this policy
Who’s responsible?
The company responsible for your data is:
Lumexia Ltd. & Co KG
Rochusstraße 273, 53123 Bonn, Germany
represented by its general partner Lumexia Limited (Ireland), represented by its director Harald Weigmann
Email: [email protected]
How to reach us with questions
Just email us at the address above. We’re not legally required to appoint a formal Data Protection Officer, since we don’t process large amounts of especially sensitive data.
What does this cover?
- The app “Learn Tarot Cards” — an Android app (no iOS version at this time). Part of the app — the section with Claire, our AI companion — runs on an embedded web application.
- The websites tarot-secret.com and valaros.com
- Our YouTube channel, for our own content. For YouTube itself, Google’s own privacy policy also applies. Once YouTube videos are embedded directly in the app (see “Embedded YouTube videos” below), this policy also covers the data processing that involves.
Our legal basis for processing data
- Performance of a contract (Art. 6(1)(b) GDPR) — e.g. your account, readings, premium
- Legitimate interest (Art. 6(1)(f) GDPR) — e.g. technical log files, anonymous statistics
- Your consent (Art. 6(1)(a) GDPR) — e.g. push notifications, usage analytics
Services we use
| Service | What for | Where |
|---|---|---|
| Cloudflare | Hosting, database, technical operation | Database in the EU, network worldwide |
| OpenRouter, Inc. → Anthropic | Claire’s card interpretation and chat replies | USA (Anthropic: Ireland for EU/UK/CH users, otherwise USA) |
| Brevo | Sending password-reset emails | France (EU) |
| Google (Google Sign-In) | Optional sign-in with your Google account | USA |
| Firebase Cloud Messaging | Delivering push notifications | USA |
| Firebase Analytics | Optional usage analytics — only with your consent | USA |
| WooCommerce shop | Buying premium and digital products (eBooks, audiobooks) | — |
| WooPayments (Automattic, in partnership with Stripe) | Payment processing in the WooCommerce shop | USA |
| YouTube (Google) | Embedded videos in the app — coming soon | USA |
Access data and log files
When you use the app or website, our hosting provider Cloudflare automatically collects technical data like your IP address and the time of access. This is purely for keeping things running securely and isn’t linked to your account.
Using the app without an account
Card meanings, courses, and drawing cards all work without an account. We don’t store any extra personal data in that case.
Your account
When you register, we store:
- your email address
- your password — never in plain text, only as a secured password hash (PBKDF2 with 210,000 rounds and a unique random value per password, called a salt). Unlike encryption, a hash generally can’t be reversed; your actual password can’t be recovered from what we store.
- your language setting
- your premium status
- when you created the account
After you log in, you get a session key that’s valid for 30 days.
Sign in with Google
Instead of registering the usual way, you can sign in with your Google account. This gives us a technical ID and your email address from Google. When checking your Google sign-in, our server fetches Google’s public keys — none of your data is sent to Google in the process. The sign-in page also loads a Google library directly in your browser; that may send your IP address to Google (USA).
Claire and your readings
For the interpretation, we send the contents of your reading (cards, spread, language) via OpenRouter, Inc. to Anthropic’s Claude AI model. Your email address, name, or account ID are not sent. Saved readings stay in our EU database, linked to your account.
For users in the EU, UK, and Switzerland, Anthropic Ireland, Limited (Dublin, Ireland) is the data controller on Anthropic’s side; for users elsewhere, it’s Anthropic PBC (San Francisco, USA).
Follow-up questions to Claire (chat). If you ask Claire follow-up questions after a reading, that text is also sent to OpenRouter/Anthropic to generate a response. We don’t store this chat content on our servers — it only exists in your browser for the duration of your session and is cleared when you start a new reading or reload the page. Please note: if you mention personal or sensitive information yourself in a question — for example about your health or about other people — that content is transmitted too in order to generate a response. Share only what you’re comfortable with in free-text fields.
Push notifications and usage analytics
Push notifications. For push notifications, we use Firebase Cloud Messaging from Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland (parent company: Google LLC, USA). The “Show notifications” toggle in Settings controls whether you receive learning reminders and news about new features — off by default. We don’t send promotional push notifications (shop, discounts, offers).
You can turn the toggle on or off at any time — in the app or in your device’s notification settings. Once turned off, we delete the associated push token.
We process: your push token (the registration identifier for your app installation), a pseudonymous app instance ID, device type, operating system and app version, your language setting, and delivery status. The push token identifies your app installation, not you personally — if you use a Claire account, the token may be linked to your account so you don’t get notifications twice.
The legal basis is your consent (Art. 6(1)(a) GDPR) and § 25(1) TDDDG for storing the token on your device. We keep the token until you withdraw consent, uninstall the app, or Google reports it as invalid — at the latest after 12 months without use.
Google is certified under the EU-US Data Privacy Framework (DPF); EU Standard Contractual Clauses apply in addition. More information: firebase.google.com/support/privacy.
Usage analytics. We optionally use Firebase Analytics to see which features get used — for example, where someone drops off mid-flow. This only happens if you say yes — via the “Allow usage analytics” toggle in Settings, which is off by default. You can change this anytime.
Resetting your password
To reset your password, we use the email service Brevo (France). We send your email address and a time-limited reset link.
Buying premium, eBooks and audiobooks
You can subscribe to premium weekly, monthly, or yearly directly through the Google Play Store. Payment runs entirely through Google; we only get confirmation from Google that your subscription is active, so we can unlock premium in your account. For details on term, cancellation, and auto-renewal, see our Terms of Use.
Through our WooCommerce shop, you can also buy digital products like eBooks and audiobooks as one-time purchases. Payment there runs through WooPayments, Automattic’s payment service (in partnership with Stripe). Your payment details — such as card data and billing address — go directly to WooPayments/Stripe; we don’t see or store your full payment details ourselves. We additionally process your email address and country to unlock your purchase.
What’s stored on your device
The following stays on your device, not our servers: your session key, language setting, your consent-banner choice, and a local copy of your premium status.
Anonymous statistics
For every reading, we save an anonymous entry not linked to any account (date, language, user type) — just for general usage tracking. There’s no way to trace this back to you.
Deleting your account
When you delete your account, we remove your personal data — including linked logins like Google, your readings, your feedback, and all session data — unless we’re legally required to keep it. For purchases, for example, tax law may require us to retain invoice and transaction records for a set period; we delete that data once those periods have passed.
What we don’t do
We don’t show you ads (no AdMob) and don’t use social media tracking pixels. Firebase Analytics, as described above, only runs with your explicit consent and never for advertising.
Embedded YouTube videos (coming soon)
We’re planning to show YouTube videos directly in the app in the future. Once this feature is live: playing an embedded video may let YouTube (Google) collect technical data — such as your IP address and information about your viewing behavior — and may set cookies. Google’s own privacy policy applies in addition to this one. We’ll update this section with more specific details once the feature is live — for example, whether videos are embedded in privacy-enhanced mode.
Your rights
You can ask what data we have about you, have it corrected, have it deleted, restrict how we process it, get it in a portable format, or object to how we use it. Just email [email protected].
Filing a complaint
You can also complain directly to a supervisory authority. Ours is the Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, Germany.
Data transfers to the US
Anthropic and OpenRouter both state in their own current privacy policies that they rely on two mechanisms for data transfers out of the EU/EEA: European Commission adequacy decisions, and EU Standard Contractual Clauses under Art. 46 GDPR. For EU users, Anthropic also interposes its Irish entity, Anthropic Ireland, Limited (see above). Google (Google Sign-In, Firebase, Firebase Cloud Messaging) is additionally certified under the EU-US Data Privacy Framework (DPF); EU Standard Contractual Clauses apply there too. For WooPayments/Stripe, we assume comparable safeguards. We only transfer what’s needed for the purpose described.
How long we keep data
We keep account and reading data for as long as your account exists. If you delete your account, data is removed as described above. Anonymous statistics can’t be traced back to you, so there’s no fixed deletion deadline for them.
How we protect your data
Data is transmitted encrypted (TLS). Your password is stored only as a secured password hash (PBKDF2 with a unique random value, 210,000 rounds) — not encrypted, but hashed, which adds protection since a hash can’t be reversed.
No automated decisions
Claire’s interpretations are meant as a fun prompt for reflection — not an automated decision with legal effect on you under Art. 22 GDPR.
Who this is for
Learn Tarot Cards is aimed at adults. We don’t intentionally process data from minors.
Changes to this policy
If how we process data changes — say, because we add a new feature — we’ll update this policy. The version current when you visit is the one that applies.

