Vaultonaut

Datenschutzerklärung

Vaultonaut kommt ohne Konto und ohne Profil aus. Diese Erklärung sagt trotzdem genau, welche Daten unterwegs sind — auch dort, wo es unangenehm ist.

1. Verantwortlicher

Julian Pachernegg
Projekt: Vaultonaut
Grafendorf bei Hartberg, Österreich

E-Mail: vaultonaut@proton.me — weitere Angaben im Impressum.

2. Was wir nicht tun

Es gibt keine Registrierung, kein Konto und kein Nutzerprofil. Wir legen keine Datenbank an, in der Adressen, Beträge oder Auswertungen gespeichert würden. Wir setzen keine Analyse- oder Werbewerkzeuge ein und geben nichts zu Werbezwecken weiter.

3. Was nur in deinem Browser bleibt

Deine Einstellungen liegen im lokalen Speicher deines Browsers und werden nicht an uns übertragen:

  • vaultonaut.settings.v1 — Währung, Ausblenden von Beträgen, Aktualisierungsintervall, Chain-Auswahl und die zuletzt verfolgte Adresse
  • vaultonaut.locale — ein Cookie mit „de“ oder „en“, gesetzt nur, wenn du die Sprache umschaltest. Es entscheidet, in welcher Sprache ein Aufruf ohne Sprachkennung landet.
  • vaultonaut.taxpayer.v1 — nur wenn du im Steuerreport ausdrücklich „merken“ wählst: Name, Anschrift und Steuernummer, die in das PDF geschrieben werden. Ohne dieses Häkchen wird nichts gespeichert, und das Entfernen des Häkchens löscht das Gespeicherte. Diese Angaben verlassen deinen Browser nicht — das PDF wird dort erzeugt.

Die ersten beiden sind für den von dir angeforderten Dienst technisch erforderlich, weshalb dafür keine Einwilligung eingeholt wird (§ 165 Abs. 3 TKG 2021); der dritte entsteht nur auf deine ausdrückliche Anweisung. Löschen kannst du alle jederzeit über die Einstellungen deines Browsers; „Zurücksetzen“ auf der Einstellungsseite entfernt den lokalen Speicher.

4. Was an unseren Server geht

Wenn du eine Adresse auswertest, wird diese Adresse an unseren Server übermittelt, weil er die Abfragen für dich ausführt. Eine Wallet-Adresse ist ein Pseudonym; sie kann im Einzelfall einen Personenbezug herstellen. Wir speichern sie nicht dauerhaft — sie steht in der Anfrage und in einem flüchtigen Zwischenspeicher, der nach Minuten verfällt. Rechtsgrundlage ist unser berechtigtes Interesse daran, den Dienst zu erbringen, den du in diesem Moment aktiv anforderst (Art. 6 Abs. 1 lit. f DSGVO) — es gibt kein Konto und keinen Vertrag, an den sich Art. 6 Abs. 1 lit. b DSGVO knüpfen ließe.

Wie jeder Webserver protokolliert unser Server außerdem technische Zugriffsdaten: IP-Adresse, Zeitpunkt, angeforderte Adresse, Statuscode, Browserkennung und verweisende Seite. Diese Protokolle dienen dem Betrieb und der Abwehr von Missbrauch, werden täglich rotiert und nach 14 Tagen gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionierenden und sicheren Dienst (Art. 6 Abs. 1 lit. f DSGVO).

5. Was an Dritte geht

Für die Auswertung fragt unser Server bei den ausgewerteten Protokollen und einigen Datendiensten an: Morpho (api.morpho.org), Accountable (yield.accountable.capital), Yuzu (app.yuzu.money und defi-point.yuzu.money), Ember (vaults.api.prod.ember.so), Merkl (api.merkl.xyz), CoinGecko (api.coingecko.com) sowie öffentliche Blockchain-Knoten für die direkte Abfrage der Blockchain (für Ethereum rpc.mevblocker.io, ersatzweise eth.api.onfinality.io; für Pharos rpc.pharos.xyz; für die übrigen Chains deren öffentliche Standardknoten). Die Ereignisprotokolle der Ember-Vaults lädt der Server bei Routescan (api.routescan.io, Ethereum) und Blockscout (base.blockscout.com, Base) — dort nur je Vault-Adresse, nie mit der abgefragten Wallet-Adresse. Weil das der Server tut und nicht dein Browser, erfahren diese Dienste deine IP-Adresse nicht — die abgefragte Wallet-Adresse allerdings schon, denn ohne sie gibt es keine Antwort. Nicht jede Anfrage geht an alle: welche Dienste angesprochen werden, hängt davon ab, welche Chains ausgewählt sind und in welchen Vaults die Adresse etwas hält. Rechtsgrundlage ist dasselbe berechtigte Interesse wie in Abschnitt 4: ohne diese Anfragen gibt es die von dir angeforderte Auswertung nicht (Art. 6 Abs. 1 lit. f DSGVO).

Anders bei der Wallet-Anbindung — und es kommt darauf an, wo du dich befindest. Die Startseite, die Methodik-Seite und die Rechtstexte laden die Wallet-Bibliothek gar nicht; auf ihnen geht kein einziger Aufruf an einen Dritten hinaus.

Der Wallet-Dialog selbst lädt nichts nach: seine Gestaltung verwendet die Schriften deines Systems. Auch die Schriften der Seite liegen auf unserem Server. An Google geht damit nichts.

Anders nur, sobald du auf einer der Anwendungsseiten — Übersicht, Vaults, Erträge, Rewards, Auswertung, Steuerreport oder Einstellungen — aktiv auf „Wallet verbinden“ klickst: Erst dann baut sich die Bibliothek von Reown (vormals WalletConnect) auf und ruft sofort api.web3modal.org für ihre Konfiguration sowie pulse.walletconnect.org für technische Telemetrie auf. Das bloße Öffnen einer Anwendungsseite oder das Eingeben einer Adresse löst das nicht mehr aus. Auch hier ist die Rechtsgrundlage unser berechtigtes Interesse, die von dir mit diesem Klick ausdrücklich angeforderte Funktion bereitzustellen (Art. 6 Abs. 1 lit. f DSGVO).

Wählst du danach WalletConnect als Verbindungsweg und baust eine tatsächliche Verbindung zu einer Wallet auf, kommt weitere Reown-/WalletConnect-Infrastruktur hinzu — insbesondere der Relay-Dienst, über den die Verbindung selbst läuft, sowie ein Verify-Dienst zur Sicherheitsprüfung der Anfrage. Welche Adressen das im Einzelnen sind, hängt von der jeweils eingesetzten Paketversion ab; aktuell gehören dazu unter anderem Dienste unter relay.walletconnect.org und verify.walletconnect.org sowie weitere Subdomains von walletconnect.com, walletconnect.org und web3modal.org. Diese Aufzählung ist bewusst kein abschließender Domainkatalog, den wir bei jedem Bibliotheks-Update pflegen könnten — sie beschreibt, wofür die Aufrufe da sind. Die Aufrufe kommen aus deinem Browser, deshalb erfährt Reown dabei deine IP-Adresse sowie technische Geräte- und Verbindungsinformationen; übermittelt wird außerdem die öffentliche Projektkennung und, sobald eine Wallet antwortet, deren öffentliche Adresse — nie ein privater Schlüssel oder eine Seed-Phrase: Die verlassen die Wallet-App nicht und erreichen weder Reown noch Vaultonaut.

Die Nutzungsstatistik ist für dieses Projekt bei Reown abgeschaltet; es werden also keine Nutzungsereignisse aufgezeichnet. Sobald du den Verbinden-Knopf anklickst, lässt sich der erste dieser Aufrufe nicht mehr abstellen — er ist der Weg, auf dem die Bibliothek diese Einstellung überhaupt erfährt. Ohne diesen Klick entsteht keiner der genannten Aufrufe.

Reown sitzt in den USA. Nach Reowns eigener Datenschutzerklärung kann sich eine Übermittlung dorthin auf die Standardvertragsklauseln der EU-Kommission stützen oder, je nach Zielland, auf einen Angemessenheitsbeschluss — wir haben das anhand der dort veröffentlichten Angaben geprüft, können für Reowns künftige Praxis aber keine Gewähr übernehmen. Weitere Informationen zu den eingesetzten Garantien und eine Kopie der jeweils verwendeten Klauseln können über die oben angegebene Kontaktadresse angefordert werden. Wer die Übermittlung ganz vermeiden will, verzichtet einfach auf den Klick auf „Wallet verbinden“ — jede Anwendungsseite zu öffnen und eine beliebige Adresse einzugeben, löst diese Aufrufe für sich genommen nicht aus.

6. Deine Rechte

Dir stehen Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch zu (Art. 15 bis 21 DSGVO). In der Praxis läuft das meist ins Leere, weil wir zu dir nichts gespeichert haben, das sich einer Person zuordnen ließe — außer den Serverprotokollen der letzten 14 Tage. Für eine Anfrage genügt eine E-Mail an vaultonaut@proton.me.

Du kannst dich außerdem bei der österreichischen Datenschutzbehörde beschweren: dsb.gv.at.

7. Änderungen

Ändert sich, welche Daten wohin fließen, ändert sich diese Erklärung mit. Maßgeblich ist die hier veröffentlichte Fassung; das Datum steht am Ende.

Stand: 28. September 2026