1. Verantwortlicher und Datenschutzbeauftragte
Verantwortlich für die Verarbeitung personenbezogener Daten in der innoGPT-App ist:
Inno KI GmbH
Osloer Str. 6, 49377 Vechta, Deutschland
Telefon: +49 4441 8859759
E-Mail: info@inno-ki.de
Handelsregister: Amtsgericht Oldenburg, HRB 220654
Geschäftsführer: Maurice Brumund, Mike Koene
Unsere Datenschutzbeauftragte erreichen Sie unter:
Carla Holterhus (Datenschutzheldin)
Mühlenbachstraße 16, 49808 Lingen, Deutschland
E-Mail: datenschutz@inno-ki.de
Telefon: +49 591 97784798
2. Geltungsbereich
Diese Datenschutzerklärung gilt für die innoGPT-App unter app.innogpt.de, die innoGPT-Desktop-App und die innoGPT-API (zusammen der „Dienst“). Für unsere Website innogpt.de gilt eine eigene Datenschutzerklärung.
Ihre Rolle und unsere Rolle. Für Ihr Konto, die Abrechnung, die Sicherheit und die Weiterentwicklung des Dienstes sind wir Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
Nutzen Sie innoGPT über einen Workspace Ihres Arbeitgebers oder einer anderen Organisation, verarbeiten wir die Inhalte dieses Workspaces (zum Beispiel Chats, Dateien, Assistenten und Wissensdatenbanken) im Auftrag dieser Organisation. Die Organisation ist dann Verantwortlicher, wir sind Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist ein Auftragsverarbeitungsvertrag (AVV). Anfragen zu diesen Inhalten richten Sie bitte zuerst an die Organisation.
3. Welche Daten wir verarbeiten
Konto- und Profildaten, zum Beispiel Name, E-Mail-Adresse, Profilbild, Sprache, Anmeldedaten (bei Anmeldung über Microsoft, Google oder Single Sign-on auch die Kennung dieses Kontos) und Ihre Einstellungen.
Workspace-Daten, zum Beispiel Name der Organisation, Mitgliedschaften, Rollen, Einladungen und die Einstellungen, die Administratoren festlegen.
Inhalte, also alles, was Sie in den Dienst eingeben oder hochladen, und alles, was der Dienst daraus erzeugt: Eingaben (Prompts), Dateien, Bilder, Audioaufnahmen, Antworten der KI-Modelle, erzeugte Dateien und Medien, Assistenten, Wissensdatenbanken, Notizen, Erinnerungen („Memory“), Workflows und geplante Aufgaben.
Integrationsdaten. Wenn Sie einen Dienst wie Microsoft 365, Google Workspace, Dropbox oder eine andere Integration verbinden, verarbeiten wir die Zugriffstoken (verschlüsselt) und die Daten, die für Ihre konkrete Anfrage aus diesem Dienst abgerufen werden.
Meeting-Daten. Wenn Sie den Meeting-Assistenten nutzen, verarbeiten wir die Audio- und Videodaten, Teilnehmernamen und Transkripte des Meetings sowie die daraus erstellten Zusammenfassungen.
Abrechnungsdaten, zum Beispiel Rechnungsadresse, USt-IdNr., gebuchter Tarif, Rechnungen und Zahlungsstatus. Kartendaten und Bankverbindungen erfasst unser Zahlungsdienstleister Stripe direkt. Wir speichern sie nicht.
Kommunikationsdaten, wenn Sie uns kontaktieren, zum Beispiel über den Support, per E-Mail oder über das Feedback-Portal.
Nutzungs- und Gerätedaten, zum Beispiel IP-Adresse, Browser, Betriebssystem, Zeitpunkte, aufgerufene Seiten, genutzte Funktionen und Modelle, Token-Verbrauch, Fehlerberichte und technische Protokolle.
Werbe-Zuordnungsdaten. Wenn Sie über eine Anzeige zu uns gekommen sind und auf unserer Website eingewilligt haben, übernehmen wir Kampagnenparameter und Klick-Kennungen (zum Beispiel UTM-Parameter, gclid, fbclid) in die App. Details stehen in Abschnitt 8.
4. Zwecke und Rechtsgrundlagen
| Zweck | Daten | Rechtsgrundlage |
|---|---|---|
| Bereitstellung des Dienstes: Konto, Anmeldung, Workspaces, Chats, Assistenten, Dateien, Integrationen, Meeting-Assistent | Konto-, Workspace-, Inhalts-, Integrations- und Meeting-Daten | Art. 6 Abs. 1 lit. b DSGVO (Vertrag). Bei Workspaces von Organisationen: Verarbeitung im Auftrag nach Art. 28 DSGVO |
| Abrechnung, Rechnungsstellung, Nachweispflichten | Konto- und Abrechnungsdaten | Art. 6 Abs. 1 lit. b und lit. c DSGVO (Vertrag, gesetzliche Pflicht) |
| Support und Kommunikation mit Ihnen, Hinweise zum Dienst (zum Beispiel Sicherheitshinweise, Änderungen) | Konto- und Kommunikationsdaten | Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen) |
| Sicherheit, Missbrauchs- und Betrugsabwehr, Durchsetzung von Nutzungsgrenzen, Fehleranalyse | Nutzungs- und Gerätedaten, Konto-Kennungen | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb), Art. 6 Abs. 1 lit. c DSGVO |
| Verbesserung des Dienstes und Produktstatistik | Nutzungs- und Gerätedaten (keine Inhalte) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden und verbesserten Produkt) |
| Zuordnung von Werbekampagnen (Conversion-Messung) | Werbe-Zuordnungsdaten, gehashte E-Mail-Adresse, Tarif und Betrag | Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG (Einwilligung) |
| Erfüllung rechtlicher Pflichten und Rechtsverteidigung | alle jeweils erforderlichen Daten | Art. 6 Abs. 1 lit. c und lit. f DSGVO |
Keine Nutzung Ihrer Inhalte für das Training von KI-Modellen. Wir verwenden Ihre Inhalte nicht, um KI-Modelle zu trainieren. Wir nutzen alle KI-Anbieter über Unternehmens- oder API-Verträge, die ein Training mit Kundendaten ausschließen.
Keine automatisierte Entscheidung. Wir treffen keine Entscheidungen, die ausschließlich auf automatisierter Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Die automatische Modellauswahl („Smart Select“) wählt nur das technische Modell für eine Anfrage aus.
5. Verarbeitung durch KI-Modelle
Wenn Sie eine Anfrage senden, übermitteln wir Ihre Eingabe, die Anhänge und den nötigen Gesprächsverlauf an das jeweils gewählte KI-Modell. Die Antwort geht an Sie zurück und wird in Ihrem Workspace gespeichert.
- Hosting-Ort je Modell. Die Modellauswahl zeigt für jedes Modell, wo es verarbeitet wird. Standardmäßig bevorzugt die automatische Modellauswahl Modelle mit Verarbeitung in der EU.
- Modelle außerhalb der EU. Einige Modelle werden außerhalb der EU verarbeitet. Administratoren können diese Modelle für ihren Workspace abschalten.
- Schwärzung personenbezogener Daten. Auf Wunsch erkennt ein Dienst, den wir selbst in Deutschland betreiben, personenbezogene Daten und schwärzt sie, bevor die Eingabe an ein Modell geht.
- Websuche und Werkzeuge. Wenn eine Anfrage eine Websuche, eine Code-Ausführung, eine Bild- oder Videoerzeugung oder eine Integration nutzt, übermitteln wir die dafür nötigen Teile der Anfrage an den jeweiligen Dienst (siehe Abschnitt 9).
- Kennzeichnung. Von KI erzeugte Bilder, Audio- und Videodateien kennzeichnen wir maschinenlesbar als KI-erzeugt.
KI-Antworten können falsch sein. Prüfen Sie wichtige Ergebnisse, bevor Sie sich darauf verlassen.
6. Integrationen und Google-Workspace-Daten
Integrationen verbinden Sie selbst. Wir greifen nur auf die Daten zu, die Sie im Zustimmungsdialog des Anbieters freigeben, und nur, um Ihre konkrete Anfrage zu erfüllen. Sie können jede Verbindung jederzeit in den Einstellungen unter „Integrationen“ trennen. Wir speichern Zugriffstoken verschlüsselt und löschen sie beim Trennen.
Google-Workspace-Daten (Google API Services User Data Policy). Für Gmail, Google Kalender und Google Drive fordern wir nur die Berechtigungen an, die die jeweilige Funktion braucht:
drive.readonly: lesender Zugriff auf Google Drive, damit der Assistent Dokumente finden, öffnen und mit Quelle beantworten kann. innoGPT schreibt, löscht oder teilt nichts in Google Drive.gmail.modify: E-Mails lesen, entwerfen, senden und beschriften, jeweils auf Ihre Anweisung. Diese Berechtigung erlaubt kein endgültiges Löschen von Nachrichten.calendar.eventsundcalendar.calendarlist.readonly: Termine anzeigen, erstellen, verschieben und absagen. innoGPT erstellt, teilt oder löscht keine Kalender.
Daten aus Google-APIs verwenden wir nur, um die Funktionen bereitzustellen, die Sie nutzen. Wir verkaufen sie nicht, geben sie nicht für Werbung weiter und erstellen daraus keine Profile. Daten aus Google-APIs, ob roh, aggregiert oder abgeleitet, verwenden wir nicht, um allgemeine KI- oder Foundation-Modelle zu entwickeln, zu trainieren oder zu verbessern.
innoGPT's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
7. Cookies und ähnliche Technologien
Der Dienst speichert Informationen auf Ihrem Gerät (Cookies, Local Storage), soweit dies für den Dienst unbedingt erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG). Dazu gehören:
- Sitzungs- und Sicherheits-Cookies für die Anmeldung (Clerk),
- Ihre Sprache, Ihr Farbschema und Ihre Oberflächen-Einstellungen,
- Einstellungen einzelner Chats, zum Beispiel welche Integrationen im Chat aktiv sind.
Für die Produktstatistik nutzen wir PostHog (EU-Hosting) ohne automatische Klickerfassung und ohne Sitzungsaufzeichnung. Für die Fehleranalyse nutzt Sentry bei einem kleinen Teil der Sitzungen und bei Fehlern eine Sitzungsaufzeichnung, in der alle Texte und Eingaben maskiert und alle Bilder ausgeblendet sind.
8. Conversion-Messung und Partnerprogramm
Wenn Sie auf innogpt.de in Marketing-Cookies eingewilligt haben und über eine Anzeige von Google oder Meta zu uns gekommen sind, speichern wir die Klick-Kennung beim Abschluss eines kostenpflichtigen Tarifs. Nach der ersten erfolgreichen Zahlung melden wir den Abschluss an Google Ads (Google Ireland Limited) oder Meta (Meta Platforms Ireland Limited). Wir übermitteln die Klick-Kennung, den Tarifbetrag und bei Meta Ihre E-Mail-Adresse als SHA-256-Hashwert. Ziel ist es, den Erfolg unserer Werbung zu messen. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, zum Beispiel über die Cookie-Einstellungen auf innogpt.de oder per E-Mail an datenschutz@inno-ki.de.
Partnerprogramm. Wenn Sie über den Link eines Partners zu uns gekommen sind, ordnet Rewardful (Rewardful Inc., Kanada) einen späteren Abschluss diesem Partner zu, damit wir die Provision abrechnen können. Rewardful speichert dafür eine Kennung des Partnerlinks in einem Cookie.
9. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur weiter, wenn eine Rechtsgrundlage besteht. Unsere Dienstleister verarbeiten Daten als Auftragsverarbeiter nach unseren Weisungen und auf Grundlage eines Vertrags nach Art. 28 DSGVO.
| Aufgabe | Anbieter | Verarbeitungsort |
|---|---|---|
| Hosting und Ausführung der Anwendung | Vercel Inc., USA | Frankfurt am Main (EU) |
| Datenbank und Dateispeicher (Hosting) | Supabase Pte. Ltd., Singapur (betrieben auf Amazon Web Services) | Frankfurt am Main (EU) |
| Datensicherung (Backup-Server) und Schwärzung personenbezogener Daten | Hetzner Online GmbH, Deutschland | Falkenstein (EU) |
| Anmeldung und Benutzerverwaltung | Clerk Inc., USA | USA |
| Hintergrundaufgaben | API Hero Ltd (Trigger.dev), Vereinigtes Königreich | Frankfurt am Main (EU) |
| Nutzungsgrenzen (Rate Limiting) | Upstash Inc., USA | Frankfurt am Main (EU) |
| Zahlungsabwicklung | Stripe Payments Europe, Limited, Irland | EU |
| Fehleranalyse | Functional Software Inc. (Sentry), USA | Frankfurt am Main (EU) |
| Produktstatistik | PostHog Inc., USA | Frankfurt am Main (EU) |
| E-Mail-Versand | Astrodon Inc., USA | USA |
| Dateiverarbeitung | LlamaIndex Inc., USA | EU |
| KI-Modelle | Amazon Web Services EMEA SARL | EU |
| KI-Modelle | Google Ireland Limited, Irland | EU |
| KI-Modelle | Microsoft Ireland Operations, Ltd., Irland | EU (Schweden). Von Ihnen aktiv gewählte „globale“ Modelle: weltweit |
| KI-Modelle | Mistral AI, Frankreich | EU (Frankreich) |
| KI-Modelle | OpenAI Ireland Ltd, Irland | EU |
| KI-Modelle | Perplexity AI, Inc., USA | USA |
| KI-Modelle (Bilderzeugung) | Replicate, Inc., USA | USA |
| Websuche | Exa Labs Inc., USA | USA |
| Abruf von Webseiten | Sideguide Technologies Inc., USA | USA |
| Sprachein- und -ausgabe | Eleven Labs Inc., USA | EU (Brüssel) |
| Integrationen zu Drittanbietern | Pipedream Inc., USA | USA |
| Feedback-Portal | Cordnet OÜ (Featurebase), Estland | EU |
| Partnerprogramm (Affiliate) | Rewardful Inc., Kanada | Kanada |
Diese Übersicht entspricht der Liste der Unterauftragsverarbeiter in Anlage 4 unseres Auftragsverarbeitungsvertrags. Für einzelne Zusatzfunktionen, die Sie selbst aktivieren (zum Beispiel Meeting-Assistent, Code-Ausführung oder Lernvideos), setzen wir weitere spezialisierte Dienstleister ein. Auf Anfrage nennen wir Ihnen diese.
Wenn Sie selbst eine Integration oder einen Messenger verbinden (zum Beispiel Microsoft 365, Google Workspace, Slack, Telegram oder WhatsApp), tauschen wir Daten mit diesem Anbieter aus. Für die Verarbeitung bei diesem Anbieter gelten dessen Bedingungen und Datenschutzhinweise.
Außerdem können Daten an Steuerberater, Wirtschaftsprüfer und Rechtsanwälte gehen, die gesetzlich zur Verschwiegenheit verpflichtet sind, sowie an Behörden, wenn eine gesetzliche Pflicht besteht.
10. Übermittlung in Drittländer
Einige Dienstleister haben ihren Sitz in den USA oder verarbeiten Daten dort. Wir übermitteln Daten in Drittländer nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Grundlage ist entweder ein Angemessenheitsbeschluss der EU-Kommission, bei US-Anbietern insbesondere das EU-U.S. Data Privacy Framework (Art. 45 DSGVO), oder die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Für das Vereinigte Königreich und für Kanada (kommerzielle Organisationen) bestehen Angemessenheitsbeschlüsse. Eine Kopie der jeweiligen Garantien erhalten Sie auf Anfrage an datenschutz@inno-ki.de.
11. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck nötig ist.
- Inhalte speichern wir, bis Sie oder ein Administrator Ihres Workspaces sie löschen. Administratoren können für ihren Workspace eine automatische Löschung von Chats festlegen (30 bis 365 Tage ohne Aktivität). Ohne diese Einstellung bleiben Chats gespeichert, bis sie gelöscht werden. Gelöschte Inhalte entfernen wir endgültig aus der Datenbank. Datensicherungen löschen wir spätestens 60 Tage nach Vertragsende.
- Kontodaten speichern wir, solange Ihr Konto besteht. Nach der Löschung des Kontos löschen wir die zugehörigen personenbezogenen Daten innerhalb von 30 Tagen, soweit keine Aufbewahrungspflicht besteht.
- Abrechnungsdaten bewahren wir so lange auf, wie es handels- und steuerrechtliche Pflichten verlangen (§ 257 HGB, § 147 AO), in der Regel bis zu zehn Jahre.
- Technische Protokolle und Fehlerberichte speichern wir nur so lange, wie wir sie für Betrieb, Fehleranalyse und Sicherheit brauchen. Danach löschen wir sie.
12. Pflicht zur Bereitstellung
Für die Nutzung des Dienstes brauchen wir mindestens Ihre E-Mail-Adresse und die Anmeldedaten. Ohne diese Daten können wir kein Konto einrichten. Alle weiteren Angaben sind freiwillig. Manche Funktionen stehen dann aber nicht zur Verfügung.
13. Ihre Rechte
Sie haben nach der DSGVO folgende Rechte:
- Auskunft über Ihre Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht (Art. 21 DSGVO). Wenn wir Daten auf Grundlage eines berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Einer Verarbeitung für Direktwerbung können Sie jederzeit ohne Begründung widersprechen.
Viele Daten können Sie selbst in den Einstellungen ansehen, ändern und löschen. Für alle anderen Anfragen schreiben Sie an datenschutz@inno-ki.de. Wir können einen Nachweis Ihrer Identität verlangen, bevor wir eine Anfrage bearbeiten.
14. Beschwerderecht
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Zuständig für uns ist:
Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
lfd.niedersachsen.de
15. Sicherheit
Wir schützen Ihre Daten mit technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Die Inno KI GmbH ist nach ISO 27001 zertifiziert. Zu den Maßnahmen gehören:
- Transportverschlüsselung mit TLS 1.2 oder höher und Verschlüsselung gespeicherter Daten mit AES-256, auch in Datensicherungen,
- verschlüsselt gespeicherte Zugriffstoken und API-Schlüssel,
- getrennte Workspaces mit Zugriffsregeln auf Datenbankebene und ein rollenbasiertes Berechtigungskonzept nach dem Least-Privilege-Prinzip,
- Zwei-Faktor-Authentifizierung für administrative Zugriffe,
- mindestens tägliche Datensicherungen und regelmäßige Wiederherstellungstests,
- Protokollierung von Zugriffen, laufende Überwachung und ein Verfahren für Sicherheitsvorfälle,
- jährliche externe Audits und Penetrationstests.
Kein System ist vollständig sicher. Wir verbessern unsere Maßnahmen laufend. Geschäftskunden erhalten die vollständigen technischen und organisatorischen Maßnahmen (TOMs) als Anlage zum Auftragsverarbeitungsvertrag.
16. Mindestalter
Der Dienst richtet sich an Personen ab 18 Jahren. Wir erheben wissentlich keine Daten von Kindern. Wenn Sie glauben, dass ein Kind uns Daten übermittelt hat, schreiben Sie uns. Wir löschen die Daten dann.
17. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Die aktuelle Fassung steht immer unter app.innogpt.de/legal/privacy. Über wesentliche Änderungen informieren wir Sie in der App oder per E-Mail.