Datenschutzerklärung

Stand: 18. September 2026

1. Verantwortlicher und Datenschutzbeauftragte

Verantwortlich für die Verarbeitung personenbezogener Daten in der innoGPT-App ist:

Inno KI GmbH
Osloer Str. 6, 49377 Vechta, Deutschland
Telefon: +49 4441 8859759
E-Mail: info@inno-ki.de
Handelsregister: Amtsgericht Oldenburg, HRB 220654
Geschäftsführer: Maurice Brumund, Mike Koene

Unsere Datenschutzbeauftragte erreichen Sie unter:

Carla Holterhus (Datenschutzheldin)
Mühlenbachstraße 16, 49808 Lingen, Deutschland
E-Mail: datenschutz@inno-ki.de
Telefon: +49 591 97784798

2. Geltungsbereich

Diese Datenschutzerklärung gilt für die innoGPT-App unter app.innogpt.de, die innoGPT-Desktop-App und die innoGPT-API (zusammen der „Dienst“). Für unsere Website innogpt.de gilt eine eigene Datenschutzerklärung.

Ihre Rolle und unsere Rolle. Für Ihr Konto, die Abrechnung, die Sicherheit und die Weiterentwicklung des Dienstes sind wir Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.

Nutzen Sie innoGPT über einen Workspace Ihres Arbeitgebers oder einer anderen Organisation, verarbeiten wir die Inhalte dieses Workspaces (zum Beispiel Chats, Dateien, Assistenten und Wissensdatenbanken) im Auftrag dieser Organisation. Die Organisation ist dann Verantwortlicher, wir sind Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist ein Auftragsverarbeitungsvertrag (AVV). Anfragen zu diesen Inhalten richten Sie bitte zuerst an die Organisation.

3. Welche Daten wir verarbeiten

Konto- und Profildaten, zum Beispiel Name, E-Mail-Adresse, Profilbild, Sprache, Anmeldedaten (bei Anmeldung über Microsoft, Google oder Single Sign-on auch die Kennung dieses Kontos) und Ihre Einstellungen.

Workspace-Daten, zum Beispiel Name der Organisation, Mitgliedschaften, Rollen, Einladungen und die Einstellungen, die Administratoren festlegen.

Inhalte, also alles, was Sie in den Dienst eingeben oder hochladen, und alles, was der Dienst daraus erzeugt: Eingaben (Prompts), Dateien, Bilder, Audioaufnahmen, Antworten der KI-Modelle, erzeugte Dateien und Medien, Assistenten, Wissensdatenbanken, Notizen, Erinnerungen („Memory“), Workflows und geplante Aufgaben.

Integrationsdaten. Wenn Sie einen Dienst wie Microsoft 365, Google Workspace, Dropbox oder eine andere Integration verbinden, verarbeiten wir die Zugriffstoken (verschlüsselt) und die Daten, die für Ihre konkrete Anfrage aus diesem Dienst abgerufen werden.

Meeting-Daten. Wenn Sie den Meeting-Assistenten nutzen, verarbeiten wir die Audio- und Videodaten, Teilnehmernamen und Transkripte des Meetings sowie die daraus erstellten Zusammenfassungen.

Abrechnungsdaten, zum Beispiel Rechnungsadresse, USt-IdNr., gebuchter Tarif, Rechnungen und Zahlungsstatus. Kartendaten und Bankverbindungen erfasst unser Zahlungsdienstleister Stripe direkt. Wir speichern sie nicht.

Kommunikationsdaten, wenn Sie uns kontaktieren, zum Beispiel über den Support, per E-Mail oder über das Feedback-Portal.

Nutzungs- und Gerätedaten, zum Beispiel IP-Adresse, Browser, Betriebssystem, Zeitpunkte, aufgerufene Seiten, genutzte Funktionen und Modelle, Token-Verbrauch, Fehlerberichte und technische Protokolle.

Werbe-Zuordnungsdaten. Wenn Sie über eine Anzeige zu uns gekommen sind und auf unserer Website eingewilligt haben, übernehmen wir Kampagnenparameter und Klick-Kennungen (zum Beispiel UTM-Parameter, gclid, fbclid) in die App. Details stehen in Abschnitt 8.

4. Zwecke und Rechtsgrundlagen

ZweckDatenRechtsgrundlage
Bereitstellung des Dienstes: Konto, Anmeldung, Workspaces, Chats, Assistenten, Dateien, Integrationen, Meeting-AssistentKonto-, Workspace-, Inhalts-, Integrations- und Meeting-DatenArt. 6 Abs. 1 lit. b DSGVO (Vertrag). Bei Workspaces von Organisationen: Verarbeitung im Auftrag nach Art. 28 DSGVO
Abrechnung, Rechnungsstellung, NachweispflichtenKonto- und AbrechnungsdatenArt. 6 Abs. 1 lit. b und lit. c DSGVO (Vertrag, gesetzliche Pflicht)
Support und Kommunikation mit Ihnen, Hinweise zum Dienst (zum Beispiel Sicherheitshinweise, Änderungen)Konto- und KommunikationsdatenArt. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen)
Sicherheit, Missbrauchs- und Betrugsabwehr, Durchsetzung von Nutzungsgrenzen, FehleranalyseNutzungs- und Gerätedaten, Konto-KennungenArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb), Art. 6 Abs. 1 lit. c DSGVO
Verbesserung des Dienstes und ProduktstatistikNutzungs- und Gerätedaten (keine Inhalte)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden und verbesserten Produkt)
Zuordnung von Werbekampagnen (Conversion-Messung)Werbe-Zuordnungsdaten, gehashte E-Mail-Adresse, Tarif und BetragArt. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG (Einwilligung)
Erfüllung rechtlicher Pflichten und Rechtsverteidigungalle jeweils erforderlichen DatenArt. 6 Abs. 1 lit. c und lit. f DSGVO

Keine Nutzung Ihrer Inhalte für das Training von KI-Modellen. Wir verwenden Ihre Inhalte nicht, um KI-Modelle zu trainieren. Wir nutzen alle KI-Anbieter über Unternehmens- oder API-Verträge, die ein Training mit Kundendaten ausschließen.

Keine automatisierte Entscheidung. Wir treffen keine Entscheidungen, die ausschließlich auf automatisierter Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Die automatische Modellauswahl („Smart Select“) wählt nur das technische Modell für eine Anfrage aus.

5. Verarbeitung durch KI-Modelle

Wenn Sie eine Anfrage senden, übermitteln wir Ihre Eingabe, die Anhänge und den nötigen Gesprächsverlauf an das jeweils gewählte KI-Modell. Die Antwort geht an Sie zurück und wird in Ihrem Workspace gespeichert.

  • Hosting-Ort je Modell. Die Modellauswahl zeigt für jedes Modell, wo es verarbeitet wird. Standardmäßig bevorzugt die automatische Modellauswahl Modelle mit Verarbeitung in der EU.
  • Modelle außerhalb der EU. Einige Modelle werden außerhalb der EU verarbeitet. Administratoren können diese Modelle für ihren Workspace abschalten.
  • Schwärzung personenbezogener Daten. Auf Wunsch erkennt ein Dienst, den wir selbst in Deutschland betreiben, personenbezogene Daten und schwärzt sie, bevor die Eingabe an ein Modell geht.
  • Websuche und Werkzeuge. Wenn eine Anfrage eine Websuche, eine Code-Ausführung, eine Bild- oder Videoerzeugung oder eine Integration nutzt, übermitteln wir die dafür nötigen Teile der Anfrage an den jeweiligen Dienst (siehe Abschnitt 9).
  • Kennzeichnung. Von KI erzeugte Bilder, Audio- und Videodateien kennzeichnen wir maschinenlesbar als KI-erzeugt.

KI-Antworten können falsch sein. Prüfen Sie wichtige Ergebnisse, bevor Sie sich darauf verlassen.

6. Integrationen und Google-Workspace-Daten

Integrationen verbinden Sie selbst. Wir greifen nur auf die Daten zu, die Sie im Zustimmungsdialog des Anbieters freigeben, und nur, um Ihre konkrete Anfrage zu erfüllen. Sie können jede Verbindung jederzeit in den Einstellungen unter „Integrationen“ trennen. Wir speichern Zugriffstoken verschlüsselt und löschen sie beim Trennen.

Google-Workspace-Daten (Google API Services User Data Policy). Für Gmail, Google Kalender und Google Drive fordern wir nur die Berechtigungen an, die die jeweilige Funktion braucht:

  • drive.readonly: lesender Zugriff auf Google Drive, damit der Assistent Dokumente finden, öffnen und mit Quelle beantworten kann. innoGPT schreibt, löscht oder teilt nichts in Google Drive.
  • gmail.modify: E-Mails lesen, entwerfen, senden und beschriften, jeweils auf Ihre Anweisung. Diese Berechtigung erlaubt kein endgültiges Löschen von Nachrichten.
  • calendar.events und calendar.calendarlist.readonly: Termine anzeigen, erstellen, verschieben und absagen. innoGPT erstellt, teilt oder löscht keine Kalender.

Daten aus Google-APIs verwenden wir nur, um die Funktionen bereitzustellen, die Sie nutzen. Wir verkaufen sie nicht, geben sie nicht für Werbung weiter und erstellen daraus keine Profile. Daten aus Google-APIs, ob roh, aggregiert oder abgeleitet, verwenden wir nicht, um allgemeine KI- oder Foundation-Modelle zu entwickeln, zu trainieren oder zu verbessern.

innoGPT's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

7. Cookies und ähnliche Technologien

Der Dienst speichert Informationen auf Ihrem Gerät (Cookies, Local Storage), soweit dies für den Dienst unbedingt erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG). Dazu gehören:

  • Sitzungs- und Sicherheits-Cookies für die Anmeldung (Clerk),
  • Ihre Sprache, Ihr Farbschema und Ihre Oberflächen-Einstellungen,
  • Einstellungen einzelner Chats, zum Beispiel welche Integrationen im Chat aktiv sind.

Für die Produktstatistik nutzen wir PostHog (EU-Hosting) ohne automatische Klickerfassung und ohne Sitzungsaufzeichnung. Für die Fehleranalyse nutzt Sentry bei einem kleinen Teil der Sitzungen und bei Fehlern eine Sitzungsaufzeichnung, in der alle Texte und Eingaben maskiert und alle Bilder ausgeblendet sind.

8. Conversion-Messung und Partnerprogramm

Wenn Sie auf innogpt.de in Marketing-Cookies eingewilligt haben und über eine Anzeige von Google oder Meta zu uns gekommen sind, speichern wir die Klick-Kennung beim Abschluss eines kostenpflichtigen Tarifs. Nach der ersten erfolgreichen Zahlung melden wir den Abschluss an Google Ads (Google Ireland Limited) oder Meta (Meta Platforms Ireland Limited). Wir übermitteln die Klick-Kennung, den Tarifbetrag und bei Meta Ihre E-Mail-Adresse als SHA-256-Hashwert. Ziel ist es, den Erfolg unserer Werbung zu messen. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, zum Beispiel über die Cookie-Einstellungen auf innogpt.de oder per E-Mail an datenschutz@inno-ki.de.

Partnerprogramm. Wenn Sie über den Link eines Partners zu uns gekommen sind, ordnet Rewardful (Rewardful Inc., Kanada) einen späteren Abschluss diesem Partner zu, damit wir die Provision abrechnen können. Rewardful speichert dafür eine Kennung des Partnerlinks in einem Cookie.

9. Empfänger und Auftragsverarbeiter

Wir geben personenbezogene Daten nur weiter, wenn eine Rechtsgrundlage besteht. Unsere Dienstleister verarbeiten Daten als Auftragsverarbeiter nach unseren Weisungen und auf Grundlage eines Vertrags nach Art. 28 DSGVO.

AufgabeAnbieterVerarbeitungsort
Hosting und Ausführung der AnwendungVercel Inc., USAFrankfurt am Main (EU)
Datenbank und Dateispeicher (Hosting)Supabase Pte. Ltd., Singapur (betrieben auf Amazon Web Services)Frankfurt am Main (EU)
Datensicherung (Backup-Server) und Schwärzung personenbezogener DatenHetzner Online GmbH, DeutschlandFalkenstein (EU)
Anmeldung und BenutzerverwaltungClerk Inc., USAUSA
HintergrundaufgabenAPI Hero Ltd (Trigger.dev), Vereinigtes KönigreichFrankfurt am Main (EU)
Nutzungsgrenzen (Rate Limiting)Upstash Inc., USAFrankfurt am Main (EU)
ZahlungsabwicklungStripe Payments Europe, Limited, IrlandEU
FehleranalyseFunctional Software Inc. (Sentry), USAFrankfurt am Main (EU)
ProduktstatistikPostHog Inc., USAFrankfurt am Main (EU)
E-Mail-VersandAstrodon Inc., USAUSA
DateiverarbeitungLlamaIndex Inc., USAEU
KI-ModelleAmazon Web Services EMEA SARLEU
KI-ModelleGoogle Ireland Limited, IrlandEU
KI-ModelleMicrosoft Ireland Operations, Ltd., IrlandEU (Schweden). Von Ihnen aktiv gewählte „globale“ Modelle: weltweit
KI-ModelleMistral AI, FrankreichEU (Frankreich)
KI-ModelleOpenAI Ireland Ltd, IrlandEU
KI-ModellePerplexity AI, Inc., USAUSA
KI-Modelle (Bilderzeugung)Replicate, Inc., USAUSA
WebsucheExa Labs Inc., USAUSA
Abruf von WebseitenSideguide Technologies Inc., USAUSA
Sprachein- und -ausgabeEleven Labs Inc., USAEU (Brüssel)
Integrationen zu DrittanbieternPipedream Inc., USAUSA
Feedback-PortalCordnet OÜ (Featurebase), EstlandEU
Partnerprogramm (Affiliate)Rewardful Inc., KanadaKanada

Diese Übersicht entspricht der Liste der Unterauftragsverarbeiter in Anlage 4 unseres Auftragsverarbeitungsvertrags. Für einzelne Zusatzfunktionen, die Sie selbst aktivieren (zum Beispiel Meeting-Assistent, Code-Ausführung oder Lernvideos), setzen wir weitere spezialisierte Dienstleister ein. Auf Anfrage nennen wir Ihnen diese.

Wenn Sie selbst eine Integration oder einen Messenger verbinden (zum Beispiel Microsoft 365, Google Workspace, Slack, Telegram oder WhatsApp), tauschen wir Daten mit diesem Anbieter aus. Für die Verarbeitung bei diesem Anbieter gelten dessen Bedingungen und Datenschutzhinweise.

Außerdem können Daten an Steuerberater, Wirtschaftsprüfer und Rechtsanwälte gehen, die gesetzlich zur Verschwiegenheit verpflichtet sind, sowie an Behörden, wenn eine gesetzliche Pflicht besteht.

10. Übermittlung in Drittländer

Einige Dienstleister haben ihren Sitz in den USA oder verarbeiten Daten dort. Wir übermitteln Daten in Drittländer nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Grundlage ist entweder ein Angemessenheitsbeschluss der EU-Kommission, bei US-Anbietern insbesondere das EU-U.S. Data Privacy Framework (Art. 45 DSGVO), oder die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Für das Vereinigte Königreich und für Kanada (kommerzielle Organisationen) bestehen Angemessenheitsbeschlüsse. Eine Kopie der jeweiligen Garantien erhalten Sie auf Anfrage an datenschutz@inno-ki.de.

11. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck nötig ist.

  • Inhalte speichern wir, bis Sie oder ein Administrator Ihres Workspaces sie löschen. Administratoren können für ihren Workspace eine automatische Löschung von Chats festlegen (30 bis 365 Tage ohne Aktivität). Ohne diese Einstellung bleiben Chats gespeichert, bis sie gelöscht werden. Gelöschte Inhalte entfernen wir endgültig aus der Datenbank. Datensicherungen löschen wir spätestens 60 Tage nach Vertragsende.
  • Kontodaten speichern wir, solange Ihr Konto besteht. Nach der Löschung des Kontos löschen wir die zugehörigen personenbezogenen Daten innerhalb von 30 Tagen, soweit keine Aufbewahrungspflicht besteht.
  • Abrechnungsdaten bewahren wir so lange auf, wie es handels- und steuerrechtliche Pflichten verlangen (§ 257 HGB, § 147 AO), in der Regel bis zu zehn Jahre.
  • Technische Protokolle und Fehlerberichte speichern wir nur so lange, wie wir sie für Betrieb, Fehleranalyse und Sicherheit brauchen. Danach löschen wir sie.

12. Pflicht zur Bereitstellung

Für die Nutzung des Dienstes brauchen wir mindestens Ihre E-Mail-Adresse und die Anmeldedaten. Ohne diese Daten können wir kein Konto einrichten. Alle weiteren Angaben sind freiwillig. Manche Funktionen stehen dann aber nicht zur Verfügung.

13. Ihre Rechte

Sie haben nach der DSGVO folgende Rechte:

  • Auskunft über Ihre Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Widerspruchsrecht (Art. 21 DSGVO). Wenn wir Daten auf Grundlage eines berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Einer Verarbeitung für Direktwerbung können Sie jederzeit ohne Begründung widersprechen.

Viele Daten können Sie selbst in den Einstellungen ansehen, ändern und löschen. Für alle anderen Anfragen schreiben Sie an datenschutz@inno-ki.de. Wir können einen Nachweis Ihrer Identität verlangen, bevor wir eine Anfrage bearbeiten.

14. Beschwerderecht

Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Zuständig für uns ist:

Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
lfd.niedersachsen.de

15. Sicherheit

Wir schützen Ihre Daten mit technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Die Inno KI GmbH ist nach ISO 27001 zertifiziert. Zu den Maßnahmen gehören:

  • Transportverschlüsselung mit TLS 1.2 oder höher und Verschlüsselung gespeicherter Daten mit AES-256, auch in Datensicherungen,
  • verschlüsselt gespeicherte Zugriffstoken und API-Schlüssel,
  • getrennte Workspaces mit Zugriffsregeln auf Datenbankebene und ein rollenbasiertes Berechtigungskonzept nach dem Least-Privilege-Prinzip,
  • Zwei-Faktor-Authentifizierung für administrative Zugriffe,
  • mindestens tägliche Datensicherungen und regelmäßige Wiederherstellungstests,
  • Protokollierung von Zugriffen, laufende Überwachung und ein Verfahren für Sicherheitsvorfälle,
  • jährliche externe Audits und Penetrationstests.

Kein System ist vollständig sicher. Wir verbessern unsere Maßnahmen laufend. Geschäftskunden erhalten die vollständigen technischen und organisatorischen Maßnahmen (TOMs) als Anlage zum Auftragsverarbeitungsvertrag.

16. Mindestalter

Der Dienst richtet sich an Personen ab 18 Jahren. Wir erheben wissentlich keine Daten von Kindern. Wenn Sie glauben, dass ein Kind uns Daten übermittelt hat, schreiben Sie uns. Wir löschen die Daten dann.

17. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Die aktuelle Fassung steht immer unter app.innogpt.de/legal/privacy. Über wesentliche Änderungen informieren wir Sie in der App oder per E-Mail.