KI-Denkraum
Datenschutzerklärung
Welche Daten wir verarbeiten, wozu, an wen sie gehen und wie lange wir sie speichern.
Fassung vom 10. Oktober 2026 · Kennung denkraum-datenschutz-2026-10-10
Diese Erklärung gilt für die Plattform KI-Denkraum unter kidenkraum.com. Sie sagt dir, welche personenbezogenen Daten wir verarbeiten, wozu, auf welcher Rechtsgrundlage, an wen sie gehen und wie lange wir sie speichern (Art. 13 und 14 DSGVO). Für die Unternehmenswebsite de.lennartgehl.com gilt deren eigene Datenschutzerklärung.
1. Verantwortlicher und Kontakt
Verantwortlich für die Datenverarbeitung auf der Plattform ist:
lennartgehl.com GmbH
Hans-Henny-Jahnn-Weg 53
22085 Hamburg, Deutschland
vertreten durch den Geschäftsführer Lennart Maximilian Gehl
Telefon: +49 176 40781724
E-Mail: hallo@kidenkraum.com
Diese Adresse gilt auch für alle Fragen zum Datenschutz.
Einen Datenschutzbeauftragten haben wir nicht benannt, weil nach unserer derzeitigen Einschätzung keine Pflicht dazu besteht (Art. 37 DSGVO, § 38 BDSG).
Eine Besonderheit gilt für Teams: Für Teams und die Konten ihrer Mitglieder handeln wir im Auftrag des Unternehmens, das das Team-Abo bezahlt oder mit dem wir einen Einzelvertrag über das Team geschlossen haben, etwa einen Piloten (Abschnitt 10).
2. Das Wichtigste in Kürze
Der KI-Denkraum ist eine Online-Plattform mit kuratierten Erkenntnissen aus Podcastgesprächen über KI in Unternehmen. Das Angebot richtet sich nur an Unternehmen. Wir verarbeiten personenbezogene Daten nur, soweit wir sie für den Betrieb der Plattform, dein Konto, die Abrechnung, die Sicherheit und gesetzliche Pflichten brauchen oder soweit du uns um etwas bittest, etwa um unser Whitepaper.
- Wir setzen keine Analyse-, Werbe- oder Tracking-Dienste ein, bilden keine Nutzungsprofile und zeigen deshalb kein Cookie-Banner (Abschnitt 6).
- E-Mails mit Neuigkeiten und Angeboten schicken wir nur, wenn du sie ausdrücklich bestellt und bestätigt hast (Abschnitt 11).
- Was du liest, suchst oder herunterlädst, speichern wir nicht zu deinem Konto. Aus deiner Nutzung der Inhalte speichern wir zu deinem Konto nur, was du selbst festhältst: Folgen, Muster, Kernaussagen und Anwendungsfälle, die du speicherst, und ob du eine Folge hilfreich findest (Abschnitt 7). Dein Team sieht das nicht.
- Wir verwenden deine Daten nicht, um KI-Modelle zu trainieren. Ein KI-Modell kommt nur in zwei Fällen zum Einsatz: Suchst du mit vollem Zugang, wandelt ein KI-Modell deinen Suchbegriff in eine Zahlenfolge um, ohne Bezug zu deinem Konto (Abschnitt 5). Bearbeiten wir eine Anfrage von dir oder einen Fehler, kann uns ein KI-Modell helfen (Abschnitt 11). Beides läuft über einen Cloud-Dienst in der EU, ohne Speicherung und ohne Training.
- Die Plattform bettet keine Player ein und lädt keine Schriften oder Bilder von fremden Servern. Auch die Cover der Podcasts liefert unser eigener Server aus (Abschnitt 4). Von einem fremden Server lädt dein Browser nur bei der Registrierung, bei „Passwort vergessen“, beim Anmelden ohne Passwort und beim Anfordern des Whitepapers den Bot-Schutz von Cloudflare (Abschnitt 7).
- Die Vorschau nutzt du ohne Konto und ohne Angaben zu deiner Person. Für das Whitepaper brauchen wir nur deine E-Mail-Adresse (Abschnitt 11).
Was für dich gilt, hängt davon ab, wie du den KI-Denkraum nutzt: mit eigenem Konto in der Testphase oder mit eigenem Abo (Abschnitte 7 bis 9), als Mitglied im Team deines Unternehmens, auch wenn du dich über sein Firmenkonto anmeldest, oder als eingeladene Person, die die Einladung noch nicht angenommen hat (Abschnitt 10).
Vertragsgrundlage. Verträge über den KI-Denkraum schließen wir mit Unternehmen. Bist du selbst Vertragspartner, etwa als Einzelunternehmer, verarbeiten wir die Daten für Konto und Vertrag nach Art. 6 Abs. 1 lit. b DSGVO. Handelst du für ein Unternehmen, stützen wir uns auf Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist, den Vertrag mit deinem Unternehmen durchzuführen und dir dafür ein Konto bereitzustellen. In den folgenden Abschnitten heißt das kurz „Vertragsgrundlage“.
3. Aufruf der Plattform und Hosting
Die Plattform läuft bei einem Hosting-Dienstleister. Die Serverfunktionen arbeiten in Frankfurt am Main. Seiten und Dateien kommen über sein weltweites Servernetz, in der Regel von einem Standort in deiner Nähe.
- Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Statuscode und Browserkennung (Angaben zu Browser und Betriebssystem). Bei einzelnen Vorgängen wie Registrierung, Anmeldung, Kauf, Anforderung des Whitepapers oder Fehlern schreibt unsere Anwendung kurze Einträge dazu, etwa die Kennung deines Kontos. E-Mail-Adressen erscheinen darin nur gekürzt.
- Zweck: Seiten ausliefern, Fehler finden, Angriffe und Missbrauch abwehren. Dazu zählt die Anwendung Anfragen je IP-Adresse, etwa bei Registrierung, Anmeldung und Whitepaper, und begrenzt sie. Diese Zählung liegt nur im Arbeitsspeicher und wird nicht gespeichert.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist ein sicherer und stabiler Betrieb der Plattform.
- Empfänger: der Hosting-Dienstleister als Auftragsverarbeiter, mit Sitz in den USA; Grundlage ist das EU-US Data Privacy Framework, zusätzlich Standardvertragsklauseln (Abschnitt 13).
- Speicherdauer: Der Hosting-Dienstleister löscht diese Protokolle automatisch nach spätestens 30 Tagen.
4. Cover-Bilder und Links zu Podcastplattformen
Cover-Bilder. Die Bilder der Podcastfolgen stammen aus den öffentlichen Feeds der Podcasts. Dort stellen die Podcasts sie selbst für Podcast-Apps und Verzeichnisse bereit. Unser Server holt sie dort ab und liefert sie selbst aus. Dein Browser nimmt dafür keine Verbindung zu den Podcasts oder ihren Anbietern auf, und sie erfahren nichts über dich. Welches Bild zu einer Folge gehört, ermitteln wir über den Podcast-Datendienst Podscan. Auch dabei gehen keine Daten über dich an Dritte.
Links. Links zu Spotify, Apple Podcasts und anderen Plattformen führen zu externen Angeboten. Erst wenn du einen Link anklickst, verbindet sich dein Browser mit dem jeweiligen Anbieter. Dort gelten dessen Datenschutzhinweise.
5. Suche
Über „Suche“ im Kopf der Seite und das Suchfeld auf der Übersicht durchsuchst du alle Räume des KI-Denkraums.
- Daten: dein Suchbegriff, deine IP-Adresse, ob du einen Raum gewählt hast und ob du angemeldet bist und vollen Zugang hast.
- Ohne Konto und ohne vollen Zugang sucht nur unser Server nach den Wörtern deiner Eingabe und zeigt, wie viele Treffer es gibt. Ein KI-Modell kommt dabei nicht zum Einsatz.
- Mit vollem Zugang (Testphase, Abo oder Zugang über ein Team) wandelt zusätzlich ein KI-Modell deinen Suchbegriff in eine Zahlenfolge um, die seine Bedeutung beschreibt. So findet die Suche auch Gespräche, die andere Wörter verwenden als du. Dafür nutzen wir ein KI-Modell über einen Cloud-Dienst, verarbeitet in Rechenzentren in der EU. Übermittelt wird nur der Suchbegriff, ohne Kennung deines Kontos. Nach den Zusagen des Cloud-Dienstes wird der Suchbegriff dort nicht gespeichert, nicht an den Hersteller des Modells weitergegeben und nicht zum Training genutzt. Die Zahlenfolge hält unser Server vorübergehend im Arbeitsspeicher, damit dieselbe Suche nicht erneut umgewandelt werden muss; auf einen Datenträger schreiben wir sie nicht. Antwortet das Modell nicht rechtzeitig, zeigt die Suche nur die Treffer zu den Wörtern deiner Eingabe.
- Zweck: dir passende Kernaussagen, Gespräche und Anwendungsfälle zeigen und Missbrauch abwehren. Dazu zählt die Anwendung Suchen je IP-Adresse und begrenzt sie. Diese Zählung liegt nur im Arbeitsspeicher.
- Protokolle: Der Suchbegriff steht in der aufgerufenen Adresse und damit für höchstens 30 Tage in den Protokollen des Hosting-Dienstleisters (Abschnitt 3). Unsere Anwendung protokolliert je Suche nur Zahlen und Merkmale ohne den Suchbegriff: Art des Zugangs, Zahl der Treffer, Dauer und ob eine vorgeschlagene Frage, ein Raum oder das KI-Modell beteiligt war.
- Rechtsgrundlage: mit Konto die Vertragsgrundlage (Abschnitt 2); läuft dein Zugang über ein Team, verarbeiten wir die Suche im Auftrag deines Unternehmens (Abschnitt 10); ohne Konto Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse ist, Besuchern zu zeigen, was der KI-Denkraum zu ihrer Frage enthält. Für die Zählung je IP-Adresse gilt Abschnitt 3.
- Empfänger: der Hosting-Dienstleister (Abschnitt 3); bei vollem Zugang der Cloud-Dienst für das KI-Modell als Auftragsverarbeiter, mit Verarbeitung in der EU (Abschnitt 13).
- Speicherdauer: Suchbegriffe speichern wir nicht zu deinem Konto und nicht in eigenen Protokollen; in den Protokollen des Hosting-Dienstleisters stehen sie höchstens 30 Tage.
6. Cookies und Speicher im Browser
Wir speichern in deinem Browser nur, was für die Plattform unbedingt nötig ist. Analyse-, Werbe- oder Tracking-Cookies gibt es nicht. Deshalb brauchen wir keine Einwilligung und zeigen kein Cookie-Banner: Es gäbe nichts zu entscheiden.
| Eintrag | Art | Zweck | Dauer |
|---|---|---|---|
sb-…-auth-token (bei Bedarf in mehreren Teilen) | Cookie, erst nach der Anmeldung | hält dich angemeldet | bis zur Abmeldung; ohne Besuch läuft es nach 400 Tagen ab, die Anmeldung darin schon nach 90 Tagen (Abschnitt 7) |
ki-denkraum-bibliothek-… | lokaler Speicher (localStorage) | eine frühere Merkliste aus der Zeit, als sie noch im Browser lag: Kennungen gemerkter Folgen und Anwendungsfälle je Raum; neue Einträge entstehen hier nicht mehr | bis du sie in „Mein Denkraum“ übernimmst oder verwirfst oder die Browserdaten löschst |
ki-denkraum-vorschau-hinweis | Sitzungsspeicher (sessionStorage) | merkt, dass du den Hinweis zur Vorschau geschlossen hast, damit er in diesem Tab nicht noch einmal erscheint | bis du den Tab schließt |
google_oauth_state, google_oauth_redirect | Sitzungsspeicher, nur bei Anmeldung mit Google | Sicherheitswert gegen untergeschobene Anmeldungen, Rücksprungadresse | bis zur Rückkehr von Google, spätestens bis du den Tab schließt |
sb-…-auth-token-code-verifier | Cookie, nur beim Anmelden über das Firmenkonto | Prüfcode, mit dem nur der Browser, der die Anmeldung begonnen hat, sie abschließen kann (PKCE-Verfahren) | bis zur Rückkehr vom Firmenkonto oder bis zur Abmeldung, spätestens nach 400 Tagen (Abschnitt 10) |
Der Eintrag zum Vorschau-Hinweis bleibt in deinem Browser; an einen Server geht er nicht. Eine frühere Merkliste aus deinem Browser überträgt die Anwendung nur, wenn du sie in „Mein Denkraum“ in dein Konto übernimmst; danach löscht sie die Einträge in deinem Browser, ebenso wenn du sie verwirfst. Hast du früher den Cookie-Hinweis bestätigt, liegt in deinem Browser noch der Eintrag ki-denkraum-cookie-notice-v1. Die Plattform braucht ihn nicht mehr und löscht ihn beim nächsten Aufruf.
- Rechtsgrundlage: Für das Speichern und Auslesen § 25 Abs. 2 Nr. 2 TDDDG, weil die Einträge für die Funktionen unbedingt erforderlich sind, die du nutzen möchtest. Für die Anmeldedaten die Vertragsgrundlage (Abschnitt 2), für den Prüfcode der Anmeldung über das Firmenkonto Abschnitt 10, für den Vorschau-Hinweis Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist, den Hinweis nicht in jedem Tab erneut zu zeigen.
Über „Cookies“ in der Fußzeile kommst du jederzeit zu diesem Abschnitt. Löschen kannst du alle Einträge über die Einstellungen deines Browsers; ohne Anmelde-Cookie meldest du dich neu an.
7. Konto und Registrierung
Registrierung. Für ein Konto gibst du deinen Namen, deine geschäftliche E-Mail-Adresse und den Namen deines Unternehmens an. Adressen von Freemail-Anbietern wie gmail.com nimmt die Plattform nicht an, weil sich das Angebot nur an Unternehmen richtet. Wir schicken dir einen Bestätigungslink, der eine Stunde gilt; danach legst du dein Passwort fest. Das Passwort speichert unser Datenbank- und Anmeldedienst nur als Hash, wir kennen es nicht. Registrierst du dich aus einer Einladung heraus, gilt die eingeladene Adresse, und die Bestätigungsmail entfällt, weil die Einladung bereits an diese Adresse ging. Für Mitglieder eines Teams gilt zusätzlich Abschnitt 10. Meldest du dich über das Firmenkonto deines Unternehmens an, entsteht dein Konto ohne Registrierung und ohne Passwort (Abschnitt 10).
- Daten: Name, E-Mail-Adresse, Unternehmen, Sprache, Passwort-Hash; Zeitpunkte der Registrierungsschritte (Beginn, Versand des Links, Bestätigung, erste Anmeldung) und der letzten Anmeldung. Zu jeder Sitzung speichert der Datenbank- und Anmeldedienst IP-Adresse, Browserkennung und Zeitpunkte, außerdem protokolliert er die Anmeldevorgänge.
- Zweck: Konto einrichten und bereitstellen, Anmeldung absichern, Fehler bei Registrierung und Zustellung erkennen.
- Rechtsgrundlage: für das Konto die Vertragsgrundlage (Abschnitt 2). Für Registrierungsschritte, Sitzungsdaten und Anmeldeprotokolle Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist eine funktionierende und sichere Anmeldung.
- Empfänger: die Dienstleister für Datenbank und Anmeldung (Speicherort Frankfurt am Main, Anbieter in Singapur, Standardvertragsklauseln), Hosting und Mailversand (Abschnitt 13; zu den Mails Abschnitt 11).
- Speicherdauer: Kontodaten und Registrierungsschritte, bis du dein Konto löschst (Abschnitt 12). Sitzungsdaten bis zur Abmeldung oder zur Löschung des Kontos; nach 90 Tagen ohne Besuch gilt eine Anmeldung nicht mehr, und du meldest dich neu an. Anmeldeprotokolle bewahrt der Datenbank- und Anmeldedienst sieben Tage auf.
Anmelden ohne Passwort. Statt mit deinem Passwort meldest du dich auf Wunsch mit einem Link an, den wir dir per Mail schicken. Die Mail enthält zusätzlich einen achtstelligen Code, falls du sie auf einem anderen Gerät liest. Link und Code gelten eine Stunde und nur einmal; ein neuer Link ersetzt den vorigen. Wir schicken sie nur an Adressen, zu denen es ein Konto gibt; ob das so ist, zeigt die Seite aus Sicherheitsgründen nicht an.
- Daten: deine E-Mail-Adresse und die Zeitpunkte von Anforderung und Anmeldung. Den Code speichert unser Datenbank- und Anmeldedienst nur als Hashwert.
- Zweck: dich ohne Passwort anmelden und Missbrauch abwehren. Dazu begrenzt die Anwendung die Anforderungen je Adresse und je IP-Adresse.
- Rechtsgrundlage: Vertragsgrundlage (Abschnitt 2); für die Abwehr von Missbrauch Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse ist der Schutz der Konten.
- Empfänger: die Dienstleister für Datenbank und Anmeldung, Hosting und Mailversand (Abschnitt 13), Cloudflare für den Bot-Schutz (nächster Absatz).
- Speicherdauer: Link und Code verfallen nach einer Stunde oder mit dem ersten Gebrauch; für die Mail gilt Abschnitt 11.
Bot-Schutz mit Cloudflare Turnstile. Auf der Registrierungsseite, auf den Seiten „Passwort vergessen“ und „Ohne Passwort anmelden“ und auf der Seite des Whitepapers, dort erst, sobald du das Formular benutzt, lädt dein Browser Turnstile von Cloudflare. Turnstile prüft, ob ein Mensch das Formular abschickt, und verarbeitet dazu deine IP-Adresse, deine Browserkennung, technische Merkmale der Verbindung und die Adresse unserer Seite. Unser Server schickt das Ergebnis mit deiner IP-Adresse zur Bestätigung an Cloudflare. Cloudflare prüft in unserem Auftrag und verarbeitet einzelne Signale zusätzlich in eigener Verantwortung, um die Bot-Erkennung zu verbessern.
- Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der Schutz vor automatisierten Registrierungen, vor automatisierten Anfragen bei „Passwort vergessen“, beim Anmelden ohne Passwort und beim Whitepaper und vor Missbrauch.
- Empfänger: Cloudflare, Inc., USA; Grundlage ist das EU-US Data Privacy Framework, zusätzlich Standardvertragsklauseln (Abschnitt 13).
Bestätigung als Unternehmen. Bei der Registrierung, nach einer Anmeldung mit Google vor Beginn der Testphase, bei der ersten Anmeldung eines schon bestehenden Kontos und vor dem Kauf bestätigst du, dass du für ein Unternehmen handelst und nicht als Verbraucher. Dazu speichern wir Zeitpunkt, Wortlaut der Bestätigung, die geltende Fassung der AGB, dein Konto, deine E-Mail-Adresse, den Namen deines Unternehmens, deine IP-Adresse und deine Browserkennung. Als Mitglied eines Teams nach Einzelvertrag, eingeladen oder über das Firmenkonto, bestätigst du nur, dass du den KI-Denkraum für dein Unternehmen nutzt; eine Fassung der AGB speichern wir dann nicht, es gilt der Einzelvertrag.
- Zweck: nachweisen, dass der Vertrag mit einem Unternehmen zustande kam.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der Nachweis des Vertragsschlusses und die Abwehr von Ansprüchen.
- Speicherdauer: für die Dauer des Vertrags und danach bis zum Ablauf der Verjährungsfristen (Abschnitt 14).
Anmeldung mit Google. Statt mit Passwort kannst du dich freiwillig mit deinem Google-Konto anmelden. Dein Browser wechselt dazu zu Google. Nach deiner Freigabe übermittelt Google uns Name, E-Mail-Adresse, Google-Kennung und einen Link zu deinem Profilbild. Auch hier nimmt die Plattform nur geschäftliche Adressen an. Meldest du dich mit einer privaten Adresse an, entsteht dabei trotzdem ein Konto, weil die Anmeldung bei Google vor unserer Prüfung abgeschlossen ist; dieses Konto löschen wir spätestens am folgenden Tag. Den Namen deines Unternehmens ergänzt du im nächsten Schritt.
- Rechtsgrundlage: Vertragsgrundlage (Abschnitt 2), weil du diesen Weg der Anmeldung wählst.
- Verantwortung: Für die Anmeldung bei Google ist Google Ireland Limited selbst verantwortlich. Google kann Daten in die USA übermitteln (Abschnitt 13).
- Speicherdauer: Die Verknüpfung mit Google bleibt bis zur Löschung deines Kontos gespeichert.
Merkliste und Bewertungen. Mit einem Konto speicherst du Folgen, Muster, Kernaussagen und Anwendungsfälle für dich; mit vollem Zugang (Testphase, Abo oder Zugang über ein Team) bewertest du Folgen außerdem mit „Hilfreich“ oder „Nicht hilfreich“. Beides findest du in „Mein Denkraum“, auf jedem Gerät, auf dem du angemeldet bist.
- Daten: Kennung des gespeicherten Eintrags (Folge, Muster, Kernaussage oder Anwendungsfall), die Ausgabe oder Sammlung und deren Fassung, deine Bewertung einer Folge, jeweils mit Zeitpunkt, zu deinem Konto.
- Zweck: dir deine Auswahl zeigen und dich auf neue Fassungen der Räume hinweisen, aus denen du etwas gespeichert hast. Außerdem fassen wir Merkliste und Bewertungen zu Summen je Folge, Muster und Kernaussage zusammen, um Auswahl und Darstellung der Inhalte zu verbessern: ohne Bezug zu einzelnen Personen, nie je Team oder Kunde und jede Zahl nur über mindestens zehn Konten.
- Wer es sieht: du, und sonst niemand in deinem Team: Inhaber und Admins sehen deine Merkliste und deine Bewertungen nicht. Wir selbst sehen einzelne Einträge nur, wenn wir eine Anfrage von dir oder einen Fehler bearbeiten (Abschnitt 11).
- Rechtsgrundlage: Vertragsgrundlage (Abschnitt 2); läuft dein Zugang über ein Team, verarbeiten wir Merkliste und Bewertungen im Auftrag deines Unternehmens (Abschnitt 10). Für die Summen Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist, die Auswahl der Inhalte zu verbessern.
- Empfänger: die Dienstleister für Datenbank und Hosting (Abschnitt 13).
- Speicherdauer: bis du einen Eintrag entfernst oder dein Konto löschst. Die Summen enthalten keine personenbezogenen Daten.
8. Testphase
Mit deiner ersten Anmeldung auf dem KI-Denkraum beginnt eine kostenlose Testphase von 14 Tagen, einmal je Konto und ohne Zahlungsdaten, außer dein Zugang läuft über ein Team nach Einzelvertrag (Abschnitt 10). Sie endet automatisch und ohne Kosten.
- Daten: Beginn, Ende und Status der Testphase zu deinem Konto.
- Zweck: Zugang freischalten, die Testphase nur einmal je Konto gewähren, dich etwa drei Tage vor dem Ende und am Ende per Mail informieren.
- Rechtsgrundlage: Vertragsgrundlage (Abschnitt 2).
- Speicherdauer: bis zur Löschung deines Kontos; danach ohne Bezug zu Namen oder E-Mail-Adresse (Abschnitt 12).
9. Abo, Zahlung und Rechnungen
Bezahlt wird über Stripe. Beim Kauf wechselst du zur Kasse von Stripe (Stripe Checkout). Dort gibst du Namen oder Firma, E-Mail-Adresse, Rechnungsanschrift, gegebenenfalls die Umsatzsteuer-Identifikationsnummer und deine Zahlungsdaten ein. Stripe berechnet die Umsatzsteuer, wickelt die Zahlung ab, erstellt die Rechnungen als PDF und betreibt das Kundenportal, in dem du kündigst, die Zahlungsart änderst und Rechnungen abrufst.
- Daten bei uns: Stripe-Kundennummer, E-Mail-Adresse des zahlenden Kontos, Tarif, Status und Laufzeit des Abos, Zahl der Einzellizenzen und Zahlungsstatus. Vor dem Kauf legen wir bei Stripe einen Kunden mit deinem Namen und deiner E-Mail-Adresse an. Vollständige Zahlungsdaten wie Kartennummern erhalten wir nicht. Beim Kauf speichern wir außerdem, welche Fassung der AGB und des Auftragsverarbeitungsvertrags galt.
- Zweck: Vertrag schließen und durchführen, Zahlungen abwickeln, Rechnungen stellen, Buchführungs- und Steuerpflichten erfüllen, Mails zum Abo senden (Abschnitt 11).
- Rechtsgrundlage: Vertragsgrundlage (Abschnitt 2). Für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO, § 257 HGB und § 14b UStG.
- Empfänger: Stripe Payments Europe, Limited, Irland. Für Betrugsprävention, Sicherheit, gesetzliche Pflichten wie die Geldwäscheprüfung und die Weiterentwicklung seiner Dienste ist Stripe selbst verantwortlich; dafür gilt die Datenschutzerklärung von Stripe. Stripe kann Daten an Gesellschaften der Stripe-Gruppe in den USA übermitteln (Abschnitt 13).
- Speicherdauer: Abo-Daten für die Dauer des Vertrags, Rechnungen und Buchungsbelege nach den gesetzlichen Fristen (Abschnitt 14).
Einzelverträge. Piloten, Einzellizenzen auf Rechnung und die Inhouse-Lizenz vereinbaren wir mit deinem Unternehmen in einem eigenen Vertrag (Einzelvertrag).
- Daten: die Angaben aus dem Vertrag, auch zu den Ansprechpersonen deines Unternehmens: Name, Funktion, geschäftliche E-Mail-Adresse, Rechnungsanschrift.
- Zweck: Vertrag schließen und durchführen, Rechnungen stellen, Buchführungs- und Steuerpflichten erfüllen.
- Rechtsgrundlage: Vertragsgrundlage (Abschnitt 2). Für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO, § 257 HGB und § 14b UStG.
- Empfänger: unser Postfach-Dienstleister (Abschnitt 11) und Stripe, über das wir die Rechnungen stellen; dafür legen wir dein Unternehmen bei Stripe als Kunden mit Rechnungsanschrift und der Adresse für die Rechnung an. Für einen kostenlosen Piloten entsteht keine Rechnung.
- Speicherdauer: Vertrag und Schriftwechsel als Geschäftsbriefe sechs Jahre, Rechnungen acht Jahre (Abschnitt 14).
10. Teams und Einladungen
Wer wofür verantwortlich ist. Ein Konto mit bezahltem Abo kann ein Team anlegen. Das Team-Abo bezahlt das Unternehmen des Inhabers. Inhaber und Admins des Teams entscheiden, wen sie einladen, welche Rolle jemand bekommt und wer das Team verlässt. Für diese Teamverwaltung verarbeiten wir die Daten im Auftrag des Unternehmens (Art. 28 DSGVO). Grundlage ist der Auftragsverarbeitungsvertrag, der als Anlage zu unseren AGB mit dem Kauf oder dem Einzelvertrag über das Team gilt. Verantwortlich für die Teamverwaltung ist also das Unternehmen. Seine Rechtsgrundlage ist in der Regel sein berechtigtes Interesse, Mitarbeitenden einen Zugang bereitzustellen (Art. 6 Abs. 1 lit. f DSGVO). Solange dein Zugang über das Team läuft, verarbeiten wir auch dein Konto, deine Anmeldung, deine Suche, deine Merkliste und Bewertungen und die Mails zu Konto und Einladung im Auftrag deines Unternehmens (AVV § 2). Für einen Piloten oder Einzellizenzen auf Rechnung legen wir das Team nach einem Einzelvertrag mit deinem Unternehmen selbst an und laden die Personen ein, die uns dein Unternehmen nennt, oder verbinden das Team mit dem Firmenkonto deines Unternehmens, damit seine Beschäftigten ohne Einladung beitreten (unten); auch das tun wir in seinem Auftrag. Die Ansprechperson deines Unternehmens wird Inhaber des Teams und lädt danach selbst ein. Stripe ist an der Verwaltung dieser Teams nicht beteiligt und erfährt nichts über ihre Mitglieder; Rechnungen zum Einzelvertrag stellen wir über Stripe (Abschnitt 9). Selbst verantwortlich bleiben wir für die Sicherheit der Plattform insgesamt, die Abrechnung mit deinem Unternehmen, gesetzliche Pflichten, die Summen aus Merkliste und Bewertungen ohne Bezug zu einzelnen Personen und für dein Konto vor der Einladung und nach dem Ende deiner Teamzugehörigkeit (AVV § 4 und § 10 Abs. 3).
Was dein Team sieht. Inhaber und Admins sehen Namen, E-Mail-Adressen und Rollen der Mitglieder sowie offene Einladungen mit Adresse, Rolle und Ablaufdatum. Mitglieder sehen das Team und ihre eigene Rolle. Was du liest oder herunterlädst, sieht dein Team nicht, weil wir es nicht speichern. Deine Merkliste und deine Bewertungen speichern wir zu deinem Konto (Abschnitt 7), zeigen sie deinem Team aber nicht.
Teamverwaltung im Einzelnen.
- Daten: Name des Teams; Mitgliedschaften mit Rolle (Inhaber, Admin, Mitglied) und Zeitpunkt; Einladungen mit E-Mail-Adresse, Rolle, einladender Person, Zeitpunkten und einem zufälligen Einladungscode; ein Protokoll der Änderungen im Team (Einladung, erneuter Versand, Rücknahme, Annahme, Beitritt über das Firmenkonto, Entfernen, Rollenwechsel) mit Zeitpunkt, handelnder Person und betroffener Adresse.
- Zweck: Zugang über das Team bereitstellen, Einzellizenzen buchen und abrechnen (jede Einladung bucht sofort eine Einzellizenz, offene Einladungen zählen mit; bei einem Team nach Einzelvertrag zählen sie gegen die vereinbarte Zahl), Änderungen im Team nachvollziehbar machen.
- Empfänger: die Dienstleister für Datenbank und Hosting, für die Einladungsmail der Mailversand (Abschnitt 13). Stripe erfährt nur die Zahl der Einzellizenzen, nicht, wer sie belegt, bei einem Team nach Einzelvertrag gar nichts.
- Speicherdauer: Mitgliedschaften, bis jemand das Team verlässt, entfernt wird oder sein Konto löscht. Einladungen und Protokoll siehe Abschnitt 14.
Information für Eingeladene (Art. 14 DSGVO). Wenn du eine Einladung in ein Team erhalten hast, gilt für dich:
- Quelle: Deine geschäftliche E-Mail-Adresse hat eine Person aus deinem Unternehmen eingegeben, die Inhaber oder Admin eines Teams im KI-Denkraum ist, oder dein Unternehmen hat sie uns für einen Piloten oder Einzellizenzen auf Rechnung genannt, und wir haben sie eingegeben.
- Daten: deine E-Mail-Adresse, die vorgesehene Rolle, das Team, die einladende Person und die Zeitpunkte der Einladung.
- Zweck: dir die Einladung zustellen und sicherstellen, dass nur diese Adresse sie annehmen kann.
- Verantwortung und Rechtsgrundlage: im Auftrag deines Unternehmens, wie oben beschrieben. Selbst verantwortlich sind wir dafür, dass Einladungen nur an geschäftliche Adressen gehen (Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz vor Missbrauch).
- Wenn du nicht annimmst: Die Einladung gilt sieben Tage, in einem Team nach Einzelvertrag 30 Tage, längstens bis zum Ende der Laufzeit; danach kannst du sie nicht mehr annehmen. 30 Tage nach dem Ablauf löschen wir sie (Abschnitt 14). Du kannst der Verarbeitung widersprechen (Abschnitt 15), bei deinem Unternehmen oder unter hallo@kidenkraum.com.
Nimmst du die Einladung an, gilt für dein Konto Abschnitt 7, und dein Zugang läuft über das Team. In einem Team nach Einzelvertrag bist du im Team, sobald du dich mit der eingeladenen Adresse anmeldest; solange dein Zugang über das Team läuft, beginnt keine Testphase, und ein eigenes Abo läuft unverändert weiter. Verlässt du das Team oder wirst entfernt, bleibt dein Konto mit der Vorschau bestehen, bis du es löschst (Abschnitt 12).
Anmeldung über das Firmenkonto (Single Sign-On). Hat dein Unternehmen für seinen Piloten oder seine Einzellizenzen auf Rechnung den KI-Denkraum mit seinem Firmenkonto verbunden, meldest du dich über „Mit dem Firmenkonto anmelden (SSO)“ an: Du gibst deine geschäftliche E-Mail-Adresse ein, dein Browser wechselt zur Anmeldeseite deines Unternehmens, etwa bei Microsoft Entra ID, Google Workspace oder Okta, und kommt nach der Anmeldung dort zurück (SAML 2.0). Ein Passwort beim KI-Denkraum brauchst du nicht. Bei der ersten Anmeldung entsteht dein Konto ohne Registrierung (Konto aus dem Firmenkonto) und tritt dem Team deines Unternehmens bei, solange eine Einzellizenz frei ist; sonst siehst du einen Hinweis und kommst hinein, sobald eine frei ist. Beim ersten Mal bestätigst du, dass du den KI-Denkraum für dein Unternehmen nutzt und nicht als Verbraucher; die AGB nimmst du nicht an, es gilt der Einzelvertrag deines Unternehmens. Hattest du vorher ein Konto mit Passwort oder Google unter derselben Adresse, bleibt es ein eigenes Konto (Abschnitt 7). Auf Weisung deines Unternehmens übertragen wir deine Merkliste, deine Bewertungen und deine Nachweise daraus in das Konto aus dem Firmenkonto und löschen das alte Konto.
- Daten: von deinem Firmenkonto übermittelt: deine E-Mail-Adresse, dein Name, soweit es ihn übermittelt, und die Kennung deines Kontos dort. Bei uns dazu: zu welchem Firmenkonto dein Konto gehört, die Zeitpunkte der Anlage und der letzten Anmeldung, die Mitgliedschaft im Team mit Zeitpunkt („Teamverwaltung im Einzelnen“ oben) und der Nachweis deiner Bestätigung mit Zeitpunkt, Wortlaut, Name deines Unternehmens, E-Mail-Adresse, IP-Adresse und Browserkennung. Für Sitzungen und Anmeldeprotokolle gilt Abschnitt 7.
- Zweck: dich ohne eigenes Passwort anmelden und dir den Zugang bereitstellen, den dein Unternehmen vereinbart hat.
- Verantwortung und Rechtsgrundlage: Für sein Firmenkonto ist dein Unternehmen verantwortlich: wen es zulässt, welche Angaben es übermittelt und ob es eine zweite Bestätigung verlangt (Zwei-Faktor). Es kann dort auch sehen, dass und wann du dich beim KI-Denkraum angemeldet hast. Dein Konto aus dem Firmenkonto gibt es nur für den Zugang, den dein Unternehmen bereitstellt. Wir verarbeiten es deshalb von der ersten Anmeldung an im Auftrag deines Unternehmens, wie oben beschrieben (AVV § 2). Selbst verantwortlich sind wir für die Sicherheit der Anmeldung und für den Nachweis deiner Bestätigung (Art. 6 Abs. 1 lit. f DSGVO; unsere berechtigten Interessen sind eine sichere Anmeldung und der Nachweis, dass du für ein Unternehmen handelst), wie in Abschnitt 7.
- Empfänger: die Dienstleister für Datenbank und Anmeldung und für das Hosting (Abschnitt 13). Dein Firmenkonto ist kein Dienstleister von uns; für die Anmeldung dort gelten die Datenschutzhinweise deines Unternehmens.
- Speicherdauer: Lässt dich dein Unternehmen im Firmenkonto nicht mehr zu, kannst du dich nicht mehr neu anmelden; dein Konto bleibt bis zur Löschung bestehen. 30 Tage nach dem Ende des Piloten oder der Einzellizenzen löschen wir mit dem Team auch die Konten aus dem Firmenkonto, außer ein Konto ist noch Mitglied in einem anderen Team; dann bleibt es als Konto nach Abschnitt 7 bestehen, bis du es löschst. Löschen kannst du es jederzeit selbst (Abschnitt 12).
11. E-Mails und Kontakt
E-Mails an dich. Wir schicken Mails, die zu deinem Konto, deinem Abo oder einer Einladung gehören: Bestätigung der Registrierung, Zurücksetzen des Passworts, Anmeldelink mit Code, Einladung ins Team, Hinweis etwa drei Tage vor dem Ende der Testphase, Hinweis zum Ende der Testphase, Beginn des Abos nach einem Kauf in der Testphase, Bestellbestätigung und Erinnerung vor der Verlängerung eines Jahresabos. Außerdem schicken wir dir die Links zum Whitepaper, wenn du es anforderst, und E-Mails mit Neuigkeiten und Angeboten nur, wenn du sie bestellt und bestätigt hast (beides unten).
- Versand: über unseren Dienstleister für den Mailversand, mit Sitz in den USA; Grundlage ist das EU-US Data Privacy Framework, zusätzlich Standardvertragsklauseln (Abschnitt 13). Er verarbeitet E-Mail-Adresse, Name, Inhalt, Zeitpunkt und Zustellstatus. Ob du eine Mail öffnest oder Links darin anklickst, verfolgen wir nicht. Er meldet uns, ob eine Mail zugestellt wurde oder zurückkam; diese Meldungen speichern wir bei den Registrierungsschritten. Nimmt eine Adresse, die das Whitepaper angefordert hat, dauerhaft keine Mails mehr an oder meldet der Empfänger eine Mail als Spam, vermerken wir das bei der Anforderung.
- Rechtsgrundlage: Vertragsgrundlage (Abschnitt 2) für Mails zu Konto und Vertrag; für die Einladungsmail gilt Abschnitt 10; für das Whitepaper und für E-Mails mit Neuigkeiten siehe unten.
- Speicherdauer: Der Dienstleister speichert Inhalt und Metadaten der Mails 45 Tage. Adressen, an die keine Zustellung möglich war, Spam-Beschwerden und gesperrte Empfänger hält er unbefristet vor, damit an diese Adressen keine Mails mehr gehen.
Whitepaper per E-Mail. Auf der Seite eines Whitepapers forderst du es mit deiner E-Mail-Adresse an, ohne Konto. Die Seite bietet es dir danach sofort zum Herunterladen an, als PDF und als Markdown-Datei, und wir schicken dir dieselben Links per Mail. Die Links gelten 30 Tage.
- Daten: deine E-Mail-Adresse und ein daraus berechneter Hashwert (eine feste Zeichenfolge, aus der sich die Adresse nicht zurückrechnen lässt; kennen wir eine Adresse, können wir sie ihm aber zuordnen; damit zählen wir Anforderungen je Adresse), die Sprache, das angeforderte Whitepaper, der Zeitpunkt, die Fassung dieser Erklärung, auf die das Formular verwies, ob die Mail verschickt wurde und ob sie zurückkam, und, wenn die aufgerufene Adresse das angibt, über welchen Weg du gekommen bist (etwa „von=linkedin“ am Ende eines Links, den wir bei LinkedIn teilen; ohne Cookie). Den Schlüssel der Download-Links speichern wir nur als Hashwert. Unsere Anwendung speichert nicht, ob und wie oft du das Whitepaper herunterlädst; der Aufruf eines Links steht wie jeder Seitenaufruf höchstens 30 Tage in den Protokollen des Hosting-Dienstleisters (Abschnitt 3).
- Zweck: dir das Whitepaper bereitstellen und schicken und es erschweren, dass jemand Mails an fremde Adressen auslöst. Dazu nehmen wir keine Wegwerf-Adressen an (eine private Adresse geht) und von einer Adresse höchstens drei Anforderungen in 24 Stunden, über alle Whitepaper zusammen; die vierte weisen wir ab. Für den Bot-Schutz und die Zählung je IP-Adresse gelten die Abschnitte 3 und 7.
- Hinweis an uns: Über jede Anforderung bekommen wir eine Benachrichtigung ohne deine Adresse: Zeitpunkt, Sprache, welches Whitepaper, ob du E-Mails mit Neuigkeiten angefragt hast und über welchen Weg du gekommen bist. Dieselben Angaben zählen wir in unserer Verwaltung, ohne Bezug zu dir; eine Bestätigung oder Abbestellung erscheint dort ebenfalls ohne Adresse.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, weil du das Whitepaper anforderst und wir es dir dafür bereitstellen; handelst du dabei für dein Unternehmen, Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse ist, dir das angeforderte Whitepaper zu liefern. Für die Missbrauchsabwehr und den Hinweis an uns Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein sicherer Versand und zu wissen, wie oft und über welche Wege das Whitepaper angefordert wird.
- Empfänger: die Dienstleister für Datenbank, Hosting und Mailversand (Abschnitt 13), Cloudflare für den Bot-Schutz (Abschnitt 7).
- Speicherdauer: Die Anforderung löschen wir 30 Tage nach dem Zeitpunkt der Anforderung, wenn die Links abgelaufen sind. Hast du E-Mails mit Neuigkeiten bestätigt, bleibt diese Anforderung mit deiner Adresse, bis du abbestellst (nächster Absatz).
E-Mails mit Neuigkeiten und Angeboten. Setzt du beim Anfordern des Whitepapers das freiwillige, leere Häkchen, enthält die Mail mit dem Whitepaper einen eigenen Abschnitt mit einem Link. Auf der Seite dahinter bestätigst du mit einem Klick auf den Button, dass du E-Mails mit Neuigkeiten und Angeboten zum KI-Denkraum bekommen möchtest (Double-Opt-In); das bloße Öffnen des Links bestätigt nichts. Der Link gilt 30 Tage. Erst nach deiner Bestätigung schicken wir dir solche E-Mails, jede mit einem Link zum Abbestellen; auch dort genügt ein Klick auf den Button der Seite. Das Whitepaper bekommst du auch ohne Häkchen.
- Daten: die Angaben deiner Anforderung (oben), dazu der Wortlaut des Häkchens, die Zeitpunkte von Anforderung, Bestätigung und Abbestellung und ein zufälliger Schlüssel für deinen Link zum Abbestellen.
- Zweck: dir E-Mails mit Neuigkeiten und Angeboten zum KI-Denkraum schicken und nachweisen können, dass du eingewilligt hast.
- Rechtsgrundlage: deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Den Nachweis der Einwilligung bewahren wir nach Art. 6 Abs. 1 lit. f DSGVO auf; unser berechtigtes Interesse ist, sie belegen zu können (Art. 7 Abs. 1 DSGVO).
- Widerruf: jederzeit und mit Wirkung für die Zukunft, über den Link zum Abbestellen oder mit einer formlosen Nachricht an hallo@kidenkraum.com. Die Verarbeitung bis zum Widerruf bleibt rechtmäßig.
- Empfänger: die Dienstleister für Datenbank, Hosting und Mailversand (Abschnitt 13). Ob du diese E-Mails öffnest oder Links darin anklickst, verfolgen wir nicht.
- Speicherdauer: Bestätigst du nicht, löschen wir die Anforderung nach 30 Tagen. Nach deiner Bestätigung speichern wir deine Adresse, bis du abbestellst. Dann entfernen wir die Adresse aus allen deinen Anforderungen und bewahren drei Jahre als Nachweis auf, was übrig bleibt: den Hashwert der Adresse, die Zeitpunkte von Anforderung, Bestätigung und Abbestellung, den Wortlaut des Häkchens und die übrigen Angaben der Anforderung ohne Adresse (Sprache, Whitepaper, Weg, Fassung dieser Erklärung). Nennt uns jemand eine Adresse, können wir sie diesem Nachweis zuordnen; dafür ist er da. Danach löschen wir ihn.
Kontakt per E-Mail. Schreibst du an hallo@kidenkraum.com oder eine andere unserer Adressen unter kidenkraum.com, etwa vertrieb@kidenkraum.com für ein Angebot, landet deine Nachricht in unserem E-Mail-Postfach.
- Daten: Absender, Inhalt und Zeitpunkt deiner Nachricht und die Angaben darin.
- Zweck: deine Anfrage beantworten.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit du selbst Vertragspartner bist oder werden willst; sonst Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Bearbeitung geschäftlicher Anfragen.
- Empfänger: unser Postfach-Dienstleister als Auftragsverarbeiter, mit Rechenzentren in der EU; Zugriffe aus den USA sind nicht ausgeschlossen, Grundlage ist das EU-US Data Privacy Framework, zusätzlich Standardvertragsklauseln (Abschnitt 13).
- Speicherdauer: bis die Anfrage erledigt ist; Geschäftsbriefe zu einem Vertrag sechs Jahre (§ 257 HGB).
KI-Unterstützung bei Support und Betrieb. Bearbeiten wir eine Anfrage von dir, eine Einladung, die nicht ankommt, oder einen Fehler in deinem Konto, kann uns ein KI-Modell dabei helfen, etwa beim Nachsehen der Daten deines Kontos. Dafür nutzen wir ausschließlich ein KI-Modell über einen Cloud-Dienst, verarbeitet in Rechenzentren in der EU, und nur in einer eigens dafür getrennten Arbeitssitzung.
- Daten: die für den Fall nötigen Angaben, etwa Name, E-Mail-Adresse, Team und Zeitpunkte.
- Zweck: Anfragen beantworten, Fehler finden und beheben.
- Rechtsgrundlage: Vertragsgrundlage (Abschnitt 2); bei der Suche nach Fehlern auch Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse ist ein funktionierender Betrieb.
- Empfänger: der Cloud-Dienst für das KI-Modell als Auftragsverarbeiter, mit Verarbeitung in der EU (Abschnitt 13). Er speichert die Eingaben und Ausgaben nicht, gibt sie nicht an den Hersteller des Modells weiter und nutzt sie nicht zum Training.
- Speicherdauer: Den Verlauf einer solchen Sitzung löschen wir auf unserem verschlüsselten Rechner, sobald die Sitzung endet.
12. Datenexport und Kontolöschung
Datenexport. Auf deiner Kontoseite lädst du über „Daten herunterladen“ eine Datei im JSON-Format herunter. Sie enthält unter anderem dein Profil, deine Registrierungsdaten, deine Merkliste und deine Bewertungen, deine Teammitgliedschaften, gesendete und erhaltene Einladungen und deinen Kundendatensatz (Art. 15 und 20 DSGVO). Eine vollständige Auskunft erhältst du zusätzlich jederzeit über hallo@kidenkraum.com.
Konto löschen. Auf deiner Kontoseite löschst du dein Konto selbst. Das geht, sobald dein eigenes Abo gekündigt ist oder keines besteht und du nicht alleiniger Inhaber eines Teams bist, dessen Abo noch läuft. Die kostenlose Testphase steht dem nicht entgegen, ebenso wenig ein Team nach Einzelvertrag, etwa ein Pilot, auch wenn du sein Inhaber bist; dein Unternehmen nennt uns dann einen neuen Inhaber. Ein Konto aus dem Firmenkonto löschen wir außerdem 30 Tage nach dem Ende des Piloten oder der Einzellizenzen deines Unternehmens (Abschnitt 10). Beim Löschen
- löschen wir dein Anmeldekonto mit E-Mail-Adresse, Passwort-Hash, Sitzungen und Verknüpfung mit Google oder mit dem Firmenkonto, deine Registrierungsdaten und Registrierungsschritte, deine Merkliste und Bewertungen sowie deine Teammitgliedschaften. Deine Einzellizenz im Team wird dabei frei.
- anonymisieren wir dein Profil sowie die Kunden- und Abodaten. Name und E-Mail-Adresse entfernen wir, die Einträge selbst bleiben ohne Bezug zu dir erhalten, weil Buchführungs- und Steuerrecht die Aufbewahrung verlangen. Einladungen, die du verschickt hast, bleiben beim Team, aber ohne Verweis auf dich.
- bewahren wir auf: Nachweise über die Bestätigung als Unternehmen und die Vertragsannahme, mit E-Mail-Adresse und Unternehmen, bis zum Ablauf der Verjährungsfristen (Abschnitt 14).
- bleibt bei Stripe der Kundendatensatz mit den Rechnungen bestehen, soweit Stripe und wir zur Aufbewahrung verpflichtet sind.
Protokolle bei unseren Dienstleistern laufen nach deren Fristen aus (Abschnitt 14). Eine frühere Merkliste, die noch in deinem Browser liegt, löschst du dort selbst (Abschnitt 6). Anforderungen des Whitepapers und eine Einwilligung in E-Mails mit Neuigkeiten hängen nicht an deinem Konto; die Kontolöschung lässt sie unberührt, und der Datenexport enthält sie nicht. Abbestellen geht über den Link in jeder dieser E-Mails oder über hallo@kidenkraum.com (Abschnitt 11).
13. Empfänger, Auftragsverarbeiter und Übermittlung in Drittländer
Wir geben personenbezogene Daten nur weiter, soweit es für die genannten Zwecke nötig ist. Mit unseren Auftragsverarbeitern haben wir Verträge nach Art. 28 DSGVO geschlossen; sie verarbeiten die Daten nur nach unseren Weisungen.
Namen, Anschriften, Leistungen, Orte der Verarbeitung und Garantien aller Dienstleister stehen in der Liste der Dienstleister unter kidenkraum.com/de/dienstleister; jeder Stand der Liste bleibt dort unter seinem Datum abrufbar. Im Überblick:
- Hosting: Serverfunktionen in Frankfurt am Main, Auslieferung über ein weltweites Netz; Anbieter in den USA; EU-US Data Privacy Framework, zusätzlich Standardvertragsklauseln. Auftragsverarbeiter.
- Datenbank und Anmeldung: Speicherort Frankfurt am Main; Anbieter in Singapur, Zugriffe für Betrieb und Support aus Singapur und den USA möglich; Standardvertragsklauseln. Auftragsverarbeiter.
- Mailversand: Anbieter in den USA; EU-US Data Privacy Framework, zusätzlich Standardvertragsklauseln. Auftragsverarbeiter.
- Postfach für unsere Adressen unter kidenkraum.com: Anbieter in Irland, Rechenzentren in der EU, Zugriffe aus den USA nicht ausgeschlossen; EU-US Data Privacy Framework, zusätzlich Standardvertragsklauseln. Auftragsverarbeiter.
- Cloud-Dienst für die KI-Modelle (Support und Betrieb, Suche mit vollem Zugang): Anbieter in Luxemburg, Verarbeitung in der EU, keine Speicherung der Eingaben, kein Zugriff der Hersteller der Modelle; der US-Konzern des Anbieters ist nach dem EU-US Data Privacy Framework zertifiziert, zusätzlich Standardvertragsklauseln. Auftragsverarbeiter.
- Bot-Schutz: Turnstile von Cloudflare, Inc., USA; EU-US Data Privacy Framework, zusätzlich Standardvertragsklauseln. Auftragsverarbeiter, teils eigene Verantwortung (Abschnitt 7).
- Zahlung: Stripe Payments Europe, Limited, Irland; Zugriffe der Stripe-Gruppe aus den USA; EU-US Data Privacy Framework, zusätzlich Standardvertragsklauseln. Teils Auftragsverarbeiter (Kasse, Kundenportal, Steuer), teils eigenständig verantwortlich (Zahlungsabwicklung, Betrugsprävention).
- Anmeldung mit Google, nur wenn du sie wählst: Google Ireland Limited, eigene Verantwortung; Übermittlung in die USA (Google LLC); EU-US Data Privacy Framework.
Übermittlungen in die USA stützen wir auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (DPF), wenn der Empfänger danach zertifiziert ist, und sonst oder zusätzlich auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Für Singapur, den Sitz unseres Dienstleisters für Datenbank und Anmeldung, gibt es keinen Angemessenheitsbeschluss; dort gelten die Standardvertragsklauseln. Eine Kopie der Garantien kannst du über hallo@kidenkraum.com anfordern; gesetzlich erforderliche Schwärzungen bleiben vorbehalten.
Weitere Empfänger können sein: dein Unternehmen, wenn du in einem Team bist oder dich über sein Firmenkonto anmeldest (Abschnitt 10), sowie Rechts- und Steuerberatung, Banken, Behörden und Gerichte, wenn eine rechtliche Pflicht besteht oder es für die Vertragsabwicklung oder die Rechtsverteidigung nötig ist.
14. Speicherdauer im Überblick
Wir speichern personenbezogene Daten nur so lange, wie wir sie für den jeweiligen Zweck brauchen. Danach löschen wir sie, es sei denn, gesetzliche Aufbewahrungspflichten oder die Geltendmachung oder Abwehr von Rechtsansprüchen verlangen eine weitere Speicherung. Dann sperren wir sie für andere Zwecke.
- Konto und Registrierung: bis du dein Konto löschst (Abschnitt 12); ein Konto, das eine Anmeldung mit Google für eine private Adresse angelegt hat, spätestens am folgenden Tag (Abschnitt 7); ein Konto aus dem Firmenkonto 30 Tage nach dem Ende des Piloten oder der Einzellizenzen deines Unternehmens (Abschnitt 10); Einträge in deinem Browser siehe Abschnitt 6.
- Merkliste und Bewertungen: bis du einen Eintrag entfernst oder dein Konto löschst; die Summen daraus enthalten keine personenbezogenen Daten.
- Suchbegriffe: nicht zu deinem Konto und nicht in eigenen Protokollen; in den Protokollen des Hosting-Dienstleisters höchstens 30 Tage (Abschnitt 3).
- Anforderungen des Whitepapers: 30 Tage nach der Anforderung; eine Anforderung mit bestätigter Einwilligung bleibt, bis du abbestellst (Abschnitt 11).
- Einwilligung in E-Mails mit Neuigkeiten: ohne Bestätigung 30 Tage; nach der Bestätigung bis zur Abbestellung; danach drei Jahre der Nachweis ohne Adresse (Hashwert der Adresse, Zeitpunkte, Wortlaut, übrige Angaben der Anforderung) (Abschnitt 11).
- Einladungen: 30 Tage nach Annahme, Rücknahme oder Ablauf (eine Einladung läuft nach sieben Tagen ab, in einem Team nach Einzelvertrag nach 30 Tagen, spätestens mit dem Ende der Laufzeit).
- Protokoll der Teamverwaltung: zwölf Monate nach dem jeweiligen Eintrag.
- Daten eines Teams nach dem Ende seines Abos oder Einzelvertrags: 30 Tage, danach löschen wir Team, Mitgliedschaften, Einladungen und Protokoll. Die Konten der Mitglieder bleiben bestehen, bis die Mitglieder sie selbst löschen. Konten aus dem Firmenkonto löschen wir mit, außer sie sind noch Mitglied in einem anderen Team.
- Nachweise zur Bestätigung als Unternehmen und zur Vertragsannahme: für die Dauer des Vertrags und danach bis zum Ablauf der Verjährungsfristen, in der Regel drei Jahre ab dem Ende des Jahres, in dem der Vertrag endet.
- Rechnungen und andere Buchungsbelege: acht Jahre; Handelsbücher und Jahresabschlüsse: zehn Jahre; Geschäftsbriefe: sechs Jahre; jeweils ab dem Ende des Kalenderjahres (§ 147 AO, § 257 HGB, § 14b UStG).
- Protokolle bei Dienstleistern: Hosting höchstens 30 Tage, Datenbank und Anmeldung sieben Tage, Mailversand 45 Tage für Inhalte und Metadaten der Mails.
15. Deine Rechte
Nach Maßgabe der gesetzlichen Voraussetzungen hast du das Recht auf
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch (Art. 21 DSGVO, siehe unten),
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Schreib uns dazu an hallo@kidenkraum.com. Wir antworten in der Regel innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Für Daten der Teamverwaltung, die wir im Auftrag deines Unternehmens verarbeiten (Abschnitt 10), ist dein Unternehmen der richtige Ansprechpartner, ebenso für sein Firmenkonto und die Angaben, die es übermittelt. Schreibst du uns, leiten wir die Anfrage an dein Unternehmen weiter und unterstützen es bei der Antwort.
Widerspruchsrecht nach Art. 21 DSGVO
Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung deiner Daten Widerspruch einzulegen, die wir auf Art. 6 Abs. 1 lit. f DSGVO stützen. Wir verarbeiten diese Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Der Verarbeitung zum Zweck der Direktwerbung kannst du jederzeit ohne Angabe von Gründen widersprechen (Art. 21 Abs. 2 DSGVO); E-Mails mit Neuigkeiten und Angeboten schicken wir dir dann nicht mehr. Eine formlose Nachricht an hallo@kidenkraum.com genügt.
Beschwerderecht
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat, in dem du dich aufhältst oder arbeitest oder in dem der mutmaßliche Verstoß stattfand. Für uns zuständig ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Straße 22, 7. OG
20459 Hamburg
E-Mail: mailbox@datenschutz.hamburg.de
datenschutz-hamburg.de
16. Pflicht zur Angabe und automatisierte Entscheidungen
Gesetzlich bist du nicht verpflichtet, uns Daten zu geben. Die Vorschau nutzt du ohne Angaben. Für das Whitepaper brauchen wir deine E-Mail-Adresse, sonst können wir es dir nicht bereitstellen; das Häkchen für E-Mails mit Neuigkeiten ist freiwillig. Für ein Konto brauchen wir deinen Namen, deine geschäftliche E-Mail-Adresse, den Namen deines Unternehmens und die Bestätigung als Unternehmen, für einen Kauf außerdem die Angaben in der Kasse von Stripe. Meldest du dich über das Firmenkonto an, kommen deine E-Mail-Adresse und, falls dein Unternehmen ihn mitschickt, dein Name von dort (Abschnitt 10). Ohne diese Angaben können wir kein Konto einrichten und keinen Vertrag schließen.
Wir treffen keine ausschließlich automatisierten Entscheidungen im Sinne von Art. 22 DSGVO und bilden keine Profile. Automatische Prüfungen gibt es bei Registrierung, Einladung, „Passwort vergessen“, beim Anmelden ohne Passwort und beim Whitepaper: ob eine E-Mail-Adresse zu einem Freemail-Anbieter gehört (beim Whitepaper nur, ob sie eine Wegwerf-Adresse ist; beim Anmelden ohne Passwort entfällt diese Prüfung) und ob Turnstile eine Registrierung oder eine Anfrage als automatisiert einstuft. Hält dich eine dieser Prüfungen zu Unrecht auf, schreib uns; wir sehen es uns dann persönlich an.
17. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Plattform, die eingesetzten Dienste oder die rechtlichen Anforderungen ändern. Jede Fassung trägt oben ihr Datum und ihre Kennung. Maßgeblich ist die auf der Plattform veröffentlichte Fassung.