Stand: 19. September 2026.

Datenschutzerklärung

Diese Erklärung beschreibt, wie Steinkauz AI personenbezogene Daten verarbeitet, wenn Sie unsere Websites nutzen, ein Konto anlegen oder Steinkauz Cloud verwenden.

Verantwortlicher und Kontaktdaten ergeben sich aus dem Impressum.
Datenschutzkontakt: contact@steinkauz.ai

Ein Datenschutzbeauftragter ist nicht bestellt. Datenschutzanfragen richten Sie an den Verantwortlichen über contact@steinkauz.ai.

1. Rollen nach der DSGVO

Wir unterscheiden zwei Rollen:

  1. Verantwortlicher sind wir für Daten, die wir für eigene Zwecke verarbeiten. Dazu gehören insbesondere Konto- und Organisationsdaten, Abrechnung, Website-Betrieb, Sicherheit, Betrugsprävention, gesetzliche Pflichten und — mit Einwilligung — Reichweitenmessung.
  2. Auftragsverarbeiter sind wir für Inhalte, die Sie oder Ihre Organisation in Steinkauz Cloud eingeben oder hochladen (insbesondere Chatverläufe, Dateianhänge, API-Nutzlasten und organisationsbezogene Steuerungseinstellungen). Diese Verarbeitung erfolgt auf Weisung der jeweiligen Organisation und ist im Auftragsverarbeitungsvertrag geregelt.

Steinkauz Cloud ist ein Organisationsmandant. Die Organisation, der Sie angehören, ist in der Regel Verantwortlicher für die in der Organisation verarbeiteten Inhalte. Mitglieder handeln im Auftrag dieser Organisation.

Private Deployment (selbst gehostet): Soweit Sie Steinkauz auf eigener Infrastruktur betreiben, sind Sie Verantwortlicher für diese Instanz. Diese Erklärung gilt dann nur für unsere öffentlich erreichbaren Websites und für den Vertragsschluss mit uns, nicht für Ihre eigene Installation.

2. Welche Daten wir verarbeiten

2.1 Website und Kontakt

  • Nutzungsdaten (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Referrer, User-Agent)
  • Angaben, die Sie uns per E-Mail oder Kontaktformular übermitteln
  • Einwilligungsstatus für optionale Messung (c15t)

2.2 Konto, Organisation, Zugang

  • E-Mail-Adresse, Anzeigename, Authentifizierungsdaten
  • Organisationszugehörigkeit, Rollen, Einladungen
  • API-Schlüssel-Metadaten (nicht der Klartext des Schlüssels nach der Ausgabe)
  • von Ihnen hinterlegte Zugangsschlüssel zu Modellanbietern (verschlüsselt gespeichert, zur Ausführung Ihrer Modellaufrufe entschlüsselbar)
  • Protokolle zu Anmeldung, Sicherheit und Missbrauchsabwehr

Anmeldung erfolgt über selbst gehostetes Better Auth. Optional können Sie sich mit Google anmelden (Google OAuth). In diesem Fall erhalten wir von Google die für die Anmeldung erforderlichen Profildaten (in der Regel E-Mail-Adresse und Name).

2.3 Abrechnung

  • Rechnungsname, Rechnungsanschrift
  • optional Umsatzsteuer-Identifikationsnummer
  • Zahlungsstatus, Abo-Status, Rechnungsmetadaten
  • Widerrufs- und Checkout-Einwilligungen (Zeitpunkt, IP-Adresse, User-Agent, Textfassung)
  • Kündigungs- und Widerrufserklärungen (Name, E-Mail-Adresse, Vertragszuordnung, Inhalt der Erklärung und Eingangszeitpunkt)

Kartendaten nimmt Stripe entgegen. Wir speichern keine vollständigen Kartennummern.

2.4 Nutzung von Steinkauz Cloud (Auftragsverarbeitung)

  • Chatnachrichten und zugehörige Metadaten
  • hochgeladene Dateien (Objektspeicher)
  • Platform-API-Anfragen und Nutzungsmetadaten
  • organisationsbezogene Einstellungen, etwa Sicherheits- und Routingvorgaben

Steinkauz verkauft keine Inferenz. Modellaufrufe laufen über von Ihnen hinterlegte Schlüssel oder Endpunkte (BYOK) bzw. über ein von Ihnen betriebenes Gateway. Die jeweiligen Modellanbieter sind dann Auftragsverarbeiter Ihrer Organisation, nicht unsere Unterauftragsverarbeiter im selben Sinne. Wir übermitteln die von Ihnen angewiesenen Inhalte an den von Ihnen gewählten Anbieter.

Wir trainieren keine eigenen Modelle mit Ihren Inhalten.

2.5 Optionale Messung und technische Betriebsdaten

Wenn Sie der Kategorie Messung zustimmen, setzen wir PostHog (EU-Cloud) und Vercel Analytics / Speed Insights zur Analyse von Seitenaufrufen, Interaktionen, Fehlern und Ladezeiten ein. Clientseitige und browserbezogene Messung setzt diese Einwilligung voraus. Dabei können technische Kennungen und bei angemeldeten Nutzern Kontobezüge verarbeitet werden.

Unabhängig von dieser optionalen Browsermessung verarbeiten wir technische Betriebsdaten zur Bereitstellung, Fehleranalyse und Überwachung der Platform-API sowie zur Verarbeitung von Zahlungsereignissen. Diese werden auch an PostHog übermittelt. Dazu gehören insbesondere Nutzer-, Organisations-, Sitzungs-, Anfrage- und API-Schlüsselkennungen, gewähltes Modell und Anbieter, Tokenmengen, Kosten, Laufzeiten, Status- und Fehlerangaben sowie technische Zahlungsereigniskennungen. Diese Daten sind nicht notwendigerweise anonym. In der LLM-Telemetrie ist die Aufzeichnung der Prompt- und Antwortkörper deaktiviert.

3. Zwecke und Rechtsgrundlagen

ZweckRechtsgrundlage
Bereitstellung der Website und des Dienstes, Konto, Organisation, SupportArt. 6 Abs. 1 lit. b DSGVO (Vertrag) bzw. lit. f (berechtigtes Interesse am Betrieb der Website)
Abrechnung, Steuer- und HandelsrechtArt. 6 Abs. 1 lit. b und lit. c DSGVO
Sicherheit, Missbrauchs- und Betrugsabwehr, technische Betriebsüberwachung und FehleranalyseArt. 6 Abs. 1 lit. f DSGVO
Verarbeitung von Kundeninhalten in der CloudAuftragsverarbeitung gemäß Art. 28 DSGVO auf dokumentierte Weisung; die Rechtsgrundlage für die Inhalte bestimmt der jeweilige Verantwortliche
optionale Reichweiten- und LeistungsanalyseArt. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG
notwendige Speicherung und Zugriff auf Endeinrichtungen (Sitzung, Präferenzen, Sicherheit, Einwilligungsstatus)§ 25 Abs. 2 TDDDG

Berechtigte Interessen: sicherer Betrieb, Nachvollziehbarkeit von Abrechnungsvorgängen, Abwehr von Missbrauch. Sie können der Verarbeitung aus berechtigtem Interesse widersprechen, soweit keine zwingenden schutzwürdigen Gründe entgegenstehen.

4. Cookies und ähnliche Technologien

Wir nutzen c15t (selbst gehostet auf unserer Marketing-Website) für Einwilligungen.

  • Notwendig: Anmeldung (Better Auth), Einwilligungsstatus, Sprache, Erscheinungsbild, für den Dienst erforderliche technische Speicherungen. Diese sind für den Betrieb erforderlich.
  • Messung: nur nach Einwilligung (PostHog-Client, browserbezogene Server-Messung, Vercel Analytics / Speed Insights).

Sie können die Einwilligung jederzeit über den Link „Datenschutz-Einstellungen“ im Fußbereich widerrufen. Der Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht.

5. Empfänger

Empfänger können sein:

  • von uns eingesetzte Auftragsverarbeiter, siehe Unterauftragsverarbeiter
  • von Ihnen gewählte Inferenz- oder Gateway-Anbieter (auf Ihre Weisung)
  • Personen, denen Sie Inhalte über die Freigabefunktion zugänglich machen; ein Freigabelink kann von seinen Empfängern weitergegeben werden
  • Zahlungsdienstleister Stripe
  • Behörden, soweit wir rechtlich dazu verpflichtet sind
  • Berater (Steuer, Recht, IT), soweit erforderlich und unter Vertraulichkeit

6. Drittlandübermittlung

Bei einzelnen Dienstleistern findet Verarbeitung auch außerhalb der EU bzw. des EWR statt. Eine europäische Hosting- oder Versandregion schließt solche Übermittlungen nicht generell aus. Die jeweiligen Anbieter und öffentlich dokumentierten Transferregelungen sind in der Dienstleisterliste aufgeführt.

Soweit ein anwendbarer Angemessenheitsbeschluss vorliegt, kann die Übermittlung auf Art. 45 DSGVO gestützt werden. Dazu gehört das EU-US Data Privacy Framework (DPF), sofern Empfänger und Verarbeitung von einer gültigen Zertifizierung erfasst sind. Andernfalls sind geeignete Garantien nach Art. 46 DSGVO erforderlich, insbesondere Standardvertragsklauseln (SCC), gegebenenfalls mit ergänzenden Maßnahmen.

Die verlinkte Dienstleisterliste benennt die veröffentlichten Transferregelungen der Anbieter. Informationen zu den einschlägigen Garantien können Sie über contact@steinkauz.ai anfordern.

7. Speicherdauer

  • Konto- und Organisationsdaten: für die Dauer des Nutzungsverhältnisses; danach Löschung oder Anonymisierung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Chat- und Sitzungsinhalte in der Cloud: standardmäßig Löschung nach 30 Tagen seit der letzten Nachricht im täglichen Bereinigungslauf. Verwaiste Nachrichten werden ebenfalls bereinigt. Gespeicherte Inhaltskopien von Modell- und Werkzeugaufrufen werden standardmäßig nach 30 Tagen ab Erstellung bzw. Anforderung entfernt.
  • Hochgeladene Dateien: standardmäßig Löschung nach 30 Tagen ab Upload im täglichen Bereinigungslauf, unabhängig davon, ob die zugehörige Unterhaltung weiter genutzt wird.
  • Nutzungs-, Sicherheits- und Abrechnungsmetadaten: Die Inhaltslöschung löscht nicht automatisch sämtliche Nachweise über Nutzung, Richtlinienentscheidungen oder Abrechnung. Diese Daten werden nur so lange aufbewahrt, wie sie für den jeweiligen Betriebs-, Nachweis- oder gesetzlichen Aufbewahrungszweck erforderlich sind.
  • Abrechnungs- und Steuerunterlagen: je nach Unterlagenart regelmäßig acht Jahre für Buchungsbelege, zehn Jahre für Bücher und Abschlüsse sowie sechs Jahre für sonstige aufbewahrungspflichtige Unterlagen; Beginn und mögliche Verlängerungen richten sich nach den gesetzlichen Vorschriften (§ 147 AO, gegebenenfalls § 257 HGB).
  • Checkout- und Widerrufseinwilligungen: für die Dauer des Vertrags und der danach maßgeblichen Verjährungs- und Nachweisfristen.
  • Messungsdaten: bis zum Wegfall des Analysezwecks bzw. bis zur Löschung nach einem berechtigten Löschungsverlangen. Bei Widerruf beenden wir die weitere einwilligungsabhängige Erfassung; bereits übermittelte Daten werden dadurch nicht automatisch rückwirkend gelöscht.

Für Kontakt- und Supportanfragen ist die Erledigung des Anliegens maßgeblich; soweit Nachweise zur Wahrung oder Abwehr von Ansprüchen erforderlich sind, gilt die jeweilige Verjährungsfrist. Daten in etwaigen Sicherungskopien werden im Rahmen des jeweiligen Sicherungszyklus überschrieben; sie stehen nicht zur regulären Produktnutzung zur Verfügung. Löschungs- und Auskunftsanfragen können Sie an unseren Datenschutzkontakt richten.

8. Ihre Rechte

Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Soweit die Verarbeitung auf Einwilligung beruht, können Sie die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

Beschwerden können Sie an eine Aufsichtsbehörde richten, insbesondere an die für uns zuständige Behörde, den Landesbeauftragten für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, oder an die Behörde Ihres Aufenthaltsorts.

Für Inhalte, die wir nur als Auftragsverarbeiter vorhalten, richten Sie Auskunfts- und Löschungsverlangen bitte an die jeweilige Organisation (Verantwortlicher). Wir unterstützen die Organisation gemäß dem AVV.

9. Pflicht zur Bereitstellung

Ohne E-Mail-Adresse und — beim kostenpflichtigen Cloud-Abo — ohne Abrechnungsangaben können wir den Vertrag nicht erfüllen. Die Umsatzsteuer-Identifikationsnummer ist freiwillig. Ohne sie berechnen wir die gesetzliche Umsatzsteuer nach den für Ihre Anschrift geltenden Regeln (kein Netto-Reverse-Charge bei innergemeinschaftlichen B2B-Fällen ohne gültige USt-IdNr.).

10. Automatisierte Entscheidungen

Wir setzen keine ausschließlich automatisierten Entscheidungen mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO ein.

11. Änderungen

Wir passen diese Erklärung an, wenn sich Verarbeitung oder Rechtslage ändern. Es gilt die auf dieser Seite veröffentlichte Fassung.