Rechtliches
Datenschutzerklärung
Stand: 20. August 2026
Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, wenn Sie unsere Website besuchen oder Ekiro nutzen. Sie gilt für Österreich und die übrige EU/den EWR. Rechtsgrundlagen sind die DSGVO und das österreichische Datenschutzgesetz (DSG).
1. Verantwortlicher
J Buchmayer, Österreich
E-Mail: [email protected]
Ein Datenschutzbeauftragter ist derzeit nicht bestellt. Anfragen richten Sie bitte direkt an die oben genannte Adresse.
2. Zwei getrennte Rollen
- Für Konten, Abrechnung, Websitebesuche und unsere eigene Sicherheit sind wir Verantwortlicher.
- Für Inhalte, die Sie oder Ihre Organisation in die Arbeitsumgebung laden oder dort erzeugen (Prompts, Dateien, Projektdaten, verbundene Systeme), sind wir in der Regel Auftragsverarbeiter. Dafür gilt die Vereinbarung zur Auftragsverarbeitung.
3. Website ohne Tracking
Die Marketingwebsite unter ekiro.app wird von uns selbst ausgeliefert. Schriftarten, Bilder und Skripte liegen auf unserem Server. Es gibt keine Analyse-, Werbe- oder Social-Media-Pixel und keine Drittanbieter-Cookies.
Beim Aufruf entstehen die üblichen Serverprotokolle (IP-Adresse, Zeitpunkt, aufgerufene Ressource, Browserkennung). Sie dienen der Auslieferung, der Fehlersuche und dem Schutz vor Missbrauch (Art. 6 Abs. 1 lit. f DSGVO).
4. Cookies und Speicherung — kein Einwilligungsbanner
Nach § 165 TKG 2021 und Art. 5 Abs. 3 der ePrivacy-Richtlinie ist eine Einwilligung nur nötig, wenn Informationen auf Ihrem Endgerät gespeichert oder gelesen werden, die nicht unbedingt erforderlich sind.
Deshalb zeigen wir kein Cookie-Banner. Wir setzen kein Tracking. Im Einzelnen:
- Website: keine Cookies.
- Anmeldung: ein HttpOnly-Sitzungscookie, das für die von Ihnen angeforderte Anmeldung unbedingt erforderlich ist. Laufzeit 30 Tage. Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO und § 165 Abs. 3 TKG.
- Darstellung: die Anwendung merkt sich Thema und Seitenleiste lokal in Ihrem Browser. Diese Werte verlassen Ihr Gerät nicht.
- Entwürfe: ungesendete Texte können kurz im Sitzungsspeicher des Browsers liegen, damit sie nicht verloren gehen.
Ein Ablehnen dieser Speicherung würde Anmeldung oder grundlegende Bedienung unmöglich machen. Sobald wir nicht erforderliche Cookies oder Analysewerkzeuge einführen, holen wir vorher eine Einwilligung ein.
5. Kontaktaufnahme
Wenn Sie uns schreiben — über das Formular unter ekiro.app/contact oder an [email protected] — verarbeiten wir Name, E-Mail-Adresse, optional Firma, die Unternehmensgröße, Ihre Nachricht und die üblichen Metadaten, um zu antworten und die Anfrage zuzuordnen (Art. 6 Abs. 1 lit. b oder f DSGVO). Geschäftsrelevante Korrespondenz können wir aufbewahren, solange gesetzliche Pflichten oder die Klärung der Anfrage das erfordern.
6. Konten und Authentifizierung
Für ein Konto speichern wir E-Mail-Adresse, Passwortprüfwert (kein Klartextpasswort), Anzeigenamen, Organisationszugehörigkeit und Sitzungen. Optional können Sie sich mit Google anmelden; dann erhalten wir die von Google freigegebenen OpenID-Angaben (in der Regel E-Mail und Profil). Bestätigungs- und Zurücksetzungslinks versenden wir über Scaleway TEM in Frankreich.
Rechtsgrundlage: Vertragserfüllung und vorvertragliche Schritte (Art. 6 Abs. 1 lit. b DSGVO), Sicherheit des Dienstes (Art. 6 Abs. 1 lit. f DSGVO).
7. Nutzung der Arbeitsumgebung
Wenn Sie Ekiro verwenden, verarbeiten wir die für den Dienst nötigen Betriebsdaten (Organisation, Projekte, Chats, Freigaben, Nutzungs- und Abrechnungsmetadaten) sowie die von Ihnen eingegebenen oder erzeugten Inhalte. Inhalte können an Modell-, Such- und Ausführungskomponenten übermittelt werden, damit die angeforderte Aufgabe erledigt wird. Ihre Inhalte werden nicht zum Training eigener Modelle verwendet.
Für personenbezogene Daten in Ihren Inhalten gilt die AVV. Rechtsgrundlage für unsere eigenen Kontodaten bleibt Art. 6 Abs. 1 lit. b und f DSGVO.
8. Zahlungen
Abonnements wickeln wir über Stripe Payments Europe Limited ab. Stripe erhält die für Zahlung, Rechnung und Steuer nötigen Angaben und verarbeitet Zahlungsinstrumente in eigener datenschutzrechtlicher Verantwortung. Vollständige Kartendaten liegen bei Stripe, nicht in unseren Systemen. Rechtsgrundlage unserer Übermittlung: Art. 6 Abs. 1 lit. b und c DSGVO.
9. Integrationen
Anbindungen an Dritte (etwa Google, Microsoft, Slack) schalten Sie selbst frei. Die jeweilige Verbindung bleibt an Ihr Konto gebunden. Zugangsdaten speichern wir verschlüsselt. Der jeweilige Anbieter ist für seine eigene Verarbeitung verantwortlich; wir verarbeiten nur, was die Anbindung für die von Ihnen ausgelöste Aufgabe braucht.
10. Empfänger
Personenbezogene Daten erhalten nur Stellen, die sie für den Betrieb brauchen:
| Stelle | Zweck | Ort / Hinweis |
|---|---|---|
| Hetzner Online GmbH | Anwendungsserver, Datenbank, Dateispeicher, TLS-Terminierung | Falkenstein, Deutschland |
| SCALEWAY S.A.S. | Sandbox-Ausführung und transaktionale E-Mail (TEM) | Paris, Frankreich |
| Requesty Ltd | Modell-Gateway für Prompts, Kontext und Modellantworten | EU-Endpunkt in Frankfurt; Inhaltsprotokollierung muss je API-Schlüssel deaktiviert sein |
| Microsoft Azure, Amazon Web Services, Google Cloud, sference und TensorX | Ausführung der fest zugeordneten Chat- und Recherchemodelle | Schweden, Deutschland, EU-Vertex, Finnland und Irland; Bildmodelle sind noch nicht regionsgebunden nachgewiesen |
| Brave Software, Inc. | Websuche im Agenten | USA; Standardsuche ohne gesonderte Zero-Data-Retention |
| Stripe, Inc. / Stripe Payments Europe | Zahlungsabwicklung, Rechnungen, Kundenportal | EU-Niederlassung mit globalen Unterauftragsverarbeitern |
| Google Ireland Limited / Google LLC | Optionale Anmeldung mit Google (OpenID: E-Mail und Profil) | Kann Daten außerhalb der EU verarbeiten |
| Cloudflare, Inc. | DNS und Domainregistrierung; nicht im HTTP-Pfad der Anwendung | Betriebsmetadaten, keine Prompt-Inhalte |
| Grafana Labs | Betriebsmetriken und Logs | Grafana Cloud, derzeit u. a. Vereinigtes Königreich |
| Let’s Encrypt / ISRG | TLS-Zertifikate | Betriebsmetadaten der Zertifikatsausstellung |
Chat und Deep Research laufen über den Requesty-EU-Endpunkt und fest zugeordnete, im Anbieterkatalog als EU und ohne Inhaltsaufbewahrung ausgewiesene Modellrouten. Die Bildmodelle sind derzeit nur als „global“ ausgewiesen; Websuche läuft über Brave und beliebige aufgerufene Webseiten liegen außerhalb unserer Regionskontrolle. Wir behaupten deshalb keine vollständige EU-Residenz für alle Verarbeitungsschritte. Die Inhaltsprotokollierung beim Gateway muss zusätzlich je API-Schlüssel deaktiviert und betrieblich nachgewiesen sein.
11. Drittlandübermittlung
Soweit ein Empfänger außerhalb der EU/des EWR sitzt, stützen wir uns auf einen Angemessenheitsbeschluss der EU-Kommission — einschließlich des EU-US Data Privacy Framework, soweit der Empfänger zertifiziert ist — oder auf Standardvertragsklauseln der Kommission, ergänzt um die vertraglichen und technischen Maßnahmen des jeweiligen Anbieters. Details können wir auf Anfrage erläutern.
12. Speicherdauer
- Website-Logs: nur so lange, wie Betrieb und Sicherheit es erfordern, in der Regel wenige Wochen.
- Konten und Organisationsdaten: für die Dauer des Vertrags und danach gemäß österreichischen Aufbewahrungspflichten, insbesondere Unternehmensgesetzbuch und Bundesabgabenordnung, in der Regel sieben Jahre.
- Sitzungen: 30 Tage oder bis zur Abmeldung.
- Inhalte in der Arbeitsumgebung: bis Sie oder Ihre Organisation sie löschen, der Vertrag endet oder eine gesetzliche Pflicht entgegensteht. Eine vollständige, automatische Löschfrist für alle Datensätze ist noch nicht für jedes Objekt hinterlegt; Lösch- und Auskunftsersuchen bearbeiten wir über [email protected].
13. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Soweit eine Verarbeitung auf Einwilligung beruht, können Sie diese widerrufen. Die Rechtmäßigkeit bis zum Widerruf bleibt unberührt.
Bitte schreiben Sie an [email protected]. Sie können sich außerdem bei der Österreichischen Datenschutzbehörde beschweren: Barichgasse 40–42, 1030 Wien, www.dsb.gv.at. Wenn Sie in einem anderen EU-Staat wohnen, können Sie auch die dortige Aufsichtsbehörde anrufen.
14. Keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO
Ekiro erzeugt Entwürfe, Dateien und Vorschläge. Rechtlich oder wirtschaftlich erhebliche Entscheidungen treffen Sie bzw. Ihre Organisation. Es findet keine ausschließlich automatisierte Entscheidung mit Rechtswirkung über Sie statt. Bitte übermitteln Sie keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO (etwa Gesundheits- oder Glaubensdaten), sofern Sie dafür keine eigene Rechtsgrundlage haben.
15. Änderungen
Wenn sich Verarbeitung oder Anbieter wesentlich ändern, aktualisieren wir diese Seite und den Stand oben. Bei erheblichen Änderungen informieren wir bestehende Kundinnen und Kunden zusätzlich, soweit das zumutbar ist.