Datenschutzerklärung
Stand: 29. August 2026 · Gültig für www.brainengine.io
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze sowie sonstiger datenschutzrechtlicher Bestimmungen ist: BrAInEngine Chenesai Mafara Matthiasstraße 43 50354 Hürth Deutschland E-Mail: support@brainengine.io Telefon: 02233 5412531↑ nach oben2. Arten der verarbeiteten Daten
2.1 Bestandsdaten
Bei der Registrierung und Nutzung unserer Plattform erheben wir folgende Daten:- Vor- und Nachname
- Anschrift (Straße, PLZ, Ort, Land)
- Firmenname und USt-ID (optional, für B2B-Kunden)
- E-Mail-Adresse
- Zahlungsdaten (werden ausschließlich über Stripe verarbeitet, nicht auf unseren Servern gespeichert)
- Social-Media-Zugangstokens (Meta/Facebook, Instagram, Threads, LinkedIn – nur bei Verbindung des entsprechenden Dienstes)
- E-Mail-Account-Zugangsdaten (IMAP-App-Passwort – nur bei Verbindung des E-Mail-Agents; Passwörter werden AES-GCM-verschlüsselt gespeichert)
- Zugangsdaten bzw. API-Schlüssel verbundener Buchhaltungsdienste (nur bei aktiver Verbindung; verschlüsselt gespeichert)
- Kalender-Zugangsdaten (OAuth-Zugriffstokens für Google Calendar bzw. Microsoft Outlook Calendar oder Zugangsdaten für Calendly) – nur bei Verbindung eines Kalenders mit dem Call Agent
2.2 Nutzungsdaten
- IP-Adresse; soweit technisch und für den jeweiligen Zweck möglich, wird diese gekürzt oder anderweitig minimiert
- Browsertyp und -version
- Betriebssystem
- Referrer-URL
- Datum und Uhrzeit des Zugriffs
- Im Dashboard erstellte Inhalte, Kampagnen, Konfigurationen und Agent-Setups
2.3 Voice-Agent-Daten (Transkripte)
Im Rahmen der Voice-Agent-Funktion (VAPI) werden zur Bereitstellung der Funktionen (Transkription, Sentiment-Analyse, Lead-Extraktion, Anruf-Verlauf) Text-Transkripte der Telefongespräche erstellt und im Dashboard des Kunden gespeichert. Diese können jederzeit gelöscht werden. Eine akustische Aufzeichnung (Audio-Mitschnitt) der Gespräche findet derzeit nicht statt und ist technisch nicht aktiviert. Sollte eine solche Funktion künftig als ausdrücklich zu aktivierende Opt-in-Funktion bereitgestellt werden, erfolgt eine Verarbeitung ausschließlich mit ausdrücklicher Einwilligung aller Gesprächsparteien (Art. 6 Abs. 1 lit. a DSGVO); der für das jeweilige Telefonat verantwortliche Kunde ist in diesem Fall für das Einholen der Einwilligung verantwortlich.2.4 Beleg- und Rechnungsdaten (Finance Agent)
Im Rahmen des Finance Agents werden Rechnungs- und Belegdaten verarbeitet. Diese können personenbezogene Daten Dritter (insbesondere Rechnungsaussteller) enthalten. Verarbeitet werden dabei die hochgeladene Belegdatei, die daraus ausgelesenen Daten (Aussteller, Datum, Betrag, Steuersatz, Kategorie) sowie – bei aktiver Verbindung eines Buchhaltungsdienstes – die zur Übermittlung erforderlichen Angaben. Der Kunde ist als Verantwortlicher dafür zuständig, dass die Verarbeitung in seinem Kontext rechtmäßig erfolgt. Einzelheiten zu den eingesetzten Buchhaltungsdiensten finden Sie in Abschnitt 5.15.2.5 Daten der Wettbewerbsanalyse (AI Tools Hub)
Bei Nutzung der Funktion „Competitive Intelligence" wird die von Ihnen eingegebene Website-Adresse an einen externen Dienstleister übermittelt, der die öffentlich zugängliche Website abruft und den Inhalt in maschinenlesbarer Form zurückgibt. Einzelheiten in Abschnitt 5.9.2.6 Referral-Daten
Rufen Sie unsere Website über den Link eines Affiliate-Partners auf, verarbeiten wir zusätzlich den im Link enthaltenen Partner-Code sowie technische Zugriffsdaten. Einzelheiten finden Sie in Abschnitt 7. ↑ nach oben3. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung Ihrer personenbezogenen Daten erfolgt auf folgenden Rechtsgrundlagen:- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung (Account, Abonnement, Nutzung der Plattform)
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. Verbindung von Social-Media-, E-Mail-, Kalender- oder Buchhaltungs-Accounts, optionale Cookies)
- Art. 6 Abs. 1 lit. c DSGVO – Rechtliche Verpflichtung (z. B. steuerrechtliche Aufbewahrungspflichten)
- Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse (z. B. Betrieb und Sicherheit der Plattform, Betrugsprävention, Reichweitenmessung, Abwicklung des Partnerprogramms)
4. Zwecke der Datenverarbeitung
- Bereitstellung, Betrieb und Verbesserung der BrAInEngine-Plattform
- Nutzerverwaltung, Authentifizierung und Workspace-Management
- Abwicklung von Zahlungen und Abonnements
- Verbindung mit externen Social-Media-Plattformen über OAuth
- Verbindung mit E-Mail-Accounts über IMAP
- Verbindung mit Buchhaltungsdiensten zur Übermittlung erfasster Belege
- Verbindung mit Kalenderdiensten (Google Calendar, Microsoft Outlook Calendar, Calendly) zur Prüfung der Terminverfügbarkeit und Terminbuchung durch den Call Agent
- Betrieb von KI-gestützten Agenten (Content-Generierung, Social-Media-Posting, E-Mail-Agent, Voice-Agent, Finance-Agent)
- Abruf und Auswertung öffentlich zugänglicher Websites im Rahmen der Wettbewerbsanalyse
- Verarbeitung und Speicherung von KI-generierten Inhalten und Transkripten
- Kommunikation und Support (Transaktions-E-Mails)
- Zuordnung vermittelter Kunden und Abrechnung von Provisionen im Rahmen unseres Partnerprogramms
- Einhaltung gesetzlicher Verpflichtungen
5. Einsatz von Drittanbietern und Auftragsverarbeitern
Wir setzen zur Bereitstellung unserer Leistungen externe Dienstleister ein. Diese verarbeiten personenbezogene Daten je nach konkreter Leistung als Auftragsverarbeiter, eigenständig Verantwortliche oder gemeinsam Verantwortliche. Soweit eine Auftragsverarbeitung vorliegt, schließen wir einen Vertrag gemäß Art. 28 DSGVO. Übermittlungen in Staaten außerhalb des Europäischen Wirtschaftsraums erfolgen nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses, einer Zertifizierung unter dem EU-US Data Privacy Framework oder der EU-Standardvertragsklauseln einschließlich erforderlicher ergänzender Maßnahmen.5.1 Supabase, Inc. (Datenbank, Auth, Storage)
Supabase, Inc., 970 Toa Payoh North #07-04, Singapur 318992. Server-Standort: AWS Frankfurt (eu-central-1), Deutschland. Supabase betreibt unsere Datenbank, Authentifizierung und Storage-Dienste. Sämtliche Nutzerdaten, Workspace-Inhalte, Generator-Outputs und Agent-Konfigurationen werden in Frankfurt gespeichert. Datenschutz: https://supabase.com/privacy5.2 Vercel Inc. (Hosting Frontend)
Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA. Hosting des Dashboards (dashboard.brainengine.io) sowie des Partner-Dashboards (affiliate.brainengine.io). Datenübermittlung in die USA auf Basis von SCCs. Datenschutz: https://vercel.com/legal/privacy-policy5.3 Hostinger International Ltd. (Hosting Webseite, DNS, E-Mail)
Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern. Hosting der öffentlichen Webseite (brainengine.io), DNS-Verwaltung und E-Mail-Hosting. Server-Standort: EU. Datenschutz: https://www.hostinger.com/de/datenschutzerklarung5.4 Stripe, Inc. (Zahlungsabwicklung)
Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA. Zahlungsdaten werden ausschließlich von Stripe verarbeitet und niemals direkt auf unseren Servern gespeichert. Stripe Tax sorgt für die korrekte Berechnung und Ausweisung der Umsatzsteuer (für B2B-Kunden mit USt-ID Reverse-Charge gemäß § 13b UStG). Im Rahmen unseres Partnerprogramms werden Rabattcodes als Promotion Codes bei Stripe hinterlegt. Datenübermittlung in die USA auf Basis von SCCs. Datenschutz: https://stripe.com/de/privacy5.5 OpenRouter Inc. (KI-Modell-Gateway)
OpenRouter Inc., USA. OpenRouter ist ein API-Gateway, über das wir auf KI-Sprachmodelle zugreifen. Über OpenRouter werden Anfragen an Anbieter wie OpenAI, Anthropic (Claude), Google (Gemini) und weitere weitergeleitet. Datenübermittlung in die USA auf Basis von SCCs. Wir empfehlen Nutzern, keine besonderen Kategorien personenbezogener Daten als Eingabe zu verwenden. Datenschutz: https://openrouter.ai/privacy5.6 Anthropic, PBC (KI-Modell „Claude")
Anthropic, PBC, San Francisco, CA, USA. Anbieter des Claude-Modells, das über OpenRouter aufgerufen wird. Datenübermittlung in die USA auf Basis von SCCs. Anthropic verwendet API-Eingaben gemäß eigenen Nutzungsbedingungen nicht zum Training der Modelle. Datenschutz: https://www.anthropic.com/legal/privacy5.7 OpenAI, L.L.C. (KI-Modelle, Vision, Sprachsynthese, Embeddings)
OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA. Bereitstellung der GPT-Modelle (über OpenRouter und für die Vision-Funktion im Finance Agent), der Sprachsynthese sowie der Text-Embeddings für die Wissensdatenbank der Voice-Agenten. Datenübermittlung in die USA auf Basis von SCCs. Datenschutz: https://openai.com/privacy5.8 Replicate, Inc. (Bildgenerierung)
Replicate, Inc., USA. Generierung von KI-Bildern für Social-Media-Beiträge, die über die Autopilot-Funktion erstellt werden. Übermittelt werden dabei die vom Nutzer bzw. von der Plattform erzeugten Bildbeschreibungen (Prompts), keine Bestandsdaten. Datenübermittlung in die USA auf Basis von SCCs. Datenschutz: https://replicate.com/privacy5.9 Firecrawl (Website-Abruf für die Wettbewerbsanalyse)
Firecrawl (Sideguide Technologies, Inc.), USA. Abruf und strukturierte Aufbereitung öffentlich zugänglicher Websites im Rahmen der Funktion „Competitive Intelligence" im AI Tools Hub. Übermittelt wird ausschließlich die vom Nutzer eingegebene Website-Adresse; es werden keine Bestandsdaten unserer Nutzer übertragen. Die abgerufenen Inhalte werden anschließend zur Auswertung an die KI-Modelle (über OpenRouter) weitergegeben. Datenübermittlung in die USA auf Basis von SCCs. Datenschutz: https://www.firecrawl.dev/privacy5.10 Vapi, Inc. (Voice-Agent-Infrastruktur)
Vapi, Inc., USA. Betrieb von KI-gestützten Telefonagenten. VAPI orchestriert Sprachmodelle, Speech-to-Text und Text-to-Speech für ein- und ausgehende Anrufe. Datenübermittlung in die USA auf Basis von SCCs. Datenschutz: https://vapi.ai/privacy5.11 ElevenLabs Inc. (Sprachsynthese für Telefonagenten)
ElevenLabs Inc., 169 Madison Ave #2484, New York, NY 10016, USA. Umwandlung der von den Telefonagenten erzeugten Texte in gesprochene Sprache (Text-to-Speech). Übermittelt werden die im Gesprächsverlauf erzeugten Antworttexte. Die Einbindung erfolgt über die Voice-Infrastruktur von Vapi (Abschnitt 5.10). Datenübermittlung in die USA auf Basis von SCCs. Datenschutz: https://elevenlabs.io/privacy5.12 Twilio Inc. (Telefonnummern und Telefonie)
Twilio Inc., 375 Beale Street, Suite 300, San Francisco, CA 94105, USA. Bereitstellung von Telefonnummern und Telefonie-Infrastruktur für Voice-Agents. Verarbeitet werden dabei insbesondere Rufnummern der Gesprächsteilnehmer sowie Verbindungsdaten (Zeitpunkt, Dauer). Datenübermittlung in die USA auf Basis von SCCs. Datenschutz: https://www.twilio.com/legal/privacy5.13 Resend, Inc. (Transaktions-E-Mails)
Resend, Inc., USA. Versand von Transaktions-E-Mails (z. B. Account-Bestätigung, Passwort-Reset, Benachrichtigungen). Datenübermittlung in die USA auf Basis von SCCs. Datenschutz: https://resend.com/legal/privacy-policy5.14 GitHub, Inc. (Code-Repository)
GitHub, Inc. (Microsoft), USA. Speicherung des Quellcodes der Plattform. Es werden keine Nutzerdaten in GitHub gespeichert; lediglich der Anwendungs-Code. Datenübermittlung in die USA auf Basis von SCCs. Datenschutz: https://docs.github.com/site-policy/privacy-policies/github-general-privacy-statement5.15 Buchhaltungsdienste (Finance Agent)
Der Finance Agent kann erfasste Belegdaten an Buchhaltungsdienste weitergeben. Dabei sind zwei Wege zu unterscheiden:a) Dateiexport ohne Übermittlung an Dritte
Für DATEV und WISO Steuer stellen wir eine Exportdatei (CSV) im Dashboard zum Herunterladen bereit. Eine Übermittlung durch uns an den jeweiligen Anbieter findet dabei nicht statt. Was Sie anschließend mit der heruntergeladenen Datei tun – etwa die Weitergabe an Ihre Steuerberatung – liegt in Ihrer Verantwortung.b) Direkte Schnittstellenanbindung
Verbinden Sie einen der folgenden Dienste aktiv mit Ihrem Konto, übermitteln wir die erfassten Beleg- und Rechnungsdaten über die jeweilige Schnittstelle an den Anbieter. Die Verbindung erfolgt freiwillig und kann jederzeit getrennt werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), im Rahmen der Vertragserfüllung zusätzlich Art. 6 Abs. 1 lit. b DSGVO.- Lexware Office (ehemals lexoffice) – Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland. Datenschutz: https://www.lexware.de/datenschutz/
- sevDesk – sevDesk GmbH, Hauptstraße 115, 77652 Offenburg, Deutschland. Datenschutz: https://sevdesk.de/datenschutz/
- FastBill – FastBill GmbH, Frankfurt am Main, Deutschland. Datenschutz: https://www.fastbill.com/datenschutz
5.16 Social-Media-Plattformen (OAuth-Verbindungen)
Bei Verbindung Ihrer Social-Media-Accounts erteilen Sie uns über das OAuth-Verfahren Zugriff auf Ihr Konto. Folgende Plattformen können verbunden werden:- Meta (Facebook, Instagram, Threads) – Meta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irland
- LinkedIn – LinkedIn Ireland Unlimited Company, Wilton Plaza, Dublin 2, Irland
5.17 E-Mail-Verbindung (IMAP)
Bei Verbindung Ihres E-Mail-Accounts mit dem E-Mail-Agent erfolgt der Zugriff ausschließlich über das IMAP-Protokoll mit einem von Ihnen hinterlegten App-Passwort (kompatibel u. a. mit Gmail, Outlook, mailbox.org, IONOS, GMX, Web.de, Strato). Das App-Passwort wird AES-GCM-verschlüsselt gespeichert und ausschließlich für den E-Mail-Agent verwendet. Ein OAuth-basierter Zugriff auf Google- oder Microsoft-Konten findet nicht statt. E-Mail-Inhalte werden zur KI-Verarbeitung (Kategorisierung, Antwortvorschläge) an die KI-Modelle (über OpenRouter) übermittelt und nicht dauerhaft gespeichert. Detailregelung in den AGB § 10.5.18 Brevo (Newsletter, Founding-Member-Programm, Marketing-E-Mails)
Brevo SAS (ehemals Sendinblue SAS), 106 boulevard Haussmann, 75008 Paris, Frankreich. Versand von Newslettern, Anmelde- und Bestätigungs-E-Mails (Double-Opt-in) sowie E-Mails im Rahmen des Founding-Member-Programms (z. B. Rabattcode-Zustellung). Die Verarbeitung erfolgt innerhalb der EU. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Datenschutz: https://www.brevo.com/de/legal/privacypolicy/5.19 Kalenderdienste (Call Agent)
Verbinden Sie einen Kalenderdienst mit dem Call Agent, kann dieser während eines Telefonats die Verfügbarkeit in Ihrem Kalender prüfen und in Ihrem Auftrag Termine eintragen. Folgende Anbieter stehen zur Auswahl:- Google Calendar – Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Die Verbindung erfolgt über OAuth 2.0; wir speichern die dafür erforderlichen Zugriffs- und Aktualisierungstokens verschlüsselt. Der Zugriff ist auf die Verwaltung von Terminen beschränkt (Scope „calendar.events") und umfasst keinen Zugriff auf sonstige Google-Dienste. Datenschutz: https://policies.google.com/privacy
- Microsoft Outlook Calendar – Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Die Verbindung erfolgt über OAuth 2.0 (Microsoft Graph API); wir speichern die dafür erforderlichen Zugriffs- und Aktualisierungstokens verschlüsselt. Der Zugriff ist auf die Verwaltung von Terminen beschränkt. Datenschutz: https://privacy.microsoft.com/de-de/privacystatement
- Calendly – Calendly LLC, 271 17th Street NW, Suite 1000, Atlanta, GA 30363, USA. Bei dieser Anbindung wird die von Ihnen hinterlegte Calendly-Terminbuchungs-URL genutzt, um Termine anzuzeigen bzw. zu buchen; eine OAuth-Verbindung findet hierbei nicht statt. Datenübermittlung in die USA auf Basis von SCCs. Datenschutz: https://calendly.com/privacy
6. Cookies und Tracking
6.1 Technisch notwendige Cookies
Wir setzen technisch notwendige Cookies und vergleichbare Speichertechnologien ein, soweit diese unbedingt erforderlich sind, um den vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitzustellen, insbesondere für Anmeldung, Sitzungssicherheit und Spracheinstellungen. Rechtsgrundlage für den Zugriff auf das Endgerät ist § 25 Abs. 2 TDDDG; die anschließende Verarbeitung erfolgt je nach Zweck auf Grundlage von Art. 6 Abs. 1 lit. b oder lit. f DSGVO.6.2 Optionale Cookies und Analyse
Nicht erforderliche Cookies oder vergleichbare Technologien, insbesondere für Analyse oder Marketing, werden nur nach vorheriger Einwilligung eingesetzt (§ 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung kann jederzeit mit Wirkung für die Zukunft über die Einwilligungseinstellungen widerrufen werden.6.3 Stripe Cookies
Stripe setzt im Rahmen der Zahlungsabwicklung eigene Cookies, die für die Betrugsprävention und Zahlungssicherheit notwendig sind. Details: https://stripe.com/de/cookie-settings6.4 Referral-Cookie
Rufen Sie unsere Website über den Link eines Affiliate-Partners auf, wird ein Cookie mit der Bezeichnung „be_ref" auf Ihrem Endgerät gespeichert. Er enthält ausschließlich den Code des jeweiligen Partners, ist 90 Tage gültig und wird bei jedem weiteren Klick auf einen Partner-Link überschrieben. Einzelheiten zu Zweck, Rechtsgrundlage und Speicherdauer finden Sie in Abschnitt 7. ↑ nach oben7. Partnerprogramm und Referral-Tracking
Wir betreiben ein Partnerprogramm, über das Affiliate-Partner auf unser Angebot verweisen können. Rufen Sie unsere Website über einen Partner-Link mit dem Parameter „?ref=" auf, verarbeiten wir folgende Daten:- den im Link enthaltenen Partner-Code
- Ihre IP-Adresse, die vor der Speicherung kryptografisch gehasht wird und zu keinem Zeitpunkt im Klartext gespeichert wird
- Browserkennung (User-Agent), aufgerufene Seite, Referrer-URL und Zeitstempel
- Zweck: Zuordnung vermittelter Kunden und Abrechnung von Provisionen
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwicklung des Partnerprogramms); für die Speicherung auf dem Endgerät § 25 Abs. 2 Nr. 2 TDDDG
- Empfänger: Supabase, Inc. als Auftragsverarbeiter, Server-Standort Frankfurt am Main (siehe Abschnitt 5.1)
- Speicherdauer: Cookie 90 Tage; erfasste Klickdaten bis zum Ablauf der gesetzlichen Aufbewahrungs- und Verjährungsfristen
8. Speicherdauer
- Account- und Stammdaten: Für die Dauer des Vertragsverhältnisses zuzüglich gesetzlicher Aufbewahrungsfristen (i. d. R. 10 Jahre für steuerrelevante Dokumente gemäß § 147 AO)
- Zahlungsdaten: Gemäß gesetzlicher Aufbewahrungspflichten
- Social-Media-Tokens: Bis zur Trennung der Verbindung oder Account-Löschung
- E-Mail-Account-Zugangsdaten: Bis zur Trennung oder Account-Löschung
- Zugangsdaten verbundener Buchhaltungsdienste: Bis zur Trennung der Verbindung oder Account-Löschung
- Kalender-Zugangsdaten (Google Calendar, Outlook Calendar, Calendly): Bis zur Trennung der Verbindung oder Account-Löschung
- Voice-Agent-Transkripte: bis zur Löschung durch den Kunden, längstens bis zum Ende der für den jeweiligen Zweck erforderlichen Speicherdauer; nach Vertragsende grundsätzlich Löschung innerhalb von 30 Tagen, soweit keine gesetzlichen Pflichten entgegenstehen
- KI-generierte Inhalte: Für die Dauer der Nutzung; nach Vertragsbeendigung Löschung innerhalb von 30 Tagen
- Log-Dateien (Server): 30 Tage, danach automatische Löschung
- Finance-Agent Belegdaten: Bis zur manuellen Löschung durch den Nutzer; gesetzliche Aufbewahrungspflichten beachten
- Ergebnisse der Wettbewerbsanalyse: Bis zur Löschung durch den Nutzer im Verlauf des AI Tools Hub
- Referral-Cookie: 90 Tage ab dem letzten Klick auf einen Partner-Link
- Referral-Klickdaten (mit gehashter IP-Adresse): bis zum Ablauf der gesetzlichen Aufbewahrungs- und Verjährungsfristen
9. Ihre Rechte als betroffene Person
Sie haben gemäß DSGVO folgende Rechte:- Auskunftsrecht (Art. 15 DSGVO) – Auskunft über Ihre gespeicherten Daten
- Berichtigungsrecht (Art. 16 DSGVO) – Korrektur unrichtiger Daten
- Löschungsrecht (Art. 17 DSGVO) – „Recht auf Vergessenwerden"
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) – Erhalt Ihrer Daten in maschinenlesbarem Format (JSON-Export im Dashboard verfügbar)
- Widerspruchsrecht (Art. 21 DSGVO) – Widerspruch gegen auf berechtigtem Interesse beruhende Verarbeitungen
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) – Jederzeit ohne Angabe von Gründen
10. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die zuständige Aufsichtsbehörde für BrAInEngine in Nordrhein-Westfalen ist: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen Kavalleriestraße 2–4, 40213 Düsseldorf Telefon: 0211/38424-0 E-Mail: poststelle@ldi.nrw.de Web: www.ldi.nrw.de↑ nach oben11. Datensicherheit
Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre Daten gegen Manipulation, Verlust, Zerstörung oder unberechtigten Zugriff zu schützen. Dazu gehören insbesondere:- Verschlüsselte Datenübertragung via TLS/HTTPS
- Verschlüsselte Speicherung von API-Keys, OAuth-Tokens und IMAP-App-Passwörtern (AES-GCM)
- Row-Level-Security (RLS) in der Datenbank für Workspace-Isolation
- Zugriffskontrolle und Berechtigungsmanagement (Mehr-Faktor-Authentifizierung empfohlen)
- Regelmäßige Sicherheitsüberprüfungen und Edge-Function-Audits
- Hashing von IP-Adressen im Referral-Tracking vor der Speicherung
- Server-Standort der Datenbank in Deutschland (Frankfurt)
12. KI-Verarbeitung und Trainingsdaten
Bei der Nutzung von KI-Funktionen werden Eingaben und Ausgaben an die jeweils eingesetzten Modell- und Infrastrukturanbieter übermittelt, soweit dies zur Erbringung der angeforderten Funktion erforderlich ist. Ob und in welchem Umfang Anbieter Daten für eigene Zwecke verarbeiten, richtet sich nach dem jeweiligen Vertrag, der gewählten API-Konfiguration und den anwendbaren Datenschutzbedingungen. BrAInEngine verwendet Nutzerdaten und Kundeninhalte nicht zum Training eigener allgemein verfügbarer KI-Modelle. Nutzer sollen keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO, vertrauliche Berufsgeheimnisse oder Daten eingeben, deren Übermittlung an die eingesetzten Unterauftragnehmer nicht zulässig ist, sofern hierfür nicht zuvor eine geeignete Rechtsgrundlage und gegebenenfalls ein gesonderter vertraglicher Rahmen geschaffen wurde. ↑ nach oben13. Auftragsverarbeitung (AVV) für Geschäftskunden
Für B2B-Kunden, die personenbezogene Daten Dritter (z. B. ihrer eigenen Kunden, Mitarbeitenden oder Kontakte) über BrAInEngine verarbeiten, schließen wir einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO ab. Der AVV-Vertragsentwurf kann per E-Mail an support@brainengine.io angefordert werden und wird auf Anfrage bereitgestellt. ↑ nach oben14. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie stets den aktuellen rechtlichen Anforderungen oder Änderungen unserer Leistungen anzupassen. Die aktuell gültige Datenschutzerklärung ist stets auf unserer Website unter www.brainengine.io/datenschutz abrufbar. ↑ nach obenBrAInEngine · Chenesai Mafara · Matthiasstraße 43 · 50354 Hürth · support@brainengine.io