Datenschutzhinweise
Vorgesehener Stand: 7. Oktober 2026.
1. Verantwortlicher und Kontakt
zenture UG (haftungsbeschränkt), Dobelstrasse 5, 70184 Stuttgart, Deutschland, ist für die in dieser Datenschutzerklärung beschriebene Verarbeitung verantwortlich, soweit wir nicht ausdrücklich etwas anderes angeben. Sie erreichen uns unter [email protected].
Wir haben keinen Datenschutzbeauftragten bestellt, da wir hierzu derzeit nicht gesetzlich verpflichtet sind.
2. Geltungsbereich
Diese Datenschutzerklärung gilt für die zenture-Websites, die authentifizierte Web-App, die iOS-App, APIs, MCP-Verbindungen, native Clients und zugehörige Dienste. Sie erklärt, welche personenbezogenen Daten wir verarbeiten, warum wir sie verarbeiten, welche Dienstleister Daten erhalten können und welche Rechte Sie haben.
Bei Geschäftskunden sind Self-Service-Organisationen und Team-Konten eigenständige SaaS-Nutzung und stellen für sich genommen keinen AVV und keine Auftragsverarbeitung dar. Unsere datenschutzrechtliche Rolle richtet sich nach der tatsächlichen Verarbeitung. Wenn wir personenbezogene Daten im Auftrag eines Kunden verarbeiten, muss ein erforderlicher Auftragsverarbeitungsvertrag vor dieser Nutzung vereinbart werden; die Bezeichnung als Self-Service ersetzt diese Prüfung nicht. Wir stellen derzeit keinen Standard-AVV über die Website bereit; wenn Sie Auftragsverarbeitungsbedingungen benötigen, kontaktieren Sie uns vor einer entsprechenden Nutzung von zenture. Für Kontoverwaltung, Sicherheit, Abrechnung, Betrugsprävention, Rechtsdurchsetzung, gesetzliche Pflichten und Plattformverbesserung handeln wir in der Regel als eigenständig Verantwortlicher.
3. Datenkategorien
Wir verarbeiten Konto- und Profildaten wie Nutzer-ID, E-Mail-Adresse, Name, Anzeigename, optional Firma, Anschrift und Profileinstellungen; Authentifizierungs- und Sitzungsdaten wie Access Token, Refresh Token, Backend-Session-ID, Gerätetyp, Gerätename, Client-Version, Geräteschlüssel, IP-Adresse, User-Agent, Zeitstempel und Sicherheitsereignisse, Verbindungskennungen, anfragende Anwendungen, Berechtigungen und Legal-Versionsnachweise; Produktdaten wie Chats, Prompts, Sprachdiktat-Transkripte, hochgeladene Dateien, Dokumente, PDFs, Bilder, Screenshots, Dateinamen, Dateitypen, Metadaten, extrahierten Text, OCR-Ergebnisse, Modellantworten, Metadaten temporärer Chats, Input-Wizard-Prompts, AI-Personality-Einstellungen, Chat-Ordner, Bewertungen, Run-Aufgaben und Anforderungen, eingereichte Nachweise, Run-Eingaben, Run-Ergebnisse, Feststellungen, Abdeckung und Status, Quellenresultate, Nutzungs- und Credit-Verbrauchsdaten und Feedback; Sharing-Daten wie öffentliche oder eingeschränkte Share-Links, kopierte Chat-Inhalte und zugehörige Zugriffsmetadaten; Integrationsdaten wie verbundene Notion-, Confluence- oder Slack-Interface-Metadaten und verschlüsselte Zugangsdaten; Organisationsdaten wie Organisationsnamen, Rollen, Mitgliedschaften, Einladungen und Audit-Ereignisse; Abrechnungsdaten wie Stripe-Kunden-IDs, Rechnungen, Zahlungsstatus, Abonnements, Wallet- und Credit-Transaktionen, Auto-Recharge-Einstellungen, Steuer-/USt.-Metadaten und Chargeback-Informationen; Referral- und Promotion-Daten wie Empfehlungscodes, eingeladene E-Mail-Adressen, Promotion-Codes, Berechtigungsprüfungen und Betrugspräventionssignale; Supportdaten wie Ticketinhalte, Call-Metadaten, Kontaktdaten und Notizen zu Supportanfragen; sowie Website-Daten wie Cookie-Auswahl, Seitenaufrufe, Traffic-Source-Parameter und technische Request-Logs.
Die iOS-App speichert Access Token, Refresh Token und Backend-Session-ID im Keychain des Geräts und kann nicht geheime Einstellungen wie Theme, Sprache, Client-Instanz und Laufzeiteinstellungen in UserDefaults speichern. Das Apple Privacy Manifest der iOS-App deklariert E-Mail-Adresse, Nutzer-ID, sonstige Nutzerinhalte, Produktinteraktionsdaten und Performancedaten für App-Funktionalität und, soweit anwendbar, Analytics.
4. Zwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten, um Konten zu erstellen und zu verwalten, Nutzer zu authentifizieren, Sitzungen aufrechtzuerhalten, Chats, eigene Run-Prüfungen und die angeforderten Funktionen bereitzustellen, Uploads zu verarbeiten, Sprachdiktate in bearbeitbaren Text umzuwandeln, KI-Ausgaben zu erzeugen und zu bewerten, Chat-Historien zu erhalten, Organisationen und Integrationen zu betreiben, Zahlungen und Credits abzuwickeln, transaktionale oder sicherheitsbezogene Hinweise in der Web-App oder iOS-App anzuzeigen, Support zu leisten, Sicherheit zu gewährleisten, Betrug und Missbrauch zu verhindern, unsere Bedingungen durchzusetzen, gesetzlichen Pflichten nachzukommen und Zuverlässigkeit sowie Nutzbarkeit zu verbessern.
Rechtsgrundlagen sind Vertragserfüllung oder vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), gesetzliche Pflichten wie steuer- und handelsrechtliche Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO), unsere berechtigten Interessen am Betrieb, der Absicherung und Verbesserung des Dienstes, an Missbrauchsverhinderung, Rechtsdurchsetzung und verlässlicher Infrastruktur (Art. 6 Abs. 1 lit. f DSGVO) sowie Einwilligung, soweit erforderlich, insbesondere für optionale Analytics-Cookies, Mikrofonzugriff oder durch das Betriebssystem abgefragte Spracherkennungserlaubnisse (Art. 6 Abs. 1 lit. a DSGVO, soweit anwendbar).
Für die Durchführung, Fehleranalyse und Abrechnung von Runs verarbeiten wir außerdem technische Metadaten, etwa Konto- und Run-Zuordnungen, Zeitpunkte, Profil, Status und Ergebnis-Kategorien, Umfang und Art verarbeiteter Quellen, Sprachkennungen, Verarbeitungs- und Wartezeiten, Wiederholungen, verwendete Modell- und Softwareversionen, Rechenverbrauch und Abrechnungsinformationen. Soweit ein Run auf einen Vorgänger verweist, kann auch diese Beziehung gespeichert werden. Diese Angaben sind personenbezogen, soweit sie einer Person oder einem Konto zugeordnet werden können. Durchführung und Abrechnung beruhen auf Art. 6 Abs. 1 lit. b DSGVO; erforderliche Fehleranalyse und zusammengefasste Betriebs- und Kapazitätsauswertungen auf unserem berechtigten Interesse an einem zuverlässigen, sicheren und wirtschaftlichen Betrieb nach Art. 6 Abs. 1 lit. f DSGVO. Diese Zwecke sind von den geplanten Learning-Funktionen getrennt.
5. KI-Chats, Diktat, Uploads und Modellanbieter
Wenn Sie Chat-Funktionen mit einem externen KI-Modellanbieter nutzen, können Ihre Prompts, ausgewählter Kontext, hochgeladene Dateien, Modellkonfiguration, AI-Personality-Einstellungen, frühere Gesprächsverläufe und generierte Ausgaben von uns und vom ausgewählten Drittanbieter-Modellanbieter verarbeitet werden. Je nach ausgewähltem Chat-Modell kann dies OpenAI, Anthropic, Google/Gemini, Mistral AI oder xAI umfassen. Wir nutzen diese Anbieter, um Antworten zu generieren, Dateien zu verarbeiten, Tool-Nutzung zu unterstützen, Nutzung zu berechnen und die angeforderte Funktion bereitzustellen.
Wenn Sie Sprachdiktat in der iOS-App nutzen, nimmt das Mikrofon Ihre Spracheingabe erst auf, nachdem Sie das Diktat starten. Die Audiodaten können über Apple Speech Recognition verarbeitet werden, um sie in bearbeitbaren Text umzuwandeln. zenture verwendet das daraus entstehende Transkript wie einen eingegebenen Prompt. Wir speichern rohe Diktat-Audiodaten nicht als separate Sprachaufnahme in zenture, sofern wir eine solche Funktion nicht künftig ausdrücklich einführen und offenlegen.
Wenn Sie Dokumente, PDFs, Bilder, Screenshots oder ähnliche Dateien hochladen, können wir Dateiinhalte, Dateinamen, Dateitypen, Metadaten, extrahierten Text, OCR-Ergebnisse, Vorschauen oder Thumbnails verarbeiten, um den angefragten KI-Workflow bereitzustellen, Ihren Prompt zu beantworten, Chat-Kontext zu erhalten, Downloads zu ermöglichen oder Fehler zu analysieren. Hochgeladene Dateien können personenbezogene Daten über Sie oder Dritte enthalten. Sie sind dafür verantwortlich, die erforderlichen Rechte und Rechtsgrundlagen zu haben, bevor Sie Daten Dritter über zenture hochladen oder anderweitig verarbeiten.
Wir verwenden Ihre Chats, Prompts, Diktat-Transkripte, Uploads oder Ausgaben derzeit nicht zum Training eigener KI-Modelle. Die vorgesehenen Learning-Funktionen sind noch nicht implementiert. Die geplanten Zwecke und Grenzen sind im folgenden Abschnitt getrennt beschrieben; daraus entsteht keine bereits aktive Learning-Verarbeitung oder vorweggenommene Einwilligung.
Für die derzeit an zenture angebundenen Drittanbieter-Modellanbieter nutzen wir API-, Commercial-, Enterprise- oder Paid-Konfigurationen, bei denen die Anbieterbedingungen vorsehen, dass Eingaben und Ausgaben von API- oder Geschäftskunden standardmäßig nicht zum Modelltraining verwendet werden, sofern der Kunde nicht ausdrücklich einwilligt oder eine abweichende Vereinbarung besteht. Wir haben keine Anbieter-Opt-ins für Modelltraining aktiviert. Anbieterseitige Missbrauchsüberwachung, Sicherheitsverarbeitung, Caching, Audit-Logging, gesetzliche Aufbewahrung oder die Verfügbarkeit von Zero-Data-Retention hängen von den jeweils aktuellen Bedingungen des Anbieters ab.
Sie sind für die Inhalte verantwortlich, die Sie in zenture eingeben. Sie dürfen keine besonderen Kategorien personenbezogener Daten, vertraulichen Daten Dritter, rechtswidrigen Inhalte oder Daten, zu deren Verarbeitung Sie nicht berechtigt sind, übermitteln, sofern Sie hierfür keine gültige Rechtsgrundlage und die erforderlichen Rechte haben.
Temporäre Chats werden nicht in Ihrer sichtbaren Chat-Historie angezeigt, solange Sie sie nicht veröffentlichen. Zugehörige Prompts, Ausgaben, Uploads, Metadaten, Abrechnungsdaten, Sicherheitslogs oder anbieterseitige Verarbeitungen können dennoch erfolgen, soweit dies zur Bereitstellung des Dienstes, Missbrauchsverhinderung, Fehleranalyse, Einhaltung gesetzlicher Pflichten oder Durchsetzung unserer Bedingungen erforderlich ist.
zenture Runs werden nicht durch externe KI-Modellanbieter ausgeführt. Run-Inhalte werden innerhalb der von zenture betriebenen Verarbeitung unter Einsatz der dafür vorgesehenen Infrastruktur und Dienstleister verarbeitet. Deren Aufgaben und Datenkategorien sind in der Übersicht unter zenture.app/subprocessors beschrieben.
Zur Quellenprüfung können wir referenzierte Webseiten sowie externe Quellen- und Archivdienste abrufen, etwa Crossref, Unpaywall, arXiv, Wikimedia, GitHub oder Internet Archive. Dabei werden die für den Abruf erforderlichen Angaben, insbesondere URLs oder Dokumentkennungen, und technische Anfragedaten unserer Infrastruktur an den jeweiligen Dienst übermittelt. URLs und Kennungen können selbst personenbezogene oder vertrauliche Informationen enthalten. Der Quellenabruf ist von der Ausführung der Run-Modelle zu unterscheiden und bedeutet nicht, dass der vollständige Run-Inhalt an jeden Quellenanbieter übermittelt wird. Die Verarbeitung dient der angeforderten Quellenprüfung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO; für personenbezogene Daten Dritter ist die jeweils erforderliche Rechtsgrundlage zu berücksichtigen.
5a. Geplantes Learning und mögliche Modellanpassung
Die nachfolgend beschriebenen Learning-Funktionen sind geplant und derzeit noch nicht implementiert. Sie sollen insbesondere die Entscheidungslogik und Prüfregeln von zenture weiterentwickeln; gegebenenfalls kann dies auch die gezielte Anpassung eingesetzter KI-Modelle durch Fine-Tuning umfassen.
Soweit entsprechende Learning-Funktionen angeboten werden, können persönliches Learning für den jeweiligen Nutzer und Learning innerhalb der jeweiligen Organisation über die dafür vorgesehenen Einstellungen konfiguriert werden. Für diese beiden Varianten wird kein Learning-Preisnachlass gewährt.
Die Nutzung von Run-Ergebnissen für allgemeines, kollektives Learning zur Weiterentwicklung von zenture setzt eine davon getrennte ausdrückliche Freigabe des Nutzers voraus. Run-Ergebnisse können auch darin enthaltene Textauszüge, Kontextinformationen sowie personenbezogene oder vertrauliche Angaben umfassen. Soweit dies für den beschriebenen Learning-Zweck erforderlich und rechtlich zulässig ist, können diese Bestandteile von der gesonderten Freigabe umfasst sein. Diese Freigabe umfasst nicht die vollständigen Run-Eingaben oder die hochgeladenen Dateien. Ihre Freigabe allein verleiht zenture keine Rechte zur Verarbeitung sämtlicher personenbezogener Daten Dritter, Organisationsgeheimnisse oder besonderer Datenkategorien. Die erforderlichen Rechte, Rechtsgrundlagen und Schutzmaßnahmen müssen für die tatsächlich betroffenen Daten vorliegen. Für diese freiwillige Freigabe wird nach den beschriebenen Teilnahmebedingungen ein Preisnachlass gewährt. Vor der Freigabe werden die betroffenen Daten, die Zwecke der Nutzung, die Teilnahmebedingungen und die Möglichkeiten des Widerrufs erläutert. Weder die Zustimmung zu den AGB noch die Konfiguration des persönlichen oder organisationsbezogenen Learnings ersetzt diese gesonderte Freigabe.
Sie können die Freigabe für allgemeines zenture-Learning jederzeit über die dafür vorgesehenen Einstellungen ausschalten. Ab diesem Zeitpunkt werden die freigegebenen Run-Ergebnisse nicht weiter auf Grundlage dieser Freigabe für allgemeines zenture-Learning analysiert. Dies gilt auch für bereits gesammelte Ergebnisse und noch wartende Analysen; es gibt keine zusätzliche Weiterverarbeitungsfrist auf Grundlage der ausgeschalteten Freigabe. Der Teilnahme-Preisnachlass gilt ausschließlich während der aktivierten Teilnahme, nicht für Zeiträume vor der Aktivierung oder nach der Deaktivierung. Bereits rechtmäßig für die aktive Teilnahme gewährte Preisnachlässe werden wegen der Deaktivierung nicht rückwirkend zurückgefordert.
Für Learning, die Weiterentwicklung der Entscheidungslogik und Prüfregeln sowie etwaiges Fine-Tuning verwendete Run-Ergebnisse werden ausschließlich für zenture-interne Zwecke genutzt. Wir verkaufen diese Daten nicht, veröffentlichen sie nicht und stellen sie nicht für eigenständige Trainings- oder Verwertungszwecke externer Anbieter bereit. Eine Verarbeitung durch die dafür eingesetzten Infrastruktur-Dienstleister erfolgt ausschließlich im Rahmen der beschriebenen Verarbeitung für zenture.
Die für eine tatsächliche Einführung maßgeblichen Datenkategorien, Rechtsgrundlagen, Empfänger, Aufbewahrungsregeln und Datenschutzrechte werden vor Beginn der Verarbeitung erläutert. Die Einordnung bereits abgeleiteter Prüfregeln oder Modellanpassungen und deren Behandlung bei Widerruf und Löschung wird anhand der tatsächlich eingesetzten Technik beschrieben. Eine Unumkehrbarkeit oder Anonymität wird nicht pauschal behauptet.
6. Sharing, Referrals, Partneranfragen und Daten Dritter
Wenn Sie Chat-Inhalte kopieren, einen Share-Link erstellen oder veröffentlichen, eine andere Person einladen, Referral-Funktionen nutzen oder Inhalte aus zenture anderweitig offenlegen, entscheiden Sie, welche Informationen geteilt werden, und sind für die erforderlichen Rechte und Rechtsgrundlagen verantwortlich. Personen mit Zugriff auf einen öffentlichen oder nicht beschränkten Share-Link können die geteilten Inhalte einsehen, bis der Link deaktiviert oder der Inhalt gelöscht wird, soweit die verfügbaren Produktkontrollen dies ermöglichen.
Wenn Sie eine andere Person einladen oder empfehlen, können wir deren E-Mail-Adresse, Referral-Beziehung, Berechtigungsstatus, Betrugspräventionssignale und Reward-Metadaten verarbeiten. Sie dürfen Kontaktdaten Dritter nur bereitstellen, wenn Sie hierzu berechtigt sind.
Wenn Sie eine Partnerprogramm-Anfrage absenden, verarbeiten wir die für Prüfung und Beantwortung erforderlichen Angaben, einschließlich Name, E-Mail-Adresse, Partnertyp, optional Firma, Kanal oder Kundenbasis, Nachrichteninhalt, angezeigte Legal-Versionen, CAPTCHA-Ergebnis, technische Request-Metadaten und zugehörige Missbrauchsschutzsignale. Wir nutzen diese Daten, um den Partner-Fit zu prüfen, mit Ihnen zu kommunizieren, Missbrauch zu verhindern, die Bearbeitung der Anfrage zu dokumentieren und, falls wir später eine Partnerteilnahme vereinbaren, die Partnerbeziehung sowie zugehörige Berechtigungs- oder Auszahlungsprüfungen zu verwalten.
Für Referral-Vorteile werden E-Mail-Verifizierung und qualifizierende Aktivität an zwei unterschiedlichen UTC-Kalendertagen geprüft. Manuell eingegebene Codes sind von automatischer Link-Zuordnung über einwilligungsabhängige Speicherung getrennt. Zuordnung, Qualifikation, Programmbedingungen, Vorteile und bei Partnern qualifizierte Umsätze, Korrekturen und Auszahlungsprüfungen werden zur Abwicklung des jeweiligen Programms verarbeitet. Die Partneranfrage allein ist keine bestätigte Teilnahme oder Vergütungszusage. Sie wird zur Bearbeitung über die vorgesehenen Kommunikationswege weitergeleitet; daraus folgt keine zusätzliche Speicherung der Anfrage in einer Produktdatenbank.
7. Zahlungen, Credits und Abrechnung
Zahlungen, Abonnements, Rechnungen, Credit-Käufe, Auto-Recharge und Chargebacks werden mit Stripe verarbeitet. Wir speichern nur die Daten, die für Abrechnung und Credit-Verwaltung erforderlich sind, etwa Stripe-Kunden-, Abonnement-, Rechnungs- und Zahlungskennungen, Zahlungsstatus, Beträge, Währung, Plan, Steuerdaten, Credit-Pakete, Verbrauchsereignisse und Audit-Datensätze. Vollständige Kartendaten werden durch Stripe verarbeitet und nicht von uns gespeichert.
8. Authentifizierung, CAPTCHA und OAuth
Registrierung, Login, Passwortzurücksetzung, Session-Refresh, Kontolöschung und andere sensible Aktionen können Sicherheitsprüfungen erfordern. Wir verwenden Cloudflare Turnstile als CAPTCHA-Schutz, soweit aktiviert. Wenn Sie sich mit Apple, Azure/Microsoft oder Google anmelden, verarbeitet der jeweilige Identitätsanbieter Authentifizierungsdaten nach seinen eigenen Datenschutzbedingungen und übermittelt uns die zur Authentifizierung erforderlichen Informationen, etwa Provider-Kennungen, E-Mail-Adresse und Profilmetadaten.
Bei einer MCP- oder nativen Client-Verbindung verarbeiten wir insbesondere die Account-Zuordnung, die Verbindungsanfrage, den zugelassenen Client und seine Berechtigungen. Die Verbindung erfordert eine ausdrückliche Erlaubnis der beschriebenen Aktionen und startet nicht automatisch einen Run. Der Client erhält die Zugangsdaten für die Verbindung. Das Löschen lokaler Zugangsdaten ist nicht der serverseitige Widerruf; bereits angenommene Runs werden durch Widerruf nicht automatisch abgebrochen. Die technische Anmeldung, Ablaufzeiten von Anfragen und Zugriffsberechtigungen sowie die Speicherung von Run-Inhalten haben unterschiedliche Zwecke und Fristen. Neue native Speicher- oder Device-Funktionen werden mit ihrem tatsächlich angebotenen Umfang beschrieben, sobald sie eingeführt werden.
8a. Gastzugang und Verbindungen mit Anwendungen
Wenn Sie zenture ohne Konto als Gast nutzen, verarbeiten wir eine pseudonyme Gast-Kennung, Session- und Gerätedaten, den Zeitpunkt Ihrer Zustimmung einschließlich der Version der AGB und dieser Datenschutzerklärung, Nutzungs- und Kontingentdaten (etwa die Anzahl gestarteter Runs), die von Ihnen eingereichten Inhalte und Dateien, die erzeugten Ergebnisse sowie Sicherheits- und Missbrauchssignale wie IP-Adresse, CAPTCHA-Ergebnis und Ratenbegrenzungen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Gastzugangs) und Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an Sicherheit, der Durchsetzung von Kontingenten, der Verhinderung von Missbrauch und dem Nachweis erteilter Zustimmungen). Ohne diese Daten können wir den Gastzugang nicht anbieten.
Bei Verbindungen mit eigenen Clients und mit unabhängigen Anwendungen Dritter wie ChatGPT, Claude oder Claude Code verarbeiten wir zusätzlich zu den in Abschnitt 8 genannten Daten die Bezeichnung der Anwendung, den Host, an den die Anmeldung zurückleitet, sowie die Zeitpunkte von Erlaubnis, Nutzung und Widerruf. Zugangstoken werden nicht im Klartext protokolliert. Für eigene zenture Clients gilt diese Datenschutzerklärung. Bei unabhängigen Anwendungen verarbeitet der jeweilige Anbieter übermittelte Inhalte, Dateien und zurückgegebene Ergebnisse nach den für seine Verarbeitung geltenden Bedingungen und Datenschutzhinweisen; seine konkrete datenschutzrechtliche Rolle richtet sich nach der jeweiligen Verarbeitung. Welche Auswahl- und Bestätigungsschritte eine externe Anwendung anbietet, richtet sich nach dieser Anwendung. Eine Verbindung allein bewirkt keine pauschale Übermittlung sämtlicher Dateien oder Kontoinhalte. Ein Widerruf beendet den künftigen Zugriff über die Verbindung, löscht aber keine bereits beim externen Anbieter gespeicherten Daten.
Der Ablauf oder Widerruf einer Gastverbindung beendet die betreffende Zugriffsberechtigung. Die Löschung von Gastinhalten und die Bereinigung der Gastidentität sind davon getrennte Abläufe. Inhalte werden nach der für den Gastzugang angegebenen Aufbewahrungsfrist bereinigt; die Frist für eine inaktive Gastidentität knüpft an die letzte relevante Gastaktivität an. Ein Widerruf bedeutet deshalb nicht die sofortige Löschung sämtlicher Gastdaten. Weiter aufbewahrt werden nur Daten, für die ein eigenständiger zulässiger Zweck nach Abschnitt 13 besteht, insbesondere erforderliche Nachweise oder konkrete Maßnahmen zur Missbrauchsabwehr. Registrieren Sie sich aus dem Gastzugang heraus, können Daten des Gastzugangs Ihrem Konto zugeordnet werden, soweit wir dies technisch anbieten. Gesetzliche Löschpflichten bleiben unberührt.
9. Support, Calls und Social Media
Supportanfragen können über Ticketing-, E-Mail-, Messaging-, Video-Call- oder ähnliche Kommunikationstools bearbeitet werden und Ihre Kontaktdaten, Konto-Kennungen, Fehlerbeschreibungen, Anhänge, Diagnosekontext, Call-Metadaten und unsere internen Notizen enthalten. Wir zeichnen Support-Calls standardmäßig nicht auf. Die jeweiligen Kommunikationsanbieter verarbeiten Metadaten und, soweit anwendbar, Kommunikationsinhalte nach ihren eigenen Bedingungen.
Wenn Sie uns über Social-Media-Plattformen kontaktieren oder dort mit zenture interagieren, verarbeitet die jeweilige Plattform Ihre Daten ebenfalls als eigenständiger Anbieter. Wir verarbeiten Social-Media-Nachrichten, Kommentare, Handles und zugehörige Metadaten nur, um zu antworten, zu moderieren, unsere Rechte zu schützen oder unsere öffentliche Präsenz zu betreiben.
E-Mail-Marketing und Newsletter sind derzeit nicht vorgesehen. Ihre E-Mail-Adresse wird für erforderliche Konto-, Sicherheits-, Abrechnungs-, Support- und Anfragekommunikation genutzt.
Für erforderliche Konto- und Sicherheits-E-Mails nutzen wir Mailjet. Dabei werden die Empfängeradresse, der Betreff, der Nachrichteninhalt und die für Versand und Zustellung erforderlichen technischen Daten verarbeitet. Die Nachrichten können die für den jeweiligen Kontovorgang erforderlichen Bestätigungs- oder Wiederherstellungsinformationen enthalten. Die Verarbeitung dient der Vertragsdurchführung nach Art. 6 Abs. 1 lit. b DSGVO beziehungsweise der Absicherung des Kontozugangs nach Art. 6 Abs. 1 lit. f DSGVO. Daraus folgt keine Nutzung für Newsletter oder Marketing.
9a. In-App-Feedback und Produktforschung
Wir können In-App-Feedback-Anfragen anzeigen, um Produktqualität, Feature-Nutzbarkeit und Support-Bedarf besser zu verstehen. Dafür verarbeiten wir Konto-Kennungen, Nutzungskontext, freiwillig übermittelte Antworten sowie zugehörige Metadaten wie Zeitstempel und Client-Version. Rechtsgrundlage ist unser berechtigtes Interesse an der Verbesserung von Servicequalität und Zuverlässigkeit (Art. 6 Abs. 1 lit. f DSGVO).
Wir versenden derzeit keine proaktiven Feedback-E-Mails für diese Zwecke. Sie können uns freiwillig jederzeit kontaktieren, wenn Sie Feedback geben möchten.
Sie können In-App-Feedback-Anfragen jederzeit widersprechen. Wenn Sie widersprechen, verwenden wir Ihre Daten nicht weiter für In-App-Feedback-Outreach und speichern nur noch die Informationen, die erforderlich sind, um den Widerspruch zu dokumentieren und zu beachten.
10. Cookies und Analytics
Wir verwenden notwendige Cookies und ähnliche Speichertechnologien für Authentifizierung, Sicherheit, Sitzungsverwaltung, CSRF-Schutz, Sprach- und Cookie-Einstellungen und grundlegende Website-Funktionen. Die optionale automatische Referral-Zuordnung über entsprechende Speicherung erfolgt nur mit der dafür vorgesehenen Zustimmung.
Google Analytics 4 wird auf der öffentlichen Website für optionale Nutzungsanalysen erst nach entsprechender Zustimmung aktiviert. Wenn Sie nur notwendige Technologien zulassen oder Analytics ablehnen, aktivieren wir Google Analytics nicht; ein cookieloser Analytics-Modus nach Ablehnung wird nicht verwendet. Sie können die Cookie-Einstellungen über den Website-Footer erneut öffnen und Ihre Auswahl ändern. Weitere Analyse-, Session-Replay- oder Werbetracking-Dienste sind derzeit nicht vorgesehen.
Zu den notwendigen Speichertechnologien gehören auch lokaler und sitzungsbezogener Browserspeicher für Gerätezuordnung, Oberflächeneinstellungen und den jeweiligen Nutzungsvorgang. Das Geräte-Cookie wird mit einer Laufzeit von zwei Jahren gesetzt und kann bei erneuter Nutzung erneuert werden. Entsprechende lokale Einträge haben nicht notwendigerweise dieselbe Ablaufzeit; sie bleiben bis zur vorgesehenen Bereinigung oder zur Löschung durch den Nutzer bestehen. Sitzungsbezogene Einträge werden im Session-Speicher des Browsers gehalten. Die Löschung von Browserdaten beendet nicht automatisch serverseitige Verbindungen oder die Speicherung von Kontoinhalten.
11. Empfänger und Unterauftragsverarbeiter
Wir geben personenbezogene Daten nur weiter, soweit dies zur Bereitstellung, Absicherung, Abrechnung, Unterstützung oder rechtmäßigen Durchführung des Dienstes erforderlich ist. Empfänger können Hosting- und Infrastrukturprovider, Supabase für Datenbank, Authentifizierung, Storage und Realtime-Funktionen, von uns betriebene Redis-gestützte Infrastruktur, KI-Modellanbieter bei der jeweiligen Chat-Nutzung, Quellen- und Archivdienste bei Quellenabrufen, Apple Speech Recognition bei Nutzung des iOS-Diktats, Stripe, Cloudflare einschließlich Turnstile, Mailjet für erforderliche E-Mails, weitere Support- und Kommunikationsanbieter, OAuth-Identitätsanbieter, Google Analytics bei entsprechender Einwilligung, professionelle Berater sowie Behörden bei gesetzlicher Pflicht sein.
Unsere aktuelle Übersicht der Dienstleister und weiteren Empfänger ist unter zenture.app/subprocessors abrufbar. Die Aufnahme in diese Übersicht bedeutet nicht, dass jeder Empfänger bei jeder Verarbeitung als Auftragsverarbeiter tätig wird. Rolle, Datenumfang und Übermittlungen richten sich nach dem jeweiligen Dienst und der tatsächlich genutzten Funktion. Wir können die Übersicht aktualisieren, wenn wir Dienstleister hinzufügen, entfernen oder ersetzen; bestehende vertragliche Informationsrechte bleiben unberührt.
Wenn Sie zenture über einen externen Host, eine Plattform oder einen Client nutzen, können die von Ihnen dort bereitgestellten Inhalte und die an diesen Zugangsweg übermittelten Ergebnisse oder Metadaten auch durch dessen Betreiber verarbeitet werden. Die eigene Run-Verarbeitung von zenture ist von dieser Host- oder Client-Verarbeitung zu unterscheiden. Für den von Ihnen gewählten Zugang sind dessen Umfang, Berechtigungen und Datenschutzhinweise zu beachten; daraus folgt keine pauschale Übermittlung sämtlicher Kontoinhalte an jeden Host.
12. Internationale Übermittlungen
Die von zenture betriebene zentrale Backend- und Engine-Infrastruktur sowie die dort ausgeführten internen Kernprozesse befinden sich in Deutschland. Davon zu unterscheiden sind die gesondert beschriebenen Verarbeitungen durch externe Dienstleister und vom Nutzer gewählte Hosts oder Clients. Diese können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten oder Zugriffe von dort ermöglichen. Soweit personenbezogene Daten in Drittländer übermittelt werden, erfolgt dies auf einer für die konkrete Übermittlung zulässigen Grundlage nach Kapitel V DSGVO, insbesondere einer einschlägigen Angemessenheitsentscheidung oder geeigneten Garantien nach Artikel 46 DSGVO. Informationen zu den maßgeblichen Empfängern, Übermittlungsgrundlagen und dem Zugang zu den betreffenden Garantien erhalten Sie über die Dienstleisterübersicht und auf Anfrage an [email protected]. Auftragsverarbeitungsverträge und gegebenenfalls erforderliche Transferprüfungen oder ergänzende Schutzmaßnahmen unterstützen die jeweilige Verarbeitung; sie ersetzen für sich allein keine erforderliche Übermittlungsgrundlage. Eine EU-Verarbeitungsregion allein ist keine solche Grundlage.
13. Speicherung und Löschung
Konto-, Profil-, Chat-, Prompt-, Diktat-Transkript-, Upload-, Ausgabe-, Run-Eingabe-, Run-Ergebnis-, Ordner-, AI-Personality- und zugehörige Produktdaten werden grundsätzlich gespeichert, bis Sie die jeweiligen Inhalte oder Ihr Konto löschen, sofern keine kürzere funktionsspezifische Aufbewahrungsfrist gilt. Hochgeladene Dateien und Datensätze im Zusammenhang mit versteckten temporären Chats bleiben bis zur manuellen Löschung gespeichert, sofern nicht Cleanup-, Sicherheits- oder gesetzliche Anforderungen eine frühere oder längere Speicherung erfordern.
Nach erfolgreicher Prüfung eines Kontolöschantrags wird der weitere Kontozugriff gesperrt und die Bereinigung eingeleitet. Diese kann anschließend fortgesetzt werden; die Einleitung ist nicht gleichbedeutend mit der sofortigen Löschung jeder Kopie. Nach Konto- oder Inhaltslöschung werden Daten nur weiter aufbewahrt, soweit hierfür ein eigenständiger zulässiger Zweck besteht, etwa erforderliche Abrechnungs- und Steuerunterlagen, konkrete Sicherheits- oder Betrugsuntersuchungen oder die Geltendmachung und Abwehr von Rechtsansprüchen. Abrechnungs- und Steuerunterlagen folgen den gesetzlichen Fristen, je Dokumentart typischerweise 6, 8 oder 10 Jahre. Sicherheits- und Missbrauchslogs werden nur für die erforderlichen zweckbezogenen Zeiträume vorgehalten; konkrete Vorfälle, Streitfälle oder gesetzliche Sicherungspflichten können eine längere Aufbewahrung rechtfertigen. Für Sicherungs- und Dienstleisterkopien gelten die zugehörigen Aufbewahrungs- und Löschabläufe. Eine sofortige Löschung sämtlicher Kopien wird nicht zugesagt; gesetzliche Löschpflichten bleiben maßgeblich.
Run-Eingaben und Ergebnisse in Ihrem Konto werden grundsätzlich bis zur Inhalts- oder Kontolöschung gespeichert; hierfür gilt keine allgemeine feste Frist. Davon zu unterscheiden sind Gastdaten, Chat-Dateien und Anbieter-Artefakte, technische Zwischenstände sowie Zugriffsberechtigungen. Für diese Kategorien können kürzere funktionsspezifische Fristen und eigene Löschabläufe gelten; eine fortbestehende Kontospeicherung verlängert diese nicht automatisch. Ablauf oder Widerruf einer Zugriffsberechtigung ist nicht dasselbe wie die Löschung zugehöriger Datensätze. Die Beendigung einer Organisationsmitgliedschaft allein löscht weder das persönliche Konto noch eigene Run-Inhalte. Das Ausschalten des allgemeinen Learnings beendet die weitere auf dieser Freigabe beruhende Analyse; die normale Kontospeicherung folgt ihrem eigenen Zweck. Für den Gastzugang gelten zusätzlich die Speicherregeln in Abschnitt 8a.
Für Quellenabrufe verwendete technische Caches haben eigene Fristen: Volltext-Caches sind auf höchstens 24 Stunden ausgelegt; gespeicherte Quellenauszüge können bis zu 30 Tage nach ihrem letzten Abruf vorgehalten werden. Soweit Quellenbestandteile in ein gespeichertes Run-Ergebnis eingehen, gilt für diese Bestandteile die Aufbewahrung des Run-Ergebnisses. Personenbeziehbare Run-Metadaten und Vorgängerbeziehungen werden grundsätzlich mit dem zugehörigen Run beziehungsweise Konto bereinigt, soweit kein gesonderter zulässiger Aufbewahrungszweck besteht. Bereits erstellte zusammengefasste Betriebsstatistiken werden durch eine einzelne Inhalts- oder Kontolöschung nicht automatisch neu berechnet. Eine Mindestgruppengröße allein ist keine Zusage von Anonymität; soweit eine Zusammenfassung noch personenbezogen ist, gelten die Datenschutzrechte und erforderlichen Lösch- oder Aufbewahrungsregeln auch dafür.
14. Sicherheit und interner Zugriff
Wir setzen technische und organisatorische Maßnahmen ein, darunter HTTPS, HttpOnly-Cookies für Web-Sessions, gerätegebundene Backend-Sessions, Keychain-Speicherung unter iOS, Row-Level Security, authentifizierten Datenbankzugriff, Verschlüsselung ausgewählter sensibler Felder, Zugriffskontrollen, strukturierte redigierte Logs, Rate Limits, CAPTCHA bei sensiblen Abläufen, Audit Trails und Provider-Isolation über Backend- und AI-Connector-Dienste.
Der Zugriff auf Nutzerinhalte durch unser Team ist für Nutzer mit einer besonderen Entwicklerrolle technisch möglich, organisatorisch jedoch auf dringende betriebliche, sicherheitsbezogene, Support-, Debugging-, rechtliche oder missbrauchsverhindernde Zwecke beschränkt. Ein solcher Zugriff wird protokolliert, soweit technisch unterstützt, und ist nicht zur routinemäßigen Prüfung von Nutzerinhalten vorgesehen.
Private Run-Inhalte werden bei der Speicherung durch die vorgesehenen Verschlüsselungsmaßnahmen geschützt. Für die Durchführung eines Runs werden benötigte Inhalte innerhalb der autorisierten zenture-Verarbeitung entschlüsselt und verarbeitet. Dies ist keine Zusage einer Ende-zu-Ende-Verschlüsselung oder Verschlüsselung jedes betrieblichen Metadatenfelds.
Eine geplante Organisationsfunktion soll Administratoren zusammengefasste Insights bereitstellen, nicht vollständige einzelne Runs einschließlich Eingaben, Dateien und Detailergebnissen. Diese Funktion ist geplant und derzeit noch nicht verfügbar. Zusammenfassungen werden nicht pauschal als anonym bezeichnet; die tatsächlichen Daten und Zugriffsrechte werden vor Einführung beschrieben.
15. Ihre Rechte
Nach Maßgabe des anwendbaren Rechts können Sie Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen verlangen. Soweit eine Verarbeitung auf Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Sie können außerdem Beschwerde bei einer zuständigen Datenschutzaufsichtsbehörde einlegen.
Zur Ausübung Ihrer Rechte kontaktieren Sie uns unter [email protected]. Wir müssen Ihre Identität gegebenenfalls verifizieren, bevor wir eine Anfrage bearbeiten.
16. Zusätzliche Hinweise für US-Nutzer
zenture richtet sich primär an Nutzer in Deutschland und der Europäischen Union, kann jedoch auch aus den Vereinigten Staaten genutzt werden. Wir verkaufen personenbezogene Informationen nicht gegen Geld und beabsichtigen nicht, personenbezogene Informationen für Cross-Context Behavioral Advertising zu teilen, wie diese Begriffe üblicherweise in US-State-Privacy-Laws verwendet werden. Soweit erforderlich und technisch möglich, berücksichtigen wir anwendbare Opt-out-Präferenzsignale wie Global Privacy Control für nicht notwendiges Tracking auf der öffentlichen Website. US-Nutzer können uns unter [email protected] kontaktieren, um nach anwendbarem Recht verfügbare Auskunfts-, Löschungs-, Berichtigungs- oder Opt-out-Rechte geltend zu machen.
17. Kinder
zenture richtet sich nicht an Kinder unter 16 Jahren. Nutzer unter 18 Jahren dürfen den Dienst nur mit Zustimmung der Eltern oder gesetzlichen Vertreter nutzen.
18. Änderungen
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, etwa wenn sich der Dienst, rechtliche Anforderungen oder unsere Anbieter ändern. Wesentliche Änderungen teilen wir, soweit angemessen, per Website-Hinweis, In-Product-Hinweis oder E-Mail mit.