Datenschutzerklärung
Stand: Juli 2026 · DSGVO Art. 13/14
1. Verantwortlicher
Schübeler Consulting
Johann Jörgen Schübeler
Am Kreuzberg 10, 37688 Beverungen
E-Mail: info@schuebeler-consulting.de
2. Verarbeitete Daten
- Account-Daten: E-Mail-Adresse, Arbeitsbereichs-Name (selbst gewählt). Rechtsgrundlage: Art. 6 (1)(b) DSGVO (Vertrag).
- Erinnerungen (Memories): Texte, die Sie selbst hochladen oder über die Schnittstelle speichern. Gespeichert in einer indexierten Datenbank in einem deutschen Rechenzentrum (Nürnberg). Rechtsgrundlage: Art. 6 (1)(b) DSGVO.
- Eigene KI-Schlüssel: Falls hinterlegt, werden Ihre Anbieter-Schlüssel mandantenspezifisch und industriestandard verschlüsselt gespeichert. Nur Ihr eigener Arbeitsbereich kann sie verwenden, im Klartext liegen sie nicht dauerhaft auf den Servern.
- Audit-Log: Login-Zeitpunkte, Plan-Änderungen, API-Token-Erzeugung/-Widerruf. Rechtsgrundlage: Art. 6 (1)(f) DSGVO (Sicherheit, Nachweisbarkeit).
- Zahlungsdaten: Bei Bezahltarifen verarbeitet ausschließlich Stripe Payments Europe Ltd. (Irland). Wir erhalten nur Status-Events (active / cancelled), keine Kartendaten.
3. Auftragsverarbeiter (Sub-Prozessoren)
- Hetzner Online GmbH, Gunzenhausen — Server-Hosting (Nürnberg, Deutschland). AVV nach Art. 28 DSGVO geschlossen.
- Stripe Payments Europe Ltd., Dublin — Zahlungs- abwicklung Bezahltarife. stripe.com/privacy
- ALL-INKL.COM (Neue Medien Münnich), Friedersdorf (Deutschland) — E-Mail-Versand (Login-Magic-Links, Rechnungs-Hinweise).
4. KI-Anbieter (BYOK)
Sie hinterlegen optional Ihre eigenen KI-Anbieter-Schlüssel (Anthropic, OpenAI, Google, Mistral, lokale Modelle). Wenn Sie knowmind über einen BYOK-Schlüssel nutzen, gehen Inferenz-Anfragen direkt vom Server an den gewählten KI-Anbieter. Wir empfehlen, einen US-Anbieter nur dann einzusetzen, wenn Sie selbst einen Datenverarbeitungs-Zusatzvertrag (DPA) mit diesem Anbieter abgeschlossen haben.
Drittland-Hinweis: Wählen Sie einen Anbieter außerhalb der EU/des EWR (etwa Anthropic, OpenAI oder Google in den USA), findet bei der Inferenz eine Übermittlung in ein Drittland statt. Diese Übermittlung veranlassen und verantworten Sie selbst durch Ihre Wahl des Anbieters und Hinterlegung des Schlüssels; die für den Transfer nötige Rechtsgrundlage (z. B. EU-Standardvertragsklauseln oder ein Beschluss über die Angemessenheit des Datenschutzniveaus) ist im Verhältnis zwischen Ihnen und dem KI-Anbieter zu schaffen. Schübeler Consulting sichert diesen Transfer nicht mit eigenen Standardvertragsklauseln ab. Setzen Sie ausschließlich Anbieter in der EU oder lokale Modelle ein, verlässt der Inhalt den EU-Raum durch knowmind nicht.
Indexierung ohne Drittland: Die Vektor-Indexierung Ihrer Erinnerungen (Embeddings) erfolgt lokal innerhalb unserer Server-Umgebung in Deutschland. Zur Indexierung werden keine Inhalte an externe Anbieter übermittelt.
5. Ihre Rechte
Sie haben das Recht auf:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16)
- Löschung (Art. 17) — einzelne Erinnerungen und Dokumente löschen Sie selbst im Dashboard; die vollständige Löschung von Konto und Arbeitsbereich lösen wir auf Anfrage per E-Mail an info@schuebeler-consulting.de aus (Bestätigung binnen 30 Tagen)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20) — Self-Service per JSON-Export im Audit-Bereich
- Widerspruch (Art. 21)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77)
Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.
6. Cookies
knowmind setzt nur technisch notwendige Cookies (Session-Token nach Login). Es gibt kein Tracking, kein Marketing-Pixel, keine Drittanbieter- Skripte auf den Marketing-Seiten. Der Stripe-Checkout setzt eigene Cookies; das ist im Stripe-Datenschutz dokumentiert.
7. Aufbewahrung
Memories und Account-Daten bleiben so lange erhalten, wie Ihr Konto aktiv ist. Nach Kündigung haben Sie 30 Tage Lese-Zugriff; danach werden alle Inhalte unwiederbringlich gelöscht. Audit-Log-Einträge bleiben tarifabhängig erhalten: Privat 1 Monat, Pro 3 Monate, Team 12 Monate, Business 24 Monate, Enterprise 5 Jahre. Nach Ablauf der jeweiligen Frist werden Audit-Log-Einträge automatisch gelöscht.
8. Verletzungen des Schutzes personenbezogener Daten (Datenpannen)
Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt (etwa unbefugter Zugriff, Verlust oder unbeabsichtigte Offenlegung), gehen wir nach einem festen Verfahren vor: Wir analysieren den Vorfall, begrenzen ihn, dokumentieren ihn und bewerten das Risiko für die betroffenen Personen.
- Soweit wir für die betroffenen Daten selbst Verantwortlicher sind (etwa Account-, Zahlungs- oder Mailverkehrsdaten) und die Verletzung voraussichtlich zu einem Risiko für die Rechte und Freiheiten führt, melden wir sie der zuständigen Aufsichtsbehörde unverzüglich, möglichst binnen 72 Stunden (Art. 33 DSGVO). Bei voraussichtlich hohem Risiko benachrichtigen wir die betroffenen Personen unverzüglich und in klarer Sprache (Art. 34 DSGVO).
- Für die Inhalte, die Sie als geschäftlicher Kunde in knowmind verarbeiten, sind in der Regel Sie der Verantwortliche und wir Ihr Auftragsverarbeiter. In diesem Fall melden wir eine uns bekannt gewordene Verletzung nicht selbst der Behörde, sondern informieren Sie als Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden, mit den verfügbaren Angaben zu Art, Folgen und Gegenmaßnahmen, damit Sie Ihren eigenen Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO nachkommen können. Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV).