Stand: 23. Juli 2026

1. Verantwortlicher

SelectCode GmbH
Oskar-von-Miller-Straße 11 82008 Unterhaching
Deutschland

Kontakt:
E-Mail: datenschutz@meingpt.com
Telefon: +49 89 54198646
Website: https://meingpt.com

Geschäftsführung: Florian Baader, Reiner Conrad

Datenschutzbeauftragter:
heyData GmbH
Schützenstr. 5
10117 Berlin
E-Mail: datenschutz@heydata.eu

Zuständige Aufsichtsbehörde:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach

2. Übersicht der Verarbeitungen

Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten bei der Nutzung unserer B2B KI-Plattform meinGPT.

Achtung

Wichtiger Hinweis für Unternehmenskunden: Als Administrator sind Sie verantwortlich für die datenschutzkonforme Nutzung innerhalb Ihrer Organisation, insbesondere bei der Verarbeitung von Mitarbeiterdaten. Eine Datenschutz-Folgenabschätzung (DPIA) kann erforderlich sein.

Hinweis

Wer ist für welche Daten verantwortlich? Für Inhaltsdaten (Ihre Chat-Eingaben, Uploads, Wissens-Vault) ist Ihr Unternehmen bzw. Ihre Organisation — oder, wenn Sie sich selbst direkt angemeldet haben, Sie selbst — Verantwortlicher im Sinne der DSGVO; meinGPT verarbeitet diese Daten ausschließlich als Auftragsverarbeiter nach Weisung des Verantwortlichen (siehe Auftragsverarbeitungsvertrag, AVV). Rechtsgrundlage, Zwecke und Speicherdauer dieser Verarbeitung bestimmt der Verantwortliche. Für Konto-, Abrechnungs- und Sicherheitsdaten ist meinGPT selbst Verantwortlicher — insoweit beschreibt diese Erklärung unsere eigene Verarbeitung.

Verarbeitete Datenarten

Betroffene Personen

3. Rechtsgrundlagen

Die nachfolgenden Rechtsgrundlagen betreffen die Verarbeitung, für die meinGPT selbst Verantwortlicher ist (insbesondere Konto-, Abrechnungs- und Sicherheitsdaten). Für Inhaltsdaten bestimmt der Verantwortliche (Ihr Unternehmen bzw. bei Direktanmeldung Sie selbst) die Rechtsgrundlage; meinGPT verarbeitet sie als Auftragsverarbeiter (siehe Abschnitt 4.1 und AVV):

4. Zwecke der Datenverarbeitung

4.1 Bereitstellung der Plattform (Verarbeitung von Inhaltsdaten)

Bei der Nutzung der Plattform verarbeitet meinGPT Ihre Inhaltsdaten (Chat-Eingaben, hochgeladene Dateien, KI-Interaktionen) ausschließlich als Auftragsverarbeiter im Auftrag und nach Weisung des Verantwortlichen — Ihres Unternehmens bzw., bei Direktanmeldung, Ihrer eigenen Person.

Verantwortlicher, Rechtsgrundlage und Zwecke bestimmt der Verantwortliche; meinGPT legt sie nicht eigenständig fest. Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV, Art. 28 DSGVO) sowie ggf. die Datenschutzerklärung des Verantwortlichen.

Speicherdauer: Die vom Anbieter voreingestellte Aufbewahrung beträgt 12 Monate nach letzter Aktivität (Chats) bzw. nach Upload (Dokumente); der Verantwortliche kann abweichende Aufbewahrungs- und Löschregeln konfigurieren (siehe Abschnitt 10). Nach Vertragsende werden die Daten gemäß AVV gelöscht.

Keine Nutzung zum Training: Ihre Inhalte werden nicht zum Training von KI-Modellen verwendet (siehe Abschnitt 7).

4.2 Benutzerverwaltung und Authentifizierung

Verarbeitete Daten:

Zweck:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b) DSGVO

Speicherdauer:

4.3 Abrechnung und Zahlungsabwicklung

Verarbeitete Daten:

Zweck:

Rechtsgrundlage:

Speicherdauer: 10 Jahre gemäß § 147 AO und § 257 HGB

4.4 Mitarbeiter-Nutzungsanalysen (B2B)

Achtung

ACHTUNG Datenschutz-Risiko: Die Verarbeitung von Mitarbeiter-Nutzungsdaten ist datenschutzrechtlich hochsensibel. Administratoren müssen vor Aktivierung dieser Funktionen eine eigene Rechtsgrundlage schaffen (z.B. Betriebsvereinbarung).

Verarbeitete Daten:

Zweck:

Rechtsgrundlage:

Speicherdauer:

Datenschutzgarantien:

5. Empfänger und Kategorien von Empfängern

5.1 KI-Modell-Anbieter

Die in der Standardkonfiguration eingesetzten KI-Anbieter verarbeiten Ihre Daten ausschließlich in der EU; Ihre Inhalte werden nicht zum Training der Modelle verwendet. Sofern Sie als Administrator innerhalb der Plattform Modelle oder Dienste mit einem Standort außerhalb der EU/des EWR aktiv freischalten, kann die Verarbeitung insoweit außerhalb der EU erfolgen (siehe Abschnitt 6); solche Modelle sind in der Plattform gesondert gekennzeichnet. Wir unterscheiden zwei Stufen der digitalen Souveränität:

Stufe 1 – EU-Souverän — Sitz in der EU, kein Mutterkonzern außerhalb der EU; Verarbeitung allein nach europäischem Recht:

Stufe 2 – EU-Datenresidenz — Verarbeitung ausschließlich in EU-Rechenzentren; umfasst auch EU-Gesellschaften global tätiger Anbieter (Mutterkonzern ggf. außerhalb der EU):

Hinweis

Die stets aktuelle, vollständige Liste unserer Unterauftragnehmer finden Sie in unserem Trust Center und – vertraglich verbindlich – in Ihrem Auftragsverarbeitungsvertrag (AVV).

5.2 Infrastruktur-Dienstleister

Soweit diese Infrastruktur Inhaltsdaten verarbeitet, geschieht dies ausschließlich als Auftragsverarbeitung nach Weisung des Verantwortlichen (AVV); die vorstehende Rechtsgrundlage betrifft das Vertragsverhältnis zwischen Ihnen bzw. Ihrem Unternehmen und meinGPT.

5.3 Weitere Dienstleister

Für die folgende Verarbeitung, bei der wir Verantwortlicher sind, setzen wir Auftragsverarbeiter auf Basis von Verträgen nach Art. 28 DSGVO ein (bei Drittlandbezug abgesichert über die EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework):

Zahlungsabwicklung & Rechnungsstellung

Hinweis

Kundenseitig aktivierbare Integrationen (z. B. Google Workspace, Microsoft 365) sind hiervon zu unterscheiden: Aktiviert ein Administrator eine solche Integration, ist der Kunde für die dortige Verarbeitung selbst verantwortlich und schließt die erforderlichen Verträge mit dem jeweiligen Anbieter eigenständig ab (siehe Abschnitt 6). Newsletter, Webinare und sonstige Marketing-Kommunikation richten sich an Website-Besucher und werden in der Datenschutzerklärung für die Website behandelt.

6. Drittlandtransfers

Die Verarbeitung durch unsere KI-Anbieter und Unterauftragnehmer erfolgt ausschließlich innerhalb der EU – insoweit findet keine Übermittlung in Drittländer statt.

Ein Drittlandbezug kann sich allein aus optional durch Sie aktivierten Integrationen ergeben (z.B. Microsoft 365). In diesen Fällen erfolgt eine etwaige Übermittlung auf Basis der EU-Standardvertragsklauseln bzw. – soweit anwendbar – des EU-US Data Privacy Framework; Abschluss und Verantwortung eigener Verträge mit diesen Anbietern liegen bei Ihnen.

Achtung

Bei optionalen Drittland-Integrationen besteht trotz Schutzmaßnahmen ein Restrisiko, da die Rechtslage in Drittländern von EU-Standards abweichen kann.

7. Keine Verwendung für KI-Training

Tipp

Wichtige Garantie: Ihre Daten werden von uns und unseren Auftragsverarbeitern nicht für das Training von KI-Modellen verwendet. Dies ist vertraglich mit allen Anbietern vereinbart.

8. Ihre Rechte als betroffene Person

Für Inhaltsdaten ist Ihr Unternehmen (bzw. bei Direktanmeldung Sie selbst) Verantwortlicher — Betroffenenanfragen hierzu richten Sie an diesen; meinGPT unterstützt den Verantwortlichen gemäß AVV. Für Konto-, Abrechnungs- und Sicherheitsdaten, für die meinGPT Verantwortlicher ist, können Sie die nachfolgenden Rechte direkt uns gegenüber geltend machen:

8.1 Auskunftsrecht (Art. 15 DSGVO)

Sie können Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten verlangen.

8.2 Berichtigungsrecht (Art. 16 DSGVO)

Sie können die Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten verlangen.

8.3 Löschungsrecht (Art. 17 DSGVO)

Sie können die Löschung Ihrer personenbezogenen Daten verlangen ("Recht auf Vergessenwerden").

8.4 Einschränkungsrecht (Art. 18 DSGVO)

Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.

8.5 Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, Ihre Daten in einem strukturierten, maschinenlesbaren Format zu erhalten.

8.6 Widerspruchsrecht (Art. 21 DSGVO)

Sie können der Verarbeitung Ihrer Daten widersprechen.

8.7 Widerrufsrecht bei Einwilligung

Sie können erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen.

8.8 Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.

So können Sie Ihre Rechte ausüben:

9. Cookies und Tracking

Wir verwenden nur technisch notwendige Cookies:

Keine Tracking-Cookies: Wir verwenden keine Analyse- oder Marketing-Cookies.

10. Speicherfristen im Überblick

Administrator-gesteuerte Aufbewahrung (B2B)

Tipp

Volle Kontrolle für Ihre Organisation: Als B2B-Plattform ermöglichen wir Ihren Administratoren, Aufbewahrungsfristen gemäß Ihren Unternehmensrichtlinien, Compliance-Anforderungen und geschäftlichen Bedürfnissen selbst festzulegen.

Verfügbare Retention-Optionen

DatentypAdmin-OptionenStandard (wenn nicht konfiguriert)Hinweise
Geschäftsdaten
Chat-Verläufe & KI-Interaktionen30 Tage bis unbegrenzt12 MonateAdmin wählbar per Kategorie
Hochgeladene Dokumente30 Tage bis unbegrenzt12 MonateSeparate Einstellung möglich
Workflow-Daten30 Tage bis unbegrenzt12 MonateAbhängig von Geschäftsprozessen
Technische Daten
API-Logs7-90 Tage30 TageFür Debugging & Abrechnung
Sicherheitslogs (IP-Adressen)7-180 Tage90 TageCompliance-Anforderungen beachten
Nicht konfigurierbar
Rechnungsdaten10 Jahre (gesetzlich)-§ 147 AO, § 257 HGB
Vertragsdaten6 Jahre nach Ende-Verjährungsfristen
Account-BasisdatenVertragslaufzeit + 30 Tage-Wiederherstellungsperiode

So funktioniert die Admin-Kontrolle

  1. Globale Policies: Unternehmensweite Standardeinstellungen
  2. Kategoriebasiert: Unterschiedliche Fristen für verschiedene Datentypen
  3. Abteilungsspezifisch: Optional verschiedene Policies pro Abteilung
  4. Compliance-Dashboard:
    • Übersicht aller Retention-Einstellungen
    • Warnungen bei ungewöhnlich langen Fristen
    • Audit-Log aller Änderungen

Rechtliche Verantwortung

Achtung

Wichtig für Administratoren: Als Organisation sind Sie verantwortlich für:

  • Die Einhaltung anwendbarer Datenschutzgesetze
  • Die Festlegung angemessener Aufbewahrungsfristen
  • Die Information Ihrer Mitarbeiter über die Retention-Policies
  • Die regelmäßige Überprüfung der Notwendigkeit (insbesondere bei "unbegrenzt")

Unser gemeinsames Verantwortungsmodell:

Empfehlungen nach Branche

BrancheEmpfohlene Chat-RetentionBegründung
Finanzdienstleister5-7 JahreRegulatorische Anforderungen (MiFID II, etc.)
Gesundheitswesen3-10 JahrePatientendokumentation, MDR
Öffentlicher Sektor2-5 JahreArchivierungspflichten
Tech/Software6-18 MonateProjektzyklen, Support
Beratung2-5 JahreProjektdokumentation

Zusätzliche Features

Hinweis: Mitarbeiter können jederzeit die Löschung ihrer personenbezogenen Daten beantragen, sofern keine gesetzlichen Aufbewahrungspflichten oder legitimen Geschäftsinteressen entgegenstehen.

Technische Umsetzung der Löschung

11. Datensicherheit

Wir setzen umfangreiche technische und organisatorische Maßnahmen (TOMs) ein:

Details finden Sie unter: Technische und Organisatorische Maßnahmen

12. Newsletter, Webinare und Marketing-Kommunikation

Newsletter, Webinar-Einladungen und sonstige Marketing-Kommunikation richten sich an Website-Besucher und Interessenten, nicht an die Nutzung der Plattform. Die Verarbeitung dieser Daten — einschließlich des E-Mail-Versands über unseren Dienstleister Resend — ist in unserer Datenschutzerklärung für die Website beschrieben.

13. API-Services

Besonderheiten für API-Nutzer:

14. Minderjährigenschutz

Unsere B2B-Dienste richten sich ausschließlich an Unternehmen und deren volljährige Mitarbeiter. Eine Nutzung durch Personen unter 18 Jahren ist nicht gestattet.

15. Änderungen der Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen. Die aktuelle Version finden Sie stets auf unserer Website. Bei wesentlichen Änderungen informieren wir Sie per E-Mail.

16. Kontakt

Bei Fragen zum Datenschutz wenden Sie sich bitte an:

Datenschutzbeauftragter:
heyData GmbH
Schützenstr. 5
10117 Berlin
E-Mail: datenschutz@heydata.eu