Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten bei der Nutzung unserer B2B KI-Plattform meinGPT.
Achtung
Wichtiger Hinweis für Unternehmenskunden: Als Administrator sind Sie verantwortlich für die datenschutzkonforme Nutzung innerhalb Ihrer Organisation, insbesondere bei der Verarbeitung von Mitarbeiterdaten. Eine Datenschutz-Folgenabschätzung (DPIA) kann erforderlich sein.
Hinweis
Wer ist für welche Daten verantwortlich? Für Inhaltsdaten (Ihre Chat-Eingaben, Uploads, Wissens-Vault) ist Ihr Unternehmen bzw. Ihre Organisation — oder, wenn Sie sich selbst direkt angemeldet haben, Sie selbst — Verantwortlicher im Sinne der DSGVO; meinGPT verarbeitet diese Daten ausschließlich als Auftragsverarbeiter nach Weisung des Verantwortlichen (siehe Auftragsverarbeitungsvertrag, AVV). Rechtsgrundlage, Zwecke und Speicherdauer dieser Verarbeitung bestimmt der Verantwortliche. Für Konto-, Abrechnungs- und Sicherheitsdaten ist meinGPT selbst Verantwortlicher — insoweit beschreibt diese Erklärung unsere eigene Verarbeitung.
Die nachfolgenden Rechtsgrundlagen betreffen die Verarbeitung, für die meinGPT selbst Verantwortlicher ist (insbesondere Konto-, Abrechnungs- und Sicherheitsdaten). Für Inhaltsdaten bestimmt der Verantwortliche (Ihr Unternehmen bzw. bei Direktanmeldung Sie selbst) die Rechtsgrundlage; meinGPT verarbeitet sie als Auftragsverarbeiter (siehe Abschnitt 4.1 und AVV):
Art. 6 Abs. 1 lit. b) DSGVO: Vertragserfüllung und vorvertragliche Anfragen
Bei der Nutzung der Plattform verarbeitet meinGPT Ihre Inhaltsdaten (Chat-Eingaben, hochgeladene Dateien, KI-Interaktionen) ausschließlich als Auftragsverarbeiter im Auftrag und nach Weisung des Verantwortlichen — Ihres Unternehmens bzw., bei Direktanmeldung, Ihrer eigenen Person.
Verantwortlicher, Rechtsgrundlage und Zwecke bestimmt der Verantwortliche; meinGPT legt sie nicht eigenständig fest. Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV, Art. 28 DSGVO) sowie ggf. die Datenschutzerklärung des Verantwortlichen.
Speicherdauer: Die vom Anbieter voreingestellte Aufbewahrung beträgt 12 Monate nach letzter Aktivität (Chats) bzw. nach Upload (Dokumente); der Verantwortliche kann abweichende Aufbewahrungs- und Löschregeln konfigurieren (siehe Abschnitt 10). Nach Vertragsende werden die Daten gemäß AVV gelöscht.
Keine Nutzung zum Training: Ihre Inhalte werden nicht zum Training von KI-Modellen verwendet (siehe Abschnitt 7).
ACHTUNG Datenschutz-Risiko: Die Verarbeitung von Mitarbeiter-Nutzungsdaten ist datenschutzrechtlich hochsensibel. Administratoren müssen vor Aktivierung dieser Funktionen eine eigene Rechtsgrundlage schaffen (z.B. Betriebsvereinbarung).
Die in der Standardkonfiguration eingesetzten KI-Anbieter verarbeiten Ihre Daten ausschließlich in der EU; Ihre Inhalte werden nicht zum Training der Modelle verwendet. Sofern Sie als Administrator innerhalb der Plattform Modelle oder Dienste mit einem Standort außerhalb der EU/des EWR aktiv freischalten, kann die Verarbeitung insoweit außerhalb der EU erfolgen (siehe Abschnitt 6); solche Modelle sind in der Plattform gesondert gekennzeichnet. Wir unterscheiden zwei Stufen der digitalen Souveränität:
Stufe 1 – EU-Souverän — Sitz in der EU, kein Mutterkonzern außerhalb der EU; Verarbeitung allein nach europäischem Recht:
DeepL SE — Übersetzungsfunktion in der Plattform · EU (Deutschland)
Mistral AI SAS — Betrieb der Mistral-Modelle · EU (Schweden)
GLADIA SAS — Audio-Transkription · EU
DataCrunch Oy (Verda) — Betrieb von Custom-KI-Modellen · EU (Finnland)
Stufe 2 – EU-Datenresidenz — Verarbeitung ausschließlich in EU-Rechenzentren; umfasst auch EU-Gesellschaften global tätiger Anbieter (Mutterkonzern ggf. außerhalb der EU):
Ubicloud B.V. — Datenbank Provider, Betrieb von Open Source KI-Modellen · EU (Deutschland)
Microsoft Ireland Operations, Ltd. — Betrieb der GPT- und Bildmodelle · EU (Schweden & Frankreich)
OpenAI Ireland Ltd. — Betrieb der GPT-Modelle mit EU-Datenresidenz · EU (Datenresidenz)
Google Ireland Limited — Betrieb der Gemini- und Claude-Modelle · EU (Deutschland, Frankfurt)
Nebius B. V. — Betrieb von Open Source KI-Modellen · EU (Finnland)
Amazon Web Services EMEA SARL — Betrieb von KI-Modellen (AWS Bedrock) · EU (Frankfurt)
TensorX Ltd. — Betrieb von Open-Source-Modellen · EU (Irland)
Linkup SAS — KI-Websuche für Agenten · EU (Frankreich, Azure)
Hinweis
Die stets aktuelle, vollständige Liste unserer Unterauftragnehmer finden Sie in unserem Trust Center und – vertraglich verbindlich – in Ihrem Auftragsverarbeitungsvertrag (AVV).
Serverstandort: Deutschland (Nürnberg, Falkenstein)
ISO 27001 zertifiziert
Soweit diese Infrastruktur Inhaltsdaten verarbeitet, geschieht dies ausschließlich als Auftragsverarbeitung nach Weisung des Verantwortlichen (AVV); die vorstehende Rechtsgrundlage betrifft das Vertragsverhältnis zwischen Ihnen bzw. Ihrem Unternehmen und meinGPT.
Für die folgende Verarbeitung, bei der wir Verantwortlicher sind, setzen wir Auftragsverarbeiter auf Basis von Verträgen nach Art. 28 DSGVO ein (bei Drittlandbezug abgesichert über die EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework):
Stripe (Stripe Payments Europe, Ltd., Dublin, Irland; Konzernmutter USA)
Zweck: Zahlungsabwicklung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b) DSGVO
Drittlandtransfer: primär EU; bei Übermittlung in die USA abgesichert über SCC / DPF
Hyperline (Hyperline SAS, Paris, Frankreich)
Zweck: Rechnungsstellung / Revenue Management
Rechtsgrundlage: Art. 6 Abs. 1 lit. b) DSGVO
Verarbeitung ausschließlich in der EU
Hinweis
Kundenseitig aktivierbare Integrationen (z. B. Google Workspace, Microsoft 365) sind hiervon zu unterscheiden: Aktiviert ein Administrator eine solche Integration, ist der Kunde für die dortige Verarbeitung selbst verantwortlich und schließt die erforderlichen Verträge mit dem jeweiligen Anbieter eigenständig ab (siehe Abschnitt 6). Newsletter, Webinare und sonstige Marketing-Kommunikation richten sich an Website-Besucher und werden in der Datenschutzerklärung für die Website behandelt.
Die Verarbeitung durch unsere KI-Anbieter und Unterauftragnehmer erfolgt ausschließlich innerhalb der EU – insoweit findet keine Übermittlung in Drittländer statt.
Ein Drittlandbezug kann sich allein aus optional durch Sie aktivierten Integrationen ergeben (z.B. Microsoft 365). In diesen Fällen erfolgt eine etwaige Übermittlung auf Basis der EU-Standardvertragsklauseln bzw. – soweit anwendbar – des EU-US Data Privacy Framework; Abschluss und Verantwortung eigener Verträge mit diesen Anbietern liegen bei Ihnen.
Achtung
Bei optionalen Drittland-Integrationen besteht trotz Schutzmaßnahmen ein Restrisiko, da die Rechtslage in Drittländern von EU-Standards abweichen kann.
Wichtige Garantie: Ihre Daten werden von uns und unseren Auftragsverarbeitern nicht für das Training von KI-Modellen verwendet. Dies ist vertraglich mit allen Anbietern vereinbart.
Für Inhaltsdaten ist Ihr Unternehmen (bzw. bei Direktanmeldung Sie selbst) Verantwortlicher — Betroffenenanfragen hierzu richten Sie an diesen; meinGPT unterstützt den Verantwortlichen gemäß AVV. Für Konto-, Abrechnungs- und Sicherheitsdaten, für die meinGPT Verantwortlicher ist, können Sie die nachfolgenden Rechte direkt uns gegenüber geltend machen:
Volle Kontrolle für Ihre Organisation: Als B2B-Plattform ermöglichen wir Ihren Administratoren, Aufbewahrungsfristen gemäß Ihren Unternehmensrichtlinien, Compliance-Anforderungen und geschäftlichen Bedürfnissen selbst festzulegen.
✅ Auto-Archivierung: Ältere Daten in kostengünstigeren Speicher verschieben
✅ Löschbenachrichtigungen: Optional 30 Tage vor automatischer Löschung
✅ Datenexport: Jederzeit vollständiger Export Ihrer Daten
Hinweis: Mitarbeiter können jederzeit die Löschung ihrer personenbezogenen Daten beantragen, sofern keine gesetzlichen Aufbewahrungspflichten oder legitimen Geschäftsinteressen entgegenstehen.
Newsletter, Webinar-Einladungen und sonstige Marketing-Kommunikation richten sich an Website-Besucher und Interessenten, nicht an die Nutzung der Plattform. Die Verarbeitung dieser Daten — einschließlich des E-Mail-Versands über unseren Dienstleister Resend — ist in unserer Datenschutzerklärung für die Website beschrieben.
Unsere B2B-Dienste richten sich ausschließlich an Unternehmen und deren volljährige Mitarbeiter. Eine Nutzung durch Personen unter 18 Jahren ist nicht gestattet.
Wir behalten uns vor, diese Datenschutzerklärung anzupassen. Die aktuelle Version finden Sie stets auf unserer Website. Bei wesentlichen Änderungen informieren wir Sie per E-Mail.