Stand: 23. Juli 2026
1. Verantwortlicher
SelectCode GmbH
Oskar-von-Miller-Straße 11
82008 Unterhaching
Deutschland
Kontakt:
E-Mail: datenschutz@meingpt.com
Telefon: +49 89 54198646
Website: https://meingpt.com
Geschäftsführung: Florian Baader, Reiner Conrad
Datenschutzbeauftragter:
heyData GmbH
Schützenstr. 5
10117 Berlin
E-Mail: datenschutz@heydata.eu
Zuständige Aufsichtsbehörde:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
2. Übersicht der Verarbeitungen
Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten bei der Nutzung unserer B2B KI-Plattform meinGPT.
Achtung
Wichtiger Hinweis für Unternehmenskunden: Als Administrator sind Sie verantwortlich für die datenschutzkonforme Nutzung innerhalb Ihrer Organisation, insbesondere bei der Verarbeitung von Mitarbeiterdaten. Eine Datenschutz-Folgenabschätzung (DPIA) kann erforderlich sein.
Hinweis
Wer ist für welche Daten verantwortlich? Für Inhaltsdaten (Ihre Chat-Eingaben, Uploads, Wissens-Vault) ist Ihr Unternehmen bzw. Ihre Organisation — oder, wenn Sie sich selbst direkt angemeldet haben, Sie selbst — Verantwortlicher im Sinne der DSGVO; meinGPT verarbeitet diese Daten ausschließlich als Auftragsverarbeiter nach Weisung des Verantwortlichen (siehe Auftragsverarbeitungsvertrag, AVV). Rechtsgrundlage, Zwecke und Speicherdauer dieser Verarbeitung bestimmt der Verantwortliche. Für Konto-, Abrechnungs- und Sicherheitsdaten ist meinGPT selbst Verantwortlicher — insoweit beschreibt diese Erklärung unsere eigene Verarbeitung.
Verarbeitete Datenarten
- Bestandsdaten (Namen, Firmenadressen, Handelsregisterdaten)
- Kontaktdaten (geschäftliche E-Mail, Telefonnummern)
- Inhaltsdaten (KI-Chat-Eingaben, hochgeladene Dokumente, API-Anfragen)
- Nutzungsdaten (Zugriffzeiten, Funktionsnutzung, API-Calls)
- Meta-/Kommunikationsdaten (IP-Adressen, Browser-Informationen)
- Vertragsdaten (Vertragsgegenstand, Laufzeit, Lizenzmodell)
- Zahlungsdaten (Rechnungsadresse, Zahlungshistorie via Stripe)
- Mitarbeiter-Metadaten (aggregierte Nutzungsstatistiken, niemals Inhalte)
Betroffene Personen
- Administratoren und Hauptansprechpartner von Kundenunternehmen
- Endnutzer (Mitarbeiter unserer Geschäftskunden)
- API-Nutzer und Entwickler
3. Rechtsgrundlagen
Die nachfolgenden Rechtsgrundlagen betreffen die Verarbeitung, für die meinGPT selbst Verantwortlicher ist (insbesondere Konto-, Abrechnungs- und Sicherheitsdaten). Für Inhaltsdaten bestimmt der Verantwortliche (Ihr Unternehmen bzw. bei Direktanmeldung Sie selbst) die Rechtsgrundlage; meinGPT verarbeitet sie als Auftragsverarbeiter (siehe Abschnitt 4.1 und AVV):
- Art. 6 Abs. 1 lit. b) DSGVO: Vertragserfüllung und vorvertragliche Anfragen
- Art. 6 Abs. 1 lit. f) DSGVO: Berechtigte Interessen (z.B. IT-Sicherheit, Betrugsprävention)
- Art. 6 Abs. 1 lit. a) DSGVO: Einwilligung (für optionale Funktionen)
- Art. 6 Abs. 1 lit. c) DSGVO: Rechtliche Verpflichtungen
4. Zwecke der Datenverarbeitung
4.1 Bereitstellung der Plattform (Verarbeitung von Inhaltsdaten)
Bei der Nutzung der Plattform verarbeitet meinGPT Ihre Inhaltsdaten (Chat-Eingaben, hochgeladene Dateien, KI-Interaktionen) ausschließlich als Auftragsverarbeiter im Auftrag und nach Weisung des Verantwortlichen — Ihres Unternehmens bzw., bei Direktanmeldung, Ihrer eigenen Person.
Verantwortlicher, Rechtsgrundlage und Zwecke bestimmt der Verantwortliche; meinGPT legt sie nicht eigenständig fest. Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV, Art. 28 DSGVO) sowie ggf. die Datenschutzerklärung des Verantwortlichen.
Speicherdauer: Die vom Anbieter voreingestellte Aufbewahrung beträgt 12 Monate nach letzter Aktivität (Chats) bzw. nach Upload (Dokumente); der Verantwortliche kann abweichende Aufbewahrungs- und Löschregeln konfigurieren (siehe Abschnitt 10). Nach Vertragsende werden die Daten gemäß AVV gelöscht.
Keine Nutzung zum Training: Ihre Inhalte werden nicht zum Training von KI-Modellen verwendet (siehe Abschnitt 7).
4.2 Benutzerverwaltung und Authentifizierung
Verarbeitete Daten:
- E-Mail-Adresse
- Passwort (verschlüsselt)
- IP-Adresse bei Anmeldung
- Sitzungsdaten
Zweck:
- Sichere Authentifizierung
- Verwaltung von Zugriffsrechten
- Multi-Faktor-Authentifizierung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b) DSGVO
Speicherdauer:
- Während der Vertragslaufzeit
- 30 Tage nach Vertragsende (Karenzzeit)
- Danach vollständige Löschung
4.3 Abrechnung und Zahlungsabwicklung
Verarbeitete Daten:
- Firmendaten und Rechnungsadresse
- Ansprechpartner für Rechnungen
- Zahlungshistorie
- Credit-Verbrauch und Nutzungsvolumen
- Transaktionsdaten über Stripe
Zweck:
- Abrechnung der genutzten Services
- Buchhaltung und Steuererklärungen
- Bonitätsprüfung bei Großkunden
- Betrugsverhinderung
Rechtsgrundlage:
- Art. 6 Abs. 1 lit. b) DSGVO (Vertragserfüllung)
- Art. 6 Abs. 1 lit. c) DSGVO (Rechtliche Verpflichtung)
- Art. 6 Abs. 1 lit. f) DSGVO (Berechtigte Interessen für Betrugsprävention)
Speicherdauer: 10 Jahre gemäß § 147 AO und § 257 HGB
4.4 Mitarbeiter-Nutzungsanalysen (B2B)
Achtung
ACHTUNG Datenschutz-Risiko: Die Verarbeitung von Mitarbeiter-Nutzungsdaten ist datenschutzrechtlich hochsensibel. Administratoren müssen vor Aktivierung dieser Funktionen eine eigene Rechtsgrundlage schaffen (z.B. Betriebsvereinbarung).
Verarbeitete Daten:
- Aggregierte Nutzungsstatistiken (Anzahl Chats, Token-Verbrauch)
- Workflow-Nutzung pro Abteilung
- KEINE Chatinhalte oder individuelle Auswertungen
- Anonymisierte Leistungsindikatoren
Zweck:
- Lizenzmanagement für Unternehmenskunden
- Abteilungsweise Nutzungsübersicht
- ROI-Analysen für KI-Einsatz
Rechtsgrundlage:
- Art. 6 Abs. 1 lit. b) DSGVO (Vertragserfüllung mit Unternehmen)
- Art. 88 DSGVO i.V.m. § 26 BDSG (Beschäftigtendatenschutz - Verantwortung beim Kunden)
Speicherdauer:
- Maximal 6 Monate
- Automatische Löschung älterer Daten
- Nur aggregierte Daten, keine Einzelpersonen-Auswertung
Datenschutzgarantien:
- Keine Einzelauswertungen möglich
- Mindestgruppengröße von 5 Personen
- Opt-out-Möglichkeit für Unternehmen
- Privacy-by-Default: Funktion ist standardmäßig deaktiviert
5. Empfänger und Kategorien von Empfängern
5.1 KI-Modell-Anbieter
Die in der Standardkonfiguration eingesetzten KI-Anbieter verarbeiten Ihre Daten ausschließlich in der EU; Ihre Inhalte werden nicht zum Training der Modelle verwendet. Sofern Sie als Administrator innerhalb der Plattform Modelle oder Dienste mit einem Standort außerhalb der EU/des EWR aktiv freischalten, kann die Verarbeitung insoweit außerhalb der EU erfolgen (siehe Abschnitt 6); solche Modelle sind in der Plattform gesondert gekennzeichnet. Wir unterscheiden zwei Stufen der digitalen Souveränität:
Stufe 1 – EU-Souverän — Sitz in der EU, kein Mutterkonzern außerhalb der EU; Verarbeitung allein nach europäischem Recht:
- DeepL SE — Übersetzungsfunktion in der Plattform · EU (Deutschland)
- Mistral AI SAS — Betrieb der Mistral-Modelle · EU (Schweden)
- GLADIA SAS — Audio-Transkription · EU
- DataCrunch Oy (Verda) — Betrieb von Custom-KI-Modellen · EU (Finnland)
Stufe 2 – EU-Datenresidenz — Verarbeitung ausschließlich in EU-Rechenzentren; umfasst auch EU-Gesellschaften global tätiger Anbieter (Mutterkonzern ggf. außerhalb der EU):
- Ubicloud B.V. — Datenbank Provider, Betrieb von Open Source KI-Modellen · EU (Deutschland)
- Microsoft Ireland Operations, Ltd. — Betrieb der GPT- und Bildmodelle · EU (Schweden & Frankreich)
- OpenAI Ireland Ltd. — Betrieb der GPT-Modelle mit EU-Datenresidenz · EU (Datenresidenz)
- Google Ireland Limited — Betrieb der Gemini- und Claude-Modelle · EU (Deutschland, Frankfurt)
- Nebius B. V. — Betrieb von Open Source KI-Modellen · EU (Finnland)
- Amazon Web Services EMEA SARL — Betrieb von KI-Modellen (AWS Bedrock) · EU (Frankfurt)
- TensorX Ltd. — Betrieb von Open-Source-Modellen · EU (Irland)
- Linkup SAS — KI-Websuche für Agenten · EU (Frankreich, Azure)
Hinweis
Die stets aktuelle, vollständige Liste unserer Unterauftragnehmer finden Sie in unserem Trust Center und – vertraglich verbindlich – in Ihrem Auftragsverarbeitungsvertrag (AVV).
5.2 Infrastruktur-Dienstleister
- Hetzner Online GmbH (Hosting, Deutschland)
- Zweck: Server-Hosting, Datenbanken, Storage
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b) DSGVO
- Serverstandort: Deutschland (Nürnberg, Falkenstein)
- ISO 27001 zertifiziert
Soweit diese Infrastruktur Inhaltsdaten verarbeitet, geschieht dies ausschließlich als Auftragsverarbeitung nach Weisung des Verantwortlichen (AVV); die vorstehende Rechtsgrundlage betrifft das Vertragsverhältnis zwischen Ihnen bzw. Ihrem Unternehmen und meinGPT.
5.3 Weitere Dienstleister
Für die folgende Verarbeitung, bei der wir Verantwortlicher sind, setzen wir Auftragsverarbeiter auf Basis von Verträgen nach Art. 28 DSGVO ein (bei Drittlandbezug abgesichert über die EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework):
Zahlungsabwicklung & Rechnungsstellung
- Stripe (Stripe Payments Europe, Ltd., Dublin, Irland; Konzernmutter USA)
- Zweck: Zahlungsabwicklung
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b) DSGVO
- Drittlandtransfer: primär EU; bei Übermittlung in die USA abgesichert über SCC / DPF
- Hyperline (Hyperline SAS, Paris, Frankreich)
- Zweck: Rechnungsstellung / Revenue Management
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b) DSGVO
- Verarbeitung ausschließlich in der EU
Hinweis
Kundenseitig aktivierbare Integrationen (z. B. Google Workspace, Microsoft 365) sind hiervon zu unterscheiden: Aktiviert ein Administrator eine solche Integration, ist der Kunde für die dortige Verarbeitung selbst verantwortlich und schließt die erforderlichen Verträge mit dem jeweiligen Anbieter eigenständig ab (siehe Abschnitt 6). Newsletter, Webinare und sonstige Marketing-Kommunikation richten sich an Website-Besucher und werden in der Datenschutzerklärung für die Website behandelt.
6. Drittlandtransfers
Die Verarbeitung durch unsere KI-Anbieter und Unterauftragnehmer erfolgt ausschließlich innerhalb der EU – insoweit findet keine Übermittlung in Drittländer statt.
Ein Drittlandbezug kann sich allein aus optional durch Sie aktivierten Integrationen ergeben (z.B. Microsoft 365). In diesen Fällen erfolgt eine etwaige Übermittlung auf Basis der EU-Standardvertragsklauseln bzw. – soweit anwendbar – des EU-US Data Privacy Framework; Abschluss und Verantwortung eigener Verträge mit diesen Anbietern liegen bei Ihnen.
Achtung
Bei optionalen Drittland-Integrationen besteht trotz Schutzmaßnahmen ein Restrisiko, da die Rechtslage in Drittländern von EU-Standards abweichen kann.
7. Keine Verwendung für KI-Training
Tipp
Wichtige Garantie: Ihre Daten werden von uns und unseren Auftragsverarbeitern nicht für das Training von KI-Modellen verwendet. Dies ist vertraglich mit allen Anbietern vereinbart.
8. Ihre Rechte als betroffene Person
Für Inhaltsdaten ist Ihr Unternehmen (bzw. bei Direktanmeldung Sie selbst) Verantwortlicher — Betroffenenanfragen hierzu richten Sie an diesen; meinGPT unterstützt den Verantwortlichen gemäß AVV. Für Konto-, Abrechnungs- und Sicherheitsdaten, für die meinGPT Verantwortlicher ist, können Sie die nachfolgenden Rechte direkt uns gegenüber geltend machen:
8.1 Auskunftsrecht (Art. 15 DSGVO)
Sie können Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten verlangen.
8.2 Berichtigungsrecht (Art. 16 DSGVO)
Sie können die Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten verlangen.
8.3 Löschungsrecht (Art. 17 DSGVO)
Sie können die Löschung Ihrer personenbezogenen Daten verlangen ("Recht auf Vergessenwerden").
8.4 Einschränkungsrecht (Art. 18 DSGVO)
Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
8.5 Datenübertragbarkeit (Art. 20 DSGVO)
Sie haben das Recht, Ihre Daten in einem strukturierten, maschinenlesbaren Format zu erhalten.
8.6 Widerspruchsrecht (Art. 21 DSGVO)
Sie können der Verarbeitung Ihrer Daten widersprechen.
8.7 Widerrufsrecht bei Einwilligung
Sie können erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen.
8.8 Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.
So können Sie Ihre Rechte ausüben:
- Self-Service-Portal: https://app.meingpt.com/settings/privacy
- Alternativ:
- E-Mail an: datenschutz@heydata.eu
- Bearbeitungsfrist: maximal 1 Monat
9. Cookies und Tracking
Wir verwenden nur technisch notwendige Cookies:
- Session-Cookies: Zur Aufrechterhaltung Ihrer Anmeldung
- Laufzeit: Bis zum Schließen des Browsers
- Zweck: Authentifizierung
- Präferenz-Cookies: Für Ihre Einstellungen (Sprache, Theme)
- Laufzeit: 12 Monate
- Zweck: Benutzererfahrung
Keine Tracking-Cookies: Wir verwenden keine Analyse- oder Marketing-Cookies.
10. Speicherfristen im Überblick
Administrator-gesteuerte Aufbewahrung (B2B)
Tipp
Volle Kontrolle für Ihre Organisation: Als B2B-Plattform ermöglichen wir Ihren Administratoren, Aufbewahrungsfristen gemäß Ihren Unternehmensrichtlinien, Compliance-Anforderungen und geschäftlichen Bedürfnissen selbst festzulegen.
Verfügbare Retention-Optionen
| Datentyp | Admin-Optionen | Standard (wenn nicht konfiguriert) | Hinweise |
|---|---|---|---|
| Geschäftsdaten | |||
| Chat-Verläufe & KI-Interaktionen | 30 Tage bis unbegrenzt | 12 Monate | Admin wählbar per Kategorie |
| Hochgeladene Dokumente | 30 Tage bis unbegrenzt | 12 Monate | Separate Einstellung möglich |
| Workflow-Daten | 30 Tage bis unbegrenzt | 12 Monate | Abhängig von Geschäftsprozessen |
| Technische Daten | |||
| API-Logs | 7-90 Tage | 30 Tage | Für Debugging & Abrechnung |
| Sicherheitslogs (IP-Adressen) | 7-180 Tage | 90 Tage | Compliance-Anforderungen beachten |
| Nicht konfigurierbar | |||
| Rechnungsdaten | 10 Jahre (gesetzlich) | - | § 147 AO, § 257 HGB |
| Vertragsdaten | 6 Jahre nach Ende | - | Verjährungsfristen |
| Account-Basisdaten | Vertragslaufzeit + 30 Tage | - | Wiederherstellungsperiode |
So funktioniert die Admin-Kontrolle
- Globale Policies: Unternehmensweite Standardeinstellungen
- Kategoriebasiert: Unterschiedliche Fristen für verschiedene Datentypen
- Abteilungsspezifisch: Optional verschiedene Policies pro Abteilung
- Compliance-Dashboard:
- Übersicht aller Retention-Einstellungen
- Warnungen bei ungewöhnlich langen Fristen
- Audit-Log aller Änderungen
Rechtliche Verantwortung
Achtung
Wichtig für Administratoren: Als Organisation sind Sie verantwortlich für:
- Die Einhaltung anwendbarer Datenschutzgesetze
- Die Festlegung angemessener Aufbewahrungsfristen
- Die Information Ihrer Mitarbeiter über die Retention-Policies
- Die regelmäßige Überprüfung der Notwendigkeit (insbesondere bei "unbegrenzt")
Unser gemeinsames Verantwortungsmodell:
- Ihre Organisation (Verantwortlicher): Bestimmt Zwecke und Dauer der Datenverarbeitung
- meinGPT (Auftragsverarbeiter): Stellt sichere Infrastruktur und Compliance-Tools bereit
- Rechtsgrundlage: Art. 28 DSGVO - Wir handeln ausschließlich auf Ihre Weisung
Empfehlungen nach Branche
| Branche | Empfohlene Chat-Retention | Begründung |
|---|---|---|
| Finanzdienstleister | 5-7 Jahre | Regulatorische Anforderungen (MiFID II, etc.) |
| Gesundheitswesen | 3-10 Jahre | Patientendokumentation, MDR |
| Öffentlicher Sektor | 2-5 Jahre | Archivierungspflichten |
| Tech/Software | 6-18 Monate | Projektzyklen, Support |
| Beratung | 2-5 Jahre | Projektdokumentation |
Zusätzliche Features
- ✅ Legal Hold: Daten von Löschung ausschließen für rechtliche Verfahren
- ✅ Selective Retention: Einzelne wichtige Chats/Dokumente länger aufbewahren
- ✅ Auto-Archivierung: Ältere Daten in kostengünstigeren Speicher verschieben
- ✅ Löschbenachrichtigungen: Optional 30 Tage vor automatischer Löschung
- ✅ Datenexport: Jederzeit vollständiger Export Ihrer Daten
Hinweis: Mitarbeiter können jederzeit die Löschung ihrer personenbezogenen Daten beantragen, sofern keine gesetzlichen Aufbewahrungspflichten oder legitimen Geschäftsinteressen entgegenstehen.
Technische Umsetzung der Löschung
- Sofortige Löschung: Auf Anfrage innerhalb von 72 Stunden
- Automatische Löschung: Nach Ablauf der konfigurierten Frist
- Kaskadierte Löschung: Inklusive Backups (max. 30 Tage)
- Löschprotokoll: Nachweis der erfolgten Löschung für Compliance
11. Datensicherheit
Wir setzen umfangreiche technische und organisatorische Maßnahmen (TOMs) ein:
- Ende-zu-Ende-Verschlüsselung
- Regelmäßige Sicherheitsaudits
- ISO 27001 konforme Prozesse
- 24/7 Monitoring
- Incident Response Team
Details finden Sie unter: Technische und Organisatorische Maßnahmen
12. Newsletter, Webinare und Marketing-Kommunikation
Newsletter, Webinar-Einladungen und sonstige Marketing-Kommunikation richten sich an Website-Besucher und Interessenten, nicht an die Nutzung der Plattform. Die Verarbeitung dieser Daten — einschließlich des E-Mail-Versands über unseren Dienstleister Resend — ist in unserer Datenschutzerklärung für die Website beschrieben.
13. API-Services
Besonderheiten für API-Nutzer:
- Erweiterte Logging-Zeiträume für Debugging (bis zu 30 Tage)
- Log-Rotation: Automatische Löschung nach 30 Tagen
- Verpflichtung zur datenschutzkonformen Nutzung
- Separater Data Processing Agreement erforderlich
- Webhooks: Verantwortung für Empfänger-Endpunkte beim Kunden
14. Minderjährigenschutz
Unsere B2B-Dienste richten sich ausschließlich an Unternehmen und deren volljährige Mitarbeiter. Eine Nutzung durch Personen unter 18 Jahren ist nicht gestattet.
15. Änderungen der Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen. Die aktuelle Version finden Sie stets auf unserer Website. Bei wesentlichen Änderungen informieren wir Sie per E-Mail.
16. Kontakt
Bei Fragen zum Datenschutz wenden Sie sich bitte an:
Datenschutzbeauftragter:
heyData GmbH
Schützenstr. 5
10117 Berlin
E-Mail: datenschutz@heydata.eu