§ 1 Verantwortlicher
Verantwortlicher: EnteleKI, Einzelunternehmen, Düsseldorf, Deutschland, vertreten durch Alzen Kastrati.
E-Mail: privacy@enteleki.de
Webseiten: enteleki.de
Ansprechpartner: privacy@enteleki.de
Ein behördlich bestellter Datenschutzbeauftragter ist gesetzlich nicht erforderlich (weniger als 20 Personen ständig mit der Datenverarbeitung beschäftigt).
§ 2 Erhobene Datenkategorien
- Kontodaten (Name, E-Mail, OAuth-/Magic-Link-Login-ID, Profilbild via Google, Microsoft, Apple oder GitHub OAuth soweit vom Anbieter bereitgestellt, Einstellungen)
- Inhaltsdaten (Startup-Ideen, Dokumente, Chat-Verläufe, Notizen)
- CRM-Kontaktdaten (Name, E-Mail, Telefon, Unternehmen, Kommunikation)
- HR-/Lohnabrechnungsdaten (Steuer-ID, SV-Nr., IBAN, Gehalt — nur auf Nutzereingabe)
- Marketplace- und Zahlungsdaten (Stripe)
- Nutzungsdaten (IP, Browser, Zugriffszeiten, Interaktionen)
- Cookies (notwendig; Analyse/Marketing nur mit Einwilligung)
§ 3 Rechtsgrundlagen
Art. 6 Abs. 1 lit. b DSGVO (Vertrag), lit. a (Einwilligung), lit. f (berechtigtes Interesse: Sicherheit, Betrugsprävention), lit. c (gesetzliche Pflichten).
Besondere Kategorien (Art. 9): nur mit ausdrücklicher Einwilligung oder arbeitsrechtlicher Grundlage.
§ 4 Zwecke der Verarbeitung
- Bereitstellung der SaaS-Plattform und aller Module
- Authentifizierung (inkl. Google, Microsoft, Apple und GitHub OAuth sowie Magic Link) und optionale GitHub-Repository-Integration
- KI-Verarbeitung für Analysen und Empfehlungen
- Zahlungsabwicklung und Marketplace
- IT-Sicherheit und gesetzliche Aufbewahrung
- Produktverbesserung mit PostHog Cloud EU (Produktanalyse, Feature Flags, Umfragen und maskierte Session-Replays nur nach Einwilligung)
§ 5 Empfänger und Auftragsverarbeiter
Alle Auftragsverarbeiter sind gemäß Art. 28 DSGVO vertraglich gebunden.
- Google LLC (Gemini API, Google OAuth) — KI/Authentifizierung, USA, DPF/SCCs
- Microsoft Ireland Operations Limited / Microsoft Corporation (Microsoft OAuth) — Authentifizierung, EU/USA, DPF/SCCs
- Apple Distribution International Ltd. / Apple Inc. (Sign in with Apple) — Authentifizierung, EU/USA, DPF/SCCs
- GitHub, Inc. (GitHub OAuth / Repository-Integration) — Authentifizierung, Quellcode- und Projektintegration, USA, DPF/SCCs
- OpenAI, Inc. (GPT) — KI, USA, SCCs
- PostHog Cloud EU (PostHog Ltd.) — Produktanalyse, Feature Flags, Experimente, Umfragen und maskierte Session-Replays nur nach Einwilligung, EU-Hosting
- Stripe, Inc. — Zahlungen, USA, DPF/SCCs
- Cloudflare, Inc. — DNS & Tunnel (öffentlicher Webzugriff), USA/EU, SCCs
- EnteleKI (eigene Infrastruktur, Deutschland) — Hosting, Deutschland
- IONOS SE
§ 6 Drittlandtransfers
Übermittlungen in die USA auf Basis EU-US Data Privacy Framework (DPF) und/oder Standardvertragsklauseln (SCCs).
Kopien der Garantien auf Anfrage an privacy@enteleki.de.
§ 7 KI-spezifische Datenverarbeitung
Nutzer-Eingaben werden nicht zum Training eigener Modelle verwendet.
API-Daten werden nach unserem Kenntnisstand nicht von Anbietern zum Modelltraining genutzt.
BYOK (Bring Your Own Key): Verarbeitung über Nutzerkonto beim Anbieter.
Spracheingabe: lokale Transkription mittels Open-Source-Modellen, keine Audio-Cloud-Übermittlung.
§ 8 Cookies
Notwendige Cookies ohne Einwilligung (§ 25 Abs. 2 TTDSG).
Analyse- und Marketing-Cookies nur mit Einwilligung (§ 25 Abs. 1 TTDSG).
PostHog-Analyse, Feature Flags, Umfragen und Session-Replay starten erst nach Einwilligung und können jederzeit widerrufen werden. Session-Replays werden auf sensible Routen nicht angewendet; Eingaben und Texte werden standardmäßig maskiert.
Wir senden keine Roh-Prompts, KI-Ausgaben, hochgeladenen Dokumenttexte, Rechts-/Finanz-/HR-Inhalte, Namen, E-Mail-Adressen, Tokens oder vollständige URLs mit Query-Parametern an PostHog.
Details unter cookies.
§ 9 OAuth und Magic Link Login
Bei Google-Login: Name, E-Mail, Profilbild. Bei Microsoft-Login: Name, E-Mail und ggf. Profilinformationen. Bei Apple-Login: Name und E-Mail, soweit von Apple bereitgestellt.
Bei GitHub-Login oder optionaler GitHub-Verbindung verarbeiten wir GitHub-Benutzername, E-Mail soweit bereitgestellt, Avatar, Repository-Metadaten, Berechtigungsumfang und Zugriffstoken zur Anmeldung bzw. Repository-Integration.
Beim Magic Link Login verarbeiten wir die eingegebene E-Mail-Adresse, temporäre Login-Token, Ablaufzeitpunkt, IP-Adresse und technische Zustell-/Sicherheitsdaten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; sicherheitsrelevante Protokollierung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Google-Datenschutz: policies.google.com/privacy
Microsoft-Datenschutz: privacy.microsoft.com
Apple-Datenschutz: apple.com/legal/privacy
GitHub-Datenschutz: docs.github.com
§ 10 Push-Benachrichtigungen
Nur nach ausdrücklicher Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Push-Token an FCM/APNs zur technischen Zustellung.
§ 11 Speicherdauern
- Kontodaten: Vertragslaufzeit; Löschung 30 Tage nach Kündigung
- Inhaltsdaten: Vertragslaufzeit; Löschung auf Verlangen
- HR-Daten: steuer-/sozialrechtliche Fristen (bis 6 Jahre)
- Logs: 90 Tage (sofern nicht für Sicherheitsvorfälle benötigt)
- Rechnungsdaten: 6–10 Jahre (AO/HGB)
§ 12 Betroffenenrechte
Anfragen bevorzugt per E-Mail an privacy@enteleki.de. Postalische Anfragen an Düsseldorf, Deutschland.
- Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17)
- Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21)
§ 13 Beschwerderecht
Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).
Beschwerderecht gemäß Art. 77 DSGVO.
§ 14 Änderungen
Aktuelle Fassung unter datenschutz. Wesentliche Änderungen per E-Mail oder In-App-Hinweis.