Datenschutzerklärung
Diese Datenschutzerklärung erläutert, wie personenbezogene Daten im Zusammenhang mit Cortee (der „Service“) verarbeitet werden. Cortee ist ein Dienst von Nándor Babina (Einzelunternehmen) mit Geschäftssitz in Stuttgart, Deutschland („wir“, „uns“ oder „unser“). Vollständige Kontakt- und Identifikationsangaben, einschließlich der Korrespondenzadresse, stehen im Impressum. Cookies sind in der Cookie-Richtlinie beschrieben; die Nutzung des Service unterliegt den Nutzungsbedingungen. Cortee wird ausschließlich Kunden angeboten, die sich in den Vereinigten Staaten, dem Vereinigten Königreich, der Schweiz oder einem Mitgliedstaat der Europäischen Union, nämlich Österreich, Belgien, Bulgarien, Kroatien, Zypern, Tschechien, Dänemark, Estland, Finnland, Frankreich, Deutschland, Griechenland, Ungarn, Irland, Italien, Lettland, Litauen, Luxemburg, Malta, den Niederlanden, Polen, Portugal, Rumänien, die Slowakei, Slowenien, Spanien und Schweden befinden. Soweit die DSGVO, das UK GDPR oder das Schweizer Datenschutzgesetz (DSG) gelten, soll diese Datenschutzerklärung den Transparenzanforderungen dieser Gesetze entsprechen.
1. Wer verantwortlich ist
1.1 Verantwortlicher
Wir sind Verantwortlicher für personenbezogene Daten, die im Zusammenhang mit Cortee verarbeitet werden, soweit Abschnitt 1.2 nichts anderes bestimmt. Wir haben keinen Datenschutzbeauftragten bestellt. Datenschutzanfragen können über die Kontaktdaten im Impressum gestellt werden.
1.2 Organisationen und Einzelpersonen
Wird Cortee in einer Organisation genutzt, ist diese Organisation Verantwortliche für Notizen und Dokumente in ihrem Workspace; wir verarbeiten diese Inhalte in ihrem Auftrag zur Bereitstellung des Service unter dem Auftragsverarbeitungsvertrag. Abonniert eine Privatperson für den eigenen Gebrauch, sind wir auch Verantwortlicher für die Notizen und Dokumente in diesem Konto.
2. Was wir erheben und warum
Wir verarbeiten die folgenden Kategorien personenbezogener Daten zu den unten genannten Zwecken. Die meisten Daten werden von Ihnen oder von Personen bereitgestellt, die der Kunde einlädt. Kontodaten von Eingeladenen können auch von Administratoren des Kunden stammen.
| Kategorie | Was wir erheben | Zweck |
|---|---|---|
| Kontodaten | Der Name der Organisation. Clerk, Inc. hält das Konto inklusive E-Mail-Adresse und Anmeldung. | Um das Kundenkonto anzulegen und zu betreiben. |
| Workspace-Inhalte | Seiten, die Sie schreiben: Titel, Text, Position in der Struktur sowie Sprache und Ton. Referenzen aus einer Seite und deren Embeddings für die Suche. Frühere Versionen einer Seite. Hochgeladene Dateien mit Name, Typ, Größe, Kurzbeschreibung und Ergebnis des Malware-Scans. Jeder Datensatz speichert ID und Name der Person, die ihn angelegt oder geändert hat. | Um den Workspace bereitzustellen. |
| Kontaktnachrichten | Was Sie im Kontaktformular oder per E-Mail an uns schreiben, inklusive Ihrer E-Mail-Adresse und der Nachricht. | Um auf Anfragen über Formular oder E-Mail zu antworten. |
| Audit- und Zugriffsprotokolle | Pro Anfrage: IP-Adresse, User-Agent des Browsers, Nutzer-ID, Organisations-ID, Zeitpunkt, Route, Methode, Status sowie ID von Seite, Version oder Datei. Request-Pfade, Header und zugehörige Netzmetadaten aus der Nutzung von Website und Anwendung. | Um den Dienst abzusichern und zu prüfen, Missbrauch zu blockieren und die Verfügbarkeit zu halten. |
| Betriebsdaten | Wie lange das Sprachmodell braucht, wie viele Tokens es verbraucht, und ein Hash der Organisations-ID. Notiz und Seite bleiben draußen. | Um Störungen am Dienst früh zu erkennen und zu beheben. |
| Traffic- und Performance-Messung | Anonymisierte Angaben zu Seitenaufrufen, Ladezeiten und Performance – ohne Daten, die eine bestimmte Person erkennen lassen. | Um Nutzung und Ladegeschwindigkeit der Website anonymisiert zu verstehen. |
| Zahlungsdaten | Welcher Tarif aktiv ist, Preis und Status, Abrechnungszeitraum, wie viel vom Tarif verbraucht wurde sowie Kunden- und Abo-IDs von Paddle. Kartendaten bleiben bei Paddle. | Um Zahlungen entgegenzunehmen und den aktiven Tarif zu bestimmen. |
Konto-, Workspace- und Zahlungsdaten verarbeiten wir zur Erfüllung des Vertrags zur Bereitstellung von Cortee. Sicherheits-, Audit-, Betriebs- und Traffic-Messdaten verarbeiten wir auf Grundlage unseres berechtigten Interesses an einem sicheren, zuverlässigen Service und daran, die Leistung der Website zu verstehen; Sie können widersprechen, soweit das Recht das zulässt. Kontaktnachrichten sind optional und werden auf berechtigtes Interesse an der Beantwortung oder auf Einwilligung verarbeitet, wenn keine bestehende Kundenbeziehung besteht.
Wir nutzen personenbezogene Daten nicht für Marketing. Wir nutzen Kundeninhalte nicht zum Training von Modellen. Wir nutzen personenbezogene Daten nicht für ausschließlich automatisierte Entscheidungen, die rechtliche oder ähnlich erhebliche Wirkungen für die betroffene Person entfalten.
3. Wer Daten erhält
3.1 Kein Verkauf personenbezogener Daten
Wir verkaufen keine personenbezogenen Daten oder Workspace-Inhalte und geben sie nicht für Werbung weiter. Personenbezogene Daten werden von den unten genannten Unternehmen ausschließlich zur Bereitstellung von Cortee verarbeitet.
3.2 Auftragsverarbeiter
Die folgenden Unternehmen verarbeiten personenbezogene Daten in unserem Auftrag zur Bereitstellung von Cortee. Zeigt eine Zeile ein Gültig-ab- oder Bis-Datum, gilt die Änderung ab diesem Datum.
| Empfänger | Datenkategorien | Standort | Gilt |
|---|---|---|---|
| Amazon Web Services EMEA SARL | Inhalte aus dem Workspace wie Seiten, Referenzen, Dateien und Embeddings; Name der Organisation; Abo und Verbrauch; Audit- und Zugriffsprotokolle; Firewall- und Netzdaten; sowie Monitoring. | Europa | — |
| Marqo Inc. | Notizen, Seiten und Dateien für den Betrieb des Sprachmodells. | Vereinigte Staaten | Bis 12. Oktober 2026 |
| Clerk, Inc. | Kontodaten und Anmeldung. | Vereinigte Staaten | — |
| Lyceum Technology Germany GmbH | Notizen, Seiten und Dateien für den Betrieb des Sprachmodells. | Europa | Gültig ab 12. Oktober 2026 |
| Melious AI GmbH | Notizen, Seiten und Dateien für den Betrieb des Sprachmodells. | Europa | Gültig ab 12. Oktober 2026 |
| Vercel Inc. | Website und Anwendung inklusive Seiten, Audit- und Zugriffsprotokollen, Firewall- und Netzdaten sowie Traffic- und Performance-Messung. Die Daten laufen auf dem Weg zu uns über ihre Server. | Europa | — |
Kontaktnachrichten werden über Google LLC als unseren E-Mail-Dienstleister abgewickelt. Google LLC ist dafür oben nicht als Produkt-Auftragsverarbeiter von Cortee aufgeführt.
3.3 Merchant of Record
Paddle Payments Ltd. mit Sitz in Irland verkauft Abonnements von Cortee als Merchant of Record und verarbeitet Zahlungsdaten als unabhängiger Verantwortlicher. Zahlungsdaten erhebt Paddle Payments Ltd. daher direkt vom Kunden beim Checkout und kann sie in Irland und in anderen Ländern verarbeiten, in denen Paddle Payments Ltd. Zahlungen abwickelt, einschließlich der Vereinigten Staaten.
3.4 Wo Daten verarbeitet werden
Jeder Kunde in den zulässigen Gebieten nutzt dieselben Auftragsverarbeiter und Regionen wie oben beschrieben. Dokumente und zugehörige Workspace-Daten werden in Europa gespeichert. Ab dem 12. Oktober 2026 wechseln Autorisierung und Sprachmodell-Inferenz für den Service zu europäischen Anbietern, die in der Tabelle oben und in den Aktualisierungen des Trust Centers genannt sind. Andere unterstützende Dienste können noch Anbieter außerhalb Europas einbeziehen, bis wir sie ersetzen. Werden personenbezogene Daten in ein Drittland übermittelt, stützen wir uns auf geeignete Garantien, etwa einen Angemessenheitsbeschluss (einschließlich des EU–US Data Privacy Framework, soweit er auf einen gelisteten US-Auftragsverarbeiter anwendbar ist, und entsprechender UK- oder Schweizer Mechanismen, soweit anwendbar) oder Standardvertragsklauseln, soweit erforderlich.
4. Wie lange wir Daten aufbewahren
Wir speichern Konto- und Workspace-Daten, solange die Organisation des Kunden Cortee nutzt. Danach löschen wir Daten, die wir nicht aufbewahren müssen, wie folgt:
Eine vom Kunden gelöschte Seite einschließlich Claims, Versionen und Dateien: sieben (7) Tage nach Löschung der Seite.
Ein Claim, der zurückgezogen wird, während die Seite noch besteht: dreihundertfünfundsechzig (365) Tage.
Ein Upload, der begonnen und nicht angenommen wurde: fünf (5) Minuten.
Nach Löschung einer Organisation: dreißig (30) Tage für den Rest ihrer Workspace- und Kontodaten sowie für die Plan-Nutzung.
Nach Ende eines Abonnements bei fortbestehender Organisation: neunzig (90) Tage für die verbleibenden Workspace-Daten und die Plan-Nutzung. Der Abonnement-Datensatz selbst bleibt erhalten, auch nach Löschung der Organisation.
Audit- und Zugriffsprotokolle einschließlich zugehöriger Netzwerk-Metadaten: dreißig (30) Tage nach der Anfrage.
Eine Notiz zur Aktualisierung einer Seite wird nicht gespeichert. Sie wird unmittelbar nach der Nutzung zur Seitenaktualisierung gelöscht.
Modell-Monitoring-Traces, also Dauer des Sprachmodells, Token-Verbrauch und ein Hash der Organisations-ID, ohne Notiz oder Seite: keine Löschfrist gesetzt. Langfuse GmbH in Europa erhält diese Traces.
Kontaktnachrichten: ein (1) Jahr nach Erledigung der Kundenanfrage, sofern nicht früher auf Kundenwunsch gelöscht, und länger nur, soweit das Recht es verlangt. Google LLC erhält diese Nachrichten als unseren E-Mail-Dienstleister.
Messung von Traffic und Leistung: ein (1) Jahr nach Erfassung der Messung, sofern das Recht keine längere Frist verlangt.
Länger speichern wir Unterlagen nur, soweit das Recht es verlangt, zum Beispiel Rechnungen und Steuerunterlagen. Paddle Payments Ltd. speichert eigene Zahlungsunterlagen als Merchant of Record. Das in den Nutzungsbedingungen beschriebene Exportrecht bei Einstellung von Cortee bleibt unberührt.
5. Wie wir Daten schützen
Workspace-Daten sind nach Organisation getrennt. Jede Anfrage läuft mit auf die Datensätze dieser Organisation beschränkten Zugangsdaten, sodass eine Organisation die einer anderen nicht lesen kann. Daten werden bei der Übertragung und im Ruhezustand mit einem von uns verwalteten Kundenschlüssel (CMK) in unserem Cloud-Konto verschlüsselt. Dieser Schlüssel wird nicht pro Kunde ausgegeben. Wir führen Audit-Logs über Anfragen an Produktionssysteme.
Kein Dienst ist vollkommen sicher. Betrifft eine Verletzung des Schutzes personenbezogener Daten Ihre personenbezogenen Daten, benachrichtigen wir Sie und die zuständigen Behörden, soweit das Recht es verlangt.
6. Ihre Rechte
Sie können Auskunft, Berichtigung oder Löschung personenbezogener Daten, Einschränkung der Verarbeitung, Datenübertragbarkeit und, soweit das Recht es zulässt, Widerspruch verlangen. Beruht die Verarbeitung auf Einwilligung, können Sie diese jederzeit widerrufen. Wir antworten innerhalb eines Monats oder teilen mit, wenn wir mehr Zeit brauchen, soweit das Recht das zulässt. Anfragen können über die Kontaktdaten im Impressum gestellt werden. Lehnen wir eine Anfrage ab, können Sie uns um Überprüfung bitten.
Sie können Beschwerde bei einer Datenschutzaufsichtsbehörde in der Europäischen Union Ihres Wohn- oder Arbeitsorts einlegen, beim UK Information Commissioner’s Office, wenn Sie im Vereinigten Königreich sind, beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), wenn Sie in der Schweiz sind, oder bei der Behörde unseres Geschäftssitzes: der Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI). In den Vereinigten Staaten können Sie uns fragen, welche personenbezogenen Daten wir erheben, und deren Löschung verlangen. Wir verkaufen keine personenbezogenen Daten; ein Opt-out vom Verkauf entfällt daher.
Liegen Notizen oder Dokumente in einem Organisations-Workspace, richten Sie die Anfrage bitte zuerst an diese Organisation. Wir unterstützen die Organisation, soweit das Recht es verlangt.
7. Änderungen
Wir können diese Datenschutzerklärung ändern; die geänderte Fassung ersetzt ab dem oben genannten Gültigkeitsdatum alle früheren Fassungen. Bei wesentlichen Änderungen erfolgt eine Mitteilung, soweit gesetzlich erforderlich.