Datenschutzerklärung

Version 1.6 · Gültig ab: 23. Juli 2026

Deutsche Fassung zur Information. Rechtlich maßgeblich ist die englische Fassung unter myherald.io/privacy-policy.

1. Einleitung

Diese Datenschutzerklärung erläutert, wie die Winkler Technologies GmbH ("wir", "uns", "unser") personenbezogene Daten verarbeitet, wenn Sie myHERALD, unsere autonome KI-Content-Engine als SaaS-Plattform ("Plattform"), nutzen.

Wir nehmen den Schutz Ihrer Privatsphäre ernst und verpflichten uns, Ihre personenbezogenen Daten im Einklang mit der Datenschutz-Grundverordnung (EU) 2016/679 ("DSGVO"), dem deutschen Bundesdatenschutzgesetz ("BDSG"), dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz ("TDDDG") sowie allen weiteren anwendbaren Datenschutzgesetzen zu schützen.

2. Verantwortlicher

Winkler Technologies GmbH

Geschäftsführer: Fabian Winkler

Achter de Knick 4, 24980 Schafflund, Deutschland

Handelsregister: HRB 18225 FL, Amtsgericht Flensburg

Umsatzsteuer-Identifikationsnummer: DE463267463

E-Mail: [email protected]

3. Daten, die wir erheben

3.1 Konto- und Registrierungsdaten

  • Vollständiger Name
  • E-Mail-Adresse
  • Passwort (als sicherer Hash durch Supabase Auth gespeichert)
  • Workspace-Name und -Einstellungen
  • Einladungen von Teammitgliedern (E-Mail-Adressen)

3.2 Plattform-Nutzungsdaten

  • Von Ihnen bereitgestellte Inhalts-Eingaben (Markenstimme-Dokumente, Briefings, Uploads in die Wissensdatenbank, Skills)
  • KI-generierte Inhalts-Ausgaben (Artikel, Social-Media-Beiträge, Recherche-Berichte, Entwürfe)
  • Chat-Verlauf mit dem KI-Agenten
  • Dateien und Bilder, die Sie an Chats, Wissenseinträge, Feedback-Meldungen oder Inhaltsentwürfe anhängen
  • Metadaten der Pipeline-Ausführung (Zeitstempel, Agentenläufe, Token-Verbrauch, Kosten)
  • Workspace-Konfiguration und Taxonomie-Einstellungen
  • Zahlungs- und Abrechnungsdaten (verarbeitet durch Stripe; wir speichern keine vollständigen Kartennummern)

3.3 Daten von Drittplattformen

  • Authentifizierungstoken und Profilinformationen von Drittplattformen, die Sie zur Veröffentlichung, zum Import oder zum Export von Inhalten verbinden
  • API-Schlüssel oder andere Zugangsdaten, die Sie für Integrationen mit Drittplattformen bereitstellen

3.4 Technische Daten und Protokolldaten

  • IP-Adresse
  • Browsertyp und -version
  • Betriebssystem
  • Referrer-URL
  • Datum und Uhrzeit des Zugriffs
  • Besuchte Seiten und genutzte Funktionen

4. Zwecke und Rechtsgrundlagen der Verarbeitung

ZweckRechtsgrundlage (DSGVO)
Bereitstellung und Betrieb der Plattform (Kontoerstellung, KI-Inhaltserstellung, Chat-Oberfläche, Veröffentlichung)Art. 6 Abs. 1 lit. b (Vertragserfüllung)
Zahlungsabwicklung und Verwaltung von AbonnementsArt. 6 Abs. 1 lit. b (Vertragserfüllung)
Versand transaktionaler E-Mails (Bestätigungen, Belege, Kontomitteilungen)Art. 6 Abs. 1 lit. b (Vertragserfüllung)
Sicherheit, Betrugsprävention und MissbrauchserkennungArt. 6 Abs. 1 lit. f (berechtigtes Interesse)
Analysen und Verbesserung der PlattformArt. 6 Abs. 1 lit. a (Einwilligung über das Cookie-Banner)
Marketingkommunikation (Newsletter, Produkt-Updates)Art. 6 Abs. 1 lit. a (Einwilligung, Opt-in gemäß § 7 UWG)
Erfüllung rechtlicher Verpflichtungen (steuerliche Aufbewahrung, Prüfanforderungen)Art. 6 Abs. 1 lit. c (rechtliche Verpflichtung)

5. KI-gestützte Datenverarbeitung

myHERALD nutzt künstliche Intelligenz, um in Ihrem Auftrag Inhalte zu erstellen. Wenn Sie Inhalts-Briefings, Dokumente für die Wissensdatenbank, Skills oder Markenstimme-Materialien übermitteln, werden diese Daten von unserer KI-Pipeline verarbeitet, um Inhalts-Ausgaben zu erzeugen.

So funktioniert die KI-Verarbeitung

  • Abhängig von der Funktion und dem für Ihren Workspace aktivierten Anbieter werden Eingabedaten (Briefings, Markenstimme, Wissensdatenbank, Skills, Chat-Nachrichten, Bilder oder Audio) zur Text- oder Bilderzeugung, Transkription oder Dokumentanalyse an einen KI-Anbieter übermittelt. Diese Anbieter verarbeiten die Daten als Unterauftragsverarbeiter nach unseren Weisungen.
  • Dokument-Embeddings für die semantische Suche (RAG) werden über Voyage AI erzeugt. Gespeichert werden ausschließlich numerische Vektor-Repräsentationen. Der zur Embedding-Erzeugung übermittelte Originaltext wird nicht gespeichert.
  • KI-generierte Ausgaben werden in Ihrem Workspace in unserer Supabase-Datenbank (Region EU/Frankfurt) gespeichert.
  • Die aktuellen KI-Anbieter, Verarbeitungszwecke, Standorte und Übermittlungsgarantien führen wir in unserem Unterauftragsverarbeiter-Verzeichnis.

Wichtige Hinweise gemäß Art. 50 EU-KI-Verordnung

  • Alle von der Plattform erzeugten Inhalte sind KI-generiert. Sie sind dafür verantwortlich, KI-generierte Inhalte vor der Veröffentlichung zu prüfen, zu bearbeiten und zu kennzeichnen, wie es die EU-KI-Verordnung verlangt.
  • Wir verwenden Ihre Inhalts-Eingaben und -Ausgaben nicht zum Training unserer KI-Modelle. Ihre Daten werden ausschließlich verarbeitet, um die von Ihnen angeforderte Leistung zu erbringen.
  • Es werden auf Grundlage der KI-Verarbeitung keine vollständig automatisierten Entscheidungen getroffen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. KI wird ausschließlich eingesetzt, um auf Ihre Anweisung Inhalte zu erstellen.

6. Unterauftragsverarbeiter und internationale Datenübermittlungen

Wir setzen Drittanbieter (Unterauftragsverarbeiter) ein, um die Plattform zu betreiben. Soweit Daten in Länder außerhalb des EWR übermittelt werden, stützen wir uns auf die Übermittlungsmechanismen, die in dem in Abschnitt 6.1 genannten Unterauftragsverarbeiter-Register angegeben sind.

6.1 Infrastruktur-Unterauftragsverarbeiter

Diese Dienste verarbeiten Daten automatisch im Rahmen des Betriebs der Plattform. Die aktuelle Liste unserer Infrastruktur-Unterauftragsverarbeiter, einschließlich des jeweiligen Zwecks, Standorts und des Übermittlungsmechanismus, auf den wir uns stützen, wird in unserem Unterauftragsverarbeiter-Register geführt.

Dasselbe Register ist als Anlage 3 Bestandteil unseres Auftragsverarbeitungsvertrags.

6.2 Von Nutzern verbundene Plattform-Integrationen

Wenn Sie eine Drittplattform mit myHERALD verbinden, um Inhalte zu veröffentlichen oder Daten zu importieren, werden Ihre Inhalte und gegebenenfalls Profilinformationen an diese Plattform übermittelt. Diese Verbindungen werden stets von Ihnen initiiert und können OAuth, API-Schlüssel oder andere von der jeweiligen Plattform bereitgestellte Authentifizierungsverfahren nutzen.

Bei der Übermittlung von Inhalten an verbundene Plattformen handelt myHERALD als Auftragsverarbeiter in Ihrem Auftrag. Jede Plattform handelt als eigenständiger Verantwortlicher für alle Daten, die Sie auf ihr veröffentlichen oder von ihr abrufen. Die Datenverarbeitung auf Seiten der Plattform richtet sich nach der Datenschutzerklärung der jeweiligen Plattform.

Die verfügbaren Integrationen ändern sich mit der Weiterentwicklung der Plattform. Den aktuellen Katalog mit dem jeweiligen Zweck finden Sie auf unserer Integrationsseite. Bei neuen oder wesentlich geänderten Integrationen prüfen wir, ob diese Datenschutzerklärung oder das Unterauftragsverarbeiter-Verzeichnis aktualisiert werden muss.

Für alle Plattform-Anbieter mit Sitz in den USA stützen wir uns auf den EU-US-Datenschutzrahmen (Data Privacy Framework, sofern der Anbieter zertifiziert ist) und/oder auf Standardvertragsklauseln (SCCs) als Übermittlungsmechanismus für personenbezogene Daten, die in Länder außerhalb des EWR übermittelt werden.

6.3 Google-Nutzerdaten

Wenn Sie ein Google-Konto mit myHERALD verbinden, fordern wir Zugriff ausschließlich auf den Google-Drive-Ordner an, den Sie über die Dateiauswahl von Google auswählen, sowie auf die Dateien, die myHERALD in diesem Ordner in Ihrem Auftrag erstellt (der drive.file-Scope). Wir fordern keinen Zugriff auf Ihr gesamtes Google Drive an und können keine Dateien sehen, die Sie nicht ausgewählt haben.

  • Worauf wir zugreifen: einen Zielordner, den Sie über den Google Picker auswählen, sowie die Exportdateien, die myHERALD darin erstellt. Wenn Sie keinen Ordner auswählen, werden Exporte in einem "myHERALD"-Ordner abgelegt, den wir auf der obersten Ebene Ihres Google Drive anlegen.
  • Wie wir die Daten nutzen: ausschließlich, um Inhalte, die Sie in myHERALD erstellen, an den von Ihnen gewählten Google-Drive-Speicherort zu exportieren. Wir lesen Ihre vorhandenen Drive-Dateien nicht, wir nutzen Google-Nutzerdaten nicht für Werbung und wir verkaufen sie nicht.
  • Wie wir die Daten speichern: Ihre Google-Zugriffs- und -Aktualisierungstoken werden verschlüsselt gespeichert und nur verwendet, um von Ihnen angestoßene Exporte durchzuführen.
  • Wie wir die Daten weitergeben: wir übermitteln Google-Nutzerdaten nicht an Dritte, mit Ausnahme der in Abschnitt 6.1 genannten Unterauftragsverarbeiter, ausschließlich zum Betrieb dieser Funktion und niemals für Werbung oder zum Training von KI-Modellen.

Die Nutzung und die Übermittlung von über Google APIs erhaltenen Informationen an andere Anwendungen durch myHERALD erfolgen im Einklang mit der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use).

7. Cookies und ähnliche Technologien

Wir verwenden Cookies und ähnliche Technologien, wie in unserer Cookie-Richtlinie beschrieben. Gemäß § 25 TDDDG werden unbedingt erforderliche Cookies ohne Einwilligung gesetzt. Alle anderen Cookies erfordern Ihre vorherige Einwilligung über unser Cookie-Banner.

8. Speicherdauer

  • Kontodaten: Werden für die Dauer Ihres Kontos gespeichert. Nach der Löschung des Kontos werden personenbezogene Daten innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
  • Inaktive Konten: Kostenlose Konten und Konten mit abgelaufener Testphase (Konten ohne aktives kostenpflichtiges Abonnement), die 12 Monate lang keine Aktivität aufweisen, werden nach vorheriger Ankündigung per E-Mail gelöscht. Die Ankündigungen werden 30 und 7 Tage vorher versandt. Jede Anmeldung bricht die Löschung ab. Konten mit aktivem Abonnement werden niemals wegen Inaktivität gelöscht.
  • Gekündigte Abonnements: Die Kündigung eines kostenpflichtigen Abonnements führt für sich genommen nicht zur Löschung Ihres Kontos oder Ihrer Kundendaten. Nach dem Abrechnungszeitraum wird das Konto herabgestuft; die Daten bleiben verfügbar, solange Sie das Konto weiterhin nutzen. Weist das Konto anschließend 12 aufeinanderfolgende Monate lang keine Aktivität auf, gilt das oben beschriebene Verfahren für inaktive Konten. Sie können Ihre Daten jederzeit exportieren oder löschen.
  • Abrechnungsunterlagen: Rechnungen und Zahlungsbelege werden von unserem Zahlungsdienstleister im Einklang mit den gesetzlichen steuerlichen Aufbewahrungsfristen aufbewahrt.
  • Inhalts- und Workspace-Daten: Werden gespeichert, bis Sie sie löschen oder Ihr Konto schließen. Vorläufig gelöschte Inhalte werden nach 30 Tagen endgültig entfernt.
  • Anwendungsprotokolle: Aufzeichnungen über Sicherheitsereignisse werden in der Regel nach 90 Tagen und zusammengefasste Anwendungsfehler nach 60 Tagen gelöscht. Von unseren Infrastruktur-Anbietern erzeugte Protokolle werden für die kürzeren Zeiträume des jeweiligen Tarifs aufbewahrt. Aufzeichnungen zu einem konkreten Sicherheitsvorfall können länger gespeichert werden, soweit dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zur Erfüllung gesetzlicher Pflichten erforderlich ist.
  • Nachweise über Marketing-Einwilligungen: Werden für die Dauer der Einwilligung zuzüglich 3 Jahren zum Nachweis der Einwilligung aufbewahrt.

9. Ihre Rechte nach der DSGVO

Nach der DSGVO stehen Ihnen in Bezug auf Ihre personenbezogenen Daten die folgenden Rechte zu:

  • Auskunftsrecht (Art. 15): Bestätigung darüber erhalten, ob Ihre Daten verarbeitet werden, und eine Kopie anfordern.
  • Recht auf Berichtigung (Art. 16): Unrichtige oder unvollständige personenbezogene Daten berichtigen lassen.
  • Recht auf Löschung (Art. 17): Die Löschung Ihrer personenbezogenen Daten verlangen ("Recht auf Vergessenwerden").
  • Recht auf Einschränkung der Verarbeitung (Art. 18): Die Nutzung Ihrer Daten in bestimmten Fällen einschränken lassen.
  • Recht auf Datenübertragbarkeit (Art. 20): Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten.
  • Widerspruchsrecht (Art. 21): Der Verarbeitung auf Grundlage eines berechtigten Interesses oder zum Zwecke der Direktwerbung widersprechen.
  • Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3): Die Einwilligung jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
  • Recht, keiner automatisierten Entscheidungsfindung unterworfen zu werden (Art. 22): Wir treffen keine automatisierten Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten.

Um eines dieser Rechte auszuüben, kontaktieren Sie uns unter [email protected]. Wir antworten innerhalb eines Monats. Sie haben außerdem das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen, insbesondere in dem EU-Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

10. Zusätzliche Rechte für Einwohner Kaliforniens (CCPA/CPRA)

Wenn Sie in Kalifornien ansässig sind, gewährt Ihnen der California Consumer Privacy Act (CCPA) in der durch den California Privacy Rights Act (CPRA) geänderten Fassung zusätzliche Rechte:

  • Recht auf Auskunft: Sie können Auskunft über die Kategorien und die konkreten personenbezogenen Informationen verlangen, die wir über Sie erhoben haben.
  • Recht auf Löschung: Sie können die Löschung Ihrer personenbezogenen Informationen verlangen, vorbehaltlich bestimmter Ausnahmen.
  • Recht auf Berichtigung: Sie können die Berichtigung unrichtiger personenbezogener Informationen verlangen.
  • Recht auf Widerspruch gegen "Verkauf" oder "Weitergabe": Wir verkaufen Ihre personenbezogenen Informationen nicht und geben sie nicht für kontextübergreifende verhaltensbezogene Werbung weiter.
  • Diskriminierungsverbot: Wir benachteiligen Sie nicht, wenn Sie Ihre Rechte nach dem CCPA ausüben.

Um einen Antrag zu stellen, kontaktieren Sie uns unter [email protected]. Wir überprüfen Ihre Identität, bevor wir Ihren Antrag bearbeiten.

11. Datensicherheit

Wir setzen geeignete technische und organisatorische Maßnahmen zum Schutz Ihrer personenbezogenen Daten ein, darunter Verschlüsselung bei der Übertragung (TLS) und im Ruhezustand, Row-Level-Security (RLS) und Workspace-bezogene Zugriffsrichtlinien für kundenspezifische Datensätze sowie privaten Objektspeicher, auf den über kurzzeitig gültige, signierte Links zugegriffen wird. Dateien, die bewusst zur öffentlichen Verbreitung vorgesehen sind, etwa veröffentlichte Social-Media-Bilder, werden getrennt gespeichert. Zudem führen wir regelmäßige Sicherheitsüberprüfungen durch und beschränken den Datenzugriff auf befugtes Personal und befugte Systeme. Trotz dieser Maßnahmen ist keine Methode der elektronischen Übertragung oder Speicherung vollständig sicher, und wir können keine absolute Sicherheit garantieren.

12. Datenschutz bei Kindern

Unsere Plattform richtet sich nicht an Personen unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Sollten wir erfahren, dass wir unbeabsichtigt Daten eines Kindes unter 16 Jahren erhoben haben, werden wir diese umgehend löschen.

13. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden per E-Mail oder durch einen deutlichen Hinweis auf der Plattform mindestens 30 Tage vor ihrem Inkrafttreten mitgeteilt. Das Datum unter "Gültig ab" am Anfang dieser Seite gibt an, wann diese Fassung zuletzt aktualisiert wurde.

14. Kontakt

Wenn Sie Fragen zu dieser Datenschutzerklärung haben oder Ihre Datenschutzrechte ausüben möchten, kontaktieren Sie uns bitte:

E-Mail: [email protected]

Postanschrift: Winkler Technologies GmbH, Achter de Knick 4, 24980 Schafflund, Deutschland