Datenschutzerklärung
Stand: 3. Juli 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
Marius Erdmann (kontiTec)
Brunnenstraße 1a, 56459 Langenhahn, Deutschland
E-Mail: info@gruenki.de · Telefon: +49 152 53622816
Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und daher nicht benannt. Anfragen zum Datenschutz richten Sie bitte an die oben genannte E-Mail-Adresse.
2. Überblick
gruenki ist ein KI-Chat-Dienst. Wir verarbeiten nur die Daten, die für den Betrieb des Dienstes erforderlich sind. Deine Inhalte werden in Deutschland verarbeitet und gespeichert, persönliche Inhalte liegen feldverschlüsselt (verschlüsselt im Ruhezustand) in der Datenbank. Wir verwenden deine Inhalte nicht für Werbung, verkaufen sie nicht und trainieren damit keine KI-Modelle.
3. Welche Daten wir verarbeiten
- Kontodaten: E-Mail-Adresse und Passwort (nur als Hash gespeichert); bei Anmeldung über Google die von Google bereitgestellte Kennung.
- Chat-Inhalte: deine Nachrichten und die Antworten des Assistenten, dein dauerhaftes Gedächtnis, Erinnerungen und To-dos.
- Hochgeladene Dateien: Dokumente und Bilder, die du zur Verarbeitung hochlädst, sowie daraus extrahierte Texte.
- Team-/Organisationsdaten: Mitgliedschaften, Rollen und gemeinsam genutzte Inhalte (z. B. Team-Wissensbasis, internes Wiki mit Versionshistorie, gemeinsame Dokument-Ablage). Diese Inhalte sehen alle Mitglieder deiner Organisation; sie werden mit der Organisation gelöscht und sind im Organisations-Export enthalten.
- Kontaktverwaltung (optionaler Organisations-Baustein): Legt eure Organisation dort Kontakte an (Personen/Organisationen mit Adress- und Kommunikationsdaten, Aktivitäten, Veranstaltungs-Teilnahmen, Kampagnen, Spenden inkl. Zuwendungsbestätigungen), ist eure Organisation datenschutzrechtlich Verantwortlicher und gruenki Auftragsverarbeiter (Auftragsverarbeitungsvertrag). Die Detaildaten werden feldverschlüsselt gespeichert (Anzeigename, PLZ und Ort bleiben für Suche und Regional-Filter im Klartext); Werbewidersprüche und Kontakt-Sperren werden technisch durchgesetzt. Hinweis: Aus Spendendaten können sich im Einzelfall besondere Kategorien im Sinne von Art. 9 DSGVO ergeben (z. B. Spenden an Religionsgemeinschaften oder Parteien) — ob solche Daten eingebracht werden, entscheidet und verantwortet eure Organisation. Für Auskunfts-, Berichtigungs- und Löschersuchen von erfassten Personen stellt gruenki der Organisation eingebaute Werkzeuge bereit (Einzel-Auskunftsexport, Korrektur, Löschung unter Beachtung steuerlicher Aufbewahrungspflichten für Zuwendungsnachweise); wende dich dazu an die Organisation, die deine Daten führt.
- Technische Daten: für den Betrieb notwendige Protokolldaten des Servers.
4. Zwecke und Rechtsgrundlagen
Wir verarbeiten diese Daten, um dir den Dienst bereitzustellen (Vertragserfüllung bzw. Nutzungsverhältnis, Art. 6 Abs. 1 lit. b DSGVO) sowie zur Gewährleistung von IT-Sicherheit und stabilem Betrieb (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO). Die Zustimmung zu den Nutzungsbedingungen und zu dieser Datenschutzerklärung dokumentieren wir als Nachweis (Art. 5 Abs. 2 DSGVO). Soweit für einzelne, optionale Verarbeitungen eine Einwilligung erforderlich ist, erfolgt diese auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO und ist jederzeit widerrufbar. Die Bereitstellung der Kontodaten (E-Mail) ist für die Registrierung und Nutzung des Dienstes erforderlich; Chat-Inhalte und Uploads stellst du freiwillig bereit.
5. Speicherort und Sicherheit
Deine Daten werden in Deutschland verarbeitet und gespeichert. Persönliche Inhalte werden feldverschlüsselt abgelegt (verschlüsselt im Ruhezustand). Die Daten verschiedener Nutzer und Teams sind technisch streng voneinander getrennt (Mandantentrennung). Die Verbindung erfolgt verschlüsselt (HTTPS).
6. Auftragsverarbeiter und Drittdienste
Zur Erbringung einzelner Funktionen setzen wir Dienstleister ein, die in unserem Auftrag arbeiten:
- KI-Sprachmodell: Die Antworten des KI-Assistenten werden auf eigener Hardware des Betreibers in Deutschland (Westerwald) erzeugt. Für die Erzeugung der Antworten wird kein externer Cloud-KI-Dienst eingesetzt; deine Eingaben verlassen dafür nicht die vom Betreiber kontrollierte Infrastruktur in Deutschland.
- Google-Anmeldung (optional): Wenn Sie sich mit Google anmelden, übermittelt Google an uns eine Kennung und Ihre E-Mail-Adresse zur Authentifizierung. Anbieter ist die Google Ireland Limited; dabei kann eine Verarbeitung in den USA durch Google LLC stattfinden (Grundlage: EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework, Art. 44 ff. DSGVO). Die für die Google-Anmeldung nötigen Google-Ressourcen (das Anmeldeskript von accounts.google.com) werden erst dann von Google geladen und ein Kontakt zu Google erst dann hergestellt, wenn Sie aktiv auf die Schaltfläche „Weiter mit Google“ klicken. Beim bloßen Aufruf der Anwendung wird kein Google-Dienst kontaktiert. Die Google-Anmeldung ist freiwillig – alternativ steht die Anmeldung mit E-Mail und Passwort zur Verfügung. Rechtsgrundlage für das Laden der Google-Ressourcen und das dabei durch Google gesetzte Merkmal ist Ihre durch den Klick erteilte Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO).
- Web-/Recherchefunktion (optional): Nutzt du die Websuche oder die Tiefensuche, werden die dafür nötigen Suchbegriffe an einen externen Suchdienst übermittelt, um aktuelle Treffer zu liefern. Anbieter ist Serper (serper.dev), der Ergebnisse der Google-Suche bereitstellt; dabei kann eine Verarbeitung außerhalb der EU (insbesondere im Vereinigten Königreich und/oder den USA) stattfinden, abgesichert durch geeignete Garantien im Sinne der Art. 44 ff. DSGVO (Angemessenheitsbeschluss der EU-Kommission für das Vereinigte Königreich bzw. EU-Standardvertragsklauseln oder EU-US Data Privacy Framework für die USA). Übermittelt werden ausschließlich die Suchbegriffe der jeweiligen Anfrage – nicht dein Konto, deine sonstigen Chat-Inhalte oder hochgeladene Dateien. Die Funktion ist optional und nur auf deine ausdrückliche Veranlassung aktiv.
- E-Mail-Versand: Für den Versand von System-E-Mails (Bestätigung der E-Mail-Adresse bei der Registrierung, Team-Einladungen, Erinnerungs-Benachrichtigungen) setzen wir die Sendinblue SAS („Brevo“), 106 boulevard Haussmann, 75008 Paris, Frankreich, als Auftragsverarbeiter ein. Übermittelt werden die Empfänger-E-Mail-Adresse und der jeweilige Nachrichteninhalt der System-E-Mail (z. B. der Text einer Erinnerung); die Verarbeitung erfolgt innerhalb der EU. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
- Server-Hosting: STRATO GmbH, Berlin – Betrieb von App und Datenbank in einem Rechenzentrum in Deutschland, mit Ökostrom betrieben.
- Zahlungsabwicklung (nur bei kostenpflichtigen Tarifen): Für die Abwicklung von Zahlungen setzen wir die Mollie B.V., Amsterdam (Niederlande), ein. Buchst du einen kostenpflichtigen Tarif, werden die für die Zahlung erforderlichen Daten (u. a. Name, E-Mail-Adresse, Rechnungsbetrag sowie die von dir gewählten Zahlungsdaten) an Mollie übermittelt und dort innerhalb der EU verarbeitet. Rechtsgrundlage ist die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Mollie verarbeitet die Zahlungsdaten dabei überwiegend als eigenständig Verantwortlicher zur Erfüllung eigener gesetzlicher und aufsichtsrechtlicher Pflichten (z. B. Geldwäsche- und Zahlungsdiensteaufsicht), nicht als unser Auftragsverarbeiter. Einzelheiten in der Datenschutzerklärung von Mollie.
Setzen Sie gruenki als Verantwortlicher im Rahmen einer Auftragsverarbeitung ein (z. B. als Verein, Organisation oder Unternehmen, das personenbezogene Daten Dritter verarbeitet), stellen wir Ihnen auf Anfrage einen Auftragsverarbeitungsvertrag (AVV nach Art. 28 DSGVO) bereit. Bitte richten Sie Ihre Anfrage an info@gruenki.de.
7. Cookies und lokale Speicherung
Wir setzen keine Werbe- oder Tracking-Cookies ein. Für die Anmeldung wird ein technisch notwendiges Merkmal im lokalen Speicher deines Browsers (Local Storage) abgelegt, damit du angemeldet bleibst (§ 25 Abs. 2 TDDDG – technisch erforderlich). Cookies von Google (z. B. das Merkmal g_state der Google-Anmeldung) werden erst gesetzt, nachdem du aktiv auf „Weiter mit Google“ geklickt und damit in die Google-Anmeldung eingewilligt hast (§ 25 Abs. 1 TDDDG) – nicht bereits beim Aufruf der Seite. Buchst du einen kostenpflichtigen Tarif, wirst du für die Zahlung zu unserem Zahlungsdienstleister weitergeleitet, der auf seiner eigenen Seite die für die Zahlung erforderlichen Cookies setzt.
8. Protokollierung (Sicherheits-/Zugriffsprotokoll)
Zur Gewährleistung der Sicherheit (Art. 32 DSGVO) protokollieren wir sicherheitsrelevante Ereignisse – z. B. Anmeldungen, Konto- und Rollenänderungen, Passwortänderungen sowie Export- und Löschanfragen. Dieses Protokoll enthält ausschließlich Metadaten (Zeitpunkt, betroffenes Konto, Art der Aktion) und keine Inhalte deiner Nachrichten oder Dateien. Rechtsgrundlage ist unser berechtigtes Interesse an IT-Sicherheit (Art. 6 Abs. 1 lit. f i. V. m. Art. 32 DSGVO). Diese Protokolle werden nach 90 Tagen automatisch gelöscht.
Fehlerberichte der mobilen Apps: Tritt in der iOS-/Android-App ein technischer Fehler auf (z. B. eine fehlgeschlagene Funktion oder ein abgebrochener Kaufvorgang), übermittelt die App einen technischen Fehlerbericht an unseren Server in Deutschland. Er enthält ausschließlich technische Angaben (Fehlermeldung, betroffener Funktionsschritt, Gerätetyp und Systemversion) und niemals Inhalte deiner Nachrichten. Ohne Fehler wird nichts übermittelt. Externe Absturz- oder Analysedienste (etwa US-Crash-Reporter) setzen wir nicht ein. Rechtsgrundlage ist unser berechtigtes Interesse an Stabilität und Fehlerbehebung (Art. 6 Abs. 1 lit. f DSGVO); die Berichte werden mit der automatischen Rotation der Serverprotokolle gelöscht (in der Regel nach wenigen Wochen).
9. Speicherdauer und Löschfristen
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist (Speicherbegrenzung, Art. 5 Abs. 1 lit. e DSGVO). Konkret:
- Konto und zugehörige Inhalte (Chats, Gedächtnis, Dateien, To-dos): solange dein Konto besteht. Du kannst sie jederzeit selbst löschen.
- Inaktive Konten: Nach 24 Monaten ohne Nutzung wird dein Konto zur Löschung vorgemerkt; die endgültige Löschung erfolgt frühestens 30 Tage später. Jede erneute Anmeldung oder Nutzung hebt die Vormerkung auf.
- Quittierte Erinnerungen: 90 Tage nach Fälligkeit. Offene und zukünftige Erinnerungen bleiben erhalten.
- Abgeschlossene Recherche-Berichte: 180 Tage.
- Nicht angenommene Team-Einladungen: 30 Tage.
- Sicherheits-/Zugriffsprotokoll: 90 Tage (siehe Abschnitt 8).
- Inkognito-Modus: Gespräche werden nicht gespeichert.
- Rechnungs- und Zahlungsbelege (nur bei kostenpflichtigen Tarifen): Diese unterliegen der gesetzlichen Aufbewahrungspflicht von 8 Jahren (§ 147 AO, § 14b UStG) und bleiben daher auch nach einer Kontolöschung erhalten (Art. 17 Abs. 3 lit. b DSGVO). Belege bis 250 € sind als Kleinbetragsrechnungen so gestaltet, dass sie keine personenbezogenen Empfängerdaten enthalten; mit der Kontolöschung wird die Zuordnung zu deinem Konto entfernt. Bei Beträgen über 250 € (z. B. Team-Jahresabos) verlangt § 14 UStG eine Rechnung mit Name und Anschrift des Empfängers (Rechnungsadresse der Organisation); diese Angaben sind Teil des Buchungsbelegs, werden verschlüsselt gespeichert und bleiben für die Dauer der Aufbewahrungspflicht auch nach einer Konto- oder Organisationslöschung erhalten.
10. Einwilligung und Nachweis
Bei der Registrierung dokumentieren wir, dass und wann du den Nutzungsbedingungen und dieser Datenschutzerklärung in der jeweils gültigen Fassung zugestimmt hast (Versionsstand und Zeitpunkt). Werden diese Dokumente aktualisiert, bitten wir dich beim nächsten Login erneut um Bestätigung. Dies dient der Nachweisbarkeit (Art. 5 Abs. 2 DSGVO).
11. Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Einen vollständigen Export deiner Daten sowie die Löschung deines Kontos kannst du jederzeit direkt im Dienst auslösen.
Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz (LfDI RLP), Hintere Bleiche 34, 55116 Mainz – du kannst dich aber an jede Aufsichtsbehörde wenden.
12. Automatisierte Entscheidungen und KI-Hinweis
Eine automatisierte Entscheidung im Einzelfall einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung (Art. 22 DSGVO) findet nicht statt. Hinweis: Die Antworten des KI-Assistenten werden automatisiert erzeugt, können fehlerhaft sein und stellen keine verbindlichen Entscheidungen oder fachliche Beratung dar.
← Zurück zur Startseite