Datenschutzerklärung — start.trustanium.ai
Stand: 2026-10-01
Diese Datenschutzerklärung erläutert, wie wir personenbezogene Daten verarbeiten, wenn Sie die Plattform unter start.trustanium.ai (die „Plattform") nutzen.
Maßgebliche Sprachfassung: Maßgeblich ist die deutsche Fassung dieser Datenschutzerklärung. Die nachstehende englische Übersetzung dient nur der Erläuterung. Soweit Sie Verbraucher mit gewöhnlichem Aufenthalt in Deutschland sind, entzieht Ihnen diese Sprachwahl nicht den Schutz der zwingenden Vorschriften des deutschen und des EU-Datenschutzrechts.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung Ihrer personenbezogenen Daten im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Trustanium Technologies GmbH, Neuerborn-Ring 3, 61276 Weilrod, Deutschland
Geschäftsführer: Miryusup Abdullaev · Amtsgericht Frankfurt am Main, HRB 139217
E-Mail für Datenschutzanfragen: hello@trustanium.ai
2. Wie wir Ihre Daten verarbeiten
Wir verarbeiten die folgenden Kategorien personenbezogener Daten:
| # | Datenkategorie | Zweck | Rechtsgrundlage (DSGVO) | Speicherdauer |
|---|---|---|---|---|
| 1 | Konto & Anmeldung — Ihre E-Mail-Adresse (Anmelde-Identität). Bei Anmeldung über Google erhalten wir von Google Ihre E-Mail-Adresse und die Information, ob diese von Google bestätigt wurde; ein Google-Passwort erhalten wir nie. Magic-Link- und Sitzungs-Token werden ausschließlich als SHA-256-Hashwerte gespeichert. | Einrichtung und Betrieb Ihres Kontos; passwortlose Anmeldung. | Art. 6 Abs. 1 lit. b – Vertragserfüllung (Bereitstellung des Zugangs). | Für die Dauer Ihres Kontos; Anmelde-Token sind kurzlebig und verfallen automatisch. |
| 2 | Zugangsverwaltung — Ihre E-Mail-Adresse in unserem Zugangsverzeichnis nebst Registrierungsquelle (Selbstregistrierung, Seed oder manuelle Aufnahme). Haben Sie sich über einen gekennzeichneten Link von uns registriert (etwa einen Einladungslink oder einen QR-Code), speichern wir an Ihrem Konto einmalig dessen Kampagnen-Kennzeichen (Kanal und Welle) — weder die aufgerufene Adresse noch die zuvor besuchte Seite. Ebenfalls einmalig speichern wir, über welchen Einstieg unserer Startseite Sie zur Registrierung gelangt sind (etwa die Schaltfläche „Start free" oder „Log in" oder einen Einladungslink, der direkt die Anmeldung öffnet) — nur dessen festen Namen, weder Text noch Adresse. Sendet Ihr Browser „Do Not Track" oder „Global Privacy Control", speichern wir weder Kennzeichen noch Einstieg. | Verwaltung des Plattformzugangs; Erkennung bereits registrierter Adressen bei der Anmeldung; Auswertung, welche unserer Einladungs- und Werbekanäle und welche Einstiege unserer Startseite zu Registrierungen führen. | Art. 6 Abs. 1 lit. f – berechtigtes Interesse (Missbrauchsabwehr und Steuerung des Plattformzugangs; Wirksamkeit unserer eigenen Einladungs- und Werbekanäle und unserer Startseite). | Bis zum Entzug des Zugangs oder zur Löschung Ihres Kontos. |
| 3 | Ihre Startup-Inhalte — Ihre Eingaben zu Idee, Expertise, Netzwerk und Validierungsarbeit sowie die KI-Ausgaben, die wir für Sie erzeugen (Ideenrichtungen, Recherche, Hypothesen, Coach-Antworten). Verschlüsselt; ausschließlich zur Erbringung der Leistung verarbeitet; niemals zum KI-Training genutzt; gehören Ihnen. | Bereitstellung der Plattformfunktionen für Ihr Vorhaben. | Art. 6 Abs. 1 lit. b – Vertragserfüllung. | Für die Dauer Ihres Kontos bzw. bis zur Löschung durch Sie. |
| 4 | Nutzungsanalyse (angemeldete Nutzer) — erstanbieterische Nutzungsereignisse innerhalb Ihres Kontos (aufgerufene Bildschirme, wesentliche Aktionen, Abbruchstelle); kein Freitext. Für Besucherinnen und Besucher unserer Landingpage, die nicht angemeldet sind, gilt stattdessen die anonyme Reichweitenmessung nach Kategorie 6. | Verständnis und Verbesserung der Nutzererfahrung. | Art. 6 Abs. 1 lit. f – berechtigtes Interesse. | Für die Dauer Ihres Kontos bzw. bis zur Löschung durch Sie oder bis Sie Ihr Recht auf Löschung ausüben. |
| 5 | Warteliste / Anmeldung — Ihre E-Mail-Adresse, ein Nachweis Ihrer Einwilligung und technische Metadaten. | Erfassung Ihres Interesses und Kontaktaufnahme zum Zugang. | Art. 6 Abs. 1 lit. a – Einwilligung. | Bis zum Widerruf der Einwilligung oder zur Schließung der Warteliste. |
| 6 | Anonyme Reichweitenmessung der Landingpage — beim Besuch unserer Startseite zählen wir ausschließlich fest vorgegebene Ereignisnamen aus einer geschlossenen Liste (z. B. „Seite geöffnet", „Abschnitt erreicht", „Start geklickt"), den Zeitpunkt, ein flüchtig aus Ihrer IP-Adresse abgeleitetes Länderkürzel und ein Kampagnen-Kennzeichen. Die IP-Adresse wird dabei weder gespeichert noch protokolliert. Daraus entstehen ausschließlich Tageszähler; ein auf Sie bezogener Einzeldatensatz entsteht zu keinem Zeitpunkt. Wir setzen hierfür keine Cookies und speichern nichts auf Ihrem Endgerät (kein Local Storage, kein Session Storage, kein Fingerprinting). Es findet keine Analyse durch Dritte und kein seitenübergreifendes Tracking statt; die Länderzuordnung läuft lokal auf unserem eigenen Server, es werden keine Daten an Dritte übermittelt. Grundlage dafür ist eine bei uns gespeicherte Datei: die IP-zu-Land-Datenbank DB-IP (lizenziert unter CC BY 4.0) — es wird dabei zu keinem Zeitpunkt eine Verbindung zu DB-IP hergestellt. Ebenso nur lokal auf unserem Server gespeichert ist die IP-zu-ASN-Datenbank von DB-IP (lizenziert unter CC BY 4.0). | Verstehen, wie viele Menschen unsere Startseite erreicht und wie weit sie gelesen wird. | Art. 6 Abs. 1 lit. f – berechtigtes Interesse (Messung von Reichweite und Wirksamkeit unserer eigenen Startseite). Widerspruchsrecht (Art. 21 Abs. 4 DSGVO): Sie können dieser Verarbeitung jederzeit widersprechen — formlos an hello@trustanium.ai. Unabhängig davon beachten wir automatisch die Signale „Do Not Track" und „Global Privacy Control" Ihres Browsers: ist eines davon gesetzt, zählen wir nichts. |
Unbegrenzt — es handelt sich um aggregierte Zähler ohne Personenbezug. |
| 7 | Domainregistrierung — für eine über die Plattform bestellte Domain die Angaben zum Domaininhaber (Name bzw. Firma und bei Unternehmen der Name einer Kontaktperson, Anschrift, E-Mail-Adresse, Telefonnummer) sowie der Domainname. Wir übermitteln sie an unseren Registrar Hosting Concepts B.V. (Openprovider) und über diesen an die zuständige Vergabestelle (Abschnitt 3) – statt Ihrer eigenen E-Mail-Adresse jedoch eine Adresse, die wir für Sie verwalten (§ 12 Abs. 7 AGB). E-Mails des Registrars an diese Adresse empfängt unser E-Mail-Dienstleister Resend für uns. Die Überprüfung der Adresse durch den Registrar bestätigen wir automatisch; nur wichtige Nachrichten, die Ihre Entscheidung oder Kenntnis erfordern, leiten wir an die E-Mail-Adresse Ihres Kontos weiter. Löschen Sie Ihr Konto, solange die Domain registriert ist, hinterlegen wir beim Registrar Ihre eigene E-Mail-Adresse. | Registrierung und Verwaltung der Domain auf den Domaininhaber. | Art. 6 Abs. 1 lit. b – Vertragserfüllung; für die Angaben einer Kontaktperson eines Unternehmens Art. 6 Abs. 1 lit. f – berechtigtes Interesse an der Durchführung des Vertrags mit dem Unternehmen. | Bei uns bis zur Löschung Ihres Kontos. Beim Registrar und bei der Vergabestelle für die Dauer der Registrierung und danach nach deren eigenen Aufbewahrungsregeln – auch nach der Löschung Ihres Kontos, solange die Domain registriert ist (§ 10 Abs. 4 AGB). Ob Angaben öffentlich abrufbar sind (WHOIS/RDAP), bestimmen die Vergabestellen. Vergabestellen und Registrar können Angaben nach ihren Regeln an Behörden oder an Dritte mit berechtigtem Interesse herausgeben. Die für Sie verwaltete E-Mail-Adresse besteht bis zur Löschung Ihres Kontos. Von den E-Mails des Registrars an diese Adresse speichern wir nur ein Protokoll (Zeitpunkt und Ergebnis) für 90 Tage; Kopien der E-Mails bewahrt Resend nach seinen eigenen Aufbewahrungsbestimmungen auf. Können wir eine E-Mail an diese Adresse nicht als E-Mail des Registrars bestätigen, leiten wir sie nicht weiter, sondern prüfen sie erstmal selber. |
| 8 | Bestell- und Zahlungsdaten — Domain, Laufzeit, Preis und Umsatzsteuer, Zeitpunkte von Bestellung, Zahlung, ggf. Erstattung und unserer Erinnerungen vor Ablauf (§ 12 Abs. 3 AGB), Status der Bestellung, die Kennungen des Zahlungsvorgangs bei Stripe und die bei der Bestellung geltende AGB-Fassung. Die Zahlung selbst wickelt Stripe ab: Kartendaten erhalten wir nie, und die Rechnungsadresse, die Stripe erfragt, speichern wir nicht. Die Telefonnummer, die Sie bei der Bestellung angeben, verwenden wir für die Registrierung (Kategorie 7). | Abwicklung, Nachweis und Buchung der Bestellung; Erstattungen; Erfüllung steuer- und handelsrechtlicher Aufbewahrungspflichten. | Art. 6 Abs. 1 lit. b – Vertragserfüllung; für die Aufbewahrung Art. 6 Abs. 1 lit. c i. V. m. § 147 AO, § 257 HGB und § 14b UStG. | Acht Jahre ab dem Ende des Kalenderjahres, in dem die Zahlung bzw. Erstattung erfolgt ist – länger nur, solange eine Steuerfestsetzung noch offen ist –, danach werden die Daten gelöscht. Löschen Sie Ihr Konto vorher, löschen wir die Verknüpfung mit Ihrem Konto sowie Name, Anschrift und Kontaktdaten des Domaininhabers und bewahren den Datensatz nur noch zu diesen Zwecken auf (Art. 17 Abs. 3 lit. b DSGVO). Solange die Domain danach noch registriert ist, behalten wir außerdem ihre Kennung und die Kennung des Domaininhabers beim Registrar sowie ihr Ablaufdatum, um Anfragen zur Domain (etwa eine Übertragung) bearbeiten und nach dem Ende der Registrierung die Angaben zum Domaininhaber beim Registrar löschen lassen zu können. Nicht bezahlte Bestellungen löschen wir mit Ihrem Konto. |
| 9 | Eigene Domain — wenn Sie eine eigene Domain mit Ihrer Website verbinden oder über uns kaufen: der Domainname, der von Ihnen angegebene Anbieter, ein Prüfcode, den Sie als DNS-Eintrag hinterlegen, und das Ergebnis unserer Prüfung der DNS-Einträge. Für das TLS-Zertifikat erhält die Zertifizierungsstelle Let's Encrypt den Domainnamen; er wird dabei, wie bei jedem öffentlich vertrauenswürdigen Zertifikat, in öffentliche Certificate-Transparency-Protokolle eingetragen. | Nachweis, dass Sie über die Domain verfügen; Auslieferung Ihrer Website unter dieser Domain über eine verschlüsselte Verbindung. | Art. 6 Abs. 1 lit. b – Vertragserfüllung. | Bis zur Löschung Ihres Kontos oder bis wir die Verbindung auf Ihre Anfrage aufheben. Einträge in den Certificate-Transparency-Protokollen sind öffentlich und dauerhaft. |
| 10 | Spracheingabe — nutzen Sie eine Mikrofon-Schaltfläche (in einem Ideenfeld), übermitteln wir die Aufnahme zur Umwandlung in Text an Google Cloud Speech-to-Text in der EU. Die Aufnahme wird nur dafür verarbeitet und weder gespeichert noch protokolliert; ein Stimmprofil wird nicht erstellt. Der erkannte Text erscheint in Ihrem Eingabefeld und wird wie getippter Text behandelt. Dabei verwenden wir Ihre IP-Adresse nur im Arbeitsspeicher, um Missbrauch zu begrenzen; sie wird nicht protokolliert. | Umwandlung Ihrer gesprochenen Eingabe in Text; Begrenzung von Missbrauch. | Art. 6 Abs. 1 lit. b – Vertragserfüllung bzw. Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage (Umwandlung); Art. 6 Abs. 1 lit. f – berechtigtes Interesse (Missbrauchsabwehr). | Aufnahme: keine – sie wird nach der Umwandlung verworfen. IP-Adresse: höchstens eine Stunde, nur im Arbeitsspeicher. |
| 11 | Rückmeldungen und Bewertungen — was Sie uns über die Plattform melden oder bewerten: der Text Ihrer Rückmeldung (Fehlermeldungen, Wünsche und Kommentare zu KI-Ergebnissen), ein von Ihnen angehängtes Bildschirmfoto und Ihre Bewertung eines KI-Ergebnisses, jeweils mit Ihrem Konto verknüpft. Jede Rückmeldung löst außerdem eine Benachrichtigungs-E-Mail an uns aus, die diesen Text und das Bildschirmfoto enthält. | Bearbeitung Ihrer Rückmeldung; Behebung von Fehlern und Verbesserung der Plattform. | Art. 6 Abs. 1 lit. b – Vertragserfüllung (Bearbeitung Ihrer Rückmeldung); Art. 6 Abs. 1 lit. f – berechtigtes Interesse (Fehlerbehebung und Verbesserung der Plattform). | Mit Ihrem Konto verknüpft bis zu dessen Löschung. Danach bewahren wir die Rückmeldung ohne Zuordnung zu Ihrem Konto, ohne Ihre E-Mail-Adresse und ohne Bildschirmfotos ohne zeitliche Begrenzung auf, um die Plattform zu verbessern (Abschnitt 6). Für die Benachrichtigungs-E-Mails in unserem Postfach gilt Kategorie 12. |
| 12 | E-Mail-Korrespondenz — schreiben Sie uns an eine unserer E-Mail-Adressen oder antworten Sie auf eine E-Mail von uns, verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen, soweit Sie ihn angeben, und den Inhalt Ihrer Nachricht. In unserem Postfach liegen außerdem Kopien der E-Mails, die die Plattform an Sie versendet und uns in Kopie an hello@trustanium.ai zusendet — etwa die Erinnerungen vor Ablauf einer Domain und die Mitteilungen über das Ende einer Registrierung (Kategorie 8) sowie die Benachrichtigungen aus Kategorie 11. | Bearbeitung und Beantwortung Ihres Anliegens; Nachweis des Verlaufs einer Bestellung. | Art. 6 Abs. 1 lit. b – Vertragserfüllung, soweit die Korrespondenz einen Vertrag mit Ihnen betrifft; im Übrigen Art. 6 Abs. 1 lit. f – berechtigtes Interesse (Beantwortung von Anfragen). Für die Aufbewahrung geschäftlicher Korrespondenz Art. 6 Abs. 1 lit. c i. V. m. § 147 AO und § 257 HGB. | So lange, wie es die Bearbeitung des jeweiligen Anliegens erfordert. Betrifft eine E-Mail eine Bestellung oder eine Zahlung, bewahren wir sie wegen der gesetzlichen Aufbewahrungspflichten sechs Jahre (Handelsbriefe) bzw. acht Jahre (Buchungsbelege) ab dem Ende des Kalenderjahres auf, in dem sie entstanden ist, und löschen sie danach. |
Wir setzen auf der Plattform keine nicht notwendigen Cookies. Das für die Anmeldung verwendete Sitzungs-Cookie ist für den Betrieb des Dienstes unbedingt erforderlich. Geben Sie auf der Startseite eine Geschäftsidee ein oder wählen Sie dort aus, womit Sie beginnen möchten, setzen wir ein zweites, ebenfalls unbedingt erforderliches Cookie: es trägt ausschließlich eine technische Kennung Ihres Entwurfs (Ihre Idee und Ihre Auswahl liegen auf unserem Server), ist httpOnly (für Skripte im Browser unlesbar) und wird bei der Registrierung verbraucht. Die anonyme Reichweitenmessung nach Kategorie 6 setzt gar kein Cookie.
Automatisierte Verarbeitung / keine automatisierten Entscheidungen mit Rechtswirkung. Die Plattform erzeugt KI-generierte Vorschläge. Diese dienen ausschließlich der Entscheidungsunterstützung; sie entfalten Ihnen gegenüber keine rechtliche Wirkung und beeinträchtigen Sie nicht in ähnlich erheblicher Weise im Sinne des Art. 22 DSGVO, und es steht Ihnen frei, sie nicht zu berücksichtigen. KI-generierte Ausgaben sind als solche gekennzeichnet.
3. Empfänger und Auftragsverarbeiter
Auftragsverarbeiter (Art. 28 DSGVO). Wir setzen die folgenden Dienstleister ein, jeweils auf Grundlage eines Auftragsverarbeitungsvertrags:
- Google Cloud EMEA Ltd. / Google Ireland Ltd. — Hosting der Plattform selber sowie Abruf von den dort ge-hosteten KI-Modellen.
- Anthropic (Claude-KI-Modelle, bezogen über die oben erwähnte Google-Hosting).
- Resend (Plus Five Five, Inc., USA) — transaktionale und Benachrichtigungs-E-Mails sowie der Empfang der E-Mails des Registrars an die Adresse, die wir für Sie verwalten.
- Stripe (Stripe Payments Europe, Limited, Dublin, Irland) — Abwicklung der Zahlungen für Domainbestellungen.
- Openprovider (Hosting Concepts B.V., Rotterdam, Niederlande) — Registrar, über den wir Domains registrieren.
- GoDaddy (GoDaddy Online Services Netherlands B.V., Amsterdam, Niederlande) — Bereitstellung und Betrieb unserer E-Mail-Postfächer (unter anderem hello@trustanium.ai); die Postfächer werden technisch auf Microsoft 365 betrieben.
Weitere Empfänger – eigenständig Verantwortliche (Art. 13 Abs. 1 lit. e DSGVO). Die folgenden Stellen erhalten Daten zu eigenen Zwecken oder zur Erfüllung eigener Pflichten und sind dafür selbst verantwortlich:
- DENIC eG, Frankfurt am Main — Vergabestelle für .de-Domains: die Angaben zum Domaininhaber und die technischen Daten der Domain.
- EURid vzw, Diegem, Belgien — Vergabestelle für .eu-Domains: die Angaben zum Domaininhaber und die technischen Daten der Domain.
- VeriSign, Inc., Reston (Virginia), USA — Vergabestelle für .com-Domains: nur der Domainname und technische Daten (z. B. Nameserver, Registrar, Registrierungsdatum), keine Angaben zum Domaininhaber.
- Hosting Concepts B.V. (Openprovider) — soweit es als akkreditierter Registrar eigene Pflichten gegenüber ICANN und den Vergabestellen erfüllt, etwa die Überprüfung der E-Mail-Adresse des Domaininhabers, die wir in Ihrem Auftrag bestätigen.
- Stripe Payments Europe, Limited — soweit Stripe Zahlungsdaten zu eigenen Zwecken verarbeitet, insbesondere zur Betrugsprävention und zur Erfüllung gesetzlicher Pflichten.
- Klarna Bank AB (publ), Stockholm: Wenn Sie mit Klarna bezahlen, erhält Klarna Ihre Zahlungsdaten als eigener Verantwortlicher, auch für eine Bonitätsprüfung.
- Internet Security Research Group (Let's Encrypt), USA — Zertifizierungsstelle für die TLS-Zertifikate eigener Domains: nur der Domainname.
- Google Search Console (weiterer Empfänger, kein Auftragsverarbeiter). Schalten Sie in Ihrem Sales Center „Google Search“ ein, übermitteln wir der Google Search Console die Adresse Ihrer veröffentlichten Website und ihrer Sitemap. Solange die Website online ist, fragen wir dort regelmäßig (derzeit täglich) ihren Indexierungsstatus ab – ob und wann Google die Seite gecrawlt und in seinen Suchindex aufgenommen hat – und speichern das Ergebnis in Ihrem Konto. Öffnen Sie in Ihrem Sales Center „Google Search“, rufen wir dort außerdem ab, bei welchen Suchanfragen Ihre Website in der Google-Suche angezeigt und angeklickt wurde, jeweils mit der Zahl der Anzeigen und Klicks und der durchschnittlichen Position im gewählten Zeitraum. Google stellt diese Angaben nur zusammengefasst bereit und lässt seltene Suchanfragen zum Schutz der Suchenden weg; Angaben über einzelne Suchende erhalten wir nicht. Die Suchanfragen zeigen wir nur Ihnen; wir speichern sie nicht, sondern halten sie höchstens sechs Stunden im Arbeitsspeicher vor. Legen Sie Suchanfragen an, die Sie beobachten möchten, speichern wir die von Ihnen eingegebenen Suchbegriffe in Ihrem Konto, bis Sie sie entfernen, und übermitteln jeden davon an Google, um dieselben Angaben für diese Suchanfrage abzurufen. Darüber hinaus übermitteln wir dabei keine Daten aus Ihrem Konto, und Daten der Besucherinnen und Besucher Ihrer Website erhält Google dadurch nicht. Empfänger ist die Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Google verarbeitet diese Angaben als eigenständiger Verantwortlicher nach seinen eigenen Bedingungen und seiner Datenschutzerklärung (policies.google.com/privacy), nicht als unser Auftragsverarbeiter. Die öffentlich abrufbaren Inhalte Ihrer Website – auch Ihr Impressum – ruft Google als Suchmaschine selbst ab, wie bei jeder öffentlichen Website; Impressum und Datenschutzerklärung Ihrer Website sind für Suchmaschinen als „noindex“ (nicht indexieren) gekennzeichnet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Die Einreichung ist eine Leistung, um die Sie uns gebeten haben. Den gespeicherten Status und die beobachteten Suchanfragen löschen wir mit Ihrem Konto. Nehmen Sie die Website offline oder löschen Sie Ihr Konto, ziehen wir die Sitemap bei Google zurück und beenden beide Abfragen; veröffentlichen Sie die Website später erneut und ist „Google Search“ eingeschaltet, reichen wir sie erneut ein. Sie können „Google Search“ jederzeit ausschalten, während die Website online bleibt; auch dann ziehen wir die Sitemap zurück und beenden beide Abfragen. Solange „Google Search“ ausgeschaltet ist – auch wenn Sie es nie eingeschaltet haben –, ist Ihre Website für Suchmaschinen als „noindex“ (nicht indexieren) gekennzeichnet. Aus den Suchergebnissen verschwindet eine offline genommene oder so gekennzeichnete Seite erst, wenn die Suchmaschine sie erneut aufruft; darauf haben wir keinen unmittelbaren Einfluss. Nutzen Sie eine eigene Domain, weisen wir Google mit einem unsichtbaren Bestätigungs-Tag (Meta-Tag) auf Ihrer Startseite nach, dass wir die Website unter dieser Adresse betreiben, und reichen sie dann ein. Wir werden dadurch in der Google Search Console als bestätigter Inhaber dieser Adresse geführt; hat jemand die Adresse dort bereits bestätigt, kann Google ihn darüber per E-Mail informieren. Trennen Sie die Domain, löschen Sie Ihr Konto oder bitten Sie uns darum, entfernen wir den Tag und unsere Inhaberschaft bei Google.
Wir verkaufen Ihre personenbezogenen Daten nicht und nutzen Ihre Daten nicht zum Training von KI-Modellen (siehe § 5). Ihre Daten gehören stets und für immer Ihnen selber.
4. Übermittlungen in Drittländer
Das Hosting erfolgt – mit den unten genannten Ausnahmen – auf Infrastruktur im Europäischen Wirtschaftsraum (EWR). Die Ausnahmen: (1) Die KI-Verarbeitung durch Google Gemini und Anthropic Claude erfolgt über den globalen Vertex-AI-Endpunkt der Google-Vertex-AI-Plattform; dabei kann eine Verarbeitung außerhalb des EWR, insbesondere in den USA, stattfinden. Diese Übermittlung ist durch die EU-Standardvertragsklauseln (im Rahmen des Google-Auftragsverarbeitungsvertrags) sowie Googles Zertifizierung nach dem EU-US Data Privacy Framework abgesichert (Art. 44 ff. DSGVO). Die Spracherkennung erfolgt im EWR. (2) Unser E-Mail-Dienstleister Resend (Plus Five Five, Inc., USA) verarbeitet E-Mail-bezogene Daten (Anmeldelinks, Benachrichtigungen) in den USA; diese Übermittlung ist durch die EU-Standardvertragsklauseln sowie die Zertifizierung von Resend nach dem EU-US Data Privacy Framework abgesichert (Art. 44 ff. DSGVO).
Im Zusammenhang mit Domains gibt es außerdem folgende Übermittlungen: (3) Bei .com-Domains erhält die Vergabestelle VeriSign, Inc. (USA) den Domainnamen und technische Daten der Domain, keine Angaben zum Domaininhaber; diese Übermittlung ist durch die Zertifizierung von VeriSign nach dem EU-US Data Privacy Framework abgesichert (Art. 45 DSGVO). (4) Stripe verarbeitet Zahlungsdaten auch durch die Stripe, LLC in den USA; diese Übermittlung ist durch die Zertifizierung der Stripe, LLC nach dem EU-US Data Privacy Framework abgesichert (Art. 45 DSGVO). Entfällt diese Grundlage, gelten stattdessen die mit Stripe vereinbarten EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), abrufbar unter https://stripe.com/legal/dta. (5) Für das TLS-Zertifikat einer eigenen Domain erhält die Internet Security Research Group (Let's Encrypt, USA) den Domainnamen; diese Übermittlung ist zur Erfüllung unseres Vertrags mit Ihnen erforderlich (Art. 49 Abs. 1 lit. b DSGVO). (6) Kaufen Sie eine Domain über uns oder lassen Sie Ihre eigene Domain von uns einrichten, betreiben wir deren DNS-Einträge bei Google Cloud DNS – bei Ihrer eigenen Domain auch die Einträge Ihrer E-Mail, die wir dafür von Ihrem bisherigen Anbieter übernehmen. Google beantwortet DNS-Anfragen weltweit, auch außerhalb des EWR; abgesichert durch die EU-Standardvertragsklauseln im Google-Auftragsverarbeitungsvertrag und Googles Zertifizierung nach dem EU-US Data Privacy Framework (Art. 44 ff. DSGVO).
Schalten Sie „Google Search“ ein (Abschnitt 3), übermitteln wir die Adresse Ihrer Website und die Suchbegriffe der von Ihnen beobachteten Suchanfragen an die Google LLC in den USA. Die Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert, für das ein Angemessenheitsbeschluss der EU-Kommission besteht (Art. 45 DSGVO).
5. Datensicherheit und kein Training mit Ihren Daten
Wir schützen Ihre Daten durch geeignete technische und organisatorische Maßnahmen: Verschlüsselung bei der Übertragung (TLS), AES-256-GCM-Verschlüsselung im Ruhezustand für sensible Freitextfelder, Zugriffskontrollen sowie eine Eigentümer-Bindung, sodass die Daten eines Nutzers für andere nicht zugänglich sind. Wir nutzen Ihre Eingaben, Gespräche oder Kontakte nicht zum Training von KI-Modellen; unsere KI-Anbieter sind vertraglich verpflichtet, ihre Modelle nicht mit den in unserem Auftrag verarbeiteten Daten zu trainieren.
6. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die oben genannten Zwecke erforderlich ist: für die Dauer Ihres Kontos, bis Sie die betreffenden Daten löschen oder bis Sie Ihr Recht auf Löschung ausüben. Eine automatische zeitgesteuerte Löschung Ihrer Inhalte, Kontakte und Nutzungsdaten nehmen wir nicht vor – diese Daten bleiben gespeichert, bis Sie sie löschen oder Ihr Recht auf Löschung ausüben. Als Hashwert gespeicherte Anmelde-Token verfallen automatisch. Nach einer Löschung bestehen die Daten noch in Sicherungskopien fort, die planmäßig gelöscht werden: die Sicherungskopien der Datenbank nach 30 Tagen (sie bleiben danach noch 7 Tage wiederherstellbar), die Sicherungskopien der Serverfestplatte nach 14 Tagen und die bei der Löschung Ihres Kontos angelegte Wiederherstellungskopie nach 7 Tagen. Entfernte oder durch eine neue Fassung ersetzte Dateien Ihrer veröffentlichten Website (Seiten und Bilder) bleiben im Speicherdienst noch 7 Tage wiederherstellbar und werden danach endgültig gelöscht. Diese Kopien verwenden wir nur, um Daten nach einem Fehler oder Ausfall wiederherzustellen. Die Protokolle unserer Server (Abschnitt 10) werden bei einer Löschung nicht bereinigt; die Angaben darin, etwa Ihre IP-Adresse und Ihre E-Mail-Adresse, werden nach 30 Tagen automatisch gelöscht — außer in den Fehlermeldungen unseres vorgelagerten Webservers, für die keine feste Frist gilt (Abschnitt 10). Unser E-Mail-Dienstleister Resend bewahrt eine Kopie jeder an Sie versandten E-Mail nach seinen eigenen Aufbewahrungsbestimmungen auf. Dasselbe gilt für die E-Mails, mit denen die Plattform uns Ihre Angaben übermittelt, etwa Ihre Rückmeldungen samt Bildschirmfotos oder Ihre Anmeldung zur Warteliste. Ist eine E-Mail von uns an Sie als unzustellbar zurückgekommen oder haben Sie sie als Spam gemeldet, bleibt nach einer Löschung in unserer Sperrliste ein mit einem geheimen Schlüssel gebildeter Hashwert Ihrer E-Mail-Adresse (nicht die Adresse selbst) ohne zeitliche Begrenzung gespeichert, damit wir an diese Adresse keine Rundmails mehr senden (Art. 6 Abs. 1 lit. f DSGVO). Auch Resend führt eine eigene Sperrliste; aus ihr entfernen wir Ihre E-Mail-Adresse bei einer Löschung. Rückmeldungen, die Sie uns über die Plattform geschickt haben (Fehlermeldungen, Wünsche und Kommentare zu KI-Ergebnissen), bewahren wir nach einer Löschung ohne zeitliche Begrenzung weiter auf, um die Plattform zu verbessern, jedoch ohne Zuordnung zu Ihrem Konto, ohne Ihre E-Mail-Adresse und ohne Bildschirmfotos (Art. 6 Abs. 1 lit. f DSGVO).
Bestell- und Zahlungsdaten zu Domainbestellungen (Kategorie 8) bewahren wir wegen gesetzlicher Aufbewahrungspflichten acht Jahre ab dem Ende des Kalenderjahres der Zahlung bzw. Erstattung auf, auch wenn Sie Ihr Konto vorher löschen; die Angaben zum Domaininhaber (Kategorie 7) liegen nach der Löschung Ihres Kontos nur noch beim Registrar und bei der Vergabestelle, solange die Domain registriert ist.
7. Von Ihnen eingegebene Drittdaten
Für die im Validate-Arbeitsbereich und im Netzwerk-Import eingegebenen Kontakt- und Gesprächsdaten (Kategorie 3) sind Sie der Verantwortliche, und wir verarbeiten diese Daten in Ihrem Auftrag als Ihr Auftragsverarbeiter. Sie sind dafür verantwortlich, dass Sie über eine Rechtsgrundlage (z. B. Ihr eigenes berechtigtes Interesse) für die Eingabe dieser Daten verfügen und die betroffenen Personen informieren, soweit das Gesetz dies verlangt. Diese Kontakt- und Gesprächsdaten — einschließlich der von Ihnen importierten Netzwerk-Kontakte — speichern wir für die Dauer Ihres Kontos und löschen sie, sobald Sie sie entfernen oder Ihr Recht auf Löschung ausüben; eine automatische zeitgesteuerte Löschung erfolgt nicht.
Ihre veröffentlichte Website. Veröffentlichen Sie über die Plattform eine Website, verarbeiten wir die Daten ihrer Besucherinnen und Besucher (die beim Aufruf technisch übermittelten Angaben einschließlich der IP-Adresse, die nur zur Auslieferung und zur Abwehr massenhafter Kontaktanfragen verwendet und — außer in seltenen Fehlermeldungen unserer Webserver, die beim Aufruf der Website nach 30 Tagen automatisch gelöscht werden und beim Absenden des Kontaktformulars ohne feste Frist gespeichert bleiben (Abschnitt 10) — nicht gespeichert wird, sowie über das Kontaktformular gesendete E-Mail-Adressen und Nachrichten, die Antworten, die Sie über Ihr Postfach auf der Plattform darauf versenden, und die Rückantworten der Absender) in Ihrem Auftrag als Ihr Auftragsverarbeiter nach der Vereinbarung zur Auftragsverarbeitung. Zur Leistung gehört außerdem, dass wir in Ihrem Auftrag die Aufrufe Ihrer Website und das Öffnen ihres Kontaktformulars als bloße Zahl pro Tag zählen, ohne die IP-Adresse der Besucher zu lesen oder eine Angabe über sie zu speichern; diese Zahlen machen wir niemandem außer Ihnen zugänglich, sie bleiben erhalten, wenn Sie die Website offline nehmen, und werden mit Ihrem Konto gelöscht. Die Angaben zu Ihrem Unternehmen bzw. zu Ihrer Person, die Sie für Impressum und Datenschutzerklärung Ihrer Website hinterlegen, veröffentlichen wir auf Ihre Weisung auf dieser Website (Art. 6 Abs. 1 lit. b DSGVO); sie verschwinden von der Website, wenn Sie sie offline nehmen, Ihre Unternehmensangaben löschen oder Ihr Konto löschen.
Statistiken über alle Websites. Die Zahl der Anfragen, die Tageszahlen der Aufrufe und der Öffnungen des Kontaktformulars sowie die Tatsache, dass eine Anfrage eingegangen ist, werten wir außerdem als Verantwortlicher zu Statistiken aus, die über alle Websites zusammengefasst sind (etwa wie viele Websites Anfragen erhalten oder nach welchen Schritten auf der Plattform die erste Anfrage eingeht), um die Plattform zu betreiben und zu verbessern. Der Inhalt der Anfragen fließt nicht ein, und Ergebnisse zu einzelnen Websites oder Besuchern entstehen nicht. Rechtsgrundlage ist unser berechtigtes Interesse an einer funktionierenden und sich verbessernden Plattform (Art. 6 Abs. 1 lit. f DSGVO); es handelt sich um eine Verarbeitung zu statistischen Zwecken (Art. 89 Abs. 1 DSGVO). Widerspruchsrecht (Art. 21 DSGVO): Dieser Auswertung kann jederzeit formlos an hello@trustanium.ai widersprochen werden.
Wenn Sie in Ihrem Arbeitsbereich eine eigene Landingpage erstellen oder aktualisieren lassen, wird diese ausschließlich aus Ihren eigenen Angaben zu Ihrer Geschäftsidee erzeugt (Ihr Wertversprechen und Ihre eigenen Hypothesen). Namen, Unternehmen und wörtliche Zitate Ihrer Gesprächspartner werden dabei niemals verwendet — weder gegenüber unseren KI-Anbietern noch in der erzeugten Seite; die fertige Seite wird vor dem Speichern des Entwurfs technisch geprüft, und der Vorgang bricht ab, falls doch etwas davon erkannt wird. Vor jeder Veröffentlichung prüfen wir die Seite erneut: Enthält sie — etwa weil Sie sie selbst so bearbeitet haben — Namen, Unternehmen oder wörtliche Zitate Ihrer Gesprächspartner, weisen wir Sie darauf hin; online geht sie dann nur, wenn Sie dies ausdrücklich bestätigen. Für die Veröffentlichung dieser Angaben sind Sie als Verantwortlicher zuständig. Aggregierte und anonymisierte Signale aus Ihren Gesprächen (z. B. Anzahlen, wiederkehrende Themen, Preisspannen) zeigen wir ausschließlich Ihnen selbst in Ihrem eigenen Arbeitsbereich an; sie erscheinen nicht auf der veröffentlichten Seite.
8. Ihre Rechte
Sie haben unter den Voraussetzungen der DSGVO das Recht auf: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21) — auch gegen eine auf unseren berechtigten Interessen beruhende Verarbeitung (Art. 6 Abs. 1 lit. f). Soweit die Verarbeitung auf Ihrer Einwilligung (Art. 6 Abs. 1 lit. a) beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
Zur Ausübung dieser Rechte wenden Sie sich an hello@trustanium.ai.
Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Unsere zuständige federführende Aufsichtsbehörde ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI)
Postfach 3163, 65021 Wiesbaden · https://datenschutz.hessen.de
Sie können sich auch an die Aufsichtsbehörde Ihres Wohn- oder Arbeitsorts wenden.
9. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, um Änderungen der Plattform oder der Rechtslage Rechnung zu tragen. Die jeweils aktuelle Fassung ist auf dieser Seite verfügbar; das Datum „Stand" gibt die letzte Überarbeitung an.
10. Server-Logfiles
Beim Aufruf unserer Anwendungsschnittstelle schreibt unser Anwendungsserver technische Protokolldaten: IP-Adresse, Browserkennung (User-Agent), Zeitpunkt und aufgerufener Pfad, bei angemeldeter Nutzung außerdem die interne Kennung Ihres Kontos und bei Anmeldung oder Registrierung Ihre E-Mail-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betriebssicherheit, Fehlersuche und Missbrauchsabwehr). Diese Protokolle werden nach 30 Tagen automatisch gelöscht und weder mit den übrigen Daten Ihres Kontos noch mit der anonymen Reichweitenmessung nach Kategorie 6 zusammengeführt. Für die Reichweitenmessung, für das Kontaktformular veröffentlichter Websites (Abschnitt 7) und für die Spracheingabe in einem Ideenfeld (Kategorie 10) ist das Protokollieren der Anfrage technisch abgeschaltet — unser Anwendungsserver schreibt dort also keine Protokollzeile mit der IP-Adresse (protokolliert werden dort allenfalls technische Meldungen unseres Anwendungsservers, ohne IP-Adresse, Browserkennung und Inhalt der Anfrage). Unser vorgelagerter Webserver schreibt kein Zugriffsprotokoll; nur in seltenen Fällen, etwa wenn die Übertragung einer Anfrage abbricht, kann er die IP-Adresse in den Text einer Fehlermeldung schreiben. Für die Fehlermeldungen dieses Webservers gilt keine feste Frist: Sie bleiben gespeichert, bis der Speicherplatz ausgeschöpft ist, den der Server für seine Systemprotokolle vorsieht, und werden dann, die ältesten zuerst, automatisch gelöscht; das kann mehr als ein Jahr dauern.