Datenschutzerklärung

Wie wir personenbezogene Daten erheben, verwenden und schützen, wenn Sie unseren Dienst nutzen.

Erstellt für SyntaxKit

Diese Datenschutzerklärung beschreibt, wie SyntaxKit ("wir", "uns" oder "unser") personenbezogene Daten erhebt, verwendet, weitergibt und schützt, wenn Sie unsere Website besuchen, ein Konto erstellen oder unsere Leistungen nutzen (gemeinsam der "Dienst"). Wir respektieren Ihre Privatsphäre und verarbeiten Ihre Daten transparent und im Einklang mit den anwendbaren Datenschutzgesetzen, insbesondere der EU-Datenschutz-Grundverordnung und der UK GDPR ("DSGVO") sowie dem California Consumer Privacy Act in der jeweils geltenden Fassung ("CCPA/CPRA").

Wenn Sie mit dieser Datenschutzerklärung nicht einverstanden sind, nutzen Sie den Dienst bitte nicht. Begriffe, die hier nicht definiert sind, haben die in unseren Nutzungsbedingungen festgelegte Bedeutung.

1. Wer wir sind

Verantwortlich für die Verarbeitung Ihrer personenbezogenen Daten ist SyntaxKit mit Sitz in [Registered office]. Sie erreichen uns unter legal@syntaxkit.com für alle Fragen, Anliegen oder Beschwerden zum Datenschutz. Sind wir verpflichtet, einen Vertreter im Europäischen Wirtschaftsraum oder im Vereinigten Königreich gemäß Art. 27 DSGVO zu benennen, ist unser Vertreter [EU representative].

Sofern Sie uns auf Grundlage einer separaten Auftragsverarbeitungsvereinbarung als Auftragsverarbeiter beauftragt haben, gilt jene Vereinbarung für die Verarbeitung der von Ihnen über den Dienst hochgeladenen personenbezogenen Daten. Diese Erklärung beschreibt unsere Verarbeitung als Verantwortlicher für Website, Marketing, Kontoverwaltung und Abrechnung.

2. Welche Daten wir erheben

Wir erheben Daten, die Sie uns zur Verfügung stellen, Daten, die bei der Nutzung des Dienstes automatisch entstehen, sowie Daten, die wir von Dritten erhalten.

2.1 Von Ihnen bereitgestellte Daten

  • Kontoinformationen. Bei der Registrierung erheben wir Ihren Namen, Ihre E-Mail-Adresse, ein gehashtes Passwort, optional Ihr Profilbild und die Organisation oder den Arbeitsbereich, dem Sie angehören. Bei Anmeldung über einen externen Identitätsanbieter (z. B. Google oder GitHub) erhalten wir die grundlegenden Profildaten, die Sie diesem Anbieter zur Weitergabe freigegeben haben.
  • Abrechnungsdaten. Abonnement- und Zahlungsdaten verarbeitet der für dieses Deployment konfigurierte Abrechnungsanbieter (Stripe, Polar oder Creem; ohne Einstellung Stripe). Wir speichern keine vollständigen Kartennummern. Wir speichern die Kundenkennung, den Plan und den Abrechnungsstatus, die der aktive Anbieter übermittelt.
  • Kommunikation. Wenn Sie uns über das Kontaktformular oder per E-Mail kontaktieren, speichern wir Ihre Nachrichten und unsere Antworten einschließlich beigefügter Anlagen.
  • Von Ihnen erstellte Inhalte. Dokumente, Dateien, Chat-Nachrichten (einschließlich KI-Assistent-Konversationen), Uploads und sonstige Inhalte, die Sie über den Dienst übermitteln, werden in Ihrem Auftrag verarbeitet und gespeichert.

2.2 Automatisch erhobene Daten

  • Nutzungs- und Produktanalytik. Wenn PostHog konfiguriert ist, erheben wir anonymisierte oder pseudonymisierte Ereignisdaten zu Ihrer Nutzung des Dienstes, etwa Seitenaufrufe, Funktionsaufrufe, Klicks sowie Zeitpunkt und Dauer von Sitzungen. Ohne Analytics-Schlüssel sendet das Kit diese Daten nicht.
  • Geräte- und Protokolldaten. Server- und Anwendungsprotokolle enthalten Ihre IP-Adresse, den User-Agent, die aufgerufenen Seiten oder Endpunkte, Anfrage- und Antwortgrößen, Fehlercodes und Zeitstempel. Wir nutzen sie für Sicherheit, Missbrauchsprävention und betriebliche Fehleranalyse.
  • Cookies und ähnliche Technologien. Wir verwenden First-Party-Cookies und ähnliche Speichertechnologien, um Sie eingeloggt zu halten, Einstellungen wie Sprache und Theme zu merken sowie den Dienst vor Missbrauch zu schützen. Siehe Abschnitt 7.

2.3 Daten von Dritten

  • Identitätsanbieter (Google und GitHub, und nur wenn Client-ID und Secret dieses Anbieters gesetzt sind) übermitteln bei der Anmeldung grundlegende Profilinformationen. Weitere OAuth-Anbieter sind nicht eingebaut.
  • Abrechnungsanbieter (Stripe, Polar oder Creem — einer pro Deployment) sendet uns Abonnement- und Zahlungsstatusereignisse über seinen Webhook. Wenn Stripe der aktive Anbieter ist, enthalten diese Ereignisse auch Rechnungen.
  • Missbrauchsschutz. Cloudflare Turnstile, wenn Site-Key und Secret gesetzt sind, übermittelt das Ergebnis von Bot-Challenges, damit wir Registrierung, Anmeldung und das Kontaktformular schützen können. Upstash Redis ist für den Produktionsstart erforderlich und speichert Zähler für Ratenbegrenzung und Missbrauchsdrosselung.

3. Wie wir Daten verwenden

Wir verwenden personenbezogene Daten zu folgenden Zwecken:

  • Bereitstellung und Betrieb des Dienstes, einschließlich Authentifizierung, Zusammenarbeit innerhalb Ihrer Organisation, Abwicklung Ihres Abonnements und Bereitstellung der von Ihnen angeforderten Funktionen.
  • Kommunikation mit Ihnen zu Konto, Sicherheitsereignissen, Abrechnungsänderungen, Produkt-Updates und zur Beantwortung von Support-Anfragen.
  • Verbesserung des Dienstes durch Analyse aggregierter Nutzungsmuster, Diagnose von Abstürzen und Fehlern, A/B-Tests und Roadmap-Planung.
  • Schutz des Dienstes vor Betrug, Missbrauch und unbefugtem Zugriff, einschließlich Rate-Limits, Captchas und Anomalieerkennung.
  • Erfüllung gesetzlicher Pflichten (Steuern, Buchhaltung, Geldwäschebekämpfung, Sanktionen, behördliche Anfragen).
  • Versand von Marketing-Nachrichten über Funktionen und Angebote, soweit Sie eingewilligt haben oder ein berechtigtes Interesse besteht und Sie nicht widersprochen haben. Wir versenden keine Marketing-E-Mails.

4. Rechtsgrundlagen (EWR, UK, Schweiz)

Sofern die DSGVO oder die UK GDPR gilt, stützen wir uns auf folgende Rechtsgrundlagen:

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für die Bereitstellung des Kontos, des Dienstes und Ihres Abonnements.
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) für Produktanalyse, Sicherheit, Missbrauchsprävention, Basiskommunikation zu ähnlichen Diensten und Verbesserung des Angebots. Wir wägen unsere Interessen gegen Ihre Rechte und Freiheiten ab und setzen Schutzmaßnahmen wie Pseudonymisierung und Zugriffskontrollen ein.
  • Erfüllung rechtlicher Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO) für Steuerunterlagen, behördliche Anfragen und buchhalterische Pflichten.
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), wenn erforderlich, etwa für nicht notwendige Cookies oder Marketing-Kommunikation in Jurisdiktionen mit Opt-in-Pflicht. Sie können Ihre Einwilligung jederzeit widerrufen.

5. Weitergabe und Auftragsverarbeiter

Wir verkaufen Ihre personenbezogenen Daten nicht. Wir geben sie nur weiter, soweit es zur Bereitstellung des Dienstes erforderlich ist, und nur an die unten genannten Empfängerkategorien. Jeder Empfänger ist vertraglich auf angemessene Vertraulichkeits- und Sicherheitsanforderungen verpflichtet.

  • Stripe, Polar oder Creem — ein Abrechnungsanbieter pro Deployment (BILLING_PROVIDER; ohne Einstellung Stripe). Der aktive Anbieter übernimmt Zahlungsabwicklung und Abonnementverwaltung und sendet Abonnement- und Zahlungsstatusereignisse über seinen Webhook. Er erhält Abrechnungsdaten, eine Kundenkennung und Beträge. Wenn Stripe der aktive Anbieter ist, enthalten die Webhook-Ereignisse auch Rechnungen, und die Steuerberechnung im Checkout läuft nur, wenn STRIPE_AUTOMATIC_TAX aktiviert ist.
  • PostHog — wenn der Analytics-Schlüssel gesetzt ist. Produktanalytik, Fehler-Tracking und Anwendungslogs, die über OpenTelemetry an PostHog gehen. Erhält pseudonyme Ereignisdaten, eine gegebenenfalls verkürzte IP-Adresse und Feature-Flag-Zustände. Ohne Schlüssel sendet das Kit keine Analysen.
  • Plunk, Resend, Postmark, Brevo, SendGrid oder ein von Ihnen konfigurierter SMTP-Server — ein E-Mail-Modus pro Deployment (EMAIL_DELIVERY_MODE). Nur transaktionale E-Mail. Erhält Empfängeradresse, Betreff und Nachrichteninhalt. Ein lokaler Postausgang (log) und ein Modus ohne Versand (noop) gibt es für Entwicklung und Tests; beides ist in Produktion nicht erlaubt.
  • Cloudflare Turnstile — wenn Site-Key und Secret gesetzt sind. Bot-Schutz für Registrierung, Anmeldung und das Kontaktformular. Erhält Challenge-Token, IP-Adresse und einen groben User-Agent.
  • Upstash Redis — für den Produktionsstart erforderlich. Ratenbegrenzung und Missbrauchsdrosselung.
  • Von Ihnen konfigurierter Objektspeicher (S3-kompatibel, zum Beispiel AWS S3, Cloudflare R2 oder MinIO). Speichert Avatare, Organisationslogos und, wenn ein privater Bucket gesetzt ist, Chat-Anhänge. Erhält Objektdaten und Metadaten, die Sie hochladen.
  • Vercel AI Gateway — wenn der Gateway-Schlüssel gesetzt ist. Die im Kit konfigurierten Modellanbieter sind OpenAI, Anthropic, xAI, Google, Moonshot AI, Z.ai und Perplexity für die Websuche. Erhält Prompts und den Konversationsverlauf, soweit zur Erzeugung einer Antwort erforderlich. Wir gestatten den Anbietern nicht, Ihre Prompts zum Training ihrer Modelle zu verwenden.
  • Google und GitHub — wenn Sie Client-ID und Secret dieses Anbieters setzen. Sie erhalten nur die zur Authentifizierung erforderlichen Metadaten. Weitere OAuth-Anbieter sind nicht eingebaut.
  • Der Host, auf dem Sie bereitstellen (dokumentierte Ziele sind Vercel, Fly.io, Render und Docker) und die PostgreSQL-Datenbank aus Ihrer Datenbank-URL. Das Kit legt keinen Datenbank-Host fest.
  • Berufliche Berater (Anwältinnen, Wirtschaftsprüfer, Steuerberater, Versicherer) unter Vertraulichkeitsverpflichtung.
  • Behörden und Rechtsnachfolger, soweit gesetzlich vorgeschrieben, in Reaktion auf rechtmäßige Anordnungen oder im Rahmen einer Unternehmenstransaktion.

Eine aktuelle Liste unserer Auftragsverarbeiter erhalten Sie auf Anfrage unter legal@syntaxkit.com.

6. Internationale Datenübermittlungen

Wir haben unseren Sitz in [Governing law]. Einige unserer Auftragsverarbeiter sind in anderen Ländern ansässig, einschließlich der USA. Übermittelt werden personenbezogene Daten in diese Länder, stützen wir die Übermittlung auf geeignete Garantien, insbesondere die Standardvertragsklauseln der EU-Kommission, das UK Addendum, gegebenenfalls Angemessenheitsbeschlüsse sowie ergänzende Schutzmaßnahmen wie Verschlüsselung bei Übertragung und Speicherung.

7. Cookies und ähnliche Technologien

Wir verwenden eine kleine Anzahl an Cookies und ähnlichen Technologien in den nachstehenden Kategorien. Wir nutzen keine Cookies für websiteübergreifende Werbung.

  • Unbedingt erforderlich — Authentifizierung, Sitzung, CSRF-Token und Einstellungen wie Sprache und Theme. Diese Cookies sind notwendig und können nicht deaktiviert werden.
  • Analyse — über PostHog, wenn Analysen konfiguriert sind, um die Nutzung des Dienstes zu verstehen. Wo gesetzlich erforderlich, fragen wir vor dem Setzen Analyse-Cookies Ihre Einwilligung ab; in anderen Regionen können Sie über die in Abschnitt 9 beschriebenen Optionen widersprechen.
  • Sicherheit — Bot-Schutz-Challenges von Cloudflare Turnstile, wenn diese Integration konfiguriert ist.

Sie können Cookies in Ihren Browsereinstellungen löschen; dies meldet Sie ggf. ab und setzt Ihre Einstellungen zurück.

8. Aufbewahrungsfristen

Wir speichern personenbezogene Daten nur so lange, wie es für die in dieser Erklärung beschriebenen Zwecke erforderlich oder gesetzlich vorgeschrieben ist:

  • Kontodaten werden für die Dauer Ihres Kontos aufbewahrt. Nach Löschung Ihres Kontos oder nach Entfernen Ihres Sitzes durch die Organisation löschen oder anonymisieren wir die zugehörigen Daten innerhalb von 90 Tagen, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.
  • Abrechnungsunterlagen werden für die nach Steuer- und Handelsrecht erforderliche Dauer aufbewahrt (in der Regel sechs bis zehn Jahre).
  • Serverprotokolle werden bis zu 30 Tage zu Betriebszwecken aufbewahrt; sicherheitsrelevante Einträge bis zu 12 Monate.
  • Produktanalyse-Ereignisse werden, wenn PostHog konfiguriert ist, gemäß der projektbezogenen Aufbewahrungsdauer gespeichert.
  • E-Mail-Kommunikation wird für die Dauer der Bearbeitung sowie bis zu 24 Monate darüber hinaus zu Qualitäts- und Compliance-Zwecken aufbewahrt.

9. Ihre Rechte

Je nach Wohnort können Sie folgende Rechte hinsichtlich Ihrer personenbezogenen Daten haben:

  • Auskunft über die zu Ihrer Person gespeicherten Daten;
  • Berichtigung unrichtiger oder unvollständiger Daten;
  • Löschung Ihrer Daten;
  • Einschränkung der Verarbeitung;
  • Datenübertragbarkeit in einem strukturierten, gängigen, maschinenlesbaren Format;
  • Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen, insbesondere für Direktwerbung;
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft;
  • Beschwerde bei der zuständigen Aufsichtsbehörde. Im EWR finden Sie diese unter edpb.europa.eu; im Vereinigten Königreich beim Information Commissioner's Office unter ico.org.uk.

Soweit die CCPA/CPRA gilt, haben Sie zudem das Recht zu erfahren, welche Kategorien personenbezogener Daten wir erheben, das Recht auf Löschung, Berichtigung, Opt-out vom "Verkauf" oder "Teilen" (wir verkaufen oder teilen keine Daten für übergreifende Verhaltenswerbung) sowie das Recht auf Nichtdiskriminierung bei Ausübung Ihrer Rechte.

Zur Ausübung dieser Rechte kontaktieren Sie uns unter legal@syntaxkit.com von der mit Ihrem Konto verknüpften E-Mail-Adresse. Wir können Ihre Identität verifizieren müssen, in der Regel durch Bestätigung der hinterlegten E-Mail-Adresse. Wir antworten innerhalb der gesetzlichen Fristen (in der Regel 30 Tage gemäß DSGVO bzw. 45 Tage gemäß CCPA/CPRA, mit zulässigen Verlängerungen).

10. Sicherheit

Wir setzen einen mehrstufigen Schutz ein: Verschlüsselung bei Übertragung (TLS), Verschlüsselung im Ruhezustand sofern unterstützt, gehashte Passwörter, prinzipielle Zugriffsbeschränkung nach Need-to-know, Missbrauchs- und Rate-Limit-Kontrollen, verpflichtende Zwei-Faktor-Authentifizierung für sensible Operatorzugänge, regelmäßige Aktualisierung von Abhängigkeiten sowie Überwachung von Authentifizierungs- und Abrechnungsereignissen. Kein System ist vollkommen sicher; sollten Sie eine Kompromittierung Ihres Kontos vermuten, melden Sie sich umgehend unter legal@syntaxkit.com.

11. Kinder

Der Dienst richtet sich nicht an Kinder. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren (oder dem in Ihrer Jurisdiktion zulässigen niedrigeren Mindestalter). Sollten Sie feststellen, dass ein Kind uns Daten übermittelt hat, kontaktieren Sie uns; wir werden die Daten unverzüglich löschen.

12. Automatisierte Entscheidungsfindung und KI-Funktionen

Der Dienst kann KI-Assistent-Funktionen enthalten. Deren Ausgaben werden von Sprachmodellen erzeugt und sollten vor jeder folgenreichen Verwendung geprüft werden. Wir treffen keine Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Wirkung allein auf Basis automatisierter Verarbeitung. Werden personenbezogene Daten in KI-Funktionen verarbeitet, gelten die in dieser Erklärung beschriebenen Schutzmaßnahmen.

13. Do Not Track und Global Privacy Control

Manche Browser senden ein "Do Not Track"-Signal oder implementieren das Global Privacy Control. Wo gesetzlich erforderlich, beachten wir anerkannte Opt-out-Signale (einschließlich GPC) für Analyse- und vergleichbare Verarbeitungen. Wir verkaufen oder teilen keine personenbezogenen Daten für übergreifende Verhaltenswerbung.

14. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung gelegentlich aktualisieren. Das Datum der letzten Aktualisierung oben auf dieser Seite gibt die jeweils gültige Fassung an. Bei wesentlichen Änderungen werden wir Sie vorab per E-Mail oder im Dienst informieren. Mit fortgesetzter Nutzung nach Wirksamwerden einer Änderung erklären Sie sich mit der aktualisierten Fassung einverstanden.

15. Kontakt

Bei Fragen, Anliegen oder Beschwerden zum Datenschutz erreichen Sie uns unter:

Sofern wir eine/n Datenschutzbeauftragte/n bestellt haben, erreichen Sie diese/n unter dpo@syntaxkit.com.