Datenschutz
Inkrafttreten: 1. Juni 2026 | Letzte Überarbeitung: 16. Juni 2026
① Zur Bereitstellung der Dienste erfasst das Unternehmen die nachfolgend aufgeführten personenbezogenen Daten.
Erforderlich zu erhebende Daten: E-Mail-Adresse, Passwort (verschlüsselt), Nickname, Dienstnutzungsprotokoll, Zugriffsprotokolle, Geräteinformationen (Betriebssystem, Browser, IP-Adresse).
Optional erfasste Daten: Profilbild, Geburtsdatum, Geschlecht, Interessen.
Bei Social-Logins: Von der jeweiligen Plattform bereitgestellte Basis-Profilinformationen (z. B. Name, E-Mail-Adresse, Profilbild).
Automatisch erfasste Daten: Cookies, Zugriffshäufigkeit, Servicenutzungsmuster, Metadaten von KI-Agenten-Konversationen.
② Erhebungsmethoden: Automatische oder direkte Erhebung bei der Registrierung, während der Dienstnutzung, bei Kundenanfragen oder bei der Teilnahme an Aktionen.
Die erhobenen personenbezogenen Daten werden ausschließlich zu den folgenden Zwecken verarbeitet: Bereitstellung des Dienstes und Kontoverwaltung; Identifizierung und Authentifizierung von Nutzern; Verbesserung der Dienstqualität von KI-Agenten (nach Anonymisierung); Bereitstellung und Empfehlung personalisierter Dienste; statistische Analyse der Dienstnutzung; Kundenbetreuung und Bearbeitung von Beschwerden; dienstbezogene Mitteilungen und Hinweise auf Aktionen (bei optional erteilter Einwilligung); Erfüllung rechtlicher Verpflichtungen und Beilegung von Streitigkeiten; Filterung schädlicher Inhalte und Gewährleistung der Dienstsicherheit; Reaktion auf Krisensituationen gemäß gesetzlichen Vorschriften und Benachrichtigung der zuständigen Behörden.
① Bei Beendigung der Mitgliedschaft werden die personenbezogenen Daten unverzüglich vernichtet. In den folgenden Fällen werden sie jedoch für den jeweils angegebenen Zeitraum aufbewahrt.
Aufzeichnungen über Verträge oder deren Widerruf: 5 Jahre (Gesetz über den elektronischen Geschäftsverkehr)
Aufzeichnungen über Zahlungen und die Lieferung von Waren: 5 Jahre (Gesetz über den elektronischen Geschäftsverkehr)
Aufzeichnungen über Verbraucherbeschwerden oder die Beilegung von Streitigkeiten: 3 Jahre (Gesetz über den elektronischen Geschäftsverkehr)
Aufzeichnungen über Zugriffe (Verbindungsprotokolle): 3 Monate (Telekommunikationsgeheimnisschutzgesetz)
Betriebsprotokolle von KI-Diensten gemäß dem KI-Grundlagengesetz: 5 Jahre
Protokolle über Inhaltsfilterung und Sanktionsmaßnahmen: 5 Jahre
② Nach Ablauf der Aufbewahrungsfrist oder Erreichen des Verarbeitungszwecks werden die betreffenden personenbezogenen Daten innerhalb von fünf Tagen vernichtet.
① Grundsätzlich gibt das Unternehmen personenbezogene Daten von Nutzern nicht an Dritte weiter. Ausnahmen von diesem Grundsatz gelten jedoch in den folgenden Fällen.
– Sofern Sie vorab Ihre Einwilligung erteilt haben.
– Wenn dies gesetzlich vorgeschrieben ist oder eine behördliche Anfrage zu Ermittlungszwecken gemäß den gesetzlich festgelegten Verfahren vorliegt.
② Bei der Nutzung externer KI-Dienste können Gesprächsinhalte (minimaler Kontext) über die Server des jeweiligen Anbieters übertragen werden. Die übermittelten Daten werden minimiert und verschlüsselt. Die Aufbewahrungsdauer richtet sich nach den Richtlinien des jeweiligen Anbieters (das Unternehmen garantiert keine „sofortige Löschung“).
③ Klartext-Konversationen aus erfolgreich abgeschlossenen Durchgängen im lokalen Companion-Vault (siehe Art. 8 Abs. 8 und 9) werden nicht gemäß Abs. 2 an externe KI-Server weitergeleitet. Die lokale Inferenz wird mit XenLook 4b-Ko auf dem Gerät des Nutzers ausgeführt; das Unternehmen stellt diesen Klartext keinen externen KI-Anbietern zur Verfügung.
Zur Verbesserung unserer Dienste kann das Unternehmen die Verarbeitung personenbezogener Daten an Auftragsverarbeiter auslagern. In einem solchen Fall werden die Auftragsinhalte gemäß den geltenden Gesetzen offengelegt und wir stellen durch Überwachung sicher, dass der Auftragsverarbeiter die personenbezogenen Daten sicher handhabt.
① Sie (oder Ihr gesetzlicher Vertreter) können jederzeit die folgenden Rechte ausüben: Recht auf Auskunft über Ihre personenbezogenen Daten, Recht auf Berichtigung von Fehlern, Recht auf Löschung sowie Recht auf Einschränkung der Verarbeitung.
② Die Ausübung Ihrer Rechte ist über die Einstellungen im Dienst oder per E-Mail an [email protected] möglich. Das Unternehmen wird Ihrer Anfrage unverzüglich nachkommen.
③ Sie können die Einsichtnahme, den Download und die Löschung Ihrer Konversationsprotokolle mit dem KI-Agenten anfordern.
④ Da die Konversationsinhalte von „Local Vault“-Interaktionen auf dem Gerät des Nutzers gespeichert werden, obliegt die Auskunft, Löschung und Übertragung dem Nutzer und wird über die lokalen Pfad- und Companion-Einstellungen vorgenommen. Das Unternehmen kann für Inhalte, die nicht in der Chat-Verlaufsdatenbank (chat-history DB) gespeichert sind, keine serverseitige Auskunft gemäß Art. 6 Abs. 1–3 erteilen. Für Konto- und Zugriffsprotokolle gelten die Bestimmungen des Art. 3.
① Das Unternehmen verwendet Cookies, um Ihnen personalisierte und maßgeschneiderte Dienste bereitzustellen.
② Sie können die Speicherung von Cookies über die Einstellungen Ihres Webbrowsers ablehnen. In diesem Fall kann die Nutzung des Dienstes unter Umständen eingeschränkt sein.
③ Cookies verfallen, wenn Sie den Browser schließen oder sich ausloggen.
① Im Cloud-Modus (Standard) können Konversationen mit KI-Agenten zur Verbesserung der Dienstqualität und der KI-Modelle verwendet werden. In diesem Fall erfolgt stets eine De-Identifizierung (Anonymisierung). Die Absätze ① und ② gelten nicht für Interaktionen, die im „Companion Local Vault“ (siehe ⑧ und ⑨) verarbeitet werden.
② Im Cloud-Modus können Sie der Nutzung von KI-Konversationsdaten für Trainingszwecke zustimmen oder widersprechen. Ein Widerspruch führt zu keinen Nachteilen bei der Nutzung des Dienstes.
③ Der „Private Modus“ ist eine separate Funktion, die noch nicht verfügbar ist, und unterscheidet sich vom „Companion Local Vault“ (⑧). Für Konversationen, die aktuell nicht auf dem Server gespeichert werden sollen, beachten Sie bitte die Optionen für den „Local Vault“ unter ⑧ und ⑨.
④ Standardmäßig werden KI-Chat und -Suche in der Cloud verarbeitet (z. B. Google Vertex AI, DeepSeek). Die Companion-Lokalvault verarbeitet nur nach separatem Opt-in auf Ihrem Gerät; Klartext dieser Turns wird nicht in Unternehmensdatenbanken gespeichert.
⑤ Sie können Ihre Einwilligung zur Nutzung von KI-Konversationsdaten für Trainingszwecke jederzeit widerrufen. Im Falle eines Widerrufs können Sie die Löschung der bereits für das Training verwendeten Daten beantragen.
⑥ Das Unternehmen veröffentlicht den Status der Datennutzung mindestens einmal jährlich in Form eines Transparenzberichts.
⑦ Nutzer, die dem Geltungsbereich der EU-Datenschutz-Grundverordnung (DSGVO) unterliegen, können ihr Recht auf Datenübertragbarkeit ausüben.
⑧ „Companion Local Vault“ (optional, experimentell): Wenn Sie im Chat Ihre rechtliche Einwilligung erteilen, die Einstellungen vornehmen und die Konversation durch einen lokalen Daemon verarbeiten lassen, wird der Klartext dieser Konversationsinteraktion nicht in der Chat-Datenbank (chat-history) des Unternehmens gespeichert. Eine vorübergehende Anzeige im Browser-Sitzungsspeicher ist möglich, jedoch wird der Klartext einer erfolgreich lokal verarbeiteten Interaktion nicht an die Server des Unternehmens übermittelt. Der Konversationsinhalt wird unter dem von Ihnen festgelegten lokalen Pfad (auf Ihrem Gerät) gespeichert. Die Verantwortung für Sicherung, Verlust und Sicherheit liegt bei Ihnen.
⑨ Auch bei Nutzung des „Local Vault“ können für den Kontobetrieb notwendige Mindestinformationen wie Login-Daten, IP-Adresse, Cookies und Dienstzugriffsprotokolle gemäß Artikel 3 verarbeitet werden. Wenn der lokale Daemon nicht aktiv ist, erfolgt keine automatische Weiterleitung der Konversation an die Cloud (Fallback-Sperre). Die serverseitigen Speicherrichtlinien für Konversationen (Artikel 8 Abs. ① und ②) finden erst Anwendung, nachdem Sie in den Cloud-Modus wechseln.
⑩ (Rechtsgrundlage und Benachrichtigung) Der „Local Vault“ wird auf Grundlage einer **separaten Einwilligung** gemäß Art. 15 Abs. 2 des Gesetzes zum Schutz personenbezogener Daten (Südkorea) aktiviert. Zweck der Erhebung und Nutzung: Verarbeitung experimenteller Konversationen auf dem Gerät des Nutzers. Erhobene Daten: Klartext der Konversation der jeweiligen Interaktion (wird nicht in der Unternehmensdatenbank gespeichert). Aufbewahrung: auf dem vom Nutzer festgelegten lokalen Pfad und unter dessen Verantwortung. Widerspruchsrecht: Sie können den Cloud-Modus ohne Nachteile beibehalten. Der Widerruf der Einwilligung und die erneute Einwilligung bei Richtlinienänderungen werden über den Chat-Assistenten und die Variable `COMPANION_VAULT_LEGAL_VERSION` verwaltet. Dateianhänge und Medienerstellungs-Interaktionen sind in v1 möglicherweise von der Nutzung des „Local Vault“ ausgeschlossen. Ein Vorfilter (L1) für kritische und schädliche Inhalte wird im Browser ausgeführt; blockierte Inhalte werden nicht an den Server gesendet.
Das Unternehmen ergreift die folgenden Maßnahmen zur Gewährleistung der Datensicherheit: organisatorische Maßnahmen (Erstellung eines internen Managementplans, Minimierung und Schulung des mit personenbezogenen Daten befassten Personals), technische Maßnahmen (Verschlüsselung personenbezogener Daten, Verwaltung von Zugriffsrechten, Betrieb von Sicherheitsprogrammen, Aufbewahrung von Zugriffsprotokollen) und physische Maßnahmen (Zutrittskontrolle zu Rechenzentren und Datenarchiven).
① Für die Erhebung personenbezogener Daten von Kindern unter 14 Jahren holt das Unternehmen die Zustimmung der Erziehungsberechtigten ein.
② Erziehungsberechtigte von Kindern unter 14 Jahren können die Einsicht, Berichtigung oder Löschung der personenbezogenen Daten des Kindes verlangen.
① Zur Bereitstellung unserer KI-Dienste können Ihre Gesprächsdaten (Minimal-Kontext) an internationale Anbieter übermittelt werden, u. a. Google LLC (Vertex AI Gemini), Anthropic (Claude via Vertex AI), DeepSeek, xAI (Grok), OpenAI (Bilder), Suno (Musik) und Fal.ai (Video). Bei kostenpflichtigen Tarifen gehen Suchanfragen an Google LLC. Der kostenlose Explorer-Tarif bietet keine Websuche. Infrastruktur kann über Cloudflare, Inc. laufen.
② Bei einer Übermittlung ins Ausland werden Sie über die zu übermittelnden Datenkategorien, das Empfängerland, den Zeitpunkt und die Methode der Übermittlung, den Verwendungszweck des Empfängers sowie die Speicherdauer informiert und Ihre Einwilligung wird eingeholt.
③ Konversationen im Klartext aus erfolgreich abgeschlossenen Durchgängen im lokalen Companion-Vault werden nicht ins Ausland übermittelt (siehe Art. 8 Ziff. 8 und 9). Für Datenübermittlungen ins Ausland im Cloud-Modus gelten Art. 11 Ziff. 1 und 2 sowie die Tabelle in Art. 12.
④ For users in GDPR/UK GDPR regions, cross-border transfers rely on EU Standard Contractual Clauses (SCCs), adequacy decisions, or other GDPR Art. 46 mechanisms in contracts and consent flows. See the table footer in Art. 12 for country-specific bases including China (DeepSeek) and the US.
Der folgende Verarbeiter betreibt On-Premises-Infrastruktur in der Republik Korea. Keine grenzüberschreitende Übermittlung.
| Empfänger | Empfängerland | Übermittelte Daten | Zweck der Nutzung | Aufbewahrungsfrist |
|---|---|---|---|---|
| XenLook 4b-Ko (eigene Engine) | Südkorea | Konversationsinhalte (verschlüsselt) | KI-Antwortgenerierung | Dienstbetrieb und Qualitätsverbesserung |
Minimale verschlüsselte Daten können zur Leistungserbringung an die folgenden Empfänger übermittelt werden.
| Empfänger | Empfängerland | Übermittelte Daten | Zweck der Nutzung | Aufbewahrungsfrist | Legal basis |
|---|---|---|---|---|---|
| XenLook KI-Infrastruktur | USA | Minimaler Konversationskontext (verschlüsselt) | Primäre KI-Antwortgenerierung | Gemäß Anbieterrichtlinie | EU SCCs · Google DPA / consent |
| Anthropic (Claude via Google Vertex AI) | United States | Minimal conversation context (encrypted) | Supplementary, research, and harness AI responses | Per provider policy | EU SCCs · Google/Anthropic DPA / consent |
| DeepSeek | China | Minimaler Konversationskontext (verschlüsselt) | Fallback-KI-Antwortgenerierung | Gemäß Anbieterrichtlinie | Consent · necessity (PIPL) / EU SCC review |
| XenLook KI-Modell (Grok 4 Fast) | USA | Minimaler Konversationskontext (verschlüsselt) | Fallback-KI-Antwortgenerierung | Gemäß Anbieterrichtlinie | Consent / EU SCCs |
| Bildgenerierungsmodell (GPT-Image-2) | USA | Texteingaben zur Bildgenerierung (verschlüsselt) | KI-Bildgenerierung | Gemäß Anbieterrichtlinie | Consent / EU SCCs · OpenAI DPA |
| Suno | USA | Texteingaben zur Musikgenerierung (verschlüsselt) | KI-Musikgenerierung | Gemäß Anbieterrichtlinie | Consent / EU SCCs |
| Fal.ai | USA | Texteingaben zur Videogenerierung (verschlüsselt) | KI-Videogenerierung | Gemäß Anbieterrichtlinie | Consent / EU SCCs |
| Google Suche | USA | Suchanfragen (minimiert, verschlüsselt) | Websuche für kostenpflichtige Tarife (Quelllinks, Snippets) | Gemäß Anbieterrichtlinie | Consent / EU SCCs |
| Cloudflare, Inc. | USA | Verbindungsdaten (IP-Adresse, Header) | CDN, Sicherheit, WAF | Gemäß den Richtlinien des Anbieters | EU SCCs · Cloudflare DPA / consent |
Legal bases: EU/UK — SCCs or adequacy · US — SCCs and vendor DPAs · China (DeepSeek) — consent and necessity (PIPL) · Other — consent and Art. 11 notice
Das Unternehmen hat einen Datenschutzbeauftragten (DSB) benannt, der die Aufgaben im Zusammenhang mit der Verarbeitung personenbezogener Daten federführend verantwortet.
Datenschutzbeauftragter: Nam Ki-yeon (Co-CEO) · [email protected] · 1833-6972 (Ausschuss für die Schlichtung von Datenschutzstreitigkeiten)
Zur Beilegung von Streitigkeiten im Zusammenhang mit der Verletzung des Schutzes personenbezogener Daten können Nutzer bei den folgenden Stellen eine Beratung beantragen. Bitte beachten Sie, dass diese Stellen für den koreanischen Rechtsraum zuständig sind.
Ausschuss für die Schlichtung von Datenschutzstreitigkeiten (Personal Information Dispute Mediation Committee): (landesweit) 1833-6972 (www.kopico.go.kr)
Meldezentrum für die Verletzung des Schutzes personenbezogener Daten (KISA Privacy Invasion Report Center): (landesweit) 118 (privacy.kisa.or.kr)
Generalstaatsanwaltschaft (Supreme Prosecutors' Office): (landesweit) 1301 (www.spo.go.kr)
Nationale Polizeibehörde (National Police Agency): (landesweit) 182 (ecrm.cyber.go.kr)
Diese Richtlinie gilt ab dem Datum ihres Inkrafttretens. Im Falle von Ergänzungen, Streichungen oder Änderungen aufgrund von Gesetzes-, Richtlinien- oder Sicherheitstechnologieänderungen werden wir Sie mindestens sieben Tage vor dem Inkrafttreten der Änderungen über die Service-Mitteilungen informieren.
① Im Falle eines Datenschutzvorfalls benachrichtigt das Unternehmen den betroffenen Nutzer unverzüglich über den Vorfall, die betroffenen Datenkategorien, die Maßnahmen zur Schadensminimierung und die Kontaktinformationen.
② Im Falle einer Verletzung des Schutzes personenbezogener Daten von Nutzern in der EU wird die zuständige Aufsichtsbehörde gemäß Art. 33 DSGVO innerhalb von 72 Stunden benachrichtigt. Besteht ein hohes Risiko für die persönlichen Rechte und Freiheiten, wird der betroffene Nutzer gemäß Art. 34 DSGVO ebenfalls unverzüglich informiert.
③ Nutzer in China werden gemäß Artikel 57 des Gesetzes zum Schutz personenbezogener Daten (PIPL) über eine Verletzung informiert. Für Nutzer in Südkorea werden gemäß Artikel 34 des Gesetzes zum Schutz personenbezogener Daten (PIPA) unverzüglich eine oder mehrere Maßnahmen ergriffen.
① Das Unternehmen trifft keine ausschließlich auf einer automatisierten Verarbeitung – einschließlich Profiling – beruhenden Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. Alle wesentlichen Entscheidungen unterliegen einer menschlichen Überprüfung.
② Nutzer aus der EU haben gemäß Art. 22 DSGVO das Recht, bei automatisierten Entscheidungen das Eingreifen einer Person zu verlangen. Eine solche Anforderung können Sie an [email protected] richten.
③ Im Falle eines Widerspruchs gegen eine automatisierte Entscheidung oder der Anforderung einer menschlichen Überprüfung teilt das Unternehmen Ihnen das Ergebnis der Bearbeitung innerhalb von sieben Werktagen mit.
Diese Datenschutzrichtlinie tritt am 1. Juni 2026 in Kraft.