Datenschutzerklärung
Verantwortliche Stelle
Thinkelly OG, Seitenstettengasse 5/37, 1010 Wien, Österreich, erreichbar unter office@thinkelly.com.
Ein Datenschutzbeauftragter ist nicht bestellt; nach Art. 37 DSGVO besteht dafür keine Pflicht. Ansprechpartner für den Datenschutz ist die Geschäftsführung unter office@thinkelly.com.
Zwei Rollen: Verantwortliche und Auftragsverarbeiterin
Für dein Konto, die Abrechnung und die Plattform ist Thinkelly OG Verantwortliche. Für Daten, die du in deinen gebauten Apps von deinen Nutzern verarbeitest, bist du Verantwortlicher und Thinkelly OG Auftragsverarbeiterin – Grundlage ist der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, den du in den Einstellungen abrufst.
Wo deine Daten liegen
Codeimus läuft auf Servern in Deutschland. Deine Projekte, der erzeugte Quellcode und die Datenbanken deiner Apps verlassen die Europäische Union nicht.
Welche Daten wir verarbeiten
Konto: E-Mail-Adresse und ein verschlüsseltes Passwort, damit du dich anmelden kannst.
Projekte: Was du dem Agenten schreibst, die Dateien, die du ihm hochlädst (Screenshots, PDFs, Bildschirmaufnahmen), die Dateien, die dabei entstehen, und die Inhalte deiner App-Datenbank.
Hochgeladene Dateien löschen wir 30 Tage nach dem Hochladen automatisch. Löschst du das Projekt, sind sie sofort weg. Lade nichts hoch, was du nicht hochladen musst – ein Screenshot mit Kundendaten wird zum Modellanbieter übertragen wie jeder andere auch.
Zugriffszahlen: Für veröffentlichte Apps zählen wir Aufrufe und Besucher. Die IP-Adresse wird dabei schon beim Aufzeichnen gekürzt – die letzten Stellen fallen weg, sie lässt sich danach keiner Person mehr zuordnen. Für die Zählung wird daraus zusätzlich ein täglich wechselnder Prüfwert gebildet. Das Zugriffsprotokoll selbst löschen wir nach sieben Tagen.
Protokoll: Sicherheitsrelevante Vorgänge – etwa das Veröffentlichen einer App oder das Hinterlegen eines Schlüssels – werden mit Zeitpunkt und handelnder Person festgehalten. Die Werte der Schlüssel selbst nie.
Zugangsschlüssel: Schlüssel und Token, die du für Konnektoren hinterlegst (z. B. Stripe, GitHub, Bosch Home Connect), speichern wir verschlüsselt. Sie werden nur serverseitig verwendet und nie im Klartext angezeigt.
Zahlung: Name, Rechnungsanschrift, Land, gebuchter Plan und Rechnungsbeträge. Kartendaten gibst du direkt bei Stripe ein; wir sehen und speichern sie nie.
Profil (freiwillig): Firma, Branche, Unternehmensgröße, deine Rolle, Website und ein selbst hochgeladenes Profilbild. Alles davon kannst du leer lassen.
Zwecke und Rechtsgrundlagen
- Konto und Anmeldung – Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Die E-Mail-Adresse ist für den Vertrag erforderlich; ohne sie gibt es kein Konto. Alle weiteren Angaben sind freiwillig.
- Projekte und KI-Verarbeitung – Vertragserfüllung (lit. b).
- Zahlung und Rechnungen – Vertragserfüllung (lit. b) und gesetzliche Pflicht (lit. c, § 132 BAO).
- Sicherheitsprotokoll und Zugriffszahlen – berechtigtes Interesse (lit. f) an Sicherheit, Missbrauchsabwehr und Reichweitenmessung ohne Nutzerprofile.
- Registrierungs-, Passwort- und Benachrichtigungs-E-Mails – Vertragserfüllung (lit. b). Werbliche E-Mails nur mit Einwilligung (lit. a), die du jederzeit widerrufen kannst.
Automatisierte Entscheidungen im Einzelfall oder Profiling finden nicht statt.
Künstliche Intelligenz
Zum Bauen deiner App werden deine Anweisungen und die betroffenen Dateien an den Modellanbieter Anthropic, PBC (USA) bzw. Mistral AI (Frankreich, EU) übermittelt. Deine Inhalte werden dort nicht zum Training verwendet.
Wählt eine gebaute App ausdrücklich ein Modell von Google (Gemini) oder OpenAI (GPT), geht die Anfrage dorthin – sonst nie. Für Bilder und Videos nutzen wir fal.ai, für Zahlungen Stripe bzw. Paddle. Die vollständige Liste mit Sitz und Rechtsgrundlage steht im Auftragsverarbeitungsvertrag, den du in den Einstellungen abrufen kannst. Fällt der Hauptanbieter aus, kann der Betreiber eine Ausweichkette einschalten; dann kann eine Anfrage auch an einen Anbieter außerhalb der EU und der USA gehen – etwa in der Volksrepublik China, ein Drittland ohne Angemessenheitsbeschluss.
Deine Inhalte werden weder von uns noch von unseren Anbietern zum Training von KI-Modellen verwendet.
Empfänger und Übermittlung in Drittländer
Wir geben Daten nur an die folgenden Dienstleister weiter, die für uns nach Art. 28 DSGVO arbeiten:
- Hetzner Online GmbH (Deutschland) – Hosting, Projekt-Container, Datenbanken, Sicherungen
- Supabase Inc. (USA; Daten in der EU-Region) – Anmeldung und Konten
- Anthropic PBC (USA) – Sprachmodell für das Bauen der Apps
- Mistral AI SAS (Frankreich) – Sprachmodell im EU-Modus
- fal.ai (USA) – Bilder und Videos, nur wenn du die Funktion nutzt
- Resend Inc. (USA) – Versand von Registrierungs-, Passwort- und Benachrichtigungs-E-Mails
- Stripe Payments Europe Ltd. (Irland) bzw. Paddle.com Market Ltd. (Vereinigtes Königreich) – Zahlungsabwicklung; Zahlungsdaten speichern wir nicht
- Google Ireland Ltd. (Gemini) und OpenAI Ireland Ltd. – wenn eine gebaute App dieses Modell nutzt, und bei der Zweitmeinung zur Code-Prüfung, die du selbst startest; dabei wird der Quellcode deines Projekts übermittelt
- GitHub, Inc. (USA) – Abgleich deines Quellcodes, nur wenn du ein Repository verbindest
- Cloudflare, Inc. (USA) und Entri (USA) – DNS-Einträge, nur wenn du eine eigene Domain verbindest
- Apify Technologies s.r.o. (Tschechien) – Abruf öffentlicher Web-Inhalte, nur wenn du die Funktion nutzt
- Google Ireland Ltd. (Google Ads, Google Analytics) und Meta Platforms Ireland Ltd. (Meta-Pixel) – Messung, welche Anzeige zu einer Anmeldung geführt hat; nur mit deiner Einwilligung
Bei Anbietern in den USA übermitteln wir auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), ergänzt um das EU-US Data Privacy Framework, wo der Anbieter zertifiziert ist. Eine Kopie der Klauseln erhältst du auf Anfrage.
Newsletter und Erfolgsmessung
Wenn du dich zum Newsletter anmeldest, speichern wir deine E-Mail-Adresse, den Zeitpunkt der Anmeldung, deine IP-Adresse und den Wortlaut, dem du zugestimmt hast. Das ist der Nachweis der Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 174 TKG 2021); ohne ihn dürften wir dir nichts schicken. Die Anmeldung wird erst durch den Klick in der Bestätigungsmail wirksam. Wir bewahren diese Angaben auf, solange du angemeldet bist, und nach einer Abmeldung noch drei Jahre – so lange, wie Ansprüche wegen unerlaubter Werbung geltend gemacht werden können.
Zu jeder Kampagne zählen wir, wie oft sie geöffnet und wie oft welcher Link angeklickt wurde. Das geschieht ohne Personenbezug: gezählt wird ein Aufruf, gespeichert wird eine Zahl – keine Adresse, keine IP-Adresse, kein Gerät. Grundlage ist unser berechtigtes Interesse, zu erkennen, ob unsere Mails ankommen (Art. 6 Abs. 1 lit. f DSGVO). Nur wenn du bei der Anmeldung ausdrücklich zustimmst, ordnen wir Öffnungen und Klicks zusätzlich deiner Adresse zu (Art. 6 Abs. 1 lit. a DSGVO, § 165 Abs. 3 TKG). Diese Zustimmung ist freiwillig und getrennt: Der Newsletter kommt auch ohne sie. Auch dann speichern wir weder IP-Adresse noch Gerät, sondern nur, dass geöffnet oder geklickt wurde – und löschen es mit der Kampagne nach zwei Jahren.
Du kannst beides jederzeit widerrufen: den Newsletter über den Abmeldelink am Ende jeder Mail, die Messung ebenfalls über diesen Link oder formlos per E-Mail an uns. Ein Widerruf wirkt sofort für die Zukunft.
Speicherdauer
Kontodaten bis zur Löschung des Kontos, Sicherungen 7 Tage darüber hinaus. Projekte 30 Tage nach Vertragsende. Rechnungsdaten 7 Jahre (§ 132 BAO). Sicherheitsprotokoll eines Projekts bis zu dessen Löschung. Zugriffsprotokoll 7 Tage; die daraus gewonnenen Zahlen sind ohne Personenbezug und bleiben unbefristet.
Deine Rechte
Du kannst jederzeit Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen sowie einer Verarbeitung widersprechen. Eine Beschwerde bei einer Aufsichtsbehörde ist ebenfalls möglich. Wende dich dafür an office@thinkelly.com.
Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Beschwerden richtest du an die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at – oder an die Aufsichtsbehörde deines Aufenthaltsstaats.
Löschung
Löschst du ein Projekt, werden Quellcode, Container, die zugehörige App-Datenbank samt ihren Datenbankrollen, die Dateien, die Endnutzer in die App hochgeladen haben, die veröffentlichte Fassung, App-Pakete und Prüfberichte entfernt. Sicherungen werden nach 7 Tagen überschrieben.
Cookies
Welche Daten Codeimus in deinem Browser speichert, steht unter Cookies und Speicherung im Browser.
Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt die hier veröffentlichte Fassung.