ke·posLegal

Datenschutzerklärung

Wie Kepos deine Daten verarbeitet — vollständig, ehrlich, nach DSGVO.

Stand: 2026-07-02

Diese Datenschutzerklärung informiert dich nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, wie wir personenbezogene Daten verarbeiten, wenn du Kepos („der Dienst") nutzt. Kepos ist ein verschlüsseltes Wissens-System (Software as a Service) mit KI-Unterstützung, Sprach-Transkription, Web-Clipper und Team-Funktionen.

1. Verantwortliche Stelle

Verantwortlich für die Verarbeitung im Sinne der DSGVO ist:

Tiamat UG (haftungsbeschränkt)
An der Strusbek 12, 22926 Ahrensburg, Deutschland
Vertreten durch den Geschäftsführer Ansgar Holtmann
E-Mail: mail@tiamat-labs.com
Vollständige Angaben: siehe Impressum.

2. Deine Rechte

Dir stehen gegenüber uns folgende Rechte hinsichtlich deiner personenbezogenen Daten zu:

  • Auskunft (Art. 15 DSGVO) — welche Daten wir über dich verarbeiten.
  • Berichtigung (Art. 16 DSGVO) — Korrektur unrichtiger Daten.
  • Löschung (Art. 17 DSGVO) — Löschung deiner Daten, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Du kannst dein Konto samt Inhalten jederzeit selbst über die Konto-Einstellungen zur Löschung freigeben.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO).
  • Datenübertragbarkeit (Art. 20 DSGVO) — du kannst deine Inhalte jederzeit selbst als passwortgeschütztes ZIP-Archiv (Markdown-Dateien) exportieren.
  • Widerspruch (Art. 21 DSGVO) — gegen Verarbeitungen, die auf unserem berechtigten Interesse beruhen.

Beruht eine Verarbeitung auf deiner Einwilligung, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Anfragen zu deinen Rechten richtest du an mail@tiamat-labs.com.

Unabhängig davon steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO). Die für uns zuständige Behörde ist das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel, Telefon +49 431 988-1200, mail@datenschutzzentrum.de. Du kannst dich auch an die Aufsichtsbehörde deines gewöhnlichen Aufenthaltsorts wenden.

3. Verarbeitungstätigkeiten im Einzelnen

Nachfolgend beschreiben wir je Zweck, welche Daten wir verarbeiten, auf welcher Rechtsgrundlage, an welche Empfänger sie ggf. gehen und wie lange wir sie speichern.

3.1 Registrierung, Anmeldung und Kontoverwaltung

Daten: E-Mail-Adresse, Passwort (ausschließlich als Argon2id-Hash gespeichert, nie im Klartext), Anzeigename, Angaben zur Zwei-Faktor-Authentisierung (z.B. Passkey-/TOTP-Metadaten). Zweck: Bereitstellung und Absicherung deines Kontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Kontosicherheit). Speicherdauer: für die Dauer des Vertragsverhältnisses, Löschung nach Kontoauflösung gemäß Abschnitt 5.

3.2 Vertrag, Abonnement und Zahlungsabwicklung

Daten: gewählter Plan, Abrechnungszyklus, Zahlungsstatus, Rechnungs- und Umsatzsteuerangaben. Die Zahlungsdaten selbst (z.B. Kartendaten) werden ausschließlich von unserem Zahlungsdienstleister Stripe verarbeitet; wir erhalten diese nicht. Zweck: Abwicklung des kostenpflichtigen Abonnements, Rechnungsstellung, Erfüllung steuer- und handelsrechtlicher Pflichten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung). Empfänger: Stripe (siehe Abschnitt 4). Speicherdauer: Rechnungs- und Buchungsbelege werden gemäß den gesetzlichen Aufbewahrungsfristen aufbewahrt (Buchungsbelege 8 Jahre nach § 147 Abs. 3 AO / § 257 HGB in der ab 2025 geltenden Fassung; Handels- und Geschäftsbriefe 6 Jahre).

3.3 Notizen und Inhalte (verschlüsselte Speicherung)

Daten: die von dir erstellten Notizen, Skizzen, Tags, Aufgaben und Dateien. Zweck: Bereitstellung des Wissens-Systems. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Deine Inhalte werden verschlüsselt gespeichert (siehe Abschnitt 6). Speicherdauer: für die Dauer des Vertragsverhältnisses, Löschung nach Kontoauflösung gemäß Abschnitt 5.

3.4 KI-Funktionen (Assistenz, „Träumen", Verlinkung)

Daten: Inhalte, die du aktiv einer KI-Funktion zuführst bzw. für die „Träumen"-Aufbereitung ausdrücklich freigibst. Zweck: Zusammenfassung, Aufbereitung, Verschlagwortung, Verknüpfungs-Vorschläge und weitere KI-gestützte Funktionen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die KI-Verarbeitung vertraglich geschuldeter Leistungsbestandteil ist; für optionale, gesondert aktivierbare Funktionen ggf. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Empfänger: spezialisierte KI-Dienstleister als Auftragsverarbeiter (Anthropic, Voyage AI, ggf. OpenAI, siehe Abschnitt 4). Diese verarbeiten die Inhalte ausschließlich weisungsgebunden zur Leistungserbringung.

Kein Training mit deinen Inhalten: Unsere KI-Dienstleister nutzen die über die kommerzielle Programmierschnittstelle (API) übermittelten Inhalte vertraglich nicht zum Training ihrer Modelle. Die Aufbewahrung bei den Anbietern ist auf das für die Verarbeitung erforderliche Maß begrenzt (bei Anthropic z.B. Löschung der API-Daten nach kurzer Frist).

3.5 Sprach-Transkription

Daten: von dir hochgeladene oder aufgenommene Audioinhalte. Zweck: Umwandlung in Text (Transkription). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Empfänger: Deepgram als Auftragsverarbeiter (siehe Abschnitt 4). Das Audio wird nur zum Zweck der Transkription verarbeitet.

3.6 Web-Clipper

Daten: von dir per Browser-Erweiterung gespeicherte Webinhalte und deren Metadaten. Zweck: Übernahme externer Inhalte in dein Wissens-System. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.7 Team- und Mehrmandanten-Funktionen

Daten: Mitgliedschaften, Rollen, geteilte Inhalte innerhalb einer Organisation. Wenn dich ein Organisations-Administrator einlädt, verarbeiten wir deine E-Mail-Adresse auf dessen Veranlassung (Erhebung bei Dritten, Art. 14 DSGVO). Zweck: Zusammenarbeit in getrennten Bereichen (Spaces). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Der Zugriff ist durch mandantenweise Datentrennung (Row-Level-Security) technisch abgesichert.

3.8 Transaktionale E-Mails

Daten: E-Mail-Adresse, Anlass der Nachricht (z.B. Bestätigung, Rechnung, sicherheitsrelevante Hinweise). Zweck: Versand vertrags- und sicherheitsbezogener E-Mails. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Empfänger: Resend als Auftragsverarbeiter (siehe Abschnitt 4). Wir versenden keine Werbe-Newsletter ohne gesonderte Einwilligung.

3.9 Server-Logs und Betriebssicherheit

Daten: minimale technische Protokolle, einschließlich IP-Adresse, zur Fehler- und Missbrauchsabwehr. Zweck: Betriebssicherheit, Stabilität, Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb). Speicherdauer: in der Regel wenige Tage, längstens 90 Tage, danach automatische Löschung. Wir setzen keine Tracking- oder Analyse-Werkzeuge Dritter ein.

3.10 Produkt-Kommunikation, Aktivierung und Nutzungs-basierte Ansprache

Daten: E-Mail-Adresse, Sprache sowie aus deiner Nutzung abgeleitete Zustands-Signale — insbesondere ob und wann du einen KI-Client per Programmierschnittstelle (MCP) verbunden und genutzt hast, ob du erste Notizen/Skizzen angelegt hast, ob ein „Träumen"-Lauf stattgefunden hat, die letzte Aktivität (Recency), sowie deine Vertrags-/ Trial-Phase. Zweck: dich im richtigen Moment bei der Einrichtung und Feature-Entdeckung zu unterstützen (Aktivierung), auf auslaufende Testphasen oder Zahlungsprobleme hinzuweisen (Conversion) und inaktive Konten mit einem konkreten Wiedereinstieg zurückzuholen (Reaktivierung). Die Ansprache erfolgt vorrangig als nicht-werblicher Hinweis im eingeloggten Produkt (In-App) und nur an ausgewählten Momenten per E-Mail.

Profiling-Transparenz (Art. 4 Nr. 4, Art. 13 Abs. 2 lit. f DSGVO): Wir werten die genannten Signale automatisiert aus, um zu entscheiden, welcher Hinweis für dich relevant ist. Es findet keine automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne des Art. 22 DSGVO statt — die Signale steuern ausschließlich, ob und welche Produkt-Kommunikation dich erreicht. Wir setzen dafür keine Öffnungs-/Klick-Zählpixel und keine Werbe-Tracker ein; Grundlage sind allein die ohnehin im Betrieb anfallenden Nutzungsdaten.

Rechtsgrundlage: Für die nutzungsbasierte Produkt-Kommunikation stützen wir uns auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Aktivierung und Bindung unserer Nutzer) nebst dokumentierter Interessenabwägung. Für werbliche E-Mails an Nicht-Bestandskunden holen wir zusätzlich deine Einwilligung ein (Art. 6 Abs. 1 lit. a DSGVO / § 7 Abs. 2 UWG) über eine optionale, standardmäßig nicht angehakte Checkbox bei der Registrierung; an Bestandskunden können wir Hinweise auf eigene, ähnliche Produkte auf Grundlage von § 7 Abs. 3 UWG senden. Widerspruch/Widerruf: Du kannst der werblichen Ansprache jederzeit widersprechen (Art. 21 DSGVO) — über den Abmeldelink in jeder werblichen Mail (Ein-Klick), über die Einstellung „Produkt-Tipps per E-Mail" in deinen Konto-Einstellungen (Benachrichtigungen) oder formlos an mail@tiamat-labs.com. Transaktionale und sicherheitsbezogene E-Mails (Abschnitt 3.8) bleiben davon unberührt. Speicherdauer: die Zustands-Signale werden laufend aus dem aktuellen Nutzungszustand neu ermittelt; deinen Widerspruch/Widerruf sowie den Nachweis einer erteilten Einwilligung speichern wir für die Dauer des Vertragsverhältnisses zur Erfüllung unserer Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO).

4. Empfänger und Auftragsverarbeiter (Subprozessoren)

Zur Erbringung des Dienstes setzen wir sorgfältig ausgewählte Auftragsverarbeiter ein, mit denen ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO besteht. Aktueller Stand:

  • Hetzner Online GmbH — Server-Hosting und Datenspeicherung, Rechenzentrum in Deutschland (EU). Art. 28 DSGVO.
  • Cloudflare, Inc. — Domain-Namensauflösung (DNS) und Transportverschlüsselung (TLS). USA.
  • Anthropic PBC — KI-Verarbeitung (Assistenz, „Träumen"). USA.
  • Voyage AI (MongoDB, Inc.) — Berechnung von Text-Einbettungen (Embeddings) für Suche und Verknüpfung. USA.
  • Deepgram, Inc. — Sprach-Transkription. USA.
  • OpenAI, L.L.C. — optionale KI-/Embedding-Verarbeitung, sofern von dir bzw. deiner Organisation aktiviert. USA.
  • Stripe, Inc. / Stripe Payments Europe, Ltd. — Zahlungsabwicklung, Rechnungsstellung, Steuerberechnung. USA/Irland.
  • Resend (Plus Five Five, Inc.) — Versand transaktionaler sowie — auf Grundlage von Einwilligung bzw. § 7 Abs. 3 UWG — werblicher/aktivierender E-Mails (Abschnitte 3.8 und 3.10). USA.

5. Speicherdauer und Löschung

Konto- und Inhaltsdaten speichern wir für die Dauer des Vertragsverhältnisses. Gibst du dein Konto zur Löschung frei, gilt eine Übergangsfrist von 30 Tagen (siehe Nutzungsbedingungen), in der du deine Daten noch exportieren oder die Löschung stornieren kannst. Danach werden deine Daten endgültig gelöscht; verschlüsselte Sicherungskopien werden in den nachfolgenden Backup-Zyklen überschrieben. Ausgenommen sind Daten, die wir aufgrund gesetzlicher Aufbewahrungspflichten weiter aufbewahren müssen (z.B. Rechnungsbelege, siehe Abschnitt 3.2); diese werden bis zum Fristablauf in der Verarbeitung eingeschränkt.

6. Datensicherheit und Verschlüsselung

Deine Inhalte werden verschlüsselt gespeichert (AES-GCM mit pro Notiz vergebenen Schlüsseln, aus deinem Passwort per Argon2id abgeleiteten Hauptschlüsseln und einer BIP39-Wiederherstellungsphrase). Die Datenspeicherung erfolgt in einem Rechenzentrum in Deutschland; wir erstellen täglich verschlüsselte Sicherungskopien.

Wichtiger Transparenzhinweis: Kepos ist kein reines Zero-Knowledge-System. Für zentrale Funktionen (z.B. Volltextsuche, Einbettungsberechnung, KI-Aufbereitung) muss der Server Inhalte serverseitig entschlüsseln; hierfür hält der Server eine geschützte Kopie des erforderlichen Schlüsselmaterials vor. Wir haben technisch also Zugriff auf deine entschlüsselten Inhalte, nutzen ihn aber ausschließlich für die von dir genutzten Funktionen und den Betrieb des Dienstes — nicht zu anderen Zwecken.

7. Übermittlung in Drittländer (USA)

Einige der in Abschnitt 4 genannten Empfänger sitzen in den USA. Soweit ein Empfänger unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert ist, erfolgt die Übermittlung auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission (Art. 45 DSGVO). Im Übrigen stützen wir die Übermittlung auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) nebst ergänzender Schutzmaßnahmen. Eine Kopie der jeweiligen Garantien stellen wir dir auf Anfrage unter mail@tiamat-labs.com bereit.

8. Automatisierte Entscheidungen und KI-Transparenz

Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt. Die KI-Funktionen von Kepos sind assistierend: Vorschläge, Zusammenfassungen und Aufbereitungen unterliegen deiner Kontrolle. KI-Interaktionen und KI-erzeugte Inhalte kennzeichnen wir im Produkt als solche, soweit gesetzlich vorgesehen (Transparenzpflichten der KI-Verordnung).

9. Cookies

Wir setzen ausschließlich technisch notwendige (funktionale) Cookies ein — etwa zur Wahrung deiner Sitzung, für Filter-Einstellungen und die Darstellung (Theme). Diese sind für den Betrieb erforderlich; eine Einwilligung ist hierfür nicht erforderlich (§ 25 Abs. 2 TDDDG). Tracking- oder Werbe-Cookies setzen wir nicht.

10. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung; den Stand findest du am Seitenkopf.