Diese Datenschutzerklärung informiert dich nach Art. 13 DSGVO darüber, welche personenbezogenen Daten wir (DoryAI) verarbeiten, wenn du Dory nutzt. Sie ergänzt die Nutzungsbedingungen (EULA). Der Vertrag mit deiner Organisation und der Auftragsverarbeitungsvertrag stehen in den AGB und ihrer Anlage 1.
1. Wer ist wofür verantwortlich?#
Bei der Nutzung von Dory gibt es zwei datenschutzrechtliche Rollen, die du kennen solltest:
- Deine Organisation ist Verantwortliche für die Inhalte, die du in Dory eingibst und verarbeitest. Dazu gehören deine Eingaben (Prompts), hochgeladene Dateien, generierte Antworten und alle Daten, die Dory aus angebundenen Drittsystemen (z. B. HubSpot, Gmail, Calendar) abruft. Wenn du Auskunft, Löschung oder Widerspruch zu diesen Daten geltend machen möchtest, wende dich an deine Organisation.
- Der Anbieter von Dory (Georg Ortner, firmierend als DoryAI, im Folgenden „wir”) ist Verantwortlicher nur für die Daten, die wir benötigen, um Dory technisch zu betreiben. Das sind Account-Daten, Login-Aktivität, pseudonymisierte Nutzungsdaten und Server-Logs. Für diese Daten gilt die vorliegende Erklärung.
2. Verantwortlicher und Kontakt#
Georg Ortner (einzelkaufmännisch, firmierend als DoryAI)
Rigaer Straße 47A
10247 Berlin
USt-ID: DE405789769
E-Mail: support@dory-ai.com
3. Welche Daten wir als Verantwortlicher verarbeiten#
3.1 Account- und Login-Daten#
- Was: Name, E-Mail-Adresse, verschlüsseltes Passwort bzw. Session-Token, Zeitpunkt des letzten Logins.
- Zweck: Authentifizierung und Zugriffskontrolle.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsverhältnisses), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer Authentifizierung).
- Speicherdauer: Solange der Zugang deiner Organisation besteht. Endet ein Abonnement, bleibt der Zugang lesbar bestehen; es gibt keine Aufbewahrungsfrist und keinen automatischen Löschlauf. Gelöscht wird erst auf ausdrückliches Verlangen deiner Organisation, dann innerhalb eines Monats (§ 9.3 der AGB und Anlage 1 A1.8).
3.2 Nutzungsdaten der App (Produkt-Analytics)#
- Was: Aufrufe von Bereichen der App, genutzte Funktionen, Antwortzeiten und Fehlermeldungen sowie technische Angaben zum Gerät.
- Wie: Die Messung läuft ohne Cookies und ohne Wiedererkennung über Sitzungen hinweg. Unser Analytics-Werkzeug PostHog speichert die Kennung nur im Arbeitsspeicher des Browsers (
persistence: 'memory'); nach dem Schließen des Tabs ist sie fort. Es wird nichts auf deinem Gerät abgelegt, deshalb fragen wir dafür auch nicht um Einwilligung. - Was nicht stattfindet: kein automatisches Erfassen jedes Klicks, keine Sitzungsaufzeichnung, keine Heatmaps und keine Verbindung zur Messung auf der Website dory-ai.com. Die beiden Domains werden getrennt gemessen und nicht zusammengeführt.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Fehlersuche, Stabilität und Produktverbesserung). Du kannst dieser Verarbeitung nach Art. 21 DSGVO widersprechen.
- Speicherdauer: 12 Monate.
Wichtig: Wir werten diese Daten ausschließlich aggregiert aus. Es findet keine Leistungs- oder Verhaltenskontrolle einzelner Personen statt.
3.3 Server-Logs#
- Was: IP-Adresse (gekürzt), Zeitstempel, aufgerufener Endpoint, HTTP-Status.
- Zweck: Sicherheit, Missbrauchserkennung, Fehleranalyse.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
- Speicherdauer: 30 Tage, dann automatische Löschung.
3.4 Zahlungsdaten#
Schließt deine Organisation ein Abonnement ab oder kauft sie Credits, verarbeiten wir und unser Zahlungsdienstleister Stripe Payments Europe, Ltd. die dafür nötigen Daten.
- Was: Name und E-Mail-Adresse der bestellenden Person, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer, Zahlungsmittel, Rechnungen und Zahlungsbelege.
- Zweck: Abwicklung der Zahlung, Verwaltung des Abonnements, Rechnungsstellung, Umsatzsteuer, Vermeidung von Betrug.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO (steuerliche Aufbewahrung) und Art. 6 Abs. 1 lit. f DSGVO (Betrugsvermeidung).
- Wo: Stripe verarbeitet in der EU und in den USA, abgesichert über EU-Standardvertragsklauseln nach Art. 46 DSGVO.
- Speicherdauer: Rechnungen und Zahlungsbelege zehn Jahre, entsprechend der gesetzlichen Aufbewahrungsfrist. Die Kartendaten selbst erreichen unsere Systeme nicht.
3.5 Support-Anfragen#
Wenn du dich direkt an support@dory-ai.com wendest, verarbeiten wir deine Nachricht und Kontaktdaten zur Bearbeitung des Anliegens (Art. 6 Abs. 1 lit. f DSGVO). Speicherdauer: bis zu 24 Monate nach Abschluss.
4. Daten im Auftrag deiner Organisation#
Alle Inhalte, die du aktiv in Dory verarbeitest, werden von uns ausschließlich weisungsgebunden im Auftrag deiner Organisation verarbeitet (Art. 28 DSGVO, Anlage 1 der AGB). Dazu gehören:
- deine Prompts und Chats;
- hochgeladene Dokumente und Dateien;
- generierte Antworten;
- Daten aus angebundenen Drittsystemen (z. B. HubSpot, Gmail, Google Calendar, Linear, Notion, Airtable, ClickUp, Asana), die Dory zur Beantwortung deiner Anfrage live abruft;
- Audio-Aufnahmen, die du in Dory machst; sie werden transkribiert und als Text gespeichert.
So lange bleiben diese Daten:
- Persistente Speicherung: Chats, Nachrichten, gespeicherte Erinnerungen, hochgeladene Dokumente und Transkripte bleiben in unserer Datenbank, bis deine Organisation sie löscht oder die Löschung des Kontos verlangt.
- Nicht persistent: Live-Abfragen aus Drittsystemen werden nur kurzzeitig je Chat zwischengespeichert und danach verworfen.
OAuth-Verbindungen zu Drittsystemen: Wenn du eine Integration verbindest (z. B. Google Drive, HubSpot), werden die OAuth-Zugangstokens über unseren Sub-Prozessor Nango verwaltet. Wir selbst speichern deine Passwörter zu diesen Diensten zu keinem Zeitpunkt.
Für diese Daten ist deine Organisation dein Ansprechpartner.
5. Sub-Prozessoren#
Um Dory zu betreiben, setzen wir folgende Dienstleister ein. Mit allen bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Bei Anbietern mit Sitz außerhalb der EU stützen sich Übermittlungen auf EU-Standardvertragsklauseln nach Art. 46 DSGVO und, soweit vorhanden, auf eine Zertifizierung nach dem EU-US Data Privacy Framework.
Infrastruktur und Speicherung
| Anbieter | Zweck | Ort der Verarbeitung |
|---|---|---|
| Render Services, Inc. | Hosting von Backend, Hintergrund-Worker und Frontend | Frankfurt (EU); Anbieter mit Sitz in den USA, EU-Standardvertragsklauseln |
| Supabase, Inc. | Datenbank, Authentifizierung, Datei- und Vektorspeicher | Frankfurt (EU); Anbieter mit Sitz in den USA, EU-Standardvertragsklauseln |
| Redis (betrieben über Render) | Streaming laufender Antworten, Ereignis-Bus, Warteschlange | Frankfurt (EU) |
Sprachmodelle und Audio
| Anbieter | Zweck | Ort der Verarbeitung |
|---|---|---|
| OpenAI, L.L.C. | Sprachmodelle (GPT), Prüfung von Aussagen, Text-Embeddings | USA, abgesichert über EU-Standardvertragsklauseln |
| OpenRouter, Inc. | Gateway zu allen übrigen Sprachmodellen; wählt den ausführenden Modellanbieter | USA; der ausführende Modellanbieter kann außerhalb der EU sitzen. EU-Standardvertragsklauseln |
| Groq, Inc. | Transkription von Audio | USA, abgesichert über EU-Standardvertragsklauseln |
Integrationen und Werkzeuge
| Anbieter | Zweck | Ort der Verarbeitung |
|---|---|---|
| Nango | Verwaltung der OAuth-Tokens verbundener Integrationen | USA, abgesichert über EU-Standardvertragsklauseln |
| Firecrawl | Websuche und Abruf von Webseiten | USA, abgesichert über EU-Standardvertragsklauseln |
| E2B (FoundryLabs, Inc.) | Ausführung von Code in abgeschotteten Sandboxes | USA, abgesichert über EU-Standardvertragsklauseln |
| DataForSEO LLC | Suchmaschinen-, Keyword- und Domaindaten | USA, abgesichert über EU-Standardvertragsklauseln |
| RapidAPI | LinkedIn-Abfragen | USA, abgesichert über EU-Standardvertragsklauseln |
Zahlung, Betrieb und Kommunikation
| Anbieter | Zweck | Ort der Verarbeitung |
|---|---|---|
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Zahlungsabwicklung, Abonnements, Rechnungen, Umsatzsteuer | Irland (EU) und USA, abgesichert über EU-Standardvertragsklauseln |
| Resend, Inc. | Versand von Produkt-E-Mails | USA, abgesichert über EU-Standardvertragsklauseln |
| Pydantic Services Inc. (Logfire) | Betriebsüberwachung, Fehlersuche, Traces | USA, abgesichert über EU-Standardvertragsklauseln |
| PostHog, Inc. | Produkt-Analytics in der App, ohne Cookies und ohne geräteübergreifende Wiedererkennung | EU-Endpunkt (Frankfurt); Anbieter mit Sitz in den USA, EU-Standardvertragsklauseln |
| Linear Orbit, Inc. | Entgegennahme von Feedback und Fehlermeldungen, die uns erreichen | USA, abgesichert über EU-Standardvertragsklauseln |
Dieselbe Liste steht in Anlage 1 der AGB. Sie ist die aktuelle Fassung; Änderungen kündigen wir deiner Organisation vorab an.
6. Übermittlung an Anbieter von Sprachmodellen#
Wenn du Dory eine Anfrage stellst, werden deine Eingabe und die für die Beantwortung relevanten Inhalte (z. B. Tool-Ergebnisse aus HubSpot oder Gmail) an den Anbieter des Modells übermittelt, das du gewählt hast, damit dort die Antwort erzeugt wird.
- Modelle von OpenAI rufen wir direkt auf. Dort entstehen auch die Text-Embeddings, mit denen Dory in deinen eigenen Inhalten sucht.
- Alle anderen Modelle laufen über das Gateway OpenRouter, das den ausführenden Anbieter nach Verfügbarkeit und Geschwindigkeit auswählt.
- Audio wird von Groq transkribiert.
Dazu gilt:
- Deine Eingaben werden nicht zum Training der Modelle verwendet.
- Für die Aufbewahrung beim jeweiligen Anbieter gelten dessen eigene Bedingungen, üblicherweise eine befristete Aufbewahrung zur Missbrauchserkennung. Wir konfigurieren keine eigene Aufbewahrungsgarantie und nennen deshalb hier auch keine Frist, für die wir nicht einstehen könnten. Eine ältere Fassung dieser Erklärung nannte 30 Tage; diese Angabe ist entfallen.
7. Speicherung in der EU#
Die dauerhafte Speicherung deiner Daten (Chats, Erinnerungen, Dokumente, Transkripte) erfolgt auf Servern in der Europäischen Union, in Frankfurt am Main, über Supabase und Render.
Weitere Sub-Prozessoren für ergänzende Funktionen haben ihren Sitz in den USA, darunter OpenRouter für Sprachmodelle, Groq für Transkription, Nango für OAuth-Token, Firecrawl für die Websuche, E2B für Code-Ausführung, DataForSEO und RapidAPI für Datenabfragen sowie Logfire für die Betriebsüberwachung. Übermittlungen an diese Anbieter erfolgen auf Basis von EU-Standardvertragsklauseln nach Art. 46 DSGVO.
8. Deine Rechte#
Du hast nach DSGVO das Recht auf:
- Auskunft (Art. 15)
- Berichtigung (Art. 16)
- Löschung (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch (Art. 21)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77)
Wichtig zur Zuständigkeit: Für Inhalte, die du in Dory eingibst, ist deine Organisation der richtige Ansprechpartner. Für Account-Daten, Nutzungsdaten, Logs und Support-Anfragen wende dich an support@dory-ai.com.
9. Datensicherheit#
Wir setzen technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein, darunter:
- Verschlüsselung der Übertragung (TLS) und der Speicherung (Encryption at Rest)
- Rollen- und Zugriffskontrollen mit Least-Privilege-Prinzip
- Regelmäßige Backups und getrennte Backup-Systeme
- Protokollierung sicherheitsrelevanter Ereignisse
10. Änderungen dieser Erklärung#
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert, etwa bei neuen Sub-Prozessoren oder Funktionen. Die jeweils aktuelle Version ist in deinem Account verlinkt. Bei wesentlichen Änderungen informieren wir dich beim nächsten Login.