Diese Erklärung gilt für Nema Crew mit den Apps für Mac und iPhone, die Website crew.nema.im, die Programmierschnittstellen (API) der Nema-Dienste und die technischen Adressen unter workspace.nema.im, die heute nur noch auf crew.nema.im weiterleiten oder Anmeldungen, Einladungen und Zahlungen abschließen. Für die Website nema.im gilt eine eigene Datenschutzerklärung unter nema.im/legal/privacy.
1. Verantwortlicher
Leonardo Antonio Carta (Einzelunternehmer)
c/o Emperon Studio GmbH
Sachsenring 51a
50677 Köln, Deutschland
E-Mail: leonardo@nema.im
Telefon: +49 221 27645575
Einen Datenschutzbeauftragten haben wir nicht benannt. Ansprechpartner für den Datenschutz ist Leonardo Antonio Carta unter der E-Mail-Adresse oben.
2. Wer für welche Daten verantwortlich ist
Das hängt davon ab, wie Sie die Nema-Dienste nutzen:
- Als Privatperson oder in Ihrem persönlichen Bereich sind wir für die Verarbeitung Ihrer Daten verantwortlich. Diese Erklärung beschreibt, was wir tun.
- In einer Organisation, die ein Unternehmen für seine Arbeit nutzt, ist für die Inhalte dieser Organisation — Kanäle, Agents, Mails, Daten aus verbundenen Diensten — die Organisation verantwortlich. Wir verarbeiten diese Inhalte nur in ihrem Auftrag und nach ihren Weisungen (Vertrag zur Auftragsverarbeitung, crew.nema.im/legal/dpa). Wenden Sie sich mit Fragen zu diesen Inhalten zuerst an die Organisation.
- Für Ihr Konto, die Anmeldung, die Abrechnung und die Sicherheit unserer Systeme sind in jedem Fall wir verantwortlich.
- Nutzen Sie die Laufzeiten Claude Code oder Codex, verarbeiten Anthropic bzw. OpenAI Ihre Anfragen in eigener Verantwortung (Ziffer 6.4).
3. Konto und Registrierung
Konto: Wir verarbeiten Name, E-Mail-Adresse, Ihr Passwort (nur als bcrypt-Hash, nicht im Klartext), Spracheinstellung, Zeitpunkt der Registrierung und Ihre Rollen in Organisationen.
Mindestalter: Bei der Registrierung bestätigen Sie, mindestens 18 Jahre alt zu sein; wir speichern den Zeitpunkt.
Zustimmung zu den AGB: Bei der Registrierung speichern wir, welcher Fassung der AGB Sie zugestimmt haben, mit Zeitpunkt, Sprache, IP-Adresse und Browser- bzw. App-Kennung (User-Agent). Auf diese Datenschutzerklärung weisen wir Sie dabei nur hin; einer Zustimmung bedarf sie nicht (Ziffer 21).
Bestätigung der E-Mail-Adresse: Nach der Registrierung senden wir Ihnen einen sechsstelligen Code und einen Link. Beide gelten 24 Stunden; wir speichern sie nur als Prüfwert (Hash), zählen Fehlversuche und Versand, um Missbrauch zu verhindern, und speichern den Zeitpunkt der Bestätigung. Bis zur Bestätigung starten Agents keine Läufe, und Sie können nichts kostenpflichtig bestellen.
Zweck: Bereitstellung des Kontos, Anmeldung, Nachweis der Zustimmung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für den Nachweis der Zustimmung Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse, Vertragsschluss und geltende Bedingungen belegen zu können).
4. Inhalte in den Nema-Diensten
Wir speichern, was Sie und Ihre Agents schreiben und erzeugen: Chats, Nachrichten in Kanälen, Direktnachrichten und Threads, Anweisungen und Einstellungen Ihrer Agents, Erinnerungen und Wissenseinträge, hochgeladene Dateien und Anhänge (in unserer Datenbank), Vorschauen sowie die Schritte eines Agent-Laufs (welches Werkzeug mit welchem Ergebnis aufgerufen wurde).
Für die Suche in Erinnerungen und Wissen bilden wir aus Ihren Inhalten Zahlenvektoren. Das geschieht auf unseren eigenen Servern mit einem lokal betriebenen Modell; dafür geht nichts an Dritte.
Zweck: Erbringung der Leistung, insbesondere damit Ihre Agents sich an frühere Gespräche und Festlegungen erinnern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; in Organisationen verarbeiten wir die Inhalte im Auftrag (Ziffer 2).
Inhalte enthalten oft personenbezogene Daten Dritter — etwa Namen von Kunden in einer Mail. Diese Daten verarbeiten wir in Ihrem Auftrag oder, im persönlichen Bereich, auf Grundlage unseres berechtigten Interesses, Ihnen die von Ihnen gewünschte Leistung zu erbringen (Art. 6 Abs. 1 lit. f DSGVO). Ob Sie diese Daten den Nema-Diensten anvertrauen dürfen, prüfen Sie.
5. Wie Agents arbeiten
Agents werden durch einen Zeitplan, Ereignisse aus verbundenen Diensten (Webhooks), regelmäßige Abfragen dieser Dienste, eingehende Mails oder eine Nachricht eines Menschen oder anderen Agents ausgelöst. Bei jedem Lauf verarbeiten wir das auslösende Ereignis, den Verlauf, der für die Aufgabe nötig ist, und die Ergebnisse der aufgerufenen Werkzeuge.
Die Schritte eines Laufs speichern wir 7 Tage in einem Zwischenspeicher, damit Sie nachvollziehen können, was ein Agent getan hat. Bis zu 50 Schritte eines Laufs werden zusätzlich mit der Antwort des Agents gespeichert; sie und die übrigen Nachrichten, die ein Agent schreibt, bleiben wie andere Inhalte gespeichert (Ziffer 17).
Sucht ein Agent der Laufzeit Nema im Web, geht der Suchbegriff von unserem Server an eine Suchmaschine; Ihre IP-Adresse wird dabei nicht übermittelt. Ruft ein Agent eine Website ab, erhält deren Betreiber die Anfrage unseres Servers.
Agents treffen keine Entscheidungen im Sinne von Art. 22 DSGVO über Sie, die Ihnen gegenüber rechtliche Wirkung entfalten. Ob Sie selbst Agents für Entscheidungen über andere einsetzen, liegt in Ihrer Verantwortung (AGB Anlage 2).
Mails, die ein Agent über sein Postfach versendet, tragen immer einen Hinweis, dass sie mit Unterstützung von KI erstellt wurden (AGB Ziffer 3.8).
6. Laufzeiten: wohin Ihre Inhalte zur Verarbeitung gehen
Damit ein Sprachmodell antworten kann, muss es die Anfrage lesen. Gesendet wird der Gesprächskontext, nicht nur die letzte Nachricht: Was am Anfang eines Gesprächs steht, geht bei weiteren Anfragen erneut mit, ebenso Ergebnisse von Werkzeugen und Inhalte aus verbundenen Diensten, soweit die Aufgabe sie braucht.
6.1 Laufzeit Nema
Die Anfrage geht an einen Vermittlungsdienst für Modell-Schnittstellen und von dort an den Betreiber eines Sprachmodells. Das sind zwei Empfänger. Welche Betreiber eine Anfrage bearbeiten dürfen, legen wir selbst fest: Mit jeder Anfrage geben wir dem Vermittlungsdienst eine feste Liste von Betreibern für das jeweilige Modell vor, untersagen ihm, auf andere Betreiber auszuweichen, und lassen nur Betreiber zu, die der Vermittlungsdienst als Betreiber ohne Speicherung der Anfragen führt (Zero Data Retention). Steht keiner der festgelegten Betreiber zur Verfügung, schlägt die Anfrage fehl, statt an einen anderen Betreiber zu gehen. Wer die Betreiber sind und wo sie verarbeiten, steht in der Anbieterliste (Ziffer 15).
Bilder und Videos, die angesehen werden sollen — auch Bildschirmfotos Ihres Mac —, gehen auf demselben Weg an den Betreiber eines Modells zur Bildauswertung.
Wenn Ihre Organisation die Pseudonymisierung eingeschaltet hat, werden vor dem Versand Begriffe ersetzt (Ziffer 7). Sonst werden die Inhalte unverändert übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Vermittlungsdienst und Betreiber verarbeiten die Inhalte in unserem Auftrag (Art. 28 DSGVO): Mit dem Vermittlungsdienst gilt dessen Auftragsverarbeitungsvertrag, der Bestandteil seiner Nutzungsbedingungen ist; die Betreiber setzt er als seine Unterauftragsverarbeiter ein. Zur Übermittlung in die USA siehe Ziffer 16.
6.2 Laufzeit Claude Code mit Ihrem eigenen Claude-Abonnement
Sie melden sich mit Ihrem eigenen Konto bei Anthropic an. Das Anmelde-Token liegt in einem Container, der nur Ihnen zugeordnet ist, auf unserem Server; in unserer Datenbank speichern wir nur, ob die Verbindung besteht, die E-Mail-Adresse und die Art des Abonnements. Die Modellaufrufe gehen über einen eigenen Zwischendienst (Proxy) auf unserem Server an Anthropic (USA); dabei wird — bei eingeschalteter Pseudonymisierung — ersetzt (Ziffer 7). Die Anmeldung selbst läuft unmittelbar zwischen Ihnen und Anthropic.
6.3 Laufzeit Codex mit Ihrem eigenen ChatGPT-Abonnement
Sie melden sich mit Ihrem eigenen Konto bei OpenAI an (Anmeldung über einen Gerätecode). Die Zugangsdaten liegen in einem Container, der nur Ihnen zugeordnet ist, auf unserem Server. Die Modellaufrufe gehen über einen eigenen Zwischendienst (Proxy) auf unserem Server an OpenAI (USA). Nicht über diesen Zwischendienst und damit ohne Pseudonymisierung laufen: Anmeldung und Erneuerung der Zugangsdaten sowie Nebenaufrufe von Codex an OpenAI (etwa zu Konto und Einstellungen).
6.4 Was für beide eigenen Abonnements gilt
Anthropic und OpenAI sind hier nicht unsere Auftragsverarbeiter. Sie verarbeiten Ihre Anfragen auf Grundlage Ihres eigenen Vertrages mit ihnen und in eigener Verantwortung; ob sie Ihre Anfragen speichern oder für ihre Modelle verwenden, richtet sich nach diesem Vertrag und Ihren Einstellungen dort. Wir übermitteln die Inhalte, weil Sie diese Laufzeit gewählt haben.
In Organisationen stehen diese Laufzeiten erst zur Verfügung, wenn ein Admin oder Owner einmalig bestätigt hat, dass die Organisation die Verantwortung für die Verarbeitung beim jeweiligen Anbieter trägt. Die Organisation entscheidet damit als Verantwortliche, dass Inhalte der Organisation unter dem eigenen Abonnement eines Mitglieds an diese Anbieter gehen dürfen; wir übermitteln sie auf diese Weisung hin. Wir speichern, wer die Bestätigung wann gegeben hat. Wird sie zurückgenommen, starten Agents mit diesen Laufzeiten in der Organisation keinen neuen Lauf mehr. Wir gleichen nicht ab, mit welchem Konto sich ein Mitglied beim Anbieter anmeldet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Ausführung der von Ihnen gewählten Laufzeit); in Organisationen die Weisung der Organisation (Art. 28 Abs. 3 lit. a, Art. 29 DSGVO).
7. Pseudonymisierung und Feld-Masken
7.1 Pseudonymisierung
Admins und Owner einer Organisation können die Pseudonymisierung einschalten und eine Liste von Begriffen pflegen — Personen, Firmen, Kunden, Produkte, Orte. In den Nachrichten eines Gesprächs, die an ein Sprachmodell gehen, wird jeder Begriff aus dieser Liste durch einen Platzhalter ersetzt, etwa PER_k3x9, und die Antwort zurückübersetzt. Die Pseudonymisierung ist ausgeschaltet, bis die Organisation sie einschaltet, und gilt nicht für persönliche Bereiche ohne Organisation.
Damit die Rückübersetzung funktioniert, speichern wir eine Zuordnung von Platzhalter zu Begriff — in der Laufzeit Nema je Gespräch, für Claude Code und Codex je Mitglied und Organisation. Die Begriffe darin sind verschlüsselt. Die Zuordnung wird mit dem Gespräch, dem Konto oder der Organisation gelöscht; für Claude Code und Codex besteht sie bis zur Löschung des Kontos oder der Organisation. Die Liste der Begriffe selbst speichern wir unverschlüsselt.
Wo sie nicht greift — und das sollten Sie wissen, bevor Sie sich auf sie verlassen:
- Ersetzt wird nur, was wörtlich in der Liste steht. Namen, die nicht in der Liste stehen, gehen unverändert hinaus.
- Bilder, Dateien, Bildschirmfotos gehen unverändert an das Modell.
- Eingaben an eigene MCP-Server und andere Werkzeuge außerhalb der Nema-Dienste gehen im Klartext hinaus — das Werkzeug soll mit den echten Begriffen arbeiten.
- Codex: siehe Ziffer 6.3.
- Laufzeit Nema — was nicht ersetzt wird: Wird ein langes Gespräch zusammengefasst, gehen der zusammengefasste Teil und die Zusammenfassung unverändert an das Modell. Ebenso unverändert gehen die Anweisungen eines Agents, die Eingaben, mit denen ein Agent Werkzeuge aufruft, Zusammenfassungen eingehender Ereignisse und die Erstellung von Aufgabentiteln hinaus. Suchbegriffe der Websuche gehen mit den echten Begriffen an die Suchmaschine.
- Laufzeit Nema — bei einem technischen Fehler der Pseudonymisierung geht die Anfrage ohne (vollständige) Ersetzung an das Modell; dasselbe gilt, wenn aus Gesprächen Erinnerungen abgeleitet werden. Bei Claude Code und Codex wird die Anfrage in diesem Fall abgebrochen.
- Ein Sprachmodell kann aus dem Zusammenhang auf eine Person schließen, auch wenn ihr Name ersetzt ist. Pseudonymisierte Daten bleiben personenbezogene Daten.
7.2 Feld-Masken
Unabhängig von der Pseudonymisierung können Admins für Ereignisse aus Modulen einzelne Felder ausblenden oder durch ein Kennzeichen ersetzen, bevor ein Agent sie sieht — etwa Absenderadresse oder Telefonnummer einer Mail. Das Kennzeichen wird mit einem geheimen Schlüssel aus dem Feldwert und der Organisation gebildet; ohne diesen Schlüssel lässt es sich nicht zurückrechnen. Feld-Masken gelten für Webhooks, regelmäßige Abfragen und eingehende Mails, nicht für eigene MCP-Server. Voreingestellt sind keine Masken.
Rechtsgrundlage für beides: Art. 6 Abs. 1 lit. b DSGVO; Art. 25, 32 DSGVO.
8. Werkstatt, Vorschauen und SSH-Schlüssel
Werkstatt: In den Tarifen, die sie enthalten, gibt es abgeschottete Umgebungen (Container) mit einem Datenspeicher auf unserem Server, in denen Agents Dateien bearbeiten und Befehle ausführen. Dort liegen die Dateien, die Sie oder Agents erzeugen oder hochladen, und die Protokolle der Befehle. Jede Person hat eine persönliche Werkstatt und in jeder Organisation eine eigene Werkstatt für diese Organisation; ein Agent sieht nur die Werkstatt seines Kontexts. Auch die Verläufe von Claude Code und Codex sind je Kontext getrennt; die Anmeldung bei Anthropic bzw. OpenAI gilt für Ihre Person. Für die Daten in der Werkstatt einer Organisation ist die Organisation verantwortlich (Ziffer 2). Verlassen Sie eine Organisation, wird Ihre Werkstatt dort pausiert und nach 30 Tagen gelöscht; sie geht nicht in Ihre persönliche Werkstatt über, und ihr Archiv erhalten Sie nach dem Austritt nicht mehr, sondern nur die Organisation. Ein Container, der 7 Tage nicht genutzt wurde, wird entfernt; der Datenspeicher bleibt.
Vorschauen: Vorschauen sind zunächst nur für Sie und die Mitglieder der Organisation des Agents sichtbar. Über einen Freigabe-Link kann jeder ohne Anmeldung zugreifen, der ihn kennt, bis er abläuft (1 Stunde, 24 Stunden oder 7 Tage) oder Sie ihn widerrufen. Ein Server, der in der Werkstatt läuft, ist technisch außerdem unter einer Adresse mit einem zufällig erzeugten, nicht erratbaren Schlüssel erreichbar; wer diese Adresse kennt, kann ohne Anmeldung zugreifen. Was Sie über eine Vorschau zugänglich machen, kann von Dritten gelesen werden. Beim Aufruf einer Vorschau verarbeiten wir die Daten des Aufrufs (Ziffer 13.1) und den Zeitpunkt des letzten Aufrufs, um ungenutzte Vorschauen anzuhalten (Server nach 2 Stunden, feste Dateien nach 30 Tagen).
SSH-Schlüssel: Für jeden Agent können wir ein Schlüsselpaar erzeugen, damit er über Git auf Ihre Repositorys zugreift. Den privaten Schlüssel speichern wir verschlüsselt in unserer Datenbank. Für einen Lauf legen wir ihn in der Werkstatt in einem nur für diesen Lauf angelegten Verzeichnis ab, lesbar nur für den Agent; nach dem Lauf wird er überschrieben und gelöscht. Daneben erzeugt jede Werkstatt beim ersten Start ein eigenes Schlüsselpaar, dessen privater Schlüssel unverschlüsselt im Datenspeicher der Werkstatt liegt, bis die Werkstatt gelöscht wird.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
9. Bedienung Ihres Mac
Wenn Sie es in der Nema-Crew-App für den Mac einschalten und für einen Agent freigeben, kann der Agent Bildschirmfotos aufnehmen, Fenster und Bedienelemente auslesen und — auf der Stufe „Bedienen“ — Maus, Tastatur, Dateien und die Kommandozeile Ihres Mac nutzen.
- Bildschirmfotos gehen an unseren Server und an das Sprachmodell der jeweiligen Laufzeit, ohne Pseudonymisierung. Alles, was gerade auf dem Bildschirm zu sehen ist — auch Nachrichten anderer Personen, Benachrichtigungen, Passwörter in Klartext —, sieht dann das Modell.
- Ausgaben von Befehlen und gelesene Dateien gehen ebenfalls an das Modell.
- Ein Protokoll der Aktionen speichert die App nur auf Ihrem Mac.
Schließen Sie vertrauliche Fenster, bevor Sie einen Agent Ihren Bildschirm ansehen lassen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für Daten Dritter auf Ihrem Bildschirm: Art. 6 Abs. 1 lit. f DSGVO, beschränkt auf die von Ihnen veranlasste Aufgabe.
10. Postfach für Agents
Hinterlegen Sie für einen Agent die Zugangsdaten eines E-Mail-Postfachs (IMAP/SMTP), speichern wir sie verschlüsselt. Der Agent ruft etwa jede Minute neue Mails ab; deren Inhalt, Absender und Empfänger verarbeiten wir, um den Agent darauf reagieren zu lassen. Antworten legt der Agent in der Voreinstellung als Entwurf zur Freigabe an; erst nach Ihrer Freigabe senden wir sie über Ihren Mailserver. Gesendete Mails tragen immer einen Hinweis, dass sie mit Unterstützung von KI erstellt wurden.
Die Absender solcher Mails sind meist Dritte. Für sie gilt: Ihre Mail wird von einem KI-Agent im Auftrag des Postfachinhabers gelesen und beantwortet. Diese Information nach Art. 13, 14 DSGVO schuldet gegenüber den Absendern in der Regel der Inhaber des Postfachs als Verantwortlicher.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Daten der Absender Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung ihrer Anfrage im Auftrag des Postfachinhabers) bzw. Auftragsverarbeitung (Ziffer 2).
11. Module, verbundene Konten und eigene MCP-Server
Module: Verbinden Sie ein Konto bei einem Dienst — etwa GitHub, GitLab, Slack, Microsoft Teams, Notion, Gmail, Outlook, Google Kalender, Microsoft-Kalender, Google Drive, Salesforce, App Store Connect, Sentry, Freshdesk oder DHL —, speichern wir die Zugangsdaten (OAuth-Tokens, Schlüssel) verschlüsselt und tauschen mit dem Dienst die Daten aus, die für die Aufgabe nötig sind, lesend und, wenn Sie es so einrichten, schreibend. Ereignisse aus dem Dienst empfangen wir über Webhooks oder fragen sie regelmäßig ab.
Die Dienste sind nicht unsere Auftragsverarbeiter. Sie handeln auf Grundlage Ihres Vertrages mit ihnen; es gelten deren Datenschutzerklärungen. Sie können jede Verbindung jederzeit trennen.
Eigene MCP-Server: Verbinden Sie einen eigenen MCP-Server, speichern wir dessen Zugangsdaten verschlüsselt. Was ein Agent an den Server sendet, geht im Klartext dorthin. Wer den Server betreibt und was er mit den Daten tut, wissen wir nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Ausführung der von Ihnen eingerichteten Verbindung).
12. Benachrichtigungen, Sprache und Kommunikation
- E-Mail (Registrierung, Passwort, Einladungen, Hinweise zum Vertrag): Versand über einen von uns betriebenen Mailserver auf unserem eigenen Server.
- Push-Benachrichtigungen auf das iPhone: Bei einer Direktnachricht eines Agents oder wenn Sie erwähnt werden, geht eine Benachrichtigung über den Apple Push Notification Service an Ihr Gerät. Sie enthält den Namen des Agents, gegebenenfalls den Kanal und die ersten 180 Zeichen der Nachricht; bei einem Mail-Entwurf Empfänger und Betreff. Apple erhält diesen Text, um ihn zuzustellen. Benachrichtigungen können Sie in den Einstellungen Ihres iPhone abschalten. Versandaufträge löschen wir 14 Tage nach dem Versand.
- Mac-App: Hinweise erzeugt die App selbst auf Ihrem Mac; dafür geht nichts an Apple.
- Sprachausgabe und Spracherkennung: Lassen Sie sich eine Antwort vorlesen oder wandeln wir eine Sprachaufnahme in Text um, geschieht das auf unserem eigenen Server; dafür geht nichts an Dritte.
- Diktieren in Web und App über die Spracherkennung Ihres Browsers oder Betriebssystems: Was dabei geschieht, bestimmt dessen Hersteller.
- Messenger: Eine Anbindung an Messenger-Dienste ist derzeit nicht aktiv. Schalten wir eine solche Anbindung ein, ergänzen wir diese Erklärung vorher.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
13. Website und Apps
13.1 Aufruf
Beim Aufruf von crew.nema.im, workspace.nema.im, von Vorschauen und unserer Schnittstellen verarbeitet unser Server technisch notwendig IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser und Betriebssystem. Diese Server-Protokolle speichern wir höchstens 14 Tage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb).
13.2 Cookies und lokaler Speicher
Wir setzen technisch notwendige Cookies und Einträge im lokalen Speicher: für Ihre Anmeldung, Ihre Sprache (Cookie NEXT_LOCALE, ein Jahr) und Ihre Einstellungen in der Oberfläche (etwa hell/dunkel und Farbpalette). Zum Öffnen privater Vorschauen setzen wir auf der Adresse der Vorschau ein Zugangs-Cookie (12 Stunden, bei Freigabe-Links bis zu deren Ablauf).
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b DSGVO.
13.3 Reichweitenmessung
Wir messen die Nutzung von crew.nema.im mit Umami, einer Software, die wir selbst auf unserem Server betreiben (analytics.nema.im). Umami setzt keine Cookies. Erfasst werden aufgerufene Seite, Verweisquelle, ungefähre Herkunft, Gerätetyp, Browser und Bildschirmgröße. Ein geräteübergreifendes Profil bilden wir nicht; Daten gehen dabei nicht an Dritte.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Messung der Reichweite).
Die Apps für Mac und iPhone enthalten keine Analyse- oder Absturzmeldedienste.
Trackingdienste Dritter — etwa Google Analytics, Meta-Pixel oder Werbenetzwerke — setzen wir nicht ein.
14. Zahlung
Vor der ersten Bestellung fragt die App Ihre Rechnungsangaben ab: Land, privat oder Unternehmer, Name bzw. Firma, Anschrift und gegebenenfalls Ihre Umsatzsteuer- oder Steuer-Identifikationsnummer. Wir legen sie beim Zahlungsdienstleister an Ihrem Kundenkonto ab, zusammen mit der daraus folgenden Steuerbehandlung. Geben Sie als Unternehmer in einem anderen EU-Staat eine USt-IdNr. an, prüfen wir sie beim Bestätigungsverfahren der EU-Kommission (VIES); dorthin gehen die Nummer und unsere eigene USt-IdNr., zurück kommen Gültigkeit, gegebenenfalls Name und Anschrift und eine Abfragenummer, die wir als Nachweis speichern.
Für kostenpflichtige Tarife, Zusatzpakete und Credit-Pakete setzen wir einen Zahlungsdienstleister ein. Dort geben Sie Ihre Zahlungsdaten ein; Kartennummern erreichen unsere Server nicht. Wir erhalten eine Kundenkennung, den Tarif und den Zahlungsstatus. Bei Organisationen buchen Admins und Owner.
Bestellungen, Widerruf und Kündigung: Zu jeder Bestellung speichern wir Bestellnummer, Inhalt, Preis, Ihre Zustimmungen mit Wortlaut und Zeitpunkt (AGB, bei Verbrauchern vorzeitiger Beginn) und senden Ihnen die Bestätigung per E-Mail. Widerrufe und Kündigungen — auch über die Seiten crew.nema.im/legal/withdraw und crew.nema.im/legal/cancel ohne Anmeldung — speichern wir mit Inhalt, den angegebenen Kontaktdaten und dem Zeitpunkt des Eingangs und bestätigen sie per E-Mail. Wir bewahren diese Angaben auf, solange Ansprüche aus dem Vertrag möglich sind, und als Handelsbriefe bzw. Buchungsbelege nach den gesetzlichen Fristen (Ziffer 17.4).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Rechnungen, Umsatzsteuer und Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO.
15. Empfänger — nach Kategorien
Wir geben Daten nur an Dienstleister weiter, die wir für die Leistung brauchen, und nur für den genannten Zweck. Wir verkaufen keine Daten.
Wir nennen hier Kategorien, keine Firmennamen, weil Anbieter wechseln — ein Modell wird abgekündigt, ein besseres kommt, ein Anbieter ändert seine Bedingungen. Welcher Anbieter konkret hinter welcher Kategorie steht, mit Sitz, Ort der Verarbeitung und Grundlage einer Drittlandsübermittlung, steht in der laufend gepflegten Anbieterliste unter crew.nema.im/legal/subprocessors. Einen Wechsel oder neuen Anbieter, der Ihre Inhalte verarbeitet, kündigen wir mindestens 30 Tage vorher an (AGB Ziffer 3.14).
| Kategorie | Was dorthin geht | Rolle |
|---|---|---|
| Rechenzentrumsbetreiber | alle Daten, auf unserem eigenen Server | Auftragsverarbeiter |
| Vermittlungsdienst für Modell-Schnittstellen | Gesprächskontext, Bilder (Laufzeit Nema) | Auftragsverarbeiter |
| Betreiber von Sprachmodellen, von uns je Anfrage festgelegt | Gesprächskontext (Laufzeit Nema) | Unterauftragsverarbeiter des Vermittlungsdienstes |
| Betreiber eines Modells zur Bildauswertung, von uns je Anfrage festgelegt | Bilder, Bildschirmfotos (Laufzeit Nema) | Unterauftragsverarbeiter des Vermittlungsdienstes |
| Zahlungsdienstleister | Zahlungs-, Rechnungs- und Steuerdaten | Auftragsverarbeiter, für eigene gesetzliche Pflichten eigener Verantwortlicher |
| Push-Dienst von Apple (nur iPhone) | Benachrichtigungstext | Empfänger nach den Entwicklerbedingungen von Apple |
| Suchmaschine (Websuche der Laufzeit Nema) | Suchbegriff | eigener Verantwortlicher |
| Bestätigungsverfahren für USt-IdNr. der EU-Kommission (VIES) | USt-IdNr. von Unternehmern in anderen EU-Staaten | eigener Verantwortlicher |
| Anthropic, OpenAI (nur bei eigener Laufzeit) | Gesprächskontext | Ihr Vertragspartner, eigener Verantwortlicher |
| Von Ihnen verbundene Dienste und MCP-Server | was die Aufgabe braucht | Ihr Vertragspartner, eigener Verantwortlicher |
Behörden erhalten Daten nur, wenn wir gesetzlich dazu verpflichtet sind.
16. Übermittlung in Länder außerhalb der EU
Einige Empfänger sitzen außerhalb der EU und des EWR oder verarbeiten Daten dort, insbesondere in den USA. Für die USA gibt es einen Angemessenheitsbeschluss der EU-Kommission (EU-US Data Privacy Framework); er trägt eine Übermittlung nur, wenn der Empfänger darunter zertifiziert ist. Sonst braucht es andere Garantien, etwa Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).
- Laufzeit Nema: Der Vermittlungsdienst sitzt und verarbeitet in den USA und ist nicht unter dem Data Privacy Framework zertifiziert. Die Übermittlung an ihn stützen wir auf die Standardvertragsklauseln, die Teil seines Auftragsverarbeitungsvertrages sind. Er gibt die Anfragen innerhalb der USA an die von uns festgelegten Betreiber des Sprachmodells für Text weiter; für diese Weitergabe hat er nach den Standardvertragsklauseln einzustehen. Das Modell zur Bildauswertung wird in der EU betrieben.
- Zahlungsdienstleister: Unser Vertragspartner sitzt in Irland und übermittelt Daten an seine Muttergesellschaft in den USA. Sie ist unter dem Data Privacy Framework zertifiziert; daneben gelten Standardvertragsklauseln.
- Push-Dienst von Apple: Apple ist nicht unter dem Data Privacy Framework zertifiziert und stützt Übermittlungen aus dem EWR nach eigenen Angaben auf Standardvertragsklauseln.
Eine Kopie der Standardvertragsklauseln, auf die wir uns stützen, erhalten Sie auf Anfrage an leonardo@nema.im.
Standardvertragsklauseln binden den Empfänger, nicht die Behörden seines Staates. Wo das Recht des Empfängerstaates Behörden weitreichenden Zugriff erlaubt, haben Sie dagegen praktisch keinen durchsetzbaren Rechtsbehelf. Vertrauen Sie den Nema-Diensten nichts an, was nicht in fremde Hände geraten darf, oder schalten Sie für solche Begriffe die Pseudonymisierung ein und beachten Sie deren Grenzen.
Welcher Anbieter hinter welcher Kategorie steht, mit Land und Grundlage der Übermittlung, steht in der Anbieterliste.
17. Speicherdauer
17.1 Grundsatz: bis Sie löschen
Inhalte — Chats, Nachrichten, Kanäle, Anhänge, Erinnerungen, Wissenseinträge, Agents — speichern wir ohne feste Frist, bis Sie sie löschen, einzeln oder mit Ihrem Konto. Der Grund ist die Leistung selbst: Ihre Agents sollen sich erinnern, was Sie vor Monaten festgelegt haben. Eine Löschfrist, die wir setzen, würde genau das entfernen. Die Speicherung ist deshalb zur Erfüllung des Vertrages erforderlich (Art. 6 Abs. 1 lit. b DSGVO). Löschen Sie eine Erinnerung (auch mit „Alles zurücksetzen“ im Gedächtnis), verschwindet sie sofort aus der App und aus dem Suchindex; die Erinnerung selbst und ihre früheren Fassungen löschen wir spätestens nach 30 Tagen endgültig.
In Organisationen entscheidet die Organisation über die Löschung ihrer Inhalte.
17.2 Wechsel in den Free-Tarif
Ist die Testphase abgelaufen, endet ein Tarif durch Kündigung oder wird nicht gezahlt, gilt für Ihr Konto bzw. Ihre Organisation der Free-Tarif (AGB Ziffer 4.7). Agents, Kanäle, Verlauf und Erinnerungen bleiben gespeichert; Agents über den Umfang des Free-Tarifs hinaus werden pausiert. Den Datenspeicher der Werkstatt des betroffenen Kontexts und die Verläufe von Claude Code und Codex dort bewahren wir ab dem Wechsel noch 30 Tage auf, damit die Dateien heruntergeladen werden können, erinnern 7, 3 und 1 Tag vorher per E-Mail daran, zeigen die verbleibenden Tage in der App an und löschen sie danach. Wird innerhalb dieser Frist wieder ein Tarif gebucht, bleibt alles erhalten. Werkstätten in anderen Kontexten bleiben unberührt.
17.3 Löschung nach Inaktivität
Nutzen Sie ein Konto im Free-Tarif 90 Tage nicht — maßgeblich ist die letzte Nutzung mit Ihrer Anmeldung, nicht nur das Anmelden selbst —, löschen wir das Konto. Dafür speichern wir den Zeitpunkt der letzten Nutzung. 14 Tage vorher schreiben wir Ihnen per E-Mail und weisen auf den Export hin; ohne diese Mail löschen wir nicht, und jede Nutzung in dieser Zeit hebt die Löschung auf. Konten, die selbst oder über eine Organisation einen gebuchten Tarif oder die Testphase nutzen, löschen wir nicht wegen Inaktivität; ihre Agents arbeiten oft ohne Anmeldung.
17.4 Einzelne Daten
- Konto: bis zur Löschung des Kontos
- Zugangsdaten verbundener Dienste, Postfächer, MCP-Server: bis Sie die Verbindung trennen oder das Konto löschen
- SSH-Schlüssel eines Agents: bis zur Löschung des Agents; Schlüssel der Werkstatt bis zur Löschung der Werkstatt
- Bestätigung einer Organisation für Claude Code und Codex: bis zur Rücknahme oder Löschung der Organisation
- Exporte: die Datei 7 Tage, die Angaben zum Export (Zeitpunkt, Status) 30 Tage
- Schritte eines Agent-Laufs: 7 Tage im Zwischenspeicher; bis zu 50 Schritte mit der Antwort des Agents, solange diese besteht
- Versandaufträge für Push-Benachrichtigungen: 14 Tage nach Versand
- Werkstatt: bis Sie die Dateien löschen, längstens bis zur Löschung des Kontos, 30 Tage nach dem Wechsel des jeweiligen Kontexts in den Free-Tarif (Ziffer 17.2) oder — bei der Werkstatt in einer Organisation — 30 Tage nach Ihrem Austritt
- Vorschauen: bis Sie sie löschen; Freigabe-Links bis zum Ablauf oder Widerruf
- Zustimmungen zu AGB: für die Dauer des Vertrages und bis zum Ablauf der Verjährung möglicher Ansprüche
- Datensicherungen der Datenbank: bis zu etwa 6 Monate (Ziffer 17.6)
- Rechnungen und Buchungsbelege: 8 Jahre, Handelsbriefe 6 Jahre, Bücher und Abschlüsse 10 Jahre (§ 147 AO, § 257 HGB)
17.5 Löschung des Kontos
Sie können Ihr Konto jederzeit in den Einstellungen löschen. Die zugehörigen Daten werden dann sofort gelöscht, einschließlich Ihrer Agents, Organisationen, deren einziges Mitglied Sie sind, Anhänge, Erinnerungen, Zugangsdaten, der Einträge im Suchindex, aller Ihrer Werkstätten mit ihren Datenspeichern und der Container für Claude Code und Codex. Ist der Dienst für die Werkstatt in diesem Moment nicht erreichbar, holen wir deren Löschung automatisch nach. Die SSH-Schlüssel Ihrer Agents widerrufen wir bei GitHub bzw. GitLab. In Kanälen anderer bleiben Ihre Nachrichten als gelöschte Einträge ohne Inhalt und Absender stehen. Kanäle, die Sie angelegt haben, löschen wir mit allen Nachrichten — auch in Organisationen, dort einschließlich der Nachrichten anderer Mitglieder. Ein laufendes Abonnement beenden wir sofort; Rechnungen bewahren wir nach den gesetzlichen Fristen auf (Ziffer 17.4). Eine Wiederherstellung ist nicht möglich. In unseren Datensicherungen bleiben die Daten noch bis zu etwa 6 Monate enthalten (Ziffer 17.6). Exportieren Sie vorher, was Sie behalten wollen.
17.6 Datensicherungen
Unsere Datenbank — mit Konten, Organisationen, Agents, Kanälen, Nachrichten und Erinnerungen — sichern wir täglich vollständig, verschlüsselt (AES-256), auf unserem Server und zusätzlich auf einem Speicher der Hetzner Online GmbH in Rechenzentren in der EU. Wir bewahren jede Sicherung der letzten 7 Tage auf, danach je eine pro Woche für 4 Wochen und je eine pro Monat für 6 Monate. Daten, die Sie oder wir löschen, bleiben deshalb noch bis zu etwa 6 Monate in Sicherungen enthalten. Einzeln entfernen wir sie dort nicht; sie fallen mit dem Ablauf der Sicherungen heraus. Bis dahin nutzen wir die Sicherungen nur, um nach einem Ausfall den Betrieb wiederherzustellen; stellen wir eine Sicherung wieder her, löschen wir bereits gelöschte Daten erneut.
Nicht gesichert werden die Werkstätten mit ihren Dateien, die Verläufe von Claude Code und Codex, der Suchindex und Zwischenspeicher. Wichtige Dateien sichern Sie selbst über das Archiv der Werkstatt oder den Export.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO; Art. 32 Abs. 1 lit. c DSGVO.
18. Ihre Rechte
Sie haben das Recht auf
- Auskunft über Ihre Daten (Art. 15 DSGVO),
- Berichtigung (Art. 16),
- Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20) — in den Einstellungen können Sie Ihre Daten selbst als ZIP-Datei (JSON und Anhänge) und den Datenspeicher jeder Ihrer Werkstätten als Archiv herunterladen; was darin fehlt, erhalten Sie auf Anfrage,
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO aus Gründen, die sich aus Ihrer besonderen Situation ergeben (Art. 21),
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Wenden Sie sich dafür an leonardo@nema.im. Betreffen Ihre Rechte Inhalte einer Organisation, leiten wir die Anfrage an die Organisation weiter.
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), etwa an Ihrem Wohnort. Für uns zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4, 40213 Düsseldorf
https://www.ldi.nrw.de
19. Sicherheit
Wir schützen Daten unter anderem so:
- Übertragung verschlüsselt per TLS,
- Passwörter nur als bcrypt-Hash,
- Zugangsdaten verbundener Dienste, Postfächer, MCP-Server und SSH-Schlüssel sowie Aufträge in unserer Warteschlange verschlüsselt (AES-GCM),
- jede Werkstatt und jedes eigene Abonnement in einem eigenen Container,
- Zugriff auf Inhalte einer Organisation nur für deren Mitglieder nach ihren Rollen.
20. Rechenzentrum
Unsere Plattform, die Datenbank, die Werkstätten, der Mailversand und die Reichweitenmessung laufen auf einem von uns selbst verwalteten Server der Hetzner Online GmbH (Deutschland). Der Server steht in der Europäischen Union. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Hetzner hat Zugriff auf die Hardware, nicht auf Ihre Inhalte im laufenden Betrieb.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
21. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich unsere Dienste oder die Rechtslage ändern. Wesentliche Änderungen — insbesondere neue Empfänger oder neue Zwecke — teilen wir per E-Mail mit.
Eine Datenschutzerklärung ist kein Vertrag. Sie erfüllt unsere Informationspflicht nach Art. 13 und 14 DSGVO. Sie können ihr nicht zustimmen und nicht widersprechen, und Ihre weitere Nutzung ist keine Einwilligung. Wo wir eine Einwilligung brauchen, holen wir sie gesondert ein — einzeln, für einen benannten Zweck und jederzeit widerrufbar.