Stand: 2026-08-01 · Version 2026-08 · Änderungsprotokoll
Diese Datenschutzerklärung erklärt, welche personenbezogenen Daten wir verarbeiten, wenn du Gorilia besuchst, dich registrierst oder die Plattform nutzt — und warum, wie lange und mit wem. Gorilia ist eine cloudbasierte KI-Chat-Plattform, über die du mit KI-Sprachmodellen verschiedener Anbieter arbeitest. Rechtsgrundlage ist grundsätzlich die DSGVO in Verbindung mit dem österreichischen Datenschutzgesetz (DSG).
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO für die Verarbeitung deiner personenbezogenen Daten im Zusammenhang mit Gorilia ist:
Kracht Media GmbH
Wiesboden 14
2820 Walpersbach, Österreich
Firmenbuchnummer: 667233 (Landesgericht Wiener Neustadt)
UID: ATU82908908
Vertretungsbefugt: Tobias Hübl
E-Mail (auch für Anfragen zu deinen Betroffenenrechten): admin@kracht.at
Ein Datenschutzbeauftragter wurde nicht bestellt — dazu besteht keine gesetzliche Pflicht.
Rollenklärung: Gorilia ist Verantwortlicher für Konto-, Abrechnungs- und Sicherheitsdaten (z. B. Registrierung, Zahlungsdaten, Anmeldeprotokolle). Für die Inhalte, die dein Team im Rahmen seines Workspace verarbeitet — Chats, Erinnerungen, Projekte, Dateien — ist Gorilia hingegen Auftragsverarbeiter: Diese Inhalte gehören dem jeweiligen Team-Account, und dessen Owner ist insoweit selbst Verantwortlicher. Die Bedingungen dieser Auftragsverarbeitung regelt ein gesonderter Auftragsverarbeitungsvertrag (AVV).
2. Hosting (Vercel)
Gorilia wird bei Vercel Inc. (Covina, CA, USA) gehostet — Funktionen, Serverless-Ausführung und die Auslieferung der Anwendung laufen über Vercels Infrastruktur, die auch das KI-Gateway betreibt (Details dazu in Abschnitt 4).
Kategorien: Kontodaten, IP-Adresse, Request-Metadaten, sämtliche Anwendungsinhalte, die durch die Plattform transportiert werden.
Die Ausführungsregion für Funktionen ist auf dub1 (Dublin, Irland) gepinnt. Das schützt jedoch nicht den gesamten Datenverkehr: Die Middleware, die jede Anfrage durchläuft, wird von Vercel unabhängig von dieser Regionseinstellung global ausgeführt — wir können keine vollständige EU-Datenresidenz zusichern. Anwendungsprotokolle (strukturiertes Logging über Pino) können eine Nutzer-ID enthalten; die Aufbewahrung dieser Laufzeitprotokolle richtet sich nach Vercels Plattform-Standard und liegt außerhalb unserer Kontrolle. Build-Protokolle werden von Vercel unbegrenzt aufbewahrt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen, sicheren Betrieb). Zum Übermittlungsmechanismus siehe Abschnitt 15.
3. Konto & Datenbank (Supabase)
Für Datenbank, Authentifizierung und Objektspeicher nutzen wir Supabase Inc. Das Supabase-Projekt liegt in der Region eu-west-1 (Irland).
Kategorien: E-Mail-Adresse, Passwort-Hash, Anzeigename, optionales Profilbild, TOTP-MFA-Faktoren, Anmeldezeitpunkt, Mitgliedschaften/Rollen, Einladungs-E-Mails (nicht-registrierter Personen).
Die Anmeldung erfolgt ausschließlich passwortbasiert mit optionaler Zwei-Faktor-Authentifizierung (TOTP). Es gibt keinen Magic-Link-Login und keine OAuth-Anmeldung über Drittanbieter.
Dateien liegen in zwei privaten Storage-Buckets: einem Bucket für Profil- und Team-Bilder sowie einem Bucket für hochgeladene Chat-Dateien. Beide Buckets sind privat; der Zugriff erfolgt ausschließlich über zeitlich begrenzte, signierte URLs.
Nimmst du rechtlich relevante Erklärungen an (z. B. Nutzungsbedingungen oder den Auftragsverarbeitungsvertrag), speichern wir Zeitpunkt und Version dieser Zustimmung, um sie im Streitfall nachweisen zu können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Lebensdauer des Kontos, siehe Abschnitt 14. Übermittlungsmechanismus siehe Abschnitt 15.
4. KI-Verarbeitung
Der Kern von Gorilia ist der Chat mit einem KI-Sprachmodell. Jede Nachricht läuft, zusammen mit dem bisherigen Gesprächsverlauf des Threads, über das Vercel AI Gateway an das Modell, das du im Modell-Auswahlmenü ausgewählt hast. Aktuell stehen zehn Modelle von fünf Anbietern zur Auswahl:
- Mistral AI (Frankreich, EU) — Mistral Medium 3.5 (Standardmodell), Mistral Large 3. Verarbeitung innerhalb der EU, keine Drittlandübermittlung.
- Anthropic PBC (USA) — Claude Haiku 4.5, Claude Sonnet 5, Claude Opus 5.
- OpenAI (USA) — GPT-5.6 Terra, GPT-5.6 Sol.
- Google LLC (USA) — Gemini 3.6 Flash.
- xAI / X.AI LLC (USA) — Grok 4.1 Fast, Grok 4.5.
Daneben gibt es Verarbeitungen, die unabhängig von deiner Modellauswahl immer an ein bestimmtes Modell gehen:
- Thread-Titel: Die ersten rund 4.000 Zeichen jedes Threads gehen bei der automatischen Titel-Generierung immer an Mistral (Modell „ministral-8b"), unabhängig davon, welches Modell du für den Chat gewählt hast.
- Websuche-Werkzeug: Nutzt der Chat das Websuche-Werkzeug, geht die Suchanfrage an Perplexity AI, Inc. (USA, Modell „sonar").
- Wetter-Werkzeug: Nutzt der Chat das Wetter-Werkzeug, geht ausschließlich die von dir genannte Ortsangabe an Open-Meteo (Deutschland, EU).
Modus „Planer": Neben dem normalen Chat kannst du den Modus Planer auswählen. Dieser Modus läuft fest über Google Gemini (gemini-3.6-flash) statt über das sonst von dir gewählte Chat-Modell. Es gibt keine KI-gestützte Routing- oder Vorauswahl-Entscheidung im Hintergrund — welches Modell deine Nachricht bearbeitet, ergibt sich ausschließlich aus deiner eigenen Auswahl. Wählst du weder den Modus „Planer" noch ein Gemini-Modell, werden keine Chat-Inhalte an Google übermittelt.
Dokumente und Anhänge: Lädst du eine Datei hoch, werden ihre Bytes direkt an das gewählte Modell gesendet, wenn dieses nativ mit Dokumenten umgehen kann (Anthropic, OpenAI, Gemini ab Version 3). Bei allen anderen Modellen (z. B. Mistral als Chat-Modell, xAI, ältere Gemini-Versionen) lesen wir das Dokument stattdessen per Texterkennung über die direkte Mistral-OCR-API (Mistral AI, Frankreich, EU — kein Drittland, nicht über das Gateway geleitet) und liefern dir und dem Modell denselben Text. Das Ergebnis wird pro Datei zwischengespeichert, sodass jedes Dokument nur einmal per OCR verarbeitet wird. Da diese Anfrage nicht über das Gateway läuft, gilt für sie die unten beschriebene Zero-Data-Retention-Erzwingung nicht: es gilt Mistrals Standardaufbewahrung von 30 Tagen zur Missbrauchserkennung.
Zero Data Retention (ZDR): Für jede Anfrage über das Gateway erzwingen wir Zero Data Retention — Prompts und Antworten werden nach Abschluss der Anfrage sofort gelöscht, nicht gespeichert. Das gilt für alle Modelle im Katalog mit zwei ausdrücklichen, offengelegten Ausnahmen: xai/grok-4.5 (für dieses Modell bietet xAI derzeit keine Zero-Data-Retention-Option an — es gilt xAIs Standardaufbewahrung von 30 Tagen) und das Websuche-Werkzeug über Perplexity „sonar" (hier existiert keine Zero-Data-Retention-Option). Wir stellen das bewusst nicht als pauschale Zusicherung dar — diese beiden Ausnahmen bestehen tatsächlich.
Kein Training: Nach den Vertrags- bzw. API-Bedingungen der hier genutzten kostenpflichtigen Zugänge trainieren die Anbieter nach eigener Angabe nicht mit deinen Prompts oder den KI-Antworten. Bei xAI gilt diese Zusage mit einer Einschränkung: „kein Training" bedeutet bei xAI ausdrücklich nicht „keine Weiterverwendung" — xAI behält sich vor, de-identifizierte und aggregierte Daten für Produktverbesserung, Forschung und Benchmarking zu nutzen. Für das Websuche-Werkzeug (Perplexity) liegt uns keine solche Zusage vor — beschränke deine Suchanfragen daher auf das, was du tatsächlich suchen möchtest.
Redis-Zwischenspeicher: Für unterbrochene Chat-Verbindungen nutzen wir Upstash (Redis) als Wiederverbindungs-Puffer. Die KI-Antwort läuft dabei im Durchlauf über einen Redis-Kanal (Pub/Sub), damit du dich wieder an einen laufenden Stream anhängen kannst; dauerhaft gespeichert wird ausschließlich ein technischer Kennzeichnungs-Schlüssel pro Stream, nicht der Nachrichteninhalt. Dieser Schlüssel läuft nach 24 Stunden automatisch ab.
Kategorien: Chat-Prompts und KI-Antworten (potenziell besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO, da Freitext ohne inhaltliche Beschränkung), Thread-Titel, Suchanfragen, Ortsangaben, Dokumentinhalte. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) — für Workspace-Inhalte handelt Gorilia als Auftragsverarbeiter im Auftrag des jeweiligen Team-Accounts (siehe Abschnitt 1). Übermittlungsmechanismus siehe Abschnitt 15. Speicherdauer: siehe Abschnitt 14.
5. KI-Speicher (Memory)
Gorilia bietet ein persistentes KI-Gedächtnis: Die KI kann während eines Chats Notizen anlegen, lesen, ändern oder löschen („Erinnerungen"). Diese Erinnerungen gehören dem gesamten Team-Workspace — sie sind über alle Chats aller Mitglieder deines Accounts hinweg sichtbar, nicht nur für die Person, die sie ausgelöst hat.
Du kannst alle gespeicherten Erinnerungen jederzeit in den Konto-Einstellungen unter „KI" einsehen, bearbeiten und löschen.
Art. 22 DSGVO: Gorilia trifft keine automatisierten Entscheidungen mit Rechtswirkung und erstellt keine Profile im Sinne von Art. 22 DSGVO; KI-Speicher-Einträge sind für dich einsehbar, bearbeitbar und löschbar.
Kategorien: Freitext-Einträge (bis zu 20.000 Zeichen), Pfad/Titel des Eintrags, Herkunft (von dir oder von der KI angelegt). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Gorilia handelt insoweit als Auftragsverarbeiter (siehe Abschnitt 1). Speicherdauer: siehe Abschnitt 14.
6. Abrechnung (Stripe)
Die Zahlungsabwicklung für kostenpflichtige Abonnements erfolgt über Stripe (Stripe Payments Europe, Limited, Irland, als EWR-Vertragspartei; Stripe, LLC, USA, als Empfänger). Vollständige Zahlungsmitteldaten (z. B. Kartennummern) werden ausschließlich bei Stripe verarbeitet und erreichen unsere Server nicht.
Wichtig: Stripe handelt für Betrugs-, Geldwäsche- und Produktverbesserungszwecke als eigenständig Verantwortlicher, nicht nur als Auftragsverarbeiter. Details entnimmst du Stripes eigener Datenschutzerklärung.
Kategorien: Name, E-Mail-Adresse, Rechnungsadresse, Stripe-Kunden-ID, Abonnement-/Bestellstatus, Zahlungs-Metadaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für Rechnungsdaten zusätzlich Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Aufbewahrungspflicht). Übermittlungsmechanismus siehe Abschnitt 15. Speicherdauer: siehe Abschnitt 14.
7. E-Mail-Versand
Für Transaktions-E-Mails (Registrierungsbestätigung, Passwort-Reset, Team-Einladungen, Sicherheitshinweise, Benachrichtigungen) nutzen wir Resend (Plus Five Five, Inc., San Francisco, USA). Die Versanddomain gorilia.ai ist regionsgepinnt auf eu-west-1; das betrifft die Domain-Konfiguration, nicht zwingend die vollständige EU-Verarbeitung des E-Mail-Inhalts selbst.
Kategorien: Empfänger-E-Mail-Adresse, Betreff, E-Mail-Inhalt, Zustell-Metadaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zuverlässiger Systemkommunikation). Übermittlungsmechanismus siehe Abschnitt 15. Speicherdauer: siehe Abschnitt 14.
8. Fehlerdiagnose (Sentry)
Zur Erkennung und Behebung technischer Fehler nutzen wir Sentry (Functional Software, Inc., San Francisco, USA) — ausschließlich für Fehlerüberwachung, ohne Session Replay und ohne Performance-/Analytics-Nutzung.
Event-Payloads (Fehlermeldungen, Stack Traces) werden im EU-Ingest in Frankfurt verarbeitet. Konto-, Audit- und Support-Daten bei Sentry bleiben davon unabhängig in den USA — die EU-Region betrifft ausschließlich die Fehlerdaten selbst.
Bevor ein Fehlerereignis Sentry erreicht, entfernen wir Cookies, Autorisierungs-Header, E-Mail-Adressen und IP-Adressen; erfasst wird höchstens eine interne Nutzer-ID zur technischen Fehlerzuordnung.
Kategorien: Fehlerereignisse, Stack Traces, Request-Metadaten, interne Nutzer-ID. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen, sicheren Dienst). Übermittlungsmechanismus siehe Abschnitt 15. Speicherdauer: siehe Abschnitt 14.
9. Nutzungsmessung
Zur Durchsetzung deines Abonnement-Kontingents und zur internen Kostenkontrolle führen wir ein Nutzungs-Ledger: Token- und Modellverbrauch, umgerechnet in Mikro-Euro. Diese Nutzungsdaten sind für alle Mitglieder deines Team-Accounts sichtbar. Gesondert protokollieren wir Konto-Ereignisse (z. B. Thread-Umbenennungen) — deren Nutzlast kann den Thread-Titel enthalten.
Kategorien: Account-ID, handelnde Nutzer-ID, Funktion, Betrag (Mikro-Euro), Metadaten (u. a. Tokenzahlen), Thread-Titel (in Konto-Ereignis-Nutzlasten). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Abrechnung/Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (interne Kostenkontrolle). Speicherdauer: siehe Abschnitt 14 — diese Tabellen sind unveränderlich (append-only) und werden vollständig mit dem Konto gelöscht.
10. Sicherheit
Für sicherheitskritische Vorgänge (z. B. Bestätigung per Einmal-Code) protokollieren wir bei jedem Verifizierungsversuch zusätzlich zum Code selbst deine IP-Adresse und deinen User-Agent. Diese Daten werden täglich automatisiert gelöscht, sobald sie abgelaufen sind.
Kategorien: IP-Adresse, User-Agent, Verifizierungsversuche, Metadaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Absicherung sensibler Kontoänderungen). Speicherdauer: siehe Abschnitt 14 (täglicher automatisierter Purge nach Ablauf).
11. Team-Sichtbarkeit
Bist du Mitglied eines Team-Accounts, sehen andere Mitglieder desselben Teams deinen Namen, deine E-Mail-Adresse und dein Profilbild sowie das gemeinsame Nutzungs-Ledger (Abschnitt 9). Das ist für die Zusammenarbeit im Team erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an funktionierenden Kollaborationsfunktionen). Speicherdauer: siehe Abschnitt 14.
12. Link-Vorschau
Fährst du im Chat mit der Maus über einen Link, ruft unser Server — nicht dein Browser — die verlinkte Seite ab, um dir eine Vorschau zu zeigen. Dieser Abruf ist gegen SSRF-Angriffe (Zugriffe auf interne/private Netzwerke) abgesichert; es findet kein direkter Aufruf durch deinen Browser an die verlinkte Drittseite statt.
Kategorien: aufgerufene URL, abgerufener Seiteninhalt (serverseitig, transient). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer nützlichen Produktfunktion).
14. Speicherdauer
Die folgende Tabelle ist die vollständige, verbindliche Übersicht aller Aufbewahrungsfristen bei Gorilia.
| Datenkategorie | Speicherdauer | Durchsetzung |
|---|---|---|
| Kontodaten (Profil, Mitgliedschaft, Einstellungen) | Lebensdauer des Kontos | Kaskadenlöschung bei Kontolöschung |
| Chat-Threads & -Nachrichten | Bis Löschung durch dich oder Kontolöschung | Kaskade auf den Account; verlässt ein Mitglied (nicht Owner) das Team, bleibt der Inhalt für das Team bestehen — nur die Autorenschaft wird anonymisiert |
| Projekte & Projekt-Zuordnungen | Bis Löschung durch dich oder Kontolöschung | Gleiches Kaskade-/Anonymisierungsmuster |
| Dateien (Originale & abgeleitete OCR-Texte) | Bis Löschung durch dich oder Kontolöschung | Gleiches Muster; Storage-Objekte werden zusätzlich aktiv entfernt |
| Erinnerungen (KI-Speicher) | Bis Löschung durch dich oder Kontolöschung | Gleiches Kaskade-/Anonymisierungsmuster |
| Einladungen (inkl. E-Mail der eingeladenen Person) | 7 Tage gültig, Purge 30 Tage nach Ablauf | Täglicher automatisierter Job |
| Benachrichtigungen | Bis zu 1 Monat | Täglicher automatisierter Job nach Ablauf |
| Einmal-Token / Sicherheitscodes (inkl. IP + User-Agent) | Bis Ablauf, Verwendung oder Widerruf | Täglicher automatisierter Job |
| Nutzungs- und Konto-Ereignisse | Lebensdauer des Kontos | Unveränderlich (append-only), kaskadiert vollständig mit dem Konto |
| Rechnungen / Abrechnungsdaten | 7 Jahre (§ 132 BAO) | Steuerlich relevante Rechnungs- und Zahlungsbelege werden bei Stripe (eigenständiger Verantwortlicher) sowie in unserer Buchhaltung geführt, nicht in der Anwendungsdatenbank. Eine Kontolöschung berührt sie nicht: Sie entfernt die Abo- und Bestellverknüpfung in unserer Datenbank, nicht die gesetzlich aufzubewahrenden Belege. |
| Sentry-Fehlerereignisse | 90 Tage | Anbieter-Standard, nicht durch unseren eigenen Code durchgesetzt |
| Redis-Wiederverbindungs-Schlüssel (Chat) | 24 Stunden | Anbieter-gesteuert (Upstash) |
| Vercel-Laufzeit- und Build-Protokolle | Plattform-gesteuert | Nicht durch unseren Code beeinflussbar |
15. Drittlandtransfers
Ein Teil unserer Dienstleister sitzt außerhalb der EU/des EWR. Wo keine Angemessenheitsbeschluss der EU-Kommission besteht, stützen wir die Übermittlung auf Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO, ergänzt durch zusätzliche Garantien (Transfer Impact Assessments). Eine Zertifizierung nach dem EU-U.S. Data Privacy Framework (DPF) verstehen wir dabei stets als zusätzlichen Mechanismus neben SCC — nie als alleinige Grundlage.
| Empfänger | Zweck | Übermittlungsmechanismus |
|---|---|---|
| Vercel Inc. (USA) | Hosting, Funktionen, KI-Gateway | EU-U.S. DPF (Selbstzertifizierung nach Anbieterangabe aktiv bis 2027-04-29; von uns nicht im DPF-Register nachgeprüft) + SCC als vertragliche Ergänzung |
| Supabase, Inc. (USA; Projektregion eu-west-1, Irland) | Datenbank, Auth, Storage | SCC Module 2/3 + UK-Addendum (keine DPF-Zertifizierung) |
| Stripe, LLC (USA) / Stripe Payments Europe, Limited (Irland) | Zahlungsabwicklung | EU-U.S. DPF (Stripe, LLC; Selbstzertifizierung nach Anbieterangabe aktiv, von uns nicht im DPF-Register nachgeprüft) + SCC Modul 1/2 |
| Functional Software, Inc. d/b/a Sentry (USA) | Fehlerüberwachung (Event-Payloads: EU-Ingest Frankfurt) | EU-U.S. DPF (Selbstzertifizierung nach Anbieterangabe aktiv, von uns nicht im DPF-Register nachgeprüft) + SCC 2/3 |
| Plus Five Five, Inc. d/b/a Resend (USA) | Transaktions-E-Mail | EU-U.S. DPF (Selbstzertifizierung nach Anbieterangabe aktiv, von uns nicht im DPF-Register nachgeprüft) + SCC 1/2/3 + UK Extension |
| Upstash, Inc. (USA) | Wiederverbindungs-Puffer (Chat; Antwortinhalt nur im Durchlauf, dauerhaft gespeichert wird nur ein technischer Schlüssel) | SCC (DPF-Selbstzertifizierung nur anbieterseitig behauptet, nicht unabhängig bestätigt) |
| Anthropic PBC (USA) | KI-Modellverarbeitung (Claude) | SCC — auf eine DPF-Zertifizierung stützen wir die Übermittlung nicht |
| OpenAI (USA) | KI-Modellverarbeitung (GPT) | SCC — auf eine DPF-Zertifizierung stützen wir die Übermittlung nicht |
| Google LLC (USA) | KI-Modellverarbeitung (Gemini, inkl. Modus „Planer") | SCC — auf eine DPF-Zertifizierung stützen wir die Übermittlung nicht |
| X.AI LLC (USA) | KI-Modellverarbeitung (Grok) | SCC (keine DPF-Zertifizierung — bestätigt nicht gelistet) |
| Perplexity AI, Inc. (USA) | Websuche-Werkzeug | SCC — auf eine DPF-Zertifizierung stützen wir die Übermittlung nicht |
| Mistral AI (Frankreich, EU) | KI-Modellverarbeitung (Chat, Titel, Dokumenten-OCR) | Kein Drittland — Verarbeitung innerhalb der EU |
16. Betroffenenrechte
Dir stehen nach der DSGVO folgende Rechte zu:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO) — gegen Verarbeitungen auf Basis berechtigter Interessen
Löschung und Berichtigung kannst du direkt in den Konto-Einstellungen selbst vornehmen. Löschst du dein persönliches Konto und bist du alleiniger Owner eines Teams mit weiteren Mitgliedern, blockieren wir die Löschung und weisen dich auf die Übertragung der Eigentümerrolle hin, bevor du fortfahren kannst.
Datenübertragbarkeit kannst du ebenfalls selbst auslösen: Die Konto-Einstellungen bieten einen Export als ZIP-Archiv mit JSON- und Markdown-Dateien sowie deinen Originaldateien. Enthalten sind Konto-, Projekt-, Thread-, Erinnerungs-, Datei- und Nutzungsdaten — nicht enthalten sind Abrechnungsdatensätze (diese verwaltet Stripe als eigenständig Verantwortlicher, siehe Abschnitt 6) sowie abgeleitete und rein technische Daten (OCR-Texte, Datei-Metadaten, Benachrichtigungen, Einladungen, Konto-Ereignisprotokolle, Werkzeug-Freigaben und Zustimmungs-Nachweise). Zu diesen Kategorien erhältst du auf Anfrage jederzeit Auskunft nach Art. 15 DSGVO.
Für alle übrigen Anliegen — insbesondere Auskunft, Einschränkung der Verarbeitung oder Widerspruch — wende dich an: admin@kracht.at.
Beschwerderecht (Art. 77 DSGVO): Du kannst dich jederzeit bei einer Datenschutz-Aufsichtsbehörde beschweren. Zuständig für uns ist:
Österreichische Datenschutzbehörde
Barichgasse 40–42
1030 Wien, Österreich
17. Änderungen
Diese Datenschutzerklärung gilt ab dem Stand oben (Version 2026-08). Wir passen sie an, wenn sich rechtliche Anforderungen oder unsere technische Infrastruktur ändern. Eine Übersicht aller Änderungen findest du im Änderungsprotokoll. Die jeweils aktuelle Version ist unter https://gorilia.ai/privacy-policy abrufbar.