Zum Inhalt springen
GORILIA

Datenschutzerklärung

Die Datenschutzerklärung und was mit deinen Daten passiert

Stand: 2026-08-01 · Version 2026-08 · Änderungsprotokoll

Diese Datenschutzerklärung erklärt, welche personenbezogenen Daten wir verarbeiten, wenn du Gorilia besuchst, dich registrierst oder die Plattform nutzt — und warum, wie lange und mit wem. Gorilia ist eine cloudbasierte KI-Chat-Plattform, über die du mit KI-Sprachmodellen verschiedener Anbieter arbeitest. Rechtsgrundlage ist grundsätzlich die DSGVO in Verbindung mit dem österreichischen Datenschutzgesetz (DSG).

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO für die Verarbeitung deiner personenbezogenen Daten im Zusammenhang mit Gorilia ist:

Kracht Media GmbH
Wiesboden 14
2820 Walpersbach, Österreich
Firmenbuchnummer: 667233 (Landesgericht Wiener Neustadt)
UID: ATU82908908
Vertretungsbefugt: Tobias Hübl

E-Mail (auch für Anfragen zu deinen Betroffenenrechten): admin@kracht.at

Ein Datenschutzbeauftragter wurde nicht bestellt — dazu besteht keine gesetzliche Pflicht.

Rollenklärung: Gorilia ist Verantwortlicher für Konto-, Abrechnungs- und Sicherheitsdaten (z. B. Registrierung, Zahlungsdaten, Anmeldeprotokolle). Für die Inhalte, die dein Team im Rahmen seines Workspace verarbeitet — Chats, Erinnerungen, Projekte, Dateien — ist Gorilia hingegen Auftragsverarbeiter: Diese Inhalte gehören dem jeweiligen Team-Account, und dessen Owner ist insoweit selbst Verantwortlicher. Die Bedingungen dieser Auftragsverarbeitung regelt ein gesonderter Auftragsverarbeitungsvertrag (AVV).

2. Hosting (Vercel)

Gorilia wird bei Vercel Inc. (Covina, CA, USA) gehostet — Funktionen, Serverless-Ausführung und die Auslieferung der Anwendung laufen über Vercels Infrastruktur, die auch das KI-Gateway betreibt (Details dazu in Abschnitt 4).

Kategorien: Kontodaten, IP-Adresse, Request-Metadaten, sämtliche Anwendungsinhalte, die durch die Plattform transportiert werden.

Die Ausführungsregion für Funktionen ist auf dub1 (Dublin, Irland) gepinnt. Das schützt jedoch nicht den gesamten Datenverkehr: Die Middleware, die jede Anfrage durchläuft, wird von Vercel unabhängig von dieser Regionseinstellung global ausgeführt — wir können keine vollständige EU-Datenresidenz zusichern. Anwendungsprotokolle (strukturiertes Logging über Pino) können eine Nutzer-ID enthalten; die Aufbewahrung dieser Laufzeitprotokolle richtet sich nach Vercels Plattform-Standard und liegt außerhalb unserer Kontrolle. Build-Protokolle werden von Vercel unbegrenzt aufbewahrt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen, sicheren Betrieb). Zum Übermittlungsmechanismus siehe Abschnitt 15.

3. Konto & Datenbank (Supabase)

Für Datenbank, Authentifizierung und Objektspeicher nutzen wir Supabase Inc. Das Supabase-Projekt liegt in der Region eu-west-1 (Irland).

Kategorien: E-Mail-Adresse, Passwort-Hash, Anzeigename, optionales Profilbild, TOTP-MFA-Faktoren, Anmeldezeitpunkt, Mitgliedschaften/Rollen, Einladungs-E-Mails (nicht-registrierter Personen).

Die Anmeldung erfolgt ausschließlich passwortbasiert mit optionaler Zwei-Faktor-Authentifizierung (TOTP). Es gibt keinen Magic-Link-Login und keine OAuth-Anmeldung über Drittanbieter.

Dateien liegen in zwei privaten Storage-Buckets: einem Bucket für Profil- und Team-Bilder sowie einem Bucket für hochgeladene Chat-Dateien. Beide Buckets sind privat; der Zugriff erfolgt ausschließlich über zeitlich begrenzte, signierte URLs.

Nimmst du rechtlich relevante Erklärungen an (z. B. Nutzungsbedingungen oder den Auftragsverarbeitungsvertrag), speichern wir Zeitpunkt und Version dieser Zustimmung, um sie im Streitfall nachweisen zu können.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Lebensdauer des Kontos, siehe Abschnitt 14. Übermittlungsmechanismus siehe Abschnitt 15.

4. KI-Verarbeitung

Der Kern von Gorilia ist der Chat mit einem KI-Sprachmodell. Jede Nachricht läuft, zusammen mit dem bisherigen Gesprächsverlauf des Threads, über das Vercel AI Gateway an das Modell, das du im Modell-Auswahlmenü ausgewählt hast. Aktuell stehen zehn Modelle von fünf Anbietern zur Auswahl:

  • Mistral AI (Frankreich, EU) — Mistral Medium 3.5 (Standardmodell), Mistral Large 3. Verarbeitung innerhalb der EU, keine Drittlandübermittlung.
  • Anthropic PBC (USA) — Claude Haiku 4.5, Claude Sonnet 5, Claude Opus 5.
  • OpenAI (USA) — GPT-5.6 Terra, GPT-5.6 Sol.
  • Google LLC (USA) — Gemini 3.6 Flash.
  • xAI / X.AI LLC (USA) — Grok 4.1 Fast, Grok 4.5.

Daneben gibt es Verarbeitungen, die unabhängig von deiner Modellauswahl immer an ein bestimmtes Modell gehen:

  • Thread-Titel: Die ersten rund 4.000 Zeichen jedes Threads gehen bei der automatischen Titel-Generierung immer an Mistral (Modell „ministral-8b"), unabhängig davon, welches Modell du für den Chat gewählt hast.
  • Websuche-Werkzeug: Nutzt der Chat das Websuche-Werkzeug, geht die Suchanfrage an Perplexity AI, Inc. (USA, Modell „sonar").
  • Wetter-Werkzeug: Nutzt der Chat das Wetter-Werkzeug, geht ausschließlich die von dir genannte Ortsangabe an Open-Meteo (Deutschland, EU).

Modus „Planer": Neben dem normalen Chat kannst du den Modus Planer auswählen. Dieser Modus läuft fest über Google Gemini (gemini-3.6-flash) statt über das sonst von dir gewählte Chat-Modell. Es gibt keine KI-gestützte Routing- oder Vorauswahl-Entscheidung im Hintergrund — welches Modell deine Nachricht bearbeitet, ergibt sich ausschließlich aus deiner eigenen Auswahl. Wählst du weder den Modus „Planer" noch ein Gemini-Modell, werden keine Chat-Inhalte an Google übermittelt.

Dokumente und Anhänge: Lädst du eine Datei hoch, werden ihre Bytes direkt an das gewählte Modell gesendet, wenn dieses nativ mit Dokumenten umgehen kann (Anthropic, OpenAI, Gemini ab Version 3). Bei allen anderen Modellen (z. B. Mistral als Chat-Modell, xAI, ältere Gemini-Versionen) lesen wir das Dokument stattdessen per Texterkennung über die direkte Mistral-OCR-API (Mistral AI, Frankreich, EU — kein Drittland, nicht über das Gateway geleitet) und liefern dir und dem Modell denselben Text. Das Ergebnis wird pro Datei zwischengespeichert, sodass jedes Dokument nur einmal per OCR verarbeitet wird. Da diese Anfrage nicht über das Gateway läuft, gilt für sie die unten beschriebene Zero-Data-Retention-Erzwingung nicht: es gilt Mistrals Standardaufbewahrung von 30 Tagen zur Missbrauchserkennung.

Zero Data Retention (ZDR): Für jede Anfrage über das Gateway erzwingen wir Zero Data Retention — Prompts und Antworten werden nach Abschluss der Anfrage sofort gelöscht, nicht gespeichert. Das gilt für alle Modelle im Katalog mit zwei ausdrücklichen, offengelegten Ausnahmen: xai/grok-4.5 (für dieses Modell bietet xAI derzeit keine Zero-Data-Retention-Option an — es gilt xAIs Standardaufbewahrung von 30 Tagen) und das Websuche-Werkzeug über Perplexity „sonar" (hier existiert keine Zero-Data-Retention-Option). Wir stellen das bewusst nicht als pauschale Zusicherung dar — diese beiden Ausnahmen bestehen tatsächlich.

Kein Training: Nach den Vertrags- bzw. API-Bedingungen der hier genutzten kostenpflichtigen Zugänge trainieren die Anbieter nach eigener Angabe nicht mit deinen Prompts oder den KI-Antworten. Bei xAI gilt diese Zusage mit einer Einschränkung: „kein Training" bedeutet bei xAI ausdrücklich nicht „keine Weiterverwendung" — xAI behält sich vor, de-identifizierte und aggregierte Daten für Produktverbesserung, Forschung und Benchmarking zu nutzen. Für das Websuche-Werkzeug (Perplexity) liegt uns keine solche Zusage vor — beschränke deine Suchanfragen daher auf das, was du tatsächlich suchen möchtest.

Redis-Zwischenspeicher: Für unterbrochene Chat-Verbindungen nutzen wir Upstash (Redis) als Wiederverbindungs-Puffer. Die KI-Antwort läuft dabei im Durchlauf über einen Redis-Kanal (Pub/Sub), damit du dich wieder an einen laufenden Stream anhängen kannst; dauerhaft gespeichert wird ausschließlich ein technischer Kennzeichnungs-Schlüssel pro Stream, nicht der Nachrichteninhalt. Dieser Schlüssel läuft nach 24 Stunden automatisch ab.

Kategorien: Chat-Prompts und KI-Antworten (potenziell besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO, da Freitext ohne inhaltliche Beschränkung), Thread-Titel, Suchanfragen, Ortsangaben, Dokumentinhalte. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) — für Workspace-Inhalte handelt Gorilia als Auftragsverarbeiter im Auftrag des jeweiligen Team-Accounts (siehe Abschnitt 1). Übermittlungsmechanismus siehe Abschnitt 15. Speicherdauer: siehe Abschnitt 14.

5. KI-Speicher (Memory)

Gorilia bietet ein persistentes KI-Gedächtnis: Die KI kann während eines Chats Notizen anlegen, lesen, ändern oder löschen („Erinnerungen"). Diese Erinnerungen gehören dem gesamten Team-Workspace — sie sind über alle Chats aller Mitglieder deines Accounts hinweg sichtbar, nicht nur für die Person, die sie ausgelöst hat.

Du kannst alle gespeicherten Erinnerungen jederzeit in den Konto-Einstellungen unter „KI" einsehen, bearbeiten und löschen.

Art. 22 DSGVO: Gorilia trifft keine automatisierten Entscheidungen mit Rechtswirkung und erstellt keine Profile im Sinne von Art. 22 DSGVO; KI-Speicher-Einträge sind für dich einsehbar, bearbeitbar und löschbar.

Kategorien: Freitext-Einträge (bis zu 20.000 Zeichen), Pfad/Titel des Eintrags, Herkunft (von dir oder von der KI angelegt). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Gorilia handelt insoweit als Auftragsverarbeiter (siehe Abschnitt 1). Speicherdauer: siehe Abschnitt 14.

6. Abrechnung (Stripe)

Die Zahlungsabwicklung für kostenpflichtige Abonnements erfolgt über Stripe (Stripe Payments Europe, Limited, Irland, als EWR-Vertragspartei; Stripe, LLC, USA, als Empfänger). Vollständige Zahlungsmitteldaten (z. B. Kartennummern) werden ausschließlich bei Stripe verarbeitet und erreichen unsere Server nicht.

Wichtig: Stripe handelt für Betrugs-, Geldwäsche- und Produktverbesserungszwecke als eigenständig Verantwortlicher, nicht nur als Auftragsverarbeiter. Details entnimmst du Stripes eigener Datenschutzerklärung.

Kategorien: Name, E-Mail-Adresse, Rechnungsadresse, Stripe-Kunden-ID, Abonnement-/Bestellstatus, Zahlungs-Metadaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für Rechnungsdaten zusätzlich Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Aufbewahrungspflicht). Übermittlungsmechanismus siehe Abschnitt 15. Speicherdauer: siehe Abschnitt 14.

7. E-Mail-Versand

Für Transaktions-E-Mails (Registrierungsbestätigung, Passwort-Reset, Team-Einladungen, Sicherheitshinweise, Benachrichtigungen) nutzen wir Resend (Plus Five Five, Inc., San Francisco, USA). Die Versanddomain gorilia.ai ist regionsgepinnt auf eu-west-1; das betrifft die Domain-Konfiguration, nicht zwingend die vollständige EU-Verarbeitung des E-Mail-Inhalts selbst.

Kategorien: Empfänger-E-Mail-Adresse, Betreff, E-Mail-Inhalt, Zustell-Metadaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zuverlässiger Systemkommunikation). Übermittlungsmechanismus siehe Abschnitt 15. Speicherdauer: siehe Abschnitt 14.

8. Fehlerdiagnose (Sentry)

Zur Erkennung und Behebung technischer Fehler nutzen wir Sentry (Functional Software, Inc., San Francisco, USA) — ausschließlich für Fehlerüberwachung, ohne Session Replay und ohne Performance-/Analytics-Nutzung.

Event-Payloads (Fehlermeldungen, Stack Traces) werden im EU-Ingest in Frankfurt verarbeitet. Konto-, Audit- und Support-Daten bei Sentry bleiben davon unabhängig in den USA — die EU-Region betrifft ausschließlich die Fehlerdaten selbst.

Bevor ein Fehlerereignis Sentry erreicht, entfernen wir Cookies, Autorisierungs-Header, E-Mail-Adressen und IP-Adressen; erfasst wird höchstens eine interne Nutzer-ID zur technischen Fehlerzuordnung.

Kategorien: Fehlerereignisse, Stack Traces, Request-Metadaten, interne Nutzer-ID. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen, sicheren Dienst). Übermittlungsmechanismus siehe Abschnitt 15. Speicherdauer: siehe Abschnitt 14.

9. Nutzungsmessung

Zur Durchsetzung deines Abonnement-Kontingents und zur internen Kostenkontrolle führen wir ein Nutzungs-Ledger: Token- und Modellverbrauch, umgerechnet in Mikro-Euro. Diese Nutzungsdaten sind für alle Mitglieder deines Team-Accounts sichtbar. Gesondert protokollieren wir Konto-Ereignisse (z. B. Thread-Umbenennungen) — deren Nutzlast kann den Thread-Titel enthalten.

Kategorien: Account-ID, handelnde Nutzer-ID, Funktion, Betrag (Mikro-Euro), Metadaten (u. a. Tokenzahlen), Thread-Titel (in Konto-Ereignis-Nutzlasten). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Abrechnung/Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (interne Kostenkontrolle). Speicherdauer: siehe Abschnitt 14 — diese Tabellen sind unveränderlich (append-only) und werden vollständig mit dem Konto gelöscht.

10. Sicherheit

Für sicherheitskritische Vorgänge (z. B. Bestätigung per Einmal-Code) protokollieren wir bei jedem Verifizierungsversuch zusätzlich zum Code selbst deine IP-Adresse und deinen User-Agent. Diese Daten werden täglich automatisiert gelöscht, sobald sie abgelaufen sind.

Kategorien: IP-Adresse, User-Agent, Verifizierungsversuche, Metadaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Absicherung sensibler Kontoänderungen). Speicherdauer: siehe Abschnitt 14 (täglicher automatisierter Purge nach Ablauf).

11. Team-Sichtbarkeit

Bist du Mitglied eines Team-Accounts, sehen andere Mitglieder desselben Teams deinen Namen, deine E-Mail-Adresse und dein Profilbild sowie das gemeinsame Nutzungs-Ledger (Abschnitt 9). Das ist für die Zusammenarbeit im Team erforderlich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an funktionierenden Kollaborationsfunktionen). Speicherdauer: siehe Abschnitt 14.

13. Cookies & lokale Speicherung

Gorilia verwendet ausschließlich technisch notwendige und funktionale Cookies sowie einen einzigen localStorage-Eintrag — wir setzen keine Analyse-, Tracking- oder Werbe-Cookies und binden keine Skripte Dritter ein.

NameAnbieterZweckLaufzeit
sb-[projekt-ref]-auth-tokenSupabase (EU)Verschlüsseltes Auth-Session-Token. Notwendig für den Login.Bis zu 400 Tage; die Laufzeit verlängert sich bei aktiver Nutzung. Beim Abmelden wird der Cookie gelöscht.
NEXT_LOCALEGorilia (eigene Domain)Speichert deine Sprachauswahl.Sitzung
langGorilia (eigene Domain)Sprachauswahl (Duplikat zu NEXT_LOCALE für die UI).Sitzung
themeGorilia (eigene Domain)Hell-/Dunkelmodus-Einstellung.1 Jahr
sidebar_stateGorilia (eigene Domain)Speichert, ob die Seitenleiste geöffnet oder geschlossen ist.7 Tage
last-selected-teamGorilia (eigene Domain)Zuletzt ausgewähltes Team-Konto, für den korrekten Login-Kontext.30 Tage

Zusätzlich speichert dein Browser den localStorage-Eintrag auth_last_method (Gorilia, eigene Domain) — er merkt sich deine zuletzt genutzte Anmeldemethode, damit wir sie beim nächsten Login hervorheben können.

Auf Zahlungsseiten lädt Stripe.js zusätzliche eigene Cookies (z. B. zur Betrugserkennung) — ausschließlich dort, nicht auf anderen Seiten der Plattform.

Google-Schriftarten: Wir verwenden next/font/google. Das lädt die Schriftdateien beim Build der Anwendung herunter und liefert sie selbst gehostet aus — zur Laufzeit findet keine Anfrage an Google-Server statt.

Warum kein Cookie-Banner: Alle gesetzten Cookies sind entweder technisch notwendig oder von dir gewählte UI-Einstellungen. Es gibt keine Analyse-, Tracking- oder Werbe-Cookies und keine eingebetteten Skripte Dritter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit § 165 Abs. 3 TKG 2021 — eine Einwilligung ist für diese Kategorien nicht erforderlich.

14. Speicherdauer

Die folgende Tabelle ist die vollständige, verbindliche Übersicht aller Aufbewahrungsfristen bei Gorilia.

DatenkategorieSpeicherdauerDurchsetzung
Kontodaten (Profil, Mitgliedschaft, Einstellungen)Lebensdauer des KontosKaskadenlöschung bei Kontolöschung
Chat-Threads & -NachrichtenBis Löschung durch dich oder KontolöschungKaskade auf den Account; verlässt ein Mitglied (nicht Owner) das Team, bleibt der Inhalt für das Team bestehen — nur die Autorenschaft wird anonymisiert
Projekte & Projekt-ZuordnungenBis Löschung durch dich oder KontolöschungGleiches Kaskade-/Anonymisierungsmuster
Dateien (Originale & abgeleitete OCR-Texte)Bis Löschung durch dich oder KontolöschungGleiches Muster; Storage-Objekte werden zusätzlich aktiv entfernt
Erinnerungen (KI-Speicher)Bis Löschung durch dich oder KontolöschungGleiches Kaskade-/Anonymisierungsmuster
Einladungen (inkl. E-Mail der eingeladenen Person)7 Tage gültig, Purge 30 Tage nach AblaufTäglicher automatisierter Job
BenachrichtigungenBis zu 1 MonatTäglicher automatisierter Job nach Ablauf
Einmal-Token / Sicherheitscodes (inkl. IP + User-Agent)Bis Ablauf, Verwendung oder WiderrufTäglicher automatisierter Job
Nutzungs- und Konto-EreignisseLebensdauer des KontosUnveränderlich (append-only), kaskadiert vollständig mit dem Konto
Rechnungen / Abrechnungsdaten7 Jahre (§ 132 BAO)Steuerlich relevante Rechnungs- und Zahlungsbelege werden bei Stripe (eigenständiger Verantwortlicher) sowie in unserer Buchhaltung geführt, nicht in der Anwendungsdatenbank. Eine Kontolöschung berührt sie nicht: Sie entfernt die Abo- und Bestellverknüpfung in unserer Datenbank, nicht die gesetzlich aufzubewahrenden Belege.
Sentry-Fehlerereignisse90 TageAnbieter-Standard, nicht durch unseren eigenen Code durchgesetzt
Redis-Wiederverbindungs-Schlüssel (Chat)24 StundenAnbieter-gesteuert (Upstash)
Vercel-Laufzeit- und Build-ProtokollePlattform-gesteuertNicht durch unseren Code beeinflussbar

15. Drittlandtransfers

Ein Teil unserer Dienstleister sitzt außerhalb der EU/des EWR. Wo keine Angemessenheitsbeschluss der EU-Kommission besteht, stützen wir die Übermittlung auf Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO, ergänzt durch zusätzliche Garantien (Transfer Impact Assessments). Eine Zertifizierung nach dem EU-U.S. Data Privacy Framework (DPF) verstehen wir dabei stets als zusätzlichen Mechanismus neben SCC — nie als alleinige Grundlage.

EmpfängerZweckÜbermittlungsmechanismus
Vercel Inc. (USA)Hosting, Funktionen, KI-GatewayEU-U.S. DPF (Selbstzertifizierung nach Anbieterangabe aktiv bis 2027-04-29; von uns nicht im DPF-Register nachgeprüft) + SCC als vertragliche Ergänzung
Supabase, Inc. (USA; Projektregion eu-west-1, Irland)Datenbank, Auth, StorageSCC Module 2/3 + UK-Addendum (keine DPF-Zertifizierung)
Stripe, LLC (USA) / Stripe Payments Europe, Limited (Irland)ZahlungsabwicklungEU-U.S. DPF (Stripe, LLC; Selbstzertifizierung nach Anbieterangabe aktiv, von uns nicht im DPF-Register nachgeprüft) + SCC Modul 1/2
Functional Software, Inc. d/b/a Sentry (USA)Fehlerüberwachung (Event-Payloads: EU-Ingest Frankfurt)EU-U.S. DPF (Selbstzertifizierung nach Anbieterangabe aktiv, von uns nicht im DPF-Register nachgeprüft) + SCC 2/3
Plus Five Five, Inc. d/b/a Resend (USA)Transaktions-E-MailEU-U.S. DPF (Selbstzertifizierung nach Anbieterangabe aktiv, von uns nicht im DPF-Register nachgeprüft) + SCC 1/2/3 + UK Extension
Upstash, Inc. (USA)Wiederverbindungs-Puffer (Chat; Antwortinhalt nur im Durchlauf, dauerhaft gespeichert wird nur ein technischer Schlüssel)SCC (DPF-Selbstzertifizierung nur anbieterseitig behauptet, nicht unabhängig bestätigt)
Anthropic PBC (USA)KI-Modellverarbeitung (Claude)SCC — auf eine DPF-Zertifizierung stützen wir die Übermittlung nicht
OpenAI (USA)KI-Modellverarbeitung (GPT)SCC — auf eine DPF-Zertifizierung stützen wir die Übermittlung nicht
Google LLC (USA)KI-Modellverarbeitung (Gemini, inkl. Modus „Planer")SCC — auf eine DPF-Zertifizierung stützen wir die Übermittlung nicht
X.AI LLC (USA)KI-Modellverarbeitung (Grok)SCC (keine DPF-Zertifizierung — bestätigt nicht gelistet)
Perplexity AI, Inc. (USA)Websuche-WerkzeugSCC — auf eine DPF-Zertifizierung stützen wir die Übermittlung nicht
Mistral AI (Frankreich, EU)KI-Modellverarbeitung (Chat, Titel, Dokumenten-OCR)Kein Drittland — Verarbeitung innerhalb der EU

16. Betroffenenrechte

Dir stehen nach der DSGVO folgende Rechte zu:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch (Art. 21 DSGVO) — gegen Verarbeitungen auf Basis berechtigter Interessen

Löschung und Berichtigung kannst du direkt in den Konto-Einstellungen selbst vornehmen. Löschst du dein persönliches Konto und bist du alleiniger Owner eines Teams mit weiteren Mitgliedern, blockieren wir die Löschung und weisen dich auf die Übertragung der Eigentümerrolle hin, bevor du fortfahren kannst.

Datenübertragbarkeit kannst du ebenfalls selbst auslösen: Die Konto-Einstellungen bieten einen Export als ZIP-Archiv mit JSON- und Markdown-Dateien sowie deinen Originaldateien. Enthalten sind Konto-, Projekt-, Thread-, Erinnerungs-, Datei- und Nutzungsdaten — nicht enthalten sind Abrechnungsdatensätze (diese verwaltet Stripe als eigenständig Verantwortlicher, siehe Abschnitt 6) sowie abgeleitete und rein technische Daten (OCR-Texte, Datei-Metadaten, Benachrichtigungen, Einladungen, Konto-Ereignisprotokolle, Werkzeug-Freigaben und Zustimmungs-Nachweise). Zu diesen Kategorien erhältst du auf Anfrage jederzeit Auskunft nach Art. 15 DSGVO.

Für alle übrigen Anliegen — insbesondere Auskunft, Einschränkung der Verarbeitung oder Widerspruch — wende dich an: admin@kracht.at.

Beschwerderecht (Art. 77 DSGVO): Du kannst dich jederzeit bei einer Datenschutz-Aufsichtsbehörde beschweren. Zuständig für uns ist:

Österreichische Datenschutzbehörde
Barichgasse 40–42
1030 Wien, Österreich

17. Änderungen

Diese Datenschutzerklärung gilt ab dem Stand oben (Version 2026-08). Wir passen sie an, wenn sich rechtliche Anforderungen oder unsere technische Infrastruktur ändern. Eine Übersicht aller Änderungen findest du im Änderungsprotokoll. Die jeweils aktuelle Version ist unter https://gorilia.ai/privacy-policy abrufbar.