Datenschutzerklärung
Wie wir mit euren Daten umgehen — und mit den Dokumenten, die ihr hochladet.
Stand: 31. August 2026
Verantwortlich
Tayfun Gülcan, Franz-Liszt-Straße 38, 38106 Braunschweig, support@vryne.com — vollständige Angaben im Impressum.
Für die Inhalte, die eine Organisation hochlädt, ist die Organisation selbst verantwortlich; wir verarbeiten sie in ihrem Auftrag nach Art. 28 DSGVO.
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO, § 38 BDSG liegen nicht vor.
Welche Daten wir verarbeiten
- Konto: E-Mail-Adresse, Vor- und Nachname, Anzeigename, optional ein Profilbild
- Anmeldung: Es gibt keine Passwörter. Die Anmeldung läuft über einen Einmal-Link an die hinterlegte Adresse.
- Sitzungen: Sitzungskennung, Zeitstempel sowie IP-Adresse und Browserkennung der Anmeldung
- Organisation: Name, Kennung, Mitgliedschaften, Rollen und Einladungen
- Dokumente: die hochgeladenen Dateien, der daraus extrahierte Text, dessen Abschnitte und die zugehörigen Vektoren
- Konversationen: Fragen, Antworten, Werkzeugschritte und die zitierten Fundstellen
- Nutzung: verbrauchte Credits je Person und Zeitraum, Aktivitätseinträge über Uploads, Einladungen und ähnliche Vorgänge
- Nachrichten von uns: die E-Mail-Adresse, an die wir Anmeldelinks, Einladungen und Kaufbestätigungen schicken
- Käufe: bestelltes Guthabenpaket, Bestellnummer, Rechnungsnummer und der gezahlte Nettobetrag. Kreditkarten- oder Kontodaten sehen wir nicht — die liegen ausschließlich beim Zahlungsdienstleister.
- Reichweite: Seitenaufrufe in aggregierter Form, ohne Cookie und ohne Wiedererkennung (siehe Cookie-Richtlinie)
- Öffentliche Organisation: Stellt eine Organisation ihre Wissensbasis öffentlich, sind Anzeigename und Rolle dort sichtbar; Name und Beschreibung der Organisation sind öffentlich und werden von Suchmaschinen indexiert (Details in den Nutzungsbedingungen).
Zusätzlich fallen beim Hosting-Dienstleister betriebsübliche Server-Protokolle an (siehe Unterauftragsverarbeiter). Wir werten sie nicht aus und führen sie nicht mit Konten zusammen.
Rechtsgrundlagen
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für Konto, Organisation, Dokumente, Chat, den Versand von Anmelde- und Einladungslinks sowie die Abwicklung eines Guthabenkaufs
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) für die handels- und steuerrechtliche Aufbewahrung von Rechnungsdaten
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) für Betriebssicherheit, Missbrauchserkennung, Begrenzung der Anfragerate und die cookielose Reichweitenmessung — dieser könnt ihr jederzeit widersprechen
Die Bereitstellung der Kontodaten ist für die Nutzung erforderlich; ohne sie lässt sich kein Zugang einrichten. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht.
Weitergabe
Eure Inhalte werden nicht verkauft und nicht für Werbung ausgewertet. Zur Erbringung des Dienstes setzen wir Dienstleister ein — die vollständige Liste steht unter Unterauftragsverarbeiter.
Kein Training mit euren Inhalten. Der Modellanbieter erhält ausschließlich die Textstellen, die für die jeweilige Frage gebraucht werden.
Bei öffentlichen Organisationen gilt eine Besonderheit: Die hochgeladenen Dokumente sind dann für jeden abfragbar — ohne Konto und ohne Anmeldung. Name und Beschreibung der Organisation sind öffentlich indexierbar. Die Entscheidung dafür trifft die Organisation; sie ist dann auch datenschutzrechtlich Verantwortliche für die veröffentlichten Inhalte.
E-Mail-Versand
Anmeldelinks, Einladungen und Kaufbestätigungen verschickt derzeit Resend. Übermittelt wird dabei die Empfängeradresse und der Inhalt der jeweiligen Nachricht — keine Dokumente, keine Konversationen.
Resend ist eine Übergangslösung, und wir sagen das offen. Der Anbieter sitzt in den USA und passt damit nicht zu dem, was Vryne sonst zusichert. Wir suchen aktiv nach einem Versanddienst mit Sitz und Verarbeitung in der EU und werden ihn ersetzen, sobald die Wahl getroffen ist; die Änderung kündigen wir wie jeden neuen Dienstleister mit 30 Tagen Frist an. Bis dahin gilt für diesen einen Baustein die Ausnahme unter Drittlandtransfer.
Bezahlung
Guthaben kauft ihr über CopeCart (CopeCart GmbH, Berlin). CopeCart tritt als Händler auf: Der Kaufvertrag über das Guthabenpaket kommt dort zustande, CopeCart stellt die Rechnung, führt die Umsatzsteuer ab und wickelt die Zahlung ab.
Beim Klick auf „Kostenpflichtig kaufen“ ruft ihr eine Seite von CopeCart auf; dabei wird die Kennung eurer Organisation als Tracking-Schlüssel mit übergeben, damit die Gutschrift beim richtigen Konto landet. Alles Weitere — Name, Rechnungsanschrift, Zahlungsmittel — erhebt CopeCart in eigener Verantwortung; es gilt dann die Datenschutzerklärung von CopeCart. Nach erfolgreicher Zahlung meldet CopeCart uns Bestellnummer, Produkt und Betrag zurück. Zahlungsdaten sehen wir nicht.
Websuche
Ist die Websuche für eure Organisation freigeschaltet, kann ein Modell zu einer Frage eigenständig suchen und einzelne Seiten abrufen. Dabei verlässt die Suchanfrage — nicht das Dokument — unseren Dienst: Sie geht an eine von uns selbst betriebene Suchinstanz, die sie an öffentliche Suchmaschinen weiterreicht, und der Abruf einer Seite wird deren Betreiber sichtbar. Ob ein Modell gesucht hat, steht als Werkzeugschritt an der Antwort.
Drittlandtransfer
Eure Dokumente, Konversationen und Vektoren verlassen Deutschland nicht.
Eine Ausnahme gibt es: den E-Mail-Versand über Resend. Dabei werden Empfängeradresse und Nachrichteninhalt in die USA übermittelt. Grundlage sind Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Wie oben gesagt: Das ist eine Übergangslösung, kein Dauerzustand — wir suchen einen europäischen Ersatz.
Für alles Übrige — Hosting, Datenbank, Ablage, Sprachmodelle, Zahlung, Reichweitenmessung — findet keine Übermittlung in ein Drittland statt. Näheres unter Digitale Souveränität.
Keine automatisierte Entscheidung
Antworten entstehen mithilfe von Sprachmodellen, treffen aber keine Entscheidungen über Personen. Eine automatisierte Entscheidung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.
Kennzeichnung KI-generierter Inhalte
Antworten, Bilder, Diagramme, Tabellen und Beobachtungs-Mails entstehen durch generative KI. Nach Art. 50 Abs. 2 der EU-KI-Verordnung kennzeichnen wir diese Inhalte so, dass sie als künstlich erzeugt erkennbar sind:
- Bilder, die eine Antwort erzeugt hat, tragen eine dauerhafte EXIF-Kennzeichnung („Created using generative AI”) in den Bilddaten und ein sichtbares „KI-generiert”-Badge unter dem Bild. Die Kennzeichnung bleibt beim Herunterladen erhalten.
- Diagramme und Tabellen sind in der Oberfläche mit einem „KI-generiert”-Badge markiert.
- Beobachtungs-Mails enthalten einen Hinweis, dass die Zusammenfassung von
KI erstellt wurde, und werden mit dem Header
X-AI-Generatedversehen. - Textantworten sind in Vryne als Assistenten-Nachricht erkennbar; beim Export oder Weiterleiten solltet ihr die KI-Herkunft kenntlich machen, wenn ihr dafür verantwortlich seid.
Für Textinhalte existiert Stand 2026 kein belastbares, unsichtbares Wasserzeichen; wir setzen auf EXIF-Metadaten (Bilder) und sichtbare Kennzeichen — dem allgemein anerkannten Stand der Technik entsprechend und soweit technisch möglich. Die Kennzeichnungspflicht nach Art. 50 Abs. 2 trifft uns als Anbieter; die Pflicht, Mitglieder über die KI-Natur des Systems zu informieren (Art. 50 Abs. 1), liegt bei der einsetzenden Organisation.
Mandantentrennung
Jedes Dokument, jede Konversation und jeder Vektor gehört genau einer Organisation. Die Trennung wird bei jedem Zugriff serverseitig geprüft, nicht erst in der Oberfläche.
Speicherdauer
- Dokumente und Konversationen: bis zur Löschung durch die Organisation
- Gelöschte Dokumente: Textabschnitte und Vektoren werden zusammen mit dem Dokument entfernt, die Originaldatei aus der Ablage nachgezogen
- Inaktive Organisationen: nach mindestens sechs Monaten ohne Anmeldung und ohne Anfrage dürfen wir sie nach vorheriger Ankündigung samt Inhalten löschen
- Konten und Mitgliedschaften: bis zur Löschung auf Anfrage
- Anmeldesitzungen: laufen nach 7 Tagen ohne Nutzung ab
- Einmal-Links zur Anmeldung: 90 Minuten
- Kaufvorgänge im Guthabenkonto: 10 Jahre, wegen der handels- und steuerrechtlichen Aufbewahrungsfristen
- Versendete E-Mails beim Versanddienst: dort nach dessen Aufbewahrung, in der Regel wenige Tage für die Zustellprotokolle
Sicherungskopien beim Hosting-Dienstleister können darüber hinaus für kurze Zeit fortbestehen und werden turnusmäßig überschrieben.
Eure Rechte
Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO). Name, Anzeigename und Profilbild lassen sich in den Einstellungen selbst ändern; Administratorinnen und Administratoren können Dokumente, Konversationen und die gesamte Organisation dort löschen. Für Auskunft, Datenexport und die Löschung eines einzelnen Kontos genügt eine Nachricht an support@vryne.com — wir antworten innerhalb eines Monats.
Es besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, für uns zuständig ist die Landesbeauftragte für den Datenschutz Niedersachsen, Hannover.
Cookies und Reichweitenmessung
Gesetzt werden nur technisch notwendige Cookies. Die Reichweitenmessung ist cookielos und lässt sich jederzeit abschalten — über Datenschutz-Einstellungen im Fußbereich jeder Seite. Einzelheiten in der Cookie-Richtlinie.
Änderungen
Ändert sich der Dienst, ändert sich diese Erklärung mit. Die jeweils gültige Fassung steht auf dieser Seite, erkennbar am Stand oben.
Zurück zum Datenschutzcenter.