verarbeitung personenbezogener daten gemäß datenschutz-grundverordnung (dsgvo) und österreichischem datenschutzgesetz (dsg).
ai makers lab gmbh
the icon vienna, 21. stock, wiedner gürtel 13
1100 wien, österreich
[email protected]
beata mangelberger, erreichbar unter [email protected].
was passiert beim besuch dieser seitediese website wird über scaleway und cloudflare ausgeliefert. bei jedem aufruf einer seite werden technische verbindungsdaten verarbeitet:
diese verarbeitung ist technisch zur auslieferung der website notwendig. rechtsgrundlage: art. 6 abs. 1 lit. f dsgvo — berechtigtes interesse an der bereitstellung, stabilität und sicherheit der website. die daten werden nicht zur profilbildung, analytics oder werbung verwendet.
die kernseiten dieser website verwenden keine cookies, kein analytics-tool und keine drittanbieter-tracker. eine ausnahme bilden einzelne blog-beiträge, in die wir öffentliche beiträge von X (twitter) einbetten — details dazu im folgenden abschnitt.
eingebettete beiträge von x (twitter)in einzelnen blog-beiträgen betten wir öffentliche beiträge („tweets") des dienstes X (vormals twitter) ein, um quellen anschaulich zu belegen. anbieter ist die Twitter International Unlimited Company, one cumberland place, fenian street, dublin 2, d02 ax07, irland (mutterunternehmen: X Corp., usa).
sobald du einen beitrag mit einem solchen embed aufrufst, stellt dein browser eine verbindung zu servern von X her, um den inhalt darzustellen. dabei werden technische daten (insbesondere ip-adresse, user-agent, referrer) an X übermittelt. X kann dabei cookies setzen und den aufruf deinem X-konto zuordnen, sofern du dort eingeloggt bist. auf art und umfang dieser verarbeitung durch X haben wir keinen einfluss.
wir binden die embeds mit der option „do not track" (data-dnt) ein, die
personalisierung und einen teil des trackings durch X reduziert. eine vollständige
unterbindung ist technisch nicht möglich, solange der beitrag angezeigt wird.
rechtsgrundlage: art. 6 abs. 1 lit. f dsgvo — berechtigtes interesse an der anschaulichen einbindung von quellen in redaktionelle beiträge. informationen zur datenverarbeitung durch X sowie eine drittlandübermittlung in die usa findest du in deren datenschutzerklärung unter twitter.com/de/privacy.
wenn du uns schreibstwenn du uns per e-mail (z.b. an [email protected]) kontaktierst, verarbeiten wir die übermittelten angaben — typischerweise namen, e-mail-adresse, inhalt der nachricht — zum zweck der bearbeitung deiner anfrage und für etwaige anschlussfragen. rechtsgrundlage: art. 6 abs. 1 lit. b dsgvo (vorvertragliche maßnahmen / vertragserfüllung) bzw. art. 6 abs. 1 lit. f dsgvo (berechtigtes interesse an einer effizienten kundenkommunikation).
ai-gestützte kund:innenbetreuungfür die effiziente betreuung unserer kund:innen — insbesondere zur recherche, formulierung von antworten, zusammenfassung von gesprächen und strukturierung von aufgaben — setzen wir generative ki-modelle ein. konkret nutzen wir:
wenn du uns als kund:in oder interessent:in kontaktierst, kann der inhalt deiner nachricht (text, ggf. anhängende dokumente) an einen oder beide dieser anbieter übermittelt werden, um eine antwort vorzubereiten oder kontext zu strukturieren.
mit beiden anbietern bestehen auftragsverarbeitungsverträge (avv) nach art. 28 dsgvo. beide anbieter haben uns vertraglich zugesichert, dass die übermittelten daten nicht zum training ihrer ki-modelle verwendet werden. die daten werden ausschließlich zur antwortgenerierung verarbeitet und in den standard-retention-fristen der anbieter (in der regel maximal 30 tage, sofern nicht eine kürzere zero-retention-vereinbarung greift) wieder gelöscht.
rechtsgrundlage: art. 6 abs. 1 lit. f dsgvo — berechtigtes interesse an einer effizienten, zeitgemäßen kundenbetreuung. soweit deine anfrage besonders sensible inhalte enthält, holen wir vor einer verarbeitung in ki-tools deine ausdrückliche einwilligung gem. art. 6 abs. 1 lit. a dsgvo ein.
drittlandübermittlung: die genannten ki-anbieter sind innerhalb der eu (irland) ansässig. eine weiterleitung an die jeweiligen us-mutterunternehmen (anthropic pbc, openai opco) kann im rahmen des betriebs ihrer infrastruktur erfolgen. beide unternehmen sind im eu-us data privacy framework zertifiziert; die datenübermittlung in die usa stützt sich auf den angemessenheitsbeschluss der eu-kommission vom 10. juli 2023.
du kannst der nutzung deiner anfrage in ki-tools jederzeit formlos per e-mail an [email protected] widersprechen. in dem fall wird deine kommunikation ausschließlich manuell bearbeitet.
integration mit google-diensten (google api / oauth)im rahmen des produkts „hosted agents" / „ai circle" bieten wir die optionale anbindung an google-dienste (google workspace) an. nach ausdrücklicher autorisierung durch dich über das standardisierte google oauth 2.0-verfahren erhält der hosted agent zugriff auf daten in deinem google-konto, um die von dir dem agent gestellten aufgaben auszuführen.
welche daten / scopes
der zugriff erfolgt ausschließlich auf jene bereiche, die du im google-oauth-consent-dialog explizit freigegeben hast. je nach konfiguration können dies insbesondere sein:
zwecke der verarbeitung
die abgerufenen google-daten werden ausschließlich verarbeitet, um die von dir dem hosted agent erteilten aufträge auszuführen — z.b. die beantwortung von fragen zu e-mail- oder dokumenteninhalten, das verfassen oder versenden von e-mails, die verwaltung von kalenderterminen oder die suche und bearbeitung von dokumenten.
die verarbeitung erfolgt streng zweckgebunden und ausschließlich auf deine konkrete anweisung („on specific requests"). eine eigenständige, von dir nicht angewiesene verarbeitung findet nicht statt.
übermittlung an ki-modellanbieter (byot)
zur erfüllung deiner anweisungen werden die abgerufenen google-daten an die von dir eingebrachten ki-modellanbieter (z.b. OpenAI, Anthropic) übermittelt, die im rahmen der „bring your own tokens" (byot)-architektur eingebunden sind. die vertragsbeziehung mit den jeweiligen ki-modellanbietern besteht direkt zwischen dir und dem ki-modellanbieter.
speicherort
die abgerufenen google-daten werden ausschließlich auf der dedizierten agent-infrastruktur des jeweiligen kunden innerhalb der europäischen union verarbeitet. eine speicherung auf zentralen aml-servern findet nicht statt.
speicherdauer / logs
logdaten, die im rahmen der api-aufrufe an google-dienste entstehen (z.b. zeitstempel, technische metadaten der anfragen), werden zur diagnose und missbrauchsabwehr maximal 14 tage vorgehalten und anschließend automatisch gelöscht. inhaltliche google-daten werden über die zur ausführung der jeweiligen nutzeranweisung erforderliche verarbeitung hinaus nicht zentral durch aml gespeichert.
limited use disclosure (Google API Services User Data Policy)
die nutzung von informationen, die unsere anwendung von google-apis erhält, erfolgt im einklang mit der Google API Services User Data Policy, einschließlich der Limited-Use-anforderungen. konkret:
widerruf der berechtigung
du kannst die einem hosted agent erteilte google-berechtigung jederzeit widerrufen:
mit widerruf erfolgt kein weiterer zugriff auf deine google-daten durch den hosted agent. bereits in den 14-tage-logs erfasste metadaten werden gemäß dem regulären logaufbewahrungszyklus gelöscht.
verantwortlichkeit
die verarbeitung von google-daten im rahmen eines hosted agents erfolgt im auftrag des jeweiligen kunden, der als verantwortlicher im sinne der dsgvo handelt. aml agiert insoweit als auftragsverarbeiter (siehe dpa / avv).
empfänger und drittlandtransfer im hosted-agent-dienstim rahmen des hosted-agent-dienstes setzen wir für die modell-nutzung folgende empfänger ein:
drittlandtransfer durch byot im hosted-agent-dienst: bringt der kunde im rahmen des hosted-agent-dienstes eigene api-keys von drittanbietern (z.b. OpenAI, Anthropic) ein, erfolgt eine übermittlung der vom kunden eingebrachten inhalte an diese drittanbieter — typischerweise in die usa. diese übermittlung erfolgt auf veranlassung und in verantwortung des kunden.
drittlandtransfer durch aml-openrouter-kanal (optionales startguthaben): sofern dem kunden ein startguthaben gemäß punkt 4.5 der agb hosted agents gewährt wurde und dieser den aml-openrouter-kanal nutzt, erfolgt eine übermittlung der anfrage-inhalte an OpenRouter, Inc. (usa) und den jeweiligen llm-anbieter. diese übermittlung erfolgt in unserer verantwortung als auftragsverarbeiter; rechtsgrundlage für den drittlandtransfer sind die eu-standardvertragsklauseln (sccs) in verbindung mit einem transfer impact assessment. OpenRouter ist derzeit nicht nach dem eu-us data privacy framework zertifiziert.
speicherdauerserver-logs werden binnen weniger tage hosting-provider-seitig automatisch gelöscht. e-mail-korrespondenz wird für die dauer der geschäftsbeziehung sowie darüber hinaus im rahmen der gesetzlichen aufbewahrungsfristen gespeichert (insbesondere § 132 bao, § 212 ugb — sieben jahre). bei den ai-anbietern werden anfrage-inhalte nach maximal 30 tagen gelöscht.
deine rechtedu hast nach der dsgvo das recht auf:
zum widerruf einer einwilligung oder zur ausübung dieser rechte genügt eine formlose nachricht an [email protected] oder direkt an unsere datenschutzbeauftragte unter [email protected].
aufsichtsbehörde
bei der zuständigen aufsichtsbehörde steht dir ein beschwerderecht zu:
österreichische datenschutzbehörde, barichgasse 40-42, 1030 wien,
[email protected],
www.dsb.gv.at.
stand: 2026-09-08 — ai makers lab gmbh, wien.