Rechtliches
Datenschutzerklärung
Stand: 30. September 2026
Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, wenn Sie system1models.ai besuchen, ein Konto einrichten oder die System1-Models-API, das Dashboard, den MCP-Server oder die Statusseite nutzen (zusammen der „Dienst“). Sie richtet sich nach Art. 13 der Datenschutz-Grundverordnung (DSGVO).
Kurzfassung: Wir hosten in der EU; derzeit werden alle API-Anfragen beider Tiers in der EU verarbeitet. Inhalte Ihrer API-Anfragen speichern wir nicht. Wir setzen keine Website-Analyse, keine Tracking-Cookies und keine Werbung ein. Konto-, Abrechnungs- und technische Nutzungsdaten bewahren wir nur so lange auf, wie dies erforderlich oder gesetzlich vorgeschrieben ist.
1. Verantwortlicher
Verantwortlicher ist die productivity-boost.com Betriebs UG (haftungsbeschränkt) & Co. KG, Reichenberger Str. 2, 94036 Passau, Deutschland, vertreten durch ihre persönlich haftende Gesellschafterin productivity-boost.com UG (haftungsbeschränkt), diese vertreten durch ihren Geschäftsführer Florian Standhartinger. E-Mail: info@productivity-boost.com, Telefon: +49 178 1981631. Vollständige Angaben: Impressum.
Wir haben keinen Datenschutzbeauftragten bestellt, da wir dazu gesetzlich nicht verpflichtet sind. Bei Fragen zum Datenschutz schreiben Sie an info@productivity-boost.com.
An die API übermittelte Inhalte sind gesondert zu betrachten. Wenn unsere Kunden Daten an die API übermitteln (Zustände, Fragen, Bilder), entscheiden sie, welche Daten zu welchem Zweck verarbeitet werden. Für diese Daten ist der Kunde Verantwortlicher und wir sind sein Auftragsverarbeiter nach unserem Auftragsverarbeitungsvertrag. Wenn Sie von einer solchen Verarbeitung betroffen sind, wenden Sie sich bitte an den Kunden, der unseren Dienst verwendet; wir unterstützen ihn. Diese Erklärung betrifft die Daten, die wir für unsere eigenen Zwecke verarbeiten.
2. Welche Daten wir zu welchem Zweck und auf welcher Rechtsgrundlage verarbeiten
2.1 Bereitstellung der Website (Serverprotokolle)
Wenn Sie eine Seite öffnen oder die API aufrufen, übermittelt Ihr Endgerät technische Daten an unsere Server: IP-Adresse, Datum und Uhrzeit, angeforderte Adresse, Referrer, HTTP-Status, übertragene Datenmenge und User-Agent. Wir benötigen diese Daten, um den Dienst bereitzustellen und Angriffe, Missbrauch und Fehler zu erkennen und abzuwehren.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist ein sicherer und funktionsfähiger Dienst.
- Speicherdauer: Protokolle mit IP-Adressen werden spätestens nach 14 Tagen gelöscht, sofern ein konkreter Sicherheitsvorfall nicht erfordert, einzelne Einträge zu dessen Untersuchung länger aufzubewahren.
2.2 Keine Website-Analyse
Wir analysieren keine Besuche dieser Website und setzen keine Analyse- oder Tracking-Dienste ein. Es gibt keine Analyse-Cookies oder -Beacons, keine Besucherkennungen, kein Device-Fingerprinting und keine aus der IP-Adresse abgeleiteten Standortdaten. Einziger technischer Datensatz eines Seitenaufrufs ist das Serverprotokoll aus Abschnitt 2.1.
2.3 Ihr Konto
Wenn Sie ein Konto einrichten, verarbeiten wir Ihre E-Mail-Adresse sowie, sofern Sie diese angeben, Ihren Namen, Firmennamen, Ihre Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer und die von Ihnen gewählten Einstellungen (zum Beispiel den Standard-Tier je Schlüssel und die Einstellung zur Datenspeicherung). Bei der Anmeldung verarbeiten wir Zeitstempel der Anmeldungen und eine Sitzungskennung.
- Anmeldung per E-Mail (wenn aktiviert; derzeit nicht angeboten): Wir senden einen einmaligen Anmeldelink an Ihre E-Mail-Adresse. Der Link läuft nach 15 Minuten ab.
- Sobald die Google-Anmeldung aktiviert ist, fordern wir nur die Berechtigungen
openidundemailan. Google übermittelt eine stabile Konto-ID und Ihre bestätigte E-Mail-Adresse; wir fordern keine Profil-, Gmail- oder Drive-Daten an und erhalten niemals Ihr Passwort. Wir speichern ID und E-Mail-Adresse mit Ihrem Konto, aber weder das OAuth-Zugriffstoken noch das ID-Token. Google-Anmeldedaten verwenden wir, um Ihr Konto einzurichten, anzumelden und abzusichern sowie um Sie zu Ihrem Konto zu kontaktieren, einschließlich Servicemitteilungen und Rechnungen. Wir verwenden sie nicht für Werbung, als Eingabe für Entscheidungsmodelle oder für sachfremde Profilbildung. Unsere Nutzung entspricht der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Google Ireland Limited (Irland) stellt die Anmeldung nach seiner Datenschutzerklärung bereit; Übermittlungen an Google LLC in den USA können wie in Abschnitt 4 beschrieben stattfinden. - Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Speicherdauer: solange das Konto besteht. Nach Schließung des Kontos löschen wir Kontodaten innerhalb von 30 Tagen, außer Daten, die wir nach Handels- oder Steuerrecht aufbewahren müssen (siehe Abschnitt 5).
2.4 API-Schlüssel und Nutzungsdatensätze
Für jede API-Anfrage erfassen wir Metadaten: Anfrage-ID, Zeitpunkt, API-Schlüssel-ID, Konto, Modell, Tier, Anzahl der Eingabetoken, Anzahl der Entscheidungen, Antwortzeit, Verarbeitungsstatus und berechneter Preis. Inhalte von Anfragen oder Antworten (Zustände, Fragen, Bilder, Wahrscheinlichkeiten) erfassen wir weder in Protokollen noch in Datenbanken. API-Schlüssel werden nur als kryptografischer Hash gespeichert; der vollständige Schlüssel wird Ihnen einmal angezeigt.
Enthält eine Anfrage den optionalen Header Idempotency-Key, bewahren wir zusätzlich 24 Stunden lang einen mit einem geheimen Schlüssel erzeugten HMAC-Hashwert des Anfragekörpers, die Anfrage-ID, den Bearbeitungsstatus und den Nutzungsbeleg auf, damit eine wiederholte Anfrage nicht doppelt verarbeitet oder abgerechnet wird. Dieser Datensatz enthält weder den Anfrageinhalt noch die Antwort. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Zwecke: Abrechnung, Anzeige Ihrer Nutzung, Ratenbegrenzung, Kapazitätsplanung und Erkennung von Missbrauch.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für Abrechnung und Nutzungsanzeige; Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und Kapazitätsplanung (berechtigtes Interesse: ein stabiler und sicherer Dienst).
- Speicherdauer: detaillierte Nutzungsdatensätze 13 Monate, danach Aggregation nach Tag, Modell und Tier ohne Anfrage-IDs. Datensätze, die als Abrechnungsnachweis für eine Rechnung erforderlich sind, bewahren wir so lange auf, wie gesetzlich vorgeschrieben (Abschnitt 5).
2.5 Zahlungen und Rechnungen
Aufladungen werden über Stripe bezahlt. Sie geben Ihre Zahlungsdaten direkt bei Stripe ein; Ihre vollständige Kartennummer sehen wir nicht. Stripe teilt uns Zahlungsstatus, Betrag, Währung, Kartenmarke, die letzten vier Ziffern und das Land mit und berechnet die Umsatzsteuer (Stripe Tax). Wir erstellen Rechnungen mit Ihren Rechnungsdaten.
- Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland, verarbeitet Zahlungsdaten. Bei der Zahlungsabwicklung und zur Erfüllung eigener gesetzlicher Pflichten (etwa zur Geldwäscheprävention und Betrugsbekämpfung) handelt Stripe als eigenständiger Verantwortlicher; siehe stripe.com/privacy.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Zahlung für den Vertrag) und Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflichten).
- Speicherdauer: siehe Abschnitt 5.
2.6 Aktionsguthaben und Missbrauchsprävention
Solange das Aktionsguthaben-Angebot in § 5.3 der AGB aktiv ist, speichern wir einen Einweg-Hash der bestätigten E-Mail-Adresse und der E-Mail-Domain, um zu verhindern, dass das Guthaben mehr als einmal beansprucht wird — auch über gelöschte und neu angelegte Konten. Solange das Angebot ausgeschaltet ist, findet diese Verarbeitung nicht statt.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die Verhinderung von Betrug und Missbrauch des Aktionsguthabens.
- Speicherdauer: Die Hashes werden 24 Monate nach Gewährung des Guthabens aufbewahrt.
2.7 Dienstbezogene E-Mails
Wir versenden E-Mails, die für den Dienst erforderlich sind: Anmeldelinks, Zahlungsbestätigungen, Rechnungen, Sicherheitshinweise sowie Mitteilungen über Änderungen des Dienstes, der Preise oder dieser Dokumente.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Sicherheits- und rechtliche Hinweise außerdem Art. 6 Abs. 1 lit. c und f DSGVO.
- Newsletter oder Marketing-E-Mails versenden wir nur, wenn Sie gesondert eingewilligt haben. Sie können diese Einwilligung jederzeit über den Link in jeder E-Mail widerrufen.
2.8 Support- und Geschäftsanfragen
Wenn Sie uns schreiben, verarbeiten wir Ihre Kontaktdaten und den Inhalt Ihrer Nachricht, um Ihnen zu antworten. Wenn Sie uns eine Absichtserklärung oder eine Anfrage zu einem individuellen Vertrag senden, verarbeiten wir die Kontaktdaten der beteiligten Personen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, wenn die Nachricht einen Vertrag oder eine Anfrage vor Vertragsschluss betrifft; andernfalls Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Beantwortung von Anfragen und Pflege von Geschäftsbeziehungen).
- Speicherdauer: grundsätzlich drei Jahre nach Ablauf des Kalenderjahres des letzten Kontakts (regelmäßige Verjährungsfrist, § 195 BGB), länger, wenn Abschnitt 5 dies erfordert.
2.9 Statusseite
Die Statusseite unter system1models.ai/status ist Teil unserer Website; sie zeigt noch keine Live-Verfügbarkeit an. Es gelten die Abschnitte 2.1 und 2.2. Einen E-Mail-Abonnementdienst für Statusbenachrichtigungen bieten wir derzeit nicht an. Führen wir ihn ein, verarbeiten wir Ihre E-Mail-Adresse bis zur Abmeldung auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) und aktualisieren zuvor diese Erklärung.
3. Empfänger
Wir nutzen die folgenden Dienstleister. Als „Auftragsverarbeiter“ bezeichnete Anbieter verarbeiten Daten nach unserer Weisung. Vor der Freigabe der Verarbeitung von Kundendaten verlangen wir eine Vereinbarung nach Art. 28 DSGVO.
| Anbieter | Zweck | Ort | Rolle |
|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Hosting der Websites, des API-Gateways und der Datenbank; verschlüsselte Backups | EU (Rechenzentrum in Helsinki, Finnland) | Auftragsverarbeiter |
| DataCrunch Oy (Verda), Helsinki, Finnland | GPU-Server für Inferenz (beide Tiers) | EU (Finnland) | Auftragsverarbeiter |
| Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, Frankreich | Versand dienstbezogener E-Mails (geplant; derzeit nicht im Einsatz) | EU (Paris, Frankreich) | Auftragsverarbeiter, sobald aktiviert |
| Stripe Payments Europe, Ltd., Dublin, Irland | Zahlungen, Steuerberechnung, Rechnungen | EU; Übermittlungen an Stripe, Inc. (USA) möglich | Eigenständiger Verantwortlicher für Zahlungsabwicklung; Auftragsverarbeiter für Rechnungsstellung |
| Google Ireland Limited, Dublin, Irland | Optionale Anmeldung mit „Sign in with Google“ | EU; Übermittlungen an Google LLC (USA) möglich | Eigenständiger Verantwortlicher |
Die aktuelle Liste der Unterauftragsverarbeiter, die API-Inhalte verarbeiten können, finden Sie unter /de/rechtliches/unterauftragsverarbeiter.
Global-Tier: Anfragen des Global-Tiers werden derzeit ausschließlich in der EU auf derselben Infrastruktur und durch dieselben Auftragsverarbeiter wie beim EU-Tier verarbeitet. Bevor Datenverkehr des Global-Tiers außerhalb der EU verarbeitet wird, aktualisieren wir diese Erklärung und die Liste der Unterauftragsverarbeiter; Kunden müssen für jeden API-Schlüssel ausdrücklich zustimmen.
Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Werbezwecken weiter. Soweit gesetzlich erforderlich, übermitteln wir Daten an Behörden.
4. Übermittlungen außerhalb der EU/des EWR
Unsere eigenen Server und alle Server, die API-Anfragen verarbeiten, befinden sich in der EU. Eine Übermittlung in ein Drittland kann nur in folgenden Fällen stattfinden:
- Stripe: Stripe kann Daten an Stripe, Inc. in den USA übermitteln. Stripe, Inc. ist nach dem EU-U.S. Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023, Art. 45 DSGVO); Stripe verwendet außerdem die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Google-Anmeldung (nur, wenn Sie diese auswählen): Google LLC ist nach dem EU-U.S. Data Privacy Framework zertifiziert (Art. 45 DSGVO).
5. Gesetzliche Aufbewahrung
Wir bewahren Rechnungen und Buchführungsunterlagen für die nach deutschem Handels- und Steuerrecht geltenden Zeiträume auf: derzeit acht Jahre für Buchungsbelege wie Rechnungen und Zahlungsnachweise sowie zehn Jahre für Bücher, Jahresabschlüsse und zugehörige Unterlagen (§ 257 HGB, § 147 AO); Geschäftsbriefe bewahren wir sechs Jahre auf. Während dieser Zeit beschränken wir die Verarbeitung auf diese gesetzlichen Zwecke.
6. Ist die Bereitstellung von Daten erforderlich?
Für die Nutzung des Dienstes müssen Sie eine E-Mail-Adresse angeben; ohne sie können wir kein Konto einrichten. Für kostenpflichtige Aufladungen sind Rechnungsdaten steuerrechtlich erforderlich. Alle weiteren Angaben sind freiwillig.
7. Automatisierte Entscheidungsfindung
Wir treffen keine Sie betreffenden Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung einschließlich Profiling im Sinne von Art. 22 DSGVO beruhen. Automatische Begrenzungen — etwa Ratenbegrenzungen oder die Ablehnung von Anfragen bei aufgebrauchtem Guthaben — setzen lediglich die in unseren AGB festgelegten Regeln um.
8. Ihre Rechte
Sie haben das Recht,
- Auskunft über Ihre personenbezogenen Daten zu erhalten (Art. 15 DSGVO),
- unrichtige Daten berichtigen zu lassen (Art. 16),
- Ihre Daten löschen zu lassen (Art. 17),
- die Verarbeitung einzuschränken (Art. 18),
- Ihre Daten in einem übertragbaren Format zu erhalten (Art. 20); außerdem können Sie Ihre Nutzungsdaten im Dashboard einsehen,
- aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO einzulegen (Art. 21). Wir stellen die Verarbeitung dann ein, sofern wir nicht zwingende schutzwürdige Gründe nachweisen können oder die Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigen,
- eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
Zur Ausübung dieser Rechte schreiben Sie an info@productivity-boost.com.
Sie haben außerdem das Recht, Beschwerde bei einer Datenschutzaufsichtsbehörde einzulegen (Art. 77 DSGVO), zum Beispiel bei der Behörde an Ihrem Wohn- oder Arbeitsort oder bei der für uns zuständigen Behörde: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, Deutschland, www.lda.bayern.de.
9. Sicherheit
Wir schützen Daten mit den auf unserer Sicherheitsseite beschriebenen technischen und organisatorischen Maßnahmen: Verschlüsselung bei der Übertragung (TLS), gehashte API-Schlüssel, strikte Trennung der Kundenkonten, minimale Protokollierung und Zugriffsbeschränkung auf die Personen, die diesen benötigen.
10. Cookies
Wir verwenden keine Tracking-Cookies. Das Dashboard verwendet unbedingt erforderliche Cookies, damit Sie angemeldet bleiben. Einzelheiten: Cookie-Erklärung.
11. Änderungen
Wir aktualisieren diese Erklärung, wenn sich der Dienst oder die Rechtslage ändert. Die aktuelle Fassung ist stets hier mit ihrem Datum am Anfang verfügbar. Über wesentliche Änderungen informieren wir Kontoinhaber per E-Mail.