Skip to content

Datenschutzerklärung

Last revised (Stand): 15. Juli 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

TODO: Name / Firma des Verantwortlichen
TODO: Anschrift
E-Mail: privacy@memexa.ai

Datenschutzbeauftragte/r: TODO: Name und Kontakt, falls bestellungspflichtig

2. Grundsatz: Deine Daten gehören dir

Memexa ist ein gehostetes, modell-neutrales „zweites Gehirn“. Deine Notizen, Dokumente und das daraus entstehende Wissensnetz werden ausschließlich verarbeitet, um dir den Dienst bereitzustellen. Wir trainieren keine KI-Modelle mit deinen Inhalten und geben sie nicht zu Werbe- oder Trainingszwecken an Dritte weiter. Eingesetzte KI-Dienste (siehe Auftragsverarbeiter) verarbeiten Inhalte nur zur Erfüllung der jeweiligen Funktion (OCR, Embeddings, Antwortgenerierung) und nicht zum Modelltraining.

3. Welche Daten wir verarbeiten

Kontodaten: E-Mail-Adresse und Anmelde-/Session-Informationen (Magic-Link-Login, keine Passwörter).

Inhaltsdaten: die von dir erstellten Notizen, hochgeladenen Dokumente, die daraus extrahierten Texte, Embeddings und Verknüpfungen.

Nutzungs-/Abrechnungsdaten: verbrauchte Seiten/Volumen zur Limit-Berechnung sowie — bei kostenpflichtigen Plänen — Zahlungsdaten über Creem (wir speichern keine vollständigen Kartendaten).

Technische Daten: Server-Logs (IP-Adresse, Zeitpunkt, Endpunkt) zur Sicherstellung des Betriebs und der Sicherheit. Tritt ein Fehler auf, verarbeiten wir zudem Diagnosedaten (Fehlertyp, Meldung, Stacktrace) über einen von uns selbst gehosteten Fehler-Reporting-Dienst auf unserer eigenen EU-Infrastruktur (keine Weitergabe an Dritte) — ohne Notizinhalte und ohne IP-Adresse; personenbezogene Daten werden vor dem Versand entfernt.

4. Zwecke und Rechtsgrundlagen

Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO), zur Erfüllung rechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO, z. B. Aufbewahrung von Rechnungen) sowie auf Grundlage unseres berechtigten Interesses an einem sicheren, funktionierenden Dienst (Art. 6 Abs. 1 lit. f DSGVO). Eine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) holen wir ein, wo sie erforderlich ist.

5. MCP-Zugriff durch deine KI-Clients

Du verbindest deine eigenen KI-Clients (z. B. Claude, ChatGPT, lokale Modelle) über das Model-Context-Protocol (MCP) mit deinem Memexa-Konto. Der Zugriff erfolgt über ein per-Konto ausgestelltes OAuth-Token; ein Client liest und schreibt ausschließlich in dein eigenes Gehirn. Was dein KI-Anbieter mit den abgerufenen Inhalten tut, richtet sich nach dessen eigener Datenschutzerklärung — diese liegt außerhalb unseres Einflussbereichs.

6. E-Mail-Capture

Optional erhältst du eine persönliche Capture-Adresse. E-Mails, die du selbst von deiner im Konto hinterlegten Adresse dorthin sendest oder weiterleitest, werden automatisch verarbeitet: Betreff, Text und unterstützte Anhänge werden extrahiert und als Inhalt in dein Gehirn übernommen. Wir prüfen dabei den Absender (SPF/DKIM sowie Abgleich mit den für dein Konto zugelassenen Absender-Adressen), bevor eine Nachricht verarbeitet wird — Nachrichten, die diese Prüfung nicht bestehen, werden verworfen und nicht gespeichert. Du kannst deine Capture-Adresse jederzeit im Profil neu erzeugen (die alte wird dabei ungültig) oder deaktivieren.

Neben deiner Konto-E-Mail-Adresse kannst du — abhängig von deinem Tarif — weitere eigene Absender-Adressen zulassen. Jede zusätzliche Adresse wird per Double-Opt-in bestätigt: Wir senden eine Bestätigungs-E-Mail an die Adresse; erst nach Klick auf den enthaltenen Link (eingeloggt in dein Konto) kann sie Inhalte in dein Gehirn einspeisen. Dazu speichern wir die Adresse sowie einen Bestätigungs-Token ausschließlich als kryptographischen Hash mit kurzer Gültigkeitsdauer (einmalige Verwendung). Zugelassene Adressen kannst du jederzeit im Profil entfernen; offene Bestätigungs-Links werden dabei ungültig.

Antworten innerhalb derselben E-Mail-Konversation führen wir zu einer gemeinsamen Notiz zusammen. Dafür speichern wir die technischen Nachrichten-Kennungen (Message-IDs) deiner erfassten E-Mails ausschließlich als kryptographischen Hash — nie im Klartext — und gleichen eingehende Antworten nur gegen deine eigenen gespeicherten Kennungen ab. Löschst du eine erfasste Antwort, wird ihr Inhalt auch aus der zusammengeführten Konversations-Notiz entfernt.

7. Auftragsverarbeiter und Sub-Prozessoren

Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung (Art. 28 DSGVO) bestehen. Wir hosten und verarbeiten vorrangig in der EU. Soweit ein global tätiger Dienstleister oder dessen Subunternehmer Daten außerhalb der EU verarbeitet (z. B. Edge-/Log-Daten bei Bunny.net oder Zahlungs-Subunternehmer bei Creem), ist dies durch geeignete Garantien nach Kapitel V DSGVO — insbesondere Standardvertragsklauseln (SCC) — abgesichert.

DienstZweckRegion
Scaleway (Compute)Anwendungs-Hosting (App, MCP-Endpoint, Worker)EU (Frankreich, Paris / fr-par)
Scaleway (Managed PostgreSQL)Gehostete PostgreSQL-Datenbank (Notizen, Dokument-Metadaten, Konto, Embeddings)EU (Frankreich, Paris / fr-par)
Scaleway (Object Storage)Objektspeicher für hochgeladene OriginaldateienEU (Frankreich, Paris / fr-par)
Scaleway TEMTransaktions-E-Mails (Magic-Link-Login, Benachrichtigungen, Belege)EU (Frankreich, Paris / fr-par)
Mistral AIOCR-Textextraktion, Embeddings (semantische Suche), Verknüpfung hochgeladener Dokumente mit verwandten Notizen sowie Beantwortung deiner Fragen (Ask/Chat): dabei werden deine Frage, deine Profilangaben und passende Notiz-/Dokument-Auszüge als Kontext an das Modell übergeben (kann personenbezogene Daten enthalten). Kein Modelltraining auf deinen Daten.EU (Frankreich)
Bunny.netDNS, CDN/Edge sowie WAF- und DDoS-SchutzEU (Anbieter EU; globale Edge-Standorte, Log-/Request-Daten ggf. außerhalb der EU, SCC)
Brevo (Sendinblue)Empfang und Zwischenspeicherung von E-Mails an deine persönliche Capture-AdresseEU (Frankreich)
CreemZahlungsabwicklung und Abo-Verwaltung (nur bei kostenpflichtigen Plänen)EU (Anbieter; Subunternehmer ggf. in Drittländern, SCC)

8. Speicherdauer

Inhalts- und Kontodaten speichern wir, solange dein Konto besteht. Nach Löschung deines Kontos werden deine Inhalte gelöscht; gesetzliche Aufbewahrungsfristen (z. B. für Rechnungen) bleiben unberührt. Du kannst deine Notizen jederzeit als ZIP-Archiv (Markdown) exportieren.

9. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Zudem hast du das Recht, dich bei einer Aufsichtsbehörde zu beschweren.

Zuständige Aufsichtsbehörde: TODO: zuständige Datenschutz-Aufsichtsbehörde des Bundeslandes

10. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, u. a. Transportverschlüsselung (TLS), Verschlüsselung gespeicherter Daten bei unseren Infrastruktur-Anbietern (Encryption at Rest, AES-256 — Datenbank und Objektspeicher), mandantengetrennte Datenhaltung mit Zugriffskontrollen auf Datenbankebene (Row-Level-Security) und ein per-Konto-Tokenmodell für den MCP-Zugriff.

11. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder unsere Verarbeitung ändert. Es gilt jeweils die hier veröffentlichte Fassung.