Datenschutz

1. Verantwortlicher

Meo Mößmer
Weinbergweg 45
66119 Saarbrücken
Deutschland
E-Mail: singularity@apophasislabs.com

Apophasis Labs ist die Bezeichnung dieses Webangebots und keine separate juristische Person oder eigenständige datenschutzrechtlich verantwortliche Stelle.

2. Hosting, Auslieferung und Sicherheit

Apophasis Labs nutzt Cloudflare für Hosting-, Worker-, Datenbank-, Sicherheits- und Auslieferungsfunktionen. Dabei können technisch erforderliche Verbindungs- und Sicherheitsdaten wie IP-Adresse, Zeitpunkt, angeforderte Ressource, Browser- und Geräteinformationen sowie sicherheitsbezogene Metadaten verarbeitet werden. Zweck ist die Bereitstellung, Stabilität, Fehleranalyse und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren und zuverlässigen Betrieb des Dienstes.

Cloudflare, Inc. ist je nach Dienst Empfänger bzw. Auftragsverarbeiter. Soweit eine Verarbeitung außerhalb des EWR erfolgt, kommen die für den jeweiligen Dienst anwendbaren Mechanismen für internationale Datentransfers zum Einsatz, insbesondere Angemessenheitsbeschlüsse und Standardvertragsklauseln.

3. Accounts, Registrierung und Login

Soweit die Account-Funktion freigeschaltet ist, kann ein Nutzerkonto mit Vorname, Nachname und E-Mail-Adresse angelegt werden. Bei der Registrierung wird ein Passwort festgelegt. Das Passwort wird nicht im Klartext gespeichert; gespeichert werden ausschließlich die für die Passwortprüfung erforderlichen Hash- und Salt-Werte. Zur Bestätigung der E-Mail-Adresse wird ein zeitlich begrenzter sechsstelliger Verifizierungscode versendet. Technische Registrierungs-Challenges werden nach Ablauf, Verwendung oder fehlgeschlagener Zustellung entwertet und regelmäßig bereinigt.

Der normale Login erfolgt mit E-Mail-Adresse und Passwort und löst keine Login-E-Mail aus. Zur Missbrauchsabwehr können fehlgeschlagene Login-Versuche kurzfristig protokolliert und für eine zeitlich begrenzte Rate-Limit-Prüfung verwendet werden. Erfolgreiche Logins erzeugen eine Session und können Login- bzw. Sicherheitsereignisse protokollieren. Bei der Registrierung speichern wir außerdem die jeweils bestätigte Fassung der Nutzungsbedingungen, die zur Kenntnis genommene Fassung dieser Datenschutzhinweise und den Zeitpunkt der Bestätigung.

Die Verarbeitung dient der Bereitstellung des ausdrücklich gewünschten Accounts und der sicheren Authentifizierung. Soweit die Nutzung auf einen Vertrag oder vorvertragliche Maßnahmen gerichtet ist, ist Art. 6 Abs. 1 lit. b DSGVO Rechtsgrundlage; im Übrigen Art. 6 Abs. 1 lit. f DSGVO mit dem Interesse, Accounts, gespeicherte Nutzerzustände und Zugriffe sicher dem richtigen Nutzer zuzuordnen.

4. Technisch notwendige Cookies

Nach erfolgreichem Login setzen wir den Cookie apo_session. Er enthält einen zufälligen Session-Wert; serverseitig wird nur ein Hash zur Zuordnung gespeichert. Der Cookie ist mit HttpOnly, Secure und SameSite=Lax versehen und hat derzeit eine maximale Laufzeit von 30 Tagen. Er ist für die vom Nutzer gewünschte Login- und Speicherfunktion erforderlich und wird nicht für Werbung oder Profilbildung verwendet.

Für Gäste kann der funktionale Cookie apo_guest gesetzt werden. Er enthält einen zufälligen, nicht sprechenden Wert und ist ebenfalls mit HttpOnly, Secure und SameSite=Lax versehen; die maximale Laufzeit beträgt derzeit 30 Tage. Serverseitig wird der Gastwert ausschließlich gehasht zur Bildung eines anonymen Usage-Identifiers verwendet. Dadurch kann das globale Tageskontingent auch nach einem Reload oder einem neuen Seitenzustand desselben Browsers erhalten bleiben, ohne einen Account oder serverseitigen Chatverlauf für den Gast anzulegen.

Diese Cookies sind für die ausdrücklich angeforderte Login-, Sicherheits- bzw. Kontingentfunktion technisch erforderlich. Für technisch notwendige Zugriffe ist nach § 25 Abs. 2 TDDDG keine Einwilligung erforderlich. Derzeit setzen wir keine eigenen Marketing-, Werbe- oder Cross-Site-Tracking-Cookies ein.

5. Globales KI-Nachrichtenkontingent

KI-Einstiege von Apophasis Labs greifen auf ein gemeinsames Tageskontingent zu. Der aktuelle Grenzwert beträgt 100 gezählte KI-Nachrichten pro UTC-Tag und wird um 00:00 UTC zurückgesetzt. Bei eingeloggten Nutzern wird die Nutzung dem Account zugeordnet; bei Gästen erfolgt die Zuordnung über den gehashten anonymen Usage-Identifier.

Zur Durchsetzung des Kontingents speichern wir insbesondere den pseudonymen bzw. accountbezogenen Principal-Key, das UTC-Datum, die Anzahl gezählter Nachrichten und die verwendete Oberfläche. Bei eingeloggten Nutzern können zusätzlich Nutzer- und Workspace-Zuordnungen gespeichert werden. Zweck ist eine einheitliche Begrenzung über mehrere KI-Oberflächen hinweg, Missbrauchsabwehr und die Anzeige des verbleibenden Kontingents. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Kontingentfunktion Teil der angeforderten Leistung ist, ansonsten Art. 6 Abs. 1 lit. f DSGVO.

6. Workspaces, Threads und persistente Zustände

Soweit entsprechende Account- und Workspace-Funktionen freigeschaltet sind, können eingeloggte Nutzer einen privaten Workspace erhalten. Unterstützte Oberflächen können darin Threads, einzelne Nachrichten, strukturierte Systemzustände, Versionen und weitere für die Fortsetzung einer Sitzung erforderliche Daten speichern. Dazu können insbesondere MAP- und MODULATE-Rekonstruktionen sowie getrennte Conversation-Threads gehören. Gäste erhalten keinen persistenten User-Workspace; entsprechende Workspace-Schreibvorgänge bleiben ohne dauerhafte Speicherung.

Die Infrastruktur ist außerdem darauf ausgelegt, getrennte World- und Save-State-Daten wie Zustände, Entitäten, Relationen, Inventar, Events oder Checkpoints zu speichern, soweit eine entsprechende Dreamscape- oder Game-Funktion aktiviert und vom Nutzer verwendet wird. Solche Daten werden dem jeweiligen privaten Workspace bzw. World-Container zugeordnet; sie sind technisch von Conversation-Threads trennbar.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die persistente Funktion Bestandteil einer angeforderten Leistung ist, ansonsten Art. 6 Abs. 1 lit. f DSGVO mit dem Interesse, zustandsbehaftete und konsistente Funktionen statt isolierter Einmalantworten bereitzustellen.

7. KI-Verarbeitung

Für ausdrücklich gekennzeichnete KI-Funktionen werden Eingaben und erforderlicher Kontext über Cloudflare Workers AI an Sprachmodelle zur Verarbeitung übermittelt. Je nach Oberfläche können zusätzliche strukturierende Verarbeitungsschritte stattfinden, um Gesprächsevidenz in Zustände, Felder oder Simulationselemente zu überführen. KI-Ausgaben können Fehler oder unzutreffende Inferenzen enthalten.

Bitte übermittle keine Zugangsdaten und keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO oder vertraulichen Daten Dritter, sofern du nicht zur Verarbeitung und Übermittlung berechtigt bist und dies für den jeweiligen Zweck erforderlich ist.

8. Unternehmens- und Drittdaten

Nutzer können Informationen über Unternehmen, Prozesse, Mitarbeiterrollen oder andere Beteiligte eingeben. Wer solche Informationen eingibt, ist dafür verantwortlich, dass er hierzu berechtigt ist und die Angaben für den vorgesehenen Zweck verwendet werden dürfen. Ein privater Workspace stellt keine Verifikation einer Eigentümer-, Vertretungs- oder Administrationsberechtigung für ein betroffenes Unternehmen dar.

9. Cloudflare Web Analytics

Wir nutzen Cloudflare Web Analytics zur aggregierten Messung von Seitenaufrufen und Performance. Nach Angaben von Cloudflare arbeitet Web Analytics ohne Cookies oder LocalStorage und ohne Fingerprinting einzelner Besucher. Der Performance-Beacon kann Messwerte an /cdn-cgi/rum dieser Domain übermitteln.

10. Speicherdauer und Löschung

Technische Login-Sessions sind höchstens 30 Tage gültig und werden nach Ablauf aus der aktiven Session-Nutzung ausgeschlossen; abgelaufene bzw. widerrufene Session-Datensätze werden zusätzlich regelmäßig bereinigt. Kurzlebige Registrierungs- und Bestätigungscodes sind etwa 10 Minuten gültig und werden spätestens im Rahmen der regelmäßigen Bereinigung entfernt. Fehlgeschlagene Login-Versuche dienen nur der kurzfristigen Missbrauchsabwehr und werden derzeit nach spätestens einem Tag bereinigt. Der funktionale Gast-Cookie apo_guest hat eine maximale Laufzeit von 30 Tagen. Account- und Gast-Usage-Datensätze sowie interne accountbezogene Sicherheits-/Audit-Ereignisse werden derzeit nach 30 Tagen automatisiert bereinigt, soweit sie nicht bereits im Rahmen einer Account-Löschung entfernt wurden.

Persistente Account-, Workspace-, Thread-, State- und gegebenenfalls World-Daten werden gespeichert, solange der Account bzw. die gewünschte Speicherfunktion genutzt wird. Soweit die Accountverwaltung freigeschaltet ist, können eingeloggte Nutzer einen maschinenlesbaren Export ihrer accountbezogenen Plattformdaten abrufen und eine Self-Service-Account-Löschung anstoßen. Eine Löschung kann für besonders sensible Aktionen durch einen frischen, per E-Mail versandten Bestätigungscode abgesichert werden. Dabei werden der Nutzeraccount, Sessions, private Workspaces, Threads, Messages, Worlds, Rekonstruktionen, State-Versionen sowie accountbezogene Usage- und Audit-Daten rekursiv entfernt. Gemeinsame Organisationsobjekte oder Daten anderer Nutzer werden nicht gelöscht; personenbezogene Referenzen des gelöschten Accounts werden dort entfernt oder gelöst, soweit dies technisch erforderlich ist.

Cloudflare D1 verfügt über eine automatische Point-in-Time-Recovery-/Time-Travel-Historie. Nach einer Self-Service-Löschung sind die betreffenden Datensätze aus der aktiven Datenbank entfernt; ältere Datenbankzustände können jedoch noch innerhalb des von Cloudflare bereitgestellten Wiederherstellungsfensters technisch rekonstruierbar sein und laufen anschließend automatisch aus. Das derzeit von Cloudflare dokumentierte maximale Time-Travel-Fenster beträgt bis zu 30 Tage. Persistierte Cloudflare Workers Logs und Traces unterliegen einer separaten, deutlich kürzeren Plattform-Retention nach dem jeweils verwendeten Tarif.

Die Self-Service-Funktionen betreffen die accountgebundenen Plattformdaten. Für sonstige Daten, etwa Inhalte einer separaten E-Mail-Kommunikation oder gesetzlich aufzubewahrende Vorgänge, sowie für weitere Auskunfts-, Berichtigungs- oder Löschanfragen kann singularity@apophasislabs.com kontaktiert werden.

11. Kontakt per E-Mail

Bei einer Kontaktaufnahme per E-Mail verarbeiten wir die übermittelten Daten zur Bearbeitung der Anfrage. Rechtsgrundlage ist je nach Inhalt Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Daten werden gelöscht, wenn der Zweck entfällt und keine gesetzlichen Pflichten entgegenstehen.

12. Betroffenenrechte

Unter den gesetzlichen Voraussetzungen bestehen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch nach Art. 15 bis 21 DSGVO. Außerdem besteht ein Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde.

13. Änderungen dieser Hinweise

Wir passen diese Datenschutzhinweise an, wenn sich Funktionen, Datenflüsse oder rechtliche Anforderungen ändern. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung.