Privacy Notice
Datenschutzerklärung⚠️ VORABENTWURF — in rechtlicher Prüfung. Dieses Dokument ist ein nach bestem Wissen erstellter Entwurf, der auf die Prüfung durch qualifizierte Rechtsberater wartet. Durch die Nutzung von Tokonomix stimmen Sie diesen Bestimmungen als verbindlichem Vertrag zu; wesentliche Änderungen werden per E-Mail mitgeteilt und mit einer Versionserhöhung versehen. Zuletzt aktualisiert: 2026-09-11.
Diese Datenschutzerklärung erläutert, wie Tokonomix personenbezogene Daten verarbeitet, wenn Sie unsere Website besuchen, ein Konto anlegen oder die Tokonomix-API nutzen. Sie wird in Übereinstimmung mit der Verordnung (EU) 2016/679 (die "DSGVO") und dem niederländischen Ausführungsgesetz (UAVG) herausgegeben.
1. Verantwortlicher
Verantwortlicher für Ihre personenbezogenen Daten ist:
InterIP Networks B.V. (handelnd unter dem Namen Tokonomix) Eingetragener Sitz: Linnewever 18, 2292 JH Wateringen, Niederlande. Handelskammer (KvK): 27183782 USt-IdNr.: NL813181811B01 Allgemeiner Kontakt: support@tokonomix.ai Datenschutzkontakt: privacy@tokonomix.ai
2. Datenschutzbeauftragter
Sie erreichen unseren Datenschutzbeauftragten unter dpo@tokonomix.ai. Das Postfach des Datenschutzbeauftragten wird an Werktagen überwacht; Antworten auf förmliche Anträge zur Ausübung Ihrer Betroffenenrechte werden innerhalb der gesetzlichen Frist von einem Monat gemäß der DSGVO erteilt (Art. 12 Abs. 3 DSGVO).
Betriebshinweis: Das Postfach des Datenschutzbeauftragten wird während der Vorabphase eingerichtet. Bis die Einrichtung abgeschlossen ist, werden an diese Adresse gesendete Anfragen automatisch an privacy@tokonomix.ai weitergeleitet — es gehen keine Nachrichten verloren.
3. Zwecke und Rechtsgrundlage
Wir verarbeiten personenbezogene Daten für die nachstehend genannten Zwecke. Die jeweils herangezogenen Rechtsgrundlagen sind neben jedem Zweck gemäß Artikel 6 Absatz 1 DSGVO aufgeführt.
- Erstellung und Authentifizierung Ihres Kontos — Vertrag, Art. 6 Abs. 1 lit. b.
- Weiterleitung von API-Aufrufen und Messung des Credit-Verbrauchs — Vertrag, Art. 6 Abs. 1 lit. b.
- Zahlungsabwicklung über Mollie B.V. — Vertrag, Art. 6 Abs. 1 lit. b.
- Erkennung von Betrug, Missbrauch und Account-Stuffing — Berechtigtes Interesse, Art. 6 Abs. 1 lit. f.
- Einhaltung steuer-, buchführungs- und geldwäscherechtlicher Vorschriften — Rechtliche Verpflichtung, Art. 6 Abs. 1 lit. c.
- Versand von Produktankündigungen und redaktionellen Updates — Einwilligung, Art. 6 Abs. 1 lit. a.
- Analyse und Leistungsmessung (sofern Sie zustimmen) — Einwilligung, Art. 6 Abs. 1 lit. a.
Beruht die Verarbeitung auf einer Einwilligung, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
4. Kategorien personenbezogener Daten
Wir verarbeiten die folgenden Kategorien personenbezogener Daten:
- Identifikationsdaten — vollständiger Name, E-Mail-Adresse, Kontoeinstellungen;
- Authentifizierungsdaten — gesalzene Passwort-Hashes, im Ruhezustand verschlüsselte Zwei-Faktor-Geheimnisse, Hashes der Wiederherstellungscodes;
- Abrechnungsdaten — USt-IdNr., Firmenname, Rechnungsadresse, von Mollie ausgegebene Zahlungstoken-Referenzen (wir speichern keine vollständigen Karten- oder Bankkontonummern);
- Nutzungsdaten — API-Anfragen, Modellauswahl, Token-Zahlen, Latenzmessungen, Antwortstatuscodes, abgeleitete Kostenwerte;
- Technische Daten — IP-Adresse, User-Agent-String, Sprachheader des Browsers, Session-Cookie-Kennungen;
- Kommunikationsdaten — Inhalt von Support- und Missbrauchsmeldungs-Tickets;
- Daten aus Missbrauchsuntersuchungen — in den beiden nachstehend beschriebenen Fällen und zum Schutz des Dienstes vor Betrug und automatisiertem Missbrauch der Inhalt der von einem Konto gesendeten Anfragen. Wir speichern den Text jeder Nachricht (gekürzt auf die ersten 4.000 Zeichen und höchstens 100 Nachrichten je Anfrage), die Anzahl der Nachrichten, die ungekürzte Gesamtlänge, die angeforderten Modelle, die Anfragekennung, die Ursprungs-IP-Adresse und die User-Agent-Zeichenfolge. Beigefügte Bilder halten wir nur als Platzhalter fest, niemals das Bild selbst. Wir wenden dies in zwei Fällen an und in keinen weiteren. Erstens bei einzeln benannten Konten, gegen die eine Untersuchung läuft, für deren Dauer. Zweitens bei jedem neuen Konto während eines kurzen Erstnutzungsfensters: etwa die ersten fünfzig (50) Anfragen innerhalb von vierzehn (14) Tagen nach der Registrierung, je nachdem, welche Grenze zuerst erreicht wird; danach endet die Erfassung von selbst und wird nicht wieder aufgenommen, sofern das Konto nicht einzeln benannt wird. Bestehende Konten ohne eine solche Benennung erfassen wir überhaupt nicht. Rechtsgrundlage ist unser berechtigtes Interesse an der Verhinderung von Betrug gegen den und Missbrauch des Dienst(es) (Art. 6 Abs. 1 lit. f DSGVO); wir führen je Benennung eine Abwägung durch und dokumentieren sie. Sie können nach Art. 21 widersprechen; wir stellen die Verarbeitung dann ein, sofern wir keine zwingenden berechtigten Gründe nachweisen können — bei einer laufenden Betrugsuntersuchung kann dies der Fall sein.
Senden Sie personenbezogene Daten einer anderen Person in einem Prompt, so verarbeiten wir diese im Regelfall ausschließlich nach Ihren Weisungen, als Ihr Auftragsverarbeiter. Wird ein solcher Prompt im Rahmen einer Missbrauchsuntersuchung erfasst, verarbeiten wir diesen Inhalt zu unserem eigenen Zweck und sind dafür Verantwortlicher. Das ist ein weiterer Grund, personenbezogene Daten Dritter — und erst recht besondere Kategorien davon — nicht in Prompts aufzunehmen.
Wir verarbeiten wissentlich keine besonderen Kategorien personenbezogener Daten im Sinne von Artikel 9 DSGVO; solche Daten sollten Sie nicht über Prompts übermitteln.
5. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur an die unten aufgeführten Empfänger und Auftragsverarbeiter weiter, die alle durch Auftragsverarbeitungsverträge gemäß Artikel 28 DSGVO gebunden sind.
- Mollie B.V. — Zahlungsabwicklung — Niederlande (EWR).
- Anthropic, PBC — LLM-Inferenz (Claude-Familie) — Vereinigte Staaten.
- OpenAI, OpCo LLC — LLM-Inferenz (GPT-Familie) — Vereinigte Staaten.
- Google LLC — LLM-Inferenz (Gemini-Familie) — Vereinigte Staaten.
- OVH Groupe SAS — LLM-Inferenz und Infrastruktur — Frankreich (EWR).
- Hetzner Online GmbH — Infrastruktur-Hosting — Deutschland (EWR).
- InterIP Networks BV — Infrastrukturbetrieb und Support — Niederlande (EWR).
Unsere aktuelle Liste der Auftragsverarbeiter wird unter /de/legal/sub-processors geführt. Wir benachrichtigen Kunden per E-Mail über Änderungen mindestens fünfzehn (15) Tage bevor ein neuer Auftragsverarbeiter tätig wird, und Sie können aus berechtigten Gründen widersprechen.
6. Aufbewahrung
Wir bewahren personenbezogene Daten nur so lange auf, wie es zur Erreichung des Zwecks erforderlich ist, für den sie erhoben wurden:
- Kontoprofil — für die Dauer des Kontos zuzüglich dreißig (30) Tage nach der Kündigung, danach löschen oder pseudonymisieren wir das Profil;
- Abrechnungsunterlagen und Rechnungen — sieben (7) Jahre ab dem Ende des Geschäftsjahres der Ausstellung, wie in Artikel 52 des niederländischen Allgemeinen Steuergesetzes (Algemene wet inzake rijksbelastingen) gefordert;
- API-Nutzungsprotokolle — neunzig (90) Tage ab dem Zeitstempel der Anfrage, danach werden aggregierte Statistiken beibehalten, die Rohdatensätze jedoch gelöscht;
- Audit- und Missbrauchserkennungsprotokolle — ein (1) Jahr ab dem Ereignis;
- Anfrageinhalte aus Missbrauchsuntersuchungen — sechzig (60) Tage ab der Anfrage – und früher, sobald die betreffende Untersuchung abgeschlossen ist –, gelöscht durch einen automatisierten stündlichen Bereinigungslauf, sofern kein längerer Zeitraum zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist;
- Support- und Missbrauchsmeldungs-Kommunikation — drei (3) Jahre ab der letzten Interaktion, sofern nicht eine längere Aufbewahrung zur Verteidigung gegen einen Rechtsanspruch erforderlich ist.
Nach Ablauf der jeweils anwendbaren Aufbewahrungsfrist werden Daten aus dem primären Speicher gelöscht und im nächsten Backup-Aufbewahrungszyklus (spätestens nach dreißig Tagen) aus den Sicherungskopien entfernt.
7. Ihre Rechte
Vorbehaltlich der in der DSGVO festgelegten Bedingungen haben Sie das Recht auf:
- Auskunft — Erhalt einer Kopie der über Sie gespeicherten personenbezogenen Daten (Art. 15);
- Berichtigung — Korrektur unrichtiger oder unvollständiger Daten (Art. 16);
- Löschung — Beantragung der Löschung von Daten, die wir nicht mehr aufbewahren dürfen (Art. 17);
- Einschränkung — Beantragung, dass wir die Verarbeitung in bestimmten Situationen einschränken (Art. 18);
- Datenübertragbarkeit — Erhalt eines maschinenlesbaren Exports der von Ihnen im Rahmen eines Vertrags bereitgestellten Daten (Art. 20);
- Widerspruch — Widerspruch gegen eine auf berechtigtem Interesse beruhende Verarbeitung (Art. 21).
Sie können diese Rechte ausüben, indem Sie von der mit Ihrem Konto verknüpften E-Mail-Adresse an privacy@tokonomix.ai schreiben. Wir antworten innerhalb eines Monats nach Eingang; bei komplexen Anfragen können wir die Frist um zwei weitere Monate verlängern und werden Sie über die Verlängerung informieren.
Sie haben außerdem das Recht, bei einer Aufsichtsbehörde Beschwerde einzulegen, insbesondere in dem EU-Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes. Die niederländische Aufsichtsbehörde ist die Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).
8. Internationale Datenübermittlungen
Mehrere unserer Auftragsverarbeiter befinden sich außerhalb des Europäischen Wirtschaftsraums, insbesondere Anthropic PBC, OpenAI OpCo LLC und Google LLC in den Vereinigten Staaten. Personenbezogene Daten, die an diese Empfänger übermittelt werden, sind geschützt durch:
- die Standardvertragsklauseln der Europäischen Kommission (Beschluss (EU) 2021/914), die durch Verweis in die entsprechende Auftragsverarbeitungsvereinbarung einbezogen sind;
- soweit anwendbar, die Zertifizierung des Empfängers im Rahmen des EU-US Data Privacy Framework;
- Transferfolgenabschätzungen und, soweit angemessen, ergänzende technische Maßnahmen wie Verschlüsselung während der Übertragung und im Ruhezustand.
Sie können eine Kopie der für eine bestimmte Übermittlung geltenden Standardvertragsklauseln anfordern, indem Sie an privacy@tokonomix.ai schreiben.
9. Cookies
Wir setzen auf den kleinstmöglichen Cookie-Fußabdruck:
- Technisch notwendige Cookies — ein Session-Cookie, das nach der Anmeldung Ihr Authentifizierungstoken enthält, sowie ein CSRF-Schutztoken. Diese Cookies können nicht abgelehnt werden, ohne den Dienst zu deaktivieren.
- Analyse-Cookies — werden erst gesetzt, nachdem Sie über unseren Cookie-Banner ausdrücklich eingewilligt haben. Sie ermöglichen es uns, die aggregierte Website-Nutzung zu messen und Inhalte zu verbessern.
- Marketing-Cookies — derzeit nicht gesetzt; diese Kategorie ist für eine zukünftige Opt-in-Attribution reserviert.
Sie können Ihre Cookie-Einstellungen jederzeit über den Link in der Fußzeile jeder Seite ändern. Einwilligungsdatensätze werden ein Jahr lang gespeichert.
10. Kinder
Der Dienst richtet sich nicht an Kinder unter sechzehn (16) Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Personen unter diesem Alter. Wenn Sie der Ansicht sind, dass ein Kind uns personenbezogene Daten übermittelt hat, wenden Sie sich bitte an privacy@tokonomix.ai; wir werden die Daten unverzüglich löschen.
Änderungen dieser Erklärung. Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Bei wesentlichen Änderungen erhöhen wir die Versionsnummer, aktualisieren das Datum "zuletzt aktualisiert" und benachrichtigen aktive Kunden mindestens vierzehn (14) Tage vor Inkrafttreten der Änderung per E-Mail. Die Versionshistorie ist auf Anfrage verfügbar.