Datenschutz
Datenschutzerklärung
Akte BB-2026/01 DSGVO · BDSG · TDDDG
Der Schutz Ihrer Daten ist für uns kein nachgelagertes Feature, sondern die Grundlage unseres Dienstes. Diese Erklärung informiert Sie darüber, welche personenbezogenen Daten wir beim Besuch dieser Website und bei der Nutzung unserer Leistungen verarbeiten, zu welchen Zwecken das geschieht und welche Rechte Ihnen zustehen. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
01Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung auf dieser Website und im Rahmen unseres Dienstes ist die im Impressum genannte Stelle. In allen Fragen des Datenschutzes erreichen Sie uns unter datenschutz@bundesbrain.de.
Einen Datenschutzbeauftragten benennen wir, sobald die gesetzlichen Voraussetzungen nach § 38 BDSG vorliegen; die Kontaktdaten werden in diesem Fall an dieser Stelle veröffentlicht.
02Grundsätze unserer Verarbeitung
Wir verarbeiten personenbezogene Daten nach den Grundsätzen der Datenminimierung und Zweckbindung. Konkret bedeutet das:
- Wir erheben nur die Daten, die für den jeweiligen Zweck erforderlich sind.
- Diese Website bindet keine externen Schriftarten, Analyse- oder Werbedienste ein. Alle Ressourcen werden selbst gehostet und ausgeliefert.
- Wir betreiben kein Tracking und erstellen keine Nutzungsprofile.
- Inhalte, die Sie über unseren Inferenzdienst verarbeiten, werden nicht protokolliert und nicht zum Training verwendet (siehe Abschnitt 06).
03Hosting und Auslieferung der Website (Cloudflare)
Diese Website wird über die Content-Delivery- und Sicherheitsinfrastruktur von Cloudflare ausgeliefert. Anbieter ist die Cloudflare Germany GmbH, Rosental 7, 80331 München, als Teil der Cloudflare-Unternehmensgruppe (Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA).
Cloudflare fungiert als zwischengeschalteter Server (Reverse Proxy) zwischen Ihrem Browser und unserem Ursprungssystem. Beim Abruf der Website verarbeitet Cloudflare technisch notwendige Verbindungsdaten — insbesondere Ihre IP-Adresse, Angaben zum angeforderten Inhalt, Datum und Uhrzeit des Abrufs, übertragene Datenmenge sowie technische Merkmale des anfragenden Browsers. Diese Verarbeitung dient der sicheren, stabilen und leistungsfähigen Bereitstellung des Angebots sowie der Abwehr von Angriffen, etwa verteilten Überlastungsangriffen (DDoS).
Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und effizienten Bereitstellung dieser Website (Art. 6 Abs. 1 lit. f DSGVO). Mit Cloudflare besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Da die Cloudflare-Gruppe Server auch außerhalb der EU betreibt, kann es zu einer Übermittlung in Drittländer, insbesondere die USA, kommen; hierzu informieren wir Sie in Abschnitt 08.
04Server-Logfiles
Die zur Auslieferung der Website erforderlichen Zugriffsdaten werden im Rahmen der oben beschriebenen Hosting-Infrastruktur verarbeitet und dienen ausschließlich dem sicheren Betrieb. Über diese sicherheitsbezogene Verarbeitung hinaus führen wir für den Betrieb dieser Website keine gesonderten Protokolle mit personenbezogenem Inhalt und führen die Zugriffsdaten nicht mit anderen Datenquellen zusammen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
05Cookies und lokale Speicherung
Unsere Website selbst setzt keine Analyse-, Tracking- oder Marketing-Cookies und nutzt den lokalen Speicher Ihres Browsers nicht zu Wiedererkennungszwecken. Sämtliche Skripte laufen ausschließlich lokal in Ihrem Browser und senden keine Daten an Dritte.
Im Rahmen der Auslieferung über Cloudflare können jedoch technisch notwendige
Sicherheits-Cookies gesetzt werden — etwa __cf_bm zur Unterscheidung
von menschlichem und automatisiertem Datenverkehr oder cf_clearance
nach einer bestandenen Sicherheitsprüfung. Diese Cookies dienen allein der
Sicherheit und Funktionsfähigkeit der Website und enthalten keine Profilbildung.
Rechtsgrundlage für die Speicherung solcher unbedingt erforderlicher Informationen
ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO.
06Der bundesbrain-Inferenzdienst
Kern unseres Dienstes ist die Verarbeitung Ihrer Eingaben (Prompts) durch offene KI-Modelle auf eigener Hardware in Deutschland. Für diese Verarbeitung gelten besondere, technisch abgesicherte Grundsätze:
- Zero-Log & Zero-Retention: Prompts und generierte Antworten werden nicht protokolliert, nicht dauerhaft gespeichert und nach Abschluss der Verarbeitung verworfen.
- Kein Training auf Ihren Daten: Ihre Eingaben werden zu keinem Zeitpunkt zum Training oder zur Verbesserung von Modellen verwendet.
- Durchgehende Verschlüsselung: Die Übertragung erfolgt Ende-zu-Ende verschlüsselt (TLS); die Verarbeitung findet in isolierten Mandanten und, soweit verfügbar, unter Einsatz von Confidential Computing auf der GPU statt.
- Verbleib in Deutschland: Hardware und Verarbeitung befinden sich ausschließlich in Deutschland und unterliegen allein dem Recht der Europäischen Union.
Soweit Sie den Dienst im Rahmen eines Vertrags nutzen, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Verarbeiten Sie über unseren Dienst personenbezogene Daten Dritter, handeln wir insoweit als Auftragsverarbeiter; Grundlage ist ein gesonderter Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
07Kontaktaufnahme und Zugangsanfrage
Über das Formular „Zugang anfragen“ sowie per E-Mail können Sie mit uns in Kontakt treten. Dabei verarbeiten wir die von Ihnen angegebenen Daten — insbesondere Ihre dienstliche E-Mail-Adresse und Ihre Angaben zum Einsatzzweck — ausschließlich, um Ihre Anfrage zu bearbeiten und mit Ihnen in Kontakt zu treten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage auf den Abschluss oder die Durchführung eines Vertrags gerichtet ist, im Übrigen unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Wir löschen diese Daten, sobald sie zur Erreichung des Zwecks nicht mehr erforderlich sind, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
08Datenübermittlung in Drittländer
Durch den Einsatz von Cloudflare (siehe Abschnitt 03) kann eine Verarbeitung von Verbindungsdaten auch auf Servern außerhalb der Europäischen Union, insbesondere in den USA, stattfinden. Cloudflare, Inc. ist unter dem EU-U.S. Data Privacy Framework zertifiziert, sodass für diese Übermittlung ein Angemessenheitsbeschluss der Europäischen Kommission besteht. Ergänzend stützt sich die Übermittlung auf die von der Europäischen Kommission erlassenen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Die Verarbeitung personenbezogener Daten im Rahmen unseres Inferenzdienstes findet demgegenüber ausschließlich in Deutschland statt (siehe Abschnitt 06).
09Speicherdauer
Wir verarbeiten und speichern personenbezogene Daten nur so lange, wie es für die Erreichung des jeweiligen Zwecks erforderlich ist. Danach werden die Daten gelöscht, es sei denn, gesetzliche Aufbewahrungspflichten (etwa aus dem Handels- oder Steuerrecht) verpflichten uns zu einer längeren Speicherung. In diesem Fall wird die Verarbeitung für die Dauer der Aufbewahrungsfrist eingeschränkt.
10Ihre Rechte
Ihnen stehen gegenüber uns als Verantwortlichem hinsichtlich der Sie betreffenden personenbezogenen Daten die folgenden Rechte zu:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an die in Abschnitt 01 genannte Kontaktadresse.
11Widerspruchsrecht
Soweit wir personenbezogene Daten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen (Art. 21 DSGVO). Wir verarbeiten die betreffenden Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
12Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:
Berliner Beauftragte für Datenschutz und InformationsfreiheitAlt-Moabit 59–61
10555 Berlin
13Datensicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen, um Ihre Daten gegen Verlust, Zerstörung, Manipulation und unbefugten Zugriff zu schützen. Der gesamte Datenverkehr auf dieser Website und mit unserem Dienst wird mittels TLS-Verschlüsselung übertragen. Unsere Maßnahmen werden entsprechend der technologischen Entwicklung fortlaufend überprüft und angepasst.
14Transparenzerklärung (Warrant Canary)
Ergänzend zu den vorstehenden Angaben geben wir eine freiwillige Transparenzerklärung ab. Mit Stand TT. Monat JJJJ versichern wir nach bestem Wissen und Gewissen: Bis zu diesem Tag haben wir keine verdeckten behördlichen Auskunfts-, Herausgabe- oder Überwachungsersuchen erhalten, die mit einer gesetzlichen Geheimhaltungs- oder Verschwiegenheitsverpflichtung einhergehen. Dies gilt insbesondere für:
- Beschränkungsmaßnahmen nach dem Artikel-10-Gesetz (G 10) sowie sonstige Fernmeldeüberwachungsmaßnahmen der Nachrichtendienste;
- Auskunfts- oder Mitwirkungsersuchen des Bundesnachrichtendienstes (nach dem BNDG), des Bundesamts für Verfassungsschutz oder vergleichbarer in- und ausländischer Sicherheitsbehörden;
- verdeckte Bestands- und Verkehrsdatenauskünfte sowie Maßnahmen der Telekommunikationsüberwachung (u. a. nach §§ 100a ff. StPO und dem TKG).
Wir wurden zu keinem Zeitpunkt verpflichtet, staatlichen Stellen unverschlüsselten Zugriff auf Prompts, Kontexte oder Antworten unserer Nutzerinnen und Nutzer zu ermöglichen oder hierfür Hintertüren, eine Schlüsselhinterlegung oder sonstige verdeckte Zugriffsmöglichkeiten in unsere Inferenz-Infrastruktur einzubauen. Ebenso besteht keine geheime Verpflichtung, die uns an dieser Erklärung hindern würde.
Diese Erklärung wird regelmäßig — spätestens zum Ende eines jeden Kalenderquartals — überprüft und mit tagesaktuellem Datum neu veröffentlicht. Wird sie nicht fristgerecht erneuert, kommentarlos entfernt oder inhaltlich abgeschwächt, ist dies als Hinweis darauf zu verstehen, dass mindestens eine der vorstehenden Zusicherungen nicht mehr uneingeschränkt aufrechterhalten werden kann.
15Aktualität und Änderung dieser Erklärung
Diese Datenschutzerklärung ist aktuell gültig. Durch die Weiterentwicklung unseres Angebots oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, sie anzupassen. Die jeweils aktuelle Fassung ist jederzeit auf dieser Seite abrufbar.
Stand: Juli 2026