ShinrAI
Innovius · ShinrAI

Datenschutzerklärung

Wie wir Daten für Website, Dashboard, Abrechnung und API verarbeiten.

Stand: 30. September 2026

Verantwortlicher und Kontakt

Innovius UG (haftungsbeschränkt), Elbestraße 1A, 14513 Teltow, Deutschland, ist für die hier beschriebene Kunden- und Websiteverwaltung verantwortlich. Datenschutzanfragen erreichen uns unter info@innovius.ai.

Konto und Anmeldung

Wir senden an Ihre geschäftliche E-Mail-Adresse einen zeitlich begrenzten Anmeldelink. Dashboard und separates Partnerportal benötigen signierte Sitzungscookies und ein Cookie zum Schutz vor gefälschten Formularanfragen. Bei der Partnerregistrierung prüfen wir zusätzlich eine Organisationseinladung und die zugelassene geschäftliche E-Mail-Domain. Dashboard-Anmeldesitzungen (auch im Partnerportal) enden nach 24 Stunden, Anmeldelinks nach 15 Minuten. Verwendete Links sind nicht erneut nutzbar; der Partnerzugriff wird bei jeder Anfrage erneut geprüft. Dashboard-Anmeldesitzungen sind von API-Sitzungen getrennt: Eine API-Sitzung enthält eine Ersetzungszuordnung für Ihre Anwendung und ist unter „Speicherung und Löschung von Inhalten“ beschrieben.

Wir speichern eine pseudonyme Kontokennung, Zuordnungen zu Stripe-Kunden und Käufen, Berechtigungen, API-Schlüssel-Prüfwerte und Bezeichnungen, Sperrinformationen, Offline-Aktivierungen und Nutzungsereignisse. Nutzungsereignisse enthalten Anfragekennungen, Mengen, Verarbeitungsstufe und Zeitstempel, keine übermittelten Inhalte. Diese Daten und zwischengespeicherte Berechtigungen werden lokal für Authentifizierung, Guthabenprüfung, Schutz vor doppelter Bereitstellung und Wiederherstellung gespeichert. Bei Personenbeziehbarkeit bleiben sie personenbezogene Daten.

Die E-Mail-Adresse ist für den Kontozugang erforderlich; Unternehmens- und Rechnungsangaben werden für kostenpflichtige Bestellungen und Rechnungen benötigt. Ohne diese Angaben kann die jeweilige Leistung nicht erbracht werden. Den Inhalt einer Supportanfrage bestimmen Sie selbst. Netzwerkmetadaten wie IP-Adressen und Anfragezeiten werden für die Verbindungsbereitstellung, Missbrauchsbegrenzung und Untersuchung technischer Vorfälle verarbeitet.

Abrechnung und Leistungsfreischaltung

Stripe verarbeitet die von Ihnen im Checkout und Kundenportal eingegebenen Rechnungs-, Unternehmens- und Zahlungsdaten. Vollständige Kartendaten werden nicht an unsere API weitergegeben. Stripe stellt Rechnungen bereit und verwaltet Zahlungen und Abonnements. Stripe handelt abhängig vom Verarbeitungsvorgang als Auftragsverarbeiter oder als eigener Verantwortlicher, etwa bei gesetzlichen Zahlungs- und Betrugspräventionspflichten. Einzelheiten: Stripe Privacy Center.

RevenueCat, Inc. verwaltet Kaufzuordnung, Berechtigungen und Verbrauchsinformationen zur pseudonymen Kontokennung. Stripe verarbeitet Unternehmens-, Kontakt-, Steuer- und Zahlungsdaten, Abonnements und Rechnungen. Wir können die zur Kaufabstimmung oder zum Rechnungszugriff erforderlichen Informationen abrufen; die monetäre Abrechnung verbleibt bei den Zahlungsanbietern. Keiner dieser Anbieter erhält von ShinrAI reguläre Inferenztexte oder Ersetzungszuordnungen.

RevenueCat AVV · RevenueCat Datenschutz · Stripe AVV

API-Inhalte und lokale Installation

Bei verwalteter Verarbeitung handelt Innovius nach den Weisungen Ihres Unternehmens gemäß dem Auftragsverarbeitungsvertrag. Synchrone Texte, unterstützte Bilder/Dokumente, Audioaufnahmen und erzeugte Ersetzungszuordnungen werden im Arbeitsspeicher verarbeitet; wir führen dafür keine abrufbare Anfragehistorie. Für eine Rückumwandlung benötigte Zuordnungen verwahren Sie in Ihrer Anwendung. Wir nutzen API-Inhalte weder für Modelltraining noch für eigene Zwecke. Reguläre Dienstprotokolle enthalten keine Ein- und Ausgabeinhalte, Zuordnungen oder API-Geheimnisse im Klartext.

Vereinbarung zur Auftragsverarbeitung

Speicherung und Löschung von Inhalten

Datenverarbeitung und Aufbewahrung in der Entwicklerdokumentation

Bei vollständig lokalem Offline-Betrieb bleiben Inferenzinhalte und der private Schlüssel der Installation auf Ihrer Infrastruktur. Zur Aktivierung speichern wir Installationskennung, öffentlichen Schlüssel, signierte Lizenz und die Zuordnung gekaufter Kapazität. Diese Aktivierungsdaten enthalten keine Inferenztexte. Ihre Organisation kontrolliert lokale Zuordnungen, gespeicherte Konfigurationen, Zugriffe und Backups.

Hosting, E-Mail und Empfänger

ShinrAI-Website, Dashboard, privates Partnerportal und verwaltete Verarbeitung werden auf STACKIT in Deutschland gehostet. Die Spracherkennung für Audio läuft auf einem zweiten STACKIT-Server in Deutschland; er verarbeitet Aufnahmen im Arbeitsspeicher und behält keine Kopie. STACKIT wird von der Schwarz Digits Cloud GmbH & Co. KG betrieben. Namen, Adressen, Nachrichten und interne Notizen im Support werden verschlüsselt in einer separaten Portaldatenbank gespeichert. Zugewiesene Implementierungspartner und Supportmitarbeiter erhalten nur Zugriff auf die ihnen zugeordneten Fälle und Kunden, sofern Innovius nicht ausdrücklich einen weitergehenden Teamzugriff erteilt. SMTP2GO (Sand Dune Mail Ltd., Neuseeland) versendet Anmelde- und Servicebenachrichtigungen, die nur Fallreferenz und Portallink enthalten, nicht den Gesprächsinhalt. Supportdaten sind von Inferenzanfragen getrennt.

Die Statusseite status.shinrai.innovius.io ist eine statische Seite auf einem Webspace von United Domains in Deutschland. Beim Aufruf verarbeitet United Domains Zugriffsprotokolldaten, um die Seite auszuliefern und seine Server zu schützen, zum Beispiel Ihre IP-Adresse, den Zeitpunkt, die angeforderte Datei und den Browsertyp. United Domains speichert diese Protokolle nach seinen eigenen Aufbewahrungsregeln. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO: unser berechtigtes Interesse an einer Statusseite, die auch bei einem Ausfall unserer eigenen Server erreichbar bleibt.

Ticket-Anhänge und ihre ursprünglichen Dateinamen werden zusammen mit der Support-Unterhaltung verschlüsselt. Zulässige Bilder werden zur Entfernung von Metadaten dekodiert und neu kodiert; andere erlaubte Dateien werden heruntergeladen und nicht im Browser ausgeführt. Ist die Schadsoftwareprüfung nicht verfügbar, bleiben Dateien in Quarantäne. Für Anhänge gelten die Zugriffsprüfungen und die Löschfrist von 90 Tagen des Tickets.

STACKIT · SMTP2GO Datenschutz

Bei Abrechnungs- und Kommunikationsdienstleistern kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums stattfinden. Hierfür gelten die jeweiligen vertraglichen Datenschutzregelungen und, soweit erforderlich, geeignete Übermittlungsgarantien, insbesondere EU-Standardvertragsklauseln oder einschlägige Angemessenheitsbeschlüsse. Informationen und Kopien der für Ihre Daten geltenden Garantien können Sie bei uns anfordern. Die deutsche Inferenzregion bedeutet nicht, dass sämtliche Abrechnungs- und E-Mail-Daten ausschließlich in Deutschland verarbeitet werden.

Zwecke, Rechtsgrundlagen und Speicherdauer

Vertragsanbahnung, Vertragserfüllung und die Bearbeitung Ihrer Anfragen beruhen auf Art. 6 Abs. 1 Buchst. b DSGVO, soweit Sie selbst Vertragspartner sind. Bei Beschäftigten eines Geschäftskunden und zur Sicherung des Betriebs stützen wir uns auf Art. 6 Abs. 1 Buchst. f DSGVO: berechtigte Interessen an Geschäftskommunikation, sicherer Leistungserbringung und Missbrauchsschutz. Gesetzliche Abrechnungs- und Nachweispflichten beruhen auf Art. 6 Abs. 1 Buchst. c DSGVO.

Betriebliche Konto- und Nutzungsdaten bleiben gespeichert, solange sie für aktive Berechtigungen, nicht verfallende gekaufte Kapazität, Abstimmung, Betrugsprävention oder Rechtsansprüche benötigt werden. Löschanträge werden einzeln geprüft; die Kündigung der Verlängerung löscht Konto oder gekaufte Pakete nicht automatisch. Rechnungen unterliegen grundsätzlich der gesetzlichen deutschen Aufbewahrungsfrist von acht Jahren, soweit keine längere Pflicht gilt. Supportgespräche werden 90 Tage nach Abschluss gelöscht. Inhaltsfreie Support-Protokolle werden 12 Monate aufbewahrt.

Regelmäßige verschlüsselte Betriebsbackups rotieren im 14-Tage-Zyklus und enthalten das Partnerportal sowie verschlüsselte gespeicherte Konfigurationen, jedoch keine Anfrageinhalte, keine Inhalte asynchroner Jobs und keine API-Sitzungen. Gelöschte Portalinhalte können daher bis zum Ablauf des jeweiligen Backups verschlüsselt enthalten bleiben. Serviceprotokolle rotieren nach Größe statt nach einer festen Tageszahl; relevante Vorfallnachweise können bis zur Klärung des Vorfalls und verbundener Ansprüche aufbewahrt werden.

Datensparsame Statistik

Wir zählen gewöhnliche Website- und API-Anfragen sowie betriebliche Checkout-Ergebnisse auf unseren deutschen Servern, um Reichweite, Kampagnen-Zielseiten und Zuverlässigkeit zu beurteilen. Die Statistik enthält nur festgelegte Seiten-, Quellen-, Kampagnennamen-, Sprach-, Antwort- und Ergebniskategorien, einschließlich der Angabe, welcher Abschnitt der Startseite (Pläne, Beispiel, Checkout) erreicht wurde und ob ein Demo-Lauf oder ein Checkout gestartet wurde, stets je Quellenkategorie und nie je Besucher; keine IP-Adressen, Besucherkennungen, vollständigen URLs, Werbeklick-IDs, Anfrageinhalte oder Zahlungsdaten.

Tageswerte werden 400 Tage, stündliche Verkehrs- und Zuverlässigkeitswerte 30 Tage aufbewahrt. Ein größenbegrenzter Verarbeitungspuffer ohne Kennungen ist von Sicherungen ausgeschlossen. Checkout-Kennungen verbleiben in den oben beschriebenen getrennten Betriebsdaten; die Statistik erstellt keine Besucherprofile und verknüpft keine Besuche. DNT/GPC-Signale schließen die Reichweitenmessung aus; notwendige Zahlungsvorgänge und aggregierte Zuverlässigkeitsmessungen bleiben bestehen.

Nur aktive Innovius-Administratoren können diese Berichte abrufen. Wenn eine Seitenanfrage bereits ein notwendiges ShinrAI-Anmelde-Cookie enthält, prüft eine private serverseitige Abfrage die bestehende Sitzung und reduziert sie sofort auf Besucher, Kunde, Innovius-Mitarbeitende, Partner oder nicht verfügbar. Der Bericht speichert nur diese festen aggregierten Kategorien, niemals Cookie, E-Mail-Adresse, Kontokennung oder Browserverlauf. DNT/GPC überspringt diese Zielgruppenklassifizierung. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO für unser berechtigtes Interesse an der Wirksamkeit der Website und einem zuverlässigen Kauf- und Dienstablauf. Wir setzen keine Analyse-Cookies, Browser-Tracking-Skripte oder Werbepixel ein. Die erforderlichen Browserfunktionen und Ihre nachstehenden Rechte bleiben anwendbar.

Werbe-Conversion-Meldung: Wenn Sie diese Seite über einen Google-Ads- oder Microsoft-Advertising-Link erreichen und anschließend im selben Tab einen Checkout starten, speichern wir die Werbe-Klick-ID dieses Links (gclid oder msclkid) zusammen mit dem Checkout-Datensatz für 90 Tage auf unseren deutschen Servern. Wird der Kauf bezahlt, melden wir ihn dem Werbenetzwerk als Conversion zurück: Nur die Klick-ID, der Zahlungszeitpunkt sowie Betrag und Währung verlassen unsere Systeme; Name, E-Mail-Adresse, Konto, Bestellinhalt oder andere personenbezogene Daten werden nicht übermittelt. Das Netzwerk ordnet die Klick-ID auf seiner Seite nach seinen eigenen Datenschutzbedingungen dem Anzeigenklick zu. Die Klick-ID wird in der oben beschriebenen aggregierten Statistik nicht verwendet und nach 90 Tagen gelöscht. Wir stützen uns auf Art. 6 Abs. 1 lit. f DSGVO mit derselben Abwägung: Messung bezahlter Kampagnen ohne Profile und mit begrenzter Speicherdauer. Sie können jederzeit über den unten genannten Kontakt widersprechen; bei einem DNT- oder GPC-Signal Ihres Browsers wird nichts gespeichert oder gesendet.

Cookies und Browserspeicher

Wir verwenden erforderliche Dashboard-, Partnersitzungs- und CSRF-Cookies für die sichere Anmeldung sowie ein 30-Tage-Warenkorb-Cookie, das nur Produktauswahlen enthält. Eine von Ihnen ausdrücklich gewählte Sprache wird lokal im Browser gespeichert, bis Sie sie löschen. Zur Kampagnenmessung hält die Seite eine Verkehrsquellen-Kategorie (zum Beispiel „google_ads“ oder „direct“) und optional einen Kampagnennamen für die Dauer des Tabs im Sitzungsspeicher (sessionStorage) des Browsers (Schlüssel shinrai-source, shinrai-source-slug, shinrai-source-seen); dort werden keine Kennung und keine URL gespeichert, bei einem DNT- oder GPC-Signal Ihres Browsers wird nichts übermittelt, und die Werte verschwinden beim Schließen des Tabs. Wenn Sie über einen Google-Ads- oder Microsoft-Advertising-Link gekommen sind, hält die Seite zusätzlich die Werbe-Klick-ID dieses Links (gclid oder msclkid) im selben tabgebundenen Sitzungsspeicher (Schlüssel shinrai-click) und sendet sie einmalig nur dann, wenn Sie in diesem Tab einen Checkout starten, wie oben unter Werbe-Conversion-Meldung beschrieben; sie wird mit keiner anderen Anfrage gesendet, nie in ein Cookie geschrieben und verschwindet beim Schließen des Tabs. Soweit dies zur Bereitstellung der gewünschten Funktion erforderlich ist, stützen wir uns auf § 25 Abs. 2 TDDDG. Diese ShinrAI-Seite bindet keine Werbetracker oder Drittanbieter-Analyse ein. Für den gehosteten Stripe-Checkout gelten eigene Datenschutz- und Cookie-Informationen.

Ihre Rechte

Sie haben unter den gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Einer Verarbeitung aufgrund berechtigter Interessen können Sie aus Gründen Ihrer besonderen Situation widersprechen. Eine erteilte Einwilligung können Sie mit Wirkung für die Zukunft widerrufen. Wir treffen mit Ihren Kontodaten keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung.

Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei der Landesbeauftragten für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg. Wenden sich betroffene Personen wegen der Inhalte eines API-Auftrags an uns, unterstützen wir den verantwortlichen Geschäftskunden bei der Bearbeitung.

Wir unterscheiden öffentliche Inhalte, Kontoseiten, Hintergrundanfragen, Assets, Downloads und Dienstendpunkte. Bestehende angemeldete Sitzungen liefern nur eine feste Kategorie für Besucher, Kunden, Mitarbeitende oder Partner; Identitäten verbleiben in zugriffsbeschränkten Betriebsdaten. Aufrufziele, Verweis-, Sprach-, Antwort- und selbstdeklarierte Crawler-Kategorien werden ohne Roh-URLs, Cookies oder Besucherkennungen aggregiert. Es handelt sich um Anfragen und Seitenaufrufe, nicht um eindeutige Besuche. Stündliche Summen werden 30 Tage und tägliche Summen 400 Tage gespeichert.