Datenschutzerklärung
Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten bei der Nutzung von SeibertGPT – dem SeibertGPT-Portal mit Web-Chat und der OpenAI-kompatiblen API – verarbeitet werden. Ergänzend gelten die allgemeinen Datenschutzhinweise der Seibert Group (öffnet in neuem Tab).
1. Verantwortlicher und Datenschutzkontakt
Verantwortlich ist die Seibert Group GmbH, Luisenstraße 37-39, 65185 Wiesbaden, vertreten durch die Geschäftsführer Joachim Seibert, Martin Seibert und Sebastian Martini. Telefon: +49 611 20570 0, E-Mail: info@seibert.group.
Unseren Datenschutzbeauftragten erreichen Sie per E-Mail unter dsb@seibert.group oder postalisch unter der oben genannten Anschrift mit dem Zusatz „Der Datenschutzbeauftragte“.
2. Anmeldung über den Seibert Customer Login
Die Anmeldung bei SeibertGPT erfolgt über den Seibert Customer Login (customer.seibert.group) der Seibert Group GmbH. Wie Ihre Daten dort verarbeitet werden, beschreiben die Nutzungsbedingungen und Datenschutzhinweise des Kundenportals (öffnet in neuem Tab).
Nach der Anmeldung übermittelt der Customer Login an SeibertGPT Ihren Namen, Ihre E-Mail-Adresse, die Angabe, ob diese E-Mail-Adresse bestätigt ist, die Adresse Ihres Profilbilds und eine eindeutige Kennung Ihres Kontos. Damit legen wir Ihr Nutzerkonto in SeibertGPT an und aktualisieren diese Angaben bei jeder Anmeldung. Außerdem speichern wir die technischen Anmeldedaten (Tokens), die der Customer Login bei der Anmeldung ausstellt. Das Profilbild selbst lädt das Portal nicht; im Benutzermenü zeigen wir nur Ihre Initialen.
Die Anmeldung ist nur mit einer bestätigten E-Mail-Adresse möglich. Ohne diese Angaben können Sie SeibertGPT nicht nutzen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
3. Cookies und lokale Speicherung
SeibertGPT setzt ausschließlich technisch notwendige Cookies des Anmeldeverfahrens:
- Sitzungs-Cookie: hält Sie angemeldet. Die zugehörige Sitzung wird in unserer Datenbank gespeichert. Sie endet mit der Abmeldung, bei der wir den Eintrag löschen, spätestens aber 30 Tage nach Ihrer letzten Nutzung.
- CSRF-Token: schützt die Anmeldung vor gefälschten Anfragen (Cross-Site Request Forgery).
- Callback-URL: merkt sich, auf welche Seite Sie nach der Anmeldung zurückkehren.
- Während der Anmeldung zusätzlich zwei Sicherheits-Cookies für das Anmeldeverfahren (PKCE und State), die nach höchstens 15 Minuten ablaufen.
Diese Cookies sind unbedingt erforderlich, um den von Ihnen gewünschten Dienst bereitzustellen; eine Einwilligung ist daher nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich. Rechtsgrundlage für die damit verbundene Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO.
Wählen Sie im Benutzermenü ausdrücklich ein helles oder dunkles Design, speichert Ihr Browser diese Einstellung lokal (localStorage) – nur, wenn Sie diese Wahl aktiv treffen. Sie wird nicht an uns übertragen.
Wir setzen keine Analyse- oder Tracking-Dienste ein. Das Portal bindet keine Inhalte von fremden Servern ein – keine externen Schriftarten, keine Content-Delivery-Networks und keine externen Profilbilder; die Schriftarten liefert SeibertGPT selbst aus.
4. Server-Logs
Bei jedem Aufruf von SeibertGPT wird Ihre IP-Adresse technisch bedingt verarbeitet, damit die Anfrage beantwortet werden kann. Für Betrieb und Sicherheit protokollieren wir Betriebsereignisse und Fehler in Server-Logs. Das API-Gateway protokolliert je Anfrage nur Metadaten (Kennungen von Nutzerkonto, API-Key und gebuchtem Plan, Modell, Status, Anzahl der Tokens und Dauer), keine Inhalte von Eingaben oder Antworten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein sicherer und stabiler Betrieb. Wir speichern Server-Logs so lange, wie es für Betrieb und Sicherheit erforderlich ist.
Sieht der gebuchte Plan eine IP-Bindung vor, speichern wir zu jedem API-Key die zuletzt gebundene IP-Adresse (bei IPv6 nur das /64-Netz) und den Zeitpunkt der letzten Anfrage von dieser Adresse. Zweck ist, die Weitergabe von Zugängen und den Missbrauch veröffentlichter Keys zu verhindern. Der Eintrag wird bei der nächsten Bindung überschrieben und beim Aufheben der Bindung oder beim Sperren des Keys gelöscht; eine Historie früherer Adressen führen wir nicht. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags, dessen Bedingungen die IP-Bindung vorsehen) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Missbrauchsverhinderung).
5. API-Nutzung und Abrechnungsdaten
Wenn Sie API-Keys anlegen, speichern wir den von Ihnen vergebenen Namen, ein kurzes Präfix zur Wiedererkennung sowie die Zeitpunkte der Erstellung, der letzten Nutzung und gegebenenfalls der Sperrung. Den vollständigen Key zeigen wir nur einmal beim Anlegen an; gespeichert wird nur sein SHA-256-Hashwert.
Zu jeder Anfrage an die API – auch der Web-Chat nutzt intern diese Schnittstelle – speichern wir Zeitpunkt, Dauer, Modell, Anzahl der Eingabe- und Ausgabe-Tokens, Status, den verwendeten Key und den gebuchten Plan. Zu Ihren Plänen speichern wir Laufzeit, Limits und das verbrauchte Kontingent. Diese Daten nutzen wir für Abrechnung, Kontingent und Ihre Nutzungsübersicht. Das SeibertGPT-Gateway und das Portal speichern keine Inhalte von API-Anfragen – weder Prompts noch Antworten –, sondern nur diese Metadaten und den im folgenden Absatz beschriebenen Hashwert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Für die Begrenzung großer Anfragen an eine lange inaktive oder unbekannte Konversation (Fair Use, siehe auch die AGB) speichern wir je Nutzerkonto zusätzlich einen SHA-256-Hashwert über den Anfang der jeweiligen Konversation (System-Prompt und erste Nutzer-Nachricht) sowie den Zeitpunkt der letzten Anfrage dieser Konversation. Zweck ist die Verfügbarkeit von SeibertGPT für alle Kunden; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Dieser Eintrag wird spätestens nach 24 Stunden automatisch gelöscht, bei einer länger eingestellten Inaktivitätsgrenze nach deren doppelter Dauer, wenn das länger ist.
Wenn Sie einen Plan online buchen, wickeln wir die Zahlung über Stripe ab (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland). Ihre Kartendaten geben Sie direkt bei Stripe ein; sie erreichen unsere Server nicht. Wir übermitteln an Stripe Ihre E-Mail-Adresse, Ihren Namen und eine interne Kundennummer und erhalten von Stripe Rechnungsadresse, gegebenenfalls Firmenname und USt-IdNr., den Zahlungsstatus sowie die Rechnungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Aufbewahrung der Rechnungen erfolgt nach Art. 6 Abs. 1 lit. c DSGVO aufgrund handels- und steuerrechtlicher Pflichten.
6. Web-Chat und Chat-Verlauf
Im Web-Chat speichern wir Ihre Chats – den Titel, Ihre Nachrichten und die Antworten des Modells –, damit Sie Ihren Verlauf wieder aufrufen können. Der Verlauf bleibt gespeichert, bis Sie einen Chat oder alle Chats löschen; dabei werden die Chats mit allen Nachrichten aus unserer Datenbank gelöscht.
Die Inhalte der Chats verarbeiten wir im Auftrag Ihres Unternehmens (Abschnitt 7). Für den Web-Chat verwendet SeibertGPT einen internen API-Key, der verschlüsselt (AES-256-GCM) gespeichert wird.
7. Inhalte von Chat und API (Auftragsverarbeitung)
Die Inhalte, die Sie oder Beschäftigte Ihres Unternehmens an SeibertGPT senden – Eingaben an den Web-Chat und die API, die Antworten des Modells sowie die gespeicherten Chat-Verläufe –, verarbeiten wir im Auftrag Ihres Unternehmens. Soweit diese Inhalte personenbezogene Daten enthalten, sind wir Auftragsverarbeiter nach Art. 28 DSGVO; Verantwortlicher ist insoweit Ihr Unternehmen. Mit Geschäftskunden schließen wir dafür einen Auftragsverarbeitungsvertrag ab (siehe Auftragsverarbeitung).
Eingaben werden zur Beantwortung an das Sprachmodell übermittelt. SeibertGPT nutzt Eingaben und Antworten nicht zum Training von KI-Modellen. Das SeibertGPT-Gateway und das Portal speichern keine Inhalte von API-Anfragen; für den Web-Chat gilt Abschnitt 6.
8. Empfänger und Unterauftragsverarbeiter
- Verda (DataCrunch Oy), Helsinki, Finnland – GPU-Infrastruktur für den Betrieb des Sprachmodells. Verarbeitet werden die Inhalte der KI-Anfragen sowie Verbindungs- und Nutzungsdaten. Verarbeitungsort: Helsinki, Finnland (EU). Grundlage ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Laut den Bedingungen von Verda werden Kundendaten nicht zum Training genutzt.
- Das Sprachmodell erreicht SeibertGPT über eine von der Seibert Group betriebene Schnittstelle (Proxy) vor den Modellservern.
- Die Anwendung selbst (Portal, API-Gateway und Datenbank) wird auf der von der Seibert Group verwalteten Hosting-Plattform betrieben.
- Die Anmeldung erfolgt über den Seibert Customer Login der Seibert Group GmbH (Abschnitt 2).
- Stripe Payments Europe, Ltd. (Irland) – Zahlungsabwicklung bei Online-Buchungen (eigene Verantwortlichkeit von Stripe für die Zahlungsdaten).
Weitere Unterauftragsverarbeiter, insbesondere für den Betrieb der Hosting-Plattform, werden vor der Veröffentlichung ergänzt.
Verda speichert und verarbeitet personenbezogene Daten laut seinen Vertragsbedingungen vorrangig im Europäischen Wirtschaftsraum; Übermittlungen außerhalb des Europäischen Wirtschaftsraums erfolgen dort nur ausnahmsweise und auf Grundlage von Standardvertragsklauseln oder eines Angemessenheitsbeschlusses der EU-Kommission.
9. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag): Nutzerkonto und Anmeldung, Bereitstellung von Web-Chat und API, API-Keys, Kontingent und Abrechnung.
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Server-Logs für Betrieb und Sicherheit.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung): gesetzliche Aufbewahrungspflichten.
Inhalte von Chats und API-Anfragen verarbeiten wir im Auftrag unserer Kunden (Abschnitt 7).
10. Speicherdauer
- Kontodaten, Angaben zu API-Keys und Plänen sowie Nutzungsdaten speichern wir, solange Ihr Konto bei SeibertGPT besteht, darüber hinaus nur, soweit gesetzliche Aufbewahrungspflichten bestehen.
- Chats speichern wir, bis Sie sie löschen.
- Inhalte von API-Anfragen speichern das SeibertGPT-Gateway und das Portal nicht.
- Die Sitzung endet mit der Abmeldung, spätestens 30 Tage nach Ihrer letzten Nutzung.
- Server-Logs speichern wir so lange, wie es für Betrieb und Sicherheit erforderlich ist.
11. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO) und Datenübertragbarkeit (Art. 20 DSGVO). Einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, widersprechen (Art. 21 DSGVO). Wenden Sie sich dazu an dsb@seibert.group.
Betrifft Ihr Anliegen Daten, die wir im Auftrag eines Kunden verarbeiten (Abschnitt 7), wenden Sie sich bitte an diesen Kunden als Verantwortlichen; wir unterstützen ihn dabei.
12. Beschwerderecht bei einer Aufsichtsbehörde
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI), Postfach 3163, 65021 Wiesbaden, datenschutz.hessen.de (öffnet in neuem Tab).
13. Keine automatisierte Entscheidungsfindung
Wir treffen keine ausschließlich automatisierten Entscheidungen einschließlich Profiling im Sinne von Art. 22 DSGVO.
14. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich SeibertGPT oder die rechtlichen Anforderungen ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.