Rechtliches

Datenschutzrichtlinie

Zuletzt aktualisiert: 29. Juni 2026

Diese Datenschutzrichtlinie beschreibt, wie Kerna sp. z o.o. ("Kerna", "wir", "uns" oder "unser") Informationen sammelt, verwendet, speichert und offenlegt, wenn Sie das Kerna Google Workspace Add-on, die Website (kerna.io) und zugehörige Dienste (gemeinsam die "Dienste") nutzen. Durch den Zugriff auf oder die Nutzung unserer Dienste stimmen Sie den in dieser Richtlinie beschriebenen Praktiken zu.

1. Verantwortlicher

Verantwortlich für die Verarbeitung Ihrer personenbezogenen Daten ist Kerna sp. z o.o., ein nach dem Recht der Republik Polen registriertes Unternehmen mit Sitz in Warszawska 40/2A, 40-008 Katowice, Polen. Das Unternehmen ist im polnischen Nationalen Gerichtsregister unter der KRS-Nummer 0001203068 eingetragen und hat die Steueridentifikationsnummer (NIP) 9542897132.

Bei allen Anfragen zum Datenschutz können Sie uns unter folgender Adresse erreichen: privacy@kerna.io

2. Informationen, die wir sammeln

Wir sammeln nur die Mindestinformationen, die für die Authentifizierung Ihrer Identität, die Erbringung unserer Dienste und die Verwaltung Ihres Abonnements erforderlich sind.

2.1 Konto- und AuthentifizierungsdatenDie gesamte Benutzerauthentifizierung erfolgt über Google OAuth (Google-Anmeldung). Wir erstellen, verwalten oder speichern keine Passwörter. Bei der Authentifizierung empfangen und speichern wir Ihre E-Mail-Adresse und den Anzeigenamen, wie sie von Google bereitgestellt werden. Diese Daten werden verwendet, um Ihr Konto zu identifizieren, Sitzungen zu verwalten und Ihr Abonnement zuzuordnen.
2.2 Abonnement- und AbrechnungsdatenAlle Finanztransaktionen werden von Stripe, Inc. verarbeitet. Kerna sammelt, überträgt oder speichert keine Kreditkartennummern, Rechnungsadressen oder Sicherheitscodes (CVC/CVV). Wir behalten nur eine tokenisierte Referenz auf Ihre Stripe-Kunden-ID, den Abonnementstatus (z.B. aktiv, gekündigt), den Plantarif und die Abrechnungszyklusdaten. Diese Daten werden in Google Cloud Firestore gespeichert.
2.3 NutzungsmetrikenWir verfolgen den Token-Verbrauch (die Anzahl der verwendeten KI-Verarbeitungseinheiten) pro Benutzer und Team, um Planlimits durchzusetzen und Nutzungs-Dashboards anzuzeigen. Wir sammeln auch anonyme, aggregierte Telemetriedaten wie Funktionsnutzungshäufigkeit, Fehlerraten und Antwortzeiten. Diese Daten sind rein technisch und werden niemals mit spezifischem E-Mail-Inhalt verknüpft.
2.4 BenutzerpräferenzenWir speichern Ihre gewählte Sprache, Tonpräferenz und Anzeigeeinstellungen in Firestore, damit das Add-on über Sitzungen hinweg konsistent funktionieren kann.
2.5 Frühzugänge und KontaktübermittlungenWenn Sie Ihre E-Mail-Adresse über ein Frühzugangsformular oder ein Kontaktformular auf unserer Website übermitteln, speichern wir diese E-Mail-Adresse und den Einreichungszeitstempel ausschließlich zum Zweck, Sie über die Produktverfügbarkeit zu informieren oder auf Ihre Anfrage zu antworten.
2.6 Analyse und gehashter BezeichnerUm aggregierte Nutzungsmuster zu analysieren und unsere Dienste zu verbessern, erfassen wir Analyseereignisse wie verwendete Funktionsart, erkannte Sprache, Verarbeitungszeit und Zeitstempel. Jedes Ereignis ist mit einer Einweg-Hash-Kennung (SHA-256 Ihrer E-Mail-Adresse) verknüpft, nicht mit der E-Mail-Adresse selbst. Der Hash kann nicht umgekehrt werden, ohne dass Ihre E-Mail-Adresse bereits bekannt ist. Wir verwenden diese Kennung, um Ereignisse einem einzelnen Nutzer zuzuordnen, ohne personenbezogene Daten zusammen mit dem Ereignis zu speichern. Wenn Sie Ihr Recht auf Löschung ausüben, löschen wir alle mit Ihrem Hash verknüpften Analyseereignisse.

3. Informationen, die wir nicht sammeln

Die folgenden Datenkategorien werden von Kerna niemals gesammelt, gespeichert, protokolliert, zwischengespeichert oder in ein dauerhaftes Speichersystem geschrieben:

  • E-Mail-Nachrichtentexte, Betreffzeilen oder Kopfzeilen
  • Absender- oder Empfänger-E-Mail-Adressen aus verarbeiteten E-Mails
  • Anhangsinhalt oder -metadaten
  • KI-generierte Zusammenfassungen, Antworten, Übersetzungen oder Entwürfe
  • Kalenderveranstaltungsinhalt, Kontaktdetails oder Tabellenkalkulationsdaten, auf die bei benutzerinitierten Aktionen zugegriffen wird
  • Google-Kontopasswörter oder OAuth-Refresh-Token über das für die aktive Sitzungsverwaltung Erforderliche hinaus

4. Zero-Retention-Architektur

Kerna hält eine strenge "Zero-Retention"-Richtlinie bezüglich aller Inhalte der Benutzerkommunikation ein. Dies ist ein grundlegendes architektonisches Prinzip, keine konfigurierbare Einstellung.

4.1 Ephemere VerarbeitungWenn Sie explizit eine KI-Aktion auslösen (z.B. Zusammenfassen, Antworten, Übersetzen, Verfassen, Extrahieren oder Umschreiben), wird der Textinhalt des relevanten E-Mail-Threads über eine verschlüsselte Verbindung an unseren KI-Inferenzanbieter übertragen. Der Inhalt wird nur für die Dauer, die zur Verarbeitung Ihrer Anfrage und zur Generierung einer Antwort erforderlich ist, im flüchtigen Speicher gehalten. Sobald die Antwort in Ihrer Seitenleiste oder im Aufgabenbereich angezeigt wird, wird der Quellinhalt sofort verworfen. Kein E-Mail-Inhalt wird in eine Datenbank, Protokolldatei oder ein dauerhaftes Speichersystem geschrieben.
4.2 Keine HintergrundverarbeitungKerna arbeitet ausschließlich auf benutzerinitiierten Aktionen. Das Add-on scannt, indiziert, überwacht oder archiviert Ihren Posteingang, Kalender, Kontakte oder andere Postfachdaten nicht passiv im Hintergrund. Jede Interaktion mit Ihren Daten erfordert Ihre ausdrückliche Eingabe.
4.3 Kein Modell-TrainingIhre Daten werden niemals verwendet, um künstliche Intelligenz oder maschinelle Lernmodelle zu trainieren, feinzutunen, umzutrainieren oder zu verbessern – weder von Kerna noch von OpenAI, Google oder einer anderen Partei. Ihre Eingaben bleiben privat für Ihre spezifische Anfragensitzung.

5. Wie wir Ihre Informationen verwenden

Wir verwenden die in Abschnitt 2 beschriebenen Informationen für folgende Zwecke:

  • Um Ihre Identität zu authentifizieren und Ihre Sitzung aufrechtzuerhalten
  • Um die Dienste bereitzustellen, zu betreiben und zu verbessern
  • Um Ihr Abonnement zu verwalten, Abrechnungsereignisse zu verarbeiten und Planlimits durchzusetzen
  • Um Ihre Nutzungsstatistiken und Präferenzen im Add-on und Dashboard anzuzeigen
  • Um transaktionale Kommunikation zu senden (z.B. Abonnementbestätigungen, Abrechnungsquittungen)
  • Um auf Ihre Support- oder Kontaktanfragen zu antworten
  • Um technische Probleme, Missbrauch oder Sicherheitsvorfälle zu erkennen, zu verhindern und zu beheben
  • Um Marketing-Kommunikation über neue Funktionen, Produktaktualisierungen und Tipps zu senden — nur wenn Sie ausdrücklich zugestimmt haben, was Sie jederzeit in Ihren Kontoeinstellungen widerrufen können
  • Um geltenden gesetzlichen Verpflichtungen nachzukommen

Wir verkaufen, vermieten oder verleasen Ihre personenbezogenen Daten nicht an Dritte. Wir verwenden Ihre Daten nicht für Werbung, Profiling oder automatisierte Entscheidungsfindung. Mit der Anmeldung erklären Sie sich einverstanden, Produktaktualisierungen von Kerna zu erhalten. Sie können sich jederzeit abmelden.

6. Drittanbieter-Unterauftragsverarbeiter

Wir verwenden die folgenden Drittanbieterdienste zum Betrieb von Kerna. Jeder Unterauftragsverarbeiter erhält nur die Mindestdaten, die zur Ausführung seiner Funktion erforderlich sind.

AnbieterZweckGeteilte Daten
OpenAIKI-Inferenz (GPT-4, GPT-5)Erhält den Textinhalt der konkreten E-Mail oder des Entwurfs, an dem Sie gerade arbeiten, zusammen mit Ihrer Anweisung, ausschließlich wenn Sie eine KI-Aktion auslösen. Dieser Inhalt kann in der Nachricht enthaltene personenbezogene Daten umfassen. Über eine verschlüsselte Verbindung übertragen, vorübergehend im Speicher verarbeitet, um Ihr Ergebnis zu erzeugen, nicht gespeichert oder aufbewahrt und nicht zum Training irgendeines Modells verwendet. Kontokennungen, E-Mail-Adresse und Abrechnungsdaten werden nicht an OpenAI gesendet.
StripeZahlungsabwicklungE-Mail-Adresse zur Kundenidentifizierung. Alle Zahlungsdetails werden direkt von Stripe verarbeitet.
Google FirebaseAuthentifizierung, Datenbank, HostingKontodaten, Abonnementstatus, Nutzungsmetriken und Präferenzen wie in Abschnitt 2 beschrieben.
Google AnalyticsWebsite-AnalysenAnonyme, aggregierte Website-Nutzungsdaten. Unterliegt der Zustimmung (siehe Abschnitt 9).
Sentry (Functional Software, Inc.)Fehlerverfolgung und Performance-ÜberwachungGehashte Benutzerkennungen, Fehler-Stack-Traces und betriebliche Metadaten. Keine E-Mail-Inhalte, Empfänger oder Betreffzeilen.

Unsere Vereinbarung mit OpenAI umfasst zusätzlich Zero-Data-Retention-Bedingungen: Von Kerna zur KI-Verarbeitung übermittelte Inhalte werden aus den Missbrauchsüberwachungsprotokollen von OpenAI ausgeschlossen und nach Bearbeitung Ihrer Anfrage nicht gespeichert, im Einklang mit den Standardrichtlinien zur Datennutzung nach Endpunkt von OpenAI.

7. Einhaltung der Google API-Dienste

Die Verwendung und Übertragung von Informationen, die von Google APIs empfangen wurden, an andere Apps durch Kerna entspricht der Google API Services User Data Policy, einschließlich der Limited Use-Anforderungen.

Gemäß den Limited Use-Anforderungen bestätigen wir Folgendes:

  • Eingeschränkter Zweck: Wir verwenden Daten, die über Google APIs erhalten wurden, nur zur Bereitstellung und Verbesserung der benutzerorientierten Funktionen, die in der Benutzeroberfläche der Anwendung prominent sind – insbesondere KI-gestützte E-Mail-Antwort, Zusammenfassung, Übersetzung, Verfassen, Extraktion und Umschreiben. Wir verwenden Google API-Daten nicht für andere Zwecke.
  • Verbotene Übertragung: Wir verkaufen, vermieten oder übertragen Google API-Daten nicht an Dritte. Wir verwenden Google API-Daten nicht zur Schaltung von Werbung. Daten werden nur an unseren KI-Inferenzanbieter (OpenAI) übermittelt, um die spezifische, benutzerinitiierten Feature-Anfragen zu erfüllen, und nur der minimal erforderliche Textkontext wird gesendet.
  • Verbotener Personalzugang: Wir erlauben Menschen nicht, Benutzerdaten, die über Google APIs erhalten wurden, zu lesen, außer (a) mit ausdrücklicher Zustimmung des Benutzers für bestimmte Nachrichten (z.B. für technischen Support auf Anfrage des Benutzers), (b) wenn dies aus Sicherheitsgründen erforderlich ist, wie bei der Untersuchung von Missbrauch, oder (c) um geltende Gesetze einzuhalten.
  • Datenminimierung: Wir fordern nur die minimal erforderlichen OAuth-Scopes an, die für die Ausführung der spezifischen Funktionen der Anwendung erforderlich sind. Wir fordern keinen breiteren Zugriff an, als für die in Abschnitt 8 beschriebenen Übersetzungs-, Zusammenfassungs-, Antwort-, Verfassungs-, Extraktions- und Umschreibfunktionen erforderlich ist.

8. Google Workspace-Berechtigungen

Kerna fordert die folgenden Google Workspace-Berechtigungen an. Jede Berechtigung wird ausschließlich für benutzerinitiierten Aktionen verwendet und wird niemals im Hintergrund ausgeübt.

1
Gmail — LesenDen Inhalt des aktuellen E-Mail-Threads lesen, wenn Sie Zusammenfassen, Antworten, Übersetzen, Extrahieren oder Umschreiben auslösen.
2
Gmail — VerfassenKI-generierte Entwürfe in Ihr Verfassenfenster einfügen, wenn Sie Antworten oder Verfassen auslösen.
3
Google Calendar — LesenAuf Terminüberschneidungen prüfen, wenn Sie Ereignisdetails aus einer E-Mail extrahieren.
4
Google Calendar — SchreibenKalendertermine aus extrahierten Daten und Zeiten erstellen, nur wenn Sie dies ausdrücklich bestätigen.
5
Google Contacts — Lesen/SchreibenKontakte nachschlagen oder hinzufügen, wenn Sie ausdrücklich kontaktbezogene Aktionen anfordern.
6
Microsoft Outlook — Lesen (Mail.Read)Liest den Inhalt der aktuellen Nachricht, wenn Sie Zusammenfassen, Antworten, Übersetzen, Extrahieren oder Umschreiben auslösen.
7
Microsoft Outlook — Lesen/Schreiben (Mail.ReadWrite)Fügt KI-generierte Entwürfe in Ihr Schreibfenster ein, wenn Sie Antworten oder Verfassen auslösen.
8
Microsoft Outlook — Kalender (Calendars.ReadWrite)Prüft die Verfügbarkeit und erstellt Termine, wenn Sie Daten aus einer Nachricht extrahieren, nur nach ausdrücklicher Bestätigung.
9
Microsoft Outlook — Aufgaben (Tasks.ReadWrite)Erstellt Aufgaben aus Aktionspunkten, wenn Sie es ausdrücklich anfordern.
10
Microsoft Outlook — Kontakte (Contacts.ReadWrite)Sucht oder fügt Kontakte hinzu, wenn Sie eine kontaktbezogene Aktion anfordern.
11
Microsoft Outlook — Personen (People.Read)Liest Ihre relevante Personenliste, um kontaktbezogene Aktionen zu unterstützen.
12
Microsoft-Konto — Anmeldung (User.Read)Bestätigt Ihre Identität und liest Ihr Basisprofil (Name und E-Mail), wenn Sie sich mit einem Microsoft-Konto anmelden.

Keine über diese Berechtigungen zugegriffenen Daten werden über die unmittelbare, ephemere Verarbeitung in Abschnitt 4 hinaus gespeichert, protokolliert oder übertragen. Kerna fordert nur die minimal erforderlichen Scopes zur Ausführung seiner Funktionen an. Kerna kann und führt keine Aktion ohne Ihre ausdrückliche Initiierung durch.

9. Cookies und Analysen

9.1 Website (kerna.io)Unsere Website verwendet Google Analytics (GA4), um anonyme, aggregierte Nutzungsdaten wie Seitenaufrufe, Sitzungsdauer und Traffic-Quellen zu sammeln. Google Analytics-Cookies werden nur geladen, nachdem Sie Ihre Zustimmung über unser Cookie-Zustimmungsbanner gegeben haben, in Übereinstimmung mit der EU-ePrivacy-Richtlinie und der DSGVO. Sie können Ihre Zustimmung jederzeit widerrufen, indem Sie Ihre Browser-Cookies löschen oder Ihre Cookie-Einstellungen anpassen.
9.2 Google Workspace Add-onDas Kerna-Add-on, das in Gmail ausgeführt wird, verwendet keine Cookies. Es läuft in der Google Apps Script-Umgebung und basiert auf dem integrierten Sitzungsmanagement von Google. Innerhalb des Add-ons werden keine Drittanbieter-Tracking-Skripte geladen.
9.3 Wesentliche CookiesUnsere Website verwendet unbedingt erforderliche Cookies für die Authentifizierung (Firebase Auth-Sitzung) und Sicherheit. Diese Cookies erfordern gemäß DSGVO keine Zustimmung, da sie für den Betrieb des Dienstes unerlässlich sind.

10. Datensicherheit

Wir implementieren branchenübliche technische und organisatorische Maßnahmen zum Schutz Ihrer Daten:

  • Alle Daten während der Übertragung werden mit TLS 1.2 oder höher verschlüsselt.
  • Alle Daten im Ruhezustand in Firestore werden mit AES-256-Verschlüsselung von Google Cloud verwaltet.
  • API-Schlüssel und Geheimnisse werden mit Firebase Secret Manager gespeichert, niemals im Quellcode.
  • Der Zugriff auf Produktionssysteme ist auf autorisiertes Personal mit rollenbasierter Zugriffskontrolle beschränkt.
  • Firestore-Sicherheitsregeln erzwingen Dokumentenzugriffskontrolle, sodass Benutzer nur auf ihre eigenen Daten zugreifen können.
  • Wir speichern keinen E-Mail-Inhalt, wodurch die Angriffsfläche für die Exposition sensibler Daten architektonisch minimiert wird.

Obwohl wir robuste Sicherheitsmaßnahmen implementieren, ist kein System vollständig sicher. Im Falle einer Datenpanne, die Ihre personenbezogenen Daten betrifft, werden wir Sie und die zuständige Aufsichtsbehörde innerhalb von 72 Stunden gemäß Artikel 33 DSGVO benachrichtigen.

11. Internationale Datenübertragungen

Kerna hat seinen Sitz in der Europäischen Union (Polen). Ihre Kontodaten werden in Google Cloud Firestore gespeichert, das innerhalb der globalen Infrastruktur von Google mit Datenspeicherungskontrollen betrieben wird.

Bestimmte Unterauftragsverarbeiter – einschließlich OpenAI und Stripe – können Daten in den Vereinigten Staaten verarbeiten. Alle solchen internationalen Übertragungen entsprechen den DSGVO-Kapitel-V-Anforderungen. Wir stellen angemessene Schutzmaßnahmen durch Standardvertragsklauseln (SVKs) sicher, die in unsere Datenverarbeitungsverträge mit jedem Unterauftragsverarbeiter eingebettet sind.

E-Mail-Inhalt, der für die KI-Verarbeitung übertragen wird, ist ephemer und wird zu keinem Zeitpunkt während oder nach der Übertragung gespeichert. Dies reduziert das Risikoprofil internationaler Datenübertragungen von Kommunikationsinhalten erheblich.

12. Datenspeicherung

DatenkategorieAufbewahrungsfrist
E-Mail-Inhalt (verarbeitet)Null. Sofort nach der Verarbeitung verworfen.
Kontodaten (E-Mail, Name)Aufbewahrt, solange Ihr Konto aktiv ist. Innerhalb von 30 Tagen nach Kontoauflösung gelöscht.
Abonnement- und AbrechnungsdatenAufbewahrt, solange Ihr Abonnement aktiv ist. Abrechnungsunterlagen werden 7 Jahre für steuerliche Compliance aufbewahrt.
Nutzungsmetriken (Token-Anzahl)Aufbewahrt, solange Ihr Konto aktiv ist. Bei jedem Abrechnungszyklus zurückgesetzt.
Präferenzen (Sprache, Ton)Aufbewahrt, solange Ihr Konto aktiv ist. Mit dem Konto gelöscht.
Analysedaten (GA4)14 Monate gemäß Google Analytics-Standardkonfiguration aufbewahrt.
Frühzugangs-/KontaktübermittlungenBis zum Produktlaunch oder Anfragelösung aufbewahrt. Auf Anfrage gelöscht.

13. Ihre Rechte gemäß DSGVO

Wenn Sie sich im Europäischen Wirtschaftsraum (EWR) befinden, haben Sie folgende Rechte gemäß der Datenschutz-Grundverordnung:

Auskunftsrecht: Sie können eine Kopie der personenbezogenen Daten anfordern, die wir über Sie gespeichert haben.
Recht auf Berichtigung: Sie können die Korrektur ungenauer oder unvollständiger personenbezogener Daten beantragen.
Recht auf Löschung: Sie können die Löschung Ihrer personenbezogenen Daten beantragen ("Recht auf Vergessenwerden"). Auf Anfrage löschen wir Ihre Firestore-Kontodaten innerhalb von 30 Tagen.
Recht auf Einschränkung der Verarbeitung: Sie können in bestimmten Umständen die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten beantragen.
Recht auf Datenübertragbarkeit: Sie können Ihre personenbezogenen Daten in einem strukturierten, gängigen, maschinenlesbaren Format anfordern.
Widerspruchsrecht: Sie können der Verarbeitung Ihrer personenbezogenen Daten für bestimmte Zwecke widersprechen.
Recht auf Widerruf der Einwilligung: Wenn die Verarbeitung auf Einwilligung basiert (z.B. Analyse-Cookies), können Sie Ihre Einwilligung jederzeit widerrufen, ohne die Rechtmäßigkeit der vorherigen Verarbeitung zu beeinträchtigen.

Um eines dieser Rechte auszuüben, kontaktieren Sie uns bitte unter privacy@kerna.io. Wir werden innerhalb von 30 Tagen antworten. Wenn Sie mit unserer Antwort nicht zufrieden sind, haben Sie das Recht, eine Beschwerde bei Ihrer lokalen Datenschutzaufsichtsbehörde einzureichen. In Polen ist dies der Präsident des Büros für den Schutz personenbezogener Daten (UODO).

14. Datenschutz für Kinder

Unsere Dienste richten sich nicht an Personen unter 16 Jahren. Wir sammeln wissentlich keine personenbezogenen Daten von Kindern. Wenn wir erfahren, dass wir personenbezogene Daten von einem Kind unter 16 Jahren gesammelt haben, werden wir Schritte unternehmen, um diese Informationen umgehend zu löschen. Wenn Sie glauben, dass wir Daten von einem Kind gesammelt haben, kontaktieren Sie uns bitte unter privacy@kerna.io.

15. Änderungen dieser Richtlinie

Wir können diese Datenschutzrichtlinie aktualisieren, um Änderungen in unseren Praktiken, unserer Technologie oder gesetzlichen Anforderungen widerzuspiegeln. Wir werden Sie über wesentliche Änderungen informieren, indem wir die aktualisierte Richtlinie auf dieser Seite veröffentlichen und das obige "Gültigkeitsdatum" aktualisieren. Bei wesentlichen Änderungen, die die Art und Weise betreffen, wie wir Ihre Daten verarbeiten, werden wir über das Add-on oder per E-Mail einen prominenten Hinweis bereitstellen. Wir empfehlen Ihnen, diese Seite regelmäßig zu überprüfen. Die fortgesetzte Nutzung der Dienste nach Änderungen gilt als Akzeptanz der aktualisierten Richtlinie.

16. Kontakt

Für Fragen, Bedenken oder Anfragen zu dieser Datenschutzrichtlinie oder unseren Datenpraktiken:

Verantwortlicher: Kerna

Standort: Katowice, Polen

Datenschutzanfragen: privacy@kerna.io

Allgemeine Anfragen: contact@kerna.io

Zuletzt aktualisiert: 29. Juni 2026

Lesen Sie unsere Nutzungsbedingungen
Privacy Policy - Kerna | Kerna