Datenschutzrichtlinie
Zuletzt aktualisiert: 29. Juni 2026
1. Verantwortlicher
Verantwortlich für die Verarbeitung Ihrer personenbezogenen Daten ist Kerna sp. z o.o., ein nach dem Recht der Republik Polen registriertes Unternehmen mit Sitz in Warszawska 40/2A, 40-008 Katowice, Polen. Das Unternehmen ist im polnischen Nationalen Gerichtsregister unter der KRS-Nummer 0001203068 eingetragen und hat die Steueridentifikationsnummer (NIP) 9542897132.
Bei allen Anfragen zum Datenschutz können Sie uns unter folgender Adresse erreichen: privacy@kerna.io
2. Informationen, die wir sammeln
Wir sammeln nur die Mindestinformationen, die für die Authentifizierung Ihrer Identität, die Erbringung unserer Dienste und die Verwaltung Ihres Abonnements erforderlich sind.
3. Informationen, die wir nicht sammeln
Die folgenden Datenkategorien werden von Kerna niemals gesammelt, gespeichert, protokolliert, zwischengespeichert oder in ein dauerhaftes Speichersystem geschrieben:
- E-Mail-Nachrichtentexte, Betreffzeilen oder Kopfzeilen
- Absender- oder Empfänger-E-Mail-Adressen aus verarbeiteten E-Mails
- Anhangsinhalt oder -metadaten
- KI-generierte Zusammenfassungen, Antworten, Übersetzungen oder Entwürfe
- Kalenderveranstaltungsinhalt, Kontaktdetails oder Tabellenkalkulationsdaten, auf die bei benutzerinitierten Aktionen zugegriffen wird
- Google-Kontopasswörter oder OAuth-Refresh-Token über das für die aktive Sitzungsverwaltung Erforderliche hinaus
4. Zero-Retention-Architektur
Kerna hält eine strenge "Zero-Retention"-Richtlinie bezüglich aller Inhalte der Benutzerkommunikation ein. Dies ist ein grundlegendes architektonisches Prinzip, keine konfigurierbare Einstellung.
5. Wie wir Ihre Informationen verwenden
Wir verwenden die in Abschnitt 2 beschriebenen Informationen für folgende Zwecke:
- Um Ihre Identität zu authentifizieren und Ihre Sitzung aufrechtzuerhalten
- Um die Dienste bereitzustellen, zu betreiben und zu verbessern
- Um Ihr Abonnement zu verwalten, Abrechnungsereignisse zu verarbeiten und Planlimits durchzusetzen
- Um Ihre Nutzungsstatistiken und Präferenzen im Add-on und Dashboard anzuzeigen
- Um transaktionale Kommunikation zu senden (z.B. Abonnementbestätigungen, Abrechnungsquittungen)
- Um auf Ihre Support- oder Kontaktanfragen zu antworten
- Um technische Probleme, Missbrauch oder Sicherheitsvorfälle zu erkennen, zu verhindern und zu beheben
- Um Marketing-Kommunikation über neue Funktionen, Produktaktualisierungen und Tipps zu senden — nur wenn Sie ausdrücklich zugestimmt haben, was Sie jederzeit in Ihren Kontoeinstellungen widerrufen können
- Um geltenden gesetzlichen Verpflichtungen nachzukommen
Wir verkaufen, vermieten oder verleasen Ihre personenbezogenen Daten nicht an Dritte. Wir verwenden Ihre Daten nicht für Werbung, Profiling oder automatisierte Entscheidungsfindung. Mit der Anmeldung erklären Sie sich einverstanden, Produktaktualisierungen von Kerna zu erhalten. Sie können sich jederzeit abmelden.
6. Drittanbieter-Unterauftragsverarbeiter
Wir verwenden die folgenden Drittanbieterdienste zum Betrieb von Kerna. Jeder Unterauftragsverarbeiter erhält nur die Mindestdaten, die zur Ausführung seiner Funktion erforderlich sind.
| Anbieter | Zweck | Geteilte Daten |
|---|---|---|
| OpenAI | KI-Inferenz (GPT-4, GPT-5) | Erhält den Textinhalt der konkreten E-Mail oder des Entwurfs, an dem Sie gerade arbeiten, zusammen mit Ihrer Anweisung, ausschließlich wenn Sie eine KI-Aktion auslösen. Dieser Inhalt kann in der Nachricht enthaltene personenbezogene Daten umfassen. Über eine verschlüsselte Verbindung übertragen, vorübergehend im Speicher verarbeitet, um Ihr Ergebnis zu erzeugen, nicht gespeichert oder aufbewahrt und nicht zum Training irgendeines Modells verwendet. Kontokennungen, E-Mail-Adresse und Abrechnungsdaten werden nicht an OpenAI gesendet. |
| Stripe | Zahlungsabwicklung | E-Mail-Adresse zur Kundenidentifizierung. Alle Zahlungsdetails werden direkt von Stripe verarbeitet. |
| Google Firebase | Authentifizierung, Datenbank, Hosting | Kontodaten, Abonnementstatus, Nutzungsmetriken und Präferenzen wie in Abschnitt 2 beschrieben. |
| Google Analytics | Website-Analysen | Anonyme, aggregierte Website-Nutzungsdaten. Unterliegt der Zustimmung (siehe Abschnitt 9). |
| Sentry (Functional Software, Inc.) | Fehlerverfolgung und Performance-Überwachung | Gehashte Benutzerkennungen, Fehler-Stack-Traces und betriebliche Metadaten. Keine E-Mail-Inhalte, Empfänger oder Betreffzeilen. |
Unsere Vereinbarung mit OpenAI umfasst zusätzlich Zero-Data-Retention-Bedingungen: Von Kerna zur KI-Verarbeitung übermittelte Inhalte werden aus den Missbrauchsüberwachungsprotokollen von OpenAI ausgeschlossen und nach Bearbeitung Ihrer Anfrage nicht gespeichert, im Einklang mit den Standardrichtlinien zur Datennutzung nach Endpunkt von OpenAI.
7. Einhaltung der Google API-Dienste
Die Verwendung und Übertragung von Informationen, die von Google APIs empfangen wurden, an andere Apps durch Kerna entspricht der Google API Services User Data Policy, einschließlich der Limited Use-Anforderungen.
Gemäß den Limited Use-Anforderungen bestätigen wir Folgendes:
- Eingeschränkter Zweck: Wir verwenden Daten, die über Google APIs erhalten wurden, nur zur Bereitstellung und Verbesserung der benutzerorientierten Funktionen, die in der Benutzeroberfläche der Anwendung prominent sind – insbesondere KI-gestützte E-Mail-Antwort, Zusammenfassung, Übersetzung, Verfassen, Extraktion und Umschreiben. Wir verwenden Google API-Daten nicht für andere Zwecke.
- Verbotene Übertragung: Wir verkaufen, vermieten oder übertragen Google API-Daten nicht an Dritte. Wir verwenden Google API-Daten nicht zur Schaltung von Werbung. Daten werden nur an unseren KI-Inferenzanbieter (OpenAI) übermittelt, um die spezifische, benutzerinitiierten Feature-Anfragen zu erfüllen, und nur der minimal erforderliche Textkontext wird gesendet.
- Verbotener Personalzugang: Wir erlauben Menschen nicht, Benutzerdaten, die über Google APIs erhalten wurden, zu lesen, außer (a) mit ausdrücklicher Zustimmung des Benutzers für bestimmte Nachrichten (z.B. für technischen Support auf Anfrage des Benutzers), (b) wenn dies aus Sicherheitsgründen erforderlich ist, wie bei der Untersuchung von Missbrauch, oder (c) um geltende Gesetze einzuhalten.
- Datenminimierung: Wir fordern nur die minimal erforderlichen OAuth-Scopes an, die für die Ausführung der spezifischen Funktionen der Anwendung erforderlich sind. Wir fordern keinen breiteren Zugriff an, als für die in Abschnitt 8 beschriebenen Übersetzungs-, Zusammenfassungs-, Antwort-, Verfassungs-, Extraktions- und Umschreibfunktionen erforderlich ist.
8. Google Workspace-Berechtigungen
Kerna fordert die folgenden Google Workspace-Berechtigungen an. Jede Berechtigung wird ausschließlich für benutzerinitiierten Aktionen verwendet und wird niemals im Hintergrund ausgeübt.
Keine über diese Berechtigungen zugegriffenen Daten werden über die unmittelbare, ephemere Verarbeitung in Abschnitt 4 hinaus gespeichert, protokolliert oder übertragen. Kerna fordert nur die minimal erforderlichen Scopes zur Ausführung seiner Funktionen an. Kerna kann und führt keine Aktion ohne Ihre ausdrückliche Initiierung durch.
9. Cookies und Analysen
10. Datensicherheit
Wir implementieren branchenübliche technische und organisatorische Maßnahmen zum Schutz Ihrer Daten:
- Alle Daten während der Übertragung werden mit TLS 1.2 oder höher verschlüsselt.
- Alle Daten im Ruhezustand in Firestore werden mit AES-256-Verschlüsselung von Google Cloud verwaltet.
- API-Schlüssel und Geheimnisse werden mit Firebase Secret Manager gespeichert, niemals im Quellcode.
- Der Zugriff auf Produktionssysteme ist auf autorisiertes Personal mit rollenbasierter Zugriffskontrolle beschränkt.
- Firestore-Sicherheitsregeln erzwingen Dokumentenzugriffskontrolle, sodass Benutzer nur auf ihre eigenen Daten zugreifen können.
- Wir speichern keinen E-Mail-Inhalt, wodurch die Angriffsfläche für die Exposition sensibler Daten architektonisch minimiert wird.
Obwohl wir robuste Sicherheitsmaßnahmen implementieren, ist kein System vollständig sicher. Im Falle einer Datenpanne, die Ihre personenbezogenen Daten betrifft, werden wir Sie und die zuständige Aufsichtsbehörde innerhalb von 72 Stunden gemäß Artikel 33 DSGVO benachrichtigen.
11. Internationale Datenübertragungen
Kerna hat seinen Sitz in der Europäischen Union (Polen). Ihre Kontodaten werden in Google Cloud Firestore gespeichert, das innerhalb der globalen Infrastruktur von Google mit Datenspeicherungskontrollen betrieben wird.
Bestimmte Unterauftragsverarbeiter – einschließlich OpenAI und Stripe – können Daten in den Vereinigten Staaten verarbeiten. Alle solchen internationalen Übertragungen entsprechen den DSGVO-Kapitel-V-Anforderungen. Wir stellen angemessene Schutzmaßnahmen durch Standardvertragsklauseln (SVKs) sicher, die in unsere Datenverarbeitungsverträge mit jedem Unterauftragsverarbeiter eingebettet sind.
E-Mail-Inhalt, der für die KI-Verarbeitung übertragen wird, ist ephemer und wird zu keinem Zeitpunkt während oder nach der Übertragung gespeichert. Dies reduziert das Risikoprofil internationaler Datenübertragungen von Kommunikationsinhalten erheblich.
12. Datenspeicherung
| Datenkategorie | Aufbewahrungsfrist |
|---|---|
| E-Mail-Inhalt (verarbeitet) | Null. Sofort nach der Verarbeitung verworfen. |
| Kontodaten (E-Mail, Name) | Aufbewahrt, solange Ihr Konto aktiv ist. Innerhalb von 30 Tagen nach Kontoauflösung gelöscht. |
| Abonnement- und Abrechnungsdaten | Aufbewahrt, solange Ihr Abonnement aktiv ist. Abrechnungsunterlagen werden 7 Jahre für steuerliche Compliance aufbewahrt. |
| Nutzungsmetriken (Token-Anzahl) | Aufbewahrt, solange Ihr Konto aktiv ist. Bei jedem Abrechnungszyklus zurückgesetzt. |
| Präferenzen (Sprache, Ton) | Aufbewahrt, solange Ihr Konto aktiv ist. Mit dem Konto gelöscht. |
| Analysedaten (GA4) | 14 Monate gemäß Google Analytics-Standardkonfiguration aufbewahrt. |
| Frühzugangs-/Kontaktübermittlungen | Bis zum Produktlaunch oder Anfragelösung aufbewahrt. Auf Anfrage gelöscht. |
13. Ihre Rechte gemäß DSGVO
Wenn Sie sich im Europäischen Wirtschaftsraum (EWR) befinden, haben Sie folgende Rechte gemäß der Datenschutz-Grundverordnung:
Um eines dieser Rechte auszuüben, kontaktieren Sie uns bitte unter privacy@kerna.io. Wir werden innerhalb von 30 Tagen antworten. Wenn Sie mit unserer Antwort nicht zufrieden sind, haben Sie das Recht, eine Beschwerde bei Ihrer lokalen Datenschutzaufsichtsbehörde einzureichen. In Polen ist dies der Präsident des Büros für den Schutz personenbezogener Daten (UODO).
14. Datenschutz für Kinder
Unsere Dienste richten sich nicht an Personen unter 16 Jahren. Wir sammeln wissentlich keine personenbezogenen Daten von Kindern. Wenn wir erfahren, dass wir personenbezogene Daten von einem Kind unter 16 Jahren gesammelt haben, werden wir Schritte unternehmen, um diese Informationen umgehend zu löschen. Wenn Sie glauben, dass wir Daten von einem Kind gesammelt haben, kontaktieren Sie uns bitte unter privacy@kerna.io.
15. Änderungen dieser Richtlinie
Wir können diese Datenschutzrichtlinie aktualisieren, um Änderungen in unseren Praktiken, unserer Technologie oder gesetzlichen Anforderungen widerzuspiegeln. Wir werden Sie über wesentliche Änderungen informieren, indem wir die aktualisierte Richtlinie auf dieser Seite veröffentlichen und das obige "Gültigkeitsdatum" aktualisieren. Bei wesentlichen Änderungen, die die Art und Weise betreffen, wie wir Ihre Daten verarbeiten, werden wir über das Add-on oder per E-Mail einen prominenten Hinweis bereitstellen. Wir empfehlen Ihnen, diese Seite regelmäßig zu überprüfen. Die fortgesetzte Nutzung der Dienste nach Änderungen gilt als Akzeptanz der aktualisierten Richtlinie.
16. Kontakt
Für Fragen, Bedenken oder Anfragen zu dieser Datenschutzrichtlinie oder unseren Datenpraktiken:
Verantwortlicher: Kerna
Standort: Katowice, Polen
Datenschutzanfragen: privacy@kerna.io
Allgemeine Anfragen: contact@kerna.io
Zuletzt aktualisiert: 29. Juni 2026
Lesen Sie unsere Nutzungsbedingungen