Zuletzt aktualisiert: 7. September 2026
Gültig ab: 7. September 2026
BasilAI Ltd. beziehungsweise der in Ihrer Bestellung oder unterzeichneten Vereinbarung genannte ShieldON-Anbieter (ShieldON, wir, uns) respektiert Ihre Privatsphäre. Diese Erklärung erläutert, wie wir personenbezogene Daten erheben, verwenden, offenlegen und schützen, wenn Sie unsere Website besuchen, eine Demonstration oder ein Pilotprojekt anfragen, ein Konto erstellen oder gehostete Dienste, APIs, Konsole, Dokumentation oder Support nutzen (die Dienste).
Lesen Sie diese Erklärung zusammen mit den ShieldON-Nutzungsbedingungen, Ihrer Bestellung und einem gegebenenfalls geltenden Auftragsverarbeitungsvertrag (DPA).
1. Geltungsbereich und Rollen
Bei Websitebesuchern, Interessenten, Kundenkontakten und Kontonutzern handeln wir in der Regel als Verantwortlicher oder in einer entsprechenden gesetzlichen Rolle und bestimmen Zwecke und Mittel der Verarbeitung.
Bei personenbezogenen Daten, die Kunden über gehostete Dienste übermitteln, bestimmen in der Regel die Kunden Zwecke und Mittel. Wir verarbeiten sie in ihrem Auftrag als Auftragsverarbeiter oder Dienstleister nach dem DPA oder der Geschäftsvereinbarung.
Ihre Organisation kann Ihr Konto verwalten und arbeitsbezogene Daten einsehen. Sie verantwortet ihre eigene Verarbeitung. Bei privaten oder Offline-Bereitstellungen verbleiben Daten grundsätzlich in der Kundenumgebung. Wir erhalten normalerweise keine Geschäftsdaten, außer der Kunde übermittelt Supportmaterial, aktiviert mit uns verbundene Funktionen oder vereinbart etwas anderes.
Bei Anfragen zu Daten Ihres Arbeitgebers oder eines anderen ShieldON-Kunden wenden Sie sich zunächst an dessen Administrator. Wir unterstützen den Kunden entsprechend Gesetz und Vertrag.
Diese Erklärung gilt nicht für eigenständige Verarbeitung durch KI-Drittanbieter, vom Kunden angebundene Systeme oder fremde Websites und Dienste. Dafür gelten deren eigene Datenschutzerklärungen.
2. Erhobene oder verarbeitete Daten
2.1 Von Ihnen bereitgestellte Daten
- Identität und Kontakt: Name, geschäftliche E-Mail-Adresse, Funktion, Unternehmen, Land oder Region und weitere bereitgestellte Kontaktdaten.
- Konto und Organisation: Anzeigename, Anmeldekennungen, sicher gehashte Passwörter, Organisations- und Arbeitsbereichsmitgliedschaften, Rollen, Rechte und Einstellungen.
- Vertrieb, Pilotprojekte und Support: Anfragen, Korrespondenz, Tickets, Rückmeldungen, Besprechungsaufzeichnungen und freiwillig übermittelte Diagnoseunterlagen.
- Transaktionen und Verträge: Bestellungen, Tarife, Rechnungskontakte, Zahlungsstatus sowie Steuer- und Vertragsunterlagen. Zahlungsanbieter verarbeiten Kartendaten gewöhnlich unmittelbar; eingesetzte Anbieter werden in der jeweiligen Oberfläche oder den Informationen zu Unterauftragsverarbeitern benannt.
- Dienstkonfiguration: Organisationen, Arbeitsbereiche, Modellkataloge, Anbieterintegrationen, Routing, Limits, Budgets, Versionen, Freigaben, Schutzregeln, IP-Zulassungslisten und Metadatenregeln.
2.2 Inhalte am KI-Gateway
Je nach Nutzung und Konfiguration können Anfragen Eingabeaufforderungen, Systemnachrichten, Gespräche, Dateien, Bilder, Audiodaten und weitere Eingaben; Modellausgaben, gestreamte Antworten, Einbettungsvektoren und Werkzeugaufrufe; kundendefinierte Metadaten zu Anwendungen, Umgebungen, Teams, Projekten, Kunden, Nutzern, Funktionen oder Sitzungen; sowie Angaben zu Anbietern, Modellen, Routing, Wiederholungsversuchen, Ausweichrouten und Richtlinienentscheidungen enthalten.
Standardmäßige Inhaltsaufbewahrung: Das Produktdesign sieht keine dauerhafte Speicherung von Eingabeaufforderungen, Modellausgaben oder Einbettungsvektoren vor. Sofern der Kunde keine Aufbewahrung ausdrücklich aktiviert, die Verarbeitung von Supportmaterial verlangt, ein Vertrag etwas anderes vorsieht oder eine gesetzliche Pflicht besteht, werden Inhalte nur vorübergehend zur Anfragebearbeitung, Sicherheitsprüfung und Ergebnisrückgabe verarbeitet.
Administratoren sollten tatsächliche Datenflüsse und Aufbewahrung anhand von Konfiguration, Bereitstellung und Anbietern prüfen. Dieser Standard betrifft nur die eigene Verarbeitung durch ShieldON, nicht Aufbewahrung, Modelltraining oder sonstige Datennutzung durch Drittanbieter.
2.3 Nutzungs-, Audit- und technische Daten
Für Betrieb und Schutz der Dienste können wir Folgendes verarbeiten:
- Anfragekennungen, API-Schlüsselpräfixe oder interne Kennungen, Organisationen, Arbeitsbereiche, Konfigurationen, Freigaben, Modelle, Anbieter, Statuscodes und Fehlerkategorien.
- Zeitstempel, Tokenmengen, Guthaben oder Kosten, Latenzen, Routingketten, Versuche sowie Limit- und Budgetentscheidungen.
- Nicht sensible Metadaten, deren Indexierung der Kunde erlaubt, sowie Trefferkategorien und Ergebnisse von Schutzregeln.
- IP-Adressen, Browser- oder Clienttypen, Betriebssysteme, Geräteangaben, Zugriffszeiten, Anfragepfade, Sitzungsereignisse, Diagnoseprotokolle und Sicherheitsereignisse.
- Auditaufzeichnungen zu Anmeldungen und Änderungen an Mitgliedschaften, Zugangsdaten, Konfigurationen, Richtlinien, Freigaben, Rücknahmen und anderen Governance-Vorgängen.
Gewöhnliche Protokolle und Auditübersichten sind standardmäßig so konzipiert, dass sie keine Anbieter-Geheimnisse, API-Schlüssel im Klartext, Eingabeaufforderungen, Modellausgaben, Einbettungsvektoren oder als sensibel markierte Metadaten enthalten. Zugangsdaten können bei Erforderlichkeit verschlüsselt oder, je nach Art, nur als irreversible Hashes, Salts und Präfixe gespeichert werden.
2.4 Cookies und ähnliche Technologien
Wir verwenden für Anmeldung, Sicherheit und Sprach- oder Oberflächeneinstellungen notwendige Cookies oder ähnliche Technologien. Konsolensitzungscookies sind im derzeitigen Produktdesign höchstens sieben Tage gültig; Abmeldung, Administratoraktionen oder Sicherheitsereignisse können sie früher ungültig machen.
Vor dem Einsatz nicht notwendiger Analyse-, Personalisierungs- oder Werbecookies stellen wir gesetzlich erforderliche Informationen und Auswahlmöglichkeiten bereit. Cookies können über den Browser und die bei optionalen Cookies bereitgestellten Präferenzfunktionen verwaltet werden. Die Sperre notwendiger Cookies kann Anmeldung oder Funktionen verhindern.
Wir verkaufen keine personenbezogenen Daten und geben sie nicht für kontextübergreifende verhaltensbezogene Werbung weiter. Vor einer Änderung aktualisieren wir diese Erklärung und bieten die gesetzlich erforderlichen Widerspruchsmöglichkeiten an.
3. Datenquellen
Daten können von Ihnen, Ihrer Organisation, Administratoren, Kollegen oder autorisierten Partnern stammen; aus konfigurierten Anwendungen, API-Clients, Identitätssystemen, KI-Anbietern und Integrationen; aus Betrieb, Sicherheit, Audit und Diagnose; sowie aus öffentlichen Quellen oder von Geschäftspartnern, die Daten rechtmäßig bereitstellen.
4. Zwecke und Rechtsgrundlagen
Als Verantwortlicher stützen wir uns auf die folgenden Grundlagen, soweit das anwendbare Recht sie anerkennt. Vertragserfüllung gilt nur bei einem Vertrag mit der betroffenen Person oder vorvertraglichen Maßnahmen auf deren Anfrage. Bei geschäftlichen Kontakten und Nutzern können berechtigte Interessen am Betrieb und Support von Unternehmensdiensten maßgeblich sein. Diese Grundlage verwenden wir nur, soweit gesetzlich anerkannt. Als Auftragsverarbeiter folgen wir rechtmäßigen Kundenweisungen und dem DPA; die eigene Rechtsgrundlage bestimmt der Kunde.
| Zweck | Typische Daten | Grundlage oder Verarbeitungsrolle, soweit anwendbar |
|---|---|---|
| Bereitstellung, Konfiguration und Wartung | Konto, Organisation, Konfiguration, KI-Anfragen, Nutzung | Vertrag; berechtigte Interessen an Unternehmensdiensten; rechtmäßige Kundenweisungen bei Auftragsverarbeitung |
| Authentifizierung und Zugriffsverwaltung | Kennungen, Passwort-Hashes, Sitzungen, Rollen, Schlüsselkennungen, IP-Adressen | Vertrag; berechtigte Interessen an Kontoverwaltung und Sicherheit |
| Routing zu ausgewählten Anbietern | Eingaben, Ausgaben, Konfiguration, erforderliche Metadaten | Vertrag; berechtigte Interessen an Unternehmensdiensten; rechtmäßige Kundenweisungen bei Auftragsverarbeitung |
| Messung, Budgets, Analysen und Berichte | Tokens, Kosten, Modelle, Anbieter, zugelassene Metadaten | Vertrag; berechtigte Interessen an Verbesserungen |
| Sicherheit, Missbrauchsprävention, Diagnose und Audit | IP-Adressen, Protokolle, Richtlinienentscheidungen, Audits, Supportmaterial | Berechtigte Interessen an Sicherheit und zuverlässigem Betrieb; Rechtspflichten |
| Support und geschäftliche Kommunikation | Kontakte, Tickets, Rückmeldungen, Pilot- und Vertragsdaten | Vertrag oder vorvertragliche Maßnahmen; berechtigte Interessen an Anfragenbearbeitung und Kundenbeziehungen |
| Produktverbesserung und Entwicklung | De-identifizierte oder aggregierte Nutzung, Rückmeldungen, Diagnosen | Berechtigte Interessen an Verbesserungen; gegebenenfalls Einwilligung |
| Rechtspflichten und Schutz von Rechten | Relevante Konto-, Protokoll- und Vertragsdaten | Rechtspflichten; Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen |
Bei berechtigten Interessen berücksichtigen wir Erforderlichkeit, Auswirkungen auf Personen und vernünftige Erwartungen. Kundeneingaben, Modellausgaben oder andere Kundendaten verwenden wir nicht zum Training eigener oder fremder universell einsetzbarer KI-Modelle, außer der Kunde stimmt gesondert und ausdrücklich schriftlich zu und verfügt über die notwendigen Rechte.
Wir treffen keine ausschließlich auf automatisierter Verarbeitung durch ShieldON beruhenden Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung für Personen. Kunden mit automatisierten Abläufen müssen eigene Informations-, Rechtsgrundlagen- und menschliche Prüfungspflichten erfüllen.
5. Weitergabe
Soweit erforderlich, können Daten an folgende Empfänger gehen:
- Kunden und berechtigte Nutzer: zuständige Administratoren, Arbeitsbereichsmitglieder und autorisierte Personen mit Zugriff auf Konto-, Nutzungs-, Protokoll- oder Auditdaten.
- Ausgewählte Anbieter und Integrationen: Übermittlung von KI-Anfragen und notwendigen Metadaten sowie Empfang von Ausgaben gemäß Kundenweisung.
- Dienstleister und Unterauftragsverarbeiter: Hosting, Netzwerke, Datenbanken, Objektspeicher, E-Mail, Support, Sicherheitsüberwachung, Diagnose und sonstige Betriebsleistungen.
- Fachberater: Rechtsanwälte, Prüfer, Versicherer, Banken und andere zur Vertraulichkeit verpflichtete Berater.
- Behörden oder andere Dritte: bei gutgläubig angenommener Notwendigkeit zur Einhaltung rechtlicher Verfahren, zum Schutz von Rechten oder Sicherheit, zur Betrugsaufklärung oder Missbrauchsverhinderung.
- Beteiligte an Unternehmenstransaktionen: potenzielle oder tatsächliche Parteien bei Finanzierung, Fusion, Erwerb, Umstrukturierung, Insolvenz oder Geschäfts- und Vermögensverkäufen unter geeigneten Vertraulichkeitsvorkehrungen.
In unserem Auftrag tätige Anbieter müssen unsere Weisungen beachten und geeignete Schutzmaßnahmen einsetzen. Informationen über die für Ihre Dienste eingesetzten Unterauftragsverarbeiter können Sie über unsere Kontaktadresse anfordern. Gesetzliche oder vertragliche Mitteilungs-, Genehmigungs- und Widerspruchsrechte bleiben maßgeblich.
6. Internationale Übermittlungen
Je nach Hostingregion, Konfiguration, Anbietern und Support können Daten außerhalb Ihres Landes in Staaten mit anderen Datenschutzgesetzen verarbeitet werden.
Soweit erforderlich, nutzen wir anerkannte Mechanismen und ergänzende Schutzmaßnahmen, etwa Angemessenheitsbeschlüsse, EU-Standardvertragsklauseln, das britische Zusatzmodul oder Abkommen für internationale Datenübermittlungen und notwendige technische und organisatorische Maßnahmen. Hostingregionen und Datenstandortzusagen richten sich nach der Geschäftsvereinbarung.
Kunden privater oder Offline-Bereitstellungen beurteilen Übermittlungen durch ihre Anbieter, Integrationen, Fernsupportverbindungen und andere ausgehende Verbindungen selbst.
7. Sicherheit
Wir setzen risikogerechte Maßnahmen ein, insbesondere Zugriffskontrolle, minimale Berechtigungen, Transportverschlüsselung, Zugangsschutz, Audits, Mandantentrennung, Protokollminimierung, Schwachstellenmanagement und Vorfallbearbeitung.
Das Produktdesign umfasst verschlüsselte Anbieterzugangsdaten; Klartextanzeige von API-Schlüsseln nur bei Erstellung oder Wechsel; Speicherung notwendiger Hashes oder Präfixe für API-Schlüssel; HttpOnly- und SameSite-Attribute bei Sitzungscookies; und Beschränkungen sensibler Protokollfelder. Verfügbarkeit und Verantwortlichkeiten hängen von Version, Bereitstellung und Vertrag ab.
Kein Übertragungs- oder Speichersystem ist absolut sicher. Bei vermuteter Gefährdung kontaktieren Sie uns unverzüglich und widerrufen oder wechseln Sie betroffene Zugangsdaten.
8. Aufbewahrung und Löschung
Wir speichern Daten nur so lange, wie für die beschriebenen Zwecke, Vertragserfüllung, Sicherheit, Audits, Streitbeilegung und Rechtspflichten erforderlich. Maßgeblich sind Datenart, Konfiguration, Bereitstellung, Risiken und rechtliche Anforderungen.
| Daten | Aufbewahrungskriterien |
|---|---|
| Websiteanfragen, Demonstrationen und Pilotkommunikation | Solange für Bearbeitung, Nachverfolgung oder den betreffenden Geschäftskontakt erforderlich; anschließend Löschung oder Anonymisierung, sofern keine rechtlichen oder Streitbeilegungsgründe bestehen |
| Konto-, Mitgliedschafts- und Organisationsdaten | Während der Geschäftsbeziehung; danach Löschung oder Anonymisierung nach Abschluss von Kontoschließung, Datenrückgabe und erforderlichen Sicherheits- und Rechtsfragen |
| Konsolensitzungen | Höchstens sieben Tage, früher bei Abmeldung, Widerruf oder Sicherheitsentwertung |
| Eingabeaufforderungen, Ausgaben und Einbettungsvektoren | Standardmäßig keine dauerhafte Speicherung; bei ausdrücklicher Aktivierung nach Konfiguration, Bestellung oder DPA |
| Nutzungs- und Anfrageprotokolle | Nach Konfiguration oder Vertrag und erforderlicher Dauer für Nutzungsabgleich, Fehlerbehebung und Sicherheitsuntersuchungen; danach Löschung oder Anonymisierung |
| Governance- und Sicherheitsaudits | Nach Vertrag, gesetzlichen Aufbewahrungspflichten und erforderlicher Dauer relevanter Vorfälle, Audits oder Streitigkeiten |
| Anbieterzugangsdaten und API-Schlüssel | Notwendige verschlüsselte Werte, Hashes oder Präfixe während der Gültigkeit; danach sichere Löschverfahren |
| Supportmaterial | Für Ticketlösung, Korrekturprüfung und verbundene Fragen; frühere Löschung unnötiger Anhänge auf Kundenanfrage |
| Vertrags-, Rechnungs- und Steuerunterlagen | Für gesetzlich vorgeschriebene Zeiträume |
| Sicherungen | Nach Löschung aus aktiven Systemen Überschreibung oder sichere Löschung entsprechend Sicherungsrotation und Wiederherstellungsverfahren; ausstehende Sicherungen bleiben geschützt und von gewöhnlicher Verarbeitung isoliert |
Nicht mehr benötigte Daten werden gelöscht, irreversibel anonymisiert oder bis zum Ablauf rechtlicher Fristen beziehungsweise eines Sicherungszyklus isoliert. Gesetzlich aufzubewahrende Daten werden nur für den notwendigen Zweck und Zeitraum genutzt. Lösch- und Sicherungszyklen privater Bereitstellungen kontrolliert der Kunde, sofern nichts anderes vereinbart ist.
9. Ihre Datenschutzrechte
Je nach geltendem Recht bestehen Rechte auf Information, Auskunft und Kopie, Berichtigung, Löschung, Einschränkung oder Widerspruch, Übertragbarkeit, Widerruf einer Einwilligung ohne Beeinträchtigung früherer rechtmäßiger Verarbeitung, Widerspruch gegen ausschließlich automatisierte Entscheidungen mit erheblichen Auswirkungen, Benachteiligungsfreiheit und Beschwerde bei einer zuständigen Datenschutzbehörde.
Direktwerbung: Sie können der Verarbeitung für Direktwerbung jederzeit über eine Abmeldefunktion in der Nachricht oder durch Kontaktaufnahme widersprechen.
Anfragen richten Sie an hello@shieldon.ai. Wir können Identität und Berechtigung prüfen. Bevollmächtigte müssen gegebenenfalls ihre Vollmacht nachweisen.
Handeln wir für einen Kunden, können wir Anfragen an ihn weiterleiten oder auf ihn verweisen. Wir antworten innerhalb gesetzlicher Fristen. Soweit zulässig, können offensichtlich unbegründete, unverhältnismäßige oder einer Ausnahme unterliegende Anfragen unter Angabe von Gründen eingeschränkt oder abgelehnt werden.
10. Kalifornien und bestimmte andere US-Bundesstaaten
Soweit deren Datenschutzgesetze gelten, können die Kategorien aus Abschnitt 2 Kennungen, Kundendatensätze, Internet- und Netzwerkaktivitäten, geschäftliche und berufliche Informationen, aus IP-Adressen abgeleitete ungefähre Standorte und daraus gezogene Schlussfolgerungen umfassen.
Erhebung, Nutzung und Weitergabe erfolgen für Abschnitt 4 an Empfänger nach Abschnitt 5. Wir verkaufen keine personenbezogenen Daten und geben sie nicht für kontextübergreifende verhaltensbezogene Werbung weiter. Daten von unter 16-Jährigen verkaufen oder teilen wir nicht wissentlich.
Berechtigte Einwohner können Information, Zugang, Berichtigung, Löschung oder Kopien verlangen und, soweit vorgesehen, gegen eine Ablehnung vorgehen. Nutzen Sie den Kontakt aus Abschnitt 9. Vor künftigen Vorgängen, die rechtlich als Verkauf oder Weitergabe gelten, stellen wir die erforderlichen Informationen und Widerspruchsverfahren bereit.
11. Festlandchina
Soweit das Gesetz der Volksrepublik China zum Schutz personenbezogener Informationen oder verwandte Vorschriften gelten:
- Beachten wir Rechtmäßigkeit, Fairness, Erforderlichkeit, Treu und Glauben sowie minimale Aufbewahrung und erläutern Zwecke, Verfahren, Kategorien, Dauer und Rechtekanäle verständlich.
- Kann eine Einwilligung widerrufen werden. Eine gesetzlich erforderliche gesonderte oder schriftliche Einwilligung holen wir vor der betreffenden Verarbeitung ein.
- Erläutern wir bei von uns bestimmter Verarbeitung sensibler Daten deren Notwendigkeit und Auswirkungen und treffen strenge Schutzmaßnahmen.
- Führen wir für Übermittlungen außerhalb Festlandchinas erforderliche Sicherheitsbewertungen, Zertifizierungen, Standardverträge oder andere Verfahren durch, informieren über Auslandsempfänger und holen gegebenenfalls gesonderte Einwilligungen ein.
- Können Sie geltende Rechte auf Auskunft, Kopie, Berichtigung, Ergänzung, Löschung, Einschränkung oder Ablehnung, Erläuterung, Einwilligungswiderruf und Kontoschließung ausüben.
- Veröffentlichen und melden wir Angaben zu einer dortigen Einrichtung oder Vertretung, falls gesetzlich vorgeschrieben.
Kunden bestimmen regelmäßig Zwecke und Mittel. Sie verantworten Informationspflichten, die Erkennung sensibler Daten und Daten von Kindern unter 14 Jahren, Einwilligungen, Datenschutz-Folgenabschätzungen sowie rechtmäßige Anbieter-, Standort- und Übermittlungsentscheidungen. Wir unterstützen angemessen nach DPA und rechtmäßigen Weisungen.
12. Kinder
Die Dienste richten sich an Unternehmen und berufliche Nutzer, nicht an Personen unter 18 Jahren. Wir erheben nicht wissentlich Daten von Kindern. Bei entsprechenden Hinweisen kontaktieren Sie uns; wir untersuchen den Vorgang und ergreifen geeignete Löschmaßnahmen.
Kunden dürfen Kinderdaten nicht ohne erforderliche Rechtsgrundlage, Informationen, Einwilligungen und Schutzmaßnahmen verarbeiten.
13. Links und Dienste Dritter
Links und Integrationen können zu unabhängigen Websites, KI-Anbietern oder Diensten führen. Wir kontrollieren deren eigenständige Datenschutzpraktiken nicht und verantworten sie nicht. Prüfen Sie deren Bedingungen und Datenschutzerklärungen vor Aktivierung oder Datenübermittlung.
14. Änderungen dieser Erklärung
Wir können die Erklärung an Dienste, Recht oder Verarbeitung anpassen. Die Datumsangaben werden aktualisiert; wesentliche Änderungen kündigen wir vor Inkrafttreten mit angemessenem Vorlauf über Website, Dienste oder Kontokontaktdaten an. Erforderliche Einwilligungen holen wir vor Beginn neuer Verarbeitungen ein.
15. Kontakt
Bei Datenschutzfragen, Rechteanfragen oder Bedenken:
BasilAI Ltd. / ShieldON
Datenschutzkontakt: hello@shieldon.ai
Sind Sie mit unserer Antwort nicht zufrieden, können Sie sich bei der zuständigen Datenschutzbehörde Ihrer Rechtsordnung beschweren.