Rechtliches

Datenschutzerklärung

datenschutz-2026-09-06-v4 Letzte Aktualisierung: 6. September 2026 Gültig ab: 1. September 2026

Diese Erklärung beschreibt, welche personenbezogenen Daten Rekala verarbeitet, zu welchem Zweck, auf welcher Rechtsgrundlage, wer sonst beteiligt ist und wie Sie Ihre Rechte ausüben. Sie beschreibt, was die Software tatsächlich tut — nicht das, was bequem zu sagen wäre.

Wie Rekala Google-Nutzerdaten (Gmail) verwendet. Eine zusammengefasste Übersicht für alle, die unsere Google-Integration prüfen; die Einzelheiten stehen in den Abschnitten 4, 9, 11 und 16.

Inhalt

  1. Verantwortlicher und Kontakt
  2. Zwei getrennte Rollen: wann Verantwortlicher, wann Auftragsverarbeiter
  3. Wenn Sie eine mit Rekala versendete E-Mail erhalten haben
  4. Daten, die wir als Verantwortlicher verarbeiten
  5. Daten, die wir als Auftragsverarbeiter verarbeiten
  6. Woher die Interessentendaten stammen
  7. Zwecke und Rechtsgrundlagen
  8. Was genau an das KI-Modell geht — und was nicht
  9. Unterauftragsverarbeiter und Drittlandtransfers
  10. Speicherdauer, Sicherungskopien und Löschung
  11. Sicherheit
  12. Ihre Rechte — und wie Sie sie tatsächlich ausüben
  13. Automatisierte Entscheidungen und Profiling
  14. Keine Cookies: lokale Speicherung im Browser
  15. Externe Ressourcen auf dieser Website: keine
  16. Was wir nicht tun
  17. Änderungen dieser Erklärung

1. Verantwortlicher und Kontakt

Den Dienst Rekala (die Anwendung unter app.rekala.io und die Website rekala.io) betreibt Rekala Labs SpA, eine nach chilenischem Recht gegründete sociedad por acciones (SpA), Sitz: Moneda 812, Büro 601, Santiago, Región Metropolitana, Chile, chilenische Steuernummer (RUT) 78.500.869-3. Im Folgenden „Rekala" oder „wir".

Für alle datenschutzrechtlichen Anliegen, einschließlich der Ausübung Ihrer Rechte: privacy@rekala.io.

Datenschutzbeauftragter: nicht erforderlich. Vertreter in der Europäischen Union nach Art. 27 DSGVO: nicht erforderlich.

Sie können sich bei der zuständigen Aufsichtsbehörde beschweren: die chilenische Datenschutzbehörde (Agencia de Protección de Datos Personales).

2. Zwei getrennte Rollen: wann Verantwortlicher, wann Auftragsverarbeiter

Das ist die wichtigste Unterscheidung dieses Dokuments — sie entscheidet, an wen Sie sich wenden.

(a) Rekala als Verantwortlicher

Gegenüber unseren eigenen Nutzerinnen und Nutzern sowie den Besuchern von rekala.io entscheiden wir über Zweck und Mittel der Verarbeitung. Das betrifft Ihr Konto, Ihre Sitzung, die Abrechnung und die Protokolle des Webservers.

(b) Rekala als Auftragsverarbeiter

Für die Interessentendaten, die ein Kunde in seinen Arbeitsbereich hochlädt, ist der Kunde der Verantwortliche, nicht Rekala. Der Kunde entscheidet, wen er kontaktiert, warum und auf welcher Rechtsgrundlage; wir speichern und verarbeiten diese Daten ausschließlich nach seinen dokumentierten Weisungen, nie aus eigenem Antrieb, und teilen sie niemals zwischen Arbeitsbereichen.

Diese Rollenverteilung ist keine Absichtserklärung, sondern im Produkt verdrahtet. Jeder Kunde akzeptiert einen versionierten Auftragsverarbeitungsvertrag (AVV), und jede Erklärung, die er abgibt — Rechtsgrundlage eines Imports, Start einer Kampagne, Annahme des AVV — wird unveränderlich zusammen mit der exakten Version des Textes protokolliert, den er angenommen hat.

3. Wenn Sie eine mit Rekala versendete E-Mail erhalten haben

Wenn Sie hier sind, weil Ihnen jemand eine mit Rekala verfasste E-Mail geschrieben hat: verantwortlich für diesen Versand ist das Unternehmen, das Ihnen geschrieben hat — nicht Rekala. Es hat entschieden, Sie zu kontaktieren, auf welcher Rechtsgrundlage, und es hält Ihre Daten in seinem Arbeitsbereich. Wir handeln auf seine Weisung.

Am schnellsten und wirksamsten ist es, auf diese E-Mail zu antworten und darum zu bitten, nicht mehr angeschrieben zu werden oder Ihre Daten zu löschen. Sobald das Unternehmen Ihren Widerspruch erfasst, wird Ihre Adresse sofort und dauerhaft im gesamten Arbeitsbereich gesperrt: keine Aufnahme in Kampagnen, keine Erzeugung einer E-Mail, kein Versand. Diese Sperre läuft nie ab und überdauert sogar die Löschung Ihres Kontaktdatensatzes — gerade damit Sie später nicht versehentlich erneut kontaktiert werden.

Wenn Sie keine Antwort erhalten oder nicht wissen, wer Ihnen geschrieben hat, schreiben Sie uns an privacy@rekala.io: Wir ermitteln den verantwortlichen Kunden und leiten Ihr Anliegen weiter. Über Daten, für die er verantwortlich ist, können wir nicht an seiner Stelle entscheiden — wir sind aber verpflichtet, ihn zu unterstützen, und tun das auch, damit er Ihnen antworten kann.

4. Daten, die wir als Verantwortlicher verarbeiten

Von den Personen, die die Anwendung nutzen:

Von Besuchern der Website rekala.io: Der Webserver führt keine Zugriffsprotokolle; lediglich Betriebsfehler landen im Systemjournal, das automatisch rotiert. Die Website enthält kein JavaScript, keine Analyse-Werkzeuge und keine Cookies.

5. Daten, die wir als Auftragsverarbeiter verarbeiten

Das sind die Daten, die ein Kunde über die Personen und Unternehmen erfasst, die er ansprechen will. Wir listen sie genau auf, weil genau das ein Verantwortlicher braucht, um seine eigene Informationspflicht zu erfüllen:

Zur Kontaktperson

Zur Beziehung mit dieser Person

Zum Unternehmen des Interessenten

6. Woher die Interessentendaten stammen

Aus zwei Quellen — und nur aus zweien:

Findet dieser Abruf auf der Seite veröffentlichte E-Mail-Adressen, greifen zwei Filter, die konstruktiv fest eingebaut und nicht konfigurierbar sind:

  1. Nur allgemeine Postfächer. Akzeptiert werden Adressen wie info@, kontakt@, contact@, vertrieb@ und ähnliche. Die Adresse einer identifizierbaren Person — etwa vorname.nachname@ — wird stets verworfen. Die Adresse einer einzelnen Person erfassen wir nie.
  2. Nur dieselbe Domain. Akzeptiert wird nur eine Adresse der Domain der gerade abgerufenen Seite, niemals die eines Dritten, die dort auftaucht — etwa eine Agentur im Impressum, ein Dienstleister oder ein Partner.

Ebenso wenig wird eine Adresse „abgeleitet", die nicht buchstäblich auf der Seite stand.

7. Zwecke und Rechtsgrundlagen

VerarbeitungZweckRechtsgrundlage
Konto und Zugang Konto anlegen, authentifizieren, Sitzung halten, Support leisten Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO)
Abrechnung Entgelt abrechnen und handels- bzw. steuerrechtliche Pflichten erfüllen Vertragserfüllung und rechtliche Verpflichtung (Art. 6 Abs. 1 lit. b und c)
Sicherheit des Dienstes Unbefugten Zugriff verhindern, Missbrauch begrenzen, Störungen diagnostizieren Berechtigtes Interesse an der Sicherheit des Dienstes (Art. 6 Abs. 1 lit. f)
Interessentendaten Speichern, E-Mails verfassen und — wenn der Kunde es aktiviert — aus seinem Postfach versenden Bestimmt der Kunde als Verantwortlicher; wir verarbeiten auf seine Weisung (Art. 28 DSGVO). Im Produkt wählbare Grundlagen sind: bestehende Geschäftsbeziehung, Einwilligung, berechtigtes Interesse an B2B-Ansprache oder eine andere dokumentierte Grundlage.
Compliance-Nachweise Beweis sichern, was der Kunde wann erklärt hat Rechtliche Verpflichtung und berechtigtes Interesse an der Nachweisbarkeit (Art. 6 Abs. 1 lit. c und f)

Rekala nutzt die Interessentendaten eines Kunden für keinen eigenen Zweck und nicht, um den Dienst für andere Kunden zu verbessern. Das Lernen des Produkts ist je Arbeitsbereich isoliert: Nichts, was im Arbeitsbereich eines Kunden geschieht, wirkt sich auf den eines anderen aus.

8. Was genau an das KI-Modell geht — und was nicht

Zum Verfassen einer E-Mail wird der Inhalt des Prompts an Anthropic PBC übermittelt. Wir werden hier konkret, weil das die Frage ist, die jeder Systemadministrator stellt — und weil sie überprüfbar ist.

Was nicht übermittelt wird

Der Kontaktblock des Prompts enthält ausschließlich Name, Unternehmen, Funktion und Land des Interessenten. Die E-Mail-Adresse des Empfängers wird niemals an das Modell übermittelt. Ebenso wenig Telefonnummer oder LinkedIn-Profil. Die Adresse wird allein zur Zustellung im Moment des Versands verwendet, und dieser Versand läuft nicht über das Modell.

Das ist keine Absichtserklärung: Die acht Prompts, die das System zusammensetzt, sind Byte für Byte in einem automatisierten Test eingefroren, der bei jeder Änderung läuft — und sie enthalten keine E-Mail-Adresse, keine Telefonnummer und keinen Verweis auf LinkedIn.

Was übermittelt wird

Daraus folgt praktisch etwas Wichtiges, und das gehört klar gesagt: Schreibt ein Nutzer personenbezogene Daten in die Notizen oder lädt er ein Dokument hoch, das solche enthält, gelangen diese Daten an das Modell. Die Kontrolle darüber liegt bei demjenigen, der schreibt.

Anthropic verarbeitet diese Daten als Unterauftragsverarbeiter, vertraglich gebunden, ausschließlich zur Rückgabe der Antwort. Nach den kommerziellen Bedingungen von Anthropic werden über die API übermittelte Daten nicht zum Training der Modelle verwendet.

9. Unterauftragsverarbeiter und Drittlandtransfers

Die Liste ist bewusst kurz und abschließend. Jeder Beteiligte wirkt nur an dem Teil des Dienstes mit, der ihn betrifft, auf Grundlage eines schriftlichen Vertrags mit Datenschutzpflichten, die den unseren entsprechen.

UnterauftragsverarbeiterFunktionOrtTransfermechanismus
Hetzner Online GmbH Hosting und Infrastruktur: betreibt die Anwendung und speichert die Datenbank Deutschland (EU/EWR) Nicht erforderlich: Die Daten bleiben im EWR
Anthropic PBC Verarbeitung durch Sprachmodelle: verfasst die E-Mail aus dem in Abschnitt 8 beschriebenen Material Vereinigte Staaten EU-Standardvertragsklauseln mit Transfer-Folgenabschätzung
Google OAuth und Gmail-API: stellt die Nachricht aus dem eigenen Postfach des Nutzers zu — nur, wenn dieser sein Konto verbindet Google LLC (USA) Standardvertragsklauseln in den Datenverarbeitungsbedingungen des Anbieters; der Anbieter ist zusätzlich nach dem EU-U.S. Data Privacy Framework zertifiziert
Microsoft Microsoft Graph: alternativer Versandweg aus dem eigenen Postfach des Nutzers. Umgesetzt; greift nur, wenn ein Microsoft-Konto verbunden wird Microsoft Corporation (USA) Standardvertragsklauseln in den Datenverarbeitungsbedingungen des Anbieters; der Anbieter ist zusätzlich nach dem EU-U.S. Data Privacy Framework zertifiziert
Bright Data Rendering von Webseiten für die Unternehmensrecherche. Derzeit inaktiv: kein Schlüssel hinterlegt, die Funktion läuft nicht und verarbeitet keine Daten Nicht einschlägig, solange die Funktion inaktiv bleibt. Bei einer Aktivierung erscheint sie hier mit Ort und Mechanismus, bevor die Verarbeitung beginnt
Stand der Liste: 1. September 2026.

Zu Ihrem eigenen E-Mail-Anbieter

Verbindet ein Nutzer sein Gmail- oder Microsoft-Postfach, wird die Nachricht über die API dieses Anbieters mit der vom Nutzer selbst erteilten Berechtigung zugestellt und geht aus seinem Konto hinaus. Dieser Anbieter ist unabhängig von Rekala bereits der E-Mail-Anbieter des Kunden. Die Berechtigung lässt sich jederzeit in den Sicherheitseinstellungen des Google- oder Microsoft-Kontos widerrufen oder durch Trennen des Postfachs in Rekala.

Die Websites der Interessenten

Während der Recherche stellt unser Server eine HTTP-Anfrage an die öffentliche Website des Unternehmens des Interessenten. Diese Website erhält dabei — wie bei jedem Besuch — die IP-Adresse unseres Servers, nicht die eines Nutzers oder eines Interessenten. Es handelt sich nicht um einen Unterauftragsverarbeiter, wir weisen aber darauf hin, weil es ein Datenfluss an einen Dritten ist.

Änderungen der Liste

Bevor wir einen Unterauftragsverarbeiter aufnehmen oder ersetzen, der Kundendaten verarbeiten wird, kündigen wir dies mindestens 30 Tage im Voraus an, indem wir diese Seite aktualisieren und in der Anwendung informieren. Ein Kunde mit einem begründeten datenschutzrechtlichen Einwand kann diesen innerhalb dieser Frist erheben.

10. Speicherdauer, Sicherungskopien und Löschung

Wir sind lieber genau — einschließlich der Grenzen.

11. Sicherheit

Keine Maßnahme beseitigt das Risiko vollständig. Wenn Sie ein Sicherheitsproblem entdecken, schreiben Sie an security@rekala.io.

12. Ihre Rechte — und wie Sie sie tatsächlich ausüben

Soweit die DSGVO oder eine gleichwertige Regelung auf Sie anwendbar ist, haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch und Datenübertragbarkeit. Ebenso können Sie eine Einwilligung widerrufen, soweit die Verarbeitung darauf beruht, und sich bei einer Aufsichtsbehörde beschweren.

Wenn Sie Rekala nutzen

Schreiben Sie an privacy@rekala.io. Wir sind der Verantwortliche und antworten unmittelbar.

Wenn Sie Interessent sind

Verantwortlich ist der Rekala-Kunde, der Sie kontaktiert hat; die Entscheidung liegt bei ihm. Erläutert in Abschnitt 3. Unsere Pflicht — der wir nachkommen — ist es, ihn zu unterstützen, damit er Ihnen antworten kann. Dafür verfügt das Produkt über echte Werkzeuge:

Einschränkungen, die wir lieber offenlegen. Beide Funktionen haben heute keine Schaltfläche in der Oberfläche: Es sind Administratorvorgänge, ausgeführt von unserem Team oder vom Administrator des Kunden über die API — eine bewusste Entscheidung, weil die Löschung unumkehrbar ist und wir sie nicht als Knopf anbieten wollten. Das schmälert weder das Recht noch die Antwortfrist; es beschreibt nur, wie es umgesetzt wird. Einen Export oder eine Löschung eines gesamten Arbeitsbereichs in einem Schritt gibt es ebenfalls noch nicht.

Wir bearbeiten oder leiten jedes Anliegen innerhalb der gesetzlichen Frist weiter, unentgeltlich, es sei denn, es ist offenkundig unbegründet oder exzessiv.

13. Automatisierte Entscheidungen und Profiling

Rekala trifft keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen, die rechtliche Wirkung gegenüber einer Person entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen. Das System verfasst Texte und ordnet Vertriebsmaterial ein; die Entscheidung, wen man anschreibt und ob eine E-Mail hinausgeht, trifft stets ein Mensch — und das Produkt verlangt diese Freigabe.

14. Keine Cookies: lokale Speicherung im Browser

Die Anwendung verwendet keine Cookies. Die Authentifizierung erfolgt über ein Token, das im Header jeder Anfrage mitgesendet und vom Browser in localStorage abgelegt wird. Im selben Speicher liegen einige Oberflächeneinstellungen. Diese Daten bleiben auf Ihrem Gerät, werden nicht — wie ein Cookie — automatisch mit jeder Anfrage übertragen, und Sie können sie löschen, indem Sie die Websitedaten in Ihrem Browser leeren; damit werden Sie abgemeldet.

Die Website rekala.io enthält kein JavaScript, keine Analyse-Werkzeuge und keine Cookies — deshalb zeigt sie auch kein Cookie-Banner: Es gibt nichts einzuwilligen.

15. Externe Ressourcen auf dieser Website: keine

Wenn Sie eine Seite von rekala.io öffnen, kommuniziert Ihr Browser ausschließlich mit rekala.io. Es wird nichts von einem fremden Server geladen: keine Schriftarten, keine Bilder, keine Skripte, keine Symbole. Die Schriftarten werden zusammen mit dem übrigen Angebot von unserem eigenen Server ausgeliefert.

Wir erwähnen das, weil es bis zum 25. August 2026 anders war: Die Schriftarten wurden von fonts.googleapis.com und fonts.gstatic.com geladen, sodass Google die IP-Adresse jedes Besuchers allein zur Auslieferung einer Schrift erhielt — in Deutschland ein bekanntes Streitthema. Diese Abhängigkeit wurde entfernt.

16. Was wir nicht tun

Jede dieser Aussagen wurde am ausgelieferten Code geprüft, indem nach der Funktion gesucht und ihr Nichtvorhandensein bestätigt wurde:

17. Änderungen dieser Erklärung

Ändern wir diese Erklärung, aktualisieren wir das Datum und die Versionskennung am Anfang. Wesentliche Änderungen, die Kunden betreffen, teilen wir zusätzlich in der Anwendung mit. Maßgeblich ist stets die unter dieser Adresse veröffentlichte Fassung.

Dokument datenschutz-2026-09-06-v4 · 6. September 2026 · Nutzungsbedingungen · Startseite