Datenschutzerklärung
Zuletzt aktualisiert: 7. Juli 2026 · Gültig ab: 7. Juli 2026
1. Wer wir sind
Squidler wird von Squidler AB betrieben, einem in Schweden eingetragenen Unternehmen (zusammen „Squidler“, „wir“, „uns“ oder „unser“). Wir betreiben die Website squidler.io und die zugehörige Plattform, die persönliche KI-Agenten-Instanzen für Nutzer bereitstellt.
Bei Datenschutz- und Rechtsfragen erreichst du uns unter legal@squidler.io.
2. Was wir erheben
Wir erheben und verarbeiten die folgenden Kategorien personenbezogener Daten:
- Kontodaten: E-Mail-Adresse, Name und Profilinformationen, die bei Registrierung und Authentifizierung angegeben werden.
- API-Schlüssel und Zugangsdaten: API-Schlüssel von Drittanbietern (z. B. Anthropic, OpenAI), die du zum Betrieb deines KI-Agenten bereitstellst. Sie werden im Ruhezustand mit branchenüblicher Verschlüsselung (AES-256) verschlüsselt und an keine andere Partei weitergegeben als an den jeweiligen KI-Anbieter, wenn in deinem Auftrag API-Aufrufe erfolgen.
- Zugangsdaten für Messaging-Kanäle: Authentifizierungs-Token und Konfigurationsdaten für Messaging-Plattformen (Telegram, Signal, WhatsApp), die du mit deinem Agenten verbindest.
- Konversationsprotokolle des Agenten: Nachrichten und Daten, die zwischen dir (sowie Dritten, mit denen du kommunizierst) und deinem KI-Agenten ausgetauscht werden. Diese Protokolle werden gespeichert, um die Funktionsweise des Agenten einschließlich Gedächtnis und Kontext zu ermöglichen, und sind im Ruhezustand verschlüsselt (siehe Abschnitt 5).
- Nutzungsdaten: Interaktionsdaten der Plattform, Funktionsnutzung, Fehlerprotokolle und Leistungskennzahlen.
- Website-Analyse: Aggregierte Kennzahlen zu Seitenaufrufen und Verweisen, erhoben über Plausible Analytics. Plausible setzt keine Cookies, nutzt für Tracking keinen lokalen Browser-Speicher und erzeugt keine dauerhaften Besucherkennungen.
- Produktanalyse: Wie du die Anwendung nutzt — zentrale Ereignisse (etwa Registrierung oder das Einstellen eines Agenten), Conversion-Funnels und vollständig maskierte Session Replays (keine Eingabewerte oder Texte werden erfasst) —, erhoben über PostHog, um den Dienst zu verstehen und zu verbessern. Die Erfassung im Browser ist einwilligungspflichtig; zentrale Produktereignisse werden serverseitig erfasst (siehe Abschnitt 3, berechtigte Interessen). Die PostHog-Daten werden in der EU gehostet.
- Zahlungsdaten: Zahlungsinformationen werden von Stripe verarbeitet. Wir speichern deine vollständigen Kreditkartendaten nicht; von Stripe erhalten wir nur eingeschränkte Abrechnungskennungen.
- Technische Daten: IP-Adressen, Browsertyp, Geräteinformationen und Zugriffszeitpunkte, die automatisch erfasst werden, wenn du unsere Plattform nutzt.
3. Rechtsgrundlage für die Verarbeitung (DSGVO Artikel 6)
Wir verarbeiten deine personenbezogenen Daten auf folgenden Rechtsgrundlagen:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b): Die Verarbeitung von Kontodaten, API-Schlüsseln und Konversationsprotokollen ist erforderlich, um den von dir abonnierten Dienst bereitzustellen.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f): Nutzungsdaten, technische Daten und aggregierte Website-Analysen verarbeiten wir für Plattformsicherheit, Betrugsprävention, Verbesserung des Dienstes und Fehlersuche. Unser berechtigtes Interesse überwiegt deine Grundrechte nicht.
- Einwilligung (Art. 6 Abs. 1 lit. a): Soweit erforderlich, etwa für optionale Marketingkommunikation. Du kannst deine Einwilligung jederzeit widerrufen.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c): Soweit wir nach schwedischem oder EU-Recht verpflichtet sind, Daten für steuerliche, buchhalterische oder aufsichtsrechtliche Zwecke aufzubewahren.
4. Rollen nach der DSGVO
Für Kontodaten (deine E-Mail-Adresse, deinen Namen, Zahlungsinformationen) ist Squidler AB Verantwortlicher.
Für Agentendaten (Gesprächsprotokolle, alle Daten, die du mit oder über deinen KI-Agenten teilst, und von deinem Agenten erzeugte Daten) bist du Verantwortlicher und Squidler AB ist Auftragsverarbeiter. Wir verarbeiten diese Daten ausschließlich in deinem Auftrag und nach deinen Weisungen (d. h. entsprechend deiner Nutzung der Plattform). Ein Auftragsverarbeitungsvertrag (AVV) steht zum Download bereit — siehe Abschnitt 16 unten.
5. Sicherheit von Zugangsdaten und Inhalten
Deine API-Schlüssel werden als hochsensible Zugangsdaten behandelt. Wir setzen die folgenden Schutzmaßnahmen um:
- Alle API-Schlüssel werden im Ruhezustand mit AES-256 verschlüsselt.
- Schlüssel werden ausschließlich über verschlüsselte Verbindungen übertragen (TLS 1.2+).
- Der Zugriff auf gespeicherte Schlüssel ist strikt auf automatisierte Systeme beschränkt, die sie benötigen, um in deinem Auftrag API-Aufrufe an KI-Anbieter auszuführen.
- Wir protokollieren, prüfen oder nutzen deine API-Schlüssel zu keinem anderen Zweck, als deinen Agenten nach deinen Anweisungen zu betreiben.
Deine Inhalte — Gesprächsprotokolle des Agenten, das Gedächtnis des Agenten, Schreibtisch-Inhalte und zugehörige nutzergenerierte Daten — sind zusätzlich durch Verschlüsselung auf Anwendungsebene geschützt:
- Inhalte werden mit Envelope-Verschlüsselung geschützt: Jede Agenteninstanz hat ihren eigenen Datenschlüssel, der von einem Hauptschlüssel umschlossen wird, den ein dedizierter Cloud-Key-Management-Dienst getrennt von der Datenbank und deren Backups verwahrt. Der Key-Management-Dienst erhält deine Inhalte nie.
- Administrativer Zugriff auf entschlüsselte Inhalte ist per Richtlinie eingeschränkt, und jeder solche Zugriff wird in einem Audit-Trail protokolliert.
- Da der Dienst ein serverseitiger KI-Agent ist, verarbeiten unsere Systeme deine Inhalte notwendigerweise im Klartext, um deinen Agenten zu betreiben (zum Beispiel, um Nachrichten an deinen KI-Anbieter zu senden). Diese Verschlüsselung schützt gespeicherte Daten; sie ist keine Ende-zu-Ende-Verschlüsselung.
6. Datenflüsse an Dritte
Im Rahmen der Bereitstellung des Dienstes können deine Daten an die folgenden Kategorien von Dritten weitergegeben oder von ihnen verarbeitet werden:
- KI-Anbieter (Amazon Web Services — Bedrock, und OpenAI): Inhalte, die du und dein Agent austauschen — einschließlich aller Daten, die dein Agent aus von dir verbundenen Diensten wie Google Workspace abruft — werden an diese Anbieter gesendet, um Antworten des Agenten, Embeddings und Bilder zu erzeugen. Wir nutzen Amazon Bedrock für Sprachmodelle und OpenAI für Text-Embeddings und Bildgenerierung. Beide verarbeiten diese Daten ausschließlich, um uns Ergebnisse zurückzuliefern, und verwenden sie nicht, um ihre Modelle zu trainieren oder zu verbessern (Amazon Bedrock nutzt Ein- oder Ausgaben weder zum Training der zugrunde liegenden Modelle noch gibt es sie an die Modellanbieter weiter; OpenAI trainiert seine Modelle nicht mit Daten, die über die API übermittelt werden). Sie handeln als unsere Auftragsverarbeiter auf Grundlage schriftlicher Vereinbarungen zur Auftragsverarbeitung.
- Stripe: Zahlungsabwicklung. Für Zahlungsdaten handelt Stripe als eigenständiger Verantwortlicher.
- Auth0 (Okta): Authentifizierungsdienste.
- Messaging-Plattformen (Telegram, Signal, WhatsApp): Nachrichten werden je nach deiner Konfiguration über diese Plattformen geleitet. Jede Plattform hat ihre eigene Datenschutzerklärung und eigene Bedingungen.
- Hetzner Online GmbH: Infrastruktur-Hosting. Die Daten werden in der EU gespeichert.
- Google: Analyse und Werbemessung über Google Tag Manager, Google Analytics und Google Ads — nur dort, wo du in die entsprechenden Cookie-Kategorien eingewilligt hast (siehe Abschnitt 13). Google LLC ist nach dem EU-U.S. Data Privacy Framework zertifiziert.
- PostHog: Produktanalyse und Session Replay, gehostet in der EU. Sitzungsaufzeichnungen sind vollständig maskiert (keine Eingabewerte oder Texte werden erfasst). Die Erfassung im Browser ist einwilligungspflichtig; zentrale Produktereignisse (etwa das Einstellen eines Agenten) werden serverseitig auf Grundlage unseres berechtigten Interesses erfasst, den Dienst zu verstehen und zu verbessern.
- Google Cloud Platform: Kryptografische Schlüsselverwaltung für unsere Inhaltsverschlüsselung (siehe Abschnitt 5). Der Schlüsselverwaltungsdienst verarbeitet ausschließlich Verschlüsselungsschlüssel und erhält niemals deine Inhalte.
Eine aktuelle Liste der Unterauftragsverarbeiter erhältst du unter legal@squidler.io. Über wesentliche Änderungen bei Unterauftragsverarbeitern informieren wir dich mindestens 14 Tage im Voraus.
7. Google-Workspace-Daten — eingeschränkte Nutzung
Wenn du ein Google-Konto mit deinem Agenten verbindest, kann dein Agent auf Daten aus Google-Workspace-APIs zugreifen (etwa Gmail, Google Calendar, Google Drive, Contacts, Sheets, Docs und Forms), beschränkt auf die konkreten Dienste und Berechtigungsstufen, die du gewährst. Squidlers Umgang mit Informationen aus Google-APIs entspricht der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Insbesondere gilt:
- Wir verwenden Google-Nutzerdaten ausschließlich, um die nutzerseitigen Funktionen deines Agenten bereitzustellen und zu verbessern, um die du ihn gebeten hast (zum Beispiel E-Mails lesen, entwerfen oder senden; Kalendertermine verwalten; oder mit deinen Dateien arbeiten).
- Wir verwenden Google-Workspace-Daten nicht — und wir erlauben es auch unseren KI-Auftragsverarbeitern nicht —, um verallgemeinerte oder nicht personalisierte KI- oder Machine-Learning-Modelle zu entwickeln, zu verbessern oder zu trainieren. Diese Einschränkung gilt gleichermaßen für die Rohdaten und für alle daraus abgeleiteten Daten.
- Wir übermitteln oder verkaufen Google-Nutzerdaten nicht an Dritte für Werbung, Marktforschung oder ähnliche Zwecke, und wir machen sie Datenhändlern nicht zugänglich.
- Wir erlauben Menschen nicht, deine Google-Nutzerdaten zu lesen, außer mit deiner ausdrücklichen Einwilligung für bestimmte Nachrichten, soweit es aus Sicherheitsgründen erforderlich ist (etwa zur Untersuchung von Missbrauch), um geltendes Recht einzuhalten, oder wenn die Daten für interne Abläufe aggregiert und anonymisiert wurden.
Google-Daten, die dein Agent abruft, werden von unseren KI-Anbietern (Amazon Bedrock und OpenAI) ausschließlich dazu verarbeitet, dir Ergebnisse zu liefern — unter den in Abschnitt 6 beschriebenen Bedingungen ohne Training. Du kannst ein Google-Konto jederzeit in den Einstellungen deines Agenten trennen; damit wird unser Zugriff widerrufen.
8. Deine Verantwortung für Daten, die du mit deinem Agenten teilst
Du bist allein verantwortlich für alle Daten, die du mit deinem KI-Agenten teilst, an ihn sendest oder ihm zugänglich machst. Das schließt Daten ein, die Dritte teilen, die über verbundene Nachrichtenkanäle mit deinem Agenten kommunizieren.
Als Verantwortlicher für die Agentendaten bist du zuständig für:
- Sicherzustellen, dass du eine Rechtsgrundlage für die Verarbeitung aller personenbezogenen Daten hast, die du mit deinem Agenten teilst.
- Dritte, die mit deinem Agenten zu tun haben, darüber zu informieren, wie ihre Daten verarbeitet werden.
- Sensible personenbezogene Daten (etwa schwedische Personennummern, Passwörter, Finanz-Zugangsdaten, medizinische oder Gesundheitsinformationen oder andere Daten besonderer Kategorien nach Art. 9 DSGVO) nicht an deinen Agenten weiterzugeben, es sei denn, du verstehst und akzeptierst die damit verbundenen Risiken vollständig.
Warnung: Daten, die du mit deinem Agenten teilst, können zur Verarbeitung an externe KI-Anbieter übermittelt werden. Wir raten dringend davon ab, sensible personenbezogene Daten mit deinem Agenten zu teilen. Wenn du es dennoch tust, geschieht das vollständig auf dein eigenes Risiko.
9. Speicherdauer und Löschung von Daten
- Aktive Konten: Daten werden so lange aufbewahrt, wie dein Konto aktiv ist und soweit dies zur Bereitstellung des Dienstes erforderlich ist.
- Kontolöschung: Nach Löschung oder Kündigung deines Kontos löschen oder anonymisieren wir deine personenbezogenen Daten, einschließlich der Konversationsprotokolle des Agenten und gespeicherter API-Schlüssel, innerhalb von 30 Tagen. Bestimmte Daten können länger aufbewahrt werden, soweit dies gesetzlich vorgeschrieben ist.
- Backups: Restkopien in verschlüsselten Backups werden gemäß unserem Backup-Rotationsplan überschrieben (nicht länger als 90 Tage). Backup-Daten werden nicht aktiv verarbeitet und unterliegen denselben Zugriffskontrollen wie Produktionsdaten.
10. Internationale Datenübermittlungen
Unsere primäre Infrastruktur wird innerhalb der Europäischen Union betrieben (Hetzner, Deutschland). Bestimmte Drittdienste (KI-Anbieter, Stripe, Auth0) können Daten jedoch außerhalb der EU/des EWR verarbeiten. Wo solche Übermittlungen stattfinden, sind sie abgesichert durch:
- Angemessenheitsbeschlüsse der Europäischen Kommission;
- von der Europäischen Kommission genehmigte Standardvertragsklauseln (SCC); oder
- Andere rechtlich anerkannte Übermittlungsmechanismen nach Kapitel V der DSGVO.
Indem du deine API-Schlüssel für KI-Anbieter Dritter bereitstellst, erkennst du an, dass Konversationsdaten an die Server dieser Anbieter übertragen werden, die sich außerhalb der EU/des EWR befinden können.
11. Deine Rechte nach der DSGVO
Als betroffene Person hast du die folgenden Rechte in Bezug auf deine personenbezogenen Daten:
- Auskunftsrecht (Art. 15): Eine Bestätigung darüber erhalten, ob wir deine personenbezogenen Daten verarbeiten, und eine Kopie anfordern.
- Recht auf Berichtigung (Art. 16): Die Berichtigung unrichtiger personenbezogener Daten verlangen.
- Recht auf Löschung (Art. 17): Die Löschung deiner personenbezogenen Daten verlangen („Recht auf Vergessenwerden“).
- Recht auf Einschränkung (Art. 18): Unter bestimmten Umständen die Einschränkung der Verarbeitung verlangen.
- Recht auf Datenübertragbarkeit (Art. 20): Deine personenbezogenen Daten in einem strukturierten, gängigen, maschinenlesbaren Format erhalten. Du kannst deine Konversationsprotokolle und Agentendaten über die Plattform exportieren oder dich dafür an uns wenden.
- Widerspruchsrecht (Art. 21): Der Verarbeitung auf Grundlage berechtigter Interessen widersprechen.
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3): Beruht die Verarbeitung auf einer Einwilligung, kannst du sie jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird.
Um eines dieser Rechte auszuüben, wende dich an legal@squidler.io. Wir antworten innerhalb von 30 Tagen, wie es die DSGVO vorschreibt. Du hast außerdem das Recht, eine Beschwerde bei der schwedischen Datenschutzbehörde (Integritetsskyddsmyndigheten, IMY) oder einer anderen zuständigen Aufsichtsbehörde einzureichen.
12. Automatisierte Entscheidungsfindung
Dein KI-Agent kann auf Grundlage deiner Anweisungen automatisiert handeln, etwa Nachrichten senden, Websites aufrufen und Aufgaben verwalten. Du behältst die volle Kontrolle über deinen Agenten und kannst jede Aktion des Agenten jederzeit übersteuern, korrigieren oder rückgängig machen.
Squidler nutzt keine automatisierte Entscheidungsfindung oder Profilbildung, die dir gegenüber rechtliche Wirkung entfaltet oder dich in ähnlicher Weise erheblich beeinträchtigt, ohne dass ein Mensch beteiligt ist.
13. Cookies und Tracking
Wir verwenden unbedingt erforderliche und funktionale Cookies, die keine Einwilligung erfordern:
- Unbedingt erforderliche Cookies: Werden für Authentifizierung und Sitzungsverwaltung verwendet.
- Funktionale Cookies (A/B-Tests): Wir setzen für alle Besucher ein First-Party-Cookie
sq_vidmit einer undurchsichtigen, zufällig erzeugten Kennung — keine personenbezogenen Daten. Es dient dazu, dich Testvarianten zuzuordnen, damit die Website über Besuche hinweg gleich bleibt, während wir Verbesserungen testen. Es ist rein funktional, wird nicht für Werbung oder Marketing genutzt und verfolgt dich nicht über andere Websites hinweg. Seine Laufzeit beträgt etwa ein Jahr. - Funktionale Cookies (Herkunft): Wir setzen ein First-Party-Cookie
sq_attr, das festhält, wie du auf unsere Website gekommen bist — die Kampagnenparameter (utm_*) und Anzeigen-Klick-Kennungen (etwagclidoderfbclid) aus der Adresse der Seite, auf der du gelandet bist, zusammen mit der verweisenden Website. Es enthält nur Informationen, die ohnehin schon in der Adresszeile deines Browsers standen, verfolgt dich nicht über andere Websites hinweg und läuft nach 90 Tagen ab. Wenn du ein Konto anlegst, werden diese Informationen nur dann mit deinem Konto verknüpft, wenn du in Marketing-Cookies eingewilligt hast; andernfalls werden sie verworfen und nie mit deinem Konto gespeichert.
Mit deiner Einwilligung verwenden wir zusätzlich Cookies, die über den Google Tag Manager gesetzt werden:
- Analyse-Cookies (Google Analytics): Nutzungsstatistiken darüber, wie die Website verwendet wird.
- Marketing-Cookies (Google Ads): Messung unserer Werbekampagnen, etwa Conversion-Tracking.
Bei deinem ersten Besuch kannst du diese Kategorien im Cookie-Banner annehmen, ablehnen oder anpassen. Analyse- und Marketing-Cookies werden nur gesetzt, wenn du zustimmst. Du kannst deine Auswahl jederzeit über „Cookie-Einstellungen“ im Seitenfuß ändern oder widerrufen. Deine Auswahl wird 180 Tage lang im Cookie sq_consent gespeichert; danach fragen wir erneut. Wird die Einwilligung verweigert, laufen Google-Tags im cookielosen Consent-Modus und speichern oder lesen keine Informationen auf deinem Gerät.
Wir erfassen außerdem aggregierte, cookiefreie Website-Analysen über Plausible Analytics, das keine Cookies setzt und dich nicht über Websites hinweg verfolgt.
14. Kinder
Der Dienst richtet sich an Nutzer ab 18 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern und bieten keine Mechanismen für eine elterliche Einwilligung. Wenn du glaubst, dass ein Kind uns personenbezogene Daten übermittelt hat, wende dich bitte an legal@squidler.io, und wir löschen diese Daten umgehend.
15. Änderungen dieser Richtlinie
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Wesentliche Änderungen teilen wir mindestens 30 Tage vor ihrem Inkrafttreten per E-Mail oder durch einen deutlichen Hinweis auf der Plattform mit. Wenn du den Dienst nach einer solchen Mitteilung weiter nutzt, akzeptierst du die aktualisierte Erklärung. Wir empfehlen dir, diese Seite regelmäßig zu lesen.
16. Kontakt und AVV
Für alle Datenschutzanfragen, Anfragen betroffener Personen oder um einen Auftragsverarbeitungsvertrag (AVV) zu erhalten:
Squidler AB
E-Mail: legal@squidler.io
Einen unterzeichneten AVV stellen wir auf Anfrage bereit. B2B-Kunden, die als Verantwortliche auftreten, empfehlen wir, vor Beginn der Verarbeitung einen AVV abzuschließen.