Oriveo

Datenschutzrichtlinie

Letzte Aktualisierung: 27. Juli 2026

Oriveo ist ein BYOK-Multimodell-AI-Client. Daten sind zuerst lokal, aber Cloud-Sync, Web-Kompatibilitätsrouten, Backups, Skills-Dateien und Oriveo Free verarbeiten die für diese Funktionen nötigen Daten.

1. Kurzüberblick

BYOK bedeutet, dass Sie Ihr eigenes Provider-Konto und Ihren eigenen API-Schlüssel verwenden. Wir verkaufen keine personenbezogenen Daten, nutzen sie nicht für Werbung und trainieren mit Ihren Inhalten keine Oriveo-eigenen Modelle. API-Schlüssel werden standardmäßig lokal gespeichert, doch Web- und Relay-Kompatibilitätsrouten können Schlüssel und Nachrichten für eine einzelne Anfrage übertragen. Bei aktiviertem Cloud-Sync werden Nachrichteninhalt und Metadaten über Firebase Firestore synchronisiert; Anhänge können Cloud Storage nutzen.

2. Verantwortliche Stelle und Kontakt

Verantwortliche Stelle im Sinne der Datenschutzgesetze ist das Oriveo-Team.

  • Betreibergesellschaft: Oriveo-Team
  • Sitz / Korrespondenzadresse: kontaktieren Sie [email protected] für die jeweils geltenden Angaben zur Betreibergesellschaft und Postanschrift
  • E-Mail für Datenschutz- und Betroffenenanfragen: [email protected]
  • Allgemeiner Support: [email protected]

Wenn Sie sich im EWR, im Vereinigten Königreich oder in der Schweiz befinden, können Sie sich mit Fragen oder Beschwerden zur Verarbeitung Ihrer personenbezogenen Daten jederzeit an uns oder an die zuständige Datenschutzaufsichtsbehörde wenden.

3. Welche Informationen wir erheben

Wir verarbeiten nur die zum Betrieb des Dienstes erforderlichen Daten: Kontodaten, Cloud-Sync-Daten, Anhangsdaten, BYOK-Routing-Daten, Skills-Wissensdateien, technische Daten, Diagnosedaten, Betriebsprotokolle von Oriveo Free und Admin-Sicherheitsdaten. Cloud-Sync umfasst Nachrichtentext, Modellausgaben, Reasoning-Text sofern verfügbar, Metadaten, Bild-Thumbnails und Speicherreferenzen in Firebase Firestore.

4. Welche Informationen wir nicht erheben (BYOK-Zusage)

Im BYOK-Modus können Prompts, Kontext, Anhänge, Modellauswahl, API-Schlüssel und Antworten von dem von Ihnen gewählten Provider und – im Web oder auf Kompatibilitätspfaden – vorübergehend von den Routing-Endpunkten von Oriveo verarbeitet werden. Bei aktivierter Synchronisierung werden Nachrichteninhalt und Anhangsmetadaten über Firebase synchronisiert.

5. Wie wir Daten nutzen und auf welcher Rechtsgrundlage

Wir verarbeiten personenbezogene Daten nur für die folgenden Zwecke und, soweit anwendbar, auf Grundlage von GDPR, UK GDPR, CCPA/CPRA und vergleichbaren Regelungen:

  • Bereitstellung und Betrieb der Dienste (Anmeldung, Cloud-Sync, geräteübergreifender Zugriff) auf Grundlage der Vertragserfüllung gemäß Art. 6 Abs. 1 lit. b DSGVO.
  • Fehleranalyse und Produktverbesserung (Fehlerprotokolle, Crash-Stacks, aggregierte Nutzungskennzahlen) auf Grundlage unseres berechtigten Interesses an Stabilität und Weiterentwicklung gemäß Art. 6 Abs. 1 lit. f DSGVO.
  • Missbrauchsschutz, Kontingentverwaltung und Sicherheit (Rate Limiting, CAPTCHA, Erkennung verdächtiger Logins, Audit von Oriveo Free, Betrugsprävention) auf Grundlage berechtigter Interessen und gesetzlicher Pflichten gemäß Art. 6 Abs. 1 lit. c und f DSGVO.
  • Bereitstellung von Oriveo Free (Weiterleitung von Anfragen, Quotenmessung, Bearbeitung von Meldungen) auf Grundlage der Vertragserfüllung.
  • Erfüllung rechtlicher Verpflichtungen (Gerichtsanordnungen, behördliche Anfragen, Betroffenenrechte) auf Grundlage gesetzlicher Pflichten.
  • Kommunikation zu Sicherheitsvorfällen, Produktänderungen und wesentlichen Mitteilungen auf Grundlage der Vertragserfüllung oder berechtigter Interessen.

Wir werden nicht:

  • Ihre personenbezogenen Daten verkaufen oder vermieten;
  • Ihre personenbezogenen Daten für zielgerichtete Werbung oder Werbeprofile nutzen;
  • Ihre Inhalte zum Training eigener KI-Modelle von Oriveo verwenden.

6. Drittdienste und Datenweitergabe

Wir geben die erforderlichen Daten an Firebase, Sentry, Resend, Cloudflare, OpenAI für Skill Vector Store oder Modell-Routing, die von Ihnen gewählten AI-Provider, die Upstream-Provider von Oriveo Free sowie die Upstream-Modellanbieter von Oriveo AI weiter. Je nach Plattform und Funktion werden Anfragen direkt vom Client gesendet oder über Oriveo-Kompatibilitätsendpunkte weitergeleitet.

7. Internationale Datenübermittlungen

Unsere Cloud-Infrastruktur (unter anderem Firebase, Sentry und Cloudflare) läuft in mehreren Regionen weltweit. Wenn Sie die Dienste außerhalb der jeweiligen Serverregion nutzen, kann es zu grenzüberschreitenden Datenübermittlungen kommen. Dafür nutzen wir die folgenden Mechanismen:

  • Nutzer im EWR / Vereinigten Königreich / in der Schweiz: Übermittlung in Drittländer auf Grundlage der von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCCs) sowie ergänzender Schutzmaßnahmen.
  • Nutzer in anderen Regionen: Umsetzung der jeweils lokal geltenden Anforderungen für internationale Datentransfers.

Wenn Sie weitere Informationen über den jeweiligen Übermittlungsmechanismus wünschen, wenden Sie sich bitte an [email protected].

8. Speicherfristen und Sicherheitsmaßnahmen

Cloud-Sync-Daten und synchronisierte Nachrichteninhalte bleiben bestehen, bis Sie sie löschen oder Ihr Konto schließen; technische Backups bleiben vorbehalten. Kontingent- und Auditaufzeichnungen von Oriveo Free werden in der Regel bis zu 180 Tage aufbewahrt, Sentry-Logs bis zu 90 Tage, Admin-Logs bis zu 12 Monate. Verbindungen nutzen TLS, die Infrastruktur nutzt Verschlüsselung im Ruhezustand, und exportierte Backups können enthaltene API-Schlüssel mit AES-256 verschlüsseln, wenn Sie ein Passwort angeben.

9. Ihre Datenschutzrechte

Soweit nach anwendbarem Recht vorgesehen, insbesondere nach DSGVO, UK GDPR und CCPA/CPRA, stehen Ihnen folgende Rechte zu:

  • Auskunft und Kopie: Über „Einstellungen → Backup → Exportieren“ können Sie Ihre Daten als verschlüsseltes ZIP herunterladen.
  • Berichtigung: Sie können änderbare Angaben selbst in den Kontoeinstellungen aktualisieren; für andere Felder kontaktieren Sie uns bitte per E-Mail.
  • Löschung: Über „Einstellungen → Konto → Konto löschen“ können Sie sämtliche serverseitig zugeordneten Daten entfernen; einzelne Protokolle bleiben nur innerhalb der jeweils geltenden Speicherfrist bestehen.
  • Datenübertragbarkeit: Export in einem strukturierten, gängigen und maschinenlesbaren Format.
  • Einschränkung oder Widerspruch: Sie können Diagnoseübermittlung ausschalten, Cloud-Sync deaktivieren oder Ihr Konto jederzeit stilllegen.
  • Widerruf einer Einwilligung: Soweit eine Verarbeitung auf Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
  • Automatisierte Entscheidungsfindung: Wir treffen keine Entscheidungen, die Ihnen gegenüber rechtliche oder ähnlich erhebliche Wirkungen entfalten, ausschließlich auf Grundlage automatisierter Verarbeitung; die Kontingentberechnung von Oriveo Free ist eine betriebliche Missbrauchsschutzmaßnahme und kein Profiling. Soweit Ihnen das anwendbare Recht entsprechende Rechte gewährt, können Sie sie unter [email protected] ausüben.
  • Beschwerderecht: Nutzer im EWR oder Vereinigten Königreich können sich an ihre Datenschutzaufsichtsbehörde wenden; Nutzer in Kalifornien an die zuständige Verbraucherschutz- oder Aufsichtsbehörde.
  • Kein Verkauf und keine Weitergabe personenbezogener Daten; keine Benachteiligung (Kalifornien): Wir verkaufen Ihre personenbezogenen Daten nicht und geben sie nicht für kontextübergreifende verhaltensbezogene Werbung weiter, wie diese Begriffe im CCPA/CPRA definiert sind. Wir benachteiligen Sie nicht, wenn Sie eines dieser Rechte ausüben.

Antwortfrist: Wir beantworten verifizierbare Anfragen grundsätzlich innerhalb von 30 Tagen. Soweit nach anwendbarem Recht zulässig, können wir diese Frist bei komplexen oder zahlreichen Anfragen verlängern und informieren Sie über jede Verlängerung und deren Gründe. Wenn Sie mit unserer Antwort nicht einverstanden sind, schreiben Sie bitte zunächst an [email protected].

10. Cookies und lokaler Speicher

Auf der Oriveo-Website und in der Web-App nutzen wir nur solche Speichertechnologien, die für Funktion und Sicherheit erforderlich sind; nicht für Werbetracking oder seitenübergreifendes Profiling:

  • Unbedingt erforderlich (nicht deaktivierbar): Firebase-Auth-Session-Cookies, CSRF-Schutz-Tokens und JWT-Cookies für den Admin-Bereich.
  • Funktional: Theme-, Sprach- und Layout-Einstellungen sowie Entwürfe und Modellmetadaten im Browser-IndexedDB.
  • Sicherheit: Cloudflare Turnstile für Mensch-/Bot-Prüfung im Admin-Bereich und DDoS-Schutz-Tokens von Cloudflare.
  • Analyse: Wir nutzen PostHog, gehostet in der Europäischen Union (eu.i.posthog.com), für datenschutzbewusste First-Party-Produktanalysen. Erfasst werden nur Aktionen, die Sie ausführen, etwa Klicks auf Schaltflächen; Sitzungsaufzeichnung, Autocapture und Umfragefunktionen sind deaktiviert, und PostHog speichert lediglich eine anonyme Kennung in Ihrem Browser. Diese Analysen werden niemals für Werbung oder seitenübergreifendes Tracking verwendet. Sie können widersprechen, indem Sie Cookies und lokalen Speicher in den Einstellungen Ihres Browsers blockieren.

Wir verwenden keine Drittanbieter-Werbe-Cookies, Cross-Site-Tracking-Pixel oder Ad-Tech-Skripte (Werbetechnologie-Skripte). Sie können Cookies in Ihrem Browser löschen oder blockieren; das kann jedoch die Anmeldung oder einzelne Funktionen beeinträchtigen.

11. Datenschutz von Kindern

Die Dienste richten sich nicht an Kinder unter 13 Jahren (oder das höhere Mindestalter, das in Ihrer Rechtsordnung gilt, etwa 16 Jahre in Teilen des EWR). Nutzer unter dem anwendbaren Alter dürfen die Dienste nur mit Einwilligung und unter Aufsicht eines Elternteils oder gesetzlichen Vormunds nutzen.

Wir erheben wissentlich keine personenbezogenen Daten von Kindern unterhalb des jeweils zulässigen Alters. Wenn Sie als Elternteil oder Sorgeberechtigte vermuten, dass uns entsprechende Daten vorliegen, kontaktieren Sie bitte umgehend [email protected]; wir löschen die betreffenden Daten nach Prüfung unverzüglich.

12. Änderungen dieser Richtlinie und Kontakt

Änderungen: Wir können diese Datenschutzrichtlinie von Zeit zu Zeit anpassen, um Änderungen an Produkt, Technik oder Rechtslage abzubilden. Bei wesentlichen Änderungen informieren wir Sie vor Inkrafttreten per In-App-Hinweis, E-Mail oder gut sichtbarem Hinweis auf unserer Website und aktualisieren das Datum „Letzte Aktualisierung“. Wenn Sie die Dienste nach Inkrafttreten weiter nutzen, gilt das als Zustimmung zur aktualisierten Richtlinie. Wenn Sie nicht einverstanden sind, können Sie die Nutzung beenden und Ihr Konto löschen.

Kontakt:

Wir bemühen uns, alle Anfragen innerhalb einer angemessenen Frist zu beantworten.

13. Library-Verbindungen und Dokumentabruf

Wenn du Notion oder Google Drive / Google Docs verbindest, speichert Oriveo das OAuth-Token verschlüsselt, damit wir in deinem Namen zugreifen können. Wir greifen nur auf diese Quellen zu, wenn du eine Library-Suche, -Liste oder -Lesen-Aktion startest oder einen Recherche-Schritt bestätigst. Der angeforderte Dokumenttext wird nur während dieser Aktion über den Oriveo Server vermittelt. Wir legen keinen Vorabindex und keine Vektordatenbank an und speichern den Dokumentinhalt nicht langfristig. Der Text wird nur im Rahmen des von dir gestarteten oder bestätigten Rechercheablaufs an das aktuell verwendete Modell gesendet. Kurzzeit-Caches dienen nur zur Ausführung von Library-Vorgängen und werden nach Ablauf oder beim Trennen der Quelle gelöscht. Trennen oder widerrufen beendet neue Zugriffe sofort und löscht das gespeicherte Token sowie den zugehörigen Cache. Library-Inhalte werden nicht für Training, Werbung oder Analysen verwendet.

Speziell für Google Drive und Google Docs: Das Modell, das den Dokumenttext erhält, ist ein Drittanbieter, den du auswählst und mit deinem eigenen API-Schlüssel verbindest; dieser Anbieter verarbeitet den Text nach seinen eigenen Bedingungen. Wenn du stattdessen ein gehostetes Oriveo-Modell (Oriveo AI oder Oriveo Free) verwendest, wird der Dokumenttext über den gehosteten Modelldienst von Oriveo an den vorgelagerten Modellanbieter weitergeleitet, der dieses Modell bereitstellt; dieser vorgelagerte Anbieter verarbeitet den Text nach seinen eigenen Bedingungen. Die Nutzung von Informationen, die Oriveo über Google-Workspace-APIs erhält, entspricht der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen, und wir verwenden diese Informationen nicht, um allgemeine KI- oder Machine-Learning-Modelle zu entwickeln, zu verbessern oder zu trainieren.