Privacy Policy

1. Data Controller

The data controller for this website and platform is:
Agnotech GmbH
Leopoldstr. 31
80802 Munich, Germany
Email: hello@agnosphere.com

2. Scope

This privacy policy applies to two distinct areas:

  • Website — Our public pages (landing page, imprint, privacy policy, terms of service) available to all visitors without authentication.
  • Platform — Our authenticated SaaS application at /app and /admin, accessible only to registered users with an active account and valid session.

2.1 Our Role: Controller and Processor

Our role under the GDPR is not the same for all data we handle:

  • We act as controller for data whose purposes we determine ourselves: website visits, contact requests, account and organization administration, billing, and platform security.
  • We act as processor (Art. 28 GDPR) for the content your organization submits to the Platform — in particular documents uploaded to the Fact Checker and everything derived from them. We process that content only on your organization's documented instructions. Your organization remains the controller and decides what is submitted, how long it is kept, and when it is deleted.

We conclude a data processing agreement (Auftragsverarbeitungsvertrag) under Art. 28 GDPR with every contracting organization. It is available on request before onboarding, together with our current list of sub-processors and a description of our technical and organizational measures under Art. 32 GDPR.

3. Data We Collect

3.1 Website — Contact Forms

When you submit a contact form, we collect:

  • Name
  • Email address
  • Company name (optional)
  • Professional role (optional)
  • Message content
  • Request context such as language, form source, and whether the request concerns the Fact Checker

This data is used solely to respond to your inquiry and is stored securely. The public Fact Checker request form does not upload your report and does not start an AI execution. If we subsequently provide a separate secure document-transfer route, we will explain the applicable purpose, recipients, and retention before the upload.

To protect public forms against abuse, we process the request IP address transiently and persist only short-lived hashed rate-limit keys. Raw IP addresses are not copied into new contact-request records.

3.2 Website — Analytics & Cookies

We use Google Analytics to understand how visitors use our website. Google Analytics:

  • Uses cookies to track visitor behavior
  • Collects anonymized IP addresses
  • Tracks page views, session duration, and user interactions
  • Helps us improve our website experience

Your consent is required before we activate Google Analytics. You can accept or decline cookies via our cookie banner. You can also opt-out anytime by installing the Google Analytics Opt-out Browser Add-on.

Google's privacy policy: https://policies.google.com/privacy

3.3 Website — Cal.com Booking

When you book a consultation via Cal.com, your data is processed by Cal.com according to theirprivacy policy.

3.4 Platform — Account Data

When you create an account or are invited to the platform, we collect and store:

  • Email address
  • Display name
  • Authentication provider metadata for magic-link or Google sign-in
  • Google OAuth profile data (if you sign in with Google): name, email, profile picture URL
  • Unique user identifier (UID)
  • Email verification status
  • Organization membership and role (admin or member)
  • Account creation and last sign-in timestamps
  • Service tier, credit balance, and billing cycle information associated with your account

3.5 Platform — Tool Execution Data

When you use our AI-powered tools, we collect:

  • Input parameters you provide (e.g., industry, country, company names, recipient names, website URLs)
  • AI-generated outputs (research reports, email drafts)
  • Credit usage per execution
  • Execution logs with timestamps, status, and duration
  • The AI model used for each execution
  • AI model usage metrics (token counts) and estimated processing costs for internal analytics
  • Follow-up chat messages you send on completed reports

3.6 Platform — Fact Checker: Uploaded Documents

The Fact Checker works on a source document that you upload for review. This is the most substantial category of data we process on your behalf, so we describe it separately.

What we collect and store:

  • The uploaded document itself (PDF, DOCX, TXT or Markdown, up to 50 MB)
  • The original filename, file size, file type, and the account that performed the upload
  • Text, tables and chart values extracted from the document
  • The individual factual claims our pipeline derives from that content
  • Intermediate processing checkpoints, so that a long-running review can resume after an interruption
  • The findings produced by the review, together with the annotated document and findings report generated from them

Where the document is stored:

Uploaded documents and all derived artefacts are stored in Google Cloud Storage in the EU region (europe-west1, Belgium), in a bucket that no browser or mobile client can read or write. Access is exclusively server-side through Google Cloud IAM and is scoped to your organization.

Who the document is transmitted to:

  • AI sub-processors. To review the document we transmit its extracted text and the document file itself (in full or as page extracts, so that charts and tables can be read) to the AI providers listed in Section 7.
  • Web search and retrieval sub-processors. To check claims against outside sources, we transmit search queries derived from the claims in your document to our web search provider (Tavily), together with the addresses (URLs) of sources your document cites, and retrieve the third-party pages those queries and citations point to. Because the queries are derived from your content, they may reproduce wording from the document; the transmitted URLs reveal which sources your document cites. Where a page cannot be retrieved by the primary provider, its URL may be passed to a fallback retrieval provider (Firecrawl) — URLs only, never queries or document content.

We do not use your documents, the claims derived from them, or the findings produced from them to train any model, to develop our own products, or for any purpose other than performing the review you requested and supporting you in it.

3.7 Platform — Organization & Join Data

For organization management, we store:

  • Organization name, slug, and status
  • Branding settings (title, subtitle, primary color)
  • Allowed email addresses and domains for login access
  • Tool access configurations and credit balances

3.8 Platform — Expert Chat Conversations

When you use Expert Chat, we store your conversation history including messages, the selected expert persona, and conversation metadata (title, timestamps). Conversations are stored per organization and subject to the same retention as execution data.

3.9 Platform — Saved Reference Emails

When you save reference emails for the outreach tool, we store the email label and content (up to 20 per user). These are retained for the duration of your active account.

4. Cookies & Local Storage

We use the following cookies and browser storage:

NameTypeDurationPurposeLegal Basis
__sessionEssential (HttpOnly)14 daysAuthenticates your platform session§ 25(2) No. 2 TDDDG; Art. 6(1)(b) GDPR
__view_asEssential (HttpOnly)1 hourAllows administrators to preview the platform as another role§ 25(2) No. 2 TDDDG; Art. 6(1)(f) GDPR
cookie-consentlocalStoragePersistentStores your cookie consent preference§ 25(2) No. 2 TDDDG; Art. 6(1)(c) in conjunction with Art. 7(1) GDPR
agnosphere-languagelocalStoragePersistentStores your English or German language preference§ 25(2) No. 2 TDDDG; Art. 6(1)(f) GDPR
_ga, _ga_*AnalyticsUp to 2 yearsGoogle Analytics visitor tracking (only with your consent)§ 25(1) TDDDG; Art. 6(1)(a) GDPR

You can withdraw your consent for analytics cookies at any time by clearing your browser's local storage for this website or by clicking the "Manage Cookies" link in our footer.

5. AI Processing (Art. 22 GDPR)

Our platform uses third-party AI models — including Google Gemini, OpenAI, and Anthropic Claude — to generate research reports, outreach emails, and conversational content. When you execute a tool:

  • Your input parameters (industry, country, company names, etc.) are sent to one or more AI provider APIs for processing. For the Fact Checker, the document you uploaded and the content extracted from it are sent as well.
  • The AI model generates text output (reports, findings, emails) based on those inputs and publicly available information.
  • We use these providers exclusively on their paid, business API terms. On those terms they do not use data submitted through the API to train or improve their models (Gemini API Terms, OpenAI Business Terms). This commitment attaches to the paid service tiers; we do not run production workloads on free tiers, whose terms do permit such use. Anthropic Claude models are used through Google Cloud Vertex AI or AWS Bedrock and are covered by our agreements with those providers.
  • Providers may retain API traffic for a limited period for abuse monitoring and security, as set out in their own terms. This is separate from, and shorter than, the retention described in Section 9.
  • AI-generated outputs are stored in your organization's execution history.

No automated decision-making with legal or significant effects: The AI generates informational content only. No decisions with legal or similarly significant effects (Art. 22(1) GDPR) are made based on automated processing. All AI-generated content is intended for review by humans and should not be relied upon for legal, financial, or binding decisions without independent verification.

6. Legal Basis for Processing (Art. 6 GDPR)

Processing ActivityLegal Basis
Account creation and authenticationArt. 6(1)(b) — Performance of contract
Tool execution and AI processingArt. 6(1)(b) — Performance of contract
Fact Checker — document upload, review and generated reportsArt. 6(1)(b) — Performance of contract. Where the document contains personal data, we process it as a processor on the documented instructions of your organization as controller (Art. 28)
Session cookiesArt. 6(1)(b) — Performance of contract
Execution logs and historyArt. 6(1)(b) — Performance of contract
Organization managementArt. 6(1)(b) — Performance of contract
Expert Chat conversationsArt. 6(1)(b) — Performance of contract
Saved reference emailsArt. 6(1)(b) — Performance of contract
Contact form submissionsArt. 6(1)(b) — Pre-contractual measures
Google AnalyticsArt. 6(1)(a) — Consent
View-as preview (admin)Art. 6(1)(f) — Legitimate interest (platform administration)
Rate limitingArt. 6(1)(f) — Legitimate interest (security)
Retention for legal obligationsArt. 6(1)(c) — Legal obligation

7. Sub-Processors (Art. 28 GDPR)

We use the following sub-processors to deliver our services:

ProviderPurposeData TransferredLocation
Firebase Authentication (Google)User authenticationEmail, magic-link authentication data, OAuth tokensUS (EU-US DPF)
Cloud Firestore (Google)Database for user, org, and execution dataAccount data, org settings, execution logs and outputs, findingsEU (europe-west1)
Google Cloud Storage (Google)Storage of uploaded Fact Checker documents and derived artefactsUploaded documents, extracted content, processing checkpoints, generated reportsEU (europe-west1)
Google Cloud Run and Cloud Tasks (Google)Job queue and compute that runs the fact-checking pipelineUploaded documents and derived content, processed in memory during a reviewEU (europe-west1)
Google LLC (Gemini API)AI model providerTool inputs, uploaded documents and extracted contentNot pinned to a region; processed globally (EU-US DPF)
Google Cloud Vertex AI (Google)AI model provider, region-pinnable for the model generations that support it. Also the route through which Anthropic Claude models are accessedTool inputs, uploaded documents and extracted contentGlobal endpoint for the current Gemini generation and for Claude; older Gemini generations are region-pinnable to the EU (europe-west1)
Amazon Web Services (AWS Bedrock)AI model provider; a route through which Anthropic Claude models are accessedTool inputs and extracted contentEU (eu-central-1, Frankfurt)
OpenAI OpCo, LLC (OpenAI API)AI model providerTool inputs and extracted contentUS (SCCs)
Tavily (AlphaAI Technologies Inc.)Web search and page retrieval used to verify claims against outside sourcesSearch queries derived from the claims in your document, which may reproduce wording from it, and the addresses (URLs) of sources your document cites, which are retrieved for reviewUS (SCCs)
Firecrawl (SideGuide Technologies, Inc.)Fallback retrieval of third-party web pages that our primary web provider cannot fetch; a switchable search route exists but is not active in the standard configurationAddresses (URLs) of publicly accessible web pages consulted during the review — sources your document cites and pages found via web search. No search queries and no document content in the standard configurationUS (SCCs)
VercelHosting and serverless functionsHTTP requests — including uploaded documents in transit to EU storage — IP addresses, cookiesServerless functions pinned to the EU (Frankfurt); global edge network for delivery
Google AnalyticsWebsite analytics (with consent)Anonymized IP, page views, device infoUS (EU-US DPF)
Cal.comMeeting schedulingName, email, booking detailsEU / US
Brevo / Sendinblue SASTransactional email delivery, including execution and contact-request notificationsRecipient email address and contact-request details such as company and roleEU / other regions (DPA/SCCs)

Which of these are active for your organization. The table above lists every provider we may route to, not a list of providers that all take part in every review. We deliberately keep more than one model provider and more than one search provider available, so that we can move work between them on quality, availability, or data-location grounds. That routing changes as the product develops. We do not treat it as something you should have to discover afterwards: the configuration active for your organization is recorded in your data processing agreement, we notify you before adding or replacing a sub-processor, and we can exclude specific providers or restrict processing to EU regions for your organization on request.

A note on Anthropic. We do not send data to Anthropic, PBC directly. Where an Anthropic Claude model is used, it runs inside Google Cloud Vertex AI or AWS Bedrock under our agreements with those providers, and Anthropic is not a recipient of your content.

We will notify contracting organizations of any intended addition or replacement of a sub-processor before the change takes effect, so that an objection can be raised.

8. International Data Transfers (Art. 44–49 GDPR)

Some of our sub-processors process data outside the EU/EEA (primarily in the United States). We ensure adequate protection through:

  • EU-US Data Privacy Framework (DPF): Google LLC and Vercel Inc. are certified under the EU-US Data Privacy Framework, providing an adequate level of data protection as recognized by the European Commission.
  • Standard Contractual Clauses (SCCs): For sub-processors not covered by the DPF — including Tavily (AlphaAI Technologies Inc.), Firecrawl (SideGuide Technologies, Inc.) and OpenAI OpCo, LLC — we rely on EU Standard Contractual Clauses as approved by the European Commission.
  • EU-region storage and processing: Uploaded documents and every artefact derived from them are stored in the EU (Google Cloud Storage, europe-west1). Our database (Cloud Firestore) and the compute that runs the fact-checking pipeline (Cloud Run, Cloud Tasks) are likewise in europe-west1. In no system under our control is your document stored outside the EU. Transient processing and caching by the AI providers named in Section 7 is a separate matter, addressed in the following point.
  • Model inference is a separate question from storage. Our primary model provider is reached through the Gemini API, which Google does not pin to a single region. Prompts and the attached document may therefore be processed outside the EU, under the EU-US Data Privacy Framework. An EU-pinned inference route (Google Cloud Vertex AI, europe-west1) exists, but Google offers region pinning only for some model generations: at the time of writing, the current generation of the models we primarily use is served exclusively via Google's global endpoint and cannot be pinned to the EU. An EU-pinned configuration for an individual organization is therefore possible only on the model generations that support it, which can affect review quality. If EU-only model processing is a requirement for you, please raise it with us before onboarding so that we can assess that trade-off with you.

9. Data Retention

  • Account data: Retained for the duration of your active account plus 30 days after account deletion.
  • Execution logs and outputs: Retained for the duration of the organization's active subscription plus 90 days.
  • Fact Checker documents and derived artefacts: Uploaded documents, extracted content, derived claims, processing checkpoints and generated reports are retained for the duration of the organization's active subscription. You can delete an individual review — including its source document and every artefact derived from it — at any time from the platform; deletion is immediate and irreversible. All of an organization's documents and artefacts are erased when the organization is deleted. After a subscription ends, we erase any remaining documents and derived artefacts within 90 days.
  • Expert Chat conversations: Retained for the duration of the organization's active subscription plus 90 days.
  • Saved reference emails: Retained for the duration of your active account plus 30 days after account deletion.
  • Organization data: Retained for the duration of the active subscription. Archived data (name, billing references) retained for up to 7 years to comply with German commercial and tax law (§ 147 AO, § 257 HGB).
  • Contact form submissions: Until your inquiry is resolved plus 30 days.
  • Analytics data: 90 days (aggregated, non-personal).
  • Rate limiting data: Hashed request keys are scoped to the relevant security window, carry an expiry timestamp, and are not used for lead processing. In-memory limits reset on server restart.

10. Your Rights (Art. 15–21 GDPR)

Under GDPR, you have the right to:

  • Access (Art. 15): Request a copy of all personal data we hold about you.
  • Rectification (Art. 16): Correct inaccurate or incomplete data.
  • Erasure (Art. 17): Request deletion of your personal data ("right to be forgotten").
  • Restriction (Art. 18): Limit how we process your data.
  • Data Portability (Art. 20): Receive your data in a structured, machine-readable format.
  • Objection (Art. 21): Object to processing based on legitimate interests.
  • Withdraw Consent: Where processing is based on consent, you may withdraw it at any time without affecting the lawfulness of prior processing.

To exercise these rights, contact us at: hello@agnosphere.com

Obligation to Provide Data (Art. 13(2)(e) GDPR): Providing your personal data (name, email address) is a contractual requirement for using the Platform. If you do not provide this data, we cannot create your account or provide our services. There is no statutory obligation to provide personal data.

Data Protection Officer: Agnotech GmbH is not required to appoint a Data Protection Officer under Art. 37 GDPR or § 38 BDSG. Data protection enquiries, including requests from the data protection officers of our contracting organizations, are handled by the management at hello@agnosphere.com.

Supervisory Authority: You have the right to lodge a complaint with a data protection supervisory authority. The competent authority for Agnotech GmbH is:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach, Germany
www.lda.bayern.de

11. Data Security (Art. 32 GDPR)

We implement appropriate technical and organizational measures to protect your data, including:

  • TLS/SSL encryption for all data in transit
  • Passwordless sign-in via secure email links or Google OAuth
  • HttpOnly and Secure flags on all session cookies
  • Role-based access control (RBAC) with organization-level isolation
  • Rate limiting on authentication and execution endpoints
  • Input validation and sanitization to prevent injection attacks
  • View-as privilege restrictions preventing privilege escalation

11.1 Our Own Access to Your Data

We would rather state this plainly than have you find it in a configuration file.

  • Within your organization, uploaded documents and findings are visible to your own members according to the visibility setting on each review, and to your organization administrators.
  • A small number of Agnotech personnel hold platform-administrator or scoped support roles that can technically access a customer organization's reviews and uploaded documents. This exists so that we can operate the service, investigate faults, and answer support requests.
  • We access customer content only to operate the service and to respond to requests from you. We do not access it to develop our products, to build training or evaluation data, or for any other purpose.
  • Administrative access can be restricted for your organization by agreement — including limiting support staff to named individuals scoped to your organization only. The arrangements that apply to you are recorded in your data processing agreement.

12. Changes to This Policy

We may update this privacy policy from time to time to reflect changes in our practices or legal requirements. Material changes will be communicated to registered users via email or in-platform notice. The revised policy will be posted on this page with an updated revision date.

13. Contact

For any questions about this privacy policy or our data practices, contact us at:
Agnotech GmbH
Leopoldstr. 31, 80802 Munich, Germany
Email: hello@agnosphere.com


Datenschutzerklärung

1. Verantwortlicher

Der Verantwortliche für die Datenverarbeitung auf dieser Website und Plattform ist:
Agnotech GmbH
Leopoldstr. 31
80802 München, Deutschland
E-Mail: hello@agnosphere.com

2. Geltungsbereich

Diese Datenschutzerklärung gilt für zwei Bereiche:

  • Website — Unsere öffentlichen Seiten (Startseite, Impressum, Datenschutzerklärung, Nutzungsbedingungen), die allen Besuchern ohne Authentifizierung zugänglich sind.
  • Plattform — Unsere authentifizierte SaaS-Anwendung unter /app und /admin, die nur registrierten Nutzern mit aktivem Konto und gültiger Sitzung zugänglich ist.

2.1 Unsere Rolle: Verantwortlicher und Auftragsverarbeiter

Unsere Rolle nach der DSGVO ist nicht für alle Daten dieselbe:

  • Als Verantwortlicher handeln wir für Daten, deren Zwecke wir selbst festlegen: Websitebesuche, Kontaktanfragen, Konto- und Organisationsverwaltung, Abrechnung und Plattformsicherheit.
  • Als Auftragsverarbeiter (Art. 28 DSGVO) handeln wir für die Inhalte, die Ihre Organisation an die Plattform übermittelt — insbesondere für die in den Fact Checker hochgeladenen Dokumente und alles daraus Abgeleitete. Diese Inhalte verarbeiten wir ausschließlich nach den dokumentierten Weisungen Ihrer Organisation. Ihre Organisation bleibt Verantwortlicher und entscheidet, was übermittelt wird, wie lange es aufbewahrt und wann es gelöscht wird.

Mit jeder beauftragenden Organisation schließen wir einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Er wird auf Anfrage vor dem Onboarding bereitgestellt, zusammen mit unserer aktuellen Liste der Auftragsverarbeiter und einer Beschreibung unserer technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.

3. Erhobene Daten

3.1 Website — Kontaktformulare

Bei der Nutzung des Kontaktformulars erheben wir:

  • Name
  • E-Mail-Adresse
  • Firmenname (optional)
  • Berufliche Funktion (optional)
  • Nachrichteninhalt
  • Anfragekontext wie Sprache, Herkunft des Formulars und Bezug zum Fact Checker

Diese Daten werden ausschließlich zur Bearbeitung Ihrer Anfrage verwendet und sicher gespeichert. Über das öffentliche Fact-Checker-Anfrageformular wird kein Bericht hochgeladen und keine KI-Ausführung gestartet. Wenn wir Ihnen anschließend einen gesonderten geschützten Dokumententransfer bereitstellen, informieren wir Sie vor dem Upload über Zweck, Empfänger und Aufbewahrungsdauer.

Zum Schutz öffentlicher Formulare vor Missbrauch wird die IP-Adresse der Anfrage vorübergehend verarbeitet. Dauerhaft gespeichert werden ausschließlich kurzlebige, gehashte Rate-Limit-Schlüssel. Rohe IP-Adressen werden nicht in neue Kontaktanfragen übernommen.

3.2 Website — Analyse & Cookies

Wir verwenden Google Analytics, um das Nutzungsverhalten auf unserer Website zu verstehen. Google Analytics:

  • Verwendet Cookies zur Erfassung des Besucherverhaltens
  • Erfasst anonymisierte IP-Adressen
  • Erfasst Seitenaufrufe, Sitzungsdauer und Nutzerinteraktionen
  • Hilft uns, die Website-Erfahrung zu verbessern

Google Analytics wird nur mit Ihrer Einwilligung aktiviert. Sie können Cookies über unseren Cookie-Banner akzeptieren oder ablehnen. Sie können außerdem jederzeit das Google Analytics Opt-out Browser-Add-on installieren.

3.3 Website — Cal.com-Buchung

Wenn Sie über Cal.com einen Termin buchen, werden Ihre Daten gemäß derDatenschutzerklärung von Cal.com verarbeitet.

3.4 Plattform — Kontodaten

Wenn Sie ein Konto erstellen oder zur Plattform eingeladen werden, erheben und speichern wir:

  • E-Mail-Adresse
  • Anzeigename
  • Authentifizierungs-Metadaten für die Anmeldung per Magic-Link oder Google
  • Google-OAuth-Profildaten (bei Anmeldung mit Google): Name, E-Mail, Profilbild-URL
  • Eindeutige Benutzerkennung (UID)
  • E-Mail-Verifizierungsstatus
  • Organisationsmitgliedschaft und Rolle (Admin oder Mitglied)
  • Kontoerstellungs- und letzte Anmeldezeitstempel
  • Service-Stufe, Credit-Guthaben und Abrechnungszyklus-Informationen zu Ihrem Konto

3.5 Plattform — Tool-Ausführungsdaten

Bei der Nutzung unserer KI-gestützten Tools erheben wir:

  • Von Ihnen eingegebene Parameter (z.B. Branche, Land, Firmennamen, Empfängernamen, Website-URLs)
  • KI-generierte Ergebnisse (Forschungsberichte, E-Mail-Entwürfe)
  • Credit-Verbrauch pro Ausführung
  • Ausführungsprotokolle mit Zeitstempeln, Status und Dauer
  • Das für jede Ausführung verwendete KI-Modell
  • KI-Modell-Nutzungsmetriken (Token-Anzahl) und geschätzte Verarbeitungskosten für interne Analysen
  • Folge-Chatnachrichten, die Sie zu abgeschlossenen Berichten senden

3.6 Plattform — Fact Checker: hochgeladene Dokumente

Der Fact Checker arbeitet mit einem Quelldokument, das Sie zur Prüfung hochladen. Dies ist die umfangreichste Datenkategorie, die wir in Ihrem Auftrag verarbeiten, und wird daher gesondert beschrieben.

Was wir erheben und speichern:

  • Das hochgeladene Dokument selbst (PDF, DOCX, TXT oder Markdown, bis 50 MB)
  • Ursprünglicher Dateiname, Dateigröße, Dateityp sowie das Konto, über das der Upload erfolgt ist
  • Aus dem Dokument extrahierte Texte, Tabellen und Diagrammwerte
  • Die einzelnen Tatsachenbehauptungen, die unsere Pipeline daraus ableitet
  • Zwischenstände der Verarbeitung, damit eine länger laufende Prüfung nach einer Unterbrechung fortgesetzt werden kann
  • Die Prüfergebnisse sowie das daraus erzeugte annotierte Dokument und den Ergebnisbericht

Wo das Dokument gespeichert wird:

Hochgeladene Dokumente und alle daraus abgeleiteten Artefakte werden in Google Cloud Storage in der EU-Region (europe-west1, Belgien) gespeichert, in einem Bucket, auf den kein Browser- oder Mobile-Client lesend oder schreibend zugreifen kann. Der Zugriff erfolgt ausschließlich serverseitig über Google Cloud IAM und ist auf Ihre Organisation beschränkt.

An wen das Dokument übermittelt wird:

  • KI-Auftragsverarbeiter. Zur Prüfung übermitteln wir den extrahierten Text sowie das Dokument selbst (vollständig oder als Seitenauszüge, damit Diagramme und Tabellen ausgewertet werden können) an die in Abschnitt 7 genannten KI-Anbieter.
  • Auftragsverarbeiter für Websuche und Seitenabruf. Zur Prüfung von Behauptungen anhand externer Quellen übermitteln wir Suchanfragen, die aus den Behauptungen in Ihrem Dokument abgeleitet sind, zusammen mit den Adressen (URLs) der in Ihrem Dokument zitierten Quellen an unseren Websuche-Anbieter (Tavily) und rufen die betreffenden Drittseiten ab. Da die Suchanfragen aus Ihren Inhalten abgeleitet werden, können sie Formulierungen aus dem Dokument wiedergeben; die übermittelten URLs lassen erkennen, welche Quellen Ihr Dokument zitiert. Kann eine Seite vom primären Anbieter nicht abgerufen werden, kann ihre URL an einen Ersatz-Abrufanbieter (Firecrawl) übermittelt werden — ausschließlich URLs, niemals Suchanfragen oder Dokumentinhalte.

Wir verwenden Ihre Dokumente, die daraus abgeleiteten Behauptungen und die daraus erzeugten Prüfergebnisse nicht zum Training von Modellen, nicht zur Entwicklung eigener Produkte und zu keinem anderen Zweck als der Durchführung der von Ihnen beauftragten Prüfung und Ihrer Unterstützung dabei.

3.7 Plattform — Organisations- und Beitrittsdaten

Für die Organisationsverwaltung speichern wir:

  • Organisationsname, Slug und Status
  • Branding-Einstellungen (Titel, Untertitel, Primärfarbe)
  • Zugelassene E-Mail-Adressen und Domains für den Beitrittslink
  • Tool-Zugriffskonfigurationen und Credit-Salden

3.8 Plattform — Expert-Chat-Konversationen

Wenn Sie den Expert Chat nutzen, speichern wir Ihren Gesprächsverlauf einschließlich Nachrichten, der gewählten Experten-Persona und Konversationsmetadaten (Titel, Zeitstempel). Konversationen werden pro Organisation gespeichert und unterliegen derselben Aufbewahrungsfrist wie Ausführungsdaten.

3.9 Plattform — Gespeicherte Referenz-E-Mails

Wenn Sie Referenz-E-Mails für das Outreach-Tool speichern, speichern wir die E-Mail-Bezeichnung und den Inhalt (bis zu 20 pro Nutzer). Diese werden für die Dauer Ihres aktiven Kontos aufbewahrt.

4. Cookies & Lokaler Speicher

Wir verwenden folgende Cookies und Browser-Speicher:

NameTypDauerZweckRechtsgrundlage
__sessionEssentiell (HttpOnly)14 TageAuthentifiziert Ihre Plattform-Sitzung§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b DSGVO
__view_asEssentiell (HttpOnly)1 StundeErmöglicht Administratoren die Plattform-Vorschau in einer anderen Rolle§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. f DSGVO
cookie-consentlocalStorageDauerhaftSpeichert Ihre Cookie-Einwilligungspräferenz§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. c i.V.m. Art. 7 Abs. 1 DSGVO
agnosphere-languagelocalStorageDauerhaftSpeichert Ihre Sprachwahl für Deutsch oder Englisch§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. f DSGVO
_ga, _ga_*AnalyseBis zu 2 JahreGoogle Analytics Besucherverfolgung (nur mit Ihrer Einwilligung)§ 25 Abs. 1 TDDDG; Art. 6 Abs. 1 lit. a DSGVO

5. KI-Verarbeitung (Art. 22 DSGVO)

Unsere Plattform verwendet KI-Modelle von Drittanbietern — darunter Google Gemini, OpenAI und Anthropic Claude — zur Erstellung von Forschungsberichten, Outreach-E-Mails und Gesprächsinhalten. Bei der Ausführung eines Tools:

  • Werden Ihre Eingabeparameter (Branche, Land, Firmennamen usw.) an eine oder mehrere KI-Anbieter-APIs zur Verarbeitung gesendet. Beim Fact Checker werden zusätzlich das von Ihnen hochgeladene Dokument und die daraus extrahierten Inhalte übermittelt.
  • Das KI-Modell generiert Textausgaben (Berichte, Prüfergebnisse, E-Mails) basierend auf diesen Eingaben und öffentlich verfügbaren Informationen.
  • Wir nutzen diese Anbieter ausschließlich auf Grundlage ihrer kostenpflichtigen Geschäfts-API-Bedingungen. Danach verwenden sie über die API übermittelte Daten nicht zum Training oder zur Verbesserung ihrer Modelle (Gemini API Nutzungsbedingungen, OpenAI Business Terms). Diese Zusage gilt für die kostenpflichtigen Tarife; wir betreiben keine Produktivlasten auf kostenlosen Tarifen, deren Bedingungen eine solche Nutzung erlauben. Anthropic-Claude-Modelle werden über Google Cloud Vertex AI oder AWS Bedrock genutzt und sind von unseren Verträgen mit diesen Anbietern erfasst.
  • Anbieter können API-Verkehr für einen begrenzten Zeitraum zur Missbrauchserkennung und Sicherheit aufbewahren, wie in ihren eigenen Bedingungen dargelegt. Dies ist von der in Abschnitt 9 beschriebenen Aufbewahrung zu unterscheiden und kürzer.
  • KI-generierte Ergebnisse werden in der Ausführungshistorie Ihrer Organisation gespeichert.

Keine automatisierte Entscheidungsfindung mit rechtlichen oder erheblichen Auswirkungen: Die KI generiert ausschließlich informative Inhalte. Es werden keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung (Art. 22 Abs. 1 DSGVO) auf Grundlage automatisierter Verarbeitung getroffen. Alle KI-generierten Inhalte sind zur Überprüfung durch Menschen bestimmt und sollten nicht ohne unabhängige Überprüfung für rechtliche, finanzielle oder verbindliche Entscheidungen herangezogen werden.

6. Rechtsgrundlagen der Verarbeitung (Art. 6 DSGVO)

VerarbeitungstätigkeitRechtsgrundlage
Kontoerstellung und AuthentifizierungArt. 6 Abs. 1 lit. b — Vertragserfüllung
Tool-Ausführung und KI-VerarbeitungArt. 6 Abs. 1 lit. b — Vertragserfüllung
Fact Checker — Dokumenten-Upload, Prüfung und erzeugte BerichteArt. 6 Abs. 1 lit. b — Vertragserfüllung. Enthält das Dokument personenbezogene Daten, verarbeiten wir diese als Auftragsverarbeiter nach den dokumentierten Weisungen Ihrer Organisation als Verantwortlicher (Art. 28)
SitzungscookiesArt. 6 Abs. 1 lit. b — Vertragserfüllung
Ausführungsprotokolle und HistorieArt. 6 Abs. 1 lit. b — Vertragserfüllung
OrganisationsverwaltungArt. 6 Abs. 1 lit. b — Vertragserfüllung
Expert-Chat-KonversationenArt. 6 Abs. 1 lit. b — Vertragserfüllung
Gespeicherte Referenz-E-MailsArt. 6 Abs. 1 lit. b — Vertragserfüllung
Kontaktformular-EinreichungenArt. 6 Abs. 1 lit. b — Vorvertragliche Maßnahmen
Google AnalyticsArt. 6 Abs. 1 lit. a — Einwilligung
View-as-Vorschau (Admin)Art. 6 Abs. 1 lit. f — Berechtigtes Interesse (Plattformadministration)
Rate LimitingArt. 6 Abs. 1 lit. f — Berechtigtes Interesse (Sicherheit)
Aufbewahrung zur Erfüllung rechtlicher PflichtenArt. 6 Abs. 1 lit. c — Rechtliche Verpflichtung

7. Auftragsverarbeiter (Art. 28 DSGVO)

Wir setzen folgende Auftragsverarbeiter zur Erbringung unserer Dienste ein:

AnbieterZweckÜbertragene DatenStandort
Firebase Authentication (Google)BenutzerauthentifizierungE-Mail, Magic-Link-Authentifizierungsdaten, OAuth-TokenUSA (EU-US DPF)
Cloud Firestore (Google)Datenbank für Benutzer-, Organisations- und AusführungsdatenKontodaten, Org-Einstellungen, Ausführungsprotokolle und -ergebnisse, PrüfergebnisseEU (europe-west1)
Google Cloud Storage (Google)Speicherung hochgeladener Fact-Checker-Dokumente und abgeleiteter ArtefakteHochgeladene Dokumente, extrahierte Inhalte, Verarbeitungs-Zwischenstände, erzeugte BerichteEU (europe-west1)
Google Cloud Run und Cloud Tasks (Google)Auftragswarteschlange und Rechenleistung für die Fact-Checking-PipelineHochgeladene Dokumente und abgeleitete Inhalte, während der Prüfung im Arbeitsspeicher verarbeitetEU (europe-west1)
Google LLC (Gemini API)KI-ModellanbieterTool-Eingaben, hochgeladene Dokumente und extrahierte InhalteNicht auf eine Region festgelegt; weltweite Verarbeitung (EU-US DPF)
Google Cloud Vertex AI (Google)KI-Modellanbieter, regional festlegbar für die Modellgenerationen, die dies unterstützen. Zugleich der Weg, über den Anthropic-Claude-Modelle genutzt werdenTool-Eingaben, hochgeladene Dokumente und extrahierte InhalteGlobaler Endpunkt für die aktuelle Gemini-Generation und für Claude; ältere Gemini-Generationen sind auf die EU (europe-west1) festlegbar
Amazon Web Services (AWS Bedrock)KI-Modellanbieter; ein Weg, über den Anthropic-Claude-Modelle genutzt werdenTool-Eingaben und extrahierte InhalteEU (eu-central-1, Frankfurt)
OpenAI OpCo, LLC (OpenAI API)KI-ModellanbieterTool-Eingaben und extrahierte InhalteUSA (SCCs)
Tavily (AlphaAI Technologies Inc.)Websuche und Seitenabruf zur Überprüfung von Behauptungen anhand externer QuellenAus den Behauptungen Ihres Dokuments abgeleitete Suchanfragen, die Formulierungen daraus wiedergeben können, sowie die Adressen (URLs) der in Ihrem Dokument zitierten Quellen, die zur Prüfung abgerufen werdenUSA (SCCs)
Firecrawl (SideGuide Technologies, Inc.)Ersatzweiser Abruf von Drittseiten, die unser primärer Web-Anbieter nicht abrufen kann; ein umschaltbarer Suchweg existiert, ist in der Standardkonfiguration jedoch nicht aktivAdressen (URLs) öffentlich zugänglicher Webseiten, die im Rahmen der Prüfung herangezogen werden — in Ihrem Dokument zitierte Quellen und über die Websuche gefundene Seiten. In der Standardkonfiguration keine Suchanfragen und keine DokumentinhalteUSA (SCCs)
VercelHosting und serverlose FunktionenHTTP-Anfragen — einschließlich hochgeladener Dokumente auf dem Weg zur Speicherung in der EU — IP-Adressen, CookiesServerlose Funktionen in der EU (Frankfurt) festgelegt; globales Edge-Netzwerk für die Auslieferung
Google AnalyticsWebsite-Analyse (mit Einwilligung)Anonymisierte IP, Seitenaufrufe, GeräteinformationenUSA (EU-US DPF)
Cal.comTerminplanungName, E-Mail, BuchungsdetailsEU / USA
Brevo / Sendinblue SASTransaktionale E-Mail-Zustellung, einschließlich Ausführungs- und AnfragebenachrichtigungenEmpfänger-E-Mail-Adresse und Angaben aus Kontaktanfragen wie Unternehmen und FunktionEU / andere Regionen (DPA/SCCs)

Welche davon für Ihre Organisation aktiv sind. Die vorstehende Tabelle nennt sämtliche Anbieter, an die wir Daten weiterleiten können; sie ist keine Liste von Anbietern, die an jeder Prüfung beteiligt sind. Wir halten bewusst mehrere Modell- und mehrere Suchanbieter verfügbar, um Verarbeitungsschritte nach Qualität, Verfügbarkeit oder Datenstandort zwischen ihnen verlagern zu können. Diese Zuordnung ändert sich mit der Weiterentwicklung des Produkts. Sie sollen das nicht im Nachhinein herausfinden müssen: Die für Ihre Organisation aktive Konfiguration wird in Ihrem Auftragsverarbeitungsvertrag festgehalten, wir informieren Sie vor der Hinzuziehung oder Ersetzung eines Auftragsverarbeiters, und wir können einzelne Anbieter ausschließen oder die Verarbeitung für Ihre Organisation auf EU-Regionen beschränken.

Hinweis zu Anthropic. Wir übermitteln keine Daten direkt an Anthropic, PBC. Wird ein Anthropic-Claude-Modell eingesetzt, läuft es innerhalb von Google Cloud Vertex AI oder AWS Bedrock auf Grundlage unserer Verträge mit diesen Anbietern; Anthropic ist kein Empfänger Ihrer Inhalte.

Wir informieren beauftragende Organisationen über jede beabsichtigte Hinzuziehung oder Ersetzung eines Auftragsverarbeiters, bevor die Änderung wirksam wird, damit Einspruch erhoben werden kann.

8. Internationale Datenübermittlungen (Art. 44–49 DSGVO)

Einige unserer Auftragsverarbeiter verarbeiten Daten außerhalb der EU/des EWR (vorwiegend in den USA). Wir stellen einen angemessenen Schutz sicher durch:

  • EU-US-Datenschutzrahmen (DPF): Google LLC und Vercel Inc. sind unter dem EU-US Data Privacy Framework zertifiziert, das von der Europäischen Kommission als angemessenes Datenschutzniveau anerkannt ist.
  • Standardvertragsklauseln (SCCs): Für Auftragsverarbeiter, die nicht unter den DPF fallen — darunter Tavily (AlphaAI Technologies Inc.), Firecrawl (SideGuide Technologies, Inc.) und OpenAI OpCo, LLC — stützen wir uns auf die von der Europäischen Kommission genehmigten EU-Standardvertragsklauseln.
  • Speicherung und Verarbeitung in der EU: Hochgeladene Dokumente und sämtliche daraus abgeleiteten Artefakte werden in der EU gespeichert (Google Cloud Storage, europe-west1). Unsere Datenbank (Cloud Firestore) sowie die Rechenleistung für die Fact-Checking-Pipeline (Cloud Run, Cloud Tasks) liegen ebenfalls in europe-west1. In keinem von uns kontrollierten System wird Ihr Dokument außerhalb der EU gespeichert. Die vorübergehende Verarbeitung und Zwischenspeicherung durch die in Abschnitt 7 genannten KI-Anbieter ist davon zu unterscheiden und wird im folgenden Punkt behandelt.
  • Die Modellverarbeitung ist von der Speicherung zu unterscheiden. Unser primärer Modellanbieter wird über die Gemini API angesprochen, die Google nicht auf eine einzelne Region festlegt. Prompts und das beigefügte Dokument können daher außerhalb der EU verarbeitet werden, auf Grundlage des EU-US Data Privacy Framework. Ein auf die EU festgelegter Verarbeitungsweg (Google Cloud Vertex AI, europe-west1) existiert; Google bietet die regionale Festlegung jedoch nur für bestimmte Modellgenerationen an: Zum Zeitpunkt dieser Fassung wird die aktuelle Generation der von uns primär eingesetzten Modelle ausschließlich über den globalen Endpunkt von Google bereitgestellt und kann nicht auf die EU festgelegt werden. Eine EU-festgelegte Konfiguration für einzelne Organisationen ist daher nur mit den Modellgenerationen möglich, die dies unterstützen, was die Prüfqualität beeinflussen kann. Wenn eine ausschließliche Modellverarbeitung in der EU für Sie erforderlich ist, sprechen Sie uns bitte vor dem Onboarding darauf an, damit wir diese Abwägung gemeinsam mit Ihnen vornehmen können.

9. Datenspeicherung

  • Kontodaten: Für die Dauer Ihres aktiven Kontos plus 30 Tage nach Kontolöschung.
  • Ausführungsprotokolle und -ergebnisse: Für die Dauer des aktiven Abonnements der Organisation plus 90 Tage.
  • Fact-Checker-Dokumente und abgeleitete Artefakte: Hochgeladene Dokumente, extrahierte Inhalte, abgeleitete Behauptungen, Verarbeitungs-Zwischenstände und erzeugte Berichte werden für die Dauer des aktiven Abonnements der Organisation aufbewahrt. Sie können eine einzelne Prüfung — einschließlich des Quelldokuments und sämtlicher daraus abgeleiteter Artefakte — jederzeit über die Plattform löschen; die Löschung erfolgt sofort und ist nicht umkehrbar. Sämtliche Dokumente und Artefakte einer Organisation werden bei Löschung der Organisation vernichtet. Nach Beendigung des Abonnements löschen wir verbleibende Dokumente und abgeleitete Artefakte innerhalb von 90 Tagen.
  • Expert-Chat-Konversationen: Für die Dauer des aktiven Abonnements der Organisation plus 90 Tage.
  • Gespeicherte Referenz-E-Mails: Für die Dauer Ihres aktiven Kontos plus 30 Tage nach Kontolöschung.
  • Organisationsdaten: Für die Dauer des aktiven Abonnements. Archivierte Daten (Name, Abrechnungsreferenzen) werden bis zu 7 Jahre aufbewahrt, um den deutschen handels- und steuerrechtlichen Anforderungen zu entsprechen (§ 147 AO, § 257 HGB).
  • Kontaktformular-Einreichungen: Bis zur Erledigung Ihrer Anfrage plus 30 Tage.
  • Analysedaten: 90 Tage (aggregiert, nicht personenbezogen).
  • Rate-Limiting-Daten: Gehashte Anfrageschlüssel sind auf das jeweilige Sicherheitsfenster begrenzt, tragen einen Ablaufzeitpunkt und werden nicht für die Bearbeitung von Leads verwendet. Arbeitsspeicherbasierte Limits werden bei einem Serverneustart zurückgesetzt.

10. Ihre Rechte (Art. 15–21 DSGVO)

Nach der DSGVO haben Sie das Recht auf:

  • Auskunft (Art. 15): Anforderung einer Kopie aller über Sie gespeicherten personenbezogenen Daten.
  • Berichtigung (Art. 16): Korrektur unrichtiger oder unvollständiger Daten.
  • Löschung (Art. 17): Löschung Ihrer personenbezogenen Daten ("Recht auf Vergessenwerden").
  • Einschränkung (Art. 18): Einschränkung der Verarbeitung Ihrer Daten.
  • Datenübertragbarkeit (Art. 20): Erhalt Ihrer Daten in einem strukturierten, maschinenlesbaren Format.
  • Widerspruch (Art. 21): Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen.
  • Widerruf der Einwilligung: Soweit die Verarbeitung auf Einwilligung basiert, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.

Zur Ausübung dieser Rechte kontaktieren Sie uns unter: hello@agnosphere.com

Pflicht zur Bereitstellung von Daten (Art. 13 Abs. 2 lit. e DSGVO): Die Angabe Ihrer personenbezogenen Daten (Name, E-Mail-Adresse) ist eine vertragliche Voraussetzung für die Nutzung der Plattform. Ohne diese Angaben können wir Ihr Konto nicht erstellen und unsere Dienste nicht erbringen. Eine gesetzliche Pflicht zur Bereitstellung personenbezogener Daten besteht nicht.

Datenschutzbeauftragter: Die Agnotech GmbH ist weder nach Art. 37 DSGVO noch nach § 38 BDSG zur Benennung eines Datenschutzbeauftragten verpflichtet. Datenschutzanfragen, einschließlich Anfragen der Datenschutzbeauftragten unserer beauftragenden Organisationen, werden von der Geschäftsführung unter hello@agnosphere.com bearbeitet.

Aufsichtsbehörde: Sie haben das Recht, eine Beschwerde bei einer Datenschutzaufsichtsbehörde einzureichen. Die zuständige Behörde für die Agnotech GmbH ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach, Deutschland
www.lda.bayern.de

11. Datensicherheit (Art. 32 DSGVO)

Wir setzen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer Daten um, darunter:

  • TLS/SSL-Verschlüsselung für alle Datenübertragungen
  • Passwortlose Anmeldung über sichere E-Mail-Links oder Google OAuth
  • HttpOnly- und Secure-Flags bei allen Sitzungscookies
  • Rollenbasierte Zugriffskontrolle (RBAC) mit Isolierung auf Organisationsebene
  • Rate-Limiting bei Authentifizierungs- und Ausführungsendpunkten
  • Eingabevalidierung und -bereinigung zur Verhinderung von Injection-Angriffen
  • View-as-Privilegienbeschränkungen zur Verhinderung von Rechteeskalation

11.1 Unser eigener Zugriff auf Ihre Daten

Wir sagen das lieber ausdrücklich, als dass Sie es in einer Konfigurationsdatei entdecken.

  • Innerhalb Ihrer Organisation sind hochgeladene Dokumente und Prüfergebnisse für Ihre eigenen Mitglieder entsprechend der Sichtbarkeitseinstellung der jeweiligen Prüfung sowie für Ihre Organisationsadministratoren einsehbar.
  • Eine kleine Zahl von Mitarbeitenden der Agnotech GmbH verfügt über Plattformadministrations- oder eingegrenzte Support-Rollen, die technisch auf Prüfungen und hochgeladene Dokumente einer Kundenorganisation zugreifen können. Das dient dem Betrieb des Dienstes, der Fehleranalyse und der Bearbeitung von Supportanfragen.
  • Wir greifen auf Kundeninhalte ausschließlich zu, um den Dienst zu betreiben und auf Ihre Anfragen zu reagieren. Wir greifen nicht darauf zu, um unsere Produkte weiterzuentwickeln, Trainings- oder Evaluationsdaten aufzubauen oder zu sonstigen Zwecken.
  • Der administrative Zugriff kann für Ihre Organisation vertraglich eingeschränkt werden — einschließlich einer Begrenzung auf namentlich benannte Support-Mitarbeitende, die ausschließlich Ihrer Organisation zugeordnet sind. Die für Sie geltenden Regelungen werden in Ihrem Auftragsverarbeitungsvertrag festgehalten.

12. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen unserer Praktiken oder rechtlicher Anforderungen widerzuspiegeln. Wesentliche Änderungen werden registrierten Nutzern per E-Mail oder durch eine Benachrichtigung auf der Plattform mitgeteilt. Die aktualisierte Erklärung wird auf dieser Seite mit einem aktualisierten Überarbeitungsdatum veröffentlicht.

13. Kontakt

Bei Fragen zu dieser Datenschutzerklärung oder unseren Datenpraktiken kontaktieren Sie uns unter:
Agnotech GmbH
Leopoldstr. 31, 80802 München, Deutschland
E-Mail: hello@agnosphere.com

Last updated / Zuletzt aktualisiert: August 12, 2026 / 12. August 2026