Shapeless AI

Datenschutzerklärung

Für die Anwendung Shapeless AI unter app.shapeless.de und die zugehörige Schnittstelle unter api.shapeless.de. Für die Website shapeless.de gilt die dort veröffentlichte Erklärung; sie deckt diese Anwendung nicht ab.

Stand: 1. September 2026

1 · Verantwortlicher

Shapeless GmbH
Von-Tann-Straße 22
83022 Rosenheim, Deutschland

Vertreten durch: Mathias Reimann
E-Mail: info@shapeless.de
Telefon: +49 176 61965439

2 · Wer welche Rolle hat

Für die Nutzung durch Ihr Unternehmen sind wir Auftragsverarbeiter.

Die Inhalte, die Sie und Ihre Kolleginnen und Kollegen in der Anwendung anlegen — Aufgaben, Wissensdokumente, Chatverläufe, angebundene Systeme —, verarbeiten wir im Auftrag Ihres Unternehmens. Verantwortlich dafür ist Ihr Unternehmen; Grundlage ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Für Konto und Abrechnung sind wir Verantwortlicher.

Anmeldedaten sowie Vertrags- und Verbrauchsdaten verarbeiten wir in eigener Verantwortung.

Für Meldungen über die Anwendung sind wir ebenfalls Verantwortlicher.

Melden Sie uns aus der Anwendung heraus einen Fehler, verarbeiten wir diese Meldung zu unserem eigenen Zweck — der Behebung des Fehlers. Sie wird eine Aufgabe in unserer Organisation, nicht in Ihrer (Abschnitt 3.7). Das ist eine andere Rolle als für Ihre Inhalte, und sie besteht nur für die Meldung selbst.

Diese Erklärung beschreibt alle drei Fälle und benennt jeweils, welcher vorliegt.

3 · Welche Daten verarbeitet werden

3.1 Konto und Anmeldung

Die Anmeldung läuft über Microsoft Entra ID. Wir erhalten von dort Ihren Namen, Ihre E-Mail-Adresse und eine Benutzerkennung; ein Passwort speichern wir nicht und sehen es nie.

Zweck: Zugang, Zuordnung zu Organisation und Rollen. Grundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).

3.2 Inhalte, die in der Anwendung entstehen

Workspaces, Aufgaben, Chatverläufe mit dem Assistenten, Wissensdokumente und darin abgelegte Dateien, erzeugte Bilder, Agenten- und Fähigkeitsdefinitionen sowie Protokolle von Läufen.

Zweck: Erbringung der Leistung. Grundlage: Auftragsverarbeitung für Ihr Unternehmen.

3.3 Daten aus angebundenen Systemen

Wenn Sie ein System anbinden, verarbeiten wir die Daten, die dieses System herausgibt — je nach Anbindung Quellcode und Pull Requests, Tickets, Wissensinhalte, E-Mails und Kalendereinträge.

Postfächer im Besonderen.

Ein angebundenes Postfach wird ausschließlich gelesen, und ausschließlich dann, wenn Sie selbst eine Frage stellen, die dazu führt. Es findet kein Abruf im Hintergrund, keine Indizierung und keine dauerhafte Speicherung von Nachrichteninhalten statt: Was gelesen wird, wird für die Beantwortung Ihrer Frage verarbeitet und danach nicht in unserer Datenbank abgelegt. Gespeichert werden die Zugangsdaten (Abschnitt 3.5) und die Tatsache des Zugriffs (Abschnitt 3.4).

Der Zugriff bleibt an Ihre Person gebunden.

Ein persönlich angebundenes Postfach ist für andere Mitglieder Ihrer Organisation nicht erreichbar — auch nicht für Administratoren.

3.4 Protokolle

Wir protokollieren Aufrufe unserer Schnittstelle mit Zeitpunkt, Benutzerkennung, Pfad, Statuscode, Dauer, IP-Adresse und Browserkennung. Bei schreibenden Aufrufen wird zudem der übermittelte Inhalt gespeichert, um Fehler nachvollziehen zu können.

Ausgenommen sind Fragen an den Assistenten. Deren Frage- und Antworttext werden nicht protokolliert, weil eine Antwort Auszüge aus angebundenen Systemen — etwa aus einer E-Mail — enthalten kann. Vom Aufruf bleiben Zeitpunkt, Dauer und Ergebnis.

Zusätzlich verarbeitet Azure Application Insights technische Telemetrie.

Zweck: Betrieb, Fehlersuche, Missbrauchserkennung. Grundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionsfähigen Dienst).

3.5 Zugangsdaten zu angebundenen Systemen

Zugriffstoken und Passwörter liegen in Azure Key Vault, nicht in unserer Datenbank; dort steht nur ihr Name. Ein Datenbank-Backup enthält keine Zugangsdaten.

Hinweis zu IMAP.

Das IMAP-Protokoll kennt keinen Nur-Lese-Zugang. Ein für ein IMAP-Postfach hinterlegtes Passwort ist technisch dasselbe, mit dem auch Nachrichten versendet werden könnten. Unsere Anwendung versendet nicht — die Beschränkung liegt jedoch in unserer Software, nicht im Zugangsdatum. Wo ein Anbieter Token mit reinen Leserechten anbietet (Google, Microsoft), verwenden wir diese.

3.6 Verbrauch und Abrechnung

Je Vorgang halten wir fest, welches Modell wie viele Token verarbeitet hat und welchem Workspace und welcher Person das zuzurechnen ist.

Zweck: Abrechnung, Kostentransparenz. Grundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.7 Meldungen aus der Anwendung

Melden Sie uns aus der Anwendung heraus einen Fehler, verarbeiten wir:

  • Ihren Text — was Sie geschrieben haben;
  • den technischen Bericht, den die Anwendung selbst zusammenstellt: Version und Commit, Browser und Betriebssystem, Fenstergröße, aufgerufene Seite, Netzzustand und, in der Desktop-Anwendung, deren Version;
  • die zuletzt fehlgeschlagenen Aufrufe mit Zeitpunkt, Pfad, Statuscode und Verfolgungskennung;
  • bei einer Meldung von einer Fehlerseite zusätzlich die Fehlermeldung und die Fehlerkennung;
  • Ihren Namen, Ihre E-Mail-Adresse und Ihre Organisation, damit wir zurückfragen können;
  • Dateien, die Sie selbst anhängen — insbesondere Screenshots.

Ein Screenshot kann alles enthalten, was in diesem Moment auf Ihrem Bildschirm stand, auch Inhalte Ihrer Organisation. Ein Anhang ist deshalb immer freiwillig, und was mitgeht, können Sie vor dem Absenden ansehen.

Aus jeder Meldung entsteht ein Ticket in unserem GitHub-Repository (Abschnitt 5). Das Repository ist privat. Angehängte Dateien liegen bei uns und sind aus dem Ticket über eine nicht erratbare Adresse abrufbar; zur Dauer siehe Abschnitt 7.

Zweck: Fehlerbehebung und Verbesserung unserer Anwendung. Grundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen Software).

4 · Verarbeitung durch KI-Modelle

Inhalte, die Sie dem Assistenten oder einem Agenten übergeben — einschließlich Inhalten aus angebundenen Postfächern —, werden zur Beantwortung an den jeweiligen Modellanbieter übermittelt.

Die eingesetzten Anbieter verarbeiten Inhalte aus Schnittstellenaufrufen nach ihren jeweils geltenden Bedingungen nicht zum Training ihrer Modelle.

Welcher Anbieter zum Einsatz kommt, hängt von der Konfiguration Ihrer Organisation ab; die Liste steht in Abschnitt 5.

5 · Empfänger und Unterauftragsverarbeiter

EmpfängerWofürOrt der Verarbeitung
Microsoft (Azure)Hosting, Datenbank, Dateiablage, Suche, Schlüsselverwaltung, TelemetrieDeutschland (Germany West Central)
Microsoft (Azure OpenAI)SprachmodelleSchweden (Sweden Central)
Microsoft (Entra ID)AnmeldungEU
AnthropicSprachmodelle (Claude)USA
GitHubTickets aus Meldungen über unsere Anwendung (Abschnitt 3.7)USA
Alibaba Cloud (Model Studio)BilderzeugungDeutschland (Frankfurt)

Nur wenn Sie das jeweilige System anbinden, zusätzlich: GitHub, GitLab, Atlassian (Jira, Bitbucket), BugHerd, Google (Gmail, Kalender), der Anbieter Ihres IMAP-Postfachs sowie von Ihnen selbst angebundene MCP-Server. Diese Übermittlung erfolgt auf Ihre Veranlassung; für die Daten in diesen Systemen gelten die Bedingungen des jeweiligen Anbieters.

GitHub steht aus einem zweiten Grund in der Tabelle. Unabhängig davon, ob Sie GitHub anbinden, übermitteln wir Meldungen über unsere Anwendung als Ticket in unser eigenes GitHub-Repository (Abschnitt 3.7). Diese Übermittlung erfolgt nicht auf Ihre Veranlassung, sondern auf unsere.

Hinterlegt Ihre Organisation eigene Zugänge zu weiteren Modellanbietern, kommen diese als Empfänger hinzu.

6 · Übermittlung in Drittländer

Die Verarbeitung findet überwiegend in der Europäischen Union statt. Ausnahmen sind Anthropic (USA) und GitHub (USA) — Letzteres für Meldungen über unsere Anwendung (Abschnitt 3.7). Grundlage sind jeweils die Standardvertragsklauseln der EU-Kommission nebst ergänzenden Maßnahmen und das Data Processing Addendum des jeweiligen Anbieters.

Wenn Sie ein System außerhalb der EU anbinden, findet die dortige Verarbeitung auf Ihre Veranlassung statt.

7 · Speicherdauer

DatenDauer
Konto- und Organisationsdatenfür die Dauer des Vertrags
Inhalte (Aufgaben, Wissen, Chatverläufe, Bilder)bis zur Löschung durch Sie, längstens bis Vertragsende
Nachrichteninhalte aus Postfächernnicht dauerhaft gespeichert (Abschnitt 3.3)
Zugangsdatenbis zum Entfernen der Anbindung
Protokolle90 Tage
Verbrauchs- und Rechnungsdatenbis zum Ablauf der handels- und steuerrechtlichen Aufbewahrungsfristen (bis zu 10 Jahre)
Meldungen über die Anwendung (Text, technischer Bericht)bis zur Erledigung; das daraus entstandene Ticket bleibt in unserem Repository
Anhänge zu Meldungen (Screenshots, Dateien)90 Tage; danach löschen wir Datei und Abrufadresse

Ehrlich zum Bild im Ticket: GitHub lädt ein Bild, das in einem Ticket angezeigt wird, einmalig auf seine eigenen Server und zeigt von dort diese Kopie an. Sie ist von unserer Löschung nach 90 Tagen nicht erfasst — nach 90 Tagen ist die Datei bei uns fort und die Adresse tot, die Kopie bei GitHub bleibt. Für Anhänge, die keine Bilder sind (PDF, Protokolldateien), gilt das nicht: dort führt der Link nach 90 Tagen ins Leere.

Nach Vertragsende löschen wir die Inhalte Ihrer Organisation innerhalb von 30 Tagen, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

8 · Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21).

Erfolgt die Verarbeitung im Auftrag Ihres Unternehmens, richten Sie diese Rechte bitte dorthin; wir unterstützen Ihr Unternehmen dabei.

Sie können sich bei einer Aufsichtsbehörde beschweren, etwa dem Bayerischen Landesamt für Datenschutzaufsicht.

Anfragen an: info@shapeless.de

9 · Nutzerdaten aus Google-Diensten

Die Verwendung von Informationen, die Shapeless AI aus Google-APIs erhält, richtet sich nach der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.

Im Einzelnen:

  • Wir verwenden Daten aus Gmail und Google Kalender ausschließlich, um die Funktionen bereitzustellen, die Sie in der Anwendung anfordern.
  • Wir geben diese Daten nicht an Dritte weiter, außer soweit es zur Bereitstellung der Funktion erforderlich ist (Übermittlung an den Modellanbieter zur Beantwortung Ihrer Frage, siehe Abschnitt 4), gesetzlich vorgeschrieben ist oder Sie ausdrücklich einwilligen.
  • Wir verwenden diese Daten nicht für Werbung.
  • Wir verwenden diese Daten nicht zum Training verallgemeinerter oder personalisierter KI-Modelle.
  • Menschen lesen diese Daten nicht, außer mit Ihrer ausdrücklichen Einwilligung, zu Sicherheitszwecken, zur Einhaltung geltenden Rechts oder in aggregierter, anonymisierter Form.

Sie können den Zugriff jederzeit widerrufen — in der Anwendung durch Entfernen der Anbindung und zusätzlich unter myaccount.google.com/permissions.

Angeforderte Berechtigungen: gmail.readonly (Nachrichten lesen) und calendar.readonly (Termine lesen). Schreibende Berechtigungen fordern wir nicht an.

10 · Änderungen

Wir passen diese Erklärung an, wenn sich die Anwendung ändert. Wesentliche Änderungen kündigen wir in der Anwendung an.

Verbindlich ist die deutsche Fassung dieses Dokuments.