Datenschutzerklärung
Stand: 19. Juli 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Rolescope AI
Thomas Iovine
c/o flexdienst – #20454
Kurt-Schumacher-Straße 76
67663 Kaiserslautern
E-Mail: privacy@memexa.ai
Ein Datenschutzbeauftragter ist nicht benannt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht (§ 38 BDSG, Art. 37 DSGVO) nicht vorliegen. Datenschutzanfragen beantworten wir unter privacy@memexa.ai.
2. Grundsatz: Deine Daten gehören dir
Memexa ist ein gehostetes, modell-neutrales „zweites Gehirn". Deine Notizen, Dokumente, E-Mails und das daraus entstehende Wissensnetz werden ausschließlich verarbeitet, um dir den Dienst bereitzustellen. Wir trainieren keine KI-Modelle mit deinen Inhalten, werten sie nicht für Werbung aus und geben sie nicht zu Werbe- oder Trainingszwecken an Dritte weiter. Eingesetzte KI-Dienste (siehe Abschnitt 9) verarbeiten Inhalte nur zur Erfüllung der jeweiligen Funktion (Texterkennung, Embeddings, Antwortgenerierung, Relevanz-Sortierung) und nicht zum Modelltraining.
Deine Inhalte — Speicherung, Suche, Graph, Dokumentverarbeitung — werden auf EU-Infrastruktur europäischer Anbieter verarbeitet. Welcher KI-Client sie liest, entscheidest du (Abschnitt 8).
3. Welche Daten wir verarbeiten
- Kontodaten: E-Mail-Adresse und Anmelde-/Session-Informationen (Magic-Link-Login, keine Passwörter).
- Inhaltsdaten: die von dir erstellten Notizen, hochgeladenen Dokumente, an dein Brain weitergeleiteten E-Mails samt Anhängen, die daraus extrahierten Texte, Embeddings und Verknüpfungen.
- Nutzungs- und Abrechnungsdaten: verbrauchte Seiten/Volumen zur Limit-Berechnung sowie — bei kostenpflichtigen Plänen — Bestell- und Abo-Status über unseren Zahlungsdienstleister Creem (Abschnitt 10). Wir speichern keine vollständigen Zahlungsdaten.
- Technische Daten: Server-Logs (IP-Adresse, Zeitpunkt, Endpunkt) zur Sicherstellung von Betrieb und Sicherheit. Tritt ein Fehler auf, verarbeiten wir Diagnosedaten (Fehlertyp, Meldung, Stacktrace) über einen selbst gehosteten Fehler-Reporting-Dienst auf unserer eigenen EU-Infrastruktur — ohne Notizinhalte und ohne IP-Adresse; personenbezogene Daten werden vor dem Versand entfernt. Zur Qualitätssicherung der KI-Funktionen betreiben wir außerdem eine selbst gehostete Auswertungsinstanz auf eigener EU-Infrastruktur; auch hier findet keine Weitergabe an Dritte statt.
4. Zwecke und Rechtsgrundlagen
Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO), zur Erfüllung rechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO, z. B. Aufbewahrung von Abrechnungsunterlagen) sowie auf Grundlage unseres berechtigten Interesses an einem sicheren, funktionierenden Dienst (Art. 6 Abs. 1 lit. f DSGVO — etwa Server-Logs und Missbrauchsabwehr). Eine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) holen wir ein, wo sie erforderlich ist; du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen.
5. Cookies
Memexa setzt ausschließlich technisch notwendige Cookies (Session-Login). Details in der Cookie-Richtlinie. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO.
6. E-Mail-Capture: an dein Brain weitergeleitete E-Mails
Du kannst E-Mails an eine persönliche Capture-Adresse deines Kontos weiterleiten. Diese E-Mails samt Anhängen werden angenommen, verarbeitet und als Inhalte in deinem Brain gespeichert; zusammengehörige Nachrichten werden zu Konversationen zusammengeführt.
Dabei verarbeiten wir zwangsläufig auch personenbezogene Daten Dritter — etwa Name, E-Mail-Adresse und Nachrichteninhalte der Absender und weiterer Beteiligter des E-Mail-Verlaufs. Diese Verarbeitung erfolgt ausschließlich in deinem Auftrag und für deine private Wissensablage; die Inhalte sind nur für dich zugänglich. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (dir gegenüber) und Art. 6 Abs. 1 lit. f DSGVO (im Hinblick auf Dritte; unser und dein berechtigtes Interesse an der von dir veranlassten Ablage deiner Korrespondenz). Du bist dafür verantwortlich, nur E-Mails einzuspeisen, die du rechtmäßig erhalten hast und ablegen darfst. Löschst du eine Konversation oder dein Konto, werden die zugehörigen Daten gelöscht (Abschnitt 11).
Für die Annahme eingehender E-Mails setzen wir Brevo (Sendinblue SAS, Frankreich) als Auftragsverarbeiter ein.
7. E-Mails von uns an dich
Wir senden dir transaktionale E-Mails (Magic-Link-Login, „Dokument verarbeitet", Abrechnungsbelege) sowie — sofern aktiviert — zusammenfassende Digest-Benachrichtigungen zu deinem Brain. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Digest-Benachrichtigungen kannst du jederzeit in den Einstellungen abbestellen. Werbe-Newsletter versenden wir nur mit deiner Einwilligung.
8. MCP-Zugriff durch deine KI-Clients
Du verbindest deine eigenen KI-Clients (z. B. Claude, ChatGPT, lokale Modelle) über das Model-Context-Protocol (MCP) mit deinem Memexa-Konto. Der Zugriff erfolgt über ein pro Konto ausgestelltes OAuth-Token; ein Client liest und schreibt ausschließlich in dein eigenes Brain.
Wichtig: Ruft dein KI-Client Inhalte ab, überträgt er sie an den Anbieter des von dir gewählten Modells — je nach Anbieter auch außerhalb der EU. Was dieser Anbieter mit den Inhalten tut, richtet sich nach dessen Datenschutzerklärung und liegt außerhalb unseres Einflussbereichs. Die Wahl des Clients ist deine Entscheidung; unser eigener Verarbeitungsbereich (Speicherung, Suche, Graph, Dokumentverarbeitung) bleibt davon unberührt in der EU.
Die Ask-/Chat-Funktion im Dashboard nutzt ein KI-Modell (Mistral, Frankreich): Deine Frage, relevante Auszüge aus deinen Inhalten und deine Profilangaben werden als Kontext an das Modell übergeben, um die Antwort zu erzeugen. Du interagierst dort also mit einem KI-System; Antworten können Fehler enthalten und sind keine verbindliche Auskunft.
9. Auftragsverarbeiter und Sub-Prozessoren
Wir setzen sorgfältig ausgewählte Dienstleister mit Verträgen zur Auftragsverarbeitung (Art. 28 DSGVO) ein und hosten und verarbeiten vorrangig in der EU bei europäischen Anbietern. Soweit ein Dienstleister oder dessen Subunternehmer Daten außerhalb der EU verarbeitet (z. B. Edge-/Log-Daten bei Bunny.net oder Zahlungs-Subunternehmer bei Creem), ist dies durch geeignete Garantien nach Kapitel V DSGVO — insbesondere Standardvertragsklauseln (SCC) — abgesichert.
| Dienst | Zweck | Region |
|---|---|---|
| Scaleway (Compute) | Anwendungs-Hosting (App, MCP-Endpoint, Worker) | EU (Frankreich, Paris / fr-par) |
| Scaleway (Managed PostgreSQL) | Datenbank (Notizen, Metadaten, Konto, Embeddings) | EU (Frankreich, Paris / fr-par) |
| Scaleway (Object Storage) | Objektspeicher für hochgeladene Originaldateien und Anhänge | EU (Frankreich, Paris / fr-par) |
| Scaleway TEM | Transaktions-E-Mails (Magic-Link, Benachrichtigungen, Belege) | EU (Frankreich, Paris / fr-par) |
| Brevo (Sendinblue SAS) | Annahme eingehender E-Mails (E-Mail-Capture) | EU (Frankreich) |
| Mistral AI | Texterkennung (OCR), Embeddings, Verknüpfungsvorschläge und Antwortgenerierung (Ask/Chat) — Kontext kann personenbezogene Daten enthalten; kein Modelltraining auf deinen Daten | EU (Frankreich) |
| Jina AI GmbH | Relevanz-Sortierung von Suchtreffern (Reranking) — verarbeitet Suchanfrage und Text-Ausschnitte | EU (Deutschland) |
| Bunny.net | DNS, CDN/Edge sowie WAF- und DDoS-Schutz | EU-Anbieter (Slowenien); globale Edge-Standorte, Log-/Request-Daten ggf. außerhalb der EU (SCC) |
| Creem | Zahlungsabwicklung und Abo-Verwaltung als Merchant of Record (nur bei kostenpflichtigen Plänen) | EU-Anbieter (Estland); Subunternehmer ggf. in Drittländern (SCC) |
10. Zahlungsabwicklung über Creem
Kostenpflichtige Pläne werden über Creem als Merchant of Record abgewickelt: Creem tritt beim Kauf als dein Vertragspartner für die Zahlung auf, verarbeitet deine Zahlungsdaten in eigener datenschutzrechtlicher Verantwortung und stellt die Rechnung. Wir erhalten von Creem keine vollständigen Zahlungsdaten, sondern nur die für die Freischaltung nötigen Bestell- und Abo-Statusinformationen. Es gilt ergänzend die Datenschutzerklärung von Creem.
11. Speicherdauer
Inhalts- und Kontodaten speichern wir, solange dein Konto besteht. Nach Löschung deines Kontos werden deine Inhalte gelöscht; gesetzliche Aufbewahrungsfristen (z. B. für Abrechnungsunterlagen, § 147 AO, § 257 HGB) bleiben unberührt. Einzelne Notizen, Dokumente und E-Mail-Konversationen kannst du jederzeit selbst löschen. Du kannst deine Notizen jederzeit als ZIP-Archiv (Markdown) exportieren.
12. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Wende dich dazu an privacy@memexa.ai.
Zudem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Hintere Bleiche 34, 55116 Mainz.
13. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein, u. a. Transportverschlüsselung (TLS), mandantengetrennte Datenhaltung mit Zugriffskontrollen auf Datenbankebene (Row-Level-Security), ein pro Konto ausgestelltes Token-Modell für den MCP-Zugriff sowie signaturgeprüfte Webhooks für die Zahlungsabwicklung.
14. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder unsere Verarbeitung ändert. Es gilt jeweils die hier veröffentlichte Fassung. Über wesentliche Änderungen — etwa neue Sub-Prozessoren für Inhaltsdaten — informieren wir dich per E-Mail oder im Dashboard.