Datenschutzerklärung
<AUSFUELLEN> und <OFFEN> sichtbar gelassen und nicht überdeckt.Datenschutzerklaerung
ENTWURF — nicht rechtsgeprueft. Dieser Text wurde von einem Sprachmodell verfasst und ersetzt keine Rechtsberatung. Vor jeder Veroeffentlichung muss er von einer Anwaeltin oder einem Anwalt geprueft werden. Stand: 2026-08-09.
Fassung 1 vom 2026-08-31. Sie sagt, welche Fassung dieser Erklaerung gilt — nicht, dass sie geprueft waere. Die Angabe ist noetig, weil bei der Anmeldung festgehalten wird, welcher Fassung zugestimmt wurde (§952.5); ein Beleg ohne Fassung belegt nur den Zeitpunkt. Der Wortlaut dieser Zeile steht zugleich in src/zustimmung.mjs, und ein Riegel haelt beide gegeneinander.
0. Wozu dieser Text da ist — und was an ihm der wichtigste Teil ist
Diggi ist eine Orchestrierungsmaschine. Der Kern des Produkts ist, dass Ihre Eingaben nicht von einem Modell beantwortet werden, sondern von vielen — und diese Modelle betreiben Dritte. Damit ist die entscheidende Auskunft dieser Erklaerung nicht, was wir mit Ihren Daten machen, sondern wohin sie gehen. Das steht in Abschnitt 5, und dort ist bewusst eine leere Tabelle: welche Anbieter tatsaechlich eingesetzt werden, entscheidet die Einrichtung der Anlage und nicht dieser Text. Wer die Tabelle nicht ausfuellt, hat keine Datenschutzerklaerung, sondern eine Ueberschrift.
1. Verantwortlicher
Name: Lukas Hauenstein
Anschrift: Dr.-Roß-Str. 2A, 95503 Hummeltal, Deutschland
E-Mail: [email protected]
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
Zur fehlenden Telefonnummer. Die Zeile „Telefon" ist am 2026-08-18 gestrichen worden. Grund: Lucky hat entschieden, dass es keine Nummer gibt, die veroeffentlicht werden soll. Im Impressum steht an derselben Stelle stattdessen ein offener Punkt, weil dort Artikel 246a § 1 Abs. 1 Satz 1 Nr. 3 EGBGB fuer Verbrauchervertraege im Raum steht (Impressum, offene Frage O-2). Faellt diese Klaerung so aus, dass eine Nummer veroeffentlicht werden muss, gehoert sie auch hier wieder hinein.
Datenschutzbeauftragter: nicht benannt. Ob eine Benennung nach Art. 37 DSGVO in Verbindung mit § 38 BDSG noetig ist, ist hier nicht geprueft — siehe offene Frage O-1.
1.1 Zwei Betriebsarten, und nur bei einer sind wir Verantwortlicher
Diggi kennt drei Betriebsarten (eigen, test, gehostet, siehe src/konto.mjs). Fuer den Datenschutz zerfallen sie in zwei Faelle, und der Unterschied ist keine Formulierung:
Eigenbetrieb (eigen) | Gehostet und Testkonten (gehostet, test) | |
|---|---|---|
| Wo laeuft die Anlage | auf Ihrem eigenen Rechner | auf Servern des Betreibers |
| Wessen Zugangsschluessel | Ihre | die des Betreibers |
| Wo liegen Chats, Dateien, Gedaechtnis | auf Ihrer Festplatte | auf Servern in Belgien (Google Cloud, Region europe-west1) |
| Wer ist Verantwortlicher | Sie selbst | Lukas Hauenstein |
Im Eigenbetrieb verarbeitet der Betreiber Ihre Inhalte nicht; Ihr Rechner spricht direkt mit den Anbietern, deren Schluessel Sie eingetragen haben. Diese Erklaerung beschreibt dann nur, was die Software tut — nicht, was wir tun. Die Verantwortung gegenueber den Modellanbietern liegt in diesem Fall bei Ihnen.
Alles Weitere in dieser Erklaerung gilt fuer den gehosteten Betrieb und die Testkonten, soweit nicht ausdruecklich etwas anderes dabeisteht.
2. Betrieb der Webseite
2.1 Server-Logdateien
Erhobene Felder: <OFFEN 2026-08-18: was der Webserver tatsaechlich
protokolliert - Lucky 2026-08-18: "recherchiere" bzw.
"branchenueblich"; zu recherchieren und zu belegen. Zu
messen ist der Webserver im Betrieb, nicht der Code>
Speicherdauer: <OFFEN 2026-08-18: Speicherdauer der Logs in Tagen -
Lucky 2026-08-18: "recherchiere" bzw. "branchenueblich";
zu recherchieren und zu belegen>
Hoster: <OFFEN 2026-08-18: Name, Anschrift, Sitzland - Lucky:
"machen wir spaeter wenn Gewerbe steht">
Auftragsverarbeitung: <OFFEN 2026-08-18: Vertrag nach Art. 28 DSGVO
geschlossen ja/nein - Lucky: "machen wir spaeter wenn
Gewerbe steht">
Rechtsgrundlage voraussichtlich Art. 6 Abs. 1 Buchst. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb). Ohne die tatsaechliche Konfiguration ist das eine Vermutung und keine Auskunft — deshalb steht sie als Luecke.
2.2 Speicherung auf Ihrem Geraet
Diggi legt Einstellungen im Browser ab (etwa Farbwelt und Sprache). Solche Zugriffe auf Ihr Endgeraet regelt § 25 TDDDG: sie brauchen eine Einwilligung, ausser sie sind unbedingt erforderlich, damit ein ausdruecklich gewuenschter Dienst zur Verfuegung gestellt werden kann (§ 25 Abs. 2 Nr. 2 TDDDG).
Gemessen am 2026-08-31 in ui/index.html, ui/landing.html und src/auth.mjs — nicht geschaetzt, sondern an den 30 Schreibstellen und den beiden Cookie-Zeilen abgezaehlt.
Bis zum 2026-08-31 nannte diese Zeile 28 Schreibstellen und als Messorte nurui/index.htmlundsrc/auth.mjs.ui/landing.htmlfehlte — also ausgerechnet die Seite, die jeder Besucher zuerst sieht und die den allerersten Eintrag ueberhaupt anlegt, vor jeder Anmeldung. Der Fehler war nicht die Zahl, sondern der Messort (plan/ERSTTAG.md, Befund E-3).
Zwei Cookies, beide technisch notwendig:
| Name | Wofuer | Lebensdauer | Eigenschaften |
|---|---|---|---|
diggi_token | haelt Sie angemeldet; ohne ihn ist jedes Neuladen eine neue Anmeldung | 180 Tage | HttpOnly, SameSite=Strict, Secure bei TLS |
diggi_sitzung | ordnet Ihre Anfragen Ihrer Sitzung zu | Sitzungsdauer | dieselben Eigenschaften |
Der uebrige Speicher liegt in localStorage und verlaesst Ihren Browser nie — er wird nicht an den Server gesendet und ist fuer uns nicht lesbar. Es sind ausschliesslich Bedienvorlieben:
| Eintrag | Wofuer |
|---|---|
theme, mode | helle oder dunkle Darstellung |
diggi.sprache | Ihre Sprachwahl — auf der Startseite und in der Anwendung dieselbe |
diggi.wer, diggi.wie, diggi.projekt | zuletzt gewaehlter Buddy, Arbeitsweise, Projekt |
diggi.papier, diggi.tonansicht, diggi.code.wie | Ansichtseinstellungen |
diggi.vorlesen, diggi.sprechstimme, diggi.sprechmodell, diggi.rueckfallstimme | Vorlese- und Stimmeinstellungen |
diggi.klapp., diggi.blattzoom., diggi-studio-buddy-, diggi.embed. | welche Abschnitte Sie zugeklappt haben, Zoomstufe, zuletzt gewaehlter Buddy je Studio |
token | Ihr Zugangstoken, falls Sie sich ohne Cookie anmelden |
Einwilligungsbanner noetig: nein. Nach § 25 Abs. 2 Nr. 2 TDDDG ist keine Einwilligung noetig, wenn die Speicherung unbedingt erforderlich ist, damit ein vom Nutzer ausdruecklich gewuenschter Dienst funktioniert. Beides trifft hier zu: die Cookies halten die Anmeldung, der uebrige Speicher haelt Ihre eigenen Einstellungen. Es gibt keine Reichweitenmessung, keine Analyse und kein Werkzeug eines Dritten — nachgesehen am 2026-08-30: Diggi laedt keinerlei fremdes Skript zur Zaehlung von Besuchern.
Solange ausschliesslich unbedingt erforderliche Eintraege gesetzt werden, ist nach dem Wortlaut des § 25 Abs. 2 Nr. 2 TDDDG kein Einwilligungsbanner noetig. Ob das fuer jeden einzelnen Eintrag zutrifft, muss anhand der Liste geprueft werden — siehe offene Frage O-2.
3. Konto und Anmeldung
Bei der Registrierung legen Sie eine E-Mail-Adresse und ein selbstgewaehltes Passwort fest (src/anmeldung.mjs, src/passwort.mjs). Zusaetzlich koennen Sie sich mit einem Einmalcode per E-Mail anmelden; der Code lebt zehn Minuten, gilt einmal und wird nach drei Fehlversuchen ungueltig.
Ihr Passwort wird nicht gespeichert - nur eine Ableitung davon. Diggi rechnet es mit scrypt und einem je Konto zufaelligen Salz in einen Pruefwert um (src/passwort.mjs); aus diesem Wert laesst sich das Passwort nicht zurueckrechnen. scrypt ist absichtlich langsam und speicherhungrig, damit massenhaftes Durchprobieren teuer bleibt.
Korrigiert am 2026-08-30. Hier stand bis dahin „ein Passwort wird nicht gespeichert". Das war vor §938 richtig; seither vergibt jeder Nutzer eines, und der Pruefwert dazu ist eine Verarbeitung, die in dieser Tabelle stehen muss. Eine Datenschutzerklaerung, die eine Verarbeitung nicht nennt, ist an dieser Stelle falsch und nicht bloss unvollstaendig.
| Was | Warum | Rechtsgrundlage | Wie lange |
|---|---|---|---|
| E-Mail-Adresse | Anmeldung, Zuordnung des Kontos, Versand des Codes | Art. 6 Abs. 1 Buchst. b DSGVO (Vertrag) | bis zur Loeschung des Kontos, danach bis zu 30 Tage Nachlauf in Sicherungskopien (siehe den Hinweis unter dieser Tabelle - der Nachlauf ist eine Obergrenze, keine Zusage, dass es Sicherungen gibt) |
| Passwort-Pruefwert (scrypt mit Salz) | Anmeldung, Schutz des Kontos | Art. 6 Abs. 1 Buchst. b DSGVO (Vertrag) | bis zur Loeschung des Kontos, danach bis zu 30 Tage Nachlauf in Sicherungskopien (siehe den Hinweis unter dieser Tabelle) |
| Einmalcode und Fehlversuche | Missbrauchsschutz | Art. 6 Abs. 1 Buchst. f DSGVO | zehn Minuten |
| Arbeitsbereich, Projekte, gebuchte Module | Erbringung des Dienstes | Art. 6 Abs. 1 Buchst. b DSGVO | bis zur Loeschung des Kontos, danach bis zu 30 Tage Nachlauf in Sicherungskopien (siehe den Hinweis unter dieser Tabelle - der Nachlauf ist eine Obergrenze, keine Zusage, dass es Sicherungen gibt) |
Was hinter „bis zu 30 Tage" steht - gemessen am 2026-08-30, nicht angenommen.
Die Frist ist eine Obergrenze, keine Zusage. Gemessen an Diggis Quelltext: es gibt keinen eingebauten Sicherungslauf. Kein Befehl legt Kopien an, kein Zeitgeber raeumt sie weg; die beiden Treffer fuer „snapshot" im Code sind Zustandsabzuege des Budgets und keine Datensicherung. Wird ein Konto geloescht, verschwindet sein Zustandsverzeichnis sofort und vollstaendig.
Ungemessen bleibt (§118.2), ob die darunterliegende Anlage bei Google Cloud Momentaufnahmen fuehrt. Das ist eine Einstellung im Cloud-Konto des Betreibers, kein Teil dieser Software - und sie von hier aus zu behaupten waere dasselbe wie sie zu bestreiten: eine Angabe ohne Messung.
Deshalb steht hier eine Obergrenze und keine Dauer. Sie nennt, was laengstens passiert, nicht was passiert. Sobald ein Sicherungslauf gebaut ist, gehoert an diese Stelle seine gemessene Aufbewahrungsdauer - und dieser Absatz weg.
Der Satz stand hier bis zum 2026-08-30 anders: er beschrieb Sicherungen als vorhanden. Ich hatte ihn geschrieben, ohne nachzusehen, ob es sie gibt.
Der Versand des Codes laeuft ueber den in Abschnitt 5 zu benennenden Mailversender.
4. Welche Inhalte Diggi verarbeitet
Diese Liste folgt dem Code, nicht einer Vorlage. Jede Zeile hat eine Datei, in der sie steht.
| Bereich | Was entsteht | Wo es liegt | Modul |
|---|---|---|---|
| Chatverlaeufe | jede Nachricht als eigene Zeile, mit Autor und Zeitstempel | chats/<id>.jsonl unter dem Zustandsverzeichnis | src/chats.mjs |
| Gedaechtnis | woertlich gespeicherte Notizen, nur auf ausdrueckliche Anweisung; drei Ebenen (Team, Anlage, persoenlich) | MEMORY.md im Projekt, ~/.pipeline/MEMORY.md, Zustandsverzeichnis | src/memory.mjs |
| Hochgeladene Dateien | Textinhalte gehen in den Prompt; Bilder nur an Modelle, die sehen koennen | Anhang am Gespraech | src/anhaenge.mjs |
| Erzeugte Medien | Bilder, Video, Ton, 3D — abgelegt unter dem Hash ihres Inhalts | <Zustandsverzeichnis>/media/ | src/media.mjs |
| Laufzustand | Ereignisse, Runden, Bloecke eines Pipeline-Laufs | <Zustandsverzeichnis>/runs/<id>/ | src/state.mjs |
| Kostenbuch | je Modellaufruf: Rolle, Modell, Tokens, Kosten, Latenz | ledger.jsonl | src/ledger.mjs |
| Nutzungszaehlwerk | siehe Abschnitt 4.2 | nutzung.jsonl | src/nutzung.mjs |
| Tagesplan und Fristen | Eintraege mit Faelligkeit, anhaengend geschrieben | agenda.jsonl | src/agenda.mjs |
| Zeiterfassung | Buchungen mit Beginn, Ende, Projekt, Person | zeiten.jsonl | src/zeiterfassung.mjs |
| Buchhaltung | Betraege, Steuersaetze, Belegnummern als Eingabewerte | keine eigene Ablage — das Modul rechnet nur (gemessen 2026-08-30: null schreibende Aufrufe); was gespeichert wird, landet in den Zeilen darueber | src/buchhaltung.mjs |
| Postfach | siehe Abschnitt 6 | wird nicht zwischengespeichert | src/postfach.mjs, src/imap.mjs |
Rechtsgrundlage fuer all das ist im gehosteten Betrieb die Erfuellung des Nutzungsvertrags, Art. 6 Abs. 1 Buchst. b DSGVO.
Speicherdauer: <OFFEN 2026-08-18: Speicherdauer je Inhaltsbereich — Lucky: "recherchiere" bzw. "branchenueblich"; zu recherchieren, zu belegen und dann zu entscheiden. Eine geschaetzte Frist waere hier eine Zusage>. Dass Chats, Gedaechtnis und Medien anhaengend und dauerhaft geschrieben werden, ist eine Bauentscheidung (nichts geht verloren, auch abgebrochene Antworten nicht). Wie lange sie aufgehoben werden, ist dagegen eine Entscheidung des Betreibers — und muss getroffen werden, bevor der Dienst oeffnet.
4.1 Besondere Kategorien und fremde Daten
Sie koennen Diggi Texte, Dateien und Mails geben, die Gesundheitsdaten, Gewerkschaftszugehoerigkeit oder aehnliche Angaben nach Art. 9 DSGVO enthalten, und Sie koennen ihm Daten anderer Menschen geben. Beides geht dann an die in Abschnitt 5 genannten Drittanbieter. Wir pruefen den Inhalt Ihrer Eingaben nicht und koennen es technisch nicht. Was Sie hineingeben, verantworten Sie — und wenn es Daten Dritter sind, brauchen Sie dafuer eine eigene Grundlage.
Entschieden am 2026-08-30: ausgeschlossen. Diggi ist nicht dafuer gebaut, besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO zu verarbeiten - also Angaben ueber Gesundheit, Herkunft, religioese oder weltanschauliche Ueberzeugungen, Gewerkschaftszugehoerigkeit, Sexualleben oder biometrische Daten. Es gibt keine gesonderte Einwilligung dafuer, und es wird auch keine eingeholt.
Was das heisst und was es nicht heisst. Es heisst: geben Sie solche Daten hier bitte nicht ein. Es heisst nicht, dass technisch etwas sie aufhaelt - wer im Chat ueber seine Krankheit schreibt, hat es getan, und der Text daneben haelt niemanden davon ab. Deshalb steht diese Zeile hier zusammen mit dem Hinweis aus Abschnitt 5: was Sie eingeben, geht an den Modellanbieter, den Sie gewaehlt haben. Das gilt fuer jede Eingabe, und fuer diese besonders.
Sollte spaeter ein Modul hinzukommen, das solche Daten ausdruecklich verarbeiten soll, braucht es eine eigene, ausdrueckliche und jederzeit widerrufliche Einwilligung - und dieser Absatz muss vorher geaendert werden, nicht danach.
4.2 Das Nutzungszaehlwerk zaehlt Funktionen, nicht Inhalte
src/nutzung.mjs schreibt je Ereignis eine Zeile mit welcher Funktion, wann, von welchem Konto — und ob sie durchging oder an einem fehlenden Anspruch scheiterte. Kein Prompt, kein Dateiname, kein Projekttitel. Der Zweck ist, ein Preismodell auf gemessene Gleichzeitigkeit stuetzen zu koennen statt auf Schaetzungen.
Rechtsgrundlage voraussichtlich Art. 6 Abs. 1 Buchst. f DSGVO. Der Zaehler enthaelt trotzdem personenbezogene Daten, weil die Zeile das Konto nennt.
Dieser Zaehler hat eine Folge ausserhalb des Datenschutzrechts. Weil er einen Zweck verfolgt, der ueber die Leistungserbringung hinausgeht — die Vorbereitung eines Preismodells —, koennte er dazu fuehren, dass die kostenlosen Testkonten als Verbrauchervertraege nach § 312 Abs. 1a und § 327 Abs. 3 BGB gelten, mit Widerrufsrecht und Maengelrechten. Die Frage ist am 2026-08-09 anhand des Gesetzeswortlauts ausgearbeitet worden; das Ergebnis steht in recht/GRATISKONTEN.md und lautet unklar. Wer erwaegt, den Zaehler fuer Testkonten abzuschalten, entscheidet damit zugleich eine verbraucherrechtliche Frage — siehe dort G-3.
4.3 Was Diggi ausdruecklich nicht tut
- Kein Zusammenfassen beim Speichern. Gedaechtnis und Chatverlauf werden woertlich abgelegt; es laeuft kein Modell darueber, das verdichtet. Das ist der Grund, warum aus einer vorsichtigen Bemerkung keine Behauptung wird.
- Kein Zwischenspeicher fuer das Postfach (Abschnitt 6).
- Kein Rueckauslesen von Zugangsdaten (Abschnitt 7).
5. Drittanbieter von KI-Modellen — der Kern dieser Erklaerung
Was passiert. Wenn Sie etwas eingeben, geht es an ein oder mehrere Modelle von Drittanbietern. Im Teamlauf und im Wettstreit geht dieselbe Eingabe an mehrere Anbieter gleichzeitig. Welche das sind, haengt davon ab, welche Zugaenge in der Anlage eingerichtet sind und welcher Pool die Anfrage bekommt.
Diggi kann technisch unter anderem folgende Anbieter ansprechen — die Liste ergibt sich aus den Adaptern in config.example.json und ist eine Liste des Moeglichen, keine Aussage darueber, was tatsaechlich laeuft: OpenAI-kompatible Endpunkte, Anthropic, Google (Gemini und Vertex AI), Mistral, Cohere, OpenRouter, Hugging Face, Cloudflare Workers AI, Groq, Cerebras, NVIDIA, SambaNova, Scaleway, DeepInfra, Fireworks, Baseten, Alibaba, Z.ai, OVH, Pollinations sowie lokal betriebene Modelle.
Die folgende Tabelle ist auszufuellen — Zeile fuer Zeile, fuer jeden Anbieter, der in der veroeffentlichten Anlage wirklich eingerichtet ist. Anbieter, die nicht eingerichtet sind, gehoeren nicht hinein.
## ⚠ SPERRVERMERK — dieser Text darf ohne die ausgefuellte Tabelle NICHT veroeffentlicht werden
Entscheidung des Betreibers vom 2026-08-09: Die Tabelle bleibt vorerst leer und wird vor dem Livegang ausgefuellt — dann steht fest, welche Anbieter tatsaechlich eingerichtet sind.
Was diese Entscheidung nicht bedeutet. Sie verschiebt den Zeitpunkt, sie senkt nicht die Anforderung. Bis die Tabelle ausgefuellt ist, ist dieser Text kein veroeffentlichungsfaehiger Entwurf, sondern ein Geruest.
Der Grund, in einem Satz: Eine Datenschutzerklaerung ohne benannte Empfaenger ist keine. Der Kern dieser Erklaerung ist nicht, was wir mit Ihren Daten machen, sondern wohin sie gehen — steht so in Abschnitt 0. Wer die Tabelle leer laesst und den Text trotzdem online stellt, veroeffentlicht eine Ueberschrift und nennt sie Datenschutzerklaerung. Das ist schlechter als gar nichts zu veroeffentlichen, weil es Vollstaendigkeit vortaeuscht.
Wer sie ausfuellt, fuellt sie ganz. Zu jeder Zeile gehoeren die fuenf Spalten und die drei Punkte darunter (Rolle nach Art. 28 DSGVO, Drittlandgrundlage nach Kapitel V DSGVO, Training). Eine halb ausgefuellte Zeile ist keine erfuellte Anforderung.
Pruefung vor dem Livegang: Enthaelt die Tabelle noch ein einziges
<AUSFUELLEN>, geht der Text nicht online. Der Eintrag steht als L-16 in „Was noch fehlt" mit dem Zeitpunkt „vor Livegang".
### ENTWURF von Diggi — aus den Adaptern gebaut, nicht aus der Live-Anlage, keine Rechtsberatung
Was diese Tabelle ist. Ein von Diggi (Sprachmodell) erstellter Entwurf, abgeleitet aus dem Adapter-Katalog in
config.example.json— also aus dem, was die Software ansprechen kann, nicht aus dem, was in der veroeffentlichten Anlage wirklich eingerichtet ist. Die echte Live-Konfiguration steht inconfig.local.jsonund wurde hier nicht eingesehen. Der Entwurf ersetzt keine Rechtsberatung; er ist eine Vorarbeit, die Lucky prueft, kuerzt und bestaetigt.Herkunftskennung je Angabe (§118.2). „belegt" = mit verlinkter Quelle; „ungeprueft — Lucky nachschlagen" = nicht gefunden oder nicht verifiziert, nicht geraten. Angaben zu Sitz, AVV, SCC und Training veralten schnell und sind je Tarif verschieden — jede Zeile ist vor Livegang am Anbieter selbst nachzupruefen.
Die Spalte „Rechtsgrundlage" ist Diggis Vorschlag, kein Befund. Vorgeschlagen ist durchgaengig Art. 6 Abs. 1 Buchst. b DSGVO (Erfuellung des Nutzungsvertrags im gehosteten Betrieb, wie in Abschnitt 4). Das muss Lucky je Anbieter bestaetigen oder korrigieren. Offen bleibt dabei O-4: ob der Wettstreit (dieselbe Eingabe gleichzeitig an mehrere Anbieter) eine gemeinsame Verantwortung nach Art. 26 DSGVO begruendet — dann traegt die Grundlage anders.
Was Lucky an dieser Tabelle noch tun muss. 1. Streichen, was in der Live-Anlage nicht eingerichtet ist — die mit „(Katalog)" markierten Zeilen stehen hier nur als Moeglichkeit. 2. Je verbleibende Zeile die Rechtsgrundlage bestaetigen. 3. Je Zeile die Rolle nach Art. 28 (Auftragsverarbeiter?) endgueltig klaeren und den AVV/SCC am Anbieter pruefen, wo hier „ungeprueft" steht. 4. Je Zeile die Training-Frage klaeren (siehe Kurzstand unter der Tabelle). 5. Den Sperrvermerk erst aufheben, wenn kein
ungeprueftund kein<AUSFUELLEN>mehr in Abschnitt 5 steht.
Legende: * = in den Beispiel-Pools von config.example.json aktiv; (Katalog) = im Adapter-Katalog vorhanden, aber in den Beispiel-Pools nicht belegt — nur relevant, wenn in der Anlage eingerichtet.
| Anbieter | Sitz / Drittland | Dienst | verarbeitete Daten | Rechtsgrundlage (Art. 6 DSGVO) | AVV vorhanden? | SCC noetig / vorhanden? | Quelle |
|---|---|---|---|---|---|---|---|
Omniroute-Gateway * (selbst gehostet) | Standort des Omniroute-Hosts (selbst betrieben) | Sammel-Endpunkt, leitet an Ziel-Anbieter weiter (OpenRouter, Google) | alles, was ans Zielmodell geht: Prompts, Textanhaenge, ggf. Bilder, Mailinhalte, Chatkontext | Art. 6 (1) b (Vorschlag) | leitet nur weiter — massgeblich ist der Ziel-Anbieter | massgeblich ist der Ziel-Anbieter | config.example.json (adapters.omniroute) |
OpenRouter, Inc. * (ueber Omniroute) | USA — Drittland | LLM-Vermittler, leitet an einzelne Modellanbieter weiter | Prompts, Textanhaenge, ggf. Bilder, Mailinhalte | Art. 6 (1) b (Vorschlag) + Kap. V | ja — aber nur im Enterprise-Tarif (signierter DPA ueber Trust-Portal); Self-Serve nur zur Ansicht (belegt) | SCC noetig (US), im DPA enthalten; EU-Endpoint eu.openrouter.ai nur Enterprise (belegt) | openrouter.zendesk.com (DPA-Artikel) |
Google (Gemini API / Vertex AI) * (ueber Omniroute) | USA — Drittland (Vertex EU-Region moeglich) | Sprachmodell (Text, Sehen) | Prompts, Textanhaenge, Bilder, Mailinhalte | Art. 6 (1) b (Vorschlag) + Kap. V | ja — Google Cloud DPA, automatisch Teil des Vertrags (belegt) | SCC oder DPF: Google LLC ist DPF-zertifiziert → Art. 45 fuer DPF-gedeckte Transfers, sonst SCC (belegt). ACHTUNG: kostenloses AI-Studio (GEMINI_API_KEY) trainiert ggf. mit; Vertex nicht — Weg klaeren | cloud.google.com/terms/data-processing-addendum |
OVHcloud (ovh) * | Frankreich — EU/EWR, kein Drittland | Sprachmodelle, Spracherkennung (Whisper), Sehen | Prompts, Textanhaenge, ggf. Bilder/Ton | Art. 6 (1) b (Vorschlag) | ja — OVH DPA (belegt) | entfaellt fuer EU-Verarbeitung; OVH sichert reine EU-Verarbeitung fuer AI Endpoints aber nicht uniform zu — pruefen | us.ovhcloud.com/legal/data-processing-agreement |
OVHcloud (ovh-image) * | Frankreich — EU/EWR | Bilderzeugung | Bildprompt (Text) | Art. 6 (1) b (Vorschlag) | ja — OVH DPA (belegt) | entfaellt (EU) | us.ovhcloud.com/legal/data-processing-agreement |
Cloudflare, Inc. (Workers AI) * | USA — Drittland | Bilderzeugung, Bild-zu-Bild | Bildprompt (Text); bei Bild-zu-Bild ein hochgeladenes Bild | Art. 6 (1) b (Vorschlag) + Kap. V | ja — Cloudflare DPA (belegt) | SCC noetig (US), im DPA enthalten (Modul 2/3) (belegt) | cloudflare.com/cloudflare-customer-dpa |
Pollinations * | ungeprueft (kein Impressum auf der Startseite gefunden) | Bilderzeugung, schluessellos (kein Konto) | Bildprompt (Text) | Art. 6 (1) b/f — offen | kein AVV moeglich: kein Konto, keine Vertragsbeziehung | ungeprueft — Lucky nachschlagen (Sitz und Rechtsweg klaeren, bevor personenbezogene Prompts hingehen) | ungeprueft |
Hugging Face (ZeroGPU-Space, hfspace) * | USA — Drittland | 3D aus Bild | ein hochgeladenes Bild | Art. 6 (1) b (Vorschlag) + Kap. V | AVV nur mit Enterprise-Hub-Plan (belegt) | SCC noetig (US); reine EU-Verarbeitung nur bei Inference Endpoints in EU-Region | cdn-media.huggingface.co (DPA-PDF), huggingface.co/enterprise |
fal.ai (Features and Labels, Inc.) * | USA — Drittland | 3D / Video aus Bild | ein hochgeladenes Bild | Art. 6 (1) b (Vorschlag) + Kap. V | ja — fal DPA (belegt) | SCC vorhanden (im DPA) (belegt) | fal.ai/legal/data-processing-addendum |
| Anthropic, PBC (Katalog) | USA — Drittland | Sprachmodell | Prompts, Textanhaenge, Bilder, Mailinhalte | Art. 6 (1) b (Vorschlag) + Kap. V | ja — DPA ist Teil der Commercial Terms (belegt) | SCC Modul 2/3, im DPA (belegt) | privacy.claude.com (DPA-Artikel) |
| Mistral AI (Katalog) | Frankreich — EU/EWR (US-Endpoint waehlbar) | Sprachmodell | Prompts, Textanhaenge, Mailinhalte | Art. 6 (1) b (Vorschlag) | ja — Mistral DPA (belegt) | entfaellt bei EU-Hosting (Standard: Schweden/Irland); SCC nur, falls US-Endpoint gewaehlt (belegt) | legal.mistral.ai/terms/data-processing-addendum |
| Cohere Inc. (Katalog) | Kanada (+ US-Infrastruktur) — Drittland | Sprachmodell | Prompts, Textanhaenge | Art. 6 (1) b (Vorschlag) + Kap. V | ja — DPA (Enterprise, auf Anfrage) (belegt) | Kanadas kommerzieller Angemessenheitsbeschluss (Art. 45) greift nur fuer Verarbeitung in Kanada; bei US-Infrastruktur SCC (belegt) | trustcenter.cohere.com |
| Groq, Inc. (Katalog) | USA — Drittland | Sprachmodell, Spracherkennung | Prompts, Textanhaenge, ggf. Ton | Art. 6 (1) b (Vorschlag) + Kap. V | ja — GroqCloud DPA (belegt) | SCC Modul 2/3, im DPA (belegt) | console.groq.com/docs/legal/customer-data-processing-addendum |
| Alibaba Cloud (Qwen, DashScope-International) (Katalog) | Singapur / China — Drittland | Sprachmodelle (Text, Sehen) | Prompts, Textanhaenge, ggf. Bilder | Art. 6 (1) b (Vorschlag) + Kap. V | ja — Alibaba Cloud DPA, SCC Modul 2/3 (belegt) | kein Angemessenheitsbeschluss (SG/CN) → SCC + Transfer-Folgenabschaetzung noetig (belegt) | alibabacloud.com/help/en/legal/latest/fe2cxg, alibabacloud.com/en/trust-center/gdpr |
| Z.ai / Zhipu (GLM; JINGSHENG HENGXING TECHNOLOGY PTE LTD) (Katalog) | Singapur / China — Drittland | Sprachmodelle | Prompts, Textanhaenge | Art. 6 (1) b (Vorschlag) + Kap. V | AVV nur mit Enterprise-Plan (belegt) | kein Angemessenheitsbeschluss → SCC + Transfer-Folgenabschaetzung; laut Anbieter keine Speicherung/kein Training ueber API (belegt) | docs.z.ai/legal-agreement/privacy-policy |
| Deepgram, Inc. (Katalog) | USA — Drittland | Sprachausgabe, Spracherkennung | Tonaufnahme, vorzulesender Text | Art. 6 (1) b (Vorschlag) + Kap. V | ja — Deepgram DPA mit SCC (belegt); offizielle DPA-URL ungeprueft | SCC vorhanden; reine EU-Verarbeitung nur bei Self-Hosting (belegt) | github.com/orgs/deepgram/discussions/604 |
| Scaleway (Katalog) | Frankreich — EU/EWR | Sprachmodelle, Audiotranskription | Prompts, Textanhaenge, ggf. Ton | Art. 6 (1) b (Vorschlag) | AVV ungeprueft (EU-Anbieter) — Lucky nachschlagen | entfaellt (EU) | ungeprueft |
Hugging Face (hf-router, huggingface-Bild) (Katalog) | USA — Drittland; Bild-Inferenz laeuft ueber Dritte (Together u.a., US) | Sprachmodelle / Bilderzeugung | Prompts, Textanhaenge / Bildprompt | Art. 6 (1) b (Vorschlag) + Kap. V | AVV nur Enterprise-Hub; Unterauftragsverarbeiter (Together u.a.) gesondert | SCC noetig (US) | cdn-media.huggingface.co (DPA-PDF) |
| Weitere US-Endpunkte, nur falls eingerichtet: Cerebras, NVIDIA (NIM), SambaNova, DeepInfra, Fireworks, Baseten, Telnyx, Bytez, OpenCode-Zen (Katalog) | USA — Drittland | Sprachmodelle (Telnyx auch Spracherkennung) | Prompts, Textanhaenge, ggf. Ton | Art. 6 (1) b (Vorschlag) + Kap. V | ungeprueft — je Anbieter einzeln, Lucky nachschlagen | SCC voraussichtlich noetig (US) — je Anbieter belegen | ungeprueft |
Lokale / selbst betriebene Modelle (local, colibri) (Katalog) | eigener Rechner / eigene Hardware — kein Transfer an Dritte | Sprachmodell | bleibt im eigenen Betrieb | Art. 6 (1) b (Vorschlag); keine Uebermittlung | entfaellt (kein Dritter) | entfaellt (kein Drittlandtransfer) | config.example.json (adapters.local/colibri) |
Kurzstand Training (soweit recherchiert, je Tarif verschieden — vor Livegang am Anbieter bestaetigen): Mistral, fal.ai und Z.ai geben an, ueber die API nicht mit Kundendaten zu trainieren; Anthropic trainiert unter den Commercial Terms nicht; bei Google trennt sich der Weg — Vertex AI trainiert nicht, das kostenlose AI-Studio kann es. Fuer alle uebrigen Anbieter ist die Training-Frage hier ungeprueft und je Anbieter zu klaeren.
Zu jeder Zeile sind ausserdem drei Dinge zu klaeren und in der letzten Spalte festzuhalten:
- Rolle des Anbieters. Auftragsverarbeiter nach Art. 28 DSGVO — dann braucht es einen Vertrag — oder eigener Verantwortlicher. Das ist keine freie Wahl, sondern haengt von den Bedingungen des Anbieters ab.
- Uebermittlung in ein Drittland. Sitzt der Anbieter oder sein Verarbeitungsort ausserhalb des EWR, braucht es eine Grundlage nach Kapitel V DSGVO: ein Angemessenheitsbeschluss nach Art. 45 DSGVO, Standardvertragsklauseln nach Art. 46 DSGVO oder eine Ausnahme nach Art. 49 DSGVO.
- Training. Ob der Anbieter Ihre Eingaben zum Training eigener Modelle verwendet, steht in seinen Bedingungen. Es ist die Frage, die Nutzer am haeufigsten stellen, und sie kann nur je Anbieter beantwortet werden.
Was diese Zeilen sind — und was sie nicht sind. Fruehere Fassungen liessen diese Tabelle bewusst leer, weil erfundene Angaben schlimmer sind als offene. Die Tabelle oben ist jetzt ein recherchierter Entwurf von Diggi aus dem Adapter-Katalog: jede Angabe traegt ihre Herkunft („belegt" mit Quelle, „ungeprueft" ohne). Sie ersetzt die Anforderung nicht, sie bereitet sie vor. Was weiter gilt: Angaben zu Sitz, Speicherung und Training veralten schnell und sind je Tarif verschieden — deshalb bleibt jede Zeile bis zur Pruefung durch Lucky und die Rechtsberatung vorlaeufig, und der Sperrvermerk bleibt bestehen, bis kein ungeprueft und kein <AUSFUELLEN> mehr in diesem Abschnitt steht.
5.1 Weitere Dienste im Datenweg
| Dienst | Wofuer | Was dorthin geht | auszufuellen |
|---|---|---|---|
| Websuche | Recherche im Auftrag eines Modells; Standard ist DuckDuckGo, wahlweise Brave oder Tavily (src/websuche.mjs) | die Suchanfrage, die aus Ihrer Eingabe entsteht | DuckDuckGo (gemessen 2026-08-30 in config.example.json: suche.anbieter steht auf duckduckgo, keine weiteren Wege eingerichtet). Sitz: DuckDuckGo Inc., USA. Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO — die Suche geschieht nur, wenn Sie eine Recherche beauftragen. DuckDuckGo bekommt die Suchanfrage, nicht Ihre Kennung |
| Mailversand (SMTP) | Anmeldecodes, Einladungen, Systemmails (src/smtp.mjs) | Ihre E-Mail-Adresse und der Nachrichtentext | <OFFEN 2026-08-18: Anbieter, Sitz, Auftragsverarbeitung — Lucky: "recherchiere" bzw. "branchenueblich"; zu recherchieren und zu belegen> |
| Zahlungsdienstleister | Abrechnung der Module | Zahlungsdaten, Name, Rechnungsanschrift | entfaellt. Diggi ist beim Start vollstaendig kostenlos; es gibt keine Abrechnung und damit keinen Zahlungsdienstleister. Sobald sich das aendert, gehoert der Anbieter hierher — vorher nicht, denn ein Empfaenger, der nichts bekommt, ist eine Angabe auf Verdacht |
| MCP-Connectoren | zusaetzliche Werkzeuge, die ein fremder Prozess bereitstellt (src/mcp.mjs) | die Eingaben, die das jeweilige Werkzeug bekommt | keine ab Werk aktiv. Wenn Sie selbst einen Connector einrichten, entscheiden Sie damit ueber einen weiteren Empfaenger — und Diggi zeigt Ihnen vorher, welcher es ist |
| Hosting | Betrieb der Anlage | alle Daten aus Abschnitt 4 | Google Cloud, Region europe-west1 (Belgien). Vertragspartner ist Google Cloud EMEA Limited, Irland. Auftragsverarbeitung nach Art. 28 DSGVO — Der Vertrag nach Art. 28 DSGVO ist das |
Cloud Data Processing Addendum. Es wird nicht gesondert unterschrieben, sondern ist nach seinem eigenen Wortlaut in die Vereinbarung einbezogen: „This Cloud Data Processing Addendum … is incorporated into the Agreement(s) … between Google and Customer", wirksam ab dem Tag, an dem der Kunde es angenommen hat oder die Parteien sich darauf geeinigt haben (abgerufen am 2026-08-30) |
Zum Zahlungsdienstleister: In src/zahlung.mjs ist Stripe als Anbieter vorgesehen und begruendet, aber die Zahlung ist nicht gebaut. Solange kein Bezahlvorgang laeuft, gehoert diese Zeile nicht als laufende Verarbeitung in eine veroeffentlichte Erklaerung, sondern erst dann, wenn sie stimmt.
Zu den MCP-Connectoren: Sie sind standardmaessig aus. Ein Connector startet einen Prozess und schickt Eingaben an einen fremden Dienst; das schaltet niemand fuer Sie ein. Wird einer eingeschaltet, gehoert er in diese Tabelle.
6. Mail-Anschluss (IMAP und SMTP)
Wenn Sie ein Postfach anbinden, gilt Folgendes:
- Es wird nichts gespiegelt. Diggi holt bei jedem Blick frisch vom Server und legt keinen lokalen Zweitbestand an (
src/postfach.mjs). Ein geloeschtes Konto behaelt damit keine Nachrichten, die es nicht mehr geben soll. - Der Zugang gehoert Ihnen. Verbunden wird mit einem App-Passwort, nicht mit Ihrem Kontopasswort. Es liegt wie jedes andere Geheimnis in
config.local.jsonmit Dateirechten0600und wird nie zurueckgelesen; nach aussen geht nur die Angabe, ob ein Passwort hinterlegt ist. - Was ein Modell zu sehen bekommt. Sobald Sie ein Modell auf eine Nachricht ansetzen — zusammenfassen, beantworten, einsortieren —, geht deren Inhalt an den betreffenden Drittanbieter aus Abschnitt 5. Das betrifft auch die Daten Ihrer Korrespondenzpartner, die dem nie zugestimmt haben.
Gemessen am 2026-08-30, nicht zugesagt: src/imap.mjs enthaelt keinen einzigen schreibenden Aufruf, src/postfach.mjs schreibt ausschliesslich die Zugangsdaten in config.local.json. Daraus folgt:
- Kopfzeilen bleiben nur fuer die Dauer der Anfrage im Arbeitsspeicher. Es gibt keinen Zwischenspeicher — Diggi holt bei jedem Blick frisch. Ein gespiegeltes Postfach waere ein zweiter Datenbestand, der auseinanderlaeuft und der bei einem geloeschten Konto Nachrichten behielte, die es nicht mehr geben soll.
- Anhaenge werden nicht abgelegt. Weder auf der Platte noch in einer Datenbank.
Was ein Modell zu sehen bekommt, verlaesst die Anlage trotzdem — das steht oben und aendert sich dadurch nicht.
7. Zugangsschluessel
Alle Schluessel und Passwoerter liegen ausschliesslich in config.local.json, mit Dateirechten 0600, und sind seit dem ersten Commit von der Versionsverwaltung ausgeschlossen (src/credentials.mjs). Ein Schluesselwert verlaesst dieses Modul nicht: Statusanzeigen sagen, ob und woher ein Schluessel kommt, niemals welcher.
Im gehosteten Betrieb sind es die Schluessel des Betreibers, im Eigenbetrieb Ihre eigenen.
8. Spracheingabe und Vorlesen im Browser
Der Mikrofonknopf benutzt die Spracherkennung Ihres Browsers (SpeechRecognition). Das ist keine Funktion von Diggi, sondern eine des Browsers — und damit gilt fuer sie die Datenschutzerklaerung des Browserherstellers.
Chrome schickt Mikrofondaten standardmaessig an Google. Neuere Fassungen koennen die Erkennung auf dem Geraet ausfuehren; Diggi versucht deshalb zuerst die Verarbeitung auf dem Geraet (processLocally, gemessen am 2026-08-07). Geht das nicht, werden Sie gefragt, statt stillschweigend nach draussen geschickt zu werden. Firefox hat die Schnittstelle nicht; dort erscheint der Knopf gar nicht.
Dasselbe gilt fuer das Vorlesen ueber speechSynthesis: welche Stimmen es gibt und wo sie erzeugt werden, entscheidet der Browser.
Der Wortlaut, abgeschrieben am 2026-08-30 aus ui/index.html und ui/sprachen/de.js — nicht sinngemaess wiedergegeben. Eine Einwilligung, deren Wortlaut in der Erklaerung anders steht als auf dem Bildschirm, ist keine:
Dein Mikrofon verlässt den Rechner
Dieser Browser kann die Spracherkennung nicht auf dem Gerät ausführen. Was du sprichst, geht zur Erkennung an den Anbieter des Browsers.
Der Weg über ein Hör-Modell aus deinen eigenen Zugängen bleibt davon unberührt — der läuft über Diggi.
[ Lieber nicht ] [ Für diese Sitzung erlauben ]
Die Antwort wird nirgends gespeichert — gemessen: an dieser Stelle steht kein einziger Zugriff auf localStorage oder sessionStorage. Sie gilt fuer diesen einen Vorgang, und beim naechsten Mal wird wieder gefragt. Das ist umstaendlicher als ein Haken „nicht mehr fragen" und dafuer das Einzige, was zu einer Einwilligung passt, die jederzeit widerruflich sein muss (Art. 7 Abs. 3 DSGVO): was nicht gespeichert ist, muss auch nicht widerrufen werden.
Die Vorbelegung steht auf Lieber nicht (autofocus), nicht auf Erlauben.
Wird stattdessen der serverseitige Weg ueber ein Hoer-Modell benutzt, geht die Aufnahme an den betreffenden Anbieter aus Abschnitt 5.
9. Ihre Rechte
Sie haben nach der DSGVO folgende Rechte:
| Recht | Norm |
|---|---|
| Auskunft | Art. 15 DSGVO |
| Berichtigung | Art. 16 DSGVO |
| Loeschung | Art. 17 DSGVO |
| Einschraenkung der Verarbeitung | Art. 18 DSGVO |
| Datenuebertragbarkeit | Art. 20 DSGVO |
| Widerspruch gegen Verarbeitung nach Art. 6 Abs. 1 Buchst. f | Art. 21 DSGVO |
| Widerruf einer Einwilligung, mit Wirkung fuer die Zukunft | Art. 7 Abs. 3 DSGVO |
| Beschwerde bei einer Aufsichtsbehoerde | Art. 77 DSGVO |
Zustaendige Aufsichtsbehoerde: <OFFEN 2026-08-18: Name, Anschrift, Webseite -
Lucky: "recherchiere" bzw. "branchenueblich";
zu recherchieren und zu belegen. Haengt am Sitz,
und der haengt am Gewerbe>
Kontakt fuer Betroffenenrechte: [email protected]
Ein Hinweis, der zur Ehrlichkeit gehoert: Ein Loeschverlangen erreicht die Daten, die bei uns liegen. Was bereits an einen Drittanbieter uebermittelt wurde, unterliegt dessen eigenen Fristen — wir koennen dort nur weiterleiten, nicht loeschen. Wie das im Einzelfall laeuft, haengt am jeweiligen Vertrag aus Abschnitt 5.
10. Automatisierte Entscheidungen und Hinweis nach der KI-Verordnung
Eine automatisierte Entscheidung im Einzelfall mit rechtlicher Wirkung oder aehnlich erheblicher Beeintraechtigung im Sinne von Art. 22 DSGVO findet nach derzeitigem Stand nicht statt: Diggi erzeugt Vorschlaege und Texte, es entscheidet nichts ueber Sie. Bestaetigt am 2026-08-30 fuer den Startumfang: keines der ausgelieferten Module bewertet Menschen. Kommt ein solches Modul hinzu, gehoert dieser Absatz geaendert, bevor es freigeschaltet wird.
Nach Art. 50 Abs. 1 der Verordnung (EU) 2024/1689 (KI-Verordnung) muessen Personen informiert werden, dass sie mit einem KI-System interagieren. Nach Art. 50 Abs. 4 muessen Betreiber offenlegen, wenn Bild-, Ton- oder Videoinhalte kuenstlich erzeugt oder manipuliert wurden. Die Verordnung gilt nach Art. 113 ab dem 2. August 2026.
11. Aenderungen dieser Erklaerung
Diese Erklaerung wird angepasst, wenn sich die Verarbeitung aendert — insbesondere, wenn ein Anbieter in Abschnitt 5 dazukommt oder wegfaellt. Es gilt die jeweils veroeffentlichte Fassung; das Datum steht im Kasten ganz oben.
Quellen
| Norm / Beleg | Fundstelle | |
|---|---|---|
| Q-1 | Art. 6 DSGVO — Rechtmaessigkeit der Verarbeitung, Buchstaben a, b, f | https://dejure.org/gesetze/DSGVO/6.html |
| Q-2 | Art. 28 DSGVO — Auftragsverarbeiter | https://dejure.org/gesetze/DSGVO/28.html |
| Q-3 | Art. 44 bis 49 DSGVO — Uebermittlung in Drittlaender | https://dejure.org/gesetze/DSGVO/44.html |
| Q-4 | Art. 15 bis 21, Art. 77 DSGVO — Betroffenenrechte | https://dejure.org/gesetze/DSGVO/15.html |
| Q-5 | § 25 TDDDG — Schutz der Privatsphaere bei Endeinrichtungen, Ausnahme Abs. 2 Nr. 2 | https://www.gesetze-im-internet.de/ttdsg/__25.html |
| Q-6 | Verordnung (EU) 2024/1689 (KI-Verordnung), Art. 50 Abs. 1 und 4, Art. 113 | https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32024R1689 |
| Q-7 | § 38 BDSG — Benennung eines Datenschutzbeauftragten bei nichtoeffentlichen Stellen | https://www.gesetze-im-internet.de/bdsg_2018/__38.html |
Nicht aus einer Rechtsquelle, sondern aus dem Code dieses Projekts belegt: src/postfach.mjs, src/imap.mjs, src/credentials.mjs, src/memory.mjs, src/ledger.mjs, src/nutzung.mjs, src/chats.mjs, src/media.mjs, src/anhaenge.mjs, src/agenda.mjs, src/zeiterfassung.mjs, src/buchhaltung.mjs, src/websuche.mjs, src/konto.mjs, src/anmeldung.mjs, src/zahlung.mjs, src/mcp.mjs, config.example.json, ui/index.html.
Was noch fehlt
Stand 2026-08-18 — was von dieser Liste erledigt ist.
| Stand | |
|---|---|
| L-1, L-2 | eingetragen: Dr.-Roß-Str. 2A, 95503 Hummeltal, Deutschland · [email protected] |
| L-3 | gestrichen: es gibt keine Telefonnummer, die veroeffentlicht werden soll (Lucky, 2026-08-18). Im Impressum steht dazu ein offener Punkt, weil dort Artikel 246a § 1 EGBGB im Raum steht |
| L-5 | korrigiert am 2026-08-30: Serverstandort Belgien (Google Cloud, europe-west1). Vorher stand hier „Deutschland" — das war keine Luecke, sondern eine falsche Angabe. Lucky auf Frage E2: „die vm laeuft ueber google auf einem sever in belgien" |
| L-6, L-7 | offen — Lucky: „recherchiere" bzw. „branchenueblich"; zu recherchieren und zu belegen |
| L-8, L-9 | offen — Lucky: „machen wir spaeter wenn Gewerbe steht" |
| L-12, L-13 | offen — Lucky: „recherchiere" bzw. „branchenueblich" |
| L-21 | offen — Lucky: „recherchiere" bzw. „branchenueblich" |
| L-24 | offen — beides. Beim Kontakt fuer Betroffenenrechte liegt [email protected] nahe, ist aber nicht bestaetigt und wurde deshalb nicht eingetragen |
| Hosting in Abschnitt 5.1 | korrigiert am 2026-08-30: Google Cloud, europe-west1 (Belgien), Vertragspartner Google Cloud EMEA Limited (Irland). Vorher stand hier „Betrieb durch den Anbieter selbst" — das verneinte einen Auftragsverarbeiter, den es gibt. Offen bleibt, ob der Vertrag nach Art. 28 DSGVO geschlossen ist |
| L-4, L-10, L-11, L-14 bis L-20, L-22, L-23 | unveraendert offen |
Luecken, die der Betreiber ausfuellen muss — die urspruengliche Liste (24):
| Feld | |
|---|---|
| L-1 | Anschrift des Verantwortlichen |
| L-2 | E-Mail-Adresse des Verantwortlichen |
| L-3 | Telefonnummer des Verantwortlichen oder Streichung |
| L-4 | Datenschutzbeauftragter benannt oder nicht |
| ~~L-5~~ | ~~Serverstandort im gehosteten Betrieb~~ — erledigt am 2026-08-30, siehe oben |
| L-6 | Felder der Server-Logdateien |
| L-7 | Speicherdauer der Logdateien |
| L-8 | Hoster mit Name, Anschrift, Sitzland |
| L-9 | Auftragsverarbeitungsvertrag mit dem Hoster geschlossen ja/nein |
| L-10 | Liste der im Browser gesetzten Eintraege mit Zweck und Lebensdauer |
| L-11 | Ergebnis der Pruefung, ob ein Einwilligungsbanner noetig ist |
| L-12 | Speicherdauer der Kontodaten |
| L-13 | Speicherdauer je Inhaltsbereich (Chats, Gedaechtnis, Medien, Laufzustand, Ledger, Zaehlwerk, Agenda, Zeiten, Buchhaltung) |
| L-14 | Ablageort der Buchhaltungsdaten |
| L-15 | Umgang mit Daten nach Art. 9 DSGVO |
| L-16 | Die Anbietertabelle in Abschnitt 5 — zehn offene Zeilen mit je fuenf Spalten. Zeitpunkt: VOR LIVEGANG. Entscheidung des Betreibers vom 2026-08-09: wird nachgetragen, sobald feststeht, welche Anbieter eingerichtet sind. Sperrvermerk: ohne diese Tabelle darf der Text nicht veroeffentlicht werden — eine Datenschutzerklaerung ohne benannte Empfaenger ist keine |
| L-17 | Je Anbieter: Rolle nach Art. 28 DSGVO — vor Livegang, gehoert zu L-16 |
| L-18 | Je Anbieter: Drittlandgrundlage nach Kapitel V DSGVO — vor Livegang, gehoert zu L-16 |
| L-19 | Je Anbieter: Verwendung der Eingaben zum Training — vor Livegang, gehoert zu L-16 |
| L-20 | Websuchweg, Sitz, Rechtsgrundlage |
| L-21 | SMTP-Anbieter, Sitz, Auftragsverarbeitung |
| L-22 | Aktive MCP-Connectoren |
| L-23 | Verweildauer abgerufener Mail-Kopfzeilen und Umgang mit Anhaengen |
| L-24 | Zustaendige Aufsichtsbehoerde und Kontakt fuer Betroffenenrechte |
Offene Fragen an die Rechtsberatung (8):
- O-1 Ist ein Datenschutzbeauftragter zu benennen? § 38 BDSG knuepft an die Zahl der staendig mit automatisierter Verarbeitung beschaeftigten Personen an; die Schwelle wurde hier nicht nachgelesen. Zu pruefen ist ausserdem, ob die Verarbeitung eine Datenschutz-Folgenabschaetzung nach Art. 35 DSGVO ausloest — bei einem Dienst, der beliebige Nutzerinhalte an eine wechselnde Zahl von Drittanbietern weitergibt, ist das keine fernliegende Frage.
- O-2 Sind die im Browser gesetzten Eintraege „unbedingt erforderlich" im Sinne von § 25 Abs. 2 Nr. 2 TDDDG? Das laesst sich nur an der konkreten Liste entscheiden.
- O-3 Wie ist mit Daten nach Art. 9 DSGVO umzugehen, die Nutzer von sich aus eingeben? Ausschluss in den Nutzungsbedingungen, Einwilligung, oder technische Massnahme — alle drei haben Folgen fuer den Bau.
- O-4 Ist der Betreiber gegenueber den Modellanbietern Verantwortlicher oder gemeinsam Verantwortlicher nach Art. 26 DSGVO? Der Wettstreit schickt dieselbe Eingabe an mehrere Anbieter gleichzeitig; das ist kein gewoehnlicher Auftragsverarbeitungsfall.
- O-5 Welche Grundlage traegt die Uebermittlung an Anbieter ohne Angemessenheitsbeschluss — Standardvertragsklauseln, oder greift eine Ausnahme nach Art. 49 DSGVO? Bei einer wechselnden Anbieterliste ist das je Zeile zu beantworten.
- O-6 Wer ist Verantwortlicher fuer die Daten in einem angebundenen Postfach, wenn Diggi im gehosteten Betrieb laeuft und Nachrichten Dritter durch ein Modell laufen?
- O-7 Reicht der Hinweis auf die browsereigene Spracherkennung, oder ist eine Einwilligung noetig, bevor der Knopf ueberhaupt erscheint?
- O-8 Loest Diggi als Betreiber eines KI-Systems ueber Art. 50 der KI-Verordnung hinaus weitere Pflichten aus? Die Einstufung des Systems (Hochrisiko oder nicht) wurde hier nicht geprueft.