Datenschutzerklärung

Gültig ab: 19. April 2026 — Zuletzt aktualisiert: 15. Juli 2026

Diese Datenschutzerklärung erläutert, wie NEXTGENWEBS, S.L. ("Clarnix", "wir", "unser" oder "uns") Ihre personenbezogenen Daten erhebt, verwendet, weitergibt und schützt, wenn Sie den unter clarnix.app verfügbaren Clarnix-Dienst nutzen. Sie wird gemäß Artikel 13 und 14 der Datenschutz-Grundverordnung der EU (DSGVO) sowie nach geltendem spanischen Datenschutzrecht (LOPDGDD) bereitgestellt. Bitte lesen Sie sie vor der Nutzung des Dienstes sorgfältig durch.

1. Verantwortlicher

Verantwortlicher für die Verarbeitung Ihrer personenbezogenen Daten ist:

NEXTGENWEBS, S.L.
CIF: B97380067
Pol. Ind. Fuente del Jarro
Plaza Gerardo Salvador, No. 1, Büros 17–19
46988 Paterna – Valencia, Spanien
Datenschutzkontakt: legal@clarnix.app

Aufsichtsbehörde für den Datenschutz in Spanien ist die Agencia Española de Protección de Datos (AEPD), erreichbar unter www.aepd.es.

2. Welche Daten wir erheben

Wir erheben nur die Daten, die zur Bereitstellung des Clarnix-Dienstes unbedingt erforderlich sind.

2.1 Kontodaten

Wenn Sie ein Konto erstellen, erheben wir Ihren Namen, Ihre E-Mail-Adresse und (sofern zutreffend) ein gehashtes Passwort. Wenn Sie sich über OAuth (Google oder Microsoft) anmelden, erhalten wir Ihren Namen, Ihre E-Mail-Adresse und die vom Anbieter ausgestellte Nutzer-ID.

2.2 Über OAuth zugängliche E-Mail-Daten — Privacy by Design

Clarnix beruht auf dem Grundsatz Privacy by Design: E-Mail-Inhalte werden in unseren Systemen niemals gespeichert. Wir verarbeiten E-Mail-Inhalte ausschließlich flüchtig im Arbeitsspeicher, um Nachrichten zu klassifizieren und Zusammenfassungen für Digests zu erstellen, und verwerfen sie unmittelbar danach. Die Google-OAuth-Berechtigungen, die wir anfordern, sind https://www.googleapis.com/auth/gmail.readonly (E-Mails lesen), https://www.googleapis.com/auth/gmail.modify (Labels anwenden und archivieren), https://www.googleapis.com/auth/gmail.labels (die von uns vergebenen Labels erstellen und verwalten) und https://www.googleapis.com/auth/calendar.readonly (bevorstehende Termine lesen — siehe unten). Bei Microsoft-Konten fordern wir die entsprechenden Microsoft-Graph-Berechtigungen Mail.Read und Mail.ReadWrite an. Die Metadaten, die wir tatsächlich speichern, beschränken sich auf:

  • Name und E-Mail-Adresse des Absenders
  • Betreffzeile
  • Empfangszeitpunkt (received_at)
  • Message-ID und Thread-ID (vom Anbieter vergebene Kennungen)
  • KI-generierte Klassifizierungs-Labels und Prioritäts-Scores
  • KI-generierte Digest-Zusammenfassungen (niemals wortgetreue Nachrichteninhalte)

Kalenderdaten: Wenn Sie die Kalenderberechtigung erteilen, lesen wir Ihre bevorstehenden Termine — Titel, Uhrzeit und Teilnehmer — ausschließlich zu dem Zweck, Ihrer Zusammenfassung eine kurze Agenda hinzuzufügen. Kalenderinhalte werden bei der Erstellung der Zusammenfassung im Arbeitsspeicher verarbeitet und niemals in unseren Systemen gespeichert, niemals zum Trainieren von Modellen verwendet und niemals an Dritte weitergegeben. Sie können den Kalenderabschnitt für jedes verbundene Konto jederzeit deaktivieren.

2.3 Zugangsdaten verbundener E-Mail-Konten

Um Ihren E-Mail-Anbieter anzubinden, speichern wir OAuth-Zugriffstokens und Refresh-Tokens (bzw. bei IMAP verschlüsselte Zugangsdaten). Diese werden unter Verwendung eines ENCRYPTION_MASTER_KEY verschlüsselt gespeichert und ausschließlich verwendet, um in Ihrem Auftrag auf Ihr Postfach zuzugreifen.

2.4 Abrechnungsdaten

Zahlungskartendaten werden ausschließlich von Stripe erhoben und verarbeitet. Wir speichern lediglich Ihre Stripe-Kundennummer, den Abonnementstatus, die letzten 4 Stellen der Karte, den Rechnungsnamen, die Rechnungsadresse sowie die Umsatzsteuer-Identifikationsnummer, sofern angegeben. Vollständige Kartennummern sehen oder speichern wir niemals.

2.5 Nutzungsdaten

Wir erheben aggregierte, anonymisierte Nutzungsdaten wie aufgerufene Funktionen, Anzahl der erstellten Regeln, Anzahl der Digests und Zustellungsereignisse. Außerdem erfassen wir technische Daten wie IP-Adresse (zur sicherheitsbezogenen Ratenbegrenzung), Browsertyp und Fehlerprotokolle.

3. Wie wir Ihre Daten verwenden

Wir verwenden die erhobenen Daten zu folgenden Zwecken:

  • Bereitstellung, Betrieb und Wartung des Clarnix-Dienstes
  • Klassifizierung Ihrer eingehenden E-Mails mittels KI und Anwendung der von Ihnen konfigurierten Regeln
  • Erstellung KI-synthetisierter Digest-Zusammenfassungen und Zustellung an den von Ihnen gewählten Kanal (E-Mail, WhatsApp, Telegram, Slack, Microsoft Teams)
  • Abwicklung von Zahlungen und Verwaltung Ihres Abonnements über Stripe
  • Versand transaktionaler E-Mails (Kontobestätigung, Belege, Digest-Zustellung)
  • Aggregierte und anonymisierte Produktanalysen, um die Nutzung von Funktionen zu verstehen und den Dienst zu verbessern
  • Sicherheitsüberwachung, Betrugsprävention und Missbrauchserkennung
  • Erfüllung gesetzlicher Pflichten
  • marketing.privacy.s3.items.8

Wir verwenden Ihre Daten nicht für verhaltensbasierte Werbung, verkaufen sie nicht an Dritte und nutzen E-Mail-Inhalte zu keinem anderen Zweck als der In-Memory-Triage-Verarbeitung.

4. Google API Services — Limited-Use-Erklärung

Clarnix's use and transfer of information received from Google APIs to any other app will adhere to the Richtlinie für Nutzerdaten der Google-API-Dienste, including the Limited Use requirements.

  • Wir verwenden Ihre Google-Nutzerdaten nicht, um generalisierte KI- oder Machine-Learning-Modelle zu trainieren.
  • Menschlicher Zugriff auf Ihre Google-Nutzerdaten ist beschränkt auf: (a) mit Ihrer ausdrücklichen Einwilligung; (b) zu Sicherheitszwecken, etwa zur Untersuchung von Missbrauch; (c) zur Erfüllung geltenden Rechts; oder (d) für interne Vorgänge, bei denen die Daten aggregiert und anonymisiert wurden.
  • Wir verkaufen oder übermitteln Ihre Google-Nutzerdaten nicht an Datenhändler, Werbetreibende oder sonstige Dritte zu Zwecken, die nicht mit der Bereitstellung des Clarnix-Dienstes zusammenhängen.

5. Rechtsgrundlagen der Verarbeitung (Art. 6 DSGVO)

Wir stützen uns auf folgende Rechtsgrundlagen:

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b): Die Verarbeitung Ihrer E-Mail-Metadaten und Kontodaten ist erforderlich, um die von Ihnen abonnierten Triage-, Klassifizierungs- und Digest-Funktionen bereitzustellen.
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f): Wir verarbeiten technische Daten und Nutzungsdaten, um die Sicherheit des Dienstes aufrechtzuerhalten, Missbrauch zu verhindern, Fehler zu erkennen und die Zuverlässigkeit der Plattform zu verbessern. Unsere Interessen werden gegen Ihre Rechte abgewogen und überwiegen diese nicht.
  • Einwilligung (Art. 6 Abs. 1 lit. a): Für nicht zwingend erforderliche Cookies und Marketingkommunikation stützen wir uns auf Ihre Einwilligung. Sie können diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c): Soweit erforderlich, verarbeiten wir Daten zur Erfüllung gesetzlicher Pflichten (z. B. Aufbewahrung von Rechnungsunterlagen nach spanischem Steuerrecht).

6. Auftragsverarbeiter

Wir setzen die folgenden Unterauftragsverarbeiter zum Betrieb des Dienstes ein. Jeder verarbeitet ausschließlich die für seine Aufgabe unbedingt erforderlichen Daten.

AuftragsverarbeiterZweck & verarbeitete DatenStandort
SupabaseDatenbank-Hosting, Authentifizierung und Dateispeicherung — Kontodaten, E-Mail-Metadaten, Regeln, DigestsEU (Frankfurt, Deutschland)
VercelHosting der Webanwendung und Edge-Auslieferung — Request-LogsEU/USA (SCCs)
RailwayInfrastruktur für Hintergrund-Worker (E-Mail-Polling, Triage-Queue) — flüchtige E-Mail-Inhalte im ArbeitsspeicherEU/USA (SCCs)
ResendVersand transaktionaler E-Mails — Empfängeradresse, Digest-ZusammenfassungenUSA (SCCs)
OpenRouter — KI-ModellanbieterKI-/LLM-Routing und Inferenz für E-Mail-Klassifizierung und Digest-Erstellung. OpenRouter leitet jede Anfrage an eine kuratierte Auswahl von KI-Modellanbietern und Inferenz-Hosts weiter — derzeit einschließlich Anthropic, Google (Vertex AI) und OpenAI sowie geprüfter US-amerikanischer Inferenz-Hosts für Open-Weight-Modelle. Die aktive Auswahl kann sich ändern, während wir Qualität und Zuverlässigkeit optimieren, doch jeder Endpunkt muss dieselben Anforderungen erfüllen, die technisch bei jeder Anfrage durchgesetzt werden: Standort in der EU oder den USA unter EU-Standardvertragsklauseln, keine Datenspeicherung (Zero Data Retention) und keine Nutzung Ihrer Daten zum Training von Modellen. E-Mail-Inhalte werden ausschließlich flüchtig im Arbeitsspeicher verarbeitet und niemals gespeichert oder protokolliert.USA/EU (SCCs)
StripeAbrechnung und Abonnementverwaltung — Rechnungsname, Adresse, KartendatenUSA/EU (SCCs)
Google / MicrosoftOAuth-Authentifizierung und Quelle der E-Mail-Daten — OAuth-Tokens, E-Mail-Metadaten, auf die gemäß Ihrer Autorisierung zugegriffen wirdUSA (SCCs)
Meta (WhatsApp) / Telegram / SlackDigest-Zustellung an die von Ihnen konfigurierten Messaging-Kanäle — Inhalt der Digest-ZusammenfassungenUSA (SCCs)
PostHogProduktanalyse und Fehlerverfolgung — anonyme Nutzungsereignisse (Seitenaufrufe, Funktionsinteraktionen), aggregierte Web-Performance-Metriken und Anwendungsfehlerberichte. Konfiguriert ohne Personenprofile und ohne Sitzungsaufzeichnungen; E-Mail-Inhalte, Betreffzeilen und E-Mail-Adressen werden niemals an PostHog gesendet. Analyse-Cookies werden nur mit Ihrer Einwilligung gesetzt — ohne diese erfolgt die Messung cookielos.EU (Frankfurt, Deutschland)

„SCCs“ bezeichnet die EU-Standardvertragsklauseln, die gemäß Durchführungsbeschluss (EU) 2021/914 der Kommission erlassen wurden und ein angemessenes Schutzniveau für die Übermittlung personenbezogener Daten in Drittländer gewährleisten.

7. Internationale Datenübermittlungen

Einige unserer Unterauftragsverarbeiter sind außerhalb des Europäischen Wirtschaftsraums (EWR) tätig. In diesen Fällen stellen wir sicher, dass geeignete Garantien bestehen — derzeit in allen Fällen die EU-Standardvertragsklauseln —, sodass Ihre Daten ein Schutzniveau erhalten, das dem innerhalb des EWR garantierten gleichwertig ist.

8. Speicherdauer

  • E-Mail-Inhalte: Niemals gespeichert. Werden im Arbeitsspeicher verarbeitet und sofort verworfen.
  • Kontometadaten: Werden bis zur Kontolöschung aufbewahrt und danach innerhalb von 30 Tagen aus aktiven Systemen entfernt.
  • E-Mail-Metadaten und Digest-Zusammenfassungen: Werden für die Dauer Ihres aktiven Kontos aufbewahrt und innerhalb von 30 Tagen nach Kontoschließung gelöscht.
  • Abrechnungsunterlagen: Werden gemäß spanischem Steuerrecht (Ley General Tributaria) 6 Jahre aufbewahrt.
  • Audit-Protokolle: Aufbewahrung gemäß audit_log_visibility_days Ihres Tarifs. Serverseitige Logs werden zu Sicherheitszwecken bis zu 90 Tage aufbewahrt, wobei die Nutzeridentität bei Löschung anonymisiert wird.

Während Ihrer 14-tägigen kostenlosen Testphase werden alle Daten genauso behandelt wie die eines zahlenden Abonnenten. Wenn Sie nicht auf einen kostenpflichtigen Tarif wechseln, werden Ihre Daten innerhalb von 30 Tagen nach Ablauf der Testphase gelöscht.

9. Kontolöschung

  • Sie können Ihr Konto jederzeit über Einstellungen → Konto löschen selbst löschen. Die Kontoschließung ist endgültig und kann nicht rückgängig gemacht werden.
  • Was innerhalb von 30 Tagen gelöscht wird: Ihr Profil, alle verbundenen E-Mail-Konten und OAuth-Tokens (werden unmittelbar nach der Löschung beim Anbieter widerrufen), sämtliche Klassifizierungsdaten, Digests, Regeln und Teammitgliedschaften. Sind Sie alleiniger Eigentümer eines Teams, wird das Team gelöscht oder die Eigentümerschaft übertragen.
  • Was aufbewahrt wird: Abrechnungsunterlagen (spanisches Steuerrecht, 6 Jahre) sowie Audit-Protokolle, in denen Ihre Identität anonymisiert ist.
  • Die Entfernung aus aktiven Systemen wird innerhalb von 30 Tagen abgeschlossen, im Einklang mit Abschnitt 8. Dieser Zeitrahmen berücksichtigt Backups, replizierte Speicherung und Batch-Löschprozesse und entspricht dem nach Art. 17 DSGVO anerkannten „angemessenen Zeitrahmen für eine wirksame Löschung“.

10. Ihre Rechte nach der DSGVO

Als betroffene Person nach der DSGVO stehen Ihnen die folgenden Rechte zu:

  • Auskunftsrecht (Art. 15): Sie können eine Kopie der von uns über Sie gespeicherten personenbezogenen Daten anfordern.
  • Recht auf Berichtigung (Art. 16): Sie können verlangen, dass wir unrichtige oder unvollständige Daten berichtigen.
  • Recht auf Löschung (Art. 17): Sie können die Löschung Ihrer personenbezogenen Daten verlangen, vorbehaltlich gesetzlicher Aufbewahrungspflichten (z. B. Rechnungsunterlagen).
  • Recht auf Datenübertragbarkeit (Art. 20): Sie können Ihre Daten in einem strukturierten, maschinenlesbaren Format anfordern.
  • Recht auf Einschränkung der Verarbeitung (Art. 18): Sie können unter bestimmten Umständen verlangen, dass wir die Verarbeitung Ihrer Daten einschränken.
  • Widerspruchsrecht (Art. 21): Sie können Verarbeitungen widersprechen, die auf berechtigten Interessen beruhen. Wir werden dem nachkommen, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen können, die Ihre Interessen überwiegen.
  • Recht auf Widerruf der Einwilligung: Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.

Zur Ausübung dieser Rechte wenden Sie sich bitte an legal@clarnix.app. Gemäß Art. 12 Abs. 3 DSGVO antworten wir innerhalb eines Monats nach Eingang Ihrer Anfrage. Bei besonders komplexen Anfragen oder einer hohen Anzahl von Anfragen kann diese Frist um bis zu zwei weitere Monate verlängert werden; in diesem Fall informieren wir Sie innerhalb eines Monats nach Eingang der Anfrage über eine solche Verlängerung und deren Gründe. Sollten Sie mit unserer Antwort nicht zufrieden sein, haben Sie das Recht, Beschwerde bei der spanischen Datenschutzbehörde (AEPD — Agencia Española de Protección de Datos) oder bei der Aufsichtsbehörde des EU-Mitgliedstaats Ihres gewöhnlichen Aufenthalts einzulegen.

11. Sicherheit

Wir setzen geeignete technische und organisatorische Maßnahmen zum Schutz Ihrer personenbezogenen Daten um, darunter: TLS-1.3-Verschlüsselung bei der Übertragung, von Supabase verwaltete Verschlüsselung im Ruhezustand, mit einem ENCRYPTION_MASTER_KEY verschlüsselte OAuth-Tokens, auf Datenbankebene durchgesetzte Row Level Security sowie Zugriffskontrollen, die den Zugang zu Produktivsystemen beschränken. Im Falle einer Verletzung des Schutzes personenbezogener Daten, die ein Risiko für Ihre Rechte und Freiheiten birgt, melden wir den Vorfall innerhalb von 72 Stunden an die AEPD.

12. Cookies

Clarnix verwendet ausschließlich technisch erforderliche Cookies zur Verwaltung von Authentifizierungssitzungen. Daneben bieten wir optionale Analyse-Cookies an, deren Einsatz Ihre Einwilligung voraussetzt. Vollständige Informationen finden Sie in unserer Cookie-Richtlinie. Cookie Policy.

13. Kinder

Der Clarnix-Dienst richtet sich nicht an Nutzer unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Sollten wir Kenntnis davon erhalten, dass wir Daten eines Kindes unter 16 Jahren erhoben haben, werden wir das Konto unverzüglich löschen.

14. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Bei wesentlichen Änderungen informieren wir Sie über ein In-App-Banner sowie per E-Mail mindestens 30 Tage vor Inkrafttreten der Änderungen. Das Datum „Zuletzt aktualisiert“ am Anfang dieser Seite weist auf die jeweils aktuellste Fassung hin.

15. Kontakt

Bei Fragen, Anliegen oder Wünschen zu dieser Datenschutzerklärung oder zur Verarbeitung Ihrer personenbezogenen Daten wenden Sie sich bitte an die nachstehenden Adressen. NEXTGENWEBS, S.L. betreibt zwei spezialisierte Postfächer: legal@clarnix.app, betreut vom Legal-&-Privacy-Team, das DSGVO-Anfragen betroffener Personen, vertragliche Fragen und sonstige rechtliche Angelegenheiten bearbeitet; sowie hello@clarnix.app, betreut vom Kundensupport-Team, das alltägliche Produkt-, Konto- und Abrechnungsfragen beantwortet. Eingehende Anfragen bestätigen wir in der Regel innerhalb von zwei Arbeitstagen. Substantielle Antworten auf Anfragen betroffener Personen erfolgen innerhalb der in Abschnitt 10 oben genannten gesetzlichen Fristen. Personenbezogene Daten, die Sie uns über diese Postfächer mitteilen (Ihr Name, Ihre E-Mail-Adresse und der Inhalt Ihrer Anfrage), werden auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO (Erfüllung einer rechtlichen Verpflichtung, soweit wir eine Anfrage einer betroffenen Person beantworten) oder Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an der Bearbeitung von Korrespondenz) verarbeitet. Aufzeichnungen dieser Kommunikation werden so lange aufbewahrt, wie es zum Nachweis unserer Antwort erforderlich ist, längstens jedoch 6 Jahre, soweit dies nach spanischem Recht erforderlich ist.

NEXTGENWEBS, S.L.
Recht & Datenschutz: legal@clarnix.app
Produkt & Support: hello@clarnix.app
Pol. Ind. Fuente del Jarro, Plaza Gerardo Salvador, No. 1, Büros 17–19
46988 Paterna – Valencia, Spanien
Spanische Datenschutzbehörde: www.aepd.es