Rechtliches
Datenschutzrichtlinie
Zuletzt aktualisiert: 14 July 2026
This policy explains what personal data Convira OÜ collects, why we collect it, who we share it with, and the choices and rights you have. It covers our website at convira.ai, the Convira desktop application, and the Convira cloud service.
1. Wer wir sind
Convira is operated by Convira OÜ, a private limited company registered in Estonia (registry code 17268095), with its registered office at Järvevana tee 9, Kesklinn, 11314 Tallinn, Harju County, Estonia.
For anything relating to this policy or your personal data, contact us at support@convira.ai. Wir haben keinen Datenschutzbeauftragten benannt; Datenschutzfragen werden von unserem Team unter dieser Adresse bearbeitet.
Im Sinne der EU-Datenschutz-Grundverordnung (DSGVO) ist Convira OÜ der „Verantwortliche“ für die hier beschriebenen personenbezogenen Daten. Unsere federführende Aufsichtsbehörde ist die estnische Datenschutzaufsichtsbehörde (Andmekaitse Inspektsioon).
2. Geltungsbereich und die Kurzfassung
Diese Richtlinie gilt für die Convira-Website, die Convira-Desktop-App und den Convira-Cloud-Dienst. Sie gilt nicht für Drittanbieterdienste, auf die wir lediglich verlinken, oder für den Umgang der KI-Modellanbieter mit Daten (weiter unten behandelt).
Die Kurzfassung:
- Lokale und Private-Box-Ausführungen bleiben auf Ihrer Hardware. Wenn Sie Convira lokal oder auf einer selbst gehosteten Private Box ausführen, läuft der Agent auf Ihrem Rechner gegen Modelle, die Sie selbst hosten. Prompts, Antworten und der Sitzungsverlauf verbleiben auf Ihrer Hardware, sofern Sie nicht bewusst ein verwaltetes Online-Tool aufrufen, das weiter unten beschrieben wird.
- Wir speichern die Inhalte Ihrer Cloud-Ausführungen nicht. Um eine Cloud-Aufgabe auszuführen, durchlaufen Ihr Prompt und die dafür benötigten Inhalte unsere Infrastruktur bis zum KI-Modellanbieter, der die Anfrage bearbeitet, und die Antwort wird zurück auf Ihr Gerät gestreamt, wo sie gespeichert wird. Wir behalten nur betriebliche Details zur Ausführung - Zeitmessung, Status, welches Modell verwendet wurde und wie viele Tokens und Credits verbraucht wurden.
- Die KI-Modellanbieter sehen Ihre Cloud-Prompts. Cloud-Ausführungen werden von Anthropic, OpenAI, Google oder xAI erbracht. Sie erhalten die zur Generierung einer Antwort erforderlichen Inhalte und verarbeiten diese gemäß ihren eigenen Bedingungen.
- Wir erheben die Daten, die wir zum Betrieb eines Kontos benötigen. Ihre E-Mail-Adresse, Ihr Plan und Abrechnungsstatus (über Stripe) sowie die technischen Aufzeichnungen, die zur Sicherung des Dienstes erforderlich sind.
- Wir verkaufen Ihre Daten nicht und betreiben weder Werbung noch seitenübergreifendes Tracking.
- Sie haben Rechte an Ihren Daten - Zugriff, Berichtigung, Löschung und mehr - beschrieben unter „Ihre Rechte“ weiter unten.
Der Rest dieser Richtlinie sind die Details.
3. Welche Daten wir erheben und warum
Nachfolgend finden Sie jede Kategorie personenbezogener Daten, die wir verarbeiten, warum wir sie verarbeiten und unsere Rechtsgrundlage nach der DSGVO.
Kontodaten
Wenn Sie ein Convira-Konto erstellen, speichern wir Ihre E-Mail-Adresse, optional einen Vor- und Nachnamen, eine sicher gehashte Version Ihres Passworts (das Passwort selbst speichern wir niemals) sowie einen Vermerk darüber, ob Ihre E-Mail-Adresse verifiziert wurde. Wenn Sie einem Team oder einer Organisation angehören, speichern wir Ihre Mitgliedschaft und Ihre Rolle. Rechtsgrundlage: die Erfüllung unseres Vertrags mit Ihnen (Bereitstellung des Dienstes). Wir bieten derzeit weder Single Sign-on noch Social Login an.
Abrechnungsdaten
Payments are processed by Stripe. Wir sehen oder speichern Ihre Kartendaten nicht - diese gehen direkt an Stripe. Wir speichern die Kennungen und Metadaten, die zur Verwaltung Ihres Abonnements erforderlich sind: Ihre Stripe-Kunden- und -Abonnement-IDs, Ihren Plan, Ihre Abrechnungswährung und den Betrag, Ihre Anzahl an Sitzplätzen (bei Teams), Ihre Abrechnungszeitraum-Daten sowie ein Verzeichnis über Credit-Verbrauch und Aufladungen. Rechtsgrundlage: die Erfüllung unseres Vertrags mit Ihnen und die Einhaltung unserer gesetzlichen Pflichten (Rechnungslegungs- und Steuerrecht).
Authentifizierungs- und Sicherheitsdaten
Um Ihr Konto zu schützen, speichern wir gehashte Sitzungstokens, gehashte Einmalcodes für die E-Mail-Verifizierung und das Zurücksetzen von Passwörtern, ein begrenztes Audit-Protokoll administrativer Aktionen auf unserer Seite sowie Aufzeichnungen von Sicherheitsereignissen. Unsere Fehlerüberwachungs-Tools (siehe „Wie wir Daten weitergeben“) verarbeiten möglicherweise beiläufig technische Anfragedaten; sie sind so konfiguriert, dass Authentifizierungsdaten und andere sensible Werte ausgeschlossen werden. Rechtsgrundlage: unser berechtigtes Interesse an der Absicherung des Dienstes und der Verhinderung von Missbrauch sowie die Erfüllung unseres Vertrags mit Ihnen.
Cloud-Ausführungen
Wenn Sie eine Agentenaufgabe auf der Cloud-Runtime ausführen, werden der Prompt, die Dateien und der Kontext, die die Aufgabe benötigt, von Ihrem Gerät an unseren Cloud-Dienst und weiter an den KI-Modellanbieter gesendet, der die Anfrage bearbeitet; die Antwort wird an Ihr Gerät zurückgegeben, das den Datensatz der Ausführung lokal speichert.
Wir speichern die Inhalte von Cloud-Ausführungen nicht. Wir speichern nur betriebliche Metadaten zu jeder Ausführung - etwa deren Status, Zeitstempel, die verwendete Runtime, das verwendete KI-Modell und den Anbieter, Laufzeiten sowie den Token- und Credit-Verbrauch. Der von Ihnen eingegebene Text, die beteiligten Dateien, die Tool-Ein- und -Ausgaben sowie die Antworten des Modells werden nicht auf unseren Systemen gespeichert; dieser Datensatz verbleibt auf Ihrem Gerät. Rechtsgrundlage: die Erfüllung unseres Vertrags mit Ihnen.
One limit worth being clear about: although we do not store cloud run content, it necessarily passes through our infrastructure in transit and is sent to the AI model provider handling the request. On the local runtime or a Private Box, your prompts, files, memory, and AI inference stay on hardware you control. The one exception is a billed tool you choose to run - web and X research, image and video generation, and connector actions - which need managed provider keys we hold, so that single tool call (its input, plus the run, session, and device identifiers used to route and bill it) is sent to Convira to execute and returned to your device. A tool's input can include a URL, query, document value, or reference media needed for that action, but it does not include the rest of the conversation or unrelated run content. These tools run only while you are online; offline, they are simply unavailable.
KI-Modellanbieter
Cloud runs are fulfilled by third-party AI model providers - currently Anthropic, OpenAI, Google, and xAI. Um eine Antwort zu generieren, erhält der Anbieter den Inhalt Ihrer Anfrage. Jeder Anbieter verarbeitet diese Daten gemäß seiner eigenen Datenschutzrichtlinie und seinen Aufbewahrungspraktiken, die wir nicht kontrollieren. Wir leiten Anfragen an den zugewiesenen Anbieter weiter; wir speichern die Inhalte der Anfrage oder Antwort nicht selbst. Rechtsgrundlage: die Erfüllung unseres Vertrags mit Ihnen.
Lokale und Private-Box-Ausführungen
Wenn Sie die lokale Runtime oder eine selbst gehostete Private Box nutzen, läuft der Agent auf Ihrem eigenen Rechner oder Ihrem eigenen Server gegen KI-Modelle, die Sie selbst hosten. Ausführungsinhalte werden auf dieser Hardware gespeichert und nicht als Ausführung an Convira übermittelt. Abgesehen von der Authentifizierung Ihrer Lizenz oder Ihres Kontos sind die einzigen ausführungsbezogenen Daten, die an Convira gesendet werden, die Eingabe- und Routing-Kennungen für ein verwaltetes Online-Tool, das Sie bewusst aufrufen.
Die Website
Wenn Sie convira.ai nutzen:
- Kontakt- und Enterprise-Anfrageformulare. Wenn Sie das Kontaktformular auf der Hilfeseite oder das Enterprise-Anfrageformular auf der Preisseite absenden, erhalten wir den Namen, die E-Mail-Adresse und die Nachricht, die Sie angeben (bei Enterprise-Anfragen zusätzlich Ihr Unternehmen und optional die Teamgröße). These are delivered to us by email via Resend. We briefly hold your IP address in memory to rate-limit submissions, and forms are protected by a Cloudflare Turnstile bot check. Rechtsgrundlage: unser berechtigtes Interesse daran, auf Ihre Anfrage zu antworten und Spam zu verhindern.
- Newsletter-Anmeldung. Wenn Sie sich im Website-Footer für Produkt-Updates anmelden, speichern wir Ihre E-Mail-Adresse (sowie Datum, IP-Adresse und Browser der Anmeldung als Einwilligungsnachweis), damit wir Ihnen diese Updates senden können. Newsletter versenden wir bislang nicht. Rechtsgrundlage: Ihre Einwilligung - jederzeit widerrufbar über den Abmeldelink in jeder Nachricht, die wir senden, oder indem Sie uns eine E-Mail schreiben.
- Cookie für die Währungspräferenz. Ein funktionales Cookie merkt sich, ob Preise in EUR oder USD angezeigt werden, festgelegt anhand des Landes, auf das Ihre IP-Adresse aufgelöst wird. Rechtsgrundlage: unser berechtigtes Interesse daran, Ihnen relevante Preise anzuzeigen und diese Anzeige über Besuche hinweg konsistent zu halten.
- Aggregierte Analysen. We use Vercel Analytics, which is cookieless. Wir erfassen Seitenaufrufe und ausgewählte Marketing-Interaktionen wie das Klicken auf einen Plan, ein Tab oder einen Call-to-Action anhand statischer Labels, des Seitenpfads und von aggregiertem Kontext wie Referrer, Land und Gerätetyp. Wir übermitteln keine Formularwerte, E-Mail-Adressen, Suchparameter oder Aktivitäten auf Auth-Seiten an die Analyse. Es werden keine Cookies gesetzt, kein seitenübergreifendes Profil erstellt und Sie werden nicht über verschiedene Websites hinweg verfolgt. Rechtsgrundlage: unser berechtigtes Interesse daran, zu verstehen, wie die Website genutzt wird.
Support-Kommunikation
Wenn Sie uns eine E-Mail schreiben oder anderweitig den Support kontaktieren, bewahren wir diesen Schriftwechsel auf, damit wir Ihnen helfen und den Vorgang dokumentieren können. Rechtsgrundlage: unser berechtigtes Interesse an der Bereitstellung von Support sowie die Erfüllung unseres Vertrags mit Ihnen.
4. Cookies und ähnliche Technologien
Wir beschränken den Einsatz von Cookies und Gerätespeicher auf ein Minimum. Wir verwenden keine Werbe-Cookies, keine seitenübergreifenden Tracking-Pixel und keine Marketing-Tracker von Drittanbietern. Wir verwenden die folgenden First-Party-Cookies und den folgenden Browser-Speicher:
| Cookie | Typ | Zweck | Lebensdauer |
|---|---|---|---|
convira_currency | Funktional | Merkt sich, ob Preise in EUR oder USD angezeigt werden. | 1 Jahr |
convira_country | Funktional | Wendet die regionale Kaufverfügbarkeit an und wählt die anfängliche Währung. | 1 Jahr |
convira_csrf | Unbedingt erforderlich | Schützt Kontoaktionen vor Cross-Site-Request-Forgery. | 2 Stunden |
convira_session | Unbedingt erforderlich | Hält ein angemeldetes Konto authentifiziert. | Browser-Sitzung oder bis zu 30 Tage, wenn Sie 'Angemeldet bleiben' wählen |
convira_login_token und Daten zur Verifizierungs-Abklingzeit | Sitzungsspeicher | Schließt die zweistufige Anmeldung ab und verhindert wiederholtes Senden von Verifizierungen. | Bis der Browser-Tab geschlossen wird |
convira_pricing_state | Sitzungsspeicher | Stellt Ihren Plan, Abrechnungszeitraum, die Anzahl der Arbeitsplätze und die Währung nach einem abgebrochenen Checkout wieder her. | Bis der Browser-Tab geschlossen wird |
NEXT_LOCALE, convira_locale_set | Funktional | Merkt sich, welche Website-Sprache Ihnen angezeigt wird und ob Sie sie selbst gewählt haben, damit wir sie nicht mehr automatisch anhand Ihrer Region erkennen. | 1 Jahr |
convira-language | Lokaler Speicher | Übernimmt Ihre Sprachauswahl, damit sie einheitlich in ganz Convira gilt. | Bis Sie es leeren |
convira-support-chat, convira-support-open | Sitzungsspeicher | Bewahrt Ihre Support-Chat-Unterhaltung und den Öffnungszustand des Chats, solange der Browser-Tab geöffnet bleibt. | Bis der Browser-Tab geschlossen wird |
Unsere aggregierten Analysen (Vercel Analytics) kommen ohne Cookies aus und speichern nichts auf Ihrem Gerät. Der oben genannte Speicher ist für angeforderte Kontofunktionen erforderlich oder wird für begrenzte First-Party-Einstellungen verwendet, und unsere Analysen kommen ohne Cookies aus, sodass wir derzeit kein Cookie-Consent-Banner anzeigen. Falls wir Technologien einführen, die nach EU- oder estnischem Recht eine Einwilligung erfordern, holen wir Ihre Einwilligung ein, bevor wir sie laden.
Support-Chat. Der Assistent im Chat-Widget sendet die von Ihnen eingegebenen Nachrichten an Anthropic, um eine Antwort zu generieren, und wendet kurzlebige Ratenbegrenzungen anhand Ihrer IP-Adresse an, um Missbrauch zu verhindern. Bitte geben Sie keine sensiblen personenbezogenen Daten in den Chat ein; für kontospezifische Hilfe schreiben Sie an support@convira.ai.
5. Wie wir Daten weitergeben
Wir verkaufen keine personenbezogenen Daten. Wir geben sie nur an die Dienstleister („Auftragsverarbeiter“) weiter, auf die wir uns beim Betrieb von Convira stützen, und nur soweit erforderlich. Die wichtigsten sind:
| Anbieter | Was es für uns tut | Wo |
|---|---|---|
| Stripe | Zahlungen, Abonnements, Rechnungsstellung | EU / US |
| Resend | Zustellung von Transaktions- und Kontaktformular-E-Mails | US |
| Cloudflare | Bot-Schutz (Turnstile) bei Webformularen | Global |
| Vercel | Hosting der Website und cookielose Analyse | Global / US |
| Sentry | Fehler- und Leistungsüberwachung (personenbezogene Daten entfernt) | US |
| Anthropic, OpenAI, Google, xAI | KI-Modell-Inferenz für Cloud-Ausführungen | US |
| Supabase | Datenbank- und Backend-Hosting für die Convira-API | EU |
Wir legen personenbezogene Daten außerdem offen, wenn wir gesetzlich dazu verpflichtet sind (zum Beispiel bei einer gültigen gerichtlichen Anordnung), soweit dies zum Schutz der Rechte, der Sicherheit oder des Eigentums von Convira, unseren Nutzern oder Dritten erforderlich ist, oder im Rahmen einer Fusion, Übernahme oder eines Verkaufs von Vermögenswerten - in diesem Fall verpflichten wir den Empfänger, diese Richtlinie einzuhalten, oder informieren Sie über etwaige Änderungen.
6. Internationale Datenübermittlungen
Convira OÜ hat ihren Sitz in Estland, in der EU. Einige der oben aufgeführten Anbieter befinden sich in Ländern außerhalb des Europäischen Wirtschaftsraums, insbesondere den Vereinigten Staaten, oder verarbeiten dort Daten. In solchen Fällen ist die Übermittlung durch einen Angemessenheitsbeschluss der Europäischen Kommission, durch die EU-Standardvertragsklauseln oder durch einen anderen rechtmäßigen Übermittlungsmechanismus abgedeckt. Weitere Einzelheiten können Sie über die unten stehenden Kontaktdaten bei uns erfragen.
7. Wie lange wir Daten aufbewahren
- Kontodaten - so lange Ihr Konto besteht, und für einen kurzen Auslaufzeitraum, nachdem Sie es geschlossen haben.
- Abrechnungs- und Buchhaltungsunterlagen - so lange wie nach estnischem Buchhaltungs- und Steuerrecht erforderlich (in der Regel sieben Jahre).
- Authentifizierungs-Tokens und Sitzungsdatensätze - bis sie ablaufen oder widerrufen werden, dann werden sie im Rahmen der routinemäßigen Bereinigung entfernt.
- Sicherheits- und Verwaltungs-Audit-Logs - für einen begrenzten Zeitraum, der den Sicherheitsanforderungen angemessen ist.
- Inhalt der Cloud-Ausführung - wird von uns überhaupt nicht gespeichert; der Datensatz verbleibt auf Ihrem Gerät. Operative Metadaten zu Ausführungen werden gespeichert, solange Ihr Konto aktiv ist.
- „Helfen Sie, Convira zu verbessern“-Daten (falls Sie sich jemals dafür entscheiden) - für einen begrenzten Zeitraum, derzeit 90 Tage in unseren aktiven Systemen, mit der Möglichkeit einer Löschung auf Anfrage.
- Kontaktformular- und Support-Korrespondenz - so lange wie nötig, um die Angelegenheit zu bearbeiten, und einen angemessenen Zeitraum danach.
Wenn wir personenbezogene Daten nicht mehr benötigen, löschen wir sie oder anonymisieren sie unwiderruflich.
8. Ihre Rechte
Nach der DSGVO haben Sie folgende Rechte:
- Access the personal data we hold about you, and get a copy of it.
- Rectify data that is inaccurate or incomplete.
- Erase your data (the “right to be forgotten”) in the circumstances the law allows.
- Restrict or object to certain processing, including processing based on our legitimate interests.
- Datenübertragbarkeit - Daten, die Sie uns gegeben haben, in einem übertragbaren Format zu erhalten.
- Withdraw consent at any time, where we rely on consent (this doesn't affect processing already carried out).
To exercise any of these, email support@convira.ai. Wir antworten innerhalb der gesetzlich festgelegten Fristen (in der Regel ein Monat). Anfragen zum Datenexport und zur Kontolöschung werden manuell per E-Mail und nicht über ein Self-Service-Portal bearbeitet.
If you think we've mishandled your data, you can complain to the Estonian Data Protection Inspectorate (Andmekaitse Inspektsioon, www.aki.ee/en), or to the supervisory authority in your country of residence. Wir würden es jedoch begrüßen, zunächst die Gelegenheit zu erhalten, die Dinge in Ordnung zu bringen.
9. Kinder
Convira richtet sich nicht an Kinder. Der Dienst ist für Benutzer ab 16 Jahren bestimmt (oder älter, sofern lokales Recht dies verlangt). Wir erheben wissentlich keine personenbezogenen Daten von Kindern; wenn Sie glauben, dass ein Kind uns personenbezogene Daten übermittelt hat, kontaktieren Sie uns, und wir werden diese löschen.
10. Wie wir Daten schützen
Wir setzen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten ein, darunter die Verschlüsselung von Daten bei der Übertragung und im Ruhezustand, die sichere (gehashte) Speicherung von Passwörtern, die Verschlüsselung sensibler gespeicherter Zugangsdaten sowie Zugriffskontrollen, die Produktionsdaten auf die Personen beschränken, die sie benötigen. Wie oben beschrieben, ist die Cloud-Runtime zudem so ausgelegt, dass die Inhalte Ihrer Ausführungen nicht auf unseren Systemen gespeichert werden. Kein System ist vollständig sicher, doch wir arbeiten daran, Risiken gering zu halten und umgehend zu reagieren, falls etwas schiefgeht.
11. Änderungen an dieser Richtlinie
Wir können diese Richtlinie aktualisieren, wenn sich das Produkt und die Rechtslage weiterentwickeln. In diesem Fall ändern wir oben das Datum „Zuletzt aktualisiert“, und bei wesentlichen Änderungen weisen wir Sie deutlicher darauf hin (zum Beispiel per E-Mail oder durch einen Hinweis im Produkt). Wenn Sie Convira nach Inkrafttreten einer Änderung weiter nutzen, gilt die aktualisierte Richtlinie für Sie.
12. Wie Sie uns kontaktieren
Convira OÜ
Järvevana tee 9, Kesklinn, 11314 Tallinn, Harju County, Estonia
Registry-Code 17268095
support@convira.ai