Datenschutz
Datenschutzerklärung
Diese Datenschutzerklärung gilt für alle Websites und Produkte der NMA Venture Capital GmbH („NMA“, „wir“): nma.vc, startupgrid.ai (GRID, einschließlich app.startupgrid.ai und grid.nma.vc) und tectic.ai (die Tectic-Plattform, einschließlich app.tectic.ai und api.tectic.ai), zusammen „die Dienste“. Die Abschnitte 1–10 gelten überall. Abschnitt 11 ergänzt, was für das jeweilige Produkt spezifisch ist; wer nur eines davon nutzt, liest nach den Grundlagen am besten dort weiter.
Wir haben diesen Text bewusst in klarer Sprache geschrieben. Wo die DSGVO eine Rechtsgrundlage verlangt, nennen wir den Artikel; wo nicht, füllen wir nicht auf.
1. Wer verantwortlich ist
NMA Venture Capital GmbH
Am Sandtorkai 27
20457 Hamburg, Deutschland
Geschäftsführer: Nico Lumma, Christoph Hüning
Handelsregister: Amtsgericht Hamburg, HRB 136790
USt-IdNr.: DE300254362
E-Mail: [email protected] · Telefon: +49 178 4497585
Einen Datenschutzbeauftragten haben wir nicht bestellt, weil wir dazu nicht verpflichtet sind; über den genannten Kontakt erreichen Sie die Personen, die die Entscheidungen in diesem Dokument treffen.
2. Die Kurzfassung
- Beim Besuch einer Website sehen wir die technischen Daten, die Ihr Browser sendet (Abschnitt 4), und zählen Seitenaufrufe mit einem Analysewerkzeug, das wir selbst betreiben, ohne Cookies (Abschnitt 5). Nichts wird verkauft, nichts an Werbenetzwerke weitergegeben, und kein Tracking folgt Ihnen über unsere Websites hinaus.
- Bei der Nutzung eines Produkts verarbeiten wir, was Sie uns geben, um es bereitzustellen — Ihr Konto, Ihre Eingaben, Dateien und Konten, die Sie verbinden — auf Servern in Frankfurt am Main, mit KI-Modellen, die in der EU laufen (Abschnitt 6). Ihre Inhalte werden nicht zum Training von Modellen verwendet.
- Ihre Rechte stehen in Abschnitt 9. Eine E-Mail an [email protected] genügt, um jedes davon auszuüben.
3. Wo Ihre Daten liegen
Alle unsere Server mieten wir bei UpCloud Ltd (Helsinki, Finnland). Die Anwendungs- und Datenbankserver stehen in Frankfurt am Main, Deutschland, der Analyseserver in Kopenhagen, Dänemark. Datenbanken, hochgeladene Dateien, Medien und Sicherungen bleiben in der EU:
Was | Anbieter | Standort |
|---|---|---|
Anwendungsserver und Datenbanken | UpCloud Ltd | Frankfurt am Main, Deutschland |
Analyse (selbst betriebenes PostHog) und Build-Systeme | UpCloud Ltd | Kopenhagen, Dänemark |
Hochgeladene Dateien und Medien | UpCloud Object Storage | EU |
Verschlüsselte Datenbanksicherungen | Cloudflare R2, Bucket unter EU-Jurisdiktion | EU |
DNS, TLS-Terminierung und DDoS-Schutz vor jeder Website | Cloudflare, Inc. | EU-Edge-Standorte; zur Übermittlungsgarantie siehe Abschnitt 8 |
grid.nma.vc (eine statische Marketingseite) | Vercel Inc. | siehe Abschnitt 8 |
4. Besuch unserer Websites: technische Daten
Wenn Sie eine Seite öffnen, übermittelt Ihr Browser die Adresse der Seite, den Zeitpunkt, Ihre IP-Adresse, Browser und Betriebssystem sowie die Seite, von der Sie kommen. Unsere Server und die Edge-Server von Cloudflare halten dies in Zugriffsprotokollen fest, damit die Websites funktionieren, sicher bleiben und repariert werden können, wenn etwas nicht geht.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einem stabilen und sicheren Betrieb.
- Speicherdauer: Zugriffsprotokolle werden 14 Tage aufbewahrt und dann gelöscht, es sei denn, ein Eintrag muss als Beweis für einen Angriff erhalten bleiben.
- TLS: Jede Verbindung ist verschlüsselt. Unsere Zertifikate stellt Let's Encrypt aus; dabei werden keine personenbezogenen Daten von Ihnen verarbeitet.
5. Reichweitenmessung — selbst betrieben, ohne Cookies, ohne Banner
Auf unseren öffentlichen Marketingseiten (derzeit nma.vc und startupgrid.ai) zählen wir Seitenaufrufe mit PostHog, einem Open-Source-Analysewerkzeug, das wir auf unserem eigenen Server in Kopenhagen (Dänemark) betreiben. Es gehen keine Daten an PostHog Inc. oder einen anderen Dritten.
Wir haben es bewusst eng eingestellt:
- Keine Cookies, kein Local Storage. Das Skript hält seinen Zustand nur im Arbeitsspeicher; wenn Sie den Tab schließen, bleibt nichts in Ihrem Browser zurück. Weil auf Ihrem Endgerät nichts gespeichert wird, greift die Einwilligungspflicht des § 25 TTDSG nicht, und wir zeigen kein Cookie-Banner.
- Nur Seitenaufrufe. Kein Klick-Tracking, keine Sitzungsaufzeichnung, keine Heatmaps, keine Umfragen, kein seitenübergreifendes Tracking, kein Fingerprinting.
- „Do Not Track“ wird respektiert. Sendet Ihr Browser DNT, läuft das Skript gar nicht.
- IP-Adressen werden beim Eingang verworfen; zu einem Ereignis bleibt nur ein daraus abgeleiteter grober Standort (Land/Stadt).
Mit diesen Zahlen sehen wir, welche Seiten gelesen werden und ob eine Website kaputt ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse zu verstehen, ob unsere Websites ihren Zweck erfüllen, abgewogen gegen einen Eingriff, den wir auf das Minimum reduziert haben. Sie können widersprechen, indem Sie „Do Not Track“ in Ihrem Browser aktivieren.
Soweit unsere Produktanwendungen (die Bereiche hinter einem Login) messen, ob Funktionen funktionieren, nutzen sie dasselbe selbst betriebene PostHog, ebenfalls ohne Cookies. Dort können Ereignisse Ihrem Konto zugeordnet werden, damit wir Ihnen helfen können, wenn etwas schiefgeht.
6. Nutzung unserer Produkte
Die Dienste hinter einem Login verarbeiten, was Sie ihnen geben. Das Folgende gilt für jedes Produkt; produktspezifische Einzelheiten stehen in Abschnitt 11.
6.1 Konto und Anmeldung
Beim Anlegen eines Kontos speichern wir Ihre E-Mail-Adresse, einen Anzeigenamen, falls Sie einen setzen, einen Passwort-Hash (nie das Passwort) oder die Kennung des von Ihnen gewählten Anmeldedienstes sowie den Zeitpunkt der Registrierung und der letzten Anmeldung. Nach der Anmeldung setzen wir ein unbedingt erforderliches Sitzungs-Cookie; es dient allein dazu, Sie angemeldet zu halten, und bedarf keiner Einwilligung (§ 25 Abs. 2 TTDSG).
Wenn Sie „Mit Google anmelden“ wählen, teilt uns Google Ireland Ltd Ihre E-Mail-Adresse, Ihren Namen und Ihr Profilbild mit und bestätigt, dass die Adresse Ihnen gehört. Wir erhalten Ihr Google-Passwort nicht, und Google erfährt nicht, was Sie in unserem Produkt tun. Für das, was auf Googles Seite geschieht, gilt Googles eigene Erklärung: policies.google.com/privacy.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — der Vertrag, den Sie mit dem Anlegen eines Kontos schließen.
6.2 Ihre Inhalte
Texte, die Sie eingeben, Dokumente, die Sie hochladen, Ergebnisse, die Sie erzeugen, und Einstellungen, die Sie speichern, werden gespeichert, damit das Produkt seine Arbeit tun und Ihnen Ihre Arbeit wieder zeigen kann. Sie sind für Sie und die Kolleginnen und Kollegen sichtbar, mit denen Sie sie innerhalb Ihrer Organisation teilen; nicht für andere Kunden und nicht für uns, außer Sie bitten uns um Unterstützung oder das Gesetz verpflichtet uns.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6.3 KI-Verarbeitung — in der EU, nicht zum Training
Unsere Produkte nutzen große Sprachmodelle, um zusammenzufassen, zu entwerfen, zu extrahieren und zu klassifizieren. Jeder Modellaufruf läuft über die Cortecs GmbH (Wien, Österreich), einen EU-Anbieter, der offene Modelle (etwa Mistral) bei europäischen Inferenzanbietern (zum Beispiel Mistral, OVHcloud und Scaleway) ausführen lässt. Ihre Eingaben und Inhalte werden nur übermittelt, um die Antwort zu berechnen; Cortecs verarbeitet sie ausschließlich im Arbeitsspeicher, löscht sie mit Abschluss der Anfrage und verpflichtet seine Anbieter, nicht damit zu trainieren — Ihre Inhalte werden nicht zum Training irgendeines Modells verwendet. Kein Prompt geht jemals an OpenAI, Anthropic, Google oder einen anderen Modellanbieter außerhalb der EU.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (es ist der Dienst, den Sie angefordert haben); Art. 28 DSGVO für die Auftragsverarbeitung durch Cortecs.
6.4 Konten, die Sie verbinden (Google Workspace, Microsoft 365, HubSpot, Slack, Notion, Google Sheets)
Manche Produkte können aus Konten lesen, die Sie anderswo besitzen — ein Postfach, einen Kalender, ein CRM, eine Dokumentablage —, nachdem Sie die Verbindung ausdrücklich über die OAuth-Zustimmungsseite des jeweiligen Anbieters autorisiert haben. Wir speichern dann ein Zugriffstoken (verschlüsselt) und lesen nur die Datenarten, die Sie freigegeben haben, und nur, um die von Ihnen aktivierte Funktion bereitzustellen. Sie können eine Verbindung jederzeit im Produkt oder in den Sicherheitseinstellungen des Anbieters widerrufen; wir löschen das Token sofort und lesen nicht weiter.
Bei Google- und Microsoft-Konten vermittelt Composio Inc. (USA) die Verbindung; deren verifizierte OAuth-Anwendung wickelt die Autorisierung ab, die von Ihnen freigegebenen Daten fließen auf unsere Server in Frankfurt. Zur Übermittlungsgarantie siehe Abschnitt 8.
Google API Services User Data Policy. Unsere Nutzung und Weitergabe von Informationen aus Google-APIs entspricht der Google API Services User Data Policy einschließlich der Anforderungen zur eingeschränkten Nutzung („Limited Use“). Konkret: Google-Nutzerdaten werden nur verwendet, um die von Ihnen aktivierte Funktion bereitzustellen, nie verkauft, nie für Werbung genutzt und nie von einer Person gelesen, außer mit Ihrer ausdrücklichen Zustimmung zu Supportzwecken, aus Sicherheitsgründen oder wenn das Gesetz es verlangt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die von Ihnen aktivierte Funktion; die OAuth-Zustimmung ist die Autorisierung gegenüber dem Anbieter, keine datenschutzrechtliche Einwilligung, und ihr Widerruf beendet die Verarbeitung.
6.5 Zahlungen
Wo ein Produkt kostenpflichtig ist, wickelt Mollie B.V. (Amsterdam, Niederlande) die Zahlungen ab. Mollie erhält, was für die Zahlungsabwicklung nötig ist (Betrag, Daten Ihres Zahlungsmittels, Name, E-Mail); wir erhalten eine Bestätigung, die Art des Zahlungsmittels und die letzten Ziffern einer Karte — nie vollständige Kartennummern. Für die Zahlung selbst ist Mollie eigenständig verantwortlich; Erklärung: mollie.com/privacy.
Rechnungen und Zahlungsbelege bewahren wir 10 Jahre auf, weil Handels- und Steuerrecht es verlangen (§ 257 HGB, § 147 AO). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO.
6.6 E-Mails, die wir Ihnen senden
Transaktionale E-Mails — Anmeldelinks, Bestätigungscodes, Rechnungen, von Ihnen aktivierte Benachrichtigungen — werden über die AhaSend B.V. (Amsterdam, Niederlande; Versandserver in Deutschland und Finnland) zugestellt. Die Anmelde-E-Mails der Tectic-Plattform (tectic.ai) stellt Resend, Inc. (USA) zu. Beide erhalten Ihre Adresse und den Nachrichteninhalt nur zur Zustellung. Newsletter versenden wir nicht ohne Ihre Einwilligung, und jede optionale E-Mail hat einen Abmeldelink, der funktioniert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für E-Mails, die der Dienst braucht; Art. 6 Abs. 1 lit. a DSGVO für alles Optionale.
6.7 Support und Kontakt
Wenn Sie an [email protected] schreiben oder ein Kontaktformular nutzen, speichern wir Ihre Nachricht und Adresse, um zu antworten, und behalten den Verlauf zwei Jahre nach dem letzten Austausch, damit wir nachfassen können. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, oder lit. b, wenn die Anfrage einen Vertrag betrifft.
7. Informationen, die wir über Personen aus öffentlichen Quellen erheben
Manche Produkte bauen Datensätze über Unternehmen und die öffentlich mit ihnen verbundenen Personen auf — Gründer, Investoren, Amtsträger — aus öffentlichen Quellen wie Unternehmenswebsites, Registern und Pressemitteilungen. Soweit das Sie betrifft, sind dies die Informationen, die Art. 14 DSGVO von uns verlangt:
- Kategorien: Name, berufliche Rolle, Organisation, öffentlich angegebene Kontaktwege, öffentliche Äußerungen und Werke.
- Quellen: die oben genannten öffentlichen Quellen; wir kaufen keine personenbezogenen Daten von Datenhändlern.
- Zweck und Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse unserer Kunden, den Markt zu recherchieren, in dem sie tätig sind, und unseres, diese Recherche bereitzustellen. Wir stellen nur zusammen, was bereits öffentlich ist, im beruflichen Kontext, und erstellen keine Profile des Privatlebens.
- Ihre Rechte: Sie können jederzeit widersprechen (Abschnitt 9), und wir entfernen oder berichtigen einen Eintrag auf Anfrage, sofern kein zwingender Grund dagegensteht. Schreiben Sie an [email protected].
8. Empfänger und Übermittlungen außerhalb der EU
Wir geben personenbezogene Daten nur an die in dieser Erklärung genannten Auftragsverarbeiter weiter, jeweils gebunden durch einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, sowie an Behörden, wo das Gesetz uns dazu zwingt. Wir verkaufen niemals personenbezogene Daten.
Der Großteil der Verarbeitung bleibt in Deutschland und der EU. Wo ein Anbieter in den USA sitzt (Cloudflare, Composio, Resend, Vercel), stützt sich die Übermittlung auf das EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist, und andernfalls auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) mit ergänzenden Maßnahmen. In jedem Fall senden wir das Minimum, das der Anbieter für seine Funktion braucht.
Anbieter | Funktion | Land | Garantie |
|---|---|---|---|
UpCloud Ltd | Server, Speicher | Finnland (Server in Deutschland) | EU |
Cloudflare, Inc. | DNS, TLS, CDN, DDoS-Schutz, Sicherungsspeicher (EU-Bucket) | USA | DPF / SCC |
Cortecs GmbH | KI-Modellinferenz | Österreich | EU |
Mollie B.V. | Zahlungen | Niederlande | EU |
AhaSend B.V. | Transaktionale E-Mail | Niederlande (Server in Deutschland/Finnland) | EU |
Resend, Inc. | Anmelde-E-Mails für tectic.ai | USA | DPF / SCC |
Composio Inc. | OAuth-Vermittlung für Google-/Microsoft-Verbindungen | USA | SCC |
Google Ireland Ltd | Anmeldung mit Google (eigenständig verantwortlich) | Irland | EU |
Vercel Inc. | Hosting von grid.nma.vc | USA | DPF / SCC |
Linkup SAS | Websuche und Seitenabruf im Auftrag der von Ihnen ausgeführten Agenten | Frankreich | EU |
9. Ihre Rechte
Sie können jederzeit und kostenlos:
- Auskunft über die personenbezogenen Daten verlangen, die wir über Sie gespeichert haben (Art. 15),
- ihre Berichtigung (Art. 16) oder Löschung (Art. 17) verlangen,
- die Einschränkung der Verarbeitung verlangen (Art. 18),
- sie in einem übertragbaren Format erhalten (Art. 20),
- der Verarbeitung auf Grundlage berechtigter Interessen widersprechen, einschließlich der Abschnitte 5 und 7 (Art. 21), und
- jede erteilte Einwilligung mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).
Schreiben Sie an [email protected]. Wir antworten innerhalb eines Monats. Wenn Sie meinen, dass wir Ihre Daten rechtswidrig verarbeiten, können Sie sich bei einer Aufsichtsbehörde beschweren; für uns zuständig ist Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg, datenschutz-hamburg.de.
10. Speicherdauer, Sicherheit, Kinder, Änderungen
Speicherdauer. Wir bewahren personenbezogene Daten nur so lange auf, wie der Zweck es erfordert: Kontodaten, bis Sie uns um die Schließung des Kontos bitten ([email protected]), was wir innerhalb von 30 Tagen erledigen; Inhalte, bis Sie sie löschen; Protokolle 14 Tage; Supportverläufe zwei Jahre; Rechnungen 10 Jahre von Gesetzes wegen. Sicherungen werden 14 Tage aufbewahrt und dann überschrieben.
Sicherheit. Daten sind bei der Übertragung (TLS) und im Ruhezustand verschlüsselt; Geheimnisse und Tokens sind mit Schlüsseln verschlüsselt, die nur auf unseren Servern liegen; der Zugriff ist auf die Personen beschränkt, die den Dienst betreiben, und wird protokolliert; Produktionsdaten verlassen die EU nicht zu Entwicklungs- oder Testzwecken.
Kinder. Unsere Dienste richten sich an Berufstätige und nicht an Personen unter 16 Jahren. Wir erheben wissentlich keine Daten von Kindern.
Änderungen. Wenn wir diese Erklärung ändern, aktualisieren wir das Datum oben und informieren Kontoinhaber bei Änderungen, die für Sie von Bedeutung sind, per E-Mail. Frühere Fassungen stellen wir auf Anfrage zur Verfügung.
11. Was für das jeweilige Produkt spezifisch ist
nma.vc — eine reine Marketingseite. Abschnitt 4 und Abschnitt 5 sind die ganze Geschichte; nichts Weiteres in dieser Erklärung gilt, es sei denn, Sie schreiben uns.
GRID (startupgrid.ai, app.startupgrid.ai) — Konten (6.1), Ihre Briefings und erzeugte Arbeit (6.2), KI-Verarbeitung (6.3), Kauf von Credits über Mollie (6.5) sowie ein aus öffentlichen Quellen zusammengestellter Datensatz europäischer Startups und Investoren (Abschnitt 7). Optionale Verbindungen zu Konten, die Sie besitzen (6.4).
Tectic (tectic.ai, app.tectic.ai, api.tectic.ai) — die Plattform, auf der unsere Agenten laufen. Konten (6.1), Ein- und Ausgaben der Agenten (6.2), KI-Verarbeitung (6.3), verbundene Konten wie Google Workspace, Microsoft 365, HubSpot, Slack, Notion und Google Sheets (6.4). Von Ihnen ausgeführte Agenten können auf Ihre Anweisung öffentliche Webseiten über Linkup abrufen. API-Zugriffe werden je Schlüssel für Abrechnung und Missbrauchsprävention protokolliert.
NMA Venture Capital GmbH, Hamburg. Fragen: [email protected].