Sicherheit & Daten

Wo Ihre Daten liegen und was mit ihnen geschieht.

Geschrieben für die Person, die prüft — nicht für die, die kauft.

Wie Daten durch RELOS laufen

1 · Erfassen

Auf Ihrem Gerät

Ein Foto, eine Sprachnotiz oder getippter Text. Diese Originale bleiben im lokalen Speicher Ihres Geräts.

2 · Verarbeitung

Außerhalb des EWR

Der Inhalt der Erfassung wird an unsere KI-Anbieter übermittelt — auf Grundlage von Standardvertragsklauseln.

3 · Speicherung

In Deutschland

Das strukturierte Ergebnis wird verschlüsselt bei der Hetzner Online GmbH gespeichert, in ISO-27001-zertifizierten Rechenzentren.

1. Erfassen — auf Ihrem Gerät. Ein Foto, eine Sprachnotiz oder getippter Text. Diese Originale bleiben im lokalen Speicher Ihres Geräts und werden nicht hochgeladen.

2. Verarbeitung. Wenn Sie ein Gespräch verarbeiten, wird der Inhalt der Erfassung an unsere KI-Anbieter übermittelt, um das strukturierte Ergebnis zu erzeugen: Kontakt, Kernpunkte, nächster Schritt, Follow-up-Entwurf. Diese Verarbeitung findet außerhalb des Europäischen Wirtschaftsraums statt, auf Grundlage von Standardvertragsklauseln. Wir sagen das ausdrücklich, weil es zutrifft und weil jede Datenschutzprüfung es ohnehin feststellt.

3. Speicherung — in Deutschland. Das strukturierte Ergebnis wird verschlüsselt auf Infrastruktur der Hetzner Online GmbH gespeichert, einem deutschen Unternehmen, in ISO-27001-zertifizierten deutschen Rechenzentren.

Was nicht geschieht: RELOS zeichnet Ihre Gesprächspartner nicht auf. Es reichert Kontakte nicht über LinkedIn oder andere Quellen an. Es erstellt keine Profile der Personen in Ihren Notizen. Es verkauft keine Daten.

Unterauftragsverarbeiter

UnterauftragsverarbeiterZweckStandortGarantien
Hetzner Online GmbHHosting & verschlüsselte Speicherung der ErgebnisseDeutschland (EU)AVV · ISO-27001-Rechenzentren
OpenAISpracherkennung (Speech-to-Text)USAAVV · Standardvertragsklauseln · kein Training mit API-Daten
AnthropicTextstrukturierung und OCRUSAAVV · Standardvertragsklauseln · kein Training mit API-Daten
BrevoTransaktions- und Service-E-MailsEUAVV
PostHog (EU Cloud)Produktanalyse — Bildschirm- und Ereignis-Metadaten aus der AnwendungEUAVV

Wir benennen unsere Unterauftragsverarbeiter, statt sie allgemein zu umschreiben — eine Liste, die man nicht überprüfen kann, ist keine Liste. Beide KI-Anbieter arbeiten unter einem Auftragsverarbeitungsvertrag mit Standardvertragsklauseln sowie unter vertraglichen Bedingungen, die die Nutzung von API-Daten für das Modelltraining ausschließen.

PostHog läuft ausschließlich innerhalb der Anwendung. Erfasst werden aufgerufene Bildschirme und Ereignis-Metadaten; die Inhalte Ihrer Gespräche werden maskiert, bevor sie die App verlassen, und auf dieser Website wird PostHog nicht eingesetzt.

Zahlungsdienstleister werden in diese Tabelle aufgenommen, sobald die Zahlungsfunktion startet. Wir kündigen jede Aufnahme oder Ersetzung eines Unterauftragsverarbeiters mindestens 30 Tage im Voraus an. Die maßgebliche Liste wird in Anhang 2 des Auftragsverarbeitungsvertrags geführt.

Wenn Ihre Organisation eine Verarbeitung ausschließlich in der EU verlangt

RELOS ist mit einer alternativen KI-Kette von Mistral, einem französischen Anbieter, für alle drei Verarbeitungsebenen ausgestattet. Die Umstellung eines Kontos darauf ist eine Konfigurationsänderung, keine Entwicklungsarbeit.

Wir benennen den Zielkonflikt offen: In unseren eigenen Tests liefert die Standardkette eine bessere Strukturierungs- und Transkriptionsqualität, insbesondere bei längeren Sprachnotizen und mehrsprachigen Gesprächen. Wenn eine EU-only-Verarbeitung für Sie Voraussetzung und nicht nur Präferenz ist, führen wir dieses Gespräch lieber, als es in einem Fragebogen zu verlieren. Schreiben Sie an privacy@relos.eu.

Verschlüsselung

Daten werden bei der Übertragung (TLS durchgehend) und im Ruhezustand verschlüsselt. Kartendaten erreichen die RELOS-Server nie — mit dem Start der Zahlungsfunktion werden Kartendaten vom Zahlungsanbieter per Tokenisierung verarbeitet, und RELOS speichert lediglich ein Token.

Ihre Daten — und wie Sie sie wieder herausbekommen

Export. Jedes Konto kann seine Daten in jedem Plan — auch in Solo — jederzeit als CSV oder XLS exportieren, ebenso nach einer Kündigung. Es gibt keine Sperrfrist und keine Exportgebühr.

Löschung. Sie können jeden Eintrag jederzeit löschen. Zur Schließung eines Kontos schreiben Sie an privacy@relos.eu; wir löschen oder anonymisieren Ihre Daten innerhalb von 90 Tagen, mit Ausnahme gesetzlich aufzubewahrender Unterlagen wie Buchhaltungsdaten. Für die Originalerfassungen gelten Ihr Gerät und dessen Einstellungen.

Eigentum bei Team-Plänen. Im Team-Plan gehören die Daten dem Workspace, nicht dem einzelnen Platz. Wenn jemand ausscheidet, bleiben seine Gespräche und Kontakte im Unternehmen. Das ist bewusst so — es macht die Übergabe möglich und entspricht dem, was Unternehmen erwarten.

Lesemodus statt Löschung. Endet eine Testphase, läuft ein Abo aus oder scheitert eine Zahlung, wechselt das Konto in den Lesemodus. Wir löschen keine Daten, weil eine Zahlung nicht durchging.

Auftragsverarbeitungsvertrag (AVV)

RELOS veröffentlicht einen Standard-AVV, der die in Ihrem Auftrag durchgeführte Verarbeitung, die beteiligten Unterauftragsverarbeiter, den Mechanismus für internationale Übermittlungen und die technischen und organisatorischen Maßnahmen abdeckt. Er liegt auf Deutsch und Englisch vor und regelt die Rollen: Wenn Sie über RELOS personenbezogene Daten Dritter erfassen, sind Sie der Verantwortliche und Valler Ltd. der Auftragsverarbeiter.

Zum AVV · Zur Unterzeichnung für Ihre Organisation schreiben Sie an privacy@relos.eu.

Kontakt und Reaktionszeiten

Bei Fragen zum Datenschutz, zur Unterzeichnung eines AVV oder für einen Sicherheitsfragebogen schreiben Sie an privacy@relos.eu. Wir antworten innerhalb von zwei Werktagen.

Was RELOS noch nicht hat

RELOS ist ein Early-Access-Produkt eines Unternehmens, das seit 2010 Software entwickelt — und wir sagen Ihnen lieber selbst, was fehlt, als dass Sie es finden.

Es gibt keine ISO-27001- oder SOC-2-Zertifizierung für RELOS selbst — unser Hosting-Anbieter ist ISO-27001-zertifiziert, was etwas anderes ist. Es gibt kein vertragliches Verfügbarkeits-SLA. Es gibt keine Live-CRM-Integration und keine öffentliche API; Daten verlassen RELOS über den CSV- oder XLS-Export. Single Sign-on, SAML und SCIM-Bereitstellung sind nicht implementiert.

Einiges davon ist geplant. Gemeinsame Team-Workspaces mit Rollen, Zugriffsstufen und Abrechnungs-Audit-Einträgen befinden sich für den Team-Plan in Entwicklung. Anderes — Single Sign-on, SCIM, eine öffentliche API, Zertifizierungen Dritter — steht derzeit nicht auf der Roadmap, und wir sagen das lieber, als etwas anderes anzudeuten. Wenn einer dieser Punkte über Ihre Entscheidung bestimmt, sagen Sie es uns: Genau das bringt ihn nach oben.

Fragen, die ein Fragebogen nicht beantwortet

Schreiben Sie an privacy@relos.eu — für eine AVV-Unterzeichnung, eine Sicherheitsprüfung oder eine EU-only-Verarbeitung. Wir antworten innerhalb von zwei Werktagen.

Kontakt privacy@relos.eu →