Datenschutzerklärung der SEMTUK AI Ltd.
Stand: Juli 2026 | Version: 2.1
Diese Datenschutzerklärung klärt Sie über die Art, den Umfang und Zweck der Verarbeitung von personenbezogenen Daten innerhalb unseres Onlineangebotes und der damit verbundenen B2B-SaaS-Plattform (Agent-as-a-Service) auf.
1. Verantwortlicher für die Datenverarbeitung
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für den Betrieb der Website und die Verwaltung der Kunden-Accounts ist:
SEMTUK AI Ltd., v.z. Ovcharovski plazh, ul. Edinadeseta No. 26, 9600 Balchik, Bulgarien
Handelsregister: Trade Register Agency, Bulgarien (UIC: 208635480)
Geschäftsführer: Martin Blaha, Mark Ariu
E-Mail: legal@semtuk.ai
2. Abgrenzung der datenschutzrechtlichen Rollen
Für die Nutzung unserer KI-Plattform ist datenschutzrechtlich strikt zwischen zwei Bereichen zu trennen:
SEMTUK AI als Verantwortlicher: Für Daten, die zur Erstellung Ihres Accounts, zur Abrechnung und zur Nutzung unserer Website erforderlich sind (siehe Ziffer 3 und 4), sind wir Verantwortlicher gem. Art. 4 Nr. 7 DSGVO.
SEMTUK AI als Auftragsverarbeiter: Für alle personenbezogenen Daten, die Sie oder Ihre berechtigten Nutzer in Form von Eingaben (Prompts), Dokumenten-Uploads oder durch die KI-Ausgaben (Completions) auf unserer Plattform verarbeiten, handeln wir ausschließlich als weisungsgebundener Auftragsverarbeiter gem. Art. 28 DSGVO. Die genauen Bedingungen hierzu, insbesondere zu Speicherkonzepten, Subunternehmern und Drittlandtransfers, sind in § 3 unserer AGB sowie in dem mit Ihnen separat abzuschließenden Auftragsverarbeitungsvertrag (AVV) geregelt.
3. Verarbeitung von Account- und Abrechnungsdaten
Wenn Sie sich auf unserer Plattform registrieren und ein Abonnement abschließen, erheben wir folgende Daten:
- Stammdaten: Vor- und Nachname des Ansprechpartners, Firmenname
- Kontaktdaten: Geschäftliche E-Mail-Adresse
- Vertrags- und Abrechnungsdaten: USt-IdNr., Rechnungsadresse, Zahlungsinformationen
Zweck und Rechtsgrundlage: Die Verarbeitung erfolgt zur Erfüllung unserer vertraglichen Pflichten (Bereitstellung des SaaS-Dienstes) gem. Art. 6 Abs. 1 lit. b DSGVO sowie zur Erfüllung gesetzlicher Buchführungs- und Steuerpflichten gem. Art. 6 Abs. 1 lit. c DSGVO.
Empfänger / Weitergabe von Daten: Zur Zahlungsabwicklung übermitteln wir die erforderlichen Zahlungsdaten an unseren Zahlungsdienstleister Stripe Payments Europe Ltd. Kreditkartendaten werden nicht auf unseren eigenen Servern gespeichert.
4. KI-Verarbeitung und Agentic AI (Auftragsverarbeitung)
4.1 PII-Anonymisierung
Zum Schutz Ihrer Daten stellt Semtuk eine PII-Anonymisierung (Personally Identifiable Information) bereit, die Account-Administratoren für ihren Account aktivieren und konfigurieren können. Ist die Funktion aktiviert, werden erkannte personenbezogene Daten durch Platzhalter ersetzt, bevor Ihre Prompts an externe LLM-Provider gesendet werden.
4.2 Kein Training mit Kundendaten
Wir verwenden Ihre Inhaltsdaten (Prompts, Dokumente, Chat-Verläufe) nicht zum Training eigener KI-Modelle. Wir haben mit allen angebundenen LLM-Providern (z.B. OpenAI, Anthropic) vertragliche Vereinbarungen (Zero-Data-Retention) getroffen, die sicherstellen, dass auch diese Ihre Daten nicht für das Training ihrer Modelle verwenden.
4.3 Agent Memory (Gedächtnis)
Abhängig von Ihrem Abonnement-Plan nutzen unsere KI-Agenten ein "Gedächtnis" (Working Memory oder Long-term Memory), um Kontext über mehrere Sitzungen hinweg zu behalten. Diese Daten werden in unserer sicheren Vektordatenbank (pgvector) gespeichert. Sie haben jederzeit das Recht, dieses Gedächtnis einzusehen, zu exportieren oder zu löschen (gemäß Art. 17 DSGVO).
5. Automatische Datenerfassung auf der Website (Logfiles & Cookies)
5.1 Server-Logfiles
Bei jedem Aufruf unserer Plattform erfassen unsere Server (gehostet bei Hetzner und AWS in Deutschland) automatisiert technische Zugriffsdaten (z. B. IP-Adresse, Datum und Uhrzeit, Browsertyp, anfragender Provider). Rechtsgrundlage: Berechtigtes Interesse (Sicherheit und Stabilität der Infrastruktur) gem. Art. 6 Abs. 1 lit. f DSGVO. Diese Daten werden nach spätestens 14 Tagen gelöscht oder anonymisiert, sofern keine Aufbewahrung zu Beweiszwecken (z.B. bei Cyberangriffen) erforderlich ist.
5.2 Cookies
Wir verwenden technisch notwendige Cookies (z. B. Session-Cookies für den Login-Status), die für den Betrieb der Plattform zwingend erforderlich sind. Rechtsgrundlage: § 25 Abs. 2 TTDSG i.V.m. Art. 6 Abs. 1 lit. b DSGVO. Für darüber hinausgehende Analyse- oder Marketing-Cookies (z.B. PostHog) holen wir vorab Ihre ausdrückliche Einwilligung gem. Art. 6 Abs. 1 lit. a DSGVO über unser Consent-Banner ein.
6. Datensicherheit und Drittlandübermittlung
Wir setzen umfangreiche technische und organisatorische Maßnahmen (TOMs) ein, um Ihre Daten zu schützen, darunter Multi-Tenant-Architektur mit strikter Account-Isolation und AES-256 Verschlüsselung.
Eine Datenübermittlung in Drittländer außerhalb der EU/EWR (insbesondere USA) erfolgt ausschließlich bei den angebundenen LLM-Providern und Zahlungsdienstleistern. In diesen Fällen stellen wir durch den Abschluss von EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO sicher.
7. Speicherdauer
Ihre personenbezogenen Account- und Abrechnungsdaten werden gelöscht, sobald sie für ihre Zweckbestimmung nicht mehr erforderlich sind und der Löschung keine gesetzlichen Aufbewahrungspflichten (z. B. 10 Jahre für Rechnungen nach Steuerrecht) entgegenstehen.
Die Fristen zur Löschung von operativen Plattform-Daten (Prompts, Historien) bei Vertragsbeendigung richten sich nach unserer AGB („Kündigungsrechte – Daten-Exit"). Nach Vertragsende werden diese Daten für maximal 30 Tage zur Verfügung gestellt und anschließend unwiderruflich gelöscht.
8. Benachrichtigung bei Datenpannen
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich zu einem hohen Risiko für Ihre persönlichen Rechte und Freiheiten führt, werden wir Sie gemäß Art. 34 DSGVO unverzüglich benachrichtigen und die zuständige Aufsichtsbehörde gemäß Art. 33 DSGVO informieren.
9. Ihre Rechte als betroffene Person
Sie haben nach der DSGVO folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunftsrecht: Sie haben das Recht, Auskunft über Ihre von uns verarbeiteten Daten zu erhalten (Art. 15 DSGVO)
- Berichtigung und Löschung: Sie können die Berichtigung unrichtiger Daten (Art. 16 DSGVO) oder die Löschung Ihrer Daten verlangen (Art. 17 DSGVO)
- Einschränkung der Verarbeitung: Unter bestimmten Voraussetzungen können Sie die Einschränkung der Datenverarbeitung verlangen (Art. 18 DSGVO)
- Datenübertragbarkeit: Sie haben das Recht, Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten (Art. 20 DSGVO)
- Widerspruch: Sofern wir Daten auf Basis berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, können Sie jederzeit Widerspruch gegen die Verarbeitung einlegen (Art. 21 DSGVO)
Zur Ausübung Ihrer Rechte genügt eine E-Mail an legal@semtuk.ai.
Zudem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Zuständig ist die Aufsichtsbehörde Ihres üblichen Aufenthaltsortes, Ihres Arbeitsplatzes oder die bulgarische Kommission für den Schutz personenbezogener Daten (CPDP).