← Zurück

Beta-Nutzungsbedingungen

Stand: 14. April 2026

1. Geltungsbereich und Beta-Status

Grey befindet sich derzeit in einer geschlossenen Testphase (Beta). Die Nutzung erfolgt ausschließlich auf Einladung und ist kostenlos.

2. Was Grey tut

Grey ist ein KI-gestützter E-Mail-Assistent, der folgende Funktionen bietet:

Wichtig: Grey ist ein Hilfswerkzeug. Die KI-Analyse kann Fehler enthalten — falsche Kategorisierungen, ungenaue Zusammenfassungen oder nicht erkannte Fristen. Grey ersetzt keine eigenständige Prüfung der E-Mails durch den Nutzer.

3. Welche Daten verarbeitet werden

3.1 Daten, die Grey speichert

DatenZweckAufbewahrung
Benutzername, E-Mail-Adresse, Passwort (gehasht)KontoverwaltungBis zur Kontolöschung
Gmail-OAuth-Token (verschlüsselt mit AES/Fernet)Zugriff auf Gmail-PostfachBis zur Trennung des Kontos
E-Mail-Metadaten (Absender, Betreff, Snippet, Zeitstempel)Anzeige und Analyse90 Tage, dann automatische Löschung
KI-Analyseergebnisse (Kategorie, Score, Zusammenfassung, Handlungsempfehlung)Darstellung im Dashboard90 Tage, dann automatische Löschung
Nutzerfeedback (Korrekturen an KI-Kategorisierungen)Qualitätsverbesserung90 Tage, dann automatische Löschung
Onboarding-Angaben (Beruf, Arbeitssituation, Prioritäts-Schlüsselwörter)Personalisierung der KI-AnalyseBis zur Kontolöschung
Audit-Log (Logins, Sicherheitsereignisse)Sicherheit und Nachvollziehbarkeit365 Tage
Nutzungsmetadaten (Klicks auf Funktionen, Sitzungsdauer, Scroll-/Lesezeit, Zeitpunkt der Aktionen; keine Mail-Inhalte, keine Suchbegriffe im Klartext, IP nur als /24-Präfix)Produktverbesserung: Erkennen, welche Funktionen genutzt oder gemieden werden90 Tage, dann automatische Löschung

3.2 Daten, die Grey NICHT speichert

3.3 Datenverarbeitung durch OpenAI

Zur Analyse und Beantwortung von E-Mails nutzt Grey die API von OpenAI, Inc. (USA). Mit OpenAI wurde ein Auftragsverarbeitungsvertrag (DPA) nach Art. 28 DSGVO unterzeichnet.

Was an OpenAI übermittelt wird:

Schutzmaßnahmen vor der Übermittlung (mehrstufige PII-Reduktion):

  1. Signatur-Stripping: Signaturblöcke werden anhand gängiger Patterns („Mit freundlichen Grüßen", „Best regards", RFC-3676-Marker) entfernt — diese enthalten typischerweise die meisten persönlichen Daten.
  2. Microsoft Presidio + spaCy NER: Eine KI-basierte Named-Entity-Recognition (lokal auf dem Server) erkennt automatisch:
    • Personennamen → [PERSON]
    • Ortsangaben/Adressen → [LOCATION]
    • E-Mail-Adressen → [EMAIL]
    • Telefonnummern → [PHONE]
    • IBAN, Kreditkartennummern → [IBAN] / [CARD]
    • IP-Adressen, URLs → [IP] / [URL]
  3. Regex-Defense-in-Depth: Eine zweite Pass mit regulären Ausdrücken fängt Muster ab, die das KI-Modell möglicherweise übersehen hat.

Wichtig: Die Ersetzung erfolgt mit generischen Platzhaltern ohne Counter (also [PERSON], nicht [PERSON_1]) und ohne Mapping-Tabelle. Eine Re-Identifikation über Korrelation ist damit praktisch unmöglich.

Bewusste Ausnahmen: Datumsangaben und Geldbeträge werden nicht ersetzt, da sie für die Kerndienstleistung (Fristerkennung, Rechnungs-Klassifizierung) erforderlich sind. Sie sind allein keine starken Identifikatoren.

Was OpenAI NICHT erhält: Vollständige Absender-Adressen, OAuth-Tokens, Passwörter, Anhänge, ungekürzte E-Mail-Texte, Empfänger-Listen.

OpenAI verarbeitet die Daten ausschließlich zur Erbringung des API-Dienstes. OpenAI verwendet API-Daten nicht für das Training von KI-Modellen (vertraglich zugesichert in den OpenAI Enterprise/API-Nutzungsbedingungen).

Die Datenübermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework sowie ergänzender Standardvertragsklauseln (SCCs).

3.4 Weitere Drittanbieter

AnbieterZweckDaten
Google LLC (USA / EU)Gmail-Zugriff via OAuth (nur Lesezugriff)OAuth-Tokens, E-Mail-Metadaten
Microsoft Corp. / Microsoft Ireland Operations Ltd. (Irland / USA)Office 365 / Outlook via OAuth + IMAP XOAUTH2 (nur falls verbunden)OAuth-Tokens, E-Mail-Inhalte; Daten in EU-Rechenzentren (Microsoft EU Data Boundary)
Freenet GmbH (Deutschland)Freenet-Mailserver via IMAP (nur falls verbunden)IMAP-Credentials (verschlüsselt), E-Mail-Inhalte
DomainFactory / eigene Domain (variabel)IMAP-Mailserver bei selbst-konfigurierter Domain (nur falls verbunden)IMAP-Credentials (verschlüsselt), Hostname, E-Mail-Inhalte
Resend, Inc. (USA)Transaktions-E-Mails (Passwort-Reset, Benachrichtigungen)E-Mail-Adresse des Nutzers
Functional Software, Inc. d/b/a Sentry (EU-Region .de.sentry.io)Fehler-Telemetrie und StabilitätsüberwachungStack-Traces, anonyme User-IDs (KEINE PII, send_default_pii=False)
Hetzner Online GmbH (Nürnberg, Deutschland)Server-HostingAlle gespeicherten Daten

3.5 Verwendung deiner Daten zur Verbesserung des Klassifizierungs-Systems

Wichtig — bitte ehrlich lesen: Grey verbessert seine Klassifizierungs-Qualität kontinuierlich. Dafür werden bestimmte Daten in aggregierter Form ausgewertet:

Was das technisch heißt:

Schutzmaßnahmen für die Verbesserungs-Auswertung:

Dein Widerspruchsrecht:

Du kannst der Verwendung deiner Daten zur Klassifizierungs-Verbesserung jederzeit widersprechen, indem du eine E-Mail an berlinjmd@gmail.com schickst. In diesem Fall werden deine Feedback-Daten und KI-Analyse-Ergebnisse von der Verbesserungs-Auswertung ausgeschlossen. Die Triage-Funktion bleibt weiterhin nutzbar.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an kontinuierlicher Qualitätsverbesserung des Dienstes), bei expliziter Einwilligung zusätzlich Art. 6 Abs. 1 lit. a DSGVO.

4. E-Mail-Provider-Zugriff

4.1 Gmail (via OAuth)

4.2 Microsoft 365 / Outlook (via OAuth + IMAP XOAUTH2)

4.3 Freenet (via IMAP)

4.4 DomainFactory / eigene Domain (via IMAP)

5. Datensicherheit

6. Nutzerrechte (DSGVO)

Anfragen per E-Mail an den Verantwortlichen (siehe Impressum). Bearbeitungsfrist: maximal 30 Tage.

7. Automatische Datenlöschung

Die Löschung erfolgt als unwiderrufliche Hartlöschung (kein Soft-Delete). Gelöschte Daten sind auch aus Backups nach spätestens 14 Tagen nicht mehr wiederherstellbar.

8. Haftungsausschluss (Beta)

9. Nutzungspflichten

10. Kündigung und Datenlöschung

Während der Beta-Phase kann das Konto jederzeit ohne Angabe von Gründen gekündigt werden — sowohl durch den Nutzer als auch durch Grey.

11. Änderungen dieser Bedingungen

Änderungen an diesen Nutzungsbedingungen werden den Nutzern per E-Mail oder In-App-Benachrichtigung mitgeteilt. Bei wesentlichen Änderungen wird eine erneute Zustimmung eingeholt.

12. Anwendbares Recht

Es gilt das Recht der Bundesrepublik Deutschland. Ergänzend gelten die Bestimmungen der DSGVO.

13. Kontakt

Verantwortlicher im Sinne der DSGVO:
Johannes Dürrwächter
Karlstraße 33, Murrhardt, Deutschland
E-Mail: berlinjmd@gmail.com