Stand: Juni 2026
Verantwortlich für die Datenverarbeitung auf dieser Website und im gehosteten Subsumio-Dienst (im Folgenden „Dienst“) ist:
RCIID — Rocket Chain Investigation & Intelligence Division
Hauslabgasse 42/3/2
1050 Wien, Österreich
E-Mail: help@rciid.at
Es wurde aktuell kein Datenschutzbeauftragter bestellt. Eine Bestellpflicht besteht u. a. bei umfangreicher Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 37 DSGVO i. V. m. § 38 BDSG (DE) / § 9 DSG (AT); CH: keine DPO-Pflicht nach DSG). Datenschutz-Anfragen richten Sie bitte an help@rciid.at.
Subsumio ist als datensparsames Produkt konzipiert. Es gibt zwei Betriebsmodelle mit unterschiedlichen datenschutzrechtlichen Rollen:
Beim Aufruf verarbeitet der Hosting-Dienstleister technisch notwendige Server-Logdaten (IP-Adresse, Zeitpunkt, abgerufene Ressource, User-Agent) zur Auslieferung und Absicherung — berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Es werden keine Marketing-/Tracking-Cookies ohne Einwilligung gesetzt.
Zur Nutzung verarbeiten wir Bestandsdaten: E-Mail, Name, ein nicht umkehrbar gehashtes Passwort (scrypt), Empfehlungscode — zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Login-/Registrierungsversuche werden zur Missbrauchsabwehr ratenbegrenzt (Art. 6 Abs. 1 lit. f DSGVO). Kostenpflichtige Pläne werden über einen Zahlungsdienstleister abgerechnet.
Soweit du personenbezogene Daten deiner Mandanten/Kunden einstellst, bist du der Verantwortliche und wir handeln als Auftragsverarbeiter (Art. 28 DSGVO). Vor einer solchen Nutzung ist ein AVV abzuschließen (Vorlage wird bereitgestellt). Berufsgeheimnisträger (DE: § 203 StGB; AT: § 9 RAO; CH: Art. 321 StGB) beachten zusätzlich die Anforderungen an mitwirkende Personen — hierfür empfehlen wir Self-Hosting oder die EU-Cloud mit gesonderter Verschwiegenheitsverpflichtung.
Für Synthese- und Agentenfunktionen werden relevante Inhaltsausschnitte an LLM-/Embedding- Anbieter übermittelt, die weisungsgebunden verarbeiten und die Daten nicht zum Training verwenden (Art. 6 Abs. 1 lit. b DSGVO bzw. AVV). Beim Self-Hosting wählst du Anbieter und Modelle frei oder betreiben ein lokales Modell.
Je nach Konfiguration können folgende Kategorien eingebunden sein (alle mit AVV; Drittland-Transfers nur auf Basis von EU-Standardvertragsklauseln, Art. 46 DSGVO):
Aktuelle Anbieter: Hosting über EU-Rechenzentren (Hetzner, DE); LLM über OpenRouter (US, EU-Standardvertragsklauseln); Embeddings über OpenRouter (US, SCCs); Zahlung über Stripe (US, SCCs); E-Mail über Resend (US, SCCs). Alle Auftragsverarbeiter sind durch AVV gebunden.
Kontodaten für die Vertragsdauer; Löschung nach Kündigung, soweit keine Aufbewahrungspflichten (DE: § 147 AO, § 257 HGB; AT: § 132 BAO; CH: OR 962) entgegenstehen. Inhalte werden auf deine Weisung bzw. mit Vertragsende gelöscht. Server-Logs werden 14 Tage aufbewahrt.
Du hast Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Einen vollständigen Export deiner Konto- und Brain-Daten als JSON kannst du selbst über Einstellungen → Account → Daten exportieren auslösen. Es besteht ein Beschwerderecht bei einer Aufsichtsbehörde.
Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung.