Stand: 17. August 2026

Datenschutzerklärung

Umfeld verarbeitet Kontaktdaten — also naturgemäß personenbezogene Daten, und zwar nicht nur deine eigenen. Hier steht, welche Daten das sind, warum wir sie verarbeiten, wer sie zu sehen bekommt und wie du die Verarbeitung wieder beendest.

01Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website und im Dienst Umfeld im Sinne von Art. 4 Nr. 7 DSGVO ist:

von Reyher Media UG (haftungsbeschränkt) Nonnendamm 33-35 13627 Berlin Deutschland E-Mail: kontakt@vonreyher.media

02Der Grundgedanke in zwei Sätzen

Umfeld ist ein persönliches CRM: Es spiegelt dein Google-Adressbuch und reichert es um Kontext an, den du selbst erfasst. Wir verkaufen keine Daten, wir werten deine Kontakte nicht für Werbung aus, und wir nutzen deine Inhalte nicht zum Training von KI-Modellen.

03Hosting und Protokolldaten

Die Anwendung und die Datenbank werden bei Dienstleistern innerhalb der EU bzw. auf Basis eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO betrieben. Beim Aufruf der Seite fallen technisch notwendige Server-Logs an:

  • gekürzte IP-Adresse, Datum und Uhrzeit der Anfrage
  • aufgerufene URL, HTTP-Statuscode und übertragene Datenmenge
  • Referrer-URL sowie Browser- und Betriebssystemkennung (User Agent)

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: unser berechtigtes Interesse am sicheren und stabilen Betrieb. Logs werden nach spätestens 30 Tagen gelöscht, sofern sie nicht zur Aufklärung eines konkreten Missbrauchsfalls benötigt werden.

Die Webanwendung, die Datenbank und alle Hintergrunddienste laufen auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, in Rechenzentren in Deutschland. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Für das Hosting findet keine Übermittlung in Länder außerhalb der EU statt.

04Konto und Anmeldung mit Google

Ein Umfeld-Konto entsteht ausschließlich über „Sign in with Google“. Ein eigenes Passwort gibt es nicht. Von Google erhalten und speichern wir:

  • deine Google-Konto-ID, deinen Namen, deine E-Mail-Adresse und dein Profilbild
  • ein Access-Token und ein Refresh-Token, damit der Kontakte-Sync auch ohne aktive Sitzung laufen kann
  • die von dir tatsächlich erteilten Berechtigungen (Scopes)

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsvertrags). Die Tokens liegen in unserer Datenbank und werden nur für die unten beschriebene Synchronisation verwendet. Du kannst den Zugriff jederzeit in deinem Google-Konto widerrufen; die Synchronisation endet dann sofort.

05Synchronisation deiner Google-Kontakte

Mit deiner Einwilligung im Google-Berechtigungsdialog liest Umfeld über die Google People API dein Adressbuch aus. Wir fragen nur Lesezugriff an:

  • contacts.readonly: Lesen deiner Kontakte. Das ist die Grundlage des Dienstes. Umfeld schreibt nichts nach Google zurück.

Gespeichert werden die Kontaktdaten, die in deinem Adressbuch stehen: Namen, E-Mail-Adressen, Telefonnummern, Postanschriften, Organisationen und Positionen, Geburts- und Jahrestage, Notizen, Profilbilder sowie technische Kennungen von Google (resourceName, etag, Sync-Token), die eine inkrementelle Aktualisierung erst möglich machen.

Die Nutzung dieser Daten unterliegt der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Konkret heißt das: Wir verwenden die Kontaktdaten ausschließlich, um dir die Funktionen von Umfeld bereitzustellen. Wir geben sie nicht an Dritte weiter, nutzen sie nicht für Werbung und setzen sie nicht zum Training oder Fine-Tuning von KI-Modellen ein.

06Daten anderer Personen: deine Rolle

In Umfeld liegen fast ausschließlich Daten über andere Menschen. Das ist kein Nebeneffekt, sondern der Zweck des Dienstes, und es bringt eine Verantwortung mit sich, die wir dir nicht abnehmen können:

  • Nutzt du Umfeld rein privat für dein persönliches Umfeld, greift regelmäßig die Haushaltsausnahme des Art. 2 Abs. 2 lit. c DSGVO. Die DSGVO ist dann auf deine Nutzung nicht anwendbar.
  • Nutzt du Umfeld beruflich oder geschäftlich, bist du für die dort gespeicherten Kontakte selbst Verantwortlicher im Sinne der DSGVO, mit allen Pflichten, insbesondere den Informationspflichten aus Art. 14 DSGVO gegenüber den betroffenen Personen.
  • Wir verarbeiten diese Daten in beiden Fällen nur weisungsgebunden für dich und sehen sie uns nicht inhaltlich an, außer es ist zur Fehlerbehebung unumgänglich.

Für die geschäftliche Nutzung stellen wir unter umfeld.app/avv einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO bereit, der mit Vertragsschluss Bestandteil des Nutzungsvertrags wird.

Meldet sich eine betroffene Person direkt bei uns, leiten wir die Anfrage an dich weiter bzw. helfen dir, sie zu beantworten.

07Zugriff durch KI-Clients (MCP)

Umfeld stellt einen Server nach dem Model Context Protocol bereit. Verbindest du einen KI-Client (etwa Claude, ChatGPT oder einen Editor), erteilst du diesem Client über einen OAuth-Dialog einen eigenen, auf dein Konto beschränkten Zugriffstoken.

  • Der Zugriff erfolgt nur, wenn und solange du ihn erteilst; du kannst ihn im Bereich „Verbindungen“ jederzeit widerrufen.
  • Sobald ein Client Daten abruft, verlassen diese Daten unseren Dienst und unterliegen der Datenschutzerklärung des jeweiligen Anbieters. Prüfe vor dem Verbinden, was dieser Anbieter mit übermittelten Inhalten tut.
  • Wir protokollieren, welcher Client wann zuletzt zugegriffen hat, um dir eine Übersicht zu geben.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. a und lit. b DSGVO.

08KI-Funktionen (OpenAI)

Umfeld erzeugt aus deinen Kontaktdaten kurze Übersichtstexte und wandelt Notizen in Vektoren (Embeddings) um, damit du sie inhaltlich durchsuchen kannst. Dafür übermitteln wir die jeweils nötigen Daten an die OpenAI, L.L.C. (USA) als Auftragsverarbeiter über deren API.

  • Übermittelt werden nur die Daten des jeweiligen Kontakts bzw. der jeweiligen Notiz, niemals dein ganzes Adressbuch auf einmal.
  • Inhalte, die du als privat markiert hast (private Beziehungskapitel, private Notizen, private Fakten), werden nicht übermittelt und tauchen weder in Übersichten noch in der Suche auf.
  • Nach den API-Bedingungen von OpenAI werden über die API übermittelte Inhalte nicht zum Training von Modellen verwendet.
  • Die erzeugten Texte und Vektoren speichern wir in unserer Datenbank; sie werden mit dem Kontakt bzw. der Notiz gelöscht.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Übermittlung in die USA stützt sich auf die Standardvertragsklauseln im Rahmen des Data Processing Addendum von OpenAI.

09Cookies

Technisch notwendig sind ein Session-Cookie, das dich nach der Anmeldung wiedererkennt, und die zugehörigen Sicherheits-Cookies des OAuth-Ablaufs. Sie lassen sich nicht abschalten; Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG. Darüber hinaus setzen wir nur nach deiner ausdrücklichen Zustimmung ein Cookie für die Reichweitenmessung (Abschnitt 10). Deine Entscheidung selbst wird ebenfalls in einem Cookie gespeichert und lässt sich jederzeit über „Cookie-Einstellungen“ im Seitenfuß ändern. Werbe-Cookies setzen wir nicht.

10Reichweitenmessung (PostHog)

Stimmst du im Cookie-Banner zu, messen wir mit PostHog, welche Seiten aufgerufen und welche Elemente geklickt werden. Wir wollen damit erkennen, wo Menschen abspringen und welche Inhalte tatsächlich gelesen werden. Ohne deine Zustimmung wird PostHog nicht geladen: Es werden dann weder Skripte nachgeladen noch Cookies gesetzt.

  • Anbieter ist PostHog. Wir nutzen die EU-Cloud (eu.i.posthog.com), die Verarbeitung findet in der Europäischen Union statt.
  • Erhoben werden aufgerufene Seiten, geklickte Bedienelemente, Browser- und Gerätetyp, ein aus der IP-Adresse abgeleiteter ungefährer Standort sowie eine zufällig erzeugte Kennung, die im Cookie gespeichert wird.
  • Bildschirmaufzeichnungen (Session Replay) sind deaktiviert. Wir sehen keine Videos deiner Sitzung.
  • Die Messdaten werden nicht mit deinem Umfeld-Konto zusammengeführt und nicht an Dritte verkauft.

Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Du kannst sie jederzeit über „Cookie-Einstellungen“ im Seitenfuß widerrufen; der Widerruf wirkt für die Zukunft. Beim Widerruf wird die gespeicherte Kennung im Browser zurückgesetzt. Die bereits erhobenen Ereignisdaten werden in der EU-Cloud von PostHog gespeichert und nach Ablauf der dort eingestellten Aufbewahrungsfrist gelöscht.

11Speicherdauer

Deine Kontakt- und Kontextdaten speichern wir, solange dein Konto besteht. Löschst du dein Konto, werden das Konto, die Tokens und alle zugehörigen Kontakt-, Interaktions- und Graphdaten innerhalb von 30 Tagen vollständig aus der Produktivdatenbank entfernt; Backups laufen spätestens nach weiteren 30 Tagen aus. Gesetzliche Aufbewahrungsfristen bleiben unberührt.

12Datensicherheit

Kontaktdaten sind sensible Daten, und zwar überwiegend Daten Dritter. Wir schützen sie mit folgenden technischen und organisatorischen Maßnahmen:

  • Jede Verbindung ist verschlüsselt: Die Anwendung ist ausschließlich über HTTPS (TLS) erreichbar, mit erzwungener Transportverschlüsselung (HSTS). Das gilt auch für die Synchronisation mit Google und für KI-Client-Zugriffe.
  • Die Datenbank ist nicht aus dem Internet erreichbar. Sie läuft in einem internen Netzwerk auf Servern in Deutschland; von außen sind nur die Webanwendung und die verschlüsselten Verbindungen zugänglich, alle übrigen Zugänge blockiert eine Firewall.
  • Die von Google ausgestellten OAuth-Zugriffstoken werden ausschließlich serverseitig gespeichert. Sie verlassen den Server nicht, werden nicht an den Browser und nicht an Dritte weitergegeben.
  • Zugriff auf Kontaktdaten setzt immer deine Anmeldung voraus. KI-Clients erhalten Zugriff nur nach ausdrücklicher OAuth-Autorisierung durch dich, pro Client, jederzeit widerrufbar.
  • Der administrative Zugang zum Server ist auf Schlüssel-basierte SSH-Anmeldung beschränkt.
  • Google-Nutzerdaten werden nicht verkauft, nicht für Werbung verwendet und nicht zum Training von KI-Modellen genutzt. Bei der KI-Überblicksfunktion verarbeitet OpenAI Daten als Auftragsverarbeiter; nach den API-Vertragsbedingungen von OpenAI werden über die API übermittelte Daten nicht zum Training von Modellen verwendet.
  • Löschst du dein Konto, werden alle gespeicherten Daten einschließlich der synchronisierten Kontakte und der OAuth-Token vollständig und unwiderruflich gelöscht (siehe Speicherdauer).

Sollten wir trotz dieser Maßnahmen eine Verletzung des Schutzes personenbezogener Daten feststellen, informieren wir die zuständige Aufsichtsbehörde und, soweit erforderlich, die betroffenen Nutzer nach Art. 33 und 34 DSGVO.

13Deine Rechte

Dir stehen gegenüber uns die folgenden Rechte zu:

  • Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit in einem gängigen, maschinenlesbaren Format (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Für alle Anliegen genügt eine formlose Nachricht an kontakt@vonreyher.media. Unabhängig davon steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO).

14Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich der Dienst oder die Rechtslage ändert. Maßgeblich ist die hier veröffentlichte Fassung; wesentliche Änderungen kündigen wir vorher per E-Mail oder in der Anwendung an. Die Nutzungsbedingungen findest du unter AGB.