Transparenz statt Versprechen — überprüfbare Fakten
thinkpower.app nimmt Datenschutz ernst. Diese Seite erklärt transparent und nachprüfbar, warum unsere Plattform DSGVO-konform ist — mit konkreten technischen Fakten, nicht mit Marketing-Versprechen. Diese Informationen sind für Kollegen, Kunden und Datenschutzbeauftragte gedacht.
Anwendungsdaten, Datenbank und Dateispeicher werden über die Base44-Infrastruktur in der EU betrieben. Drittlandtransfers für KI-, Zahlungs- oder Kommunikationsdienste werden nicht pauschal behauptet, sondern im Dienstleister-Register mit Transfergrundlage dokumentiert.
Sämtliche Datenübertragungen erfolgen verschlüsselt über HTTPS/TLS. Daten in der Datenbank sind at-rest verschlüsselt. API-Keys und Secrets werden isoliert in einer gesicherten Vault gespeichert und sind im Code nicht sichtbar.
Nutzerdaten werden nicht verkauft, vermietet oder zu Werbezwecken weitergegeben. Erforderliche Dienstleister werden als Auftragsverarbeiter oder eigenständige Verantwortliche im Trust Center geführt; Werbenetzwerke oder Social-Media-Tracking sind nicht Bestandteil der öffentlichen Datenschutz-Aussage.
Für die KI-gestützte Foliengenerierung nutzen wir Anthropic (Claude) über deren offizielle API. Anthropic verarbeitet die übergebenen Prompt-Daten ausschließlich zur Beantwortung der Anfrage — es findet kein Training mit Kundendaten statt. Anthropic hat sich vertraglich zur DSGVO-Konformität verpflichtet und bietet einen Data Processing Agreement (DPA) an. Prompts und Antworten werden von Anthropic nicht dauerhaft gespeichert.
Jeder Nutzer sieht nur seine eigenen Daten. Die Zugriffskontrolle wird über Row-Level Security (RLS) auf Datenbankebene erzwungen — nicht nur in der UI. Admin-Rollen sind klar getrennt. Die Authentifizierung erfolgt über OAuth 2.0 mit sicherer Token-Verwaltung.
Wir erheben nur die Daten, die für den Betrieb der Plattform notwendig sind: E-Mail, Name und die vom Nutzer erstellten Inhalte. Keine Telefonnummern, keine Adressdaten, keine Zahlungsinformationen auf unserer Seite (Zahlungen laufen direkt über Stripe).
Nutzer können ihre Daten jederzeit exportieren (PDF, PPTX, HTML). Auf Anfrage löschen wir sämtliche personenbezogenen Daten vollständig und unwiderruflich. Gelöschte Präsentationen landen im Papierkorb, können dort wiederhergestellt oder sofort endgültig gelöscht werden, und werden nach 30 Tagen automatisch durch einen täglichen Job unwiderruflich entfernt.
Als Plattformbetreiber haben wir mit unserem Infrastrukturanbieter (Base44 / Hosting) einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO abgeschlossen. Dieser regelt die Weisungsgebundenheit, technisch-organisatorische Maßnahmen und die Pflichten des Auftragsverarbeiters.
20/20 Prüfpunkte bestanden — klicken Sie auf jeden Punkt für Details & Nachweise
Für Kollegen & Datenschutzbeauftragte
Nutzen Sie die Buttons „Kopieren" oder „Download", um dieses Prüfprotokoll als Textdatei an Ihren Datenschutzbeauftragten oder IT-Leiter weiterzugeben. Das Protokoll enthält alle Prüfpunkte mit technischen Details und Nachweisen.
| Anbieter | Zweck | Verarbeitete Daten | Speicherdauer | DPA/AVV | KI-Training |
|---|---|---|---|---|---|
| Base44 / Infrastruktur | Hosting, Authentifizierung, Datenbank, Dateispeicher | Konto-, Inhalts-, Upload- und Metadaten | Gemäß Lösch- und Aufbewahrungskonzept | Ja — AVV nach Art. 28 DSGVO | Nicht anwendbar |
| Anthropic (Claude) | Foliengenerierung, Textkonzeption, Übersetzung | Folientitel, Notizen, Quelltext-Ausschnitte | Keine dauerhafte Speicherung durch Anthropic | Ja — Anthropic DPA verfügbar | Nein — kein Training mit API-Daten |
| OpenAI | Text-, Bild- und Assistenzfunktionen, sofern für ein Feature aktiv | Prompts, Nutzereingaben, generierte Inhalte | Gemäß API-/DPA-Bedingungen des Dienstleisters | Ja — DPA/SCC dokumentiert | Nein — kein Training mit API-Daten laut Anbieterbedingungen |
| ElevenLabs | Voiceover-Generierung | Vorlesungstext (Speaker Notes) | Nur während der Verarbeitung | Ja — ElevenLabs DPA verfügbar | Nein |
| Stripe | Zahlungsabwicklung | E-Mail, Zahlungsdaten (direkt bei Stripe) | Gemäß Stripe-Richtlinien | Ja — Stripe ist zertifizierter Auftragsverarbeiter | Nicht anwendbar |
Nein. Wir nutzen Anthropic Claude über die offizielle API. Anthropic hat vertraglich zugesichert, dass API-Daten nicht zum Training ihrer Modelle verwendet werden. Dies ist Teil ihres Data Processing Agreements.
Produktive Anwendungsdaten werden über die Base44-Infrastruktur in der EU betrieben. Für KI-, Zahlungs- und Kommunikationsdienste können Drittlandtransfers stattfinden; diese werden im Trust Center mit Transfergrundlage ausgewiesen.
Ja. Auf Anfrage löschen wir sämtliche personenbezogenen Daten eines Nutzers. Dies umfasst das Benutzerkonto, alle erstellten Inhalte, Uploads und Metadaten. Die Löschung ist vollständig und unwiderruflich.
Ja. Wir haben mit unserem Hosting-Anbieter einen AVV gemäß Art. 28 DSGVO abgeschlossen. Für Firmenkunden stellen wir auf Anfrage gerne unseren eigenen AVV bereit.
Wir verwenden ausschließlich technisch notwendige Cookies für die Authentifizierung. Es gibt kein Tracking durch Google Analytics, Facebook Pixel oder ähnliche Dienste. Wir erstellen keine Nutzungsprofile für Werbezwecke.
Ja. Die Plattform wurde für den professionellen Einsatz in Unternehmen konzipiert: Zugriffskontrolle über Rollen, Team-Workspaces mit isolierten Daten, verschlüsselte Übertragung und Speicherung, und keine Datenweitergabe an Dritte.
Diese Seite dient der transparenten Information und ersetzt keine individuelle datenschutzrechtliche Bewertung durch Ihren Datenschutzbeauftragten. Für spezifische Fragen oder einen individuellen Auftragsverarbeitungsvertrag kontaktieren Sie uns bitte direkt.
Wir beantworten Fragen Ihres Datenschutzbeauftragten gerne persönlich.