Ocur Kostenlos starten

Rechtliches

Datenschutzerklärung

Ocur arbeitet direkt in den Tools, die dein Unternehmen ohnehin nutzt. Das ergibt nur Sinn, wenn völlig klar ist, worauf Ocur zugreift, warum, wohin die Daten gehen und wie du den Zugriff wieder entziehst. Genau das steht hier — in verständlicher Sprache.

Zuletzt aktualisiert 6. August 2026 Gültig ab 6. August 2026 Gilt für ocur.ai · app.ocur.ai · die Ocur-Desktop-App

Die Kurzfassung

  • Wir verkaufen deine Daten nicht und nutzen sie nie für Werbung.
  • Wir trainieren keine allgemeinen KI- oder Machine-Learning-Modelle mit deinen Inhalten — und erst recht nicht mit dem, was Ocur aus Google Workspace liest.
  • Ocur greift erst auf ein Konto zu, wenn du es verbindest, und macht nur das, worum du gebeten hast. Alles, was du nicht ausdrücklich für den Autopilot freigegeben hast, wartet auf deine Freigabe.
  • Dein Workspace ist von dem jedes anderen Kunden getrennt. Zugangsdaten liegen verschlüsselt.
  • Dienste trennen oder alles löschen — jederzeit, mit einem Klick.
  • Deine Daten liegen in der Europäischen Union.
Inhalt

01Wer wir sind

Ocur ist das KI-Betriebssystem für Unternehmen. Es klinkt sich in die Plattformen ein, die ein Unternehmen ohnehin nutzt — E-Mail, Kalender, Dateien, Chat, das Web — und erledigt die Arbeit direkt darin, auf Zuruf oder auf Autopilot.

Betreiberin von Ocur ist die OcurAI, Inc., eine Delaware C Corporation, eingetragener Sitz 131 Continental Dr, Suite 305, Newark, DE 19713, USA, Hauptgeschäftssitz Luisenstraße 8, 38448 Wolfsburg, Deutschland („Ocur“, „wir“, „uns“). Für alles hier Beschriebene sind wir Verantwortliche im Sinne der Datenschutz-Grundverordnung (DSGVO) — außer dort, wo wir Daten in deinem Auftrag als Auftragsverarbeiter verarbeiten, was für die Inhalte gilt, die dein Unternehmen ins Produkt gibt (siehe Abschnitt 5).

Fragen, Anträge und Beschwerden zum Datenschutz: privacy@ocur.ai. Wir beantworten jede einzelne.

Angaben zur App

Unter diesen Angaben ist unsere Anwendung registriert — auch bei Google, für den OAuth-Zustimmungsbildschirm, den du beim Verbinden eines Google-Kontos siehst:

Name der Anwendung Ocur
Anbieterin OcurAI, Inc.
Startseite https://ocur.ai
Anwendung https://app.ocur.ai
Datenschutzerklärung https://ocur.ai/privacy
Nutzungsbedingungen https://ocur.ai/terms
Kontakt privacy@ocur.ai

02Wofür diese Erklärung gilt

Diese Erklärung gilt für:

  • die Website ocur.ai samt dem Spiel unter ocur.ai/be-ai;
  • die Anwendung app.ocur.ai und ihre API;
  • die Ocur-Desktop-App, die deinen eigenen Rechner mit Ocur verbindet;
  • die Messaging-Kanäle, über die du Ocur erreichst (WhatsApp, Telegram, Slack, Discord).

Nicht erfasst sind die Drittdienste, die du mit Ocur verbindest. Wenn Ocur auf deine Anweisung hin dein Gmail liest oder ein Google Sheet bearbeitet, gilt für das, was Google selbst mit diesen Daten macht, weiterhin Googles eigene Datenschutzerklärung.

03Welche Daten wir verarbeiten

Kontodaten

Name, E-Mail-Adresse, Profilbild, die Organisation, zu der du gehörst, und deine Rolle darin. Die Anmeldung übernimmt Clerk für uns; wir speichern das daraus entstehende Profil, damit klar ist, wem welcher Workspace gehört.

Die Inhalte, die du Ocur gibst

Alles, was du hineingibst, und alles, was dabei entsteht: Chatnachrichten und Spracheingaben, hochgeladene Dateien und Dokumente, dein Wissensspeicher, die Automatisierungen und Aufgaben, die du einrichtest, die Erinnerungen, die du (oder deine Admins) ausdrücklich speicherst, und das Protokoll jedes Durchlaufs.

Daten aus den Konten, die du verbindest

Ocur lässt sich mit Google (Gmail, Kalender, Drive, Kontakte), Microsoft 365, Slack, GitHub, Notion, Trello, Telegram, WhatsApp und Discord verbinden — und mit allem, was du über einen eigenen Konnektor oder einen MCP-Server ergänzt. Nach dem Verbinden liest und schreibt Ocur dort ausschließlich, um die Arbeit zu erledigen, um die du gebeten hast. Abschnitt 4 beschreibt den Fall Google vollständig.

Nutzungs- und technische Daten

Server-Logs (IP-Adresse, Browser- und Gerätetyp, Zeitstempel, aufgerufener Endpunkt), Fehlerdiagnosen, die pro Durchlauf verbrauchten Tokens und ein Prüfprotokoll aller Aktionen, die Ocur für dich ausgeführt hat — genau das macht das Versprechen „jeder Schritt protokolliert“ real.

Zahlungsdaten

Tarif, Rechnungen, Rechnungsland, Umsatzsteuerstatus. Kartenzahlungen laufen über Stripe — vollständige Kartennummern sehen und speichern wir nie.

Website-Daten

Aggregierte, cookiefreie Produktanalyse auf ocur.ai. Siehe Abschnitt 13.

04Google-Nutzerdaten

Ocur ist ein Client der Google-API-Dienste. Weil Gmail, Kalender und Drive zum Sensibelsten gehören, was ein Unternehmen aus der Hand gibt, steht hier genau, worum wir bitten, was wir damit tun — und was wir damit niemals tun.

Nichts ist verbunden, bevor du es verbindest

Der Google-Zugriff ist dienstweise und freiwillig. Gmail zu verbinden verbindet nicht Drive; den Kalender zu verbinden verbindet nicht Gmail. Du erteilst jede Berechtigung einzeln in den Konnektor-Einstellungen, siehst dabei Googles eigenen Zustimmungsbildschirm mit der Liste der Berechtigungen und kannst jede davon jederzeit zurücknehmen (Abschnitt 11).

Die Berechtigungen, um die wir bitten — und wofür

Scope Was er erlaubt Wofür Ocur ihn braucht
openid userinfo.email userinfo.profile E-Mail-Adresse, Name und Profilbild des verbundenen Google-Kontos lesen. Damit sichtbar ist, welches Konto verbunden ist, und bei mehreren das richtige verwendet wird.
gmail.readonly Nachrichten, Threads, Labels und Anhänge im verbundenen Postfach lesen. Posteingang sichten und zusammenfassen, den gefragten Thread finden, die Rechnung aus dem Anhang ziehen, „was hat der Lieferant wirklich geschrieben?“ beantworten.
gmail.modify Labels setzen und entfernen, als gelesen markieren, archivieren, Entwürfe verwalten. Den Posteingang in den Zustand bringen, um den du gebeten hast — einsortieren, archivieren, nach einem Durchlauf aufräumen.
gmail.compose Entwürfe im verbundenen Postfach erstellen und bearbeiten. Eine Antwort vorbereiten, die du erst liest und freigibst, bevor irgendetwas rausgeht.
gmail.send Eine Nachricht aus dem verbundenen Postfach senden. Die Antwort oder die Zahlungserinnerung tatsächlich verschicken, sobald du freigibst — oder automatisch, wenn du diese Aufgabe selbst auf Autopilot gestellt hast.
contacts.readonly profile.emails.read Deine Google-Kontakte und deren E-Mail-Adressen lesen. Damit „schreib Anna wegen der Rechnung“ bei der richtigen Anna landet, ohne dass du die Adresse nachschlägst.
calendar.events Termine im verbundenen Kalender lesen, anlegen, ändern und löschen. „Wann habe ich Zeit?“ beantworten, das Meeting buchen, es verschieben, wenn die Gegenseite umplant.
drive Dateien im verbundenen Drive öffnen, anlegen, bearbeiten und organisieren. Die Arbeit im echten Dokument erledigen — die Rechnungstabelle abgleichen, das Deck aktualisieren, den Export dort ablegen, wo er hingehört.

Wir fragen den engsten Satz an Berechtigungen ab, mit dem diese Funktionen durchgängig arbeiten. Braucht eine Funktion eine Berechtigung nicht mehr, fällt die Berechtigung weg.

Was wir mit Google-Daten tun

  • Wir nutzen sie ausschließlich für die Funktionen, um die du gebeten hast. Ein Durchlauf holt, was die Aufgabe braucht, erledigt sie und meldet das Ergebnis zurück.
  • Wir legen keine Kopie deines Postfachs oder deines Drive an. Ocur hält keine laufende Spiegelung deines Google-Kontos. Was danach bleibt, ist das Protokoll des Durchlaufs in deinem Workspace: die Unterhaltung, das Ergebnis, der Prüfeintrag — dazu das, was du oder deine Admins ausdrücklich ins Unternehmensgedächtnis oder den Wissensspeicher übernommen haben.
  • Access- und Refresh-Tokens liegen verschlüsselt und werden nur benutzt, um in deinem Auftrag mit Google zu sprechen.
  • Dein Workspace ist isoliert. Google-Daten aus deinem Konto werden nie mit denen anderer Kunden vermischt und nie verwendet, um die Frage eines anderen Kunden zu beantworten.
Limited-Use-Erklärung

Die Verwendung und Weitergabe von Informationen, die Ocur über Google-APIs erhält, an andere Anwendungen erfolgt im Einklang mit der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen.

Insbesondere gilt: Wir verwenden weder Google-Workspace-APIs noch darüber erhaltene Daten, um allgemeine Modelle künstlicher Intelligenz oder des maschinellen Lernens zu entwickeln, zu verbessern oder zu trainieren. Inhalte aus Gmail, Google Kalender, Google Drive oder Google Kontakte gehen nur an unsere KI-Anbieter, um die konkrete Aufgabe zu erledigen, um die du gebeten hast — auf Basis von Verträgen, die ein Training ihrer Modelle damit untersagen (siehe Abschnitt 6).

Was wir mit Google-Daten niemals tun

  • Wir verkaufen sie nicht und geben sie nicht an Datenhändler oder Adresshändler weiter.
  • Wir nutzen sie nicht für Werbung, Ad-Targeting oder irgendeinen Zweck, der nichts mit den von dir gewünschten Funktionen zu tun hat.
  • Wir bauen daraus kein Profil von dir zum Nutzen Dritter.
  • Kein Mensch bei Ocur liest sie — außer in vier engen Fällen: mit deiner ausdrücklichen Einwilligung (etwa wenn du uns bittest, einen bestimmten Durchlauf anzusehen), soweit zwingend für Sicherheits- oder Missbrauchsuntersuchungen erforderlich, soweit gesetzlich vorgeschrieben, oder wenn die Daten so aggregiert und anonymisiert sind, dass sie niemanden mehr identifizieren.

05Zwecke und Rechtsgrundlagen

Soweit dein Unternehmen unser Kunde ist, verarbeiten wir die Inhalte in deinem Workspace auf deine Weisung als Auftragsverarbeiter — dein Unternehmen entscheidet, was hineingeht und was Ocur damit tun darf. Wo wir die Zwecke selbst bestimmen (Konten betreiben, abrechnen, den Dienst absichern, die Website verbessern), sind wir Verantwortliche. Die Rechtsgrundlagen nach Art. 6 DSGVO:

Was wir tun Rechtsgrundlage
Das Produkt bereitstellen: Aufgaben ausführen, Konnektoren bedienen, Gedächtnis führen, Ergebnisse liefern Vertragserfüllung, Art. 6 Abs. 1 lit. b — sowie deine Weisung als Kunde
Ein Drittkonto verbinden und darin handeln Deine Einwilligung, erteilt je Dienst im Moment des Verbindens, Art. 6 Abs. 1 lit. a
Dienst absichern, Missbrauch verhindern, Fehler beheben Berechtigte Interessen, Art. 6 Abs. 1 lit. f
Abrechnung, Rechnungsstellung, steuerliche Aufzeichnungen Vertrag und rechtliche Verpflichtung, Art. 6 Abs. 1 lit. b und c
Aggregierte Produktanalyse und Verbesserung des Dienstes Berechtigte Interessen, Art. 6 Abs. 1 lit. f — aggregiert, nie auf Inhaltsebene
Service-E-Mails ohne Abmeldemöglichkeit (Sicherheit, Abrechnung, Störungen) Vertrag, Art. 6 Abs. 1 lit. b

Wir verkaufen keine personenbezogenen Daten und betreiben keine verhaltensbasierte Werbung.

06KI-Modelle und Verarbeitung deiner Inhalte

Ocur basiert auf großen Sprachmodellen. Um zu antworten oder eine Aufgabe zu erledigen, geht der relevante Teil deiner Inhalte — deine Nachricht, das betreffende Dokument, der zu lesende E-Mail-Thread — an einen Modellanbieter, wird dort verarbeitet, und das Ergebnis kommt zurück. Diese Anbieter sind derzeit Anthropic, OpenAI und Google (Gemini), dazu ElevenLabs für Sprache im Voice-Modus.

  • Sie trainieren nicht mit deinen Inhalten. Wir nutzen diese Anbieter unter ihren Geschäfts-/API-Bedingungen, die ein Training mit über die API übermittelten Daten untersagen.
  • Auch wir trainieren keine Modelle mit deinen Inhalten — weder eigene noch Fine-Tunes fremder Modelle.
  • Es geht nur raus, was die Aufgabe braucht. Ocur übergibt den Kontext für die konkrete Aufgabe, nicht deinen gesamten Workspace.
  • Modellausgaben können falsch sein. Genau deshalb wartet alles Folgenreiche auf eine menschliche Freigabe, solange du diese Aufgabe nicht bewusst auf Autopilot gestellt hast.

07Empfänger und Auftragsverarbeiter

Wir geben Daten an die Dienstleister weiter, die Ocur funktionieren lassen — an sonst niemanden. Jeder von ihnen ist über einen Auftragsverarbeitungsvertrag gebunden, darf nur auf unsere Weisung handeln und erhält nur, was er für seine Aufgabe braucht. Wir verkaufen keine Daten und geben sie nicht an Werbetreibende.

Anbieter Aufgabe für Ocur Ort
Amazon Web Services Hosting, Datenbanken, Dateispeicher, Logs EU (Stockholm)
Vercel Hosting der Website ocur.ai Globales CDN
Clerk Anmeldung, Sitzungen, Organisationszugehörigkeit EU / USA
Anthropic, OpenAI, Google Die Sprachmodelle, die die eigentliche Arbeit denken EU / USA
ElevenLabs Sprachsynthese für den Voice-Modus EU / USA
Supermemory Unternehmensgedächtnis und semantische Suche, je Workspace isoliert EU / USA
Exa Websuche, wenn Ocur etwas nachschlagen muss USA
E2B Ausführung von Code in einer Sandbox, wenn die Aufgabe es erfordert EU / USA
Merge, Unified.to Konnektor-Infrastruktur für einige Business-Tools EU / USA
Stripe Zahlungen, Abonnements, Rechnungen EU / USA
Sentry Fehler- und Absturzdiagnose EU
PostHog Aggregierte Produktanalyse EU

Diese Liste ist auf dem Stand des Datums oben und ändert sich, wenn wir Anbieter wechseln — die aktuelle Unterauftragsverarbeiter-Liste oder eine Benachrichtigung über Änderungen gibt es unter privacy@ocur.ai.

Darüber hinaus geben wir Daten nur weiter, wenn das Gesetz es verlangt (ein wirksames, bindendes Ersuchen, das wir prüfen und dem wir widersprechen, wo wir können), oder im Fall einer Fusion oder Übernahme — dann erfährst du es, bevor deine Daten einer anderen Datenschutzerklärung unterliegen.

08Wo deine Daten liegen

Ocur läuft auf Infrastruktur in der Europäischen Union. Einige der oben genannten Anbieter arbeiten außerhalb der EU oder unterstützen von dort. Wo Daten in ein Land ohne EU-Angemessenheitsbeschluss gelangen, ist die Übermittlung durch die Standardvertragsklauseln der EU-Kommission zusammen mit den technischen Maßnahmen aus Abschnitt 10 abgesichert.

Die OcurAI, Inc. ist in Delaware eingetragen — das verschiebt deine Daten aber nicht: Die Systeme, die sie halten, laufen in der EU, und die US-Rechtsform gibt niemandem automatisch Zugriff darauf. An Behörden geben wir Daten nur auf ein wirksames, bindendes Ersuchen heraus, das wir prüfen und dem wir widersprechen, wo wir können.

09Speicherdauer

Daten Gespeichert
Konto- und Organisationsdaten Solange das Konto besteht; gelöscht, wenn du es löschst
Unterhaltungen, Dateien, Erinnerungen, Automatisierungen Bis du sie löschst oder das Konto gelöscht wird
Konnektor-Zugangsdaten und Tokens Bis du den Dienst trennst oder das Konto löschst
Prüfprotokoll der für dich ausgeführten Aktionen Standardmäßig 180 Tage
Server- und Sicherheits-Logs Bis zu 90 Tage
Rechnungen und steuerliche Unterlagen Solange handels- und steuerrechtliche Fristen es verlangen (in Deutschland bis zu 10 Jahre)
Verschlüsselte Backups Rollierendes Fenster von höchstens 35 Tagen, danach überschrieben

Was du löschst, verschwindet sofort aus den Live-Systemen und läuft innerhalb des oben genannten Fensters aus den verschlüsselten Backups.

10Sicherheit

  • Verschlüsselt bei der Übertragung (TLS) und im Ruhezustand.
  • Konnektor-Zugangsdaten bekommen eine zweite Schicht: Jeder Access- und Refresh-Token wird zusätzlich verschlüsselt, bevor er in die Datenbank geschrieben wird — mit einem Schlüssel, der außerhalb der Datenbank liegt.
  • Mandantentrennung. Die Daten jedes Workspace — auch sein Gedächtnis-Container — sind auf diesen Workspace begrenzt und aus keinem anderen erreichbar.
  • Minimalprinzip intern. Zugriff auf die Produktivumgebung haben nur die Personen, die ihn brauchen, und er wird protokolliert.
  • Schutzmechanismen im Produkt selbst. Admins entscheiden, was unbeaufsichtigt laufen darf; alles andere wartet mit Zeitlimit auf Freigabe, und jede Aktion landet im Prüfprotokoll.
  • Meldung von Verletzungen. Betrifft eine Datenschutzverletzung deine personenbezogenen Daten, melden wir sie der zuständigen Aufsichtsbehörde innerhalb von 72 Stunden, soweit die DSGVO das verlangt, und informieren dich unverzüglich.

Sicherheitslücke gefunden? Schreib an security@ocur.ai — wir arbeiten mit dir daran und gehen nicht gegen dich vor, wenn du sie in gutem Glauben meldest.

11Trennen und löschen

Einen Dienst trennen

Öffne in Ocur die Konnektor-Einstellungen und wähle beim betreffenden Dienst Trennen. Die dafür gespeicherten Zugangsdaten werden gelöscht, und Ocur verliert den Zugriff sofort.

Bei Google widerrufen

Du kannst Ocur den Zugriff jederzeit auch direkt bei Google entziehen, unabhängig von uns, unter myaccount.google.com/permissions. Dasselbe gilt für die entsprechenden Einstellungen bei Microsoft, Slack, GitHub, Notion und jedem anderen Dienst, den du verbunden hast.

Alles löschen

Mit dem Löschen deines Kontos verschwinden Profil, Unterhaltungen, Dateien, Wissen, Erinnerungen, Automatisierungen und gespeicherte Zugangsdaten aus unseren Live-Systemen und laufen innerhalb des Fensters aus Abschnitt 9 aus den verschlüsselten Backups. Wenn wir das für dich übernehmen sollen oder du eine schriftliche Bestätigung möchtest, schreib an privacy@ocur.ai — wir erledigen es innerhalb von 30 Tagen. Es bleibt nur, was wir gesetzlich aufbewahren müssen, etwa Rechnungen.

12Deine Rechte

Nach der DSGVO hast du das Recht auf:

  • Auskunft über die zu dir gespeicherten personenbezogenen Daten und eine Kopie davon.
  • Berichtigung unrichtiger Daten.
  • Löschung („Recht auf Vergessenwerden“).
  • Einschränkung der Verarbeitung und Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen.
  • Datenübertragbarkeit — Herausgabe in einem strukturierten, maschinenlesbaren Format.
  • Widerruf einer Einwilligung jederzeit, ohne dass die bisherige Rechtmäßigkeit berührt wird.
  • Beschwerde bei einer Datenschutz-Aufsichtsbehörde.

Schreib an privacy@ocur.ai; wir antworten innerhalb von 30 Tagen. Bist du Mitarbeiterin oder Mitarbeiter eines Unternehmens, das Ocur nutzt, kontrolliert dein Arbeitgeber diesen Workspace — wir verweisen dich dorthin und helfen ihm, dir zu antworten.

Wenn du in Kalifornien lebst

Wir verkaufen keine personenbezogenen Daten und geben sie nicht für kontextübergreifende Werbung weiter — weder nach CCPA/CPRA noch sonst. Einwohnerinnen und Einwohner Kaliforniens können Auskunft, Berichtigung oder Löschung verlangen; Nachteile entstehen daraus nicht. Dieselbe Adresse: privacy@ocur.ai.

Automatisierte Entscheidungen

Ocur handelt auf deine Anweisung. Es trifft keine Entscheidungen, die dir gegenüber rechtliche Wirkung entfalten oder dich in ähnlicher Weise erheblich beeinträchtigen im Sinne von Art. 22 DSGVO. Folgenreiche Aktionen warten auf eine menschliche Freigabe, sofern deine Organisation die betreffende Aufgabe nicht ausdrücklich auf Autopilot gestellt hat, und alles, was Ocur tut, ist protokolliert und von den Menschen, denen das Konto gehört, umkehrbar.

13Cookies und Analyse

Die Website ocur.ai ist bewusst schlank:

  • ocur-theme und ocur-lang — merken sich deine Wahl von Hell/Dunkel und Sprache. Rein funktional, gesetzt nur, wenn du eine Wahl triffst.
  • PostHog-Produktanalyse, cookiefrei konfiguriert: Der Zustand bleibt im Arbeitsspeicher, es wird nichts auf deinem Gerät abgelegt, und wir erfahren, wie viele Menschen einen Abschnitt lesen — nicht, wer sie sind. Deshalb gibt es hier auch kein Cookie-Banner.
  • Keine Werbe-Cookies, keine Tracking-Pixel, kein seitenübergreifendes Profiling. Nie.

Die Anwendung app.ocur.ai setzt zusätzlich die Sitzungs-Cookies, die nötig sind, um dich angemeldet zu halten.

14Kinder

Ocur ist ein Produkt für Unternehmen und richtet sich nicht an Kinder. Wir erheben wissentlich keine Daten von Personen unter 16 Jahren. Wenn du glaubst, dass uns ein Kind Daten gegeben hat, schreib an privacy@ocur.ai — wir löschen sie.

15Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, wenn sich das Produkt ändert. Das Datum oben sagt dir, welche Fassung du liest. Bei wesentlichen Änderungen — eine neue Datenkategorie, ein neuer Zweck, eine neue Empfängerart — informieren wir Kontoinhaber per E-Mail oder im Produkt, bevor die Änderung wirksam wird. Eine wesentlich andere Verarbeitung bereits erhobener Daten führen wir nie ohne deine vorherige Zustimmung ein.

16Kontakt

Fragen zum Datenschutz, Anträge, Beschwerden oder alles, was hier unklar geblieben ist:

Siehe auch unsere Nutzungsbedingungen und das Impressum. Maßgeblich ist im Zweifel die englische Fassung dieser Erklärung.

← Zurück zu ocur.ai