01Wer wir sind
Ocur ist das KI-Betriebssystem für Unternehmen. Es klinkt sich in die Plattformen ein, die ein Unternehmen ohnehin nutzt — E-Mail, Kalender, Dateien, Chat, das Web — und erledigt die Arbeit direkt darin, auf Zuruf oder auf Autopilot.
Betreiberin von Ocur ist die OcurAI, Inc., eine Delaware C Corporation, eingetragener Sitz 131 Continental Dr, Suite 305, Newark, DE 19713, USA, Hauptgeschäftssitz Luisenstraße 8, 38448 Wolfsburg, Deutschland („Ocur“, „wir“, „uns“). Für alles hier Beschriebene sind wir Verantwortliche im Sinne der Datenschutz-Grundverordnung (DSGVO) — außer dort, wo wir Daten in deinem Auftrag als Auftragsverarbeiter verarbeiten, was für die Inhalte gilt, die dein Unternehmen ins Produkt gibt (siehe Abschnitt 5).
Fragen, Anträge und Beschwerden zum Datenschutz: privacy@ocur.ai. Wir beantworten jede einzelne.
Angaben zur App
Unter diesen Angaben ist unsere Anwendung registriert — auch bei Google, für den OAuth-Zustimmungsbildschirm, den du beim Verbinden eines Google-Kontos siehst:
| Name der Anwendung | Ocur |
|---|---|
| Anbieterin | OcurAI, Inc. |
| Startseite | https://ocur.ai |
| Anwendung | https://app.ocur.ai |
| Datenschutzerklärung | https://ocur.ai/privacy |
| Nutzungsbedingungen | https://ocur.ai/terms |
| Kontakt | privacy@ocur.ai |
02Wofür diese Erklärung gilt
Diese Erklärung gilt für:
- die Website ocur.ai samt dem Spiel unter ocur.ai/be-ai;
- die Anwendung app.ocur.ai und ihre API;
- die Ocur-Desktop-App, die deinen eigenen Rechner mit Ocur verbindet;
- die Messaging-Kanäle, über die du Ocur erreichst (WhatsApp, Telegram, Slack, Discord).
Nicht erfasst sind die Drittdienste, die du mit Ocur verbindest. Wenn Ocur auf deine Anweisung hin dein Gmail liest oder ein Google Sheet bearbeitet, gilt für das, was Google selbst mit diesen Daten macht, weiterhin Googles eigene Datenschutzerklärung.
03Welche Daten wir verarbeiten
Kontodaten
Name, E-Mail-Adresse, Profilbild, die Organisation, zu der du gehörst, und deine Rolle darin. Die Anmeldung übernimmt Clerk für uns; wir speichern das daraus entstehende Profil, damit klar ist, wem welcher Workspace gehört.
Die Inhalte, die du Ocur gibst
Alles, was du hineingibst, und alles, was dabei entsteht: Chatnachrichten und Spracheingaben, hochgeladene Dateien und Dokumente, dein Wissensspeicher, die Automatisierungen und Aufgaben, die du einrichtest, die Erinnerungen, die du (oder deine Admins) ausdrücklich speicherst, und das Protokoll jedes Durchlaufs.
Daten aus den Konten, die du verbindest
Ocur lässt sich mit Google (Gmail, Kalender, Drive, Kontakte), Microsoft 365, Slack, GitHub, Notion, Trello, Telegram, WhatsApp und Discord verbinden — und mit allem, was du über einen eigenen Konnektor oder einen MCP-Server ergänzt. Nach dem Verbinden liest und schreibt Ocur dort ausschließlich, um die Arbeit zu erledigen, um die du gebeten hast. Abschnitt 4 beschreibt den Fall Google vollständig.
Nutzungs- und technische Daten
Server-Logs (IP-Adresse, Browser- und Gerätetyp, Zeitstempel, aufgerufener Endpunkt), Fehlerdiagnosen, die pro Durchlauf verbrauchten Tokens und ein Prüfprotokoll aller Aktionen, die Ocur für dich ausgeführt hat — genau das macht das Versprechen „jeder Schritt protokolliert“ real.
Zahlungsdaten
Tarif, Rechnungen, Rechnungsland, Umsatzsteuerstatus. Kartenzahlungen laufen über Stripe — vollständige Kartennummern sehen und speichern wir nie.
Website-Daten
Aggregierte, cookiefreie Produktanalyse auf ocur.ai. Siehe Abschnitt 13.
04Google-Nutzerdaten
Ocur ist ein Client der Google-API-Dienste. Weil Gmail, Kalender und Drive zum Sensibelsten gehören, was ein Unternehmen aus der Hand gibt, steht hier genau, worum wir bitten, was wir damit tun — und was wir damit niemals tun.
Nichts ist verbunden, bevor du es verbindest
Der Google-Zugriff ist dienstweise und freiwillig. Gmail zu verbinden verbindet nicht Drive; den Kalender zu verbinden verbindet nicht Gmail. Du erteilst jede Berechtigung einzeln in den Konnektor-Einstellungen, siehst dabei Googles eigenen Zustimmungsbildschirm mit der Liste der Berechtigungen und kannst jede davon jederzeit zurücknehmen (Abschnitt 11).
Die Berechtigungen, um die wir bitten — und wofür
| Scope | Was er erlaubt | Wofür Ocur ihn braucht |
|---|---|---|
openid userinfo.email userinfo.profile |
E-Mail-Adresse, Name und Profilbild des verbundenen Google-Kontos lesen. | Damit sichtbar ist, welches Konto verbunden ist, und bei mehreren das richtige verwendet wird. |
gmail.readonly |
Nachrichten, Threads, Labels und Anhänge im verbundenen Postfach lesen. | Posteingang sichten und zusammenfassen, den gefragten Thread finden, die Rechnung aus dem Anhang ziehen, „was hat der Lieferant wirklich geschrieben?“ beantworten. |
gmail.modify |
Labels setzen und entfernen, als gelesen markieren, archivieren, Entwürfe verwalten. | Den Posteingang in den Zustand bringen, um den du gebeten hast — einsortieren, archivieren, nach einem Durchlauf aufräumen. |
gmail.compose |
Entwürfe im verbundenen Postfach erstellen und bearbeiten. | Eine Antwort vorbereiten, die du erst liest und freigibst, bevor irgendetwas rausgeht. |
gmail.send |
Eine Nachricht aus dem verbundenen Postfach senden. | Die Antwort oder die Zahlungserinnerung tatsächlich verschicken, sobald du freigibst — oder automatisch, wenn du diese Aufgabe selbst auf Autopilot gestellt hast. |
contacts.readonly profile.emails.read |
Deine Google-Kontakte und deren E-Mail-Adressen lesen. | Damit „schreib Anna wegen der Rechnung“ bei der richtigen Anna landet, ohne dass du die Adresse nachschlägst. |
calendar.events |
Termine im verbundenen Kalender lesen, anlegen, ändern und löschen. | „Wann habe ich Zeit?“ beantworten, das Meeting buchen, es verschieben, wenn die Gegenseite umplant. |
drive |
Dateien im verbundenen Drive öffnen, anlegen, bearbeiten und organisieren. | Die Arbeit im echten Dokument erledigen — die Rechnungstabelle abgleichen, das Deck aktualisieren, den Export dort ablegen, wo er hingehört. |
Wir fragen den engsten Satz an Berechtigungen ab, mit dem diese Funktionen durchgängig arbeiten. Braucht eine Funktion eine Berechtigung nicht mehr, fällt die Berechtigung weg.
Was wir mit Google-Daten tun
- Wir nutzen sie ausschließlich für die Funktionen, um die du gebeten hast. Ein Durchlauf holt, was die Aufgabe braucht, erledigt sie und meldet das Ergebnis zurück.
- Wir legen keine Kopie deines Postfachs oder deines Drive an. Ocur hält keine laufende Spiegelung deines Google-Kontos. Was danach bleibt, ist das Protokoll des Durchlaufs in deinem Workspace: die Unterhaltung, das Ergebnis, der Prüfeintrag — dazu das, was du oder deine Admins ausdrücklich ins Unternehmensgedächtnis oder den Wissensspeicher übernommen haben.
- Access- und Refresh-Tokens liegen verschlüsselt und werden nur benutzt, um in deinem Auftrag mit Google zu sprechen.
- Dein Workspace ist isoliert. Google-Daten aus deinem Konto werden nie mit denen anderer Kunden vermischt und nie verwendet, um die Frage eines anderen Kunden zu beantworten.
Die Verwendung und Weitergabe von Informationen, die Ocur über Google-APIs erhält, an andere Anwendungen erfolgt im Einklang mit der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen.
Insbesondere gilt: Wir verwenden weder Google-Workspace-APIs noch darüber erhaltene Daten, um allgemeine Modelle künstlicher Intelligenz oder des maschinellen Lernens zu entwickeln, zu verbessern oder zu trainieren. Inhalte aus Gmail, Google Kalender, Google Drive oder Google Kontakte gehen nur an unsere KI-Anbieter, um die konkrete Aufgabe zu erledigen, um die du gebeten hast — auf Basis von Verträgen, die ein Training ihrer Modelle damit untersagen (siehe Abschnitt 6).
Was wir mit Google-Daten niemals tun
- Wir verkaufen sie nicht und geben sie nicht an Datenhändler oder Adresshändler weiter.
- Wir nutzen sie nicht für Werbung, Ad-Targeting oder irgendeinen Zweck, der nichts mit den von dir gewünschten Funktionen zu tun hat.
- Wir bauen daraus kein Profil von dir zum Nutzen Dritter.
- Kein Mensch bei Ocur liest sie — außer in vier engen Fällen: mit deiner ausdrücklichen Einwilligung (etwa wenn du uns bittest, einen bestimmten Durchlauf anzusehen), soweit zwingend für Sicherheits- oder Missbrauchsuntersuchungen erforderlich, soweit gesetzlich vorgeschrieben, oder wenn die Daten so aggregiert und anonymisiert sind, dass sie niemanden mehr identifizieren.
05Zwecke und Rechtsgrundlagen
Soweit dein Unternehmen unser Kunde ist, verarbeiten wir die Inhalte in deinem Workspace auf deine Weisung als Auftragsverarbeiter — dein Unternehmen entscheidet, was hineingeht und was Ocur damit tun darf. Wo wir die Zwecke selbst bestimmen (Konten betreiben, abrechnen, den Dienst absichern, die Website verbessern), sind wir Verantwortliche. Die Rechtsgrundlagen nach Art. 6 DSGVO:
| Was wir tun | Rechtsgrundlage |
|---|---|
| Das Produkt bereitstellen: Aufgaben ausführen, Konnektoren bedienen, Gedächtnis führen, Ergebnisse liefern | Vertragserfüllung, Art. 6 Abs. 1 lit. b — sowie deine Weisung als Kunde |
| Ein Drittkonto verbinden und darin handeln | Deine Einwilligung, erteilt je Dienst im Moment des Verbindens, Art. 6 Abs. 1 lit. a |
| Dienst absichern, Missbrauch verhindern, Fehler beheben | Berechtigte Interessen, Art. 6 Abs. 1 lit. f |
| Abrechnung, Rechnungsstellung, steuerliche Aufzeichnungen | Vertrag und rechtliche Verpflichtung, Art. 6 Abs. 1 lit. b und c |
| Aggregierte Produktanalyse und Verbesserung des Dienstes | Berechtigte Interessen, Art. 6 Abs. 1 lit. f — aggregiert, nie auf Inhaltsebene |
| Service-E-Mails ohne Abmeldemöglichkeit (Sicherheit, Abrechnung, Störungen) | Vertrag, Art. 6 Abs. 1 lit. b |
Wir verkaufen keine personenbezogenen Daten und betreiben keine verhaltensbasierte Werbung.
06KI-Modelle und Verarbeitung deiner Inhalte
Ocur basiert auf großen Sprachmodellen. Um zu antworten oder eine Aufgabe zu erledigen, geht der relevante Teil deiner Inhalte — deine Nachricht, das betreffende Dokument, der zu lesende E-Mail-Thread — an einen Modellanbieter, wird dort verarbeitet, und das Ergebnis kommt zurück. Diese Anbieter sind derzeit Anthropic, OpenAI und Google (Gemini), dazu ElevenLabs für Sprache im Voice-Modus.
- Sie trainieren nicht mit deinen Inhalten. Wir nutzen diese Anbieter unter ihren Geschäfts-/API-Bedingungen, die ein Training mit über die API übermittelten Daten untersagen.
- Auch wir trainieren keine Modelle mit deinen Inhalten — weder eigene noch Fine-Tunes fremder Modelle.
- Es geht nur raus, was die Aufgabe braucht. Ocur übergibt den Kontext für die konkrete Aufgabe, nicht deinen gesamten Workspace.
- Modellausgaben können falsch sein. Genau deshalb wartet alles Folgenreiche auf eine menschliche Freigabe, solange du diese Aufgabe nicht bewusst auf Autopilot gestellt hast.
08Wo deine Daten liegen
Ocur läuft auf Infrastruktur in der Europäischen Union. Einige der oben genannten Anbieter arbeiten außerhalb der EU oder unterstützen von dort. Wo Daten in ein Land ohne EU-Angemessenheitsbeschluss gelangen, ist die Übermittlung durch die Standardvertragsklauseln der EU-Kommission zusammen mit den technischen Maßnahmen aus Abschnitt 10 abgesichert.
Die OcurAI, Inc. ist in Delaware eingetragen — das verschiebt deine Daten aber nicht: Die Systeme, die sie halten, laufen in der EU, und die US-Rechtsform gibt niemandem automatisch Zugriff darauf. An Behörden geben wir Daten nur auf ein wirksames, bindendes Ersuchen heraus, das wir prüfen und dem wir widersprechen, wo wir können.
09Speicherdauer
| Daten | Gespeichert |
|---|---|
| Konto- und Organisationsdaten | Solange das Konto besteht; gelöscht, wenn du es löschst |
| Unterhaltungen, Dateien, Erinnerungen, Automatisierungen | Bis du sie löschst oder das Konto gelöscht wird |
| Konnektor-Zugangsdaten und Tokens | Bis du den Dienst trennst oder das Konto löschst |
| Prüfprotokoll der für dich ausgeführten Aktionen | Standardmäßig 180 Tage |
| Server- und Sicherheits-Logs | Bis zu 90 Tage |
| Rechnungen und steuerliche Unterlagen | Solange handels- und steuerrechtliche Fristen es verlangen (in Deutschland bis zu 10 Jahre) |
| Verschlüsselte Backups | Rollierendes Fenster von höchstens 35 Tagen, danach überschrieben |
Was du löschst, verschwindet sofort aus den Live-Systemen und läuft innerhalb des oben genannten Fensters aus den verschlüsselten Backups.
10Sicherheit
- Verschlüsselt bei der Übertragung (TLS) und im Ruhezustand.
- Konnektor-Zugangsdaten bekommen eine zweite Schicht: Jeder Access- und Refresh-Token wird zusätzlich verschlüsselt, bevor er in die Datenbank geschrieben wird — mit einem Schlüssel, der außerhalb der Datenbank liegt.
- Mandantentrennung. Die Daten jedes Workspace — auch sein Gedächtnis-Container — sind auf diesen Workspace begrenzt und aus keinem anderen erreichbar.
- Minimalprinzip intern. Zugriff auf die Produktivumgebung haben nur die Personen, die ihn brauchen, und er wird protokolliert.
- Schutzmechanismen im Produkt selbst. Admins entscheiden, was unbeaufsichtigt laufen darf; alles andere wartet mit Zeitlimit auf Freigabe, und jede Aktion landet im Prüfprotokoll.
- Meldung von Verletzungen. Betrifft eine Datenschutzverletzung deine personenbezogenen Daten, melden wir sie der zuständigen Aufsichtsbehörde innerhalb von 72 Stunden, soweit die DSGVO das verlangt, und informieren dich unverzüglich.
Sicherheitslücke gefunden? Schreib an security@ocur.ai — wir arbeiten mit dir daran und gehen nicht gegen dich vor, wenn du sie in gutem Glauben meldest.
11Trennen und löschen
Einen Dienst trennen
Öffne in Ocur die Konnektor-Einstellungen und wähle beim betreffenden Dienst Trennen. Die dafür gespeicherten Zugangsdaten werden gelöscht, und Ocur verliert den Zugriff sofort.
Bei Google widerrufen
Du kannst Ocur den Zugriff jederzeit auch direkt bei Google entziehen, unabhängig von uns, unter myaccount.google.com/permissions. Dasselbe gilt für die entsprechenden Einstellungen bei Microsoft, Slack, GitHub, Notion und jedem anderen Dienst, den du verbunden hast.
Alles löschen
Mit dem Löschen deines Kontos verschwinden Profil, Unterhaltungen, Dateien, Wissen, Erinnerungen, Automatisierungen und gespeicherte Zugangsdaten aus unseren Live-Systemen und laufen innerhalb des Fensters aus Abschnitt 9 aus den verschlüsselten Backups. Wenn wir das für dich übernehmen sollen oder du eine schriftliche Bestätigung möchtest, schreib an privacy@ocur.ai — wir erledigen es innerhalb von 30 Tagen. Es bleibt nur, was wir gesetzlich aufbewahren müssen, etwa Rechnungen.
12Deine Rechte
Nach der DSGVO hast du das Recht auf:
- Auskunft über die zu dir gespeicherten personenbezogenen Daten und eine Kopie davon.
- Berichtigung unrichtiger Daten.
- Löschung („Recht auf Vergessenwerden“).
- Einschränkung der Verarbeitung und Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen.
- Datenübertragbarkeit — Herausgabe in einem strukturierten, maschinenlesbaren Format.
- Widerruf einer Einwilligung jederzeit, ohne dass die bisherige Rechtmäßigkeit berührt wird.
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde.
Schreib an privacy@ocur.ai; wir antworten innerhalb von 30 Tagen. Bist du Mitarbeiterin oder Mitarbeiter eines Unternehmens, das Ocur nutzt, kontrolliert dein Arbeitgeber diesen Workspace — wir verweisen dich dorthin und helfen ihm, dir zu antworten.
Wenn du in Kalifornien lebst
Wir verkaufen keine personenbezogenen Daten und geben sie nicht für kontextübergreifende Werbung weiter — weder nach CCPA/CPRA noch sonst. Einwohnerinnen und Einwohner Kaliforniens können Auskunft, Berichtigung oder Löschung verlangen; Nachteile entstehen daraus nicht. Dieselbe Adresse: privacy@ocur.ai.
Automatisierte Entscheidungen
Ocur handelt auf deine Anweisung. Es trifft keine Entscheidungen, die dir gegenüber rechtliche Wirkung entfalten oder dich in ähnlicher Weise erheblich beeinträchtigen im Sinne von Art. 22 DSGVO. Folgenreiche Aktionen warten auf eine menschliche Freigabe, sofern deine Organisation die betreffende Aufgabe nicht ausdrücklich auf Autopilot gestellt hat, und alles, was Ocur tut, ist protokolliert und von den Menschen, denen das Konto gehört, umkehrbar.
14Kinder
Ocur ist ein Produkt für Unternehmen und richtet sich nicht an Kinder. Wir erheben wissentlich keine Daten von Personen unter 16 Jahren. Wenn du glaubst, dass uns ein Kind Daten gegeben hat, schreib an privacy@ocur.ai — wir löschen sie.
15Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich das Produkt ändert. Das Datum oben sagt dir, welche Fassung du liest. Bei wesentlichen Änderungen — eine neue Datenkategorie, ein neuer Zweck, eine neue Empfängerart — informieren wir Kontoinhaber per E-Mail oder im Produkt, bevor die Änderung wirksam wird. Eine wesentlich andere Verarbeitung bereits erhobener Daten führen wir nie ohne deine vorherige Zustimmung ein.
16Kontakt
Fragen zum Datenschutz, Anträge, Beschwerden oder alles, was hier unklar geblieben ist:
- E-Mail: privacy@ocur.ai
- Sicherheit: security@ocur.ai
- Telefon: +49 171 2189405
- Post: OcurAI, Inc., Luisenstraße 8, 38448 Wolfsburg, Deutschland
Siehe auch unsere Nutzungsbedingungen und das Impressum. Maßgeblich ist im Zweifel die englische Fassung dieser Erklärung.
← Zurück zu ocur.ai