Zum Inhalt springen
rankion.ai

Datenschutzerklärung

Transparente Information über die Datenverarbeitung

Der Schutz Ihrer persönlichen Daten ist uns ein besonderes Anliegen. Wir verarbeiten Ihre Daten auf Grundlage der gesetzlichen Bestimmungen (DSGVO, TDDDG). In dieser Datenschutzerklärung informieren wir Sie transparent über die Datenverarbeitung im Rahmen unserer Website und Dienste.

Wichtiger Hinweis zur Datenverarbeitung

rankion.ai nutzt US-amerikanische AI-Dienste (Anthropic Claude, OpenAI GPT-4) zur Content-Generierung. Dies bedeutet eine Übermittlung Ihrer Text-Prompts in die USA. Obwohl die USA über das EU-US Data Privacy Framework als "sicheres Drittland" eingestuft sind und unsere Partner Zero-Data-Retention-Policies haben, besteht bei US-Behörden theoretisch Zugriffsmöglichkeit. Diese Übermittlung ist zur Erfüllung unseres Vertrags mit Ihnen erforderlich (Art. 6 Abs. 1 lit. b DSGVO) und beruht nicht auf einer Einwilligung. Weitere Details finden Sie in Abschnitt 4.

1. Verantwortliche Stelle

Verantwortlich für die Datenverarbeitung auf dieser Website ist:

Rankion GmbH
Weidenweg 12
74321 Bietigheim-Bissingen
Deutschland

Geschäftsführer: Alexander Weipprecht
E-Mail:info@rankion.ai
Telefon: +49 7142 9170511

Datenschutzbeauftragter:datenschutz@rankion.ai

2. Welche Daten erfassen wir?

2.1 Kontakt- und Accountdaten

  • Name, E-Mail-Adresse (bei Registrierung)
  • Passwort (verschlüsselt gespeichert)
  • Profilbild (optional)
  • Sprachpräferenz
  • Zahlungsinformationen (über Stripe, siehe 4.2)

2.2 Nutzungsdaten

  • Erstellte Projekte, Artikel und Inhalte
  • Keyword-Recherchen und SEO-/GEO-Scores
  • Style Profiles, Knowledge Base Einträge
  • Content-Storylines und Publikationspläne
  • Generierte Bilder
  • Chat-Verläufe mit dem AI-Assistenten
  • Feedback-Meldungen (Freitext, Kategorie, Bearbeitungsstatus und optional bis zu drei selbst hochgeladene Screenshots): werden bei Löschung der Meldung oder deines Kontos automatisch mitgelöscht, die Bilddateien inbegriffen. Die Screenshots sind nicht öffentlich abrufbar, sondern nur für dich und unsere Administratoren; beim Hochladen werden sie serverseitig neu erzeugt, wodurch enthaltene Metadaten wie EXIF- oder GPS-Angaben entfallen. Dazu speichern wir die Seite, auf der du die Meldung abgeschickt hast (nur Pfad und Query-String, ohne die Domain), die Kennung deines Browsers (User-Agent), das Projekt, das beim Absenden in deinem Konto ausgewählt war, und den Bereich der Anwendung (das Modul), in dem du dich befunden hast. Der Zweck ist allein die Fehlersuche: ohne die Seite lässt sich eine Meldung wie „der Knopf reagiert nicht“ nicht wiederfinden, ohne Browser und Betriebssystem nicht nachstellen, und ohne Projekt und Bereich lässt sie sich nicht dem Arbeitsstand zuordnen, in dem sie entstanden ist. Werte von Adressparametern, die vertraulich sein können (token, signature, secret, api_key, password, key), ersetzen wir vor dem Speichern durch ***. Alle diese Angaben werden zusammen mit der Meldung gelöscht und nicht an Dritte weitergegeben
  • Credit-Verbrauch und Transaktionshistorie
  • Team-Mitgliedschaften und Berechtigungen

2.3 Technische Daten

  • IP-Adresse (in Sitzungsdaten und Verwaltungsprotokoll nach 7 Tagen anonymisiert, in Server- und Anwendungsprotokollen nach 14 Tagen gelöscht); für das Sperr-Protokoll gilt Abschnitt 2.4
  • Browser-Typ und -Version
  • Betriebssystem
  • Referrer-URL (Herkunftsseite)
  • Zeitpunkt des Zugriffs
  • Cookies (siehe Abschnitt 8)

2.4 Sperr-Protokoll (Wegwerf-Adressen)

Wenn Sie sich registrieren, sich erstmals über Google anmelden oder über das Formular des kostenlosen AI Reality Check (öffentlich zugänglich, ohne Anmeldung) eine Anfrage senden und die angegebene E-Mail-Adresse zu einem uns bekannten Wegwerf-Mail-Anbieter gehört, weisen wir den Vorgang ab. Diesen Versuch speichern wir in einem Sperr-Protokoll: die IP-Adresse, die Domain der E-Mail-Adresse (den Teil nach dem @), den Grund der Abweisung und den Zeitpunkt. Die vollständige E-Mail-Adresse speichern wir dabei nicht. Die Einträge werden nach 90 Tagen automatisch aus dem Sperr-Protokoll gelöscht.

Das Sperr-Protokoll dient dazu, Missbrauch zu erkennen: Wegwerf-Adressen sollen nicht dazu dienen, das kostenlose Startguthaben oder den kostenlosen AI Reality Check mehrfach zu beziehen. Anhand des Protokolls sehen wir, wie oft eine gesperrte Domain eingesetzt wird und ob sich Versuche von derselben IP-Adresse häufen, und halten so unsere Sperrliste aktuell.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser berechtigtes Interesse ist es, Missbrauch unserer kostenlosen Leistungen zu erkennen und die Sperrliste zu pflegen. Sie können dieser Verarbeitung nach Art. 21 DSGVO aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben. Informationen zu unserer Interessenabwägung erhalten Sie auf Anfrage, kontaktieren Sie uns dazu unter datenschutz@rankion.ai.

3. Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten auf Grundlage der folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO: Erfüllung eines Vertrages (Bereitstellung unserer Dienste)
  • Art. 6 Abs. 1 lit. a DSGVO: Einwilligung (z.B. für Marketing, Analytics)
  • Art. 6 Abs. 1 lit. f DSGVO: Berechtigte Interessen (Sicherheit, Verbesserung der Dienste)
  • Art. 6 Abs. 1 lit. c DSGVO: Rechtliche Verpflichtungen (Steuerrecht, Aufbewahrungspflichten)

4. Weitergabe an Drittanbieter

Zur Bereitstellung unserer Dienste nutzen wir spezialisierte Drittanbieter. Alle Anbieter sind vertraglich zur Einhaltung der DSGVO verpflichtet.

4.1 AI-Content-Generierung (USA - Drittlandübermittlung)

Wichtig: Die AI-Content-Generierung erfolgt über US-amerikanische Anbieter. Ihre Text-Prompts werden in die USA übertragen. Die USA gelten zwar seit 2023 wieder als "sicheres Drittland" (EU-US Data Privacy Framework), jedoch besteht aufgrund von Gesetzen wie FISA 702 und Executive Order 12333 theoretisch Zugriffsmöglichkeit für US-Behörden. Beide Anbieter verpflichten sich vertraglich zu "Zero Data Retention" - d.h. API-Anfragen werden nicht gespeichert oder für Training verwendet.

Rankion KI (Anthropic Inc.)
Zweck: Content-Generierung, SEO/GEO-Optimierung, AI Humanization, Fact-Checking
Standort: USA (San Francisco, Kalifornien)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) + Ihre Einwilligung zur Drittlandübermittlung
Daten: Ihre Text-Prompts, Style Profiles, Knowledge Base Einträge (verschlüsselt übertragen via TLS 1.3)
Speicherdauer: 0 Tage - Zero Data Retention (vertraglich zugesichert, API-Anfragen werden nicht gespeichert)
Angemessenheitsbeschluss: EU-US Data Privacy Framework (seit 2023)
Risiko: Theoretischer Zugriff US-Behörden nach FISA 702
Datenschutz: anthropic.com/privacy

OpenAI LLC (GPT-4)
Zweck: Content-Generierung (alternativ zu Claude)
Standort: USA (San Francisco, Kalifornien)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO + Einwilligung zur Drittlandübermittlung
Daten: Text-Prompts, Antworten
Speicherdauer: 0 Tage - Zero Data Retention für API-Nutzung (API Data Usage Policies)
Angemessenheitsbeschluss: EU-US Data Privacy Framework
Risiko: Theoretischer Zugriff US-Behörden
Datenschutz: openai.com/privacy

Unsere Empfehlung: Geben Sie keine sensiblen personenbezogenen Daten (Namen, Adressen, Gesundheitsdaten, etc.) in Text-Prompts ein. Anonymisieren Sie Beispiele. Für hochsensible Anwendungsfälle konsultieren Sie Ihren Datenschutzbeauftragten.

4.2 Zahlungsabwicklung

Stripe Inc.
Zweck: Zahlungsabwicklung, Rechnungserstellung, Abonnementverwaltung
Standort: USA/EU (PCI-DSS Level 1 zertifiziert)
Daten: Zahlungsinformationen (Kreditkarte, SEPA), Transaktionsdaten
Wichtig: Kreditkartendaten werden niemals auf unseren Servern gespeichert, sondern direkt von Stripe verarbeitet
Datenschutz: stripe.com/privacy

4.6 Authentifizierung

Google LLC (OAuth)
Zweck: Single Sign-On (optionaler Login mit Google-Konto)
Standort: USA (Angemessenheitsbeschluss)
Daten: Google-ID, Name, E-Mail-Adresse, Profilbild (nur wenn Sie sich mit Google anmelden)
Datenschutz: policies.google.com/privacy

4.7 Hosting & Infrastruktur

netcup GmbH
Zweck: Betrieb der Plattform: Anwendungsserver, Datenbank, Dateispeicher und Datenbank-Sicherungen
Standort: Nürnberg, Deutschland (Rechenzentrum; Anbieter netcup GmbH mit Sitz in Karlsruhe); keine Übermittlung in ein Drittland
Sicherheit: Rechenzentrum nach ISO/IEC 27001 zertifiziert (TÜV Nord); Serverzugriff ausschließlich per SSH-Schlüssel
Verschlüsselung: Übertragung ausschließlich per TLS 1.2/1.3; Passwörter als bcrypt-Hash, API-Schlüssel und 2FA-Geheimnisse verschlüsselt in der Datenbank
Rechtsgrundlage: Auftragsverarbeitungsvertrag nach Art. 28 DSGVO
Datenschutz: netcup.com/de/kontakt/datenschutzerklaerung

KI- und Daten-Sub-Processors

Folgende Drittanbieter setzen wir als Auftragsverarbeiter im Sinne von Art. 28 DSGVO ein. Eine immer aktuelle Liste mit Region, Zweck und DPA-Links findest du auf /trust/sub-processors — dies ist die einzig verbindliche Quelle. Bei Unstimmigkeiten zwischen dieser Datenschutz-Seite und der Trust-Center-Liste hat letztere Vorrang.

netcup GmbH

Wir nutzen Root-Server (KVM), Nürnberg für: Betrieb der Plattform: Anwendungsserver, Datenbank, Dateispeicher, Datenbank-Sicherungen.
Verarbeitete Daten: Alle in der Anwendung gespeicherten Daten (Accounts, Projekte, Inhalte, Protokolle).
Region: Nürnberg (Deutschland, EU).
Speicherdauer: Dauer der Vertragsbeziehung; Datenbank-Abzüge vor jeder Schemaänderung, die letzten 10 Stände werden behalten.
Rechtsgrundlage: Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, Verarbeitung ausschließlich in Deutschland.
DPA des Anbieters

Anthropic, PBC

Wir nutzen Claude Sonnet 4.6 / Haiku 4.5 für: Content-Generierung, Analyse, Chat-Assistent.
Verarbeitete Daten: User-Prompts, Gescraped Webinhalte, Keyword-Listen.
Region: USA.
Speicherdauer: 0 Tage (Zero-Data-Retention konfiguriert).
Rechtsgrundlage: EU-US Data Privacy Framework.
DPA des Anbieters

OpenAI, L.L.C.

Wir nutzen GPT-4.1 mini, DALL-E 3 für: Multi-LLM-Vergleich (Reality-Check), Bild-Generierung.
Verarbeitete Daten: User-Prompts, Bild-Prompts.
Region: USA.
Speicherdauer: 30 Tage (API Standard).
Rechtsgrundlage: EU-US Data Privacy Framework.
DPA des Anbieters

Google LLC

Wir nutzen Gemini 2.0 Flash für: Multi-LLM-Vergleich (Reality-Check).
Verarbeitete Daten: User-Prompts.
Region: USA / EU.
Speicherdauer: 0 Tage (über API ohne Training).
Rechtsgrundlage: EU-US Data Privacy Framework + SCCs.
DPA des Anbieters

Perplexity AI, Inc.

Wir nutzen Sonar (Web-Search-augmented LLM) für: Reality-Check mit Live-Web-Search.
Verarbeitete Daten: User-Prompts, Suchanfragen.
Region: USA.
Speicherdauer: 30 Tage.
Rechtsgrundlage: EU-US Data Privacy Framework.
DPA des Anbieters

X.AI Corp.

Wir nutzen Grok 3 mini fast für: Multi-LLM-Vergleich (Reality-Check).
Verarbeitete Daten: User-Prompts.
Region: USA.
Speicherdauer: API Standard.
Rechtsgrundlage: Standard Contractual Clauses.
DPA des Anbieters

Microsoft Corporation

Wir nutzen Azure OpenAI Service für: Enterprise-Alternative für GPT-Modelle.
Verarbeitete Daten: User-Prompts.
Region: EU (West Europe) / USA.
Speicherdauer: 0 Tage (mit opt-out konfiguriert).
Rechtsgrundlage: EU-US Data Privacy Framework + SCCs.
DPA des Anbieters

Black Forest Labs GmbH

Wir nutzen Flux Pro für: Bild-Generierung.
Verarbeitete Daten: Bild-Prompts.
Region: Deutschland (EU).
Speicherdauer: 0 Tage.
Rechtsgrundlage: Direkte EU-Verarbeitung (Art. 6 Abs. 1 lit. b DSGVO).
DPA des Anbieters

Scraper API, LLC

Wir nutzen ScraperAPI für: Web-Scraping für Content-Audit / Optimizer.
Verarbeitete Daten: User-eingegebene URLs.
Region: USA.
Speicherdauer: Nicht persistiert (durchgereicht).
Rechtsgrundlage: Standard Contractual Clauses.
DPA des Anbieters

Serper.dev

Wir nutzen Serper Search API für: Keyword-Research, SERP-Analyse.
Verarbeitete Daten: Keyword-Anfragen.
Region: USA.
Speicherdauer: Nicht persistiert.
Rechtsgrundlage: Standard Contractual Clauses.
DPA des Anbieters

5. Speicherdauer

  • Accountdaten: Bis zur Löschung Ihres Accounts
  • Inhalte (Artikel, Projekte): Bis zur manuellen Löschung oder Account-Löschung
  • Zahlungsdaten: 10 Jahre (steuerrechtliche Aufbewahrungspflicht)
  • IP-Adressen: in Sitzungsdaten und im Verwaltungsprotokoll 7 Tage (Sicherheit), danach anonymisiert; für das Sperr-Protokoll gilt Abschnitt 2.4
  • Server- und Anwendungsprotokolle: 14 Tage (Sicherheit, Fehleranalyse), danach gelöscht; Sperrlisten der Angriffsabwehr höchstens 7 Tage
  • Nachweis des Verzichts auf das Widerrufsrecht: IP-Adresse und Zeitpunkt Ihrer Zustimmung zum sofortigen Beginn der Leistung (§ 356 Abs. 5 BGB), solange Ihr Kundenkonto besteht — der Nachweis wird zusammen mit dem Konto gelöscht; er dient der Verteidigung gegen Ansprüche innerhalb der regelmäßigen Verjährungsfrist von drei Jahren (§§ 195, 199 BGB)
  • Meldungen (Vorfälle, Forum): die IP-Adresse wird nur als Hash gespeichert (pseudonymisiert), zusammen mit der Meldung
  • Sperr-Protokoll (abgewiesene Wegwerf-Adressen): 90 Tage, danach automatische Löschung (siehe Abschnitt 2.4)
  • Chat-Verläufe: 90 Tage (automatische Löschung)
  • Cookies: Siehe Cookie-Einstellungen (max. 1 Jahr)
  • Backups: Datenbank-Abzug vor jeder Änderung der Datenbankstruktur; die letzten 10 Stände werden behalten, ältere gelöscht

6. Ihre Rechte gemäß DSGVO

Sie haben jederzeit folgende Rechte:

  • Recht auf Auskunft (Art. 15 DSGVO): Sie können Auskunft über Ihre gespeicherten Daten verlangen
  • Recht auf Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger Daten
  • Recht auf Löschung (Art. 17 DSGVO): "Recht auf Vergessenwerden"
  • Recht auf Einschränkung (Art. 18 DSGVO): Einschränkung der Verarbeitung
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Export Ihrer Daten in maschinenlesbarem Format
  • Widerspruchsrecht (Art. 21 DSGVO): Widerspruch gegen die Verarbeitung
  • Recht auf Widerruf der Einwilligung (Art. 7 DSGVO): Erteilte Einwilligungen können jederzeit widerrufen werden

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an:datenschutz@rankion.ai

7. Beschwerderecht bei Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren:

Landesbeauftragte für Datenschutz und Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
Telefon: 0711/615541-0
E-Mail:poststelle@lfdi.bwl.de

8. Cookies

Unsere Website verwendet Cookies. Details finden Sie in unserenCookie-Einstellungen.

Notwendige Cookies: locale (Sprache), session (Authentifizierung), csrf_token (Sicherheit), theme (Dark/Light Mode)
Laufzeit: session bis 1 Jahr

Analyse-Software (Matomo)

Auf unserer öffentlichen Website (nicht im eingeloggten Kundenbereich) nutzen wir zusätzlich die selbst gehostete Statistik-Software Matomo, betrieben auf unserer eigenen Infrastruktur (provimedia.de). Matomo läuft cookiefrei — es wird nichts auf Ihrem Endgerät gespeichert, daher ist hierfür keine Cookie-Einwilligung nach § 25 TDDDG erforderlich. Rechtsgrundlage der Verarbeitung ist unser berechtigtes Interesse an der Analyse der Websitenutzung zur Verbesserung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO). Ihre IP-Adresse wird anonymisiert und nicht an Dritte weitergegeben. Wir respektieren die „Do Not Track"-Einstellung Ihres Browsers — ist sie aktiviert, findet keine Analyse statt.

Sie können der Verarbeitung jederzeit gemäß Art. 21 DSGVO widersprechen, kontaktieren Sie uns dazu unter datenschutz@rankion.ai.

Analyse widersprechen

Ihre Besuche werden derzeit anonym mitgezählt.

Sie haben widersprochen. Ihre Besuche werden nicht mitgezählt.

Ihr Widerspruch wird ein Jahr lang in einem Cookie auf diesem Gerät gespeichert. Nach dem Löschen der Cookies oder auf einem anderen Gerät setzen Sie ihn bitte erneut.

9. Datensicherheit

Wir setzen umfassende Sicherheitsmaßnahmen ein:

  • SSL/TLS-Verschlüsselung: Alle Datenübertragungen sind verschlüsselt (TLS 1.2/1.3)
  • Passwort-Hashing: Bcrypt-Algorithmus (niemals im Klartext gespeichert)
  • 2-Faktor-Authentifizierung: Optional für erhöhte Sicherheit
  • Firewalls & DDoS-Schutz: Schutz vor unautorisierten Zugriffen
  • Sicherungen: Datenbank-Abzug vor jeder Änderung der Datenbankstruktur; die letzten 10 Stände werden behalten, ältere gelöscht; Ablage nur auf dem Server in Deutschland
  • Security Audits: Regelmäßige Sicherheitsüberprüfungen
  • Access Controls: Strenge Zugriffsbeschränkungen für Mitarbeiter

10. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslage oder Änderungen unserer Dienste anzupassen. Für erneute Besuche gilt jeweils die aktuellste Fassung. Bei wesentlichen Änderungen informieren wir Sie per E-Mail.

Stand dieser Datenschutzerklärung: 21.09.2026
Version: 2.1

Cookies: Wir nutzen ausschließlich technisch notwendige Cookies (Session & Sicherheit) sowie eine anonyme, cookiefreie Analyse unserer eigenen Statistik-Software (Matomo, eigene Infrastruktur) — keine Marketing-Tracker. Details