Rechtliches

Datenschutzerklärung.

Was wir verarbeiten, warum, wo es läuft und wie lange. In einfachen Worten, und mit den Teilen, die für uns unbequem sind.

Stand: 19. September 2026

Diese Übersetzung dient dem besseren Verständnis. Massgebend ist die englische Fassung.

Die Kurzfassung

  • Wir trainieren keine Modelle mit dem, was du schickst. Weder unsere noch die von jemand anderem, in jedem Plan, auch im kostenlosen.
  • Kein Tracking, keine Werbung, keine Analyse durch Dritte. Das einzige Cookie hält dich angemeldet.
  • Das Unternehmen ist schweizerisch, die Standardserver sind es nicht. Sie laufen in den Vereinigten Staaten und der Europäischen Union, und wir sagen das unten.
  • Du kannst selbst löschen, in den Einstellungen: jedes Gespräch, das Profil, das der Assistent angelegt hat, ein verbundenes Konto oder das ganze Konto.

Wer verantwortlich ist

Neurolism, Zürich, Schweiz (MWST-Nummer CHE-231.469.196), ist für die hier beschriebene Verarbeitung verantwortlich. Für alles, was deine Daten betrifft, schreib an info@neurolism.com. Angaben zum Unternehmen stehen im Impressum.

Was wir verarbeiten, und warum

  • Dein Konto: Name, E-Mail-Adresse und Passwort, gespeichert als Hash mit Argon2id und nie im Klartext. Wenn du dich mit Microsoft oder Google anmeldest, erhalten wir von dort statt eines Passworts deinen Namen, deine E-Mail-Adresse und eine Kontokennung. Nötig, um dir ein Konto zu geben.
  • Gespräche: was du schreibst und was der Assistent antwortet, damit das Gespräch da ist, wenn du zurückkommst. Inkognito-Gespräche werden nicht gespeichert. Nötig, um den Dienst zu erbringen.
  • Angehängte Dateien: aufbewahrt, bis du sie oder das Konto löschst. Tabellen, die du mit Python auswertest, werden in deinem Browser verarbeitet; ihr Inhalt geht trotzdem als Teil des Gesprächs an das Modell.
  • Was der Assistent über dich gelernt hat: Wenn du in den Einstellungen «Dich kennenlernen» einschaltest, wird aus deinen Gesprächen eine kurze Liste von Merkmalen gewonnen (deine Arbeit, Werkzeuge, Sprache und Stil), damit du sie nicht jedes Mal erklären musst. Ist die Einstellung aus, wird nichts aufbewahrt, und du kannst die Liste jederzeit löschen.
  • Verbundene Microsoft-365- oder Google-Konten: Wenn du eines verbindest, speichern wir die Zugangsschlüssel, die es uns gibt, verschlüsselt. Der Assistent durchsucht und liest dann deine Dateien oder Mails, wenn du ihn darum bittest, und liest nur: Er ändert, verschickt oder löscht nie etwas. Was er liest, geht wie alles, was du tippst, an das Modell und landet im Gespräch. Trennst du die Verbindung in den Einstellungen, werden die Schlüssel sofort gelöscht.
  • Studierendennachweis: Wenn du bestätigst, dass du studierst, die E-Mail-Adresse der Hochschule, der Name der Hochschule und, falls du ihn angibst, dein Studiengang. Aufbewahrt für zwölf Monate, um den Studierendenpreis anzuwenden. Wir schicken einen Code an diese Adresse und sonst nichts.
  • Kursalarme: das Symbol und die Schwelle, die du festlegst, bis du den Alarm entfernst. Kreuzt der Kurs die Schwelle, bekommst du eine E-Mail.
  • Geteilte Gespräche: Wenn du einen Link erstellst, kann jede Person, die den Link hat, das Gespräch so lesen, wie es in diesem Moment war, ohne Anhänge, bis du den Link löschst.
  • Zahlung: Das übernimmt Stripe. Wir speichern eine Kundenreferenz und den Plan, nie eine Kartennummer.
  • Nutzungszähler: wie viel deines Kontingents pro Fenster und pro Woche verbraucht ist. Zahlen, kein Inhalt.
  • Woher du kamst: einmal, bei der Registrierung, die Kampagnen-Tags des Links, über den du gekommen bist, die Website, die auf uns verlinkt hat, und ein Einladungscode, falls du einen hattest.
  • Serverprotokolle: IP-Adresse, Zeitpunkt, aufgerufene Adresse und Statuscode, 14 Tage lang aufbewahrt, um Fehler und Missbrauch zu finden.
  • E-Mails, die wir schicken: Anmelde- und Bestätigungscodes, Quittungen, Kursalarme und Mitteilungen zu deinem Abonnement. Keine Newsletter, ausser du verlangst sie.

Die Rechtsgrundlage ist der Vertrag mit dir (die Erbringung des Dienstes, für den du dich angemeldet hast), unser berechtigtes Interesse an einem sicheren Betrieb (Protokolle, Verhinderung von Missbrauch), deine Einwilligung, wo du sie gibst (verbundene Konten, das gelernte Profil), und gesetzliche Pflichten (Aufbewahrung der Buchhaltungsunterlagen).

Was wir nicht tun

Kein Training. Deine Gespräche, Dateien, Mails und Dokumente werden nicht verwendet, um ein Modell zu trainieren, weder unseres noch das von jemand anderem. Keine Auswertung. Sie werden nicht für Statistik, Produktforschung, Werbung oder Profilbildung ausgewertet. Kein Verkauf. Wir verkaufen oder vermieten niemandem Daten. Die zwei Personen, die die Server verwalten, könnten gespeicherte Daten technisch einsehen; sie schauen nur hin, wenn du um Hilfe bei einem bestimmten Problem bittest.

Wer Daten für uns verarbeitet

Diese Unternehmen verarbeiten Daten in unserem Auftrag und zu keinem eigenen Zweck. Keines von ihnen darf sie verwenden, um Modelle zu trainieren.

DigitalOceanAnwendung, Datenbank und hochgeladene Dateien; die Modelle, die antwortenVereinigte Staaten (New York) und Europäische Union
StripeZahlungen und RechnungenVereinigte Staaten und Irland
HostpointVersand unserer E-Mails (Codes, Quittungen, Kursalarme)Schweiz
Brave SearchDeine Suchanfrage, wenn die Antwort eine Websuche brauchtVereinigte Staaten
Microsoft, GoogleNur wenn du ein Konto verbindest oder dich mit einem davon anmeldestVereinigte Staaten und Europäische Union
Yahoo FinanceAktien- und Devisenkurse; unser Server fragt an, nur mit dem SymbolVereinigte Staaten
OpenStreetMap-DiensteOrtsnamen und Routen für Karten; unser Server fragt an, nur mit dem OrtEuropa
OpenFreeMapKartenbilder, von deinem Browser geladen, wenn eine Antwort eine Karte zeigt; der Dienst sieht deine IP-AdresseVom Anbieter nicht angegeben

Geschäftskonten können unter einem separaten Vertrag eine Bereitstellung in der Schweiz haben, bei der Modell, Gespräche und Dateien im Land bleiben. Die Standardpläne (Free, Plus, Pro, Pro Max) laufen nicht dort.

Daten ausserhalb der Schweiz

Weil die Standardserver in den Vereinigten Staaten und der Europäischen Union stehen, verlassen deine Daten die Schweiz. Die EU bietet ein Schutzniveau, das die Schweiz als angemessen anerkennt. Für die Vereinigten Staaten stützen wir uns auf die Zertifizierung des Anbieters unter dem Swiss-U.S. Data Privacy Framework, wo er eine hat, und sonst auf die Standardvertragsklauseln, die der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) anerkennt.

Daten von Google und Microsoft

Die Nutzung und Weitergabe von Informationen, die Neurolism von Google-APIs erhält, hält sich an die Google API Services User Data Policy, einschliesslich der Anforderungen an die eingeschränkte Nutzung (Limited Use). Dieselben Regeln gelten für Daten von Microsoft: Sie werden nur verwendet, um zu beantworten, was du fragst, nicht für Werbung oder Training verwendet, nicht verkauft und nicht von Menschen gelesen, ausser du bittest uns, einem Problem nachzugehen, oder das Gesetz verlangt es.

Wie lange wir Daten aufbewahren

Gespräche und Dateien: bis du sie oder das Konto löschst. Schlüssel verbundener Konten: bis du die Verbindung trennst. Studierendennachweis: zwölf Monate. Nutzungszähler: fortlaufend, gelöscht, sobald das Fenster vorbei ist. Serverprotokolle: 14 Tage. Zahlungs- und Buchhaltungsunterlagen: zehn Jahre, weil das Schweizer Recht es verlangt. Wenn du dein Konto löschst, geht alles andere mit.

Cookies und Speicher in deinem Browser

Ein Cookie hält dich angemeldet. Die App merkt sich ausserdem Einstellungen wie die Sprache und die Seitenleiste im eigenen Speicher deines Browsers, der dein Gerät nie verlässt. Keine Werbe- oder Analyse-Cookies, und deshalb gibt es auch kein Cookie-Banner.

Deine Rechte

Nach dem Schweizer Datenschutzgesetz und, wo sie anwendbar ist, der DSGVO kannst du verlangen zu erfahren, was wir über dich gespeichert haben, es berichtigen oder löschen lassen, es in einem übertragbaren Format erhalten, der Verarbeitung widersprechen und eine Einwilligung jederzeit widerrufen. Das meiste davon kannst du selbst in den Einstellungen tun; für den Rest schreib an info@neurolism.com. Du kannst dich auch beim EDÖB in Bern oder bei der Aufsichtsbehörde an deinem Wohnort beschweren.

Sicherheit

Alles wird verschlüsselt über TLS übertragen. Passwörter werden mit Argon2id gehasht, Schlüssel verbundener Konten sind verschlüsselt, API-Schlüssel werden nur als Hashes gespeichert. Sitzungen verwenden ein kurzlebiges Zugriffstoken und ein rotierendes Aktualisierungstoken, sodass ein gestohlenes Token nur kurz gültig ist und seine Wiederverwendung erkannt wird.

Änderungen

Wenn sich hier etwas ändert, ändert sich das Datum oben mit. Über Änderungen, die für dich wichtig sind, etwa einen neuen Ort, an dem Daten verarbeitet werden, informieren wir Kontoinhaberinnen und Kontoinhaber per E-Mail, bevor sie gelten.

Siehe auch die Nutzungsbedingungen und das Impressum.