Datenschutz-Ergänzung für Enigma Firefly
Version 1.0 · Stand: 11. September 2026 · Kostenlose Pilotphase
Diese Ergänzung beschreibt die Datenverarbeitung im Zusammenhang mit Enigma Firefly. Sie ergänzt die allgemeine Datenschutzerklärung der Game Changer GmbH unter https://rene-rink.com/datenschutz. Bei Widersprüchen gilt für Enigma die speziellere Regelung dieser Ergänzung, soweit sie veröffentlicht und aktuell ist.
1. Verantwortlicher
Game Changer GmbH, Märzing 5, 94535 Eging am See, Deutschland, vertreten durch Geschäftsführer René Rink. Kontakt: service@rene-rink.com.
2. Wofür verarbeiten wir Daten?
Wir verarbeiten personenbezogene Daten insbesondere zur Bereitstellung von Registrierung und Login, Benutzerkonto und Workspace, Chat-/KI-Anfragen, Projekten und Einstellungen, Nutzungs- und Sicherheitsprotokollen, Support, Missbrauchs- und Sicherheitsprävention, Pilot-/Beta-Steuerung sowie - nach Freischaltung - Abrechnung und Vertragsverwaltung.
3. Kategorien von Daten
Je nach Nutzung können verarbeitet werden: Stammdaten und Kontaktdaten, Account- und Authentifizierungsdaten, Inhaltsdaten aus Prompts/Chats und hochgeladenen Dateien, Nutzungs- und Telemetriedaten, technische Geräte-/Browserdaten, Sicherheits- und Auditdaten, Supportinhalte sowie später Zahlungs-/Abrechnungsreferenzen.
4. KI-Anfragen und Enigma Core
KI-Anfragen können vom Enigma Business Hub an Enigma Core übermittelt werden. Der Business Hub verwendet hierfür nach Möglichkeit pseudonyme technische Kennungen statt Name oder E-Mail. Inhaltlich können Prompts dennoch personenbezogene oder vertrauliche Angaben enthalten, wenn Nutzer solche Daten eingeben.
Enigma Core kann Aufgaben an geeignete Modelle oder Compute-Ressourcen routen. Produktiv dürfen nur Ausführungswege genutzt werden, die technisch freigegeben und vertraglich/datenschutzrechtlich bewertet sind. Ein Hinweis wie „EU/Privat“ ist nur dann als Zusicherung zu verstehen, wenn die Anwendung die konkrete Anforderung für den jeweiligen Job bestätigt. Es findet kein stiller Fallback statt, wenn eine ausdrücklich gewählte kritische Anforderung nicht erfüllt werden kann.
5. Verteilte Nodes / Compute-Provider
Enigma entwickelt eine verteilte Compute-Infrastruktur. Externe Nodes dürfen personenbezogene Inhalte erst produktiv verarbeiten, wenn geeignete technische und vertragliche Schutzmaßnahmen umgesetzt und freigegeben sind. Dazu gehören insbesondere Zugriffsbeschränkung, Verschlüsselung der Transportwege, Datenminimierung, Protokollierung ohne unnötige Inhaltsdaten, definierte Lösch-/Retention-Regeln, Sicherheitsanforderungen und - soweit erforderlich - Vereinbarungen zur Auftragsverarbeitung bzw. Unterauftragsverarbeitung.
In frühen Pilotphasen kann der produktive Einsatz externer Nodes auf ausgewählte, kontrollierte Betreiber beschränkt sein.
Öffentliche Node-Karte: Standorte werden nur nach ausdrücklicher Freigabe veröffentlicht. Für den freigegebenen Standort Märzing zeigt die Karte eine gerundete Ortsposition und nach technischer Anbindung den Core-Status sowie das letzte Lebenszeichen. Geräteadressen, interne Node- und Nutzerkennungen sowie Zugangsschlüssel werden nicht veröffentlicht. Die Kennzeichnung als Hauptquartier ist unabhängig vom Aktivstatus eines Nodes.
6. Authentifizierung
Für Registrierung und Login setzt Enigma den Dienst Clerk ein. Dabei werden für Authentifizierung erforderliche Daten an den eingesetzten Authentifizierungsdienst übermittelt. Details, Hostingregionen und Unterauftragnehmer sind vor öffentlicher Paid-Beta anhand der tatsächlich abgeschlossenen Verträge und Einstellungen zu dokumentieren.
7. Hosting und Entwicklungsplattform
Der Firefly Business Hub wird auf Replit betrieben. Die aktuelle Replit-Veröffentlichung und ihre Produktionsdatenbank sind der Region Europa zugeordnet. Diese Standortangabe umfasst nicht automatisch Clerk, Supportzugriffe, Unterauftragnehmer oder die spätere KI-Ausführung. Eine pauschale Zusage „alle Daten bleiben immer in der EU“ erfolgt nicht, solange dies nicht technisch und vertraglich für sämtliche beteiligten Verarbeitungsschritte sichergestellt ist.
8. Modell- und API-Anbieter
Je nach ausgewähltem Modus und Verfügbarkeit können externe Modell- oder API-Anbieter eingesetzt werden. Enigma soll die Abhängigkeit von einzelnen Anbietern reduzieren, schließt deren gezielte Nutzung aber nicht aus. Welche Anbieter für einen konkreten Modus zugelassen sind und ob Datenübermittlungen in Drittländer stattfinden können, wird auf Basis der produktiven Konfiguration und Verträge transparent dokumentiert.
9. Rechtsgrundlagen
Je nach Verarbeitung kommen insbesondere Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an sicherem, stabilem Betrieb, Missbrauchsabwehr und Produktverbesserung), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten) sowie bei einwilligungsbedürftigen Vorgängen Art. 6 Abs. 1 lit. a DSGVO in Betracht.
10. Logs, Sicherheit und Missbrauchsprävention
Wir können technische Logs wie Zeitstempel, Request-/Job-Kennung, Fehlercode, Laufzeit, pseudonyme Nutzerkennung und Sicherheitsereignisse verarbeiten. Vollständige Prompts, Antworten, Passwörter, API-Keys oder Service-Secrets sollen nicht in allgemeinen Betriebslogs gespeichert werden.
11. Speicherdauer
Account-, Chat-, Projekt- und Abrechnungsdaten werden nur so lange gespeichert, wie dies für Bereitstellung, Vertrag, gesetzliche Aufbewahrung, Sicherheit oder die vom Nutzer gewählte Speicherung erforderlich ist. Konkrete Löschfristen werden je Datenkategorie im produktiven Datenschutz-/Retention-Konzept dokumentiert.
12. Löschung und Accountbeendigung
Gespeicherte Unterhaltungen können im Workspace gelöscht werden. Anfragen zur Löschung oder Auskunft über das gesamte Konto richten Sie bitte an service@rene-rink.com. Eine vollständige Konto-Löschung mit allen beteiligten Diensten wird über diesen Kontakt bearbeitet. Gesetzlich aufzubewahrende Abrechnungs- oder Nachweisdaten können von einer Löschung ausgenommen sein. Backups werden im Rahmen definierter Löschzyklen bereinigt.
13. Support
Bei Supportanfragen verarbeiten wir die vom Nutzer übermittelten Kontakt- und Inhaltsdaten. Ein KI-Support-Assistent darf nur auf freigegebene Wissensinhalte zugreifen und keine nicht bestätigten Vertrags-, Datenschutz- oder Auszahlungsversprechen erfinden.
14. Zahlungen
Sobald kostenpflichtige Tarife freigeschaltet werden, können Zahlungsdienstleister wie Stripe eingesetzt werden. Zahlungsdaten werden soweit möglich direkt beim Zahlungsdienstleister verarbeitet; Enigma speichert lediglich erforderliche Kunden-, Transaktions-, Rechnungs- und Statusreferenzen. Die konkrete Datenschutzerklärung wird vor Paid-Beta um die tatsächlich eingesetzten Zahlungsanbieter ergänzt.
15. Drittlandübermittlungen
Soweit Dienstleister außerhalb des EWR eingesetzt werden oder aus Drittländern Zugriff erhalten können, werden die jeweils erforderlichen Schutzmechanismen nach Kapitel V DSGVO geprüft und dokumentiert, z. B. Angemessenheitsbeschlüsse oder Standardvertragsklauseln, soweit einschlägig.
16. Betroffenenrechte
Betroffene haben nach den gesetzlichen Voraussetzungen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch sowie Widerruf erteilter Einwilligungen. Beschwerden können bei einer zuständigen Datenschutzaufsichtsbehörde eingereicht werden.
17. Automatisierte Entscheidungen
Enigma nutzt KI zur Bearbeitung von Nutzeranfragen. Soweit keine ausdrücklich anders beschriebene Funktion vorliegt, trifft Enigma hierdurch keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO.
18. Änderungen
Diese Ergänzung wird bei Änderungen von Hosting, Modellanbietern, Nodes, Zahlungsdienstleistern, Produktfunktionen oder rechtlichen Anforderungen aktualisiert.