Datenschutzhinweise für die FutureWay-AI-Plattform

Stand: 7. September 2026

Diese Datenschutzhinweise gelten für die Nutzung der FutureWay-AI-Plattform (app.futureway.ai). Für den Besuch der Marketing-Website (futureway.ai) gilt die dortige Datenschutzerklärung.

1. Verantwortlicher

FutureWay AI UG (haftungsbeschränkt) Alte Wittener Straße 30 44803 Bochum, Deutschland E-Mail: info@futureway.ai

2. Zwei Rollen: Wofür wir verantwortlich sind — und wofür Ihre Organisation

Die Plattform wird von Organisationen (Unternehmen) eingesetzt. Datenschutzrechtlich gibt es deshalb zwei Bereiche:

  • Inhalte Ihrer Organisation (Chat-Unterhaltungen, hochgeladene Dateien, Wissensbestände, Agenten- und Projektinhalte): Diese verarbeiten wir als Auftragsverarbeiter ausschließlich im Auftrag Ihrer Organisation auf Grundlage einer Vereinbarung zur Auftragsverarbeitung (Art. 28 DSGVO). Verantwortlicher für diese Daten ist Ihre Organisation. Betroffenenrechte hierzu richten Sie bitte primär an Ihre Organisation; wir unterstützen sie bei der Erfüllung.
  • Konto-, Vertrags- und Betriebsdaten (unten, Ziffern 3–8): Diese verarbeiten wir als Verantwortlicher im Sinne der DSGVO.

Ein Produktprinzip vorab: Administratoren Ihrer Organisation sehen die Inhalte Ihrer Unterhaltungen nicht. Sie erhalten ausschließlich Nutzungs-Metadaten — aggregierte Werte (z. B. Token-Verbrauch) und ein Nutzungsprotokoll mit einzelnen Ereignissen (Ziffer 4). Fragen, Antworten und Dokumentinhalte sind darin nicht enthalten und über das Protokoll auch nicht auffindbar. Unterhaltungsinhalte werden von uns außerdem nicht in Protokolldateien geschrieben und nicht zum Training von KI-Modellen verwendet.

3. Konto- und Profildaten

Bei der Registrierung und Nutzung verarbeiten wir: Name, geschäftliche E-Mail-Adresse, Passwort (nur als kryptografischer Hash), Spracheinstellung, optionales Profilbild, Organisations- und Rollenzuordnung sowie den Verifikationsstatus Ihrer E-Mail-Adresse.

Automatische Kontoverwaltung durch Ihre Organisation (SCIM). Nutzt Ihre Organisation die Anbindung an ihren Anmeldedienst (z. B. Microsoft Entra ID oder Okta), kann sie Ihr Konto darüber anlegen, aktualisieren, deaktivieren und aus der Organisation entfernen; dabei erhalten wir Name, geschäftliche E-Mail-Adresse, Gruppenzuordnung und eine technische Kennung aus dem Anmeldedienst. Wird Ihr Konto deaktiviert, enden bestehende Sitzungen sofort und eine Anmeldung ist nicht mehr möglich; Ihre Inhalte werden dadurch nicht gelöscht. Ansprechpartner für diese Verwaltung ist Ihre Organisation.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. Nutzungsverhältnis). Speicherdauer: bis zur Löschung des Kontos bzw. der Organisation.

4. Nutzungs- und Abrechnungsdaten

Zur Steuerung der Nutzungskontingente und zur Abrechnung verarbeiten wir technische Nutzungswerte je Konto: Zeitpunkt, genutztes Modell, Verbrauchswerte (Token) und die Funktionsquelle der Anfrage (z. B. Chat, Datei-Verarbeitung). Diese Daten enthalten keine Inhalte Ihrer Eingaben oder der KI-Antworten.

Nutzungsprotokoll für die Administration. Damit Ihre Organisation nachvollziehen kann, welche Unternehmensdaten an welches KI-Modell gegeben wurden, ergänzen wir jedes Ereignis um: die tatsächlich ausgeführten Werkzeuge (z. B. Datei-Suche, Websuche), die Namen der dabei durchsuchten Wissensbereiche sowie die Angabe, ob persönliche Dateien im Zugriff waren. Dateinamen persönlicher Dateien werden dabei bewusst nicht erfasst, ebenso wenig eine Kennung der jeweiligen Unterhaltung. Personen mit Administrationsrechten können dieses Protokoll einsehen und als CSV exportieren; ein Weg zu Inhalten besteht darüber nicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie lit. f (berechtigtes Interesse an Kapazitätssteuerung, Missbrauchsvermeidung und Nachvollziehbarkeit des Datenzugriffs). Aggregierte Werte und das Nutzungsprotokoll je Organisation sieht deren Administration; Ihre eigenen Werte sehen Sie in Ihrem Nutzungs-Dashboard.

Hinweis für Organisationen mit Betriebs- oder Personalrat: Da sich das Nutzungsprotokoll personenbezogen auswerten lässt, ist seine Nutzung regelmäßig nach § 87 Abs. 1 Nr. 6 BetrVG mitbestimmungspflichtig. Über die Einführung entscheidet Ihre Organisation als Verantwortliche.

5. Protokolldaten und Sicherheit

Beim Zugriff auf die Plattform verarbeiten wir Server-Protokolldaten (IP-Adresse, Zeitpunkt, aufgerufener Endpunkt, technische Statusinformationen) zur Gewährleistung von Stabilität und Sicherheit (u. a. Raten-Begrenzung, Abwehr von Angriffen, Fehleranalyse). Unterhaltungsinhalte sind in Protokollen nicht enthalten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Protokolldaten werden nur so lange vorgehalten, wie es für diese Zwecke erforderlich ist.

Anmeldeschutz (Geräteerkennung). Zum Schutz Ihres Kontos speichern wir je Browser, aus dem Sie sich erfolgreich anmelden, einen Wiedererkennungs-Eintrag: eine zufällige, gehashte Gerätekennung (Cookie), die Browser-/Betriebssystem-Kennung (User-Agent) und den Zeitpunkt der letzten Anmeldung von diesem Gerät. Melden Sie sich von einem unbekannten Gerät an, informieren wir Sie per E-Mail. Es entsteht keine Anmelde-Historie: je Gerät wird genau ein Eintrag geführt und bei jeder Anmeldung überschrieben. Administratoren Ihrer Organisation sehen dabei niemals User-Agent, IP-Adresse oder exakte Zeitpunkte Ihrer Geräte — nur eine grobe Aktivitätsangabe. Sie können gespeicherte Geräte jederzeit in den Sicherheitseinstellungen einsehen und entfernen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Netz- und Informationssicherheit, Erwägungsgrund 49).

Zwei-Faktor-Authentifizierung. Richten Sie die optionale Zwei-Faktor-Authentifizierung ein (oder verlangt Ihre Organisation sie), speichern wir das dafür nötige, symmetrisch verschlüsselte Geheimnis und verschlüsselte Backup-Codes. Diese Daten dienen ausschließlich der Anmeldesicherung und werden bei Deaktivierung gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; bei organisationsweiter Pflicht zusätzlich die Weisung Ihrer Organisation im Rahmen der Auftragsverarbeitung.

IP-Zugangsbeschränkungen der Organisation. Ihre Organisation kann den Zugang auf bestimmte Netzwerke beschränken. Dabei wird die IP-Adresse jeder Anfrage gegen die von der Organisation hinterlegte Liste geprüft; die geprüfte Adresse wird hierfür nicht zusätzlich gespeichert oder protokolliert.

6. Cookies

Die Plattform verwendet ausschließlich technisch notwendige Cookies (Sitzungs-Cookies für die Anmeldung, httpOnly/secure). Sie sind für den ausdrücklich von Ihnen gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist dafür nicht erforderlich. Tracking- oder Marketing-Cookies setzen wir nicht ein.

7. Transaktions-E-Mails

Für System-E-Mails (E-Mail-Verifikation, Passwort-Zurücksetzen, Einladungen, wichtige Konto-Hinweise) setzen wir den Dienst Transactional Email der Scaleway S.A.S. (Paris, Frankreich) als Auftragsverarbeiter ein — denselben europäischen Anbieter, der auch die Standard-KI-Inferenz erbringt. Die Verarbeitung findet vollständig in der Europäischen Union statt; der Dienst setzt keine eigenen Subprozessoren ein, und die Inhalte versendeter E-Mails werden nach der Zustellung automatisch gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) bzw. lit. f (berechtigtes Interesse an sicherem Kontobetrieb). Werbe-E-Mails versenden wir ohne gesonderte Grundlage nicht.

8. Support-Anfragen („Hilfe & Feedback")

Über „Hilfe & Feedback" in der Plattform können Sie uns Fragen, Fehlermeldungen, Beschwerden, Feature-Wünsche und Anfragen zu Ihren Betroffenenrechten senden. Diese Anfragen richten sich an uns als Betreiberin; wir sind dafür Verantwortliche (nicht Ihre Organisation). Die Administratorinnen und Administratoren Ihrer Organisation haben keinen Zugriff auf Ihre Anfragen.

Verarbeitete Daten: Ihr Name und Ihre E-Mail-Adresse aus dem Konto, Betreff und Text der Anfrage, von Ihnen freiwillig angehängte Dateien (Screenshots, PDF, Text), der Bearbeitungsverlauf (Status, Zuständigkeit, Zeitpunkte) sowie interne Bearbeitungsnotizen unseres Teams. Auf Wunsch senden Sie technische Angaben mit, die vor dem Absenden vollständig angezeigt werden und abwählbar sind: aufgerufene Seite, Browser, Sprache, Fenstergröße, Tarif und gegebenenfalls die Kennung des betroffenen Chats oder Code-Projekts — niemals Chat-Inhalte, Dateinamen oder Eingaben.

Speicherung und Löschung: Anfragen werden in unserer Datenbank und Anhänge im Objektspeicher bei der Hetzner Online GmbH (Deutschland) gespeichert. Gelöste Anfragen werden nach sieben Tagen ohne Rückmeldung geschlossen; geschlossene Anfragen löschen wir nach 365 Tagen automatisch. Mit der Löschung Ihres Kontos werden Ihre Anfragen sofort gelöscht. Ihre eigenen Anfragen sind Teil Ihres Datenexports.

Benachrichtigungen: Über neue Antworten informieren wir Sie per E-Mail (Versand über Scaleway S.A.S., siehe Abschnitt 7). Diese E-Mails enthalten nur einen Hinweis und einen Link; der Inhalt der Antwort bleibt in der Plattform.

Bewertung und Artikel-Feedback: Nach Abschluss einer Anfrage können Sie freiwillig eine Bewertung (1–5 Sterne, optional ein Kommentar) abgeben; zu Artikeln im Hilfe-Center können Sie freiwillig angeben, ob sie hilfreich waren. Beides ist Ihnen zugeordnet, wird mit der Anfrage bzw. mit Ihrem Konto gelöscht und fließt nur als Summe in unsere Auswertung ein.

KI-Assistent im Hilfe-Panel (nur wenn aktiviert): Wenn Sie im Hilfe-Panel eine Frage stellen, kann sie zunächst ein KI-Assistent beantworten. Er ist als KI gekennzeichnet, und Sie können jederzeit mit einem Menschen weitersprechen. Dabei werden Ihre Frage und die letzten Nachrichten der laufenden Unterhaltung an ein KI-Modell unseres EU-Anbieters (Scaleway S.A.S., Frankreich, siehe Abschnitt 5) übermittelt; die Eingaben werden nicht zum Training verwendet. Der Assistent greift ausschließlich auf unsere eigenen veröffentlichten Hilfe-Artikel zu — nicht auf Ihre Chats, Dateien, Wissensbereiche oder früheren Anfragen. Die Unterhaltung mit dem Assistenten wird nicht gespeichert; erst wenn Sie an einen Menschen übergeben, entsteht daraus eine Anfrage mit dem von Ihnen geschriebenen Text. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Support als Teil des Vertrags) und lit. f DSGVO (effiziente Beantwortung von Anfragen).

Automatische Einordnung (nur wenn aktiviert): Zur Vorsortierung kann ein KI-Modell Betreff und Text Ihrer Anfrage einmalig auswerten und unserem Team eine Art, eine Dringlichkeit und eine kurze Zusammenfassung vorschlagen. Das Modell wird über unseren EU-Modellanbieter (Scaleway S.A.S., Frankreich, siehe Abschnitt 5) betrieben und erhält weder Ihren Namen noch Ihre E-Mail-Adresse oder Organisation; die Eingaben werden nicht zum Training verwendet. Es trifft keine Entscheidung — jede Antwort kommt von einem Menschen, der den Vorschlag prüft. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (effiziente Bearbeitung von Anfragen).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Support als Teil des Vertrags), lit. f DSGVO (Nachverfolgung, Qualitätssicherung, Rechenschaft) sowie bei Betroffenenrechte-Anfragen Art. 6 Abs. 1 lit. c i. V. m. Art. 12 ff. DSGVO.

9. Zahlungsdaten

Für kostenpflichtige Buchungen setzen wir Mollie B.V. (Keizersgracht 126, 1015 CW Amsterdam, Niederlande — EU) als Zahlungsdienstleister ein. Mollie verarbeitet ausschließlich Zahlungs- und Rechnungsdaten (Zahlungsmittel, Beträge, Rechnungsanschrift Ihrer Organisation) — niemals Chat-Inhalte, Dateien oder Prompts. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).

Die Zahlungsdaten selbst (z. B. IBAN oder Kartennummer) geben Sie direkt bei Mollie ein; wir speichern sie nicht, sondern sehen nur eine maskierte Darstellung Ihres hinterlegten Zahlungsmittels. Rechnungsbezogene Daten unterliegen den gesetzlichen Aufbewahrungspflichten (§ 14b UStG, § 147 AO — bis zu 10 Jahre) und bleiben deshalb auch nach einer Löschung Ihres Kontos erhalten.

10. KI-Verarbeitung Ihrer Inhalte (im Auftrag Ihrer Organisation)

Wenn Sie KI-Funktionen nutzen, werden Ihre Eingaben und die zur Beantwortung nötigen Kontexte (z. B. Dateiausschnitte) an KI-Anbieter mit Rechenzentren in der Europäischen Union übermittelt und dort verarbeitet. Wir haben mit allen Anbietern Verträge zur Auftragsverarbeitung geschlossen und sichergestellt, dass Ihre Daten nicht zum Training von KI-Modellen verwendet werden.

Welche Modelle welche Funktion bedienen — einschließlich Anbieter und Verarbeitungsort — sehen Sie jederzeit transparent in den Einstellungen der Plattform („Modelle"). Die vollständige Liste unserer Subprozessoren finden Sie in den Einstellungen unter „Rechtliches"; Änderungen teilen wir den Organisationen vorab mit.

Aktiviert der Inhaber Ihrer Organisation ausdrücklich das optionale US-Frontier-Modell-Angebot, gelten für diese Modelle die in der Subprozessorenliste als „bedingt" gekennzeichneten zusätzlichen Anbieter (EU-Rechenzentren von Anbietern mit US-Mutterkonzern). Ohne dieses Opt-in findet keine solche Verarbeitung statt; die Nutzung eines US-Modells erfolgt zudem stets nur durch Ihre eigene, manuelle Modellwahl.

11. Temporäre Chats, Löschung, Export

  • Temporärer Chat: Im Inkognito-Modus wird die Unterhaltung nicht gespeichert.
  • Löschung: Sie können eigene Unterhaltungen jederzeit sofort und endgültig löschen (kein Papierkorb). Ihr Konto löschen Sie selbst unter Einstellungen → Profil; das entfernt sofort und unwiderruflich Ihre Unterhaltungen, Dokumente, Code-Projekte, persönlichen Dateien, Erinnerungen, Geräte, Sitzungen und Zugangsdaten. Inhalte, die der Organisation gehören (Wissensbereiche, geteilte Skills, Agenten, Projekte), bleiben ohne Ihren Namen bestehen; Nutzungszahlen bleiben der Organisation ohne Personenbezug erhalten. Sind Sie Inhaberin oder Inhaber einer Organisation, übertragen Sie diese Rolle zuvor oder löschen die Organisation. Organisationen können automatische Aufbewahrungsfristen konfigurieren; die Löschung einer Organisation erfolgt nach einer Wiederherstellungsfrist von 30 Tagen vollständig.
  • Export: Sie können Ihre eigenen Daten (Unterhaltungen, Erinnerungen, Support-Anfragen) über die Plattform exportieren.

12. Empfänger; Hosting

Die Plattform wird auf Servern der Hetzner Online GmbH (Gunzenhausen, Deutschland) in Rechenzentren in Deutschland betrieben (Auftragsverarbeitung gemäß Art. 28 DSGVO). Weitere Empfänger sind die in der Subprozessorenliste (Einstellungen → Rechtliches) aufgeführten Dienstleister. Eine Übermittlung personenbezogener Daten in Drittländer findet nicht statt.

13. Ihre Rechte

Ihnen stehen die Rechte aus Art. 15–21 DSGVO zu (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f). Das Recht auf Löschung Ihres Kontos üben Sie am schnellsten selbst aus (Einstellungen → Profil → „Konto löschen“); für alles Übrige nutzen Sie „Hilfe & Feedback" in der Plattform (Anfrageart „Datenschutz und Betroffenenrechte") oder eine E-Mail an info@futureway.ai. Betrifft Ihr Anliegen Inhalte, die wir im Auftrag Ihrer Organisation verarbeiten, leiten wir es an diese weiter bzw. verweisen Sie an sie.

Sie haben zudem das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO); für unseren Sitz zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).

14. Keine automatisierte Entscheidungsfindung

Wir treffen keine automatisierten Entscheidungen im Sinne des Art. 22 DSGVO über Sie. Die KI-Funktionen erzeugen Inhalte als Arbeitswerkzeug; Entscheidungen auf dieser Grundlage treffen Sie bzw. Ihre Organisation.

15. Änderungen

Wir passen diese Hinweise an, wenn sich die Plattform oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung; über wesentliche Änderungen informieren wir die Organisationen.

Datenschutzhinweise für die FutureWay-AI-Plattform — FutureWay AI