Stand: 12.08.2026
companycore ai UG (haftungsbeschränkt)
Sömmeringstraße 69, 50823 Köln
E-Mail: jan@companycore.ai
Vertreten durch: Jan Bennefeld
Unsere Systeme bestehen aus drei getrennten Bereichen, die alle bei IONOS (Deutschland) gehostet sind:
Zusätzlich setzen wir folgende Dienstleister ein:
Soweit diese Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, werden mit ihnen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO geschlossen. Diese sollen sicherstellen, dass die Daten nur nach unseren Weisungen und unter Einhaltung der gesetzlichen Datenschutzanforderungen verarbeitet werden.
Auf unserer Website bieten wir ein Formular an, über das Sie unverbindlich einen 3-tägigen Testzugang anfragen können.
Wenn Sie das Formular absenden, verarbeiten wir folgende Angaben:
Zusätzlich verarbeitet unser Hoster IONOS systembedingt technische Verbindungsdaten (z. B. IP-Adresse, Zeitstempel, User-Agent), die für den ordnungsgemäßen Betrieb und die Abwehr von Missbrauch erforderlich sind.
Die Daten werden ausschließlich verwendet, um Ihre Anfrage zu beantworten und gemeinsam mit Ihnen einen Testzugang einzurichten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertragsverhältnisses auf Anfrage der betroffenen Person) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die Verarbeitung darüber hinausgehender freiwilliger Angaben.
Die Formulardaten werden über einen serverseitigen Endpunkt auf unserem IONOS-Server (Deutschland) verarbeitet und per E-Mail an jan@companycore.ai weitergeleitet. Eine dauerhafte Speicherung in einer Datenbank findet im Zusammenhang mit dem Formular nicht statt; die Daten verbleiben in unserem Postfach, bis der Vorgang abgeschlossen ist.
Eine Weitergabe an Dritte erfolgt nicht. Die E-Mail wird ausschließlich über deutsche IONOS-Mailserver versendet.
Das Formular enthält ein verstecktes Honeypot-Feld zum Schutz vor automatisierten Bot-Anfragen. Dieses Feld wird ausschließlich zur Bot-Erkennung ausgewertet und nicht weiterverarbeitet.
Sie können der Verarbeitung jederzeit widersprechen oder eine erteilte Einwilligung widerrufen, indem Sie eine kurze Nachricht an jan@companycore.ai senden. Wir löschen Ihre Anfrage spätestens 6 Monate nach Abschluss der Konversation, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Die Registrierung und Anmeldung in unserer Web-App erfolgt über Supabase Auth, gehostet in der EU-Region (eu-central-1, Frankfurt). Dabei verarbeiten wir folgende Daten:
Passwörter werden ausschließlich von Supabase verarbeitet und sicher gehasht gespeichert. Wir selbst erhalten zu keinem Zeitpunkt Einblick in Passwörter und speichern sie nicht in unseren Systemen.
Zusätzlich speichert Supabase systembedingt technische Metadaten wie den Zeitpunkt der Registrierung, den Zeitpunkt der letzten Anmeldung und den Status der E-Mail-Verifizierung. System-E-Mails (Registrierungsbestätigung, Team-Einladung, Passwort-Zurücksetzen) werden über Supabase Auth ausgelöst.
Diese Daten sind erforderlich, um den Zugang zur Web-App zu ermöglichen (Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO).
Konten sind einer Organisation zugeordnet. Je Mitglied verarbeiten wir: E-Mail-Adresse, Vorname, Nachname, optional Telefonnummer, Sprache, Rolle (z. B. Inhaber, Admin, Editor, Betrachter, Kunde) und Status. Grundlegende Mitgliedsdaten (Name, E-Mail-Adresse, Rolle) sind für andere Mitglieder derselben Organisation sichtbar; die Rolle „Kunde" (externe Freigeber) hat keinen Zugriff auf die Mitgliederliste.
An der Organisation können außerdem Firmen- und Rechnungsangaben hinterlegt werden (Firmenname, USt-IdNr., Rechnungs-E-Mail, Anschrift). Diese werden vom Inhaber gepflegt und ausschließlich für die Vertragsabwicklung verwendet. Zahlungsdaten (Kreditkarten, Kontoverbindungen) werden in der App nicht verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
In der App erstellte Inhalte – Beitragsentwürfe einschließlich der Chat-Verläufe mit der KI, geplante und veröffentlichte Beiträge, hochgeladene Medien, das Markenprofil sowie Kalenderdaten – werden in unserer Datenbank und unserem Dateispeicher (Supabase, Frankfurt) gespeichert. Inhalte sind der jeweiligen Marke bzw. Organisation zugeordnet und für die Mitglieder sichtbar, die mit dieser Marke arbeiten (abhängig von deren Rolle).
Ein Beitrag wird niemals ohne vorherige manuelle Einplanung durch den Nutzer veröffentlicht. Die Veröffentlichung erfolgt ausschließlich zeitgesteuert für Beiträge, die der Nutzer geprüft, freigegeben und mit Datum und Uhrzeit geplant hat. Je nach Organisations-Einstellung können vorgeschaltete Freigabeschritte (Admin- und/oder Kundenfreigabe) gelten.
Wir setzen mehrere KI-Dienste ein. An diese werden jeweils die Inhalte übermittelt, die für die konkrete Funktion erforderlich sind. Passwörter, Social-Media-Tokens und E-Mail-Adressen werden zu keinem Zeitpunkt an KI-Dienste übermittelt.
Anthropic (Claude) – Textgenerierung und Bild-/Markenanalyse. Je nach Funktion werden übermittelt:
fal.ai – Bildgenerierung. Bei jeder Generierung werden der Auftragstext (Prompt) und die für den gewählten Modus erforderlichen Referenzbilder übermittelt – das können sein: bis zu sechs Referenzaufnahmen einer Person (siehe Ziffer 4 e), Fotos von Kleidungsstücken, Produkten und Räumen, Stilvorlagen oder ein zu bearbeitendes Ausgangsbild. Die erzeugten Bilder werden unmittelbar nach der Generierung in unseren Dateispeicher (Supabase, Frankfurt) übernommen.
xAI (Grok) – tagesaktuelle Themenvorschläge. Übermittelt werden die Branchenangabe, automatisch gekürzte Fassungen von Elevator Pitch und Zielgruppenbeschreibung aus dem Markenprofil sowie eine Liste bereits vorhandener Themenformulierungen. Die automatische Kürzung entfernt typische Firmen-, Personen- und Ortsangaben nach festen Textmustern; eine vollständige Anonymisierung ist dadurch nicht in jedem Fall gewährleistet. Der Dienst nutzt zur Recherche eine Websuche.
Website-Analyse: Für die Markenanalyse ruft unser eigener Server die von Ihnen angegebene, öffentlich erreichbare Unternehmens-Website ab (Textinhalt und Screenshot). Der Screenshot wird für die Analyse verwendet und nicht dauerhaft gespeichert.
Nutzer können ein persönliches KI-Model anlegen, um KI-Bilder mit der eigenen Person zu erzeugen. Dafür wird ein Satz festgelegter Referenzaufnahmen einer Person erhoben (Gesichtsaufnahmen aus mehreren Winkeln sowie Halbkörper- und Ganzkörperaufnahmen). Diese Aufnahmen sind besonders geschützte Daten, da sie die eindeutige Erkennung einer Person ermöglichen können.
Rechtsgrundlage ist Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die vor der Aktivierung des Models abgefragt wird. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie das Model in der App löschen oder uns eine E-Mail an jan@companycore.ai senden. Beim Löschen des Models werden die gespeicherten Referenzaufnahmen aus dem Dateispeicher entfernt; auf Anfrage stellen wir die vollständige Löschung einschließlich aller Restdaten sicher.
Aufnahmen anderer Personen: Laden Sie Referenzaufnahmen einer anderen Person hoch (z. B. eines Mitarbeiters), sind Sie dafür verantwortlich, dass deren ausdrückliche Einwilligung vorliegt (siehe auch unsere AGB).
Anthropic, fal.ai und xAI sind Anbieter mit Sitz in den USA; die Verarbeitung kann dort erfolgen. Die Übermittlung stützen wir auf geeignete Garantien nach Art. 44 ff. DSGVO, insbesondere EU-Standardvertragsklauseln bzw. – soweit einschlägig – eine Zertifizierung des Anbieters nach dem EU-U.S. Data Privacy Framework. Übermittelt werden die unter Ziffer 4 d) und e) beschriebenen Inhalte – darunter auch hochgeladene Bilder (einschließlich Personenaufnahmen) und Dokumentinhalte. Passwörter, Social-Media-Tokens und E-Mail-Adressen werden nicht an diese Anbieter übermittelt.
Bilder und Videos werden im Browser über zeitlich begrenzte, kryptographisch signierte Links ausgeliefert. Für Personenaufnahmen gilt eine verkürzte Gültigkeit. Wer über einen gültigen Link verfügt, kann die jeweilige Datei bis zum Ablauf abrufen; die Links werden nur innerhalb der App verwendet sowie beim Veröffentlichen an die jeweilige Plattform übergeben, damit diese die Mediendatei abrufen kann.
Zum Schutz vor Missbrauch verarbeiten wir technische Verbindungsdaten (IP-Adresse, User-Agent, aufgerufener Pfad, Zeitstempel), insbesondere bei fehlgeschlagenen Anmeldeversuchen, abgelehnten Registrierungen und auffälligen Zugriffsmustern. Zusätzlich gelten automatische Ratenbegrenzungen; wiederholt fehlgeschlagene Anmeldungen führen zu einer vorübergehenden Sperre. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Wir bewahren diese Protokolle nur so lange auf, wie es für diese Zwecke erforderlich ist.
Weder unsere Website noch unsere Web-App setzen Cookies, Tracking- oder Analysedienste ein. Es werden keine Inhalte von Werbe- oder Analyse-Drittanbietern geladen; Schriften werden lokal von unseren Servern ausgeliefert.
Die Web-App speichert technisch notwendige Daten im Speicher Ihres Browsers: im sessionStorage die Sitzungs-Token und einen Auszug Ihres Profils (wird beim Abmelden bzw. Schließen des Tabs entfernt), im localStorage Bedieneinstellungen wie Sprache, Farbschema, aktive Marke und Oberflächenzustände. Diese Daten verbleiben auf Ihrem Gerät und werden nicht an Dritte übermittelt. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technische Erforderlichkeit).
Für die Foto-Session kann die App – nach Ihrer ausdrücklichen Erlaubnis im Browser – auf die Gerätekamera zugreifen (ohne Mikrofon). Die Aufnahme erfolgt lokal in Ihrem Browser; übertragen werden nur die Fotos, die Sie aktiv aufnehmen.
KI-generierte Bilder mit realitätsnaher Darstellung werden mit einem sichtbaren Kennzeichen („KI-GENERIERT") versehen (vgl. Art. 50 der KI-Verordnung). Bei der Veröffentlichung auf Instagram wird zusätzlich die dortige Selbstauskunft für KI-generierte Inhalte gesetzt.
Unsere App bietet die Möglichkeit, LinkedIn-Konten zu verbinden, um manuell geprüfte und eingeplante Inhalte automatisch zu veröffentlichen.
Bei der LinkedIn-OAuth-Verbindung erhalten wir:
Der Name des verbundenen LinkedIn-Profils wird in der App angezeigt, damit erkennbar ist, mit welchem Konto veröffentlicht wird; er ist dadurch auch für andere Mitglieder sichtbar, die mit derselben Marke arbeiten.
Wir lesen keine Kontakte, keine Profile Dritter, keine Nachrichten und keine Follower-Listen aus. Interaktionsdaten zu eigenen Beiträgen (z. B. Reaktionen und Kommentare) werden derzeit nicht abgerufen; sollte diese Funktion aktiviert werden, passen wir diese Erklärung zuvor an.
Tokens werden mit AES-256-GCM verschlüsselt in unserer Supabase-Datenbank gespeichert. Sie werden ausschließlich genutzt, um Posts zu veröffentlichen, die der Nutzer vorher selbst freigegeben und eingeplant hat.
Speicherdauer: Tokens werden gespeichert, solange die Verbindung aktiv ist. Bei Trennung der Verbindung oder auf Ihre Anfrage (z. B. per E-Mail) werden alle Tokens unverzüglich und vollständig gelöscht.
Nutzer können das LinkedIn-Konto jederzeit trennen:
Alle gespeicherten LinkedIn-Tokens werden beim Trennen der Verbindung sofort und vollständig aus unserem System gelöscht. Bereits veröffentlichte Beiträge auf LinkedIn bleiben davon unberührt.
Unsere App bietet die Möglichkeit, Facebook- und Instagram-Konten zu verbinden, um manuell geprüfte und eingeplante Inhalte automatisch auf diesen Plattformen zu veröffentlichen. Die Integration erfolgt über offizielle OAuth-Flows der Meta Graph API.
Bei der Verbindung über Facebook Login erhalten wir:
Bei der Verbindung über Instagram Login erhalten wir:
Wir lesen keine Kontakte, keine Profile Dritter, keine Nachrichten und keine Follower-Listen aus. Kommentartexte oder Profildaten kommentierender Personen rufen wir nicht ab. Aggregierte Interaktionszahlen zu eigenen Beiträgen (z. B. Anzahl der Likes und Kommentare) können zur Anzeige der Beitrags-Performance abgerufen werden.
Facebook Login:
Instagram Login (direkt):
Beim Veröffentlichen übermitteln wir an die jeweilige Plattform: den Beitragstext, die Mediendateien (über einen zeitlich begrenzten Abruf-Link bzw. bei LinkedIn per direktem Upload), optional von Ihnen verfasste Alternativtexte sowie – falls von Ihnen gesetzt – Markierungen und Kollaborations-Konten (Instagram-Benutzernamen dritter Personen, bei Markierungen einschließlich der Position im Bild). Ist ein Medium KI-generiert, wird bei Instagram zusätzlich die entsprechende Selbstauskunft gesetzt. Markierungen und Kollaborations-Konten geben Sie selbst ein; bitte beachten Sie hierzu Ziffer 7.
Sämtliche Meta-Tokens werden mit AES-256-GCM verschlüsselt in unserer Supabase-Datenbank (EU-central-1, Frankfurt) gespeichert. Sie werden ausschließlich dafür verwendet, vom Nutzer aktiv freigegebene und eingeplante Beiträge auf den ausgewählten Plattformen zu veröffentlichen.
Speicherdauer: Tokens werden gespeichert, solange die Verbindung aktiv ist. Bei Trennung der Verbindung, automatischer Löschanfrage durch Meta oder auf Ihre Anfrage werden alle Tokens unverzüglich und vollständig gelöscht.
Wie bei LinkedIn gilt auch für Facebook und Instagram: kein Beitrag wird jemals ohne explizite manuelle Einplanung durch den Nutzer veröffentlicht. Die KI erstellt Vorschläge, die Veröffentlichung selbst erfolgt nur für Beiträge, die der Nutzer geprüft und bewusst mit Datum und Uhrzeit geplant hat.
Nutzer können die Meta-Verbindung jederzeit widerrufen:
Meta stellt uns automatisch eine Löschanfrage zu, sobald ein Nutzer die App auf
Meta-Seite entfernt. Unsere Systeme verarbeiten diese Anfrage über einen
kryptographisch signierten Endpunkt
(/meta/data-deletion) und löschen sofort und vollständig:
Nach erfolgter Löschung erhält der Nutzer eine öffentlich abrufbare Status-URL mit Bestätigungscode, unter der der Stand der Löschanfrage jederzeit nachvollziehbar ist.
An einigen Stellen können Nutzer Daten dritter Personen eingeben oder hochladen – etwa Instagram-Benutzernamen für Markierungen und Kollaborationen, Alternativtexte, Fotos, auf denen andere Personen zu sehen sind, oder Referenzaufnahmen anderer Personen für ein KI-Model. Wir verarbeiten diese Daten ausschließlich zur Erbringung der jeweiligen Funktion (z. B. Veröffentlichung des Beitrags mit Markierung, Bildgenerierung). Für die Rechtmäßigkeit der Eingabe – insbesondere erforderliche Einwilligungen der abgebildeten oder markierten Personen – ist der Nutzer verantwortlich (siehe unsere AGB). Betroffene können sich jederzeit an jan@companycore.ai wenden.
Wir geben personenbezogene Daten ausschließlich weiter, wenn:
Wir verkaufen niemals Daten und übermitteln nichts an unbeteiligte Dritte.
Darüber hinaus können Sie jederzeit die Löschung Ihrer Daten per E-Mail an jan@companycore.ai verlangen.
Sie haben folgende Rechte gemäß DSGVO:
Kontakt: jan@companycore.ai
Beschwerderecht bei der Aufsichtsbehörde: Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere bei der für Sie zuständigen Behörde Ihres Wohnsitzes oder Arbeitsplatzes (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestr. 2-4, 40213 Düsseldorf.
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen.