Datenschutzhinweise für Waterglass Waves
1. Verantwortlicher, Kontakt und Geltungsbereich
Verantwortlich für die hier beschriebene Verarbeitung ist die Waterglass FlexCo, Wien, vertreten durch den Geschäftsführer Bernhard Hauser. Sie erreichen uns unter hi@waterglass.ai, die Anschrift steht im Impressum. Einen Datenschutzbeauftragten haben wir nicht bestellt, weil die gesetzlichen Voraussetzungen dafür nicht vorliegen. Ansprechperson für Datenschutzfragen ist Bernhard Hauser, erreichbar unter derselben Adresse.
Diese Hinweise gelten für die Plattform Waterglass Waves, also die Konsole unter waves.waterglass.ai, die Programmierschnittstelle, die Kommandozeilenwerkzeuge und die Ausführungsumgebungen, in denen KI-Agenten laufen. Sie ergänzen die Produktbedingungen Waterglass Waves und den Auftragsverarbeitungsvertrag, der die Verarbeitung im Auftrag der Kunden vertraglich regelt. Für die Website www.waterglass.ai gilt unsere Datenschutzerklärung.
2. Zwei Rollen
Für die Daten Ihres Kontos, Ihrer Organisation, der Abrechnung und des technischen Betriebs sind wir Verantwortlicher. Für die Inhalte, die Sie als Kunde in Waves verarbeiten, sind Sie Verantwortlicher und wir Auftragsverarbeiter. Wir verarbeiten diese Inhalte nur, um die Leistung zu erbringen, und nach Ihren Weisungen. Betroffene Personen, deren Daten ein Kunde in Waves verarbeitet, wenden sich an diesen Kunden. Wir unterstützen ihn dabei als Auftragsverarbeiter.
Für die in Abschnitt 7 beschriebene Auswertung zu eigenen Zwecken sind wir Verantwortlicher (Artikel 28 Absatz 10 DSGVO).
3. Konto und Anmeldung
Für die Registrierung und den Betrieb eines Kontos verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, Ihre Anmeldedaten in gesicherter Form, den Namen Ihrer Organisation sowie technische Angaben zur Registrierung als Nachweis des Vertragsschlusses. Zu API-Schlüsseln speichern wir Bezeichnung, Berechtigungsumfang, Ablaufdatum und Zeitpunkt der letzten Nutzung, nicht den Schlüssel selbst.
Beim Anmelden und bei jedem Zugriff verarbeiten unsere Server die technischen Verbindungsdaten, um den Betrieb sicherzustellen und Missbrauch zu erkennen und zu begrenzen. Diese Protokolle werden nur kurzfristig aufbewahrt.
Name, E-Mail-Adresse, Passwort und Name der Organisation sind erforderlich, ohne sie kann kein Konto angelegt werden. Nicht bestätigte Registrierungen entfernen wir nach kurzer Zeit. Rechtsgrundlage für das Konto ist der Nutzungsvertrag (Artikel 6 Absatz 1 Buchstabe b DSGVO). Protokolle und Missbrauchsabwehr beruhen auf unserem berechtigten Interesse an einem sicheren und stabilen Betrieb (Artikel 6 Absatz 1 Buchstabe f DSGVO).
4. Abrechnung
Für die Abrechnung verarbeiten wir Ihren Namen, Ihre Rechnungsadresse, eine angegebene Umsatzsteuer-Identifikationsnummer, Ihre Kundennummer bei unserem Zahlungsdienstleister Stripe, Rechnungen und Zahlungsvorgänge sowie Ihren Verbrauch, also verbrauchte Token, Modell und Kosten je Tag. Kreditkartendaten werden ausschließlich bei Stripe eingegeben und erreichen unsere Systeme nicht. Aktivieren Sie das automatische Nachladen von Guthaben, speichern wir zum Nachweis Ihrer Einwilligung Zeitpunkt, IP-Adresse und die gewählten Einstellungen.
Rechnungen für Selbstbedienungstarife werden über Stripe ausgestellt und dort geführt, Rechnungen für den Tarif „Managed“ stellen wir selbst aus. Rechnungen und die zugehörigen Aufzeichnungen, einschließlich der Verbrauchsaufzeichnungen und des Guthabenkontos, bewahren wir sieben Jahre auf (§ 132 BAO und § 11 UStG). Rechtsgrundlagen sind der Nutzungsvertrag (Artikel 6 Absatz 1 Buchstabe b DSGVO) und unsere gesetzlichen Pflichten (Artikel 6 Absatz 1 Buchstabe c DSGVO).
5. Der eingebaute Assistent und Funktionswünsche
Die Konsole enthält einen Assistenten, der auf Ihre Anweisung Einstellungen liest und ändert. Unterhaltungen mit ihm werden gespeichert und Ihrem Benutzerkonto zugeordnet. Sie können ihre Löschung jederzeit verlangen. Das Modell hinter dem Assistenten wird innerhalb der Europäischen Union betrieben. Wir können diese Unterhaltungen in zusammengefasster Form auswerten, um den Assistenten zu verbessern, auf Grundlage unseres berechtigten Interesses (Artikel 6 Absatz 1 Buchstabe f DSGVO). Ihre Organisation kann diese Auswertung in den Einstellungen abschalten.
Übermitteln Sie über den Assistenten einen Funktionswunsch an uns, erhalten wir dazu Ihren Namen, Ihre E-Mail-Adresse und den Namen Ihrer Organisation, damit wir nachfassen können. Ohne Ihre Bestätigung wird nichts übermittelt.
6. Betrieb, Sicherheit und Missbrauchsabwehr
Zum Betrieb gehört eine automatische Überwachung, die uns bei Störungen benachrichtigt. Sie erhält Betriebskennzahlen und Alarmtexte, in Einzelfällen die E-Mail-Adresse eines neu bestätigten Kontos, jedoch keine Inhalte aus Ausführungen. Dafür setzen wir die in Abschnitt 12 genannten Überwachungs- und Benachrichtigungsdienste ein.
Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb und an der Abwehr von Missbrauch (Artikel 6 Absatz 1 Buchstabe f DSGVO).
7. Nutzungsanalyse und Inhaltsklassifizierung
Um die Plattform zu betreiben, abzusichern und weiterzuentwickeln, werten wir technische Nutzungsdaten von Ausführungen aus, etwa das verwendete Modell, Umfang, Dauer und Kosten. Der Inhalt einer Ausführung ist nicht Teil dieser Auswertung. Rechtsgrundlage ist unser berechtigtes Interesse am Betrieb und an der Verbesserung des Dienstes (Artikel 6 Absatz 1 Buchstabe f DSGVO).
Wir können zusätzlich eine automatisierte Klassifizierung von Inhalten nach Nutzungskategorien einführen. Bevor wir sie aktivieren, informieren wir Sie. Personenbezogene Angaben werden vorher so weit wie möglich entfernt, die Auswertung findet innerhalb der Europäischen Union statt, gespeichert werden nur Kategorien und Kennzahlen, und Profile einzelner Personen werden nicht gebildet. Ihre Organisation kann die Klassifizierung jederzeit abschalten. Für diese Auswertung sind wir Verantwortlicher auf Grundlage unseres berechtigten Interesses (Artikel 6 Absatz 1 Buchstabe f DSGVO).
8. Inhalte, die Sie in Waves verarbeiten
Waves speichert die Inhalte, die Sie einbringen oder die bei einer Ausführung entstehen, insbesondere die Konfiguration Ihrer KI-Agenten, die Verläufe und Ergebnisse der Ausführungen, die Dokumente Ihrer Wissensdatenbanken und die Auswahl, die Sie für verbundene Dienste treffen.
Der Verlauf einer Ausführung ist der Nachweis darüber, was ein Agent getan hat. Löschen Sie eine abgeschlossene Ausführung, wird sie endgültig gelöscht. Daten in Sicherungskopien werden mit dem Ablauf des Sicherungszyklus entfernt. Die Löschung eines Kontos oder einer Organisation nehmen wir auf Anfrage vor (Abschnitt 14).
Hinterlegte Zugangsdaten speichern wir ausschließlich verschlüsselt. Wir verwenden Ihre Inhalte nicht, um KI-Modelle zu trainieren. Einzige Ausnahme ist eine von Ihnen ausdrücklich beauftragte Leistung, etwa die Destillation eines Modells auf Ihren eigenen Inhalten.
9. KI-Modellanbieter
Damit ein KI-Agent arbeiten kann, werden die Inhalte einer Ausführung an den Betreiber des Modells übermittelt, das Sie für diesen Agenten ausgewählt haben. Der Aufruf läuft über unseren eigenen Vermittlungsdienst, der weder Eingaben noch Ausgaben speichert.
Empfänger ist, wer die von uns aufgerufene Bereitstellung betreibt, und das ist nicht immer das Unternehmen, das das Modell entwickelt hat. Mit Verarbeitung in der Europäischen Union sind das derzeit Amazon Web Services EMEA SARL (Luxemburg), Microsoft Ireland Operations Limited (Irland), Google Cloud EMEA Limited (Irland) und Mistral AI (Frankreich), jeweils auf Grundlage einer Auftragsverarbeitungsvereinbarung. Außerhalb der Union, und nur wenn Sie ein solches Modell auswählen, ist es Anthropic, PBC (Vereinigte Staaten) auf Grundlage seiner Geschäftsbedingungen mit Auftragsverarbeitungsvereinbarung und Standardvertragsklauseln. Welcher Betreiber ein Modell in welchem Land bereitstellt, weist die Konsole zu jedem Modell aus.
Betreiber können übermittelte Inhalte für eine begrenzte Zeit speichern, um Missbrauch ihrer Dienste zu erkennen, in der Regel bis zu 30 Tage, und dabei kann auch Personal des Betreibers Einsicht nehmen. Bei Amazon Web Services ist eine Speicherung ausgeschlossen. Anthropic bewahrt Inhalte, die seine Systeme als Verstoß gegen seine Nutzungsrichtlinien einstufen, deutlich länger auf. Diese Speicherung dient der Sicherheit des jeweiligen Dienstes und keinem Zweck von uns.
Sie entscheiden je KI-Agent, welches Modell verwendet werden darf. Ist ein Ersatzmodell konfiguriert, können dieselben Inhalte an dessen Betreiber gehen, auch in einem anderen Land. Die Konsole weist Sie darauf hin.
Unabhängig vom gewählten Sprachmodell übermitteln wir Dokumente, die Sie in eine Wissensdatenbank hochladen, sowie Ihre Suchanfragen darin an Mistral AI (Frankreich), um sie für die Suche aufzubereiten.
10. Von Ihnen verbundene Dienste und Zugriffe auf das Internet
Verbinden Sie einen Dienst eines Dritten mit Waves, autorisieren Sie diese Verbindung selbst im jeweiligen Dienst und mit den dabei angezeigten Berechtigungen. Ein Agent handelt anschließend mit den Berechtigungen der Person, die die Verbindung hergestellt hat, und die dabei ausgetauschten Daten gehen an diesen Dienst. Die Zugangstoken verwahren wir verschlüsselt.
Geben Sie einem Agenten Zugriff auf das Internet oder hinterlegen Sie eigene Werkzeugserver und Netzwerkziele, bestimmen Sie die Empfänger der dabei übermittelten Daten. Sie sind keine von uns eingesetzten Auftragsverarbeiter. Ohne eine solche Freigabe erreichen die Ausführungsumgebungen nur unsere eigenen Dienste.
11. Internetsuche
Geben Sie das Werkzeug für die Internetsuche für einen Agenten frei, übermitteln wir die Suchanfrage an Google, unabhängig vom verwendeten Sprachmodell. Google speichert dafür Protokolle mit der Suchanfrage und ihrem Zusammenhang für bis zu drei Tage, ohne Zuordnung zu Ihnen oder Ihren Nutzern. Diese Speicherung kann nicht abgeschaltet werden, und Google sagt für diese Funktion keine Verarbeitung innerhalb der Europäischen Union zu. Google ist dafür unser Auftragsverarbeiter und in der Liste der Unterauftragsverarbeiter aufgeführt. Das Werkzeug ist nur aktiv, wenn Sie es für einen Agenten freigeben.
12. Empfänger und Unterauftragsverarbeiter
Für Waves setzen wir die Hetzner Online GmbH (Deutschland) für Rechenleistung, Speicher und Sicherungskopien in Rechenzentren in Deutschland ein, Stripe (Stripe Payments Europe, Ltd., Irland) für Bezahlvorgänge und Rechnungen, Resend (Resend, Inc., Verarbeitung in Irland) für Konto-E-Mails, die in Abschnitt 9 genannten Modellbetreiber, Google für die Internetsuche nach Abschnitt 11 sowie die Dienste healthchecks.io und ntfy.sh für die Überwachung nach Abschnitt 6.
Die jeweils aktuelle Liste der Unterauftragsverarbeiter für Waves mit Zweck und Land der Verarbeitung ist auf unserer Website veröffentlicht und Bestandteil des Auftragsverarbeitungsvertrags.
13. Übermittlung in Drittländer
Der Betrieb der Plattform Waves selbst, einschließlich Datenbanken, Objektspeicher und Sicherungskopien, findet in der Europäischen Union statt. Dasselbe gilt für die Zahlungsabwicklung und den Versand von E-Mails. Übermittlungen in Drittländer ergeben sich daher nur aus der Auswahl des KI-Modells, aus dem Werkzeug für die Internetsuche, soweit Sie es freigeben, und aus Diensten außerhalb der Union, die Sie selbst verbinden. Für die meisten Modelle steht eine innerhalb der Union betriebene Fassung zur Verfügung, sodass eine solche Übermittlung entfällt.
Soweit für einen Empfänger kein Angemessenheitsbeschluss der Europäischen Kommission gilt, stützen wir die Übermittlung auf die Standardvertragsklauseln der Europäischen Kommission und ergänzende Maßnahmen. Der einzige Empfänger dieser Art ist bei Waves Anthropic in den Vereinigten Staaten, und nur dann, wenn Sie eines seiner dort verarbeiteten Modelle auswählen. Verarbeitet ein in der Union ansässiger Dienstleister für uns außerhalb der Union, wie es beim Werkzeug für die Internetsuche der Fall ist, stützen wir uns auf die Übermittlungsgarantien in dessen eigenen Datenschutzbedingungen. Bei Dienstleistern mit Sitz außerhalb der Europäischen Union, die für uns innerhalb der Union verarbeiten, stützen wir einen etwaigen Zugriff aus dem Sitzstaat zusätzlich auf die Standardvertragsklauseln.
Wenn Sie in Waves eine Verarbeitung ausschließlich in der Europäischen Union wünschen, wählen Sie ein in der Union betriebenes Modell, was bei den meisten der von uns angebotenen Modelle möglich ist, lassen das Werkzeug für die Internetsuche gesperrt und verzichten auf Verbindungen zu Diensten außerhalb der Union.
Die Infrastruktur, auf der Waves betrieben wird, steht in der Europäischen Union und unterliegt dem Recht der Union und ihrer Mitgliedstaaten. Gegen unrechtmäßigen Zugriff von Behörden aus Drittländern schützen wir Ihre Daten durch Betrieb und Sicherung ausschließlich in der Union, durch Verschlüsselung, durch beschränkte und protokollierte administrative Zugriffe und dadurch, dass wir Daten an Behörden nur aufgrund einer nach dem Recht der Union oder eines Mitgliedstaats verbindlichen Anordnung herausgeben. Diese Angaben entsprechen Artikel 28 der Verordnung (EU) 2023/2854 (Datenverordnung).
14. Speicherdauer und Löschung
Konto- und Organisationsdaten speichern wir für die Dauer des Vertrags und die anschließende Übergangs- und Abruffrist nach § 5a der Produktbedingungen. Inhalte, die Sie in Waves verarbeiten, speichern wir, bis Sie sie löschen oder bis zum Ende dieser Frist. Rechnungen und die zugehörigen Aufzeichnungen bewahren wir sieben Jahre auf (§ 132 BAO). Serverprotokolle werden nur kurzfristig aufbewahrt. Verschlüsselte Sicherungskopien halten wir für wenige Wochen an einem zweiten Standort im selben Land, eine Löschung wirkt sich dort erst mit dem Ablauf dieses Zyklus aus.
Einzelne Ausführungen löschen Sie selbst. Die Löschung Ihres Kontos oder Ihrer Organisation einschließlich aller Inhalte nehmen wir auf Anfrage an support@waterglass.ai vor und bestätigen sie auf Wunsch.
15. Sicherheit der Verarbeitung
Wir treffen technische und organisatorische Maßnahmen, die dem Risiko angemessen sind, insbesondere den Betrieb unserer eigenen Systeme ausschließlich in der Europäischen Union, Transportverschlüsselung, die verschlüsselte Speicherung hinterlegter Zugangsdaten und Sicherungskopien sowie je Ausführung getrennte Ausführungsumgebungen. Im Einzelnen sind die Maßnahmen im Auftragsverarbeitungsvertrag beschrieben.
Administrative Zugriffe auf die Systeme sind auf einen sehr kleinen Personenkreis beschränkt, auf Betrieb, Fehlersuche und Wiederherstellung begrenzt und werden protokolliert.
16. Cookies in der Konsole
In der Waves-Konsole setzen wir ein notwendiges Cookie für Ihre Anmeldesitzung und, wenn Sie es wählen, ein Merkmal für ein als vertrauenswürdig eingestuftes Gerät bei der Zwei-Faktor-Authentifizierung, das 30 Tage gültig ist. Analyse- oder Werbe-Cookies setzen wir in der Konsole nicht ein.
17. Ihre Rechte
Sie haben nach der DSGVO das Recht auf Auskunft über die zu Ihrer Person gespeicherten Daten (Artikel 15), auf Berichtigung (Artikel 16), auf Löschung (Artikel 17), auf Einschränkung der Verarbeitung (Artikel 18) und auf Datenübertragbarkeit (Artikel 20). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
Zur Ausübung Ihrer Rechte wenden Sie sich an support@waterglass.ai. Wir antworten innerhalb eines Monats. Bestehen begründete Zweifel an Ihrer Identität, können wir zusätzliche Angaben zur Prüfung verlangen.
18. Widerspruchsrecht
Soweit wir Ihre Daten auf Grundlage eines berechtigten Interesses nach Artikel 6 Absatz 1 Buchstabe f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen (Artikel 21 DSGVO). Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Einer Verarbeitung zum Zweck der Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen. Richten Sie Ihren Widerspruch an support@waterglass.ai.
19. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Behörde ist die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.
20. Pflicht zur Bereitstellung und automatisierte Entscheidungen
Sie sind weder gesetzlich noch vertraglich verpflichtet, uns personenbezogene Daten bereitzustellen. Ohne die in den einzelnen Abschnitten als erforderlich bezeichneten Angaben können wir die jeweilige Leistung jedoch nicht erbringen, etwa keine Anfrage beantworten, keinen Bericht zusenden oder kein Konto führen.
Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Artikels 22 DSGVO findet nicht statt.
21. Änderungen
Wir passen diese Datenschutzinformation an, wenn sich unsere Verarbeitung, die Rechtslage oder unsere Dienstleister ändern. Die jeweils geltende Fassung ist mit ihrem Stand auf dieser Seite veröffentlicht. Über wesentliche Änderungen, die Kunden mit laufendem Vertrag betreffen, informieren wir zusätzlich in Textform.
Zuletzt aktualisiert September 2026