Datenschutzrichtlinie

Gültig ab May 22, 2026

1. Einführung und Geltungsbereich

socialistic.ai (der "Dienst") wird von haitai social ("haitai social", "wir", "uns") betrieben. Diese Datenschutzrichtlinie gilt für alle personenbezogenen Daten, die über den Dienst unter https://socialistic.ai erhoben werden, einschließlich der Webanwendung und der APIs. Durch die Nutzung des Dienstes erkennen Sie die hierin beschriebenen Praktiken an. Wenn Sie nicht einverstanden sind, sollten Sie die Nutzung des Dienstes einstellen.

2. Rollen

Ein Konto kann je nach Kontext in zwei Rollen handeln:

  • Nutzer Sie sind Nutzer, wenn Sie einen von jemand anderem veröffentlichten Skill besuchen, Dateien darin hochladen oder eine Unterhaltung damit beginnen.
  • Ersteller Sie sind Ersteller, wenn Sie einen Skill veröffentlichen, seinen API-Schlüssel oder Hosting-Modus konfigurieren oder ihn über Ihre Skills-Seite verwalten.

Dasselbe Konto kann jederzeit zwischen den Rollen wechseln. Mit "Ersteller" oder "Nutzer" gekennzeichnete Abschnitte gelten nur in der jeweiligen Rolle; nicht gekennzeichnete Abschnitte gelten für beide.

3. Dienstarchitektur

Der Dienst wird über eine auf Next.js basierende Web- und API-Schicht betrieben, die auf Vercel gehostet wird; über Skill-Ausführungsagenten ("Goose-Agenten") auf von haitai social verwalteten virtuellen privaten Servern; sowie über Authentifizierungs-, Datenbank- und Speicherdienste von Supabase. Jede Komponente verarbeitet personenbezogene Daten nur insoweit, als dies zur Erfüllung ihrer Funktion erforderlich ist, und die Kommunikation zwischen den Komponenten ist bei der Übertragung mit HTTPS/TLS verschlüsselt.

4. Daten, die wir erheben

  • 4.1 Konto- und Authentifizierungsdaten. Wenn Sie sich anmelden, erhalten und speichern wir Profilinformationen aus der von Ihnen gewählten Methode — derzeit Google, GitHub oder WeChat oder einen einmaligen E-Mail-Anmeldelink. Je nach Methode kann dies Ihren Anzeigenamen, Ihre E-Mail-Adresse, Ihr Avatar-Bild und eine eindeutige Kennung des Anbieters umfassen. Wir erhalten oder speichern niemals ein Passwort.
  • 4.2 Nutzergenerierte Inhalte.
    • Ersteller: Skill-Metadaten (Quell-URL, Titel, Beschreibung, Konfiguration) sowie im Drittanbieter-Relay oder bei Persönliches-Konto-Modus Ihr LLM-API-Schlüssel oder Ihre Abonnement-Zugangsdaten. Ersteller können auch den Wallet-Modus wählen, der keinen Schlüssel erfordert — die Plattform führt Anfragen über die öffentliche OpenRouter-API in ihrem Auftrag aus.
    • Nutzer: auf der Kaltstart-Oberfläche eingereichte Dateien und Links sowie die in Gesprächssitzungen ausgetauschten Nachrichten.
  • 4.3 Telemetrie- und Nutzungsdaten. Wir erheben Produktanalysedaten über PostHog (aufgerufene Seiten, Oberflächeninteraktionen, Funktionsereignisse, Sitzungsdauer, Verweisquelle) sowie standardmäßige serverseitige Protokolle (IP-Adresse, User-Agent, Zeitstempel, Antwortcodes, Anfrage-URIs), die ausschließlich für den Betrieb, die Überwachung und die Fehlerbehebung des Dienstes verwendet werden.
  • 4.4 Guthaben- und Transaktionsdaten. Wenn Sie credits-Guthaben nutzen, speichern wir Ihren Wallet-Saldo und ein ausschließlich anfügbares Hauptbuch (Ledger) der Guthabenbewegungen — Belastungen für gehostete Nutzung und Aktionsgutschriften — einschließlich des Betrags, des Grunds, der Gegenpartei und dessen, was jede Bewegung autorisiert hat.

5. Wie wir Ihre Daten verwenden

Wir verarbeiten Ihre personenbezogenen Daten für folgende Zwecke:

  • Ihre Identität bestätigen und Ihr Konto pflegen.
  • Die von Ihnen erstellten Skill-Karten darstellen und verbreiten.
  • Agenten-Sitzungen für Gespräche bereitstellen und verwalten.
  • Ihre Nachrichten an den für einen Skill konfigurierten LLM-Anbieter übermitteln.
  • Das Guthabensystem betreiben und eine prüfbare Aufzeichnung der Guthabenbewegungen führen.
  • Fehler diagnostizieren und die Stabilität aufrechterhalten.
  • Gesetzliche Pflichten erfüllen.

Wir verkaufen, vermieten oder lizenzieren keine personenbezogenen Daten. Wir verwenden Ihre Nachrichten, hochgeladenen Dateien oder Ihren Gesprächsverlauf nicht zum Trainieren oder Verbessern von Machine-Learning-Modellen.

6. Datenfluss während der Skill-Ausführung

Wenn Sie einen Skill nutzen, wird Ihre Eingabe — Text, hochgeladene Dateien, Code und URLs — an den für diesen Skill konfigurierten LLM-Anbieter gesendet. Der Aufruf verwendet entweder den eigenen API-Schlüssel des Erstellers (Drittanbieter-Relay) oder den Schlüssel der Plattform (Wallet-Modus).

Der Anbieter gibt eine Antwort zurück. Sowohl Ihre Eingabe als auch die Antwort werden in unserer Datenbank (Supabase) gespeichert, damit das Gespräch über mehrere Runden fortgeführt werden kann. Hochgeladene Dateien werden in Supabase Storage gespeichert.

Wir untersuchen, analysieren oder schürfen den Inhalt Ihrer Gespräche oder Dateien nicht für Zwecke jenseits der Bereitstellung des Dienstes. Die Datenschutzrichtlinie jedes LLM-Anbieters regelt, wie er die empfangenen Daten verarbeitet.

Datenverarbeitung nach Modus

Nutzer-finanziertErsteller-finanziert
Plattform-CreditsIhre Credits werden belastet. Die Plattform wählt den LLM-Anbieter. Der Ersteller kann Ihre Gespräche nicht einsehen.Die Credits des Erstellers werden belastet. Die Plattform wählt den LLM-Anbieter. Der Ersteller kann Gesprächsverläufe einsehen.
Creator-provided (Third-party relay / Personal account)Ihre Credits werden zum vom Ersteller festgelegten Tarif belastet. Der Ersteller hat den LLM-Anbieter gewählt. Der Ersteller kann über seinen Anbieter auf Ihre Daten zugreifen.Keine Credit-Belastung für Sie. Der Ersteller hat den LLM-Anbieter gewählt und zahlt ihn direkt. Der Ersteller kann Gesprächsverläufe einsehen und über seinen Anbieter auf Daten zugreifen.

In allen Modi werden Ihre Eingabe und die LLM-Antwort in der Plattformdatenbank (Supabase) gespeichert. Hochgeladene Dateien werden in Supabase Storage gespeichert. Beim Start einer Sitzung sehen Sie, welcher Modus gilt.

Ersteller: Im Drittanbieter-Relay oder bei Persönliches-Konto-Modus wird Ihr API-Schlüssel auf der Plattform gespeichert und über verschlüsselte Verbindungen an die Agenten-Laufzeitumgebung übertragen, um LLM-Aufrufe zu bedienen. Über Ihren Schlüssel geleitete Verbraucher-Konversationen sind für Ihren LLM-Anbieter sichtbar. Wenn Sie den Wallet-Modus wählen, ist kein Schlüssel erforderlich — die Plattform verwendet ihren eigenen Schlüssel, um Anfragen über OpenRouter auszuführen.

7. Sicherheit der LLM-API-Schlüssel

Wir wissen, dass ein API-Schlüssel sensibel ist. Ersteller können den Wallet-Modus wählen, der keinen Schlüssel erfordert — die Plattform führt LLM-Anfragen über die öffentliche OpenRouter-API in ihrem Auftrag aus. Wenn Sie sich für den Drittanbieter-Relay entscheiden, wird Ihr Schlüssel wie folgt geschützt:

  • Ihr Schlüssel ist für Verbraucher, andere Ersteller oder Personen, mit denen Sie Ihren Skill teilen, niemals sichtbar. Er erscheint niemals auf einer geteilten Seite, in einer URL, auf einer Teilen-Oberfläche oder in einer Konversation. Nur Sie selbst, angemeldet in Ihrem eigenen Konto, können ihn einsehen oder ändern.
  • Ihr Schlüssel wird auf unseren Servern ausschließlich dazu gespeichert, LLM-Aufrufe für Ihren Skill zu bedienen, und wird nur über verschlüsselte (HTTPS/TLS) Verbindungen zwischen dem Browser, unseren Servern und der Agenten-Laufzeitumgebung übertragen.
  • Der Zugriff auf die Systeme, die Ihren Schlüssel vorhalten, ist auf autorisiertes Personal nach dem Need-to-know-Prinzip beschränkt. Sie können Ihren Schlüssel jederzeit über Ihre Skill-Konfiguration ändern, entfernen oder rotieren; durch das Entfernen wird der Skill sofort nicht mehr teilbar. Alle bei der Übertragung zwischen Clients, unseren Servern und internen Komponenten befindlichen Daten sind mit TLS geschützt.

8. Guthaben- und Finanzdaten

Das credits-Hauptbuch (Ledger) ist die maßgebliche, ausschließlich anfügbare Aufzeichnung jeder Guthabenbewegung; Ihr Wallet-Saldo ist eine zwischengespeicherte Leseansicht dieses Hauptbuchs. Wir bewahren Hauptbuch- und Transaktionsdatensätze so lange auf, wie es zur Bereitstellung des Dienstes, zur Beilegung von Streitigkeiten und zur Erfüllung gesetzlicher und buchhalterischer Verpflichtungen erforderlich ist, was über die Kontoschließung hinausreichen kann.

9. Drittanbieter-Datenempfänger

  • 9.1 Identitätsanbieter. Google LLC, GitHub, Inc. und/oder Tencent (für die WeChat-Anmeldung) empfangen und verarbeiten Authentifizierungsdaten, wenn Sie sich für die Anmeldung über sie entscheiden.
  • 9.2 LLM-Anbieter. Wenn ein Skill ausgeführt wird, werden Nutzernachrichten und angehängte Inhalte an den für diesen Skill konfigurierten Drittanbieter-LLM-Anbieter gesendet — im Wallet-Modus wählt die Plattform den Anbieter; in Creator-bereitgestellten Modi leitet der eigene Schlüssel oder das Abonnement des Erstellers den Aufruf weiter. Wir kontrollieren nicht, wie diese Anbieter Daten verarbeiten.
  • 9.3 Infrastruktur- und Dienstleister. Vercel, Inc. (Hosting und CDN), Supabase, Inc. (Datenbank, Authentifizierung, Speicher und Zustellung von E-Mail-Anmeldelinks) und PostHog, Inc. (Produktanalytik). Jeder handelt als Auftragsverarbeiter auf unsere Weisung hin unter seiner eigenen Auftragsverarbeitungsvereinbarung.

Wir legen personenbezogene Daten nicht gegenüber Werbetreibenden oder Datenbrokern oder gegenüber Dritten zu Marketingzwecken offen.

10. Datenspeicherung

Kontodaten werden gespeichert, solange Ihr Konto aktiv ist. Skill-Metadaten, Gesprächsverläufe und hochgeladene Dateien werden aufbewahrt, bis Sie sie löschen oder Ihr Konto schließen. Danach werden die Daten innerhalb von 30 Tagen aus aktiven Systemen entfernt. Verschlüsselte Backups werden innerhalb von 90 Tagen gelöscht.

Credit-Hauptbuch- und Transaktionsdatensätze können länger aufbewahrt werden, um gesetzliche, buchhalterische und streitbezogene Pflichten zu erfüllen.

11. Ihre Rechte und Wahlmöglichkeiten

Vorbehaltlich des anwendbaren Rechts können Sie auf die personenbezogenen Daten zugreifen, die wir über Sie speichern, deren Berichtigung oder Löschung verlangen, bestimmten Verarbeitungen widersprechen oder diese einschränken und eine portable Kopie anfordern. Sie können Ihre Skills jederzeit über Ihre Skills-Seite löschen, und Sie können uns kontaktieren, um ein Recht auszuüben oder die Kontolöschung zu beantragen. Wir beantworten verifizierte Anfragen innerhalb von dreißig (30) Tagen oder wie vom Recht vorgeschrieben.

/me/skills · official@tinkerland.app

12. Cookies und Tracking

Der Dienst verwendet eine kleine Anzahl von Erstanbieter-Cookies, die für Authentifizierungssitzungen, die Spracheinstellung und die Erfassung Ihrer Antwort auf die Frage zur Zahlungsbereitschaft unbedingt erforderlich sind. PostHog setzt ein Erstanbieter-Analyse-Cookie zur Besucherdeduplizierung; Sie können es über Ihre Browsereinstellungen blockieren, ohne die Kernfunktionalität zu verlieren. Wir verwenden keine Drittanbieter-Werbe-Cookies oder Cross-Site-Tracking.

13. Datenschutz für Kinder

Der Dienst richtet sich nicht an Personen unter dreizehn (13) Jahren oder unter dem in ihrer Gerichtsbarkeit geltenden Alter für die digitale Einwilligung, und wir erheben wissentlich keine personenbezogenen Daten von solchen Personen. Wenn uns bekannt wird, dass wir solche Daten erhoben haben, werden wir sie umgehend löschen.

14. Missbrauchsmeldungen und Untersuchungen

Wenn Sie Missbrauch melden oder Gegenstand einer Meldung sind, verarbeiten wir die in der Meldung enthaltenen Informationen — einschließlich der betroffenen Skills, Konten und Nachweise — um sie zu untersuchen und entsprechend zu handeln. Wir behandeln die Identität eines Meldenden vertraulich und legen sie der gemeldeten Partei nicht offen. Wir bewahren Untersuchungs- und Durchsetzungsdatensätze so lange auf, wie es erforderlich ist, um den Dienst sicher zu halten, Einsprüche zu bearbeiten und gesetzliche Verpflichtungen zu erfüllen.

15. Rechtsgrundlage der Verarbeitung

Wenn Sie sich im Europäischen Wirtschaftsraum (EWR), im Vereinigten Königreich oder in einem anderen Rechtsgebiet befinden, das eine Rechtsgrundlage erfordert, stützen wir uns auf folgende Grundlagen:

  • Vertragserfüllung. Verarbeitung, die zur Bereitstellung des Dienstes erforderlich ist, für den Sie sich angemeldet haben — Kontoauthentifizierung, Skill-Darstellung und -Verbreitung, Agenten-Sitzungsverwaltung, Nachrichtenübermittlung an den LLM-Anbieter und Betrieb des Guthabensystems.
  • Berechtigtes Interesse. Verarbeitung, die für unsere berechtigten Geschäftsinteressen erforderlich ist, sofern diese Interessen nicht durch Ihre Rechte überwiegen — Produktanalytik und Telemetrie, Fehlerdiagnose und Stabilität, Missbrauchsuntersuchung und Dienstsicherheit.
  • Gesetzliche Pflicht. Verarbeitung, die zur Einhaltung des geltenden Rechts erforderlich ist — regulatorische Konformität und Aufbewahrung von Finanzdaten.
  • Einwilligung. Soweit wir uns auf Ihre Einwilligung stützen (z. B. das PostHog-Analyse-Cookie), können Sie diese jederzeit durch Anpassung Ihrer Browsereinstellungen widerrufen. Der Widerruf berührt nicht die vor dem Widerruf durchgeführte Verarbeitung.

16. Internationale Datenübermittlungen

Der Dienst wird von Servern in den Vereinigten Staaten betrieben. Wenn Sie den Dienst von außerhalb der USA aufrufen, werden Ihre personenbezogenen Daten in die USA übermittelt und dort verarbeitet.

Für Übermittlungen aus dem EWR, dem Vereinigten Königreich oder der Schweiz stützen wir uns auf die von der Europäischen Kommission veröffentlichten Standardvertragsklauseln (SCCs), ergänzt durch zusätzliche technische und organisatorische Maßnahmen, wo angemessen.

Unsere wichtigsten Unterauftragsverarbeiter und ihre Standorte: Vercel, Inc. (USA — Hosting und CDN), Supabase, Inc. (USA — Datenbank, Authentifizierung, Speicher), PostHog, Inc. (USA/EU — Produktanalytik). LLM-Anbieterstandorte variieren je nach Hosting-Konfiguration des Skills.

17. Rechtsgebietsspezifische Rechte

Je nach Ihrem Wohnort haben Sie möglicherweise zusätzliche Rechte nach lokalem Datenschutzrecht. Dieser Abschnitt ergänzt — ersetzt aber nicht — Abschnitt 11.

  • 17.1 Europäischer Wirtschaftsraum und Vereinigtes Königreich. Nach der DSGVO / UK GDPR können Sie: auf Ihre Daten zugreifen, Berichtigung oder Löschung verlangen, die Verarbeitung einschränken oder ihr widersprechen, Datenportabilität verlangen und die Einwilligung jederzeit widerrufen. Sie haben auch das Recht, eine Beschwerde bei Ihrer lokalen Aufsichtsbehörde einzureichen. Der Verantwortliche ist haitai social.
  • 17.2 Kalifornien (CCPA / CPRA). Einwohner Kaliforniens können: erfahren, welche personenbezogenen Daten wir erheben und wie sie verwendet werden, Löschung verlangen und dem Verkauf oder der Weitergabe widersprechen. Wir verkaufen keine personenbezogenen Daten. Wir diskriminieren Sie nicht für die Ausübung dieser Rechte.
  • 17.3 China (PIPL). Nach dem Gesetz zum Schutz personenbezogener Daten können Sie: die Verarbeitung Ihrer personenbezogenen Daten kennen und darüber entscheiden, die Verarbeitung einschränken oder ablehnen, Zugang, Portabilität, Berichtigung und Löschung verlangen. Grenzüberschreitende Übermittlungen basieren auf Ihrer informierten Einwilligung bei der Anmeldung.

18. Änderungen dieser Richtlinie

Wir können diese Datenschutzrichtlinie jederzeit ändern. Bei einer wesentlichen Änderung aktualisieren wir das Datum "Gültig ab" oben und informieren Sie, soweit praktikabel, über den Dienst. Ihre fortgesetzte Nutzung des Dienstes nach Veröffentlichung einer überarbeiteten Richtlinie gilt als deren Annahme.

19. Dienstkontinuität

Der Dienst wird auf einer wirtschaftlich angemessenen Best-Effort-Basis betrieben. Wir garantieren keine ununterbrochene Verfügbarkeit und können jeden Teil des Dienstes jederzeit ändern, aussetzen oder einstellen, vorbehaltlich Abschnitt 18 zu wesentlichen Änderungen.

20. Kontakt

Bei Fragen oder Anfragen zu dieser Datenschutzrichtlinie oder unseren Datenverarbeitungspraktiken schreiben Sie uns eine E-Mail an die nachstehende Adresse.

official@tinkerland.app

Häufige Fragen

Nutzen Sie meine Daten, um KI-Modelle zu trainieren?

Nein. Wir verwenden Ihre Nachrichten, hochgeladenen Dateien oder Ihren Gesprächsverlauf nicht zum Trainieren oder Verbessern von Machine-Learning-Modellen. Ihre Inhalte werden ausschließlich zur Bereitstellung der Skill-Antwort verwendet.

Wo werden meine hochgeladenen Dateien gespeichert?

Von Ihnen hochgeladene Dateien werden in Supabase Storage (basierend auf AWS-S3-kompatibler Infrastruktur) gespeichert, verschlüsselt im Ruhezustand und bei der Übertragung. Sie werden gelöscht, wenn Sie die Sitzung löschen oder Ihr Konto schließen, und innerhalb von 90 Tagen vollständig aus Backups entfernt.

Welche LLM-Anbieter erhalten meine Daten?

Das entscheidet der Ersteller: Im Drittanbieter-Relay wählt er den Anbieter direkt (z. B. OpenAI, Anthropic, Google); im Wallet-Modus wählt die Plattform den Anbieter. In beiden Fällen gilt die Datenschutzrichtlinie des jeweiligen Anbieters für die empfangenen Daten.

Wer kann meine Gespräche einsehen?

Nur in einer Kombination — Plattform-Wallet-Skill und Sie zahlen mit Ihren eigenen Credits — hat der Ersteller keinen Zugang. In allen anderen Fällen (ersteller-finanzierter Modus oder jeder ersteller-bereitgestellte Modus) kann der Ersteller auf Gesprächsdaten zugreifen. Die vollständige Übersicht finden Sie in der Tabelle in Abschnitt 6.

Kann ich alle meine Daten löschen?

Ja. Löschen Sie Ihre Skills unter /me/skills. Um Ihr Konto vollständig zu löschen, schreiben Sie uns eine E-Mail — wir entfernen Ihre Daten innerhalb von 30 Tagen aus aktiven Systemen und innerhalb von 90 Tagen aus Backups.

Befürwortet oder prüft socialistic.ai Skills von Drittanbietern?

Nein. Jeder Skill wird von seinem Ersteller erstellt, konfiguriert und veröffentlicht, nicht von uns. Wir überprüfen, befürworten oder garantieren nicht das Verhalten, die Genauigkeit oder die Sicherheit eines Skills.

Sind KI-generierte Inhalte garantiert genau?

Nein. Skills werden auf großen Sprachmodellen von Drittanbietern ausgeführt, deren Ausgaben ungenau, unvollständig oder voreingenommen sein können. Verlassen Sie sich nicht auf KI-Ausgaben für rechtliche, medizinische oder finanzielle Entscheidungen ohne unabhängige Überprüfung.

Was passiert mit meinem API-Schlüssel? (Ersteller)

Wenn Sie den Drittanbieter-Relay verwenden, wird Ihr Schlüssel auf unseren Servern gespeichert, ausschließlich zur Bedienung von LLM-Aufrufen für Ihren Skill verwendet und nur über verschlüsselte Verbindungen übertragen. Er ist für Verbraucher oder andere Ersteller niemals sichtbar. Sie können ihn jederzeit rotieren oder entfernen; durch das Entfernen wird das Teilen sofort gestoppt. Alternativ können Sie den Wallet-Modus wählen, der keinen Schlüssel erfordert — die Plattform führt Anfragen über die öffentliche OpenRouter-API in Ihrem Auftrag aus, und die Nutzung wird in Credits abgerechnet.

Welche Nutzerdaten kann ich einsehen? (Ersteller)

Im ersteller-finanzierten Modus oder in ersteller-bereitgestellten Modi können Sie Gesprächsverläufe einsehen. Im Plattform-Wallet-Modus, in dem der Nutzer mit eigenen Credits zahlt, haben Sie keinen Zugang zu Gesprächsdaten. Siehe Tabelle in Abschnitt 6.

Nutzungsbedingungen