Stand: 23. September 2026

Datenschutzerklärung Cortex

Was ein System nicht braucht, sammelt es nicht.

1. Verantwortlicher und Geltungsbereich

Ing. Christoph Vogelsang · Vogelsang AI · Postfach 33, 3400 Klosterneuburg, Österreich · UID ATU66520099 · office@vogelsang.ai

Diese Datenschutzerklärung gilt für das Produkt Cortex: die Webanwendung unter cortex.vogelsang.ai und die zugehörige Produktseite vogelsang.ai/cortex. Für die übrige Website vogelsang.ai gilt die Datenschutzerklärung der Dachmarke; der Schlussabschnitt verweist darauf.

2. Google-Nutzerdaten bei Cortex

Dieser Abschnitt gilt erst, wenn ein eingeladener Nutzer Cortex ausdrücklich mit seinem Google-Konto verbindet und die angezeigten Berechtigungen bestätigt. Für verbundene Microsoft-Konten gilt Abschnitt 7.

  • openid – ordnet das verbundene Google-Konto beim Anmelden sicher zu.
  • email – zeigt, welches Google-Konto verbunden ist, und ordnet es dem richtigen Cortex-Konto zu.
  • profile – zeigt grundlegende Profilangaben wie Name und Profilbild zur Wiedererkennung.
  • gmail.modify – liest und organisiert E-Mails und Konversationen, ruft benötigte Anhänge ab, verwaltet Labels, erkennt Änderungen, sendet vom Nutzer veranlasste Nachrichten und verschiebt Nachrichten in den Papierkorb.
  • calendar.events – zeigt Termine und legt sie auf Veranlassung des Nutzers an. Cortex liest Termine außerdem, um freie Zeitfenster zu erkennen und Terminvorschläge zu erzeugen — auch in vorbereiteten Antworten.
  • calendar.calendars – legt auf Veranlassung des Nutzers Kalender für seine Cortex-Bereiche an, benennt einen vom Nutzer ausgewählten bestehenden Kalender auf den Bereichsnamen um und löscht einen von Cortex angelegten Bereichskalender nur nach ausdrücklicher Bestätigung. Andere Kalender und der Hauptkalender werden nie gelöscht, Freigaben werden nicht verändert.
  • calendar.calendarlist.readonly – liest die verfügbaren Kalender, damit der Nutzer den richtigen Zielkalender auswählen kann; die Kalenderliste wird nicht verändert.

3. Bewusst nicht angeforderte Google-Berechtigungen

Cortex fordert nur die Berechtigungen an, die für die sichtbaren Funktionen nötig sind.

  • mail.google.com wird nicht angefordert. Dieser Scope erlaubt endgültiges Löschen. Cortex verschiebt nur in den Papierkorb und enthält keinen Permanent-Delete-Aufruf.
  • gmail.readonly, gmail.send und gmail.labels werden nicht zusätzlich angefordert. Die benötigten Funktionen sind bereits von gmail.modify umfasst.
  • calendar, calendar.readonly, calendar.calendarlist (schreibend) und calendar.acls werden nicht angefordert. Cortex verwendet die engeren Scopes calendar.events, calendar.calendars und calendar.calendarlist.readonly und verändert keine Kalender-Freigaben.

4. Limited Use

Die Nutzung und Übermittlung von Informationen, die Cortex über Google Workspace APIs erhält, erfolgt gemäß der Google API Services User Data Policy einschließlich der Limited Use Requirements.

  • Cortex nutzt Google-Nutzerdaten nur für die vom Nutzer sichtbaren E-Mail-, Aufgaben- und Kalenderfunktionen.
  • Keine Weitergabe außer an Auftragsverarbeiter, soweit dies zur Erbringung der gewählten Funktion nötig ist, sowie zu Sicherheitszwecken oder wenn das Gesetz es verlangt.
  • Kein Verkauf, keine Werbung, kein Retargeting und keine Interessenprofile.
  • Keine rohen oder abgeleiteten Workspace-Daten zum Training oder zur Verbesserung allgemeiner, organisationsübergreifender oder nicht ausschließlich für den jeweiligen Nutzer bestimmter KI-Modelle.
  • Kein menschliches Lesen außer mit vorheriger ausdrücklicher Zustimmung für konkret bezeichnete Daten, zur Untersuchung eines Sicherheitsvorfalls oder wenn es gesetzlich verlangt ist.
  • Beschäftigte, Auftragnehmer und Auftragsverarbeiter müssen dieselben Beschränkungen einhalten.

5. Verarbeitung durch KI

Cortex übermittelt Inhalte zur Erbringung der gewählten KI-gestützten Funktionen an Anthropic Ireland, Limited mit Sitz in Irland. Für einzelne Funktionen kann zusätzlich OpenAI Ireland Ltd. mit Sitz in Irland eingesetzt werden. Im Rahmen dieser Verarbeitung werden Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeitet; Anthropic gibt für seine kommerziellen Dienste an, den Datenverkehr standardmäßig in ausgewählte Länder in den USA, Europa, Asien und Australien zu leiten und die Daten in den USA zu speichern. Soweit personenbezogene Daten in Drittländer übermittelt werden, erfolgt dies nach Angaben der Anbieter auf Grundlage der jeweils anwendbaren Garantien, insbesondere der Standardvertragsklauseln der Europäischen Kommission.

Maildaten werden nur zur Erbringung des Dienstes übermittelt. Sie werden nicht zum Training oder zur Verbesserung allgemeiner KI-Modelle verwendet. Die Limited-Use-Zusagen aus Abschnitt 4 gelten auch hier.

6. Speicherung und Löschung von Cortex-Daten

Cortex speichert zur Bereitstellung seiner Funktionen Kopien Ihrer E-Mails und Kalendereinträge sowie daraus abgeleitete Aufgaben, Analysen und Zustände.

Sie können diese Daten jederzeit selbst löschen, in zwei Schritten: Öffnen Sie in Cortex die Einstellungen, Reiter Provider. Trennen Sie zuerst die Google-Verbindung („Trennen“). Danach steht der Knopf „Google-Daten löschen“ bereit. Er verlangt zur Bestätigung die Eingabe von GOOGLE-DATEN LÖSCHEN und löscht dann die nachstehend genannten in Cortex gespeicherten Google-Daten und die daraus abgeleiteten Daten.

Gelöscht werden die gespeicherten E-Mails samt Analyse-Ergebnissen, daraus erstellte Aufgaben, Kalenderkopien, aus Anhängen übernommene Dokumente, Planungs- und Themen-Verknüpfungen, Zeitleisten- und Protokolleinträge sowie Warteschlangen und Zwischenspeicher dieser Verbindung. Es bleiben: eine bereinigte technische Verbindungshülle ohne Zugangsschlüssel und ohne die gelöschten Google-Inhalte (für eine saubere spätere Neuverbindung) sowie ein technischer Löschvermerk, der keine gelöschten E-Mail-, Kalender- oder Dokumentinhalte enthält. Die Originale in Gmail und Google Kalender bleiben unverändert. Kalender, die Cortex auf Ihren Wunsch für Bereiche angelegt hat, bleiben in Google Kalender bestehen und können dort jederzeit gelöscht werden.

Das Trennen allein widerruft den Zugriff bei Google und löscht die gespeicherten Zugangsschlüssel, aber noch keine Inhalte. Sie können den Zugriff auch direkt in Ihrem Google-Konto entziehen (myaccount.google.com/permissions); das beendet den weiteren Zugriff, löscht aber keine bereits in Cortex gespeicherten Daten — dafür gibt es den Löschweg oben.

Gelöschte Daten können vorübergehend noch in technischen Sicherungskopien enthalten sein. Diese Sicherungen werden nicht für den laufenden Betrieb verwendet und täglich erneuert; ältere Stände werden nach 7 Tagen entfernt. Spätestens 7 Tage nach der Löschung sind Ihre Daten damit auch aus allen Sicherungen verschwunden. Löschanfragen per E-Mail an office@vogelsang.ai sind weiterhin jederzeit möglich, etwa wenn Sie keinen Zugang mehr zu Ihrem Cortex-Konto haben.

Der oben beschriebene Löschweg gilt für Google-Konten. Bei einem verbundenen Microsoft-Konto beendet Trennen den Zugriff und löscht die gespeicherten Zugangsschlüssel, nicht jedoch die in Cortex gespeicherten Kopien Ihrer E-Mails und die daraus abgeleiteten Daten. Die Löschung dieser Daten können Sie per E-Mail an office@vogelsang.ai beantragen. Wir löschen die zu Ihrer Microsoft-Verbindung in Cortex gespeicherten Daten und die daraus abgeleiteten Daten, soweit keine gesetzlichen Aufbewahrungspflichten oder andere gesetzliche Gründe entgegenstehen, und informieren Sie spätestens innerhalb eines Monats über die Bearbeitung Ihres Antrags.

Eine Schritt-für-Schritt-Anleitung finden Sie unter vogelsang.ai/cortex/hilfe.

7. Microsoft-Kontodaten bei Cortex

Dieser Abschnitt gilt, wenn ein Nutzer Cortex mit einem Microsoft-Konto verbindet. Standardmäßig fordert Cortex die unten beschriebene Standardverbindung an. Zusätzlich besteht ein Nur-Lesen-Modus. Cortex fordert bei einer Verbindung jeweils nur den für die gewählte Variante vorgesehenen Berechtigungssatz an.

In keinem der beiden Berechtigungssätze ist ein Kalenderzugriff enthalten — Cortex liest keinen Microsoft-Kalender. Für die Löschung der zu einem Microsoft-Konto in Cortex gespeicherten Daten gilt Abschnitt 6.

  • Standardverbindung · Mail.ReadWrite – liest E-Mails und Ordner, setzt Kategorien, archiviert E-Mails und verschiebt sie in den Ordner „Gelöschte Elemente“.
  • Standardverbindung · Mail.Send – versendet Nachrichten und Antworten, die Sie veranlasst haben.
  • Standardverbindung · User.Read – liest die grundlegenden Profilangaben des verbundenen Kontos, damit Cortex weiß, welches Konto verbunden ist.
  • Standardverbindung · offline_access – hält die Verbindung aufrecht, ohne dass Sie sich erneut anmelden müssen.
  • Nur-Lesen-Verbindung · Mail.Read – liest E-Mails und Ordner. In dieser Variante verändert und versendet Cortex nichts.
  • Nur-Lesen-Verbindung · User.Read und offline_access – wie oben.

8. Auftragsverarbeiter und Hosting

Cortex setzt für den Betrieb die folgenden Dienstleister ein. Sie verarbeiten personenbezogene Daten weisungsgebunden für die hier beschriebenen Zwecke.

  • Supabase Pte. Ltd. — Datenbank und Anmeldung. Die Daten werden in einem Supabase-Projekt in Irland (eu-west-1) gespeichert; Vertragspartner und Datenimporteur ist Supabase Pte. Ltd.
  • Railway Corporation, San Francisco (USA) — Backend-Hosting; Übermittlung in die USA auf Basis der EU-Standardvertragsklauseln.
  • Vercel Inc., USA — Auslieferung der Web-App.
  • Google LLC — Gmail- und Kalender-Schnittstellen, ausschließlich nach Ihrer Zustimmung und nur im Umfang der in Abschnitt 2 genannten Berechtigungen.
  • Anthropic Ireland, Limited und OpenAI Ireland Ltd. — KI-gestützte Funktionen; Einzelheiten in Abschnitt 5.

9. Alles Übrige

Für die allgemeinen Angaben — Ihre Betroffenenrechte, Cookies und lokale Speicherung, das Hosting der Website samt Server-Protokollen sowie Ihr Beschwerderecht bei der Aufsichtsbehörde — gilt die Datenschutzerklärung der Dachmarke Vogelsang AI: vogelsang.ai/datenschutz. Die dortigen Angaben gelten für Cortex entsprechend, soweit diese Erklärung nichts Abweichendes regelt.

Zurück zur Startseite