Datenschutzerklärung
Stand: 8. September 2026
1. Verantwortlicher
tensor embedded GmbH, vertreten durch die Geschäftsführer Kristian Graul und Dominik Jürgens, Wiesenhang 18, 85131 Pollenfeld-Preith, Deutschland · E-Mail: [email protected] (siehe Impressum)
2. Was Nemocode als Software NICHT betrifft
Nemocode (die Software) läuft auf dem Rechner der Kundschaft. Projektcode, das
Wissensmodell (PUM), Sitzungen und Konfiguration werden lokal unter
~/.nemocode/ gespeichert. Wir erhalten zu keinem Zeitpunkt
Zugriff auf Ihren Code — er wird nicht über unsere Server geleitet.
Diese Erklärung betrifft daher ausschließlich diese Website und den
Lizenzserver (license.nemonix.ai).
Wichtig, damit Sie das richtig einordnen: Nemocode ist ein KI-Assistent und arbeitet nur, indem er Ausschnitte Ihres Codes an ein Sprachmodell schickt. Diese Ausschnitte verlassen Ihren Rechner — nicht zu uns, sondern zu dem KI-Anbieter, den Sie auswählen und mit Ihrem eigenen Schlüssel bezahlen (z. B. Anthropic, OpenAI, Ollama Cloud, OpenRouter; in der Voreinstellung Anthropic). Übertragen wird, was die jeweilige Aufgabe erfordert: Dateiinhalte, Ausgaben ausgeführter Befehle, Ihre Anweisungen und das gespeicherte Projektwissen.
Für diese Übertragung sind Sie die verantwortliche Stelle, nicht wir: Sie wählen den Anbieter, Sie schließen dort den Vertrag, wir sind daran nicht beteiligt und sehen die Inhalte nicht. Enthält Ihr Code personenbezogene Daten, prüfen Sie deshalb bitte selbst die Bedingungen Ihres Anbieters — insbesondere, ob er in einem Drittland sitzt und ob Sie einen Auftragsverarbeitungsvertrag benötigen. Wer das vermeiden möchte, kann Nemocode mit einem lokalen Modell betreiben (z. B. Ollama auf dem eigenen Rechner); dann verlässt kein Code das Gerät.
Zwei weitere Verbindungen nach außen baut Nemocode auf, wenn eine
Aufgabe sie erfordert — beide von Ihrem Rechner aus, nicht über
unsere Server, und wir sehen davon nichts: Das Werkzeug
web_search schickt die Suchanfrage an DuckDuckGo
(html.duckduckgo.com), das Werkzeug web_fetch ruft
die Adresse ab, die in der Aufgabe genannt ist. Einen Schalter, der beides
dauerhaft abstellt, gibt es derzeit nicht; wenn es ihn gibt, steht er hier.
Telemetrie oder eine Nutzungsstatistik sendet Nemocode nicht — es gibt im
Produkt kein einziges Analyse-Paket.
3. Diese Website (nemonix.ai)
Diese Seiten bestehen aus statischem HTML und CSS. Sie laden keine externen Ressourcen: kein Analytics, kein Tag-Manager, keine eingebetteten Videos von Dritten, keine Schriften von einem fremden Server. Die verwendeten Schriften (Manrope, JetBrains Mono) liegen auf unserem eigenen Server — Ihr Browser baut also keine Verbindung zu Google Fonts auf und übermittelt dorthin auch keine IP-Adresse. Die beiden Links nach außen (EU-Streitschlichtungsplattform, unser Kundenpanel) werden erst aufgerufen, wenn Sie sie anklicken.
Beim Aufruf verarbeitet unser Hosting-Anbieter technisch notwendige Zugriffsdaten (IP-Adresse, Zeitpunkt, angeforderte Seite, User-Agent) für kurze Zeit zur Fehlerdiagnose und Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO). Server-Zugriffslogs werden nur kurzfristig zur Fehlerdiagnose/Missbrauchsabwehr vorgehalten und regelmäßig gelöscht.
Cookies und Speicher im Browser
Auf den Marketing-Seiten wird nichts gespeichert — kein
Cookie, kein localStorage, keine Browser-Datenbank, keine
Zählpixel. Erst wenn Sie sich anmelden, entstehen genau zwei
Einträge, und zwar ausschließlich für die Anmeldung selbst:
-
Ein Cookie namens
nemonix_inmit dem Wert1. Darin steht nichts über Sie: keine Kennung, kein Name, keine Adresse — nur die Tatsache, dass eine Anmeldung besteht. Der Webserver braucht sie, um/dashboardgar nicht erst auszuliefern, wenn niemand angemeldet ist, sondern zur Anmeldeseite zu führen. Es wird beim Abmelden gelöscht und gilt nur für diesen Browser. -
Ihr Sitzungsmerkmal in
sessionStorage(Eintragnemocode_session). Damit weist sich Ihr Browser beim Lizenzserver aus. Es gilt nur für den geöffneten Tab, ist mit dem Schließen weg und wird beim Abmelden gelöscht. Es liegt dort und nicht nur im Arbeitsspeicher, weil Anmeldeseite und Kontoübersicht zwei getrennte Adressen sind — sonst wären Sie im Moment des Wechsels wieder abgemeldet.
Cloudflare als Vorschaltdienst. Diese Website wird über
Cloudflare ausgeliefert (siehe Abschnitt 6). Cloudflare kann dabei zur
Abwehr automatisierter Zugriffe ein eigenes, technisch notwendiges Cookie
setzen — üblich sind __cf_bm (Erkennung von Bots, kurze
Laufzeit) und cf_clearance (bestandene Sicherheitsprüfung).
Sie dienen ausschließlich der Sicherheit, nicht der Werbung und nicht der
Analyse; wir lesen sie nicht aus. Nach unserer Messung vom 16.09.2026 ist
derzeit keines davon aktiv — sollte eine Sicherheitsprüfung nötig werden,
setzt Cloudflare es ohne unser Zutun.
Beides ist unbedingt erforderlich, damit die von Ihnen ausdrücklich gewünschte Anmeldung funktioniert. Dafür ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung nötig, und deshalb finden Sie hier auch weiterhin kein Cookie-Banner: Es gibt nichts abzufragen, was Sie ablehnen könnten, ohne die Anmeldung selbst abzulehnen. Zum Messen, Verfolgen oder Wiedererkennen über Websites hinweg wird nichts gesetzt, und an Dritte geht dabei nichts.
Sollte sich das ändern (etwa wenn ein Zahlungsanbieter angebunden wird), steht es zuerst hier, und die Einwilligung wird dann tatsächlich abgefragt, bevor irgendetwas gesetzt wird.
4. Konto, Lizenz und Zahlung (license.nemonix.ai)
Beim Anlegen eines Kontos und Einlösen einer Lizenz verarbeiten wir:
- E-Mail-Adresse und Passwort (Passwort wird gehasht gespeichert, nie im Klartext) — zur Kontoführung, Art. 6 Abs. 1 lit. b DSGVO.
- Eingelöste Codes — auf dem Server nur als SHA-256-Hash gespeichert, nicht im Klartext.
- Geräte-Kennungen (Fingerprint, öffentlicher Schlüssel, Hostname, Plattform) — zur Durchsetzung der Geräte-/Sitzplatzbindung Ihrer Lizenz, Art. 6 Abs. 1 lit. b DSGVO.
- Download-Token (nur als SHA-256-Hash), dazu eine Bezeichnung des Rechners (in der Regel der Hostname), Erstellungs- und letzte Nutzungszeit sowie die dabei verwendete IP-Adresse — damit eine Maschine Auslieferungen und Aktualisierungen abrufen kann, ohne bei jedem Mal Zugangsdaten zu senden, Art. 6 Abs. 1 lit. b DSGVO. Sie können jeden dieser Token auf der Kontoseite einzeln widerrufen.
- IP-Adresse — bei sicherheitsrelevanten Aktionen (Login, Code-Einlösung, Download) zur Rate-Begrenzung und Missbrauchsabwehr. Zusätzlich speichern wir bei jeder Lizenz und jedem registrierten Gerät die zuletzt gesehene IP-Adresse. Im Lizenzmodus „online" wird dieser Wert bei jeder turnusmäßigen Lizenzprüfung (Heartbeat) überschrieben, also auch im laufenden Betrieb und nicht nur bei Anmeldungen. Gespeichert wird stets nur der letzte Stand, keine Verlaufshistorie. Zweck: zu erkennen, ob eine Lizenz an mehreren Orten gleichzeitig benutzt wird. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Durchsetzung der Lizenzbedingungen). Im Lizenzmodus „offline" findet kein Heartbeat statt.
- Audit-Log sicherheitsrelevanter Kontoänderungen (Sperrung, Lizenzvergabe, Rückruf) — Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an Nachvollziehbarkeit/Betrugsprävention.
Zahlungsabwicklung: Derzeit findet kein öffentlicher Verkauf statt (Einladungs-Beta); ein Zahlungsdienstleister ist noch nicht angebunden. Sobald einer eingesetzt wird, wird er hier benannt.
5. Cloudflare
Der Lizenzserver und die Download-Auslieferung laufen hinter Cloudflare (Content Delivery/DDoS-Schutz), damit die Adresse unseres Servers nicht öffentlich sichtbar ist. Cloudflare verarbeitet dabei technisch zwangsläufig Verbindungsdaten (IP-Adresse etc.) als Auftragsverarbeiter. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag (DPA). Der Origin-Server wird in Deutschland betrieben.
6. Speicherdauer
Solange Ihr Konto besteht, speichern wir die unter 4. genannten Daten. Es gibt keine automatische Löschfrist, weil eine unbefristete Lizenz auch nach Jahren noch nachweisbar bleiben muss.
Ausnahme: IP-Adressen verfallen nach 90 Tagen. Einmal täglich entfernt der Lizenzserver die IP-Adressen aus allen Protokoll- und Verlaufszeilen, die älter als 90 Tage sind — der Vorgang selbst bleibt stehen (was geschehen ist), die Adresse geht (von wo). Nach drei Monaten lässt sich damit weder ein Durchprobieren erkennen noch eine Rückbuchung aufklären; der Zweck der Erhebung ist dann erfüllt. Bewusst behalten wir je einen aktuellen Wert pro Lizenz und Gerät („von dort läuft diese Installation gerade"), der bei jedem Kontakt überschrieben wird und keinen Verlauf bildet.
Löschung auf Ihren Wunsch: Sie können die Löschung jederzeit verlangen (Art. 17 DSGVO). Wir löschen dann Ihr Konto mit E-Mail-Adresse und Passwort-Hash, Ihre Lizenzen samt der dort gespeicherten letzten IP-Adresse, alle registrierten Geräte (Fingerprint, öffentlicher Schlüssel, Hostname, Plattform, letzte IP), alle Download-Token samt Rechnerbezeichnung und IP-Adressen sowie alle Anmelde- und Auffrischungs-Token.
Zwei Dinge bleiben bewusst erhalten, jeweils ohne Bezug zu Ihrer Person:
- Die Einträge im Audit-Log (etwa „Lizenz gesperrt") — wir ersetzen darin Ihre Konto-Kennung, sodass der Vorgang nachweisbar bleibt, aber nicht mehr Ihnen zuzuordnen ist. Grund: Art. 6 Abs. 1 lit. f DSGVO, Nachvollziehbarkeit bei Zahlungsrückbuchungen und Missbrauch.
- Der Hash eines bereits eingelösten Codes — er ist eine Zufallszeichenfolge ohne Personenbezug und verhindert, dass derselbe Code ein zweites Mal eingelöst wird. Der Verweis auf Ihr Konto wird entfernt.
Mit der Löschung erlischt die Möglichkeit, die Lizenz auf ein neues Gerät zu
übertragen oder Updates zu beziehen; bereits installierte Fassungen laufen
unverändert weiter. Ihre Projektdaten liegen ohnehin nur auf Ihrem eigenen
Rechner (siehe 2.) — an die kommen wir gar nicht heran, Sie löschen sie
selbst durch Entfernen des Ordners ~/.nemocode/.
7. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16),
Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18),
Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Für die Löschung
genügt eine Mitteilung an die im Impressum
genannte Adresse; was dabei geschieht, steht in Abschnitt 6. Ihre
Projektdaten in Nemocode selbst können Sie jederzeit über
GET /v1/projects/export exportieren — dieser Zugriff bleibt
laut Produktdesign auch bei abgelaufener Lizenz möglich.
Sie haben zudem ein Beschwerderecht bei einer Datenschutz- Aufsichtsbehörde. Zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Ansbach.