Wir glauben, dass eine Plattform mit KI im Kern nur dann tragfähig ist, wenn nachvollziehbar bleibt, was sie mit deinen Daten tut. Dieses Trust Center fasst zusammen, wo deine Daten liegen, wer sie verarbeitet, wie die Vermittlerin entscheidet und welche rechtlichen Rahmen wir einhalten. Wer tiefer prüfen will, findet weiter unten verlinkte Dokumente.
Status auf einen Blick
Anbieter: Julius Breit · Solo-Betrieb · Sitz Deutschland. → Impressum
Speicherort der Daten: EU (Supabase, Frankfurt) · TLS Ende-zu-Ende.
KI-System: „Die Vermittlerin" · Einstufung nach EU-AI-Act: Limited Risk · Modell-Training durch unsere Anbieter vertraglich ausgeschlossen.
Größe: Mikrobetrieb im Sinne der Empfehlung 2003/361/EG · Beta-Phase.
1. Wer wir sind
GLUEPRINT ist eine chat-basierte Plattform, auf der eine KI-Vermittlerin Menschen an Menschen erinnert — nicht entlang von Kategorien, sondern entlang gelebter Erfahrung. Sie ist kein Marktplatz mit Listings, sondern ein Raum, in dem Menschen freiwillig teilen, was sie geben würden, und darauf vertrauen, dass die Vermittlerin sich an sie erinnert.
Verantwortlich ist Julius Breit als Einzelunternehmer mit Sitz in Deutschland. Die vollständigen Angaben stehen im Impressum.
2. Was wir verarbeiten
Stammdaten: E-Mail, Anzeigename, Stadt.
Konversationen: Nachrichten zwischen dir und der Vermittlerin sowie Direkt-Chats mit gematchten Menschen. Direkt-Chats liest die Vermittlerin nicht mit.
Inneres Profil — Notizbuch: ein Markdown-Text, den die Vermittlerin im Lauf der Gespräche über dich aufbaut. Du siehst ihn, kannst ihn korrigieren oder Passagen löschen.
Inneres Profil — Struktur: Achsen-Werte (was du kannst · was du gerne teilst · wo du bist · wie tief du dich einlassen willst · wann du erreichbar bist · was dich bewegt) plus semantische Embeddings für das Matching.
Vermittlungs-Daten: wer hat an wen gedacht, warum, mit welcher Begründung.
Beziehungs-Status: aktive Connections und Connector-Notes.
Technische Endpoints: Web-Push-Subscriptions, Sentry-Fehlerberichte (Text maskiert, Medien blockiert).
Besondere Kategorien (Art. 9 DSGVO): wir fragen nicht aktiv nach Gesundheit, Religion, politischer Meinung, Sexualleben oder Herkunft. Wer von sich aus etwas erzählt, entscheidet selbst, wie viel. Die Vermittlerin folgt einer Diskretions-Regel: sie nennt nichts ungefragt weiter.
Was wir nicht erheben: keine Klarname-Pflicht, kein Personalausweis, kein Profilbild, keine Social-Logins, kein Tracking von Drittseiten, keine Werbe-Cookies, kein Marketing-Pixel, keine biometrischen Daten, keine standortbasierten Echtzeit-Daten.
3. Wo wir verarbeiten — Subprozessoren
Wir nutzen folgende Auftragsverarbeiter mit Standard-AVV/DPA und Standardvertragsklauseln (SCCs) der EU-Kommission für US-Transfers. Der vollständige Transfer-Impact-Assessment ist intern hinterlegt und auf begründete Anfrage einsehbar.
- Supabase, Inc. — Postgres-Datenbank und Authentifizierung. EU-Region Frankfurt. Alle persistenten Daten liegen hier.
- Vercel Inc. — Hosting Next.js und Edge. EU-Region wählbar. HTTP-Anfragen, Logs.
- Anthropic PBC — Sprachmodelle Claude (Opus / Sonnet / Haiku). USA. Chat-Inhalte und Notizbuch als Kontext pro Turn. Modell-Training durch Commercial Terms ausgeschlossen.
- Voyage AI, Inc. — Embedding-Modelle für das semantische Matching. USA. Strukturierte Achsen-Werte, kein Klartext-Chat.
- Resend, Inc. — Versand transaktionaler E-Mails. USA.
- Sentry (Functional Software, Inc.) — Fehler- und Replay-Telemetrie. Nur im Fehlerfall, Text maskiert, Medien blockiert.
- Apple / Google / Mozilla Push Services — Auslieferung von Push-Benachrichtigungen. Eigene Verantwortlichkeit.
Modell-Training: Anthropic-Daten aus der API werden nach Commercial Terms standardmäßig nicht für Modell-Training verwendet. Voyage AI verwendet Embedding-Inputs nach DPA ebenfalls nicht für Training. Wir prüfen Anbieter-Policies bei jedem Vertrags-Renewal.
Subprozessor-Änderungen: wir dokumentieren sie unten in den Aktualisierungen. Eine separate E-Mail-Benachrichtigung richten wir Geschäftskunden auf Wunsch ein — formlose Anfrage an info@glueprint.de.
4. Wie wir schützen
Vollständige Technische und Organisatorische Maßnahmen (TOMs) stellen wir Geschäftskunden auf Anfrage zur Verfügung. Auszug der wichtigsten Kontrollen:
Zugriffskontrolle. Postgres mit aktivem Row Level Security auf allen personenbezogenen Tabellen. Service-Role-Schlüssel nur server-seitig. Login über E-Mail-OTP — keine Passwörter, keine Social-Logins. Keine direkten Datenbank-Zugänge für Subprozessoren.
Übertragung und Speicherung. TLS 1.2+ Ende-zu-Ende zu allen Subprozessoren. Datenbank-Verschlüsselung at-rest (Supabase-Standard). Sentry-Replay nur bei Fehlerfall, mit Text-Maskierung und Medien-Blockierung.
KI-spezifisch. Modell-Training-Opt-out bei Anthropic und Voyage. Prompt-Injection-Schutz in der Persona der Vermittlerin. Diskretions-Regel: kein Nennen fremder Namen ohne Konsens. Notfall-Routing: bei Suizid-Gedanken, medizinischen Notlagen oder Bränden verweist die Vermittlerin sofort auf 112, Telefonseelsorge oder Arzt. KI-Entscheidungs-Log mit Kandidaten, Scores, Modell- und Prompt-Version (in Implementierung). Quartalsweise Bias-Stichprobe von zufälligen Empfehlungen.
Organisation. Auftragsverarbeitungs-Verträge mit allen Subprozessoren. Transfer-Impact-Assessment je US-Anbieter. KI-Kompetenz-Memo nach Art. 4 EU-AI-Act dokumentiert. Datenschutz-Folgenabschätzung nach Art. 35 DSGVO für die Vermittlerin durchgeführt. Incident-Response-Plan mit 72-Stunden-Meldepfad an Aufsichtsbehörde (in Erstellung).
5. Die Vermittlerin — KI-Transparenz
Du sprichst auf GLUEPRINT mit einer KI. Die Vermittlerin ist ein KI-System, das Menschen im Kopf behält und im Gespräch an jemanden denkt, wenn jemand fragt. Sie hat einen eigenen Charakter — sie ist trocken, kurz, höflich, aber sie ist keine Person.
Einstufung nach EU-AI-Act: Limited Risk. Keine verbotene Praktik nach Art. 5, kein Hochrisiko-System nach Anhang III. GLUEPRINT ist Provider und Deployer eines zusammengesetzten KI-Systems; die zugrunde liegenden Sprach- und Embedding-Modelle (Anthropic, Voyage) sind separate GPAI-Provider mit eigenen Pflichten.
Disclosure: beim ersten Kontakt mit der Vermittlerin, im Chat-Header („Vermittlerin · KI"), auf allen Login-, Eintritts- und Bewerbungs-Seiten und auf direkte Frage im Chat.
Wie die Vermittlerin entscheidet:
- Inneres Profil aufbauen. Aus dem Erstgespräch und folgenden Konversationen entsteht ein Notizbuch über dich. Du kannst es einsehen und korrigieren.
- Strukturieren. Aus dem Notizbuch werden Achsen abgeleitet — was du kannst, was du gerne gibst, wo du bist, wie tief du dich einlassen willst, wann du erreichbar bist, was dich bewegt.
- Empfehlen. Bei einer Suchanfrage berechnet das System semantische Ähnlichkeiten und schlägt eine konkrete Person vor — als Vermittler-Vorschlag, nicht als Vertrag.
- Bestätigen. Du entscheidest, ob der Vorschlag angesprochen wird. Erst dann erfährt die andere Person, dass die Vermittlerin an sie gedacht hat.
Modelle: Claude Opus 4.7 (Hauptkonversation), Claude Sonnet 4.6 (Hochfrequenz-Operationen), Claude Haiku 4.5 (Strikt-Klassifikation), Voyage AI voyage-3 (Embeddings, 1024-dim). Wir trainieren keine eigenen Modelle. Modell-Wechsel kündigen wir in den Aktualisierungen unten an.
Deine Rechte gegenüber der KI: Auskunft (über das Notizbuch im UI), Berichtigung, Löschung (Account-Löschung entfernt das Profil; einzelne Passagen lassen sich separat löschen), Widerspruch gegen Profiling über den Schalter „Mich nicht mehr automatisiert empfehlen" (in Implementierung), menschlicher Eingriff per E-Mail an info@glueprint.de (eine reale Person prüft), Erklärung der Empfehlung auf Wunsch.
6. Compliance-Status
DSGVO. Datenschutzerklärung live · DSFA-Vermittlerin erstellt · Verfahrensverzeichnis in Aufbau.
Digital Services Act (DSA). Vermittlungs- und Hosting-Dienst, Online-Plattform · Micro-Ausnahme nach Art. 19 anwendbar · Kontaktstellen nach Art. 11/12, Notice-and-Action und Impressum-Pflichten umgesetzt bzw. in Sprint.
EU-AI-Act. Provider eines KI-Systems mit limitiertem Risiko · Disclosure-Pflichten Art. 50 umgesetzt · AI-Literacy-Memo nach Art. 4 dokumentiert.
NIS2. Als Lieferant Bestandteil der Supply Chain unserer Geschäftskunden · Lieferanten-Selbstauskunft auf Anfrage.
TTDSG / TDDDG. Nur essentielle Cookies · Push-Permission über Browser-Prompt.
DDG (deutsches DSA-Durchführungsgesetz). Impressum nach § 5 DDG live.
7. Zertifikate und Auditierungen
Wir verfolgen keinen Audit-Theater-Ansatz, sondern bauen die Zertifikat-Grundlagen entlang konkreter Kunden-Anforderungen.
- ISO 27001 — nicht zertifiziert. Readiness für 2026/27 geplant; Voll-Zertifizierung, sobald ein Enterprise-Vertrag sie verlangt.
- ISO 42001 (AI Management System) — nicht zertifiziert. Strategisch geplant ab 2027, alignt mit EU-AI-Act-Enforcement.
- SOC 2 Type II — nicht zertifiziert. Nur falls US-Kunden konkret nachfragen.
- TISAX — nicht einschlägig. Erst falls Automotive-Kunden.
- BSI C5 — nicht einschlägig. Erst falls Behörden- oder KRITIS-Kunden.
8. Datenschutz-Folgenabschätzung
Für die KI-Vermittlerin haben wir eine vollständige Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erstellt. Sie bewertet das Restrisiko nach Anwendung aller Schutzmaßnahmen als mittel; eine vorherige Konsultation der Aufsichtsbehörde nach Art. 36 ist nicht geboten. Die Zusammenfassung stellen wir Geschäftskunden auf Anfrage zur Verfügung; der Volltext wird nach anwaltlicher Abnahme als v1.0 verabschiedet.
9. Dokumente
Öffentlich verfügbar:
- Datenschutzerklärung
- Nutzungsbedingungen
- Impressum
- Cookie-Hinweis (innerhalb Datenschutz)
Auf begründete Anfrage: AVV-Standardvorlage, NIS2-Lieferanten-Selbstauskunft, TOMs-Auszug, Datenschutz-Folgenabschätzung (Volltext), Transfer-Impact-Assessment je US-Anbieter, Sub-Auftragsverarbeiter-DPAs, Verfahrensverzeichnis nach Art. 30 DSGVO, KI-Literacy-Memo, Incident-Response-Plan, SBOM.
10. Kontakt
Anfragen zu Datenschutz, Sicherheit, Käufer-Due-Diligence oder Meldungen richtest du an info@glueprint.de. Eingangsbestätigung bei Datenschutz-Anfragen innerhalb von 30 Tagen (DSGVO Art. 12), bei Notice-and-Action-Meldungen automatisch sofort mit Entscheidung in 7 Tagen, bei Sicherheits-Meldungen Bestätigung innerhalb 24 Stunden. Strafverfolgungsbehörden bedienen wir in DE/EN.
Postanschrift, V.i.S.d.P. und Telefon stehen im Impressum. Direktes Melden eines Inhalts geht auch über /melden.
11. Letzte Aktualisierungen
- 28. Juni 2026. Trust Center v0.1 initial veröffentlicht. DSFA-Vermittlerin (v0.1) verabschiedet.