Datenschutzerklärung

Stand: 2026-07-11

Überblick

Diese Datenschutzerklärung informiert Sie darüber, wie personenbezogene Daten bei Nutzung der Website, des Dashboards, der API, der Node-/Provider-Funktionen und sonstiger Dienste von ThalamusNetwork verarbeitet werden. ThalamusNetwork ist ein Dienst von EnigmaNet Labs für dezentrale KI-Inferenz, bei dem Nutzer KI-Anfragen über eine Web-App, API oder Clients stellen können und Provider beziehungsweise Node-Betreiber Rechenleistung zur Bearbeitung von Anfragen bereitstellen. Die Verarbeitung personenbezogener Daten erfolgt nach Maßgabe der Datenschutz-Grundverordnung der Europäischen Union, kurz DSGVO, sowie der jeweils anwendbaren nationalen Datenschutzgesetze.

1. Verantwortlicher

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist: EnigmaNet Labs nicht eingetragenes Projekt Märzing 10 94535 Eging am See Deutschland Website: https://enigmanet.eu E-Mail: info@enigmanet.eu

2. Datenschutzbeauftragter

Für EnigmaNet Labs ist derzeit kein Datenschutzbeauftragter bestellt. Datenschutzanfragen können an den Verantwortlichen gerichtet werden: EnigmaNet Labs Märzing 10 94535 Eging am See Deutschland E-Mail: info@enigmanet.eu

3. Verarbeitete Daten

Je nach Nutzung des Dienstes verarbeiten wir insbesondere folgende Kategorien personenbezogener Daten:

3.1 Kontodaten

• E-Mail-Adresse • Passwort-Hash oder andere Authentifizierungsdaten • Login-Status • Account-ID • Rollen und Berechtigungen • Nutzerstatus • gegebenenfalls Profilinformationen • gegebenenfalls OAuth-Informationen bei Anmeldung über GitHub • TOTP-bezogene Authentifizierungsdaten, sofern Zwei-Faktor- beziehungsweise TOTP-Login genutzt wird Passwörter werden nicht im Klartext gespeichert, sondern ausschließlich in gehashter Form.

3.2 GitHub-OAuth-Daten

Bei Anmeldung über GitHub können abhängig von den durch GitHub bereitgestellten Daten insbesondere folgende Informationen verarbeitet werden: • GitHub-ID • GitHub-Benutzername • E-Mail-Adresse • Profilbild beziehungsweise Avatar-URL • OAuth-Token oder sonstige technische Authentifizierungsdaten • Zeitpunkt der Anmeldung • Verknüpfungsstatus des GitHub-Kontos Die Verarbeitung erfolgt, um die Anmeldung über GitHub zu ermöglichen und das Nutzerkonto eindeutig zuzuordnen.

3.3 API- und Zugriffsdaten

• API-Keys • Bearer-Token • Key-Metadaten • Zeitpunkt der Erstellung, Nutzung, Deaktivierung oder Löschung von API-Keys • Anzahl und Status aktiver API-Keys • technische Zugriffsdaten • Rate-Limit- und Fehlerstatus • Authentifizierungs- und Autorisierungsinformationen API-Keys dienen dem Zugriff auf die OpenAI-kompatible API von ThalamusNetwork. Sie sind vertraulich zu behandeln und dürfen nicht öffentlich geteilt werden.

3.4 Inhalts- und Job-Daten

Bei der Nutzung der KI-Funktionen und der API können insbesondere folgende Daten verarbeitet werden: • Prompts • Chat-Nachrichten • Eingaben • Antworten • generierte Inhalte • Modellname • Job-ID • Dauer der Verarbeitung • Kosten- beziehungsweise Verbrauchsdaten, insbesondere OTH-Verbrauch • Streaming-Daten bei Nutzung von Server-Sent Events • technische Orchestrierungsdaten, insbesondere Routing-, Decomposition-, Subtask- und Syntheseinformationen • Statusinformationen zu Jobs • Fehlermeldungen Prompts, Antworten und sonstige Inhaltsdaten werden nicht zum Training eigener oder fremder KI-Modelle verwendet.

3.5 Nutzungs- und Protokolldaten

Beim Besuch der Website, bei Nutzung des Dashboards, der API und der Node-Funktionen können insbesondere folgende Daten verarbeitet werden: • IP-Adresse • Datum und Uhrzeit des Zugriffs • angefragte URL oder API-Endpunkte • HTTP-Methode und Statuscode • Browser- und Geräteinformationen • Betriebssystem • Referrer-URL • Session-Daten • Login- und Sicherheitsereignisse • Fehlermeldungen • Performance- und Stabilitätsdaten • technische Logs

3.6 Node- und Provider-Daten

Wenn Sie als Provider Rechenleistung bereitstellen oder einen Node betreiben, können zusätzlich insbesondere folgende Daten verarbeitet werden: • Provider-Account • Node-ID • Claim Token • Node-Status • verfügbare Modelle • Hardware- und Leistungsinformationen • VRAM- und RAM-bezogene Angaben • Uptime • Latenz • Reputation Score • Job-Historie • Vergütungs- und Reward-Daten • OTH-Gutschriften • technische Logs des Nodes • Verbindungsdaten zum Server

3.7 Zahlungs-, Verbrauchs- und Abrechnungsdaten

Soweit kostenpflichtige oder tokenbasierte Funktionen genutzt werden, verarbeiten wir insbesondere: • Verbrauchsdaten • OTH-Guthaben • OTH-Kosten pro Anfrage • Reward-Daten • Abrechnungsstatus • Transaktions- oder Ledgerdaten • gegebenenfalls Rechnungsdaten • gegebenenfalls Zahlungsdienstleisterdaten

3.8 Kommunikationsdaten

Wenn Sie uns kontaktieren, verarbeiten wir insbesondere: • Name, sofern angegeben • E-Mail-Adresse • Inhalt der Anfrage • Zeitpunkt der Kontaktaufnahme • Metadaten der Kommunikation • gegebenenfalls Anhänge

4. Zwecke der Verarbeitung und Rechtsgrundlagen

Die Verarbeitung personenbezogener Daten erfolgt zu den nachfolgend genannten Zwecken und auf den jeweils angegebenen Rechtsgrundlagen.

4.1 Bereitstellung des Dienstes

Wir verarbeiten personenbezogene Daten, um Nutzerkonten, Login-Funktionen, Dashboard, API-Zugriff, KI-Anfragen, Job-Verarbeitung, Provider-Funktionen, Node-Betrieb und Abrechnung bereitzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Vertragserfüllung oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist.

4.2 Verarbeitung von KI-Anfragen

Prompts, Eingaben, Antworten und Job-Daten werden verarbeitet, um KI-Anfragen entgegenzunehmen, an geeignete Provider- beziehungsweise Compute-Nodes weiterzuleiten, Ergebnisse zu erzeugen, zu prüfen, zusammenzuführen und an den Nutzer zurückzugeben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit die Verarbeitung darüber hinaus zur Qualitätssicherung, Fehleranalyse, Sicherheitsprüfung oder Verbesserung des Dienstes erforderlich ist, erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen und funktionsfähigen Betrieb des Dienstes. Prompts, Antworten und sonstige Inhaltsdaten werden nicht zum Training eigener oder fremder KI-Modelle verwendet.

4.3 API-Zugriff und Authentifizierung

Wir verarbeiten API-Keys, Token und Zugriffsdaten, um berechtigte Zugriffe auf die API zu ermöglichen, Missbrauch zu verhindern, Nutzungslimits umzusetzen und API-Aufrufe korrekt abzurechnen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für Sicherheitsmaßnahmen ist zusätzlich Art. 6 Abs. 1 lit. f DSGVO einschlägig.

4.4 GitHub-OAuth-Login

Bei Anmeldung über GitHub verarbeiten wir die von GitHub bereitgestellten Authentifizierungs- und Profildaten, um den Login zu ermöglichen, das Nutzerkonto zu verknüpfen und den Nutzer eindeutig zu authentifizieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit der Login für die Nutzung des Dienstes erforderlich ist. Soweit die Nutzung von GitHub-OAuth optional erfolgt, kann die Verarbeitung zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO gestützt werden. Unser berechtigtes Interesse liegt in der Bereitstellung einer sicheren und nutzerfreundlichen Login-Möglichkeit.

4.5 Node- und Provider-Betrieb

Wir verarbeiten Node- und Provider-Daten, um Rechenleistung in das Netzwerk einzubinden, Jobs zu verteilen, Ergebnisse zu prüfen, Provider zu bewerten, Rewards zu berechnen und den technischen Betrieb des Netzwerks sicherzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit der Provider-Vertrag erfüllt wird. Für Sicherheits-, Integritäts- und Missbrauchsschutzmaßnahmen ist Art. 6 Abs. 1 lit. f DSGVO einschlägig.

4.6 Abrechnung, OTH-Verbrauch und Rewards

Wir verarbeiten Verbrauchs-, Kosten-, Reward- und Ledgerdaten, um Nutzern den Verbrauch von OTH-Token zuzuordnen, Provider zu vergüten, Guthaben anzuzeigen und Abrechnungen nachvollziehbar zu machen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit gesetzliche Aufbewahrungspflichten bestehen, ist Art. 6 Abs. 1 lit. c DSGVO einschlägig.

4.7 Betrieb, Sicherheit und Stabilität

Wir verarbeiten technische Daten, Logdaten und Sicherheitsereignisse, um den sicheren und stabilen Betrieb der Website, der API, des Dashboards, der Server, der Nodes und der Infrastruktur zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im Schutz vor Missbrauch, Angriffen, Ausfällen, Fehlfunktionen und unberechtigten Zugriffen.

4.8 Kommunikation und Support

Wir verarbeiten Kommunikationsdaten, um Anfragen zu beantworten, Support zu leisten und technische, vertragliche oder rechtliche Anliegen zu klären. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage mit einem Vertrag zusammenhängt. In allen übrigen Fällen ist Art. 6 Abs. 1 lit. f DSGVO einschlägig.

4.9 Erfüllung rechtlicher Pflichten

Wir verarbeiten personenbezogene Daten, soweit dies zur Erfüllung gesetzlicher Pflichten erforderlich ist, insbesondere steuer-, handels-, datenschutz- oder behördenbezogener Pflichten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.

5. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen. Es gelten insbesondere folgende Speicherfristen: • Job-Daten, Prompts, Antworten und technische Verarbeitungsdaten werden standardmäßig für bis zu 24 Stunden gespeichert, sofern keine längere Speicherung technisch erforderlich, vertraglich vereinbart oder gesetzlich vorgeschrieben ist. • Kontodaten werden für die Dauer des Nutzerkontos gespeichert und nach Löschung des Kontos gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. • API-Keys werden bis zur Löschung, Deaktivierung oder Rotation durch den Nutzer oder durch uns gespeichert. • OAuth-Verknüpfungsdaten werden für die Dauer der Kontoverknüpfung gespeichert und bei Trennung der Verknüpfung oder Löschung des Nutzerkontos gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. • Node- und Provider-Daten werden für die Dauer der Provider-Teilnahme gespeichert und anschließend gelöscht oder anonymisiert, soweit keine Abrechnungs-, Sicherheits- oder Nachweispflichten entgegenstehen. • Logdaten, insbesondere Zugriffs-, API-, Sicherheits- und Fehlerlogs, werden für 14 Tage gespeichert und anschließend gelöscht oder anonymisiert, sofern keine längere Speicherung zur Aufklärung von Missbrauch, Sicherheitsvorfällen oder technischen Störungen erforderlich ist. • Abrechnungs-, Ledger-, Reward- und steuerlich relevante Daten werden entsprechend den gesetzlichen Aufbewahrungspflichten gespeichert. • Support- und Kommunikationsdaten werden gelöscht, sobald die Anfrage abschließend bearbeitet wurde, sofern keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen an einer längeren Speicherung bestehen. • Backup-Daten werden nach Ablauf der technischen Backup-Zyklen gelöscht oder überschrieben. Die konkrete Backup-Frist beträgt 14 Tage, sofern keine längere Speicherung technisch oder gesetzlich erforderlich ist.

6. Empfänger und Auftragsverarbeiter

Personenbezogene Daten werden nur weitergegeben, wenn dies zur Bereitstellung des Dienstes erforderlich ist, eine gesetzliche Pflicht besteht oder eine sonstige Rechtsgrundlage vorliegt. Empfänger personenbezogener Daten können insbesondere sein: • Hosting- und Infrastrukturprovider • E-Mail-Dienstleister • Provider- beziehungsweise Compute-Node-Betreiber • Authentifizierungsanbieter • IT-Sicherheits- und Wartungsdienstleister • Rechts-, Steuer- und Wirtschaftsberater • Behörden, soweit gesetzlich erforderlich Soweit Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, schließen wir mit diesen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Konkrete Auftragsverarbeiter und Empfänger: IONOS SE Elgendorfer Str. 57 56410 Montabaur Deutschland Zweck: Hosting, Serverbetrieb, technische Infrastruktur und E-Mail-Dienste GitHub, Inc. 88 Colin P. Kelly Jr. Street San Francisco, CA 94107 USA Zweck: OAuth-Login beziehungsweise Authentifizierung über GitHub Provider- beziehungsweise Compute-Node-Betreiber des ThalamusNetwork Zweck: Verarbeitung von KI-Anfragen, Bereitstellung von Rechenleistung, technische Job-Ausführung und Rückgabe von Ergebnissen

7. Besondere Hinweise zur dezentralen Verarbeitung durch Provider-Nodes

ThalamusNetwork ist als dezentrale KI-Infrastruktur angelegt. KI-Anfragen können an geeignete Provider- beziehungsweise Compute-Nodes weitergeleitet werden, die Rechenleistung für die Bearbeitung der Anfrage bereitstellen. Dabei können Prompts, technische Job-Daten und zur Verarbeitung erforderliche Metadaten an Provider-Nodes übermittelt werden. Die Übermittlung erfolgt nur, soweit dies zur Bearbeitung der jeweiligen Anfrage erforderlich ist. Nutzer sollten keine sensiblen personenbezogenen Daten, Geschäftsgeheimnisse oder vertraulichen Inhalte in Prompts eingeben, sofern dies für die Nutzung des Dienstes nicht erforderlich ist. Für produktive Nutzung mit personenbezogenen Daten sind technische und organisatorische Schutzmaßnahmen sowie vertragliche Regelungen mit Provider-Node-Betreibern festzulegen, insbesondere: • Rollenklärung nach DSGVO • Auftragsverarbeitungsverträge oder andere geeignete Vereinbarungen • Standort der Nodes • Zugriffsbeschränkungen • Löschpflichten • Protokollierung • Vertraulichkeitspflichten • Umgang mit Drittlandübermittlungen

8. Drittlandübermittlungen

Eine Verarbeitung personenbezogener Daten kann außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums stattfinden, wenn dies für den Betrieb des Dienstes, die Authentifizierung oder die dezentrale Verarbeitung durch Provider-Nodes erforderlich ist. Eine Drittlandübermittlung erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Dies kann insbesondere der Fall sein, wenn: • ein Angemessenheitsbeschluss der Europäischen Kommission besteht, • EU-Standardvertragsklauseln abgeschlossen wurden, • zusätzliche technische und organisatorische Schutzmaßnahmen bestehen, • oder eine andere gesetzlich vorgesehene Grundlage vorliegt. Drittlandübermittlungen können insbesondere bei der Nutzung des GitHub-OAuth-Logins sowie bei Provider- beziehungsweise Compute-Nodes außerhalb der EU oder des EWR stattfinden. Für GitHub als OAuth-Anbieter können personenbezogene Daten in die USA übermittelt werden. Die Übermittlung erfolgt nach Maßgabe der von GitHub bereitgestellten Datenschutz- und Datenverarbeitungsbedingungen sowie, soweit erforderlich, auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO. IONOS wird als Hosting- und E-Mail-Anbieter in Deutschland eingesetzt.

9. Cookies und ähnliche Technologien

Es werden ausschließlich technisch notwendige Cookies gesetzt. Diese Cookies sind erforderlich für: • Login-Session • Authentifizierung • Sicherheit • Betrieb des Dashboards • Speicherung technisch notwendiger Sitzungsinformationen Es findet kein Tracking und keine Analyse durch Dritte statt. Es werden keine Marketing-Cookies, keine Drittanbieter-Analyse-Cookies und keine Profiling-Technologien zu Werbezwecken eingesetzt. Schriftarten werden lokal ausgeliefert. Eine Übermittlung personenbezogener Daten an externe Schriftartenanbieter findet dadurch nicht statt. Rechtsgrundlage für technisch notwendige Cookies ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und funktionsfähigen Bereitstellung des Online-Angebots. Soweit Cookies für die Bereitstellung eines ausdrücklich gewünschten Dienstes erforderlich sind, erfolgt der Einsatz zusätzlich auf Grundlage der jeweils anwendbaren ePrivacy- beziehungsweise TTDSG-Vorschriften.

10. Automatisierte Entscheidungsfindung und Profiling

Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt. Ein Profiling zu Werbe- oder Trackingzwecken findet nicht statt. Technische Routing-, Bewertungs-, Orchestrierungs- und Verifikationsprozesse können eingesetzt werden, um geeignete Nodes auszuwählen, Ergebnisse zu prüfen, Jobs zu verarbeiten, Kosten zu berechnen oder Missbrauch zu verhindern. Diese Prozesse dienen der technischen Bereitstellung des Dienstes und der Vertragserfüllung.

11. Pflicht zur Bereitstellung personenbezogener Daten

Die Bereitstellung bestimmter personenbezogener Daten ist erforderlich, um ein Nutzerkonto anzulegen, sich einzuloggen, API-Keys zu verwenden, KI-Anfragen zu stellen, Jobs zu verarbeiten, Provider-Funktionen zu nutzen oder Abrechnungen vorzunehmen. Ohne diese Daten kann der Dienst ganz oder teilweise nicht bereitgestellt werden. Die Eingabe weiterer Inhalte, insbesondere konkreter Prompt-Inhalte, ist freiwillig. Nutzer entscheiden selbst, welche Inhalte sie übermitteln.

12. Sicherheit der Verarbeitung

Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten gegen Verlust, Missbrauch, unbefugten Zugriff, Offenlegung, Veränderung oder Zerstörung zu schützen. Dazu gehören insbesondere: • Zugriffsbeschränkungen • Authentifizierungs- und Autorisierungskonzepte • API-Key-Verwaltung • Passwort-Hashing • Transportverschlüsselung • Protokollierung sicherheitsrelevanter Ereignisse • Begrenzung der API-Key-Anzahl • Rate-Limits und Missbrauchsschutz • Trennung von Rollen und Berechtigungen • technische Überwachung der Systemstabilität • Backup- und Wiederherstellungskonzepte • Lösch- und Berechtigungskonzepte • Sicherheitsvorgaben für Provider-Nodes

13. Rechte der betroffenen Personen

Betroffene Personen haben nach Maßgabe der DSGVO folgende Rechte: • Recht auf Auskunft • Recht auf Berichtigung • Recht auf Löschung • Recht auf Einschränkung der Verarbeitung • Recht auf Datenübertragbarkeit • Recht auf Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen • Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft • Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde Zur Ausübung Ihrer Rechte können Sie sich jederzeit an uns wenden: info@enigmanet.eu

14. Widerspruchsrecht nach Art. 21 DSGVO

Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben betroffene Personen das Recht, aus Gründen, die sich aus ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Wir verarbeiten die betreffenden Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

15. Widerruf von Einwilligungen

Soweit eine Verarbeitung auf einer Einwilligung beruht, kann diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der Verarbeitung bis zum Zeitpunkt des Widerrufs bleibt unberührt.

16. Beschwerderecht bei einer Aufsichtsbehörde

Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn sie der Ansicht sind, dass die Verarbeitung personenbezogener Daten gegen die DSGVO verstößt. Zuständig ist insbesondere die Datenschutzaufsichtsbehörde des gewöhnlichen Aufenthaltsorts, des Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für den Verantwortlichen mit Sitz in Bayern ist grundsätzlich zuständig: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) Promenade 18 91522 Ansbach Deutschland Postanschrift: Postfach 1349 91504 Ansbach Deutschland Telefon: +49 981 180093-0 Fax: +49 981 180093-800 E-Mail: poststelle@lda.bayern.de Website: https://www.lda.bayern.de

17. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich unsere Datenverarbeitungen, unsere Dienste, rechtliche Anforderungen oder technische Rahmenbedingungen ändern. Die jeweils aktuelle Fassung ist auf unserer Website abrufbar.