Sutory · Privacy Policy

Datenschutzerklärung

Gültig ab: 2026-07-10 · Version 2026-07-10

1. Zwecke der Verarbeitung

Sutory (im Folgenden „Unternehmen") verarbeitet personenbezogene Daten für die nachstehend aufgeführten Zwecke, um den Sutory-Dienst bereitzustellen. Ändern sich die Verarbeitungszwecke, wird das Unternehmen gemäß Artikel 18 des koreanischen Datenschutzgesetzes (PIPA) eine gesonderte Einwilligung einholen.

  • Mitgliederidentifikation und -authentifizierung (Apple / Google Social Login)
  • Bereitstellung des KI-Begleiters und des persönlichen Wiki-Dienstes (Chat, Graph, Termine, Benachrichtigungen)
  • Abwicklung von Zahlungen für kostenpflichtige Dienste und Verhinderung missbräuchlicher Nutzung
  • Gewährleistung der Dienststabilität (Sicherheitsprotokolle, Vorfallsverfolgung)
  • Erfüllung gesetzlicher Verpflichtungen (z. B. Aufbewahrung von Transaktionsaufzeichnungen gemäß dem koreanischen E-Commerce-Gesetz)

2. Verarbeitete Datenkategorien

2-1. Pflichtangaben (bei der Registrierung erhoben)

  • Sozialer Identifikator: Apple sub oder Google sub (die von jedem Anbieter ausgestellte dauerhafte ID)
  • E-Mail-Adresse (einschließlich Apple Private Relay-Aliase)
  • Name oder Spitzname (vom sozialen Anbieter bereitgestellter Anzeigename)

2-2. Während der Dienstnutzung erzeugte Daten

  • Gesprächsinhalte und Notizen: von Ihnen eingegebener Text und Sprache-zu-Text-Transkripte
  • Graphdaten: Knoten, Kanten, Tags und Beziehungen
  • Termindaten: Titel, Start-/Endzeit, Ortstext (von Ihnen eingegeben oder über Google Calendar importiert)
  • Sprachdaten: vorübergehende Audiodaten zur STT-Verarbeitung — werden unmittelbar nach der Verarbeitung gelöscht, nie dauerhaft gespeichert
  • Bilddaten: von Ihnen hochgeladene Referenzfotos und KI-zusammengesetzte Bilder
  • Abonnementdaten: Tarif, Zahlungsstatus, Rechnungs-ID (Paddle-Zahlungsmetadaten)
  • Nutzungsprotokolle: funktionsbezogene Aufrufzähler, KI-Token/Kosten (zur Kontingentsverwaltung)
  • Empfehlungs-Interaktionen: die Tatsache, dass du im Chat eine Empfehlungskarte angetippt hast (Kartentyp, Titel und Domain des Links). Vollständige URLs werden nicht gespeichert; die Daten dienen nur der Verbesserung der Empfehlungsqualität.

2-3. Automatisch erhobene Daten

  • IP-Adresse (Sicherheitsprotokolle, 30 Tage aufbewahrt)
  • User-Agent und Geräte-ID (Sitzungsverwaltung)
  • Cookies und LocalStorage: Authentifizierungstoken (tory-auth), einmalige OAuth-State-Token
  • Server-Zugriffsprotokolle (Anfragepfad, Statuscode, Antwortzeit)

2-4. Bei Zahlung erhobene Daten (sofern zutreffend)

  • Zahlungsmethodendetails werden vom Unternehmen nicht gespeichert. Sie werden von unserem Zahlungsabwickler Paddle gemäß PCI-DSS-Anforderungen aufbewahrt.
  • Das Unternehmen erhält und speichert von Paddle ausschließlich die Transaktionskennung, den Betrag, die Währung und den Zeitstempel.

3. Standortbezogene Informationen (koreanisches Standortinformationsgesetz §§16, 18)

Das Unternehmen kann den Gerätestandort von Nutzern seiner mobilen App vorübergehend verarbeiten, um standortbasierte Funktionen bereitzustellen (z. B. Empfehlungen in der Nähe und Terminerinnerungen). Für Nutzer, die den gesonderten standortbezogenen Bedingungen gemäß dem koreanischen Gesetz über den Schutz und die Nutzung von Standortinformationen zugestimmt haben, erfolgt die Verarbeitung nach den folgenden Grundsätzen (siehe Nutzungsbedingungen für standortbasierte Dienste).

  • Zeitpunkt der Erhebung: bei erteilter Standortberechtigung (i) beim Öffnen der App oder bei der Rückkehr aus einer anderen App (höchstens einmal alle 30 Minuten) und (ii) bei Nutzung einer standortbezogenen Funktion wie Mittagessen-Vorschlägen in der Nähe.
  • Umfang der Speicherung: Präzise GPS-Koordinaten werden nicht gespeichert. Im Konto werden nur Stadt- und Regionsname, auf zwei Nachkommastellen gekürzte ungefähre Koordinaten (etwa 1 km) sowie der Zeitpunkt der letzten Aktualisierung gespeichert; jede neue Erhebung überschreibt die vorherige.
  • Zweck: ausschließlich für standortbezogene Vorschläge — Mittagessen-Empfehlungen in der Nähe und lokales Wetter im Morgenbriefing.
  • Aufbewahrung: wird zusammen mit dem Konto gelöscht, wenn der Nutzer es schließt (endgültig nach der 30-tägigen Frist). Nutzer können weitere Erhebungen stoppen, indem sie die Standortberechtigung auf dem Gerät entziehen.
  • Weitergabe an Dritte: Standortdaten werden nicht an Dritte weitergegeben. Eine Ausnahme: Wenn du die Teilnahme am KI-Feed aktivierst und einen einzelnen Beitrag freigibst, wird der darin enthaltene Ortsname für andere Teilnehmende sichtbar (ohne Namen oder andere identifizierende Angaben). Für die Umkreissuche werden Koordinaten an eine externe Karten-API (Google Places) übermittelt; dieser Anbieter verarbeitet die Anfrage im Auftrag des Unternehmens.
  • IP-Adresse: wird nur als Zugriffskennung zu Sicherheits- und Protokollzwecken verwendet — nie zur Standortermittlung, Werbeausrichtung oder Profilbildung.
  • Widerruf der Berechtigung: Nutzer können die Standortberechtigung jederzeit in den Geräteeinstellungen entziehen. Dadurch werden nur standortbezogene Funktionen deaktiviert; der übrige Dienst funktioniert normal weiter.
  • Nutzer unter 14 Jahren: Da das Unternehmen Registrierungen unter 14 Jahren blockiert, werden keine Standortdaten solcher Nutzer verarbeitet (Standortinformationsgesetz §25).

4. Aufbewahrungsfristen

  • Mitgliedskonto und Inhalte: werden bei Kontokündigung unverzüglich gelöscht. Nach einer 30-tägigen Übergangsfrist ist eine Wiederherstellung nicht mehr möglich (Soft-Delete → Hard-Delete).
  • Roh-Sprachaudio: wird unmittelbar nach der STT-Verarbeitung gelöscht (wird nicht dauerhaft aufbewahrt).
  • KI-zusammengesetzte Bilder: werden nach 7 Tagen automatisch gelöscht (vom Nutzer heruntergeladene Kopien bleiben davon unberührt).
  • Zahlungsaufzeichnungen: werden gemäß Artikel 6 des koreanischen E-Commerce-Gesetzes 5 Jahre lang aufbewahrt.
  • Verbraucherbeschwerde- und Streitbeilegungsunterlagen: werden gemäß Artikel 6 desselben Gesetzes 3 Jahre lang aufbewahrt.
  • Zugriffs- und Sicherheitsprotokolle: werden gemäß Artikel 15-2 des koreanischen Gesetzes zum Schutz von Kommunikationsgeheimnissen 3 Monate lang aufbewahrt.

5. Weitergabe an Dritte

Das Unternehmen gibt Ihre personenbezogenen Daten grundsätzlich nicht an externe Stellen weiter. Folgende Ausnahmen gelten:

  • wenn Sie vorher eingewilligt haben;
  • wenn dies gesetzlich vorgeschrieben ist oder eine Ermittlungsbehörde dies gemäß den gesetzlich vorgesehenen Verfahren und Methoden verlangt; oder
  • wenn pseudonymisierte Daten für statistische oder wissenschaftliche Forschungszwecke bereitgestellt werden.

6. Auftragsverarbeitung (Unterauftragnehmer)

Das Unternehmen beauftragt die nachstehend aufgeführten Unterauftragnehmer mit bestimmten Verarbeitungsaufgaben. Die Auftragsverarbeitungsverträge enthalten Sicherheitsverpflichtungen gemäß Artikel 26 des koreanischen Datenschutzgesetzes (PIPA).

UnterauftragnehmerAufgabeStandort
Microsoft (Azure)Server- / DB- / Speicher-Hosting, Authentifizierung (B2C)Südkorea (Azure Korea Central)
OpenAI, L.L.C.GPT-5.6-Familie: Chat, Zusammenfassung, Übersetzung, BildsyntheseVereinigte Staaten
Anthropic PBCClaude Sonnet 5 Chat (Ausweich- und schwierige Aufgaben)Vereinigte Staaten
Google LLCGemini-Familie: Sprachsynthese, Übersetzung, Videoverständnis, BildkompositionVereinigte Staaten
OpenAI Realtime (Whisper)Echtzeit-Sprache-zu-TextVereinigte Staaten
xAI Corp.Grok 4.3 Echtzeit-Trend- und NachrichtensucheVereinigte Staaten
Paddle.com Market Ltd.Globale Zahlungsabwicklung, Steuerberechnung, RechnungsstellungVereinigtes Königreich / EU
Apple Inc.Social Login (Sign in with Apple)Vereinigte Staaten
Google LLCSocial Login (Google OAuth) und Kalender- / Gmail-Integration (sofern der Nutzer ausdrücklich einwilligt)Vereinigte Staaten

Änderungen bei Unterauftragnehmern werden durch vorherige Überarbeitung dieser Richtlinie angekündigt. Bei allen KI-Unterauftragnehmern verwendet das Unternehmen Kanäle, die durch No-Training-Vereinbarungen abgedeckt sind, welche die Nutzung Ihrer Daten zum Modelltraining untersagen.

7. Internationale Datenübermittlungen (PIPA §28-8)

Unter den in Abschnitt 6 aufgeführten Unterauftragnehmern erhalten diejenigen mit Sitz in den Vereinigten Staaten, dem Vereinigten Königreich und der EU übermittelte personenbezogene Daten. Ihre Zustimmung zu dieser Richtlinie gilt als Einwilligung in solche Übermittlungen. Um Ihre Einwilligung zu widerrufen, löschen Sie bitte Ihr Konto.

EmpfängerÜbermittelte DatenZeitpunkt / MethodeZweckAufbewahrung
OpenAIGesprächstext und MetadatenEchtzeit-HTTPSKI-AntwortgenerierungSofortige Löschung nach Übermittlung (No-Training)
AnthropicGesprächstextEchtzeit-HTTPSKI-AntwortgenerierungSofortige Löschung nach Übermittlung (No-Training)
Google (Gemini)Gesprächstext und SpracheEchtzeit-HTTPSKI-Antwort / TTSSofortige Löschung nach Übermittlung (No-Training)
xAIText des SuchbegriffsEchtzeit-HTTPSEchtzeit-Trend- und NachrichtensucheUnmittelbar nach Zustellung verworfen (no-training)
PaddleZahlungsmetadaten und E-MailHTTPS zum ZahlungszeitpunktZahlungsabwicklungGesetzliche Aufbewahrungsfrist gemäß Steuer- / Buchführungsrecht
Apple, GoogleSozialer IdentifikatorHTTPS bei AuthentifizierungSocial LoginFür die Lebensdauer des Kontos

8. Rechte und Pflichten der betroffenen Personen und Ausübungsverfahren

Sie können die folgenden Rechte jederzeit über den Einstellungsbildschirm oder durch Kontaktaufnahme mit dem Datenschutzbeauftragten (Abschnitt 14) ausüben.

  • Auskunftsrecht: direkter Download über Einstellungen → Datenexport (JSON / Markdown).
  • Recht auf Berichtigung oder Löschung: Bearbeiten Sie Ihr Profil und Ihre Inhalte direkt in den Einstellungen oder kündigen Sie Ihr Konto.
  • Recht auf Einschränkung der Verarbeitung: Antrag per E-Mail an den Datenschutzbeauftragten.
  • Recht auf Datenübertragbarkeit: Datenexporte werden als Standard-JSON bereitgestellt.
  • Recht auf Widerspruch gegen und Erläuterung automatisierter Entscheidungen (PIPA §37-2, eingeführt 2024): KI-Ausgaben sind ausschließlich Referenzinformationen — das Unternehmen trifft keine automatisierten Entscheidungen mit rechtlicher oder finanzieller Wirkung. Wenn Sie dennoch Widerspruch einlegen möchten, wenden Sie sich bitte an den Datenschutzbeauftragten; Ihr Anliegen wird geprüft und beantwortet.

9. Verfahren und Methode zur Löschung

Das Unternehmen löscht personenbezogene Daten unverzüglich, sobald die Aufbewahrungsfrist abgelaufen ist oder der Verarbeitungszweck erfüllt wurde.

  • Elektronische Form: dauerhaft und unwiederbringlich gelöscht (Nullsetzen von Datenbankspalten und automatische Entsorgung nach Ablauf der Backup-Aufbewahrungsfrist).
  • Papierdokumente: Schreddern oder Verbrennen.
  • An KI-Unterauftragnehmer übermittelte Daten: werden gemäß dem Auftragsverarbeitungsvertrag unverzüglich gelöscht (No-Training, No-Retention-Optionen angewendet).

10. Sicherheitsmaßnahmen

  • Organisatorische Maßnahmen: interner Sicherheitsmanagementplan, regelmäßige Sicherheitsschulungen, Prinzip der minimalen Zugriffsrechte.
  • Technische Maßnahmen: TLS 1.3 bei der Übertragung, AES-256 bei der Speicherung, Row-Level Security Mehrmandanten-Isolation, Passwort-Hashing (Argon2id), kurzlebige JWTs.
  • Physische Maßnahmen: Nutzung der ISO 27001 / SOC 2-Kontrollen der Azure-Rechenzentren.
  • Protokollierung und Überwachung: Anomalieerkennung beim Zugriff, Benachrichtigung innerhalb von 72 Stunden nach einem Sicherheitsvorfall (gemäß DSGVO / PIPA).

11. Automatische Erhebungsgeräte (Cookies / LocalStorage)

Das Unternehmen speichert die folgenden Elemente im LocalStorage, um authentifizierte Sitzungen aufrechtzuerhalten. Cookies für Werbeverfolgung oder Drittanbieter-Analysen werden nicht verwendet.

  • tory-auth: authentifizierte Sitzung (Zugriffs- / Refresh-Token und Ablaufzeit).
  • tory-oauth-state: einmaliger OAuth-Login-State (sofort nach dem Callback gelöscht).

Sie können diese Elemente jederzeit über Ihre Browsereinstellungen löschen.

12. Schutz Minderjähriger (PIPA §22-2 · COPPA)

Das Unternehmen blockiert die Registrierung von Kindern unter 14 Jahren. Diese Maßnahme erfüllt sowohl Artikel 22-2 des koreanischen Datenschutzgesetzes (PIPA) als auch den US-amerikanischen Children's Online Privacy Protection Act (COPPA, unter 13 Jahren).

  • Blockierung bei der Registrierung: Im Zustimmungsschritt der Registrierung wird ein Geburtsjahr abgefragt; wird der Nutzer als unter 14 Jahre alt eingestuft, wird die Registrierung vollständig abgewiesen und keine Eingabedaten werden gespeichert.
  • Standardschutz durch soziale Anbieter: Apple ID und Google-Konten werden gemäß den Nutzungsbedingungen der jeweiligen Anbieter nur an Nutzer ab 13 Jahren ausgegeben, was eine erste Verteidigungslinie darstellt.
  • Nachträgliche Erkennung: Stellt sich nach der Registrierung heraus, dass ein Nutzer unter 14 Jahre alt ist, sperrt das Unternehmen das Konto unverzüglich und löscht alle erhobenen personenbezogenen Daten innerhalb von 7 Tagen. Die registrierte E-Mail-Adresse wird über die Löschung informiert.
  • Rechte gesetzlicher Vertreter: Ein gesetzlicher Vertreter, der feststellt, dass das Unternehmen personenbezogene Daten eines Kindes unter 14 Jahren verarbeitet, kann beim Datenschutzbeauftragten unverzüglich die Löschung, Auskunft oder Einstellung der Nutzung verlangen.

13. Marketingnutzung

Das Unternehmen erhebt keine personenbezogenen Daten für Marketing-, Werbe- oder Promotionzwecke. Es werden ausschließlich für den Betrieb des Dienstes notwendige Benachrichtigungen versendet, wie Zahlungs- und Sicherheitshinweise, die unter die Einwilligungsausnahmen gemäß Artikel 22-2 des koreanischen Datenschutzgesetzes fallen.

14. Datenschutzbeauftragter

  • Beauftragter: Min-kyung Kim (Geschäftsführerin)
  • E-Mail: privacy@tory.my
  • Unternehmen: Sutory · Handelsregisternummer: 633-02-03631
  • Antwortzeit: innerhalb von 7 Werktagen
  • Streitbeilegung: Koreanische Schlichtungsstelle für Datenschutzstreitigkeiten (1833-6972), Datenschutz-Beschwerdestelle (118), Cyberabteilung der Oberstaatsanwaltschaft (1301), Cyberbüro der Nationalen Polizeibehörde (182)

15. Änderungshistorie

  • 2026-07-10 · xAI (Echtzeitsuche) als Unterauftragsverarbeiter ergänzt, KI-Modellnamen aktualisiert, separate Einwilligung für KI-Verarbeitung durch Dritte eingeführt
  • 2026-05-27 · Deutsche Übersetzung hinzugefügt (koreanisches Original ist rechtsverbindlich; anderssprachige Fassungen dienen ausschließlich der Information).
  • 2026-05-13 · Expliziter Abschnitt zur Verarbeitung von Standortinformationen (§3) hinzugefügt, Schutz Minderjähriger (§12 COPPA / PIPA §22-2) hinzugefügt und E-Mail-Domäne des Datenschutzbeauftragten korrigiert.
  • 2026-05-12 · Erstveröffentlichung.