# Nutzungsbedingungen · Rationale

> Die Bedingungen für die Nutzung von Rationale, einschließlich der Bedingungen zur Datenverarbeitung.

Source: https://rationalehq.com/de/terms
Language: de

# Nutzungsbedingungen

Diese Fassung gilt ab dem 6. Oktober 2026 · Erstmals veröffentlicht am 3. Oktober 2026

**Unverbindliche Übersetzung.** Maßgeblich ist die englische Fassung dieses Dokuments. Bei Abweichungen zwischen dieser Übersetzung und dem Original gilt der englische Text: [English](https://rationalehq.com/terms).

Kurz gesagt

-   Rationale ist für Organisationen und Personen bei der Arbeit bestimmt, nicht für den privaten oder häuslichen Gebrauch.
-   Während der Pilotphase ist es kostenlos. Sollte sich das ändern, teilen wir es Ihnen mindestens 30 Tage vorher mit, und nichts wird berechnet, es sei denn, Sie stimmen zu.
-   Ihre Organisation ist Eigentümerin ihrer Inhalte. Wir nutzen sie nur, um den Dienst für Sie zu betreiben, und nie, um KI-Modelle zu trainieren.
-   Was KI schreibt, kann falsch sein: Die Verantwortung für Entscheidungen bleibt bei den Menschen.
-   Es gilt portugiesisches Recht, mit den Gerichten in Funchal.

## 1\. Die Vereinbarung

Diese Bedingungen sind eine Vereinbarung zwischen der **Inside My Tranquility, Lda.**, einer Gesellschaft mit beschränkter Haftung portugiesischen Rechts (sociedade por quotas) mit eingetragenem Sitz in Estrada Comandante Camacho de Freitas, n.º 779, São Roque, 9020-154 Funchal, Madeira, Portugal, eingetragen bei der Conservatória do Registo Comercial do Funchal unter der einheitlichen Registrierungs- und Steuernummer (NIPC) 519 295 145, mit einem Stammkapital von 5.000,00 € („wir“, „uns“), und der Organisation, in deren Namen Sie Rationale nutzen (der „Kunde“). Die Person, die einen Workspace erstellt, nimmt diese Bedingungen für die Organisation an, indem sie das entsprechende Kästchen ankreuzt, und bestätigt, dazu bevollmächtigt zu sein; nach einer wesentlichen Änderung (Abschnitt 15) nimmt ein Workspace-Inhaber die neue Fassung dafür in der App an. Wenn Sie einem Workspace beitreten, den jemand anderes erstellt hat, nutzen Sie Rationale unter diesen Bedingungen, die dieser Kunde angenommen hat, und Sie verpflichten sich, sie einzuhalten. Wir bewahren einen Nachweis jeder Annahme auf: wer, für welchen Workspace, welche Fassung und wann. Wenn Sie Rationale allein für Ihre Arbeit nutzen, sind Sie der Kunde. Die [Auftragsverarbeitungsbedingungen](#data-processing) und die [Datenschutzbedingungen für US-Bundesstaaten](#us-privacy) unten sind Teil dieser Bedingungen; unsere [Datenschutzerklärung](https://rationalehq.com/de/privacy) erklärt, wie wir mit personenbezogenen Daten umgehen.

## 2\. Nur für geschäftliche Nutzung

Rationale wird Unternehmen und Berufstätigen für ihre Arbeit angeboten. Sie müssen mindestens 18 Jahre alt sein und dürfen es nicht als Verbraucher nutzen (für persönliche, familiäre oder häusliche Zwecke). Derzeit bieten wir Rationale nicht für Organisationen an, die im Vereinigten Königreich oder in Québec niedergelassen sind. Der Kunde bestätigt, dass weder er noch eines seiner Mitglieder Ziel von Sanktionen der Europäischen Union, der Vereinten Nationen, des Vereinigten Königreichs oder der Vereinigten Staaten ist oder sich in einem Land oder einer Region befindet, die umfassenden Sanktionen unterliegt.

## 3\. Der Dienst und die kostenlose Pilotphase

Rationale speichert die Entscheidungen eines Teams (was entschieden wurde, warum, und was ausgeschlossen wurde), verknüpft sie mit der Arbeit des Teams und zeigt sie seinen Menschen und KI-Agenten. Es umfasst die Website, den Rationale-Client, den Sie installieren, den MCP-Connector für KI-Assistenten und Connectors zu Tools wie Jira. Der Dienst befindet sich in einer frühen Pilotphase: Er ist kostenlos, ändert sich häufig, und Funktionen können hinzugefügt, geändert oder entfernt werden. Wir können die Pilotphase oder den Dienst beenden, indem wir die Workspace-Inhaber mindestens 30 Tage vorher informieren. Sollten wir jemals Entgelte einführen, teilen wir es Ihnen mindestens 30 Tage vorher mit, und nichts wird berechnet, es sei denn, Ihre Organisation akzeptiert sie.

## 4\. Konten und Sicherheit

Sie melden sich mit einem Link an, der an Ihre E-Mail-Adresse gesendet wird; halten Sie dieses Postfach daher sicher. Workspace-Inhaber entscheiden, wer ihrem Workspace beitritt und welche Rolle jede Person hat, und sind für die Personen verantwortlich, die sie einladen. Geräte und KI-Verbindungen, die Sie genehmigen, handeln für Sie, bis Sie sie widerrufen. Melden Sie sich sofort unter [support@rationalehq.com](mailto:support@rationalehq.com), wenn Sie glauben, dass jemand Ihr Konto ohne Erlaubnis genutzt hat.

## 5\. Ihre Inhalte

Der Kunde behält alle Rechte an den Inhalten, die er und seine Mitglieder in Rationale einstellen oder über Connectors einbringen („Kundeninhalte“). Der Kunde erteilt uns eine beschränkte, nicht ausschließliche Erlaubnis, Kundeninhalte zu hosten, zu kopieren, zu verarbeiten und anzuzeigen, ausschließlich um den Dienst für den Kunden bereitzustellen, zu sichern und zu unterstützen, wie in den Auftragsverarbeitungsbedingungen und den Datenschutzbedingungen für US-Bundesstaaten beschrieben. Wir verkaufen Kundeninhalte nicht, nutzen sie nicht zum Trainieren von KI-Modellen und nutzen sie nicht für Werbung. Wir dürfen Daten darüber, wie der Dienst genutzt wird (etwa Zählwerte, Zeitangaben, Versionen und Fehler, nie den Inhalt von Entscheidungen, Aufgaben oder Notizen), verwenden, um Rationale zu betreiben, zu sichern, zu messen und zu verbessern, und sie nur aggregiert veröffentlichen, sodass kein Kunde und keine Person identifiziert werden kann. Der Kunde ist für seine Inhalte verantwortlich: dafür, dass er das Recht hat, sie in Rationale einzustellen, und dass er die Personen, deren personenbezogene Daten sie enthalten, informiert hat, wie das Gesetz es verlangt.

Ideen und Feedback, die Sie uns zu Rationale senden, dürfen frei zu seiner Verbesserung verwendet werden, ohne Verpflichtung Ihnen gegenüber. Wir und unsere Lizenzgeber behalten alle Rechte an Rationale, seiner Software und seiner Dokumentation; diese Bedingungen gewähren nur die Rechte, die sie ausdrücklich nennen.

Wir nennen den Kunden nicht als Kunden von Rationale und zeigen sein Logo nicht als solches, weder öffentlich noch gegenüber anderen Kunden, ohne seine vorherige schriftliche Zustimmung.

## 6\. KI-generierte Inhalte

Rationale beruht auf KI: Entscheidungen werden aus Arbeitssitzungen durch das KI-Tool extrahiert, das jedes Mitglied auf seinem eigenen Computer ausführt (etwa Claude Code), und Zusammenfassungen und Zuordnungen werden von KI geschrieben. KI-Ausgaben können unvollständig, veraltet oder falsch sein und werden als abgeleitet gekennzeichnet, bis eine Person sie bestätigt. Die Verantwortung für ihre Entscheidungen und für die Prüfung dessen, worauf sie sich verlassen, bleibt bei den Menschen. Rationale erteilt keine rechtliche, finanzielle oder sonstige fachliche Beratung. Ihre Nutzung Ihrer eigenen KI-Tools und jedes KI-Assistenten, den Sie mit Rationale verbinden, richtet sich nach Ihrer Vereinbarung mit deren Anbietern. Der Rationale-Client führt Ihr KI-Tool auf Ihrem Computer aus und nutzt daher Ihren Tarif bei diesem Anbieter und dessen Nutzungsgrenzen. Der Kunde ist dafür verantwortlich, Vereinbarungen mit diesen Anbietern zu haben, die die Nutzung durch seine Mitglieder erlauben, einschließlich automatisierter Nutzung und der Daten, die deren Tools senden. Sie sind für das verantwortlich, was Ihre KI-Agenten tun, einschließlich der Änderungen, die sie auf Grundlage dessen vornehmen, was Rationale ihnen zeigt.

## 7\. Connectors und andere Dienste

Wenn Sie Jira oder einen anderen Dienst verbinden, ermächtigen Sie Rationale, in Ihrem Namen im Rahmen der von Ihnen genehmigten Berechtigungen darauf zuzugreifen, und Sie bleiben an die Bedingungen dieses Dienstes gebunden. Diese Dienste werden von ihren eigenen Unternehmen bereitgestellt, nicht von uns, und wir sind nicht für sie, ihre Verfügbarkeit oder ihre Änderungen verantwortlich. Atlassian ist keine Partei dieser Bedingungen und trägt keine Verantwortung für Rationale. Sie können einen Dienst jederzeit trennen.

## 8\. Zulässige Nutzung

Sie dürfen Folgendes nicht tun und es auch anderen nicht gestatten:

-   gegen das Gesetz verstoßen oder die Rechte anderer verletzen, einschließlich ihrer Privatsphäre und ihres geistigen Eigentums;
-   Schadsoftware hochladen oder Inhalte, zu deren Weitergabe Sie nicht berechtigt sind;
-   auf Konten, Workspaces oder Daten zugreifen, die nicht Ihre sind, oder die Sicherheit von Rationale ohne unsere schriftliche Erlaubnis testen oder umgehen;
-   den Dienst überlasten oder stören oder mit anderen automatisierten Mitteln als dem Rationale-Client, dem MCP-Connector und der dokumentierten API darauf zugreifen;
-   den Dienst weiterverkaufen oder vermieten oder ihn nutzen, um ein Konkurrenzprodukt zu bauen;
-   besondere Kategorien personenbezogener Daten (etwa Gesundheitsdaten) oder Daten über Kinder in Rationale speichern;
-   Passwörter, API-Schlüssel oder andere geheime Werte in Rationale einstellen (es weist die erkannten zurück oder schwärzt sie, kann aber nicht alle erkennen);
-   Rationale unter Verstoß gegen die Exportkontroll- oder Sanktionsgesetze der Europäischen Union, der Vereinten Nationen, des Vereinigten Königreichs oder der Vereinigten Staaten nutzen.

## 9\. Der Rationale-Client

Wir räumen Ihnen ein persönliches, nicht ausschließliches, nicht übertragbares Recht ein, den Rationale-Client zu installieren und zur Nutzung des Dienstes zu verwenden, solange Sie den Dienst nutzen. Er kann sich selbst aktualisieren (es sei denn, er wurde über Homebrew installiert oder automatische Updates sind abgeschaltet), und ältere Versionen funktionieren möglicherweise nicht mehr mit dem Dienst. Darin enthaltene Open-Source-Komponenten sind unter ihren eigenen Lizenzen lizenziert. Sie dürfen ihn nicht kopieren, verändern, verbreiten oder zurückentwickeln (Reverse Engineering), außer soweit das Gesetz es erlaubt.

## 10\. Vertraulichkeit

Wir behandeln Kundeninhalte als vertraulich: Wir nutzen sie nur zur Bereitstellung des Dienstes und legen sie nur den Personen und Dienstleistern offen, die sie dafür benötigen und zur Vertraulichkeit verpflichtet sind, oder wenn das Gesetz es verlangt (in diesem Fall informieren wir den Kunden, es sei denn, das Gesetz verbietet es). Der Kunde behandelt vertraulich, was wir mit ihm teilen und was nicht öffentlich ist, etwa Sicherheitsdokumente, Antworten auf Audit-Fragen und nicht öffentliche Preise.

## 11\. Sperrung, Beendigung und Ihre Daten

Sie können die Nutzung von Rationale jederzeit einstellen. Ein Workspace-Inhaber kann uns unter [support@rationalehq.com](mailto:support@rationalehq.com) bitten, den Workspace zu löschen. Wir können den Zugang sperren, um den Dienst, seine Nutzer oder Dritte zu schützen oder wenn diese Bedingungen schwerwiegend verletzt werden, und wir nennen Ihnen den Grund, es sei denn, wir können es nicht. Vor dem Löschen eines Workspaces stellen wir seine Inhalte auf Anfrage in einem maschinenlesbaren Format bereit. Wir löschen einen Workspace und seine Inhalte innerhalb von 30 Tagen nach einem Löschantrag oder 90 Tage nach dem Ende des Dienstes für den Kunden; gelöschte Daten verschwinden innerhalb weiterer 7 Tage aus unseren Backups. Die Abschnitte 5, 6, 7, 10, 11, 12, 13, 14, 16 und 17, die Auftragsverarbeitungsbedingungen und die Datenschutzbedingungen für US-Bundesstaaten (bis zur Löschung) gelten nach der Beendigung fort.

## 12\. Der Dienst wird bereitgestellt, wie er ist

Wir arbeiten daran, Rationale zuverlässig und sicher zu halten, aber soweit das Gesetz es erlaubt, wird der Dienst „wie besehen“ und „wie verfügbar“ bereitgestellt, ohne Gewährleistung jeglicher Art, ausdrücklich oder stillschweigend, einschließlich der Eignung für einen bestimmten Zweck, der ununterbrochenen Verfügbarkeit oder der Richtigkeit von KI-Ausgaben.

## 13\. Haftungsbeschränkung

Soweit das Gesetz es erlaubt: Keine Partei haftet für mittelbare Schäden oder Folgeschäden oder für entgangenen Gewinn, entgangene Einnahmen oder den Verlust von Goodwill; und die Gesamthaftung jeder Partei aus diesen Bedingungen, einschließlich der Auftragsverarbeitungsbedingungen, ist auf den höheren der folgenden Beträge begrenzt: 100 € oder die Beträge, die der Kunde uns in den 12 Monaten vor dem den Anspruch auslösenden Ereignis gezahlt hat. Diese Begrenzung gilt nicht für die Pflicht des Kunden zur Zahlung von Entgelten, für die Pflichten des Kunden nach Abschnitt 14 oder für die Haftung gegenüber betroffenen Personen, deren Begrenzung die DSGVO oder die Standardvertragsklauseln nicht zulassen. Nichts in diesen Bedingungen schließt die Haftung aus oder beschränkt sie für Vorsatz (dolo) oder grobe Fahrlässigkeit, einschließlich der Vertreter oder Erfüllungsgehilfen einer Partei (etwa Unterauftragsverarbeiter), für die außervertragliche Haftung, für Schäden an Leben, körperlicher oder seelischer Unversehrtheit oder Gesundheit oder für eine Haftung, die nach anwendbarem Recht nicht beschränkt werden kann, einschließlich Artikel 809 des portugiesischen Zivilgesetzbuchs und Artikel 18 des portugiesischen Gesetzes über Allgemeine Geschäftsbedingungen (Gesetzesdekret 446/85).

## 14\. Ansprüche Dritter

Der Kunde verteidigt uns gegen Ansprüche Dritter, die aus Kundeninhalten oder aus einer Nutzung des Dienstes entstehen, die gegen diese Bedingungen oder das Gesetz verstößt, und trägt unsere angemessenen Kosten dafür, sofern wir den Kunden unverzüglich informieren und ihm die Verteidigung überlassen.

## 15\. Änderungen dieser Bedingungen

Wir können diese Bedingungen aktualisieren. Wir veröffentlichen jede neue Fassung hier mit ihrem Datum. Wenn eine Änderung die Rechte des Kunden wesentlich einschränkt oder Pflichten hinzufügt, mailen wir den Inhabern jedes Workspaces mindestens 30 Tage vor ihrem Inkrafttreten, es sei denn, das Gesetz oder ein Sicherheitserfordernis verlangt es früher, und sie gilt nicht für einen bereits bezahlten Zeitraum, es sei denn, sie begünstigt den Kunden. Änderungen, die nur eine neue Funktion oder eine neue gesetzliche Anforderung beschreiben, gelten mit ihrer Veröffentlichung; neue Unterauftragsverarbeiter werden angekündigt, wie die Auftragsverarbeitungsbedingungen es vorsehen. Wenn der Kunde mit einer wesentlichen Änderung nicht einverstanden ist, kann er die Vereinbarung beenden, bevor die Änderung in Kraft tritt, und wir erstatten Entgelte, die für den Zeitraum nach der Beendigung gezahlt wurden.

## 16\. Recht und Gerichtsstand

Diese Bedingungen unterliegen portugiesischem Recht unter Ausschluss des Übereinkommens der Vereinten Nationen über Verträge über den internationalen Warenkauf. Die Gerichte der Comarca da Madeira in Funchal sind ausschließlich zuständig, es sei denn, zwingendes Recht gibt einer Partei das Recht, eine Klage anderswo zu erheben.

## 17\. Sonstige Bestimmungen

Diese Bedingungen, einschließlich der Auftragsverarbeitungsbedingungen und der [Datenschutzbedingungen für US-Bundesstaaten](#us-privacy), soweit sie gelten, sind die gesamte Vereinbarung über Rationale und ersetzen frühere Absprachen. Ein unterzeichnetes Auftragsformular geht nur vor, wo es dies ausdrücklich bestimmt; Bestellungen (Purchase Orders) und die eigenen Bedingungen des Kunden gelten nicht, auch wenn wir sie annehmen oder bearbeiten. Ist eine Bestimmung unwirksam, bleibt der Rest in Kraft. Die Nichtausübung eines Rechts ist kein Verzicht darauf. Keine Partei darf diese Vereinbarung ohne die schriftliche Zustimmung der anderen übertragen; diese darf bei einer Übertragung auf ein Unternehmen, das das gesamte oder den überwiegenden Teil des Geschäfts der übertragenden Partei oder des Dienstes übernimmt und diese Bedingungen akzeptiert, nicht unbillig verweigert werden; stimmt der Kunde einer Übertragung durch uns nicht zu, kann er die Vereinbarung vor der Übertragung beenden, und wir erstatten Entgelte, die für den Zeitraum nach der Beendigung gezahlt wurden. Keine Partei ist für eine Verzögerung oder ein Versäumnis verantwortlich, die durch Ereignisse außerhalb ihres zumutbaren Einflussbereichs verursacht werden (etwa Naturkatastrophen, Krieg, Epidemien, großflächige Internet- oder Stromausfälle oder behördliche Maßnahmen), sofern sie angemessene Schritte unternimmt, um die Folgen zu begrenzen; dies entbindet nicht von der Zahlung von Entgelten. Da keine Partei Verbraucher ist, finden die Artikel 27 bis 29 des portugiesischen Gesetzesdekrets 7/2004 (über den elektronischen Geschäftsverkehr) keine Anwendung. Mitteilungen an den Kunden gehen an die E-Mail-Adressen seiner Workspace-Inhaber; Mitteilungen an uns gehen an [support@rationalehq.com](mailto:support@rationalehq.com) oder an unseren eingetragenen Sitz.

## Anhang · Auftragsverarbeitungsbedingungen

Dieser Anhang gilt, wenn wir personenbezogene Daten im Auftrag des Kunden verarbeiten, und bildet die nach Artikel 28 der EU-Datenschutz-Grundverordnung (DSGVO) und, soweit anwendbar, der UK GDPR und der kanadischen Datenschutzgesetze erforderliche Vereinbarung. Der Kunde ist der Verantwortliche und wir sind sein Auftragsverarbeiter; handelt der Kunde als Auftragsverarbeiter für einen anderen Verantwortlichen, sind wir sein Unterauftragsverarbeiter, und der Kunde bestätigt, dass dieser Verantwortliche diese Bedingungen genehmigt hat. Wo ein Datenschutzgesetz eines US-Bundesstaates gilt, sind auch die [Datenschutzbedingungen für US-Bundesstaaten](#us-privacy) Teil dieses Anhangs. Personenbezogene Daten, die wir als Verantwortlicher verarbeiten (Konten, Anmeldung, Sicherheit, Support und Messung des Dienstes), fallen unter unsere [Datenschutzerklärung](https://rationalehq.com/de/privacy), nicht unter diesen Anhang. Der Rationale-Client läuft auf den Computern der Mitglieder unter der Kontrolle des Kunden; nur das, was er an unsere Server sendet, wird von uns verarbeitet.

1.  **Gegenstand, Dauer, Art und Zweck.** Gegenstand: personenbezogene Kundendaten in Kundeninhalten und in dem, was Connectors einbringen. Art: Empfang vom Rationale-Client, vom MCP-Connector, von der API und von verbundenen Diensten; Speichern, Verschlüsseln, Ordnen, Abgleichen, Anzeigen und Senden an Mitglieder und ihre KI-Tools; Backups; Löschung. Zweck: Bereitstellung, Sicherung und Unterstützung des Dienstes für den Kunden. Häufigkeit: fortlaufend. Dauer: solange der Kunde den Dienst nutzt und bis zur Löschung nach [Abschnitt 11](#termination).
2.  **Personenbezogene Daten und betroffene Personen.** Personen: die Mitglieder und Eingeladenen des Kunden, Personen, die in seinen verbundenen Jira-Sites und GitHub-Repositories erscheinen (zugewiesene Personen, meldende Personen, Autoren, Reviewer und Kommentierende), und in Kundeninhalten genannte Personen. Daten: Namen, E-Mail-Adressen und Arbeitskennungen; Atlassian-Konto-IDs, Anzeigenamen, Profilfotos und, wenn angezeigt, E-Mail-Adressen; GitHub-Benutzer-IDs, Benutzernamen, öffentliche Namen, Profilfotos und, wenn öffentlich, E-Mail-Adressen; Issues und Pull Requests; der Inhalt von Entscheidungen, Aufgaben, Übergaben, Zusammenfassungen und verbundenen Tickets; die in der Datenschutzerklärung beschriebene Client-Aktivität (KI-Tool, Repositories, Branches und Dateipfade). Besondere Kategorien von Daten sind nicht vorgesehen (siehe [Abschnitt 8](#acceptable-use) der Bedingungen).
3.  **Weisungen.** Wir verarbeiten personenbezogene Kundendaten nur auf dokumentierte Weisung des Kunden; diese Weisungen sind diese Bedingungen sowie die Nutzung und Konfiguration des Dienstes durch den Kunden, einschließlich der Übermittlungen in Ziffer 7, es sei denn, das Recht der Europäischen Union oder Portugals verlangt etwas anderes; in diesem Fall informieren wir den Kunden vorher, es sei denn, das Gesetz verbietet es. Wir informieren den Kunden, wenn wir der Auffassung sind, dass eine Weisung gegen das Datenschutzrecht verstößt.
4.  **Vertraulichkeit.** Alle Personen, die wir zur Verarbeitung personenbezogener Kundendaten befugen, sind zur Vertraulichkeit verpflichtet.
5.  **Sicherheit.** Wir wenden geeignete technische und organisatorische Maßnahmen an (Artikel 32 DSGVO), darunter: HTTPS für jede Verbindung; Verschlüsselung des Textes von Entscheidungen, Notizen, Aufgaben, Übergaben und Zusammenfassungen, von Connector-Token sowie von Namen, E-Mail-Adressen und Fotos von Personen, mit Schlüsseln, die außerhalb der Datenbank aufbewahrt werden (Bezeichner wie Workspace-, Projekt-, Repository- und Branch-Namen sowie Dateipfade werden von uns nicht verschlüsselt); Zugriff beschränkt auf Mitarbeiter, die ihn benötigen, mit Zwei-Faktor-Authentifizierung bei Anbieterkonten; ein Admin-Bereich, der Inhalte nicht entschlüsseln kann und jede Einsichtnahme eines Mitarbeiters in die Daten eines Kunden im Audit-Log dieses Kunden aufzeichnet; eine Produktionskonsole, die nur für vom Kunden angeforderten Support oder zur Bewältigung eines Vorfalls genutzt wird und deren Öffnen in unserem eigenen Audit-Log aufgezeichnet wird; eine Firewall und Serverzugriff ausschließlich per Schlüssel; tägliche Backups; sowie Lösch- und Aufbewahrungskontrollen. Wir dürfen diese Maßnahmen ändern, wenn das Schutzniveau insgesamt nicht sinkt.
6.  **Unterauftragsverarbeiter.** Der Kunde genehmigt die in unserer [Datenschutzerklärung](https://rationalehq.com/de/privacy#recipients) aufgeführten Unterauftragsverarbeiter (DigitalOcean, LLC und Plus Five Five, Inc., handelnd als Resend). Wir verpflichten jeden durch schriftlichen Vertrag zu Datenschutzpflichten, die mindestens denselben Schutz bieten wie dieser Anhang, und bleiben für sie verantwortlich. Einen neuen oder ersetzten Unterauftragsverarbeiter kündigen wir per E-Mail an die Workspace-Inhaber und in dieser Liste mindestens 30 Tage an, bevor er mit der Verarbeitung personenbezogener Kundendaten beginnt; der Kunde kann innerhalb dieser Frist aus berechtigten Datenschutzgründen schriftlich widersprechen. Können wir dem Widerspruch nicht abhelfen, kann der Kunde die Vereinbarung vor der Änderung beenden, seine Daten löschen lassen und eine Erstattung der für den Zeitraum nach der Beendigung gezahlten Entgelte erhalten. Muss ein Unterauftragsverarbeiter sofort ersetzt werden, um den Dienst sicher oder in Betrieb zu halten, informieren wir die Inhaber so bald wie möglich, mit demselben Widerspruchsrecht.
7.  **Internationale Datenübermittlungen.** Personenbezogene Kundendaten werden in den Vereinigten Staaten gehostet (DigitalOcean), per E-Mail über die Vereinigten Staaten und die Europäische Union versendet (Resend) und von unseren Mitarbeitern aus Portugal abgerufen. Da wir in Portugal niedergelassen sind, gelten die Übermittlungsregeln der DSGVO für alle personenbezogenen Kundendaten, die wir weitergeben, wo immer sich die betroffenen Personen befinden. Übermittlungen an DigitalOcean, LLC stützen sich auf dessen Zertifizierung unter dem EU-U.S. Data Privacy Framework, dessen UK Extension und dem Swiss-U.S. Data Privacy Framework und, falls diese Zertifizierung nicht mehr gilt, auf die Standardvertragsklauseln des Durchführungsbeschlusses (EU) 2021/914 der Kommission (mit dem UK Addendum) in seinem Auftragsverarbeitungsvertrag. Übermittlungen an Resend stützen sich auf diese Standardvertragsklauseln in dessen Auftragsverarbeitungsvertrag, die stets gelten (mit dem UK Addendum und in der für die Schweiz angepassten Fassung), und auf dessen Zertifizierung unter dem EU-U.S. Data Privacy Framework und dessen UK Extension. Ist der Kunde außerhalb des EWR in einem Land ohne Angemessenheitsbeschluss niedergelassen, gilt Modul 4 (Auftragsverarbeiter an Verantwortlichen) dieser Klauseln für die personenbezogenen Daten, die wir ihm zur Verfügung stellen, und wird durch Verweis einbezogen, wobei nach den Klauseln 17 und 18 portugiesisches Recht und die Gerichte Portugals gewählt werden und dieser Anhang die Angaben für deren Anhang I liefert.
8.  **Unterstützung.** Unter Berücksichtigung der Art der Verarbeitung helfen wir dem Kunden, Anfragen von Personen zu beantworten, die ihre Rechte ausüben, und seine Pflichten zu Sicherheit, Meldung von Verletzungen, Folgenabschätzungen und vorheriger Konsultation zu erfüllen (Artikel 32 bis 36 DSGVO). Wir leiten jede Anfrage, die eine Person zu Kundeninhalten an uns richtet, innerhalb von 5 Werktagen an den Kunden weiter und beantworten sie nicht selbst, es sei denn, der Kunde ermächtigt uns dazu. Für Hilfe, die über den Dienst und unsere Standardwerkzeuge hinausgeht, dürfen wir nach vorheriger Information des Kunden angemessene Kosten berechnen.
9.  **Verletzungen des Schutzes personenbezogener Daten.** Wir benachrichtigen den Kunden unverzüglich und in jedem Fall innerhalb von 48 Stunden, nachdem uns eine Verletzung bekannt geworden ist, die personenbezogene Kundendaten betrifft, per E-Mail an die Workspace-Inhaber, mit den dann verfügbaren Informationen, die der Kunde benötigt, um seine eigenen Pflichten zu erfüllen (Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Maßnahmen), und mit weiteren, sobald wir sie erfahren. Wir unternehmen angemessene Schritte, um die Verletzung einzudämmen. Die Meldung einer Verletzung ist kein Schuldeingeständnis.
10.  **Löschung.** Wenn der Dienst für den Kunden endet, löschen wir personenbezogene Kundendaten (oder geben sie auf Anfrage zuerst zurück), wie in Abschnitt 11 beschrieben, es sei denn, das Gesetz verpflichtet uns zur Aufbewahrung.
11.  **Informationen und Audits.** Wir stellen die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Anhangs erforderlich sind, und ermöglichen Audits durch den Kunden oder einen von ihm beauftragten Prüfer, einmal jährlich mit einer Frist von 30 Tagen (und außerdem immer dann, wenn eine Aufsichtsbehörde es verlangt oder nach einer Verletzung des Schutzes personenbezogener Daten), auf Kosten des Kunden und in einer Weise, die die Daten anderer Kunden und unsere Sicherheit schützt. Der Kunde fragt zuerst schriftlich an, und wir antworten mit Dokumenten und schriftlichen Antworten; ein Audit vor Ort oder aus der Ferne folgt nur, wenn diese die Einhaltung nicht belegen. Prüfer sind zur Vertraulichkeit verpflichtet, und was wir teilen, ist unsere vertrauliche Information.
12.  **Pflichten des Kunden.** Der Kunde ist für die Rechtmäßigkeit der personenbezogenen Daten verantwortlich, die er und seine Mitglieder in Rationale einstellen oder damit verbinden, für deren Rechtsgrundlage und für die Information der betroffenen Personen, und erteilt nur Weisungen, die dem Datenschutzrecht entsprechen.
13.  **Haftung.** Die Haftung nach diesem Anhang unterliegt Abschnitt 13. Nichts in diesen Bedingungen beschränkt die Haftung einer Partei gegenüber betroffenen Personen nach Artikel 82 DSGVO oder den Standardvertragsklauseln.
14.  **Rangfolge.** Bei Widersprüchen zwischen Dokumenten gilt diese Reihenfolge: die Standardvertragsklauseln, soweit sie gelten; die Datenschutzbedingungen für US-Bundesstaaten, für die von ihnen erfassten Gesetze; dieser Anhang; der Rest dieser Bedingungen. Die Datenschutzerklärung beschreibt unsere Verarbeitung, ändert diesen Anhang aber nicht.

Die Automatisierungseinstellungen eines Projekts und die persönliche Erfassungspause eines Mitglieds sind dokumentierte Weisungen innerhalb des bestehenden Leistungsumfangs. Sie gewähren keinen Zugang zu nicht verbundenen Quellen, erlauben keine neue Arbeit und ersetzen weder die Rechtsgrundlage des Kunden noch seine Pflicht, die betroffenen Personen zu informieren. Eine Pause oder Deaktivierung stoppt neue automatische Verarbeitung dieser Art; bestehende Einträge werden dadurch nicht gelöscht und unterliegen weiterhin den oben genannten Aufbewahrungs- und Löschbedingungen. Die Datenschutzerklärung beschreibt die Einstellungen, ihre Standardwerte und die Anforderungen an den Rationale-Client.

## Anhang · Datenschutzbedingungen für US-Bundesstaaten

Dieser Anhang gilt, wenn wir personenbezogene Informationen für einen Kunden verarbeiten, der dem California Consumer Privacy Act und seinen Verordnungen (dem „CCPA“) oder einem anderen umfassenden Datenschutzgesetz eines US-Bundesstaates unterliegt, etwa denen von Virginia, Colorado, Connecticut, Utah, Texas, Oregon, Montana, Iowa, Delaware, New Hampshire, New Jersey, Tennessee, Minnesota, Maryland, Indiana, Kentucky, Rhode Island und Nebraska, sowie denen, die später in Kraft treten (zusammen die „Datenschutzgesetze der US-Bundesstaaten“). Er ist Teil dieser Bedingungen und gilt automatisch, ohne dass eine Unterschrift erforderlich ist. Nach dem CCPA ist der Kunde das Unternehmen (business) und wir sind sein Dienstleister (service provider); nach den anderen Gesetzen ist der Kunde der Verantwortliche (controller) und wir sind sein Auftragsverarbeiter (processor). Begriffe wie „personenbezogene Informationen“ (personal information), „Geschäftszweck“ (business purpose), „verkaufen“ (sell), „teilen“ (share), „Verbraucher“ (consumer) und „de-identifiziert“ (de-identified) haben die Bedeutung, die ihnen das jeweils anwendbare Gesetz gibt.

### 1\. Geltungsbereich und Rangfolge

„Personenbezogene Kundeninformationen“ sind die personenbezogenen Informationen in Kundeninhalten und in der in der [Datenschutzerklärung](https://rationalehq.com/de/privacy) beschriebenen Client-Aktivität, die wir für den Kunden verarbeiten. Die Ziffern 1 und 2 der [Auftragsverarbeitungsbedingungen](#data-processing) beschreiben deren Gegenstand, Art, Zweck und Dauer, die Arten der Daten und die betroffenen Personen; die Rechte und Pflichten beider Parteien sind die in diesen Bedingungen. Sie umfassen nicht die Daten, die wir für unser eigenes Geschäft verarbeiten (Konten, Anmeldung, Sicherheitsaufzeichnungen, an uns gesendete E-Mails und Zugangsanfragen), die die Datenschutzerklärung abdeckt. Die KI-Tools, die Mitglieder auf ihren eigenen Computern ausführen, und die KI-Assistenten, die sie mit Rationale verbinden, sind die eigenen Anbieter des Kunden, nicht unsere Unterauftragsverarbeiter; was sie erhalten, richtet sich nach den Vereinbarungen des Kunden mit ihnen.

Für personenbezogene Kundeninformationen gelten auch die Auftragsverarbeitungsbedingungen. Wo dieser Anhang diese Informationen stärker schützt, geht dieser Anhang vor. Verlangt ein Datenschutzgesetz eines US-Bundesstaates, dass ein Vertrag mit einem Dienstleister oder Auftragsverarbeiter eine Bestimmung enthält, die diesem Anhang fehlt, gilt diese Bestimmung als Teil dieses Anhangs, soweit dieses Gesetz es verlangt. Nichts in diesem Anhang entbindet eine Partei von den Pflichten, die ihr ein Datenschutzgesetz eines US-Bundesstaates auferlegt.

### 2\. Die Geschäftszwecke

Der Kunde legt uns personenbezogene Kundeninformationen nur für die folgenden begrenzten und bestimmten Geschäftszwecke offen, und wir verarbeiten sie nur für diese:

-   **Bereitstellung von Rationale für den Kunden**, wie in Abschnitt 3 beschrieben: Speichern der Entscheidungen, Aufgaben, Übergaben, Notizen und Zusammenfassungen seines Teams; Verknüpfen mit seiner Arbeit; Anzeigen für seine Mitglieder und die KI-Agenten, die seine Mitglieder verbinden; sowie Übernehmen und Aktuellhalten der Arbeitselemente und Personen aus den Tools, die er verbindet, etwa Jira und GitHub.
-   **Befolgen der Weisungen des Kunden**, die er durch seine Nutzung und Konfiguration des Dienstes erteilt: zum Beispiel eine Person einladen, ein Tool verbinden oder trennen, die Konten einer Person innerhalb seines Workspaces zusammenführen, wenn ein Mitglied oder ein Inhaber es bestätigt, einen Eintrag privat machen sowie Daten exportieren oder löschen.
-   **Sicherung des Dienstes**: Personen anmelden, begrenzen, was jede Person sieht, Audit-Logs führen sowie Sicherheitsvorfälle, Betrug, Missbrauch und rechtswidrige Aktivitäten erkennen, verhindern und untersuchen.
-   **Unterstützung** des Kunden und seiner Mitglieder, wenn sie uns um Hilfe bitten.
-   **Wartung des Dienstes und Fehlerbehebung**, um Fehler zu finden und zu beheben, die seine vorgesehene Funktionalität beeinträchtigen.
-   **Messung und Verbesserung des Dienstes, den wir bereitstellen**, anhand von Zählwerten und Zeitangaben, nie anhand von Inhalten, und nie, um Dienste für jemand anderen zu erbringen.
-   **Erfüllung rechtlicher Pflichten**: Einhaltung des Gesetzes und gültiger rechtlicher Verfahren sowie Geltendmachung oder Verteidigung von Rechtsansprüchen, soweit die Datenschutzgesetze der US-Bundesstaaten es erlauben.

Wir bewahren personenbezogene Kundeninformationen nicht für andere Zwecke auf, verwenden sie nicht dafür und legen sie nicht dafür offen, einschließlich anderer kommerzieller Zwecke, es sei denn, ein Datenschutzgesetz eines US-Bundesstaates erlaubt es ausdrücklich.

### 3\. Was wir nicht tun

-   Wir verkaufen oder teilen keine personenbezogenen Kundeninformationen und nutzen sie nicht für gezielte oder kontextübergreifende verhaltensbasierte Werbung.
-   Wir bewahren sie nicht außerhalb unserer direkten Geschäftsbeziehung mit dem Kunden auf, verwenden sie dort nicht und legen sie dort nicht offen.
-   Wir kombinieren sie nicht mit personenbezogenen Informationen, die wir von oder für jemand anderen erhalten oder aus unserer eigenen Interaktion mit der Person erheben, außer wo ein Geschäftszweck in Ziffer 2 es erfordert und das Gesetz es erlaubt (zum Beispiel das Erkennen eines eigenen Mitglieds eines Workspaces, wenn ein Konto in einem verbundenen Tool die Anmeldeadresse des Mitglieds anzeigt, oder die Nutzung von Sicherheitsaufzeichnungen, um Missbrauch zu unterbinden). Wir nutzen die personenbezogenen Informationen eines Kunden nie, um einen anderen Kunden zu bedienen.
-   Wir nutzen sie nicht zum Trainieren von KI-Modellen, und auf den Servern von Rationale laufen keine KI-Modelle über sie.
-   Wir verwenden sensible personenbezogene Informationen (etwa die Token, die die Konten eines Mitglieds verbinden) nur zur Bereitstellung des Dienstes.

Wir bestätigen, dass wir diese Beschränkungen verstehen und einhalten werden.

### 4\. Einhaltung und Schutz

Wir halten die Datenschutzgesetze der US-Bundesstaaten ein, die für uns als Dienstleister oder Auftragsverarbeiter gelten, und gewähren personenbezogenen Kundeninformationen dasselbe Datenschutzniveau, das sie vom Kunden verlangen. Wir befolgen die dokumentierten Weisungen des Kunden (Ziffer 3 der Auftragsverarbeitungsbedingungen) und informieren den Kunden, wenn wir der Auffassung sind, dass eine Weisung gegen ein Datenschutzgesetz eines US-Bundesstaates verstößt. Alle Personen, die wir zur Verarbeitung personenbezogener Kundeninformationen befugen, sind zur Vertraulichkeit verpflichtet. Wir schützen sie mit angemessenen Sicherheitsverfahren und -praktiken, die ihrer Art entsprechen (Ziffer 5 der Auftragsverarbeitungsbedingungen).

### 5\. Unterstützung des Kunden bei der Erfüllung seiner Pflichten

Unter Berücksichtigung der Art der Verarbeitung und der uns verfügbaren Informationen helfen wir dem Kunden:

-   **Verbraucheranfragen zu beantworten** (zum Beispiel auf Auskunft, Zugang, Berichtigung, Löschung oder Erhalt einer Kopie personenbezogener Informationen). Die Inhaber eines Workspaces können die meisten seiner Inhalte in Rationale finden, berichtigen, exportieren und löschen; den Rest erledigen wir, wenn der Kunde es verlangt. Der Kunde informiert uns über jede Anfrage, auf die wir reagieren müssen, und gibt uns die nötigen Informationen. Wenn wir auf Weisung des Kunden löschen, weisen wir auch unsere Unterauftragsverarbeiter an, zu löschen. Wenn sich ein Verbraucher wegen personenbezogener Kundeninformationen direkt an uns wendet, teilen wir ihm mit, dass wir sie für den Kunden verarbeiten, leiten die Anfrage an die Inhaber des Workspaces weiter und handeln nur nach Weisung des Kunden.
-   **Die Informationen zu sichern und Verletzungen zu melden.** Ziffer 9 der Auftragsverarbeitungsbedingungen gilt für eine Sicherheitsverletzung nach jedem Datenschutz- oder Meldegesetz eines US-Bundesstaates: Wir benachrichtigen den Kunden unverzüglich und in jedem Fall innerhalb von 48 Stunden, mit den Informationen, die der Kunde benötigt, um Personen und Behörden zu benachrichtigen.
-   **Bewertungen und Audits durchzuführen**: seine Datenschutzbewertungen, Folgenabschätzungen und Risikobewertungen sowie seine Cybersicherheitsaudits. Wir stellen dem Kunden oder seinem Prüfer die relevanten Tatsachen und Informationen in unserem Besitz, unserer Verwahrung oder Kontrolle zur Verfügung, die sie anfordern, und stellen keine Tatsache falsch dar, die sie benötigen.
-   **Seine Pflichten zu Technologien zur automatisierten Entscheidungsfindung zu erfüllen**, sofern solche für seine Nutzung von Rationale gelten. Rationale trifft keine Entscheidungen über Personen, die rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen.

### 6\. Die Aufsicht des Kunden

Der Kunde darf angemessene und geeignete Schritte unternehmen, um sicherzustellen, dass wir personenbezogene Kundeninformationen in einer Weise verwenden, die mit seinen Pflichten nach den Datenschutzgesetzen der US-Bundesstaaten vereinbar ist. Auf angemessene Anfrage des Kunden stellen wir alle in unserem Besitz befindlichen Informationen zur Verfügung, die erforderlich sind, um die Einhaltung dieses Anhangs und dieser Gesetze nachzuweisen, etwa schriftliche Antworten auf seine Fragen, unser Verzeichnis der Verarbeitungstätigkeiten, eine Beschreibung unserer Sicherheitsmaßnahmen und die relevanten Bestimmungen unserer Verträge mit Unterauftragsverarbeitern.

Wir gestatten außerdem angemessene Bewertungen, Audits und Inspektionen durch den Kunden oder einen von ihm beauftragten Prüfer, wirken daran mit und tragen dazu bei, wie Ziffer 11 der Auftragsverarbeitungsbedingungen es beschreibt: einmal alle 12 Monate mit einer Frist von 30 Tagen, und außerdem, wenn eine Behörde es verlangt, nach einer Verletzung oder nach Ziffer 7 unten. Wir halten keine Kundendaten in eigenen Räumlichkeiten, daher erstrecken sich Inspektionen auf unsere Dokumente, Aufzeichnungen und die Konfiguration unserer Systeme, aus der Ferne geprüft. Wir verfügen derzeit über keine unabhängige Zertifizierung und keinen unabhängigen Prüfbericht (etwa SOC 2). Sollten wir eine erhalten, stellen wir den Bericht auf Anfrage bereit, und der Kunde behält die Rechte aus dieser Ziffer.

### 7\. Wenn wir unsere Pflichten nicht mehr erfüllen können

Wir benachrichtigen den Kunden unverzüglich schriftlich, wenn wir feststellen, dass wir unsere Pflichten aus diesem Anhang oder aus einem Datenschutzgesetz eines US-Bundesstaates nicht mehr erfüllen können. Nach dieser Benachrichtigung, oder wann immer der Kunde berechtigterweise annimmt, dass wir personenbezogene Kundeninformationen ohne Befugnis verwenden, darf der Kunde nach Mitteilung an uns angemessene und geeignete Schritte unternehmen, um diese Verwendung zu beenden und zu beheben. Er kann zum Beispiel verlangen, dass wir die betreffende Verarbeitung einstellen, die Informationen löschen oder zurückgeben oder schriftlich bestätigen, dass wir die personenbezogenen Informationen von Verbrauchern, die einen gültigen Löschantrag gestellt haben, nicht mehr aufbewahren oder verwenden; er kann außerdem die Nutzung des Dienstes einstellen und seine Daten nach Abschnitt 11 löschen lassen.

### 8\. Unterauftragsverarbeiter

Wir beauftragen Unterauftragsverarbeiter nur, wie Ziffer 6 der Auftragsverarbeitungsbedingungen es beschreibt: Wir informieren die Workspace-Inhaber über jeden neuen oder ersetzten Unterauftragsverarbeiter mindestens 30 Tage, bevor er beginnt, und der Kunde kann widersprechen. Jeder Unterauftragsverarbeiter ist durch einen schriftlichen Vertrag gebunden, der den Datenschutzgesetzen der US-Bundesstaaten entspricht und ihn verpflichtet, Pflichten zu erfüllen, die mindestens so schützend sind wie unsere nach diesem Anhang. Wenn ein Unterauftragsverarbeiter uns mitteilt, dass er eine weitere Person mit der Verarbeitung personenbezogener Kundeninformationen beauftragt, geben wir dies an den Kunden weiter; unsere Datenschutzerklärung verlinkt die eigene Liste jedes Unterauftragsverarbeiters. Wir bleiben für unsere Unterauftragsverarbeiter verantwortlich.

### 9\. Ende des Dienstes

Am Ende des Dienstes löschen wir nach Wahl des Kunden personenbezogene Kundeninformationen oder geben sie zuerst zurück, wie Abschnitt 11 es beschreibt, es sei denn, das Gesetz verpflichtet uns zur Aufbewahrung. Auf Anfrage bestätigen wir die Löschung schriftlich.

### 10\. De-identifizierte und aggregierte Informationen

Wir erstellen aus personenbezogenen Kundeninformationen keine de-identifizierten Daten für eigene Zwecke, und wir verkaufen oder teilen nie welche. Die Zählwerte und Zeitangaben, die wir zur Messung und Verbesserung des Dienstes verwenden (Ziffer 2), werden je Workspace und je Mitglied geführt und bleiben personenbezogene Kundeninformationen nach diesem Anhang. Einige Zählwerte, die wir führen, sind unsere eigenen Aufzeichnungen, keine personenbezogenen Kundeninformationen: die tägliche Zahl der Client-Downloads, ohne IP-Adresse, und die Antworten aus Zugangsanfragen zu Rationale, die keine E-Mail-Adresse mehr enthalten, sobald wir über sie entschieden haben (siehe Datenschutzerklärung). Sollten wir jemals personenbezogene Kundeninformationen in de-identifizierter Form halten, ergreifen wir angemessene Maßnahmen, damit sie keiner Person und keinem Haushalt zugeordnet werden können, bewahren und verwenden sie nur in dieser Form, versuchen nicht, sie zu re-identifizieren, und verpflichten jeden, dem wir sie offenlegen, zum Gleichen.

## Kontakt

Support: [support@rationalehq.com](mailto:support@rationalehq.com) · Datenschutz: [privacy@rationalehq.com](mailto:privacy@rationalehq.com) · Post: Inside My Tranquility, Lda., Estrada Comandante Camacho de Freitas, n.º 779, São Roque, 9020-154 Funchal, Madeira, Portugal.
