Rechtlich
Datenschutzpolitik
Zuletzt aktualisiert: 2. August 2026
Übersetzungen werden zur besseren Verständlichkeit bereitgestellt. Bei Widersprüchen ist die englische Fassung maßgeblich.
Kurz gesagt. Diese Richtlinie erklärt, welche personenbezogenen Daten Maetra verarbeitet, warum, wie wir sie schützen und welche Rechte und Entscheidungen Ihnen zur Verfügung stehen. Fragen? Kontakt [email protected].
1. Einleitung und Anwendungsbereich
Maetra ("Maetra", "wir", "uns" oder "unser") stellt eine AI-Governance-Plattform zur Verfügung, die unter maetra.io verfügbar ist (der "Service"). In dieser Datenschutzerklärung wird erläutert, welche personenbezogenen Daten wir sammeln, warum wir sie sammeln, wie wir sie verwenden und teilen sowie welche Optionen und Rechte Ihnen zur Verfügung stehen.
Maetra wird im Allgemeinen von Organisationen verwendet. Wenn Ihre Organisation einen Arbeitsbereich verwaltet, fungiert diese Organisation in der Regel als Verantwortliche für die in ihrem Arbeitsbereich verarbeiteten personenbezogenen Daten und Maetra als Auftragsverarbeiter; die eigene Datenschutzerklärung der Organisation kann ebenfalls gelten. Diese Richtlinie gilt nicht für Dienste von Drittanbietern, die Sie mit Maetra verbinden möchten (z. B. Quellcode-Hosts oder Messaging-Plattformen), die ihren eigenen Datenschutzrichtlinien unterliegen.
2. Informationen, die wir sammeln
Konto- und Profildaten. Ihre E-Mail-Adresse (Ihr primärer Kontobezeichner), Name, optionale Stellenbezeichnung, optionaler Avatar, E-Mail-Verifizierungsstatus, Last-Login-Zeitstempel und Zeitstempel für die Erstellung / Deaktivierung von Konten.
Arbeitsbereich und Organisationsdaten.Workspace-Name und Slug, optionaler Firmenname und Größe, optionales Logo, die Data-Residency-Region des Workspaces (siehe Abschnitt 6), Onboarding-Status, Teammitgliedschaften und Rollen, fein abgestimmte Berechtigungen und Workspace-Einladungen (eingeladene E-Mail, Rolle, optionale Nachricht, ein gehashtes Einladungstoken und Lifecycle-Zeitstempel).
Authentifizierungsdaten. Ein sicher gehashtes Sitzungstoken (nie im Klartext gespeichert), der Client-Benutzeragent und die beim Login erfasste IP-Adresse und der Sitzungsablauf; einmalige Verifizierungscodes (gespeicherter Hash) mit ihrem Zweck, Ziel-E-Mail, Versuchszähler und Ablauf; OAuth-Anbieterkennungen, bei denen Sie sich anmelden oder ein Drittkonto verknüpfen; und, wenn Ihre Organisation SAML SSO, die SSO-Domäne, den Zugangspunkt des Identitätsanbieters, den Emittenten und das öffentliche Zertifikat konfiguriert.
Integration und Connected Source Metadaten. Für Integrationen, die Sie autorisieren, den Anbieter- und Verbindungsstatus, die externe Kontokennung, gewährte OAuth-Bereiche und OAuth-Zugriffs-/Refresh-Token ()verschlüsselt im Ruhezustand, siehe Abschnitt 8. Für verbundene Repositories, Repository-Metadaten (Identifikator, vollständiger Name, URL, überwachter Branch), Pull-Request-Einstellungen, Suchergebnisse und Scan-Historie.
KI-Agent und Discovery-Daten. Agent Records (Name, Beschreibung, Status, Herkunft, optionaler Eigentümername/E-Mail, Team, Plattform, Umgebung, Autonomie und Risikostufe, Compliance-Status und benutzerdefinierte Metadaten); Quellenreferenzen (Repository, Branch, Commit SHA, Dateipfad- und Zeilennummern) und einen Inhalts-Fingerabdruck, der für die Deduplizierung verwendet wird; Informationen zum Werkzeug- und Datenzugriff; Datensätze zum Scannen von Entdeckungen; und Datennachweise (Beweisart, Code-Ort, ein kurzer Auszug und dessen Hash sowie ein Relevanz-Score).
Governance, Compliance und Security Records. Genehmigungsanfragen (Checkpoints) und Entscheidungen; Agentenklassifizierungen, Compliance-Dokumente, Lücken und Fristen sowie Kontrollnachweise sowie Runtime-Sicherheitsscans und -vorfälle (Typ des Vorfalls, Schweregrad, eine Vorschau der analysierten Eingaben — oder, wenn Sie diese aktivieren) die vollständige Eingabe für einen konfigurierbaren Aufbewahrungszeitraum — angewandte Regel und Überprüfungsstatus.
Nutzungs- und Auditprotokolle. Workspace- und Plattform-Auditprotokolle (wer hat was gemacht, Ereignistyp, Entität, Ergebnis, Metadaten und eine Hash-Kette zur Manipulationserkennung) und Nutzungsmessungsereignisse, die für die Abrechnung verwendet werden.
Abrechnungs- und Zahlungsinformationen. Abonnementplan, Intervall und Status, Test- und Periodendaten, Sitzplatzzuweisungen und Überschreitungseinstellungen, von unserem Zahlungsanbieter ausgestellte Identifikatoren, Berechtigungs-Snapshots, Rechnungskontaktdaten und Checkout / Webhook-Datensätze, die verwendet werden, um den Abonnementzustand synchron zu halten. Wir tun dies nicht vollständige Zahlungskartennummern speichern; Kartendaten werden direkt von unserem Zahlungsanbieter verarbeitet.
Benachrichtigungen und Mitteilungen. In-App-Benachrichtigungen und Lesequittungen, Channel-Routing-Präferenzen, bei denen Sie eine Messaging-Plattform verbinden, und Transaktions-E-Mails (Verifizierung, Einladungen, Genehmigungsbenachrichtigungen, Sicherheitsbenachrichtigungen und Fristerinnerungen). E-Mail-Adressen werden in unseren internen Logs maskiert.
Anforderung von Risikokarten. Wenn Sie eine AI Agent Action Risk Map anfordern, verarbeiten wir Ihre Arbeits-E-Mail, Ihr Unternehmen oder Projekt, den optionalen Namen und die optionale Rolle, den von Ihnen beschriebenen Workflow und die Folgemaßnahmen, den optionalen Kontext, die begrenzte Kampagnenzuordnung und alle unterstützenden Dateien, die Sie anhängen möchten. Die strukturierte Anfrage wird in unserer Anwendungsdatenbank gespeichert und die Anhänge werden im Private-Cloud-Objektspeicher gespeichert. Der Zugang ist auf autorisierte Maetra-Rezensenten beschränkt. Wir verwenden diese Informationen, um Ihre Anfrage vorzubereiten, zu überprüfen und zu beantworten; das Absenden des Formulars abonniert Sie nicht für das Marketing.
Hinweis zu Quellcode und Nachrichten.Maetra behält Ihren Repository-Quellcode oder den Nachrichteninhalt der Messaging-Plattform nicht in seiner Datenbank – für Code werden nur Metadaten und Fingerabdrücke gespeichert. Inhalte können an KI-Modellanbieter übertragen werden, um Analysen durchzuführen (siehe Abschnitt 5), werden jedoch nicht in der Datenbank von Maetra gespeichert.
Interaction Guard-Browser-Erweiterungsdaten.Wenn Ihre Organisation Interaction Guard bereitstellt, verarbeitet die Erweiterung Ihre Arbeits-E-Mails, Arbeitsbereichs- und Installationskennungen, die unterstützte KI-Anwendung im Einsatz und die Informationen, die für die Anwendung der aktiven Guards Ihrer Organisation erforderlich sind. Wenn ein Guard eine Interaktion abdeckt, kann der prompte oder unterstützte Dateiinhalt verarbeitet werden, um zu entscheiden, ob ein geschäftlicher Grund zugelassen, gewarnt, verlangt oder vor der Übermittlung blockiert werden soll. Raw prompt retention folgt den datenverarbeitungseinstellungen des arbeitsbereichs; ein arbeitsbereich kann wählen, dass kein prompter inhalt beibehalten wird. Entscheidungsaufzeichnungen können den abgeglichenen Schutz, die Antwort, die Anwendung, Zeitstempel, die Inhaltslänge oder den Hash sowie entsorgte Befunde enthalten.
Wenn eine Organisation die Überprüfung eines AI-Kontos ermöglicht, kann die Erweiterung die Adresse des angemeldeten Kontos von der Kontooberfläche einer unterstützten AI-Anwendung lesen. Maetra speichert einen Einweg-Konto-Fingerabdruck und die für die Kategorisierung verwendete E-Mail-Domäne anstelle der erkannten E-Mail-Adresse oder des Passworts. Interaction Guard ist auf die unterstützten KI-Anwendungsdomänen beschränkt, die in seinem Browser-Store-Listing angegeben sind; es sammelt keinen allgemeinen Browserverlauf von nicht verwandten Websites.
3. Wie wir Informationen nutzen
- Erstellen und verwalten Sie Ihr Konto und Ihren Arbeitsbereich und überprüfen Sie die Identität.
- Sie authentifizieren, Sitzungen pflegen und verdächtige oder nicht autorisierte Aktivitäten erkennen und verhindern.
- Bereitstellung von Kernfunktionen - Erkennung und Inventarisierung von Agenten, Klassifizierung und Bewertung von Risiken, Orchestrierung von Genehmigungen, Nachverfolgung von Compliance-Verpflichtungen und Überwachung der Laufzeitsicherheit.
- Verbinden und Betreiben der von Ihnen autorisierten Integrationen.
- Senden Sie Transaktions- und Benachrichtigungsmitteilungen, die für Ihr Konto und Ihre Governance-Aktivitäten relevant sind.
- Verarbeiten Sie Abonnements, Sitzplätze, nutzungsbasierte Abrechnung und Zahlungen über unseren Zahlungsanbieter.
- Pflegen Sie Audit-Trails, erzwingen Sie Berechtigungen für den Plan und rollenbasierten Zugriff und betreiben, sichern und verbessern Sie den Service.
- Bereiten Sie eine von Ihnen angeforderte AI Agent Action Risk Map vor und reagieren Sie darauf.
4. Rechtsgrundlagen für die Verarbeitung
Wo die EU / UK GDPR oder ähnliche Gesetze gelten, verlassen wir uns auf: Erfüllung eines Auftrags (um den Service bereitzustellen, Konten zu verwalten, Benutzer zu authentifizieren, Integrationen zu betreiben und die Abrechnung zu verarbeiten); berechtigte Interessen (um den Service zu sichern, Missbrauch zu verhindern, Audit- und Nutzungsprotokolle zu führen und den Service zu verbessern, wenn er nicht von Ihren Rechten außer Kraft gesetzt wird); Zustimmung (z. B. wenn Sie eine Integration anschließen – jederzeit abhebbar); und Einhaltung einer rechtlichen Verpflichtung.
5. Gemeinsame Nutzung und Unterauftragsverarbeiter
Wir geben personenbezogene Daten nur dann weiter, wenn dies für die Bereitstellung des Dienstes erforderlich ist. Wir verkaufen keine persönlichen Daten. Der Zugriff von Maetra-Mitarbeitern ist auf diejenigen beschränkt, die ihn für den Betrieb, die Unterstützung und die Sicherung des Dienstes benötigen, vorbehaltlich rollenbasierter Zugriffskontrollen. Wir verwenden die folgenden Kategorien von Sub-Prozessoren und Dienstleistern:
- Polar (Zahlungsdienstleister) - Zahlungsabwicklung, Abonnement- und Sitzplatzverwaltung, Checkout und Kundenportal.
- E-Mail-Zustellanbieter (konfigurierbares SMTP) Versenden von Transaktions-E-Mails, einschließlich Verifizierungscodes, Einladungen und Benachrichtigungen.
- Cloud Storage Provider (Amazon Web Services S3) - Speichern von Benutzer-Avataren, generierten Dokumenten und privaten unterstützenden Dateien, die an Risikokartenanforderungen angehängt sind.
- Cloud Hosting Anbieter - Hosting der zentralen Anwendungsdatenbank (PostgreSQL) und des optionalen Cache; verarbeitet die in dieser Richtlinie beschriebenen Anwendungsdaten.
- GitHub und GitLab (OAuth / App Integrationen) - Authentifizierung und Repository-Zugriff für die Entdeckung von KI-Agenten, einschließlich Webhooks.
- Slack (OAuth Integration) Benachrichtigungen, Genehmigungsbenachrichtigungen und Digests an Ihre Workspace-Kanäle zu senden.
- AI-Modellanbieter (Anthropic Claude und optional OpenAI) KI-Analysen für Discovery, Compliance, Governance und Runtime-Scanning; sie erhalten den Inhalt, der für die Durchführung einer Analyse erforderlich ist.
- Google Analytics Optionale Marketing-Site-Analysen, die verwendet werden, um die Leistung von Seiten und Kampagnen zu verstehen, wenn die Speicherung von Analysen zulässig ist. Die Speicherung und Personalisierung von Werbung wird standardmäßig verweigert.
- PostHog Optionale Produktanalysen und Session-Replays, die verwendet werden, um die Reise von einem Website-Besuch durch Anmeldung und Produktaktivierung zu verstehen. Analytics ist derzeit standardmäßig aktiviert; Session Replay maskiert alle Text- und Eingabeinhalte.
Die spezifischen E-Mail-Lieferungs- und Hosting-Provider werden pro Bereitstellung konfiguriert. Wir können auch Informationen offenlegen, wenn dies gesetzlich vorgeschrieben ist, um Rechte oder Sicherheit zu schützen oder im Zusammenhang mit einer Unternehmenstransaktion, vorbehaltlich angemessener Sicherheitsvorkehrungen.
6. Datenaufenthaltsort
Jeder Workspace ist einer Data-Residency-Region zugeordnet - einer der Vereinigte Staaten (USA), Europäische Union (EU), Vereinigtes Königreich (UK) oder Kanada (CA). Wenn personenbezogene Daten in Verbindung mit den oben genannten Unterauftragsverarbeitern über Regionen hinweg übertragen werden, sind wir auf angemessene Sicherheitsvorkehrungen angewiesen, wenn dies nach geltendem Recht erforderlich ist.
7. Datenspeicherung
Wir bewahren personenbezogene Daten so lange auf, wie Ihr Konto und Ihr Arbeitsbereich aktiv bleiben und wie es für die Bereitstellung des Dienstes erforderlich ist, und danach, wie es zur Erfüllung der gesetzlichen, buchhalterischen, sicherheitstechnischen und prüfungsrechtlichen Verpflichtungen erforderlich ist. Sitzungen und Einmalcodes sind kurzlebig; wenn die Speicherung der vollständigen Eingabe für die Laufzeitsicherheit aktiviert ist, werden die analysierten Eingaben für einen konfigurierbaren Zeitraum (standardmäßig 30 Tage) gespeichert; Überwachungsprotokolle werden gespeichert, um die Compliance- und Vorfalluntersuchung zu unterstützen. Wenn Informationen nicht mehr benötigt werden, löschen oder de-identifizieren wir sie.
Einzelheiten der Risikokartenanfrage und private Anlagen werden beibehalten, solange sie für die Vorbereitung, Überprüfung und Beantwortung der Anfrage sowie für damit verbundene operative oder rechtliche Anforderungen erforderlich sind. Wir löschen oder de-identifizieren sie, wenn sie nicht mehr benötigt werden.
8. Sicherheit
- Verschlüsselung im Transit. Assets werden über HTTPS bereitgestellt und Integrations- und Webhook-Kommunikation durch signierte Anfragen und Signaturverifizierung (HMAC-SHA256 mit Konstantzeitvergleich) geschützt.
- Hashed Passwörter. Account-Passwörter werden mit scrypt mit einem zufälligen Pro-User-Salz gehasht und mit einem Timing-sicheren Vergleich verifiziert.
- Hashed Session Token. Session-Token sind starke Zufallswerte, die nur als SHA-256 Hashes gespeichert werden. Session-Cookies werden mit
HttpOnly,SameSite=Lax, und (in Produktion)SecureAttribute. - Ablaufende Einmalcodes mit Versuchslimits. Verifizierungscodes werden gehasht, verfallen nach einem kurzen Fenster, werden zwischen erneuten Senden gedrosselt, erlauben nur eine begrenzte Anzahl von Versuchen und können nur einmal verwendet werden.
- Verschlüsselte Integrationsberechtigungen. OAuth-Zugriffs- und Refresh-Token werden im Ruhezustand mit authentifizierter Verschlüsselung (AES-256-GCM) verschlüsselt.
- Rollenbasierte Zugriffskontrolle. Der Zugriff auf Funktionen und Daten des Arbeitsbereichs wird durch Rollen und fein abgestimmte Privilegien geregelt, und deaktivierten Konten wird der Zugriff verweigert.
- manipulationssichere Auditprotokolle. Audit-Ereignisse werden mit kryptographischen Hashes verkettet, um Manipulationen zu erkennen.
Keine Übertragungs- oder Speichermethode ist absolut sicher, und wir können keine absolute Sicherheit garantieren.
9. Ihre Rechte
Abhängig von Ihrem Standort und geltendem Recht haben Sie möglicherweise das Recht, auf Ihre persönlichen Daten zuzugreifen, sie zu korrigieren, zu löschen oder zu portieren, bestimmten Verarbeitungen zu widersprechen oder sie einzuschränken und die Zustimmung zu widerrufen, wenn wir uns darauf verlassen. Da Maetra normalerweise über den Arbeitsbereich einer Organisation verwendet wird, müssen möglicherweise einige Anfragen an die Organisation gerichtet werden, die Ihren Arbeitsbereich verwaltet. Um eines dieser rechte auszuüben, kontaktieren sie uns unter verwendung der details in abschnitt 13; wir müssen möglicherweise zuerst ihre identität überprüfen. Sie haben auch das Recht, eine Beschwerde bei Ihrer lokalen Datenschutzbehörde einzureichen.
10. Cookies
Der Dienst verwendet eine kleine Anzahl von Wichtige Cookies erforderlich, damit es funktioniert - insbesondere ein Sitzungscookie, das Sie angemeldet hält, eingestellt mit HttpOnly, SameSite=Lax, und (in Produktion) Secure Attribute, die nur einen Verweis auf Ihre Sitzung speichern.
Analytik. Die Marketing-Website verwendet Google Analytics mit Analysen, Werbung, Ad-User-Daten und Ad-Personalisierungsspeicher, die standardmäßig verweigert wurden. Marketing-Events und die First-Touch-Kampagnenzuordnung werden erst aufgezeichnet, nachdem Sie "Analytics zulassen" gewählt haben.
11. Kinder
Der Service ist für die Nutzung durch Organisationen und deren Personal bestimmt und richtet sich nicht an Kinder. Wir sammeln wissentlich keine personenbezogenen Daten von Kindern unter dem gesetzlich vorgeschriebenen Alter. Wenn Sie glauben, dass ein Kind uns persönliche Informationen zur Verfügung gestellt hat, kontaktieren Sie uns bitte.
12. Änderungen dieser Politik
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Wenn wir wesentliche Änderungen vornehmen, werden wir das oben genannte Datum "Zuletzt aktualisiert" aktualisieren und gegebenenfalls zusätzliche Mitteilungen machen. Ihre fortgesetzte Nutzung des Dienstes nach Inkrafttreten einer Aktualisierung stellt die Annahme der überarbeiteten Richtlinie dar.
13. Kontakt
Fragen zu dieser Datenschutzerklärung oder Anfragen zur Ausübung Ihrer Rechte können an Sie gesendet werden [email protected].