Zum Inhalt springen
thestory.runWir starten gerade und sammeln dabei Feedback. Sag uns, was funktioniert und was nicht, wir hören gern davon.
TeamsFunktionenPreiseManifest
Kostenlos starten

Datenschutzerklärung

Zuletzt aktualisiert: 11. September 2026

Diese Erklärung deckt zwei Dinge ab, und sie unterliegen unterschiedlichen Rollen. Die Website ist die Marketing-Website unter thestory.run samt Hilfebereich. Die App ist das Produkt unter app.thestory.run, das Menschen über ihren Arbeitgeber nutzen.

Wir verarbeiten personenbezogene Daten nach der Datenschutz-Grundverordnung der EU (DSGVO) und dem österreichischen Datenschutzgesetz (DSG).

Wer wofür verantwortlich ist

Für die Website und die Early-Access-Liste ist die Swat.io GmbH Verantwortliche im Sinne der DSGVO. Sie entscheidet, was erhoben wird und wozu, und sie beantwortet deine Anfragen selbst.

Für die Nutzung der App durch die Mitarbeitenden einer Organisation ist diese Organisation die Verantwortliche. Die Swat.io GmbH verarbeitet die dabei anfallenden Daten ausschließlich als Auftragsverarbeiterin, auf Weisung und auf Grundlage eines Auftragsverarbeitungsvertrags. Richte Anfragen in diesem Fall an deine eigene Organisation; eine Anfrage, die uns erreicht, leiten wir dorthin weiter.

Für die Zahlungs- und Rechnungsdaten einer zahlenden Kundin ist die Swat.io GmbH Verantwortliche, ebenso ihr Zahlungsdienstleister (Abschnitt 5.1).

Abschnitt 2 betrifft die Website, Abschnitt 3 die App.

1. Verantwortliche

Verantwortliche für die Website ist die Swat.io GmbH, ein österreichisches Unternehmen. Die vollständigen Kontaktdaten stehen in unserem Impressum.

Für Datenschutzanfragen, einschließlich Auskunft, Berichtigung oder Löschung deiner Daten, schreib an lab@swat.io. Wenn du die App über deinen Arbeitgeber nutzt, wende dich an die Administration deiner Organisation, die Verantwortliche ist.

2. Die Website

2.1 Analyse

Wenn du die Website besuchst, erfasst unser Analysewerkzeug Seitenaufrufe, Klicks, Scrollverhalten und Performance-Kennzahlen. Es arbeitet ohne Cookies, deine IP-Adresse wird nicht gespeichert, und es wird kein Profil über dich gebildet.

In der App erfasst dasselbe Werkzeug, was du tust, nicht was du schreibst: welche Bildschirme du öffnest, welche Bedienelemente du drückst und auf welche Fehler die App gestoßen ist. Deine Ideen, Entwürfe und Coach-Gespräche gehen nie dorthin, und auf deinem Gerät wird nichts gespeichert.

Die App weist dich dem Werkzeug über Name, E-Mail-Adresse, eingestellte Sprache und Organisation aus. Das ist die vollständige Liste. Von deinen Ideen, Entwürfen und Coach-Gesprächen hängt nichts daran.

Das Feedback-Feld der App stammt vom selben Anbieter. Text, den du dort eingibst, wird an PostHog übermittelt. Sonst nichts von dem, was du in der App schreibst.

2.2 Woher eine Anmeldung kommt

Ein Link von der Website zur Anmeldung in der App trägt mit, auf welcher Seite du ihn angeklickt hast, etwaige Kampagnen-Parameter aus der Adresse, mit der du angekommen bist, und den Host der verweisenden Website (etwa google.com, nie die Seite und nie deine Suchbegriffe).

Das speichern wir zusammen mit der Anmeldeanfrage in unserer eigenen Datenbank (Frankfurt) und halten es einmalig beim Konto im Analysewerkzeug aus 2.1 fest. Auf deinem Gerät wird nichts gespeichert.

3. Die App

Hier handeln wir auf Weisung deiner Organisation. Das speichert die App.

3.1 Dein Konto

  • E-Mail-Adresse: damit meldest du dich an. Es gibt kein Passwort; wir senden einen einmalig gültigen Link, dessen Token ausschließlich als Hash gespeichert wird.
  • Dein Name und, falls du eines hochlädst, ein Bild: für Kolleginnen und Kollegen sichtbar.
  • Sitzungen: zu jeder angemeldeten Sitzung Zeitpunkt, IP-Adresse und User-Agent-Kennung des Browsers, damit du deine offenen Sitzungen einsehen und beenden kannst. Das Sitzungstoken wird ausschließlich als Hash gespeichert.

3.2 Was du schreibst

Deine Ideen, Entwürfe, fertigen Beiträge, Coach-Gespräche und die Erfolge, die du teilst. Innerhalb deiner Organisation sehen Kolleginnen und Kollegen einen fertigen oder veröffentlichten Beitrag, nie einen unfertigen Entwurf.

3.3 Der Coach

Der Coach sendet den Text, an dem du arbeitest, an die Claude-Modelle von Anthropic über Amazon Bedrock unter einem EU-Inferenzprofil, sodass die Anfrage innerhalb von EU-Regionen bleibt. Nach den Bedingungen von AWS werden Eingaben und Ausgaben nicht zum Training von Modellen verwendet. Gespräche werden aufbewahrt, damit du zu einem Entwurf zurückkehren kannst. Siehe Abschnitt 4.

3.4 Deine LinkedIn-Verbindung

Wenn du LinkedIn verbindest, speichern wir vier Dinge: deine LinkedIn-Personenkennung, den Namen deines LinkedIn-Profils, eine Kopie deines LinkedIn-Profilbilds und ein Zugriffstoken. Das Token ist im Ruhezustand verschlüsselt, an dein Konto gebunden und wird niemandem angezeigt. Wir fragen bei LinkedIn vier Berechtigungen an (openid, profile, email, w_member_social). Wir können weder deinen LinkedIn-Feed noch deine Kontakte, deine Nachrichten oder anderswo verfasste Beiträge lesen.

Beim Trennen wird all das sofort gelöscht: das Token, die Kennung, der Name und die LinkedIn-Beitragskennungen von allem, was über uns veröffentlicht wurde.

3.5 Deine Organisation

Mitgliedschaft und Rolle, deine Teams, Kampagnen sowie ein Protokoll der Handlungen in der Organisation (wer veröffentlicht hat, wer eine Kampagne geändert hat), lesbar für die Administration. Die Koordinationsansichten zeigen Themen und Zeitpunkte, nie den unfertigen Text einer Person.

4. Wie wir KI einsetzen

Wo KI eingesetzt wird. An einer Stelle: beim Coach. Er liest den Text, an dem du arbeitest, und antwortet mit Fragen, Anmerkungen und Markierungen an deinen eigenen Sätzen. Er schreibt außerdem einen ganzen Beitrag für dich, in dem einen Fall, in dem du ihn ausdrücklich darum bittest und den das Produkt „Cheat“ nennt.

Wer die Modelle stellt und wo sie laufen. Die Claude-Modelle von Anthropic. Standardmäßig läuft der Aufruf über Amazon Bedrock unter einem EU-Inferenzprofil und bleibt damit innerhalb von EU-Regionen; nach den Bedingungen von AWS werden Eingaben und Ausgaben nicht zum Training von Modellen verwendet.

Eine Organisation kann stattdessen einen eigenen Anthropic-Schlüssel hinterlegen, damit ihr Coaching über ihr eigenes Konto läuft statt über unseres. Ihre Coach-Aufrufe gehen dann an Anthropic PBC in den Vereinigten Staaten statt an Bedrock, auf Grundlage der eigenen Vereinbarung der Organisation mit Anthropic und deren Bedingungen. Die Administration deiner Organisation trifft diese Wahl; wenn du wissen willst, wie es bei euch eingestellt ist, frag dort nach.

Deine Texte sind keine Trainingsdaten. Weder für uns noch für die Modellanbieter. Wir verwenden niemandes Ideen, Entwürfe, Coach-Gespräche oder veröffentlichte Beiträge zum Training eines Modells, und wir erlauben es unseren Anbietern auch nicht. Das ist eine vertragliche Zusage im Auftragsverarbeitungsvertrag, nicht nur eine Absichtserklärung.

KI-geschriebener Text ist dauerhaft gekennzeichnet. Wenn du den Coach bittest, einen Beitrag für dich zu schreiben, wird dieser Beitrag als vom Coach geschrieben markiert. Die Markierung lässt sich nicht entfernen, auch nicht durch späteres Umschreiben des Textes. Alles andere, was du schreibst, ist als deines markiert.

Keine Maschine entscheidet über dich. Siehe Abschnitt 7.

5. Wo deine Daten verarbeitet werden

Unsere Auftragsverarbeiter und ihre Standorte. Sofern nicht anders angegeben, liegt alles in der Europäischen Union.

Amazon Web Services EMEA SARL (AWS)
Hosting und Datenbank für die App, transaktionale E-Mails und Dateispeicher für Bilder, alles in eu-central-1 (Frankfurt). Statisches Hosting und CDN-Auslieferung für die Website. Die Modellaufrufe des Coaches laufen über Amazon Bedrock unter einem EU-Inferenzprofil. Datenschutzhinweis von AWS.
PostHog, Inc. (Vereinigte Staaten, EU Cloud)
Produkt- und Website-Analyse. Verarbeitung und Speicherung finden ausschließlich in der EU Cloud (Frankfurt) statt, mit abgeschlossener Vereinbarung zur Auftragsverarbeitung. Das Unternehmen ist amerikanisch, daher gelten für einen Zugriff aus den USA die Standardvertragsklauseln der Europäischen Kommission. Datenschutzerklärung von PostHog.
Slack Technologies, LLC (optional, Vereinigte Staaten)
Nur wenn die Administration deiner Organisation Slack verbindet. Dann kann die App eine kurze Nachricht in euren eigenen Slack-Workspace posten: das Thema eines Beitrags und wer ihn veröffentlicht hat, nie den Text von jemandes Beitrag. Nicht verbunden heißt, es wird nichts gesendet. Die Übermittlung in die USA stützt sich auf die Zertifizierung nach dem EU-US Data Privacy Framework. Datenschutzerklärung von Slack.
LinkedIn Ireland / LinkedIn Corporation (Vereinigte Staaten)
Nur wenn du auf Veröffentlichen drückst. Der Text dieses Beitrags und deine Identität gehen an LinkedIn, damit er in deinem Profil erscheint, was ja der Zweck der Handlung ist. Das ist eine Übermittlung auf deine eigene Weisung (Art. 49 Abs. 1 lit. a DSGVO), und der Beitrag ist seiner Natur nach öffentlich.

5.1 Abrechnung: Stripe

Stripe steht hier gesondert, weil Stripe nicht unsere Auftragsverarbeiterin ist. Für die Abwicklung von Zahlungen ist Stripe eigenständig Verantwortliche: Stripe entscheidet selbst über Geldwäscheprüfungen, Betrugserkennung, Pflichten nach PSD2 und die Regeln der Kartensysteme und steht dafür selbst ein.

Stripe erhält die Rechnungs- und Zahlungsdaten der zahlenden Kundin, nicht die Texte der Menschen, die die App nutzen. Kartennummern erreichen uns nie: Die Zahlung läuft über die von Stripe gehostete Kassenseite. Wir speichern nur den Status des Abonnements, den Abrechnungszeitraum sowie Marke und letzte vier Ziffern der Karte. Datenschutzerklärung von Stripe.

6. Wie lange wir sie aufbewahren

  • Dein Konto und deine Texte: solange deine Organisation ein Konto bei uns hat. Endet der Vertrag, bewahren wir die Daten weitere 30 Tage auf, damit deine Organisation sie exportieren kann, und löschen sie danach; deine Organisation kann jederzeit die sofortige Löschung verlangen, und gesetzliche Aufbewahrungspflichten bleiben unberührt. Eigene Beiträge kannst du jederzeit selbst löschen.
  • Anmeldelinks: einmalig gültig und kurz nach Ablauf entfernt.
  • Sitzungen: bis sie ablaufen oder du sie beendest.
  • LinkedIn-Zugangsdaten und -Kennungen: bis du die Verbindung trennst, was sie sofort löscht.
  • Zähler zur Ratenbegrenzung (die IP-Adressen nicht angemeldeter Anfragen enthalten, um Missbrauch zu unterbinden): nach 24 Stunden gelöscht.
  • Website-Analyse: bis zu 12 Monate, in einer Form, die sich nicht auf eine Person zurückführen lässt.
  • Anmeldelink-Datensätze (die E-Mail-Adresse, an die der Link ging, und woher die Anmeldung kam): werden innerhalb einer Stunde nach Ablauf des Links gelöscht.
  • Abrechnungsdaten (Status des Abonnements, Abrechnungszeitraum, Kartenmarke und letzte vier Ziffern): solange das Konto abgerechnet wird, und danach für die sieben Jahre, die das österreichische Rechnungswesen verlangt (§ 212 UGB, § 132 BAO).

7. Automatisierte Entscheidungen, und was die App über dich misst

Eine automatisierte Entscheidung im Einzelfall einschließlich Profiling, die dir gegenüber rechtliche Wirkung entfaltet oder dich in ähnlicher Weise erheblich beeinträchtigt, findet im Sinne des Art. 22 DSGVO nicht statt. Nichts in der App entscheidet von sich aus etwas über dich: Keine Kennzahl ändert deine Rolle, beschränkt deinen Zugang, beendet dein Konto, löscht deine Arbeit oder meldet dich irgendwo.

Die App misst aber Dinge; welche davon Kolleginnen und Kollegen sehen können, steht unten.

Nur für dich sichtbar: deine Serie, deine Abzeichen, deine Stimmungseinträge und die Tage dahinter, die Wochen unter der von dir selbst gesetzten Frequenz, die Einschätzung des Coaches zu deinem aktuellen Entwurf und wie viel eines Entwurfs in deinen eigenen Worten steht. Das fließt in die Anmerkungen des Coaches an dich und sonst nirgendwohin. Stimmungseinträge sind für niemanden sonst sichtbar.

Das sehen Kolleginnen, Kollegen und die Administration:

  • Erreichte Frequenz. Im Teamkalender für jedes Mitglied eines Teams, in dem du bist: wie viele Tage die selbst gewählte Frequenz verlangt hat und wie viele Beiträge in diesem Zeitraum geplant und veröffentlicht wurden, dargestellt als Anteil am eigenen Ziel. Eine Administration der Organisation sieht das für jedes Team.
  • Anzahl veröffentlichter Beiträge. In der Mitgliederliste der Organisation die Gesamtzahl veröffentlichter Beiträge pro Mitglied, sichtbar für jedes Mitglied der Organisation und nach dieser Zahl sortierbar.
  • Geplante und veröffentlichte Beiträge und wer pausiert. Themen und Zeitpunkte im gemeinsamen Kalender sowie die Namen der Personen, die ihre Frequenz pausiert haben. Der Grund für eine Pause wird nie angezeigt, und zwar bewusst, weil einer der Gründe Krankheit ist.

Das sind automatisierte Auswertungen der Arbeitsweise einzelner Personen. Sie dienen der Abstimmung, sie sind absichtlich sichtbar, und keine von ihnen löst von selbst etwas aus. Ob deine Organisation die Team-Ebene überhaupt nutzt, ist ihre Entscheidung: Sie ist die Verantwortliche.

Das Einzige, was die App von sich aus tut, ist, dir eine Nachricht zu schreiben. Geht ein Tag vorbei, den du zum Veröffentlichen gewählt hast, ohne dass ein Beitrag erschienen ist, sagt sie es dir, in der App und per E-Mail oder Slack, wenn du darum gebeten hast. Sie geht an dich und an niemanden sonst.

8. Deine Rechte

Dir stehen nach der DSGVO die folgenden Rechte zu:

  • Auskunftsrecht (Art. 15): Bestätigung, ob wir Daten über dich verarbeiten, und eine Kopie davon.
  • Recht auf Berichtigung (Art. 16): Korrektur unrichtiger Daten.
  • Recht auf Löschung (Art. 17): Löschung, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
  • Recht auf Einschränkung (Art. 18): Einschränkung der Verarbeitung.
  • Recht auf Datenübertragbarkeit (Art. 20): deine Daten in einem maschinenlesbaren Format.
  • Widerspruchsrecht (Art. 21): gegen eine Verarbeitung auf Grundlage berechtigter Interessen.
  • Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3): wo die Verarbeitung auf einer Einwilligung beruht, etwa bei der Early-Access-Liste oder deiner LinkedIn-Verbindung.
  • Beschwerderecht (Art. 77) bei einer Aufsichtsbehörde. Zuständig für Swat.io ist die österreichische Datenschutzbehörde (dsb.gv.at).

Schreib an lab@swat.io; wir antworten innerhalb von 30 Tagen, wie es Art. 12 Abs. 3 DSGVO verlangt. Bei Daten in der App leiten wir die Anfrage an deine Organisation weiter, die Verantwortliche ist, und helfen ihr bei der Beantwortung.

9. Cookies

Die Website verwendet keine. Kein Analyse-Cookie, kein Werbe-Cookie, kein Consent-Banner nötig nach Art. 5 Abs. 3 der ePrivacy-Richtlinie.

Die App verwendet drei, alle unbedingt erforderlich und keines zum Tracking: das Sitzungs-Cookie, das dich angemeldet hält, sowie zwei kurzlebige Cookies beim Verbinden von LinkedIn und beim Installieren von Slack, die belegen, dass der Rückweg im selben Browser ankommt, in dem er begonnen hat. Die Analytics der App speichern nichts auf deinem Gerät: Ereignisse hängen an deinem Konto, nicht an einem Cookie.

10. Sicherheit

Alles ist bei der Übertragung mit TLS verschlüsselt, und alles, was wir speichern, ist im Ruhezustand verschlüsselt. Zugangsdaten, die wir für dich halten, tragen darüber hinaus eine zweite Verschlüsselungsebene. Anmelde- und Sitzungstokens liegen ausschließlich als Hashes vor. Jeder Datensatz ist bei jeder Abfrage auf seine Organisation begrenzt, und diese Trennung ist durch eigene automatisierte Tests abgedeckt.

Die vollständigen technischen und organisatorischen Maßnahmen sind unter thestory.run/de/tom veröffentlicht.

11. Änderungen

Wir können diese Erklärung aktualisieren. Das Datum oben nennt die jüngste Fassung; wesentliche Änderungen kündigen wir auf der Website an und teilen sie, wo erforderlich, direkt mit.

12. Kontakt

Fragen, Anliegen und Beschwerden zu personenbezogenen Daten: lab@swat.io.

Unternehmensangaben: swat.io/de/impressum.

Produkt

  • Funktionen
  • Preise
  • Entscheidungshilfe
  • Manifest

Ressourcen

  • Hilfe
  • Fakten
  • Änderungen

Rechtliches

  • AGB
  • Datenschutz
  • AVV
  • Sicherheitsmaßnahmen
  • Impressum

Für Maschinen

  • Für KI
  • API

Einstellungen

  • English
© 2026 thestory.runGebaut von der Swat.io GmbH, Wien, Österreich.
Featured on ScrollLaunch
Featured on MakeItLast