1. Wie das Funktioniert
Jede wesentliche Änderung an einem rechtlichen Dokument von Brainpercent wird auf dieser Seite mit dem Datum, dem betroffenen Dokument, der Art der Änderung und einer einseitigen Zusammenfassung aufgezeichnet. Dies ist eine Nur-Anhängen-Aufzeichnung — historische Einträge werden nie bearbeitet oder entfernt.
Wesentliche Änderungen (Änderungen an Gebühren, Streitbeilegung, Ihren Kernrechten oder substanziellen Offenlegungspflichten) lösen eine 30-tägige Vorab-E-Mail-Benachrichtigung an alle registrierten Benutzer sowie ein dauerhaftes Banner im Produkt aus. Nicht wesentliche Änderungen (Klarstellungen, Tippfehlerkorrekturen, neue optionale Funktionen) werden bei Veröffentlichung wirksam und hier ohne separate Mitteilung aufgezeichnet.
2. 2026 Änderungen
Erstveröffentlichung. Verarbeiterkategorien mit Link zu /legal/subprocessors offengelegt. Rechte nach DSGVO Art. 13 aufgezählt. SCC-Stütze für grenzüberschreitende Übertragungen. Aufbewahrungstabelle. Verpflichtung zur 72-Stunden-Verletzungsbenachrichtigung.
Erstveröffentlichung. 14-tägiges Widerrufsfenster. Anteilige Rückerstattung für 72 Stunden bei Servicefehlern. Eigentumsdurchfluss für KI-Ausgaben. Liste akzeptabler Nutzung. Anwendbares Recht Delaware + AAA-Schiedsverfahren mit Verzicht auf Sammelklagen. Verbraucherausnahmen EU/UK/Schweiz/CA/AU. 12-Monats-Haftungsobergrenze.
Erstveröffentlichung der Brainpercent-Affiliate-Programm-Bedingungen. 20 % wiederkehrende Provision, 12-monatiges Zuordnungsfenster, monatliche Stripe-Connect-Auszahlungen, 50 $ Mindestbetrag, 7-tägige Abkühlphase für neue Konten.
Erstveröffentlichung. 14 benannte Unterauftragsverarbeiter in den Bereichen Zahlungen, Infrastruktur, KI-Anbieter, Kommunikation und Analytik.
Erstveröffentlichung. Einhaltung von Art. 4 (KI-Kompetenz) und Art. 50 (Transparenz) der EU-KI-Verordnung. Liste der verwendeten KI-Modelle, bekannte Einschränkungen, Verifizierungsanleitung, verbotene Hochrisiko-Nutzungen.
Erstveröffentlichung. DSGVO Art. 28 DPA vorab unterzeichnet von Brainpercent. Anhang 1 (Verarbeitungsdetails + Datentypen + Unterauftragsverarbeiter) + Anhang 2 (technische und organisatorische Sicherheitsmaßnahmen). SCC-Stütze für grenzüberschreitende Übertragungen, 72-Stunden-Verletzungsbenachrichtigung, 90-Tage-Löschung nach Beendigung, Auditrechte.
Alle v2.0 / v1.0 Rechtsdokumente in Produktion bei https://brainpercent.app befördert. Cookie-Banner blockiert nun aktiv Google Analytics und Microsoft Clarity über Consent Mode v2. Alters- + AGB-Kontrollkästchen bei Anmeldung erzwungen. DSGVO Art. 15 Self-Service-Datenexport ausgeliefert (7-Tage-signierte URL, JSON-Archiv). Tägliche Verletzungserkennungs-Cron aktiv mit Discord-Webhook-Warnung.
Serverseitige Produktanalytik instrumentiert (analytics_events-Tabelle, nur Anhängen, RLS nur Admin). Lebenszyklusereignisse aufgezeichnet: signup, signin, first_chat_message, project_created, first_article_generated, first_social_generated, first_publish, purchase_completed, subscription_started, subscription_canceled, credit_purchased. DSGVO Art. 17 Löschung gehandhabt durch ON DELETE SET NULL auf user_id.
Alle Rechtsseiten rendern jetzt lokalisiertes Chrome + Body-Inhalt in 12 Nicht-EN-Locales (he/ar/ru/es/fr/de/pt/it/zh/ja/ko/hi). Middleware schreibt /{locale}/legal/* + /{locale}/privacy + /{locale}/terms transparent um. Das bernsteinfarbene Banner „Englische Version ist maßgeblich" wird bei jedem Nicht-EN-Besuch angezeigt. Hreflang pro Seite + JSON-LD WebPage/BreadcrumbList für KI-Engine-Indexierung hinzugefügt.
Vollständige Neufassung, abgestimmt auf die Nutzungsbedingungen v2.0: 14-tägiges Widerrufsfenster, anteilige Rückerstattung binnen 72 Stunden bei Servicefehlern und Streichung der zuvor von Rückerstattungen abgezogenen Zahlungsabwicklungsgebühr.
Erstveröffentlichung. Dokumentiert jedes von uns gesetzte Cookie, die Einwilligungskategorien, die Google Consent Mode v2 Standardwerte (verweigert bis zur Erteilung), das Laden von Microsoft Clarity erst nach Banner-Einwilligung und die Cookie-Einstellungen im Footer.
Erstveröffentlichung. Definiert verbotene Inhalte und Verhaltensweisen für generierte und veröffentlichte Inhalte, Regeln gegen Plattformmissbrauch und Durchsetzungsschritte.
Erstveröffentlichung. Öffentlicher Überblick über Sicherheitsmaßnahmen: TLS 1.2+, AES-256 im Ruhezustand, Postgres Row Level Security, Stripe PCI DSS Level 1, Least-Privilege-Zugriff und 72-Stunden-Verletzungsbenachrichtigung.
Erstveröffentlichung. Nennt unser Ziel für Barrierefreiheitsstandards (WCAG), bekannte Einschränkungen und wie Barrieren gemeldet werden können.
Liste von 14 auf 27 benannte Anbieter erweitert (Cloudinary, AWS, HeyGen, Shotstack, Vapi, ElevenLabs, Deepgram, Apollo.io, Telegram, Discord, Upstash, Make.com, WordPress). OpenAI-Eintrag korrigiert: Die direkte OpenAI-API-Integration wurde im Juni 2026 entfernt; OpenAI-Modelle werden nur indirekt erreicht (Sora-Video über das GoAPI-Gateway, Sprachassistenten-LLM über Vapi).
Abschnitt 8 (Cookies und Tracking) aktualisiert, um das aktive Einwilligungssystem widerzuspiegeln: GA4 lädt mit Consent Mode Standardwerten auf verweigert, Clarity lädt erst nach Banner-Einwilligung, die Cookie-Einstellungen sind im Footer verfügbar und der Abschnitt verlinkt auf die neue Cookie-Richtlinie. Nicht wesentliche Klarstellung: keine erneute Annahme erforderlich.
Das Einwilligungs-Kontrollkästchen bei der Registrierung enthält jetzt eine ausdrückliche Altersbestätigung (13+ USA / 16+ EWR-UK), passend zur Altersprüfungszusage in Abschnitt 10 der Datenschutzerklärung. Die Google-Registrierung auf der Über-uns-Seite erfordert nun ebenfalls das AGB-Kontrollkästchen.
Erstveröffentlichung von /legal/report-content: unser Melde- und Abhilfeverfahren gemäß den Artikeln 11 und 12 des EU-Digital-Services-Acts (DSA). Zentrale Kontaktstelle für Behörden und für Nutzer des Dienstes sowie das Verfahren zur Meldung rechtswidriger oder verletzender Inhalte.
Die Richtlinie zur akzeptablen Nutzung wurde aktualisiert, um gefälschte Verbraucherbewertungen und Testimonials ausdrücklich zu verbieten, im Einklang mit der US-FTC-Regel zu Verbraucherbewertungen (16 CFR Teil 465).
Kennzeichnungsabschnitt für die Genauigkeit zu Artikel 50 der EU-KI-Verordnung neu geschrieben. Er benennt jetzt klar, was wir heute tun (menschenlesbare KI-Kennzeichnungen im Dashboard, diese Transparenzseite, KI-Assistenten, die offenlegen, dass sie KI sind), was mit Ziel 2. Dezember 2026 in Arbeit ist (C2PA Content Credentials in generierte Bilder und Videos eingebettet plus ein kostenloser Verifizierungsweg; bis dahin tragen Ausgaben keine maschinenlesbare Kennzeichnung) und Ihre Betreiberpflichten nach Artikel 50(4). Uneingeschränkte Behauptungen "wir erfüllen Artikel 50" wurden entfernt.
Abschnitt 7 erhält einen Unterabschnitt "Ihre Transparenzpflichten": Nutzer sind Betreiber nach Artikel 50(4) der EU-KI-Verordnung und ähnlichen Gesetzen, müssen KI-generierte Deepfake-Inhalte kennzeichnen, KI-generierten Text offenlegen, der zur Information der Öffentlichkeit über Angelegenheiten von öffentlichem Interesse veröffentlicht wird, sofern keine menschliche redaktionelle Prüfung erfolgte, und die KI-Kennzeichnungsregeln der Plattformen befolgen. Nur ergänzende Klarstellung: die Bedingungen bleiben v2.0, keine erneute Annahme erforderlich.
Abschnitt 6 der AGB und die entsprechende Klausel der Rückerstattungsrichtlinie wurden umgekehrt: Gekaufte Credits verfallen nicht mehr (zuvor 12 Monate ab Kaufdatum). Nicht genutzte Credits bleiben ohne zeitliche Begrenzung in deinem Konto, und bereits unter der alten Klausel gekaufte Guthaben sind ebenfalls abgedeckt. In allen 13 Sprachen der Rückerstattungsrichtlinie umgesetzt. Die Änderung erweitert deine Rechte, statt sie einzuschränken, ist daher nicht wesentlich und gilt ab Veröffentlichung; eine erneute Zustimmung ist nicht erforderlich.
Gekaufte Credits verfallen nicht mehr. Abschnitt 6 der Nutzungsbedingungen sah zuvor einen Verfall 12 Monate nach dem Kauf vor, was dem bereits auf fünf öffentlichen Flächen gegebenen Versprechen widersprach, darunter /pricing und die Wallet-Texte. Die Klausel entspricht nun dem Versprechen, und die Rückerstattungsrichtlinie wurde daran angeglichen. Die Änderung erweitert ein Nutzerrecht, statt es einzuschränken, ist daher nicht wesentlich und gilt ab Veröffentlichung; eine erneute Zustimmung ist nicht erforderlich.
Abschnitt 7 der Nutzungsbedingungen erhält den Unterabschnitt „Ihre Marken, Logos und Kennzeichen“ (7.2), und die Acceptable Use Policy erhält die passende Ausnahme in 2.1. Beide stellen klar: Inhalte mit einer Marke, die Ihnen gehört, oder einer Kundenmarke, die Sie vertreten dürfen, sind die gewöhnliche, vorgesehene Nutzung des Dienstes. Sie versichern, Inhaber zu sein oder zur Nutzung der von Ihnen gelieferten Zeichen berechtigt zu sein; wir prüfen das Eigentum nicht und sind dazu nicht verpflichtet; wir räumen Ihnen keine Rechte an Zeichen ein, die uns nicht gehören; und sich als eine Marke auszugeben, die Sie nicht vertreten, bleibt verboten. Die Abschnitte 9, 10 und 15 erhalten passende Klarstellungen. Die Änderung benennt zuvor ungeschriebene Erlaubnisse und präzisiert Pflichten, die die Abschnitte 9 und 15 bereits auferlegten; sie ist daher nicht wesentlich und gilt mit der Veröffentlichung; keine erneute Annahme erforderlich.
Die Anbieterangabe wurde auf den Live-Stack korrigiert: fal.ai ist die Bild-, Audio- und Video-Engine. OpenAI ist kein API-Anbieter von Brainpercent. GoAPI ist nur Rest-Toolkit (nicht die Medien-Engine des Produkts). Inngest wird als Orchestrierer für Hintergrundjobs genannt. Stripe ist außerdem unabhängiger Verantwortlicher für Betrug, AML und eigene Produktzwecke. Standard-fal-CDN-URLs sind öffentlich, bis wir Dateien in unseren Speicher kopieren. Wir versprechen keine Löschung auf Abruf für Prompts, die bereits an Anthropic gesendet wurden.
Amazon Web Services und Upstash stehen nicht mehr als aktuelle Unterauftragsverarbeiter. Remotion-on-Lambda hat keine Produktionsaufrufe; Video-Stitching läuft über Cloudinary. Die Ratenbegrenzung läuft jetzt auf unserem Supabase Postgres, nicht auf Upstash Redis. Die ungenutzten Zeilen sind aus jeder Sprachtafel entfernt.
ReverseContact wird als aktueller Unterauftragsverarbeiter aufgenommen. Es ist der live LinkedIn-Anreicherungsanbieter für Outreach und Projektanlage (Namen, Schlagzeilen, aktuelle Beiträge, Arbeitgeber). Apollo.io bleibt der B2B-Kontaktanreicherungsanbieter.
Der Zweck von Google LLC in der Unterauftragsverarbeiter-Liste nennt jetzt die Live-Connectors, nicht nur GA4: Google-Anmeldung, Calendar- und Meet-Termine, die Sie verbinden, Search Console und Google-Bewertungen, die Sie verbinden. Die Datenschutzerklärung stellt klar, dass Google- oder Facebook-Anmeldung nur E-Mail, Basisprofil und Konto-ID liefert und dass das Verbinden von Calendar, Search Console oder Bewertungen eine separate Einwilligung ist. Google stand bereits auf der Liste; das ist eine nicht wesentliche Klarstellung der Verarbeitung, die schon beim Verbinden dieser Produkte stattfindet.
Meta Platforms, Inc. wird als aktueller Unterauftragsverarbeiter aufgenommen. Facebook-OAuth-Anmeldung und optionale Meta-Graph-Lesungen für Page/Instagram-Markenscans liefen bereits; Veröffentlichung auf Facebook/Instagram läuft weiter über GetLate / Zernio. Token werden verschlüsselt gespeichert.
Die Cookie-Richtlinie nennt jetzt zwei First-Party-Cookies, die das Produkt bereits setzt: gcal_oauth_state (10-Minuten-CSRF für die Google-Kalender-Verknüpfung) und retainer_session_* (zweistündige Entsperrung für einen Retainer-Portal-Link). Die Tabelle behauptete Vollständigkeit ohne sie. Nicht wesentliche Inventarkorrektur; keine erneute Annahme erforderlich.
Datenschutz und DPA nennen jetzt den optionalen Investor-Sprachassistenten: Mikrofon-Audio und Transkripte gehen an Vapi, und Deepgram transkribiert über Vapi. Beide Anbieter standen bereits auf der Unterauftragsverarbeiter-Liste. Der Deepgram-Zweck in jeder Sprachtafel sagt jetzt, dass der Zugang über Vapi erfolgt. Das ist eine nicht wesentliche Klarstellung der Verarbeitung, die schon stattfindet, wenn Sie diesen Assistenten nutzen.
AI Transparency nennt jetzt die live bei fal gehosteten Modelle (Seedance, Flux, MiniMax, ElevenLabs via fal); ElevenLabs ist kein eigener Anbieter. Privacy-Transfers und die Sharing-Tabelle nennen Apollo.io, Discord, Sentry, Browserless.io, DataForSEO, Make.com, Telegram und WordPress. DPA-Anhang 1 umfasst jetzt Outreach-Prospektdaten, angereichert über Apollo.io und ReverseContact. Nicht wesentliches Inventar; keine erneute Annahme erforderlich.