# Datenschutzerklärung

Diese Erklärung beschreibt, welche Daten OnlyMCP verarbeitet, zu welchem Zweck
und welche Rechte du hast. Sie richtet sich nach dem schweizerischen
Datenschutzgesetz (revDSG) und, soweit anwendbar, nach der
Datenschutz-Grundverordnung der EU (DSGVO).

## Verantwortlicher

Francesco Palazzo, Kontaktangaben siehe [Impressum](https://only-mcp.com/de/legal/imprint).

## Was OnlyMCP ist

OnlyMCP ist ein Cloud-Arbeitsbereich für KI-Coding-Agenten. Du verbindest
deinen eigenen MCP-Client (zum Beispiel Claude Code, Codex oder Gemini CLI)
über einen einzigen Endpunkt mit OnlyMCP und bekommst deine Skills,
Agenten-Definitionen und dein strukturiertes Gedächtnis geräteübergreifend
synchronisiert. Was dein KI-Client mit diesen Inhalten macht, liegt ausserhalb
von OnlyMCP. Näheres im [KI-Hinweis](https://only-mcp.com/de/legal/ai-notice).

## Welche Daten verarbeitet werden

**Kontodaten:** E-Mail-Adresse, Name, Passwort als Hash (das Passwort selbst
wird nie gespeichert) sowie die Angabe, welchen Versionen der
Nutzungsbedingungen und dieser Datenschutzerklärung du zugestimmt hast und wann.

**Anmeldedaten:** Sitzungen mit IP-Adresse und User-Agent. Bei Anmeldung über
GitHub oder Google zusätzlich die dort bestätigte Identität.

**Geräte- und API-Token:** Für den Zugriff über deinen MCP-Client wird nur ein
SHA-256-Hash des Tokens gespeichert, das Token selbst nie.

**Deine Inhalte:** die Skill-Dateien, Agenten-Definitionen und Memory-Dateien
(Markdown mit Frontmatter und Wiki-Links), die du in OnlyMCP anlegst. Sie
liegen ausschliesslich in der Datenbank (Postgres), nie auf einem Dateisystem.

**Ereignisprotokoll:** welche deiner Inhalte deine Clients gelesen oder
geändert haben, mit dem Namen des Inhalts, dem Gerät und dem Zeitpunkt, damit
du das in der Aktivitätsansicht nachverfolgen kannst.

**Prüfprotokoll:** administrative und sicherheitsrelevante Aktionen an deinem
Konto, mit der IP-Adresse, von der sie ausgingen.

**OAuth-Autorisierungen:** wenn du einen Chat-Client wie Claude.ai oder ChatGPT
über OAuth verbindest, die Registrierung des Clients, deine Zustimmung und die
ihm ausgestellten Token.

**Abrechnungsdaten:** bei Nutzung eines kostenpflichtigen Plans die dafür
nötigen Angaben. Siehe dazu den Abschnitt Drittanbieter.

**MCP-Verbindungen:** wenn du fremde MCP-Server anbindest, speichern wir
Name, Adresse, Transportart und die Liste der dort gefundenen Werkzeuge. Ein
Zugangsdatum, das du dafür hinterlegst, und die OAuth-Token, die du beim
Autorisieren der Verbindung erhältst, werden verschlüsselt gespeichert
(AES-256-GCM), nur unmittelbar vor einem Aufruf entschlüsselt und nie an
einen Client zurückgegeben; von einem hinterlegten Zugangsdatum sind nur die
letzten vier Zeichen sichtbar. Die Inhalte, die durch eine solche Verbindung
fliessen, speichern wir nicht - sie werden weitergereicht.

**Newsletter:** nur wenn du ihn abonnierst, siehe dazu den Abschnitt Newsletter
weiter unten.

**Kontaktformular:** nur wenn du es benutzt, siehe dazu den Abschnitt
Kontaktformular weiter unten.

## Zwecke und Rechtsgrundlagen

- **Vertragserfüllung:** Betrieb der Plattform, Synchronisierung deiner
  Inhalte, Abrechnung sowie der Nachweis, welchen Versionen dieser Dokumente du
  zugestimmt hast.
- **Berechtigtes Interesse:** Sicherheit, Missbrauchsabwehr, Fehlersuche,
  technische Protokolle, die Beantwortung von Nachrichten aus dem
  Kontaktformular.
- **Einwilligung:** der Newsletter, falls du ihn abonnierst.
- **Gesetzliche Pflicht:** Aufbewahrung abrechnungsrelevanter Daten.

## Newsletter

OnlyMCP verschickt seinen Newsletter nur an Adressen, die ihn angefordert und
diese Anforderung bestätigt haben (Double-Opt-in). Nachdem du den Newsletter
abonniert hast, sei es auf der Website, bei der Registrierung oder in den
Einstellungen deines Kontos, erhältst du eine E-Mail mit einem Bestätigungslink,
und bis du ihn anklickst, wird an diese Adresse kein Newsletter gesendet.

**Was gespeichert wird:** deine E-Mail-Adresse, die gewählte Sprache, wo du den
Newsletter abonniert hast, der Wortlaut deiner Einwilligung und die IP-Adresse,
von der aus du sie erteilt hast, die Zeitpunkte von Abonnement, Bestätigung und
Abmeldung sowie zu jedem Versand, ob er zugestellt wurde. Drei fehlgeschlagene
Zustellungen in Folge beenden das Abonnement.

**Zweck und Rechtsgrundlage:** der Versand des Newsletters, auf der Grundlage
deiner Einwilligung; die Aufbewahrung des Nachweises dieser Einwilligung, auf
der Grundlage des berechtigten Interesses, sie belegen zu können, auch nachdem
du sie widerrufen hast.

**Abmeldung:** Jeder Newsletter enthält einen Link, der dich mit einem Klick
abmeldet, und E-Mail-Programme, die das unterstützen, bieten dasselbe über den
Header `List-Unsubscribe` an. Du kannst deine Einwilligung ausserdem jederzeit
widerrufen, indem du an die Adresse im Impressum schreibst.

**Speicherdauer:** Der Eintrag wird aufbewahrt, solange du den Newsletter
abonniert hast. Ein Abonnement, das nie bestätigt wird, bleibt ausstehend und
erhält nichts weiter. Nach deiner Abmeldung bleibt der Eintrag als Nachweis der
Einwilligung bestehen, die du erteilt und widerrufen hast. Deine E-Mail-Adresse
und deine IP-Adresse bleiben nach der Abmeldung noch 3 Jahre
darin; danach wird die Adresse durch einen Einweg-Hash ersetzt und die
IP-Adresse entfernt: Der Nachweis bleibt, deine Adresse nicht. Wenn du den
Newsletter später erneut abonnierst, beginnt ein neues Double-Opt-in.

**Verlosungen:** Der Newsletter kann eine Verlosung ankündigen, bei der eine
Testphase eines Plans zu gewinnen ist. Die Gewinner werden unter den
bestätigten Abonnenten, die ein Konto und weder einen kostenpflichtigen Plan
noch eine laufende Testphase haben, zufällig gezogen; das Konto eines Gewinners
erhält die Testphase, und der Gewinner wird per E-Mail benachrichtigt. Für die
Verlosung wird an niemanden etwas weitergegeben; die E-Mail an den Gewinner
wird wie jede andere E-Mail versendet (siehe Drittanbieter).

## Kontaktformular

Über das Kontaktformular auf der Website kannst du dem Betreiber schreiben, ob
du ein Konto hast oder nicht. Der Betreiber liest deine Nachricht im
Verwaltungsbereich von OnlyMCP und antwortet dir persönlich per E-Mail; eine
automatische Bestätigung an die angegebene Adresse gibt es nicht.

**Was gespeichert wird:** die E-Mail-Adresse, die du angibst, das gewählte
Thema, deine Nachricht, die Sprache der Seite und der Zeitpunkt sowie, wenn du
dabei angemeldet bist, dein Konto. Um Missbrauch zu begrenzen, werden
ausserdem deine IP-Adresse rund eine Stunde und ein Einweg-Hash deiner
E-Mail-Adresse rund einen Tag lang als Zähler festgehalten.

**Zweck und Rechtsgrundlage:** die Beantwortung deiner Nachricht, auf der
Grundlage des berechtigten Interesses, Anfragen beantworten zu können, und,
wenn sie dein Konto oder deinen Plan betrifft, der Vertragserfüllung.

**Wo es liegt:** nur in der Datenbank von OnlyMCP, wo der Betreiber die
Nachricht im Verwaltungsbereich liest. Die Nachricht selbst wird nicht per
E-Mail verschickt und an niemanden weitergegeben.

**Speicherdauer:** Eine Nachricht wird nach 12 Monate gelöscht, auf
deinen Wunsch auch früher (eine Nachricht an die Adresse im Impressum genügt).
Löschst du dein Konto, werden mit ihm die Nachrichten gelöscht, die du
angemeldet geschickt hast, und die, die unter seiner E-Mail-Adresse
eingegangen sind.

## Drittanbieter

OnlyMCP setzt folgende Dienste ein. Ohne sie ist der Betrieb nicht möglich.

- **GitHub und Google** ausschliesslich, wenn du die Anmeldung über diese
  Anbieter wählst.
- **Stripe** für die Zahlungsabwicklung der kostenpflichtigen Pläne. Deine
  Kartendaten erreichen die Server von OnlyMCP nie, sie werden direkt von
  Stripe verarbeitet. Stripe ist ein US-amerikanischer Anbieter; die
  Übermittlung stützt sich auf EU/CH-Standardvertragsklauseln.
- **E-Mail-Versand** über mail.exigo.ch (verschlüsselt mit STARTTLS) für
  Bestätigungscodes, Passwort-Rücksetzungen, Team-Einladungen und Mitteilungen
  zu deinem Plan sowie für den Newsletter, falls du ihn abonnierst.
- **Hosting** in einem Kubernetes-Cluster auf Infrastruktur in Europa.

**Von dir verbundene MCP-Server** sind keine Dienste, die OnlyMCP einsetzt,
sondern Dienste, die du auswählst. OnlyMCP ruft sie in deinem Auftrag auf und
steht in keinem Verhältnis zu ihren Betreibern; es gelten deren eigene
Bedingungen und Datenschutzerklärungen. Einzelheiten stehen in den
Drittanbieter-Hinweisen.

OnlyMCP setzt keine Analyse-Dienste, kein Tracking und keine Werbung ein.

## Was dein KI-Client mit deinen Inhalten macht

OnlyMCP betreibt selbst kein KI-Modell und hält keine KI-Zugangstoken. Rufst
du deine Inhalte über deinen eigenen MCP-Client ab, gehen sie an den
KI-Anbieter, den dieser Client verwendet. Für diesen Datenfluss hat OnlyMCP
weder Einsicht noch Kontrolle, und dafür ist OnlyMCP nicht verantwortlich.
Näheres im [KI-Hinweis](https://only-mcp.com/de/legal/ai-notice).

## Speicherdauer

Deine Inhalte bleiben bis zur Löschung deines Kontos gespeichert. Das
Prüfprotokoll wird 12 Monate aufbewahrt, das Ereignisprotokoll 90 Tage.
Abrechnungsdaten bleiben so lange gespeichert, wie es gesetzliche
Aufbewahrungsfristen verlangen. Newsletter-Daten werden aufbewahrt, wie im
Abschnitt Newsletter beschrieben, Nachrichten aus dem Kontaktformular, wie im
Abschnitt Kontaktformular beschrieben.

## Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung und Einschränkung der
Verarbeitung, auf Datenübertragbarkeit sowie auf Widerspruch gegen
Verarbeitungen, die auf berechtigtem Interesse beruhen. Eine erteilte
Einwilligung kannst du jederzeit widerrufen. Für die Ausübung genügt eine
Nachricht an die Adresse im Impressum. OnlyMCP trifft keine automatisierten
Einzelentscheidungen mit rechtlicher Wirkung oder einer vergleichbar
erheblichen Auswirkung auf dich.

## Beschwerderecht

In der Schweiz kannst du dich an den Eidgenössischen Datenschutz- und
Öffentlichkeitsbeauftragten (EDÖB) wenden. In der EU an die
Datenschutzaufsichtsbehörde deines Wohnsitzlandes.

## Datensicherheit

Übertragungen erfolgen ausschliesslich verschlüsselt (TLS). Passwörter sowie
Geräte- und API-Token werden nur als Hash gespeichert. Der Zugriff auf
Produktionsdaten ist auf den Betreiber beschränkt.

## Änderungen

Wird diese Erklärung wesentlich geändert, wird eine erneute Zustimmung
verlangt. Rein redaktionelle Korrekturen lösen das nicht aus. Die jeweils
gültige Version steht am Anfang dieses Dokuments.
