Datenschutzerklärung
This page is also available in English: Privacy Policy.
Stand: 25. September 2026
1. Verantwortlicher
Pyfio UG (haftungsbeschränkt), Haferweg 30 b, 29614 Soltau, Deutschland. Geschäftsführer: Andreas Tissen. E-Mail: kontakt@pyfio.com.
2. Der Grundsatz zuerst
Pando setzt keine Werbe- oder Tracking-Cookies und lädt keine Analyse-Skripte Dritter. Auf dem Gerät gespeichert werden nur: das Sitzungs-Cookie nach der Anmeldung (unbedingt erforderlich), funktionale Einstellungen, die Sie selbst wählen (z. B. Thema, eingeklappte Zweige), und, solange Sie angemeldet sind, eine Kopie Ihrer eigenen Gliederung samt noch nicht übertragener Änderungen, damit die App schnell startet und auch ohne Verbindung liest. Abmelden oder Löschen des Kontos entfernt diese Kopie. Deshalb zeigt diese Website keinen Cookie-Banner: es gibt nichts, wofür eine Einwilligung nach § 25 TTDSG nötig wäre.
3. Welche Daten wir verarbeiten, wofür, und auf welcher Grundlage
a) Konto und Anmeldung. Es gibt zwei Wege hinein, und Sie wählen den Weg.
Über Google. Dabei erhalten wir E-Mail-Adresse, Name und Profilbild aus Ihrem Google-Konto. Googles Anmeldedienst wird erst geladen, wenn Sie den Anmelde-Knopf drücken. Grundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
Über einen Link per E-Mail. Sie geben Ihre E-Mail-Adresse an, wir senden Ihnen einen einmaligen Anmelde-Link. Wir speichern dafür Ihre Adresse und eine Prüfsumme des Links (nicht den Link selbst), dazu den Zeitpunkt der Erstellung, das Ablaufdatum und ob er benutzt wurde. Der Link gilt 10 Minuten und lässt sich einmal verwenden; nach 24 Stunden löschen wir den Eintrag. Diese E-Mail ist eine reine Anmelde-Nachricht: sie enthält keine Werbung, keine Zählpixel und keine weiteren Inhalte, und Sie erhalten sie nur, wenn Sie sie anfordern. Google ist an diesem Weg nicht beteiligt. Grundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
Kalender bleibt getrennt. Der Google-Kalender ist eine eigene, ausdrückliche Freigabe mit eigener Google-Zustimmung, unabhängig davon, wie Sie sich anmelden. Wer sich per E-Mail-Link anmeldet, gibt Google keinen Zugriff und hat keine Kalender-Verbindung, bis er sie selbst erteilt.
b) Ihre Inhalte. Der Zweck von Pando ist, Ihre Notizen zu speichern und bereitzustellen. Inhalte werden verarbeitet, um den Dienst zu erbringen: Speichern, Synchronisieren, Teilen nach Ihrer Anweisung, Export. Wenn Sie einen Zweig teilen oder Personen einladen, sehen diese Ihren Anzeigenamen und, während Sie gleichzeitig arbeiten, dass Sie anwesend sind. Der Anzeigename stammt aus Ihrem Google-Konto oder, bei Anmeldung per E-Mail, aus dem Teil Ihrer Adresse vor dem @; Sie können ihn in den Einstellungen ändern. Grundlage: Art. 6 Abs. 1 lit. b DSGVO.
c) Agenten (MCP). Wenn Sie einen KI-Agenten verbinden, verarbeitet dieser ausschließlich die Zweige, die Sie ihm freigeben, sowie den Bereich, der ihm für eigene Notizen zugewiesen ist. Auf beides haben Sie jederzeit Zugriff: Sie können den Inhalt einsehen, exportieren und löschen. Die Verbindung autorisieren Sie ausdrücklich; Sie können sie jederzeit widerrufen. Grundlage: Art. 6 Abs. 1 lit. b DSGVO.
d) Nutzungs- und Diagnosedaten. Wir verarbeiten Ereignis- und Leistungsdaten der Nutzung (z. B. aufgerufene Funktionen, Zeitpunkte, Fehlermeldungen, Größenordnungen wie Anzahl der Einträge, die Kennung Ihres Browsers; keine Texte Ihrer Einträge) zur Verbesserung des Produkts, zur Fehlersuche, zur Missbrauchsabwehr und zur Geschäftssteuerung, einschließlich interner Analysen des Nutzungsverhaltens. Diese Analysen finden serverseitig statt; es werden keine Werbeprofile gebildet und keine Daten an Werbenetzwerke gegeben. Grundlage: Art. 6 Abs. 1 lit. b und f DSGVO; unser berechtigtes Interesse ist der Betrieb und die Weiterentwicklung des Dienstes.
e) Server-Protokolle. Beim Aufruf verarbeitet unsere Infrastruktur technisch notwendige Daten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, User-Agent) zur Auslieferung, Sicherheit und Missbrauchsabwehr. Grundlage: Art. 6 Abs. 1 lit. f DSGVO.
f) E-Mail. Wenn Sie die tägliche Zusammenfassung aktivieren (standardmäßig aus), senden wir sie an Ihre Konto-Adresse. Wenn Sie einem Eintrag eine E-Mail-Adresse geben, verarbeiten wir an sie gesendete Nachrichten, um sie in Ihren Baum einzusortieren. Grundlage: Art. 6 Abs. 1 lit. b DSGVO.
g) Zahlungen. Bezahlfunktionen wickelt Stripe ab. Wir erhalten keine vollständigen Zahlungsdaten; Stripe ist eigener Verantwortlicher für die Zahlungsabwicklung. Grundlage: Art. 6 Abs. 1 lit. b DSGVO.
h) Feedback. Wenn Sie über „Send feedback“ in den Einstellungen eine Nachricht senden, verarbeiten wir Ihren Text, Ihre Konto-Adresse, die aufgerufene Seite und den User-Agent Ihres Browsers, um die Nachricht zu lesen und Ihnen zu antworten. Die Nachricht geht per E-Mail an uns und wird zusätzlich auf unserer Infrastruktur gespeichert; wir bewahren die letzten 200 Nachrichten auf. Grundlage: Art. 6 Abs. 1 lit. b DSGVO (Antwort auf Ihre Anfrage) und lit. f DSGVO (Verbesserung des Dienstes).
i) Kündigungen. Wenn Sie über die Kündigungsseite kündigen, verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, die Art der Kündigung, einen etwaigen Kündigungsgrund und den gewünschten Zeitpunkt, um die Kündigung auszuführen und Ihnen die gesetzlich vorgeschriebene Bestätigung zu senden. Die Erklärung geht per E-Mail an uns und wird zusätzlich auf unserer Infrastruktur gespeichert; wir bewahren die letzten 200 Erklärungen auf. Grundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags) und lit. c DSGVO (§ 312k BGB).
j) Herkunft bei der Registrierung. Wenn Sie ein Konto anlegen, speichern wir dazu einmalig, wie Sie zu Pando gekommen sind: die Kampagnenkennung eines Links, den wir selbst veröffentlicht haben (etwa „?src=hn“), den Namen der Website, von der Sie gekommen sind (etwa news.ycombinator.com; nur den Namen, nicht die Adresse der Seite), und den Pfad der ersten Pando-Seite, die Sie bei diesem Besuch geöffnet haben (etwa /blog/obsidian-mcp), ohne darin enthaltene Kennungen. Den Namen der Website entnehmen wir der Herkunftsangabe (Referrer), die Ihr Browser beim Aufruf ohnehin mitsendet; verbinden Sie Pando über einen KI-Agenten, ist es der Name des Dienstes, über den die Verbindung angefragt wird. Bis zur Registrierung stehen diese Angaben nur in der Adresse der Links, die Sie anklicken, und bei einer Anmeldung per E-Mail im Anmelde-Link; auf Ihrem Gerät wird dafür nichts gespeichert. Spätere Anmeldungen ändern die Angaben nicht. Wir nutzen sie, um zu erkennen, auf welchen Wegen Menschen zu Pando finden; sehen können sie nur wir als Betreiber. Sie werden mit Ihrem Konto gelöscht. Unabhängig davon zählen wir Seitenaufrufe ohne Bezug zu einer Person: je Tag, Seite, Name der verweisenden Website und Kampagnenkennung eine Zahl, ohne IP-Adresse, Browserkennung oder Konto. Grundlage: Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist, zu wissen, welche Wege uns Nutzer bringen.
4. Empfänger und Auftragsverarbeiter
- Cloudflare, Inc. (Hosting, Speicherung, E-Mail-Zustellung): weltweites Netz, Absicherung über EU-Standardvertragsklauseln und das EU-US Data Privacy Framework.
- Google LLC (Anmeldung, erst nach Ihrem Klick; und, wenn Sie es einrichten, Sicherungskopien in Ihr Google Drive): EU-US Data Privacy Framework.
- Dropbox, Inc. (nur Sicherungskopien, wenn Sie es einrichten): EU-US Data Privacy Framework.
- Stripe (nur Zahlungen, sofern genutzt): EU-US Data Privacy Framework.
- Resend (E-Mail-Versand, sofern genutzt): EU-US Data Privacy Framework.
Eine Weitergabe an sonstige Dritte findet nicht statt, außer wir sind rechtlich dazu verpflichtet.
5. Speicherdauer
Kontodaten und Inhalte speichern wir, bis Sie Ihr Konto löschen. Eine Sicherungskopie durch uns gibt es nur, wenn Sie in den Einstellungen selbst eine einrichten; sie geht dann in Ihren eigenen Speicher bei Dropbox oder Google Drive und untersteht dessen Bedingungen. Unabhängig davon hält die Plattform, auf der die Datenbank läuft, eigene Kopien vor, soweit das zu ihrem Dienst gehört; siehe Abschnitt 4. Server-Protokolle werden nur kurzfristig vorgehalten. Gesetzliche Aufbewahrungspflichten (z. B. für Rechnungsdaten) bleiben unberührt.
6. Sicherheit der Verarbeitung
Art. 32 DSGVO verlangt angemessene Maßnahmen, keine Garantien. Das Folgende beschreibt, was der Dienst tut, und wo eine Maßnahme Grenzen hat, stehen die Grenzen dabei. Es ist eine Beschreibung und kein Versprechen, dass ein Angriff nicht gelingen kann.
Anmeldung ohne Passwort. Pando hat kein Passwortfeld, und in der Datenbank gibt es weder eine Spalte noch ein Feld für ein Passwort oder dessen Prüfsumme. Der Zugang läuft über Google, über einen einmaligen Anmeldelink per E-Mail oder über einen Zugriffsschlüssel. Von dem Anmeldelink bewahren wir in unserer Datenbank nur eine SHA-256-Prüfsumme auf, nicht den Link selbst. Auf dem Weg zu Ihnen steht er trotzdem im Klartext: in der E-Mail, in der Adresszeile Ihres Browsers und damit in dessen Verlauf. Behandeln Sie ihn wie ein Passwort.
Zweiter Faktor. Sie können Ihr Konto zusätzlich mit einer Authenticator-App schützen (TOTP nach RFC 6238). Dazu gehören zehn Wiederherstellungscodes: sie werden einmal angezeigt, bei uns nur als SHA-256-Prüfsummen abgelegt, und jeder gilt genau einmal. Nicht jedes Geheimnis kann eine Prüfsumme sein. Das Geheimnis der Authenticator-App muss in wiederherstellbarer Form liegen, weil jede Prüfung den Code daraus neu berechnet; dasselbe gilt für die Zugangsdaten, mit denen Sie uns Google Drive oder Dropbox verbunden haben.
Sitzung. Das Sitzungs-Cookie ist HttpOnly und SameSite=Lax, über HTTPS zusätzlich Secure. Es enthält nur eine Kennung; alles Weitere steht auf dem Server.
Schlüssel und Freigabelinks. Ein API-Schlüssel für Agenten wird genau einmal angezeigt und in der Datenbank nur als SHA-256-Prüfsumme gespeichert. Er läuft nicht ab, und der zweite Faktor gilt für ihn nicht: er ist gültig, bis Sie ihn widerrufen. Ein öffentlicher Freigabelink ist ebenfalls ein Schlüssel und kein bloßer Verweis. Wer ihn hat, sieht den freigegebenen Zweig ohne Konto und ohne zweiten Faktor. Widerrufen Sie, was Sie nicht mehr brauchen; beides geht einzeln.
Begrenzte Versuche. Die Anmeldetüren zählen Versuche je Absender in einem Zeitfenster und weisen weitere vorübergehend ab. Diese Bremse ist absichtlich so gebaut, dass sie bei einer eigenen Störung durchlässt, statt Sie auszusperren.
Wer bei uns Zugriff hat. Für den Betrieb und die Fehlersuche kann ein Konto mit Betreiberrechten auf Inhalte zugreifen. Wir tun das nicht ohne Anlass, aber technisch ist es möglich, und wir schreiben es hierhin, statt Ihnen zu sagen, niemand außer Ihnen könne Ihre Notizen lesen.
Übertragung und Ablage. Der Abruf von pando.ink läuft über HTTPS. Inhalte liegen in der Datenbank und in den Speichern von Cloudflare. Die Verschlüsselung auf dem Transportweg und im Ruhezustand ist eine Eigenschaft dieser Plattform und nicht unseres eigenen Codes; eine zusätzliche eigene Verschlüsselung setzen wir nicht ein. Zu Cloudflare als Auftragsverarbeiter siehe Abschnitt 4.
7. Kein Training von KI-Modellen mit Ihren Inhalten
Wir verwenden Ihre Inhalte nicht, um KI-Modelle zu trainieren, weder eigene noch fremde, und wir geben sie zu diesem Zweck nicht an Dritte weiter. Das gilt für den Text Ihrer Bullets, Ihre Notizen und Ihre Dateien ebenso wie für Metadaten darüber. Die in § 5 der AGB eingeräumte Auswertung von Nutzungs- und Inhaltsmetadaten dient der Verbesserung und Steuerung des Dienstes im Umfang dieser Erklärung; ein Training gehört ausdrücklich nicht dazu.
Etwas anderes gilt, wenn Sie selbst einen Agenten anbinden, über MCP oder über unsere API. Was Sie einem Agenten freigeben, verlässt Pando und liegt beim Anbieter dieses Agenten. Dort gelten dessen Bedingungen, auch dazu, ob damit trainiert wird, und darauf haben wir keinen Einfluss. Diese Entscheidung treffen Sie mit der Freigabe, und Sie können sie zurücknehmen, indem Sie den Schlüssel dieses Agenten widerrufen.
8. Ihre Rechte
Sie haben die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Der Export Ihrer Inhalte steht direkt in der App zur Verfügung. Beschwerden nimmt jede Datenschutzaufsichtsbehörde entgegen, z. B. die Landesbeauftragte für den Datenschutz Niedersachsen.
9. Keine automatisierte Entscheidungsfindung
Wir treffen keine automatisierten Entscheidungen mit rechtlicher Wirkung über Sie im Sinne von Art. 22 DSGVO.
10. Änderungen
Wir passen diese Erklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.