Skimmr application privacy policy

For German-speaking users: Deutsche Version weiter unten / German version below.

English version

1. Who is responsible for processing your data?

The controller within the meaning of the General Data Protection Regulation (GDPR) for the Skimmr service (skimmr.app and related services, the “Service”) is:

Kordiam AI Systems GmbH
Falkenried 74a
20251 Hamburg
Germany
Phone: +49 40 88 14170-0
Email: info@skimmr.ai

2. Data Protection Officer

We have appointed an external Data Protection Officer. You can reach them at:

Email: info@skimmr.ai

3. Who this policy applies to

This Privacy Policy applies to the Skimmr application and related services. Skimmr processes personal data relating to two distinct groups of people, and the basis on which we process it differs between them:

  • Account holders and customers — the people who register for and use Skimmr (Section 4).

  • Individuals named in monitored content — people whose personal data appears in the published material that Skimmr collects and analyses, even though they are not Skimmr users (Section 5).

Where relevant, each section below explains what data we process, why, and on what legal basis.

4. Account and customer data

What we process

When you register at skimmr.app/signup and use the Service, we process:

  • Account data: your first and last name, your email address, and a password that you choose. Passwords are stored only in salted, hashed form — we never store or have access to your password in plain text.

  • Company data: your company name and address.

  • Billing data: the information required to process payments (handled through our payment provider Stripe — see Section 8). We do not store full card details on our own systems.

  • Usage data: data generated through your use of the Service that is necessary to operate it (for example, the feeds you configure and your interface preferences).

Why we process it and on what basis

  • To create and administer your account and to provide the Service to you: performance of a contract (Art. 6(1)(b) GDPR).

  • To process payments and meet statutory accounting and tax obligations: legal obligation (Art. 6(1)(c) GDPR).

  • To communicate with you about the Service, and where applicable to protect against misuse and ensure security: our legitimate interests (Art. 6(1)(f) GDPR).

5. Personal data contained in monitored content

Skimmr is a content-monitoring service. To provide it, we collect and analyse content from publicly accessible published sources — for example websites and official public registers such as insolvency announcements.

What this can include

This published content may contain personal data relating to individuals who are not Skimmr users — for example first and last names, email addresses (such as those of press or PR contacts), dates of birth where these have been publicly announced, and any other personal data that appears in the published material.

Our role and legal basis

We determine which public sources are monitored. For this collection we therefore act as the controller, and we rely on our legitimate interests and those of our customers in operating a content-monitoring service (Art. 6(1)(f) GDPR) — namely the structured monitoring, retrieval, and analysis of published information. We process only personal data that is already contained in published or publicly accessible content.

Notification

Because this data is obtained from sources other than the individuals themselves, and given the volume of content processed and the fact that it originates from already-published sources, providing individual notice to each affected person would involve disproportionate effort within the meaning of Art. 14(5)(b) GDPR. This policy serves as the general information about that processing.

Your rights

If your personal data appears in content we collect through Skimmr, you have the rights set out in Section 11, including the right to object to the processing under Art. 21 GDPR. Please contact our Data Protection Officer (Section 2).

Email Ingestion (optional feature)

Email Ingestion is an optional feature that a customer chooses to activate. Where it is enabled, the customer forwards or sends email content to Skimmr — primarily publicly available material such as company PR newsletters — and we process only the data that the customer transmits to us, on the customer’s instructions and for the purpose of providing the Service.

For this processing the customer is the controller and we act as a processor on the customer’s behalf. It is governed by the data processing agreement (Art. 28 GDPR) concluded with the customer. If you have questions about email content processed in this way, the customer who activated the feature is your point of contact as the controller.

6. Automated analysis and use of AI services

To deliver the Service, the content we collect and monitor (described in Section 5), together with the filter prompts and scoring criteria, is transmitted to and processed by large language model (LLM) services in order to score, classify, extract, and summarise it. The AI providers we use for this are listed in Section 8 and act as our processors under data processing agreements.

We use these providers under enterprise API terms that contractually prohibit them from using the transmitted data to train or improve their models. Retention is limited to what is necessary to return a result to the Service and to operate, secure, and bill for the provider’s own service.

This automated analysis supports the monitoring function of the Service. It does not produce decisions that have legal effects concerning you or that similarly significantly affect you within the meaning of Art. 22 GDPR.

7. Cookies

Within the Service we use cookies only where they are technically necessary to provide functions you have requested. Specifically, we use cookies to store your interface preferences — primarily the order of feeds on the Feeds page.

We do not use analytics, tracking, advertising, or profiling cookies. Because the cookies we set are strictly necessary to provide functionality you have actively requested, no consent banner is required for them.

8. Recipients and sub-processors

We pass personal data to third parties only where this is necessary to provide the Service, where we are legally obliged to do so, where it is permissible on the basis of a balancing of interests under Art. 6(1)(f) GDPR, or where you have consented.

We engage the following service providers as processors. Where a processor is involved, we have concluded a data processing agreement under Art. 28 GDPR:

  • Amazon Web Services (AWS) — hosting and infrastructure. Processing location: EU (Region eu-west-1, Ireland).

  • OpenAI — AI/LLM analysis of content. Processing location: United States.

  • Google (Gemini) — AI/LLM analysis of content. Processing location: United States.

  • Anthropic — AI/LLM analysis of content. Processing location: United States.

  • Requesty.ai — AI/LLM gateway; routes content for analysis to the provider listed below. Processing location: United States.

  • Neural Compute Ltd (trading as Sference) — AI/LLM analysis of content, engaged via Requesty.ai. Processing location: EU/EEA; the provider is established in the United Kingdom.

  • Stripe — payment processing. Processing location: EU / United States.

  • Kordiam GmbH — a separate company from Kordiam AI Systems GmbH, the provider of Skimmr — customer support and administrative activities such as billing. Processing location: Germany.

  • Intetics Sp. z o.o. — software implementation, maintenance, and operations. Processing location: Poland (Kraków).

In addition, we may use service providers for ancillary, supporting activities (such as IT maintenance and customer support). These providers act on our instructions as processors under data processing agreements and only to the extent necessary for the relevant supporting activity.

Within the framework of tax and commercial-law requirements, data may also be passed to tax advisors, financial institutions, and tax authorities.

9. International data transfers

Some of the providers listed in Section 8 (in particular OpenAI, Google, Anthropic, and Requesty.ai, and depending on the processing, Stripe) process personal data in the United States. This includes personal data contained in the content we collect and analyse. Neural Compute Ltd (Sference) processes content on infrastructure located within the EEA; where personal data is accessed from the United Kingdom, that transfer is covered by the European Commission’s adequacy decision for the United Kingdom.

Where personal data is transferred to a country outside the EU/EEA, we ensure an appropriate level of protection in accordance with Chapter V GDPR. This is achieved through the European Commission’s standard contractual clauses and/or, where the recipient is certified, on the basis of the European Commission’s adequacy decision for the EU–U.S. Data Protection Framework, together with supplementary measures where appropriate. You can request further information on the safeguards in place from our Data Protection Officer (Section 2).

10. How long we store data

We process personal data only for as long as necessary for the respective purpose.

  • Account and company data is stored for the duration of your contractual relationship with us and deleted thereafter, unless statutory retention obligations apply.

  • Billing and accounting data is retained for the statutory retention periods under German commercial and tax law (generally up to 10 years).

  • Monitored content is retained for as long as necessary to provide the monitoring service.

Where statutory retention obligations exist, the relevant data is stored for the duration of that obligation and deleted once it expires and no further need for processing remains.

11. Your rights as a data subject

Under the GDPR you have the right to:

  • access the personal data we hold about you (Art. 15);

  • rectification of inaccurate data (Art. 16);

  • erasure (Art. 17);

  • restriction of processing (Art. 18);

  • data portability (Art. 20);

  • object to processing based on our legitimate interests, including processing of your data that appears in monitored content (Art. 21).

Where we process data on the basis of your consent, you may withdraw that consent at any time with effect for the future.

To exercise these rights, please contact our Data Protection Officer (Section 2). For requests not made in writing, we may ask you for proof of identity to confirm that you are the person you claim to be.

12. Right to lodge a complaint

You have the right to lodge a complaint with a data protection supervisory authority. The authority competent for us is:

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI)
Ludwig-Erhard-Str. 22, 20459 Hamburg, Germany

You may also lodge a complaint with the supervisory authority in your country of residence or place of work.

13. Changes to this policy

We may update this Privacy Policy to reflect changes to the Service or to legal requirements. The current version is always available at this URL.

Version 1.00 — effective date: 1 September 2026


Deutsche Version

1. Wer ist für die Verarbeitung Ihrer Daten verantwortlich?

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für den Dienst Skimmr (skimmr.app und zugehörige Dienste, der „Dienst“) ist:

Kordiam AI Systems GmbH
Falkenried 74a
20251 Hamburg
Deutschland
Telefon: +49 40 88 14170-0
E-Mail: info@skimmr.ai

2. Datenschutzbeauftragter

Wir haben einen externen Datenschutzbeauftragten benannt. Sie erreichen ihn unter:

E-Mail: info@skimmr.ai

3. Für wen diese Erklärung gilt

Diese Datenschutzerklärung gilt für die Skimmr-Anwendung und zugehörige Dienste. Skimmr verarbeitet personenbezogene Daten von zwei unterschiedlichen Personengruppen, wobei sich die Grundlage der Verarbeitung jeweils unterscheidet:

  • Kontoinhaber und Kunden — die Personen, die sich für Skimmr registrieren und den Dienst nutzen (Abschnitt 4).

  • In überwachten Inhalten genannte Personen — Personen, deren personenbezogene Daten in den veröffentlichten Inhalten erscheinen, die Skimmr erfasst und analysiert, ohne dass diese Personen selbst Skimmr nutzen (Abschnitt 5).

Die folgenden Abschnitte erläutern jeweils, welche Daten wir verarbeiten, zu welchem Zweck und auf welcher Rechtsgrundlage.

4. Konto- und Kundendaten

Welche Daten wir verarbeiten

Wenn Sie sich unter skimmr.app/signup registrieren und den Dienst nutzen, verarbeiten wir:

  • Kontodaten: Ihren Vor- und Nachnamen, Ihre E-Mail-Adresse sowie ein von Ihnen gewähltes Passwort. Passwörter werden ausschließlich in gesalzener, gehashter Form gespeichert — wir speichern Ihr Passwort zu keinem Zeitpunkt im Klartext und haben keinen Zugriff darauf.

  • Unternehmensdaten: Ihren Firmennamen und die Adresse.

  • Abrechnungsdaten: die zur Zahlungsabwicklung erforderlichen Daten (verarbeitet über unseren Zahlungsdienstleister Stripe — siehe Abschnitt 8). Vollständige Kartendaten speichern wir nicht auf unseren eigenen Systemen.

  • Nutzungsdaten: Daten, die im Rahmen Ihrer Nutzung des Dienstes entstehen und für dessen Betrieb erforderlich sind (z. B. die von Ihnen konfigurierten Feeds und Ihre Oberflächeneinstellungen).

Zweck und Rechtsgrundlage

  • Zur Einrichtung und Verwaltung Ihres Kontos und zur Bereitstellung des Dienstes: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

  • Zur Zahlungsabwicklung sowie zur Erfüllung gesetzlicher buchhalterischer und steuerlicher Pflichten: rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO).

  • Zur Kommunikation mit Ihnen über den Dienst sowie ggf. zum Schutz vor Missbrauch und zur Gewährleistung der Sicherheit: unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).

5. Personenbezogene Daten in überwachten Inhalten

Skimmr ist ein Dienst zur Inhaltsüberwachung. Zur Bereitstellung erfassen und analysieren wir Inhalte aus öffentlich zugänglichen, veröffentlichten Quellen — z. B. Websites und öffentliche Register wie Insolvenzbekanntmachungen.

Was dies umfassen kann

Diese veröffentlichten Inhalte können personenbezogene Daten von Personen enthalten, die keine Skimmr-Nutzer sind — etwa Vor- und Nachnamen, E-Mail-Adressen (z. B. von Presse- oder PR-Kontakten), Geburtsdaten, soweit diese öffentlich bekanntgegeben wurden, sowie sonstige personenbezogene Daten, die in dem veröffentlichten Material enthalten sind.

Unsere Rolle und Rechtsgrundlage

Wir entscheiden, welche öffentlichen Quellen überwacht werden. Für diese Erfassung handeln wir daher als Verantwortlicher und stützen uns auf unsere berechtigten Interessen sowie die unserer Kunden am Betrieb eines Dienstes zur Inhaltsüberwachung (Art. 6 Abs. 1 lit. f DSGVO) — namentlich die strukturierte Überwachung, Erfassung und Analyse veröffentlichter Informationen. Wir verarbeiten ausschließlich personenbezogene Daten, die bereits in veröffentlichten oder öffentlich zugänglichen Inhalten enthalten sind.

Information

Da diese Daten nicht bei den betroffenen Personen selbst erhoben werden, und angesichts der Menge der verarbeiteten Inhalte sowie des Umstands, dass diese aus bereits veröffentlichten Quellen stammen, wäre eine individuelle Benachrichtigung jeder betroffenen Person mit einem unverhältnismäßigen Aufwand im Sinne von Art. 14 Abs. 5 lit. b DSGVO verbunden. Diese Datenschutzerklärung dient als allgemeine Information über diese Verarbeitung.

Ihre Rechte

Sofern Ihre personenbezogenen Daten in Inhalten erscheinen, die wir über Skimmr erfassen, stehen Ihnen die in Abschnitt 11 genannten Rechte zu, einschließlich des Widerspruchsrechts nach Art. 21 DSGVO. Bitte wenden Sie sich an unseren Datenschutzbeauftragten (Abschnitt 2).

E-Mail-Erfassung (optionale Funktion)

Die E-Mail-Erfassung (Email Ingestion) ist eine optionale Funktion, die der Kunde aktiv aktiviert. Ist sie aktiviert, leitet der Kunde E-Mail-Inhalte an Skimmr weiter bzw. sendet sie an uns — in erster Linie öffentlich verfügbares Material wie Presse-Newsletter von Unternehmen — und wir verarbeiten ausschließlich die Daten, die der Kunde an uns übermittelt, nach Weisung des Kunden und zum Zweck der Erbringung des Dienstes.

Für diese Verarbeitung ist der Kunde der Verantwortliche und wir handeln als Auftragsverarbeiter im Auftrag des Kunden. Sie richtet sich nach dem mit dem Kunden geschlossenen Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Bei Fragen zu auf diese Weise verarbeiteten E-Mail-Inhalten ist der Kunde, der die Funktion aktiviert hat, als Verantwortlicher Ihr Ansprechpartner.

6. Automatisierte Analyse und Einsatz von KI-Diensten

Zur Bereitstellung des Dienstes werden die von uns erfassten und überwachten Inhalte (siehe Abschnitt 5) gemeinsam mit den Filter-Prompts und Bewertungskriterien an große Sprachmodelle (LLM) übermittelt und von diesen verarbeitet, um sie zu bewerten, zu klassifizieren, zu extrahieren und zusammenzufassen. Die hierfür eingesetzten KI-Anbieter sind in Abschnitt 8 aufgeführt und handeln als unsere Auftragsverarbeiter auf Grundlage von Auftragsverarbeitungsverträgen.

Wir setzen diese Anbieter auf Grundlage von Enterprise-API-Bedingungen ein, die es ihnen vertraglich untersagen, die übermittelten Daten zum Training oder zur Verbesserung ihrer Modelle zu verwenden. Die Aufbewahrung ist auf das beschränkt, was erforderlich ist, um ein Ergebnis an den Dienst zurückzugeben sowie den eigenen Dienst des Anbieters zu betreiben, abzusichern und abzurechnen.

Diese automatisierte Analyse unterstützt die Überwachungsfunktion des Dienstes. Sie führt nicht zu Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen im Sinne von Art. 22 DSGVO.

7. Cookies

Innerhalb des Dienstes verwenden wir Cookies ausschließlich dort, wo sie technisch erforderlich sind, um von Ihnen angeforderte Funktionen bereitzustellen. Konkret setzen wir Cookies ein, um Ihre Oberflächeneinstellungen zu speichern — in erster Linie die Reihenfolge der Feeds auf der Feeds-Seite.

Wir verwenden keine Analyse-, Tracking-, Werbe- oder Profiling-Cookies. Da die von uns gesetzten Cookies zur Bereitstellung einer von Ihnen aktiv angeforderten Funktion unbedingt erforderlich sind, ist hierfür kein Einwilligungsbanner erforderlich.

8. Empfänger und Auftragsverarbeiter

Eine Weitergabe personenbezogener Daten an Dritte erfolgt nur, soweit dies zur Bereitstellung des Dienstes erforderlich ist, wir rechtlich dazu verpflichtet sind, dies auf Grundlage einer Interessenabwägung nach Art. 6 Abs. 1 lit. f DSGVO zulässig ist oder Sie eingewilligt haben.

Wir setzen die folgenden Dienstleister als Auftragsverarbeiter ein. Soweit ein Auftragsverarbeiter beteiligt ist, haben wir einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO geschlossen:

  • Amazon Web Services (AWS) — Hosting und Infrastruktur. Verarbeitungsort: EU (Region eu-west-1, Irland).

  • OpenAI — KI-/LLM-Analyse von Inhalten. Verarbeitungsort: USA.

  • Google (Gemini) — KI-/LLM-Analyse von Inhalten. Verarbeitungsort: USA.

  • Anthropic — KI-/LLM-Analyse von Inhalten. Verarbeitungsort: USA.

  • Requesty.ai — KI-/LLM-Gateway; leitet Inhalte zur Analyse an den nachstehend genannten Anbieter weiter. Verarbeitungsort: USA.

  • Neural Compute Ltd (firmierend als Sference) — KI-/LLM-Analyse von Inhalten, eingesetzt über Requesty.ai. Verarbeitungsort: EU/EWR; der Anbieter hat seinen Sitz im Vereinigten Königreich.

  • Stripe — Zahlungsabwicklung. Verarbeitungsort: EU / USA.

  • Kordiam GmbH — ein von der Kordiam AI Systems GmbH, dem Anbieter von Skimmr, rechtlich getrenntes Unternehmen — Kundensupport und administrative Tätigkeiten wie die Rechnungsstellung. Verarbeitungsort: Deutschland.

  • Intetics Sp. z o.o. — Softwareentwicklung, Wartung und Betrieb. Verarbeitungsort: Polen (Krakau).

Darüber hinaus setzen wir ggf. Dienstleister für untergeordnete, unterstützende Tätigkeiten ein (etwa IT-Wartung und Kundensupport). Diese Dienstleister handeln weisungsgebunden als Auftragsverarbeiter auf Grundlage von Auftragsverarbeitungsverträgen und nur insoweit, wie dies für die jeweilige unterstützende Tätigkeit erforderlich ist.

Im Rahmen steuer- und handelsrechtlicher Vorgaben kann es zudem zu einer Weitergabe an Steuerberater, Kreditinstitute und Finanzbehörden kommen.

9. Datenübermittlung in Drittländer

Einige der in Abschnitt 8 genannten Anbieter (insbesondere OpenAI, Google, Anthropic und Requesty.ai sowie — je nach Verarbeitung — Stripe) verarbeiten personenbezogene Daten in den USA. Dies umfasst auch personenbezogene Daten, die in den von uns erfassten und analysierten Inhalten enthalten sind. Die Neural Compute Ltd (Sference) verarbeitet Inhalte auf Infrastruktur innerhalb des EWR; soweit personenbezogene Daten aus dem Vereinigten Königreich abgerufen werden, ist diese Übermittlung durch den Angemessenheitsbeschluss der Europäischen Kommission für das Vereinigte Königreich gedeckt.

Soweit personenbezogene Daten in ein Land außerhalb der EU/des EWR übermittelt werden, stellen wir ein angemessenes Schutzniveau gemäß Kapitel V DSGVO sicher. Dies erfolgt auf Grundlage der Standardvertragsklauseln der Europäischen Kommission und/oder — sofern der Empfänger zertifiziert ist — auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission zum EU-U.S. Data Privacy Framework, gegebenenfalls ergänzt um zusätzliche Maßnahmen. Nähere Informationen zu den getroffenen Garantien können Sie bei unserem Datenschutzbeauftragten anfordern (Abschnitt 2).

10. Speicherdauer

Wir verarbeiten personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist.

  • Konto- und Unternehmensdaten werden für die Dauer Ihres Vertragsverhältnisses mit uns gespeichert und danach gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.

  • Abrechnungs- und Buchhaltungsdaten werden für die gesetzlichen Aufbewahrungsfristen nach deutschem Handels- und Steuerrecht aufbewahrt (in der Regel bis zu 10 Jahre).

  • Überwachte Inhalte werden nur so lange aufbewahrt, wie dies zur Bereitstellung des Überwachungsdienstes erforderlich ist.

Soweit gesetzliche Aufbewahrungspflichten bestehen, werden die betreffenden Daten für die Dauer dieser Pflicht gespeichert und nach deren Ablauf gelöscht, sofern keine weitere Erforderlichkeit der Verarbeitung mehr besteht.

11. Ihre Rechte als betroffene Person

Nach der DSGVO haben Sie das Recht auf:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15);

  • Berichtigung unrichtiger Daten (Art. 16);

  • Löschung (Art. 17);

  • Einschränkung der Verarbeitung (Art. 18);

  • Datenübertragbarkeit (Art. 20);

  • Widerspruch gegen eine auf unseren berechtigten Interessen beruhende Verarbeitung, einschließlich der Verarbeitung Ihrer in überwachten Inhalten erscheinenden Daten (Art. 21).

Soweit wir Daten auf Grundlage Ihrer Einwilligung verarbeiten, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.

Zur Ausübung dieser Rechte wenden Sie sich bitte an unseren Datenschutzbeauftragten (Abschnitt 2). Bei nicht schriftlich gestellten Anfragen können wir einen Nachweis Ihrer Identität verlangen, um sicherzustellen, dass Sie die Person sind, für die Sie sich ausgeben.

12. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Behörde ist:

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI)
Ludwig-Erhard-Str. 22, 20459 Hamburg, Deutschland

Sie können sich auch an die Aufsichtsbehörde Ihres Wohnsitz- oder Arbeitsorts wenden.

13. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung anpassen, um Änderungen des Dienstes oder der rechtlichen Anforderungen zu berücksichtigen. Die jeweils aktuelle Fassung ist stets unter dieser URL abrufbar.

Version 1.00 — Stand: 1. September 2026

Kordiam AI Systems GmbH, Falkenried 74a, 20251 Hamburg, Germany

German Impressum:

Geschäftsführer: Matthias Kretschmer

Phone: +49 40 88 14 170 - 0

Email: info@skimmr.ai

Kordiam AI Systems GmbH - VAT ID: DE455576115

AG Hamburg HRB 192338

Inhaltlich Verantwortlicher: Matthias Kretschmer

Datenschutzbeauftragter: dpo@kordiam.io