Privacy Policy

Privacy Policy of Gilu AI

1. General

This Privacy Policy of Gojambel GmbH ("Gilu AI"), Undinestr. 3, 81927 Munich, provides information on the collection, processing, and use of personal data in accordance with the General Data Protection Regulation (GDPR).

The protection of personal data is a matter of great importance to us. In this Privacy Policy, we explain whether and for what purposes personal data is collected and processed. We comply with all applicable data protection and data security regulations. Our employees are regularly trained and bound to confidentiality and compliance with all data protection requirements.

2. Controller

The controller within the meaning of Art. 4 No. 7 GDPR is:
Gojambel GmbH - Gilu AI
Undinestr. 3, 81927 Munich
Email: hello@gilu.ai
Phone: +49 176 63829541

3. Collected Data

a) Contact Form

Collected data: First name, last name, email address, phone number, message.
Purpose: To initiate contact and respond to inquiries.
Legal basis: Art. 6(1)(a), (b), (f) GDPR

b) Contact via Email

Processing of transmitted contact data (name, email address, message content).
Legal basis: Art. 6(1)(b), (f) GDPR

c) Product Data and AI Monitoring Content

When customers use the product, we process the information they enter and generate in the platform, including brand profiles, website URLs, competitor names, prompts, AI model responses, citations, run history, analytics, and CSV exports. This data is used to provide monitoring, reporting, troubleshooting, and account administration features.
Legal basis: Art. 6(1)(b), (f) GDPR

d) Cookies

Use of technically necessary cookies and locally stored consent preferences. Optional categories are only used after consent. The consent banner is operated locally/offline and does not transmit consent records to c15t or a hosted consent provider.
Legal basis: Art. 6(1)(f) GDPR, Art. 6(1)(a) GDPR where consent is required, and § 25 TTDSG

e) Server logs and operational analytics

We process technically necessary server logs and basic operational usage data to provide, secure, troubleshoot, and improve the website and product. Product analytics, where used, are operated through a self-hosted OpenPanel setup. Optional analytics or marketing cookies are only used where consent is required and has been given through our consent banner.
Legal basis: Art. 6(1)(f) GDPR for security and operations; Art. 6(1)(a) GDPR and § 25 TTDSG where consent is required.

f) Marketing Email Opt-In

If users voluntarily subscribe to product updates, newsletters, or an AI visibility brief, we process the submitted email address and related opt-in metadata to send those messages. Marketing emails are only sent after opt-in and can be unsubscribed from at any time via the unsubscribe link in the email or by contacting us.
Legal basis: Art. 6(1)(a) GDPR and § 7 UWG where applicable.

4. Purposes of Processing

Processing is carried out exclusively for the following purposes:

  • Fulfillment of contractual or pre-contractual obligations
  • Communication and support
  • Website optimization and anonymized traffic analysis

5. Disclosure to Third Parties

Data is only disclosed where necessary to fulfill a contract or where legally required. Disclosure to public authorities occurs only within the framework of mandatory statutory provisions.

6. Data Retention

Data is stored only as long as necessary for the respective purpose. It will be deleted once that purpose no longer applies, unless retention is required by statutory obligations.

7. Rights of the Data Subject

  • Right of access (Art. 15 GDPR)
  • Right to rectification (Art. 16 GDPR)
  • Right to erasure (Art. 17 GDPR)
  • Right to restriction of processing (Art. 18 GDPR)
  • Right to data portability (Art. 20 GDPR)
  • Right to object (Art. 21 GDPR)
  • Right to withdraw consent (Art. 7(3) GDPR)
  • Right to lodge a complaint with a supervisory authority (Art. 77 GDPR)

8. Subprocessors

The following table provides an overview of our currently commissioned service providers and processors:

NameServiceData Processing LocationAgreement (DPA/SCCs)
HetznerInfrastructure service providerGermanyYes
Lettermint B.V.Email deliveryNetherlands / EUEU-based provider; DPA where applicable
Armitage Labs OÜ / Creem.ioPayment processingEstonia / EUEU-based provider; payment-related controller obligations may apply
OpenRouterAI model routing to included providers, currently OpenAI, Google, Meta, and Perplexity. OpenRouter is not used by us as storage for customer prompts.USA / internationalOpenRouter DPA/SCCs where applicable
GoogleOptional OAuth sign-inEU / USAGoogle data processing terms/SCCs

9. Technical and Organizational Measures (TOMs)

a. Confidentiality

Physical Access Control

  • Data centers/application infrastructure: Data centers are provided and operated exclusively by external service providers. Gilu AI and its employees do not have physical access. Access security and physical access control are subject to the certified measures of the respective providers (e.g. ISO 27001).
  • Company premises: Access granted only to employees with keys; visitor access is accompanied and documented.

System Access Control

  • Access rights are granted according to the “least privilege” principle.
  • Password policies (minimum 20 characters, change every 90 days, enforced technically).
  • Use of a password manager.
  • Access only via VPN; strong encryption on all systems (including laptops and storage devices).
  • Use of firewalls, intrusion detection/threat detection systems.
  • Training on screen locking when leaving the workstation.

Data Access Control

  • Granular role assignment; access granted only to authorised personnel.
  • Logging of access to local and cloud systems.
  • Obsolete data is deleted automatically on a regular schedule. Backups are retained only for a defined period and then overwritten or deleted using a rolling process. Any obsolete physical media, if present, are securely destroyed.

Separation Control

  • Customer data is systemically and logically separated (e.g. multi-tenancy, tagging).
  • Only a secured production environment is operated. Development and testing processes are carried out in strictly controlled, temporary instances within this environment, without access to productive customer data.

Pseudonymisation and Encryption

  • All data transmissions are secured via HTTPS/SSL/TLS.
  • Storage and backups are encrypted.
  • Systems are configured to avoid storing IP addresses whenever possible. Where technically required, storage is limited to short periods and deleted or overwritten automatically using a rolling process.

b. Integrity

Input Control

  • Role-based access management.
  • No field-level logging of individual user actions.

Data Transfer Control

  • No physical data transfers - only digital transmission via HTTPS/TLS.
  • Upon termination of contract: deletion of all data not required to be retained by contract, and of user accounts, with confirmation upon request. Legally required data (e.g. under commercial or tax law) is retained in accordance with legal retention periods and then automatically deleted.

c. Availability and Resilience

  • Use of geo-redundant systems (e.g. in availability zones via Hetzner and other engaged infrastructure providers).
  • Data centers are fully operated by external service providers. Information on physical safety (e.g. fire protection, temperature control, UPS) is based on publicly available details from the providers (e.g. Hetzner and engaged infrastructure providers). Gilu AIhas no direct influence over the physical infrastructure but relies on the certified security standards of the providers (e.g. ISO 27001).
  • Automated, encrypted backups at regular intervals.
  • IT continuity contingency plan in place.

d. Procedures for Regular Review, Assessment and Evaluation

  • Employees are contractually bound to confidentiality.
  • No external or internal data protection officer is currently appointed. Responsibility for data protection is assumed internally by the company management.
  • Data minimisation is ensured through process design.
  • Subprocessors are selected based on data protection and security criteria.
  • DPAs (Data Processing Agreements) are concluded with all relevant service providers.

These TOMs are reviewed regularly and adjusted as necessary to reflect new technical or legal requirements.

10. Changes to this Privacy Policy

We reserve the right to amend this Privacy Policy as necessary. Please check this page regularly for the latest version.


As of: November 2025

Datenschutzerklärung

Datenschutzerklärung von Gilu AI

1. Allgemein

Die vorliegende Datenschutzerklärung der Gojambel GmbH ("Gilu AI"), Undinestr. 3, 81927 München, informiert über die Erhebung, Verarbeitung und Nutzung personenbezogener Daten gemäß der Datenschutz-Grundverordnung (DSGVO).

Der Schutz personenbezogener Daten ist uns ein wichtiges Anliegen. In dieser Datenschutzerklärung erläutern wir, ob und zu welchem Zweck personenbezogene Daten erhoben und verarbeitet werden. Wir halten uns an alle geltenden Datenschutz- und Datensicherheitsvorschriften. Unsere Mitarbeitenden werden regelmäßig geschult und zur Vertraulichkeit sowie zur Einhaltung sämtlicher datenschutzrechtlicher Bestimmungen verpflichtet.

2. Verantwortlicher

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:
Gojambel GmbH - Gilu AI
Undinestr. 3
81927 München
E-Mail: hello@gilu.ai
Telefon: +49 176 63829541

3. Erhobene Daten

a) Kontaktformular

Erhebung von: Name, Nachname, E-Mail-Adresse, Telefonnummer, Nachricht.
Zweck: Kontaktaufnahme und Beantwortung der Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a), b), f) DSGVO

b) Kontaktaufnahme via E-Mail

Verarbeitung der übermittelten Kontaktdaten (Name, E-Mail-Adresse, Inhalt).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b), f) DSGVO

c) Produktdaten und KI-Monitoring-Inhalte

Wenn Kunden das Produkt nutzen, verarbeiten wir die in der Plattform eingegebenen und erzeugten Informationen, einschließlich Brand Profiles, Website-URLs, Wettbewerbern, Prompts, KI-Modellantworten, Zitierungen, Run-Historie, Analysen und CSV-Exporten. Diese Daten werden zur Bereitstellung von Monitoring, Reporting, Fehlerbehebung und Kontoverwaltungsfunktionen verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b), f) DSGVO

d) Cookies

Verwendung technisch notwendiger Cookies sowie lokal gespeicherter Consent-Präferenzen. Optionale Kategorien werden nur nach Einwilligung genutzt. Das Consent-Banner wird lokal/offline betrieben und übermittelt keine Consent-Datensätze an c15t oder einen gehosteten Consent-Anbieter.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, Art. 6 Abs. 1 lit. a DSGVO soweit eine Einwilligung erforderlich ist, sowie § 25 TTDSG

e) Server-Logs und betriebliche Nutzungsdaten

Wir verarbeiten technisch notwendige Server-Logs und grundlegende betriebliche Nutzungsdaten, um Website und Produkt bereitzustellen, abzusichern, Fehler zu beheben und zu verbessern. Produktanalyse wird, soweit eingesetzt, über eine selbst gehostete OpenPanel-Installation betrieben. Optionale Analyse- oder Marketing-Cookies werden nur eingesetzt, soweit eine Einwilligung erforderlich ist und über das Consent-Banner erteilt wurde.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und Betrieb; Art. 6 Abs. 1 lit. a DSGVO und § 25 TTDSG, soweit eine Einwilligung erforderlich ist.

f) Marketing-E-Mail-Opt-in

Wenn Nutzer freiwillig Produktupdates, Newsletter oder einen AI Visibility Brief abonnieren, verarbeiten wir die angegebene E-Mail-Adresse und zugehörige Opt-in-Metadaten zum Versand dieser Nachrichten. Marketing-E-Mails werden nur nach Opt-in versendet und können jederzeit über den Abmeldelink in der E-Mail oder durch Kontaktaufnahme mit uns abbestellt werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 7 UWG, soweit anwendbar.

4. Verwendungszwecke

Verarbeitung erfolgt ausschließlich zur:

  • Erfüllung vertraglicher oder vorvertraglicher Pflichten
  • Kommunikation und Support
  • Websiteoptimierung und anonymisierter Reichweitenanalyse

5. Weitergabe an Dritte

Daten werden nur weitergegeben, wenn dies zur Vertragserfüllung erforderlich ist oder gesetzlich vorgeschrieben. Eine Datenübermittlung an Behörden erfolgt nur im Rahmen zwingender gesetzlicher Vorschriften.

6. Speicherdauer

Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck notwendig ist. Danach erfolgt eine Löschung, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

7. Rechte der betroffenen Person

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch (Art. 21 DSGVO)
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)

8. Subunternehmer

Die nachfolgende Tabelle gibt eine Übersicht über der von uns eingesetzten Auftragsverarbeiter und die wesentlichen Dienstleister:

NameLeistungDatenverarbeitung inVertrag (AVV/SCCs)
HetznerInfrastructure service providerDeutschlandJa
Lettermint B.V.E-Mail-VersandNiederlande / EUEU-Anbieter; AVV soweit anwendbar
Armitage Labs OÜ / Creem.ioZahlungsabwicklungEstland / EUEU-Anbieter; zahlungsbezogene Verantwortlichkeit kann gelten
OpenRouterKI-Modell-Routing zu den eingebundenen Anbietern, derzeit OpenAI, Anthropic, Google, Meta und Perplexity. OpenRouter wird von uns nicht als Speicher für Kunden-Prompts genutzt.USA / internationalOpenRouter-AVV/SCCs soweit anwendbar
GoogleOptionaler OAuth-LoginEU / USAGoogle-Datenverarbeitungsbedingungen/SCCs

9. Technische und organisatorische Maßnahmen (TOMs)

a. Vertraulichkeit

Zutrittskontrolle

  • Rechenzentren/Anwendungsinfrastruktur: Die Rechenzentren werden ausschließlich durch externe Dienstleister bereitgestellt und betrieben. Ein physischer Zutritt durchGilu AI oder deren Mitarbeiter erfolgt nicht. Die Zugangssicherheit und Zutrittskontrolle unterliegt den zertifizierten Maßnahmen der jeweiligen Betreiber (z. B. ISO 27001).
  • Firmensitz: Zugang nur für Beschäftigte mit Schlüssel; Besucherzugang nur begleitet. Ausgabe dokumentiert.

Zugangskontrolle

  • Zugriffsrechte werden nach dem „Least Privilege“-Prinzip vergeben.
  • Passwortvorgaben (min. 20 Zeichen, Wechsel alle 90 Tage, technische Durchsetzung).
  • Einsatz eines Passwort-Managers.
  • Zugänge nur über VPN; starke Verschlüsselung aller Systeme (inkl. Notebooks, Datenträger).
  • Einsatz von Firewalls, Intrusion Detection/Threat Detection Systemen.
  • Schulung zur Bildschirmsperre bei Verlassen des Arbeitsplatzes.

Zugriffskontrolle

  • Differenzierte Rollenvergabe; nur berechtigte Mitarbeiter erhalten Zugriff.
  • Zugriffsprotokollierung auf lokale und Cloud-Systeme.
  • Nicht mehr benötigte Daten werden in regelmäßigem Turnus automatisiert gelöscht. Sicherungskopien (Backups) werden nur für eine definierte Dauer aufbewahrt und anschließend im Rolling-Verfahren überschrieben oder gelöscht. Nicht mehr benötigte physische Datenträger, sofern vorhanden, werden durch sicher vernichtet.

Trennung

  • Daten von Kunden systemisch und logisch getrennt (z.B. Mandantentrennung, Tagging).
  • Es wird ausschließlich eine abgesicherte Produktivumgebung betrieben. Entwicklungs- und Testprozesse erfolgen in strikt kontrollierten, temporären Instanzen innerhalb dieser Umgebung ohne Zugriff auf produktive Kundendaten.

Pseudonymisierung und Verschlüsselung

  • Alle Datenübertragungen via HTTPS/SSL/TLS.
  • Speicherung und Backups erfolgen verschlüsselt.
  • Unsere Systeme sind so konfiguriert, dass möglichst keine IP-Adressen gespeichert werden. Wo dies technisch erforderlich ist, erfolgt eine Speicherung nur für sehr kurze Zeiträume, wonach die Daten im Rolling-Verfahren automatisch gelöscht oder überschrieben werden.

b. Integrität

Eingabekontrolle

  • Steuerung durch Benutzerrollen.
  • Keine Einzelaktionsprotokollierung auf Feldebene.

Weitergabekontrolle

  • Keine physische Datenweitergabe - ausschließlich digitale Übertragung via HTTPS/TLS.
  • Nach Beendigung des Vertrags: Löschung aller vertraglich nicht weiter aufzubewahrenden Daten und Accounts auf Wunsch mit Bestätigung. Daten, die gesetzlich (z.B. handels- oder steuerrechtlich) aufzubewahren sind, werden entsprechend den gesetzlichen Fristen gespeichert und anschließend automatisiert gelöscht.

c. Verfügbarkeit und Belastbarkeit

  • Einsatz georedundanter Systeme (z.B. in Verfügbarkeitszonen durch Hetzner und andere eingesetzte Infrastruktur-Anbieter).
  • Die Rechenzentren werden vollständig durch externe Dienstleister betrieben. Informationen zur physischen Sicherheit (z.B. Brandschutz, Temperaturkontrolle, USV) stammen aus öffentlich verfügbaren Angaben der Dienstleister (z.B. Hetzner und eingesetzte Infrastruktur-Anbieter). Gilu AI hat keinen direkten Einfluss auf die physische Infrastruktur, sondern verlässt sich auf die zertifizierten Sicherheitsstandards der Anbieter (z.B. ISO 27001).
  • Automatisierte, verschlüsselte Backups in regelmäßigen Intervallen.
  • Notfallplan zur IT-Kontinuität vorhanden.

d. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung

  • Beschäftigte werden vertraglich zur Vertraulichkeit verpflichtet.
  • Ein externer oder interner Datenschutzbeauftragter ist aktuell nicht benannt. Die Datenschutzverantwortung wird intern durch die Geschäftsführung wahrgenommen.
  • Datenminimierung wird durch Prozessdesign gewährleistet.
  • Auswahl von Subunternehmern nach datenschutzrechtlichen und sicherheitstechnischen Kriterien.
  • Abschluss von AVVs mit allen relevanten Dienstleistern.

Diese TOMs werden regelmäßig überprüft und bei Bedarf an neue technische oder gesetzliche Anforderungen angepasst.

10. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Erklärung bei Bedarf anzupassen. Bitte prüfen Sie regelmäßig den aktuellen Stand.


Stand: November 2025