MCP-Speicher & DSGVO
Ein MCP-Server mit Speicher, der die DSGVO ernst nimmt
„DSGVO-konform“ steht auf vielen Startseiten von MCP-Memory-Anbietern — meist ohne Angabe, wo die Daten tatsächlich liegen oder wer der Verantwortliche ist. Diese Seite macht das Gegenteil: konkrete, nachprüfbare Angaben statt eines Claims.
Palim ist ein gehosteter MCP-Server mit persistentem Speicher für Claude, ChatGPT, Cursor und weitere MCP-fähige Clients. Betrieben von einer Person mit ladungsfähiger Anschrift in Deutschland, nicht von einer Gesellschaft in einem Drittland.
Was das für dich bedeutet
- Namentlicher Verantwortlicher nach Art. 4 Nr. 7 DSGVO statt anonymer Betreiber-GmbH
- Speicherort konkret genannt: Frankfurt, AWS eu-central-1
- Vollständige, öffentlich einsehbare Subprozessor-Liste
- Zuständige Aufsichtsbehörde auf Deutsch erreichbar (HBDI Wiesbaden)
Anbindung an gängige MCP-Clients
- 1
Claude Code
Ein Terminalbefehl, danach öffnet Claude Code den OAuth-Flow im Browser.
claude mcp add --transport http palim https://api.usepalim.com/mcp - 2
Cursor
Über Settings → Tools & MCP oder direkt per Konfigurationsdatei.
{ "mcpServers": { "palim": { "url": "https://api.usepalim.com/mcp" } } } - 3
Claude Desktop / Claude.ai
Settings → Connectors → Add custom connector, URL eintragen, OAuth abschließen.
Remote MCP Server URL: https://api.usepalim.com/mcp
Verifikation
- Nach dem Verbinden `/health` unter api.usepalim.com/health aufrufen — der Dienst veröffentlicht dort seinen eigenen Zustand, unter anderem das Feld `brain_consolidation`.
- Steht dort `none`, findet keine Übermittlung von Inhalten an ein Sprachmodell zur Konsolidierung statt.
- Eine Testnotiz speichern, danach in der Datensouveränitäts-Seite die Subprozessor-Liste gegen deinen konkreten Anwendungsfall prüfen (z. B. E-Mail-Versand nur bei aktiviertem Digest relevant).
Troubleshooting
Unsicher, ob Inhalte in ein Drittland übermittelt werden
Prüfe `brain_consolidation` unter /health. Der Wert `none` bedeutet: keine Übermittlung. Die Funktion lässt sich technisch nicht durch einen bloß hinterlegten API-Schlüssel aktivieren.
Frage nach Auftragsverarbeitung
Laut Nutzungsbedingungen (Abschnitt „Verantwortung für gespeicherte Daten“) handelt Palim als Auftragsverarbeiter im Sinne der DSGVO. Weitergehende Fragen an privacy@usepalim.com richten.
Verbindung scheitert trotz korrekter URL
Prüfe, ob `https://api.usepalim.com/mcp` exakt eingetragen ist, trenne den Connector und schließe den Browser-Login vollständig erneut ab.
Was „DSGVO-konform“ hier konkret heißt
Nicht „Server steht in der EU“ als einzige Aussage, sondern: benannter Verantwortlicher, benannte Aufsichtsbehörde, vollständige Subprozessor-Liste mit Zweck und Ort, und eine ehrliche Aussage zur Verschlüsselung — inklusive dem, was sie nicht leistet.
Palim ist serverseitig verschlüsselt (AES-256-GCM at rest), aber nicht Ende-zu-Ende. Der Betrieb kann Inhalte entschlüsseln, um Suche und Abruf bereitzustellen — jede andere Behauptung wäre mit einem funktionierenden Suchindex nicht vereinbar.
- Verantwortlicher: natürliche Person mit Sitz in Deutschland
- Datenbank: Supabase, Frankfurt, AWS eu-central-1
- API-Server: Render, Region Frankfurt
- Ausnahme EU-Speicherung: E-Mail-Versand über Resend (USA), nur bei aktivierten Mails relevant
Du bleibst Verantwortlicher für deine Inhalte
Ein DSGVO-konformer Auftragsverarbeiter nimmt dir nicht die eigene Verantwortung ab. Speicherst du personenbezogene Daten Dritter — etwa aus Kundengesprächen — brauchst du dafür selbst eine Rechtsgrundlage. Palim speichert ausschließlich auf deine Anweisung.
Häufige Fragen
Wo genau liegen die Daten?
In einer Postgres-Datenbank bei Supabase in Frankfurt (AWS eu-central-1). Der API-Server läuft bei Render, ebenfalls Region Frankfurt.
Braucht Palim einen EU-Vertreter nach Art. 27 DSGVO?
Nein. Art. 27 verlangt einen Vertreter nur von Verantwortlichen ohne Niederlassung in der Union. Der Verantwortliche für Palim sitzt selbst in Deutschland.
Gibt es eine vollständige Liste aller Unterauftragsverarbeiter?
Ja, öffentlich auf der Datensouveränitäts-Seite mit Zweck und Verarbeitungsort für jeden Eintrag.
Ist die Verschlüsselung Ende-zu-Ende?
Nein. Unterstützte Inhaltsfelder sind serverseitig mit AES-256-GCM verschlüsselt, aber der Betrieb kann sie zur Diensterbringung entschlüsseln.
Verwandt
Prüfe die Angaben selbst, dann verbinde
Lies die Datensouveränitäts-Seite, verbinde danach deinen ersten MCP-Client.
Palim einrichten