Datensouveränität
Zuletzt aktualisiert: August 2026
Die meisten Memory-Anbieter schreiben „EU-konform“ auf die Startseite und nennen in der Datenschutzerklärung dann keinen einzigen Speicherort. Diese Seite macht das Gegenteil: jede Angabe hier ist konkret, namentlich und nachprüfbar.
Der wichtigste Unterschied ist kein Serverstandort, sondern eine Zuständigkeit. Palim wird von einer natürlichen Person mit ladungsfähiger Anschrift in Deutschland betrieben. Es gibt keine Holding in einem Drittland, keinen Vertreter, der die Verantwortung stellvertretend trägt — und keine Frage, welche Aufsichtsbehörde zuständig ist.
Ladungsfähige Anschrift in der EU — siehe Impressum.
Art. 27 verlangt einen Vertreter nur von Verantwortlichen ohne Niederlassung in der Union. Der Verantwortliche sitzt selbst in Deutschland.
Du kannst dich direkt und auf Deutsch beschweren.
Datenbank und Auth laufen bei Supabase in der EU-Region.
Deklariert in render.yaml, der Infrastrukturdefinition des Dienstes.
Das ist die komplette Liste. Wer hier nicht steht, sieht deine Inhalte nicht.
Ehrlich eingeordnet: Deine Sessions und Memories liegen und bleiben in der EU. Die beiden letzten Einträge sind die Ausnahmen, und wir führen sie hier auf, statt sie unter „EU-Hosting“ verschwinden zu lassen — E-Mail-Versand läuft über einen US-Dienst, und in einem eng begrenzten Sonderfall verlässt ein einzelnes Brain-Thema die EU zur Konsolidierung.
Auch das gehört zur Wahrheit: Supabase, Render und Vercel sind US-Unternehmen, die hier in EU-Regionen betrieben werden. „Daten in der EU“ heißt also nicht „Anbieter ohne US-Bezug“ — es heißt, dass die Verarbeitung in der EU stattfindet und der Verantwortliche in Deutschland haftet. Wer dir etwas anderes verspricht, verkauft dir eine Vereinfachung.
| Dienst | Zweck | Verarbeitungsort |
|---|---|---|
| SupabaseSupabase Inc. | Datenbank und Authentifizierung — hier liegen deine Sessions, Memories und dein Account | EU — Frankfurt, AWS eu-central-1 |
| RenderRender Inc. | Betrieb des MCP- und API-Servers | EU — Region Frankfurt |
| VercelVercel Inc. | Auslieferung dieser Marketing-Website sowie optionale Statistik nach deiner Einwilligung | Globales CDN — verarbeitet keine Session-Inhalte |
| ResendResend, Inc. | Transaktionale E-Mail, etwa die wöchentliche Zusammenfassung — verarbeitet E-Mail-Adresse und Inhalt der jeweiligen Nachricht | USA |
| AnthropicAnthropic PBC | Derzeit nicht genutzt. Palim kann übergroße Brain-Themen von einem Sprachmodell neu fassen lassen; dabei würde der entschlüsselte Inhalt dieses einen Themas übermittelt. Diese Funktion ist abgeschaltet und muss ausdrücklich aktiviert werden — ein hinterlegter Schlüssel allein genügt nicht | USA — derzeit inaktiv, siehe unten |
Unterstützte Inhaltsfelder werden serverseitig at rest mit AES-256-GCM verschlüsselt. Für jeden Nutzer wird über scrypt ein eigener Schlüssel aus einem von Palim verwalteten Master-Key abgeleitet. Die Übertragung läuft über HTTPS/TLS.
Das ist keine Ende-zu-Ende- und keine Zero-Knowledge-Verschlüsselung. Palim kann deine Inhalte entschlüsseln, um den Dienst zu erbringen — Suche, Destillation und Wiedergabe funktionieren anders nicht.
Wir sagen das so deutlich, weil die Gegenbehauptung im Markt üblich ist und selten hält: Wer damit wirbt, dass niemand alle Schlüssel besitzt, und gleichzeitig serverseitig Inhalte durchsucht und zusammenfasst, beschreibt zwei Dinge, die nicht gleichzeitig wahr sein können. Uns ist die überprüfbare Aussage lieber als die schönere.
Einzelne Sessions und Memories kannst du jederzeit selbst löschen. Entscheidend ist dabei, was mit dem destillierten Wissen passiert: Palim verdichtet gespeicherte Sessions zu Themen-Dokumenten, und eine Löschung, die nur die Ursprungs-Session entfernt, würde den Inhalt in dieser zweiten Ebene stehen lassen.
Genau das war zweimal defekt und ist repariert: Löschungen greifen bis in die destillierte Ebene durch, ohne Einträge zu entfernen, die andere, nicht gelöschte Sessions ebenfalls tragen. Beide Richtungen — zu wenig und zu viel löschen — sind seit dem 10. August 2026 verifiziert und werden seither in einem wiederkehrenden Selbsttest gegen die Produktion nachgeprüft.
Was noch fehlt, sagen wir genauso deutlich: Eine vollständige Account-Löschung per Klick gibt es derzeit nicht. Sie läuft über eine formlose Nachricht an privacy@usepalim.com und wird manuell ausgeführt. Der Self-Service dafür ist in Arbeit.
Palim verdichtet gespeicherte Sessions zu Themen-Dokumenten. Wächst ein Thema über sein Größenlimit hinaus, gibt es zwei Wege: lokal kürzen, was verlustbehaftet ist, oder das Dokument von einem Sprachmodell neu fassen lassen, was den entschlüsselten Inhalt an dessen Anbieter übermittelt.
Der zweite Weg ist abgeschaltet. Wichtiger als diese Zusage ist, dass du sie nachprüfen kannst: Der Dienst veröffentlicht seinen eigenen Zustand unter api.usepalim.com/health im Feld „brain_consolidation“. Steht dort „none“, findet diese Übermittlung nicht statt.
Der Schalter dafür ist bewusst getrennt von den Zugangsdaten: Ein hinterlegter API-Schlüssel aktiviert die Funktion nicht. Wird ein Anbieter genannt, ohne dass die passenden Zugangsdaten vorliegen, startet der Dienst gar nicht erst — statt still auf einen anderen Weg auszuweichen. Sollte diese Funktion je aktiviert werden, steht es in diesem Feld, in der Subprozessor-Liste oben und in der Datenschutzerklärung, bevor sie läuft.
Alle Angaben auf dieser Seite lassen sich gegenlesen: Der Verantwortliche steht im Impressum, die Verarbeitungsdetails in der Datenschutzerklärung, der Serverstandort in der Infrastrukturdefinition des Dienstes, der Konsolidierungs-Zustand im /health-Endpunkt.
Wenn eine Angabe hier nicht mehr stimmt, ist das ein Fehler und kein Marketing-Spielraum. Schreib an privacy@usepalim.com, dann wird die Seite korrigiert.
MemoryLake ist der derzeit sichtbarste Wettbewerber im Cross-Tool-Memory-Markt und bewirbt Europa aktiv. Die folgende Tabelle nennt ausschließlich Punkte, die sich aus der öffentlichen Datenschutzerklärung der Gegenseite ablesen lassen.
| Kriterium | Palim | MemoryLake |
|---|---|---|
| Speicherort namentlich genannt | Ja — Frankfurt, AWS eu-central-1 | Nein — die Datenschutzerklärung nennt keinen Speicherort, sondern eine mögliche Verarbeitung in anderen Ländern als dem Wohnsitzland |
| EU-Vertreter nach Art. 27 DSGVO | Nicht erforderlich — Verantwortlicher in Deutschland | Kein Vertreter benannt; Betreiber mit Sitz in Singapur |
| Subprozessor-Liste | Vollständig, mit Zweck und Verarbeitungsort | Nicht veröffentlicht |
| Deutschsprachige Fassung | Ja — Website, Datenschutz und Support | Keine deutsche Sprachversion |
| Zuständige Aufsichtsbehörde erkennbar | Ja — HBDI, Wiesbaden | Aus der Datenschutzerklärung nicht ableitbar |
Grundlage: eigene Auswertung der öffentlich zugänglichen Datenschutzerklärung von memorylake.ai, abgerufen am 13. August 2026. Anbieter ändern ihre Policies — prüf im Zweifel selbst nach. Verglichen werden ausschließlich Transparenz- und Zuständigkeitsangaben, nicht Funktionsumfang oder Qualität.
Deine gespeicherten Sessions und Memories liegen in Frankfurt (AWS eu-central-1) und werden dort verarbeitet. Eine Ausnahme betrifft E-Mail: Wenn dir Palim eine Nachricht schickt, etwa die wöchentliche Zusammenfassung, verarbeitet der Versanddienstleister Resend deine E-Mail-Adresse und den Inhalt dieser Nachricht in den USA. Einen zweiten Pfad gibt es im Code — die Neufassung übergroßer Brain-Themen durch ein Sprachmodell — der ist jedoch abgeschaltet und unter api.usepalim.com/health im Feld „brain_consolidation“ nachprüfbar. Steht dort „none“, verlässt außer dem E-Mail-Versand nichts die EU.
Nein, und wir behaupten es auch nicht. Inhalte sind mit AES-256-GCM at rest verschlüsselt, aber Palim kann sie zur Erbringung des Dienstes entschlüsseln. Ende-zu-Ende-Verschlüsselung wäre mit serverseitiger Suche und Destillation nicht vereinbar.
Weil die Vorschrift ihn hier nicht verlangt. Ein Vertreter nach Art. 27 ist für Verantwortliche vorgeschrieben, die keine Niederlassung in der Union haben. Der Verantwortliche für Palim sitzt in Deutschland — die Rolle, die ein Vertreter ausfüllen würde, ist bereits besetzt.
Ja, per Nachricht an privacy@usepalim.com. Die Löschung wird derzeit manuell ausgeführt; eine Self-Service-Funktion ist in Arbeit. Einzelne Sessions und Memories kannst du jederzeit selbst löschen, inklusive der daraus destillierten Einträge.
Der im Impressum genannte Verantwortliche, nach deutschem Recht, mit ladungsfähiger Anschrift. Du musst dich für die Durchsetzung deiner Rechte nicht an eine Gesellschaft in einem Drittland wenden.