Datensouveränität

Wo deine Daten liegen — und wer dafür geradesteht

Zuletzt aktualisiert: August 2026

Die meisten Memory-Anbieter schreiben „EU-konform“ auf die Startseite und nennen in der Datenschutzerklärung dann keinen einzigen Speicherort. Diese Seite macht das Gegenteil: jede Angabe hier ist konkret, namentlich und nachprüfbar.

Der wichtigste Unterschied ist kein Serverstandort, sondern eine Zuständigkeit. Palim wird von einer natürlichen Person mit ladungsfähiger Anschrift in Deutschland betrieben. Es gibt keine Holding in einem Drittland, keinen Vertreter, der die Verantwortung stellvertretend trägt — und keine Frage, welche Aufsichtsbehörde zuständig ist.

Die harten Angaben

Verantwortlicher nach Art. 4 Nr. 7 DSGVO
Jan Ole Schmidt, Kellersweg 7, 35764 Sinn, Deutschland

Ladungsfähige Anschrift in der EU — siehe Impressum.

EU-Vertreter nach Art. 27 DSGVO
Nicht erforderlich

Art. 27 verlangt einen Vertreter nur von Verantwortlichen ohne Niederlassung in der Union. Der Verantwortliche sitzt selbst in Deutschland.

Zuständige Aufsichtsbehörde
Hessischer Beauftragter für Datenschutz und Informationsfreiheit (HBDI), Postfach 3163, 65021 Wiesbaden

Du kannst dich direkt und auf Deutsch beschweren.

Speicherort der Inhalte
Frankfurt am Main, AWS eu-central-1

Datenbank und Auth laufen bei Supabase in der EU-Region.

Standort des API-Servers
Render, Region Frankfurt

Deklariert in render.yaml, der Infrastrukturdefinition des Dienstes.

Anwendbares Recht
Deutsches Recht, DSGVO und BDSG

Vollständige Subprozessor-Liste

Das ist die komplette Liste. Wer hier nicht steht, sieht deine Inhalte nicht.

Ehrlich eingeordnet: Deine Sessions und Memories liegen und bleiben in der EU. Die beiden letzten Einträge sind die Ausnahmen, und wir führen sie hier auf, statt sie unter „EU-Hosting“ verschwinden zu lassen — E-Mail-Versand läuft über einen US-Dienst, und in einem eng begrenzten Sonderfall verlässt ein einzelnes Brain-Thema die EU zur Konsolidierung.

Auch das gehört zur Wahrheit: Supabase, Render und Vercel sind US-Unternehmen, die hier in EU-Regionen betrieben werden. „Daten in der EU“ heißt also nicht „Anbieter ohne US-Bezug“ — es heißt, dass die Verarbeitung in der EU stattfindet und der Verantwortliche in Deutschland haftet. Wer dir etwas anderes verspricht, verkauft dir eine Vereinfachung.

DienstZweckVerarbeitungsort
SupabaseSupabase Inc.Datenbank und Authentifizierung — hier liegen deine Sessions, Memories und dein AccountEU — Frankfurt, AWS eu-central-1
RenderRender Inc.Betrieb des MCP- und API-ServersEU — Region Frankfurt
VercelVercel Inc.Auslieferung dieser Marketing-Website sowie optionale Statistik nach deiner EinwilligungGlobales CDN — verarbeitet keine Session-Inhalte
ResendResend, Inc.Transaktionale E-Mail, etwa die wöchentliche Zusammenfassung — verarbeitet E-Mail-Adresse und Inhalt der jeweiligen NachrichtUSA
AnthropicAnthropic PBCDerzeit nicht genutzt. Palim kann übergroße Brain-Themen von einem Sprachmodell neu fassen lassen; dabei würde der entschlüsselte Inhalt dieses einen Themas übermittelt. Diese Funktion ist abgeschaltet und muss ausdrücklich aktiviert werden — ein hinterlegter Schlüssel allein genügt nichtUSA — derzeit inaktiv, siehe unten

Verschlüsselung — und was wir ausdrücklich nicht behaupten

Unterstützte Inhaltsfelder werden serverseitig at rest mit AES-256-GCM verschlüsselt. Für jeden Nutzer wird über scrypt ein eigener Schlüssel aus einem von Palim verwalteten Master-Key abgeleitet. Die Übertragung läuft über HTTPS/TLS.

Das ist keine Ende-zu-Ende- und keine Zero-Knowledge-Verschlüsselung. Palim kann deine Inhalte entschlüsseln, um den Dienst zu erbringen — Suche, Destillation und Wiedergabe funktionieren anders nicht.

Wir sagen das so deutlich, weil die Gegenbehauptung im Markt üblich ist und selten hält: Wer damit wirbt, dass niemand alle Schlüssel besitzt, und gleichzeitig serverseitig Inhalte durchsucht und zusammenfasst, beschreibt zwei Dinge, die nicht gleichzeitig wahr sein können. Uns ist die überprüfbare Aussage lieber als die schönere.

Löschung nach Art. 17 DSGVO — Stand der Dinge

Einzelne Sessions und Memories kannst du jederzeit selbst löschen. Entscheidend ist dabei, was mit dem destillierten Wissen passiert: Palim verdichtet gespeicherte Sessions zu Themen-Dokumenten, und eine Löschung, die nur die Ursprungs-Session entfernt, würde den Inhalt in dieser zweiten Ebene stehen lassen.

Genau das war zweimal defekt und ist repariert: Löschungen greifen bis in die destillierte Ebene durch, ohne Einträge zu entfernen, die andere, nicht gelöschte Sessions ebenfalls tragen. Beide Richtungen — zu wenig und zu viel löschen — sind seit dem 10. August 2026 verifiziert und werden seither in einem wiederkehrenden Selbsttest gegen die Produktion nachgeprüft.

Was noch fehlt, sagen wir genauso deutlich: Eine vollständige Account-Löschung per Klick gibt es derzeit nicht. Sie läuft über eine formlose Nachricht an privacy@usepalim.com und wird manuell ausgeführt. Der Self-Service dafür ist in Arbeit.

Die eine Stelle, an der Daten die EU verlassen könnten — und wie du sie selbst prüfst

Palim verdichtet gespeicherte Sessions zu Themen-Dokumenten. Wächst ein Thema über sein Größenlimit hinaus, gibt es zwei Wege: lokal kürzen, was verlustbehaftet ist, oder das Dokument von einem Sprachmodell neu fassen lassen, was den entschlüsselten Inhalt an dessen Anbieter übermittelt.

Der zweite Weg ist abgeschaltet. Wichtiger als diese Zusage ist, dass du sie nachprüfen kannst: Der Dienst veröffentlicht seinen eigenen Zustand unter api.usepalim.com/health im Feld „brain_consolidation“. Steht dort „none“, findet diese Übermittlung nicht statt.

Der Schalter dafür ist bewusst getrennt von den Zugangsdaten: Ein hinterlegter API-Schlüssel aktiviert die Funktion nicht. Wird ein Anbieter genannt, ohne dass die passenden Zugangsdaten vorliegen, startet der Dienst gar nicht erst — statt still auf einen anderen Weg auszuweichen. Sollte diese Funktion je aktiviert werden, steht es in diesem Feld, in der Subprozessor-Liste oben und in der Datenschutzerklärung, bevor sie läuft.

Was du daraus prüfen kannst

Alle Angaben auf dieser Seite lassen sich gegenlesen: Der Verantwortliche steht im Impressum, die Verarbeitungsdetails in der Datenschutzerklärung, der Serverstandort in der Infrastrukturdefinition des Dienstes, der Konsolidierungs-Zustand im /health-Endpunkt.

Wenn eine Angabe hier nicht mehr stimmt, ist das ein Fehler und kein Marketing-Spielraum. Schreib an privacy@usepalim.com, dann wird die Seite korrigiert.

Im Vergleich: Palim und MemoryLake

MemoryLake ist der derzeit sichtbarste Wettbewerber im Cross-Tool-Memory-Markt und bewirbt Europa aktiv. Die folgende Tabelle nennt ausschließlich Punkte, die sich aus der öffentlichen Datenschutzerklärung der Gegenseite ablesen lassen.

KriteriumPalimMemoryLake
Speicherort namentlich genanntJa — Frankfurt, AWS eu-central-1Nein — die Datenschutzerklärung nennt keinen Speicherort, sondern eine mögliche Verarbeitung in anderen Ländern als dem Wohnsitzland
EU-Vertreter nach Art. 27 DSGVONicht erforderlich — Verantwortlicher in DeutschlandKein Vertreter benannt; Betreiber mit Sitz in Singapur
Subprozessor-ListeVollständig, mit Zweck und VerarbeitungsortNicht veröffentlicht
Deutschsprachige FassungJa — Website, Datenschutz und SupportKeine deutsche Sprachversion
Zuständige Aufsichtsbehörde erkennbarJa — HBDI, WiesbadenAus der Datenschutzerklärung nicht ableitbar

Grundlage: eigene Auswertung der öffentlich zugänglichen Datenschutzerklärung von memorylake.ai, abgerufen am 13. August 2026. Anbieter ändern ihre Policies — prüf im Zweifel selbst nach. Verglichen werden ausschließlich Transparenz- und Zuständigkeitsangaben, nicht Funktionsumfang oder Qualität.

Häufige Fragen

Verlassen meine Daten die EU?

Deine gespeicherten Sessions und Memories liegen in Frankfurt (AWS eu-central-1) und werden dort verarbeitet. Eine Ausnahme betrifft E-Mail: Wenn dir Palim eine Nachricht schickt, etwa die wöchentliche Zusammenfassung, verarbeitet der Versanddienstleister Resend deine E-Mail-Adresse und den Inhalt dieser Nachricht in den USA. Einen zweiten Pfad gibt es im Code — die Neufassung übergroßer Brain-Themen durch ein Sprachmodell — der ist jedoch abgeschaltet und unter api.usepalim.com/health im Feld „brain_consolidation“ nachprüfbar. Steht dort „none“, verlässt außer dem E-Mail-Versand nichts die EU.

Ist Palim Ende-zu-Ende-verschlüsselt?

Nein, und wir behaupten es auch nicht. Inhalte sind mit AES-256-GCM at rest verschlüsselt, aber Palim kann sie zur Erbringung des Dienstes entschlüsseln. Ende-zu-Ende-Verschlüsselung wäre mit serverseitiger Suche und Destillation nicht vereinbar.

Warum hat Palim keinen EU-Vertreter nach Art. 27 DSGVO?

Weil die Vorschrift ihn hier nicht verlangt. Ein Vertreter nach Art. 27 ist für Verantwortliche vorgeschrieben, die keine Niederlassung in der Union haben. Der Verantwortliche für Palim sitzt in Deutschland — die Rolle, die ein Vertreter ausfüllen würde, ist bereits besetzt.

Kann ich meinen Account vollständig löschen lassen?

Ja, per Nachricht an privacy@usepalim.com. Die Löschung wird derzeit manuell ausgeführt; eine Self-Service-Funktion ist in Arbeit. Einzelne Sessions und Memories kannst du jederzeit selbst löschen, inklusive der daraus destillierten Einträge.

Wer haftet, wenn etwas schiefgeht?

Der im Impressum genannte Verantwortliche, nach deutschem Recht, mit ladungsfähiger Anschrift. Du musst dich für die Durchsetzung deiner Rechte nicht an eine Gesellschaft in einem Drittland wenden.