Lokal gespeicherte Daten
Workspace-Einstellungen, Ziele, Evidence, Actions, Freigaben, Receipts und Audit liegen in einer lokalen Datenbank im Benutzerprofil.
Datenschutz
MarketingOS 0.3.0 speichert den Workspace lokal. Google-Zugangsdaten des Standardpfads bleiben im verwalteten Connector. Eine dedizierte Reviewer-Bereitstellung wird live validiert; sie ist kein Kundenrelease. Google Review und die allgemeine Kundenfreigabe bleiben offen. Für die öffentliche Website ist optionale, einwilligungsbasierte Reichweitenmessung getrennt geregelt.
Workspace-Einstellungen, Ziele, Evidence, Actions, Freigaben, Receipts und Audit liegen in einer lokalen Datenbank im Benutzerprofil.
Nach ausdrücklicher Verbindung verarbeitet MarketingOS im gewählten Workspace GSC-Rohdaten zu verifizierten Properties, Sitemaps und URL-Inspection-Status sowie aggregierte Suchanalysen mit Suchanfrage, Seite, Klicks, Impressionen, CTR und Position. Aus GA4 verarbeitet es Konto-, Property-, Datenstream- und Key-Event-Metadaten sowie aggregierte Berichte zu Landingpages, Kanälen, aktiven und neuen Nutzern, Sitzungen, Ereignissen und Key Events, keine Ereignisrohdaten auf Nutzerebene. Aus GTM verarbeitet es Konfigurationsdaten zu Konten, Containern, Workspaces, Tags, Triggern, Variablen und Versionen. Diese Daten dienen nur Quellendiagnose, SEO- und GEO-Priorisierung, sichtbaren Setup-Plänen, freigegebener Ausführung, Receipts und Post-Change-Messung für diesen Workspace.
MarketingOS fordert nur die zur gewählten Funktion gehörende Gruppe an: gsc.read mit webmasters.readonly, gsc.sitemaps.manage mit webmasters, ga4.read mit analytics.readonly, ga4.measurement.manage mit analytics.edit, gtm.read mit tagmanager.readonly, gtm.workspace.edit mit tagmanager.edit.containers, gtm.version.create mit tagmanager.edit.containerversions und gtm.version.publish mit tagmanager.publish. Bereits gewährte Berechtigungen werden nicht erneut angefragt. Nach Autorisierung dürfen die drei Read-Gruppen laufen; die fünf Write-Gruppen sind nie autonom.
Im Standardpfad verbleiben Google Access- und Refresh-Tokens im serverseitigen Managed Connector auf der dedizierten Reviewer-Infrastruktur. Sie gelangen nie in die Browseroberfläche, an den Local Agent, OpenClaw oder Hermes Agents, in die lokale MarketingOS Runtime oder an ein Modell. Der vollständige persistente Proxy-Zustand ist mit AES-256-GCM verschlüsselt; der 256-Bit-Master-Key ist nur für die Proxy-Serviceidentität lesbar. Mandanten- und workspacegebundene signierte Anfragen, eine feste Allowlist namentlich benannter Operationen und Token-Filter in Antworten begrenzen den Zugriff.
Die Modellübertragung ist standardmäßig aus. Nur der Workspace-Owner kann separat einwilligen und die Freigabe jederzeit für neue Anfragen sofort deaktivieren. Solange diese Einwilligung aktiv ist, darf MarketingOS für aktuell oder später verbundene Google Search Console (GSC)-, Google Analytics 4 (GA4)- und Google Tag Manager (GTM)-Connectoren dieses Workspace ausschließlich folgende Google-API-Daten und daraus abgeleitete Daten übertragen: GSC Property-, Sitemap- und URL-Inspection-Daten sowie aggregierte Search Analytics; GA4 Account-, Property-, Data-Stream- und Key-Event-Metadaten sowie aggregierte Reports, niemals user-level raw events; GTM Account-, Container-, Workspace-, Tag-, Trigger-, Variable- und Version-Konfiguration; und die daraus abgeleiteten Workspace-Artefakttypen Goal Metric, Plan, Evidence einschließlich Diagnostics, Claim, Action, Execution Receipt, Observation, Outcome und Connector, soweit sie für die sichtbare workspacebezogene MarketingOS-Analyse, Priorisierung, Empfehlungen und Entwürfe nötig sind. Workspace Context und Goals sind nicht übertragungsfähige lokale Steuerdaten. Ausschließlicher Empfänger ist der in den Google-Berechtigungen mit exakter Provider-Origin, Modell-ID und Descriptor-Digest angezeigte Controlled OpenClaw Modellpfad; Hermes Direct ist für diese Übertragung nicht zugelassen. Der Modellanbieter verarbeitet übertragene Daten nach seinem eigenen Vertrag und seinen Datenschutzhinweisen. Google Tokens und Credentials werden nicht übertragen. Jede Provider-Anfrage mit Google-abgeleiteten Daten braucht unmittelbar vor der Übertragung eine aktuelle einmalige Autorisierung; nach Deaktivierung werden neue und wiederholte Anfragen geschlossen abgelehnt. Gewinnt die Deaktivierung vor diesem Autorisierungs-Commit, findet keine Übertragung statt. Eine davor einmalig autorisierte und dauerhaft für die unmittelbar folgende Provider-Übergabe festgeschriebene Anfrage kann im sichtbaren Draining-Zustand noch übertragen und abgeschlossen werden. Die Einwilligung gilt bis zum Widerruf nur für diese geschlossene Liste von Datenarten und Zwecken. Neue Datenarten oder Nutzungen brauchen eine neue Offenlegung und Einwilligung. MarketingOS kann bereits beim Modellanbieter gespeicherte Kopien nicht selbst löschen; dafür gelten dessen Lösch- und Aufbewahrungsfunktionen. MarketingOS nutzt die Daten nicht für MarketingOS-Werbung, Verkauf oder allgemeines Modelltraining.
Beim Absenden verarbeitet der Webserver Rolle, optionale Website, E-Mail-Adresse und Beschreibung, um die Anfrage an francesco@scilipoti.de zuzustellen und zu beantworten. Es wird kein externer Formularanbieter verwendet. Ein stündlicher, nicht rückrechenbarer Hash der Absenderadresse begrenzt automatisierten Spam und läuft mit seinem Zeitfenster ab. Ist die direkte Zustellung auf dem Webspace nicht verfügbar, öffnet die Seite stattdessen dein E-Mail-Programm mit den bereits eingetragenen Angaben. Formularinhalte werden nicht an Analytics übermittelt.
Diese Website lädt Google Analytics 4 erst nach deiner ausdrücklichen Zustimmung. Übermittelt werden Seitenpfad, Sprache, Browser- und Geräteinformationen, eine ungefähre Region sowie klar benannte Nutzungsereignisse wie Demo-Aufruf, Formularstart, Screenshot-Aufruf und Lesetiefe. E-Mail-Adresse, Website und Freitext des Founding-Partner-Formulars werden nicht an Analytics übergeben.
Empfänger der Analysedaten dieser Website ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Nutzerbezogene und Ereignisdaten werden in der Analytics-Property zwei Monate aufbewahrt; Standardberichte können daraus länger aggregierte Werte enthalten. Im Managed Connector läuft ein OAuth-State nach zehn Minuten ab. Google Access- und Refresh-Tokens bleiben im AES-256-GCM-verschlüsselten serverseitigen Proxy-Zustand, bis der Provider-Widerruf bestätigt oder die lokale Connector-Verbindung gelöscht wird. Verbindungsmetadaten bleiben bis zur Löschung erhalten. Der Proxy speichert keine rohen Google-API-Antworten dauerhaft. Verschlüsselte operative Sicherungen der Reviewer-Installation verfallen innerhalb von sieben Tagen. Vor einer lokalen Google-Datenlöschung zeigt MarketingOS eine digestgebundene Inventarvorschau. Die bestätigte Löschung entfernt Google-Rohdaten und ausschließlich oder gemischt daraus abgeleitete Goal Metrics, Plans, Evidence, Claims, Actions, Execution Receipts, Observations und Outcomes. Payloadfreie Guardian- und Audit-Metadaten bleiben für die Lebensdauer des Workspace als Integritäts- und Löschbeleg erhalten: IDs, Typen, Versionen, Hashes und Digests, Zeitpunkte, Ereigniszustände sowie das minimale Lösch-Receipt, jedoch keine Google-Payloads oder Tokens. Die lokale Google-Datenlöschung löscht keine Google-abgeleiteten Inhalte, die bereits in OpenClaw-Transkripten oder im OpenClaw-Workspace-Zustand gespeichert wurden. Diese Runtime-Kopie muss separat über die root-authentifizierten OpenClaw-Lifecycle-Lösch- oder Runtime-Kontrollen gelöscht werden; nach Deaktivierung der Modellfreigabe oder lokaler Löschung bleibt sie für jeden neuen Provider-Egress gesperrt. Die Reviewer-Alpha besitzt dafür keine automatische 400-Tage-Löschung. Die lokale Google-Datenlöschung ist keine vollständige Workspace-Löschung; eine vollständige MarketingOS-Workspace-Löschanfrage geht an francesco@scilipoti.de. Spätere kundenseitig erzeugte lokale Sicherungen bleiben unter Kontrolle des Kunden.
MarketingOS verkauft keine Google-Nutzerdaten, nutzt sie nicht für Werbung, überträgt sie nicht an sachfremde Dritte, trainiert damit keine allgemeinen KI-Modelle und greift nicht auf Gmail oder Drive zu. MarketingOS verwaltet keine Anzeigen und gibt kein Werbebudget aus.
Disconnect deaktiviert den Connector und stoppt weitere Google-API-Aufrufe, behält aber die serverseitigen Zugangsdaten und widerruft Googles Einwilligung nicht. Provider-Widerruf deaktiviert zuerst den Zugriff, fordert danach genau einmal den Widerruf bei Google an und löscht nach bestätigtem Ergebnis das Credential-Envelope; ein unklarer Widerrufsausgang wird sicher gesperrt und nicht blind wiederholt. Der Nutzer kann Googles Kontoberechtigung zusätzlich unter https://myaccount.google.com/permissions prüfen oder entfernen. Lokale Löschung widerruft die Google-Einwilligung nicht. Sie entfernt nach einer digestgebundenen Inventarvorschau Credential-Envelope oder Managed-Binding, Google-Rohdaten sowie ausschließlich oder gemischt daraus abgeleitete Goal Metrics, Plans, Evidence, Claims, Actions, Execution Receipts, Observations und Outcomes. Die Connector-Hülle bleibt nur bereinigt für eine spätere Neueinrichtung; payloadfreie Guardian- und Audit-Metadaten sowie ein minimales Lösch-Receipt bleiben als Integritäts- und Löschbeleg erhalten. Bereits offene OAuth-States werden sofort ungültig und laufen spätestens nach zehn Minuten ab. Die lokale Google-Datenlöschung löscht keine Google-abgeleiteten Inhalte, die bereits in OpenClaw-Transkripten oder im OpenClaw-Workspace-Zustand gespeichert wurden. Diese Runtime-Kopie muss separat über die root-authentifizierten OpenClaw-Lifecycle-Lösch- oder Runtime-Kontrollen gelöscht werden; nach Deaktivierung der Modellfreigabe oder lokaler Löschung bleibt sie für jeden neuen Provider-Egress gesperrt. Lokale Sicherungen des Nutzers und bereits beim Modellanbieter gespeicherte Kopien bleiben unter Kontrolle des jeweiligen Betreibers und werden nicht automatisch gelöscht. Die lokale Google-Datenlöschung ist keine vollständige Workspace-Löschung; eine vollständige MarketingOS-Workspace-Löschung muss über den Datenschutzkontakt angefragt werden. Die Website-Analytics-Einwilligung kann unabhängig davon über Cookie-Einstellungen geändert werden. Lösch- und Datenschutzanfragen gehen an francesco@scilipoti.de.