Datenschutzerklärung

Wir freuen uns über Ihr Interesse an unserer Plattform. Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Nachfolgend informieren wir Sie über die Verarbeitung personenbezogener Daten bei der Nutzung unserer Website und der KI-gestützten Plattform VisionHub.

1. Verantwortlicher

Verantwortlicher für die Verarbeitung personenbezogener Daten ist:

Gecko Two GmbH
Ritterstraße 42
04109 Leipzig

Handelsregister: 32007
Registergericht: Amtsgericht Leipzig

Vertreten durch den Geschäftsführer:
Christopher Siebenhüner

Telefon: 0341-24834182
Telefax: 0341-21204804
E-Mail: hello@gecko-two.de

In Datenschutzfragen erreichen Sie uns unter den vorstehenden Kontaktdaten.

2. Begriffe und Umfang dieser Datenschutzerklärung

Diese Datenschutzerklärung gilt für:

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.

3. Aufruf der Website

Bei jedem Aufruf unserer Website verarbeitet unser Hosting- und Infrastrukturprovider technisch erforderliche Daten. Dazu können insbesondere gehören:

Die Verarbeitung erfolgt, um unsere Website sicher und technisch funktionsfähig bereitzustellen, Angriffe abzuwehren, Fehler zu analysieren und die Stabilität unserer Systeme zu gewährleisten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der sicheren und funktionsfähigen Bereitstellung unserer Website und Plattform.

Für das Hosting und die technische Infrastruktur setzen wir Railway ein. Vertragspartner ist die Railway Corporation, Vereinigte Staaten. Unsere Produktivumgebung wird nach derzeitiger Konfiguration in der EU-Region Amsterdam betrieben; die Verarbeitung findet damit im Regelfall innerhalb der Europäischen Union statt. Da Railway ein US-amerikanisches Unternehmen ist und US-Unterauftragnehmer einsetzt, kann ein Zugriff aus einem Drittland gleichwohl nicht ausgeschlossen werden. Die Übermittlung wird daher auf Standarddatenschutzklauseln der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO gestützt (siehe Ziffer 15).

Unsere öffentlich erreichbaren Seiten binden nach derzeitiger technischer Konfiguration keine externen Schriftarten-CDNs, Analyse- oder Marketingtrackingdienste ein. Schriften, Skripte und Stylesheets werden von unserer eigenen Domain ausgeliefert.

4. Registrierung, Nutzerkonto und Authentifizierung

4.1 Verarbeitete Daten

Wenn Sie ein Nutzerkonto anlegen oder sich anmelden, verarbeiten wir insbesondere:

Diese Daten benötigen wir, um Ihr Nutzerkonto einzurichten, Sie zu authentifizieren, die Plattform bereitzustellen und Ihr Konto vor unbefugtem Zugriff zu schützen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung des Nutzungsvertrags erforderlich ist. Soweit die Verarbeitung der IT-Sicherheit, Missbrauchsverhinderung oder Durchsetzung unserer Nutzungsbedingungen dient, ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO.

Unser berechtigtes Interesse liegt in der Gewährleistung der Sicherheit, Integrität und Funktionsfähigkeit der Plattform.

4.2 Authentifizierungs-, Datenbank- und Speicherinfrastruktur

Für die Verwaltung von Nutzerkonten, Datenbankinhalten und Speicherfunktionen setzen wir Supabase ein. Vertragspartner ist die Supabase Pte. Ltd, Singapur.

Supabase verarbeitet personenbezogene Daten in unserem Auftrag. Je nach verwendeter Plattformfunktion können insbesondere Account- und Authentifizierungsdaten, Datenbankdaten, Speicherinhalte, technische Verbindungsdaten und Nutzungsdaten verarbeitet werden.

Bei der Nutzung eingeloggter Funktionen — etwa dem Senden einer Chatnachricht, dem Löschen von Chatverläufen oder dem Absenden von Feedback — stellt Ihr Browser nach derzeitiger Konfiguration eine unmittelbare Verbindung zu Supabase her. Dabei wird Ihre IP-Adresse technisch an Supabase übermittelt. Die Anmeldung selbst erfolgt demgegenüber über unsere eigene Domain: Ihre Zugangsdaten werden serverseitig an Supabase übermittelt und nicht unmittelbar aus Ihrem Browser.

Nach unserer derzeitigen Konfiguration befinden sich Datenbank-, Authentifizierungs- und Speicherressourcen in einer Region innerhalb der Europäischen Union (EU-West). Der Datenbestand selbst wird damit in der Europäischen Union verarbeitet. Da unser Vertragspartner seinen Sitz in Singapur hat und ein Support-Unterauftragnehmer in den Vereinigten Staaten eingesetzt wird, wird die Übermittlung an den Vertragspartner auf Standarddatenschutzklauseln gestützt (siehe Ziffer 15).

Die jeweils aktuelle Liste der von Supabase eingesetzten Unterauftragsverarbeiter wird von Supabase öffentlich bereitgestellt und ist über die Datenschutz- und Auftragsverarbeitungsunterlagen von Supabase abrufbar.

Rechtsgrundlage für die Einbindung von Supabase ist Art. 6 Abs. 1 lit. b DSGVO sowie, soweit erforderlich, Art. 6 Abs. 1 lit. f DSGVO. Mit Supabase besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

5. KI-gestützte Chat- und Assistenzfunktionen

5.1 Verarbeitung bei Nutzung der KI-Funktionen

Unsere Plattform stellt KI-gestützte Chat- und Assistenzfunktionen bereit, beispielsweise zur Unterstützung bei der Erstellung und Überarbeitung von Pitch-Unterlagen, Förderanträgen oder sonstigen Gründungs- und Unternehmensunterlagen.

Wenn Sie diese Funktionen verwenden, verarbeiten wir insbesondere:

Die Verarbeitung erfolgt, um die von Ihnen ausgewählte KI-Funktion bereitzustellen und den Nutzungsvertrag zu erfüllen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

5.2 OpenAI

Zur technischen Generierung KI-gestützter Antworten nutzen wir Dienste von OpenAI. Vertragspartner ist die OpenAI Ireland Ltd, Dublin. Hierbei können Ihre Eingaben sowie die für die Antwortgenerierung erforderlichen Inhalte an OpenAI übermittelt werden.

OpenAI verarbeitet diese Daten in unserem Auftrag zur Bereitstellung der KI-Funktion. Mit OpenAI besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

Die Verarbeitung erfolgt in den Vereinigten Staaten. OpenAI ist nicht nach dem EU-US Data Privacy Framework zertifiziert; die Übermittlung wird daher auf Standarddatenschutzklauseln der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO gestützt (siehe Ziffer 15).

Eine Nutzung der von uns übermittelten Inhalte zum Training oder zur Verbesserung allgemeiner KI-Modelle findet nicht statt. Bei der Nutzung der OpenAI-Programmierschnittstelle (API), über die unsere Plattform angebunden ist, ist ein solches Training vertraglich ausgeschlossen und standardmäßig nicht vorgesehen. Zur Missbrauchserkennung kann OpenAI übermittelte Inhalte für einen begrenzten Zeitraum von bis zu 30 Tagen speichern und anschließend löschen.

5.3 Hinweise zu Eingaben in KI-Chatfunktionen

Bitte geben Sie in KI-Chatfunktionen keine personenbezogenen Daten Dritter, besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO, Geschäftsgeheimnisse oder sonstige vertrauliche Informationen ein, sofern Sie hierzu nicht berechtigt sind und dies für den jeweiligen Zweck erforderlich ist.

Die KI-Ausgaben dienen der Unterstützung. Sie können unvollständig, fehlerhaft oder nicht auf Ihren Einzelfall zugeschnitten sein. Sie ersetzen keine verbindliche fachliche, rechtliche, steuerliche oder finanzielle Beratung. Inhalte, die für Entscheidungen oder externe Einreichungen verwendet werden sollen, müssen von Ihnen eigenverantwortlich geprüft werden.

5.4 Speicherung von Chatinhalten

Chatinhalte und KI-Ausgaben werden in Ihrem Nutzerkonto gespeichert, damit Sie diese erneut aufrufen und weiterverwenden können. Sie können gespeicherte Chatverläufe innerhalb eines geöffneten Chats über das Löschen-Symbol in der Chat-Übersicht entfernen; auf diesem Weg lassen sich einzelne wie auch sämtliche Chatverläufe löschen. Nach Löschung werden die Inhalte aus unseren aktiven Systemen entfernt; Sicherungskopien werden innerhalb von 30 Tagen überschrieben oder gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Gründe zur vorübergehenden weiteren Speicherung entgegenstehen.

Unabhängig davon können technische Sicherheits- und Fehlerprotokolle für einen begrenzten Zeitraum gespeichert werden, soweit dies für die Sicherheit und Stabilität der Plattform erforderlich ist.

6. Tokenkontingente und Nutzungsverwaltung

Wir verarbeiten Daten über das Ihnen zugewiesene, verfügbare und verbrauchte Tokenkontingent. Dies umfasst insbesondere:

Die Verarbeitung ist erforderlich, um den vereinbarten Nutzungsumfang bereitzustellen, Missbrauch zu verhindern und gegebenenfalls Abrechnungen durchzuführen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit die Verarbeitung der Missbrauchserkennung, IT-Sicherheit oder Geltendmachung beziehungsweise Abwehr rechtlicher Ansprüche dient, ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO.

7. Durch Dritte finanzierte Nutzerzugänge

Einige Nutzer erhalten den Zugang zur Plattform nicht unmittelbar gegen eigene Zahlung, sondern über eine Organisation, die den Zugang finanziert oder bereitstellt, etwa ein Beratungsunternehmen, ein Förderprogramm oder eine sonstige Partnerorganisation.

7.1 Datenverarbeitung im gesponserten Zugangsmodell

In diesem Fall verarbeiten wir zusätzlich Daten zur Zuordnung Ihres Nutzerkontos zu der jeweiligen Partnerorganisation. Dies kann insbesondere umfassen:

Die Verarbeitung erfolgt, um den von der Partnerorganisation finanzierten Zugang bereitzustellen und zu verwalten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Bereitstellung Ihres Zugangs erforderlich ist. Soweit die Verarbeitung zur Administration des finanzierten Zugangs, zur Missbrauchsabwehr oder zur Abrechnung gegenüber der Partnerorganisation erforderlich ist, erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

7.2 Datenzugriff der Partnerorganisation

Die Partnerorganisation kann nur Daten der Nutzer einsehen, die ihr technisch zugeordnet sind. Sie erhält ausschließlich die für Administration und Nutzungssteuerung erforderlichen Angaben, insbesondere:

Chatinhalte, Prompts, KI-Ausgaben und Supportanfragen sind für Partnerorganisationen grundsätzlich nicht einsehbar. Dies gilt, soweit nicht ausdrücklich eine abweichende Funktion vereinbart, transparent gemacht und datenschutzrechtlich zulässig ausgestaltet wurde.

Die jeweilige Partnerorganisation kann personenbezogene Daten für eigene Zwecke verarbeiten, insbesondere zur Durchführung des von ihr angebotenen Beratungs-, Förder- oder Unterstützungsprogramms. Soweit sie hierfür eigener Verantwortlicher ist, gelten ergänzend deren Datenschutzhinweise.

8. E-Mail-Kommunikation und transaktionale E-Mails

Wir versenden E-Mails, soweit dies für die Registrierung, Authentifizierung, Vertragsabwicklung, Sicherheit oder Kommunikation mit Ihnen erforderlich ist. Dazu gehören insbesondere:

Hierbei verarbeiten wir insbesondere E-Mail-Adresse, Versandzeitpunkt, Zustellstatus und den jeweiligen Nachrichteninhalt.

Für den Versand nutzen wir Resend als technischen Dienstleister. Vertragspartner ist die Plus Five Five, Inc., Vereinigte Staaten. Resend verarbeitet Daten in unserem Auftrag auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

Die Verarbeitung findet in den Vereinigten Staaten statt; eine EU-Region steht bei diesem Anbieter nicht zur Verfügung. Resend ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend sind Standarddatenschutzklauseln vereinbart (siehe Ziffer 15). Resend speichert die Versanddaten für 30 Tage. Nach Beendigung unseres Vertragsverhältnisses werden die Daten innerhalb von 90 Tagen gelöscht.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Kommunikation zur Vertragsdurchführung erforderlich ist, sowie Art. 6 Abs. 1 lit. f DSGVO zur Gewährleistung eines sicheren und ordnungsgemäßen Plattformbetriebs.

9. Support und Kontaktaufnahme

Wenn Sie uns per E-Mail, Kontaktformular oder über einen Supportkanal kontaktieren, verarbeiten wir die von Ihnen übermittelten Daten, insbesondere:

Die Verarbeitung erfolgt zur Bearbeitung Ihrer Anfrage und zur Kommunikation mit Ihnen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit sich Ihre Anfrage auf ein Vertragsverhältnis oder vorvertragliche Maßnahmen bezieht. In anderen Fällen ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sachgerechten Bearbeitung von Anfragen.

10. Fehleranalyse und IT-Sicherheit

Zur Erkennung, Analyse und Behebung technischer Fehler sowie zur Sicherung der Plattform verwenden wir Sentry. Vertragspartner ist die Functional Software, Inc., Vereinigte Staaten.

Hierbei können technische Informationen verarbeitet werden, insbesondere:

Sentry wird über eine eigene Route unserer Plattform eingebunden. Ihr Browser stellt nach derzeitiger Konfiguration keine unmittelbare Verbindung zu Sentry her.

Wir haben technische Maßnahmen getroffen, um die Übermittlung personenbezogener Daten in Fehlerberichte zu vermeiden: IP-Adressen werden nicht gespeichert (die IP-Adresse wird vor der Übermittlung entfernt, nicht nur gekürzt). E-Mail-Adressen, Inhalte von Eingabefeldern, Request-Bodies, Breadcrumbs, Session-Replays sowie Variableninhalte aus Stacktraces werden strukturell aus den Fehlerberichten entfernt; verbleibende Tokens und E-Mail-Adressen werden zusätzlich in Textfeldern geschwärzt.

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einem sicheren, fehlerfreien und stabilen Betrieb der Plattform.

Sentry verarbeitet Daten in unserem Auftrag auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Die Fehlerdaten werden nach unserer derzeitigen Konfiguration in der EU-Region Frankfurt verarbeitet. Sentry ist zusätzlich nach dem EU-US Data Privacy Framework zertifiziert; ergänzend sind Standarddatenschutzklauseln vereinbart (siehe Ziffer 15). Fehlerereignisse werden von Sentry für 30 Tage gespeichert und anschließend gelöscht.

11. Wissensdatenbanken und Sicherungskopien

Soweit für einzelne KI-Assistenten Wissensdokumente oder sonstige Inhalte hinterlegt werden, können diese zur Sicherung und Wiederherstellung in Backup- oder Verwaltungsumgebungen verarbeitet werden.

Der Zugriff auf diese Sicherungen erfolgt ausschließlich über Offline-Werkzeuge und nicht im Laufzeit- oder Request-Pfad.

Personenbezogene Daten dürfen nicht in die dort verwalteten Wissensdokumente aufgenommen werden.

12. Custom Actions und externe Schnittstellen

Unsere Plattform sieht die technische Möglichkeit vor, einzelne KI-Assistenten mit externen Schnittstellen („Custom Actions“) zu verbinden. Dadurch kann ein KI-Assistent im Einzelfall Daten an einen externen Dienst übermitteln oder Daten von diesem abrufen.

Custom Actions werden ausschließlich durch uns als Betreiber eingerichtet und aktiviert. Kunden, Mandanten oder Partnerorganisationen können Custom Actions nicht selbst konfigurieren. Eine über eine Custom Action ausgelöste Übermittlung ist daher unsere eigene Datenverarbeitung; der jeweilige externe Dienst ist ein Empfänger, den wir in dieser Datenschutzerklärung benennen.

Derzeit ist keine Custom Action mit einer aktiven externen Schnittstelle eingerichtet. Es findet über diese Funktion gegenwärtig keine Datenübermittlung an externe Dienste statt.

Sobald wir eine Custom Action mit einem externen Dienst aktivieren, benennen wir den betreffenden Dienst und die übermittelten Datenarten in dieser Datenschutzerklärung und informieren Sie im jeweiligen Nutzungskontext über die beabsichtigte Datenübermittlung. Welche Daten übermittelt werden, hängt dann von der konkreten Konfiguration der Custom Action und Ihrer Eingabe ab; dies können insbesondere Inhalte aus Ihrer Anfrage, technische Parameter oder zur Durchführung der jeweiligen Aktion erforderliche Daten sein. Für die Datenverarbeitung durch den jeweiligen externen Dienst gelten ergänzend dessen Datenschutzhinweise.

13. Cookies und ähnliche Technologien

Wir verwenden technisch notwendige Cookies und vergleichbare Technologien, soweit dies erforderlich ist, um die Website und Plattform bereitzustellen, die Anmeldung zu ermöglichen, Sicherheitsfunktionen umzusetzen und Ihre Einstellungen zu speichern.

Die Speicherung oder der Zugriff auf Informationen in Ihrem Endgerät erfolgt in diesen Fällen auf Grundlage von § 25 Abs. 2 TDDDG. Die anschließende Verarbeitung personenbezogener Daten erfolgt, soweit erforderlich, auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO oder Art. 6 Abs. 1 lit. f DSGVO.

Wir verwenden derzeit keine Analyse-, Marketing- oder vergleichbaren optionalen Cookies, die eine Einwilligung nach § 25 Abs. 1 TDDDG erfordern.

14. Empfänger personenbezogener Daten

Wir übermitteln personenbezogene Daten nur, soweit dies für die genannten Zwecke erforderlich ist, gesetzlich erlaubt ist oder Sie eingewilligt haben.

Empfänger können insbesondere sein:

Soweit Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, verpflichten wir diese vertraglich gemäß Art. 28 DSGVO auf geeignete Datenschutz- und Sicherheitsstandards.

15. Datenübermittlungen in Drittländer

Soweit personenbezogene Daten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums übermittelt werden, stellen wir sicher, dass die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.

Eine Übermittlung kann insbesondere erforderlich sein, wenn von uns eingesetzte Dienstleister oder deren Unterauftragnehmer in einem Drittland ansässig sind oder dort Daten verarbeiten.

In diesen Fällen stützen wir die Übermittlung, soweit erforderlich, insbesondere auf:

Im Einzelnen gilt für die von uns eingesetzten Dienstleister:

DienstleisterVertragspartnerVerarbeitungsortTransfergrundlage
SupabaseSupabase Pte. Ltd, SingapurDatenbank, Authentifizierung und Speicher in der EU (EU-West)Standarddatenschutzklauseln
OpenAIOpenAI Ireland Ltd, DublinVereinigte StaatenStandarddatenschutzklauseln
RailwayRailway Corporation, USAProduktivumgebung in der EU-Region AmsterdamStandarddatenschutzklauseln
SentryFunctional Software, Inc., USAEU-Region FrankfurtEU-US Data Privacy Framework, ergänzend Standarddatenschutzklauseln
ResendPlus Five Five, Inc., USAVereinigte StaatenEU-US Data Privacy Framework, ergänzend Standarddatenschutzklauseln

Soweit ein Dienstleister nach dem EU-US Data Privacy Framework zertifiziert ist, haben wir ergänzend Standarddatenschutzklauseln vereinbart, um die Übermittlung auch dann abzusichern, wenn die Zertifizierung entfällt oder der zugrunde liegende Angemessenheitsbeschluss wegfällt.

16. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

Die konkrete Speicherdauer richtet sich insbesondere nach der jeweiligen Datenkategorie:

Nach Ablauf der jeweiligen Frist werden die Daten gelöscht oder anonymisiert, sofern keine gesetzliche Aufbewahrungspflicht oder ein überwiegendes berechtigtes Interesse an einer weiteren Speicherung besteht.

17. Ihre Rechte

Sie haben gegenüber uns, soweit die gesetzlichen Voraussetzungen erfüllt sind, folgende Rechte:

Zur Ausübung Ihrer Rechte können Sie uns unter den in Ziffer 1 genannten Kontaktdaten kontaktieren.

Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, Art. 77 DSGVO. Zuständig ist insbesondere die Datenschutzaufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

18. Widerspruchsrecht

Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie gemäß Art. 21 DSGVO das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.

Wir verarbeiten Ihre personenbezogenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

19. Keine ausschließlich automatisierten Entscheidungen

Wir treffen im Rahmen der beschriebenen Plattform grundsätzlich keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in vergleichbarer Weise erheblich beeinträchtigen, Art. 22 DSGVO.

Die KI-Funktionen dienen als Assistenz. Die von ihnen erzeugten Inhalte stellen keine verbindlichen Entscheidungen über Ihre Person, Ihre Förderfähigkeit, Ihren Zugang zu Leistungen, Ihre Kreditwürdigkeit, Ihre Beschäftigung oder vergleichbare Angelegenheiten dar.

20. Aktualisierung dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung anpassen, wenn sich Rechtslage, technische Funktionen, eingesetzte Dienstleister oder Datenverarbeitungen ändern.

Die jeweils aktuelle Fassung ist auf unserer Plattform abrufbar.

Stand: [Datum]