Datenschutzerklärung
Wir freuen uns über Ihr Interesse an unserer Plattform. Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Nachfolgend informieren wir Sie über die Verarbeitung personenbezogener Daten bei der Nutzung unserer Website und der KI-gestützten Plattform VisionHub.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten ist:
Gecko Two GmbH
Ritterstraße 42
04109 Leipzig
Handelsregister: 32007
Registergericht: Amtsgericht Leipzig
Vertreten durch den Geschäftsführer:
Christopher Siebenhüner
Telefon: 0341-24834182
Telefax: 0341-21204804
E-Mail: hello@gecko-two.de
In Datenschutzfragen erreichen Sie uns unter den vorstehenden Kontaktdaten.
2. Begriffe und Umfang dieser Datenschutzerklärung
Diese Datenschutzerklärung gilt für:
- den Aufruf unserer Website;
- die Registrierung und Nutzung eines Nutzerkontos;
- die Nutzung der KI-gestützten Chat- und Assistenzfunktionen;
- durch Dritte finanzierte oder bereitgestellte Nutzerzugänge;
- Support- und Kontaktanfragen;
- technische Sicherheits- und Fehleranalyse;
- optionale Anbindungen externer Dienste durch sogenannte „Custom Actions“.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
3. Aufruf der Website
Bei jedem Aufruf unserer Website verarbeitet unser Hosting- und Infrastrukturprovider technisch erforderliche Daten. Dazu können insbesondere gehören:
- IP-Adresse;
- Datum und Uhrzeit des Zugriffs;
- aufgerufene Seite oder Datei;
- übertragene Datenmenge;
- Browsertyp und Browserversion;
- Betriebssystem;
- Referrer-URL;
- technische Protokoll- und Fehlerdaten.
Die Verarbeitung erfolgt, um unsere Website sicher und technisch funktionsfähig bereitzustellen, Angriffe abzuwehren, Fehler zu analysieren und die Stabilität unserer Systeme zu gewährleisten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der sicheren und funktionsfähigen Bereitstellung unserer Website und Plattform.
Für das Hosting und die technische Infrastruktur setzen wir Railway ein. Vertragspartner ist die Railway Corporation, Vereinigte Staaten. Unsere Produktivumgebung wird nach derzeitiger Konfiguration in der EU-Region Amsterdam betrieben; die Verarbeitung findet damit im Regelfall innerhalb der Europäischen Union statt. Da Railway ein US-amerikanisches Unternehmen ist und US-Unterauftragnehmer einsetzt, kann ein Zugriff aus einem Drittland gleichwohl nicht ausgeschlossen werden. Die Übermittlung wird daher auf Standarddatenschutzklauseln der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO gestützt (siehe Ziffer 15).
Unsere öffentlich erreichbaren Seiten binden nach derzeitiger technischer Konfiguration keine externen Schriftarten-CDNs, Analyse- oder Marketingtrackingdienste ein. Schriften, Skripte und Stylesheets werden von unserer eigenen Domain ausgeliefert.
4. Registrierung, Nutzerkonto und Authentifizierung
4.1 Verarbeitete Daten
Wenn Sie ein Nutzerkonto anlegen oder sich anmelden, verarbeiten wir insbesondere:
- E-Mail-Adresse;
- Passwort in verschlüsselter bzw. gehashter Form;
- Account-ID;
- Registrierungs- und Loginzeitpunkte;
- Angaben zum Accountstatus;
- technische Sicherheits- und Authentifizierungsdaten;
- gegebenenfalls Namen oder weitere freiwillig bereitgestellte Profildaten.
Diese Daten benötigen wir, um Ihr Nutzerkonto einzurichten, Sie zu authentifizieren, die Plattform bereitzustellen und Ihr Konto vor unbefugtem Zugriff zu schützen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung des Nutzungsvertrags erforderlich ist. Soweit die Verarbeitung der IT-Sicherheit, Missbrauchsverhinderung oder Durchsetzung unserer Nutzungsbedingungen dient, ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO.
Unser berechtigtes Interesse liegt in der Gewährleistung der Sicherheit, Integrität und Funktionsfähigkeit der Plattform.
4.2 Authentifizierungs-, Datenbank- und Speicherinfrastruktur
Für die Verwaltung von Nutzerkonten, Datenbankinhalten und Speicherfunktionen setzen wir Supabase ein. Vertragspartner ist die Supabase Pte. Ltd, Singapur.
Supabase verarbeitet personenbezogene Daten in unserem Auftrag. Je nach verwendeter Plattformfunktion können insbesondere Account- und Authentifizierungsdaten, Datenbankdaten, Speicherinhalte, technische Verbindungsdaten und Nutzungsdaten verarbeitet werden.
Bei der Nutzung eingeloggter Funktionen — etwa dem Senden einer Chatnachricht, dem Löschen von Chatverläufen oder dem Absenden von Feedback — stellt Ihr Browser nach derzeitiger Konfiguration eine unmittelbare Verbindung zu Supabase her. Dabei wird Ihre IP-Adresse technisch an Supabase übermittelt. Die Anmeldung selbst erfolgt demgegenüber über unsere eigene Domain: Ihre Zugangsdaten werden serverseitig an Supabase übermittelt und nicht unmittelbar aus Ihrem Browser.
Nach unserer derzeitigen Konfiguration befinden sich Datenbank-, Authentifizierungs- und Speicherressourcen in einer Region innerhalb der Europäischen Union (EU-West). Der Datenbestand selbst wird damit in der Europäischen Union verarbeitet. Da unser Vertragspartner seinen Sitz in Singapur hat und ein Support-Unterauftragnehmer in den Vereinigten Staaten eingesetzt wird, wird die Übermittlung an den Vertragspartner auf Standarddatenschutzklauseln gestützt (siehe Ziffer 15).
Die jeweils aktuelle Liste der von Supabase eingesetzten Unterauftragsverarbeiter wird von Supabase öffentlich bereitgestellt und ist über die Datenschutz- und Auftragsverarbeitungsunterlagen von Supabase abrufbar.
Rechtsgrundlage für die Einbindung von Supabase ist Art. 6 Abs. 1 lit. b DSGVO sowie, soweit erforderlich, Art. 6 Abs. 1 lit. f DSGVO. Mit Supabase besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
5. KI-gestützte Chat- und Assistenzfunktionen
5.1 Verarbeitung bei Nutzung der KI-Funktionen
Unsere Plattform stellt KI-gestützte Chat- und Assistenzfunktionen bereit, beispielsweise zur Unterstützung bei der Erstellung und Überarbeitung von Pitch-Unterlagen, Förderanträgen oder sonstigen Gründungs- und Unternehmensunterlagen.
Wenn Sie diese Funktionen verwenden, verarbeiten wir insbesondere:
- Ihre Eingaben in den Chat, Prompts und Anweisungen;
- gegebenenfalls von Ihnen übermittelte Inhalte oder Dokumenteninhalte;
- die vom KI-System erzeugten Antworten und Ausgaben;
- Angaben zur jeweils verwendeten Assistenzfunktion;
- Nutzungsdaten, insbesondere zugewiesenes, verfügbares und verbrauchtes Tokenkontingent;
- technisch erforderliche Metadaten zur Bereitstellung, Sicherheit und Fehleranalyse.
Die Verarbeitung erfolgt, um die von Ihnen ausgewählte KI-Funktion bereitzustellen und den Nutzungsvertrag zu erfüllen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
5.2 OpenAI
Zur technischen Generierung KI-gestützter Antworten nutzen wir Dienste von OpenAI. Vertragspartner ist die OpenAI Ireland Ltd, Dublin. Hierbei können Ihre Eingaben sowie die für die Antwortgenerierung erforderlichen Inhalte an OpenAI übermittelt werden.
OpenAI verarbeitet diese Daten in unserem Auftrag zur Bereitstellung der KI-Funktion. Mit OpenAI besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Die Verarbeitung erfolgt in den Vereinigten Staaten. OpenAI ist nicht nach dem EU-US Data Privacy Framework zertifiziert; die Übermittlung wird daher auf Standarddatenschutzklauseln der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO gestützt (siehe Ziffer 15).
Eine Nutzung der von uns übermittelten Inhalte zum Training oder zur Verbesserung allgemeiner KI-Modelle findet nicht statt. Bei der Nutzung der OpenAI-Programmierschnittstelle (API), über die unsere Plattform angebunden ist, ist ein solches Training vertraglich ausgeschlossen und standardmäßig nicht vorgesehen. Zur Missbrauchserkennung kann OpenAI übermittelte Inhalte für einen begrenzten Zeitraum von bis zu 30 Tagen speichern und anschließend löschen.
5.3 Hinweise zu Eingaben in KI-Chatfunktionen
Bitte geben Sie in KI-Chatfunktionen keine personenbezogenen Daten Dritter, besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO, Geschäftsgeheimnisse oder sonstige vertrauliche Informationen ein, sofern Sie hierzu nicht berechtigt sind und dies für den jeweiligen Zweck erforderlich ist.
Die KI-Ausgaben dienen der Unterstützung. Sie können unvollständig, fehlerhaft oder nicht auf Ihren Einzelfall zugeschnitten sein. Sie ersetzen keine verbindliche fachliche, rechtliche, steuerliche oder finanzielle Beratung. Inhalte, die für Entscheidungen oder externe Einreichungen verwendet werden sollen, müssen von Ihnen eigenverantwortlich geprüft werden.
5.4 Speicherung von Chatinhalten
Chatinhalte und KI-Ausgaben werden in Ihrem Nutzerkonto gespeichert, damit Sie diese erneut aufrufen und weiterverwenden können. Sie können gespeicherte Chatverläufe innerhalb eines geöffneten Chats über das Löschen-Symbol in der Chat-Übersicht entfernen; auf diesem Weg lassen sich einzelne wie auch sämtliche Chatverläufe löschen. Nach Löschung werden die Inhalte aus unseren aktiven Systemen entfernt; Sicherungskopien werden innerhalb von 30 Tagen überschrieben oder gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Gründe zur vorübergehenden weiteren Speicherung entgegenstehen.
Unabhängig davon können technische Sicherheits- und Fehlerprotokolle für einen begrenzten Zeitraum gespeichert werden, soweit dies für die Sicherheit und Stabilität der Plattform erforderlich ist.
6. Tokenkontingente und Nutzungsverwaltung
Wir verarbeiten Daten über das Ihnen zugewiesene, verfügbare und verbrauchte Tokenkontingent. Dies umfasst insbesondere:
- Höhe des zugewiesenen Kontingents;
- Zeitpunkt und Umfang der Tokenverbräuche;
- Abrechnungs- und Laufzeitinformationen;
- Zuordnung zu einem durch eine Partnerorganisation finanzierten Zugang.
Die Verarbeitung ist erforderlich, um den vereinbarten Nutzungsumfang bereitzustellen, Missbrauch zu verhindern und gegebenenfalls Abrechnungen durchzuführen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit die Verarbeitung der Missbrauchserkennung, IT-Sicherheit oder Geltendmachung beziehungsweise Abwehr rechtlicher Ansprüche dient, ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO.
7. Durch Dritte finanzierte Nutzerzugänge
Einige Nutzer erhalten den Zugang zur Plattform nicht unmittelbar gegen eigene Zahlung, sondern über eine Organisation, die den Zugang finanziert oder bereitstellt, etwa ein Beratungsunternehmen, ein Förderprogramm oder eine sonstige Partnerorganisation.
7.1 Datenverarbeitung im gesponserten Zugangsmodell
In diesem Fall verarbeiten wir zusätzlich Daten zur Zuordnung Ihres Nutzerkontos zu der jeweiligen Partnerorganisation. Dies kann insbesondere umfassen:
- Name und/oder E-Mail-Adresse;
- Status Ihres Zugangs;
- Zeitpunkt der Aktivierung oder Deaktivierung;
- zugewiesenes, verfügbares und verbrauchtes Tokenkontingent;
- gegebenenfalls den Umfang der von der Partnerorganisation erworbenen Zugänge.
Die Verarbeitung erfolgt, um den von der Partnerorganisation finanzierten Zugang bereitzustellen und zu verwalten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Bereitstellung Ihres Zugangs erforderlich ist. Soweit die Verarbeitung zur Administration des finanzierten Zugangs, zur Missbrauchsabwehr oder zur Abrechnung gegenüber der Partnerorganisation erforderlich ist, erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
7.2 Datenzugriff der Partnerorganisation
Die Partnerorganisation kann nur Daten der Nutzer einsehen, die ihr technisch zugeordnet sind. Sie erhält ausschließlich die für Administration und Nutzungssteuerung erforderlichen Angaben, insbesondere:
- Accountidentität, etwa Name oder E-Mail-Adresse;
- Zugangs- und Aktivierungsstatus;
- zugewiesenes und verbrauchtes Tokenkontingent.
Chatinhalte, Prompts, KI-Ausgaben und Supportanfragen sind für Partnerorganisationen grundsätzlich nicht einsehbar. Dies gilt, soweit nicht ausdrücklich eine abweichende Funktion vereinbart, transparent gemacht und datenschutzrechtlich zulässig ausgestaltet wurde.
Die jeweilige Partnerorganisation kann personenbezogene Daten für eigene Zwecke verarbeiten, insbesondere zur Durchführung des von ihr angebotenen Beratungs-, Förder- oder Unterstützungsprogramms. Soweit sie hierfür eigener Verantwortlicher ist, gelten ergänzend deren Datenschutzhinweise.
8. E-Mail-Kommunikation und transaktionale E-Mails
Wir versenden E-Mails, soweit dies für die Registrierung, Authentifizierung, Vertragsabwicklung, Sicherheit oder Kommunikation mit Ihnen erforderlich ist. Dazu gehören insbesondere:
- Bestätigungs-E-Mails;
- Passwort-Zurücksetzen;
- Hinweise zu Ihrem Nutzerkonto;
- Vertrags- und Abrechnungsinformationen;
- Sicherheits- und Systembenachrichtigungen;
- Antworten auf Supportanfragen.
Hierbei verarbeiten wir insbesondere E-Mail-Adresse, Versandzeitpunkt, Zustellstatus und den jeweiligen Nachrichteninhalt.
Für den Versand nutzen wir Resend als technischen Dienstleister. Vertragspartner ist die Plus Five Five, Inc., Vereinigte Staaten. Resend verarbeitet Daten in unserem Auftrag auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Die Verarbeitung findet in den Vereinigten Staaten statt; eine EU-Region steht bei diesem Anbieter nicht zur Verfügung. Resend ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend sind Standarddatenschutzklauseln vereinbart (siehe Ziffer 15). Resend speichert die Versanddaten für 30 Tage. Nach Beendigung unseres Vertragsverhältnisses werden die Daten innerhalb von 90 Tagen gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Kommunikation zur Vertragsdurchführung erforderlich ist, sowie Art. 6 Abs. 1 lit. f DSGVO zur Gewährleistung eines sicheren und ordnungsgemäßen Plattformbetriebs.
9. Support und Kontaktaufnahme
Wenn Sie uns per E-Mail, Kontaktformular oder über einen Supportkanal kontaktieren, verarbeiten wir die von Ihnen übermittelten Daten, insbesondere:
- Name;
- E-Mail-Adresse;
- Inhalt Ihrer Anfrage;
- gegebenenfalls Account- und Vertragsdaten;
- Kommunikationsverlauf.
Die Verarbeitung erfolgt zur Bearbeitung Ihrer Anfrage und zur Kommunikation mit Ihnen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit sich Ihre Anfrage auf ein Vertragsverhältnis oder vorvertragliche Maßnahmen bezieht. In anderen Fällen ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sachgerechten Bearbeitung von Anfragen.
10. Fehleranalyse und IT-Sicherheit
Zur Erkennung, Analyse und Behebung technischer Fehler sowie zur Sicherung der Plattform verwenden wir Sentry. Vertragspartner ist die Functional Software, Inc., Vereinigte Staaten.
Hierbei können technische Informationen verarbeitet werden, insbesondere:
- technische Fehler- und Ereignisdaten;
- Browser- und Geräteinformationen;
- Betriebssystem;
- Zeitpunkt und technische Umstände eines Fehlers;
- aufgerufene technische Komponenten;
- pseudonymisierte Sitzungs- oder Nutzerkennungen, soweit technisch erforderlich.
Sentry wird über eine eigene Route unserer Plattform eingebunden. Ihr Browser stellt nach derzeitiger Konfiguration keine unmittelbare Verbindung zu Sentry her.
Wir haben technische Maßnahmen getroffen, um die Übermittlung personenbezogener Daten in Fehlerberichte zu vermeiden: IP-Adressen werden nicht gespeichert (die IP-Adresse wird vor der Übermittlung entfernt, nicht nur gekürzt). E-Mail-Adressen, Inhalte von Eingabefeldern, Request-Bodies, Breadcrumbs, Session-Replays sowie Variableninhalte aus Stacktraces werden strukturell aus den Fehlerberichten entfernt; verbleibende Tokens und E-Mail-Adressen werden zusätzlich in Textfeldern geschwärzt.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einem sicheren, fehlerfreien und stabilen Betrieb der Plattform.
Sentry verarbeitet Daten in unserem Auftrag auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Die Fehlerdaten werden nach unserer derzeitigen Konfiguration in der EU-Region Frankfurt verarbeitet. Sentry ist zusätzlich nach dem EU-US Data Privacy Framework zertifiziert; ergänzend sind Standarddatenschutzklauseln vereinbart (siehe Ziffer 15). Fehlerereignisse werden von Sentry für 30 Tage gespeichert und anschließend gelöscht.
11. Wissensdatenbanken und Sicherungskopien
Soweit für einzelne KI-Assistenten Wissensdokumente oder sonstige Inhalte hinterlegt werden, können diese zur Sicherung und Wiederherstellung in Backup- oder Verwaltungsumgebungen verarbeitet werden.
Der Zugriff auf diese Sicherungen erfolgt ausschließlich über Offline-Werkzeuge und nicht im Laufzeit- oder Request-Pfad.
Personenbezogene Daten dürfen nicht in die dort verwalteten Wissensdokumente aufgenommen werden.
12. Custom Actions und externe Schnittstellen
Unsere Plattform sieht die technische Möglichkeit vor, einzelne KI-Assistenten mit externen Schnittstellen („Custom Actions“) zu verbinden. Dadurch kann ein KI-Assistent im Einzelfall Daten an einen externen Dienst übermitteln oder Daten von diesem abrufen.
Custom Actions werden ausschließlich durch uns als Betreiber eingerichtet und aktiviert. Kunden, Mandanten oder Partnerorganisationen können Custom Actions nicht selbst konfigurieren. Eine über eine Custom Action ausgelöste Übermittlung ist daher unsere eigene Datenverarbeitung; der jeweilige externe Dienst ist ein Empfänger, den wir in dieser Datenschutzerklärung benennen.
Derzeit ist keine Custom Action mit einer aktiven externen Schnittstelle eingerichtet. Es findet über diese Funktion gegenwärtig keine Datenübermittlung an externe Dienste statt.
Sobald wir eine Custom Action mit einem externen Dienst aktivieren, benennen wir den betreffenden Dienst und die übermittelten Datenarten in dieser Datenschutzerklärung und informieren Sie im jeweiligen Nutzungskontext über die beabsichtigte Datenübermittlung. Welche Daten übermittelt werden, hängt dann von der konkreten Konfiguration der Custom Action und Ihrer Eingabe ab; dies können insbesondere Inhalte aus Ihrer Anfrage, technische Parameter oder zur Durchführung der jeweiligen Aktion erforderliche Daten sein. Für die Datenverarbeitung durch den jeweiligen externen Dienst gelten ergänzend dessen Datenschutzhinweise.
13. Cookies und ähnliche Technologien
Wir verwenden technisch notwendige Cookies und vergleichbare Technologien, soweit dies erforderlich ist, um die Website und Plattform bereitzustellen, die Anmeldung zu ermöglichen, Sicherheitsfunktionen umzusetzen und Ihre Einstellungen zu speichern.
Die Speicherung oder der Zugriff auf Informationen in Ihrem Endgerät erfolgt in diesen Fällen auf Grundlage von § 25 Abs. 2 TDDDG. Die anschließende Verarbeitung personenbezogener Daten erfolgt, soweit erforderlich, auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO oder Art. 6 Abs. 1 lit. f DSGVO.
Wir verwenden derzeit keine Analyse-, Marketing- oder vergleichbaren optionalen Cookies, die eine Einwilligung nach § 25 Abs. 1 TDDDG erfordern.
14. Empfänger personenbezogener Daten
Wir übermitteln personenbezogene Daten nur, soweit dies für die genannten Zwecke erforderlich ist, gesetzlich erlaubt ist oder Sie eingewilligt haben.
Empfänger können insbesondere sein:
- technische Hosting- und Infrastrukturprovider, insbesondere Railway;
- Anbieter für Datenbank-, Authentifizierungs- und Speicherfunktionen, insbesondere Supabase;
- KI-Dienstleister, insbesondere OpenAI;
- E-Mail-Dienstleister, insbesondere Resend;
- Dienstleister für Fehleranalyse und Sicherheitsmonitoring, insbesondere Sentry;
- Partnerorganisationen bei durch diese finanzierten Zugängen, jedoch nur im beschriebenen Umfang;
- Behörden, Gerichte, Berater oder sonstige Stellen, soweit wir hierzu gesetzlich verpflichtet sind oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Soweit Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, verpflichten wir diese vertraglich gemäß Art. 28 DSGVO auf geeignete Datenschutz- und Sicherheitsstandards.
15. Datenübermittlungen in Drittländer
Soweit personenbezogene Daten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums übermittelt werden, stellen wir sicher, dass die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
Eine Übermittlung kann insbesondere erforderlich sein, wenn von uns eingesetzte Dienstleister oder deren Unterauftragnehmer in einem Drittland ansässig sind oder dort Daten verarbeiten.
In diesen Fällen stützen wir die Übermittlung, soweit erforderlich, insbesondere auf:
- einen Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO;
- Standarddatenschutzklauseln der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO;
- ergänzende technische und organisatorische Schutzmaßnahmen.
Im Einzelnen gilt für die von uns eingesetzten Dienstleister:
| Dienstleister | Vertragspartner | Verarbeitungsort | Transfergrundlage |
|---|---|---|---|
| Supabase | Supabase Pte. Ltd, Singapur | Datenbank, Authentifizierung und Speicher in der EU (EU-West) | Standarddatenschutzklauseln |
| OpenAI | OpenAI Ireland Ltd, Dublin | Vereinigte Staaten | Standarddatenschutzklauseln |
| Railway | Railway Corporation, USA | Produktivumgebung in der EU-Region Amsterdam | Standarddatenschutzklauseln |
| Sentry | Functional Software, Inc., USA | EU-Region Frankfurt | EU-US Data Privacy Framework, ergänzend Standarddatenschutzklauseln |
| Resend | Plus Five Five, Inc., USA | Vereinigte Staaten | EU-US Data Privacy Framework, ergänzend Standarddatenschutzklauseln |
Soweit ein Dienstleister nach dem EU-US Data Privacy Framework zertifiziert ist, haben wir ergänzend Standarddatenschutzklauseln vereinbart, um die Übermittlung auch dann abzusichern, wenn die Zertifizierung entfällt oder der zugrunde liegende Angemessenheitsbeschluss wegfällt.
16. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
Die konkrete Speicherdauer richtet sich insbesondere nach der jeweiligen Datenkategorie:
- Accountdaten: für die Dauer des Nutzerverhältnisses sowie anschließend für drei Jahre zur Abwicklung, Sicherung und Geltendmachung oder Abwehr von Ansprüchen;
- Chatinhalte und KI-Ausgaben: bis zur Löschung durch Sie; Sicherungskopien werden innerhalb von 30 Tagen überschrieben oder gelöscht (Ziffer 5.4);
- Token- und Nutzungsdaten: für die Dauer des Nutzerverhältnisses sowie anschließend für zwölf Monate, soweit dies für Missbrauchsabwehr oder Rechtsansprüche erforderlich ist;
- Sicherheits- und Fehlerprotokolle: für 30 Tage;
- Supportanfragen: für drei Jahre nach Abschluss der Anfrage;
- Rechnungs- und Buchungsunterlagen: für die gesetzlich vorgeschriebenen Aufbewahrungsfristen, insbesondere nach § 257 HGB und § 147 AO;
- Einwilligungsnachweise: bis zum Widerruf der Einwilligung und darüber hinaus für die Dauer der gesetzlichen Verjährungsfristen, soweit dies zum Nachweis erforderlich ist.
Nach Ablauf der jeweiligen Frist werden die Daten gelöscht oder anonymisiert, sofern keine gesetzliche Aufbewahrungspflicht oder ein überwiegendes berechtigtes Interesse an einer weiteren Speicherung besteht.
17. Ihre Rechte
Sie haben gegenüber uns, soweit die gesetzlichen Voraussetzungen erfüllt sind, folgende Rechte:
- Recht auf Auskunft über die Sie betreffenden personenbezogenen Daten, Art. 15 DSGVO;
- Recht auf Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten, Art. 16 DSGVO;
- Recht auf Löschung Ihrer personenbezogenen Daten, Art. 17 DSGVO;
- Recht auf Einschränkung der Verarbeitung, Art. 18 DSGVO;
- Recht auf Datenübertragbarkeit, Art. 20 DSGVO;
- Recht auf Widerspruch gegen die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO, Art. 21 DSGVO;
- Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen, Art. 7 Abs. 3 DSGVO.
Zur Ausübung Ihrer Rechte können Sie uns unter den in Ziffer 1 genannten Kontaktdaten kontaktieren.
Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, Art. 77 DSGVO. Zuständig ist insbesondere die Datenschutzaufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
18. Widerspruchsrecht
Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie gemäß Art. 21 DSGVO das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.
Wir verarbeiten Ihre personenbezogenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
19. Keine ausschließlich automatisierten Entscheidungen
Wir treffen im Rahmen der beschriebenen Plattform grundsätzlich keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in vergleichbarer Weise erheblich beeinträchtigen, Art. 22 DSGVO.
Die KI-Funktionen dienen als Assistenz. Die von ihnen erzeugten Inhalte stellen keine verbindlichen Entscheidungen über Ihre Person, Ihre Förderfähigkeit, Ihren Zugang zu Leistungen, Ihre Kreditwürdigkeit, Ihre Beschäftigung oder vergleichbare Angelegenheiten dar.
20. Aktualisierung dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich Rechtslage, technische Funktionen, eingesetzte Dienstleister oder Datenverarbeitungen ändern.
Die jeweils aktuelle Fassung ist auf unserer Plattform abrufbar.
Stand: [Datum]