[[…]]- Platzhalter durch Ihre echten Angaben und lassen Sie die Rechtsgrundlagen vor Veröffentlichung anwaltlich prüfen.[[Firmenname]], [[Anschrift]], E-Mail: [[Datenschutz-Kontakt-E-Mail]]
[[Falls bestellt: Name und Kontakt des Datenschutzbeauftragten]]
Wichtige Abgrenzung: Für die Daten, die Sie als Kunde selbst in die Anwendung eingeben, insbesondere Namen und Kontaktdaten Ihrer Beschäftigten, sind Sie der Verantwortliche und wir handeln als Auftragsverarbeiter in Ihrem Auftrag. Dafür gilt der Vertrag zur Auftragsverarbeitung. Diese Erklärung beschreibt die Verarbeitungen, für die wir selbst verantwortlich sind, also den Betrieb der Website und Ihres Zugangs.
Die Anmeldung erfolgt per Magic Link (Supabase Auth) an Ihre E-Mail-Adresse. Es gibt kein Passwort, das wir speichern müssten. Nach der Anmeldung setzt der Dienst ein technisch notwendiges Sitzungs-Cookie, um Sie eingeloggt zu halten. Dieses Cookie ist nicht für Tracking oder Werbung bestimmt. Rechtsgrundlage: Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Nach der Anmeldung erfassen Sie betriebliche Daten: eingesetzte KI-Werkzeuge, die daraus abgeleiteten rechtlichen Einordnungen, Kennzeichnungstexte, Team-Mitglieder (Namen, ggf. E-Mail) und Schulungsnachweise. Diese Daten sind ausschließlich für Ihre Organisation sichtbar (technisch durchgesetzt über Datenbank-Zugriffsregeln, sogenannte Row-Level-Security) und werden in der EU (Supabase, eu-central-1) gespeichert. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Aus Nachweisgründen protokolliert die Anwendung bestimmte Aktionen, etwa „System angelegt" oder „Website gescannt", unveränderlich mit Zeitstempel. Im Protokoll steht dabei keine E-Mail-Adresse, sondern nur eine pseudonyme Kennung wie „P-3f9a2b". Die Zuordnung dieser Kennung zu einer E-Mail-Adresse liegt getrennt davon und ist löschbar. Verlangt eine Person die Löschung, entfernen wir die Zuordnung: Der dokumentierte Ablauf bleibt lückenlos nachweisbar, die Person ist darin aber nicht mehr bestimmbar. Rechtsgrundlage: berechtigtes Interesse an einem belastbaren Compliance-Nachweis (Art. 6 Abs. 1 lit. f DSGVO).
Zwei Funktionen sind optional und nur aktiv, wenn der Betreiber dieser Installation einen API-Schlüssel von Anthropic hinterlegt hat: das Vorausfüllen des Erfassungsformulars aus einer Freitextbeschreibung, und eine kurze Management-Zusammenfassung im Prüfbericht. In diesem Fall werden die eingegebenen Freitexte bzw. bereits feststehende Prüfergebnisse an Anthropic, Inc. (USA) zur Verarbeitung übermittelt. Rechtsgrundlage: Vertragserfüllung bzw. Ihre Einwilligung zur Nutzung dieser Funktion. Für die Übermittlung in die USA gelten die EU-Standardvertragsklauseln als Garantie nach Art. 46 DSGVO. [[Betreiber: hier den tatsächlichen Auftragsverarbeitungsvertrag mit Anthropic referenzieren, sobald abgeschlossen.]] Diese Funktionen entscheiden nichts rechtlich Verbindliches. Die eigentliche Einordnung nach Art. 50 EU-KI-Verordnung erfolgt ausschließlich regelbasiert, ohne KI-Beteiligung.
Unser Hosting-Anbieter (Vercel) verarbeitet beim Aufruf dieser Website automatisch technische Zugriffsdaten (IP-Adresse, Zeitstempel, aufgerufene Seite, Browsertyp) zur Sicherstellung von Sicherheit und Betrieb. Rechtsgrundlage: berechtigtes Interesse am störungsfreien und sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Speicherdauer: [[Betreiber: tatsächliche Log-Aufbewahrungsdauer bei Vercel angeben]].
Wenn Sie das bereitgestellte Website-Snippet einbinden, ruft die Website Ihrer Besucherinnen und Besucher den Kennzeichnungstext von unserem Server ab. Dabei werden keine Cookies gesetzt und keine personenbezogenen Daten Ihrer Website-Besucher gespeichert. Der Abruf liefert ausschließlich den vorbereiteten Kennzeichnungstext aus.
Diese App verwendet keine Analyse- oder Marketing-Cookies und keine Drittanbieter-Tracker. Schriftarten werden selbst gehostet, es findet also keine Verbindung zu Google-Servern zur Laufzeit statt.
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist:
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Wenden Sie sich dazu an [[Datenschutz-Kontakt-E-Mail]]. Sie haben zudem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. zuständig ist in der Regel die Aufsichtsbehörde Ihres Bundeslandes bzw. [[Betreiber: zuständige Aufsichtsbehörde am Firmensitz eintragen]].
Mit allen genannten Anbietern besteht bzw. muss vor Launch ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO) abgeschlossen werden.
Wir passen diese Erklärung an, wenn sich die Datenverarbeitung ändert. Es gilt die jeweils aktuelle, auf dieser Seite veröffentlichte Fassung.