Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten nach Art. 13 und 14 DSGVO für den Dienst aisuite.neo-law.de
1. Verantwortlicher
Verantwortlich für die auf dieser Seite beschriebenen Verarbeitungen ist:
Neo.Law Technology GmbH
Altestadt 6
40213 Düsseldorf
Deutschland
E-Mail: info@neo-law.de
Ein Datenschutzbeauftragter ist nicht benannt. Anfragen zum Datenschutz richten Sie bitte an die oben genannte Adresse.
2. Zwei Rollen: eigene Verantwortung und Verarbeitung im Auftrag
Die Anwendung wird von Unternehmen genutzt, um ihre eigenen Verpflichtungen aus der KI-Verordnung zu erfüllen. Daraus ergeben sich zwei unterschiedliche Rollen, und sie sind für Ihre Rechte wichtig:
- Für die Inhalte, die ein Unternehmen in die Anwendung einstellt — KI-Systeme, Fragebogenantworten, Nachweise, Teilnehmendenlisten — ist das jeweilige Unternehmen Verantwortlicher. Der Betreiber handelt insoweit als Auftragsverarbeiter nach Art. 28 DSGVO und ausschließlich auf Weisung. Betroffenenrechte richten Sie in diesem Fall an Ihr Unternehmen; wir unterstützen es dabei.
- Für den Betrieb des Dienstes selbst — Konten und Anmeldung, Protokollierung, Zugriffsprotokolle, Fehlerüberwachung, Sicherungskopien — ist der Betreiber Verantwortlicher. Dafür gilt diese Erklärung unmittelbar.
Wir verarbeiten Inhalte aus der Anwendung nicht für eigene Zwecke und nutzen sie insbesondere nicht zum Trainieren von KI-Modellen.
3. Verarbeitungen im Einzelnen
| Zweck | Daten | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Konto und Anmeldung per Anmeldelink (Magic Link) | E-Mail-Adresse, Name, Zeitpunkt der Anmeldung, Sitzungskennung | Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses), im Verhältnis zum Kundenunternehmen Art. 28 DSGVO | bis zur Löschung des Kontos; Anmeldelinks verfallen nach kurzer Zeit und werden bei Gebrauch entwertet |
| Einladung neuer Personen in ein Unternehmen oder in eine Beratungsrolle | E-Mail-Adresse, Name (durch die einladende Person erfasst), Unternehmen, Rolle, Einladungskennung | Art. 6 Abs. 1 lit. b und lit. f DSGVO, Art. 28 DSGVO | bis zur Annahme oder zum Ablauf der Einladung; danach als Nachweis der Berechtigungsvergabe im Protokoll |
| Betrieb der Anwendung: KI-Systemregister, Fragebögen, Voreinstufungen, Pflichten, Nachweise, Prüfentscheidungen | Angaben, die das jeweilige Unternehmen einstellt — einschließlich personenbezogener Inhalte in Nachweisen, etwa Teilnehmendenlisten von Schulungen | Art. 28 DSGVO — hier ist das Kundenunternehmen Verantwortlicher, der Betreiber Auftragsverarbeiter | solange das Unternehmen die Daten in der Anwendung führt; Löschung auf Weisung des Unternehmens |
| Erinnerungen und Wochenübersichten zu offenen Pflichten und Prüfaufträgen per E-Mail | E-Mail-Adresse, Name, Bezug auf die betroffenen Vorgänge | Art. 6 Abs. 1 lit. b und lit. f DSGVO | kein eigener Datenbestand; abschaltbar in den Kontoeinstellungen unter „Mein Konto“ |
| Protokollierung von Änderungen, Prüfentscheidungen, Exporten und abgewiesenen Zugriffen (Nachvollziehbarkeit) | Handelnde Person, Zeitpunkt, betroffener Vorgang, Art der Handlung | Art. 6 Abs. 1 lit. c und lit. f DSGVO (Nachweisbarkeit der Verarbeitung, Sicherheit der Verarbeitung nach Art. 32 DSGVO) | 3 Jahre — danach wird der Personenbezug entfernt (Pseudonymisierung): Vorgang, Zeitpunkt und betroffene Organisation bleiben nachweisbar, die handelnde Person und der Inhalt des Eintrags werden gelöscht |
| Bereitstellung und Absicherung des Servers (Zugriffsprotokolle) | IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, Browserkennung | Art. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit) | 14 Tage; die Protokolle liegen im Systemprotokoll des Servers, werden nach Ablauf der Frist gelöscht und nirgendwohin weitergeleitet oder archiviert |
| Fehler- und Leistungsüberwachung, damit Störungen bemerkt werden, bevor Nutzer:innen sie melden | Fehlermeldung mit technischem Kontext; regelmäßig auch Nutzerkennung und E-Mail-Adresse sowie der aufgerufene Pfad | Art. 6 Abs. 1 lit. f DSGVO (Funktionsfähigkeit und Sicherheit) | 90 Tage |
| Sicherungskopien von Datenbank und Dateispeicher, mit einer Zweitkopie auf einem zweiten eigenen Server in Deutschland | Alle gespeicherten Daten, in verdichteter Form | Art. 6 Abs. 1 lit. f DSGVO, Art. 32 Abs. 1 lit. c DSGVO | tägliche Kopien 7 Tage, wöchentliche Kopien 28 Tage; Zweitkopie 30 Tage |
Die Angabe der E-Mail-Adresse ist für die Nutzung erforderlich: ohne sie ist keine Anmeldung möglich. Die Angabe des Namens ist freiwillig und dient der Erkennbarkeit gegenüber Kolleg:innen.
Zum Protokoll der Vorgänge: Es ist bewusst unveränderlich, weil ein Protokoll nur so etwas belegen kann. Seine Speicherdauer beträgt dennoch 3 Jahre — nach ihrem Ablauf wird nicht der Eintrag gelöscht, sondern sein Personenbezug. Danach ist weiterhin belegt, dass ein Vorgang an einem bestimmten Tag stattgefunden hat — nicht mehr, wer ihn ausgelöst hat. Die Frist entspricht der regelmäßigen Verjährungsfrist des § 195 BGB.
4. Empfänger
Wir setzen so wenige externe Dienstleister wie möglich ein. Die folgenden Unternehmen sind eingebunden:
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Deutschland
Betrieb des dedizierten Servers, auf dem die Anwendung, die Datenbank, der Dateispeicher und die Fehlerüberwachung laufen (Rechenzentrum in Deutschland).
Daten: Alle in der Anwendung verarbeiteten Daten, soweit sie auf dem Server gespeichert sind — technisch, nicht durch inhaltlichen Zugriff.
Ort der Verarbeitung: Deutschland · Auftragsverarbeitung nach Art. 28 DSGVO
Scaleway, S.A.S.
8 rue de la Ville l’Evêque, 75008 Paris, Frankreich
Versand der Transaktions-E-Mails: Anmeldelinks, Einladungen, Erinnerungen und Wochenübersichten.
Daten: E-Mail-Adresse, Name, Name des Unternehmens, Inhalt der jeweiligen Nachricht.
Ort der Verarbeitung: Frankreich (Region fr-par) · Auftragsverarbeitung nach Art. 28 DSGVO
Darüber hinaus geben wir personenbezogene Daten nur weiter, wenn wir rechtlich dazu verpflichtet sind. Ein Verkauf von Daten findet nicht statt.
5. Was wir bewusst selbst betreiben
Die folgenden Bestandteile laufen auf unseren eigenen Servern in Deutschland und sind deshalb keine zusätzlichen Empfänger:
- Datenbank (PostgreSQL)
- Dateispeicher für Nachweise (MinIO, S3-kompatibel)
- Fehler- und Leistungsüberwachung (GlitchTip)
- Sicherungskopien (nächtlich, mit Zweitkopie auf einem zweiten eigenen Server)
Das ist eine bewusste Entscheidung und der Kern unserer Zusage: für diese Bestandteile gibt es keine Übermittlung in ein Drittland, keinen weiteren Auftragsverarbeiter und keine Konzernmutter, die einem ausländischen Zugriffsregime unterliegt.
Auch die beiden Dienste, die wir nicht selbst betreiben, liegen in der Europäischen Union: der Server in Deutschland, der E-Mail-Versand in Frankreich. Es findet damit keine Übermittlung personenbezogener Daten in ein Drittland statt — weder gestützt auf Standardvertragsklauseln noch auf einen Angemessenheitsbeschluss.
6. Zugriff durch den Betreiber
Wir halten das offen, weil alles andere unrichtig wäre: technisches Personal des Betreibers kann grundsätzlich auf die in der Anwendung gespeicherten Daten zugreifen. Wer eine Datenbank betreibt, kann sie lesen; Beschränkungen innerhalb der Anwendung ändern daran nichts.
Unsere Maßnahmen setzen deshalb nicht auf ein Zugriffsverbot, das sich nicht durchsetzen ließe, sondern auf Begrenzung und Nachvollziehbarkeit: Zugriff erfolgt nur, wenn es für Betrieb, Fehlersuche oder Support erforderlich ist, wird auf den Anlass beschränkt und protokolliert. Das Personal ist zur Vertraulichkeit verpflichtet.
Wenn Sie Zugriff auch technisch ausschließen möchten, sprechen Sie uns an — eine Verschlüsselung mit kundenseitig gehaltenen Schlüsseln ist in Vorbereitung, aber derzeit nicht im Einsatz.
7. Fehler- und Leistungsüberwachung
Tritt in der Anwendung ein Fehler auf, erzeugt sie einen Fehlerbericht und sendet ihn an unsere eigene, selbst betriebene Instanz der Software GlitchTip auf demselben Server. Solche Berichte enthalten regelmäßig personenbezogene Daten: die Kennung und E-Mail-Adresse der angemeldeten Person, den aufgerufenen Pfad und technischen Kontext zum Fehler. Bereinigte Berichte sind in der Praxis oft nicht auswertbar; wir haben uns bewusst gegen diese Bereinigung und für den Verbleib der Daten auf eigener Infrastruktur entschieden.
Fehlerberichte werden nach 90 Tage automatisch gelöscht und sind bewusst nicht Teil der Sicherungskopien. Zugriff auf die Oberfläche haben ausschließlich Beschäftigte des Betreibers.
Zugangsdaten werden hiervon ausgenommen und vor dem Versand entfernt: Einladungs- und Anmeldekennungen, Sitzungs-Cookies und Autorisierungs-Header. Das ist eine Sicherheitsmaßnahme — ein Fehlerbericht mit gültiger Einladungskennung würde es jeder Person mit Zugriff auf die Fehlerübersicht erlauben, diese Einladung anzunehmen.
9. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht, der Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zu widersprechen (Art. 21 DSGVO).
Betreffen Ihre Rechte Inhalte, die Ihr Unternehmen in die Anwendung eingestellt hat, wenden Sie sich bitte an Ihr Unternehmen als Verantwortlichen (siehe Abschnitt 2). Für alle übrigen Verarbeitungen erreichen Sie uns unter info@neo-law.de.
Unabhängig davon können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61
10555 Berlin
https://www.datenschutz-berlin.de
10. Änderungen dieser Erklärung
Ändert sich die Verarbeitung — etwa weil ein weiterer Dienstleister hinzukommt oder ein bislang selbst betriebener Bestandteil ausgelagert wird — passen wir diese Erklärung vorher an. Das Datum der letzten Änderung steht unter dieser Seite.