Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten nach Art. 13 und 14 DSGVO für den Dienst aisuite.neo-law.de

1. Verantwortlicher

Verantwortlich für die auf dieser Seite beschriebenen Verarbeitungen ist:

Neo.Law Technology GmbH
Altestadt 6
40213 Düsseldorf
Deutschland
E-Mail: info@neo-law.de

Ein Datenschutzbeauftragter ist nicht benannt. Anfragen zum Datenschutz richten Sie bitte an die oben genannte Adresse.

2. Zwei Rollen: eigene Verantwortung und Verarbeitung im Auftrag

Die Anwendung wird von Unternehmen genutzt, um ihre eigenen Verpflichtungen aus der KI-Verordnung zu erfüllen. Daraus ergeben sich zwei unterschiedliche Rollen, und sie sind für Ihre Rechte wichtig:

  • Für die Inhalte, die ein Unternehmen in die Anwendung einstellt — KI-Systeme, Fragebogenantworten, Nachweise, Teilnehmendenlisten — ist das jeweilige Unternehmen Verantwortlicher. Der Betreiber handelt insoweit als Auftragsverarbeiter nach Art. 28 DSGVO und ausschließlich auf Weisung. Betroffenenrechte richten Sie in diesem Fall an Ihr Unternehmen; wir unterstützen es dabei.
  • Für den Betrieb des Dienstes selbst — Konten und Anmeldung, Protokollierung, Zugriffsprotokolle, Fehlerüberwachung, Sicherungskopien — ist der Betreiber Verantwortlicher. Dafür gilt diese Erklärung unmittelbar.

Wir verarbeiten Inhalte aus der Anwendung nicht für eigene Zwecke und nutzen sie insbesondere nicht zum Trainieren von KI-Modellen.

3. Verarbeitungen im Einzelnen

ZweckDatenRechtsgrundlageSpeicherdauer
Konto und Anmeldung per Anmeldelink (Magic Link)E-Mail-Adresse, Name, Zeitpunkt der Anmeldung, SitzungskennungArt. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses), im Verhältnis zum Kundenunternehmen Art. 28 DSGVObis zur Löschung des Kontos; Anmeldelinks verfallen nach kurzer Zeit und werden bei Gebrauch entwertet
Einladung neuer Personen in ein Unternehmen oder in eine BeratungsrolleE-Mail-Adresse, Name (durch die einladende Person erfasst), Unternehmen, Rolle, EinladungskennungArt. 6 Abs. 1 lit. b und lit. f DSGVO, Art. 28 DSGVObis zur Annahme oder zum Ablauf der Einladung; danach als Nachweis der Berechtigungsvergabe im Protokoll
Betrieb der Anwendung: KI-Systemregister, Fragebögen, Voreinstufungen, Pflichten, Nachweise, PrüfentscheidungenAngaben, die das jeweilige Unternehmen einstellt — einschließlich personenbezogener Inhalte in Nachweisen, etwa Teilnehmendenlisten von SchulungenArt. 28 DSGVO — hier ist das Kundenunternehmen Verantwortlicher, der Betreiber Auftragsverarbeitersolange das Unternehmen die Daten in der Anwendung führt; Löschung auf Weisung des Unternehmens
Erinnerungen und Wochenübersichten zu offenen Pflichten und Prüfaufträgen per E-MailE-Mail-Adresse, Name, Bezug auf die betroffenen VorgängeArt. 6 Abs. 1 lit. b und lit. f DSGVOkein eigener Datenbestand; abschaltbar in den Kontoeinstellungen unter „Mein Konto“
Protokollierung von Änderungen, Prüfentscheidungen, Exporten und abgewiesenen Zugriffen (Nachvollziehbarkeit)Handelnde Person, Zeitpunkt, betroffener Vorgang, Art der HandlungArt. 6 Abs. 1 lit. c und lit. f DSGVO (Nachweisbarkeit der Verarbeitung, Sicherheit der Verarbeitung nach Art. 32 DSGVO)3 Jahre — danach wird der Personenbezug entfernt (Pseudonymisierung): Vorgang, Zeitpunkt und betroffene Organisation bleiben nachweisbar, die handelnde Person und der Inhalt des Eintrags werden gelöscht
Bereitstellung und Absicherung des Servers (Zugriffsprotokolle)IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, BrowserkennungArt. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit)14 Tage; die Protokolle liegen im Systemprotokoll des Servers, werden nach Ablauf der Frist gelöscht und nirgendwohin weitergeleitet oder archiviert
Fehler- und Leistungsüberwachung, damit Störungen bemerkt werden, bevor Nutzer:innen sie meldenFehlermeldung mit technischem Kontext; regelmäßig auch Nutzerkennung und E-Mail-Adresse sowie der aufgerufene PfadArt. 6 Abs. 1 lit. f DSGVO (Funktionsfähigkeit und Sicherheit)90 Tage
Sicherungskopien von Datenbank und Dateispeicher, mit einer Zweitkopie auf einem zweiten eigenen Server in DeutschlandAlle gespeicherten Daten, in verdichteter FormArt. 6 Abs. 1 lit. f DSGVO, Art. 32 Abs. 1 lit. c DSGVOtägliche Kopien 7 Tage, wöchentliche Kopien 28 Tage; Zweitkopie 30 Tage

Die Angabe der E-Mail-Adresse ist für die Nutzung erforderlich: ohne sie ist keine Anmeldung möglich. Die Angabe des Namens ist freiwillig und dient der Erkennbarkeit gegenüber Kolleg:innen.

Zum Protokoll der Vorgänge: Es ist bewusst unveränderlich, weil ein Protokoll nur so etwas belegen kann. Seine Speicherdauer beträgt dennoch 3 Jahre — nach ihrem Ablauf wird nicht der Eintrag gelöscht, sondern sein Personenbezug. Danach ist weiterhin belegt, dass ein Vorgang an einem bestimmten Tag stattgefunden hat — nicht mehr, wer ihn ausgelöst hat. Die Frist entspricht der regelmäßigen Verjährungsfrist des § 195 BGB.

4. Empfänger

Wir setzen so wenige externe Dienstleister wie möglich ein. Die folgenden Unternehmen sind eingebunden:

Hetzner Online GmbH

Industriestr. 25, 91710 Gunzenhausen, Deutschland

Betrieb des dedizierten Servers, auf dem die Anwendung, die Datenbank, der Dateispeicher und die Fehlerüberwachung laufen (Rechenzentrum in Deutschland).

Daten: Alle in der Anwendung verarbeiteten Daten, soweit sie auf dem Server gespeichert sind — technisch, nicht durch inhaltlichen Zugriff.

Ort der Verarbeitung: Deutschland · Auftragsverarbeitung nach Art. 28 DSGVO

Scaleway, S.A.S.

8 rue de la Ville l’Evêque, 75008 Paris, Frankreich

Versand der Transaktions-E-Mails: Anmeldelinks, Einladungen, Erinnerungen und Wochenübersichten.

Daten: E-Mail-Adresse, Name, Name des Unternehmens, Inhalt der jeweiligen Nachricht.

Ort der Verarbeitung: Frankreich (Region fr-par) · Auftragsverarbeitung nach Art. 28 DSGVO

Darüber hinaus geben wir personenbezogene Daten nur weiter, wenn wir rechtlich dazu verpflichtet sind. Ein Verkauf von Daten findet nicht statt.

5. Was wir bewusst selbst betreiben

Die folgenden Bestandteile laufen auf unseren eigenen Servern in Deutschland und sind deshalb keine zusätzlichen Empfänger:

  • Datenbank (PostgreSQL)
  • Dateispeicher für Nachweise (MinIO, S3-kompatibel)
  • Fehler- und Leistungsüberwachung (GlitchTip)
  • Sicherungskopien (nächtlich, mit Zweitkopie auf einem zweiten eigenen Server)

Das ist eine bewusste Entscheidung und der Kern unserer Zusage: für diese Bestandteile gibt es keine Übermittlung in ein Drittland, keinen weiteren Auftragsverarbeiter und keine Konzernmutter, die einem ausländischen Zugriffsregime unterliegt.

Auch die beiden Dienste, die wir nicht selbst betreiben, liegen in der Europäischen Union: der Server in Deutschland, der E-Mail-Versand in Frankreich. Es findet damit keine Übermittlung personenbezogener Daten in ein Drittland statt — weder gestützt auf Standardvertragsklauseln noch auf einen Angemessenheitsbeschluss.

6. Zugriff durch den Betreiber

Wir halten das offen, weil alles andere unrichtig wäre: technisches Personal des Betreibers kann grundsätzlich auf die in der Anwendung gespeicherten Daten zugreifen. Wer eine Datenbank betreibt, kann sie lesen; Beschränkungen innerhalb der Anwendung ändern daran nichts.

Unsere Maßnahmen setzen deshalb nicht auf ein Zugriffsverbot, das sich nicht durchsetzen ließe, sondern auf Begrenzung und Nachvollziehbarkeit: Zugriff erfolgt nur, wenn es für Betrieb, Fehlersuche oder Support erforderlich ist, wird auf den Anlass beschränkt und protokolliert. Das Personal ist zur Vertraulichkeit verpflichtet.

Wenn Sie Zugriff auch technisch ausschließen möchten, sprechen Sie uns an — eine Verschlüsselung mit kundenseitig gehaltenen Schlüsseln ist in Vorbereitung, aber derzeit nicht im Einsatz.

7. Fehler- und Leistungsüberwachung

Tritt in der Anwendung ein Fehler auf, erzeugt sie einen Fehlerbericht und sendet ihn an unsere eigene, selbst betriebene Instanz der Software GlitchTip auf demselben Server. Solche Berichte enthalten regelmäßig personenbezogene Daten: die Kennung und E-Mail-Adresse der angemeldeten Person, den aufgerufenen Pfad und technischen Kontext zum Fehler. Bereinigte Berichte sind in der Praxis oft nicht auswertbar; wir haben uns bewusst gegen diese Bereinigung und für den Verbleib der Daten auf eigener Infrastruktur entschieden.

Fehlerberichte werden nach 90 Tage automatisch gelöscht und sind bewusst nicht Teil der Sicherungskopien. Zugriff auf die Oberfläche haben ausschließlich Beschäftigte des Betreibers.

Zugangsdaten werden hiervon ausgenommen und vor dem Versand entfernt: Einladungs- und Anmeldekennungen, Sitzungs-Cookies und Autorisierungs-Header. Das ist eine Sicherheitsmaßnahme — ein Fehlerbericht mit gültiger Einladungskennung würde es jeder Person mit Zugriff auf die Fehlerübersicht erlauben, diese Einladung anzunehmen.

8. Cookies, Reichweitenmessung, Schriftarten

Die Anwendung setzt ausschließlich technisch erforderliche Cookies für die Anmeldung und den Schutz von Formularen gegen Missbrauch. Eine Einwilligung ist dafür nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich, und wir zeigen deshalb auch kein Cookie-Banner.

Es findet keine Reichweitenmessung, keine Analyse des Nutzungsverhaltens und keine Einbindung von Werbenetzwerken statt. Schriftarten werden vom eigenen Server ausgeliefert; Ihr Browser stellt dafür keine Verbindung zu Dritten her.

9. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht, der Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zu widersprechen (Art. 21 DSGVO).

Betreffen Ihre Rechte Inhalte, die Ihr Unternehmen in die Anwendung eingestellt hat, wenden Sie sich bitte an Ihr Unternehmen als Verantwortlichen (siehe Abschnitt 2). Für alle übrigen Verarbeitungen erreichen Sie uns unter info@neo-law.de.

Unabhängig davon können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61
10555 Berlin
https://www.datenschutz-berlin.de

10. Änderungen dieser Erklärung

Ändert sich die Verarbeitung — etwa weil ein weiterer Dienstleister hinzukommt oder ein bislang selbst betriebener Bestandteil ausgelagert wird — passen wir diese Erklärung vorher an. Das Datum der letzten Änderung steht unter dieser Seite.

Stand: 3. August 2026