Datenschutzerklärung
Präambel
Mit der vorliegenden Datenschutzerklärung informieren wir Sie darüber, welche Arten personenbezogener Daten (nachfolgend auch kurz „Daten") wir zu welchen Zwecken und in welchem Umfang im Rahmen der Bereitstellung unserer Webseiten www.legalprecheck.de, www.lawgenie.de und www.lawgenie360.de sowie der darüber angebotenen KI-gestützten Dokumentenanalyse-Dienste verarbeiten.
Diese Datenschutzerklärung gilt inhaltsgleich für alle drei vorgenannten Webseiten, da diese von derselben verantwortlichen Stelle mit identischer technischer Infrastruktur betrieben werden.
Die verwendeten Begriffe sind nicht geschlechtsspezifisch zu verstehen.
Stand: 2. Juli 2026
Inhaltsübersicht
- Präambel
- Verantwortlicher
- Kontakt Datenschutzbeauftragter
- Geltungsbereich
- Übersicht der Verarbeitungen
- Maßgebliche Rechtsgrundlagen
- Sicherheitsmaßnahmen
- Zahlungsverfahren
- Verarbeitung im Auftrag für Geschäftskunden (Auftragsverarbeitung)
- Einsatz künstlicher Intelligenz und Sprachmodelle (LLM)
- Eingesetzte Auftragsverarbeiter und Drittanbieter
- Internationale Datentransfers
- Löschung von Daten und Speicherdauer
- Rechte der betroffenen Personen
- Einsatz von Cookies und Analyse-/Marketingtools
- Bereitstellung des Onlineangebotes und Webhosting
- Registrierung, Anmeldung und Nutzerkonto
- Kontakt- und Anfragenverwaltung
- Geschäftliche Leistungen
- Änderung und Aktualisierung dieser Datenschutzerklärung
- Begriffsdefinitionen
Verantwortlicher
LegalMind GmbH
Amselweg 32
65779 Kelkheim
Deutschland
Vertreten durch: Dr. Martin Kienzler und Sven Leyendecker (Geschäftsführung)
E-Mail-Adresse: info@thelegalmind.de
Telefon: 0176 22932981
Handelsregister: HRB 12506, Amtsgericht Königstein im Taunus
Kontakt Datenschutzbeauftragter
Nach unserer aktuellen Einschätzung sind wir aufgrund der Unternehmensgröße (weniger als 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten befasst sind) derzeit nicht gemäß § 38 BDSG zur Bestellung eines Datenschutzbeauftragten verpflichtet. Unser Kerngeschäft liegt nicht in der umfangreichen, systematischen Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne des Art. 9 bzw. Art. 10 DSGVO, sodass auch keine Bestellpflicht nach Art. 37 Abs. 1 lit. c) DSGVO besteht. Ein Datenschutzbeauftragter wurde bislang nicht bestellt. Für Anliegen zum Datenschutz können Sie sich direkt an die vorstehend genannte E-Mail-Adresse wenden.
Hinweis: Sollte künftig ein Datenschutzbeauftragter bestellt werden oder sollte sich der Umfang der Verarbeitung (insbesondere die Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Art. 9 DSGVO im großen Umfang) ändern, ist dieser Abschnitt entsprechend zu aktualisieren.
Geltungsbereich
Diese Datenschutzerklärung gilt für die Nutzung der Webseiten www.legalprecheck.de, www.lawgenie.de und www.lawgenie360.de sowie für die darüber angebotenen bzw. beworbenen Dienste, insbesondere:
- AI Document Comparison System: eine Multi-Service-Plattform für automatisierten, KI-gestützten Dokumentenvergleich.
- Legal Mind Rechtsrecherche-Modul: eine spezialisierte Analyse juristischer Dokumente (u. a. Verträge, Urteile, Gesetzestexte, AGB), einschließlich Vergleich von Vertragsklauseln und Risikobewertung.
Nicht umfasst von dieser Datenschutzerklärung sind Webseiten, Dienste und Angebote Dritter, auf die lediglich verlinkt wird.
Übersicht der Verarbeitungen
Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.
Arten der verarbeiteten Daten
- Bestandsdaten (z. B. Namen, Firmenbezeichnungen, Anschriften).
- Kontaktdaten (z. B. E-Mail-Adresse, Telefonnummer).
- Vertragsdaten (z. B. Vertragsgegenstand, Laufzeit, Kundenkategorie).
- Nutzungsdaten (z. B. besuchte Seiten, Zugriffszeiten, Interaktionen mit der Plattform).
- Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adressen, Zeitangaben, Geräte- und Browserinformationen, Protokolldaten).
- Inhaltsdaten (insbesondere die von Nutzern zur Analyse hochgeladenen Dokumente, z. B. Verträge, Urteile, Gesetzestexte, AGB, sowie die daraus resultierenden Analyseergebnisse).
- Zahlungsdaten (soweit im Rahmen der Leistungsabrechnung erhoben, z. B. Rechnungsdaten, Bankverbindung).
Kategorien betroffener Personen
- Kunden und Interessenten (Geschäftskunden sowie deren Mitarbeitende).
- Nutzer der Plattform (registrierte Anwender).
- Kommunikationspartner.
- Personen, deren Daten in den zur Analyse hochgeladenen Dokumenten unserer Kunden enthalten sind (hierzu gelten die gesonderten Hinweise im Abschnitt „Verarbeitung im Auftrag für Geschäftskunden (Auftragsverarbeitung)").
Zwecke der Verarbeitung
- Bereitstellung des Onlineangebotes und seiner Funktionen sowie Nutzerfreundlichkeit.
- Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten (insbesondere die KI-gestützte Dokumentenanalyse und der Dokumentenvergleich).
- Abwicklung von Zahlungen.
- Kontaktanfragen und Kommunikation.
- Reichweitenmessung und Online-Marketing (auf Grundlage Ihrer Einwilligung).
- Sicherheitsmaßnahmen.
- Verwaltung und Beantwortung von Anfragen.
- Büro- und Organisationsverfahren.
- Informationstechnische Infrastruktur (Betrieb und Bereitstellung von Informationssystemen und technischen Geräten).
Maßgebliche Rechtsgrundlagen
Maßgebliche Rechtsgrundlagen nach der DSGVO: Im Folgenden erhalten Sie eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten. Bitte beachten Sie, dass neben den Regelungen der DSGVO nationale Datenschutzvorgaben gelten können. Sollten im Einzelfall speziellere Rechtsgrundlagen maßgeblich sein, teilen wir Ihnen diese in dieser Datenschutzerklärung mit.
- Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO): Die betroffene Person hat ihre Einwilligung in die Verarbeitung der sie betreffenden personenbezogenen Daten für einen spezifischen Zweck oder mehrere bestimmte Zwecke gegeben.
- Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO): Die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, die auf Anfrage der betroffenen Person erfolgen.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO): Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der wir unterliegen (z. B. handels- und steuerrechtliche Aufbewahrungspflichten).
- Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO): Die Verarbeitung ist zur Wahrung berechtigter Interessen von uns oder eines Dritten erforderlich, sofern nicht die Interessen oder Grundrechte und Grundfreiheiten der betroffenen Person überwiegen (z. B. IT-Sicherheit, Betrieb und Weiterentwicklung unserer Plattform).
Nationale Datenschutzregelungen in Deutschland: Zusätzlich zu den Regelungen der DSGVO gelten nationale Regelungen zum Datenschutz in Deutschland, insbesondere das Bundesdatenschutzgesetz (BDSG). Das BDSG enthält Spezialregelungen u. a. zum Recht auf Auskunft, zum Recht auf Löschung, zum Widerspruchsrecht sowie zur Verarbeitung besonderer Kategorien personenbezogener Daten.
Sicherheitsmaßnahmen
Wir treffen nach Maßgabe der gesetzlichen Vorgaben unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung geeignete technische und organisatorische Maßnahmen (TOM), um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dazu gehören insbesondere:
- Transportverschlüsselung: Sämtliche HTTP-Verbindungen zu unseren Diensten werden mit TLS 1.2 oder höher verschlüsselt (TLS/SSL, erkennbar an „https").
- Verschlüsselung ruhender Daten: Datenbankinhalte (Cloud SQL) werden serverseitig automatisch verschlüsselt gespeichert; Zugangsdaten innerhalb unserer Workflow-Engine (n8n) werden mit einem dedizierten Verschlüsselungsschlüssel gesichert.
- Zero-Trust-Netzwerkarchitektur: Der Zugriff auf interne, nicht öffentlich erreichbare Systeme (u. a. Administrationsoberflächen) erfolgt ausschließlich über ein vermaschtes VPN auf Basis des WireGuard-Protokolls; es besteht keine öffentliche IP-Exposition dieser Systeme.
- Zugriffskontrolle nach dem Tier-Modell: Wir setzen ein gestuftes Berechtigungskonzept mit differenzierten Administratorrechten ein (Trennung zwischen administrativem Zugriff, Entwicklerzugriff und technischen Service-Konten mit minimalen Rechten nach dem Prinzip der geringsten Berechtigung).
- Multi-Faktor-Authentifizierung (MFA): Administrative Zugänge (u. a. zur Cloud-Infrastruktur und zum internen VPN) sind durchgängig mit einer Mehr-Faktor-Authentifizierung abgesichert.
- Patch- und Schwachstellenmanagement: Eingesetzte Software wird regelmäßig, bei sicherheitskritischen Updates werktäglich, auf Aktualität geprüft und aktualisiert; es wird keine Software eingesetzt, deren End-of-Life-Datum überschritten ist.
- Protokollierung und Monitoring: Wir überwachen den Betrieb unserer Cloud-Infrastruktur mittels automatisierter Fehlerüberwachung und Ausführungsprotokollen, um Störungen und Missbrauch frühzeitig erkennen zu können.
- Datensparsamkeit bei der Dokumentenverarbeitung: Zur Analyse hochgeladene Dokumente werden grundsätzlich nur temporär gespeichert und nach Abschluss des jeweiligen Verarbeitungsvorgangs gelöscht (siehe Abschnitt „Löschung von Daten und Speicherdauer").
Zahlungsverfahren
Im Rahmen von Vertrags- und sonstigen Rechtsbeziehungen bieten wir unseren Kunden effiziente und sichere Zahlungsmöglichkeiten an und setzen hierzu den Zahlungsdienstleister Stripe ein.
Zu den durch Stripe verarbeiteten Daten gehören Bestandsdaten (z. B. Name, Anschrift), Kontaktdaten, Zahlungsdaten (z. B. Bankverbindung oder Kreditkartendaten) sowie vertrags-, summen- und empfängerbezogene Angaben. Diese Angaben sind zur Durchführung der Zahlungstransaktion erforderlich. Die eingegebenen Zahlungsdaten werden dabei nur von Stripe verarbeitet und gespeichert; wir selbst erhalten keine konto- oder kreditkartenbezogenen Informationen, sondern lediglich die Bestätigung oder Negativbeauskunftung der Zahlung.
- Stripe: Zahlungsdienstleistungen (technische Anbindung von Online-Bezahlmethoden, Rechnungsstellung/Abonnementverwaltung); Dienstanbieter: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland (Konzernmutter: Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA); Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Website: https://stripe.com; Datenschutzerklärung: https://stripe.com/de/privacy; Grundlage Drittlandübermittlung: EU-US Data Privacy Framework (DPF) sowie Standardvertragsklauseln, soweit Daten an die US-amerikanische Konzernmutter übermittelt werden.
Für die Zahlungsabwicklung gelten ergänzend die Geschäftsbedingungen und Datenschutzhinweise von Stripe, abrufbar unter den vorstehend genannten Adressen. Wir verweisen hierauf auch zwecks Geltendmachung etwaiger Auskunfts- und Betroffenenrechte gegenüber Stripe.
Wir bieten ausschließlich Zahlungen über Stripe an; weitere Zahlungsdienstleister oder Zahlarten (z. B. Rechnungskauf, direkte SEPA-Lastschrift außerhalb von Stripe) setzen wir derzeit nicht ein.
Verarbeitung im Auftrag für Geschäftskunden (Auftragsverarbeitung)
Unsere Plattformen dienen unseren Geschäftskunden dazu, eigene Dokumente (z. B. Verträge, Urteile, Gesetzestexte, AGB und vergleichbare Unterlagen) mittels Künstlicher Intelligenz analysieren und vergleichen zu lassen. Diese Dokumente können personenbezogene Daten Dritter enthalten, für die nicht wir, sondern unser jeweiliger Geschäftskunde die datenschutzrechtliche Verantwortung (Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO) trägt.
Soweit wir im Rahmen der Dokumentenanalyse personenbezogene Daten verarbeiten, die in den von unseren Kunden hochgeladenen Dokumenten enthalten sind, handeln wir insoweit als Auftragsverarbeiter im Sinne des Art. 28 DSGVO auf Weisung unseres jeweiligen Kunden. Grundlage dieser Verarbeitung ist ein gesonderter Auftragsverarbeitungsvertrag (AVV) mit dem jeweiligen Kunden, nicht diese Datenschutzerklärung. Betroffene Personen, deren Daten in solchen Dokumenten enthalten sind, wenden sich für die Ausübung ihrer Rechte bitte vorrangig an den jeweiligen Auftraggeber (unseren Kunden), der als datenschutzrechtlich Verantwortlicher zur Auskunft verpflichtet ist.
Da unsere Zielbranchen u. a. Rechtsberatung, Finanzdienstleistungen und das Gesundheitswesen umfassen, weisen wir darauf hin, dass in den zur Analyse hochgeladenen Dokumenten im Einzelfall auch besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO (z. B. Gesundheitsdaten) oder Daten über strafrechtliche Verurteilungen und Straftaten im Sinne des Art. 10 DSGVO (z. B. in Gerichtsurteilen) enthalten sein können. Für die Rechtmäßigkeit der Verarbeitung dieser Daten ist der jeweilige Kunde als Verantwortlicher zuständig; wir stellen im Rahmen der Auftragsverarbeitung die technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO bereit (siehe Abschnitt „Sicherheitsmaßnahmen").
Einsatz künstlicher Intelligenz und Sprachmodelle (LLM)
Zur Erbringung unserer Dienste setzen wir Large Language Models (LLM) und verwandte KI-Dienste ein. Dabei werden hochgeladene Dokumente bzw. daraus extrahierte Textinhalte an die nachfolgend genannten Verarbeitungskomponenten übermittelt:
- Lokale LLM-Inferenz (Ollama): Für datenschutzkritische Anwendungsfälle sowie als Fallback-Lösung setzen wir eine lokal auf eigener Infrastruktur (QNAP-Server) betriebene KI-Inferenz ein. In diesem Fall verlassen die Daten unsere eigene technische Infrastruktur nicht.
- Perplexity AI: Zur Texterkennung und initialen Dokumentenverarbeitung (Extraktion von Textinhalten aus hochgeladenen Dokumenten) setzen wir den KI-Dienst des US-amerikanischen Anbieters Perplexity AI, Inc. ein.
- Google Gemini (1.5/3.0 Pro): Als primäre Analyse-Engine für die juristische Rechtsrecherche und den Vertragsklauselvergleich setzen wir den KI-Dienst „Gemini" von Google ein, der über ein großes Kontextfenster verfügt und Dokumente bis zu einem Umfang von rund 500 MB verarbeiten kann.
Die Verarbeitung durch diese KI-Dienste erfolgt zu dem Zweck, die von unseren Kunden gewünschte Dokumentenanalyse, den Dokumentenvergleich sowie die Risikobewertung durchzuführen. Rechtsgrundlage ist, soweit die Verarbeitung im Rahmen der Erbringung unserer vertraglichen Leistungen gegenüber Geschäftskunden erfolgt, Art. 6 Abs. 1 S. 1 lit. b) DSGVO bzw., soweit wir als Auftragsverarbeiter tätig werden, die entsprechenden Weisungen unserer Kunden im Rahmen des Auftragsverarbeitungsvertrags. Nach unserem derzeitigen Kenntnisstand nutzen die eingesetzten KI-Anbieter die über die Schnittstelle (API) übermittelten Inhalte nicht zum Training eigener Modelle; wir empfehlen, dies vor Veröffentlichung anhand der jeweils aktuellen Auftragsverarbeitungs- bzw. API-Nutzungsbedingungen der Anbieter zu verifizieren und im Zweifel vertraglich abzusichern.
Eingesetzte Auftragsverarbeiter und Drittanbieter
Im Rahmen unserer Verarbeitung setzen wir folgende Dienstleister ein, die für uns als Auftragsverarbeiter im Sinne des Art. 28 DSGVO oder als eigenständig Verantwortliche tätig werden. Mit allen Dienstleistern, die personenbezogene Daten in unserem Auftrag verarbeiten, schließen wir die gesetzlich vorgeschriebenen Verträge ab.
- Google Cloud (Cloud Run, Cloud SQL): Serverless Hosting unserer Workflow-Engine (n8n) sowie Datenbankdienst (PostgreSQL) zur Speicherung von Workflow-Definitionen, Ausführungsverlauf und Sitzungsdaten. Anbieter: Google Cloud EMEA Limited / Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Muttergesellschaft: Google LLC, USA). Verarbeitungsregion: europe-west3 (Frankfurt am Main, Deutschland). Datenschutzerklärung: https://policies.google.com/privacy.
- Supabase: Temporäre Zwischenspeicherung hochgeladener Dokumente (Direct-Upload vom Frontend) für die Dauer der Verarbeitung. Anbieter: Supabase Inc., 970 Toa Payoh North #07-04, Singapur bzw. dessen EU-Vertragspartner. Datenschutzerklärung: https://supabase.com/privacy.
- Perplexity AI: KI-gestützte Texterkennung und Dokumentenverarbeitung. Anbieter: Perplexity AI, Inc., 411 High Street, Palo Alto, CA 94301, USA. Datenschutzerklärung: https://www.perplexity.ai/hub/legal/privacy-policy.
- Google Gemini API: KI-gestützte Rechtsanalyse und Vertragsklauselvergleich. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Muttergesellschaft: Google LLC, USA). Datenschutzerklärung: https://policies.google.com/privacy.
- Tailscale: Bereitstellung eines vermaschten VPN (Mesh-VPN) auf Basis von WireGuard zur Absicherung des internen, nicht öffentlichen Zugriffs auf unsere Serverinfrastruktur. Anbieter: Tailscale Inc., 150 Post Street, San Francisco, CA 94108, USA. Datenschutzerklärung: https://tailscale.com/privacy-policy.
- Google Analytics: Webanalyse zur Reichweitenmessung und Optimierung unserer Webseiten (Details siehe Abschnitt „Einsatz von Cookies und Analyse-/Marketingtools"). Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Muttergesellschaft: Google LLC, USA). Datenschutzerklärung: https://policies.google.com/privacy.
- LinkedIn Insight Tag: Reichweitenmessung und Marketing im Zusammenhang mit LinkedIn-Kampagnen (Details siehe Abschnitt „Einsatz von Cookies und Analyse-/Marketingtools"). Anbieter: LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland (Muttergesellschaft: Microsoft Corporation, USA). Datenschutzerklärung: https://www.linkedin.com/legal/privacy-policy.
Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO) an einer stabilen, sicheren und effizienten technischen Infrastruktur; für Google Analytics und den LinkedIn Insight Tag zusätzlich Ihre Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO).
Internationale Datentransfers
Datenverarbeitung in Drittländern: Sofern wir Daten in einem Drittland (d. h. außerhalb der Europäischen Union (EU) bzw. des Europäischen Wirtschaftsraums (EWR)) verarbeiten oder die Verarbeitung im Rahmen der Inanspruchnahme von Diensten Dritter dort stattfindet, erfolgt dies nur im Einklang mit den gesetzlichen Vorgaben der Art. 44 ff. DSGVO. Sofern das Datenschutzniveau in dem Drittland mittels eines Angemessenheitsbeschlusses der EU-Kommission anerkannt wurde (Art. 45 DSGVO), dient dieser als Grundlage des Datentransfers. Andernfalls erfolgen Datentransfers nur, wenn das Datenschutzniveau anderweitig gesichert ist, insbesondere durch Standardvertragsklauseln (Art. 46 Abs. 2 lit. c) DSGVO).
EU-US Data Privacy Framework: Im Rahmen des sogenannten „Data Privacy Framework" (DPF) hat die EU-Kommission mit Angemessenheitsbeschluss vom 10.07.2023 das Datenschutzniveau für bestimmte zertifizierte Unternehmen aus den USA als angemessen anerkannt. Wir setzen mit Perplexity AI, Inc., Stripe, Inc., Tailscale Inc. sowie (mittelbar über die jeweilige Konzernstruktur) Google LLC und Microsoft Corporation (LinkedIn) Anbieter mit Sitz bzw. Konzernmutter in den USA ein. Soweit die jeweiligen Anbieter unter dem DPF zertifiziert sind, stützen wir den Datentransfer hierauf; andernfalls stützen wir uns auf Standardvertragsklauseln. Die aktuelle Liste zertifizierter Unternehmen kann unter https://www.dataprivacyframework.gov/ eingesehen werden.
Supabase (Singapur): Soweit Supabase Inc. mit Sitz in Singapur zur temporären Zwischenspeicherung hochgeladener Dokumente eingesetzt wird, stützen wir den Datentransfer auf den Angemessenheitsbeschluss der EU-Kommission für Singapur (Beschluss vom 28.01.2021) bzw., soweit die Verarbeitung über EU-Vertragspartner oder EU-Rechenzentren von Supabase erfolgt, verbleiben die Daten innerhalb der EU/des EWR. Wir empfehlen, die aktuelle Serverregion bei Supabase regelmäßig zu überprüfen.
Unsere zentralen Hosting- und Datenbankdienste (Google Cloud Run, Cloud SQL) betreiben wir ausschließlich in der Google-Cloud-Region europe-west3 (Frankfurt am Main), sodass die Verarbeitung dieser Daten innerhalb der EU erfolgt.
Löschung von Daten und Speicherdauer
Die von uns verarbeiteten Daten werden nach Maßgabe der gesetzlichen Vorgaben gelöscht, sobald sie für die jeweiligen Zwecke nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Für die im Rahmen unserer Plattform verarbeiteten Daten gelten insbesondere folgende Löschfristen:
- Hochgeladene Dokumente: Zur Analyse hochgeladene Dokumente werden nach Abschluss des jeweiligen Verarbeitungsvorgangs (Workflow) gelöscht. Eine dauerhafte Speicherung von Nutzerdokumenten findet nicht statt.
- Server- und Ausführungsprotokolle (Logfiles): Protokolldaten unserer Cloud-Infrastruktur werden für die Dauer von bis zu 90 Tagen gespeichert und anschließend automatisch gelöscht, sofern keine längere Aufbewahrung zu Sicherheits- oder Beweiszwecken erforderlich ist.
- Vertrags- und Rechnungsdaten: Diese werden nach Ablauf der gesetzlichen Aufbewahrungsfristen gelöscht. Handels- und steuerrechtlich relevante Unterlagen (u. a. Rechnungen, Buchungsbelege) sind gemäß §§ 147 AO, 257 HGB grundsätzlich sechs bzw. zehn Jahre aufzubewahren.
- Kontaktanfragen: Daten aus Kontaktanfragen werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine weitere Aufbewahrung erforderlich ist.
- Cookie-Einwilligungen: Ihre über das Cookie-Consent-Banner erteilte Einwilligung zum Einsatz von Google Analytics und dem LinkedIn Insight Tag wird für die Dauer von bis zu 12 Monaten gespeichert und muss danach erneut eingeholt werden.
Rechte der betroffenen Personen
Ihnen stehen als betroffene Person nach der DSGVO verschiedene Rechte zu, die sich insbesondere aus Art. 15 bis 21 DSGVO ergeben:
- Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob Sie betreffende Daten verarbeitet werden, und Auskunft über diese Daten sowie weitere Informationen zu erhalten.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie haben das Recht, die Berichtigung unrichtiger oder die Vervollständigung Sie betreffender Daten zu verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Sie haben das Recht, zu verlangen, dass Sie betreffende Daten unverzüglich gelöscht werden, soweit die gesetzlichen Voraussetzungen vorliegen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie haben das Recht, unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung Ihrer Daten zu verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, die Sie betreffenden Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder deren Übermittlung an einen anderen Verantwortlichen zu verlangen.
- Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die auf Art. 6 Abs. 1 lit. f) DSGVO gestützte Verarbeitung Widerspruch einzulegen.
- Widerrufsrecht bei Einwilligungen (Art. 7 Abs. 3 DSGVO): Sie haben das Recht, erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft zu widerrufen.
- Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt. Zuständig ist insbesondere die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder unseres Unternehmenssitzes. Für unseren Sitz in Kelkheim (Hessen) ist dies der Hessische Beauftragte für Datenschutz und Informationsfreiheit.
Bitte beachten Sie, dass sich betroffene Personen hinsichtlich der in hochgeladenen Dokumenten enthaltenen personenbezogenen Daten Dritter vorrangig an den jeweiligen Auftraggeber (unseren Geschäftskunden) wenden sollten (siehe Abschnitt „Verarbeitung im Auftrag für Geschäftskunden (Auftragsverarbeitung)").
Einsatz von Cookies und Analyse-/Marketingtools
Cookies sind kleine Textdateien bzw. sonstige Speichervermerke, die Informationen auf Endgeräten speichern und aus diesen auslesen.
Technisch notwendige Cookies
Wir setzen auf unseren Webseiten technisch notwendige Cookies bzw. vergleichbare Speicherverfahren ein, die für den Betrieb der Webseiten und der Plattform (z. B. zur Aufrechterhaltung eines Login-Status) unbedingt erforderlich sind. Für den Einsatz dieser Cookies ist gemäß § 25 Abs. 2 Nr. 2 TTDSG keine Einwilligung erforderlich. Rechtsgrundlage: berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO) bzw. Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b) DSGVO), soweit die Cookies zur Bereitstellung der von Ihnen genutzten Funktionen erforderlich sind.
Einwilligungsbasierte Analyse- und Marketingtools
Darüber hinaus setzen wir die nachfolgenden Analyse- und Marketing-Tools ein, jedoch nur, sofern Sie hierzu über unser Cookie-Consent-Banner beim erstmaligen Besuch unserer Webseiten Ihre Einwilligung erteilt haben. Ohne Ihre Einwilligung werden diese Tools nicht aktiviert. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über das Cookie-Consent-Banner widerrufen.
- Google Analytics: Webanalysedienst zur Auswertung des Nutzerverhaltens auf unseren Webseiten (z. B. aufgerufene Seiten, Verweildauer, Herkunft der Besucher) zur bedarfsgerechten Gestaltung und fortlaufenden Optimierung unseres Angebots. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Muttergesellschaft: Google LLC, USA). Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO). Grundlage Drittlandübermittlung: EU-US Data Privacy Framework (DPF), soweit Google hierunter zertifiziert ist, andernfalls Standardvertragsklauseln. Datenschutzerklärung: https://policies.google.com/privacy. Opt-out: https://tools.google.com/dlpage/gaoptout.
- LinkedIn Insight Tag: Analyse- und Conversion-Tracking-Tool zur Reichweitenmessung sowie zur zielgruppenbezogenen Aussteuerung von Werbeanzeigen im Zusammenhang mit unseren LinkedIn-Kampagnen. Anbieter: LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland (Muttergesellschaft: Microsoft Corporation, USA). Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO). Grundlage Drittlandübermittlung: EU-US Data Privacy Framework (DPF), soweit LinkedIn/Microsoft hierunter zertifiziert ist, andernfalls Standardvertragsklauseln. Datenschutzerklärung: https://www.linkedin.com/legal/privacy-policy. Opt-out: https://www.linkedin.com/psettings/guest-controls/retargeting-opt-out.
Bereitstellung des Onlineangebotes und Webhosting
Wir verarbeiten die Daten der Nutzer, um ihnen unsere Webseiten und Dienste zur Verfügung stellen zu können. Zu diesem Zweck verarbeiten wir die IP-Adresse des Nutzers, die notwendig ist, um Inhalte und Funktionen an den Browser bzw. das Endgerät der Nutzer zu übermitteln, sowie weitere technische Protokolldaten.
Erhebung von Zugriffsdaten und Logfiles: Der Zugriff auf unser Onlineangebot wird in Form sogenannter „Server-Logfiles" protokolliert. Hierzu können Adresse und Name der abgerufenen Webseiten und Dateien, Datum und Uhrzeit des Abrufs, übertragene Datenmengen, Meldung über erfolgreichen Abruf, Browsertyp nebst Version, das Betriebssystem, die Referrer-URL sowie im Regelfall die IP-Adresse gehören. Die Logfiles dienen der IT-Sicherheit (z. B. Erkennung und Abwehr von Angriffen) sowie der Sicherstellung der Serverauslastung und -stabilität. Rechtsgrundlage: berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO). Zur Speicherdauer siehe Abschnitt „Löschung von Daten und Speicherdauer".
Unsere Webseiten werden über die Google-Cloud-Infrastruktur (Cloud Run) in der Region europe-west3 (Frankfurt am Main) gehostet; die betreffenden Angaben zum Auftragsverarbeiter finden sich im Abschnitt „Eingesetzte Auftragsverarbeiter und Drittanbieter".
Wir binden auf unseren Webseiten keine externen Schriftarten (Fonts), Videos oder Social-Media-Plug-ins Dritter ein; sämtliche eingesetzten Ressourcen (u. a. Schriftarten) werden von unseren eigenen bzw. den vorstehend genannten Servern ausgeliefert, sodass insoweit keine zusätzliche Datenübermittlung an Drittanbieter erfolgt.
Registrierung, Anmeldung und Nutzerkonto
Unsere Plattform bietet die Möglichkeit zur Registrierung und Anlage eines Nutzerkontos. Im Rahmen der Registrierung werden die erforderlichen Pflichtangaben (insbesondere Name, E-Mail-Adresse und Zugangsdaten) auf Grundlage der Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b) DSGVO) verarbeitet, um Ihnen die Nutzung der Plattform zu ermöglichen.
Im Rahmen der Nutzung des Nutzerkontos speichern wir die IP-Adresse und den Zeitpunkt der jeweiligen Anmeldung. Die Speicherung erfolgt auf Grundlage unserer berechtigten Interessen sowie jener der Nutzer an einem Schutz vor Missbrauch und sonstiger unbefugter Nutzung (Art. 6 Abs. 1 S. 1 lit. f) DSGVO). Eine Weitergabe dieser Daten an Dritte erfolgt grundsätzlich nicht, es sei denn, sie ist zur Verfolgung unserer Ansprüche erforderlich oder es besteht eine gesetzliche Verpflichtung hierzu.
Administrative und interne Zugänge zu unseren Systemen (z. B. Workflow-Verwaltung) sind zusätzlich durch eine Mehr-Faktor-Authentifizierung sowie ein VPN-basiertes Zero-Trust-Netzwerk abgesichert (siehe Abschnitt „Sicherheitsmaßnahmen").
Kontakt- und Anfragenverwaltung
Bei der Kontaktaufnahme mit uns über unser Kontaktformular oder per E-Mail werden die von Ihnen mitgeteilten Angaben (Name, E-Mail-Adresse, Unternehmen/Firma sowie Ihre Nachricht) zur Bearbeitung der Kontaktanfrage und deren Abwicklung gemäß Art. 6 Abs. 1 S. 1 lit. b) DSGVO (im Rahmen vertrags-/anfragebezogener Kommunikation) bzw. Art. 6 Abs. 1 S. 1 lit. f) DSGVO (sonstige Anfragen, berechtigtes Interesse an der Beantwortung der an uns gerichteten Anfragen) verarbeitet. Pflichtfelder des Kontaktformulars sind als solche gekennzeichnet; ohne deren Angabe ist eine Bearbeitung Ihrer Anfrage nicht möglich. Die Angaben der Nutzer können in einem Ticketsystem bzw. vergleichbaren Anfragenorganisationssystem gespeichert werden.
Wir löschen die Anfragen, sofern diese nicht mehr erforderlich sind. Wir überprüfen die Erforderlichkeit regelmäßig; im Übrigen gelten die gesetzlichen Aufbewahrungspflichten.
Geschäftliche Leistungen
Wir verarbeiten Daten unserer Vertrags- und Geschäftspartner, z. B. Kunden und Interessenten (zusammenfassend „Vertragspartner"), im Rahmen von vertraglichen und vergleichbaren Rechtsverhältnissen sowie damit verbundenen Maßnahmen und im Rahmen der Kommunikation mit den Vertragspartnern, z. B. um Anfragen zu beantworten oder Verträge über die Nutzung unserer Plattform abzuschließen und durchzuführen.
Wir verarbeiten diese Daten, um unsere vertraglichen Verpflichtungen zu erfüllen, unsere Rechte zu wahren und die damit verbundenen Verwaltungsaufgaben sowie die Unternehmensorganisation abzuwickeln. Ferner verarbeiten wir die Daten auf Grundlage unserer berechtigten Interessen an einer ordnungsgemäßen und betriebswirtschaftlichen Geschäftsführung sowie an Sicherheitsmaßnahmen (z. B. zur Beteiligung von Steuer- und Rechtsberatern, Banken oder Zahlungsdienstleistern). Im Rahmen des geltenden Rechts geben wir Daten von Vertragspartnern nur insoweit an Dritte weiter, als dies für diese Zwecke oder zur Erfüllung gesetzlicher Pflichten erforderlich ist.
Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO); berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Änderung und Aktualisierung dieser Datenschutzerklärung
Wir bitten Sie, sich regelmäßig über den Inhalt dieser Datenschutzerklärung zu informieren. Wir passen die Datenschutzerklärung an, sobald Änderungen der von uns durchgeführten Datenverarbeitungen dies erforderlich machen. Wir informieren Sie, sobald durch die Änderungen eine Mitwirkungshandlung Ihrerseits (z. B. Einwilligung) oder eine sonstige individuelle Benachrichtigung erforderlich wird.
Begriffsdefinitionen
In diesem Abschnitt erhalten Sie eine Übersicht über die in dieser Datenschutzerklärung verwendeten Begrifflichkeiten. Soweit die Begrifflichkeiten gesetzlich definiert sind, gelten deren gesetzliche Definitionen; die nachfolgenden Erläuterungen dienen dem allgemeinen Verständnis.
- Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person („betroffene Person") beziehen.
- Verantwortlicher: Die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.
- Auftragsverarbeiter: Eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
- Verarbeitung: Jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang im Zusammenhang mit personenbezogenen Daten, wie das Erheben, Speichern, Verwenden, Übermitteln oder Löschen.
- Drittland: Ein Staat außerhalb der Europäischen Union (EU) bzw. des Europäischen Wirtschaftsraums (EWR).
- Pseudonymisierung: Die Verarbeitung personenbezogener Daten in einer Weise, dass diese ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und entsprechenden Maßnahmen unterliegen.