1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
[bitte ergänzen][bitte ergänzen][bitte ergänzen] [bitte ergänzen]DeutschlandVertreten durch: [bitte ergänzen]
Telefon: [bitte ergänzen]
E-Mail: datenschutz@itcompli.com
Registereintrag: [bitte ergänzen]
Umsatzsteuer-Identifikationsnummer: [bitte ergänzen]
2. Datenschutzbeauftragte*r
Eine gesetzliche Pflicht zur Bestellung eines*einer Datenschutzbeauftragten nach Art. 37 DSGVO in Verbindung mit § 38 BDSG besteht derzeit nicht. Für alle Fragen zum Datenschutz wenden Sie sich bitte an datenschutz@itcompli.com.
3. Grundsätze der Verarbeitung
Wir verarbeiten personenbezogene Daten ausschließlich auf Grundlage der DSGVO, des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Digitale-Dienste- Datenschutz-Gesetzes (TDDDG). Eine Verarbeitung erfolgt nur, soweit sie zur Bereitstellung unserer Website und unserer Plattform erforderlich ist, gesetzlich erlaubt ist oder Sie eingewilligt haben.
Rechtsgrundlagen sind je nach Verarbeitung:
- Art. 6 Abs. 1 lit. a DSGVO — Ihre Einwilligung
- Art. 6 Abs. 1 lit. b DSGVO — Erfüllung eines Vertrags oder vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO — Erfüllung einer rechtlichen Verpflichtung
- Art. 6 Abs. 1 lit. f DSGVO — Wahrung unserer berechtigten Interessen
Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungsfristen, insbesondere aus Handelsgesetzbuch und Abgabenordnung, entgegenstehen.
4. Aufruf der Website und Server-Logfiles
Beim Aufruf unserer Website verarbeitet unser Webserver automatisch die folgenden Daten, die Ihr Browser übermittelt:
- IP-Adresse des anfragenden Endgeräts
- Datum und Uhrzeit des Zugriffs
- aufgerufene URL und übertragene Datenmenge
- HTTP-Statuscode und Referrer-URL
- Browsertyp, Browserversion und Betriebssystem
Zweck ist die technische Auslieferung der Website sowie die Erkennung und Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb. Die Daten werden nach 7 Tagen gelöscht und nicht mit anderen Datenquellen zusammengeführt.
5. Hosting
Unsere Website und unsere Plattform werden auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in einem Rechenzentrum in Deutschland betrieben. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Eine Übermittlung in ein Drittland findet im Rahmen des Hostings nicht statt.
6. Schriftarten und Inhalte Dritter
Alle auf dieser Website verwendeten Schriftarten werden lokal von unserem eigenen Server ausgeliefert. Eine Verbindung Ihres Browsers zu Servern Dritter, insbesondere zu Google Fonts, findet dabei nicht statt; Ihre IP-Adresse wird hierbei nicht an Dritte übermittelt. Wir binden keine Karten, Videos oder Social-Media-Plugins ein.
7. Cookies und Speicherung auf Ihrem Endgerät
Wir setzen ausschließlich technisch notwendige Cookies ein, die für den Betrieb der Website und die Anmeldung an der Plattform unbedingt erforderlich sind:
| Cookie | Zweck | Speicherdauer |
|---|---|---|
| __Secure-authjs.session-token | Aufrechterhaltung Ihrer Anmeldesitzung | 15 Minuten |
| __Host-authjs.csrf-token | Schutz vor Cross-Site-Request-Forgery | Sitzungsende |
| authjs.callback-url | technische Rückleitung nach der Anmeldung | Sitzungsende |
| NEXT_LOCALE | Speicherung Ihrer Sprachauswahl | Sitzungsende |
Die genannten Cookies werden erst gesetzt, wenn Sie sich anmelden oder eine Sprache auswählen. Der reine Aufruf unserer Website setzt keine Cookies.
Rechtsgrundlage für die Speicherung ist § 25 Abs. 2 Nr. 2 TDDDG; sie ist für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich. Eine Einwilligung ist hierfür nicht erforderlich, weshalb wir auf ein Einwilligungsbanner verzichten. Wir setzen keine Analyse-, Tracking-, Profiling- oder Marketing-Cookies ein; eine Reichweitenmessung findet nicht statt.
8. Kontaktaufnahme und Demo-Anfragen
Wenn Sie uns per E-Mail oder über ein Formular kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten — Name, E-Mail-Adresse, Unternehmen und Inhalt Ihrer Anfrage — um Ihre Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage auf einen Vertragsschluss gerichtet ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Wir löschen diese Daten, sobald Ihre Anfrage abschließend bearbeitet ist und keine Aufbewahrungspflichten bestehen.
9. Nutzerkonto und Nutzung der Plattform
Für die Nutzung der Plattform ist ein Nutzerkonto erforderlich. Dabei verarbeiten wir:
- Name und E-Mail-Adresse
- Passwort, ausschließlich als kryptografischer Hash gespeichert
- Unternehmenszugehörigkeit und Rolle im Unternehmen
- Zeitpunkte der An- und Abmeldung sowie Sitzungsinformationen
- Ihre Spracheinstellung
Zweck ist die Bereitstellung des Nutzerkontos, die Authentifizierung und die Zuordnung von Bearbeitungsständen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Administrative Eingriffe und sicherheitsrelevante Ereignisse protokollieren wir mit Nutzerkennung, Zeitstempel, IP-Adresse und Browserkennung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 DSGVO. Diese Protokolle werden nach 12 Monaten gelöscht.
10. Verarbeitung im Auftrag unserer Kund*innen
Ein Großteil der in der Plattform verarbeiteten Daten stammt nicht von uns, sondern wird von unseren Kund*innen eingestellt: hochgeladene Richtlinien, Verfahrensanweisungen, Nachweisdokumente, Auditantworten sowie, bei Nutzung der Systemanbindungen, Bestandsdaten aus den IT-Systemen der Kund*innen.
Für diese Daten sind unsere Kund*innen Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Wir handeln insoweit ausschließlich als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags und ausschließlich nach Weisung der Kund*innen.
Für die Verarbeitung dieser Daten gilt daher nicht diese Datenschutzerklärung, sondern die Datenschutzerklärung des jeweiligen Kunden. Betroffene Personen, insbesondere Beschäftigte unserer Kund*innen, richten ihre Betroffenenrechte bitte an ihren Arbeitgeber als Verantwortlichen. Wir unterstützen unsere Kund*innen bei der Erfüllung dieser Rechte nach Art. 28 Abs. 3 lit. e DSGVO.
11. Einsatz künstlicher Intelligenz
Zur Auswertung von Antworten und Dokumenten sowie zur Erstellung von Auditberichten setzen wir große Sprachmodelle der Anthropic PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA ein. Dabei werden die eingegebenen Inhalte einschließlich hochgeladener Dokumente an Anthropic übermittelt und dort verarbeitet.
- Anthropic ist vertraglich als Auftragsverarbeiter gebunden, einschließlich EU-Standardvertragsklauseln (Modul 2).
- Die übermittelten Inhalte werden nach Angaben des Anbieters nicht zum Training von Modellen verwendet.
- Eine Speicherung erfolgt nach Angaben des Anbieters für bis zu 30 Tage zu Sicherheitszwecken und wird anschließend gelöscht.
- Es findet eine Übermittlung in die USA statt; siehe Ziffer 13.
Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt. Alle KI-gestützten Bewertungen werden vor Verwendung fachlich durch qualifizierte Auditor*innen geprüft.
Bitte geben Sie keine personenbezogenen Daten in Freitextfelder ein, die für die Bewertung nicht erforderlich sind, und schwärzen Sie Nachweisdokumente, soweit personenbezogene Angaben entbehrlich sind.
12. E-Mail-Versand
Für System- und Benachrichtigungs-E-Mails nutzen wir Amazon Simple Email Service der Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg, mit Verarbeitung in der Region Frankfurt am Main. Verarbeitet werden Ihre E-Mail-Adresse sowie Inhalt und Zustellstatus der Nachricht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO. Es besteht ein Auftragsverarbeitungsvertrag; ergänzend gelten die EU-Standardvertragsklauseln.
13. Empfänger und Drittlandübermittlung
| Empfänger | Zweck | Ort | Grundlage |
|---|---|---|---|
| Hetzner Online GmbH | Hosting und Speicherung | Deutschland | Art. 28 DSGVO |
| Anthropic PBC | KI-gestützte Auswertung | USA | Art. 28, Art. 46 Abs. 2 lit. c DSGVO |
| Amazon Web Services EMEA SARL | E-Mail-Versand | Luxemburg / Frankfurt | Art. 28 DSGVO, SCC |
Bei Übermittlungen in die USA besteht das Risiko, dass US-Behörden auf Grundlage US-amerikanischer Rechtsvorschriften auf Daten zugreifen, ohne dass Ihnen gleichwertige Rechtsbehelfe wie in der Europäischen Union zur Verfügung stehen. Wir begegnen diesem Risiko durch EU-Standardvertragsklauseln, eine dokumentierte Risikoabwägung sowie durch Transportverschlüsselung und Datenminimierung.
Darüber hinaus geben wir personenbezogene Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind oder Sie eingewilligt haben. Ein Verkauf von Daten findet nicht statt.
14. Speicherdauer im Überblick
| Datenkategorie | Dauer |
|---|---|
| Server-Logfiles | 7 Tage |
| Nutzerkonto und Stammdaten | Vertragsdauer, danach 30 Tage bis zur Löschung |
| Hochgeladene Dokumente und Auditdaten | nach Weisung des Kunden, spätestens 90 Tage nach Vertragsende |
| Sicherheits- und Administrationsprotokolle | 12 Monate |
| Rechnungen und Handelsbriefe | 10 bzw. 6 Jahre (§ 147 AO, § 257 HGB) |
| Kontaktanfragen | bis zur abschließenden Bearbeitung |
15. Ihre Rechte
Sie haben uns gegenüber folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung genügt eine formlose Mitteilung an datenschutz@itcompli.com.
16. Beschwerderecht
Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO). Für uns zuständig ist:
[bitte ergänzen]
17. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Zerstörung, Manipulation und unberechtigten Zugriff zu schützen. Hierzu zählen insbesondere:
- Transportverschlüsselung sämtlicher Verbindungen (TLS)
- Verschlüsselung besonders schutzbedürftiger Datenbankinhalte, insbesondere hinterlegter Zugangsdaten zu Kundensystemen
- rollenbasiertes Berechtigungskonzept und Mandantentrennung
- Protokollierung administrativer Zugriffe
- regelmäßige Sicherungen sowie Aktualisierung eingesetzter Komponenten
Die Maßnahmen werden fortlaufend an den Stand der Technik angepasst.
18. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald Änderungen unserer Verarbeitungen oder der Rechtslage dies erfordern. Verantwortlich ist [bitte ergänzen], [bitte ergänzen], [bitte ergänzen] [bitte ergänzen], Deutschland.