Datenschutzerklärung
Stand: September 2026
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten im Zusammenhang mit der Website und der Anwendung „ISOlde AI“ ist:
ISOlde AI GmbH
Oberländer Ufer 160
50968 Köln
Deutschland
E-Mail: isolde@iso-ki.de
Website: www.iso-ki.de
Soweit in dieser Datenschutzerklärung von „wir“, „uns“ oder „ISOlde AI“ die Rede ist, ist damit die ISOlde AI GmbH gemeint.
Ein Datenschutzbeauftragter ist derzeit nicht benannt. Soweit künftig eine gesetzliche Verpflichtung zur Benennung eines Datenschutzbeauftragten besteht, werden die entsprechenden Kontaktdaten an dieser Stelle ergänzt.
2. Grundsätzliche Informationen zur Verarbeitung personenbezogener Daten
Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der geltenden datenschutzrechtlichen Vorschriften, insbesondere der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG).
Personenbezogene Daten sind Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Im Rahmen der Nutzung von ISOlde AI können insbesondere folgende Daten verarbeitet werden:
- Kontaktdaten, insbesondere Name und E-Mail-Adresse,
- Login- und Authentifizierungsdaten,
- Unternehmens- und Projektdaten,
- Angaben zu Standorten und Unternehmensstrukturen,
- Angaben zu Prozessen, Rollen, Verantwortlichkeiten und Risiken,
- Angaben zu Qualitätszielen und weiteren QM-relevanten Sachverhalten,
- vom Nutzer hochgeladene Dateien und Dokumente,
- Eingaben an den KI-Assistenten „Isolde“ sowie daraus erzeugte Inhalte,
- generierte QM-Dokumente,
- Angaben zum Abonnement und dessen Status,
- für die Zahlungsabwicklung erforderliche Daten,
- technische Daten, die für den Betrieb und die Sicherheit der Anwendung erforderlich sind.
Bei personenbezogenen Daten, die Kunden im Rahmen ihrer Nutzung von ISOlde AI in eigene Projekte eingeben oder hochladen, kann es sich insbesondere um Daten von Mitarbeitern, Kunden, Lieferanten oder sonstigen Ansprechpartnern des jeweiligen Kunden handeln.
Soweit wir solche personenbezogenen Daten ausschließlich im Auftrag eines Kunden verarbeiten, erfolgt die Verarbeitung auf Grundlage eines gesonderten Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO.
Die Kunden bleiben für die Rechtmäßigkeit der Verarbeitung der von ihnen in ISOlde AI eingegebenen personenbezogenen Daten grundsätzlich selbst verantwortlich.
3. Nutzung der Website und Erstellung eines Nutzerkontos
Unsere Website ermöglicht Unternehmen die Erstellung eines Nutzerkontos und die anschließende Nutzung der ISOlde-AI-Anwendung.
Bei der Registrierung verarbeiten wir insbesondere:
- E-Mail-Adresse,
- gegebenenfalls Name und Unternehmensdaten,
- Passwort bzw. technisch erforderliche Authentifizierungsinformationen,
- Zeitpunkt der Registrierung,
- Informationen zur Session und zum Kontostatus.
Die Verarbeitung erfolgt, soweit sie für die Einrichtung und Verwaltung des Nutzerkontos sowie die Bereitstellung der vertraglich geschuldeten Leistungen erforderlich ist, auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
ISOlde AI wird als kostenpflichtiges Abonnement angeboten. Das jeweilige Abonnement wird für die vereinbarte Vertragslaufzeit abgeschlossen und verlängert sich entsprechend den jeweils geltenden Vertragsbedingungen, sofern es nicht fristgerecht gekündigt wird.
Darüber hinaus können personenbezogene Daten verarbeitet werden, soweit dies zur Erfüllung gesetzlicher Pflichten gemäß Art. 6 Abs. 1 lit. c DSGVO oder zur Wahrung unserer berechtigten Interessen gemäß Art. 6 Abs. 1 lit. f DSGVO erforderlich ist.
4. Authentifizierung und Cookies
Für die Anmeldung und Verwaltung der Nutzer-Sessions verwenden wir den Dienst Supabase Auth.
Die Anwendung verwendet technisch erforderliche Authentifizierungs- bzw. Session-Technologien, insbesondere Cookies oder vergleichbare technische Speichermechanismen, soweit dies für die Anmeldung und den sicheren Betrieb des Nutzerkontos erforderlich ist.
Diese Technologien dienen insbesondere dazu, den angemeldeten Nutzer zu erkennen, die Sitzung aufrechtzuerhalten und die sichere Nutzung des Nutzerkontos zu ermöglichen.
Wir setzen diese technisch erforderlichen Technologien nicht zu Werbe- oder Trackingzwecken ein.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, soweit sie für die Bereitstellung des Nutzerkontos und der Anwendung erforderlich ist, sowie gegebenenfalls auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zur Sicherstellung des sicheren Betriebs.
Reichweitenmessung mit Google Analytics (nur mit Einwilligung)
Wenn Sie im Cookie-Banner der Kategorie „Statistik“ zustimmen, setzen wir auf der Website und in der Anwendung den Webanalysedienst Google Analytics 4 ein. Ohne Ihre Einwilligung wird Google Analytics nicht geladen: Es werden dann weder Cookies gesetzt noch Daten an Google übermittelt.
Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google“). Zur Übermittlung von Daten an die Google LLC in die USA siehe Abschnitt 17.
Wir nutzen Google Analytics, um zu verstehen, wie die Website und die Anwendung genutzt werden – etwa welche Seiten aufgerufen werden und an welchen Stellen Nutzer abbrechen –, und um sie zu verbessern.
Dabei werden Cookies gesetzt (insbesondere „_ga“ und „_ga_<Kennung>“) und folgende Daten verarbeitet: aufgerufene Seiten und Zeitpunkt des Aufrufs, Verweildauer, Interaktionen, Verweisquelle, ungefährer Standort, Geräte- und Browserinformationen sowie eine zufällig vergebene Kennung. Nach Angaben von Google werden IP-Adressen in Google Analytics 4 nicht protokolliert oder gespeichert.
Die Adressen aufgerufener Seiten übermitteln wir nur in bereinigter Form: Parameter und Fragmente der Adresse entfallen, technische Kennungen – etwa von Projekten oder Einladungen – werden durch Platzhalter ersetzt. Namen, E-Mail-Adressen und Inhalte Ihrer Unterlagen werden nicht an Google Analytics übermittelt. Die Funktionen für Werbezwecke (Google Signals, Anzeigenpersonalisierung) sind deaktiviert.
Die Verarbeitung beruht auf Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie über den Link „Cookie-Einstellungen“ im Fußbereich der Website die Kategorie „Statistik“ deaktivieren. Die Cookies werden dann gelöscht. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
5. Unternehmens- und Projektdaten
Die Anwendung dient der Erstellung und Verwaltung von Qualitätsmanagement-Handbüchern und weiteren QM-Dokumenten auf Grundlage der ISO 9001.
Hierzu können Nutzer umfangreiche Angaben zu ihrem Unternehmen und ihren Projekten eingeben. Dazu können insbesondere gehören:
- Firmenname,
- Website,
- Branche,
- Rechtsform,
- Unternehmensgröße,
- Anzahl von Mitarbeitern,
- Standorte,
- organisatorische Strukturen,
- Prozesse,
- Prozessverantwortliche,
- Rollen und Verantwortlichkeiten,
- Risiken und Chancen,
- Qualitätsziele,
- interne Abläufe,
- weitere für das Qualitätsmanagement relevante Angaben.
Diese Daten werden zur Bereitstellung der Funktionen von ISOlde AI, insbesondere zur Erstellung, Bearbeitung und Verwaltung von QM-Inhalten, verarbeitet.
Soweit es sich um Daten des Kunden selbst bzw. um Daten handelt, die wir für die Durchführung des mit dem Kunden bestehenden Vertrags benötigen, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Soweit Kunden personenbezogene Daten ihrer Mitarbeiter, Kunden, Lieferanten oder sonstiger Dritter in die Anwendung eingeben, verarbeitet ISOlde AI diese Daten grundsätzlich im Auftrag des jeweiligen Kunden. Für diese Verarbeitung ist der jeweilige Kunde Verantwortlicher im Sinne der DSGVO, während ISOlde AI als Auftragsverarbeiter tätig wird, soweit die gesetzlichen Voraussetzungen hierfür vorliegen.
Für diese Verarbeitung gelten ergänzend die Vereinbarungen zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
6. KI-Verarbeitung mit Microsoft Azure OpenAI
Für verschiedene Funktionen der Anwendung setzen wir KI-Dienste von Microsoft Azure / Azure OpenAI ein.
Die KI wird insbesondere eingesetzt für:
- Erstellung und Überarbeitung von Prozessbeschreibungen,
- Erstellung von Rollen- und Verantwortlichkeitsprofilen,
- Formulierung von Qualitätszielen,
- Unterstützung bei der Erstellung des QM-Handbuchs,
- Erstellung weiterer QM-Dokumente,
- Beantwortung von Fragen durch den KI-Assistenten „Isolde“,
- weitere Funktionen zur automatisierten Text- und Dokumentenerstellung.
Hierbei können vom Nutzer eingegebene Informationen sowie für die jeweilige Funktion erforderliche Unternehmens-, Projekt- und Dokumentdaten an die von uns eingesetzten Azure-Dienste übermittelt und dort verarbeitet werden.
Die konkrete geografische Verarbeitung richtet sich nach der von uns eingesetzten Azure-Konfiguration und dem jeweils verwendeten Deployment-Typ. Wir wählen die eingesetzten Dienste und Konfigurationen unter Berücksichtigung der geltenden datenschutzrechtlichen Anforderungen aus.
Microsoft gibt für die über Azure bereitgestellten Modelle an, dass Prompts und generierte Antworten nicht zum Training der zugrunde liegenden Basismodelle verwendet werden. Bei bestimmten Azure-Funktionen können jedoch Daten gespeichert oder zusätzliche Verarbeitungsvorgänge durchgeführt werden.
Soweit personenbezogene Daten von Kunden im Rahmen der KI-Verarbeitung verarbeitet werden, erfolgt dies entsprechend dem jeweiligen Vertragsverhältnis und – soweit es sich um Kundendaten handelt, die wir im Auftrag des Kunden verarbeiten – auf Grundlage des Auftragsverarbeitungsvertrags.
7. Automatische Erstellung eines Unternehmensprofils anhand einer Website
Eine Funktion von ISOlde AI kann ein Unternehmensprofil automatisch auf Grundlage der Website eines Unternehmens erstellen.
Hierfür können insbesondere folgende Informationen verarbeitet werden:
- Firmenname,
- Website-Adresse,
- Branche,
- Rechtsform,
- öffentlich zugängliche Unternehmensinformationen,
- weitere vom Nutzer angegebene geschäftliche Informationen.
Bei dieser Funktion können Microsoft-Dienste zur automatisierten Websuche bzw. zur Ermittlung öffentlich zugänglicher Informationen eingesetzt werden.
Bei Verwendung von Funktionen wie „Grounding with Bing Search“ gelten für die jeweilige Suchfunktion zusätzliche Bedingungen und Datenschutzbestimmungen. Microsoft weist darauf hin, dass externe Suchdienste gesonderten Datenverarbeitungsbedingungen unterliegen können.
Die Funktion ist grundsätzlich für die Ermittlung von Informationen über das vom Nutzer angegebene Unternehmen bestimmt.
Nutzer werden gebeten, über diese Funktion keine personenbezogenen Daten Dritter gezielt abzufragen oder in Suchanfragen einzugeben, sofern dies für die Nutzung der Funktion nicht erforderlich und rechtlich zulässig ist.
Soweit bei der Nutzung personenbezogene Daten verarbeitet werden, erfolgt dies unter Beachtung der jeweils anwendbaren datenschutzrechtlichen Vorschriften.
8. Speicherung von Unternehmensdaten und Dokumenten – Supabase
Für die Speicherung und Verarbeitung der fachlichen Daten der Anwendung verwenden wir Supabase Cloud.
Supabase wird insbesondere für folgende Funktionen eingesetzt:
- Authentifizierung und Session-Verwaltung,
- Speicherung der Unternehmens- und Projektdaten,
- Speicherung von Standorten, Prozessen, Rollen, Risiken und weiteren QM-Daten,
- Verwaltung von Abonnementinformationen,
- Speicherung hochgeladener Dateien,
- Speicherung der von ISOlde AI generierten QM-Dokumente.
Die Daten werden in einer von uns konfigurierten Supabase-Cloud-Umgebung gespeichert.
Die konkrete primäre Datenregion richtet sich nach der von uns für das jeweilige Supabase-Projekt gewählten Region. Supabase weist darauf hin, dass die gewählte Region grundsätzlich den Speicherort der primären Projektdaten bestimmt.
Wir konfigurieren die von uns eingesetzte Umgebung unter Berücksichtigung der geltenden datenschutzrechtlichen Anforderungen.
Soweit Supabase personenbezogene Daten im Auftrag der ISOlde AI GmbH verarbeitet, erfolgt dies auf Grundlage einer Vereinbarung zur Auftragsverarbeitung.
9. Hochgeladene Dateien und generierte QM-Dokumente
Nutzer können im Rahmen der Anwendung Dateien hochladen, die für die Erstellung oder Bearbeitung von QM-Dokumenten erforderlich sind.
Darüber hinaus können durch ISOlde AI automatisch Dokumente erstellt werden, beispielsweise:
- QM-Handbücher,
- Prozessbeschreibungen,
- Protokolle,
- weitere Qualitätsmanagement-Dokumente.
Die hochgeladenen und generierten Dateien werden in einem dafür vorgesehenen Cloud-Speicher gespeichert.
Die Verarbeitung erfolgt zur Bereitstellung der jeweiligen Anwendung bzw. zur Erfüllung des Nutzungsvertrags gemäß Art. 6 Abs. 1 lit. b DSGVO, soweit ISOlde AI selbst Verantwortlicher für die betreffende Verarbeitung ist.
Soweit Dateien personenbezogene Daten enthalten, die ein Kunde im Rahmen seines eigenen QM-Projekts hochlädt, kann ISOlde AI diese Daten als Auftragsverarbeiter im Auftrag des Kunden verarbeiten.
Kunden sind dafür verantwortlich, nur solche personenbezogenen Daten hochzuladen, deren Verarbeitung im jeweiligen Zusammenhang rechtmäßig ist.
10. E-Mail-Versand mit Brevo
Für den Versand von E-Mails verwenden wir den Dienst Brevo.
Brevo wird insbesondere für folgende Zwecke eingesetzt:
a) Funktionale und transaktionale E-Mails
Hierzu können beispielsweise gehören:
- Registrierung und Kontobestätigung,
- Informationen zum Nutzerkonto,
- technische Benachrichtigungen,
- Informationen zum Abonnement,
- sonstige für die Nutzung der Anwendung erforderliche E-Mails.
Hierfür können insbesondere Empfänger-E-Mail-Adresse, Name sowie Betreff und Inhalt der jeweiligen E-Mail an Brevo übermittelt werden.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, soweit die E-Mail für die Erfüllung des Nutzungsvertrags erforderlich ist, beziehungsweise Art. 6 Abs. 1 lit. f DSGVO, soweit sie zur Wahrung unserer berechtigten Interessen erforderlich ist.
b) Newsletter
Wenn Sie sich für unseren Newsletter anmelden, verarbeiten wir Ihre E-Mail-Adresse zum Versand des Newsletters.
Der Newsletter-Versand erfolgt auf Grundlage Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.
Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Hierzu kann insbesondere der Abmeldelink verwendet werden, der in jedem Newsletter enthalten ist.
11. Zahlungsabwicklung über Stripe
Für die Abwicklung kostenpflichtiger Abonnements verwenden wir den Zahlungsdienstleister Stripe.
Im Zusammenhang mit dem Abschluss und der Verwaltung eines Abonnements können insbesondere folgende Daten an Stripe übermittelt werden:
- E-Mail-Adresse,
- Unternehmens- bzw. Projektname,
- für die Abrechnung relevante Abonnementparameter,
- insbesondere Angaben zu Standort- und Mitarbeiteranzahl, soweit diese zur Bestimmung des Abonnementpreises erforderlich sind,
- interne Projekt-ID als technisches bzw. abrechnungsbezogenes Metadatum.
Die Eingabe von Kreditkarten- bzw. Zahlungsdaten erfolgt über die von Stripe bereitgestellte Zahlungsinfrastruktur. Die vollständigen Zahlungsdaten werden nicht auf unseren eigenen Servern gespeichert.
Die Verarbeitung erfolgt zur Durchführung und Abwicklung des Vertrags gemäß Art. 6 Abs. 1 lit. b DSGVO sowie gegebenenfalls zur Erfüllung gesetzlicher Aufbewahrungs- und Nachweispflichten gemäß Art. 6 Abs. 1 lit. c DSGVO.
Soweit Stripe personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet, erfolgt dies auf Grundlage der jeweils geltenden datenschutzrechtlichen Voraussetzungen und geeigneter Übermittlungsmechanismen.
12. Hosting bei Hetzner
Unsere Anwendung wird auf Servern des Hosting-Anbieters Hetzner betrieben.
Dabei können technisch erforderliche personenbezogene Daten verarbeitet werden, insbesondere:
- IP-Adresse,
- Zeitpunkt und Dauer von Zugriffen,
- technische Verbindungsdaten,
- Fehler- und Sicherheitsinformationen,
- Daten, die zur Bereitstellung der Anwendung erforderlich sind.
Die Verarbeitung erfolgt zur technischen Bereitstellung, Stabilität und Sicherheit der Anwendung und damit auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO sowie, soweit die Verarbeitung zur Vertragserfüllung erforderlich ist, auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Soweit Hetzner personenbezogene Daten in unserem Auftrag verarbeitet, erfolgt dies auf Grundlage einer Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
13. GitHub
Der Quellcode der Anwendung wird in einem Repository bei GitHub verwaltet.
Produktive Unternehmens- und Projektdaten der Nutzer werden nicht im GitHub-Repository gespeichert.
Produktive Zugangsdaten, API-Schlüssel und sonstige Geheimnisse werden nicht im Quellcode gespeichert, sondern ausschließlich in dafür vorgesehenen technischen Systemen der produktiven Infrastruktur verwaltet.
Soweit GitHub im Rahmen unserer Entwicklungs- und Administrationsprozesse personenbezogene Daten verarbeitet, erfolgt dies nach Maßgabe der jeweils geltenden Datenschutzbestimmungen und vertraglichen Regelungen.
14. Technische Protokollierung und IT-Sicherheit
Wir verarbeiten technische Informationen, soweit dies für den sicheren und stabilen Betrieb der Anwendung erforderlich ist.
Dazu können insbesondere gehören:
- IP-Adresse,
- Zeitpunkt eines Zugriffs,
- technische Informationen zum verwendeten Endgerät,
- Browserinformationen,
- Fehlermeldungen,
- sicherheitsrelevante Ereignisse,
- Informationen zur Authentifizierung und Session.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Unser berechtigtes Interesse besteht insbesondere in der Gewährleistung der Sicherheit, Stabilität und Funktionsfähigkeit unserer IT-Systeme sowie in der Abwehr von Missbrauch und Angriffen.
15. Keine Nutzung der Nutzerdaten zum Training eigener KI-Modelle
Die von Nutzern eingegebenen Daten werden von der ISOlde AI GmbH nicht zum Training eines eigenen KI-Modells verwendet.
Die Daten werden vielmehr verarbeitet, soweit dies zur Bereitstellung der jeweiligen Funktionen von ISOlde AI erforderlich ist.
Bei der Nutzung externer KI-Dienste richtet sich deren Verarbeitung nach den jeweiligen vertraglichen und datenschutzrechtlichen Regelungen.
Für die von uns eingesetzten Azure-Modelle weist Microsoft darauf hin, dass Prompts und generierte Antworten nicht zum Training der zugrunde liegenden Basismodelle verwendet werden.
16. Empfänger und Auftragsverarbeiter
Im Rahmen des Betriebs von ISOlde AI können personenbezogene Daten insbesondere an folgende Dienstleister bzw. Kategorien von Empfängern übermittelt werden:
| Dienstleister | Zweck |
|---|---|
| Hetzner | Hosting und technische Infrastruktur |
| Supabase | Authentifizierung, Datenbank und Storage |
| Microsoft Azure / Azure OpenAI | KI-Verarbeitung und Dokumentengenerierung |
| Microsoft / Bing-Dienste | Websuche bzw. Abruf öffentlich zugänglicher Informationen bei entsprechenden Funktionen |
| Brevo | Funktionale E-Mails und Newsletter |
| Stripe | Zahlungsabwicklung |
| GitHub | Quellcodeverwaltung und technische Entwicklung |
| Google Ireland Limited (Google Analytics) | Reichweitenmessung – nur mit Ihrer Einwilligung |
Weitere Unterauftragsverarbeiter können eingesetzt werden, soweit dies für die jeweiligen Dienstleistungen erforderlich ist.
Soweit Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, werden die erforderlichen Vereinbarungen zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen.
Bei personenbezogenen Daten, die Kunden in die Anwendung eingeben und die wir im Auftrag des Kunden verarbeiten, gelten ergänzend die jeweiligen Vereinbarungen zur Auftragsverarbeitung zwischen dem Kunden und der ISOlde AI GmbH.
17. Drittlandübermittlungen
Soweit personenbezogene Daten an Empfänger außerhalb des Europäischen Wirtschaftsraums übermittelt oder dort verarbeitet werden, erfolgt dies nur unter Beachtung der Anforderungen der Art. 44 ff. DSGVO.
Je nach Empfänger und konkreter Verarbeitung können insbesondere folgende Garantien zur Anwendung kommen:
- Angemessenheitsbeschluss der Europäischen Kommission,
- EU-Standardvertragsklauseln gemäß Art. 46 DSGVO,
- weitere gesetzlich zulässige Garantien.
Der konkrete Umfang und Ort einer möglichen Drittlandverarbeitung hängt von der jeweiligen technischen Konfiguration und den von den eingesetzten Dienstleistern verwendeten Diensten und Unterauftragsverarbeitern ab.
Bei Google Analytics kann es nach Ihrer Einwilligung zu einer Übermittlung an die Google LLC in den USA kommen. Die Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die EU-Standardvertragsklauseln nach Art. 46 DSGVO.
Bei einzelnen Microsoft-Diensten, insbesondere bei Funktionen mit externen Such- oder Grounding-Diensten, können besondere Datenverarbeitungsbedingungen gelten.
Wir überprüfen die von uns eingesetzten Dienste und deren datenschutzrechtliche Voraussetzungen regelmäßig.
18. Speicherdauer und Löschung
Wir speichern personenbezogene Daten grundsätzlich nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist.
Daten des Nutzerkontos und die für die Nutzung der Anwendung erforderlichen Kontodaten werden grundsätzlich während des bestehenden Vertragsverhältnisses gespeichert.
Nach Beendigung des Vertragsverhältnisses werden personenbezogene Daten und vom Kunden gespeicherte Inhalte grundsätzlich innerhalb von 30 Tagen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder andere rechtlich zulässige Gründe für eine längere Speicherung bestehen.
Hierzu gehören insbesondere:
- Nutzerkonto,
- Unternehmens- und Projektdaten,
- hochgeladene Dateien,
- generierte QM-Dokumente,
- sonstige im Rahmen des Nutzerkontos gespeicherte Inhalte.
Daten, die aufgrund gesetzlicher Aufbewahrungspflichten weiterhin gespeichert werden müssen, werden für die weitere Verarbeitung eingeschränkt und nach Ablauf der jeweiligen gesetzlichen Aufbewahrungsfrist gelöscht.
Abrechnungs- und steuerlich relevante Unterlagen können aufgrund gesetzlicher Aufbewahrungspflichten über die Beendigung des Vertragsverhältnisses hinaus gespeichert werden.
Technische Protokoll- und Sicherheitsdaten werden gelöscht, sobald sie für den jeweiligen Zweck nicht mehr erforderlich sind, soweit keine längere Speicherung zur Aufklärung oder Abwehr eines konkreten Sicherheitsvorfalls erforderlich ist.
Daten aus Google Analytics werden bei Google spätestens nach 14 Monaten gelöscht. Die zugehörigen Cookies haben eine Laufzeit von bis zu zwei Jahren und werden bei Widerruf Ihrer Einwilligung sofort gelöscht.
Technische Sicherungskopien und Backups können nach Beendigung des Vertragsverhältnisses noch für einen begrenzten Zeitraum bestehen bleiben. Sie werden im Rahmen der regulären Backup-Zyklen gelöscht bzw. überschrieben und grundsätzlich spätestens innerhalb von 90 Tagen entfernt, soweit keine gesetzliche oder sicherheitsbezogene Notwendigkeit für eine längere Aufbewahrung besteht.
19. Ihre Rechte als betroffene Person
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
Recht auf Auskunft
Sie haben gemäß Art. 15 DSGVO das Recht, Auskunft darüber zu verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten.
Recht auf Berichtigung
Sie haben gemäß Art. 16 DSGVO das Recht, die Berichtigung unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten zu verlangen.
Recht auf Löschung
Sie haben gemäß Art. 17 DSGVO das Recht, unter den gesetzlichen Voraussetzungen die Löschung Ihrer personenbezogenen Daten zu verlangen.
Recht auf Einschränkung der Verarbeitung
Sie haben gemäß Art. 18 DSGVO das Recht, unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
Recht auf Datenübertragbarkeit
Sie haben gemäß Art. 20 DSGVO das Recht, personenbezogene Daten, die Sie uns bereitgestellt haben und deren Verarbeitung auf Ihrer Einwilligung oder einem Vertrag beruht und automatisiert erfolgt, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder – soweit technisch möglich – deren Übermittlung an einen anderen Verantwortlichen zu verlangen.
Widerspruchsrecht
Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.
Gegen die Verarbeitung personenbezogener Daten zu Zwecken der Direktwerbung können Sie jederzeit Widerspruch einlegen.
Widerruf einer Einwilligung
Soweit eine Verarbeitung auf Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO beruht, können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
20. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren.
Für die ISOlde AI GmbH mit Sitz in Köln ist grundsätzlich die
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf
Deutschland
E-Mail: poststelle@ldi.nrw.de
zuständig.
Das Recht auf Beschwerde bei einer Aufsichtsbehörde besteht unabhängig von anderen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfen.
21. Automatisierte Entscheidungsfindung und Profiling
Die von ISOlde AI eingesetzten KI-Funktionen dienen der Unterstützung bei der Erstellung und Bearbeitung von QM-Inhalten.
Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO, die gegenüber Nutzern rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt, findet nach unserem derzeitigen Konzept nicht statt.
Die von der KI erzeugten Inhalte stellen Vorschläge bzw. automatisch generierte Inhalte dar und ersetzen keine individuelle fachliche, rechtliche oder sonstige professionelle Prüfung.
22. Verarbeitung personenbezogener Daten durch Kunden
Kunden können im Rahmen der Nutzung von ISOlde AI personenbezogene Daten in ihre Projekte eingeben oder Dateien mit personenbezogenen Daten hochladen.
Dies kann beispielsweise Daten von:
- Mitarbeitern,
- Ansprechpartnern,
- Kunden,
- Lieferanten,
- Dienstleistern,
- sonstigen natürlichen Personen
betreffen.
Soweit ISOlde AI solche Daten ausschließlich zur Erbringung der vom Kunden beauftragten Leistungen verarbeitet, erfolgt die Verarbeitung im Auftrag des jeweiligen Kunden.
Der Kunde bleibt für die Rechtmäßigkeit der Erhebung und Verarbeitung dieser Daten sowie insbesondere für die Einhaltung der Informationspflichten gegenüber den betroffenen Personen verantwortlich, soweit diese Pflichten den Kunden als Verantwortlichen treffen.
Die ISOlde AI GmbH verarbeitet solche Daten grundsätzlich nur im Rahmen der vertraglich vereinbarten Leistungen und nach den dokumentierten Weisungen des Kunden.
Die Einzelheiten dieser Verarbeitung werden ergänzend in einer Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO geregelt.
Kunden sind dafür verantwortlich, keine personenbezogenen Daten in ISOlde AI einzugeben oder hochzuladen, deren Verarbeitung für den jeweiligen Zweck nicht erforderlich oder nicht rechtmäßig ist.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sollten nur verarbeitet werden, wenn hierfür eine entsprechende rechtliche Grundlage besteht und die Verarbeitung für die jeweilige Anwendung vorgesehen ist.
23. Datensicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten gegen Verlust, Zerstörung, Veränderung, unbefugte Offenlegung oder unbefugten Zugriff zu schützen.
Hierzu gehören insbesondere Maßnahmen zur Absicherung der Server- und Datenbankinfrastruktur, Zugriffskontrollen, Authentifizierungsmechanismen sowie der Schutz von Zugangsdaten und Geheimnissen.
Produktive Zugangsdaten, API-Schlüssel und Environment-Variablen werden nicht im öffentlich bzw. entwicklungsseitig zugänglichen Quellcode gespeichert.
24. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn dies aufgrund technischer Entwicklungen, Änderungen unserer Leistungen oder aufgrund geänderter gesetzlicher Anforderungen erforderlich ist.
Die jeweils aktuelle Fassung wird auf unserer Website veröffentlicht.
