Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 und 14 DSGVO.
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist:
Infosec Technologie GmbH
Frankfurterstraße 229, 63263 Neu-Isenburg
Deutschland
Telefon: 069 66 3 666 30
E-Mail: mbazra@infosectec.de
Audit Strike ist ein Angebot der Infosec Technologie GmbH.
Für die Inhalte, die unsere Kunden in ihrem Mandanten verarbeiten (hochgeladene Dokumente, Zuordnungen, Bewertungen), ist der jeweilige Kunde Verantwortlicher; wir verarbeiten diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags (Abschnitt 3).
2. Kontakt für Datenschutzfragen
Fragen zum Datenschutz, zur Auftragsverarbeitung oder zu Ihren Rechten richten Sie bitte an: mbazra@infosectec.de.
3. Zwecke und Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten zu folgenden Zwecken auf Basis der jeweils genannten Rechtsgrundlage:
- Bereitstellung der Plattform und Vertragserfüllung (Konto, Anmeldung, Mandantenverwaltung, Einladungen, Testzugang): Art. 6 Abs. 1 lit. b DSGVO.
- Auftragsverarbeitung für die Inhalte unserer Kunden (hochgeladene Dokumente, Zuordnungen zu Anforderungen, Bewertungen, Audit-Log des Mandanten): Art. 28 DSGVO auf Basis eines Auftragsverarbeitungsvertrags (AVV), ausschließlich auf Weisung des Kunden.
- Demo-Zugang und Demo-Anfragen: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO (Ankreuzfeld im Formular), sowie vorvertragliche Maßnahmen, Art. 6 Abs. 1 lit. b DSGVO.
- Sicherheit und Missbrauchsabwehr (Begrenzung von Anmeldeversuchen, Fehlerüberwachung, Zugriffsprotokolle der Hosting-Anbieter): berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO.
- Abrechnung kostenpflichtiger Verträge: Art. 6 Abs. 1 lit. b DSGVO.
- Erfüllung gesetzlicher Pflichten (zum Beispiel handels- und steuerrechtliche Aufbewahrung von Rechnungen): Art. 6 Abs. 1 lit. c DSGVO.
- Reichweitenmessung der Website ohne Cookies (Abschnitt 11): berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO.
4. Kategorien betroffener Daten
- Stammdaten der Nutzerinnen und Nutzer (Name, E-Mail-Adresse, Unternehmen, Rolle im Mandanten, optional Abteilung)
- Authentifizierungsdaten (Passwort ausschließlich als bcrypt-Hash, Hashes der Anmelde-Token und der Token zum Zurücksetzen des Passworts, Zeitpunkt der letzten Anmeldung)
- Einladungsdaten (E-Mail-Adresse, vorgesehene Rolle, Hash des Einladungs-Tokens; Einladungen verfallen nach 7 Tagen)
- Nutzungsdaten: das Audit-Log des Mandanten (welche Nutzerin oder welcher Nutzer wann welche Aktion an welchem Datensatz ausgelöst hat) sowie die IP-Adresse, die wir kurzzeitig zur Begrenzung von Anmeldeversuchen verarbeiten und die in den Zugriffsprotokollen unserer Hosting-Anbieter anfällt. Im Audit-Log speichern wir keine IP-Adressen.
- Demo-Anfragen (Name, E-Mail-Adresse, Unternehmen, optional Rolle und Anmerkungen)
- Inhaltsdaten, die Sie als Kunde im System verarbeiten (hochgeladene Dokumente mit Titel, Dateiname und Datei; Zuordnungen zu Anforderungen mit Begründung; Bewertungen zu Anwendbarkeit und Reifegrad): diese Daten verarbeiten wir ausschließlich auf Weisung
- Abrechnungsdaten, soweit ein kostenpflichtiger Vertrag besteht: Kundennummer und Abonnementstatus beim Zahlungsdienstleister bei uns, Zahlungsdaten ausschließlich beim Zahlungsdienstleister
5. KI-gestützte Dokumentenanalyse
Die Plattform kann hochgeladene Dokumente mit Hilfe eines Sprachmodells (KI) auswerten, um Zuordnungen zu den Anforderungen der von Ihnen aktivierten Regelwerke vorzuschlagen.
- Was übermittelt wird: der Titel, der Dateiname und der ausgelesene Textinhalt des jeweiligen Dokuments (in der Voreinstellung höchstens die ersten 100.000 Zeichen) sowie Kennungen und Titel der Anforderungen aus den aktivierten Regelwerken. Es werden keine Zugangsdaten, keine Kontodaten und keine Daten anderer Mandanten übermittelt.
- Was gespeichert wird: eine kurze Zusammenfassung des Dokuments sowie je Vorschlag die betroffene Anforderung, eine Einschätzung der Sicherheit und eine Begründung in einem Satz. Diese Angaben gehören zu den Inhaltsdaten Ihres Mandanten.
- An wen übermittelt wird: an den für die Plattform konfigurierten Anbieter des Sprachmodells. Derzeit ist dies OpenAI (OpenAI Ireland Ltd.). Der Anbieter ist Unterauftragsverarbeiter und in der Liste der Subprozessoren aufgeführt. Eine Änderung des Anbieters kündigen wir gemäß AVV vorab an.
- Auf welcher Grundlage: Die Verarbeitung erfolgt ausschließlich weisungsgebunden im Rahmen des Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Rechtsgrundlage gegenüber Ihnen als Kunde ist die Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO.
- Nutzung durch den Anbieter: Nach Angaben des eingesetzten Anbieters werden Inhalte, die über seine Programmierschnittstelle (API) übermittelt werden, nicht zum Training seiner Modelle verwendet.
- Abschalten je Mandant: Administratoren Ihres Mandanten können die Analyse im Bereich Datenschutz jederzeit abschalten und wieder einschalten; zu Beginn ist sie eingeschaltet. Bei abgeschalteter Analyse werden keine Dokumentinhalte an den Anbieter übermittelt: weder beim Hochladen noch beim manuellen Anstoßen einer Analyse, und der Hintergrunddienst prüft die Einstellung noch einmal unmittelbar vor jeder Übermittlung. Bereits erzeugte Vorschläge bleiben stehen, bis Sie sie prüfen. Ist auf der Plattform kein Anbieter konfiguriert, findet ebenfalls keine Übermittlung statt; die übrigen Funktionen bleiben nutzbar.
- Keine automatisierte Entscheidung: Die Ergebnisse sind Vorschläge. Eine Zuordnung zählt erst, wenn eine Nutzerin oder ein Nutzer Ihres Mandanten sie bestätigt hat; die Plattform bestätigt nichts selbsttätig. Eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO ist damit nicht verbunden.
Bitte laden Sie keine Dokumente hoch, die für die Auswertung nicht erforderlich sind, insbesondere keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO.
6. Demo-Zugang
Der Demo-Zugang führt in einen gemeinsam genutzten Demo-Mandanten. Die Sitzung endet nach 60 Minuten. Ihre Angaben aus dem Anfrageformular speichern wir, um Ihnen den Zugang bereitzustellen und Sie einmalig zu kontaktieren; der Bereich Datenschutz des Demo-Mandanten und die Abrechnung sind im Demo-Zugang gesperrt. Bitte geben Sie im Demo-Mandanten keine personenbezogenen Daten und keine vertraulichen Dokumente ein: Was Sie dort anlegen, ist für andere Besucherinnen und Besucher der Demo sichtbar.
7. Empfänger und Auftragsverarbeiter
Eine vollständige, jeweils aktuelle Liste der eingesetzten Auftragsverarbeiter (Subprozessoren) finden Sie unter /subprocessors. Wir setzen ausschließlich Anbieter ein, mit denen ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht.
8. Drittlandtransfers
Soweit Daten in Drittländer (außerhalb EU/EWR) übermittelt werden, erfolgt dies ausschließlich auf Grundlage eines Angemessenheitsbeschlusses, EU-Standardvertragsklauseln (SCC) oder einer ausdrücklichen Einwilligung. Welcher Anbieter wo verarbeitet, steht in der Liste der Subprozessoren.
9. Speicherdauer
- Konto-, Mandanten- und Inhaltsdaten: für die Dauer der Nutzung. Nach Ablauf des Testzugangs oder nach Vertragsende bleibt der Mandant lesend bestehen, damit ein Export möglich bleibt; Änderungen sind dann nicht mehr möglich. Die Löschung des Mandanten erfolgt auf Antrag oder ohne Antrag nach Ablauf der folgenden Fristen. Auf Antrag: Ein Administrator des Mandanten stellt ihn im Bereich Datenschutz oder in Textform; nach Ablauf von 30 Tagen nach dem Antrag werden alle Daten und Dateien des Mandanten endgültig gelöscht. Ohne Antrag: Frühestens 30 Tage nach Ablauf des Testzugangs oder nach Vertragsende kündigen wir die Löschung per E-Mail an die Administratoren des Mandanten an und merken den Mandanten damit zur Löschung vor; nach Ablauf von 30 Tagen nach der Ankündigung werden alle Daten und Dateien endgültig gelöscht, also frühestens 60 Tage nach dem Ende. Der genaue Zeitpunkt der Ankündigung hängt davon ab, wann unser Mailserver sie annimmt; die Löschung erfolgt deshalb nie früher, aber gegebenenfalls später als 60 Tage nach dem Ende. Bei Verträgen mit individuell vereinbarter Laufzeit und Abrechnung erfolgt die Löschung auf Antrag oder nach gesonderter Ankündigung mit einer Frist von 30 Tagen. In allen Fällen werden die Dateien im Objektspeicher vor den Datenbankeinträgen gelöscht. Bis zum Beginn der Löschung bleiben Anmeldung, Lesen und Export möglich, und ein Administrator kann den Antrag zurückziehen oder der angekündigten Löschung widersprechen, im Bereich Datenschutz oder in Textform; nach einem Widerspruch merken wir den Mandanten für dieses Vertragsende nicht erneut ohne Abstimmung mit Ihnen vor. Unabhängig davon können Sie einzelne Dokumente jederzeit selbst löschen.
- Sicherungskopien: Gelöschte Dateien bleiben im Objektspeicher bis zu 30 Tage als frühere Version erhalten und werden danach endgültig entfernt. Für Sicherungen der Datenbank gelten die Aufbewahrungsfristen der Hosting-Anbieter (Abschnitt 7).
- Audit-Log: je Eintrag höchstens 24 Monate. Ein täglicher Lauf entfernt je Mandant die Einträge, die älter als 24 Kalendermonate sind, und hinterlässt darüber selbst einen Eintrag im Audit-Log. Der Zeitpunkt, vor dem Einträge entfernt wurden, ist im Bereich Datenschutz der Anwendung, im Datenexport (Feld auditLogRetention) und in der Antwort der Schnittstelle zum Audit-Log ausgewiesen. Mit dem Mandanten wird das Audit-Log vollständig gelöscht.
- Anmelde-Token: höchstens 30 Tage; Token zum Zurücksetzen des Passworts eine Stunde; Einladungen 7 Tage.
- Demo-Anfragen: Ihre Angaben aus dem Anfrageformular löschen wir in der Plattform 12 Monate nach unserer Kontaktaufnahme, spätestens 24 Monate nach der Anfrage; es gilt die frühere Frist, ein täglicher Lauf führt sie aus. Früher löschen wir, wenn Sie Ihre Einwilligung widerrufen oder die Löschung verlangen. Die interne E-Mail, mit der wir über Ihre Anfrage benachrichtigt werden, löschen wir von Hand innerhalb derselben Fristen.
- Rechnungs- und Buchungsdaten: gemäß den gesetzlichen Aufbewahrungspflichten nach HGB und AO (6 bis 10 Jahre).
10. Ihre Rechte
Sie haben uns gegenüber folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Administratoren eines Mandanten können im Bereich Datenschutz eigenständig einen vollständigen Datenexport als JSON-Datei herunterladen (alle mandantengebundenen Daten; Passwort-Hashes, Token und interne Speicherschlüssel sind ausgenommen; hochgeladene Dateien laden Sie einzeln auf der Dokumentenseite herunter), die Löschung des Mandanten beantragen, zurückziehen oder einer angekündigten Löschung widersprechen (Abschnitt 9) sowie die KI-Analyse ein- und ausschalten (Abschnitt 5). Für alle übrigen Anliegen genügt eine E-Mail an die in Abschnitt 2 genannte Adresse.
Sind Ihre Daten in Dokumenten enthalten, die einer unserer Kunden in seinem Mandanten verarbeitet, ist dieser Kunde Verantwortlicher. Bitte wenden Sie sich in diesem Fall an ihn; wir unterstützen ihn bei der Erfüllung Ihrer Rechte nach Maßgabe des Auftragsverarbeitungsvertrags.
11. Beschwerderecht
Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO).
12. Reichweitenmessung, Cookies und Tracking
Zur Reichweitenmessung setzen wir Umami ein, eine quelloffene Analysesoftware, die wir auf einem von uns betriebenen Server in Deutschland einsetzen (Serverbetrieb durch die Hetzner Online GmbH, siehe Liste der Subprozessoren). Es erfolgt keine Übermittlung an andere Dritte und keine Übermittlung in Drittländer.
Umami speichert keine Cookies und legt keine Informationen auf Ihrem Endgerät ab. Ein Zugriff auf Informationen in Ihrer Endeinrichtung im Sinne des § 25 TDDDG findet nicht statt, eine Einwilligung ist deshalb nicht erforderlich. Erfasst werden ausschließlich: aufgerufene Seite, verweisende Seite, ungefährer Standort auf Landesebene, Gerätetyp, Betriebssystem, Browser und Bildschirmgröße. Ihre IP-Adresse wird ausschließlich zur Bildung eines tagesbezogenen Kennwerts verarbeitet und nicht gespeichert. Eine Zusammenführung mit anderen Datenbeständen, eine Profilbildung oder eine Wiedererkennung über den Tag hinaus findet nicht statt. Hat Ihr Browser die Einstellung „Do Not Track“ aktiviert, wird Ihr Besuch nicht erfasst.
Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Auswertung der Nutzung unserer Website (Art. 6 Abs. 1 lit. f DSGVO). Sie können der Verarbeitung nach Art. 21 DSGVO widersprechen; nutzen Sie dafür die in Abschnitt 2 genannte Adresse.
Darüber hinaus verwendet die Anwendung ausschließlich technisch notwendige Einträge im lokalen Speicher Ihres Browsers (Local Storage) für die Anmeldung (Authentifizierungstoken). Marketing-Cookies von Drittanbietern setzen wir nicht ein. Sollten künftig einwilligungsbedürftige Verfahren hinzukommen, holen wir vorher Ihre Einwilligung über ein Cookie-Banner ein.
13. Datensicherheit
- Transportverschlüsselung (TLS 1.2 oder höher) für alle Verbindungen
- Verschlüsselung im Ruhezustand durch die Speicheranbieter (Datenbank, Objektspeicher)
- Mandantentrennung auf Anwendungsebene: jeder Datensatz trägt die Kennung seines Mandanten, Speicherschlüssel von Dateien sind je Mandant getrennt und werden vor jedem Zugriff geprüft
- Rollen- und rechtebasierte Zugriffskontrolle (RBAC)
- Passwörter ausschließlich als bcrypt-Hash; Begrenzung von Anmeldeversuchen und Registrierungen je IP-Adresse
- Fehlerüberwachung (Sentry) ohne personenbezogene Inhalte; die Mandantenkennung wird vor dem Versand entfernt
14. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung bei Änderungen unserer Verarbeitung oder bei rechtlichen Änderungen an. Die jeweils aktuelle Version ist hier veröffentlicht.
Stand: 26. September 2026.