Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 und 14 DSGVO.
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist:
Infosec Technologie GmbH
Frankfurterstraße 229, 63263 Neu-Isenburg
Deutschland
Telefon: 069 66 3 666 30
E-Mail: mbazra@infosectec.de
Audit Strike ist ein Angebot der Infosec Technologie GmbH.
2. Kontakt für Datenschutzfragen
Fragen zum Datenschutz, zur Auftragsverarbeitung oder zu Ihren Rechten richten Sie bitte an: mbazra@infosectec.de.
3. Zwecke und Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten zu folgenden Zwecken auf Basis der jeweils genannten Rechtsgrundlage:
- Bereitstellung der Plattform und Vertragserfüllung (Konto, Authentifizierung, Mandantenverwaltung) — Art. 6 Abs. 1 lit. b DSGVO.
- Auftragsverarbeitung für ISMS-Inhalte unserer Kunden (Controls, Evidenzen, Audits) — Art. 28 DSGVO auf Basis eines Auftragsverarbeitungsvertrags (AVV).
- Sicherheit, Missbrauchsabwehr und Logging — berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO.
- Direktkontakt und Demo-Anfragen — Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.
- Erfüllung gesetzlicher Pflichten (z. B. handels- und steuerrechtliche Aufbewahrung) — Art. 6 Abs. 1 lit. c DSGVO.
4. Kategorien betroffener Daten
- Stammdaten (Name, E-Mail, Unternehmen, Rolle)
- Authentifizierungsdaten (Passwort-Hash via bcrypt, JWT-Refresh-Token, Login-Zeitpunkte)
- Nutzungsdaten (Audit-Log, IP-Adresse, User-Agent)
- Inhaltsdaten, die Sie als Auftraggeber im System verarbeiten (Policies, Evidenzen, Auditbefunde) — diese Daten verarbeiten wir ausschließlich auf Weisung
5. KI-gestützte Dokumentenanalyse
Die Plattform kann hochgeladene Dokumente mit Hilfe eines Sprachmodells (KI) auswerten, um sie den Anforderungen und Maßnahmen Ihres Regelwerks zuzuordnen und Vorschläge zu erzeugen.
- Was übermittelt wird: der Titel und der ausgelesene Textinhalt des jeweiligen Dokuments sowie die Bezeichnungen der Anforderungen, denen es zugeordnet werden soll. Es werden keine Zugangsdaten und keine Kontodaten übermittelt.
- An wen übermittelt wird: an den für die Plattform konfigurierten Anbieter des Sprachmodells. Derzeit ist dies OpenAI (OpenAI Ireland Ltd.). Der Anbieter ist Unterauftragsverarbeiter und in der Subprocessor-Liste aufgeführt. Eine Änderung des Anbieters kündigen wir gemäß AVV vorab an.
- Auf welcher Grundlage: Die Verarbeitung erfolgt ausschließlich weisungsgebunden im Rahmen des Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Rechtsgrundlage gegenüber Ihnen als Auftraggeber ist die Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO.
- Nutzung durch den Anbieter: Nach Angaben des eingesetzten Anbieters werden Inhalte, die über seine Programmierschnittstelle (API) übermittelt werden, nicht zum Training seiner Modelle verwendet.
- Umfang der Funktion: Ist kein Anbieter konfiguriert, findet keine Übermittlung statt; die übrigen Funktionen der Plattform bleiben nutzbar. Die Ergebnisse sind Vorschläge, die vor der Übernahme durch Ihre Mitarbeitenden geprüft werden; eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO ist damit nicht verbunden.
Bitte laden Sie keine Dokumente hoch, die für die Auswertung nicht erforderlich sind — insbesondere keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO.
6. Empfänger und Auftragsverarbeiter
Eine vollständige, jeweils aktuelle Liste der eingesetzten Auftragsverarbeiter (Subprocessors) finden Sie unter /subprocessors. Wir setzen ausschließlich Anbieter ein, mit denen ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht.
7. Drittlandtransfers
Soweit Daten in Drittländer (außerhalb EU/EWR) übermittelt werden, erfolgt dies ausschließlich auf Grundlage eines Angemessenheitsbeschlusses, EU-Standardvertragsklauseln (SCC) oder einer ausdrücklichen Einwilligung. Details siehe Subprocessor-Liste.
8. Speicherdauer
- Account- und Vertragsdaten: bis 30 Tage nach Vertragsende; danach Löschung gemäß DSGVO Art. 17 mit gesetzlichen Aufbewahrungspflichten (HGB / AO 6–10 Jahre für Buchhaltung).
- Audit-Log-Einträge: solange das Mandantenkonto besteht, höchstens jedoch 24 Monate nach Erstellung.
- Inhaltsdaten der Mandanten: gemäß Anweisung im AVV; Default-Löschung 30 Tage nach Beendigung.
9. Ihre Rechte
Sie haben uns gegenüber folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Eingeloggte Mandanten-Administratoren können Auskunft und Löschung eigenständig im Bereich Datenschutz auslösen (Art. 15 / Art. 17 DSGVO – Datenexport als JSON, Löschung mit 30-Tage- Cooling-Off).
10. Beschwerderecht
Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO).
11. Cookies und Tracking
Die öffentliche Website verwendet ausschließlich technisch notwendige Cookies bzw. Local-Storage-Einträge für die Anmeldung (Authentifizierungstoken). Es findet kein Tracking, kein Profiling und kein Drittanbieter-Marketing-Cookie statt. Sollten künftig analytische Cookies eingesetzt werden, holen wir vorher Ihre Einwilligung über ein Cookie-Banner ein.
12. Datensicherheit
- Transportverschlüsselung (TLS 1.2+) für alle Verbindungen
- Verschlüsselung im Ruhezustand (Datenbank, Object-Storage)
- Mandanten-Isolation auf Anwendungsebene
- Rollen- und rechtebasierte Zugriffskontrolle (RBAC)
- Fortlaufendes Monitoring, automatisiertes Logging und Sentry-basiertes Fehler-Tracking ohne personenbezogene Inhalte
13. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung bei Änderungen unserer Verarbeitung oder bei rechtlichen Änderungen an. Die jeweils aktuelle Version ist hier veröffentlicht.
Stand: 29.07.2026.