Datenschutzerklärung
Stand: [Datum einsetzen]
1. Verantwortlicher
[Name / Firma des Verantwortlichen]
[Straße Hausnummer], [PLZ Ort], Deutschland
E-Mail: [E-Mail-Adresse]
Ein Datenschutzbeauftragter ist nicht benannt.
2. Hosting und Server-Logfiles
Die Plattform wird auf Servern unseres Hosting-Anbieters Hostinger International Ltd. (Larnaca, Zypern) innerhalb der Europäischen Union betrieben; ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht. Beim Aufruf der Website werden Zugriffsdaten in Server-Logfiles verarbeitet (u. a. IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser-Informationen), um die Website auszuliefern und Stabilität und Sicherheit zu gewährleisten (Art. 6 Abs. 1 lit. f DSGVO). Logfiles werden nach spätestens [z. B. 14 Tagen] gelöscht. Alle Übertragungen sind TLS-verschlüsselt.
3. Cookies
Wir verwenden ausschließlich technisch notwendige Cookies (Sitzungs-Cookie zur Anmeldung); Tracking-, Analyse- oder Werbedienste werden nicht eingesetzt (§ 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. b DSGVO).
4. Registrierung und Konto
Bei der Registrierung erheben wir Organisationsname, Organisationsprofil, E-Mail-Adresse und Passwort (gespeichert nur als kryptografischer Hash) sowie freiwillig Ihren Namen. Die Verarbeitung dient der Bereitstellung des Kontos und der Abrechnung des Nutzungskontingents (Art. 6 Abs. 1 lit. b DSGVO; Name: Art. 6 Abs. 1 lit. a DSGVO).
Sie können Ihr Konto mit einem zweiten Faktor (TOTP) absichern; die dafür nötigen Geheimnisse speichern wir verschlüsselt. Beim Zurücksetzen des Passworts senden wir Ihnen eine E-Mail mit einem einmalig verwendbaren, befristeten Link. Weitere Nutzer Ihrer Organisation sowie externe Beitragende können per E-Mail eingeladen werden; dabei verarbeiten wir die angegebene E-Mail-Adresse und den Namen. Sicherheitsrelevante Ereignisse werden intern protokolliert (Art. 6 Abs. 1 lit. f DSGVO; Aufbewahrung: [Frist festlegen]).
Nach Löschung eines Kontos bzw. einer Organisation entfernen wir Organisationsname und E-Mail-Adresse; die E-Mail-Domain bleibt gespeichert, um Mehrfachkonten derselben Organisation zu verhindern (Art. 6 Abs. 1 lit. f DSGVO).
5. Inhalte: Profil, Positionen, Dokumente
Zur Nutzung der Analysefunktionen hinterlegen Sie ein Organisationsprofil, Positionen Ihrer Organisation und laden Dokumente (Gesetzentwürfe, ggf. frühere Stellungnahmen) hoch. Diese Inhalte werden auf unseren Servern in der EU gespeichert und verarbeitet (Art. 6 Abs. 1 lit. b DSGVO). Sie beziehen sich auf die Organisation; wir empfehlen, keine personenbezogenen Daten Dritter aufzunehmen. Soweit Sie dennoch solche Daten einstellen, sind Sie dafür verantwortlich, dass dies zulässig ist.
6. KI-gestützte Funktionen
Für KI-gestützte Funktionen (Relevanzbewertung, Text- und Formulierungsvorschläge, Auswertung früherer Stellungnahmen) übermitteln wir die dafür erforderlichen Inhalte an den Microsoft Azure OpenAI Service (Vertragspartner: Microsoft Ireland Operations Ltd., Dublin, Irland). Die Verarbeitung erfolgt innerhalb der Europäischen Union; die Eingaben werden nicht zum Training von KI-Modellen verwendet. Es besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Sie können die KI-Funktionen in den Einstellungen Ihrer Organisation jederzeit vollständig deaktivieren; dann findet keine Übermittlung statt.
7. Empfänger
Empfänger personenbezogener Daten sind ausschließlich: unser Hosting-Anbieter (Ziffer 2), Microsoft für die KI-Funktionen (Ziffer 6) und unser E-Mail-Versanddienst [Mail-Anbieter, Sitz einsetzen] für Konto-E-Mails. Eine Übermittlung in Drittländer außerhalb der EU/des EWR findet nicht statt.
8. Speicherdauer
Server-Logfiles: [z. B. 14 Tage]. Kontodaten: bis zur Löschung des Kontos (E-Mail-Domain: dauerhaft, Ziffer 4). Internes Sicherheitsprotokoll: [Frist festlegen]. Hochgeladene Dokumente und Analyseergebnisse: bis zur Löschung durch Sie oder mit dem Konto; technische Zwischenergebnisse werden nach Abschluss einer Analyse gelöscht.
9. Sicherheit
Wir treffen dem Risiko angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO, u. a. Transportverschlüsselung, Passwort-Hashing, verschlüsselte Speicherung sensibler Felder und Zugriffsbeschränkungen.
10. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21) sowie das Recht, Einwilligungen mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3). Wenden Sie sich dazu formlos an die Kontaktdaten in Ziffer 1. Außerdem besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO).
11. Schlussbestimmungen
Organisationsname, E-Mail-Adresse und Passwort sind für die Kontoerstellung erforderlich; alle weiteren Angaben sind freiwillig. Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt. Wir passen diese Erklärung an, wenn sich die Verarbeitungen oder die Rechtslage ändern; es gilt die jeweils hier veröffentlichte Fassung.