Datenschutzerklärung
Zuletzt aktualisiert: Juli 2026 · Gilt für diese Website und die Compliance-Concierge-Anwendung. Änderungen vorbehalten.
1. Verantwortlicher
Kristian Hoffmann, Karl-Kraut-Straße 15, 30177 Hannover, Deutschland ist der Verantwortliche für die in dieser Erklärung beschriebene Verarbeitung personenbezogener Daten. Kontakt: moin@kristianhoffmann.de. Ein Datenschutzbeauftragter ist nicht bestellt. Als Einzelunternehmen ist Kristian Hoffmann hierzu nicht verpflichtet.
2. Verarbeitungszwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten zu folgenden Zwecken:
- Website-Besuch: Beim Aufruf der Website werden technische Server-Logs (IP-Adresse, Browser-User-Agent, Zeitstempel) auf unserem Hostinger-Server in Frankfurt am Main verarbeitet, um den Betrieb abzusichern. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb).
- Konto und Anmeldung: Für die Anmeldung per E-Mail-Magic-Link oder per OAuth (Google, GitHub oder Apple) verarbeiten wir Ihre E-Mail-Adresse sowie — je nach Anbieter — Ihren Namen als von diesem übermittelte Profildaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Kern-Dienst: Von Ihnen hochgeladene Dokumente und Fragebögen speichern wir auf eigener Infrastruktur in Frankfurt am Main. Für KI-gestützte Antwortentwürfe werden die relevanten Inhalte an Mistral AI (Paris, Frankreich; EU-gehostete Inferenz, keine Nutzung zum Modelltraining) übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Zahlung: Für die Abwicklung von Abonnementzahlungen nutzen wir Stripe. Name, E-Mail-Adresse und Zahlungsdaten werden dabei direkt bei Stripe verarbeitet; vollständige Zahlungsdaten speichern wir selbst nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- E-Mail-Versand: Für Anmelde- und produktbezogene Benachrichtigungen (z. B. Magic-Links, Statusupdates) nutzen wir den E-Mail-Dienstleister Brevo (Sendinblue GmbH / Sendinblue SAS, EU). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zuverlässiger Zustellung).
- Trust-Center-Dokumentanfragen: Wenn Sie über ein Trust Center den Zugriff auf ein Dokument anfragen, speichern wir Name, E-Mail-Adresse, Unternehmen und den angegebenen Zweck der Anfrage und übermitteln diese Angaben an den jeweiligen Trust-Center-Betreiber, damit dieser über die Freigabe entscheiden kann. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
- NIS2-Selbstcheck: Der NIS2-Readiness-Check läuft vollständig im Browser; es werden keine Eingaben an unsere Server übermittelt oder gespeichert.
3. Empfänger und Auftragsverarbeiter
Die folgenden Dienstleister verarbeiten personenbezogene Daten in unserem Auftrag oder erhalten im Rahmen der oben beschriebenen Verarbeitungen Daten von uns:
- Hostinger — Server-Hosting für den selbst betriebenen Datenbank-, Auth- und Dateispeicher-Stack, Frankfurt am Main.
- Mistral AI — Belegsuche und Entwurfsunterstützung, ein EU-Unternehmen (Paris, Frankreich) mit EU-gehosteter Inferenz. Inhalte werden nicht zum Modelltraining verwendet.
- Hostinger International Ltd. — Server-Hosting für die Node.js-Webanwendung und API in Frankfurt am Main.
- Stripe — Zahlungsabwicklung für Abonnements; Stripe erhält keine Dokument- oder Fragebogendaten. Stripe-Konzerngesellschaften mit Sitz in den USA verarbeiten Daten auf Grundlage des EU-US Data Privacy Framework und/oder EU-Standardvertragsklauseln (SCC).
- Brevo (Sendinblue GmbH / Sendinblue SAS) — Versand von Anmelde- und produktbezogenen E-Mails; ein EU-Unternehmen.
- Google LLC, GitHub Inc. (Microsoft) und Apple Inc. — nur bei Anmeldung per OAuth: Ihre E-Mail-Adresse und — je nach Anbieter — Ihr Name werden zur Authentifizierung mit dem gewählten Anbieter ausgetauscht. Es handelt sich um Unternehmen mit Sitz in den USA; die Übermittlung erfolgt auf Grundlage des EU-US Data Privacy Framework und/oder der EU-Standardvertragsklauseln (SCC).
Für Übermittlungen in die USA können Sie eine Kopie der geeigneten Garantien (Standardvertragsklauseln) oder Angaben zur jeweiligen Data-Privacy-Framework-Zertifizierung per E-Mail anfordern: moin@kristianhoffmann.de.
Auftragsverarbeitungsverträge (AVV) mit den oben genannten Dienstleistern liegen vor. Unser eigener AVV ist öffentlich und gilt für alle Tarife — ohne Anfrage: moin@kristianhoffmann.de.
4. Speicherdauer
Konto- und Dokumentdaten werden gespeichert, solange das Konto bzw. die jeweiligen Dokumente bestehen; beim Löschen eines Dokuments werden die Quelldatei sowie alle daraus erzeugten Einbettungen (Embeddings) per Kaskadenlöschung entfernt. Server-Logs werden nur kurzfristig vorgehalten und danach automatisch gelöscht. Gesetzliche Aufbewahrungspflichten, insbesondere für Rechnungen (§ 147 AO, § 257 HGB), bleiben hiervon unberührt.
5. Cookies
Wir setzen ausschließlich technisch notwendige Cookies ein (z. B. für die Anmelde-Session und die Spracheinstellung). Diese sind für den Betrieb der Website erforderlich, weshalb kein Einwilligungsbanner erforderlich ist (Art. 6 Abs. 1 lit. f DSGVO, § 25 Abs. 2 TDDDG). Wir setzen kein Tracking, keine Analyse-Tools und keine Werbung ein.
6. Betroffenenrechte
Nach der DSGVO haben Sie das Recht auf Auskunft, Berichtigung, Löschung und Datenübertragbarkeit Ihrer personenbezogenen Daten sowie das Recht, bestimmte Verarbeitungen einzuschränken oder ihnen zu widersprechen. Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Zur Ausübung dieser Rechte genügt eine E-Mail an moin@kristianhoffmann.de. Außerdem besteht das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde; zuständig ist die Landesbeauftragte für den Datenschutz Niedersachsen (lfd.niedersachsen.de).
7. Keine automatisierte Entscheidungsfindung
Wir setzen keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO ein. KI-gestützte Antwortentwürfe werden vor dem Export stets durch eine menschliche Prüfung freigegeben.
8. Kontakt
Fragen zu dieser Erklärung oder eine Anfrage zum Auftragsverarbeitungsvertrag: moin@kristianhoffmann.de.