Datenschutz & Compliance
bei Prozessautomatisierung
Bei Prozessautomatisierung fließen sensible Daten durch Ihre Systeme: Kundendaten, Verträge, Rechnungen, E-Mail-Kommunikation. Für deutsche KMU ist DSGVO-Konformität keine Option, sondern Pflicht.
Wir bauen unsere Automatisierungen so, dass Sie diese Pflichten erfüllen – ohne Kompromisse bei der Funktionalität.
Hosting auf deutschen Servern
Unsere Workflow-Plattform (n8n) und alle dazugehörigen Komponenten laufen auf Hetzner in deutschen Rechenzentren.
Client-Pays-Modell
Die Infrastruktur läuft auf einem Hetzner-Account, der Ihnen gehört.
- Sie sind Eigentümer Ihrer Daten und Ihrer Server – nicht wir
- Wir verwalten die Infrastruktur per SSH, ohne Daten zu replizieren
- Bei Beendigung der Zusammenarbeit bleibt alles bei Ihnen
- Kein Datentransfer, kein Vendor-Lock-in
Infrastruktur
Deutschland
Hetzner Online GmbH – Rechenzentren in Nürnberg und Falkenstein, unterliegen deutschem und europäischem Datenschutzrecht.
Vertragswerk & technische Maßnahmen
Bevor wir technische Arbeit aufnehmen, ist das rechtliche Fundament gelegt.
Auftragsverarbeitungsvertrag
gemäß Art. 28 DSGVO · Version 2.0
Standardisiert und juristisch geprüft. Digital signierbar über Dropbox Sign. Regelt klar, welche Daten wir in welchem Umfang verarbeiten, welche Subverarbeiter beteiligt sind und welche Rechte Sie als Verantwortlicher haben.
- Standardisiert & juristisch geprüft
- Digital signierbar via Dropbox Sign
- Klare Regelung aller Subverarbeiter
- Vollständige Weisungsbefugnis für Sie
Technische & Org. Maßnahmen
gemäß Art. 32 DSGVO · Version 3.0
Unsere TOMs dokumentieren die Schutzmaßnahmen entlang der Anforderungen aus Art. 32 DSGVO und sind Bestandteil des AVV.
- Verschlüsselung in Transit (TLS 1.2+) und at Rest
- Zugriffskontrollen mit Mehrfaktor-Authentifizierung
- Backup-Konzept mit definierten Aufbewahrungsfristen
- Logging & Monitoring sicherheitsrelevanter Ereignisse
- Incident-Response-Prozess mit klarer Meldekette
KI-Nutzung & EU AI Act
Wir setzen Large Language Models für die Verarbeitung unstrukturierter Daten ein – etwa für E-Mail-Klassifizierung, Dokumentenverarbeitung oder die Befüllung von CRM-Feldern. Dabei gelten fünf Grundsätze.
Datenresidenz in der EU
KI-Anfragen laufen über Anbieter mit EU-Rechenzentren. Microsoft 365-Kunden erhalten Azure OpenAI Service in einer EU-Region, Google Workspace-Kunden Google Cloud Vertex AI – so bleiben Daten im Vertrauensbereich Ihrer Hauptarbeitsumgebung.
Kein Training auf Ihren Daten
Wir nutzen ausschließlich Enterprise-APIs, bei denen vertraglich ausgeschlossen ist, dass Ihre Inhalte zum Training der Modelle verwendet werden.
Transparenz
Sie erhalten eine vollständige Liste der eingesetzten KI-Modelle und -Dienste als Bestandteil der TOMs. Bei Änderungen informieren wir Sie.
Menschliche Aufsicht
Kritische Entscheidungen wie Rechnungsfreigaben, Vertragsabschlüsse oder heikle Kundenkommunikation sind nie vollautomatisiert. Workflows haben definierte Übergabepunkte, an denen ein Mensch prüft und freigibt.
EU AI Act
Typische Einsatzfälle wie Dokumentenverarbeitung und Kommunikationsklassifizierung fallen unter Kategorien mit geringem Risiko. Bei Anwendungen in höheren Risikoklassen klären wir die regulatorischen Anforderungen gemeinsam mit Ihnen vor der Umsetzung.
Subverarbeiter
Eine vollständige und aktuelle Liste unserer Subverarbeiter erhalten Sie mit dem AVV. Wir aktualisieren diese Liste bei Änderungen und informieren Sie rechtzeitig vorher.
| Kategorie | Anbieter | Sitz / Region |
|---|---|---|
| Hosting & Infrastruktur | Hetzner Online GmbH | Deutschland |
| KI-Verarbeitung | Microsoft Azure OpenAI Service | EU-Region |
| KI-Verarbeitung | Google Cloud Vertex AI | EU-Region |
| Vertragsmanagement | Dropbox Sign | – |
| Dokumentation | Atlassian Confluence | – |
So läuft die Zusammenarbeit ab
Von der ersten Analyse bis zum laufenden Betrieb ist Compliance in jeden Schritt integriert.
Discovery
Wir analysieren Ihre Prozesse und identifizieren Automatisierungspotenzial. In dieser Phase werden noch keine produktiven Daten verarbeitet.
Angebot & AVV
Sie erhalten ein technisches Angebot und den AVV. Erst nach Unterzeichnung beginnt die Implementierung.
Onboarding
Wir richten Ihre Hetzner-Infrastruktur ein, dokumentieren die Architektur und gehen die Onboarding-Checkliste gemeinsam durch.
Implementierung
Workflows werden auf Ihrer Infrastruktur entwickelt. Tests laufen mit anonymisierten oder synthetischen Daten.
Go-Live
Übergabe in den produktiven Betrieb mit Monitoring und definierten Eskalationswegen.
Wartung
Wir überwachen die Systeme, beheben Störungen und halten Komponenten aktuell.
Ihre Rechte als Verantwortlicher
Als Verantwortlicher im Sinne der DSGVO haben Sie jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Wir unterstützen Sie bei der Erfüllung von Betroffenenrechten durch dokumentierte Prozesse und definierte Schnittstellen in den Workflows.
Fragen zu unserem Compliance-Setup?
Sie möchten unsere AVV oder TOMs vor einem ersten Gespräch einsehen? Schreiben Sie uns – wir schicken Ihnen die Unterlagen zu.