Zum Hauptinhalt springen
DSGVO & Compliance

Datenschutz & Compliance
bei Prozessautomatisierung

Bei Prozessautomatisierung fließen sensible Daten durch Ihre Systeme: Kundendaten, Verträge, Rechnungen, E-Mail-Kommunikation. Für deutsche KMU ist DSGVO-Konformität keine Option, sondern Pflicht.

Wir bauen unsere Automatisierungen so, dass Sie diese Pflichten erfüllen – ohne Kompromisse bei der Funktionalität.

Hosting auf deutschen Servern

Unsere Workflow-Plattform (n8n) und alle dazugehörigen Komponenten laufen auf Hetzner in deutschen Rechenzentren.

Client-Pays-Modell

Die Infrastruktur läuft auf einem Hetzner-Account, der Ihnen gehört.

  • Sie sind Eigentümer Ihrer Daten und Ihrer Server – nicht wir
  • Wir verwalten die Infrastruktur per SSH, ohne Daten zu replizieren
  • Bei Beendigung der Zusammenarbeit bleibt alles bei Ihnen
  • Kein Datentransfer, kein Vendor-Lock-in

Infrastruktur

Deutschland

Hetzner Online GmbH – Rechenzentren in Nürnberg und Falkenstein, unterliegen deutschem und europäischem Datenschutzrecht.

Vertragswerk & technische Maßnahmen

Bevor wir technische Arbeit aufnehmen, ist das rechtliche Fundament gelegt.

Auftragsverarbeitungsvertrag

gemäß Art. 28 DSGVO · Version 2.0

Standardisiert und juristisch geprüft. Digital signierbar über Dropbox Sign. Regelt klar, welche Daten wir in welchem Umfang verarbeiten, welche Subverarbeiter beteiligt sind und welche Rechte Sie als Verantwortlicher haben.

  • Standardisiert & juristisch geprüft
  • Digital signierbar via Dropbox Sign
  • Klare Regelung aller Subverarbeiter
  • Vollständige Weisungsbefugnis für Sie

Technische & Org. Maßnahmen

gemäß Art. 32 DSGVO · Version 3.0

Unsere TOMs dokumentieren die Schutzmaßnahmen entlang der Anforderungen aus Art. 32 DSGVO und sind Bestandteil des AVV.

  • Verschlüsselung in Transit (TLS 1.2+) und at Rest
  • Zugriffskontrollen mit Mehrfaktor-Authentifizierung
  • Backup-Konzept mit definierten Aufbewahrungsfristen
  • Logging & Monitoring sicherheitsrelevanter Ereignisse
  • Incident-Response-Prozess mit klarer Meldekette

KI-Nutzung & EU AI Act

Wir setzen Large Language Models für die Verarbeitung unstrukturierter Daten ein – etwa für E-Mail-Klassifizierung, Dokumentenverarbeitung oder die Befüllung von CRM-Feldern. Dabei gelten fünf Grundsätze.

01

Datenresidenz in der EU

KI-Anfragen laufen über Anbieter mit EU-Rechenzentren. Microsoft 365-Kunden erhalten Azure OpenAI Service in einer EU-Region, Google Workspace-Kunden Google Cloud Vertex AI – so bleiben Daten im Vertrauensbereich Ihrer Hauptarbeitsumgebung.

02

Kein Training auf Ihren Daten

Wir nutzen ausschließlich Enterprise-APIs, bei denen vertraglich ausgeschlossen ist, dass Ihre Inhalte zum Training der Modelle verwendet werden.

03

Transparenz

Sie erhalten eine vollständige Liste der eingesetzten KI-Modelle und -Dienste als Bestandteil der TOMs. Bei Änderungen informieren wir Sie.

04

Menschliche Aufsicht

Kritische Entscheidungen wie Rechnungsfreigaben, Vertragsabschlüsse oder heikle Kundenkommunikation sind nie vollautomatisiert. Workflows haben definierte Übergabepunkte, an denen ein Mensch prüft und freigibt.

05

EU AI Act

Typische Einsatzfälle wie Dokumentenverarbeitung und Kommunikationsklassifizierung fallen unter Kategorien mit geringem Risiko. Bei Anwendungen in höheren Risikoklassen klären wir die regulatorischen Anforderungen gemeinsam mit Ihnen vor der Umsetzung.

Subverarbeiter

Eine vollständige und aktuelle Liste unserer Subverarbeiter erhalten Sie mit dem AVV. Wir aktualisieren diese Liste bei Änderungen und informieren Sie rechtzeitig vorher.

KategorieAnbieterSitz / Region
Hosting & InfrastrukturHetzner Online GmbHDeutschland
KI-VerarbeitungMicrosoft Azure OpenAI ServiceEU-Region
KI-VerarbeitungGoogle Cloud Vertex AIEU-Region
VertragsmanagementDropbox Sign
DokumentationAtlassian Confluence

So läuft die Zusammenarbeit ab

Von der ersten Analyse bis zum laufenden Betrieb ist Compliance in jeden Schritt integriert.

01

Discovery

Wir analysieren Ihre Prozesse und identifizieren Automatisierungspotenzial. In dieser Phase werden noch keine produktiven Daten verarbeitet.

02

Angebot & AVV

Sie erhalten ein technisches Angebot und den AVV. Erst nach Unterzeichnung beginnt die Implementierung.

03

Onboarding

Wir richten Ihre Hetzner-Infrastruktur ein, dokumentieren die Architektur und gehen die Onboarding-Checkliste gemeinsam durch.

04

Implementierung

Workflows werden auf Ihrer Infrastruktur entwickelt. Tests laufen mit anonymisierten oder synthetischen Daten.

05

Go-Live

Übergabe in den produktiven Betrieb mit Monitoring und definierten Eskalationswegen.

06

Wartung

Wir überwachen die Systeme, beheben Störungen und halten Komponenten aktuell.

Ihre Rechte als Verantwortlicher

Als Verantwortlicher im Sinne der DSGVO haben Sie jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Wir unterstützen Sie bei der Erfüllung von Betroffenenrechten durch dokumentierte Prozesse und definierte Schnittstellen in den Workflows.

Fragen zu unserem Compliance-Setup?

Sie möchten unsere AVV oder TOMs vor einem ersten Gespräch einsehen? Schreiben Sie uns – wir schicken Ihnen die Unterlagen zu.