Datenschutz
Informationen zur Verarbeitung Ihrer Daten gemäß DSGVO.
100 % lokale Datenverarbeitung
Alle Inhalte werden ausschließlich auf der von Ihnen betriebenen Infrastruktur verarbeitet. Die KI-Komponenten laufen vollständig lokal — es werden keine Inhalte an externe KI-Cloud-Dienste (z. B. OpenAI, Google) übertragen. Ihre Compliance-Daten verlassen niemals Ihre Umgebung.
1. Verantwortlicher
Verantwortlicher für die Datenverarbeitung im Sinne der DSGVO ist der Betreiber dieser CoKi-Instanz. Bei einer On-Premise-Installation ist dies Ihr Unternehmen bzw. Ihre Organisation.
Der oder die Datenschutzbeauftragte Ihrer Organisation ist für Datenschutzanfragen zuständig. Bitte wenden Sie sich an Ihre interne IT- oder Compliance-Abteilung.
2. Verarbeitete Daten
Kategorien personenbezogener Daten
| Datenkategorie | Beispiele | Speicherort | Schutz |
|---|---|---|---|
| Authentifizierungsdaten | Benutzername, E-Mail, Passwort-Hash | Identitätsdienst | Verschlüsselt |
| Benutzerstammdaten | Name, Rolle, Mandantenzugehörigkeit | Plattform-Datenbank | Verschlüsselt |
| Mandantendaten | Firmendaten, Dokumente, Berichte | Plattform-Datenbank (mandantengetrennt) | Lokal |
| Nutzungsdaten | IP-Adresse, Zugriffszeitpunkt | Audit-Log | Lokal |
Keine externen Datenübertragungen
CoKi überträgt keine personenbezogenen Daten an externe Dienste:
- Keine Übertragung an Cloud-KI-Dienste (OpenAI, Google etc.)
- Keine Übertragung von Produktivdaten an Drittanbieter-Analytics
- Keine externen Tracking-Cookies
- Sämtliche KI-Verarbeitung erfolgt lokal in Ihrer Umgebung
Google Analytics auf der öffentlichen Website
Für die öffentliche Website (z. B. Landingpage) kann Google Analytics eingesetzt werden, um Reichweite und Nutzung zu analysieren.
- Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
- Aktivierung nur nach Zustimmung über das Consent-Banner
- IP-Anonymisierung ist aktiviert
- Verarbeitete Daten: Nutzungsdaten, Seitenaufrufe, gekürzte IP-Adresse, Geräte- und Browserinformationen
- Speicherdauer in Google Analytics: in der Regel 14 Monate (konfigurierbar)
- Einwilligungsverwaltung über das eingesetzte Consent-Banner auf der Website
- Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden
- Diese Analyse betrifft ausschließlich die Website, nicht die CoKi-Produktivdatenverarbeitung
3. Datenfluss
Systemarchitektur
┌─────────────────────────────────────────────────────────────────────┐
│ LOKALES NETZWERK │
│ │
│ ┌─────────┐ ┌──────────┐ ┌──────────┐ ┌──────────┐ │
│ │ Browser │◄──►│ Backend │◄──►│Datenbank │ │ KI │ │
│ │ │ │ │ │ │◄──►│ (lokal) │ │
│ └─────────┘ └────┬─────┘ └──────────┘ └──────────┘ │
│ │ │
│ ▼ │
│ ┌────────────┐ │
│ │ Identität │ ← Authentifizierung │
│ └────────────┘ │
│ │
└─────────────────────────────────────────────────────────────────────┘
│
│ Kein Internetzugriff
│ für die Produktivdatenverarbeitung
▼
┌─────────────────────────────────────────────────────────────────────┐
│ INTERNET (optional) │
│ │
│ Nur für: Software-Updates, Modell-Downloads, │
│ optionale Website-Analytics nach Einwilligung │
└─────────────────────────────────────────────────────────────────────┘
Mandantentrennung
Die Daten verschiedener Mandanten werden strikt getrennt gespeichert:
- Jeder Mandant hat einen eigenen Datenraum
- Benutzer können nur auf zugewiesene Mandanten zugreifen
- Mandantenübergreifende Zugriffe sind technisch ausgeschlossen
4. Rechtsgrundlagen
| Verarbeitung | Rechtsgrundlage | Erläuterung |
|---|---|---|
| Authentifizierung | Art. 6 Abs. 1 lit. b DSGVO | Vertragserfüllung (Nutzung der Software) |
| Compliance-Berichte | Art. 6 Abs. 1 lit. c DSGVO | Rechtliche Verpflichtung (z. B. DORA) |
| Audit-Logging | Art. 6 Abs. 1 lit. f DSGVO | Berechtigtes Interesse (IT-Sicherheit) |
| Mandantendaten | Art. 6 Abs. 1 lit. b DSGVO | Vertragserfüllung |
5. Speicherdauer
| Datenart | Speicherdauer | Löschmechanismus |
|---|---|---|
| Benutzerkonten | Bis zur Löschung durch Admin | Manuell oder bei Vertragsende |
| Berichtsentwürfe | Bis zur Löschung oder 1 Jahr Inaktivität | Automatisch / manuell |
| Abgeschlossene Berichte | 10 Jahre (gesetzliche Aufbewahrung) | Nach Ablauf automatisch |
| Audit-Logs (mit IP) | 90 Tage | Automatische Anonymisierung |
| Session-Daten | 1 Stunde nach Inaktivität | Automatisch |
6. Ihre Rechte (Art. 15–22 DSGVO)
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an den oder die Datenschutzbeauftragte Ihrer Organisation oder an Ihre Administration.
7. Technische Sicherheitsmaßnahmen
- Verschlüsselung: TLS 1.3 für die Datenübertragung, AES-256 für gespeicherte Daten
- Authentifizierung: OAuth 2.0 / OpenID Connect
- Passwörter: bcrypt-Hashing mit Salt
- Zugriffskontrolle: Rollenbasiert (RBAC) mit Mandantentrennung
- Audit-Trail: Lückenlose Protokollierung aller Zugriffe
- Session-Management: Automatischer Logout nach 1 Stunde Inaktivität
- Backup: Verschlüsselte Sicherungen