CoKi CoKi 2.2
Rechtliches

Datenschutz

Informationen zur Verarbeitung Ihrer Daten gemäß DSGVO.

100 % lokale Datenverarbeitung

Alle Inhalte werden ausschließlich auf der von Ihnen betriebenen Infrastruktur verarbeitet. Die KI-Komponenten laufen vollständig lokal — es werden keine Inhalte an externe KI-Cloud-Dienste (z. B. OpenAI, Google) übertragen. Ihre Compliance-Daten verlassen niemals Ihre Umgebung.

1. Verantwortlicher

Verantwortlicher für die Datenverarbeitung im Sinne der DSGVO ist der Betreiber dieser CoKi-Instanz. Bei einer On-Premise-Installation ist dies Ihr Unternehmen bzw. Ihre Organisation.

Datenschutzbeauftragter

Der oder die Datenschutzbeauftragte Ihrer Organisation ist für Datenschutzanfragen zuständig. Bitte wenden Sie sich an Ihre interne IT- oder Compliance-Abteilung.

2. Verarbeitete Daten

Kategorien personenbezogener Daten

Datenkategorie Beispiele Speicherort Schutz
Authentifizierungsdaten Benutzername, E-Mail, Passwort-Hash Identitätsdienst Verschlüsselt
Benutzerstammdaten Name, Rolle, Mandantenzugehörigkeit Plattform-Datenbank Verschlüsselt
Mandantendaten Firmendaten, Dokumente, Berichte Plattform-Datenbank (mandantengetrennt) Lokal
Nutzungsdaten IP-Adresse, Zugriffszeitpunkt Audit-Log Lokal

Keine externen Datenübertragungen

CoKi überträgt keine personenbezogenen Daten an externe Dienste:

  • Keine Übertragung an Cloud-KI-Dienste (OpenAI, Google etc.)
  • Keine Übertragung von Produktivdaten an Drittanbieter-Analytics
  • Keine externen Tracking-Cookies
  • Sämtliche KI-Verarbeitung erfolgt lokal in Ihrer Umgebung

Google Analytics auf der öffentlichen Website

Für die öffentliche Website (z. B. Landingpage) kann Google Analytics eingesetzt werden, um Reichweite und Nutzung zu analysieren.

  • Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
  • Aktivierung nur nach Zustimmung über das Consent-Banner
  • IP-Anonymisierung ist aktiviert
  • Verarbeitete Daten: Nutzungsdaten, Seitenaufrufe, gekürzte IP-Adresse, Geräte- und Browserinformationen
  • Speicherdauer in Google Analytics: in der Regel 14 Monate (konfigurierbar)
  • Einwilligungsverwaltung über das eingesetzte Consent-Banner auf der Website
  • Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden
  • Diese Analyse betrifft ausschließlich die Website, nicht die CoKi-Produktivdatenverarbeitung
3. Datenfluss

Systemarchitektur

┌─────────────────────────────────────────────────────────────────────┐
│                        LOKALES NETZWERK                              │
│                                                                      │
│  ┌─────────┐    ┌──────────┐    ┌──────────┐    ┌──────────┐        │
│  │ Browser │◄──►│ Backend  │◄──►│Datenbank │    │  KI      │        │
│  │         │    │          │    │          │◄──►│ (lokal)  │        │
│  └─────────┘    └────┬─────┘    └──────────┘    └──────────┘        │
│                      │                                               │
│                      ▼                                               │
│                ┌────────────┐                                        │
│                │ Identität  │ ← Authentifizierung                    │
│                └────────────┘                                        │
│                                                                      │
└─────────────────────────────────────────────────────────────────────┘
                           │
                           │ Kein Internetzugriff
                           │ für die Produktivdatenverarbeitung
                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│                        INTERNET (optional)                           │
│                                                                      │
│  Nur für: Software-Updates, Modell-Downloads,                       │
│          optionale Website-Analytics nach Einwilligung              │
└─────────────────────────────────────────────────────────────────────┘

Mandantentrennung

Die Daten verschiedener Mandanten werden strikt getrennt gespeichert:

  • Jeder Mandant hat einen eigenen Datenraum
  • Benutzer können nur auf zugewiesene Mandanten zugreifen
  • Mandantenübergreifende Zugriffe sind technisch ausgeschlossen
4. Rechtsgrundlagen
Verarbeitung Rechtsgrundlage Erläuterung
Authentifizierung Art. 6 Abs. 1 lit. b DSGVO Vertragserfüllung (Nutzung der Software)
Compliance-Berichte Art. 6 Abs. 1 lit. c DSGVO Rechtliche Verpflichtung (z. B. DORA)
Audit-Logging Art. 6 Abs. 1 lit. f DSGVO Berechtigtes Interesse (IT-Sicherheit)
Mandantendaten Art. 6 Abs. 1 lit. b DSGVO Vertragserfüllung
5. Speicherdauer
Datenart Speicherdauer Löschmechanismus
Benutzerkonten Bis zur Löschung durch Admin Manuell oder bei Vertragsende
Berichtsentwürfe Bis zur Löschung oder 1 Jahr Inaktivität Automatisch / manuell
Abgeschlossene Berichte 10 Jahre (gesetzliche Aufbewahrung) Nach Ablauf automatisch
Audit-Logs (mit IP) 90 Tage Automatische Anonymisierung
Session-Daten 1 Stunde nach Inaktivität Automatisch
6. Ihre Rechte (Art. 15–22 DSGVO)
Auskunftsrecht (Art. 15)
Sie können Auskunft über Ihre gespeicherten Daten verlangen.
Berichtigung (Art. 16)
Sie können die Korrektur unrichtiger Daten verlangen.
Löschung (Art. 17)
Sie können die Löschung Ihrer Daten verlangen („Recht auf Vergessenwerden“).
Einschränkung (Art. 18)
Sie können die Einschränkung der Verarbeitung verlangen.
Datenübertragbarkeit (Art. 20)
Sie können Ihre Daten in einem portablen Format erhalten.
Widerspruch (Art. 21)
Sie können der Verarbeitung widersprechen.
Rechte ausüben

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an den oder die Datenschutzbeauftragte Ihrer Organisation oder an Ihre Administration.

7. Technische Sicherheitsmaßnahmen
  • Verschlüsselung: TLS 1.3 für die Datenübertragung, AES-256 für gespeicherte Daten
  • Authentifizierung: OAuth 2.0 / OpenID Connect
  • Passwörter: bcrypt-Hashing mit Salt
  • Zugriffskontrolle: Rollenbasiert (RBAC) mit Mandantentrennung
  • Audit-Trail: Lückenlose Protokollierung aller Zugriffe
  • Session-Management: Automatischer Logout nach 1 Stunde Inaktivität
  • Backup: Verschlüsselte Sicherungen

Stand: Mai 2026