ARCNM

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten nach DSGVO und BDSG bei der Nutzung von ARCNM. EU-Hosting; keine Tracking- oder Marketing-Cookies.

Stand: 17. August 2026. Diese Datenschutzerklärung wird in deutscher Sprache bereitgestellt; die deutsche Fassung ist maßgeblich. Eine englische Übersetzung dient nur der Verständlichkeit.

Wir, die rattle mng GmbH, Anbieter der Plattform ARCNM,
Langgasse 21
88662 Überlingen, Deutschland,
vertreten durch die Geschäftsführung: Dr. Alexander Menges,
E-Mail: [email protected], Telefon: +49 151 21603565,
nehmen den Schutz Ihrer personenbezogenen Daten sehr ernst. Nachfolgend informieren wir Sie – in verständlicher, aber rechtlich verbindlicher Form – über Art, Umfang und Zweck der Erhebung, Verarbeitung und Nutzung Ihrer personenbezogenen Daten im Rahmen der Nutzung der Plattform ARCNM und unserer Website. Dabei beachten wir alle einschlägigen datenschutzrechtlichen Vorschriften, insbesondere die EU-Datenschutz-Grundverordnung (DSGVO) sowie das Bundesdatenschutzgesetz (BDSG).

Hinweis B2B: ARCNM richtet sich gemäß Abschnitt 1 der AGB ausschließlich an Unternehmer i.S.v. § 14 BGB. Personenbezogene Daten werden insbesondere im Zusammenhang mit der geschäftlichen Nutzung durch Mitarbeiter und Beauftragte der Kunden verarbeitet. Die Plattform richtet sich nicht an Kinder; wir verarbeiten wissentlich keine personenbezogenen Daten von Personen unter 18 Jahren.

1. Verantwortlicher im Sinne der DSGVO

Verantwortlich für die Datenverarbeitung auf der Website und für eigene Verarbeitungen im Rahmen der Plattform ist die oben genannte rattle mng GmbH. Soweit der Kunde die Plattform nutzt, um personenbezogene Daten Dritter zu verarbeiten, ist der Kunde Verantwortlicher i.S.v. Art. 4 Nr. 7 DSGVO; die rattle mng GmbH handelt insoweit als Auftragsverarbeiter nach Art. 28 DSGVO. Die Einzelheiten ergeben sich aus dem in Anlage 1 der AGB integrierten Auftragsverarbeitungsvertrag (AVV).

2. Grundsätze der Datenverarbeitung

Umfang der Verarbeitung: Wir erheben und verarbeiten personenbezogene Daten stets nur in dem Umfang, der für den Betrieb der Website und der SaaS-Plattform sowie für die Erbringung unserer Leistungen erforderlich ist.

Rechtsgrundlagen: Je nach Zweck stützen wir die Verarbeitung auf eine der folgenden Rechtsgrundlagen:

Speicherdauer und Löschung: Personenbezogene Daten werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungsfristen mehr bestehen. Sind solche Fristen einschlägig, beschränken wir die Verarbeitung auf das nötige Minimum. Konkrete Speicherdauern für die einzelnen Verarbeitungstätigkeiten finden Sie jeweils unten.

3. Besuch der Website und Protokolldaten (Server-Logfiles)

Beim Aufrufen unserer Website werden automatisch Informationen erfasst, die Ihr Browser an unseren Server übermittelt (sogenannte Server-Logfiles). Dazu zählen:

Bei Anfragen über die REST API werden zusätzlich folgende Daten protokolliert: Anfrage-ID (Request-ID), HTTP-Statuscode, API-Schlüssel-Präfix (nicht der vollständige Schlüssel) sowie Ratenlimit-Zähler. Diese Daten werden ausschließlich zur technischen Bereitstellung, Systemsicherheit (z. B. Abwehr von Angriffen), Fehleranalyse, Durchsetzung von Ratenlimits und Missbrauchserkennung verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und störungsfreien Betrieb) sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 32 DSGVO (Pflicht zur Sicherheit der Verarbeitung). Speicherdauer: Standard-Logfiles werden für maximal 30 Tage vorgehalten; sicherheitsrelevante Ereignisse (fehlgeschlagene Authentifizierung, Zugriffsverweigerungen, IP-Ablehnungen) bis zu 12 Monate, um Angriffsmuster nachvollziehen zu können.

4. Cookies und lokale Speicherung

Auf unserer Website und in der Anwendung verwenden wir ausschließlich technisch notwendige Cookies und vergleichbare Speichermechanismen (Local Storage), die für den Betrieb der Website und die Bereitstellung unserer Dienste unverzichtbar sind. Diese umfassen insbesondere:

Diese Speicherungen sind technisch erforderlich, um die ausdrücklich vom Nutzer angeforderten Funktionen bereitzustellen, und stützen sich auf § 25 Abs. 2 Nr. 2 TDDDG (vormals TTDSG) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. lit. f (berechtigtes Interesse an einem stabilen Betrieb der Anwendung). Eine Einwilligung ist insoweit nicht erforderlich.

Keine Tracking- oder Marketing-Cookies (verbindliche Zusage): Wir setzen keine Analyse-, Tracking- oder Marketing-Cookies ein, binden keine Werbe-Pixel (z. B. Facebook Pixel, LinkedIn Insight Tag, Google Analytics) ein und führen keine Profilbildung durch. Wir verpflichten uns vertraglich, ohne vorherige Aktualisierung dieser Datenschutzerklärung und – soweit erforderlich – ohne vorherige Einholung Ihrer ausdrücklichen Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG keine entsprechenden Technologien einzuführen.

5. Registrierung, Nutzerkonto und Login-Daten

Wenn Sie ein Nutzerkonto auf ARCNM anlegen, verarbeiten wir die im Registrierungsformular abgefragten Daten. Pflichtangaben sind dabei:

Wir verarbeiten diese Daten, um Ihnen die Nutzung der Plattform und Ihres Kontos zu ermöglichen (Anlegen und Verwalten von Bauteildaten, Berechnungen, Nutzerverwaltung im Unternehmen, Login). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie hinsichtlich des dokumentierten Unternehmerstatus Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Nachweisbarkeit der B2B-Beziehung gemäß AGB § 1). Speicherdauer: für die Dauer des Vertragsverhältnisses; nach Vertragsende gemäß Abschnitt 5 der AGB (Übergangsfrist 30 Tage Export, anschließend Löschung). Gesetzliche Aufbewahrungspflichten: Soweit Daten in Rechnungen, Belegen oder Geschäftsbriefen enthalten sind, gelten die handels- und steuerrechtlichen Aufbewahrungsfristen – insbesondere 10 Jahre für Buchungs- und Rechnungsunterlagen (§ 257 Abs. 4 HGB, § 147 Abs. 3 AO, GoBD) und 6 Jahre für sonstige geschäftliche Korrespondenz. Während dieser Zeit bleibt die Verarbeitung auf das gesetzlich vorgeschriebene Minimum beschränkt (Art. 17 Abs. 3 lit. b DSGVO).

5d. Anmeldung über externe Identitätsanbieter (OAuth / Single Sign-On)

Sofern aktiviert, können Sie sich anstelle der klassischen E-Mail-/Passwort-Anmeldung über die Schaltflächen „Continue with Google“ bzw. „Continue with GitHub“ anmelden. Diese Funktion stützt sich auf das OAuth 2.0 / OpenID Connect-Verfahren des jeweiligen Identitätsanbieters.

Ablauf: Mit Klick auf eine OAuth-Schaltfläche werden Sie auf die Anmeldeseite des gewählten Anbieters weitergeleitet. Dort findet die Authentifizierung ausschließlich beim jeweiligen Anbieter statt; Ihr Passwort wird ARCNM nicht übermittelt. Nach erfolgreicher Anmeldung erhalten wir vom Anbieter einen Identitätsnachweis (ID-Token) sowie die für die Kontoanlage erforderlichen Profilinformationen. Standardmäßig sind dies:

Empfänger der Daten: Mit dem Klick auf eine OAuth-Schaltfläche werden Verbindungs- und Profildaten zwangsläufig an den jeweiligen Identitätsanbieter übermittelt:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung bzw. Erfüllung des Nutzungsvertrags durch Authentifizierung) für die Verarbeitung in der Plattform; gegenüber dem Identitätsanbieter beruht die anbieterseitige Profilfreigabe regelmäßig auf Ihrer dortigen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie über die Sicherheits-/Verbindungseinstellungen Ihres Anbieter-Kontos jederzeit widerrufen können (Wirkung für die Zukunft).

Speicherdauer: Die Verknüpfung zwischen Ihrem ARCNM-Konto und dem externen Identitätsanbieter (Provider, anbieterseitige Nutzer-ID, E-Mail) wird für die Dauer des Vertragsverhältnisses vorgehalten und gemeinsam mit dem Konto gelöscht. Sie können diese Verknüpfung auf Wunsch jederzeit über [email protected] auflösen, ohne dass Ihr ARCNM-Konto endet (Sie können sich anschließend wieder per E-Mail/Passwort anmelden).

Hinweis zur Aktivierung: Die OAuth-Schaltflächen erscheinen nur, wenn die zugehörigen Zugangsdaten serverseitig konfiguriert sind. In Deployments ohne OAuth-Konfiguration findet keine Datenübermittlung an Google/GitHub statt.

5a. API-Zugang und API-Schlüssel

Innerhalb des Nutzerkontos können Sie API-Schlüssel für den programmatischen Zugriff erstellen. Bei der Erstellung und Verwaltung werden folgende Daten verarbeitet:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – API-Schlüssel sind technisch erforderlich, um den vertraglich vereinbarten programmatischen Zugriff zu ermöglichen). Speicherdauer: für die Dauer des Vertragsverhältnisses; widerrufene oder gelöschte Schlüssel werden in Audit-Protokollen gemäß den unten genannten Fristen vorgehalten.

5b. API-Zugriffsprotokolle (Audit-Logging)

Bei jeder Anfrage über die REST API wird ein strukturiertes Zugriffsprotokoll (Audit-Log) erstellt. Erfasst werden:

Sicherheitsrelevante Ereignisse werden gesondert protokolliert: fehlgeschlagene Authentifizierungsversuche (HTTP 401), Zugriffsverweigerungen (HTTP 403), Ratenlimit-Überschreitungen (HTTP 429) sowie IP-Ablehnungen aufgrund konfigurierter Allowlists.

Zweck: IT-Sicherheit, Missbrauchs- und Angriffserkennung, Fehleranalyse sowie Erfüllung der Pflicht zu angemessenen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) in Verbindung mit Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung gemäß Art. 32 DSGVO). Speicherdauer: Standard-Zugriffsprotokolle 30 Tage; sicherheitsrelevante Ereignisse 12 Monate. Widerspruchsrecht: Sie haben gemäß Art. 21 DSGVO das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen diese auf berechtigtem Interesse beruhende Verarbeitung Widerspruch einzulegen. Wir weisen darauf hin, dass wir in der Regel zwingende schutzwürdige Gründe für die Verarbeitung haben (IT-Sicherheit, gesetzliche Sicherheitspflichten).

5c. Webhook-Datenübermittlung

Soweit der Kunde (Verantwortlicher) in seiner Account-Verwaltung Webhook-Endpunkte konfiguriert, sendet die Plattform Ereignisbenachrichtigungen automatisch per HTTPS-POST an die hinterlegten Endpunkte. Dies geschieht ausschließlich auf Anweisung des Kunden, der bestimmt, welche Ereignistypen an welchen Endpunkt übermittelt werden.

Datenkategorien in Webhook-Nutzlasten: abhängig vom Ereignistyp können dies Stamm- und Vorgangsdaten der Plattform sein (z. B. Bauteilreferenzen, Berechnungsergebnisse, Nutzer-IDs, Quote-Status). Spezifische Personendaten Dritter werden nur dann übermittelt, soweit der Kunde diese aktiv in die Plattform eingestellt hat.

Sicherheit: Jede Webhook-Zustellung wird mit einer HMAC-SHA256-Signatur nach dem Standard-Webhooks-Schema versehen (HTTP-Header webhook-signature: v1,<base64(HMAC-SHA256(id.timestamp.body))>), die es dem Empfänger ermöglicht, Authentizität und Integrität der Nachricht zu verifizieren. Die Zustellung erfolgt ausschließlich an HTTPS-gesicherte Endpunkte.

Verantwortlichkeit: Die Webhook-Konfiguration stellt eine Weisung des Kunden (Verantwortlicher) an uns (Auftragsverarbeiter) dar. Mit der Zustellung an den Endpunkt des Kunden obliegt die weitere Verarbeitung der übermittelten Daten dem Kunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Webhooks sind Bestandteil der vereinbarten Plattformfunktionalität).

5e. Fehlerberichte (Problem melden)

Freigeschaltete Nutzer können über die Plattform Fehlerberichte einreichen („Problem melden“). Dabei verarbeiten wir die von Ihnen eingegebene Beschreibung, die betroffene Seite (Route), Zeitpunkt, App-Version und Browser-Kennung (User-Agent), eine technische Korrelations-ID sowie einen begrenzten, automatisch um sensible Muster bereinigten Auszug der Browser-Konsole. Bildschirmfotos werden nur verarbeitet, wenn Sie sie Ihrer Meldung aktiv anhängen (bis zu drei); sie werden mandantengetrennt und verschlüsselt gespeichert. Bitte achten Sie darauf, keine nicht benötigten personenbezogenen oder vertraulichen Inhalte mit abzubilden. Aus verknüpften Vorgängen wird höchstens ein eng begrenzter technischer Auszug übernommen (Kennzahlen und Status – keine Geometrien, Preise oder Freitexte); von Ihnen hochgeladene Originaldateien (z. B. CAD-Dateien) werden nicht in den Fehlerbericht übernommen. Zweck: Analyse und Behebung des gemeldeten Fehlers sowie Rückfragen und Statusmitteilungen zu Ihrer Meldung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Stabilität und Sicherheit der Plattform). Speicherdauer: Fehlerberichte einschließlich Bildschirmfotos werden nach 90 Tagen gelöscht; die Zuordnung zu Ihrem Konto wird bei Löschung des Kontos aufgehoben. Interner Zugriff auf Fehlerberichte ist rollenbasiert beschränkt und wird protokolliert.

Empfänger und Drittlandübermittlung: Damit ein gemeldeter Fehler behoben werden kann, legen wir dazu ein internes Ticket in unserem Entwicklungs-Ticketsystem GitHub (GitHub, Inc., USA – ein Unternehmen von Microsoft) an. Übermittelt werden Ihre Beschreibung, der bereinigte Konsolenauszug, die betroffene Seite, Zeitpunkt, App-Version und Browser-Kennung, der eng begrenzte technische Auszug aus verknüpften Vorgängen sowie – falls wir zu Ihrer Meldung nachgefragt haben – Frage und Antwort. Bildschirmfotos werden nicht übermittelt; das Ticket nennt lediglich deren Anzahl, die Bilder selbst bleiben in der EU. Die Übermittlung stützt sich auf einen Angemessenheitsbeschluss (EU-US Data Privacy Framework), ergänzend auf EU-Standardvertragsklauseln. Bitte nennen Sie in Ihrer Beschreibung keine personenbezogenen Daten Dritter, die zur Fehlerbehebung nicht erforderlich sind.

6. Kontaktaufnahme

Wenn Sie mit uns in Kontakt treten (z. B. per E-Mail an [email protected]), verarbeiten wir die von Ihnen mitgeteilten Daten (z. B. Ihre E-Mail-Adresse, Name und den Inhalt Ihrer Nachricht), um Ihre Anfrage zu bearbeiten und zu beantworten. Abhängig vom Inhalt des Anliegens stützen wir diese Verarbeitung auf Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen oder Vertragserfüllung) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der effizienten Bearbeitung von Anfragen). Ihre Angaben werden ausschließlich zur Bearbeitung Ihres Anliegens verwendet und gelöscht, sobald die Anfrage erledigt ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

7. Weitergabe personenbezogener Daten an Dritte und eingesetzte Dienste

Eine Übermittlung Ihrer personenbezogenen Daten an Dritte erfolgt nicht ohne Ihre ausdrückliche Einwilligung – außer es liegt einer der folgenden Gründe vor:

Soweit wir uns externer Dienstleister bedienen, werden diese ausschließlich auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO verpflichtet und dürfen die Daten nur in unserem Auftrag und nach unseren Weisungen verarbeiten.

Empfängerkategorien und Verzeichnis der Auftragsverarbeiter

Wir wählen alle Dienstleister sorgfältig aus und stellen ein angemessenes Datenschutzniveau sicher. Nach Kategorien setzen wir derzeit ein: Hosting, Zahlungsabwicklung, Versand transaktionaler E-Mails, KI-gestützte Zeichnungsauswertung (quelloffenes Modell bei einem Auftragsverarbeiter in der EU; kein Ausweichpfad auf ein Modell außerhalb der EU), Objektspeicher und Edge-Infrastruktur (CDN/DNS/TLS), Auslieferung von Web-Schriftarten sowie – nur bei Ihrer Nutzung – Single Sign-On. Die jeweils aktuelle, vollständige Liste der einzelnen Auftragsverarbeiter – mit Name, Standort, Zweck, verarbeiteten Daten und der jeweiligen Drittland-Garantie nach Art. 46/45 DSGVO – veröffentlichen wir im Verzeichnis der Auftragsverarbeiter; dieses Verzeichnis ist zugleich Anlage 1.2 der AGB. Änderungen kündigen wir gemäß Anlage 1 § 6 der AGB mit einer Frist von 30 Tagen an.

Diese Drittanbieter erhalten nur diejenigen Daten, die zur Erfüllung ihrer jeweiligen Leistung erforderlich sind. Die einzelnen Auftragsverarbeiter samt Name, Standort, verarbeiteten Daten und der jeweiligen Rechtsgrundlage sind im Verzeichnis der Auftragsverarbeiter abrufbar.

KI-Zeichnungsauswertung: ausschließlich in der EU. Die KI-gestützte Auswertung Ihrer Zeichnungen erfolgt bei einem Auftragsverarbeiter in der EU (quelloffenes Modell, Rechenzentrum Paris, Frankreich). Insoweit findet kein Drittlandtransfer statt. Es besteht kein Ausweichpfad auf ein Modell außerhalb der EU: Fällt der EU-Pfad aus, erfolgt die Auswertung rein deterministisch und regelbasiert ohne KI-Modell. Die Einzelheiten und der jeweils aktuelle Stand ergeben sich aus dem Verzeichnis der Auftragsverarbeiter.

Drittlandübermittlungen: Soweit Datenübermittlungen in Länder außerhalb der EU/des EWR erfolgen – insbesondere bei der Objektspeicher- und Edge-Infrastruktur sowie ggf. bei der Zahlungsabwicklung und beim Single Sign-On – stellen wir durch geeignete Garantien gemäß Art. 46 DSGVO (in der Regel EU-Standardvertragsklauseln) ein angemessenes Datenschutzniveau sicher; soweit ein Angemessenheitsbeschluss der EU-Kommission gemäß Art. 45 DSGVO einschlägig ist (z. B. EU-US Data Privacy Framework), stützen wir uns hierauf. Wir haben für jede US-Übermittlung eine Transfer-Folgenabschätzung (TIA) nach Maßgabe der Schrems II-Rechtsprechung des EuGH durchgeführt und ergänzende technische Maßnahmen (Transport- und Inhaltsverschlüsselung, Datensparsamkeit, Pseudonymisierung) implementiert. Eine Kopie der geeigneten Garantien (insbesondere der EU-Standardvertragsklauseln) stellen wir Ihnen auf Anfrage unter [email protected] zur Verfügung (Art. 13 Abs. 1 lit. f DSGVO). Die von uns eingesetzten KI-Anbieter verwenden die übermittelten Inhalte nach den jeweils einbezogenen Auftragsverarbeitungs-Bedingungen nicht zum Training ihrer Modelle.

Wir setzen keine Werbe-Pixel, keine CAPTCHA-Dienste, keine Webanalyse, keine Geolokationsdienste und keine eingebetteten Inhalte (z. B. Videos, Karten, Kalender) von Drittanbietern ein. Web-Schriftarten werden ausschließlich selbst gehostet (gleicher Ursprung, ohne Aufruf eines externen CDN); ein direkter Aufruf externer CDNs wie fonts.googleapis.com, fonts.gstatic.com oder von Werbe-/Analyse-Netzwerken findet nicht statt. Sollten wir zukünftig weitere Dienste einsetzen wollen, würden wir diese Datenschutzerklärung vorab anpassen und – soweit erforderlich – Ihre Einwilligung einholen.

„Gespräch buchen“ (Terminplanung): Der Button „Gespräch buchen“ ist ein einfacher Weblink (kein eingebetteter Inhalt) auf eine Terminplanungsseite von Google (calendar.app.google). Unsere Anwendung übermittelt dabei keine Daten an Google. Erst wenn Sie den Link aktiv anklicken und auf der Google-Seite einen Termin buchen, geben Sie die dort erhobenen Daten (Name, E-Mail, Wunschtermin) unmittelbar bei Google ein; die Buchung landet in unserem Google-Kalender. Für diese von Ihnen selbst veranlasste Übermittlung an Google (USA) gelten die Garantien nach Art. 46/45 DSGVO; Einzelheiten im Verzeichnis der Auftragsverarbeiter.

Keine Nutzung Ihrer Daten zum Training (verbindliche Zusage): Wir verwenden Ihre hochgeladenen Inhalte, die daraus erzeugten Ergebnisse sowie Ihre Korrekturen zu keinem Zeitpunkt zum Training, zur Feinabstimmung oder zur Bewertung eigener oder fremder KI-Modelle – weder in identifizierbarer noch in anonymisierter oder aggregierter Form, und nicht kundenübergreifend. Zur Verbesserung, Kalibrierung und Validierung unserer Modelle nutzen wir ausschließlich eigene, synthetische oder öffentlich verfügbare Daten. Ihre Inhalte – einschließlich etwaiger darin enthaltener personenbezogener Daten, die Sie bewusst bereitstellen (z. B. Namen im Schriftfeld einer Zeichnung) – verarbeiten wir allein, um die von Ihnen angeforderte Leistung zu erbringen (Art. 6 Abs. 1 lit. b DSGVO). Auch die von uns eingesetzten KI-Anbieter verwenden die übermittelten Inhalte nach den jeweils einbezogenen Auftragsverarbeitungs-Bedingungen nicht zum Training ihrer Modelle. Rein technische Betriebs- und Sicherheitsmetriken ohne Bezug zu Ihren Inhalten (z. B. Fehler- und Antwortraten) bleiben unberührt. Die Einzelheiten regeln Abschnitt 10a und 10b der AGB.

8. Datensicherheit

Wir setzen umfangreiche technische und organisatorische Maßnahmen ein, um Ihre personenbezogenen Daten vor unbeabsichtigter oder unrechtmäßiger Manipulation, Verlust, Zerstörung sowie unbefugtem Zugriff zu schützen. Die Maßnahmen sind in Anlage 1.3 (TOMs) der AGB zusammengefasst und umfassen u. a.:

Trotz aller Maßnahmen ist keine Methode der Datenübertragung oder -speicherung absolut sicher. Sollten uns sicherheitsrelevante Vorfälle bekannt werden, die Ihre Daten betreffen (z. B. ein datenschutzrechtlicher Vorfall/Breach), informieren wir Sie und die zuständigen Aufsichtsbehörden nach Maßgabe der gesetzlichen Vorgaben (Art. 33, 34 DSGVO). Dies schließt auch die Kompromittierung von API-Schlüsseln ein, soweit dabei personenbezogene Daten betroffen sind.

8a. Support-Zugriff durch den Anbieter (Sichtprüfung)

Zur Bearbeitung von Support-Anfragen, zur Analyse und Beseitigung von Störungen sowie zur Aufklärung von Sicherheitsvorfällen können einzelne, zur Vertraulichkeit verpflichtete Mitarbeiter des Anbieters anlassbezogen Inhalte Ihres Kontos einsehen. Dieser Zugriff erfolgt ausschließlich lesend in einem technisch erzwungenen Nur-Lese-Modus, setzt eine zusätzliche Authentifizierung und die Freigabe durch eine zweite berechtigte Person voraus (Vier-Augen-Prinzip), läuft automatisch nach kurzer Zeit ab und wird einschließlich Beginn und Ende protokolliert; die Zugriffsprotokolle bewahren wir zu Nachweiszwecken auf. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Support und Störungsbeseitigung); soweit wir als Auftragsverarbeiter für Sie tätig sind, erfolgt der Zugriff als weisungsgebundene Verarbeitung nach Art. 28 DSGVO (Anlage 1 der AGB). Eine Nutzung der eingesehenen Inhalte zu anderen Zwecken – insbesondere zum Training von KI-Modellen – findet nicht statt (Abschnitt 10b der AGB).

9. Keine automatisierte Entscheidungsfindung im Einzelfall

Es findet keine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling i. S. v. Art. 22 Abs. 1 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in vergleichbarer Weise erheblich beeinträchtigt. Die in ARCNM erzeugten Kalkulationen, Preisempfehlungen und Plausibilitätsprüfungen dienen ausschließlich als Entscheidungshilfe; die Verantwortung für die Entscheidung und deren rechtliche Wirkung verbleibt stets beim nutzenden Unternehmen bzw. dessen handelnden Personen.

Soweit zur Erstellung dieser Entscheidungshilfen KI-Modelle (siehe Abschnitt 7 und das Verzeichnis der Auftragsverarbeiter) eingesetzt werden, handelt es sich ausdrücklich nicht um eine im Sinne von Art. 22 DSGVO abschließende automatisierte Entscheidung. Die Ausgabe der KI-Modelle ist ein nicht bindender Vorschlag, den ein menschlicher Bearbeiter vor jeder weiteren Verwendung prüft, freigibt oder verwirft. Eine ausschließlich auf der KI-Ausgabe beruhende Entscheidung mit rechtlicher Wirkung gegenüber einer betroffenen Person findet in ARCNM nicht statt.

10. Pflicht zur Bereitstellung der Daten

Die Bereitstellung der für die Vertragsdurchführung erforderlichen Daten (insbesondere E-Mail-Adresse, Name, Firmenname und – bei kostenpflichtigen Tarifen – Rechnungsdaten) ist weder gesetzlich noch vertraglich zwingend vorgeschrieben; sie ist jedoch für den Vertragsabschluss erforderlich i. S. v. Art. 13 Abs. 2 lit. e DSGVO. Stellen Sie diese Daten nicht bereit, können wir keinen Account einrichten und Sie können die Plattform nicht nutzen. Sonstige Angaben (z. B. zusätzliche Profilinformationen, Tax-ID außerhalb der Rechnungsstellung) sind freiwillig.

11. Ihre Rechte als betroffene Person

Als von der Datenverarbeitung betroffene Person stehen Ihnen folgende Rechte zu, sofern die gesetzlichen Voraussetzungen erfüllt sind:

Zur Ausübung Ihrer Rechte können Sie sich formlos – z. B. per E-Mail – an [email protected] wenden. Wir prüfen Ihr Anliegen und setzen es gemäß den gesetzlichen Vorgaben um. Gegebenenfalls werden wir zusätzliche Informationen erfragen, um sicherzustellen, dass die Auskunft an die richtige Person erteilt wird (Identitätsnachweis).

Offensichtlich unbegründete oder exzessive Anträge: Bei offensichtlich unbegründeten oder – insbesondere im Fall häufiger Wiederholung – exzessiven Anträgen behalten wir uns gemäß Art. 12 Abs. 5 DSGVO vor, ein angemessenes Entgelt auf Grundlage der entstehenden Verwaltungskosten zu erheben oder die Bearbeitung des Antrags abzulehnen. Den Nachweis des offensichtlich unbegründeten oder exzessiven Charakters tragen wir.

Hinweis zu Meldungen rechtswidriger Inhalte: Hinweise auf mutmaßlich rechtswidrige, über ARCNM bereitgestellte Inhalte können Sie an [email protected] richten (Art. 16 DSA).

12. Beschwerderecht bei einer Aufsichtsbehörde

Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen das Recht zu, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). In Baden-Württemberg (Sitz unseres Unternehmens) ist die zuständige Aufsichtsbehörde der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart (www.baden-wuerttemberg.datenschutz.de). Das Beschwerderecht besteht unabhängig von einem anderweitigen Rechtsbehelf.

13. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung jederzeit anzupassen, um sie an neue rechtliche Vorgaben oder geänderte Leistungen anzupassen. Die jeweils aktuelle Fassung wird an gleicher Stelle auf unserer Website veröffentlicht. Wesentliche Änderungen (insbesondere bei neuen Verarbeitungszwecken oder Subprozessoren) werden wir Ihnen auf geeignete Weise mitteilen (z. B. per E-Mail oder als Hinweis im Account).

14. Kontakt

Bei Fragen oder Anliegen zum Datenschutz können Sie sich jederzeit an uns wenden – nutzen Sie hierfür bitte die oben genannten Kontaktdaten (siehe Verantwortlicher).

Stand: 17. August 2026