Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten nach DSGVO und BDSG bei der Nutzung von ARCNM. EU-Hosting; keine Tracking- oder Marketing-Cookies.
Stand: 17. August 2026. Diese Datenschutzerklärung wird in deutscher Sprache bereitgestellt; die deutsche Fassung ist maßgeblich. Eine englische Übersetzung dient nur der Verständlichkeit.
Wir, die rattle mng GmbH, Anbieter der Plattform ARCNM,
Langgasse 21
88662 Überlingen, Deutschland,
vertreten durch die Geschäftsführung: Dr. Alexander Menges,
E-Mail: [email protected], Telefon: +49 151 21603565,
nehmen den Schutz Ihrer personenbezogenen Daten sehr ernst. Nachfolgend informieren wir Sie –
in verständlicher, aber rechtlich verbindlicher Form – über Art, Umfang und Zweck der
Erhebung, Verarbeitung und Nutzung Ihrer personenbezogenen Daten im Rahmen der Nutzung der
Plattform ARCNM und unserer Website. Dabei beachten wir alle einschlägigen
datenschutzrechtlichen Vorschriften, insbesondere die EU-Datenschutz-Grundverordnung (DSGVO)
sowie das Bundesdatenschutzgesetz (BDSG).
Hinweis B2B: ARCNM richtet sich gemäß Abschnitt 1 der AGB ausschließlich an Unternehmer i.S.v. § 14 BGB. Personenbezogene Daten werden insbesondere im Zusammenhang mit der geschäftlichen Nutzung durch Mitarbeiter und Beauftragte der Kunden verarbeitet. Die Plattform richtet sich nicht an Kinder; wir verarbeiten wissentlich keine personenbezogenen Daten von Personen unter 18 Jahren.
1. Verantwortlicher im Sinne der DSGVO
Verantwortlich für die Datenverarbeitung auf der Website und für eigene Verarbeitungen im Rahmen der Plattform ist die oben genannte rattle mng GmbH. Soweit der Kunde die Plattform nutzt, um personenbezogene Daten Dritter zu verarbeiten, ist der Kunde Verantwortlicher i.S.v. Art. 4 Nr. 7 DSGVO; die rattle mng GmbH handelt insoweit als Auftragsverarbeiter nach Art. 28 DSGVO. Die Einzelheiten ergeben sich aus dem in Anlage 1 der AGB integrierten Auftragsverarbeitungsvertrag (AVV).
2. Grundsätze der Datenverarbeitung
Umfang der Verarbeitung: Wir erheben und verarbeiten personenbezogene Daten stets nur in dem Umfang, der für den Betrieb der Website und der SaaS-Plattform sowie für die Erbringung unserer Leistungen erforderlich ist.
Rechtsgrundlagen: Je nach Zweck stützen wir die Verarbeitung auf eine der folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung),
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen),
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung),
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, insbesondere IT-Sicherheit, Missbrauchsabwehr sowie Produktverbesserung auf Grundlage aggregierter oder anonymisierter Daten).
Speicherdauer und Löschung: Personenbezogene Daten werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungsfristen mehr bestehen. Sind solche Fristen einschlägig, beschränken wir die Verarbeitung auf das nötige Minimum. Konkrete Speicherdauern für die einzelnen Verarbeitungstätigkeiten finden Sie jeweils unten.
3. Besuch der Website und Protokolldaten (Server-Logfiles)
Beim Aufrufen unserer Website werden automatisch Informationen erfasst, die Ihr Browser an unseren Server übermittelt (sogenannte Server-Logfiles). Dazu zählen:
- IP-Adresse des anfragenden Geräts,
- Datum und Uhrzeit des Zugriffs,
- Abgerufene Ressource/URL,
- Referrer-URL (sofern übermittelt),
- Browsertyp und -version sowie verwendetes Betriebssystem,
- weitere ähnliche technische Verbindungsdaten zur technischen Sicherheit und Stabilität unseres Systems.
Bei Anfragen über die REST API werden zusätzlich folgende Daten protokolliert: Anfrage-ID (Request-ID), HTTP-Statuscode, API-Schlüssel-Präfix (nicht der vollständige Schlüssel) sowie Ratenlimit-Zähler. Diese Daten werden ausschließlich zur technischen Bereitstellung, Systemsicherheit (z. B. Abwehr von Angriffen), Fehleranalyse, Durchsetzung von Ratenlimits und Missbrauchserkennung verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und störungsfreien Betrieb) sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 32 DSGVO (Pflicht zur Sicherheit der Verarbeitung). Speicherdauer: Standard-Logfiles werden für maximal 30 Tage vorgehalten; sicherheitsrelevante Ereignisse (fehlgeschlagene Authentifizierung, Zugriffsverweigerungen, IP-Ablehnungen) bis zu 12 Monate, um Angriffsmuster nachvollziehen zu können.
4. Cookies und lokale Speicherung
Auf unserer Website und in der Anwendung verwenden wir ausschließlich technisch notwendige Cookies und vergleichbare Speichermechanismen (Local Storage), die für den Betrieb der Website und die Bereitstellung unserer Dienste unverzichtbar sind. Diese umfassen insbesondere:
- Session-Cookies / Session-Tokens zur Speicherung des Login-Status während einer Sitzung sowie zur Sicherung gegen Cross-Site-Request-Forgery.
- Local-Storage-Eintrag
arcanum.cookieConsent.v1– speichert ausschließlich die Tatsache, dass der Hinweis zur Cookie-Nutzung zur Kenntnis genommen wurde, damit dieser Hinweis nicht bei jedem Besuch erneut erscheint. - Local-Storage-Eintrag
arcanum:locale– speichert Ihre gewählte Sprache (z. B. Deutsch/Englisch), damit die Oberfläche in der von Ihnen bevorzugten Sprache erscheint.
Diese Speicherungen sind technisch erforderlich, um die ausdrücklich vom Nutzer angeforderten Funktionen bereitzustellen, und stützen sich auf § 25 Abs. 2 Nr. 2 TDDDG (vormals TTDSG) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. lit. f (berechtigtes Interesse an einem stabilen Betrieb der Anwendung). Eine Einwilligung ist insoweit nicht erforderlich.
Keine Tracking- oder Marketing-Cookies (verbindliche Zusage): Wir setzen keine Analyse-, Tracking- oder Marketing-Cookies ein, binden keine Werbe-Pixel (z. B. Facebook Pixel, LinkedIn Insight Tag, Google Analytics) ein und führen keine Profilbildung durch. Wir verpflichten uns vertraglich, ohne vorherige Aktualisierung dieser Datenschutzerklärung und – soweit erforderlich – ohne vorherige Einholung Ihrer ausdrücklichen Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG keine entsprechenden Technologien einzuführen.
5. Registrierung, Nutzerkonto und Login-Daten
Wenn Sie ein Nutzerkonto auf ARCNM anlegen, verarbeiten wir die im Registrierungsformular abgefragten Daten. Pflichtangaben sind dabei:
- Vollständiger Name der Ansprechperson,
- geschäftliche E-Mail-Adresse,
- Passwort (wird ausschließlich als Argon2id-Hash gespeichert; das Klartext-Passwort verlässt nie unseren Speicher),
- Firmenname der Organisation, für die Sie handeln,
- Bestätigung des Unternehmerstatus i.S.v. § 14 BGB sowie der Zustimmung zu den AGB einschließlich der Anlage 1 (AVV) – jeweils mit Zeitstempel und Versionshash der AGB.
Wir verarbeiten diese Daten, um Ihnen die Nutzung der Plattform und Ihres Kontos zu ermöglichen (Anlegen und Verwalten von Bauteildaten, Berechnungen, Nutzerverwaltung im Unternehmen, Login). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie hinsichtlich des dokumentierten Unternehmerstatus Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Nachweisbarkeit der B2B-Beziehung gemäß AGB § 1). Speicherdauer: für die Dauer des Vertragsverhältnisses; nach Vertragsende gemäß Abschnitt 5 der AGB (Übergangsfrist 30 Tage Export, anschließend Löschung). Gesetzliche Aufbewahrungspflichten: Soweit Daten in Rechnungen, Belegen oder Geschäftsbriefen enthalten sind, gelten die handels- und steuerrechtlichen Aufbewahrungsfristen – insbesondere 10 Jahre für Buchungs- und Rechnungsunterlagen (§ 257 Abs. 4 HGB, § 147 Abs. 3 AO, GoBD) und 6 Jahre für sonstige geschäftliche Korrespondenz. Während dieser Zeit bleibt die Verarbeitung auf das gesetzlich vorgeschriebene Minimum beschränkt (Art. 17 Abs. 3 lit. b DSGVO).
5d. Anmeldung über externe Identitätsanbieter (OAuth / Single Sign-On)
Sofern aktiviert, können Sie sich anstelle der klassischen E-Mail-/Passwort-Anmeldung über die Schaltflächen „Continue with Google“ bzw. „Continue with GitHub“ anmelden. Diese Funktion stützt sich auf das OAuth 2.0 / OpenID Connect-Verfahren des jeweiligen Identitätsanbieters.
Ablauf: Mit Klick auf eine OAuth-Schaltfläche werden Sie auf die Anmeldeseite des gewählten Anbieters weitergeleitet. Dort findet die Authentifizierung ausschließlich beim jeweiligen Anbieter statt; Ihr Passwort wird ARCNM nicht übermittelt. Nach erfolgreicher Anmeldung erhalten wir vom Anbieter einen Identitätsnachweis (ID-Token) sowie die für die Kontoanlage erforderlichen Profilinformationen. Standardmäßig sind dies:
- eine eindeutige, anbieterseitige Nutzerkennung
(
sub-Claim) – für die dauerhafte Verknüpfung Ihres ARCNM-Kontos mit dem externen Konto, - Ihre E-Mail-Adresse sowie das Verifizierungs-Flag des Anbieters,
- Ihr vollständiger Name und gegebenenfalls Ihr Profilbild,
- technische Verbindungsdaten der Weiterleitung (IP-Adresse, Zeitstempel, User-Agent), die im selben Umfang wie unter Abschnitt 3 protokolliert werden.
Empfänger der Daten: Mit dem Klick auf eine OAuth-Schaltfläche werden Verbindungs- und Profildaten zwangsläufig an den jeweiligen Identitätsanbieter übermittelt:
- Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA — Datenschutz: policies.google.com/privacy. Drittlandtransfer auf Grundlage des EU-US Data Privacy Framework (Art. 45 DSGVO, Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023) sowie ergänzend EU-Standardvertragsklauseln.
- GitHub, Inc., 88 Colin P Kelly Jr St, San Francisco, CA 94107, USA (Tochter der Microsoft Corp.) — Datenschutz: docs.github.com/.../github-privacy-statement. Drittlandtransfer wie vor.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung bzw. Erfüllung des Nutzungsvertrags durch Authentifizierung) für die Verarbeitung in der Plattform; gegenüber dem Identitätsanbieter beruht die anbieterseitige Profilfreigabe regelmäßig auf Ihrer dortigen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie über die Sicherheits-/Verbindungseinstellungen Ihres Anbieter-Kontos jederzeit widerrufen können (Wirkung für die Zukunft).
Speicherdauer: Die Verknüpfung zwischen Ihrem ARCNM-Konto und dem externen Identitätsanbieter (Provider, anbieterseitige Nutzer-ID, E-Mail) wird für die Dauer des Vertragsverhältnisses vorgehalten und gemeinsam mit dem Konto gelöscht. Sie können diese Verknüpfung auf Wunsch jederzeit über [email protected] auflösen, ohne dass Ihr ARCNM-Konto endet (Sie können sich anschließend wieder per E-Mail/Passwort anmelden).
Hinweis zur Aktivierung: Die OAuth-Schaltflächen erscheinen nur, wenn die zugehörigen Zugangsdaten serverseitig konfiguriert sind. In Deployments ohne OAuth-Konfiguration findet keine Datenübermittlung an Google/GitHub statt.
5a. API-Zugang und API-Schlüssel
Innerhalb des Nutzerkontos können Sie API-Schlüssel für den programmatischen Zugriff erstellen. Bei der Erstellung und Verwaltung werden folgende Daten verarbeitet:
- Argon2-Hash des API-Schlüssels (der vollständige Schlüssel wird nicht gespeichert),
- Schlüssel-Präfix zur Identifikation in Logs,
- Name und Beschreibung des Schlüssels,
- Berechtigungsbereiche (Scopes),
- Ablaufdatum, sofern gesetzt,
- Erstellender Nutzer (User-ID),
- Umgebung (Produktiv/Test, kodiert im Präfix
ak_live_/ak_test_), - Zeitstempel der Erstellung und der letzten Nutzung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – API-Schlüssel sind technisch erforderlich, um den vertraglich vereinbarten programmatischen Zugriff zu ermöglichen). Speicherdauer: für die Dauer des Vertragsverhältnisses; widerrufene oder gelöschte Schlüssel werden in Audit-Protokollen gemäß den unten genannten Fristen vorgehalten.
5b. API-Zugriffsprotokolle (Audit-Logging)
Bei jeder Anfrage über die REST API wird ein strukturiertes Zugriffsprotokoll (Audit-Log) erstellt. Erfasst werden:
- Zeitstempel der Anfrage,
- IP-Adresse des anfragenden Systems,
- HTTP-Methode (z. B. GET, POST, PUT, DELETE),
- Anfragepfad (Request Path),
- Anfrage-ID (Request-ID),
- API-Schlüssel-ID und -Präfix (nicht der vollständige Schlüssel),
- Organisations-ID (Tenant),
- Ereigniskennung (z. B.
api_key.created,api_key.auth_failed), - HTTP-Statuscode der Antwort.
Sicherheitsrelevante Ereignisse werden gesondert protokolliert: fehlgeschlagene Authentifizierungsversuche (HTTP 401), Zugriffsverweigerungen (HTTP 403), Ratenlimit-Überschreitungen (HTTP 429) sowie IP-Ablehnungen aufgrund konfigurierter Allowlists.
Zweck: IT-Sicherheit, Missbrauchs- und Angriffserkennung, Fehleranalyse sowie Erfüllung der Pflicht zu angemessenen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) in Verbindung mit Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung gemäß Art. 32 DSGVO). Speicherdauer: Standard-Zugriffsprotokolle 30 Tage; sicherheitsrelevante Ereignisse 12 Monate. Widerspruchsrecht: Sie haben gemäß Art. 21 DSGVO das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen diese auf berechtigtem Interesse beruhende Verarbeitung Widerspruch einzulegen. Wir weisen darauf hin, dass wir in der Regel zwingende schutzwürdige Gründe für die Verarbeitung haben (IT-Sicherheit, gesetzliche Sicherheitspflichten).
5c. Webhook-Datenübermittlung
Soweit der Kunde (Verantwortlicher) in seiner Account-Verwaltung Webhook-Endpunkte konfiguriert, sendet die Plattform Ereignisbenachrichtigungen automatisch per HTTPS-POST an die hinterlegten Endpunkte. Dies geschieht ausschließlich auf Anweisung des Kunden, der bestimmt, welche Ereignistypen an welchen Endpunkt übermittelt werden.
Datenkategorien in Webhook-Nutzlasten: abhängig vom Ereignistyp können dies Stamm- und Vorgangsdaten der Plattform sein (z. B. Bauteilreferenzen, Berechnungsergebnisse, Nutzer-IDs, Quote-Status). Spezifische Personendaten Dritter werden nur dann übermittelt, soweit der Kunde diese aktiv in die Plattform eingestellt hat.
Sicherheit: Jede Webhook-Zustellung wird mit einer
HMAC-SHA256-Signatur nach dem Standard-Webhooks-Schema versehen
(HTTP-Header webhook-signature: v1,<base64(HMAC-SHA256(id.timestamp.body))>),
die es dem Empfänger ermöglicht, Authentizität und Integrität der Nachricht zu verifizieren.
Die Zustellung erfolgt ausschließlich an HTTPS-gesicherte Endpunkte.
Verantwortlichkeit: Die Webhook-Konfiguration stellt eine Weisung des Kunden (Verantwortlicher) an uns (Auftragsverarbeiter) dar. Mit der Zustellung an den Endpunkt des Kunden obliegt die weitere Verarbeitung der übermittelten Daten dem Kunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Webhooks sind Bestandteil der vereinbarten Plattformfunktionalität).
5e. Fehlerberichte (Problem melden)
Freigeschaltete Nutzer können über die Plattform Fehlerberichte einreichen („Problem melden“). Dabei verarbeiten wir die von Ihnen eingegebene Beschreibung, die betroffene Seite (Route), Zeitpunkt, App-Version und Browser-Kennung (User-Agent), eine technische Korrelations-ID sowie einen begrenzten, automatisch um sensible Muster bereinigten Auszug der Browser-Konsole. Bildschirmfotos werden nur verarbeitet, wenn Sie sie Ihrer Meldung aktiv anhängen (bis zu drei); sie werden mandantengetrennt und verschlüsselt gespeichert. Bitte achten Sie darauf, keine nicht benötigten personenbezogenen oder vertraulichen Inhalte mit abzubilden. Aus verknüpften Vorgängen wird höchstens ein eng begrenzter technischer Auszug übernommen (Kennzahlen und Status – keine Geometrien, Preise oder Freitexte); von Ihnen hochgeladene Originaldateien (z. B. CAD-Dateien) werden nicht in den Fehlerbericht übernommen. Zweck: Analyse und Behebung des gemeldeten Fehlers sowie Rückfragen und Statusmitteilungen zu Ihrer Meldung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Stabilität und Sicherheit der Plattform). Speicherdauer: Fehlerberichte einschließlich Bildschirmfotos werden nach 90 Tagen gelöscht; die Zuordnung zu Ihrem Konto wird bei Löschung des Kontos aufgehoben. Interner Zugriff auf Fehlerberichte ist rollenbasiert beschränkt und wird protokolliert.
Empfänger und Drittlandübermittlung: Damit ein gemeldeter Fehler behoben werden kann, legen wir dazu ein internes Ticket in unserem Entwicklungs-Ticketsystem GitHub (GitHub, Inc., USA – ein Unternehmen von Microsoft) an. Übermittelt werden Ihre Beschreibung, der bereinigte Konsolenauszug, die betroffene Seite, Zeitpunkt, App-Version und Browser-Kennung, der eng begrenzte technische Auszug aus verknüpften Vorgängen sowie – falls wir zu Ihrer Meldung nachgefragt haben – Frage und Antwort. Bildschirmfotos werden nicht übermittelt; das Ticket nennt lediglich deren Anzahl, die Bilder selbst bleiben in der EU. Die Übermittlung stützt sich auf einen Angemessenheitsbeschluss (EU-US Data Privacy Framework), ergänzend auf EU-Standardvertragsklauseln. Bitte nennen Sie in Ihrer Beschreibung keine personenbezogenen Daten Dritter, die zur Fehlerbehebung nicht erforderlich sind.
6. Kontaktaufnahme
Wenn Sie mit uns in Kontakt treten (z. B. per E-Mail an [email protected]), verarbeiten wir die von Ihnen mitgeteilten Daten (z. B. Ihre E-Mail-Adresse, Name und den Inhalt Ihrer Nachricht), um Ihre Anfrage zu bearbeiten und zu beantworten. Abhängig vom Inhalt des Anliegens stützen wir diese Verarbeitung auf Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen oder Vertragserfüllung) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der effizienten Bearbeitung von Anfragen). Ihre Angaben werden ausschließlich zur Bearbeitung Ihres Anliegens verwendet und gelöscht, sobald die Anfrage erledigt ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
7. Weitergabe personenbezogener Daten an Dritte und eingesetzte Dienste
Eine Übermittlung Ihrer personenbezogenen Daten an Dritte erfolgt nicht ohne Ihre ausdrückliche Einwilligung – außer es liegt einer der folgenden Gründe vor:
- die Weitergabe ist zur Vertragserfüllung oder Durchführung vorvertraglicher Maßnahmen erforderlich (Art. 6 Abs. 1 lit. b DSGVO),
- wir sind gesetzlich zur Weitergabe verpflichtet (Art. 6 Abs. 1 lit. c DSGVO),
- die Weitergabe erfolgt auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), etwa zur Durchsetzung von Rechten oder zur Betrugsprävention, soweit Ihre schutzwürdigen Interessen nicht überwiegen.
Soweit wir uns externer Dienstleister bedienen, werden diese ausschließlich auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO verpflichtet und dürfen die Daten nur in unserem Auftrag und nach unseren Weisungen verarbeiten.
Empfängerkategorien und Verzeichnis der Auftragsverarbeiter
Wir wählen alle Dienstleister sorgfältig aus und stellen ein angemessenes Datenschutzniveau sicher. Nach Kategorien setzen wir derzeit ein: Hosting, Zahlungsabwicklung, Versand transaktionaler E-Mails, KI-gestützte Zeichnungsauswertung (quelloffenes Modell bei einem Auftragsverarbeiter in der EU; kein Ausweichpfad auf ein Modell außerhalb der EU), Objektspeicher und Edge-Infrastruktur (CDN/DNS/TLS), Auslieferung von Web-Schriftarten sowie – nur bei Ihrer Nutzung – Single Sign-On. Die jeweils aktuelle, vollständige Liste der einzelnen Auftragsverarbeiter – mit Name, Standort, Zweck, verarbeiteten Daten und der jeweiligen Drittland-Garantie nach Art. 46/45 DSGVO – veröffentlichen wir im Verzeichnis der Auftragsverarbeiter; dieses Verzeichnis ist zugleich Anlage 1.2 der AGB. Änderungen kündigen wir gemäß Anlage 1 § 6 der AGB mit einer Frist von 30 Tagen an.
Diese Drittanbieter erhalten nur diejenigen Daten, die zur Erfüllung ihrer jeweiligen Leistung erforderlich sind. Die einzelnen Auftragsverarbeiter samt Name, Standort, verarbeiteten Daten und der jeweiligen Rechtsgrundlage sind im Verzeichnis der Auftragsverarbeiter abrufbar.
KI-Zeichnungsauswertung: ausschließlich in der EU. Die KI-gestützte Auswertung Ihrer Zeichnungen erfolgt bei einem Auftragsverarbeiter in der EU (quelloffenes Modell, Rechenzentrum Paris, Frankreich). Insoweit findet kein Drittlandtransfer statt. Es besteht kein Ausweichpfad auf ein Modell außerhalb der EU: Fällt der EU-Pfad aus, erfolgt die Auswertung rein deterministisch und regelbasiert ohne KI-Modell. Die Einzelheiten und der jeweils aktuelle Stand ergeben sich aus dem Verzeichnis der Auftragsverarbeiter.
Drittlandübermittlungen: Soweit Datenübermittlungen in Länder außerhalb der EU/des EWR erfolgen – insbesondere bei der Objektspeicher- und Edge-Infrastruktur sowie ggf. bei der Zahlungsabwicklung und beim Single Sign-On – stellen wir durch geeignete Garantien gemäß Art. 46 DSGVO (in der Regel EU-Standardvertragsklauseln) ein angemessenes Datenschutzniveau sicher; soweit ein Angemessenheitsbeschluss der EU-Kommission gemäß Art. 45 DSGVO einschlägig ist (z. B. EU-US Data Privacy Framework), stützen wir uns hierauf. Wir haben für jede US-Übermittlung eine Transfer-Folgenabschätzung (TIA) nach Maßgabe der Schrems II-Rechtsprechung des EuGH durchgeführt und ergänzende technische Maßnahmen (Transport- und Inhaltsverschlüsselung, Datensparsamkeit, Pseudonymisierung) implementiert. Eine Kopie der geeigneten Garantien (insbesondere der EU-Standardvertragsklauseln) stellen wir Ihnen auf Anfrage unter [email protected] zur Verfügung (Art. 13 Abs. 1 lit. f DSGVO). Die von uns eingesetzten KI-Anbieter verwenden die übermittelten Inhalte nach den jeweils einbezogenen Auftragsverarbeitungs-Bedingungen nicht zum Training ihrer Modelle.
Wir setzen keine Werbe-Pixel, keine CAPTCHA-Dienste, keine Webanalyse, keine
Geolokationsdienste und keine eingebetteten Inhalte (z. B. Videos, Karten, Kalender)
von Drittanbietern ein. Web-Schriftarten werden ausschließlich
selbst gehostet (gleicher Ursprung, ohne Aufruf eines externen CDN); ein
direkter Aufruf externer CDNs wie fonts.googleapis.com,
fonts.gstatic.com oder von Werbe-/Analyse-Netzwerken
findet nicht statt. Sollten wir zukünftig
weitere Dienste einsetzen wollen, würden wir diese Datenschutzerklärung vorab anpassen
und – soweit erforderlich – Ihre Einwilligung einholen.
„Gespräch buchen“ (Terminplanung): Der Button „Gespräch buchen“ ist ein
einfacher Weblink (kein eingebetteter Inhalt) auf eine Terminplanungsseite von
Google (calendar.app.google). Unsere Anwendung übermittelt
dabei keine Daten an Google. Erst wenn Sie den Link aktiv anklicken und
auf der Google-Seite einen Termin buchen, geben Sie die dort erhobenen Daten (Name,
E-Mail, Wunschtermin) unmittelbar bei Google ein; die Buchung landet in unserem
Google-Kalender. Für diese von Ihnen selbst veranlasste Übermittlung an Google (USA)
gelten die Garantien nach Art. 46/45 DSGVO; Einzelheiten im
Verzeichnis der Auftragsverarbeiter.
Keine Nutzung Ihrer Daten zum Training (verbindliche Zusage): Wir verwenden Ihre hochgeladenen Inhalte, die daraus erzeugten Ergebnisse sowie Ihre Korrekturen zu keinem Zeitpunkt zum Training, zur Feinabstimmung oder zur Bewertung eigener oder fremder KI-Modelle – weder in identifizierbarer noch in anonymisierter oder aggregierter Form, und nicht kundenübergreifend. Zur Verbesserung, Kalibrierung und Validierung unserer Modelle nutzen wir ausschließlich eigene, synthetische oder öffentlich verfügbare Daten. Ihre Inhalte – einschließlich etwaiger darin enthaltener personenbezogener Daten, die Sie bewusst bereitstellen (z. B. Namen im Schriftfeld einer Zeichnung) – verarbeiten wir allein, um die von Ihnen angeforderte Leistung zu erbringen (Art. 6 Abs. 1 lit. b DSGVO). Auch die von uns eingesetzten KI-Anbieter verwenden die übermittelten Inhalte nach den jeweils einbezogenen Auftragsverarbeitungs-Bedingungen nicht zum Training ihrer Modelle. Rein technische Betriebs- und Sicherheitsmetriken ohne Bezug zu Ihren Inhalten (z. B. Fehler- und Antwortraten) bleiben unberührt. Die Einzelheiten regeln Abschnitt 10a und 10b der AGB.
8. Datensicherheit
Wir setzen umfangreiche technische und organisatorische Maßnahmen ein, um Ihre personenbezogenen Daten vor unbeabsichtigter oder unrechtmäßiger Manipulation, Verlust, Zerstörung sowie unbefugtem Zugriff zu schützen. Die Maßnahmen sind in Anlage 1.3 (TOMs) der AGB zusammengefasst und umfassen u. a.:
- Transportverschlüsselung (TLS) auf der gesamten Plattform – erkennbar
an der
https://-Adresse, - Speicherung von Passwörtern und API-Schlüsseln ausschließlich als kryptografischer Hash nach dem Stand der Technik (Passwörter mit Argon2id; keine Klartextspeicherung),
- Tenant-Isolation auf Datenbankebene mittels Row-Level-Security (zeilenbasierte Zugriffskontrolle),
- granulare Berechtigungsbereiche (Scopes) für API-Schlüssel sowie optionale IP-Allowlist und Ablaufdatum pro Schlüssel,
- Webhook-Zustellungen mit HMAC-SHA256-Signatur (Standard-Webhooks-Schema),
- Anfrage-Timeouts und Größenbeschränkungen sowie tarifabhängige Ratenlimits,
- Need-to-know-Prinzip für interne Zugriffe sowie Mehr-Faktor-Authentifizierung für administrative Konten,
- regelmäßige verschlüsselte Datenbank-Backups in branchenüblichen Intervallen.
Trotz aller Maßnahmen ist keine Methode der Datenübertragung oder -speicherung absolut sicher. Sollten uns sicherheitsrelevante Vorfälle bekannt werden, die Ihre Daten betreffen (z. B. ein datenschutzrechtlicher Vorfall/Breach), informieren wir Sie und die zuständigen Aufsichtsbehörden nach Maßgabe der gesetzlichen Vorgaben (Art. 33, 34 DSGVO). Dies schließt auch die Kompromittierung von API-Schlüsseln ein, soweit dabei personenbezogene Daten betroffen sind.
8a. Support-Zugriff durch den Anbieter (Sichtprüfung)
Zur Bearbeitung von Support-Anfragen, zur Analyse und Beseitigung von Störungen sowie zur Aufklärung von Sicherheitsvorfällen können einzelne, zur Vertraulichkeit verpflichtete Mitarbeiter des Anbieters anlassbezogen Inhalte Ihres Kontos einsehen. Dieser Zugriff erfolgt ausschließlich lesend in einem technisch erzwungenen Nur-Lese-Modus, setzt eine zusätzliche Authentifizierung und die Freigabe durch eine zweite berechtigte Person voraus (Vier-Augen-Prinzip), läuft automatisch nach kurzer Zeit ab und wird einschließlich Beginn und Ende protokolliert; die Zugriffsprotokolle bewahren wir zu Nachweiszwecken auf. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Support und Störungsbeseitigung); soweit wir als Auftragsverarbeiter für Sie tätig sind, erfolgt der Zugriff als weisungsgebundene Verarbeitung nach Art. 28 DSGVO (Anlage 1 der AGB). Eine Nutzung der eingesehenen Inhalte zu anderen Zwecken – insbesondere zum Training von KI-Modellen – findet nicht statt (Abschnitt 10b der AGB).
9. Keine automatisierte Entscheidungsfindung im Einzelfall
Es findet keine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling i. S. v. Art. 22 Abs. 1 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in vergleichbarer Weise erheblich beeinträchtigt. Die in ARCNM erzeugten Kalkulationen, Preisempfehlungen und Plausibilitätsprüfungen dienen ausschließlich als Entscheidungshilfe; die Verantwortung für die Entscheidung und deren rechtliche Wirkung verbleibt stets beim nutzenden Unternehmen bzw. dessen handelnden Personen.
Soweit zur Erstellung dieser Entscheidungshilfen KI-Modelle (siehe Abschnitt 7 und das Verzeichnis der Auftragsverarbeiter) eingesetzt werden, handelt es sich ausdrücklich nicht um eine im Sinne von Art. 22 DSGVO abschließende automatisierte Entscheidung. Die Ausgabe der KI-Modelle ist ein nicht bindender Vorschlag, den ein menschlicher Bearbeiter vor jeder weiteren Verwendung prüft, freigibt oder verwirft. Eine ausschließlich auf der KI-Ausgabe beruhende Entscheidung mit rechtlicher Wirkung gegenüber einer betroffenen Person findet in ARCNM nicht statt.
10. Pflicht zur Bereitstellung der Daten
Die Bereitstellung der für die Vertragsdurchführung erforderlichen Daten (insbesondere E-Mail-Adresse, Name, Firmenname und – bei kostenpflichtigen Tarifen – Rechnungsdaten) ist weder gesetzlich noch vertraglich zwingend vorgeschrieben; sie ist jedoch für den Vertragsabschluss erforderlich i. S. v. Art. 13 Abs. 2 lit. e DSGVO. Stellen Sie diese Daten nicht bereit, können wir keinen Account einrichten und Sie können die Plattform nicht nutzen. Sonstige Angaben (z. B. zusätzliche Profilinformationen, Tax-ID außerhalb der Rechnungsstellung) sind freiwillig.
11. Ihre Rechte als betroffene Person
Als von der Datenverarbeitung betroffene Person stehen Ihnen folgende Rechte zu, sofern die gesetzlichen Voraussetzungen erfüllt sind:
- Auskunft (Art. 15 DSGVO) – Bestätigung, ob wir Daten von Ihnen verarbeiten, sowie Auskunft über diese Daten und die Verarbeitung.
- Berichtigung (Art. 16 DSGVO) – unverzügliche Berichtigung unrichtiger sowie Vervollständigung unvollständiger Daten.
- Löschung (Art. 17 DSGVO, „Recht auf Vergessenwerden“) – soweit die gesetzlichen Voraussetzungen vorliegen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO) – Erhalt der Daten in einem strukturierten, gängigen und maschinenlesbaren Format.
- Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen auf Basis von Art. 6 Abs. 1 lit. e oder lit. f DSGVO aus Gründen, die sich aus Ihrer besonderen Situation ergeben.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) – jederzeit mit Wirkung für die Zukunft, soweit eine Verarbeitung auf Ihrer Einwilligung beruht.
Zur Ausübung Ihrer Rechte können Sie sich formlos – z. B. per E-Mail – an [email protected] wenden. Wir prüfen Ihr Anliegen und setzen es gemäß den gesetzlichen Vorgaben um. Gegebenenfalls werden wir zusätzliche Informationen erfragen, um sicherzustellen, dass die Auskunft an die richtige Person erteilt wird (Identitätsnachweis).
Offensichtlich unbegründete oder exzessive Anträge: Bei offensichtlich unbegründeten oder – insbesondere im Fall häufiger Wiederholung – exzessiven Anträgen behalten wir uns gemäß Art. 12 Abs. 5 DSGVO vor, ein angemessenes Entgelt auf Grundlage der entstehenden Verwaltungskosten zu erheben oder die Bearbeitung des Antrags abzulehnen. Den Nachweis des offensichtlich unbegründeten oder exzessiven Charakters tragen wir.
Hinweis zu Meldungen rechtswidriger Inhalte: Hinweise auf mutmaßlich rechtswidrige, über ARCNM bereitgestellte Inhalte können Sie an [email protected] richten (Art. 16 DSA).
12. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen das Recht zu, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). In Baden-Württemberg (Sitz unseres Unternehmens) ist die zuständige Aufsichtsbehörde der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart (www.baden-wuerttemberg.datenschutz.de). Das Beschwerderecht besteht unabhängig von einem anderweitigen Rechtsbehelf.
13. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung jederzeit anzupassen, um sie an neue rechtliche Vorgaben oder geänderte Leistungen anzupassen. Die jeweils aktuelle Fassung wird an gleicher Stelle auf unserer Website veröffentlicht. Wesentliche Änderungen (insbesondere bei neuen Verarbeitungszwecken oder Subprozessoren) werden wir Ihnen auf geeignete Weise mitteilen (z. B. per E-Mail oder als Hinweis im Account).
14. Kontakt
Bei Fragen oder Anliegen zum Datenschutz können Sie sich jederzeit an uns wenden – nutzen Sie hierfür bitte die oben genannten Kontaktdaten (siehe Verantwortlicher).
Stand: 17. August 2026