Datenschutzerklärung
Read in English Прочетете на български Lire en français
Hinweis zur Übersetzung: Die englische Fassung ist maßgeblich. Diese deutsche Fassung dient ausschließlich als Übersetzung; bei Abweichungen oder Widersprüchen gilt die englische Fassung.
brainattic ist ein Wissensdatenbank-Dienst, den Ihr Team — und die von Ihnen verbundenen KI-Agenten — lesen und beschreiben. Wir speichern die Kerndaten des Dienstes auf von FSS kontrollierter Infrastruktur in der Europäischen Union, übermitteln keine Kundeninhalte an ein KI-Modell eines Dritten und erheben nur die Daten, die wir für Betrieb, Sicherheit und Support des Dienstes benötigen.
1. Wer wir sind
Der Dienst und die Website brainattic.ai werden von Finite Software Systems Ltd. (bulgarisch: ФИНИТ Софтуер Системс ЕООД) („FSS“, „wir“, „uns“) betrieben, dem Anbieter des Produkts brainattic.
- Sitz: 4 Gorotzvet Street, Sofia, Bulgarien
- Unternehmensnummer (ЕИК): 175276896 · USt-IdNr.: BG175276896
- Datenschutzkontakt: privacy@brainattic.ai
- Datenschutzbeauftragter: Es wurde kein Datenschutzbeauftragter bestellt, da dies bei unserer Größenordnung nicht erforderlich ist; Datenschutzanfragen werden über den oben genannten Kontakt bearbeitet.
- Aufsichtsbehörde: Commission for Personal Data Protection (CPDP), Sofia, Bulgarien — www.cpdp.bg
2. Geltungsbereich
Diese Erklärung gilt für (a) die Website brainattic.ai und deren öffentliche Kontakt- und Registrierungsbereiche sowie (b) den brainattic-Dienst — die Wissensdatenbank-Webanwendung und den Connector, der sie über das Model Context Protocol (MCP) für KI-Clients zugänglich macht. brainattic ist ein Business-to-Business-Dienst für Organisationen und deren autorisierte Nutzer ab 18 Jahren. Er richtet sich weder an Verbraucher noch an Kinder.
3. Verantwortlicher und Auftragsverarbeiter — wer entscheidet worüber
Diese Abgrenzung ist wichtig, weil sie bestimmt, wer für welche Daten verantwortlich ist:
- Kundeninhalte und kundengesteuerte Dienstdatensätze — Dokumente, Anhänge, Suchanfragen, Erinnerungen und produktinterne Audit-Einträge, die durch die Nutzung von brainattic durch Ihre Organisation entstehen, einschließlich personenbezogener Daten, die Sie darin speichern. Hier ist Ihre Organisation Verantwortlicher und FSS Auftragsverarbeiter, der nach dokumentierten Weisungen handelt. Diese Verarbeitung wird durch unseren Auftragsverarbeitungsvertrag geregelt.
- Konto-, Identitäts-, Authentifizierungs-, Zugriffskontroll-, Vertragszustimmungs-, Website-, Support-, Marketing- und Betriebssicherheitsdaten — wie nachfolgend beschrieben. Hier ist FSS Verantwortlicher, weil FSS die Zwecke und Mittel der Verarbeitung zur Bereitstellung, Sicherung, Verwaltung und Unterstützung des Dienstes festlegt.
4. Welche Daten wir verarbeiten
Konto- und Identitätsdaten (FSS als Verantwortlicher). Name, geschäftliche E-Mail-Adresse, Organisation, ein sicher gehashtes Passwort, sofern Sie eines festlegen, Kontokennungen des Anbieters und Identitätsangaben, die ein Anmeldeanbieter zurückgibt, beispielsweise Name, E-Mail-Adresse und Status der E-Mail-Verifizierung, Mitgliedschaft und Rolle im Arbeitsbereich sowie OAuth- und Sitzungstoken für Ihre Authentifizierung und Autorisierung.
Kundeninhalte (FSS als Auftragsverarbeiter). Dokumente, Anhänge, aus Inhalten abgeleitete Vektoreinbettungen, Suchanfragen (je Suche: der Anfragetext mit bis zu 500 Zeichen, die Kennung des suchenden Kontos, der Suchmodus, die Anzahl der Ergebnisse, die von Ihnen angewendeten Projekt- oder Gruppenfilter sowie Zeit- und Diagnosedaten dazu, wie die Suche bedient wurde), Erinnerungen, Entwürfe aus Bearbeitungssitzungen (eine Arbeitskopie des Dokuments, das Ihr KI-Client bearbeitet, zusammen mit der Kennung des bearbeitenden Kontos für einen kurzen Zeitraum nach dem Festschreiben oder Verwerfen der Bearbeitung gespeichert) und produktinterne Audit-Einträge, die jeweils die Kennung und die Rolle des handelnden Kontos im Arbeitsbereich, die OAuth-Client-Kennung des KI-Clients, über den die Aktion durch den Connector kam, und die Korrelationskennung der Anfrage festhalten — einschließlich personenbezogener Daten, die Ihre Organisation darin speichert. Wenn Sie einen KI-Client verbinden, gibt der Connector diesem Client die Inhalte der Wissensdatenbank zurück, deren Abruf Sie veranlassen — Dokumentinhalte, Passagen, Versionen, Regeldokumente und Anhangsdateien, die Namen und Beschreibungen der Projekte und Gruppen, die sie ordnen, die Unterschiede zwischen zwei Fassungen eines Dokuments und die Passage, deren Ersetzung Ihr Client angefordert hat, wenn eine Bearbeitung nicht angewendet werden kann — zusammen mit den nachfolgend beschriebenen Connector-Antwortdaten.
Connector-Antwortdaten (FSS als Auftragsverarbeiter). Neben den Inhalten enthalten die Antworten des Connectors: Datensatzkennungen der Objekte, mit denen Sie arbeiten (Kennungen von Dokument, Version, Anhang, Bearbeitungssitzung, Erinnerung und Zeitplan); die Namen, Kurznamen (Slugs) und Links, die den Ort eines Inhalts in Ihrem Arbeitsbereich bezeichnen (Kurznamen von Arbeitsbereich, Projekt, Gruppe und Dokument, Permalinks, Versionsnummern, die Position einer abgerufenen Passage in ihrem Dokument sowie die Angabe, ob ein zurückgegebener Auszug eine gekürzte Ansicht des Dokuments ist, aus dem er stammt); Zeitstempel für letzte Änderung, Archivierung, Dokumentdatum, Fälligkeit, Ablauf, Zeitplanbeginn und nächste Ausführung, Version und Zustellung; Dateimetadaten (Name, Typ, Größe) bei Anhängen; Relevanzsignale bei Suchergebnissen (ein relativer Score, der Trefferkanal und ein Konfidenzwert beim Abruf von Passagen); Zählwerte und Größen (Dokumente in einem Projekt oder einer Gruppe, Empfänger einer Erinnerung, Gesamttreffer, die Bytegröße einer Version sowie bei einer Ablehnung die Anzahl der Arbeitsbereiche, für die Ihr Token berechtigt ist, oder das von dem Aufruf überschrittene Limit); den Zustand eines Objekts nach einem Aufruf (erstellt, aktualisiert, archiviert, angehängt, getrennt, verknüpft, entkoppelt, verworfen, fortgesetzt, gelöscht, ob ein Schreibvorgang etwas geändert hat, ob ein Zeitplan aktiv ist, die Zustellkanäle einer Erinnerung, ein Erinnerungs- oder Zustellstatus und, wenn eine Zustellung fehlgeschlagen ist, der dafür erfasste Grund, eine Regelebene oder ein Regelbereich) sowie die Anzeigeeinstellungen, die Ihr Arbeitsbereich für ein Projekt oder eine Gruppe gesetzt hat (im Menü angeheftet, ausgeblendet); einen kurzlebigen Download-Link für einen Anhang, ausschließlich wenn Ihr Client danach fragt; und, wenn ein Aufruf fehlschlägt, einen Fehlerreferenzcode, den Sie gegenüber dem Support nennen können, zusammen mit dem Feld, dem Tool oder der Berechtigung, die die Ablehnung benennt, und — sofern es sich um eine richtlinienbedingte Ablehnung handelt — dem Link zur Zustimmungsseite, den Versionen des Richtlinien-Bundles und der Dokumente sowie dem Datum ihres Wirksamwerdens.
MCP-Zugriffsereignisse (FSS als Auftragsverarbeiter; FSS als Verantwortlicher für Sicherheitszwecke). Jeder Connector-Aufruf, der Ihre Wissensdatenbank berührt — Lesezugriffe eingeschlossen — und jeder Lesezugriff auf eine Regelressource erfasst den Namen des Tools oder der Ressource, die geprüfte Berechtigung, die Entscheidung (erlaubt, abgelehnt oder fehlgeschlagen), Ihre Kontokennung, die OAuth-Client-Kennung Ihres KI-Clients, die Kennung des verwendeten Zugriffstokens (nicht das Token selbst), die von Ihrem Client übermittelte Korrelationskennung und den Zeitpunkt. Die Administratoren Ihrer Organisation können diese Ereignisse einsehen, die Erfassung deaktivieren oder einschränken, die Aufbewahrungsdauer innerhalb des in §10 genannten Bereichs festlegen und optional die Scopes und Claim-Attribute des Tokens zu jedem Ereignis speichern.
Daten zur Zustellung von Erinnerungen (FSS als Auftragsverarbeiter). Inhalt und Zieladresse, die für einen von Ihrer Organisation aktivierten Kanal erforderlich sind: eine E-Mail-Adresse, eine Slack-Mitglieds-ID oder eine Mobiltelefonnummer.
Vertrags- und Registrierungsnachweise (FSS als Verantwortlicher). Unternehmens- bzw. Arbeitsbereichsname, das Ihnen vorgelegte Richtlinien-Bundle, Dokumentversionen und Inhalts-Hashes, Locale, Zeitpunkt und Quelle der Zustimmung sowie begrenzte Anfragemetadaten wie IP-Adresse, User-Agent und Anfrage- bzw. Korrelationskennung. Wir verwenden diese Nachweise, um die Kundenbeziehung zu begründen und zu verwalten sowie nachzuweisen, welchen Inhalten zugestimmt wurde.
Technische und Sicherheitsdaten (FSS als Verantwortlicher). IP-Adresse, Zeitstempel, Endpunkt bzw. Anfrage und Status, Korrelationskennung sowie grundlegende Geräte- und Browsermetadaten in Betriebs- und Sicherheitsprotokollen. Wir verwenden diese Daten, um den Dienst zuverlässig zu betreiben, Missbrauch zu untersuchen und Mandanten zu schützen. Betriebsprotokolle können außerdem einen Fehlerreferenzcode und, bei unerwarteten Fehlern, den Fehlertext enthalten, der von Ihrem Client gesendeten Text einschließen kann.
Website-, Support- und Marketingdaten (FSS als Verantwortlicher). Informationen, die Sie über das Pilot- bzw. Kontaktformular, den Registrierungsprozess oder eine Supportanfrage übermitteln, beispielsweise geschäftliche E-Mail-Adresse, Unternehmens- bzw. Arbeitsbereichsname, betroffener Client und die von Ihnen bereitgestellte sichere Beschreibung.
Akquisitions- und Kampagnendaten (FSS als Verantwortlicher). Wenn Sie in die optionale Speicherung der Akquisitionszuordnung einwilligen, können wir die erste zulässige Kampagnenquelle erfassen, die mit Ihrem Weg über die öffentliche Website und die Registrierung verbunden ist: utm_source, utm_medium, utm_campaign, utm_content, utm_term, den Pfad der Zielseite ohne Abfragezeichenfolge, den Referrer-Ursprung (nur Schema und Host), eine aus fbclid abgeleitete Meta-Klickkennung und eine aus li_fat_id abgeleitete LinkedIn-Erstanbieter-Werbeklickkennung, soweit vorhanden. Wir speichern keine vollständigen oder unbeschränkten Abfragezeichenfolgen. Werbeklickkennungen werden nur nach Einwilligung erfasst. Wir bewahren die erste Quelle auf, anstatt sie durch spätere Besuche zu überschreiben, und verwenden den Datensatz für unsere eigene Messung der Akquisition und der nachfolgenden Meilensteine.
Akquisitions- und Geschäftsverlaufsdaten (FSS als Verantwortlicher). Wir erfassen einen begrenzten Satz von Produkt- und Geschäftsmeilensteinen, darunter Registrierung, erfolgreiche MCP-Verbindung und -Nutzung, Aktivierung, geschäftliche Qualifizierung, Zahlung und Nutzung nach 7 oder 30 Tagen, zusammen mit dem unveränderlichen Snapshot der ersten Quelle, dem durch FSS-Mitarbeiter geführten Geschäftsstatus und der Kontokennung des Nutzers, dessen Aktion den Meilenstein oder den Aktivitätsdatensatz ausgelöst hat. Diese Datensätze enthalten keine Kundeninhalte und dienen dazu zu verstehen, ob eine Akquisition zu einer aktivierten oder geschäftlichen Beziehung führt.
Daten zur Übermittlung von Werbekonversionen (FSS als Verantwortlicher). Wenn Sie gesondert einwilligen, können wir abhängig von der Kampagnenquelle und der Werbeplattform, für die Sie eingewilligt haben, begrenzte Konversionsdaten an Meta Platforms Ireland Limited und/oder LinkedIn Ireland Unlimited Company übermitteln. Die Daten sind auf die jeweilige Plattform-Klickkennung, den Ereignisnamen und -zeitstempel sowie eine pseudonyme Kennung zur Ereignis-Deduplizierung beschränkt. Nur für PaidWorkspace können wir, sofern ein Vertragswert erfasst und die Übermittlung dieses Werts an die Plattform aktiviert ist, zusätzlich diesen Wert und seine Währung übermitteln. Die einzigen zulässigen Ereignisse sind ActivatedWorkspace, CommerciallyQualifiedWorkspace, PaidWorkspace und, soweit aktiviert, RetainedWorkspace30d. Zu diesem Zweck übermitteln wir weder E-Mail-Adresse, Telefonnummer, Name, Unternehmensname, IP-Adresse, User-Agent, Kundeninhalte, Dokumente, Prompts, Suchtext noch unbeschränkte interne Kennungen.
reCAPTCHA-Sicherheitsdaten (FSS als Verantwortlicher; Google als Auftragsverarbeiter). Google reCAPTCHA schützt das öffentliche Kontaktformular und — soweit angezeigt — das öffentliche Selbstregistrierungsformular vor Spam, Betrug und Missbrauch. Dabei werden IP-Adresse, Geräte-, Browser- oder Anwendungssignale, Interaktionssignale und ein kurzlebiges Verifizierungstoken verarbeitet. Google Cloud EMEA Limited verarbeitet diese Daten im Auftrag von FSS. Es handelt sich um von FSS kontrollierte Website- und Kontosicherheitsdaten und nicht um personenbezogene Kundendaten, die nach Weisung eines Kunden verarbeitet werden.
Cookies und Sicherheitstechnologien. Wir verwenden ausschließlich erforderliche Sitzungs- und CSRF-Cookies sowie das Sicherheits-Cookie _GRECAPTCHA von Google reCAPTCHA. Wenn Sie einwilligen, verwenden wir außerdem optionale Erstanbieter-Browserspeicherung, um die erste Akquisitionsquelle und unterstützte Werbeklickkennungen durch den aktuellen Weg über die öffentliche Website und die Registrierung zu tragen. Wir installieren weder Meta Pixel noch LinkedIn Insight Tag-Code noch eine andere Werbe-, Analyse- oder verhaltensbezogene Tracking-Laufzeit eines Dritten auf der Website. Siehe die Cookie-Erklärung.
Was wir nicht erheben. Wir fordern den darüber hinausgehenden Inhalt Ihrer KI-Unterhaltungen oder Prompts weder an noch speichern wir ihn. Wenn Sie brainattic über einen KI-Client verwenden, empfängt der Connector nur die Eingaben, die für die von Ihnen angeforderte Aktion erforderlich sind, und gibt ein mandantenbezogenes Ergebnis zurück. Wir übernehmen weder den übrigen Chatverlauf noch Transkripte oder präzise Standortdaten.
5. Wie der Connector Daten verarbeitet
brainattic stellt MCP-Tools bereit, die Ihre Wissensdatenbank auf Ihre Anweisung lesen und beschreiben. Jedes Tool verarbeitet nur die für den jeweiligen Aufruf erforderlichen Eingaben und gibt die von Ihnen angeforderten Inhalte sowie die in §4 beschriebenen Connector-Antwortdaten zurück. Ergebnisse werden Ihrem KI-Client in zwei gleichwertigen Formen zurückgegeben — als strukturierte Daten und als Textdarstellung derselben Daten —, damit auch Clients, die nur eine Form lesen, das Ergebnis erhalten. Jeder Aufruf, der Ihre Wissensdatenbank berührt, erfasst ein MCP-Zugriffsereignis (§4); eine Suche erfasst zusätzlich einen Eintrag im Suchprotokoll; ein Schreibvorgang erfasst zusätzlich einen produktinternen Audit-Eintrag. Die Tools sind berechtigungsgebunden, mandantenbezogen und paginiert; Schreibaktionen erfolgen ausdrücklich; Download-Links für Anhänge und Dokumentinhalte in Schreibbestätigungen werden nur zurückgegeben, wenn Ihr Client danach fragt. Ein Autorisierter Nutzer, der einer erforderlichen wesentlichen Richtlinienversion noch nicht zugestimmt hat, erhält eine Ablehnung mit einem Fehler, der die Zustimmungsseite benennt; die Ablehnung erfasst nichts.
6. Warum wir Daten verarbeiten und auf welcher Rechtsgrundlage (Art. 6 DSGVO)
| Zweck | Rolle und Rechtsgrundlage |
|---|---|
| Funktionen für Kundeninhalte, Suche, Abruf, Exporte und Erinnerungen bereitstellen | FSS als Auftragsverarbeiter nach dokumentierten Weisungen des Kunden — Art. 28 DSGVO |
| Konten erstellen und betreiben, Nutzer authentifizieren, Zugriffe verwalten und Nachweise über Vertragszustimmungen führen | FSS als Verantwortlicher — Vertragserfüllung oder vorvertragliche Maßnahmen, Art. 6 Abs. 1 Buchst. b; berechtigte Interessen an der Vertragsverwaltung, Art. 6 Abs. 1 Buchst. f DSGVO |
| Website und Dienst sichern, Missbrauch verhindern und Betriebsprotokolle führen, einschließlich reCAPTCHA, soweit aktiviert | FSS als Verantwortlicher — berechtigte Interessen an Sicherheit und Missbrauchsprävention, Art. 6 Abs. 1 Buchst. f DSGVO |
| Anfragen über Kontaktformular und Support beantworten | Berechtigte Interessen oder vorvertragliche Maßnahmen, Art. 6 Abs. 1 Buchst. f bzw. b DSGVO |
| Erste Akquisitionsquelle, Aktivierung, nachgelagerte Meilensteine und Geschäftsergebnisse messen | FSS als Verantwortlicher — berechtigte Interessen daran, Akquisition, Onboarding und Geschäftsentwicklung zu verstehen und zu verbessern, Art. 6 Abs. 1 Buchst. f DSGVO. Optionale Speicherung oder Zugriff auf Ihrem Gerät erfolgt nur nach Ihrer Einwilligung. |
| Die oben beschriebenen vier begrenzten Konversionsereignisse zur Zuordnung, Messung, Personalisierung und Optimierung von Werbung an die jeweils unterstützte Werbeplattform übermitteln | FSS als Verantwortlicher — Einwilligung, Art. 6 Abs. 1 Buchst. a DSGVO. Sie können die Einwilligung jederzeit widerrufen; der Widerruf beendet künftige Übermittlungen. |
| Gesetzliche Pflichten erfüllen und Rechtsansprüche begründen, ausüben oder verteidigen | Rechtliche Verpflichtung, Art. 6 Abs. 1 Buchst. c, oder berechtigte Interessen, Art. 6 Abs. 1 Buchst. f DSGVO |
Wir verkaufen keine personenbezogenen Daten, verwenden keine Kundeninhalte für Werbung, erstellen innerhalb von brainattic keine verhaltensbezogenen Werbeprofile und treffen keine automatisierten Entscheidungen über die Berechtigung. Wenn Sie einwilligen, können begrenzte Konversionsereignisse zur Zuordnung, Messung, Personalisierung und Optimierung der Werbung von FSS an Meta und/oder LinkedIn übermittelt werden. Der Empfänger kann diese Ereignisse nach Maßgabe seiner anwendbaren Werbe- und Datenschutzbedingungen abgleichen und verwenden. FSS übermittelt zu diesem Zweck weder Kundeninhalte, E-Mail-Adressen, Telefonnummern, Namen, Unternehmensnamen, IP-Adressen noch User-Agents.
7. KI-Modelle und KI-Clients
brainattic übermittelt keine Kundeninhalte an ein KI-Modell eines Dritten. Der von Ihnen gewählte KI-Client, beispielsweise Claude, ChatGPT oder Mistral, verbindet sich als Ihr Client mit brainattic. Ihre Nutzung dieser KI richtet sich nach Ihrer Beziehung zu dessen Anbieter. Dieser Anbieter ist für diesen Zweck weder unser Unterauftragsverarbeiter noch sind wir dessen Auftragsverarbeiter. Der Client kann Inhalte erhalten, deren Rückgabe durch brainattic Sie veranlassen.
8. Welche weiteren Parteien beteiligt sind
Der Kerndienst wird auf von FSS kontrollierter Infrastruktur in der EU selbst gehostet, einschließlich Dokumentenspeicherung, Suche und Vektoreinbettungen, E-Mail und des Autorisierungsservers von FSS. Folgende externe Parteien können beteiligt sein:
| Partei | Rolle | Betroffene Daten | Ort | Wann |
|---|---|---|---|---|
| Telepoint EAD | Rechenzentrums-Colocation, physische Einrichtung ohne logischen Datenzugriff | Unterbringung der Hardware mit gespeicherten Daten | Sofia, Bulgarien (EU) | Ständig |
| A1 Bulgaria EAD (SPNET) | Internetanbindung und IP-Transit | Verschlüsselte Daten während der Übertragung | Bulgarien (EU) | Ständig |
| Google Cloud EMEA Limited | Auftragsverarbeiter von FSS — reCAPTCHA-Sicherheit | IP-Adresse, Geräte-, Browser- oder Anwendungssignale, Interaktionssignale und ein kurzlebiges Verifizierungstoken | EWR und weitere Länder, in denen Google oder seine Unterauftragsverarbeiter Einrichtungen betreiben, vorbehaltlich der Übertragungsgarantien von Google Cloud | Wenn ein geschütztes öffentliches Formular geladen oder übermittelt wird |
| Google Ireland Limited | Eigenständiger Verantwortlicher — optionale Google-Anmeldung | Anbieterkennung und Identitätsangaben, deren Rückgabe Sie Google gestatten | Irland und internationale Geschäftstätigkeit von Google | Nur wenn Sie die Google-Anmeldung wählen |
| Meta Platforms Ireland Limited | Eigenständiger Verantwortlicher — optionale Facebook-Anmeldung | Anbieterkennung und Identitätsangaben, deren Rückgabe Sie Meta gestatten | Irland und internationale Geschäftstätigkeit von Meta | Nur wenn Sie die Facebook-Anmeldung wählen |
| Meta Platforms Ireland Limited | Auftragsverarbeiter für Abgleich, Messung und Analysen; gemeinsam mit FSS Verantwortlicher für Erhebung und Übermittlung, soweit Ereignisdaten zur Personalisierung oder Optimierung von Werbung verwendet werden; eigenständiger Verantwortlicher für die anschließende Verarbeitung durch Meta nach den Meta Business Tools Terms | Aus fbclid abgeleitete Meta-Klickkennung, Name und Zeitstempel des Konversionsereignisses; keine E-Mail-Adresse und keine Kundeninhalte | Irland und internationale Geschäftstätigkeit von Meta, vorbehaltlich der anwendbaren Übertragungsgarantien | Nur nach Einwilligung und nur beim Eintritt eines der vier zulässigen Konversionsereignisse |
| LinkedIn Ireland Unlimited Company | Eigenständiger Verantwortlicher für LinkedIn Marketing Solutions Conversion Tracking und Conversions API nach dem LinkedIn Independent Controller Addendum | Aus li_fat_id abgeleitete LinkedIn-Erstanbieter-Werbeklickkennung, Name und Zeitstempel des Konversionsereignisses, pseudonyme Ereignis-Deduplizierungskennung und, nur für PaidWorkspace, soweit aktiviert, erfasster Vertragswert und Währung; keine E-Mail-Adresse, Telefonnummer, Name, Unternehmensname, IP-Adresse, User-Agent oder Kundeninhalte | Irland und internationale Geschäftstätigkeit von LinkedIn; beschränkte Übermittlungen von EU-Daten verwenden Modul 1 der Standardvertragsklauseln zwischen Verantwortlichen nach den anwendbaren Bedingungen | Nur nach Einwilligung und nur beim Eintritt eines der vier zulässigen Konversionsereignisse |
| Apple Distribution International Limited, gegebenenfalls gemeinsam mit Apple Inc. | Eigenständiger Verantwortlicher — optionale Anmeldung mit Apple | Anbieterkennung und Identitätsangaben, deren Rückgabe Sie Apple gestatten, einschließlich E-Mail-Adresse oder privater Relay-Adresse | Irland / Vereinigte Staaten | Nur wenn Sie die Anmeldung mit Apple wählen |
| Slack Technologies, LLC, ein Salesforce-Unternehmen | Unterauftragsverarbeiter — optionale Zustellung von Slack-Erinnerungen | Inhalt der Erinnerung und Slack-Mitglieds-ID des Empfängers | Vereinigte Staaten | Nur wenn Ihre Organisation Slack-Erinnerungen aktiviert |
| Yettel Bulgaria EAD | Unterauftragsverarbeiter — optionale Zustellung von SMS-Erinnerungen | Telefonnummer des Empfängers und Nachrichteninhalt | Bulgarien (EU) | Nur wenn Ihre Organisation SMS-Erinnerungen aktiviert |
Google Cloud EMEA Limited handelt als unser Auftragsverarbeiter für reCAPTCHA-Daten zum Schutz der öffentlichen Kontakt- und Selbstregistrierungsformulare. Diese Verarbeitung fällt nicht unter den kundenbezogenen AVV und dessen Anhang III, da FSS sie für eigene Website- und Kontosicherheitszwecke kontrolliert. Google, Meta und Apple handeln für ihre optionalen Anmeldedienste als eigenständige Verantwortliche und fallen aus diesem gesonderten Grund nicht unter Anhang III. Gesondert richtet sich die Rollenverteilung von Meta bei einer einwilligungsbasierten Verarbeitung über die Meta Conversions API nach den Meta Business Tools Terms, wie vorstehend beschrieben. LinkedIn Ireland Unlimited Company handelt als eigenständiger Verantwortlicher für LinkedIn Marketing Solutions Conversion Tracking und Conversions API nach dem LinkedIn Independent Controller Addendum und kann die Daten zur Bereitstellung, Unterstützung und Verbesserung dieser Produkte, einschließlich Konversionen, sowie für eigene Berichts- und Leistungsanalysen verwenden. Diese von FSS als Verantwortlichem gesteuerten Werbeverarbeitungen fallen nicht unter den kundenbezogenen AVV oder dessen Anhang III.
9. Internationale Datenübermittlungen
FSS speichert die Kerndaten des Dienstes auf Infrastruktur in Bulgarien, Europäische Union. Eine Verarbeitung außerhalb des EWR kann erfolgen, wenn Ihre Organisation die Slack-Zustellung in den Vereinigten Staaten aktiviert, Sie einen Identitätsanbieter wählen, dessen internationale Geschäftstätigkeit die Anmeldeinteraktion verarbeitet, Google reCAPTCHA-Daten in einem Land verarbeitet, in dem Google oder seine Unterauftragsverarbeiter Einrichtungen betreiben, oder nach Einwilligung übermittelte Werbekonversionsdaten durch die internationale Geschäftstätigkeit von Meta oder LinkedIn verarbeitet werden. Beschränkte reCAPTCHA-Übermittlungen stützen sich auf die Mechanismen und Garantien des Google Cloud Data Processing Addendum. Die Verarbeitung von Meta-Konversionen richtet sich nach den Meta Business Tools Terms, den einbezogenen Verarbeitungsbedingungen und den anwendbaren Übertragungsgarantien. Für die vorstehend beschriebenen relevanten LinkedIn-Produkte verwenden beschränkte Übermittlungen von EU-Daten Modul 1 der Standardvertragsklauseln zwischen Verantwortlichen nach dem LinkedIn Independent Controller Addendum. Andere Empfänger müssen, soweit erforderlich, einen geeigneten Mechanismus nach Kapitel V DSGVO verwenden. Die SMS-Zustellung über Yettel verbleibt innerhalb der EU.
10. Wie lange wir Daten speichern
| Daten | Aufbewahrung |
|---|---|
| Kundeninhalte und aktive Mandantendaten | Solange der Arbeitsbereich aktiv ist. Eine autorisierte Anfrage zur sofortigen Löschung, die von FSS ausgeführt wird, entfernt aktive Daten, ohne ein Wiederherstellungsarchiv zu erstellen. Bei einer kundenseitig eingeleiteten Schließung erfolgt die Entfernung der aktiven Daten erst nach einer widerrufbaren Frist von 14 Tagen; während dieser Frist werden alle Administratoren des Arbeitsbereichs benachrichtigt und jeder von ihnen kann die Schließung abbrechen. Es wird kein Wiederherstellungsarchiv erstellt. Beim Inaktivitätsverfahren erfolgt die Entfernung der aktiven Daten erst nach sechs Monaten ohne wesentliche Web- oder MCP-Aktivität sowie einer 60-tägigen Warn- und Exportfrist. |
| Wiederherstellungsarchiv bei Inaktivität | Verschlüsselt und für 30 Tage nach Entfernung der aktiven Daten gespeichert, danach dauerhaft gelöscht. Weder beim von FSS ausgeführten sofortigen Löschweg noch bei der kundenseitig eingeleiteten 14-tägigen Schließung wird ein Wiederherstellungsarchiv erstellt. |
| Bereinigte Audit- und Nachweisdaten zu rechtlichen Zustimmungen nach der Schließung | Höchstens 90 Tage nach der Mandantenschließung, danach dauerhaft zusammen mit dem verbleibenden Datensatz des geschlossenen Mandanten gelöscht, sofern nicht anwendbares Recht oder eine dokumentierte rechtliche Aufbewahrungssperre eine längere Speicherung verlangt. |
| Produktinterne Audit-Einträge | Solange der Arbeitsbereich aktiv ist; auf Anfrage kann FSS eine kürzere Frist anwenden. |
| MCP-Zugriffsereignisse | Standardmäßig 90 Tage; die Administratoren Ihrer Organisation können zwischen 1 und 730 Tagen festlegen. |
| Suchprotokoll | Standardmäßig 90 Tage; auf Anfrage kann FSS für Ihren Arbeitsbereich eine abweichende Frist festlegen. |
| Entwürfe aus Bearbeitungssitzungen | 24 Stunden nach dem Festschreiben, Verwerfen oder Ablaufen der Bearbeitung, entfernt durch den nächsten nächtlichen Durchlauf (spätestens nach 48 Stunden). |
| Rollierende Infrastruktur-Backups | Bis zu 30 Tage, danach im Rahmen des Backup-Zyklus überschrieben. |
| Anwendungs- und Sicherheitsprotokolle | 30 Tage. |
| Von FSS gespeicherte reCAPTCHA-Daten | Das Verifizierungstoken und die Rohantwort von Google werden nicht gespeichert. Begrenzte Betriebsmetadaten — Zeitstempel, Ergebnis, gegebenenfalls Score, Aktion, Hostname und Anfrage- bzw. Korrelationskennung — können bis zu 30 Tage gespeichert werden. |
| Unvollständige Registrierungsreservierungen | Werden automatisch gelöscht, sobald die kurze Gültigkeitsfrist der Registrierungsabsicht abläuft. |
| Rohe Werbeklickkennungen (Meta und LinkedIn) | Bis zur Übermittlung des letzten zulässigen aktivierten Konversionsereignisses zuzüglich 30 Tagen, höchstens jedoch 180 Tage ab Erfassung. Tritt kein zulässiges Ereignis ein, wird die Kennung spätestens nach 180 Tagen gelöscht. |
| Erstanbieter-Akquisitionsdatensatz | 24 Monate ab Erfassung. Er enthält ausschließlich den in §4 beschriebenen zulässigen Snapshot der Quelle und keine Kundeninhalte. |
| Register der Akquisitions- und Produktmeilensteine sowie der aktiven Tage | 24 Monate ab dem Tag, an dem der jeweilige Eintrag erfasst wurde. |
| Warteschlange für Werbekonversionen und Zustellnachweise | 24 Monate nach der endgültigen Zustellung oder dem dauerhaften Fehlschlag. Die Warteschlange speichert begrenzte Ereignis- und Zustellnachweise; rohe Plattform-Klickkennungen verbleiben im gesondert aufbewahrten Akquisitionsdatensatz und werden nicht in die Warteschlange kopiert. |
| Datensatz zum Geschäftslebenszyklus | Während der aktiven Geschäftsbeziehung und für 24 Monate nach deren Ende. Gesetzlich erforderliche Steuer-, Buchhaltungs- oder Vertragsunterlagen sowie Unterlagen für Rechtsansprüche können gesondert für die jeweils anwendbare Dauer aufbewahrt werden. |
| Interessenten, Kontaktformularübermittlungen, Registrierungsanfragen und zugehörige Korrespondenz | 12 Monate, sofern nicht für eine laufende Beziehung oder einen Rechtsanspruch ein längerer Zeitraum erforderlich ist. |
| Abrechnungs- und Buchhaltungsunterlagen | Während der kostenlosen Pilotphase fallen keine Gebühren an. Falls eine Abrechnung eingeführt wird, werden steuer- oder buchhaltungsrechtlich vorgeschriebene Unterlagen gesondert für die jeweilige gesetzliche Dauer gespeichert und niemals zur Erhaltung von Kundeninhalten verwendet. |
Während des begrenzten Zeitraums von 90 Tagen nach der Schließung bleibt der Mandant deaktiviert. Die aufbewahrten Datensätze sind bereinigt und werden ausschließlich zur Sicherheitsuntersuchung, Missbrauchsprävention, Überprüfung der Dienstintegrität, als Vertragsnachweis sowie zur Begründung, Ausübung oder Verteidigung von Rechtsansprüchen verwendet. Eine rechtliche Aufbewahrungssperre muss ausdrücklich angeordnet und dokumentiert sein; sie ist nicht der Regelfall. Sobald die Sperre oder gesetzliche Pflicht endet, wird die Löschung fortgesetzt.
Die vorstehend genannten Akquisitions-, Meilenstein-, Konversionszustellungs- und Geschäftsdatensätze sind eigene Geschäfts- und Marketingunterlagen von FSS. Sie werden getrennt von Kundeninhalten gespeichert, bleiben ohne Aufbewahrung eines geschlossenen Arbeitsbereichs oder seiner Inhalte nutzbar und können die Schließung für die genannten Zeiträume überdauern. Sie bewahren keine Kundeninhalte auf. Nach Ablauf der jeweiligen Frist werden Kennungen gelöscht oder verbleibende Statistiken tatsächlich anonymisiert, sofern nicht eine dokumentierte rechtliche Pflicht oder Aufbewahrungssperre eine längere Speicherung verlangt.
11. Wie wir Daten schützen
Wir verwenden TLS-Verschlüsselung bei der Übertragung, rollenbasierte Zugriffskontrollen und Administration nach dem Prinzip der geringsten Rechte, logische Trennung der Kundenmandanten, Netzwerksegmentierung und physische Sicherheit in unserem Rechenzentrum. Unsere Verfahren orientieren sich an den Grundsätzen von ISO/IEC 27001, ISO/IEC 20000 und ISO 9001. FSS war früher nach diesen Standards zertifiziert; die Zertifizierungen werden derzeit jedoch nicht aufrechterhalten. Betriebsprotokolle enthalten keine darüber hinausgehenden KI-Prompts und erfassen im Regelfall keine Dokumentinhalte; wird ein unerwarteter Fehler erfasst, kann der Fehlertext Inhalte enthalten, die Ihr Client gesendet hat, wie in §4 beschrieben; Suchtext wird ausschließlich in dem in §4 und §10 beschriebenen Suchprotokoll gespeichert. Wir protokollieren oder speichern weder das reCAPTCHA-Token noch die Rohantwort von Google.
12. Ihre Rechte
Nach Maßgabe der DSGVO können Sie Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit sowie ein Recht auf Widerspruch gegen eine Verarbeitung aufgrund berechtigter Interessen haben. Soweit eine Verarbeitung auf einer Einwilligung beruht, können Sie diese widerrufen. Zur Ausübung von Rechten hinsichtlich Daten, für die FSS Verantwortlicher ist, schreiben Sie an privacy@brainattic.ai; wir antworten in der Regel innerhalb eines Monats.
Sie können der auf berechtigte Interessen gestützten Messung von Akquisition, nachgelagerten Meilensteinen und Geschäftsergebnissen durch FSS widersprechen. Wird dem Widerspruch stattgegeben, unterdrücken wir die künftige Nutzung und künftige Übermittlungen an Werbeplattformen, die mit dem identifizierbaren Datensatz verbunden sind. Sie können Ihre Einwilligung zu Werbekonversionen jederzeit über die Cookie-Einstellungen der Website oder per E-Mail an privacy@brainattic.ai widerrufen; der Widerruf beendet künftige Übermittlungen an Meta und LinkedIn, macht eine bereits durch einen der Empfänger erfolgte Verarbeitung jedoch nicht rückgängig. Wir löschen Kennungen, soweit keine überwiegende Rechtsgrundlage ihre Aufbewahrung verlangt; tatsächlich anonyme aggregierte Kampagnenzahlen können erhalten bleiben.
Bei Werbekonversionsdaten bleibt FSS Ihre erste Anlaufstelle für die von FSS kontrollierte Erhebung und Offenlegung und koordiniert sich mit dem jeweiligen Empfänger, soweit die anwendbare Rollenverteilung dies verlangt. Meta und LinkedIn können im Rahmen ihrer jeweiligen Dienste außerdem eigene Einstellungen für Werbung und Aktivitäten außerhalb der jeweiligen Plattform bereitstellen.
Bei Kundeninhalten, für die Ihre Organisation Verantwortlicher ist, richten Sie Ihre Anfrage an diese Organisation; wir unterstützen sie als Auftragsverarbeiter. Bei Daten, die Google, Meta oder Apple während der Anmeldung eigenständig verarbeiten, üben Sie Ihre Rechte gegenüber dem jeweiligen Anbieter aus. Für reCAPTCHA-Daten bleibt FSS Ihr Ansprechpartner als Verantwortlicher; Google verarbeitet diese Daten in unserem Auftrag.
Sie können sich bei der Commission for Personal Data Protection (CPDP), www.cpdp.bg, oder einer anderen zuständigen EU-Aufsichtsbehörde beschweren.
13. Kinder
brainattic ist für geschäftliche Nutzer ab 18 Jahren bestimmt. Der Dienst richtet sich nicht an Kinder, und wir verarbeiten im Rahmen des öffentlichen Registrierungsprozesses nicht wissentlich personenbezogene Daten von Kindern.
14. Änderungen dieser Erklärung
Wir können diese Erklärung aktualisieren. Jede Version wird mit ihrem Veröffentlichungs- und Wirksamkeitsdatum veröffentlicht. Bei wesentlichen Änderungen gewähren wir in der Regel eine Mitteilungsfrist von mindestens 14 Tagen und informieren Kunden über den Dienst oder per E-Mail. Wir können eine erneute Zustimmung verlangen, bevor der Zugriff auf Mandantendaten über Web oder MCP nach dem Wirksamkeitsdatum fortgesetzt werden kann.
15. Kontakt
Datenschutzanfragen: privacy@brainattic.ai. Produktsupport: brainattic.ai/support oder hello@brainattic.ai.
Finite Software Systems Ltd. — 4 Gorotzvet Street, Sofia, Bulgarien.