1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze sowie sonstiger datenschutzrechtlicher Bestimmungen ist:
DARC Management UG (haftungsbeschränkt)Gewerbestr. 37a
58285 Gevelsberg
Deutschland
Telefon: 02332 9994020
E-Mail: [email protected]
Datenschutzbeauftragter (Kontakt): [email protected]
2. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten unserer Nutzer und Kunden grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Applikation sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung personenbezogener Daten erfolgt regelmäßig nur nach Einwilligung der betroffenen Person oder wenn die Verarbeitung durch gesetzliche Vorschriften gestattet ist.
DARION AI ist eine Business-Software-as-a-Service-Plattform (SaaS), die kleinen und mittelständischen Unternehmen Module für Projektmanagement, CRM, Rechnungswesen, Wissensmanagement und KI-gestützte Analyse bereitstellt. Die Plattform richtet sich ausschließlich an gewerbliche Kunden (B2B).
3. Rechtsgrundlagen der Verarbeitung
Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung der betroffenen Person einholen, dient Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage. Für die Verarbeitung personenbezogener Daten, die zur Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, erforderlich ist, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage. Gleiches gilt für Verarbeitungsvorgänge, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — Newsletter im Double-Opt-in-Verfahren (siehe Abschnitt 4.8), optionale Marketing-Cookies (derzeit nicht aktiv)
- Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) — Account-Anlage, Nutzung der Plattform-Module, Abrechnung
- Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung) — Aufbewahrungspflichten nach GoBD (10 Jahre für Belege und Buchungen), Steuerrecht
- Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse) — Server-Protokolldateien, IT-Sicherheit, Audit-Trail
- Art. 9 DSGVO (Besondere Kategorien) — Sofern im HR-Modul Gesundheitsdaten (z. B. Krankmeldungen) verarbeitet werden, erfolgt dies auf Grundlage einer ausdrücklichen Einwilligung gem. Art. 9 Abs. 2 lit. a DSGVO
4. Verarbeitungszwecke und verarbeitete Daten
4.1 Account-Daten
Bei der Registrierung und Nutzung von DARION AI verarbeiten wir folgende Daten:
- Name (Vor- und Nachname) und E-Mail-Adresse
- Unternehmenszugehörigkeit und Rolle innerhalb des Mandanten
- Zeitstempel der Anmeldung und letzten Aktivität
- Passwort (ausschließlich als kryptografischer Hash gespeichert)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
Speicherdauer: Die Account-Daten werden bis zu 30 Tage nach Kündigung des Vertrags gespeichert. In dieser Zeit können Kunden einen Daten-Export über die Admin-Oberfläche abrufen. Anschließend erfolgt die vollständige Löschung.
4.2 Mandanten-Daten (Modul-Inhalte)
Alle durch Kunden in den Plattform-Modulen (Projekte, CRM, Belege, Wissensmanagement, IT-Asset-Management etc.) eingegebenen Daten werden ausschließlich im Auftrag des jeweiligen Mandanten verarbeitet und unterliegen einer strikten mandantenweisen Trennung auf Datenbankebene mittels PostgreSQL Row-Level-Security (RLS).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit dem Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO.
Speicherdauer: Konfigurierbar pro Mandant gemäß vertraglicher Vereinbarung; Rechnungsbelege und Buchungen mindestens 10 Jahre (GoBD/§ 147 AO).
4.3 KI-Anfragen
Sofern Nutzer die KI-gestützten Funktionen von DARION-AI verwenden, werden die eingegebenen Inhalte (Prompts) ausschließlich auf eigener Infrastruktur in Deutschland verarbeitet (siehe Abschnitt 7). Eine Weitergabe an externe KI-Dienstleister findet nicht statt. Die Verarbeitung erfolgt ausschließlich zur Generierung der angeforderten Antwort; eine Nutzung der Daten zum Training von Modellen findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: KI-Konversationen werden standardmäßig 90 Tage gespeichert; Mandanten können diesen Wert in den Einstellungen kürzen oder auf sofortige Löschung umstellen.
4.4 Server-Protokolldateien
Beim Aufruf der Plattform übermittelt Ihr Browser automatisch folgende Informationen an unsere Server:
- IP-Adresse (gekürzt nach spätestens 24 Stunden)
- Datum und Uhrzeit des Zugriffs
- URL der aufgerufenen Ressource
- HTTP-Statuscode und übertragene Datenmenge
- Referrer-URL sowie Browser-User-Agent
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit und Fehlerdiagnose).
Speicherdauer: 14 Tage, danach automatische Löschung.
4.5 Audit-Trail
Zur Erfüllung der Anforderungen aus DSGVO, NIS2 und GoBD führt DARION AI einen revisionssicheren Audit-Trail, der alle lesenden und schreibenden Zugriffe auf schützenswerte Daten protokolliert (Zeitstempel, Benutzer-ID, betroffene Ressource, Aktion).
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht) und Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Bis zu 10 Jahre (regulatorische Anforderungen).
4.6 Belege und Buchhaltungsdaten
Im Rechnungs- und Belegwesen verarbeitete Dokumente (Eingangs- und Ausgangsrechnungen, Buchungsbelege) werden GoBD-konform unveränderbar gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (§ 147 AO, § 257 HGB).
Speicherdauer: 10 Jahre ab Entstehungsdatum, anschließend unwiderrufliche Löschung.
4.7 Chat-Assistent (Fragen-Auswertung)
Wenn Sie unseren Chat-Assistenten nutzen, speichern wir die von Ihnen gestellten Fragen in pseudonymisierter Form (Fragetext und eine zufällige Sitzungs-Kennung), um die Qualität und die Antworten des Assistenten fortlaufend zu verbessern. Direkte Kontaktdaten wie E-Mail-Adressen oder Telefonnummern werden vor der Speicherung automatisch maskiert. Es werden keine IP-Adressen, Namen oder Cookies zu diesem Zweck gespeichert. Die Daten werden ausschließlich auf Servern in Deutschland verarbeitet, nicht an Dritte übermittelt und nach spätestens 90 Tagen automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung unseres Angebots).
Widerspruch: Sie können der Verarbeitung jederzeit unter [email protected] widersprechen. Bitte geben Sie im Chat keine sensiblen oder unnötigen personenbezogenen Daten ein.
4.8 Newsletter (Double-Opt-in und Klick-Auswertung)
Wenn Sie unseren Newsletter abonnieren, verarbeiten wir Ihre E-Mail-Adresse und, sofern angegeben, Ihren Namen, um Ihnen Neuigkeiten zu DARION-AI zuzusenden: Produkt-Updates, neue Funktionen und Angebote. Die Anmeldung erfolgt im Double-Opt-in-Verfahren. Nach Ihrer Anmeldung erhalten Sie eine Bestätigungs-E-Mail; erst wenn Sie den darin enthaltenen Link anklicken und die Anmeldung auf der Bestätigungsseite bestätigen, ist Ihre Einwilligung wirksam und wir nehmen Sie in den Verteiler auf. Zum Nachweis der Einwilligung speichern wir den Zeitpunkt der Anmeldung und der Bestätigung, die verwendete IP-Adresse und den Wortlaut des Einwilligungstextes.
Klick-Auswertung: Damit wir Ihnen nur senden, was Sie interessiert, erfassen und werten wir aus, welche Links Sie in unseren Newsletter-E-Mails anklicken. Ein Öffnungs-Tracking (unsichtbare Zählpixel oder Öffnungsraten) setzen wir dabei ausdrücklich nicht ein.
Versand: Der Newsletter wird über unsere eigene E-Mail-Infrastruktur (Mailcow) auf Servern in Deutschland versendet. Ein Versand über externe Dienstleister außerhalb der EU findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Widerruf: Sie können den Newsletter jederzeit abbestellen, mit einem Klick auf den Abmeldelink am Ende jeder Newsletter-E-Mail oder per Nachricht an [email protected]. Der Widerruf wirkt für die Zukunft; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Speicherdauer: Ihre Anmeldedaten und der Einwilligungsnachweis werden bis zum Widerruf gespeichert und nach Ihrer Abmeldung gelöscht, soweit keine gesetzlichen Nachweispflichten entgegenstehen.
6. Auftragsverarbeiter und Drittempfänger
Für den Betrieb von DARION AI setzen wir folgende Auftragsverarbeiter ein. Mit allen Anbietern besteht ein Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO:
| Anbieter | Land | Zweck | Schutzmaßnahme |
|---|---|---|---|
| Hetzner Online GmbH | DE | Server-Infrastruktur, Authentifizierung und Datenbank (selbst gehosteter Supabase-Stack unter db.darion-ai.de), PostgreSQL, Object Storage (Standorte: NBG1 Nürnberg, FSN1 Falkenstein) | Verarbeitung in der EU, AVV |
| Cloudflare Germany GmbH | DE | CDN, DDoS-Schutz (soweit für Tunnel-Betrieb aktiv) | EU-SCC, AVV |
| Microsoft Ireland Operations Ltd. | IE | Microsoft Bookings für die Terminbuchung über die Schaltfläche „Beratung buchen" (verarbeitet Name, E-Mail und gewählten Termin) | Verarbeitung in der EU, AVV |
Eine Weitergabe personenbezogener Daten an sonstige Dritte erfolgt nicht, es sei denn, dies ist gesetzlich vorgeschrieben oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich.
Zahlungsabwicklung: Die Abrechnung erfolgt derzeit auf Rechnung. Eine Online-Zahlungsabwicklung über einen externen Zahlungsdienstleister ist noch nicht aktiv. Bevor wir eine solche aktivieren, benennen wir den eingesetzten Zahlungsdienstleister an dieser Stelle.
7. Datenübermittlung in Drittländer
Authentifizierung und Datenbank von DARION-AI laufen auf einem selbst gehosteten Supabase-Stack (erreichbar unter db.darion-ai.de) auf eigenen Servern der Hetzner Online GmbH in Deutschland (Nürnberg und Falkenstein, siehe Abschnitt 6). Eine Datenverarbeitung durch die Supabase Inc. (USA) oder durch Amazon Web Services findet nicht statt; personenbezogene Daten werden hierfür nicht in ein Drittland übermittelt.
Die KI-Funktionen (KI-Helfer) werden vollständig auf eigener Infrastruktur in Deutschland (Hetzner, siehe Abschnitt 6) verarbeitet. Eine Übermittlung personenbezogener Daten an externe KI-Anbieter oder in Drittländer findet dabei nicht statt.
Alle in Abschnitt 6 genannten Anbieter verarbeiten Daten ausschließlich innerhalb des Europäischen Wirtschaftsraums (EWR).
8. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um personenbezogene Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder gegen den Zugriff unberechtigter Personen zu schützen. Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend verbessert.
- Transportverschlüsselung mittels TLS 1.2+ für alle Client-Server-Verbindungen
- Verschlüsselung der Datenbankvolumes at rest (AES-256) auf Hetzner-Infrastruktur
- Mandantenweise Datentrennung auf Datenbankebene mittels PostgreSQL Row-Level-Security (RLS)
- Zugangsbeschränkung zu Produktionssystemen durch mehrstufige Authentifizierung (MFA)
- Regelmäßige Sicherheitsupdates und Patch-Management (ADR-019)
- Revisionssicherer Audit-Trail aller privilegierten Zugriffe
9. Rechte der betroffenen Personen
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO) — Sie können Auskunft über die von uns zu Ihrer Person gespeicherten Daten verlangen.
- Berichtigungsrecht (Art. 16 DSGVO) — Sie können die unverzügliche Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten verlangen.
- Löschungsrecht (Art. 17 DSGVO) — Sie können die Löschung Ihrer gespeicherten Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) — Sie können die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO) — Sie können einen strukturierten, maschinenlesbaren Daten-Export Ihrer Mandantendaten über die Admin-Oberfläche anfordern.
- Widerspruchsrecht (Art. 21 DSGVO) — Sie können der Verarbeitung Ihrer Daten auf Basis berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) jederzeit widersprechen.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) — Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Geltendmachung Ihrer Rechte wenden Sie sich bitte an: [email protected]. Wir beantworten Ihr Anliegen in der Regel innerhalb von 30 Tagen.
Sie haben ferner das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)Kavalleriestr. 2–4
40213 Düsseldorf
www.ldi.nrw.de
10. Speicherdauern – Übersicht
| Datenkategorie | Speicherdauer |
|---|---|
| Account-Daten (Name, E-Mail, Rolle) | Bis 30 Tage nach Vertragsende, dann Löschung |
| Rechnungsbelege und Buchungen | 10 Jahre (GoBD / § 147 AO) |
| Server-Protokolldateien | 14 Tage |
| Audit-Trail | Bis zu 10 Jahre (regulatorische Anforderungen) |
| KI-Konversationen | Standard 90 Tage, konfigurierbar pro Mandant (bis sofortige Löschung) |
| Chat-Assistent-Fragen (pseudonymisiert) | 90 Tage, dann automatische Löschung |
| Mandanten-Modul-Daten | Gemäß Vertrag; Löschung nach Kündigung auf Anfrage |
| Newsletter-Anmeldung & Einwilligungsnachweis | Bis Widerruf/Abmeldung, dann Löschung (soweit keine Nachweispflichten) |
11. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn dies aufgrund neuer Technologien, geänderter Rechtslage oder neuer Verarbeitungsvorgänge erforderlich wird. Die jeweils aktuelle Fassung ist stets unter dieser URL abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail.
Stand dieser Datenschutzerklärung: 24. Juli 2026