Datenschutzerklärung — AI-Farosec (App)
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Sempacon GmbH & Co. KG Formerstraße 47 40878 Ratingen Deutschland
Vertreten durch die persönlich haftende Gesellschafterin Sempacon Verwaltungs GmbH, diese vertreten durch den Geschäftsführer Ralf Wildvang.
E-Mail: kontakt@sempacon.de
Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt (die Schwellen des § 38 BDSG werden nicht erreicht).
2. Geltungsbereich
Diese Erklärung gilt für die unter ai-farosec.de erreichbare Anwendung („App"). Die kostenfreie Informationsseite unter katalog.ai-farosec.de hat eine eigene, kürzere Datenschutzerklärung, da sie keine personenbezogenen Daten erhebt.
3. Konto und Anmeldung
Zur Nutzung der kostenpflichtigen Bereiche legen Sie ein Konto an. Dabei verarbeiten wir:
- E-Mail-Adresse
- Passwort (ausschließlich als Hash gespeichert, im Klartext für uns nicht einsehbar)
Zweck: Bereitstellung des Kontos, Authentifizierung, Zuordnung gebuchter Leistungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Die Konto- und Anmeldedaten werden über die Komponente Better Auth verarbeitet und in einer SQLite-Datenbank auf unserem Server in Deutschland gespeichert.
4. KI-Anwendungsregister und Prozesse (nur Version „Expert")
Nutzer der Version „Expert" können ein eigenes Register ihrer KI-Anwendungen führen. Dabei speichern wir die vom Nutzer selbst erfassten Angaben: Einsatzbeschreibungen, Bewertungen und Risikoeinstufungen sowie die Angabe verantwortlicher Personen, sowie weitere organisatorische Angaben zu Einsatz, Pflichten/Nachweisen und Steuerung (etwa verarbeitete Datenkategorien, DSFA- und AVV-Status, Freigaben). Wird dort ein Name eingetragen (z. B. eine verantwortliche Person im Unternehmen des Kunden), handelt es sich um personenbezogene Daten; für die Zulässigkeit dieser Eintragung ist der Kunde verantwortlich.
Prozesse. Nutzer der Version „Expert" können zusätzlich eigene Geschäftsprozesse erfassen und diesen die in ihrem Register geführten KI-Anwendungen zuordnen. Dabei speichern wir die vom Nutzer selbst erfassten Angaben: Bezeichnung und Beschreibung des Prozesses sowie die Angabe einer verantwortlichen Person oder Rolle. Wird dort ein Name eingetragen (z. B. eine verantwortliche Person im Unternehmen des Kunden), handelt es sich um personenbezogene Daten; für die Zulässigkeit dieser Eintragung ist der Kunde verantwortlich. Zweck, Speicherort und Löschung entsprechen den nachstehenden Angaben zu den Registerdaten.
Datenschutz-Folgenabschätzung (DSFA). Nutzer der Version „Expert" können zu einem Registereintrag eine Datenschutz-Folgenabschätzung in der App führen. Dabei speichern wir die vom Nutzer selbst erfassten, teils ausführlichen Angaben zu seiner eigenen Verarbeitung — etwa Zweck, betroffene Personengruppen, Datenkategorien, Rechtsgrundlagen, eingesetzte Modelle sowie die Beschreibung, Bewertung und Behandlung von Risiken. Diese Freitextangaben können vom Nutzer selbst formulierte Hinweise auf besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) enthalten, soweit er sie als Beschreibung seiner Verarbeitung erfasst. Für Inhalt und Zulässigkeit dieser Eintragungen ist der Kunde verantwortlich. Zweck, Speicherort und Löschung entsprechen den Angaben zu den Registerdaten; gelöschte DSFA-Angaben können ebenfalls bis zu 14 Tage in Datensicherungen verbleiben (siehe Abschnitt Datensicherung).
Zweck: Bereitstellung der Register-, Prozess- und DSFA-Funktion (Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO). Speicherort: Datenbank auf unserem Server bei der Hetzner Online GmbH (Rechenzentrum in Deutschland/EU). Löschung: Register- und Prozessdaten können jederzeit vom Nutzer selbst gelöscht werden und werden mit der Löschung des Kontos entfernt. In Datensicherungen verbleiben sie bis zu 14 weitere Tage (siehe Abschnitt Datensicherung).
5. Datensicherung (Backups)
Wir sichern die Datenbank der Anwendung einmal täglich. Sicherungen werden auf demselben Server gespeichert und nach 14 Tagen automatisch gelöscht. Gelöschte Konto- oder Registerdaten können daher noch bis zu 14 Tage in Sicherungen enthalten sein und werden danach endgültig entfernt. Rechtsgrundlage: berechtigtes Interesse an Datensicherheit und Wiederherstellbarkeit (Art. 6 Abs. 1 lit. f DSGVO).
6. Cookies / Session
Wir setzen ein technisch notwendiges Sitzungs-Cookie, um Ihren Anmeldestatus während der Nutzung zu halten. Ohne dieses Cookie ist eine Anmeldung nicht möglich.
Zweck: Aufrechterhaltung der angemeldeten Sitzung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO i.V.m. § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich, keine Einwilligung nötig).
Es werden keine Analyse-, Tracking- oder Marketing-Cookies eingesetzt.
7. Logging
Webserver-Zugriffslogs. Beim Aufruf der Seiten verarbeitet unser Webserver (Nginx, betrieben auf Servern der Hetzner Online GmbH, Deutschland) technisch notwendige Zugriffsdaten: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser-Kennung. Diese Zugriffslogs dienen der Betriebssicherheit und Fehleranalyse (Art. 6 Abs. 1 lit. f DSGVO) und werden nach 14 Tagen automatisch gelöscht.
Anwendungs-Ereignisprotokoll. Zusätzlich protokolliert die App sicherheitsrelevante Ereignisse, um Missbrauch und Sicherheitsvorfälle erkennen und nachvollziehen zu können. Erfasst werden ausschließlich der Ereignistyp und technische Kenndaten — je nach Ereignis Zeitpunkt, Konto-Kennung, eine technische Referenz (z.B. die Objekt-Kennung des Zahlungsdienstleisters), ein Statuswert sowie die IP-Adresse. Inhalte werden dabei nicht protokolliert — insbesondere keine Passwörter, keine Sitzungs- oder Zugangs-Token und keine E-Mail-Inhalte.
Protokolliert werden insbesondere: erfolgreiche und fehlgeschlagene Anmeldungen, Kontoregistrierungen, angeforderte Passwort-Zurücksetzungen, Aktivierung, Deaktivierung und Fehlversuche der Zwei-Faktor-Authentisierung, das Überschreiten von Anfragelimits (Rate-Limiting), der Start eines Bezahlvorgangs, Statusänderungen und die Kündigung eines Abonnements, die Löschung eines Kontos, der Eingang von Benachrichtigungen des Zahlungsdienstleisters (einschließlich verworfener Benachrichtigungen mit unbekannter Referenz) sowie das Anlegen, Ändern und Löschen von Einträgen im KI-Anwendungsregister, von Prozessen und von Datenschutz-Folgenabschätzungen (einschließlich ihrer Risiken) sowie das Verknüpfen und Lösen von Prozessen mit Registereinträgen.
Bei Ereignissen des KI-Anwendungsregisters, der Prozesse und der Datenschutz-Folgenabschätzungen werden ausschließlich technische Kennungen protokolliert — die Kennung des Registereintrags, des Prozesses bzw. der Datenschutz-Folgenabschätzung und ihrer Risiken, die Konto-Kennung sowie bei Registereinträgen der Katalog-Slug des zugrunde liegenden Katalogeintrags —, nicht jedoch die vom Nutzer erfassten Feldinhalte (etwa Einsatz-, Prozess- oder DSFA-Beschreibungen, Bewertungen, Begründungen, verantwortliche Personen oder Notizen).
Zweck: Betriebs- und IT-Sicherheit, Erkennung und Aufklärung von Missbrauch und Sicherheitsvorfällen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, missbrauchsfreien Betrieb). Speicherdauer: Das Ereignisprotokoll wird im System-Journal (systemd-journald) des Servers geführt und nach 30 Tagen automatisch gelöscht.
8. Zahlungsabwicklung (Stripe)
Für die Abwicklung kostenpflichtiger Buchungen nutzen wir den Zahlungsdienstleister Stripe Payments Europe, Limited, Dublin, Irland (nachfolgend „Stripe").
Bei einer Bestellung werden die hierfür erforderlichen Daten an Stripe übermittelt: Zahlungsmittel, Betrag und Währung, Transaktions- und Abonnementkennung, Ihre E-Mail-Adresse, die Rechnungsadresse sowie — sofern Sie sie angeben — Ihre Umsatzsteuer-Identifikationsnummer. Die Rechnungsadresse ist erforderlich, weil sich daraus der steuerliche Leistungsort ergibt. Zusätzlich übermitteln wir eine interne Kennung Ihres Kontos, damit die Zahlung Ihrem Zugang zugeordnet werden kann.
Die eigentlichen Zahlungsdaten (z.B. Kartennummern) geben Sie unmittelbar bei Stripe ein; wir erhalten und speichern diese nicht.
In unserer Datenbank speichern wir zu Ihrem Konto die von Stripe vergebene Kunden- und Abonnementkennung sowie den Abo-Status und das Ende des bezahlten Zeitraums. Diese Kennungen enthalten selbst keine Zahlungsdaten. Sie werden für die Dauer Ihres Kontos gespeichert und mit dessen Löschung entfernt. Gesetzliche Aufbewahrungspflichten für Buchungsbelege bleiben davon unberührt; diese Belege liegen nicht in dieser Datenbank (siehe Nr. 11).
Stripe verarbeitet die Daten teils in unserem Auftrag als Auftragsverarbeiter, teils als eigenständig Verantwortlicher. Als Auftragsverarbeiter handelt Stripe, soweit die Verarbeitung der Erbringung unserer Leistung dient; als eigenständig Verantwortlicher handelt Stripe dort, wo es Zweck und Mittel selbst bestimmt — insbesondere zur Betrugsprävention und zur Erfüllung eigener gesetzlicher Pflichten (u.a. Geldwäsche- und Finanzaufsichtsrecht). Mit Stripe besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Stripe setzt Unterauftragnehmer ein; die jeweils aktuelle Liste finden Sie unter https://stripe.com/legal/service-providers
Einzelheiten entnehmen Sie der Datenschutzerklärung von Stripe: https://stripe.com/de/privacy
Zweck: Abwicklung Ihrer Zahlung und Ermittlung der zutreffenden Umsatzsteuer. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für die steuerlich erforderlichen Angaben zusätzlich Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung).
9. Hosting (Hetzner)
Die App wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, auf Servern in Deutschland gehostet. Hetzner verarbeitet personenbezogene Daten in unserem Auftrag als Auftragsverarbeiter; ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO ist abgeschlossen.
Beim Aufruf der App fallen serverseitig technische Zugriffsdaten an; Art, Umfang und Speicherdauer dieser Server-Logs sind unter Nr. 7 beschrieben.
Zweck: Bereitstellung, Stabilität und Sicherheit der App. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, störungsfreien Betrieb).
10. Empfänger / Drittland
Empfänger personenbezogener Daten sind die unter Nr. 8 und 9 genannten Stellen.
Hetzner (Deutschland) verarbeitet ausschließlich innerhalb der EU.
Im Rahmen der Zahlungsabwicklung findet eine Übermittlung in die Vereinigten Staaten statt: Stripe Payments Europe, Limited übermittelt personenbezogene Daten an die US-amerikanische Konzerngesellschaft Stripe, LLC. Diese Übermittlung ist abgesichert durch die von der Europäischen Kommission erlassenen Standardvertragsklauseln sowie dadurch, dass Stripe, LLC unter dem EU-US Data Privacy Framework zertifiziert ist. Eine Kopie der Standardvertragsklauseln stellt Stripe auf Anfrage bereit.
11. Speicherdauer
- Konto- und Anmeldedaten: für die Dauer des Bestehens Ihres Kontos; nach Löschung des Kontos werden die Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Zahlungsbezogene Belege: nach den handels- und steuerrechtlichen Aufbewahrungsfristen — Buchungsbelege (z.B. Rechnungen) 8 Jahre, Handelsbücher und Jahresabschlüsse 10 Jahre.
- Logs: siehe Nr. 7.
12. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21 DSGVO). Zur Ausübung wenden Sie sich an den unter Nr. 1 genannten Kontakt.
13. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (Sitz der Verantwortlichen: Ratingen, NRW).
14. Pflicht zur Bereitstellung
Die Bereitstellung der Konto- und Zahlungsdaten ist für den Abschluss und die Durchführung des Vertrags erforderlich. Ohne diese Daten können wir die kostenpflichtigen Leistungen nicht bereitstellen.
15. Keine automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
16. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.
Stand: 03.08.2026