In klarer Sprache
- Wir verarbeiten Metadaten und Berechtigungen aus den Quellen, die Ihre Organisation verbindet — schreibgeschützt und beschränkt auf das, was Sie genehmigt haben. Wir verkaufen keine Daten und trainieren keine KI-Modelle damit.
- Kontodaten werden aufbewahrt, bis Sie Ihr Konto löschen; Befunde und Berechtigungs-Snapshots werden standardmäßig 24 Monate aufbewahrt (Ihre Organisation kann dies konfigurieren); Betriebsprotokolle werden 90 Tage aufbewahrt.
- Sie können Ihre Daten in den Einstellungen selbst exportieren oder löschen — ohne Support-Ticket.
- Fünf Unterauftragsverarbeiter: Anthropic (KI-Analyse), Cloudflare (CDN), RunPod (Hosting), Resend (E-Mail, sobald aktiv), PayPal (Abrechnung).
- Es gelten die Rechte nach GDPR und CCPA; Kontakt: [email protected].
1. Wer wir sind und was diese Erklärung abdeckt
Diese Erklärung beschreibt, wie Enterprise.Systems („wir“) personenbezogene Daten auf 8200.dev verarbeitet. Für Konto- und Website-Daten sind wir der Verantwortliche. Für Daten innerhalb der von Ihrer Organisation verbundenen Quellen („Kundenquellendaten“) ist Ihre Organisation der Verantwortliche und wir sind ihr Auftragsverarbeiter gemäß dem Datenverarbeitungsvertrag — die eigenen Datenschutzhinweise Ihrer Organisation regeln diese Daten.
2. Daten, die wir verarbeiten
Wir verarbeiten die folgenden Kategorien:
- Kontodaten — E-Mail-Adresse, Name, Passwort-Hash, Organisationsname, Rolle und Gebietsschema.
- Kundenquellendaten — Metadaten und Berechtigungsinformationen aus verbundenen Quellen, schreibgeschützt über die von Ihnen genehmigten OAuth-Scopes erlangt: Ressourcennamen und -kennungen, Freigabeeinstellungen, Berechtigungserteilungen sowie die Identitäten der Zugriffsinhaber (Personen, Dienstkonten und KI-Agenten). Wir lesen oder speichern nicht die Inhalte Ihrer Dateien.
- Befunde — die Sicherheitsbefunde, Erläuterungen und Nachweise, die die Plattform für Ihre Organisation generiert.
- Nutzungs- und Protokolldaten — IP-Adresse, User-Agent, Zeitstempel und ein nur anfügbares Audit-Protokoll der auf der Plattform durchgeführten Aktionen.
- Cookies — für die Anmeldung erforderliche Sitzungs-Cookies. Wir verwenden keine Werbe- oder seitenübergreifenden Tracking-Cookies.
3. Wie wir Daten verwenden
Wir verwenden Daten, um den Dienst bereitzustellen und abzusichern: zur Aufzählung von Berechtigungen, zur Erzeugung von Feststellungen und allgemeinverständlichen Erläuterungen, zu Ihrer Authentifizierung, zum Versand von Transaktions-E-Mails (sofern die E-Mail-Zustellung aktiv ist), zur Bereitstellung von Support und zur Erfüllung gesetzlicher Verpflichtungen. Wir verkaufen keine personenbezogenen Daten, wir zeigen keine Werbung an, und wir verwenden Customer Source Data nicht zum Training von KI-Modellen.
4. Rechtsgrundlagen (GDPR)
Soweit die GDPR Anwendung findet, stützen wir uns auf:
- Erfüllung eines Vertrags (Art. 6 Abs. 1 lit. b) — Betrieb Ihres Kontos und Erstellung von Feststellungen.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f) — Absicherung der Plattform, Verhinderung von Missbrauch und Verbesserung der Erkennungsqualität.
- Einwilligung (Art. 6 Abs. 1 lit. a) — optionale Mitteilungen; jederzeit widerrufbar.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) — Buchhaltung, Steuern und rechtmäßige Ersuchen.
5. KI-Verarbeitung
Ein Teil der Analyse wird mit großen Sprachmodellen über die Anthropic-API durchgeführt. Wir übermitteln nur die für die jeweilige Analyse erforderlichen Metadaten. Gemäß den kommerziellen Bedingungen von Anthropic werden über die API übermittelte Daten nicht zum Training der Modelle von Anthropic verwendet.
6. Unterauftragsverarbeiter und Weitergabe
Wir geben personenbezogene Daten nur an die nachstehenden Unterauftragsverarbeiter weiter, an fachliche Berater unter Vertraulichkeitsverpflichtung oder soweit das Gesetz dies erfordert:
- Anthropic (USA) — KI-Analyse von Metadaten.
- Cloudflare (global) — CDN, TLS-Terminierung und DDoS-Schutz.
- RunPod (USA/EU) — Cloud-Infrastruktur zum Hosting der Plattform.
- Resend (USA) — Zustellung von Transaktions-E-Mails, sobald die E-Mail-Funktionen aktiv sind.
- PayPal (USA) — Abrechnung von Abonnements und Zahlungsabwicklung.
Wir aktualisieren diese Liste hier; Organisationen mit einer DPA erhalten gemäß der DPA vorab Mitteilung über Ergänzungen.
7. Aufbewahrung
Wir speichern Daten nicht länger als erforderlich:
- Kontodaten — für die Dauer des Bestehens Ihres Kontos. Für die Kontolöschung gilt eine Kulanzfrist von 7 Tagen, nach deren Ablauf die Daten endgültig gelöscht werden.
- Feststellungen und Berechtigungs-Snapshots — standardmäßig 24 Monate oder für den von Ihrer Organisation konfigurierten Zeitraum.
- Betriebs- und Audit-Protokolle — 90 Tage.
- Mit der Löschung Ihres Kontos werden auch Organisationen gelöscht, deren alleiniger Eigentümer Sie sind, einschließlich ihrer Connectors (gespeicherte Anmeldedaten werden umgehend vernichtet), Snapshots und Feststellungen.
8. Ihre Rechte
Nach der GDPR und ähnlichen Gesetzen haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Einschränkung der Verarbeitung und Widerspruch sowie das Recht, nicht einer ausschließlich automatisierten Entscheidung mit rechtlicher Wirkung unterworfen zu werden (die Plattform trifft keine solchen Entscheidungen über Sie). Export und Löschung erfolgen im Self-Service: Einstellungen → Meine Daten exportieren / Mein Konto löschen. Für alles Übrige schreiben Sie an [email protected] — wir antworten innerhalb von 30 Tagen. Sie können außerdem eine Beschwerde bei Ihrer Aufsichtsbehörde einreichen.
9. Internationale Datenübermittlungen
Wir haben unseren Sitz in Israel, für das ein EU-Angemessenheitsbeschluss vorliegt; die Infrastruktur wird in den unter Unterauftragsverarbeiter aufgeführten Regionen betrieben. Soweit personenbezogene Daten aus dem EWR/dem Vereinigten Königreich in Länder ohne Angemessenheit übermittelt werden, stützen wir uns auf die Standardvertragsklauseln (SCCs) der Europäischen Kommission und gleichwertige Garantien des Vereinigten Königreichs sowie auf ergänzende technische Maßnahmen (Verschlüsselung während der Übertragung und im Ruhezustand).
10. Kalifornien (CCPA/CPRA)
Wir verkaufen oder teilen keine personenbezogenen Daten im Sinne des CCPA/CPRA, und wir haben dies in den vorangegangenen 12 Monaten nicht getan. Einwohner Kaliforniens haben die Rechte auf Auskunft, Berichtigung, Löschung sowie das Recht, nicht aufgrund der Ausübung dieser Rechte diskriminiert zu werden — nutzen Sie die Selbstbedienungswerkzeuge in den Einstellungen oder [email protected].
11. Sicherheit
Daten werden während der Übertragung verschlüsselt (TLS), und gespeicherte Zugangsdaten werden im Ruhezustand verschlüsselt (AES-256-GCM). Der Zugriff auf Quellen erfolgt schreibgeschützt und nach dem Prinzip der minimalen Rechtevergabe. Jede Plattformaktion wird in ein nur anfügbares Audit-Protokoll (append-only) geschrieben. Wir benachrichtigen betroffene Organisationen unverzüglich über Verletzungen des Schutzes personenbezogener Daten, im Einklang mit den Artikeln 33–34 der DSGVO.
12. Kinder
Die Plattform ist ein B2B-Dienst und richtet sich nicht an Kinder. Wir verarbeiten wissentlich keine Daten von Personen unter 16 Jahren als Kontoinhaber.
13. Änderungen dieser Richtlinie
Wir werden Änderungen hier veröffentlichen und das Datum des Inkrafttretens aktualisieren; über wesentliche Änderungen werden Kontoinhaber im Voraus benachrichtigt.
14. Google-API-Dienste
Die Verwendung und Übertragung von über Google-APIs erhaltenen Informationen durch 8200.dev an jede andere App erfolgt in Übereinstimmung mit der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.
15. Kontakt und Datenschutzbeauftragter
Kontakt für Datenschutz und Datenschutzangelegenheiten (einschließlich der Funktion des Datenschutzbeauftragten): [email protected].