1. Wer verantwortlich ist
Castor Concepts BV ist Verantwortlicher für die personenbezogenen Daten von Besuchern von www.amlr-monitor.com und von Nutzern des Arbeitsbereichs: Konten, Abrechnung, Benachrichtigungen, Kontaktformular und Support.
Für die Inhalte, die eine Organisation in ihren Arbeitsbereich einstellt (Unternehmensprofil, hochgeladene Dokumente, Notizen, Aufgaben, Fragen an den KI-Berater), ist die Organisation selbst Verantwortlicher und Castor Concepts BV Auftragsverarbeiter, der auf ihre Weisung handelt. Wenden Sie sich bei Fragen zu diesen Inhalten an diese Organisation; die Vereinbarung zur Auftragsverarbeitung steht in Abschnitt 12 der Allgemeinen Geschäftsbedingungen.
2. Was wir verarbeiten, und warum
- Besucher: die technischen Daten, die der Hosting-Anbieter bei jeder Anfrage protokolliert (IP-Adresse, Browsertyp, aufgerufene Seite, Zeitpunkt), um die Seiten auszuliefern und Missbrauch zu erkennen. Grundlage: unser berechtigtes Interesse an einer funktionierenden und sicheren Seite. Wir setzen keine Analyse-Tracker ein.
- Konto: Name, E-Mail-Adresse, gehashtes Passwort, Zwei-Faktor-Geheimnis und Backup-Codes (verschlüsselt), Rolle, Organisation, Plan und Zeitpunkt des letzten Besuchs. Zweck: Bereitstellung des Arbeitsbereichs, Zugangssicherung, Nachvollziehbarkeit von Änderungen. Grundlage: Vertragserfüllung.
- Inhalte des Arbeitsbereichs: was Sie und Ihre Kolleginnen und Kollegen eingeben (Profil, Dokumente, Readiness-Einträge, Notizen, Aufgaben, Konsultationsentwürfe, Fragen und Antworten, Compliance-Protokoll, Audit-Log). Zweck: die Funktionen des Arbeitsbereichs einschließlich der KI-Funktionen. Grundlage: Vertragserfüllung; die Organisation entscheidet, welche Daten sie eingibt.
- Abrechnung: Plan, Testdaten, Abonnementstatus, die von Ihnen eingegebenen Rechnungsangaben (Firmenname, Anschrift, USt-IdNr., Bestellnummer, Rechnungs-E-Mail) und die Kennungen unseres Zahlungsdienstleisters. Karten- und Bankdaten werden beim Zahlungsdienstleister eingegeben und erreichen uns nie. Zweck: Abrechnung und Buchführung. Grundlage: Vertragserfüllung und gesetzliche Pflichten.
- Benachrichtigungen: die unter Alerts eingegebene E-Mail- oder Webhook-Adresse und die Rahmenwerkblöcke, denen Sie folgen. Zweck: Versand der angeforderten Benachrichtigungen und regulatorischen Updates. Grundlage: Ihre Anforderung; Sie können sie jederzeit abschalten.
- Kontaktformular, Plananfragen und Support: Name, E-Mail-Adresse, Organisation, Betreff und Nachricht. Zweck: Ihnen antworten und nachfassen. Grundlage: unser berechtigtes Interesse, Ihnen zu antworten, oder der Vertrag, wenn Sie Kunde sind.
- Seitenübersicht: aggregierte Zahlen (Nutzer, Organisationen, Pläne, Aktivität), die der Betreiber sieht, um den Dienst zu führen. Grundlage: berechtigtes Interesse.
3. KI-Funktionen
Der KI-Berater, die Unternehmenssuche, die Auswirkungsanalyse, die Länderpunkte, Aufgabenbriefings, Dokumentzusammenfassungen und regulatorischen Updates übermitteln die relevanten Inhalte (Ihre Frage, das Unternehmensprofil, die hochgeladenen Dokumente, die erfasste Readiness) an Anthropic, PBC, deren Claude-Modelle die Antwort erzeugen. Anthropic verarbeitet diese Daten als unser Auftragsverarbeiter zu Geschäftsbedingungen, die die Nutzung Ihrer Daten zum Training von Modellen ausschließen.
Stellen Sie keine personenbezogenen Daten in den Arbeitsbereich ein, die für die Compliance-Arbeit nicht nötig sind, und entfernen Sie Dokumente, die Sie nicht mehr brauchen.
4. Wer Daten erhält (Unterauftragsverarbeiter)
- Vercel, Inc. (Vereinigte Staaten): Hosting und Auslieferung der Seite sowie Anfrageprotokolle; die Anwendung läuft in Frankfurt (EU).
- Neon, Inc. (Vereinigte Staaten): die Datenbank, in der Konten und Inhalte feldweise verschlüsselt gespeichert werden.
- Anthropic, PBC (Vereinigte Staaten): die in Abschnitt 3 beschriebene KI-Verarbeitung.
- Stripe Payments Europe, Ltd. (Irland) und Stripe, Inc. (Vereinigte Staaten): Abonnements, Zahlungen, Rechnungen und Umsatzsteuer-Identifikation.
- Resend, Inc. (Vereinigte Staaten): E-Mail-Versand (Einladungen, Benachrichtigungen, regulatorische Updates, Kontaktnachrichten).
- Google Ireland Ltd: Werbeflächen auf der öffentlichen Startseite, sofern aktiviert, unter Googles eigener Cookie-Einwilligung.
- Bing und andere IndexNow-Suchmaschinen: nur die öffentlichen Adressen neuer Blogartikel, keine personenbezogenen Daten.
Einige dieser Anbieter sind in den Vereinigten Staaten ansässig. Übermittlungen stützen sich auf die Standardvertragsklauseln der Europäischen Kommission und, sofern der Anbieter zertifiziert ist, auf das EU-US Data Privacy Framework. Wir verkaufen keine personenbezogenen Daten und geben sie an niemanden sonst weiter, es sei denn, das Gesetz verpflichtet uns dazu.
5. Cookies und lokaler Speicher
- Ein Sitzungscookie nach der Anmeldung (notwendig; höchstens dreißig Tage gültig und beim Abmelden gelöscht).
- Ein Cookie von zehn Minuten während der Zwei-Faktor-Anmeldung.
- Der lokale Speicher Ihres Browsers merkt sich die auf dem Dashboard gewählte Art von Organisation; er verlässt Ihren Browser nie.
- Werbe-Cookies von Google nur auf der öffentlichen Startseite, wenn Werbung aktiviert ist und Sie eingewilligt haben.
Wir verwenden keine Analyse- oder Tracking-Cookies.
6. Wie lange wir Daten aufbewahren
- Kontodaten: bis Sie Ihr Konto löschen oder ein Administrator die Organisation löscht.
- Inhalte des Arbeitsbereichs und Audit-Log: bis die Organisation sie löscht oder gelöscht wird.
- Gelöschte Daten verschwinden sofort aus der aktiven Datenbank und innerhalb von dreißig Tagen aus Sicherungskopien.
- Abrechnungsunterlagen: sieben Jahre, wie das niederländische Steuerrecht verlangt.
- Kontaktnachrichten und Plananfragen: bis zur Erledigung, höchstens zwei Jahre.
- Anfrageprotokolle des Hosting-Anbieters und Zustellprotokolle des E-Mail-Anbieters: die kurzen Fristen, die diese Anbieter vorsehen.
7. Wie wir Daten schützen
- Alle personenbezogenen Daten und Inhalte werden vor der Speicherung feldweise verschlüsselt (AES-256-GCM), zusätzlich zur Verschlüsselung der Datenbank im Ruhezustand. Passwörter werden als scrypt-Hash gespeichert; Zwei-Faktor-Geheimnisse und Backup-Codes sind verschlüsselt oder gehasht.
- Verbindungen sind verschlüsselt (TLS). Zwei-Faktor-Authentifizierung steht jedem Nutzer zur Verfügung, und ein Administrator kann sie für die gesamte Organisation verlangen.
- Der Zugang zu entschlüsselten Daten ist auf den Betreiber beschränkt und nur für Support, einen Löschantrag oder die Seitenübersicht möglich. Jede Änderung in einem Arbeitsbereich wird im Audit-Log der Organisation festgehalten.
- Betrifft ein Sicherheitsvorfall Ihre Daten, informieren wir die betroffenen Organisationen unverzüglich und, wo erforderlich, die Aufsichtsbehörde.
8. Ihre Rechte
Sie können Ihre Daten selbst einsehen, berichtigen, exportieren und löschen: Ihr Konto unter Security, die Organisation und ihre Inhalte unter Team (Administratoren), Exporte unter Export and report. Sie haben außerdem das Recht auf Einschränkung, auf Widerspruch, auf Datenübertragbarkeit und darauf, die Einwilligung in Benachrichtigungen jederzeit zu widerrufen. Kontaktieren Sie uns für alles, was Sie nicht selbst tun können; wir antworten innerhalb eines Monats.
Sie können eine Beschwerde bei der niederländischen Datenschutzbehörde (Autoriteit Persoonsgegevens) oder bei der Aufsichtsbehörde Ihres Landes einreichen.
9. Kinder
Der Dienst richtet sich an Fachleute. Wir verarbeiten wissentlich keine Daten von Personen unter sechzehn Jahren.
10. Änderungen
Wir können diese Erklärung aktualisieren. Das Datum oben zeigt die letzte Änderung; wesentliche Änderungen werden im Arbeitsbereich oder per E-Mail angekündigt.
11. Kontakt
AMLR Monitor wird von Castor Concepts BV betrieben.
Siehe auch: Allgemeine Geschäftsbedingungen · Pläne und Preise · Dashboard