Datenschutzerklärung
Stand: August 2026
Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung von KIOTIC verarbeitet werden. Sie unterscheidet ausdrücklich zwischen Daten, für die wir selbst verantwortlich sind, und Daten, die wir im Auftrag unserer Kunden verarbeiten.
Verantwortliche
Tamara Sadnikar, handelnd unter KIOTIC – Scope Creep Software
Nageltschach 21
9122 St. Kanzian am Klopeiner See
Österreich
E-Mail: office@kiotic.at
Telefon: +43 660 3402300
Zwei Rollen: Verantwortliche und Auftragsverarbeiterin
Für den Websitebesuch, die Registrierung, die Vertrags- und Organisationsverwaltung, die Abrechnung, den Support sowie Sicherheits- und Auditereignisse sind wir Verantwortliche im Sinne der DSGVO.
Für die von Nutzern eingebrachten Projekt-, Dokument- und Kundendaten handeln wir als Auftragsverarbeiterin nach Weisung der jeweiligen KIOTIC-Kundenorganisation.
Verarbeitung in eigener Verantwortung
- Websitebesuch und technische Protokolle: Bereitstellung, Stabilität und Sicherheit der Website (Art. 6 Abs. 1 lit. f DSGVO).
- Registrierung und Benutzerkonto: E-Mail-Adresse, Anmeldedaten und Bestätigungsstatus zur Bereitstellung des Zugangs (Art. 6 Abs. 1 lit. b DSGVO).
- Organisation und Vertragsverwaltung: Organisationsname, Rollen und Mitgliedschaften (Art. 6 Abs. 1 lit. b DSGVO).
- Abrechnung und Überweisung: Rechnungsdaten und Zahlungszuordnung (Art. 6 Abs. 1 lit. b und lit. c DSGVO).
- Support- und Kontaktanfragen: Inhalt und Kontaktdaten der Anfrage (Art. 6 Abs. 1 lit. b und lit. f DSGVO).
- Sicherheits- und Auditereignisse: Nachvollziehbarkeit sicherheitsrelevanter Vorgänge im Konto (Art. 6 Abs. 1 lit. f DSGVO).
- Testphasen-Verwaltung sowie Export- und Löschanfragen: Nachweis und Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b und lit. c DSGVO).
Kostenloser Mini-Scope-Check
Auf der Seite „Kostenloser Mini-Scope-Check“ können Interessenten ohne Registrierung einen kurzen Scope-Auszug und eine einzelne Kundenanfrage einfügen und dazu eine unverbindliche KI-gestützte Ersteinschätzung erhalten. Zweck ist die Durchführung dieser vom Nutzer angeforderten vorvertraglichen Leistung.
- Verarbeitete Inhalte: der eingefügte Scope-Auszug und der eingefügte Anfragetext. Personenbezogene Daten sollen dabei nicht eingegeben werden.
- Rechtsgrundlage für die Durchführung der angeforderten Prüfung: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme auf Anfrage).
- Rechtsgrundlage für Missbrauchs- und Kostenschutz: Art. 6 Abs. 1 lit. f DSGVO.
- Eine E-Mail-Adresse wird für den Mini-Scope-Check nicht erhoben; das Ergebnis wird ausschließlich im Browser angezeigt und nicht per E-Mail versendet.
- Die eingefügten Texte und das Ergebnis werden nicht in der KIOTIC-Datenbank gespeichert. Sie werden nur für die Dauer der Anfrage im Arbeitsspeicher verarbeitet.
- Inhalte werden nicht protokolliert. Protokolle des Mini-Scope-Checks enthalten ausschließlich kurze technische Codes.
- Für die Begrenzung der kostenlosen Nutzung werden ein unumkehrbarer Hash der IP-Adresse, ein Zeitfenster und ein Zähler gespeichert und nach spätestens zwei Tagen gelöscht. Die IP-Adresse selbst wird dafür nicht gespeichert.
Die Ersteinschätzung wird über die Anthropic-API erstellt. Dabei werden der eingefügte Scope-Auszug und der Anfragetext an Anthropic übermittelt; eine Verarbeitung in Drittländern, insbesondere den USA, ist möglich. Näheres im Abschnitt „Empfänger und Drittlandübermittlung“.
Zur Abwehr automatisierter Zugriffe wird auf dieser Seite Cloudflare Turnstile eingesetzt. Dabei werden die IP-Adresse und technische Browsermerkmale an Cloudflare übermittelt.
Verarbeitung im Auftrag unserer Kunden
Im Auftrag der jeweiligen Kundenorganisation verarbeiten wir insbesondere:
- hochgeladene Leistungsbeschreibungen, Verträge und Statements of Work
- Projekt- und Kundendaten
- Kundenanfragen und Änderungswünsche
- Scope-Items, Evidenzzitate und KI-gestützte Analysen
- Entscheidungen und kommerzielle Angaben
- Antworten, die über öffentliche Kundenlinks übermittelt werden
Für diese Daten berufen wir uns nicht auf eine eigene Rechtsgrundlage nach Art. 6 DSGVO. Die Verarbeitung erfolgt ausschließlich nach Weisung der jeweiligen Kundenorganisation und auf Grundlage eines gesonderten Auftragsverarbeitungsvertrags.
Vor der produktiven Verarbeitung personenbezogener Daten im Auftrag wird ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO abgeschlossen. Kontakt: office@kiotic.at.
Empfänger und Drittlandübermittlung
Lovable
Zweck: Hosting, Cloud-Anwendung, Datenbank, Authentifizierung, Dokumentenspeicher und transaktionale Authentifizierungs-E-Mails. Genutzter Tarif: Business; ein Auftragsverarbeitungsvertrag ist vorhanden. Bestätigte primäre Projektregion: Europe (Stockholm). Diese Regionsangabe betrifft die primäre Cloud-Anwendung, die Datenbank und den Dokumentenspeicher und gilt nicht pauschal für sämtliche Empfänger.
Aktuelle Subprozessorenliste: lovable.dev/subprocessors beziehungsweise trust.lovable.dev.
Anthropic
Zweck: KI-gestützte Textanalyse für Scope-Extraktion, Anfrage-Extraktion und Klassifikation. Übermittelt werden können vollständige Dokumenttexte, Kundenanfragen, Scope-Punkte und Evidenzzitate. Eine Verarbeitung in Drittländern, insbesondere den USA, ist möglich. Grundlage der Übermittlung sind der Auftragsverarbeitungsvertrag von Anthropic sowie Standardvertragsklauseln. Nach den geltenden Standardbedingungen für die kommerzielle API-Nutzung werden Ein- und Ausgaben nicht für das Training von Modellen verwendet; die Standardaufbewahrung wird mit bis zu 30 Tagen beschrieben.
Cloudflare
Zweck: Bot- und Missbrauchsabwehr (Turnstile) auf der Seite des kostenlosen Mini-Scope-Checks. Übermittelt werden die IP-Adresse und technische Browsermerkmale. Eine Verarbeitung in Drittländern, insbesondere den USA, ist möglich.
Bank und Buchhaltung
Nur soweit für Rechnungsstellung, Zahlungsabwicklung und die gesetzliche Aufbewahrung erforderlich.
Behörden, Gerichte oder Berater
Nur bei gesetzlicher Verpflichtung oder soweit zur Rechtsverteidigung erforderlich.
Speicherdauer
- Konto-, Organisations-, Projekt- und Anwendungsdaten werden für die Dauer der Nutzung gespeichert.
- Hochgeladene Dokumente können von berechtigten Nutzern gelöscht werden.
- In der Anwendung stehen ein Datenexport sowie Anfragen zur Projektlöschung und zur Löschung von Organisation und Konto zur Verfügung.
- Datenschutzanfragen werden nach Identitätsprüfung grundsätzlich innerhalb eines Monats bearbeitet.
- Eine vollständige automatische Löschung aller Daten ist derzeit nicht implementiert und wird nicht zugesagt.
- Rechnungen und aufbewahrungspflichtige Geschäftsunterlagen werden für die gesetzlich erforderliche Dauer gespeichert.
- Backups und technische Plattformprotokolle der eingesetzten Anbieter unterliegen den jeweiligen vertraglichen Löschzyklen dieser Anbieter.
- Für an Anthropic übermittelte Inhalte wird die Standardaufbewahrung mit bis zu 30 Tagen beschrieben.
- Eingaben und Ergebnisse des kostenlosen Mini-Scope-Checks werden in KIOTIC nicht gespeichert; die Zähler der Missbrauchsbremse werden nach spätestens zwei Tagen gelöscht.
Besondere Kategorien personenbezogener Daten
Nutzer dürfen keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO und keine Daten über strafrechtliche Verurteilungen oder Straftaten in KIOTIC hochladen oder eingeben. KIOTIC ist für die Verarbeitung solcher Daten nicht vorgesehen.
Automatisierte Entscheidungen
KIOTIC dient der Entscheidungsunterstützung. Einordnungen werden nicht automatisch gegenüber betroffenen Personen wirksam. Die fachliche und kommerzielle Entscheidung trifft der jeweilige Nutzer. KIOTIC ist nicht für ausschließlich automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung bestimmt.
Technische und organisatorische Maßnahmen
- Row Level Security auf den Anwendungstabellen
- Mandantentrennung über die Organisationszugehörigkeit
- privater Dokumentenspeicher ohne öffentliche Leseberechtigung
- Transportverschlüsselung der Verbindungen
- Kundenlink-Token werden ausschließlich als Hashwert gespeichert
- menschliche Endentscheidung; keine automatischen Change Orders
- keine Kunden- oder Dokumentinhalte in Anwendungsfehlerlogs
Rechte betroffener Personen
Betroffene Personen haben das Recht auf:
- Auskunft über die verarbeiteten Daten
- Berichtigung unrichtiger Daten
- Löschung
- Einschränkung der Verarbeitung
- Datenübertragbarkeit
- Widerspruch gegen eine Verarbeitung auf Grundlage berechtigter Interessen
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft
- Beschwerde bei der Österreichischen Datenschutzbehörde
Betrifft eine Anfrage Daten, die wir im Auftrag einer Kundenorganisation verarbeiten, leiten wir sie an diese Organisation weiter, da diese über die Verarbeitung entscheidet.
Anfragen richten Sie an office@kiotic.at.
Beschwerderecht
Österreichische Datenschutzbehörde
Barichgasse 40–42
1030 Wien
www.dsb.gv.at
Siehe auch die Nutzungsbedingungen und das Impressum.
