Rechtliches

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten gemäß DSGVO, DSG und TKG 2021

Version: 1.1
Stand: Juni 2026

Der Schutz personenbezogener Daten ist uns ein besonderes Anliegen. Wir verarbeiten personenbezogene Daten ausschließlich auf Grundlage der geltenden datenschutzrechtlichen Bestimmungen, insbesondere der Datenschutz-Grundverordnung (DSGVO), des österreichischen Datenschutzgesetzes (DSG) sowie – soweit anwendbar – des Telekommunikationsgesetzes 2021 (TKG 2021).

Diese Kurzübersicht fasst die wichtigsten Punkte zusammen. Die vollständige Datenschutzerklärung mit allen Details zu Subprozessoren, Cookies, Fristen und Rechtsgrundlagen können Sie unten als PDF herunterladen.

Verantwortliche Stelle

Thelixis e.U.
Inhaberin: Kristina Momirovic
Hildebrandgasse 39
1180 Wien
Österreich

E-Mail: office@iia-analysis.at
Telefon: +43 660 10 36 517

Firmenbuchgericht: Handelsgericht Wien
Firmenbuchnummer: FN 682107z
UID-Nummer: ATU68027725

Sofern gesetzlich erforderlich, wird ein Datenschutzbeauftragter benannt und dessen Kontaktdaten an dieser Stelle veröffentlicht.

Was wir verarbeiten und warum

Wir verarbeiten personenbezogene Daten (u. a. Kontakt-, Vertrags-, Nutzerkonto- und Zahlungsdaten sowie – im Rahmen der SaaS-Plattform – von Ihnen hochgeladene oder eingegebene Kundendaten), um unsere Website und die SaaS-Plattform „IIA Analysis“ bereitzustellen, Verträge abzuschließen und zu erfüllen, Support zu leisten, Rechnungen zu legen und gesetzliche Pflichten einzuhalten.

Rechtsgrundlagen sind je nach Zweck Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), rechtliche Verpflichtung (lit. c), berechtigtes Interesse – z. B. IT-Sicherheit oder Produktverbesserung (lit. f) – sowie Einwilligung für optionale Cookies und Marketing (lit. a). Nutzen Kunden die Plattform, um eigene Kundendaten zu verarbeiten, handeln wir dabei als Auftragsverarbeiterin gemäß Art. 28 DSGVO auf Grundlage eines AVV, den Sie hier als PDF herunterladen können.

KI-Funktionen

Für KI-gestützte Analysefunktionen nutzen wir AWS Bedrock (Amazon Web Services EMEA SARL) mit dem Claude-Modell von Anthropic, verarbeitet ausschließlich auf EU-Infrastruktur in Frankfurt (eu-central-1) – keine Drittlandübermittlung, keine Nutzung Ihrer Daten zu Trainingszwecken. KI-generierte Inhalte werden gemäß Art. 50 der KI-Verordnung (AI Act) entsprechend gekennzeichnet. Details zur Prompt-Verarbeitung und den Löschfristen finden Sie im vollständigen PDF.

Empfänger und Dienstleister

Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen – soweit erforderlich – Auftragsverarbeitungsvereinbarungen bestehen: Render (Hosting, Frankfurt/EU), AWS Bedrock (KI-Analyse, Frankfurt/EU), Brevo (E-Mail-Versand, Frankreich/EU), Stripe (Zahlungsabwicklung, Irland/EU), Cloudflare Turnstile (Bot-Schutz) und BMD NTCS (Buchhaltung, Österreich).

Eine Übermittlung in Drittländer (USA) erfolgt nur bei Render und Cloudflare, jeweils auf Basis von EU-Standardvertragsklauseln (SCCs) – die eigentliche Datenverarbeitung findet dabei auf Servern in Frankfurt statt. Alle übrigen Dienstleister haben ihren Sitz in der EU.

Speicherdauer

Wir speichern Daten nur so lange, wie es für den jeweiligen Zweck nötig ist oder gesetzliche Fristen es verlangen – z. B. Vertrags- und Rechnungsdaten 7 Jahre (§ 132 BAO), Nutzerkontodaten bis 30 Tage nach Kündigung, Logfiles 90 Tage. Die vollständige Übersicht aller Fristen finden Sie im PDF.

Ihre Rechte

Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch sowie auf Widerruf einer Einwilligung. Zur Ausübung genügt eine Nachricht an office@iia-analysis.at.

Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen Datenschutzrecht verstößt, können Sie sich bei der Österreichischen Datenschutzbehörde beschweren (Barichgasse 40–42, 1030 Wien, www.dsb.gv.at).

Diese Kurzübersicht deckt die wichtigsten Punkte ab. Alle Details – Subprozessoren mit Adresse und Rechtsgrundlage, vollständige Cookie-Übersicht, sämtliche Speicherfristen, Begriffsbestimmungen und rechtliche Hintergründe – finden Sie weiter unten in der ausführlichen Fassung.

Alle Punkte einzeln anzeigen (ausführliche Fassung)

3. Begriffsbestimmungen

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dazu gehören insbesondere Name, E-Mail-Adresse, Telefonnummer, IP-Adresse, Nutzungsdaten, Vertragsdaten, Zahlungsdaten sowie Inhalte, die Nutzerinnen und Nutzer in unsere Plattform eingeben, sofern diese Rückschlüsse auf Personen zulassen.

Verarbeitung umfasst jeden Vorgang im Zusammenhang mit personenbezogenen Daten, insbesondere das Erheben, Speichern, Verwenden, Übermitteln, Offenlegen, Löschen oder Auswerten.

Verantwortlicher ist jene Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet.

Auftragsverarbeiter ist jene Stelle, die personenbezogene Daten im Auftrag eines Verantwortlichen verarbeitet.

4. Rolle von Thelixis e.U.

a) Verantwortliche

Wir sind Verantwortliche, wenn wir personenbezogene Daten für eigene Zwecke verarbeiten, insbesondere bei:

  • Betrieb unserer Website
  • Bearbeitung von Anfragen
  • Vertragsabschluss und Kundenverwaltung
  • Rechnungslegung und Buchhaltung
  • Zahlungsabwicklung
  • Direktkommunikation mit Interessenten und Kunden
  • Erfüllung gesetzlicher Pflichten
  • IT-Sicherheit, Missbrauchsvermeidung und Systemadministration
  • Marketing, sofern zulässig oder eingewilligt

b) Auftragsverarbeiterin

Soweit Kunden unsere SaaS-Plattform nutzen und dabei eigene personenbezogene Daten oder personenbezogene Daten ihrer Endkunden, Mitarbeitenden, Leads, Bewerber, Geschäftspartner oder sonstiger Dritter in die Plattform eingeben, verarbeiten wir diese Daten grundsätzlich als Auftragsverarbeiterin im Sinne des Art. 28 DSGVO.

In diesem Fall bleibt der jeweilige Kunde Verantwortlicher für die Rechtmäßigkeit der Datenverarbeitung, die Auswahl der Daten, die Zwecke der Verarbeitung, die Information der betroffenen Personen und die Wahrung der Betroffenenrechte.

Eine Auftragsverarbeitungsvereinbarung (AVV) gemäß Art. 28 DSGVO ist verpflichtender Bestandteil der Vertragsbeziehung mit gewerblichen Kunden, sofern diese im Rahmen der Plattformnutzung personenbezogene Daten verarbeiten. Der AVV kann direkt als PDF heruntergeladen werden: AVV herunterladen (PDF). Für Fragen wenden Sie sich an office@iia-analysis.at.

5. Datenkategorien

5.1 Website- und Zugriffsdaten

  • IP-Adresse
  • Datum und Uhrzeit des Zugriffs
  • aufgerufene Seiten
  • Browsertyp und Browserversion
  • Betriebssystem
  • Referrer-URL
  • technische Geräteinformationen
  • Logfiles
  • Cookie- und Consent-Informationen

5.2 Kontakt- und Kommunikationsdaten

  • Name
  • E-Mail-Adresse
  • Telefonnummer
  • Unternehmen
  • Funktion oder Rolle
  • Inhalt von Nachrichten
  • Kommunikationshistorie

5.3 Vertrags- und Kundendaten

  • Name/Firma
  • Rechnungsadresse
  • UID-Nummer
  • Vertragsdaten
  • gebuchte Leistungen
  • Nutzungsdauer
  • Zahlungsstatus
  • Supportanfragen
  • Vertragskorrespondenz

5.4 Nutzerkontodaten

  • Name
  • E-Mail-Adresse
  • Benutzerrolle
  • Login-Daten
  • Passwort in verschlüsselter Form
  • Organisationszugehörigkeit
  • Berechtigungen
  • Authentifizierungsdaten
  • Protokolldaten zur Nutzung

5.5 SaaS-Nutzungsdaten

  • Login-Zeitpunkte
  • genutzte Funktionen
  • Systemereignisse
  • Analyse- und Dashboard-Aktivitäten
  • hochgeladene oder eingegebene Inhalte
  • Abfragen, Prompts oder Eingaben in KI-Funktionen
  • Ergebnisse, Auswertungen und generierte Inhalte
  • technische Fehler- und Sicherheitsprotokolle

5.6 Kundendaten innerhalb der Plattform

Kunden können im Rahmen der Nutzung unserer SaaS-Plattform eigene Daten hochladen, erfassen oder analysieren. Diese Daten können je nach Nutzung personenbezogene Daten enthalten.

  • Kundendaten
  • Lead-Daten
  • Unternehmensdaten mit Personenbezug
  • Vertriebsdaten
  • Kommunikationsdaten
  • Transaktionsdaten
  • Analyse- und Reportingdaten
  • sonstige vom Kunden bereitgestellte Inhalte

Der Kunde ist dafür verantwortlich, nur solche Daten in die Plattform einzugeben, die rechtmäßig verarbeitet werden dürfen.

5.7 Zahlungs- und Abrechnungsdaten

  • Rechnungsdaten
  • Zahlungsinformationen
  • Transaktionsstatus
  • Buchhaltungsdaten
  • Steuerlich relevante Informationen

Zahlungsdaten können über externe Zahlungsdienstleister verarbeitet werden. Die konkret eingesetzten Zahlungsdienstleister werden in dieser Datenschutzerklärung oder im Rahmen des Zahlungsvorgangs genannt.

6. Zwecke der Verarbeitung

  • Bereitstellung der Website
  • Bereitstellung, Betrieb und Weiterentwicklung der SaaS-Plattform
  • Einrichtung und Verwaltung von Nutzerkonten
  • Authentifizierung und Zugriffskontrolle
  • Vertragsabschluss und Vertragserfüllung
  • Kundenbetreuung und Support
  • Rechnungslegung und Zahlungsabwicklung
  • Bereitstellung von Analyse-, Reporting- und KI-Funktionen
  • technische Stabilität und Sicherheit
  • Fehleranalyse und Missbrauchserkennung
  • Protokollierung sicherheitsrelevanter Ereignisse
  • Erfüllung gesetzlicher Aufbewahrungs- und Nachweispflichten
  • Kommunikation mit Interessenten, Kunden und Geschäftspartnern
  • Verbesserung der Benutzerfreundlichkeit und Produktqualität
  • Marketing und Newsletter, sofern zulässig oder eingewilligt
  • Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen

7. Rechtsgrundlagen der Verarbeitung

a) Art. 6 Abs. 1 lit. b DSGVO

Vertragserfüllung und vorvertragliche Maßnahmen, insbesondere für Bereitstellung unserer SaaS-Leistungen, Einrichtung von Nutzerkonten, Kundenkommunikation, Angebotserstellung, Vertragsabwicklung und Support.

b) Art. 6 Abs. 1 lit. c DSGVO

Rechtliche Verpflichtung, insbesondere steuerliche, unternehmensrechtliche, buchhalterische und gesetzliche Aufbewahrungspflichten.

c) Art. 6 Abs. 1 lit. f DSGVO

Berechtigtes Interesse, insbesondere IT-Sicherheit, Missbrauchsprävention, Systemadministration, Fehleranalyse, Produktverbesserung, Direktwerbung im zulässigen Umfang, Dokumentation von Geschäftsprozessen und Verteidigung von Rechtsansprüchen.

d) Art. 6 Abs. 1 lit. a DSGVO

Einwilligung, insbesondere für optionale Cookies, Tracking-Technologien, Newsletter und bestimmte Marketingmaßnahmen. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

e) Art. 28 DSGVO

Soweit wir personenbezogene Daten im Auftrag unserer Kunden innerhalb der SaaS-Plattform verarbeiten, erfolgt die Verarbeitung auf Grundlage einer Auftragsverarbeitungsvereinbarung gemäß Art. 28 DSGVO.

8. KI-Funktionen und Verarbeitung durch künstliche Intelligenz

Unsere SaaS-Plattform kann KI-gestützte Funktionen enthalten, etwa zur Analyse von Daten, Mustererkennung, Zusammenfassungen, Prognosen, Empfehlungen, Strukturierung oder Entscheidungsunterstützung.

8.1 Art der KI-Verarbeitung

  • Analyse eingegebener oder hochgeladener Daten
  • Verarbeitung von Prompts und Abfragen
  • Generierung von Texten, Zusammenfassungen, Reports oder Empfehlungen
  • Klassifizierung, Strukturierung oder Priorisierung von Informationen
  • Unterstützung bei datenbasierten Auswertungen
  • Erkennung von Mustern und Zusammenhängen
  • Erstellung von Prognosen oder Handlungsvorschlägen

8.2 Keine ausschließlich automatisierte Entscheidung mit Rechtswirkung

Unsere KI-Funktionen sind grundsätzlich als Unterstützungs- und Analysewerkzeuge konzipiert. Sie dienen nicht dazu, betroffene Personen ausschließlich automatisiert Entscheidungen zu unterwerfen, die ihnen gegenüber rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen.

8.3 Verantwortung der Kunden bei KI-Eingaben

Kunden und Nutzer dürfen in KI-Funktionen nur solche personenbezogenen Daten eingeben, zu deren Verarbeitung sie berechtigt sind. Besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO dürfen nur verarbeitet werden, wenn hierfür eine ausdrückliche Rechtsgrundlage besteht und dies vertraglich zugelassen ist.

8.4 Datenminimierung, Prompt-Verarbeitung und Löschkonzept

Wir empfehlen, bei der Nutzung von KI-Funktionen personenbezogene Daten soweit möglich zu vermeiden, zu anonymisieren oder zu pseudonymisieren. Intern sind folgende Grundsätze verbindlich:

  • Datenminimierung: An die KI-Infrastruktur werden ausschließlich die für die jeweilige Analyseanfrage notwendigen, minimierten Inhalte übermittelt. Original-Dokumente (PDFs, Bilder) verbleiben in der Plattform und werden nicht an externe KI-Dienste weitergeleitet.
  • Protokollierung von KI-Anfragen (Metadaten): Für jede Anfrage an unsere KI-Infrastruktur wird ein technischer Protokolleintrag erstellt, der ausschließlich Metadaten umfasst (Zeitpunkt, betroffene Funktion, verwendetes Modell, Erfolg oder Fehlschlag der Anfrage sowie die Mandanten-Zuordnung). Der Inhalt der jeweiligen Anfrage (Prompt) und die übermittelten Dokumentinhalte werden in diesem Protokoll nicht gespeichert; sie verbleiben ausschließlich in der ursprünglichen Datenablage der Plattform gemäß Ziff. 8.1. Diese Protokollierung erfolgt zur Fehleranalyse, Missbrauchserkennung und Erfüllung von Nachweispflichten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) und wird durch einen automatisierten, täglich ausgeführten Löschprozess unwiderruflich entfernt, sobald die Daten älter als 90 Tage sind.
  • Löschkonzept: KI-generierte Ergebnisse und Analysen werden gemeinsam mit den zugehörigen Kundendaten nach Ablauf der vertraglich vereinbarten Aufbewahrungsfrist oder auf Anfrage des Kunden gelöscht.
  • Zugriffskontrollen: Der Zugriff auf KI-Protokolle und verarbeitete Inhalte ist auf autorisiertes Personal beschränkt und wird revisionssicher protokolliert.
  • Keine Trainingsnutzung: Kundendaten werden weder für das Training eigener noch für das Training fremder KI-Modelle verwendet. Dies ist vertraglich mit AWS Bedrock (DPA) ausgeschlossen.

8.5 Nutzung von KI-Drittanbietern

Sofern für KI-Funktionen externe KI-Dienstleister eingesetzt werden, erfolgt dies nur auf Grundlage geeigneter vertraglicher Vereinbarungen.

  • Amazon Web Services EMEA SARL (AWS Bedrock)
  • Sitz: Luxemburg (EU)
  • Serverstandort: eu-central-1, Frankfurt am Main, Deutschland
  • Zweck: Bereitstellung KI-gestützter Analyse- und Generierungsfunktionen über das Claude-Modell von Anthropic
  • Datenkategorien: verarbeitete Prompts, extrahierte und strukturierte Inhaltsausschnitte sowie technische Nutzungsdaten (z. B. Zeitstempel, Request-Metadaten). Keine Übermittlung von Original-PDFs oder Original-Bilddateien.
  • Drittlandübermittlung: keine. Die KI-Verarbeitung erfolgt ausschließlich innerhalb der EU auf AWS-Infrastruktur in Frankfurt (eu-central-1). Eine Übermittlung personenbezogener Daten in Drittländer findet nicht statt.
  • Speicherdauer beim Anbieter: ausschließlich im technisch erforderlichen Umfang für den API-Betrieb. AWS Bedrock speichert Prompts und Antworten nicht dauerhaft und verwendet diese nicht für Modelltraining.
  • Nutzung zu Trainingszwecken: vertraglich ausgeschlossen. AWS garantiert im Rahmen des AWS Data Processing Addendum (DPA), dass Kundendaten nicht zum Training von KI-Modellen verwendet werden.
  • Auftragsverarbeitung: ja, auf Basis des AWS Data Processing Addendum gemäß Art. 28 DSGVO.

Das verwendete Modell (Claude von Anthropic) wird über die AWS-Bedrock-Infrastruktur bereitgestellt. Eine direkte Datenübermittlung an Anthropic, PBC (USA) findet nicht statt. Die Thelixis e.U. ist so aufgebaut, dass primäre Rechnungs- und Vertragsdokumente in der Plattform verarbeitet und gespeichert werden. Für KI-Funktionen werden ausschließlich die jeweils erforderlichen, minimierten Verarbeitungsdaten übermittelt.

8.6 Training von KI-Modellen

Personenbezogene Kundendaten werden nicht ohne gesonderte Rechtsgrundlage und nicht ohne ausdrückliche vertragliche Regelung zum Training eigener oder fremder KI-Modelle verwendet.

8.7 Kennzeichnung KI-generierter Inhalte (Transparenzpflicht gemäß Art. 50 KI-VO)

Ergebnisse, die durch den Einsatz künstlicher Intelligenz erzeugt oder wesentlich mitgestaltet wurden – insbesondere automatisiert extrahierte Rechnungsdaten sowie die Ergebnisse der KI-Vergleichsanalyse – werden innerhalb der Plattform durch eine dauerhaft sichtbare Kennzeichnung ("KI-generiert") als solche kenntlich gemacht. Diese Kennzeichnung bleibt auch in aus der Plattform exportierten Dokumenten (z. B. PDF-Berichten) erhalten. Damit kommen wir der Transparenzpflicht gemäß Art. 50 der Verordnung (EU) 2024/1689 über künstliche Intelligenz ("KI-Verordnung"/"AI Act") nach. Ungeachtet dieser Kennzeichnung bleibt der Kunde gemäß den Allgemeinen Geschäftsbedingungen verpflichtet, KI-generierte Ergebnisse vor ihrer geschäftlichen Verwendung eigenständig zu prüfen.

9. Cookies und ähnliche Technologien

9.1 Technisch notwendige Cookies

Technisch notwendige Cookies sind erforderlich, um die Website und die Plattform sicher und funktionsfähig bereitzustellen.

  • Login und Authentifizierung
  • Warenkorb oder Bestellprozess, sofern vorhanden
  • Sicherheit
  • Spracheinstellungen
  • Consent-Verwaltung
  • Sitzungsverwaltung

Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses gemäß Art. 6 Abs. 1 lit. f DSGVO bzw. zur Vertragserfüllung gemäß Art. 6 Abs. 1 lit. b DSGVO.

9.2 Optionale Cookies

Optionale Cookies, insbesondere für Analyse, Marketing oder externe Medien, werden nur gesetzt, wenn eine entsprechende Einwilligung vorliegt.

9.3 Cookie-Übersicht

session
Anbieter: Thelixis e.U.
Zweck: Login-Sitzung, Authentifizierung, Benutzerrolle, Sicherheitstoken, Spracheinstellung
Kategorie: Technisch notwendig
Speicherdauer: Bis zum Ende der Browser-Sitzung (Session-Cookie) oder maximal 7 Tage bei aktiver Anmeldung; bei Inaktivität nach 24 Stunden
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO

cf_clearance, _cf_bm (nur wenn Cloudflare Turnstile aktiv)
Anbieter: Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA – Serverstandort Frankfurt (EU)
Zweck: Bot-Schutz und Missbrauchsprävention (Cloudflare Turnstile) beim Registrierungsformular
Kategorie: Technisch notwendig
Speicherdauer: Session oder bis zu 30 Minuten
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
Drittlandübermittlung: Cloudflare verarbeitet Daten auf Basis von EU-Standardvertragsklauseln (SCCs)

Weitere Cookies werden derzeit nicht gesetzt. Es werden keine Analyse-, Marketing- oder Tracking-Cookies eingesetzt.

10. Webanalyse und Tracking

Webanalyse- oder Tracking-Technologien werden nur eingesetzt, soweit eine Einwilligung über unseren Cookie-Banner vorliegt.

Wir betreiben eine eigene First-Party-Telemetrie (IIA Landing-Telemetrie, serverseitig):

  • Anbieter: Thelixis e.U.
  • Zweck: Analyse der Websitenutzung (z. B. Seitenaufrufe, Registrierungsinteresse) und Verbesserung unseres Angebots
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung unserer Website); optionale Analyse-Events nur mit Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO
  • Drittlandübermittlung: nein; alle Analyse-Daten werden ausschließlich innerhalb unserer eigenen Plattform auf Render-Infrastruktur in Frankfurt verarbeitet und gespeichert
  • Speicherdauer: Rohdaten maximal 90 Tage; aggregierte Auswertungen ohne Personenbezug länger

Google Analytics 4 (GA4) – nur mit Einwilligung

  • Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Muttergesellschaft: Google LLC, USA)
  • Zweck: Statistische Auswertung der Websitenutzung (z. B. Seitenaufrufe, Verweildauer, Herkunft der Besucher)
  • Rechtsgrundlage: Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO
  • Funktionsweise: Google Analytics wird erst aktiviert, wenn im Cookie-Banner der Kategorie „Statistik" zugestimmt wird. Ohne Einwilligung werden keine Daten an Google übermittelt. Die IP-Anonymisierung ist aktiviert (anonymize_ip).
  • Drittlandübermittlung: ja, in die USA, auf Grundlage des EU-US Data Privacy Framework bzw. der Standardvertragsklauseln der EU-Kommission
  • Widerruf: Die Einwilligung kann jederzeit über die "Cookie-Einstellungen" (Button am unteren Bildschirmrand) widerrufen werden
  • Weitere Informationen: policies.google.com/privacy

11. Subprozessoren und technische Dienstleister

Wir setzen folgende Auftragsverarbeiter und Subprozessoren ein. Mit allen Dienstleistern wurden – sofern erforderlich – Auftragsverarbeitungsvereinbarungen (AVV/DPA) abgeschlossen.

Hosting & Infrastruktur: Render
Anbieter: Render Services, Inc., 525 Brannan Street, Suite 300, San Francisco, CA 94107, USA
Serverstandort: Frankfurt, Deutschland (EU-West)
Zweck: Hosting der Webanwendung, Datenbanken, Speicher, Netzwerkinfrastruktur
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO
Drittland: USA – Render Data Processing Agreement + EU-Standardvertragsklauseln (SCCs) gemäß EU-Kommissionsbeschluss 2021/914
DPA: render.com/privacy

KI-Infrastruktur: Amazon Web Services (AWS Bedrock)
Anbieter: Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg
Serverstandort: eu-central-1, Frankfurt am Main, Deutschland (EU)
Zweck: KI-Inferenz über AWS Bedrock (Claude-Modell von Anthropic)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO
Drittland: keine – Verarbeitung ausschließlich in der EU
DPA: AWS Data Processing Addendum (DSGVO-konform)

E-Mail-Versand: Brevo
Anbieter: Sendinblue SAS (Brevo), 55 rue d'Amsterdam, 75008 Paris, Frankreich
Zweck: Transaktionale E-Mails (Registrierungsbestätigungen, Benachrichtigungen, Pulse-E-Mails)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO
Drittland: keine – Sitz in der EU (Frankreich)
DPA: Brevo Data Processing Agreement

Zahlungsabwicklung: Stripe
Anbieter: Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland
Zweck: Zahlungsabwicklung, Abonnementverwaltung, Rechnungsstellung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Drittland: keine – Sitz in der EU (Irland)
DPA: Stripe Data Processing Agreement

Sicherheit & Bot-Schutz: Cloudflare Turnstile
Anbieter: Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA
Serverstandort: Frankfurt (EU)
Zweck: Bot-Schutz beim Registrierungsformular (Cloudflare Turnstile – keine Tracking-Cookies)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
Drittland: USA – EU-Standardvertragsklauseln (SCCs)

Buchhaltung: BMD NTCS
Anbieter: BMD Software GmbH, Pfenningbergstraße 89, 4040 Linz, Österreich
Zweck: Buchhaltung, Rechnungslegung, steuerliche Aufzeichnungen
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Verpflichtung)
Drittland: keine – Sitz in Österreich (EU)

12. Empfänger personenbezogener Daten

Personenbezogene Daten können – soweit erforderlich – an folgende Kategorien von Empfängern übermittelt werden:

  • Hosting- und Cloud-Dienstleister
  • IT- und Wartungsdienstleister
  • KI-Dienstleister
  • Zahlungsdienstleister
  • Buchhaltung und Steuerberatung
  • Rechtsberatung
  • Kommunikations- und E-Mail-Dienstleister
  • CRM- oder Supportsysteme
  • Analyse- und Monitoringdienste
  • Behörden und Gerichte, soweit gesetzlich erforderlich
  • sonstige Dienstleister, die zur Erbringung unserer Leistungen erforderlich sind

13. Drittlandübermittlungen

Eine Übermittlung personenbezogener Daten in Staaten außerhalb des EWR erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.

Konkret bestehen folgende Drittlandübermittlungen:

  • Render Services, Inc. (USA): Übermittlung auf Basis von EU-Standardvertragsklauseln (SCCs, EU-Kommissionsbeschluss 2021/914). Datenverarbeitung erfolgt auf Servern in Frankfurt (EU).
  • Cloudflare, Inc. (USA): Übermittlung auf Basis von EU-Standardvertragsklauseln (SCCs). Bot-Schutz-Verarbeitung auf Servern in Frankfurt (EU).

Alle übrigen eingesetzten Dienstleister (AWS EMEA, Brevo/Sendinblue, Stripe Europe, BMD) haben ihren Sitz innerhalb der EU/des EWR. Eine Übermittlung in Drittländer findet durch diese Dienstleister im Rahmen unserer Beauftragung nicht statt.

14. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

  • Vertrags- und Rechnungsdaten: 7 Jahre ab Ende des Geschäftsjahres (§ 132 BAO, § 212 UGB)
  • Kommunikationsdaten (E-Mail, Kontaktformular): bis zu 3 Jahre ab letztem Kontakt (allgemeine zivilrechtliche Verjährungsfrist)
  • Nutzerkontodaten: für die Dauer des aktiven Kontos; nach Löschung oder Kündigung maximal 30 Tage, danach unwiederbringlich gelöscht; steuerrelevante Daten davon ausgenommen
  • Logfiles / Systemprotokolle: 90 Tage, danach automatisch gelöscht
  • KI-Anfrage-Protokolle (Metadaten, ohne Prompt-/Dokumentinhalt): maximal 90 Tage, automatisierte tägliche Löschung
  • Supportdaten: bis zu 3 Jahre nach Abschluss der Bearbeitung
  • Daten innerhalb der SaaS-Plattform (Kundendaten): nach Maßgabe des Kundenvertrags; nach Vertragsende oder auf Anfrage Löschung innerhalb von 30 Tagen
  • Login-Sitzungen (Session-Cookie): maximal 7 Tage; bei Inaktivität nach 24 Stunden
  • Bewerbungsdaten: maximal 6 Monate nach Abschluss des Bewerbungsverfahrens
  • Telemetrie / Webanalyse (First-Party): Rohdaten maximal 90 Tage; aggregierte Auswertungen ohne Personenbezug länger

15. Datensicherheit

Wir treffen geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.

  • Zugriffskontrollen
  • Authentifizierungs- und Berechtigungskonzepte
  • Verschlüsselung bei der Übertragung
  • Verschlüsselung oder Pseudonymisierung, soweit angemessen
  • Protokollierung sicherheitsrelevanter Ereignisse
  • regelmäßige Sicherungen
  • Updates und Sicherheitsmaßnahmen
  • getrennte Mandanten- und Kundendatenbereiche, soweit technisch vorgesehen
  • Vertraulichkeitsverpflichtungen
  • Auswahl zuverlässiger Dienstleister
  • Maßnahmen zur Verfügbarkeit und Belastbarkeit der Systeme
  • Verfahren zur Wiederherstellung von Daten
  • laufende Prüfung und Verbesserung der Sicherheitsmaßnahmen

16. Betroffenenrechte

Betroffene Personen haben nach Maßgabe der DSGVO folgende Rechte:

  • Recht auf Auskunft
  • Recht auf Berichtigung
  • Recht auf Löschung
  • Recht auf Einschränkung der Verarbeitung
  • Recht auf Datenübertragbarkeit
  • Recht auf Widerspruch
  • Recht auf Widerruf einer Einwilligung
  • Recht, nicht einer unzulässigen ausschließlich automatisierten Entscheidung unterworfen zu werden

Zur Ausübung dieser Rechte genügt eine Nachricht an: office@iia-analysis.at

Wenn wir personenbezogene Daten ausschließlich als Auftragsverarbeiterin im Auftrag eines Kunden verarbeiten, leiten wir Betroffenenanfragen grundsätzlich an den jeweiligen Verantwortlichen weiter oder unterstützen diesen nach Maßgabe der Auftragsverarbeitungsvereinbarung.

17. Widerruf von Einwilligungen

Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

18. Widerspruchsrecht

Betroffene Personen haben das Recht, aus Gründen, die sich aus ihrer besonderen Situation ergeben, jederzeit gegen eine Verarbeitung personenbezogener Daten Widerspruch einzulegen, wenn die Verarbeitung auf Art. 6 Abs. 1 lit. e oder lit. f DSGVO beruht.

Im Fall von Direktwerbung kann jederzeit ohne Angabe von Gründen widersprochen werden.

19. Beschwerderecht bei der Datenschutzbehörde

Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen Datenschutzrecht verstößt, haben Sie das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen.

In Österreich ist zuständig:

Österreichische Datenschutzbehörde
Barichgasse 40–42
1030 Wien
Österreich
Website: www.dsb.gv.at

20. Pflicht zur Bereitstellung von Daten

Die Bereitstellung bestimmter personenbezogener Daten ist für den Abschluss und die Durchführung eines Vertrags erforderlich. Ohne diese Daten können wir unsere Leistungen unter Umständen nicht oder nicht vollständig erbringen.

Die Bereitstellung von Daten für Marketing, optionale Cookies oder bestimmte Analysefunktionen ist freiwillig.

21. Automatisierte Entscheidungsfindung

Wir treffen keine ausschließlich automatisierten Entscheidungen im Sinne des Art. 22 DSGVO, die gegenüber betroffenen Personen rechtliche Wirkung entfalten oder diese in ähnlicher Weise erheblich beeinträchtigen.

Soweit KI-Funktionen Empfehlungen, Bewertungen, Analysen oder Prognosen generieren, dienen diese als Entscheidungsunterstützung und ersetzen keine eigenständige menschliche Prüfung.

22. Newsletter und Direktwerbung

Wenn Sie unseren Newsletter abonnieren oder in den Erhalt elektronischer Werbung einwilligen, verarbeiten wir Ihre E-Mail-Adresse und gegebenenfalls Ihren Namen zum Versand entsprechender Informationen.

Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO oder – soweit gesetzlich zulässig – unser berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO.

Sie können den Newsletter jederzeit abbestellen oder der werblichen Nutzung Ihrer Daten widersprechen.

23. Kontaktaufnahme

Wenn Sie uns per E-Mail, Kontaktformular oder auf anderem Weg kontaktieren, verarbeiten wir die von Ihnen angegebenen Daten zur Bearbeitung Ihrer Anfrage und für Anschlussfragen.

Rechtsgrundlage ist je nach Inhalt der Anfrage Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. f DSGVO oder Art. 6 Abs. 1 lit. c DSGVO.

24. Kundenkonto und Plattformzugang

Für die Nutzung unserer SaaS-Plattform kann die Erstellung eines Kunden- oder Nutzerkontos erforderlich sein. Dabei verarbeiten wir insbesondere Registrierungsdaten, Login-Daten, Rollen, Berechtigungen und Nutzungsprotokolle.

Die Verarbeitung erfolgt zur Vertragserfüllung, zur Zugriffskontrolle, zur Sicherheit der Plattform und zur Nachvollziehbarkeit von Systemereignissen.

25. Support und Fehleranalyse

Im Rahmen von Supportanfragen können wir personenbezogene Daten verarbeiten, die zur Bearbeitung des jeweiligen Anliegens erforderlich sind.

Sofern ein Zugriff auf Kundendaten innerhalb der Plattform erforderlich ist, erfolgt dieser nur soweit notwendig, zweckgebunden und unter Beachtung angemessener Vertraulichkeits- und Sicherheitsmaßnahmen.

26. Vertraulichkeit

Alle Personen, die bei uns oder in unserem Auftrag mit personenbezogenen Daten umgehen, werden zur Vertraulichkeit verpflichtet oder unterliegen entsprechenden gesetzlichen Verschwiegenheitspflichten.

27. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich rechtliche, technische oder organisatorische Änderungen ergeben.

Die jeweils aktuelle Version wird auf unserer Website veröffentlicht.