Dies ist eine Gefälligkeitsübersetzung. Rechtlich verbindlich ist ausschließlich die englische Fassung. Englische Fassung ansehen
DSGVO-Compliance
Als Plattform, die sich der Unterstützung von Organisationen bei der Erreichung der DSGVO-Konformität verschrieben hat, stellen wir an uns selbst die höchsten Ansprüche an den Datenschutz. Diese Seite beschreibt im Detail unseren umfassenden Ansatz zur DSGVO-Konformität.
1. Unser Engagement für die DSGVO
UnnaData wurde mit Datenschutz als Kernprinzip gegründet. Als KI-gestützte DSGVO-Compliance-Plattform wissen wir, dass Vertrauen unser wertvollstes Gut ist. Wir verpflichten uns uneingeschränkt zur Einhaltung der Datenschutz-Grundverordnung (EU) 2016/679 („DSGVO“) und stellen sicher, dass die Daten unserer Kunden mit größtmöglicher Sorgfalt und Transparenz behandelt werden.
Wir halten uns an das, was wir predigen. Jede Funktion, die wir für die Compliance unserer Kunden entwickeln, wenden wir zuerst auf unseren eigenen Betrieb an. Unsere internen Prozesse sind so gestaltet, dass sie die Anforderungen der DSGVO erfüllen und übertreffen.
EU-Datenresidenz
Alle Daten werden ausschließlich in AWS eu-west-1 (Irland) gespeichert
Verschlüsselung im Ruhezustand
AES-256-Verschlüsselung für alle gespeicherten Daten
Verschlüsselung bei der Übertragung
TLS 1.3 für sämtliche Netzwerkkommunikation
Benannter Datenschutzbeauftragter
Bestellter Datenschutzbeauftragter
Auftragsverarbeitungsverträge
AVV mit allen Unterauftragsverarbeitern
Vollständige Audit-Protokollierung
Umfassender Audit-Trail für alle Vorgänge
2. DSGVO-Grundsätze, die wir befolgen
Die Datenverarbeitungsaktivitäten von UnnaData halten sich an die sieben Kernprinzipien der DSGVO gemäß Artikel 5:
| Grundsatz | Wie wir ihn umsetzen |
|---|---|
| Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz | Klare Datenschutzerklärung, ausdrückliche Einwilligungsmechanismen, transparente Datenpraktiken |
| Zweckbindung | Daten werden nur für festgelegte, eindeutige und legitime Zwecke erhoben |
| Datenminimierung | Wir erheben nur die für die Bereitstellung unserer Dienste minimal notwendigen Daten |
| Richtigkeit | Nutzer können ihre Angaben jederzeit aktualisieren; regelmäßige Überprüfungen der Datenqualität |
| Speicherbegrenzung | Festgelegte Aufbewahrungsfristen für alle Datenkategorien; automatische Löschrichtlinien |
| Integrität & Vertraulichkeit | Verschlüsselung, Zugriffskontrollen, Sicherheitsüberwachung und Reaktion auf Vorfälle |
| Rechenschaftspflicht | Dokumentierte Richtlinien, DSFA-Prozesse, Bestellung eines Datenschutzbeauftragten, regelmäßige Audits |
3. Rechtsgrundlage der Verarbeitung
Wir verarbeiten personenbezogene Daten auf Grundlage der folgenden Rechtsgrundlagen gemäß Art. 6 Abs. 1 DSGVO:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Verarbeitung, die zur Erbringung unserer Dienste gemäß unseren Nutzungsbedingungen erforderlich ist, einschließlich Kontoverwaltung, Dokumentenspeicherung und KI-gestützter Compliance-Analyse.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Sicherheitsüberwachung, Betrugsprävention, Serviceverbesserung und Analysen. Wir führen Interessenabwägungen durch, um sicherzustellen, dass unsere Interessen die Rechte betroffener Personen nicht überwiegen.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Marketing-Kommunikation, optionale Analyse-Cookies und jede nicht essenzielle Verarbeitung. Die Einwilligung kann jederzeit widerrufen werden.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Aufbewahrung steuerlicher Aufzeichnungen, behördliche Meldungen und die Beantwortung rechtmäßiger Datenzugriffsanfragen von Behörden.
4. Rechte der betroffenen Person
Wir unterstützen umfassend alle Rechte betroffener Personen gemäß der DSGVO. Sie können diese Rechte jederzeit ausüben, indem Sie sich an unseren Datenschutzbeauftragten wenden:
- Recht auf Auskunft (Art. 15 DSGVO): Eine vollständige Kopie aller über Sie gespeicherten personenbezogenen Daten anfordern.
- Recht auf Berichtigung (Art. 16 DSGVO): Die Korrektur unrichtiger oder unvollständiger personenbezogener Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Die Löschung Ihrer personenbezogenen Daten verlangen, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Verlangen, dass wir die Verarbeitung Ihrer Daten unter bestimmten Umständen einschränken.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Der Verarbeitung auf Grundlage berechtigter Interessen oder zu Zwecken der Direktwerbung widersprechen.
- Rechte im Zusammenhang mit automatisierten Entscheidungen (Art. 22 DSGVO): Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und rechtliche Wirkung entfalten. Unsere KI liefert Empfehlungen für die menschliche Überprüfung.
Antwortzeit: Wir beantworten alle Anfragen betroffener Personen innerhalb von 30 Tagen. In komplexen Fällen können wir diese Frist mit entsprechender Mitteilung um weitere 60 Tage verlängern.
Aufsichtsbehörde: Sie haben das Recht, bei der Datenschutzbehörde des EU-Mitgliedstaats, in dem Sie leben, arbeiten oder in dem der mutmaßliche Verstoß stattgefunden hat, Beschwerde einzulegen. UnnaData OÜ hat ihren Sitz in Estland, wo die zuständige Aufsichtsbehörde die Andmekaitse Inspektsioon (estnische Datenschutzinspektion) ist.
5. Technische & organisatorische Maßnahmen
Wir setzen umfassende technische und organisatorische Maßnahmen um, um ein dem Risiko angemessenes Schutzniveau sicherzustellen (Artikel 32 DSGVO):
5.1 Technische Maßnahmen
- Verschlüsselung: AES-256 für gespeicherte Daten, TLS 1.3 für Daten während der Übertragung
- Authentifizierung: E-Mail/Passwort mit JWT-Token; kurzlebige Zugriffstoken (30 Min.) und länger gültige Refresh-Token (7 Tage)
- Zugriffskontrolle: Rollenbasierte Zugriffskontrolle (RBAC) mit den Rollen Organisations-Administrator, Administrator und Mitglied
- Netzwerksicherheit: VPC-Isolierung, Sicherheitsgruppen, verschlüsselte gRPC-Kommunikation
- Audit-Protokollierung: Umfassende Protokollierung aller API-Anfragen, Authentifizierungsereignisse und Datenzugriffe
- Backup & Wiederherstellung: Regelmäßige verschlüsselte Backups mit getesteten Wiederherstellungsverfahren
5.2 Organisatorische Maßnahmen
- Privacy by Design: Datenschutzaspekte werden von der Entwurfsphase an in jede Funktion integriert
- Privacy by Default: Standardmäßig werden die restriktivsten Datenschutzeinstellungen angewendet
- Mitarbeiterschulung: Regelmäßige DSGVO-Sensibilisierung und Sicherheitsschulungen für alle Teammitglieder
- Zugriffsrichtlinien: Grundsatz der minimalen Rechtevergabe für alle internen Systeme
- Anbieterbewertung: Sicherheits- und Datenschutzbewertung aller Drittanbieter
- Reaktion auf Vorfälle: Dokumentierter Notfallplan mit festgelegten Rollen und Verfahren
6. Datenverarbeitung
6.1 UnnaData als Verantwortlicher
Wenn Sie ein Konto erstellen und unsere Plattform nutzen, fungiert UnnaData als Verantwortlicher für Ihre persönlichen Kontodaten (Name, E-Mail, Authentifizierungsdetails, Nutzungsdaten).
6.2 UnnaData als Auftragsverarbeiter
Wenn Sie Compliance-Dokumente und Daten auf unsere Plattform hochladen, fungiert UnnaData als Auftragsverarbeiter in Ihrem Namen. In dieser Funktion:
- verarbeiten wir Ihre Daten nur gemäß Ihren Anweisungen (wie in unseren Nutzungsbedingungen und unserem Auftragsverarbeitungsvertrag festgelegt)
- setzen wir geeignete technische und organisatorische Sicherheitsmaßnahmen um
- geben wir Ihre Daten nicht an Dritte weiter, außer soweit dies zur Erbringung der Dienste erforderlich und in unserer Datenschutzerklärung offengelegt ist
- unterstützen wir Sie bei der Erfüllung von Anfragen betroffener Personen
- löschen oder geben wir Ihre Daten bei Beendigung unseres Vertrags zurück
6.3 Auftragsverarbeitungsvertrag
Wir bieten einen umfassenden Auftragsverarbeitungsvertrag (AVV) gemäß Artikel 28 DSGVO an. Enterprise-Kunden können einen individuell angepassten AVV anfordern. Für Details kontaktieren Sie legal@unnadata.com.
7. Unterauftragsverarbeiter
Wir führen eine aktuelle Liste der Unterauftragsverarbeiter, die in unserem Namen personenbezogene Daten verarbeiten:
| Unterauftragsverarbeiter | Zweck | Standort | Garantien |
|---|---|---|---|
| Amazon Web Services (AWS) | Cloud-Infrastruktur, Hosting, Speicherung | EU (Irland, eu-west-1) | AVV, SOC 2, ISO 27001 |
| Anthropic | KI-Sprachmodell (Claude) für Compliance-Analysen | Vereinigte Staaten | AVV, SCC, Zero-Data-Retention-Richtlinie |
| Stripe | Zahlungsabwicklung | Vereinigte Staaten / EU | AVV, SCC, PCI DSS Level 1 |
Wir informieren Kunden mindestens 30 Tage im Voraus über Änderungen unserer Liste der Unterauftragsverarbeiter und geben Ihnen die Möglichkeit, Einspruch zu erheben.
8. Internationale Datenübermittlungen
Ihre Daten werden vorrangig in der Europäischen Union gespeichert und verarbeitet (AWS eu-west-1, Irland). Müssen Daten außerhalb des EWR übermittelt werden (zum Beispiel an Anthropic für die KI-Verarbeitung), stellen wir sicher, dass geeignete Garantien bestehen:
- Standardvertragsklauseln (SCC): von der EU genehmigte Vertragsklauseln gemäß dem Durchführungsbeschluss (EU) 2021/914 der Europäischen Kommission
- Transfer-Folgenabschätzungen: Wir bewerten die Datenschutzgesetze in den Empfängerländern
- Ergänzende Maßnahmen: Zusätzliche technische und organisatorische Maßnahmen, einschließlich Verschlüsselung, Pseudonymisierung und Zugriffskontrollen
- Datenminimierung: Für die KI-Verarbeitung wird nur die minimal erforderliche Datenmenge übermittelt
9. Meldung von Datenschutzverletzungen
Im Falle einer Verletzung des Schutzes personenbezogener Daten befolgen wir ein strenges Meldeprotokoll gemäß den Artikeln 33 und 34 DSGVO:
- Interne Erkennung: Kontinuierliche Sicherheitsüberwachung und automatisierte Alarmsysteme
- Meldung an die Behörde innerhalb von 72 Stunden: Wir melden der zuständigen Aufsichtsbehörde innerhalb von 72 Stunden, nachdem wir von einer meldepflichtigen Verletzung Kenntnis erlangt haben
- Kundenbenachrichtigung: Wir informieren betroffene Kunden unverzüglich, einschließlich Einzelheiten zur Verletzung, ihren wahrscheinlichen Folgen und den ergriffenen Maßnahmen
- Benachrichtigung betroffener Personen: Besteht voraussichtlich ein hohes Risiko für Einzelpersonen, informieren wir die betroffenen Personen direkt
- Dokumentation: Alle Verletzungen werden mit Fakten, Auswirkungen und ergriffenen Abhilfemaßnahmen dokumentiert
10. Datenschutzbeauftragter
UnnaData hat gemäß Artikel 37 DSGVO einen Datenschutzbeauftragten (DPO) bestellt. Unser Datenschutzbeauftragter ist verantwortlich für:
- die Überwachung der Einhaltung der DSGVO und verwandter Datenschutzgesetze
- die Beratung bei Datenschutz-Folgenabschätzungen
- die Funktion als Ansprechpartner für betroffene Personen und Aufsichtsbehörden
- die Schulung der Mitarbeiter zu Datenschutzpflichten
Sie können unseren Datenschutzbeauftragten kontaktieren unter: dpo@unnadata.com
11. Datenschutz-Folgenabschätzungen
Wir führen gemäß Artikel 35 DSGVO Datenschutz-Folgenabschätzungen (DSFA) für Verarbeitungsvorgänge durch, die voraussichtlich ein hohes Risiko für betroffene Personen mit sich bringen. Dazu gehören:
- KI-gestützte Dokumentenanalyse- und Chat-Funktionen
- umfangreiche Verarbeitung von Compliance-Dokumenten
- die Entwicklung neuer Funktionen, die personenbezogene Daten betreffen
- Änderungen bei Unterauftragsverarbeitern oder Datenübermittlungsmechanismen
DSFA werden regelmäßig überprüft und aktualisiert, und unser Datenschutzbeauftragter wird während des gesamten Prozesses hinzugezogen.
12. Kontakt
Bei Fragen zu unserer DSGVO-Konformität oder zur Ausübung Ihrer Datenschutzrechte:
- Datenschutzbeauftragter: dpo@unnadata.com
- Datenschutzanfragen: privacy@unnadata.com
- Rechtsabteilung: legal@unnadata.com
Weitere Einzelheiten zum Umgang mit Ihren personenbezogenen Daten finden Sie in unserer Datenschutzerklärung und unserer Cookie-Richtlinie.