Datenschutzerklärung

für die Website und den Dienst wissato

Stand: Juli 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Verordnung (EU) 2016/679des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr (Datenschutz-Grundverordnung – nachfolgend „DSGVO") ist:

wissato UG (haftungsbeschränkt)
vertreten durch die Geschäftsführer Felix True, Christian Große-Brookhuis
Am Führsebogen 11
31582 Nienburg (Weser)
Handelsregister: Amtsgericht Walsrode, HRB 213818
E-Mail: kontakt@wissato.de

Datenschutzbeauftragter: Ein Datenschutzbeauftragter ist gesetzlich nicht zwingend zu benennen.

2. Allgemeines zur Datenverarbeitung

(1) Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist oder eine sonstige Rechtsgrundlage besteht.

(2) Rechtsgrundlagen der Verarbeitung sind insbesondere Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Für die Speicherung von Informationen in Ihrer Endeinrichtung bzw. den Zugriff darauf (z. B. Session-Cookies, CAPTCHA) gelten ergänzend § 25 Abs. 1 TTDSG (Einwilligung) bzw. § 25 Abs. 2 Nr. 2 TTDSG (unbedingte Erforderlichkeit für einen von Ihnen ausdrücklich gewünschten Dienst).

(3) Personenbezogene Daten werden gelöscht, sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

(4) Wir beabsichtigen nicht, personenbezogene Daten für eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO zu nutzen. Die von wissato erzeugten KI-gestützten Antworten dienen ausschließlich der Information des jeweiligen Nutzers und entfalten ihm gegenüber keine rechtliche Wirkung.

3. Aufruf der Website (Server-Logfiles)

Bei jedem Aufruf unserer Website erfasst unser System automatisiert Daten des zugreifenden Geräts. Folgende Daten werden hierbei erhoben:

  • Browsertyp und -version
  • verwendetes Betriebssystem
  • Datum und Uhrzeit des Zugriffs
  • aufgerufene Seiten/Ressourcen
  • IP-Adresse in gekürzter bzw. anonymisierter Form, soweit technisch möglich

Zweck und Rechtsgrundlage: Die Verarbeitung dient der Auslieferung der Website, der Gewährleistung der Systemsicherheit und der Stabilität. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logfiles werden nach kurzer Frist gelöscht, soweit sie nicht zur Aufklärung von Sicherheitsvorfällen benötigt werden.

4. Hosting und Infrastruktur

Unsere Website, unsere Datenbank und der Dateispeicher werden auf Infrastruktur in der EU-Region (Frankfurt, Deutschland) betrieben. Das KI-Sprachmodell (Claude) betreiben wir über Amazon Web Services in der EU-Region Frankfurt; die hierfür übermittelten Inhalte verbleiben in der EU. Die Erzeugung von Texteinbettungen (Embeddings) erfolgt über den Microsoft Azure OpenAI Service in einer EU-Datenzone (siehe nachfolgende Tabelle sowie Abschnitt 7); auch diese Inhalte verbleiben innerhalb der Europäischen Union. Mit allen Anbietern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO (Vertragserfüllung sowie berechtigtes Interesse an einem sicheren und effizienten Betrieb).

AnbieterLeistungServerstandortAVV
Supabase Inc.Datenbank, Authentifizierung, DateispeicherFrankfurt, DeutschlandDPA
Amazon Web Services EMEA SARLKI-Sprachmodell Claude (über Amazon Bedrock)EU – Region Frankfurt (Daten verbleiben in der EU); Anbieter zudem nach EU-US Data Privacy Framework zertifiziertDPA
Microsoft Ireland Operations LimitedTexteinbettungen (Embeddings) über Azure OpenAI ServiceEU-Datenzone (Daten verbleiben in der EU); zugrunde liegende Ressource in SchwedenDPA
Vercel Inc.Hosting, DeploymentUSA / EU (SCC nach Art. 46 DSGVO)DPA
Plus Five Five, Inc. (Resend)Versand transaktionaler E-Mails (u. a. Fristen-Erinnerungen des Fristenradars)USA; Anbieter nach EU-US Data Privacy Framework zertifiziert, ergänzend EU-StandardvertragsklauselnDPA
Cloudflare, Inc.Turnstile (CAPTCHA) zum Schutz von Login, Registrierung und Passwort-ZurücksetzenUSA; Anbieter nach EU-US Data Privacy Framework zertifiziert, ergänzend EU-StandardvertragsklauselnDPA

5. Registrierung und Kundenkonto

Für die Nutzung des Dienstes ist die Anlage eines Kontos erforderlich. Hierbei verarbeiten wir die von Ihnen angegebenen Daten (insbesondere E-Mail-Adresse, Name, ggf. Unternehmensdaten). Die Anmeldung erfolgt über ein gesichertes Verfahren mit Passwort oder wahlweise per Magic-Link (passwortloser Anmeldelink per E-Mail).

Zweck und Rechtsgrundlage: Begründung, Durchführung und Verwaltung des Nutzungsverhältnisses. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Daten werden für die Dauer des Vertragsverhältnisses und im Rahmen gesetzlicher Aufbewahrungsfristen gespeichert.

6. Sicherheit von Login und Registrierung (Cloudflare Turnstile)

Zum Schutz vor automatisierten Zugriffen, Bots und Brute-Force-Versuchen auf Login, Registrierung und Passwort-Zurücksetzen setzen wir den Dienst Cloudflare Turnstile ein (Anbieter: Cloudflare, Inc., USA). Dabei werden technische Signale Ihres Endgeräts und Browsers sowie Ihre IP-Adresse verarbeitet; es werden keine Werbe- oder Tracking-Cookies gesetzt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz vor Missbrauch) in Verbindung mit § 25 Abs. 2 Nr. 2 TTDSG. Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen EU-Standardvertragsklauseln nach Art. 46 DSGVO.

7. Verarbeitung hochgeladener Inhalte und KI-gestützte Funktionen

(1) Der wesentliche Zweck des Dienstes besteht darin, von Ihnen hochgeladene Inhalte (Dokumente) durchsuchbar und per künstlicher Intelligenz abfragbar zu machen. Sofern diese Inhalte personenbezogene Daten enthalten, verarbeiten wir diese ausschließlich in Ihrem Auftrag und nach Ihren Weisungen.

(2) Soweit wir als Auftragsverarbeiter für Sie tätig werden, schließen wir mit Ihnen einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. In diesem Verhältnis sind Sie der datenschutzrechtlich Verantwortliche für die hochgeladenen Inhalte.

(3) Zur Erbringung der KI-Funktionen setzen wir Verarbeitungsdienste Dritter ein: ein KI-Sprachmodell zur Antwortgenerierung sowie einen Anbieter zur Erzeugung von Vektordarstellungen (Embeddings). Das KI-Sprachmodell (Claude) betreiben wir über Amazon Web Services (Amazon Bedrock) in der EU-Region Frankfurt; die übermittelten Inhalte verbleiben hierbei in der EU. Amazon Web Services ist unser Auftragsverarbeiter; der Modellanbieter (Anthropic) erhält die Inhalte hierbei nicht unmittelbar. Die Texteinbettungen (Embeddings) erzeugen wir über Microsoft (Azure OpenAI Service) in einer EU-Datenzone; auch diese Inhalte verbleiben innerhalb der Europäischen Union. Microsoft ist unser Auftragsverarbeiter; der Modellanbieter (OpenAI) erhält die Inhalte hierbei nicht unmittelbar. Die eingesetzten Anbieter verwenden die über die Programmierschnittstelle (API) übermittelten Inhalte vertraglich nicht zum Training ihrer KI-Modelle. Eine etwaige kurzzeitige Speicherung erfolgt ausschließlich zur Erkennung von Missbrauch und wird anschließend nach den Vorgaben des jeweiligen Anbieters gelöscht.

(4) Eine Auflistung der eingesetzten Unterauftragsverarbeiter finden Sie in der Anlage zum Auftragsverarbeitungsvertrag (Abschnitt 4 dieser Erklärung).

(5) Optionale Anbindung an Microsoft 365 (OneDrive / SharePoint): Sie können freiwillig einen Ordner aus Ihrem Microsoft-365-Konto anbinden – wahlweise aus Ihrem persönlichen OneDrive for Business oder aus einer SharePoint-/Teams-Dokumentbibliothek. In diesem Fall ruft unser Dienst die Dateien des von Ihnen ausgewählten Ordners über die Microsoft-Graph-Schnittstelle ab und verarbeitet sie auf unserem Server in Frankfurt wie von Ihnen hochgeladene Dokumente (siehe Absätze 1–4). Der Zugriff erfolgt ausschließlich lesend und nur auf den von Ihnen freigegebenen Ordner bzw. die freigegebene Bibliothek; das hierfür erforderliche Zugriffstoken wird verschlüsselt gespeichert und kann von Ihnen jederzeit in den Einstellungen widerrufen werden. Microsoft ist dabei der von Ihnen beauftragte Anbieter Ihres Microsoft-365-Kontos; die Rechtsgrundlage sowie der Auftragsverarbeitungsvertrag nach den Abschnitten 4 und 6 gelten entsprechend.

(6) Fristen-Erinnerungen des Fristenradars (optionales Zusatzmodul): Wenn Sie das Fristenradar-Modul nutzen und für einen Vertrag einen Ansprechpartner mit E-Mail-Adresse hinterlegen, verschicken wir eine einmalige Erinnerungs-E-Mail, sobald sich die hinterlegte Frist dem von Ihnen eingestellten Schwellenwert nähert. Für den Versand setzen wir den E-Mail-Zustelldienst Resend (Plus Five Five, Inc., USA) ein; verarbeitet werden dabei die E-Mail-Adresse und der Name des Ansprechpartners sowie der Betreff der Erinnerung. Resend ist nach dem EU-US Data Privacy Framework zertifiziert, ergänzend bestehen EU-Standardvertragsklauseln nach Art. 46 DSGVO. Resend ist unser Auftragsverarbeiter gemäß Abschnitt 4.

(7) Transparenz nach der KI-Verordnung: Da unsere Antworten mithilfe eines KI-Sprachmodells erzeugt werden, kennzeichnen wir sie im Chat gemäß Art. 50 der Verordnung (EU) 2024/1689 über künstliche Intelligenz („KI-Verordnung") dauerhaft sichtbar als KI-generiert. Die KI-Verordnung stuft unseren Dienst nicht als Hochrisiko-KI-System ein; entsprechende Einsatzgrenzen für den Kunden ergeben sich aus unseren Allgemeinen Geschäftsbedingungen. Im Sinne der KI-Verordnung sind wir als Anbieter (Provider) des KI-Systems „wissato" tätig; Sie nutzen den Dienst als dessen Betreiber (Deployer). Einzelheiten zu dieser Rollenverteilung und den sich daraus jeweils ergebenden Pflichten finden Sie in unseren Allgemeinen Geschäftsbedingungen (§ 7).

8. Zahlungsabwicklung

Für die Abwicklung kostenpflichtiger Tarife setzen wir einen externen Zahlungsdienstleister ein, der als „Merchant of Record" auftritt. Die für die Zahlung erforderlichen Daten (z. B. Zahlungsdaten, Rechnungsanschrift) werden vom Zahlungsdienstleister in eigener Verantwortung verarbeitet. Wir selbst erhalten keine vollständigen Zahlungsmittelinformationen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

9. Reichweitenmessung (Webanalyse)

Zur statistischen Auswertung der Nutzung unserer Website setzen wir Vercel Analytics ein. Das Werkzeug arbeitet ohne Cookies und bildet keine personenbezogenen Profile. Es werden lediglich aggregierte Nutzungsdaten erhoben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung unseres Angebots).

10. Kontaktaufnahme

Wenn Sie uns per E-Mail kontaktieren oder sich für einen Test eintragen, verarbeiten wir die von Ihnen mitgeteilten Daten zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO.

11. Empfänger und Drittlandübermittlung

Eine Übermittlung Ihrer personenbezogenen Daten an Dritte findet nur in den in dieser Erklärung beschriebenen Fällen statt, insbesondere an die genannten Auftragsverarbeiter sowie soweit eine rechtliche Verpflichtung besteht. Das KI-Sprachmodell wird in der EU-Region Frankfurt (über Amazon Web Services) betrieben, die Texteinbettungen (Embeddings) über den Microsoft Azure OpenAI Service in einer EU-Datenzone; die hierfür verarbeiteten Inhalte verbleiben in beiden Fällen innerhalb der Europäischen Union. Soweit darüber hinaus im Rahmen einzelner Unterauftragsverarbeiter (z. B. Vercel, Resend, Cloudflare, siehe Abschnitt 4) eine Übermittlung in Drittländer erfolgt, stellen wir geeignete Garantien nach Art. 44 ff. DSGVO sicher, insbesondere durch das EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln.

12. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen (z. B. handels- und steuerrechtlich) bestehen.

  • Account-Daten: für die Dauer des Vertragsverhältnisses und gesetzlicher Aufbewahrungsfristen
  • Hochgeladene Dokumente: bis zur Löschung durch den Nutzer; nach Vertragsende Exportmöglichkeit für 30 Tage, anschließend unwiderrufliche Löschung
  • Chat-Verläufe: bis zur Löschung durch den Nutzer oder Vertragsende
  • Zugriffsprotokolle: bis zu 90 Tage

13. Ihre Rechte als betroffene Person

Ihnen stehen nach der DSGVO insbesondere folgende Rechte zu:

  • Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Zur Ausübung Ihrer Rechte wenden Sie sich an: kontakt@wissato.de

Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren (Art. 77 DSGVO). Zuständig ist die Aufsichtsbehörde des Bundeslandes, in dem unser Unternehmen seinen Sitz hat, oder die Behörde an Ihrem Aufenthaltsort.

14. Datensicherheit

Wir treffen geeignete technische und organisatorische Maßnahmen, um Ihre Daten gegen Verlust, Zerstörung, Manipulation und unbefugten Zugriff zu schützen. Hierzu gehören insbesondere Transport- und Speicherverschlüsselung, ein Rollen- und Rechtekonzept sowie mandantengetrennte Datenhaltung. Unsere Maßnahmen werden entsprechend der technologischen Entwicklung fortlaufend angepasst.

Eine ausführliche Darstellung der technischen und organisatorischen Maßnahmen (TOM) nach Art. 32 DSGVO finden Sie als Anlage 2 zu unserem Auftragsverarbeitungsvertrag (AVV).

15. Aktualität dieser Datenschutzerklärung

Diese Datenschutzerklärung hat den Stand Juli 2026. Durch die Weiterentwicklung unseres Angebots oder geänderte rechtliche Vorgaben kann eine Anpassung erforderlich werden. Die jeweils aktuelle Fassung ist auf unserer Website abrufbar.

ImpressumAGBAVVStartseite