Wie wir Ihre Daten schützen
Letzte Aktualisierung: März 2026
AZComply ist ein Erkennungswerkzeug, kein Datenlager. Wir verarbeiten die minimal erforderlichen Daten zur Erstellung Ihrer Compliance-Analyse und löschen den Rest sofort.
Für kostenpflichtige Workspaces handeln Sie als Verantwortlicher und AZComply als Auftragsverarbeiter im Sinne der Artikel 4(7)–(8) DSGVO: Wir verarbeiten Konto- und Compliance-Daten ausschließlich auf Grundlage Ihrer dokumentierten Weisungen gemäß unserem Auftragsverarbeitungsvertrag mit den DSGVO-Artikel-28-Regelungen. Für den öffentlichen kostenlosen Fragebogen ist AZComply Verantwortlicher. Zahlungsabwicklung erfolgt durch Lemon Squeezy als Merchant of Record.
Ihre hochgeladenen Dokumente — im Arbeitsspeicher verarbeitet, niemals auf Datenträger oder Datenbank geschrieben.
Roher Dokumententext — unmittelbar nach der LLM-Extraktion gelöscht (DSGVO Art. 5 Datensparsamkeit).
LLM-Prompts und Rohausgaben — es werden nur strukturierte Begründungszusammenfassungen aufbewahrt.
Personenbezogene Daten aus Ihren Dokumenten — wir extrahieren ausschließlich regulatorische Fakten.
| Data | Where | Retention | Legal Basis |
|---|---|---|---|
| Erstellter PDF-Bericht | Supabase Storage (eu-central-1, Frankfurt DE) | 30 days — auto-deleted | Contract performance |
| Berichtsmetadaten (Systemname, Risikoniveau) | Supabase PostgreSQL (eu-central-1) | Account lifetime | Contract performance |
| Berater-Traces (LLM-Begründungszusammenfassungen — EU-KI-Verordnung Art. 12) | Supabase PostgreSQL (eu-central-1) | Account lifetime | EU AI Act Art. 12 |
| Klassifizierungs-Prüfprotokoll | Supabase PostgreSQL (eu-central-1) | 12 months | Legitimate interest |
| Kontodaten (E-Mail, Guthabenstand) | Supabase Auth (eu-central-1) | Account lifetime | Contract performance |
| Zahlungsaufzeichnungen | Lemon Squeezy (Merchant of Record — US processor, EU DPA) | 7 years | Legal obligation |
Erstellter PDF-Bericht
Supabase Storage (eu-central-1, Frankfurt DE)
Berichtsmetadaten (Systemname, Risikoniveau)
Supabase PostgreSQL (eu-central-1)
Berater-Traces (LLM-Begründungszusammenfassungen — EU-KI-Verordnung Art. 12)
Supabase PostgreSQL (eu-central-1)
Klassifizierungs-Prüfprotokoll
Supabase PostgreSQL (eu-central-1)
Kontodaten (E-Mail, Guthabenstand)
Supabase Auth (eu-central-1)
Zahlungsaufzeichnungen
Lemon Squeezy (Merchant of Record — US processor, EU DPA)
Alle Daten werden innerhalb der Europäischen Union verarbeitet und gespeichert. Keine Datenübertragung in die USA, keine Ausweichregionen.
Supabase
eu-central-1 (Frankfurt, Germany)
Database, auth, storage
Google Vertex AI
europe-west4 (Netherlands)
LLM processing — Zero Data Retention (ZDR) enabled
Lemon Squeezy
Merchant of Record — US processor, EU DPA
Payment processing
No US data transfer except payment processing via our Merchant of Record.
Wir setzen Verschlüsselung bei Übertragung (TLS 1.2+) und im Ruhezustand ein, rollenbasierte Zugriffskontrolle nach dem Least-Privilege-Prinzip, Mandantenisolation zwischen Workspaces, Audit-Protokollierung administrativer Aktionen und ausschließlich in der EU befindliche Backups. Die Infrastruktur läuft auf Supabase (eu-central-1, Frankfurt) mit Google Cloud (europe-west4, Niederlande) für KI-Verarbeitung ohne Datenspeicherung.
Sie haben das Recht auf Auskunft, Löschung, Übertragbarkeit, Berichtigung und Widerspruch gegen die Verarbeitung Ihrer personenbezogenen Daten.
Request a copy of all data we hold about you (GDPR Art. 15).
Delete your account and all associated data — PDF reports, traces, audit logs (GDPR Art. 17).
Export your assessment history in a machine-readable format (GDPR Art. 20).
Correct inaccurate account data (GDPR Art. 16).
Object to processing based on legitimate interest (GDPR Art. 21).
Bei HIGH_RISK-Klassifizierungen werden Berater-Traces aufbewahrt, um den von Artikel 12 geforderten Prüfpfad bereitzustellen. Sie enthalten ausschließlich Begründungszusammenfassungen — keine personenbezogenen Daten aus eingereichten Dokumenten.
Unser Auftragsverarbeitungsvertrag mit den DSGVO-Artikel-28-Regelungen ist auf Anfrage für alle Kunden unter [email protected] verfügbar. Er deckt Gegenstand und Dauer der Verarbeitung, Vertraulichkeitspflichten, Weitergabeverpflichtungen an Unterauftragsverarbeiter, Unterstützung bei Betroffenenanfragen, Meldung von Datenschutzverletzungen sowie Löschung oder Rückgabe von Daten bei Beendigung ab.
Request DPA — [email protected]