Skip to main content

Datenschutzerklärung

Wie wir Ihre Daten schützen

Letzte Aktualisierung: März 2026

Unsere Philosophie

AZComply ist ein Erkennungswerkzeug, kein Datenlager. Wir verarbeiten die minimal erforderlichen Daten zur Erstellung Ihrer Compliance-Analyse und löschen den Rest sofort.

Rollen im Datenschutz

Für kostenpflichtige Workspaces handeln Sie als Verantwortlicher und AZComply als Auftragsverarbeiter im Sinne der Artikel 4(7)–(8) DSGVO: Wir verarbeiten Konto- und Compliance-Daten ausschließlich auf Grundlage Ihrer dokumentierten Weisungen gemäß unserem Auftragsverarbeitungsvertrag mit den DSGVO-Artikel-28-Regelungen. Für den öffentlichen kostenlosen Fragebogen ist AZComply Verantwortlicher. Zahlungsabwicklung erfolgt durch Lemon Squeezy als Merchant of Record.

Was wir NICHT speichern

Ihre hochgeladenen Dokumente — im Arbeitsspeicher verarbeitet, niemals auf Datenträger oder Datenbank geschrieben.

Roher Dokumententext — unmittelbar nach der LLM-Extraktion gelöscht (DSGVO Art. 5 Datensparsamkeit).

LLM-Prompts und Rohausgaben — es werden nur strukturierte Begründungszusammenfassungen aufbewahrt.

Personenbezogene Daten aus Ihren Dokumenten — wir extrahieren ausschließlich regulatorische Fakten.

Was wir speichern

Erstellter PDF-Bericht

Supabase Storage (eu-central-1, Frankfurt DE)

30 days — auto-deletedContract performance

Berichtsmetadaten (Systemname, Risikoniveau)

Supabase PostgreSQL (eu-central-1)

Account lifetimeContract performance

Berater-Traces (LLM-Begründungszusammenfassungen — EU-KI-Verordnung Art. 12)

Supabase PostgreSQL (eu-central-1)

Account lifetimeEU AI Act Art. 12

Klassifizierungs-Prüfprotokoll

Supabase PostgreSQL (eu-central-1)

12 monthsLegitimate interest

Kontodaten (E-Mail, Guthabenstand)

Supabase Auth (eu-central-1)

Account lifetimeContract performance

Zahlungsaufzeichnungen

Lemon Squeezy (Merchant of Record — US processor, EU DPA)

7 yearsLegal obligation

Datenspeicherort — 100 % Europäische Union

Alle Daten werden innerhalb der Europäischen Union verarbeitet und gespeichert. Keine Datenübertragung in die USA, keine Ausweichregionen.

Supabase

eu-central-1 (Frankfurt, Germany)

Database, auth, storage

Google Vertex AI

europe-west4 (Netherlands)

LLM processing — Zero Data Retention (ZDR) enabled

Lemon Squeezy

Merchant of Record — US processor, EU DPA

Payment processing

No US data transfer except payment processing via our Merchant of Record.

Technische und organisatorische Maßnahmen

Wir setzen Verschlüsselung bei Übertragung (TLS 1.2+) und im Ruhezustand ein, rollenbasierte Zugriffskontrolle nach dem Least-Privilege-Prinzip, Mandantenisolation zwischen Workspaces, Audit-Protokollierung administrativer Aktionen und ausschließlich in der EU befindliche Backups. Die Infrastruktur läuft auf Supabase (eu-central-1, Frankfurt) mit Google Cloud (europe-west4, Niederlande) für KI-Verarbeitung ohne Datenspeicherung.

Ihre Rechte nach der DSGVO

Sie haben das Recht auf Auskunft, Löschung, Übertragbarkeit, Berichtigung und Widerspruch gegen die Verarbeitung Ihrer personenbezogenen Daten.

Access

Request a copy of all data we hold about you (GDPR Art. 15).

Erasure

Delete your account and all associated data — PDF reports, traces, audit logs (GDPR Art. 17).

Portability

Export your assessment history in a machine-readable format (GDPR Art. 20).

Rectification

Correct inaccurate account data (GDPR Art. 16).

Object

Object to processing based on legitimate interest (GDPR Art. 21).

Wenden Sie sich an [email protected], um eines dieser Rechte auszuüben.

EU-KI-Verordnung Konformität (Art. 12)

Bei HIGH_RISK-Klassifizierungen werden Berater-Traces aufbewahrt, um den von Artikel 12 geforderten Prüfpfad bereitzustellen. Sie enthalten ausschließlich Begründungszusammenfassungen — keine personenbezogenen Daten aus eingereichten Dokumenten.

Data Processing Agreement (DPA)

Unser Auftragsverarbeitungsvertrag mit den DSGVO-Artikel-28-Regelungen ist auf Anfrage für alle Kunden unter [email protected] verfügbar. Er deckt Gegenstand und Dauer der Verarbeitung, Vertraulichkeitspflichten, Weitergabeverpflichtungen an Unterauftragsverarbeiter, Unterstützung bei Betroffenenanfragen, Meldung von Datenschutzverletzungen sowie Löschung oder Rückgabe von Daten bei Beendigung ab.

Request DPA — [email protected]
Datenschutzerklärung | AZComply