Pflichtinformationen

Datenschutzerklärung

Stand

Datenverarbeitung nach Art. 13 + 14 DSGVO

Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten beim Besuch und bei der Nutzung von adjudon.com sowie der dazugehörigen Anwendungen (Dashboard, Docs, Cal.com-Buchungen). Soweit Sie als Mitarbeiter eines Adjudon-Kunden personenbezogen in Audit-Daten erscheinen, gilt der Auftragsverarbeitungsvertrag (DPA) zwischen Ihrem Arbeitgeber und Adjudon — siehe Abschnitt 8 unten.

1.

Verantwortlicher

Art. 13 Abs. 1 lit. a + Art. 4 Nr. 7 DSGVO

Verantwortlicher für die Datenverarbeitung auf dieser Website ist der unter der Anbieterkennzeichnung genannte Diensteanbieter (Dato Bitarishvili, Einzelunternehmer; geplante Umwandlung in eine UG nach Eintragung).

2.

Datenschutzbeauftragter

Art. 37 DSGVO + § 38 BDSG

Adjudon hat aktuell keinen Datenschutzbeauftragten benannt. Begründung: solo-Einzelunternehmer ohne weitere Mitarbeiter (Schwelle nach § 38 Abs. 1 BDSG: ständig 20 mit automatisierter Verarbeitung beschäftigte Personen). Eine Benennungspflicht nach Art. 37 Abs. 1 lit. b oder c DSGVO greift derzeit nicht: Auftragsverarbeitung für Kunden erfolgt überwiegend auf pseudonymisierten Metadaten; regelmäßige + systematische Überwachung Betroffener im großen Stil findet auf Adjudon-Seite nicht statt. Bei Datenschutzanfragen wenden Sie sich bitte an [email protected].

3.

Logfiles und IT-Sicherheit

Art. 6 Abs. 1 lit. f DSGVO

Beim Aufruf der Website erhebt der Server folgende Daten in Logfiles: IP-Adresse, Datum und Uhrzeit der Anfrage, abgerufene URL, Referrer und User-Agent. Zweck: Gewährleistung der IT-Sicherheit, Erkennung und Abwehr von Angriffen, Rate-Limiting. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Netzsicherheit). Speicherdauer: maximal 7 Tage; danach Löschung oder Anonymisierung. Die Frist orientiert sich an der Aufsichtsbehörden-Praxis im Lichte der BGH-Rechtsprechung zur Personenbezogenheit dynamischer IP-Adressen (Az. VI ZR 135/13, „Breyer").

4.

Account und Authentifizierung

Art. 6 Abs. 1 lit. b DSGVO

Bei Anlage eines Accounts verarbeiten wir: E-Mail, Name, Passwort (ausschließlich als bcrypt-Hash gespeichert, niemals im Klartext), gegebenenfalls OAuth-Token bei Federated-Login, sowie MFA-Zustand. Zweck: Bereitstellung des Adjudon-Dashboards und Authentifizierung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: bis zur Account-Löschung; bei steuerlich oder handelsrechtlich relevanten Daten bis zu 10 Jahre nach § 147 AO.

5.

Onboarding-E-Mails

Art. 6 Abs. 1 lit. f DSGVO

Wir versenden idempotent maximal vier Aktivierungs- und Onboarding-E-Mails (Tag 1, 3, 7 und 14 nach Account-Erstellung). Zweck: produktive Aktivierung neuer Nutzer. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Onboarding) bzw. Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung). Widerruf jederzeit über den Abmelde-Link in jeder E-Mail oder per Nachricht an [email protected].

6.

Termin-Buchungen (Cal.com)

Art. 13 Abs. 1 lit. e DSGVO

Auf /contact verlinken wir auf Termin-Buchungs-Seiten bei Cal.com (Cal.com, Inc., San Francisco, USA). Wenn Sie auf einen dieser Links klicken, geben Sie Ihre Buchungsdaten (Name, E-Mail, Zeitfenster, optionale Anmerkung) direkt auf der Cal.com-Plattform ein; Cal.com ist insoweit eigener Verantwortlicher i.S.d. Art. 4 Nr. 7 DSGVO. Adjudon erhält von Cal.com die Termin-Bestätigung lediglich zur Kalender-Synchronisation. Vor einer Buchung empfehlen wir die Lektüre der Datenschutzerklärung von Cal.com unter cal.com/privacy.

7.

Billing-Daten (Stripe)

Art. 6 Abs. 1 lit. b + lit. c DSGVO

Bei Abschluss eines kostenpflichtigen Plans verarbeitet Stripe Payments Europe Ltd. (Sitz: Dublin, Irland) Ihre Zahlungsdaten als unser Auftragsverarbeiter. Adjudon selbst speichert lediglich die Stripe-Customer-ID, das Plan-Tier und Rechnungs-Metadaten (Rechnungsnummer, Betrag, Datum, Rechnungs-Adresse). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Pflichten, §§ 147 AO, 257 HGB). Aufbewahrungsdauer: 10 Jahre gemäß § 147 Abs. 3 AO.

8.

Auftragsverarbeitung für Kunden (DPA)

Art. 28 DSGVO

Soweit Sie als Mitarbeiter, Kunde oder betroffene Person eines Adjudon-Kunden in Trace-Daten, Audit-Log-Einträgen oder Confidence-Engine-Outputs personenbezogen erscheinen, agiert Adjudon ausschließlich als Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Verantwortlicher ist in diesem Fall der Adjudon-Kunde (Ihr Arbeitgeber bzw. der Datenverarbeiter, der Adjudon einsetzt). Details ergeben sich aus dem zwischen Adjudon und dem jeweiligen Kunden abgeschlossenen Auftragsverarbeitungsvertrag (DPA).

9.

Empfänger und Auftragsverarbeiter

Art. 13 Abs. 1 lit. e + Art. 28 DSGVO

Folgende Auftragsverarbeiter sind im Sinne des Art. 28 DSGVO eingebunden. Mit jedem ist ein Auftragsverarbeitungsvertrag geschlossen. Die vollständige Liste mit Änderungs-Historie wird auf /legal/subprocessors geführt.

AuftragsverarbeiterSitzZweck
MongoDB AtlasFrankfurt (EU)Primäre Datenbank
Fly.ioFrankfurt (EU)API-Server
CloudflareEU-EdgeCDN, DNS, DDoS-Schutz
Stripe Payments Europe Ltd.Dublin (Irland, EU)Zahlungsabwicklung
ResendEUTransaktions-E-Mails
10.

Keine Drittlandsübermittlung

Art. 44–49 DSGVO

Adjudon übermittelt im Rahmen der Plattform-Dienste keine personenbezogenen Daten in Drittländer außerhalb des Europäischen Wirtschaftsraums. Die gesamte Verarbeitung erfolgt in der Europäischen Union — Primärdatenbank in Frankfurt eu-central-1, API-Server in Frankfurt, Transaktions-E-Mails über EU-residente Anbieter, Zahlungsabwicklung über Stripe Payments Europe Ltd. (Dublin, Irland).

Confidence Engine, Pillar 3: Die Berechnung der Embedding-Vektoren erfolgt seit dem 11. Mai 2026 ausschließlich durch einen von Adjudon selbst betriebenen Sidecar-Dienst (Text Embeddings Inference, Modell all-MiniLM-L6-v2) im selben Fly.io- Rechenzentrum in Frankfurt eu-central-1. Die vormals genutzte API von OpenAI L.L.C. (USA) wurde als Sub-Processor entfernt; entsprechende Verträge sind beendet.

Historischer Hinweis: Bis zum 10. Mai 2026 war OpenAI L.L.C. als Sub-Processor für die optionale Embedding-Berechnung gelistet (Rechtsgrundlage: DPF / SCCs 2021/914 Modul 2). Soweit aus diesem Zeitraum aktive Vertragsverhältnisse bestehen, erfolgt die Sub-Processor-Wechsel- Information in Textform gemäß § 5 Abs. 2 des DPA (30-Tage-Frist). Trace-Texte, die zwischen dem 1. Januar und dem 10. Mai 2026 an OpenAI übermittelt wurden, sind dort gemäß OpenAI-API- Geschäftsbedingungen spätestens 30 Tage nach Übermittlung gelöscht.

11.

Speicherdauer (Übersicht)

Art. 13 Abs. 2 lit. a DSGVO

Die Speicherdauer richtet sich nach dem Verarbeitungszweck und gesetzlichen Aufbewahrungspflichten. Die wichtigsten Fristen im Überblick:

DatenkategorieSpeicherdauerRechtsgrundlage
Logfiles (IP, User-Agent)max. 7 TageArt. 6 Abs. 1 lit. f
Account-DatenBis Account-LöschungArt. 6 Abs. 1 lit. b
Onboarding-E-Mails14 Tage Nudge-SequenzArt. 6 Abs. 1 lit. f / lit. b
Billing-Daten10 Jahre (§ 147 AO)Art. 6 Abs. 1 lit. c
Trace-Daten (Auftragsverarbeitung)Per Kunden-Konfiguration (90–3.650 Tage)Art. 28 + Kunden-Weisung
CookiesSiehe Cookie-Policy§ 25 Abs. 2 TDDDG
12.

Ihre Rechte als Betroffener

Art. 15–21 DSGVO

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21 — insbesondere bei Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO). Soweit eine Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Anfragen richten Sie bitte an [email protected].

13.

Beschwerderecht

Art. 13 Abs. 2 lit. d + Art. 77 DSGVO

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig für Adjudon ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de. Sie können sich daneben auch an jede andere Aufsichtsbehörde im EU-Mitgliedstaat Ihres gewöhnlichen Aufenthalts wenden.

14.

Automatisierte Entscheidungen, Profiling

Art. 22 DSGVO

Adjudon trifft keine eigenständigen automatisierten Entscheidungen mit rechtlicher Wirkung gegenüber Ihnen im Sinne des Art. 22 Abs. 1 DSGVO. Adjudon stellt eine Audit- und Compliance-Schicht bereit, die Entscheidungen unserer Kunden dokumentiert und bewertet — die eigentlichen Entscheidungen liegen bei den jeweiligen Kunden als Verantwortlichen. Soweit ein Adjudon-Kunde automatisierte Entscheidungen i.S.d. Art. 22 DSGVO trifft, obliegen die entsprechenden Informationspflichten dem Kunden.

15.

Cookies

§ 25 TDDDG + Art. 6 Abs. 1 lit. a / lit. f DSGVO

Details zu eingesetzten Cookies (unbedingt erforderliche Sicherheits-Cookies wie __cf_bm und cf_clearance von Cloudflare sowie der Consent-Status-Cookie) ergeben sich aus der separaten Cookie-Policy.

16.

Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, etwa bei Änderungen der Rechtslage, neuen Auftragsverarbeitern oder neuen Verarbeitungstätigkeiten. Die jeweils aktuelle Fassung ist unter dieser URL abrufbar; das Stand-Datum oben am Seitenanfang weist die letzte Änderung aus.

Frankfurt. Eine Region. Keine Ausnahmen.

Sämtliche Verarbeitung personenbezogener Daten erfolgt ausschließlich in der Europäischen Union — primär in MongoDB Atlas Frankfurt (eu-central-1), API-Server und Embedding-Sidecar in Frankfurt auf Fly.io, Billing über Stripe Payments Europe (Dublin), Transaktions- E-Mails über Resend (EU). Die vormals bestehende Ausnahme für OpenAI in den USA wurde am 11. Mai 2026 entfernt — Details siehe Abschnitt 10.

Single-Region · alle Daten im EWRFrankfurt
eu-central-1
  • MongoDB Atlas — Frankfurt eu-central-1 (Datenbank)
  • Fly.io — Frankfurt (API-Server + TEI-Embedding-Sidecar)
  • Cloudflare — EU-Edge (CDN, DNS, DDoS-Schutz)
  • Stripe Payments Europe Ltd. — Dublin, Irland (Billing)
  • Resend — EU (Transaktions-E-Mails)

Anfragen und Beschwerden

Datenschutz-Anfragen · Art. 15–21 DSGVO

Anfragen zu Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch oder Datenübertragbarkeit richten Sie bitte an [email protected]. Wir bemühen uns, innerhalb der Fristen des Art. 12 Abs. 3 DSGVO zu antworten (in der Regel ein Monat, in begründeten Fällen verlängerbar; Zwischenbescheid auf Anfrage).

Beschwerderecht · Art. 77 DSGVO

Sie können sich unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs bei einer Datenschutzaufsichtsbehörde beschweren. Für Adjudon zuständig ist die LDI NRW:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen Kavalleriestraße 2–4 40213 Düsseldorf

www.ldi.nrw.de

Sie können sich auch an jede andere Aufsichtsbehörde im EU-Mitgliedstaat Ihres gewöhnlichen Aufenthalts oder am Ort des mutmaßlichen Verstoßes wenden.

Bewusst kein „Datenschutzbeauftragter"-Block: Adjudon hat aktuell keinen DSB benannt — Begründung in §02 Abschnitt 2. Datenschutzanfragen werden vom oben genannten Postfach entgegengenommen.