Datenschutzerklärung

Zuletzt aktualisiert: Juli 2026

Wir freuen uns über Ihr Interesse an Opspect. Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. In dieser Datenschutzerklärung informieren wir Sie gemäß Art. 13, 14 DSGVO über die Verarbeitung Ihrer Daten im Zusammenhang mit der Nutzung unserer Plattform.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Sascha Gebhardt

Friedenstraße 23, 52080 Aachen, Deutschland

E-Mail: support@opspect.de

Telefon: +49 176 56193164

USt-ID: DE368334498

Abgrenzung der Verantwortlichkeiten: Für die Daten des Plattformbetriebs (Registrierung, Authentifizierung, Abrechnung, Sicherheits- und Reichweiten-Telemetrie) ist Opspect Verantwortlicher im Sinne dieser Datenschutzerklärung. Für die Inhaltsdaten, die ein Mandant (Ihr Arbeitgeber bzw. die Sie beauftragende Organisation) in der Plattform verarbeitet — etwa Assets, Befunde, Übergaben sowie Personaldaten von Mitarbeitenden — ist der jeweilige Mandant Verantwortlicher; Opspect handelt insoweit als Auftragsverarbeiter (siehe Auftragsverarbeitungsvertrag). Betroffenenrechte zu solchen Inhaltsdaten richten Sie bitte an den jeweiligen Mandanten.

2. Datenschutzbeauftragter

Wir sind gemäß Art. 37 DSGVO nicht verpflichtet, einen Datenschutzbeauftragten zu benennen, da wir als kleineres Unternehmen die gesetzlichen Schwellenwerte (weniger als 20 Personen, die ständig mit automatisierter Verarbeitung personenbezogener Daten befasst sind) nicht überschreiten. Bei datenschutzrechtlichen Fragen wenden Sie sich bitte direkt an: support@opspect.de

3. Erhobene Datenkategorien und Verarbeitungszwecke

3.1 Registrierung und Kontoverwaltung

Beim Anlegen eines Kontos verarbeiten wir: Name, E-Mail-Adresse, Unternehmensname und -größe, Rolle im Unternehmen, Passwort (gespeichert als sicherer Hash).

Speicherdauer: Stamm- und Kontodaten werden für die Dauer des Vertragsverhältnisses verarbeitet. Nach Kündigung werden sie innerhalb von 30 Tagen gelöscht bzw. — soweit eine vollständige Löschung aus Gründen der referenziellen Integrität nicht möglich ist — anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (siehe Abschnitt 7).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

3.2 Plattformbetrieb und Leistungserbringung

Zur Bereitstellung der Opspect-Funktionen (Asset-Management, Wartung, Inspektionen, ISMS-Module) verarbeiten wir die von Ihnen eingegebenen Betriebsdaten, Dokumentationen und Auditprotokolle Ihrer Organisation.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

3.3 Authentifizierung und Sicherheit

Zum Schutz Ihres Kontos setzen wir Zwei-Faktor-Authentifizierung (TOTP, Passkeys) ein und verarbeiten Zugriffsdaten (IP-Adressen, Zeitstempel, Geräte-ID) für Sicherheitszwecke.

Optional bieten wir die Anmeldung über Microsoft (Entra ID, „Mit Microsoft anmelden") an. Wenn Sie diese Option nutzen, erhalten wir von dem durch Sie bzw. Ihre Organisation betriebenen Microsoft-Konto die zur Anmeldung erforderlichen Identitätsmerkmale (Name, E-Mail-Adresse sowie technische Kennungen wie Microsoft-Tenant- und Objekt-ID). Microsoft tritt dabei als der von Ihnen bzw. Ihrer Organisation gewählte Identitätsanbieter (Datenquelle) auf, nicht als Auftragsverarbeiter von Opspect. Für die Anmeldung über Microsoft gilt ergänzend die Datenschutzerklärung von Microsoft.

Sicherheitsrelevante Aktionen innerhalb eines Mandanten werden zudem in einem Audit-Protokoll erfasst.

Speicherdauer: Plattform-Auth-Logs 12 Monate, fehlgeschlagene Anmeldeversuche 90 Tage; Audit-Protokoll sicherheitsrelevanter Aktionen standardmäßig 12 Monate (durch den Mandanten zwischen 1 und 120 Monaten konfigurierbar).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit); für die Anmeldung über Microsoft Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

3.4 Abrechnung und Zahlungsabwicklung

Zur Abwicklung von Zahlungen übermitteln wir Rechnungsdaten an unseren Zahlungsdienstleister Stripe. Kreditkarten- oder Bankdaten speichern wir selbst nicht.

Schließen Sie ein kostenpflichtiges Abonnement als In-App-Kauf über den Apple App Store ab, wird die Zahlung von Apple als eigenständigem Anbieter abgewickelt. Apple verarbeitet die Kauf- und Zahlungsdaten (z. B. Apple-ID, Transaktions- und Abrechnungsdaten) in eigener Verantwortung nach der Datenschutzerklärung von Apple; Opspect erhält von Apple lediglich eine pseudonyme Transaktions- bzw. Abonnementkennung zur Zuordnung des Abonnements zu Ihrem Mandanten, jedoch keine Zahlungsmitteldaten.

Schließen Sie ein kostenpflichtiges Abonnement als In-App-Kauf über Google Play (Android) ab, wird die Zahlung entsprechend über Google (Google Play Billing) als eigenständigen Anbieter abgewickelt. Google verarbeitet die Kauf- und Zahlungsdaten (z. B. Google-Konto, Transaktions- und Abrechnungsdaten) in eigener Verantwortung nach der Datenschutzerklärung von Google; Opspect erhält von Google lediglich eine pseudonyme Transaktions- bzw. Abonnementkennung zur Zuordnung des Abonnements zu Ihrem Mandanten, jedoch keine Zahlungsmitteldaten. Anbieter ist Google Ireland Limited (Irland) bzw. Google LLC (USA); eine etwaige Drittlandübermittlung ist durch EU-Standardvertragsklauseln (SCCs) abgesichert.

Speicherdauer: Rechnungs- und Abrechnungsdaten bewahren wir zur Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten (HGB/AO, GoBD) für 10 Jahre auf und löschen sie anschließend.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für die Aufbewahrung der Rechnungsdaten Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung)

3.5 KI-gestützter Navigationsdienst

Opspect stellt optional einen KI-Assistenten zur Plattformnavigation bereit, der auf der Anthropic API (Claude) basiert. An Anthropic werden ausschließlich Ihre Navigationseingaben sowie ein statischer, rollenabhängiger Navigationskontext übermittelt. Opspect übermittelt keine strukturierten Mandantendatensätze (Assets, ISMS-Daten, Personaldaten) an Anthropic, und der Dienst hat keinen automatischen Zugriff auf Mandantendaten. Von Ihnen frei eingegebener Text kann jedoch Personenbezug enthalten; geben Sie daher keine sensiblen Personendaten in den Assistenten ein. Nach den vertraglichen Konditionen verwendet Anthropic die übermittelten Eingaben nicht zum Training seiner Modelle.

Der Gesprächsverlauf einer Sitzung wird nur lokal in Ihrem Browser (sessionStorage) gehalten und nicht dauerhaft serverseitig gespeichert.

Zu Betriebs-, Sicherheits- und Missbrauchsabwehrzwecken protokollieren wir je Nachricht technische Metadaten ohne Gesprächsinhalt (Zeitpunkt, Rolle, Sitzungskennung, Längen der Ein- und Ausgabe, Tokenverbrauch, Antwortzeit, Modellversion, Sicherheitsmarkierungen). Diese Metadaten werden nach 90 Tagen automatisch gelöscht.

Wenn Sie eine Antwort des Assistenten aktiv melden („Feedback"), speichern wir die gemeldete Frage und Antwort sowie Ihre optionale Anmerkung zur Qualitätssicherung und Fehleranalyse. Diese Feedback-Daten werden nach 90 Tagen automatisch gelöscht und im Fall einer Konto-Löschung mit Ihrem Konto entfernt.

Drittlandübermittlung an Anthropic (USA): Anthropic, PBC, hat seinen Sitz in den USA. Die Übermittlung ist durch EU-Standardvertragsklauseln (SCCs, Durchführungsbeschluss (EU) 2021/914, Modul 2) abgesichert. Als ergänzende Schutzmaßnahmen wirken die Datenminimierung (nur Navigationstext, keine strukturierten Mandantendaten), die TLS-Verschlüsselung der Übertragung, die vertragliche Zusage „keine Nutzung zum Training" sowie eine kurze Speicherdauer der API-Protokolle bei Anthropic. Für diese Übermittlung liegt eine Transfer-Folgenabschätzung (Transfer Impact Assessment) vor, die wir auf Anfrage zur Verfügung stellen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die Navigationsfunktion; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrieb, IT-Sicherheit und Qualitätssicherung) für Protokollierung und Feedback.

3.5a KI-gestützter Dokument-Import (optional, pro Mandant aktivierbar)

Sofern Ihre Organisation die optionalen Funktionen „KI-Import" für Prüfpläne bzw. Geschäftsprozesse aktiviert, übermittelt Opspect die von Ihnen hochgeladenen Dateien (PDF, DOCX, Bild-/Screenshot-Dateien, z. B. Swimlane-Diagramme) sowie ergänzend von Ihnen eingegebenen Text zur Auswertung an die Anthropic API (Claude), um daraus einen Entwurf für einen Prüfplan oder Geschäftsprozess zu erzeugen. Anders als der reine Navigationsassistent (Abschnitt 3.5) verarbeiten diese Funktionen damit von Ihnen bereitgestellte Inhaltsdaten, die personenbezogene Daten enthalten können (z. B. in Diagrammen oder Dokumenten genannte Mitarbeitende oder Verantwortliche).

Der erzeugte Entwurf wird niemals automatisch übernommen oder veröffentlicht; eine Person prüft den Vorschlag und gibt ihn manuell frei. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO statt. Nach den vertraglichen Konditionen verwendet Anthropic die übermittelten Inhalte nicht zum Training seiner Modelle.

Die Funktionen sind standardmäßig deaktiviert und werden nur auf ausdrückliche Aktivierung durch Ihre Organisation bereitgestellt. Da Sie die hochgeladenen Inhalte selbst bestimmen, vermeiden Sie das Hochladen von Dateien mit besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO), soweit dies für den Zweck nicht erforderlich ist. Die Übermittlung an Anthropic erfolgt im Rahmen der Auftragsverarbeitung für den jeweiligen Mandanten; Anthropic ist insoweit Unterauftragsverarbeiter (Sitz USA, abgesichert durch SCCs und ein Data Processing Agreement). Für die Drittlandübermittlung an Anthropic (USA) liegt ergänzend eine Transfer-Folgenabschätzung (Transfer Impact Assessment) vor (siehe Abschnitt 3.5).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Auftragsverarbeitung nach Art. 28 DSGVO (Weisung des Mandanten).

3.6 Datensicherung (Backup)

Zur Datensicherheit erstellen wir regelmäßige verschlüsselte Backups Ihrer Daten zum Zweck der Wiederherstellung im Störfall (Disaster Recovery). Diese werden standardmäßig 30 Tage verschlüsselt in Deutschland gespeichert und danach automatisch gelöscht: primär über Supabase (Frankfurt / eu-central-1) und zusätzlich als verschlüsseltes Offsite-Backup bei IONOS (Berlin / eu-central-2, Object-Lock/WORM 30 Tage). Von dieser laufenden Datensicherung zu unterscheiden ist die gesetzliche Archivierung im Fall einer Mandanten-Löschung (siehe Abschnitt 7).

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 32 DSGVO

3.7 Microsoft-365-Integration (optional, kundenseitig aktiviert)

Sofern Ihre Organisation die optionale Microsoft-365-Integration aktiviert (durch Administrator-Zustimmung im Microsoft-Tenant Ihrer Organisation), importiert Opspect ausgewählte Daten aus dem Microsoft-365-/Entra-Verzeichnis Ihrer Organisation: Verzeichnis-Nutzer (Name, E-Mail-Adresse, Abteilung, Position, Vorgesetzten-E-Mail, Konto-Status), Geräteinformationen aus Microsoft Intune (Gerätebezeichnung, Seriennummer, Hersteller, Modell, Betriebssystem und -version, Compliance-Status, Zuordnung) sowie optional Lizenzzuordnungen. Sofern Ihre Organisation dies zusätzlich aktiviert, werden Entra-Sicherheitsgruppen und deren Mitgliedschaften ausgewertet, um Opspect-Rollen bzw. Zugriffsprofile automatisch zuzuweisen (Zugriffssteuerung). Diese Daten dienen der Übernahme in Übergaben und das Inventar (z. B. Auswahl von Mitarbeitern und Geräten) sowie der Zugriffssteuerung.

Die Daten stammen aus dem von Ihrer Organisation betriebenen Microsoft-Tenant; Microsoft ist insoweit Datenquelle und nicht Auftragsverarbeiter von Opspect. Verantwortlich für diese Daten ist Ihre Organisation; die Verarbeitung durch Opspect erfolgt im Rahmen der Auftragsverarbeitung (siehe Auftragsverarbeitungsvertrag und Verarbeitungsverzeichnis). Die Integration ist optional und kann von Ihrer Organisation jederzeit deaktiviert werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Auftragsverarbeitung nach Art. 28 DSGVO

3.8 Übergabeprotokolle

Beim Erstellen und rechtsverbindlichen Abschluss von Übergabeprotokollen (z. B. Geräte- und Asset-Übergaben) verarbeiten wir Name, E-Mail-Adresse und Rolle der beteiligten Personen — auch externer Beteiligter — sowie deren digitale Signatur. Zum manipulationssicheren Nachweis des Abschlusses speichern wir zusätzlich die IP-Adresse und die Browserkennung (User-Agent) der abschließenden Person sowie Prüfsummen der erzeugten Dokumente. Übergabeprotokolle werden zu Nachweis- und Dokumentationszwecken standardmäßig für 10 Jahre aufbewahrt (durch den Mandanten zwischen 1 und 30 Jahren konfigurierbar; ein durch den Mandanten oder gesetzlich veranlasster „Legal Hold" kann die Aufbewahrung verlängern).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Beweissicherung und manipulationssicherer Übergabedokumentation, auch in Bezug auf externe Beteiligte).

4. Cookies und Speichertechnologien

Opspect verwendet ausschließlich technisch notwendige Cookies. Tracking-, Marketing- oder Analyse-Cookies werden nicht eingesetzt. Eine Einwilligungspflicht gemäß § 25 TDDDG besteht daher nicht.

Cookie / SpeicherZweckSpeicherdauer
sb-access-tokenSession-Authentifizierung (Supabase JWT)Sitzung
sb-refresh-tokenErneuerung des ZugriffstokensSitzung
step-up-cookieStep-Up-Authentifizierung (sensible Aktionen)Sitzung
opspect-active-tenant-idAktiver MandantenkontextSitzung
sessionStorage (KI-Navigationschat)Konversationsverlauf der Sitzung, nur im BrowserSitzung

Reichweitenmessung (cookielos): Zur Verbesserung von Stabilität und Nutzungsfreundlichkeit setzen wir Vercel Web Analytics ein. Dabei werden ausschließlich aggregierte, nicht auf eine bestimmte Person zurückführbare Nutzungsstatistiken erhoben (z. B. Anzahl der Besucher und Seitenaufrufe, Absprungrate, aufgerufene Seiten, ungefähre Herkunftsregion, Gerätetyp). Es werden keine Cookies gesetzt, kein geräteübergreifendes Tracking durchgeführt und keine personenbezogenen Nutzerprofile gebildet. Anbieter ist Vercel Inc. (USA); die Übermittlung ist durch EU-Standardvertragsklauseln (SCCs) abgesichert.

Auf unserer öffentlichen Marketing-Website (opspect.de) setzen wir zusätzlich Plausible Analytics ein, eine ebenfalls cookielose, datenschutzfreundliche Reichweitenmessung. Auch hierbei werden ausschließlich aggregierte Statistiken erhoben (z. B. Seitenaufrufe, Besucherzahl, ungefähre Herkunftsregion, Gerätetyp); es werden keine Cookies gesetzt, kein geräteübergreifendes Tracking durchgeführt und keine personenbezogenen Nutzerprofile gebildet. Anbieter ist Plausible Insights OÜ (Tallinn, Estland); die Daten werden innerhalb der EU verarbeitet und gehostet (kein Drittlandtransfer).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bedarfsgerechten Gestaltung und Optimierung der Plattform).

5. Auftragsverarbeitung und Datenweitergabe

Wir setzen folgende Dienstleister als Auftragsverarbeiter ein (vollständige Liste gemäß Auftragsverarbeitungsvertrag):

DienstleisterZweckSitz / DatenspeicherortGarantie
Supabase, Inc.Datenbankbetrieb (PostgreSQL)Frankfurt (EU, eu-central-1); Anbieter mit Sitz USAEU-Datenresidenz; SCCs vorsorglich + AVV
Vercel, Inc.Hosting / CDN; cookielose Reichweitenmessung (Vercel Web Analytics)San Francisco, USA / EU EdgeSCCs + DPA
Stripe, Inc.ZahlungsabwicklungSan Francisco, USA / EUSCCs + DPA
Letterhead B.V. (Lettermint)Transaktions-E-Mails, inkl. Versand von Übergabeprotokollen (PDF)Amsterdam, NiederlandeAVV
Anthropic, PBCKI-Navigationsdienst (Navigation-Queries); optionaler KI-Dokument-Import für Prüfpläne/Geschäftsprozesse (Verarbeitung der vom Mandanten hochgeladenen Datei-Inhalte)San Francisco, USASCCs + DPA; Transfer Impact Assessment; keine Nutzung zum Training
Sentry (Functional Software Inc.)FehlermonitoringSan Francisco, USA / EU (ingest.de.sentry.io)SCCs + DPA
Plausible Insights OÜCookielose Reichweitenmessung der Marketing-Website (opspect.de)Tallinn, Estland (EU); Datenhosting EUAVV; EU-intern (kein Drittlandtransfer)
IONOS SEVerschlüsseltes Offsite-BackupBerlin, Deutschland (EU)EU-intern (kein Drittlandtransfer)

SCCs = EU-Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914. Ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO steht auf Anfrage zur Verfügung. Die Datenbank- und Dateninhalte werden in der EU (Frankfurt, eu-central-1) gespeichert; die Standardvertragsklauseln dienen vorsorglich der Absicherung eines etwaigen Zugriffs durch die US-Muttergesellschaft von Supabase. Für die Übermittlung an Anthropic (USA) liegt zusätzlich eine Transfer-Folgenabschätzung (Transfer Impact Assessment) vor (siehe Abschnitt 3.5).

Microsoft ist bei der Anmeldung über Microsoft sowie bei der optionalen Microsoft-365-Integration (Abschnitte 3.3 und 3.7) Datenquelle bzw. der von der Kundenorganisation betriebene Identitätsanbieter und kein Auftragsverarbeiter von Opspect; Microsoft ist daher in der vorstehenden Liste nicht aufgeführt.

Beim Abschluss eines Abonnements als In-App-Kauf über den Apple App Store tritt Apple (Apple Inc. bzw. Apple Distribution International Ltd., Irland) als eigenständiger Anbieter (Merchant of Record) auf und verarbeitet die Kauf- und Zahlungsdaten in eigener datenschutzrechtlicher Verantwortung; entsprechend tritt beim In-App-Kauf über Google Play Google (Google Ireland Limited bzw. Google LLC) als eigenständiger Anbieter in eigener datenschutzrechtlicher Verantwortung auf. Apple und Google sind insoweit keine Auftragsverarbeiter von Opspect und daher in der vorstehenden Liste nicht aufgeführt.

Eine Datenweitergabe an Dritte außerhalb der oben genannten Auftragsverarbeiter findet nicht statt, es sei denn, wir sind gesetzlich dazu verpflichtet (z. B. behördliche Auskunftsersuchen).

6. Ihre Rechte

Sie haben als betroffene Person folgende Rechte gemäß DSGVO:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht (Art. 21 DSGVO)
  • Recht auf Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: support@opspect.de

Sie haben außerdem das Recht, sich bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren. Die für uns zuständige Behörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Postfach 20 04 44, 40102 Düsseldorf, www.ldi.nrw.de.

7. Daten-Export und Account-Löschung (Self-Service)

Als registrierter Nutzer können Sie jederzeit in Ihren Kontoeinstellungen:

  • Einen Export Ihrer Konto- und Profildaten sowie der Datensätze, in denen Sie als beteiligte Person erfasst sind (z. B. Übergabeprotokolle, Arbeitsaufträge), im maschinenlesbaren Format (ZIP) anfordern (DSGVO Art. 15/20). Inhaltsdaten, die ein Mandant als Verantwortlicher verarbeitet, fragen Sie bitte direkt beim jeweiligen Mandanten an.
  • Ihr Konto eigenständig löschen. Nach Bestätigung werden Ihre personenbezogenen Kontodaten gelöscht bzw. — soweit eine vollständige Löschung aus technischen Gründen der referenziellen Integrität nicht möglich ist — anonymisiert. Daten, die gesetzlichen Aufbewahrungspflichten unterliegen oder der Beweissicherung dienen (insbesondere Übergabeprotokolle sowie Sicherheits-/Audit-Protokolle), werden bis zum Ablauf der jeweiligen Aufbewahrungsfrist in der Verarbeitung eingeschränkt (gesperrt) und erst danach gelöscht. Mandanten-Administratoren können Plattformdaten gemäß AVV und Nutzungsvertrag anfordern.

Mandanten-Daten nach Vertragsende (Deaktivierung und Löschung): Endet der Nutzungsvertrag eines Mandanten, wird der Mandant zunächst deaktiviert — der Zugang wird gesperrt und die Daten werden nicht mehr aktiv verarbeitet, bleiben jedoch für eine Übergangszeit zur etwaigen Reaktivierung sowie zur Erfüllung von Export- und Nachweispflichten gespeichert. Die vollständige, unwiderrufliche Löschung der Mandantendaten erfolgt auf Anfrage des Mandanten oder nach Ablauf einer angemessenen Karenzfrist; gesetzliche Aufbewahrungspflichten und ein etwaiger Legal Hold (siehe Abschnitte 3.4 und 3.8) bleiben unberührt. Die technische Umsetzung der Löschung bzw. die kryptografische Löschung archivierter Daten ist im Auftragsverarbeitungsvertrag (Art. 8) geregelt.

Soweit gesetzliche Aufbewahrungspflichten (z. B. handels- und steuerrechtliche Pflichten nach HGB/AO sowie die GoBD) bestehen, können einzelne Daten bzw. ein verschlüsseltes Archiv über die genannte Frist hinaus für die Dauer der gesetzlichen Aufbewahrungsfrist (bis zu 10 Jahre) aufbewahrt und erst anschließend gelöscht werden. Übergabeprotokolle unterliegen der in Abschnitt 3.8 genannten Aufbewahrungsfrist.

8. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen (TOM) ein, um Ihre Daten zu schützen:

  • Verschlüsselung der Datenübertragung (TLS 1.2/1.3)
  • Verschlüsselung der gespeicherten Daten (AES-256 at rest)
  • Mandantentrennung durch Row Level Security (RLS) auf Datenbankebene
  • Mehrfaktor-Authentifizierung (TOTP, Passkeys)
  • Regelmäßige Sicherheitsüberprüfungen und Dependency-Updates
  • Verschlüsselte Backups in der EU (Frankfurt, 30-Tage-Aufbewahrung)

9. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslage oder bei Änderungen unserer Leistungen zu aktualisieren. Wesentliche Änderungen teilen wir Ihnen per E-Mail mit. Die jeweils aktuelle Version ist unter opspect.de/datenschutz abrufbar.

10. Kontakt

Bei Fragen zum Datenschutz wenden Sie sich an:

Sascha Gebhardt | Friedenstraße 23 | 52080 Aachen

E-Mail: support@opspect.de | Tel: +49 176 56193164

Stand: Juli 2026 | Opspect ist eine Marke von Sascha Gebhardt

Auftragsverarbeitungsvertrag (Entwurf)
←Zur Anmeldung
Zur Anmeldung·Impressum·Datenschutz·AGB·Open Source
·
|