Datenschutzerklärung

Zuletzt aktualisiert: September 2026

Wir freuen uns über Ihr Interesse an Opspect. Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. In dieser Datenschutzerklärung informieren wir Sie gemäß Art. 13, 14 DSGVO über die Verarbeitung Ihrer Daten im Zusammenhang mit der Nutzung unserer Plattform.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Sascha Gebhardt

Friedenstraße 23, 52080 Aachen, Deutschland

E-Mail: support@opspect.de

Telefon: +49 176 56193164

USt-ID: DE368334498

Abgrenzung der Verantwortlichkeiten: Für die Daten des Plattformbetriebs (Registrierung, Authentifizierung, Abrechnung, Sicherheits- und Reichweiten-Telemetrie) ist Opspect Verantwortlicher im Sinne dieser Datenschutzerklärung. Für die Inhaltsdaten, die ein Mandant (Ihr Arbeitgeber bzw. die Sie beauftragende Organisation) in der Plattform verarbeitet — etwa Assets, Befunde, Übergaben sowie Personaldaten von Mitarbeitenden — ist der jeweilige Mandant Verantwortlicher; Opspect handelt insoweit als Auftragsverarbeiter (siehe Auftragsverarbeitungsvertrag). Betroffenenrechte zu solchen Inhaltsdaten richten Sie bitte an den jeweiligen Mandanten.

2. Datenschutzbeauftragter

Wir sind gemäß Art. 37 DSGVO nicht verpflichtet, einen Datenschutzbeauftragten zu benennen, da wir als kleineres Unternehmen die gesetzlichen Schwellenwerte (weniger als 20 Personen, die ständig mit automatisierter Verarbeitung personenbezogener Daten befasst sind) nicht überschreiten. Bei datenschutzrechtlichen Fragen wenden Sie sich bitte direkt an: support@opspect.de

3. Erhobene Datenkategorien und Verarbeitungszwecke

3.1 Registrierung und Kontoverwaltung

Beim Anlegen eines Kontos verarbeiten wir: Name, E-Mail-Adresse, Unternehmensname und -größe, Rolle im Unternehmen, Passwort (gespeichert als sicherer Hash).

Speicherdauer: Stamm- und Kontodaten werden für die Dauer des Vertragsverhältnisses verarbeitet. Nach Kündigung werden sie innerhalb von 30 Tagen gelöscht bzw. — soweit eine vollständige Löschung aus Gründen der referenziellen Integrität nicht möglich ist — anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (siehe Abschnitt 7).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

3.2 Plattformbetrieb und Leistungserbringung

Zur Bereitstellung der Opspect-Funktionen (Asset-Management, Wartung, Inspektionen, ISMS-Module) verarbeiten wir die von Ihnen eingegebenen Betriebsdaten, Dokumentationen und Auditprotokolle Ihrer Organisation.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

3.3 Authentifizierung und Sicherheit

Zum Schutz Ihres Kontos setzen wir Zwei-Faktor-Authentifizierung (TOTP, Passkeys) ein und verarbeiten Zugriffsdaten (IP-Adressen, Zeitstempel, Geräte-ID) für Sicherheitszwecke.

Optional bieten wir die Anmeldung über Microsoft (Entra ID, „Mit Microsoft anmelden") an. Wenn Sie diese Option nutzen, erhalten wir von dem durch Sie bzw. Ihre Organisation betriebenen Microsoft-Konto die zur Anmeldung erforderlichen Identitätsmerkmale (Name, E-Mail-Adresse sowie technische Kennungen wie Microsoft-Tenant- und Objekt-ID). Microsoft tritt dabei als der von Ihnen bzw. Ihrer Organisation gewählte Identitätsanbieter (Datenquelle) auf, nicht als Auftragsverarbeiter von Opspect. Für die Anmeldung über Microsoft gilt ergänzend die Datenschutzerklärung von Microsoft.

Sicherheitsrelevante Aktionen innerhalb eines Mandanten werden zudem in einem Audit-Protokoll erfasst.

Zur Erkennung und Behebung technischer Fehler setzen wir Sentry ein. Tritt in der Anwendung ein Fehler auf, wird ein technischer Fehlerbericht erzeugt und an Sentry uebermittelt. Dieser enthaelt Angaben zum Fehler selbst (Fehlermeldung, betroffene Programmstelle, Zeitpunkt), zur technischen Umgebung (Browser, Betriebssystem, aufgerufene Seite) sowie Kennungen, die eine Zuordnung zu Ihrer Sitzung ermoeglichen koennen. Wir nutzen diese Berichte ausschliesslich, um Stoerungen zu finden und zu beheben; eine Auswertung Ihres Nutzungsverhaltens findet nicht statt. Die Daten werden auf der EU-Instanz von Sentry verarbeitet (ingest.de.sentry.io). Anbieter ist Functional Software, Inc. (San Francisco, USA); die Uebermittlung ist durch EU-Standardvertragsklauseln und einen Auftragsverarbeitungsvertrag abgesichert.

Speicherdauer: Plattform-Auth-Logs 12 Monate, fehlgeschlagene Anmeldeversuche 90 Tage; Audit-Protokoll sicherheitsrelevanter Aktionen standardmäßig 12 Monate (durch den Mandanten zwischen 1 und 120 Monaten konfigurierbar).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit); für die Anmeldung über Microsoft Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

3.4 Abrechnung und Zahlungsabwicklung

Zur Abwicklung von Zahlungen übermitteln wir Rechnungsdaten an unseren Zahlungsdienstleister Stripe. Kreditkarten- oder Bankdaten speichern wir selbst nicht.

Schließen Sie ein kostenpflichtiges Abonnement als In-App-Kauf über den Apple App Store ab, wird die Zahlung von Apple als eigenständigem Anbieter abgewickelt. Apple verarbeitet die Kauf- und Zahlungsdaten (z. B. Apple-ID, Transaktions- und Abrechnungsdaten) in eigener Verantwortung nach der Datenschutzerklärung von Apple; Opspect erhält von Apple lediglich eine pseudonyme Transaktions- bzw. Abonnementkennung zur Zuordnung des Abonnements zu Ihrem Mandanten, jedoch keine Zahlungsmitteldaten.

Schließen Sie ein kostenpflichtiges Abonnement als In-App-Kauf über Google Play (Android) ab, wird die Zahlung entsprechend über Google (Google Play Billing) als eigenständigen Anbieter abgewickelt. Google verarbeitet die Kauf- und Zahlungsdaten (z. B. Google-Konto, Transaktions- und Abrechnungsdaten) in eigener Verantwortung nach der Datenschutzerklärung von Google; Opspect erhält von Google lediglich eine pseudonyme Transaktions- bzw. Abonnementkennung zur Zuordnung des Abonnements zu Ihrem Mandanten, jedoch keine Zahlungsmitteldaten. Anbieter ist Google Ireland Limited (Irland) bzw. Google LLC (USA); eine etwaige Drittlandübermittlung ist durch EU-Standardvertragsklauseln (SCCs) abgesichert.

Speicherdauer: Rechnungs- und Abrechnungsdaten bewahren wir zur Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten (HGB/AO, GoBD) für 10 Jahre auf und löschen sie anschließend.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für die Aufbewahrung der Rechnungsdaten Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung)

3.5 KI-gestützter Navigationsdienst

Opspect stellt optional einen KI-Assistenten zur Plattformnavigation bereit, der auf der Anthropic API (Claude) basiert. An Anthropic werden ausschließlich Ihre Navigationseingaben sowie ein statischer, rollenabhängiger Navigationskontext übermittelt. Opspect übermittelt keine strukturierten Mandantendatensätze (Assets, ISMS-Daten, Personaldaten) an Anthropic, und der Dienst hat keinen automatischen Zugriff auf Mandantendaten. Von Ihnen frei eingegebener Text kann jedoch Personenbezug enthalten; geben Sie daher keine sensiblen Personendaten in den Assistenten ein. Nach den vertraglichen Konditionen verwendet Anthropic die übermittelten Eingaben nicht zum Training seiner Modelle.

Der Gesprächsverlauf einer Sitzung wird nur lokal in Ihrem Browser (sessionStorage) gehalten und nicht dauerhaft serverseitig gespeichert.

Zu Betriebs-, Sicherheits- und Missbrauchsabwehrzwecken protokollieren wir je Nachricht technische Metadaten ohne Gesprächsinhalt (Zeitpunkt, Rolle, Sitzungskennung, Längen der Ein- und Ausgabe, Tokenverbrauch, Antwortzeit, Modellversion, Sicherheitsmarkierungen). Diese Metadaten werden nach 90 Tagen automatisch gelöscht.

Wenn Sie eine Antwort des Assistenten aktiv melden („Feedback"), speichern wir die gemeldete Frage und Antwort sowie Ihre optionale Anmerkung zur Qualitätssicherung und Fehleranalyse. Diese Feedback-Daten werden nach 90 Tagen automatisch gelöscht und im Fall einer Konto-Löschung mit Ihrem Konto entfernt.

Drittlandübermittlung an Anthropic (USA): Anthropic, PBC, hat seinen Sitz in den USA. Die Übermittlung ist durch EU-Standardvertragsklauseln (SCCs, Durchführungsbeschluss (EU) 2021/914, Modul 2) abgesichert. Als ergänzende Schutzmaßnahmen wirken die Datenminimierung (nur Navigationstext, keine strukturierten Mandantendaten), die TLS-Verschlüsselung der Übertragung, die vertragliche Zusage „keine Nutzung zum Training" sowie eine kurze Speicherdauer der API-Protokolle bei Anthropic. Für diese Übermittlung liegt eine Transfer-Folgenabschätzung (Transfer Impact Assessment) vor, die wir auf Anfrage zur Verfügung stellen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die Navigationsfunktion; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrieb, IT-Sicherheit und Qualitätssicherung) für Protokollierung und Feedback.

3.5a KI-gestützter Dokument-Import (optional, pro Mandant aktivierbar)

Sofern Ihre Organisation die optionalen Funktionen „KI-Import" für Prüfpläne bzw. Geschäftsprozesse aktiviert, übermittelt Opspect die von Ihnen hochgeladenen Dateien (PDF, DOCX, Bild-/Screenshot-Dateien, z. B. Swimlane-Diagramme) sowie ergänzend von Ihnen eingegebenen Text zur Auswertung an die Anthropic API (Claude), um daraus einen Entwurf für einen Prüfplan oder Geschäftsprozess zu erzeugen. Anders als der reine Navigationsassistent (Abschnitt 3.5) verarbeiten diese Funktionen damit von Ihnen bereitgestellte Inhaltsdaten, die personenbezogene Daten enthalten können (z. B. in Diagrammen oder Dokumenten genannte Mitarbeitende oder Verantwortliche).

Der erzeugte Entwurf wird niemals automatisch übernommen oder veröffentlicht; eine Person prüft den Vorschlag und gibt ihn manuell frei. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO statt. Nach den vertraglichen Konditionen verwendet Anthropic die übermittelten Inhalte nicht zum Training seiner Modelle.

Die Funktionen sind standardmäßig deaktiviert und werden nur auf ausdrückliche Aktivierung durch Ihre Organisation bereitgestellt. Da Sie die hochgeladenen Inhalte selbst bestimmen, vermeiden Sie das Hochladen von Dateien mit besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO), soweit dies für den Zweck nicht erforderlich ist. Die Übermittlung an Anthropic erfolgt im Rahmen der Auftragsverarbeitung für den jeweiligen Mandanten; Anthropic ist insoweit Unterauftragsverarbeiter (Sitz USA, abgesichert durch SCCs und ein Data Processing Agreement). Für die Drittlandübermittlung an Anthropic (USA) liegt ergänzend eine Transfer-Folgenabschätzung (Transfer Impact Assessment) vor (siehe Abschnitt 3.5).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Auftragsverarbeitung nach Art. 28 DSGVO (Weisung des Mandanten).

3.5b KI-gestützte Auswertung von Feature-Wünschen

Wenn Sie über den Feedback-Knopf oder die Roadmap einen Wunsch, eine Idee oder einen Verbesserungsvorschlag einreichen, wird dieser von einem KI-gestützten Produktassistenten ausgewertet. Er ordnet ein, ob die gewünschte Funktion bereits existiert, wie aufwendig sie wäre und wie sie im Verhältnis zu anderen Wünschen zu priorisieren ist.

Übermittelt werden dabei an die Anthropic API (Claude): der Titel und die Beschreibung Ihres Tickets sowie der öffentliche Kommentarverlauf dazu. Nicht übermittelt werden Ihr Name, Ihre E-Mail-Adresse oder der Name Ihrer Organisation; der Mandant erscheint ausschließlich als nicht rückführbare Kennung. Da Sie den Text Ihres Wunsches selbst formulieren, kann er dennoch Personenbezug enthalten — geben Sie dort keine sensiblen Personendaten an.

Ergibt sich aus Ihrem Wunsch eine Rückfrage, wird deren Text vom Produktassistenten entworfen. Abgeschickt wird er erst, nachdem ein Mitarbeiter ihn geprüft und ausdrücklich freigegeben hat. Im Ticket ist eine solche Rückfrage als KI-erstellt gekennzeichnet (Transparenzhinweis nach Art. 50 der Verordnung (EU) 2024/1689 über künstliche Intelligenz).

Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO findet nicht statt: Ob und wann eine gewünschte Funktion umgesetzt wird, entscheidet ausschließlich ein Mensch. Die Bewertung wird auf einem Server in Deutschland gespeichert, der von uns selbst betrieben wird.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bedarfsgerechten Weiterentwicklung des Produkts) sowie Art. 6 Abs. 1 lit. b DSGVO, soweit die Rückfrage der Erfüllung Ihres Anliegens dient. Für die Drittlandübermittlung an Anthropic (USA) gelten dieselben Absicherungen wie in Abschnitt 3.5 beschrieben.

3.5c KI-Assistent auf der öffentlichen Website (Besucher-Chat)

Auf unserer öffentlichen Marketing-Website bieten wir einen KI-Assistenten an, der Fragen zu Opspect beantwortet — zu Funktionen, Modulen, Testphase, Preisen und Datenhaltung. Der Assistent gibt sich von der ersten Zeile an als künstliche Intelligenz zu erkennen (Transparenzhinweis nach Art. 50 der Verordnung (EU) 2024/1689 über künstliche Intelligenz); auf Wunsch nennt er Ihnen jederzeit den Weg zu einem Menschen. Die Nutzung ist freiwillig und setzt weder eine Anmeldung noch ein Konto voraus.

An die Anthropic API (Claude) übermittelt werden ausschließlich der von Ihnen eingegebene Text sowie ein statischer, für alle Besucher identischer Wissensstand zum Produkt. Der Assistent hat keinen Zugriff auf Mandanten- oder Kundendaten: Der Kanal stellt technisch gar keine Verbindung zu unserer Datenbank her und kann deshalb auch auf Nachfrage nichts zu bestehenden Konten nachschlagen. Nach den vertraglichen Konditionen verwendet Anthropic die übermittelten Eingaben nicht zum Training seiner Modelle.

Wir speichern die Gespräche nicht. Der Gesprächsverlauf liegt ausschließlich in Ihrem Browser (Sitzungsspeicher, siehe Abschnitt 4) und ist mit dem Schließen des Tabs verschwunden. Auf unseren Servern entsteht kein Protokoll des Gesprächs. Zum Schutz vor Missbrauch und vor unkontrollierten Kosten begrenzen wir die Zahl der Anfragen je Stunde und Tag; dafür bilden wir aus Ihrer IP-Adresse eine nicht rückrechenbare Prüfsumme (HMAC-SHA256 mit geheimem Schlüssel), die ausschließlich im Arbeitsspeicher des Servers gehalten und nicht gespeichert wird. Die IP-Adresse selbst wird für diesen Zweck nicht abgelegt.

Rechtsgrundlage für den Betrieb des Assistenten ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse daran, Interessenten ohne Umweg über ein Formular verständlich über das Produkt zu informieren).

Gesprächsprotokoll auf Ihre Anfrage: Sie können sich das geführte Gespräch per E-Mail schicken lassen. Nur in diesem Fall geben Sie eine E-Mail-Adresse an, und nur dann speichern wir etwas: Ihre E-Mail-Adresse, die Herkunft der Anfrage („Besucher-Chat"), die Sprache, Ihre erste Frage sowie eine Prüfsumme Ihrer IP-Adresse zur Missbrauchsvermeidung. Das Protokoll selbst versenden wir über unseren E-Mail-Dienstleister und legen es nicht zusätzlich ab. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da Sie diese Maßnahme selbst anfragen.

Diese Adresse nutzen wir nicht für Werbung. Sie fließt technisch nicht in unsere Marketing-Strecke ein: Werbemails erhalten ausschließlich Personen, die dem ausdrücklich zugestimmt haben; für Ihre Protokoll-Anfrage wird kein solches Einverständnis gesetzt. Wir löschen die Angaben, sobald Ihr Anliegen erledigt ist, spätestens 24 Monate nach der letzten Interaktion — und auf Ihren Wunsch jederzeit früher (Abschnitt 6).

3.6 Datensicherung (Backup)

Zur Datensicherheit erstellen wir regelmäßige verschlüsselte Backups Ihrer Daten zum Zweck der Wiederherstellung im Störfall (Disaster Recovery). Diese werden standardmäßig 30 Tage verschlüsselt in Deutschland gespeichert und danach automatisch gelöscht: primär über Supabase (Frankfurt / eu-central-1) und zusätzlich als verschlüsseltes Offsite-Backup bei IONOS (Berlin / eu-central-2, Object-Lock/WORM 30 Tage). Von dieser laufenden Datensicherung zu unterscheiden ist die gesetzliche Archivierung im Fall einer Mandanten-Löschung (siehe Abschnitt 7).

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 32 DSGVO

3.7 Microsoft-365-Integration (optional, kundenseitig aktiviert)

Sofern Ihre Organisation die optionale Microsoft-365-Integration aktiviert (durch Administrator-Zustimmung im Microsoft-Tenant Ihrer Organisation), importiert Opspect ausgewählte Daten aus dem Microsoft-365-/Entra-Verzeichnis Ihrer Organisation: Verzeichnis-Nutzer (Name, E-Mail-Adresse, Abteilung, Position, Vorgesetzten-E-Mail, Konto-Status), Geräteinformationen aus Microsoft Intune (Gerätebezeichnung, Seriennummer, Hersteller, Modell, Betriebssystem und -version, Compliance-Status, Zuordnung) sowie optional Lizenzzuordnungen. Sofern Ihre Organisation dies zusätzlich aktiviert, werden Entra-Sicherheitsgruppen und deren Mitgliedschaften ausgewertet, um Opspect-Rollen bzw. Zugriffsprofile automatisch zuzuweisen (Zugriffssteuerung). Diese Daten dienen der Übernahme in Übergaben und das Inventar (z. B. Auswahl von Mitarbeitern und Geräten) sowie der Zugriffssteuerung.

Die Daten stammen aus dem von Ihrer Organisation betriebenen Microsoft-Tenant; Microsoft ist insoweit Datenquelle und nicht Auftragsverarbeiter von Opspect. Verantwortlich für diese Daten ist Ihre Organisation; die Verarbeitung durch Opspect erfolgt im Rahmen der Auftragsverarbeitung (siehe Auftragsverarbeitungsvertrag und Verarbeitungsverzeichnis). Die Integration ist optional und kann von Ihrer Organisation jederzeit deaktiviert werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Auftragsverarbeitung nach Art. 28 DSGVO

3.8 Übergabeprotokolle

Beim Erstellen und rechtsverbindlichen Abschluss von Übergabeprotokollen (z. B. Geräte- und Asset-Übergaben) verarbeiten wir Name, E-Mail-Adresse und Rolle der beteiligten Personen — auch externer Beteiligter — sowie deren digitale Signatur. Zum manipulationssicheren Nachweis des Abschlusses speichern wir zusätzlich die IP-Adresse und die Browserkennung (User-Agent) der abschließenden Person sowie Prüfsummen der erzeugten Dokumente. Übergabeprotokolle werden zu Nachweis- und Dokumentationszwecken standardmäßig für 10 Jahre aufbewahrt (durch den Mandanten zwischen 1 und 30 Jahren konfigurierbar; ein durch den Mandanten oder gesetzlich veranlasster „Legal Hold" kann die Aufbewahrung verlängern).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Beweissicherung und manipulationssicherer Übergabedokumentation, auch in Bezug auf externe Beteiligte).

4. Cookies und Speichertechnologien

Innerhalb der Opspect-Plattform (eingeloggter Bereich) verwendet Opspect ausschließlich technisch notwendige Cookies; dort werden keine Tracking-, Marketing- oder Analyse-Cookies eingesetzt. Auf der öffentlichen Marketing-Website (opspect.de) und den Registrierungsseiten setzen wir zusätzlich – ausschließlich nach Ihrer vorherigen, aktiven Einwilligung – Cookies zur Reichweitenmessung und zur Erfolgsmessung unserer Werbeanzeigen ein (siehe „Google Analytics 4“ und „Google Ads Conversion-Messung“ weiter unten). Ohne Ihre Einwilligung werden keine Marketing-Cookies gesetzt und keine entsprechenden Skripte geladen.

Cookie / SpeicherZweckSpeicherdauer
sb-access-tokenSession-Authentifizierung (Supabase JWT)Sitzung
sb-refresh-tokenErneuerung des ZugriffstokensSitzung
step-up-cookieStep-Up-Authentifizierung (sensible Aktionen)Sitzung
opspect-active-tenant-idAktiver MandantenkontextSitzung
sessionStorage (KI-Navigationschat)Konversationsverlauf der Sitzung, nur im BrowserSitzung
sessionStorage (Besucher-Chat auf der Website)Gesprächsverlauf der Sitzung, nur im Browser; wird nicht an uns übertragenSitzung
sessionStorage (Hinweiskarte Besucher-Chat)Merker, dass Sie die Hinweiskarte des Chats weggeklickt habenSitzung
Messpixel ChatGPT-Anzeigen (OpenAI)Zuordnung eines Besuchs zu einer geschalteten Anzeige; nur nach Einwilligungbis zu 24 Monate
opspect-consentSpeicherung Ihrer Cookie-Entscheidung (Einwilligung oder Ablehnung der Marketing-Cookies); technisch notwendig gemäß § 25 Abs. 2 TDDDG180 Tage

Reichweitenmessung (cookielos): Zur Verbesserung von Stabilität und Nutzungsfreundlichkeit setzen wir Vercel Web Analytics ein. Dabei werden ausschließlich aggregierte, nicht auf eine bestimmte Person zurückführbare Nutzungsstatistiken erhoben (z. B. Anzahl der Besucher und Seitenaufrufe, Absprungrate, aufgerufene Seiten, ungefähre Herkunftsregion, Gerätetyp). Es werden keine Cookies gesetzt, kein geräteübergreifendes Tracking durchgeführt und keine personenbezogenen Nutzerprofile gebildet. Anbieter ist Vercel Inc. (USA); die Übermittlung ist durch EU-Standardvertragsklauseln (SCCs) abgesichert.

Rechtsgrundlage für diese cookielose Reichweitenmessung ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bedarfsgerechten Gestaltung und Optimierung der Plattform). Für die nachfolgend beschriebenen einwilligungsbasierten Google-Dienste gilt sie ausdrücklich NICHT — diese setzen wir ausschließlich auf Grundlage Ihrer Einwilligung ein.

Auf unserer öffentlichen Marketing-Website (opspect.de) und den Registrierungsseiten setzen wir zusätzlich Google Analytics 4 zur Reichweitenmessung ein — jedoch ausschließlich, wenn Sie zuvor über den Cookie-Banner aktiv eingewilligt haben. Erst nach Ihrer Einwilligung wird das Google-Tag (gtag.js) geladen; dabei setzt Google Cookies (insbesondere _ga und _ga_<ID>, Speicherdauer bis zu 24 Monate) und verarbeitet Informationen über Ihren Besuch, etwa aufgerufene Seiten, Verweildauer, ungefähre Herkunftsregion, Gerätetyp und die Quelle, über die Sie zu uns gekommen sind. Wir werten diese Daten ausschließlich aggregiert aus, um zu verstehen, welche Inhalte gefunden und genutzt werden. Google kürzt die IP-Adresse; eine Zusammenführung mit anderen Daten oder die Bildung personenbezogener Profile durch Opspect findet nicht statt.

Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Sie können sie jederzeit mit Wirkung für die Zukunft über „Cookie-Einstellungen" im Seitenfuß widerrufen. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; dabei können Daten an Google LLC (USA) übermittelt werden. Die Übermittlung in die USA ist durch die Zertifizierung von Google LLC unter dem EU-U.S. Data Privacy Framework sowie durch EU-Standardvertragsklauseln abgesichert. Trotz dieser Absicherung lässt sich ein Zugriff US-amerikanischer Behörden auf die Daten nicht vollständig ausschließen; auf diesen Umstand weisen wir Sie ausdrücklich hin, damit Ihre Einwilligung in Kenntnis der Sachlage erfolgt.

Google Ads Conversion-Messung (nur mit Einwilligung): Auf der öffentlichen Marketing-Website und den Registrierungsseiten setzen wir Google Ads Conversion-Tracking ein, um zu messen, ob unsere Werbeanzeigen zu Registrierungen führen – jedoch ausschließlich, wenn Sie zuvor über den Cookie-Banner aktiv eingewilligt haben. Erst nach Ihrer Einwilligung wird das Google-Tag (gtag.js) geladen; dabei setzt Google Cookies (insbesondere _gcl_aw und _gcl_au, Speicherdauer bis zu 90 Tage) und verarbeitet Informationen über den Klick auf eine Anzeige sowie die anschließende Registrierung.

Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; dabei können Daten an Google LLC (USA) übermittelt werden. Google verarbeitet die Anzeigen-Messdaten in eigener datenschutzrechtlicher Verantwortung und ist insoweit kein Auftragsverarbeiter von Opspect; die Übermittlung in die USA ist durch die Zertifizierung von Google LLC unter dem EU-U.S. Data Privacy Framework sowie EU-Standardvertragsklauseln abgesichert.

Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen oder nachträglich erteilen – über den Link „Cookie-Einstellungen“ im Seitenfuß. Wenn Sie nicht einwilligen, entstehen Ihnen keine Nachteile; Website und Registrierung sind uneingeschränkt nutzbar. Innerhalb der eingeloggten Plattform findet kein Marketing-Tracking statt.

Erfolgsmessung unserer Anzeigen in ChatGPT (OpenAI): Wenn wir Anzeigen in ChatGPT schalten, möchten wir wissen, ob ein Besuch aus einer solchen Anzeige stammt und ob daraus eine Registrierung oder eine Selbsteinschätzung geworden ist. Dafür setzen wir das Messpixel von OpenAI (oaiq) ein — ausschließlich nach Ihrer vorherigen, aktiven Einwilligung. Ohne Einwilligung wird weder das Skript geladen noch ein Eintrag gesetzt.

Übermittelt werden dabei der Aufruf der Seite sowie das Erreichen bestimmter Abschlusspunkte (abgeschlossene NIS-2-Selbsteinschätzung, angeforderte Unterlagen, begonnene und bestätigte Registrierung). Wir übermitteln ausdrücklich keine Kontaktdaten an OpenAI — weder Ihre E-Mail-Adresse noch eine daraus gebildete Prüfsumme. Das Pixel bietet eine solche erweiterte Zuordnung („Advanced Matching") an; wir nutzen sie bewusst nicht.

Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Sie können sie jederzeit mit Wirkung für die Zukunft über „Cookie-Einstellungen" im Seitenfuß widerrufen; ab dem nächsten Seitenaufruf wird das Pixel dann nicht mehr geladen. Anbieter ist OpenAI; dabei können Daten in die USA übermittelt werden. Die Übermittlung ist durch EU-Standardvertragsklauseln abgesichert. Wie bei anderen US-Anbietern lässt sich ein Zugriff US-amerikanischer Behörden trotz dieser Absicherung nicht vollständig ausschließen; auf diesen Umstand weisen wir Sie ausdrücklich hin, damit Ihre Einwilligung in Kenntnis der Sachlage erfolgt.

5. Auftragsverarbeitung und Datenweitergabe

Wir setzen folgende Dienstleister als Auftragsverarbeiter ein (vollständige Liste gemäß Auftragsverarbeitungsvertrag):

DienstleisterZweckSitz / DatenspeicherortGarantie
Supabase, Inc.Datenbankbetrieb (PostgreSQL)Frankfurt (EU, eu-central-1); Anbieter mit Sitz USAEU-Datenresidenz; SCCs vorsorglich + AVV
Vercel, Inc.Hosting / CDN; cookielose Reichweitenmessung (Vercel Web Analytics)San Francisco, USA / EU EdgeSCCs + DPA
Stripe, Inc.ZahlungsabwicklungSan Francisco, USA / EUSCCs + DPA
Letterhead B.V. (Lettermint)Transaktions-E-Mails, inkl. Versand von Übergabeprotokollen (PDF) und von Gesprächsprotokollen des Besucher-Chats auf Anfrage (Abschnitt 3.5c)Amsterdam, NiederlandeAVV
Anthropic, PBCKI-Navigationsdienst (Navigation-Queries); optionaler KI-Dokument-Import für Prüfpläne/Geschäftsprozesse (Verarbeitung der vom Mandanten hochgeladenen Datei-Inhalte); Auswertung eingereichter Feature-Wünsche (Abschnitt 3.5b); KI-Assistent auf der öffentlichen Website (Abschnitt 3.5c)San Francisco, USASCCs + DPA; Transfer Impact Assessment; keine Nutzung zum Training
Sentry (Functional Software Inc.)FehlermonitoringSan Francisco, USA / EU (ingest.de.sentry.io)SCCs + DPA
Google Ireland LimitedReichweitenmessung der öffentlichen Marketing-Website (Google Analytics 4) — nur nach EinwilligungDublin, Irland (EU); Übermittlung an Google LLC (USA) möglichAVV (Google Ads Data Processing Terms); EU-U.S. Data Privacy Framework + SCCs
OpenAIErfolgsmessung unserer Anzeigen in ChatGPT (Messpixel oaiq) — nur nach Einwilligung; ohne Übermittlung von KontaktdatenUSASCCs + DPA
IONOS SEVerschlüsseltes Offsite-BackupBerlin, Deutschland (EU)EU-intern (kein Drittlandtransfer)

SCCs = EU-Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914. Ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO steht auf Anfrage zur Verfügung. Die Datenbank- und Dateninhalte werden in der EU (Frankfurt, eu-central-1) gespeichert; die Standardvertragsklauseln dienen vorsorglich der Absicherung eines etwaigen Zugriffs durch die US-Muttergesellschaft von Supabase. Für die Übermittlung an Anthropic (USA) liegt zusätzlich eine Transfer-Folgenabschätzung (Transfer Impact Assessment) vor (siehe Abschnitt 3.5).

Microsoft ist bei der Anmeldung über Microsoft sowie bei der optionalen Microsoft-365-Integration (Abschnitte 3.3 und 3.7) Datenquelle bzw. der von der Kundenorganisation betriebene Identitätsanbieter und kein Auftragsverarbeiter von Opspect; Microsoft ist daher in der vorstehenden Liste nicht aufgeführt.

Beim Abschluss eines Abonnements als In-App-Kauf über den Apple App Store tritt Apple (Apple Inc. bzw. Apple Distribution International Ltd., Irland) als eigenständiger Anbieter (Merchant of Record) auf und verarbeitet die Kauf- und Zahlungsdaten in eigener datenschutzrechtlicher Verantwortung; entsprechend tritt beim In-App-Kauf über Google Play Google (Google Ireland Limited bzw. Google LLC) als eigenständiger Anbieter in eigener datenschutzrechtlicher Verantwortung auf. Apple und Google sind insoweit keine Auftragsverarbeiter von Opspect und daher in der vorstehenden Liste nicht aufgeführt.

Eine Datenweitergabe an Dritte außerhalb der oben genannten Auftragsverarbeiter findet nicht statt, es sei denn, wir sind gesetzlich dazu verpflichtet (z. B. behördliche Auskunftsersuchen).

6. Ihre Rechte

Sie haben als betroffene Person folgende Rechte gemäß DSGVO:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht (Art. 21 DSGVO)
  • Recht auf Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: support@opspect.de

Sie haben außerdem das Recht, sich bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren. Die für uns zuständige Behörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Postfach 20 04 44, 40102 Düsseldorf, www.ldi.nrw.de.

7. Daten-Export und Account-Löschung (Self-Service)

Als registrierter Nutzer können Sie jederzeit in Ihren Kontoeinstellungen:

  • Einen Export Ihrer Konto- und Profildaten sowie der Datensätze, in denen Sie als beteiligte Person erfasst sind (z. B. Übergabeprotokolle, Arbeitsaufträge), im maschinenlesbaren Format (ZIP) anfordern (DSGVO Art. 15/20). Inhaltsdaten, die ein Mandant als Verantwortlicher verarbeitet, fragen Sie bitte direkt beim jeweiligen Mandanten an.
  • Ihr Konto eigenständig löschen. Nach Bestätigung werden Ihre personenbezogenen Kontodaten gelöscht bzw. — soweit eine vollständige Löschung aus technischen Gründen der referenziellen Integrität nicht möglich ist — anonymisiert. Daten, die gesetzlichen Aufbewahrungspflichten unterliegen oder der Beweissicherung dienen (insbesondere Übergabeprotokolle sowie Sicherheits-/Audit-Protokolle), werden bis zum Ablauf der jeweiligen Aufbewahrungsfrist in der Verarbeitung eingeschränkt (gesperrt) und erst danach gelöscht. Mandanten-Administratoren können Plattformdaten gemäß AVV und Nutzungsvertrag anfordern.

Mandanten-Daten nach Vertragsende (Deaktivierung und Löschung): Endet der Nutzungsvertrag eines Mandanten, wird der Mandant zunächst deaktiviert — der Zugang wird gesperrt und die Daten werden nicht mehr aktiv verarbeitet, bleiben jedoch für eine Übergangszeit zur etwaigen Reaktivierung sowie zur Erfüllung von Export- und Nachweispflichten gespeichert. Die vollständige, unwiderrufliche Löschung der Mandantendaten erfolgt auf Anfrage des Mandanten oder nach Ablauf einer angemessenen Karenzfrist; gesetzliche Aufbewahrungspflichten und ein etwaiger Legal Hold (siehe Abschnitte 3.4 und 3.8) bleiben unberührt. Die technische Umsetzung der Löschung bzw. die kryptografische Löschung archivierter Daten ist im Auftragsverarbeitungsvertrag (Art. 8) geregelt.

Soweit gesetzliche Aufbewahrungspflichten (z. B. handels- und steuerrechtliche Pflichten nach HGB/AO sowie die GoBD) bestehen, können einzelne Daten bzw. ein verschlüsseltes Archiv über die genannte Frist hinaus für die Dauer der gesetzlichen Aufbewahrungsfrist (bis zu 10 Jahre) aufbewahrt und erst anschließend gelöscht werden. Übergabeprotokolle unterliegen der in Abschnitt 3.8 genannten Aufbewahrungsfrist.

8. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen (TOM) ein, um Ihre Daten zu schützen:

  • Verschlüsselung der Datenübertragung (TLS 1.2/1.3)
  • Verschlüsselung der gespeicherten Daten (AES-256 at rest)
  • Mandantentrennung durch Row Level Security (RLS) auf Datenbankebene
  • Mehrfaktor-Authentifizierung (TOTP, Passkeys)
  • Regelmäßige Sicherheitsüberprüfungen und Dependency-Updates
  • Verschlüsselte Backups in der EU (Frankfurt, 30-Tage-Aufbewahrung)

9. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslage oder bei Änderungen unserer Leistungen zu aktualisieren. Wesentliche Änderungen teilen wir Ihnen per E-Mail mit. Die jeweils aktuelle Version ist unter opspect.de/datenschutz abrufbar.

10. Kontakt

Bei Fragen zum Datenschutz wenden Sie sich an:

Sascha Gebhardt | Friedenstraße 23 | 52080 Aachen

E-Mail: support@opspect.de | Tel: +49 176 56193164

Stand: Juli 2026 | Opspect ist eine Marke von Sascha Gebhardt

Auftragsverarbeitungsvertrag (Entwurf)
←Zur Anmeldung
Zur Anmeldung·Impressum·Datenschutz·AGB·Open Source·
·
|