Verarbeitungsverzeichnis gemäß Art. 30 Abs. 1 DSGVO
Verantwortlicher: Sascha Gebhardt | Opspect-Plattform
Stand: Juli 2026
Angaben zum Verantwortlichen
| Name | Sascha Gebhardt |
|---|---|
| Adresse | Friedenstraße 23, 52080 Aachen, Deutschland |
| support@opspect.de | |
| Telefon | +49 176 56193164 |
| USt-ID | DE368334498 |
| Datenschutzbeauftragter | Nicht erforderlich (Art. 37 DSGVO, Schwellenwert unterschritten) |
1. Registrierung und Kontoverwaltung
| Zweck | Erstellung und Verwaltung von Nutzerkonten für den Zugang zur Opspect-Plattform |
|---|---|
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Datenkategorien | Name, E-Mail-Adresse, Unternehmensname, Rolle, gehashtes Passwort |
| Betroffene Personen | Nutzer und Administratoren des Kundenunternehmens |
| Speicherdauer | Dauer des Vertragsverhältnisses + 30 Tage nach Kündigung |
| Empfänger / AV | Supabase (Datenbankbetrieb, Frankfurt); Lettermint (Bestätigungsmails, NL) |
| Drittlandtransfer | Supabase: EU-Datenresidenz (Frankfurt, eu-central-1), SCCs vorsorglich wegen US-Mutter; Lettermint (NL/EU) - kein Transfer |
| TOM-Verweis | Verschlüsselung at-rest und in-transit, RLS, MFA-Pflicht |
2. Plattformbetrieb (Asset-Management, ISMS, Inspektionen)
| Zweck | Bereitstellung der Kernfunktionen: Asset-Management, Wartung, Inspektionen, ISMS-Module |
|---|---|
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Datenkategorien | Von Kunden eingetragene Betriebsdaten (Assets, Standorte, Verantwortliche, Dokumente, Risiken) |
| Betroffene Personen | Mitarbeiter und ggf. Lieferanten des Verantwortlichen (soweit Personenbezug) |
| Speicherdauer | Dauer des Vertragsverhältnisses + 30 Tage Exportfrist |
| Empfänger / AV | Supabase (Frankfurt); Vercel (Hosting, EU Edge) |
| Drittlandtransfer | Vercel Inc. (USA) - SCCs; Supabase: EU-Datenresidenz (Frankfurt), SCCs vorsorglich wegen US-Mutter |
| TOM-Verweis | RLS, Multi-Tenancy-Isolation, Verschlüsselung, Zugriffskontrolle |
3. Authentifizierung und Zugriffssicherheit
| Zweck | Sichere Anmeldung (inkl. optionaler Anmeldung über Microsoft / Entra ID SSO), Betrugs- und Angriffsprävention, Audit-Trail |
|---|---|
| Rechtsgrundlage | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: IT-Sicherheit); für die Anmeldung über Microsoft Art. 6 Abs. 1 lit. b DSGVO |
| Datenkategorien | IP-Adressen, Browser-UA, Zeitstempel, Geräte-IDs, MFA-Statusinformationen; bei Anmeldung über Microsoft zusätzlich Identitätsmerkmale (Name, E-Mail, Microsoft-Tenant- und Objekt-ID) |
| Betroffene Personen | Alle authentifizierten Nutzer |
| Speicherdauer | Plattform-Auth-Logs: 12 Monate | Fehlgeschlagene Logins: 90 Tage |
| Empfänger / AV | Supabase (Authentifizierungsdienst, Frankfurt); Sentry (Fehlermonitoring, EU-Region). Microsoft Entra: Identitätsanbieter / Datenquelle des Kunden (kein Auftragsverarbeiter) |
| Drittlandtransfer | Sentry (USA) - SCCs, EU-Datenregion (ingest.de.sentry.io) genutzt |
| TOM-Verweis | MFA, Session-Management, Log-Retention-Policy |
4. Zahlungsabwicklung
| Zweck | Abrechnung von Abonnements, Rechnungsstellung |
|---|---|
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Datenkategorien | Rechnungsadresse, Unternehmensname, E-Mail, Stripe Customer ID (keine Zahlungsmitteldaten); bei In-App-Kauf nur pseudonyme Transaktions-/Abonnementkennung von Apple bzw. Google |
| Betroffene Personen | Kontoinhaber / Rechnungsempfänger des Kundenunternehmens |
| Speicherdauer | 10 Jahre (handels- und steuerrechtliche Aufbewahrungspflichten) |
| Empfänger / AV | Stripe Inc. (Zahlungsdienstleister, USA/EU). Bei In-App-Kauf: Apple bzw. Google (eigenständiger Anbieter / Merchant of Record, kein Auftragsverarbeiter von Opspect) |
| Drittlandtransfer | Stripe Inc. (USA) - SCCs, EU-Datenverarbeitung wo möglich. Apple (USA/IE) bzw. Google (USA/IE): eigenständige Verantwortung, eigene Garantien (SCCs) |
| TOM-Verweis | PCI-DSS-Zertifizierung Stripe, keine lokale Zahlungsmittelspeicherung |
5. E-Mail-Kommunikation (Transaktionsmails)
| Zweck | Versand von Willkommens-, Bestätigungs- und Systemmails sowie Versand von Übergabeprotokollen (PDF) auf Veranlassung des Kunden |
|---|---|
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Datenkategorien | E-Mail-Adresse, Name, Inhalt der systemgenerierten Nachricht; beim Übergabeprotokoll zusätzlich Name und E-Mail-Adresse der Beteiligten sowie der Protokollinhalt (PDF-Anhang) |
| Betroffene Personen | Registrierte Nutzer; Empfänger von Übergabeprotokollen (z. B. Mitarbeiter und Personalabteilung des Kunden) |
| Speicherdauer | Versandlog 90 Tage (bei Lettermint) |
| Empfänger / AV | Letterhead B.V. (Lettermint), Amsterdam, Niederlande |
| Drittlandtransfer | Keiner (NL = EU) |
| TOM-Verweis | AVV mit Lettermint, TLS-Verschlüsselung |
6. KI-Navigationsdienst
| Zweck | Kontextsensitive Navigationsunterstützung innerhalb der Plattform; Betriebs- und Sicherheitstelemetrie; Qualitätssicherung aktiv gemeldeter Antworten |
|---|---|
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO (Navigationsfunktion); Art. 6 Abs. 1 lit. f DSGVO (Telemetrie und Feedback) |
| Datenkategorien | An Anthropic übermittelt: Navigationsanfragen des Nutzers + statischer, rollenabhängiger Navigationskontext — KEIN Zugriff auf Mandantendaten. Serverseitig gespeichert: technische Metadaten je Nachricht ohne Gesprächsinhalt (Längen der Ein-/Ausgabe, Tokenverbrauch, Latenz, Rolle, Sitzungskennung, Modellversion, Sicherheitsmarkierungen); bei aktiv gemeldetem Feedback zusätzlich gemeldete Frage, Antwort und optionale Anmerkung im Klartext |
| Betroffene Personen | Nutzer, die den KI-Assistenten verwenden (optional) |
| Speicherdauer | Sitzungsverlauf: nur im Browser (sessionStorage), kein dauerhafter Server-Speicher. Server-Metadaten: 90 Tage. Feedback-Daten: 90 Tage bzw. Löschung mit dem Konto |
| Empfänger / AV | Anthropic PBC (Claude API, USA); serverseitige Speicherung der Metadaten und Feedback-Daten bei Supabase (Frankfurt) |
| Drittlandtransfer | Anthropic PBC (USA) - SCCs + DPA |
| TOM-Verweis | Datenisolation: API erhält nur Navigationstext, keine Mandantendaten; serverseitige Protokolle ohne Gesprächsinhalt |
6a. KI-gestützter Dokument-Import (optional, pro Mandant aktiviert)
| Zweck | Auswertung vom Mandanten hochgeladener Dokumente (Prüfplan-Dateien, Geschäftsprozess-Screenshots/-Diagramme) zur Erzeugung eines Entwurfs; Übernahme nur nach manueller menschlicher Prüfung und Freigabe |
|---|---|
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Auftragsverarbeitung nach Art. 28 DSGVO (Weisung des Mandanten) |
| Datenkategorien | An Anthropic übermittelt: vollständige Inhalte der hochgeladenen Dateien (PDF, DOCX, Bild-/Screenshot-Dateien) sowie ergänzender Freitext; diese können personenbezogene Daten enthalten (z. B. in Diagrammen/Dokumenten genannte Mitarbeitende, Verantwortliche). Ergebnis: Entwurf, serverseitig im Mandanten gespeichert |
| Betroffene Personen | In den hochgeladenen Inhalten genannte Personen (Mitarbeitende, Verantwortliche, ggf. Dritte) |
| Speicherdauer | Keine dauerhafte Speicherung der Upload-Inhalte bei Anthropic; Entwurfsergebnis im Mandanten für die Dauer des Vertragsverhältnisses (+ 30 Tage Exportfrist) |
| Empfänger / AV | Anthropic PBC (Claude API, USA); serverseitige Speicherung des Entwurfs bei Supabase (Frankfurt) |
| Drittlandtransfer | Anthropic PBC (USA) - SCCs + DPA |
| TOM-Verweis | Funktion standardmäßig deaktiviert, nur per Superadmin je Mandant aktivierbar; Mensch-Review-Gate (nie automatisch live, keine Art.-22-Automatik); Anthropic verwendet Eingaben vertraglich nicht zum Training |
7. Datensicherung (Backup)
| Zweck | Sicherstellung der Datenintegrität und Wiederherstellbarkeit (Art. 32 DSGVO) |
|---|---|
| Rechtsgrundlage | Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 32 DSGVO |
| Datenkategorien | Verschlüsselte Spiegelung aller Mandantendaten |
| Betroffene Personen | Alle Nutzer der Plattform |
| Speicherdauer | 30 Tage rollierend |
| Empfänger / AV | Supabase (PITR-Backup, Frankfurt eu-central-1); IONOS SE (verschlüsseltes Offsite-Backup, Berlin eu-central-2) |
| Drittlandtransfer | Keiner (Speicherorte: Frankfurt + Berlin, Deutschland/EU) |
| TOM-Verweis | AES-256-Verschlüsselung, Zugangskontrolle, Restore-Tests, Object-Lock (WORM, 30 Tage) beim Offsite-Backup |
8. Microsoft-365-/Entra-Verzeichnis- und Geräte-Synchronisation (optional)
| Zweck | Übernahme von Verzeichnis-Nutzern und Geräten aus dem Microsoft-365-/Entra-Tenant des Kunden in Übergaben und Inventar sowie automatische Zugriffssteuerung anhand von Entra-Sicherheitsgruppen (optional, vom Kunden aktiviert) |
|---|---|
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Auftragsverarbeitung nach Art. 28 DSGVO (Weisung des Kunden) |
| Datenkategorien | Verzeichnis-Nutzer (Name, E-Mail, Abteilung, Position, Vorgesetzten-E-Mail, Konto-Status); Geräteinformationen aus Microsoft Intune (Gerätebezeichnung, Seriennummer, Hersteller, Modell, Betriebssystem und -version, Compliance-Status, Zuordnung); Entra-Sicherheitsgruppen und Gruppenmitgliedschaften (zur automatischen Rollen-/Zugriffsprofil-Zuweisung); optional Lizenzzuordnungen |
| Betroffene Personen | Mitarbeiter des Kunden (Verzeichnis-Einträge), Gerätenutzer |
| Speicherdauer | Für die Dauer der aktivierten Integration bzw. des Vertragsverhältnisses; Aktualisierung per Sync; Löschung mit Deaktivierung/Vertragsende (+ 30 Tage Exportfrist) |
| Empfänger / AV | Supabase (Speicherung, Frankfurt). Microsoft 365 / Entra: Datenquelle des Kunden (kein Auftragsverarbeiter von Opspect) |
| Drittlandtransfer | Speicherung in der EU (Frankfurt). Datenbezug aus dem Microsoft-Tenant des Kunden |
| TOM-Verweis | RLS, Multi-Tenancy-Isolation, Verschlüsselung; Zugriff nur mit Administrator-Zustimmung des Kunden |
9. Reichweitenmessung der öffentlichen Marketing-Website (cookielos)
| Zweck | Aggregierte, cookielose Reichweitenmessung der öffentlichen Marketing-Website (opspect.de) zur bedarfsgerechten Gestaltung und Optimierung des Webauftritts |
|---|---|
| Rechtsgrundlage | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Optimierung des Webauftritts) |
| Datenkategorien | Aggregierte Nutzungsstatistiken ohne personenbezogene Profile (z. B. Seitenaufrufe, Besucherzahl, Absprungrate, ungefähre Herkunftsregion, Gerätetyp); keine Cookies, kein geräteübergreifendes Tracking |
| Betroffene Personen | Besucher der öffentlichen Marketing-Website |
| Speicherdauer | Nur aggregierte Statistiken; keine Speicherung personenbezogener Einzelprofile |
| Empfänger / AV | Plausible Insights OÜ (Tallinn, Estland, EU); zusätzlich Vercel Web Analytics (cookielos, siehe Nr. 2) |
| Drittlandtransfer | Keiner bei Plausible (Datenverarbeitung und -hosting in der EU); Vercel Inc. (USA) - SCCs |
| TOM-Verweis | Cookielose Erhebung, keine personenbezogenen Profile, EU-Datenhosting (Plausible) |
Anlage: Übersicht Auftragsverarbeiter
| AV | Zweck | Sitz | Datenschutzgarantie |
|---|---|---|---|
| Supabase, Inc. | Datenbank (PostgreSQL) | Frankfurt (EU); Anbieter Sitz USA | EU-Datenresidenz; SCCs vorsorglich + AVV |
| Vercel, Inc. | Hosting / CDN; cookielose Reichweitenmessung (Vercel Web Analytics) | USA / EU | SCCs + DPA |
| Stripe, Inc. | Zahlungsabwicklung | USA / EU | SCCs + DPA |
| Letterhead B.V. (Lettermint) | Transaktions-E-Mails, inkl. Übergabeprotokoll-Versand | NL (EU) | AVV |
| IONOS SE | Verschlüsseltes Offsite-Backup (WORM) | Berlin, Deutschland (EU) | EU-intern, kein Drittland |
| Anthropic, PBC | KI-Navigation (API) sowie optionaler KI-Dokument-Import (Auswertung hochgeladener Datei-Inhalte) | USA | SCCs + DPA |
| Sentry (Functional Software) | Fehlermonitoring | USA / EU-Region | SCCs + DPA |
| Plausible Insights OÜ | Cookielose Reichweitenmessung der öffentlichen Marketing-Website | Tallinn, Estland (EU) | AVV; EU-intern, kein Drittland |
Microsoft (Microsoft 365 / Entra ID) ist bei der Anmeldung über Microsoft und der optionalen Verzeichnis-/Geräte-Synchronisation Datenquelle bzw. der vom Kunden betriebene Identitätsanbieter und kein Auftragsverarbeiter von Opspect; Microsoft ist daher in dieser Übersicht nicht aufgeführt. Apple und Google sind beim In-App-Kauf über den jeweiligen App-Store eigenständige Anbieter (Merchant of Record) und ebenfalls keine Auftragsverarbeiter von Opspect.
Dieses Verarbeitungsverzeichnis wird mindestens jährlich überprüft und bei wesentlichen Änderungen aktualisiert.
Sascha Gebhardt | Friedenstraße 23 | 52080 Aachen | Stand: Juli 2026