Verarbeitungsverzeichnis gemäß Art. 30 Abs. 1 DSGVO

Verantwortlicher: Sascha Gebhardt | Opspect-Plattform

Stand: Juli 2026

Angaben zum Verantwortlichen

NameSascha Gebhardt
AdresseFriedenstraße 23, 52080 Aachen, Deutschland
E-Mailsupport@opspect.de
Telefon+49 176 56193164
USt-IDDE368334498
DatenschutzbeauftragterNicht erforderlich (Art. 37 DSGVO, Schwellenwert unterschritten)

1. Registrierung und Kontoverwaltung

ZweckErstellung und Verwaltung von Nutzerkonten für den Zugang zur Opspect-Plattform
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
DatenkategorienName, E-Mail-Adresse, Unternehmensname, Rolle, gehashtes Passwort
Betroffene PersonenNutzer und Administratoren des Kundenunternehmens
SpeicherdauerDauer des Vertragsverhältnisses + 30 Tage nach Kündigung
Empfänger / AVSupabase (Datenbankbetrieb, Frankfurt); Lettermint (Bestätigungsmails, NL)
DrittlandtransferSupabase: EU-Datenresidenz (Frankfurt, eu-central-1), SCCs vorsorglich wegen US-Mutter; Lettermint (NL/EU) - kein Transfer
TOM-VerweisVerschlüsselung at-rest und in-transit, RLS, MFA-Pflicht

2. Plattformbetrieb (Asset-Management, ISMS, Inspektionen)

ZweckBereitstellung der Kernfunktionen: Asset-Management, Wartung, Inspektionen, ISMS-Module
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
DatenkategorienVon Kunden eingetragene Betriebsdaten (Assets, Standorte, Verantwortliche, Dokumente, Risiken)
Betroffene PersonenMitarbeiter und ggf. Lieferanten des Verantwortlichen (soweit Personenbezug)
SpeicherdauerDauer des Vertragsverhältnisses + 30 Tage Exportfrist
Empfänger / AVSupabase (Frankfurt); Vercel (Hosting, EU Edge)
DrittlandtransferVercel Inc. (USA) - SCCs; Supabase: EU-Datenresidenz (Frankfurt), SCCs vorsorglich wegen US-Mutter
TOM-VerweisRLS, Multi-Tenancy-Isolation, Verschlüsselung, Zugriffskontrolle

3. Authentifizierung und Zugriffssicherheit

ZweckSichere Anmeldung (inkl. optionaler Anmeldung über Microsoft / Entra ID SSO), Betrugs- und Angriffsprävention, Audit-Trail
RechtsgrundlageArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: IT-Sicherheit); für die Anmeldung über Microsoft Art. 6 Abs. 1 lit. b DSGVO
DatenkategorienIP-Adressen, Browser-UA, Zeitstempel, Geräte-IDs, MFA-Statusinformationen; bei Anmeldung über Microsoft zusätzlich Identitätsmerkmale (Name, E-Mail, Microsoft-Tenant- und Objekt-ID)
Betroffene PersonenAlle authentifizierten Nutzer
SpeicherdauerPlattform-Auth-Logs: 12 Monate | Fehlgeschlagene Logins: 90 Tage
Empfänger / AVSupabase (Authentifizierungsdienst, Frankfurt); Sentry (Fehlermonitoring, EU-Region). Microsoft Entra: Identitätsanbieter / Datenquelle des Kunden (kein Auftragsverarbeiter)
DrittlandtransferSentry (USA) - SCCs, EU-Datenregion (ingest.de.sentry.io) genutzt
TOM-VerweisMFA, Session-Management, Log-Retention-Policy

4. Zahlungsabwicklung

ZweckAbrechnung von Abonnements, Rechnungsstellung
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
DatenkategorienRechnungsadresse, Unternehmensname, E-Mail, Stripe Customer ID (keine Zahlungsmitteldaten); bei In-App-Kauf nur pseudonyme Transaktions-/Abonnementkennung von Apple bzw. Google
Betroffene PersonenKontoinhaber / Rechnungsempfänger des Kundenunternehmens
Speicherdauer10 Jahre (handels- und steuerrechtliche Aufbewahrungspflichten)
Empfänger / AVStripe Inc. (Zahlungsdienstleister, USA/EU). Bei In-App-Kauf: Apple bzw. Google (eigenständiger Anbieter / Merchant of Record, kein Auftragsverarbeiter von Opspect)
DrittlandtransferStripe Inc. (USA) - SCCs, EU-Datenverarbeitung wo möglich. Apple (USA/IE) bzw. Google (USA/IE): eigenständige Verantwortung, eigene Garantien (SCCs)
TOM-VerweisPCI-DSS-Zertifizierung Stripe, keine lokale Zahlungsmittelspeicherung

5. E-Mail-Kommunikation (Transaktionsmails)

ZweckVersand von Willkommens-, Bestätigungs- und Systemmails sowie Versand von Übergabeprotokollen (PDF) auf Veranlassung des Kunden
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
DatenkategorienE-Mail-Adresse, Name, Inhalt der systemgenerierten Nachricht; beim Übergabeprotokoll zusätzlich Name und E-Mail-Adresse der Beteiligten sowie der Protokollinhalt (PDF-Anhang)
Betroffene PersonenRegistrierte Nutzer; Empfänger von Übergabeprotokollen (z. B. Mitarbeiter und Personalabteilung des Kunden)
SpeicherdauerVersandlog 90 Tage (bei Lettermint)
Empfänger / AVLetterhead B.V. (Lettermint), Amsterdam, Niederlande
DrittlandtransferKeiner (NL = EU)
TOM-VerweisAVV mit Lettermint, TLS-Verschlüsselung

6. KI-Navigationsdienst

ZweckKontextsensitive Navigationsunterstützung innerhalb der Plattform; Betriebs- und Sicherheitstelemetrie; Qualitätssicherung aktiv gemeldeter Antworten
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Navigationsfunktion); Art. 6 Abs. 1 lit. f DSGVO (Telemetrie und Feedback)
DatenkategorienAn Anthropic übermittelt: Navigationsanfragen des Nutzers + statischer, rollenabhängiger Navigationskontext — KEIN Zugriff auf Mandantendaten. Serverseitig gespeichert: technische Metadaten je Nachricht ohne Gesprächsinhalt (Längen der Ein-/Ausgabe, Tokenverbrauch, Latenz, Rolle, Sitzungskennung, Modellversion, Sicherheitsmarkierungen); bei aktiv gemeldetem Feedback zusätzlich gemeldete Frage, Antwort und optionale Anmerkung im Klartext
Betroffene PersonenNutzer, die den KI-Assistenten verwenden (optional)
SpeicherdauerSitzungsverlauf: nur im Browser (sessionStorage), kein dauerhafter Server-Speicher. Server-Metadaten: 90 Tage. Feedback-Daten: 90 Tage bzw. Löschung mit dem Konto
Empfänger / AVAnthropic PBC (Claude API, USA); serverseitige Speicherung der Metadaten und Feedback-Daten bei Supabase (Frankfurt)
DrittlandtransferAnthropic PBC (USA) - SCCs + DPA
TOM-VerweisDatenisolation: API erhält nur Navigationstext, keine Mandantendaten; serverseitige Protokolle ohne Gesprächsinhalt

6a. KI-gestützter Dokument-Import (optional, pro Mandant aktiviert)

ZweckAuswertung vom Mandanten hochgeladener Dokumente (Prüfplan-Dateien, Geschäftsprozess-Screenshots/-Diagramme) zur Erzeugung eines Entwurfs; Übernahme nur nach manueller menschlicher Prüfung und Freigabe
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Auftragsverarbeitung nach Art. 28 DSGVO (Weisung des Mandanten)
DatenkategorienAn Anthropic übermittelt: vollständige Inhalte der hochgeladenen Dateien (PDF, DOCX, Bild-/Screenshot-Dateien) sowie ergänzender Freitext; diese können personenbezogene Daten enthalten (z. B. in Diagrammen/Dokumenten genannte Mitarbeitende, Verantwortliche). Ergebnis: Entwurf, serverseitig im Mandanten gespeichert
Betroffene PersonenIn den hochgeladenen Inhalten genannte Personen (Mitarbeitende, Verantwortliche, ggf. Dritte)
SpeicherdauerKeine dauerhafte Speicherung der Upload-Inhalte bei Anthropic; Entwurfsergebnis im Mandanten für die Dauer des Vertragsverhältnisses (+ 30 Tage Exportfrist)
Empfänger / AVAnthropic PBC (Claude API, USA); serverseitige Speicherung des Entwurfs bei Supabase (Frankfurt)
DrittlandtransferAnthropic PBC (USA) - SCCs + DPA
TOM-VerweisFunktion standardmäßig deaktiviert, nur per Superadmin je Mandant aktivierbar; Mensch-Review-Gate (nie automatisch live, keine Art.-22-Automatik); Anthropic verwendet Eingaben vertraglich nicht zum Training

6b. KI-Assistent auf der öffentlichen Website (Besucher-Chat)

ZweckBeantwortung von Produktfragen von Interessenten auf der öffentlichen Marketing-Website ohne Anmeldung; auf ausdrückliche Anfrage Versand des geführten Gesprächs als Protokoll per E-Mail
RechtsgrundlageArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an verständlicher Produktinformation für Interessenten) für den Chatbetrieb; Art. 6 Abs. 1 lit. b DSGVO (Maßnahme auf Anfrage der betroffenen Person) für das angefragte Gesprächsprotokoll und die dafür erhobene E-Mail-Adresse
DatenkategorienAn Anthropic übermittelt: der vom Besucher eingegebene Text sowie ein statischer, für alle Besucher identischer Produkt-Wissensstand — KEIN Zugriff auf Mandanten- oder Kundendaten. Serverseitig gespeichert: nichts aus dem Gespräch. Nur bei angefragtem Protokoll gespeichert: E-Mail-Adresse, Herkunft („visitor_chat"), Sprache, erste Frage und gewählter Einstieg sowie eine Prüfsumme der IP-Adresse. Für die Missbrauchsbremse zusätzlich flüchtig im Arbeitsspeicher: HMAC-SHA256-Prüfsumme der IP-Adresse
Betroffene PersonenBesucher der öffentlichen Marketing-Website (Interessenten), die den Assistenten freiwillig nutzen
SpeicherdauerGesprächsverlauf: keine serverseitige Speicherung; im Browser des Besuchers nur für die Sitzung. IP-Prüfsumme der Missbrauchsbremse: nur im Arbeitsspeicher, längstens für das laufende Zeitfenster. Angefragtes Protokoll: E-Mail-Adresse und Anfrage bis zur Erledigung des Anliegens, spätestens 24 Monate nach der letzten Interaktion; Löschung auf Wunsch jederzeit früher
Empfänger / AVAnthropic PBC (Claude API, USA) für die Antworterzeugung; Letterhead B.V. (Lettermint, Amsterdam) für den Versand des angefragten Protokolls; Speicherung der Lead-Angaben bei Supabase (Frankfurt)
DrittlandtransferAnthropic PBC (USA) - SCCs + DPA, Transfer Impact Assessment
TOM-VerweisFunktion über Umgebungsschalter aktivierbar; die öffentliche Route erzeugt bewusst keinen Datenbank-Client und kann zu Bestandskunden nichts nachschlagen (technisch erzwungen und durch Tests abgesichert); keine Speicherung von Gesprächsinhalten; IP-Adresse nur als nicht rückrechenbare Prüfsumme mit geheimem Schlüssel; Begrenzung der Anfragen je Stunde und Tag; kein Werbe-Einverständnis gesetzt, dadurch technisch von der Werbe-Folgestrecke ausgeschlossen; Kennzeichnung als KI nach Art. 50 KI-Verordnung; Anthropic verwendet Eingaben vertraglich nicht zum Training

9a. Erfolgsmessung der Anzeigen in ChatGPT

ZweckFeststellen, ob ein Besuch der öffentlichen Marketing-Website aus einer geschalteten Anzeige in ChatGPT stammt und ob daraus ein Abschluss geworden ist (Selbsteinschätzung, angeforderte Unterlage, Registrierung)
RechtsgrundlageArt. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG (Einwilligung über den Cookie-Banner). Ohne Einwilligung wird weder Skript noch Speichereintrag geladen
DatenkategorienSeitenaufruf und Erreichen definierter Abschlusspunkte, Anzeigenkennung, technische Browserangaben. Keine Kontaktdaten — das „Advanced Matching" des Pixels, das gehashte E-Mail-Adressen übermitteln würde, wird bewusst nicht genutzt
Betroffene PersonenBesucher der öffentlichen Marketing-Website, die in die Marketing-Cookies eingewilligt haben
SpeicherdauerSpeichereinträge des Pixels bis zu 24 Monate; Widerruf der Einwilligung jederzeit über „Cookie-Einstellungen", danach kein erneutes Laden
EmpfängerOpenAI (USA)
DrittlandübermittlungUSA, abgesichert durch EU-Standardvertragsklauseln. Ein Zugriff US-amerikanischer Behörden lässt sich trotz dieser Absicherung nicht vollständig ausschließen; darauf wird vor der Einwilligung hingewiesen
Technische und organisatorische MaßnahmenLaden erst nach aktiver Einwilligung (kein „Consent Mode ohne Banner"); Positivliste der gemeldeten Ereignisse im Code statt pauschaler Übermittlung; Content-Security-Policy beschränkt den zulässigen Skript-Host; Deaktivierung über Umgebungsvariable ohne Deploy

7. Datensicherung (Backup)

ZweckSicherstellung der Datenintegrität und Wiederherstellbarkeit (Art. 32 DSGVO)
RechtsgrundlageArt. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 32 DSGVO
DatenkategorienVerschlüsselte Spiegelung aller Mandantendaten
Betroffene PersonenAlle Nutzer der Plattform
Speicherdauer30 Tage rollierend
Empfänger / AVSupabase (PITR-Backup, Frankfurt eu-central-1); IONOS SE (verschlüsseltes Offsite-Backup, Berlin eu-central-2)
DrittlandtransferKeiner (Speicherorte: Frankfurt + Berlin, Deutschland/EU)
TOM-VerweisAES-256-Verschlüsselung, Zugangskontrolle, Restore-Tests, Object-Lock (WORM, 30 Tage) beim Offsite-Backup

8. Microsoft-365-/Entra-Verzeichnis- und Geräte-Synchronisation (optional)

ZweckÜbernahme von Verzeichnis-Nutzern und Geräten aus dem Microsoft-365-/Entra-Tenant des Kunden in Übergaben und Inventar sowie automatische Zugriffssteuerung anhand von Entra-Sicherheitsgruppen (optional, vom Kunden aktiviert)
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Auftragsverarbeitung nach Art. 28 DSGVO (Weisung des Kunden)
DatenkategorienVerzeichnis-Nutzer (Name, E-Mail, Abteilung, Position, Vorgesetzten-E-Mail, Konto-Status); Geräteinformationen aus Microsoft Intune (Gerätebezeichnung, Seriennummer, Hersteller, Modell, Betriebssystem und -version, Compliance-Status, Zuordnung); Entra-Sicherheitsgruppen und Gruppenmitgliedschaften (zur automatischen Rollen-/Zugriffsprofil-Zuweisung); optional Lizenzzuordnungen
Betroffene PersonenMitarbeiter des Kunden (Verzeichnis-Einträge), Gerätenutzer
SpeicherdauerFür die Dauer der aktivierten Integration bzw. des Vertragsverhältnisses; Aktualisierung per Sync; Löschung mit Deaktivierung/Vertragsende (+ 30 Tage Exportfrist)
Empfänger / AVSupabase (Speicherung, Frankfurt). Microsoft 365 / Entra: Datenquelle des Kunden (kein Auftragsverarbeiter von Opspect)
DrittlandtransferSpeicherung in der EU (Frankfurt). Datenbezug aus dem Microsoft-Tenant des Kunden
TOM-VerweisRLS, Multi-Tenancy-Isolation, Verschlüsselung; Zugriff nur mit Administrator-Zustimmung des Kunden

9. Reichweitenmessung der öffentlichen Marketing-Website (cookielos)

ZweckAggregierte, cookielose Reichweitenmessung der öffentlichen Marketing-Website (opspect.de) zur bedarfsgerechten Gestaltung und Optimierung des Webauftritts
RechtsgrundlageArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Optimierung des Webauftritts)
DatenkategorienAggregierte Nutzungsstatistiken ohne personenbezogene Profile (z. B. Seitenaufrufe, Besucherzahl, Absprungrate, ungefähre Herkunftsregion, Gerätetyp); keine Cookies, kein geräteübergreifendes Tracking
Betroffene PersonenBesucher der öffentlichen Marketing-Website
SpeicherdauerNur aggregierte Statistiken; keine Speicherung personenbezogener Einzelprofile
Empfänger / AVGoogle Ireland Limited (Dublin, Irland) für Google Analytics 4 — nur nach Einwilligung; zusätzlich Vercel Web Analytics (cookielos, siehe Nr. 2)
DrittlandtransferGoogle LLC (USA) moeglich - EU-U.S. Data Privacy Framework + SCCs; Vercel Inc. (USA) - SCCs
TOM-VerweisErhebung erst nach aktiver Einwilligung (Consent Mode v2, Vorbelegung „denied"), IP-Kuerzung durch Google, keine Zusammenfuehrung mit Plattformdaten, kein Tracking im eingeloggten Bereich

Anlage: Übersicht Auftragsverarbeiter

AVZweckSitzDatenschutzgarantie
Supabase, Inc.Datenbank (PostgreSQL)Frankfurt (EU); Anbieter Sitz USAEU-Datenresidenz; SCCs vorsorglich + AVV
Vercel, Inc.Hosting / CDN; cookielose Reichweitenmessung (Vercel Web Analytics)USA / EUSCCs + DPA
Stripe, Inc.ZahlungsabwicklungUSA / EUSCCs + DPA
Letterhead B.V. (Lettermint)Transaktions-E-Mails, inkl. Übergabeprotokoll-Versand und Gesprächsprotokoll des Besucher-Chats auf Anfrage (Nr. 6b)NL (EU)AVV
OpenAIErfolgsmessung der ChatGPT-Anzeigen (Pixel oaiq), nur nach Einwilligung; ohne KontaktdatenUSASCCs + DPA
IONOS SEVerschlüsseltes Offsite-Backup (WORM)Berlin, Deutschland (EU)EU-intern, kein Drittland
Anthropic, PBCKI-Navigation (API), optionaler KI-Dokument-Import (Auswertung hochgeladener Datei-Inhalte) sowie KI-Assistent auf der öffentlichen Website (Nr. 6b)USASCCs + DPA
Sentry (Functional Software)FehlermonitoringUSA / EU-RegionSCCs + DPA
Google Ireland LimitedReichweitenmessung der öffentlichen Marketing-Website (Google Analytics 4) — nur nach EinwilligungDublin, Irland (EU)Google Ads Data Processing Terms; DPF + SCCs bei Übermittlung an Google LLC (USA)

Microsoft (Microsoft 365 / Entra ID) ist bei der Anmeldung über Microsoft und der optionalen Verzeichnis-/Geräte-Synchronisation Datenquelle bzw. der vom Kunden betriebene Identitätsanbieter und kein Auftragsverarbeiter von Opspect; Microsoft ist daher in dieser Übersicht nicht aufgeführt. Apple und Google sind beim In-App-Kauf über den jeweiligen App-Store eigenständige Anbieter (Merchant of Record) und ebenfalls keine Auftragsverarbeiter von Opspect.

Dieses Verarbeitungsverzeichnis wird mindestens jährlich überprüft und bei wesentlichen Änderungen aktualisiert.

Sascha Gebhardt | Friedenstraße 23 | 52080 Aachen | Stand: Juli 2026

Datenschutz
←Zur Anmeldung
Zur Anmeldung·Impressum·Datenschutz·AGB·Open Source·
·
|