Verarbeitungsverzeichnis gemäß Art. 30 Abs. 1 DSGVO

Verantwortlicher: Sascha Gebhardt | Opspect-Plattform

Stand: Juli 2026

Angaben zum Verantwortlichen

NameSascha Gebhardt
AdresseFriedenstraße 23, 52080 Aachen, Deutschland
E-Mailsupport@opspect.de
Telefon+49 176 56193164
USt-IDDE368334498
DatenschutzbeauftragterNicht erforderlich (Art. 37 DSGVO, Schwellenwert unterschritten)

1. Registrierung und Kontoverwaltung

ZweckErstellung und Verwaltung von Nutzerkonten für den Zugang zur Opspect-Plattform
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
DatenkategorienName, E-Mail-Adresse, Unternehmensname, Rolle, gehashtes Passwort
Betroffene PersonenNutzer und Administratoren des Kundenunternehmens
SpeicherdauerDauer des Vertragsverhältnisses + 30 Tage nach Kündigung
Empfänger / AVSupabase (Datenbankbetrieb, Frankfurt); Lettermint (Bestätigungsmails, NL)
DrittlandtransferSupabase: EU-Datenresidenz (Frankfurt, eu-central-1), SCCs vorsorglich wegen US-Mutter; Lettermint (NL/EU) - kein Transfer
TOM-VerweisVerschlüsselung at-rest und in-transit, RLS, MFA-Pflicht

2. Plattformbetrieb (Asset-Management, ISMS, Inspektionen)

ZweckBereitstellung der Kernfunktionen: Asset-Management, Wartung, Inspektionen, ISMS-Module
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
DatenkategorienVon Kunden eingetragene Betriebsdaten (Assets, Standorte, Verantwortliche, Dokumente, Risiken)
Betroffene PersonenMitarbeiter und ggf. Lieferanten des Verantwortlichen (soweit Personenbezug)
SpeicherdauerDauer des Vertragsverhältnisses + 30 Tage Exportfrist
Empfänger / AVSupabase (Frankfurt); Vercel (Hosting, EU Edge)
DrittlandtransferVercel Inc. (USA) - SCCs; Supabase: EU-Datenresidenz (Frankfurt), SCCs vorsorglich wegen US-Mutter
TOM-VerweisRLS, Multi-Tenancy-Isolation, Verschlüsselung, Zugriffskontrolle

3. Authentifizierung und Zugriffssicherheit

ZweckSichere Anmeldung (inkl. optionaler Anmeldung über Microsoft / Entra ID SSO), Betrugs- und Angriffsprävention, Audit-Trail
RechtsgrundlageArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: IT-Sicherheit); für die Anmeldung über Microsoft Art. 6 Abs. 1 lit. b DSGVO
DatenkategorienIP-Adressen, Browser-UA, Zeitstempel, Geräte-IDs, MFA-Statusinformationen; bei Anmeldung über Microsoft zusätzlich Identitätsmerkmale (Name, E-Mail, Microsoft-Tenant- und Objekt-ID)
Betroffene PersonenAlle authentifizierten Nutzer
SpeicherdauerPlattform-Auth-Logs: 12 Monate | Fehlgeschlagene Logins: 90 Tage
Empfänger / AVSupabase (Authentifizierungsdienst, Frankfurt); Sentry (Fehlermonitoring, EU-Region). Microsoft Entra: Identitätsanbieter / Datenquelle des Kunden (kein Auftragsverarbeiter)
DrittlandtransferSentry (USA) - SCCs, EU-Datenregion (ingest.de.sentry.io) genutzt
TOM-VerweisMFA, Session-Management, Log-Retention-Policy

4. Zahlungsabwicklung

ZweckAbrechnung von Abonnements, Rechnungsstellung
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
DatenkategorienRechnungsadresse, Unternehmensname, E-Mail, Stripe Customer ID (keine Zahlungsmitteldaten); bei In-App-Kauf nur pseudonyme Transaktions-/Abonnementkennung von Apple bzw. Google
Betroffene PersonenKontoinhaber / Rechnungsempfänger des Kundenunternehmens
Speicherdauer10 Jahre (handels- und steuerrechtliche Aufbewahrungspflichten)
Empfänger / AVStripe Inc. (Zahlungsdienstleister, USA/EU). Bei In-App-Kauf: Apple bzw. Google (eigenständiger Anbieter / Merchant of Record, kein Auftragsverarbeiter von Opspect)
DrittlandtransferStripe Inc. (USA) - SCCs, EU-Datenverarbeitung wo möglich. Apple (USA/IE) bzw. Google (USA/IE): eigenständige Verantwortung, eigene Garantien (SCCs)
TOM-VerweisPCI-DSS-Zertifizierung Stripe, keine lokale Zahlungsmittelspeicherung

5. E-Mail-Kommunikation (Transaktionsmails)

ZweckVersand von Willkommens-, Bestätigungs- und Systemmails sowie Versand von Übergabeprotokollen (PDF) auf Veranlassung des Kunden
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
DatenkategorienE-Mail-Adresse, Name, Inhalt der systemgenerierten Nachricht; beim Übergabeprotokoll zusätzlich Name und E-Mail-Adresse der Beteiligten sowie der Protokollinhalt (PDF-Anhang)
Betroffene PersonenRegistrierte Nutzer; Empfänger von Übergabeprotokollen (z. B. Mitarbeiter und Personalabteilung des Kunden)
SpeicherdauerVersandlog 90 Tage (bei Lettermint)
Empfänger / AVLetterhead B.V. (Lettermint), Amsterdam, Niederlande
DrittlandtransferKeiner (NL = EU)
TOM-VerweisAVV mit Lettermint, TLS-Verschlüsselung

6. KI-Navigationsdienst

ZweckKontextsensitive Navigationsunterstützung innerhalb der Plattform; Betriebs- und Sicherheitstelemetrie; Qualitätssicherung aktiv gemeldeter Antworten
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Navigationsfunktion); Art. 6 Abs. 1 lit. f DSGVO (Telemetrie und Feedback)
DatenkategorienAn Anthropic übermittelt: Navigationsanfragen des Nutzers + statischer, rollenabhängiger Navigationskontext — KEIN Zugriff auf Mandantendaten. Serverseitig gespeichert: technische Metadaten je Nachricht ohne Gesprächsinhalt (Längen der Ein-/Ausgabe, Tokenverbrauch, Latenz, Rolle, Sitzungskennung, Modellversion, Sicherheitsmarkierungen); bei aktiv gemeldetem Feedback zusätzlich gemeldete Frage, Antwort und optionale Anmerkung im Klartext
Betroffene PersonenNutzer, die den KI-Assistenten verwenden (optional)
SpeicherdauerSitzungsverlauf: nur im Browser (sessionStorage), kein dauerhafter Server-Speicher. Server-Metadaten: 90 Tage. Feedback-Daten: 90 Tage bzw. Löschung mit dem Konto
Empfänger / AVAnthropic PBC (Claude API, USA); serverseitige Speicherung der Metadaten und Feedback-Daten bei Supabase (Frankfurt)
DrittlandtransferAnthropic PBC (USA) - SCCs + DPA
TOM-VerweisDatenisolation: API erhält nur Navigationstext, keine Mandantendaten; serverseitige Protokolle ohne Gesprächsinhalt

6a. KI-gestützter Dokument-Import (optional, pro Mandant aktiviert)

ZweckAuswertung vom Mandanten hochgeladener Dokumente (Prüfplan-Dateien, Geschäftsprozess-Screenshots/-Diagramme) zur Erzeugung eines Entwurfs; Übernahme nur nach manueller menschlicher Prüfung und Freigabe
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Auftragsverarbeitung nach Art. 28 DSGVO (Weisung des Mandanten)
DatenkategorienAn Anthropic übermittelt: vollständige Inhalte der hochgeladenen Dateien (PDF, DOCX, Bild-/Screenshot-Dateien) sowie ergänzender Freitext; diese können personenbezogene Daten enthalten (z. B. in Diagrammen/Dokumenten genannte Mitarbeitende, Verantwortliche). Ergebnis: Entwurf, serverseitig im Mandanten gespeichert
Betroffene PersonenIn den hochgeladenen Inhalten genannte Personen (Mitarbeitende, Verantwortliche, ggf. Dritte)
SpeicherdauerKeine dauerhafte Speicherung der Upload-Inhalte bei Anthropic; Entwurfsergebnis im Mandanten für die Dauer des Vertragsverhältnisses (+ 30 Tage Exportfrist)
Empfänger / AVAnthropic PBC (Claude API, USA); serverseitige Speicherung des Entwurfs bei Supabase (Frankfurt)
DrittlandtransferAnthropic PBC (USA) - SCCs + DPA
TOM-VerweisFunktion standardmäßig deaktiviert, nur per Superadmin je Mandant aktivierbar; Mensch-Review-Gate (nie automatisch live, keine Art.-22-Automatik); Anthropic verwendet Eingaben vertraglich nicht zum Training

7. Datensicherung (Backup)

ZweckSicherstellung der Datenintegrität und Wiederherstellbarkeit (Art. 32 DSGVO)
RechtsgrundlageArt. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 32 DSGVO
DatenkategorienVerschlüsselte Spiegelung aller Mandantendaten
Betroffene PersonenAlle Nutzer der Plattform
Speicherdauer30 Tage rollierend
Empfänger / AVSupabase (PITR-Backup, Frankfurt eu-central-1); IONOS SE (verschlüsseltes Offsite-Backup, Berlin eu-central-2)
DrittlandtransferKeiner (Speicherorte: Frankfurt + Berlin, Deutschland/EU)
TOM-VerweisAES-256-Verschlüsselung, Zugangskontrolle, Restore-Tests, Object-Lock (WORM, 30 Tage) beim Offsite-Backup

8. Microsoft-365-/Entra-Verzeichnis- und Geräte-Synchronisation (optional)

ZweckÜbernahme von Verzeichnis-Nutzern und Geräten aus dem Microsoft-365-/Entra-Tenant des Kunden in Übergaben und Inventar sowie automatische Zugriffssteuerung anhand von Entra-Sicherheitsgruppen (optional, vom Kunden aktiviert)
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Auftragsverarbeitung nach Art. 28 DSGVO (Weisung des Kunden)
DatenkategorienVerzeichnis-Nutzer (Name, E-Mail, Abteilung, Position, Vorgesetzten-E-Mail, Konto-Status); Geräteinformationen aus Microsoft Intune (Gerätebezeichnung, Seriennummer, Hersteller, Modell, Betriebssystem und -version, Compliance-Status, Zuordnung); Entra-Sicherheitsgruppen und Gruppenmitgliedschaften (zur automatischen Rollen-/Zugriffsprofil-Zuweisung); optional Lizenzzuordnungen
Betroffene PersonenMitarbeiter des Kunden (Verzeichnis-Einträge), Gerätenutzer
SpeicherdauerFür die Dauer der aktivierten Integration bzw. des Vertragsverhältnisses; Aktualisierung per Sync; Löschung mit Deaktivierung/Vertragsende (+ 30 Tage Exportfrist)
Empfänger / AVSupabase (Speicherung, Frankfurt). Microsoft 365 / Entra: Datenquelle des Kunden (kein Auftragsverarbeiter von Opspect)
DrittlandtransferSpeicherung in der EU (Frankfurt). Datenbezug aus dem Microsoft-Tenant des Kunden
TOM-VerweisRLS, Multi-Tenancy-Isolation, Verschlüsselung; Zugriff nur mit Administrator-Zustimmung des Kunden

9. Reichweitenmessung der öffentlichen Marketing-Website (cookielos)

ZweckAggregierte, cookielose Reichweitenmessung der öffentlichen Marketing-Website (opspect.de) zur bedarfsgerechten Gestaltung und Optimierung des Webauftritts
RechtsgrundlageArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Optimierung des Webauftritts)
DatenkategorienAggregierte Nutzungsstatistiken ohne personenbezogene Profile (z. B. Seitenaufrufe, Besucherzahl, Absprungrate, ungefähre Herkunftsregion, Gerätetyp); keine Cookies, kein geräteübergreifendes Tracking
Betroffene PersonenBesucher der öffentlichen Marketing-Website
SpeicherdauerNur aggregierte Statistiken; keine Speicherung personenbezogener Einzelprofile
Empfänger / AVPlausible Insights OÜ (Tallinn, Estland, EU); zusätzlich Vercel Web Analytics (cookielos, siehe Nr. 2)
DrittlandtransferKeiner bei Plausible (Datenverarbeitung und -hosting in der EU); Vercel Inc. (USA) - SCCs
TOM-VerweisCookielose Erhebung, keine personenbezogenen Profile, EU-Datenhosting (Plausible)

Anlage: Übersicht Auftragsverarbeiter

AVZweckSitzDatenschutzgarantie
Supabase, Inc.Datenbank (PostgreSQL)Frankfurt (EU); Anbieter Sitz USAEU-Datenresidenz; SCCs vorsorglich + AVV
Vercel, Inc.Hosting / CDN; cookielose Reichweitenmessung (Vercel Web Analytics)USA / EUSCCs + DPA
Stripe, Inc.ZahlungsabwicklungUSA / EUSCCs + DPA
Letterhead B.V. (Lettermint)Transaktions-E-Mails, inkl. Übergabeprotokoll-VersandNL (EU)AVV
IONOS SEVerschlüsseltes Offsite-Backup (WORM)Berlin, Deutschland (EU)EU-intern, kein Drittland
Anthropic, PBCKI-Navigation (API) sowie optionaler KI-Dokument-Import (Auswertung hochgeladener Datei-Inhalte)USASCCs + DPA
Sentry (Functional Software)FehlermonitoringUSA / EU-RegionSCCs + DPA
Plausible Insights OÜCookielose Reichweitenmessung der öffentlichen Marketing-WebsiteTallinn, Estland (EU)AVV; EU-intern, kein Drittland

Microsoft (Microsoft 365 / Entra ID) ist bei der Anmeldung über Microsoft und der optionalen Verzeichnis-/Geräte-Synchronisation Datenquelle bzw. der vom Kunden betriebene Identitätsanbieter und kein Auftragsverarbeiter von Opspect; Microsoft ist daher in dieser Übersicht nicht aufgeführt. Apple und Google sind beim In-App-Kauf über den jeweiligen App-Store eigenständige Anbieter (Merchant of Record) und ebenfalls keine Auftragsverarbeiter von Opspect.

Dieses Verarbeitungsverzeichnis wird mindestens jährlich überprüft und bei wesentlichen Änderungen aktualisiert.

Sascha Gebhardt | Friedenstraße 23 | 52080 Aachen | Stand: Juli 2026

Datenschutz
←Zur Anmeldung
Zur Anmeldung·Impressum·Datenschutz·AGB·Open Source
·
|