← Zurück zu Assis10th

Arbeitsfassung · Version 0.8.0 · 27. Juli 2026

Datenschutzhinweise

1. Verantwortlicher und Kontakt

Verantwortlicher gemäß Art. 4 Nr. 7 DSGVO ist Thalassa Consulting Kft., Kapocs u. 14/b, 1188 Budapest, Ungarn, vertreten durch den Geschäftsführer Patrik Talasi. Datenschutzkontakt: Patrik Talasi, Geschäftsführer; privacy@assis10th.com. Ein Datenschutzbeauftragter ist derzeit nicht als bestellt angegeben.

2. Grundsätze

Assis10th ist nach dem Prinzip der Datenminimierung sowie des Datenschutzes durch Technik und datenschutzfreundliche Voreinstellungen aufgebaut. Dokumentinhalte werden nicht zu Werbezwecken verkauft, nicht für Profilwerbung verwendet und nicht zum Training eigener oder fremder allgemeiner Sprachmodelle freigegeben. Das vorgesehene Qwen3-Modell wird selbst betrieben; Dokumentinhalte werden nicht an Alibaba, Qwen oder einen anderen chinesischen Modellanbieter übertragen. Externe Modelladapter bleiben deaktiviert.

3. Verarbeitete Daten und Zwecke

4. Rechtsgrundlagen

Je nach Nutzung stützt sich die Verarbeitung insbesondere auf die Vertragserfüllung oder vorvertragliche Maßnahmen (Art. 6 Abs. 1 Buchst. b DSGVO), eine ausdrücklich erteilte Einwilligung für optionale externe Modellverarbeitung (Art. 6 Abs. 1 Buchst. a DSGVO) und berechtigte Interessen an sicherem, wirtschaftlichem und missbrauchsresistentem Betrieb (Art. 6 Abs. 1 Buchst. f DSGVO). Soweit besondere Kategorien personenbezogener Daten betroffen sind, muss vor dem Produktivbetrieb eine einschlägige Ausnahme nach Art. 9 Abs. 2 DSGVO festgelegt und dokumentiert werden. Ohne tragfähige Grundlage wird die entsprechende Verarbeitung nicht aktiviert.

5. Sprachmodelle und automatisierte Verarbeitung

Die lokale Regelengine arbeitet ohne Sprachmodell. Die optionale KI-Analyse nutzt ein selbst gehostetes Qwen3-Modell über einen nur intern erreichbaren Endpunkt. Der Modellprozess erhält keine dauerhafte Dokumentablage, schreibt keine Anfrage- oder Antwortinhalte in Logs und hat im Produktivbetrieb keinen ausgehenden Internetzugang. Zusätzlich entfernt oder ersetzt die Engine erkennbare Kontaktdaten, IBANs, Telefonnummern und Steuerkennungen und begrenzt den Modellkontext. Das Ergebnis wird gegen die Quellen-Whitelist und harte Risikoregeln geprüft. Gerichtliche, strafrechtliche, aufenthaltsrechtliche, vollstreckungsbezogene und kindeswohlrelevante Fälle werden nicht autonom freigegeben.

Da kein externer Modellanbieter Dokumentinhalte verarbeitet, ist hierfür kein Zero-Data-Retention-Vertrag mit einem chinesischen Anbieter vorgesehen. Modellgewichte werden vor dem Produktivbetrieb bezogen, geprüft und in einer privaten Registry versioniert; der laufende Inferenzdienst lädt keine Gewichte oder Telemetrie aus dem Internet nach. Wird später doch ein externer Anbieter genutzt, muss dieser separat freigegeben und diese Erklärung vorab angepasst werden.

6. Empfänger und Auftragsverarbeiter

Empfänger werden auf das notwendige Minimum beschränkt. In der technischen Pilotphase stellt Vercel Inc. die Website und die regel- und quellenbasierte API bereit; die API-Funktion ist für die Region Frankfurt konfiguriert. Dokumenttexte werden dort nur für die jeweilige Anfrage verarbeitet, nicht in Anwendungslogs geschrieben und nicht in einem dauerhaften Fallspeicher abgelegt. Bis zur abschließenden Prüfung der Auftragsverarbeitung dürfen ausschließlich synthetische oder zuverlässig geschwärzte Testdaten verwendet werden.

Für den späteren Produktivbetrieb vorgesehen sind Amazon Web Services EMEA SARL für Hosting und verschlüsselten Objektspeicher in der Region Europa (Frankfurt, eu-central-1), Stripe beziehungsweise Link im vorgesehenen Managed-Payments-Modell als Zahlungsdienstleister sowie technische Benachrichtigungsdienste ohne Dokumentanhänge. Die konkrete Liste mit Firma, Sitz, Zweck, Region und Löschfristen wird vor Produktivstart veröffentlicht.

6a. E-Mail-Kommunikation

Wenn ein Nutzer ausdrücklich den Empfang eines Antwortentwurfs per E-Mail verlangt, verarbeitet Assis10th die angegebene Empfängeradresse sowie den zu versendenden Inhalt ausschließlich zur angeforderten Zustellung. Übermittelt wird nur der vom Nutzer kontrollierte Entwurf; hochgeladene Originaldokumente, interne Analysedaten und Rechtsquellenabfragen werden nicht an den Versanddienst angehängt. Systemnachrichten werden über Proton Mail mit verpflichtender STARTTLS-Verbindung von noreply@assis10th.com versendet; als Antwortadresse wird support@assis10th.com verwendet. Vertriebsanfragen werden über sales@assis10th.com, Datenschutzanfragen ausschließlich über privacy@assis10th.com bearbeitet.

Der Versand wird nur nach ausdrücklicher Nutzerhandlung, gesonderter Einwilligung und erfolgreicher Pilotberechtigung ausgelöst. Absenderdomain, SPF, DKIM und DMARC sind technisch eingerichtet. Empfängeradresse und Nachrichteninhalt werden nicht in Anwendungs-, Betriebs- oder Fehlerlogs geschrieben. Pro Nutzer beziehungsweise Netzwerkadresse gilt ein separates Versandlimit; wiederholte identische Anforderungen werden nach Möglichkeit nur einmal ausgeführt.

Gewöhnliche E-Mail ist außerhalb einer kompatiblen Ende-zu-Ende-Verschlüsselung kein vertraulicher Übermittlungsweg. Der Entwurf kann nach dem Versand im Proton-Gesendet-Ordner, in transportbedingten Warteschlangen sowie im Postfach und in Sicherungen des Empfängers fortbestehen. Für diese zugestellten E-Mail-Kopien gilt die 24-Stunden-Löschung der Assis10th-Vorgangsdaten nicht. Nutzer werden unmittelbar vor dem Versand auf diese Abweichung hingewiesen und können stattdessen die lokale Kopier-, Download- oder Druckfunktion verwenden.

7. Speicherdauer und überprüfbare Löschung

Dokumente werden standardmäßig nur für die vom Nutzer gewählte Bearbeitung und höchstens für die konfigurierte Kurzzeitfrist gespeichert; die verbindliche Produktvorgabe beträgt höchstens 24 Stunden. Beim Löschen eines Vorgangs ruft die Engine für jedes gespeicherte Objekt die Löschoperation auf. Eine Löschbestätigung wird erst erzeugt, wenn alle Operationen erfolgreich waren. Fehlgeschlagene Löschungen bleiben in der Wiederholungswarteschlange.

Im Cloudbetrieb wird die Anwendungs-Löschung zeitgesteuert spätestens nach 24 Stunden ausgeführt. Eine zusätzliche S3-Lifecycle-Regel dient als unabhängiges Sicherheitsnetz. Der Dokument-Bucket verwendet keine Versionierung und kein Object Lock; unvollständige Uploads werden abgebrochen. Backups enthalten keine Dokumentobjekte und werden nicht zur Wiederherstellung einzelner gelöschter Vorgänge verwendet und laufen nach einem gesondert dokumentierten rollierenden Zeitplan aus. Gesetzliche Aufbewahrungspflichten für Rechnungs- und Zahlungsdaten bleiben unberührt; diese Daten werden getrennt von Dokumentinhalten gespeichert.

Die Löschfrist für Vorgangsdaten erfasst nicht die auf ausdrücklichen Wunsch versendete E-Mail-Kopie. Diese unterliegt den Löschmöglichkeiten und Aufbewahrungsbedingungen des Versandpostfachs und des Empfängers. Ein Löschwunsch bei Assis10th kann keine bereits in fremde Postfächer zugestellte Nachricht technisch zurückrufen.

8. Sicherheit

9. Internationale Übermittlungen

Verarbeitung wird vorrangig in der EU beziehungsweise im EWR betrieben. Eine Übermittlung in ein Drittland erfolgt nur bei dokumentierter Rechtsgrundlage, geeigneter Garantie, Transfer-Folgenabschätzung und zusätzlicher technischer Minimierung. Ist dies nicht belastbar möglich, bleibt der betreffende Adapter deaktiviert.

10. Betroffenenrechte

Betroffene haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine Einwilligung mit Wirkung für die Zukunft zu widerrufen. Außerdem besteht ein Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde. Anfragen werden nach Identitätsprüfung ohne unnötige Verzögerung bearbeitet.

11. Keine ausschließlich automatisierte Entscheidung

Assis10th trifft keine Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung über Nutzer. Assis10th ist ein Unterstützungswerkzeug für Privatpersonen und Unternehmen, keine Rechtsdienstleistung und keine Rechtsberatung. Die Engine strukturiert Informationen und erstellt bearbeitbare Entwürfe. Nutzer müssen Angaben, Quellen, Fristen, Unterschrift und Versandweg prüfen; Hochrisikofälle werden an menschliche Fachprüfung verwiesen.

12. Änderungen und Nachweis

Änderungen dieser Hinweise erhalten eine Versionsnummer und ein Datum. Wesentliche Änderungen an Zweck, Empfängern, Aufbewahrung oder internationalen Übermittlungen werden vor Wirksamwerden kenntlich gemacht. Technische Kontrollen und öffentliche Aussagen müssen gemeinsam geändert werden; eine Datenschutzaussage darf nicht veröffentlicht werden, wenn der zugehörige Lösch- oder Sicherheitsmechanismus nicht nachweisbar arbeitet.