Datenschutz
Diese Datenschutzerklärung informiert darüber, wie personenbezogene Daten im Zusammenhang mit Tasia verarbeitet werden. Tasia ist ein webbasiertes B2B-SaaS-Angebot zur strukturierten Erfassung von Kundenanfragen und zur KI-gestützten Vorbereitung, Prüfung, Freigabe, Übermittlung und Integration von Angebotsentwürfen.
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung ist:
Sebastian Spohr Media, Haydnstraße 17a, 93053 Regensburg, Deutschland
Nachfolgend „Tasia“, „wir“ oder „uns“.
Datenschutzanfragen und Betroffenenrechte: privacy@tasia.io
Allgemeine Anfragen: contact@tasia.io
Support: support@tasia.io
2. Geltungsbereich und Datenschutzrollen
Diese Datenschutzerklärung gilt insbesondere für:
- Besucher unserer Website;
- Kunden, Accountinhaber, Administratoren und eingeladene Nutzer;
- Interessenten und Endkunden, die ein über Tasia bereitgestelltes Anfrageformular nutzen oder ein über Tasia versandtes Angebot erhalten;
- Supportkontakte und meldende Personen;
- Newsletter-Abonnenten;
- Zahlungspflichtige und Rechnungsempfänger.
2.1 Tasia als Verantwortlicher
Wir verarbeiten Daten in eigener Verantwortung, soweit wir selbst Zwecke und wesentliche Mittel bestimmen. Das betrifft insbesondere:
- Websitebetrieb und eigene, mandantenunabhängige Sicherheits- und Missbrauchsprotokolle;
- Registrierung, Vertragskonto, Authentifizierung und Abrechnung;
- eigene Kommunikation, Support, Newsletter und Buchhaltung;
- eigene datensparsame Reichweitenmessung;
- Erfüllung gesetzlicher Pflichten und Rechtsverteidigung.
2.2 Tasia als Auftragsverarbeiter
Wenn ein Kunde Tasia für seine Anfrage- und Angebotsprozesse einsetzt, bestimmt grundsätzlich der Kunde Zweck, Rechtsgrundlage, Inhalt, Empfängerkreis und Löschung der dabei verarbeiteten personenbezogenen Daten. Tasia verarbeitet diese Daten regelmäßig weisungsgebunden als Auftragsverarbeiter.
Das betrifft insbesondere:
- Angaben in Anfrageformularen;
- Daten von Interessenten und Endkunden;
- Objekt-, Projekt-, Leistungs- und Bedarfsdaten;
- Preis-, Kalkulations- und Angebotsdaten;
- hochgeladene Angebote, Preislisten, Dateien, E-Mails und Anhänge;
- Prompts, KI-Ausgaben und Angebotsentwürfe;
- Freigabe-, Versand-, Export- und Integrationsdaten;
- kundenspezifische Regeln und Korrekturen.
Hierfür gilt die Vereinbarung über Auftragsverarbeitung unter www.tasia.io/dpa.
Art. 28 DSGVO regelt die vertragliche Auftragsverarbeitung, ist aber keine eigenständige Rechtsgrundlage gegenüber betroffenen Personen. Der Kunde muss selbst sicherstellen, dass eine Rechtsgrundlage nach Art. 6 beziehungsweise Art. 9 DSGVO besteht und die erforderlichen Informationen bereitgestellt werden.
2.3 Anfrageformulare und Angebote des Kunden
Ein Kunde kann ein Anfrageformular:
- in seine eigene Website einbetten oder
- über eine von Tasia bereitgestellte Adresse erreichbar machen.
Der jeweilige Kunde bleibt für Inhalt, Zweck, Rechtsgrundlage und Empfängerkreis seines Formulars verantwortlich. Seine Datenschutzhinweise müssen am Formular in geeigneter Weise erreichbar sein. Bei Fragen zur Verwendung der eingegebenen Angaben, zur konkreten Anfrage oder zum erhaltenen Angebot ist grundsätzlich der jeweilige Kunde der richtige Ansprechpartner.
Tasia verarbeitet Formulareingaben und die für die technische Durchführung des konkreten Anfrage- oder Angebotsprozesses erforderlichen Verbindungs- und Statusdaten im Auftrag des Kunden. Nur soweit Tasia unabhängig vom konkreten Kundenprozess eigene Zwecke festlegt, etwa für mandantenübergreifende IT-Sicherheit, Angriffserkennung, Missbrauchsabwehr, gesetzliche Pflichten oder Rechtsverteidigung, erfolgt eine getrennte Verarbeitung in eigener Verantwortung. Inhalte einer Anfrage werden hierfür nicht routinemäßig zu anderen Zwecken weiterverwendet.
Ein über Tasia eingereichtes Formular ist im Standard eine unverbindliche Anfrage. Tasia trifft keine ausschließlich automatisierte Entscheidung über Annahme, Ablehnung, Preis oder Vertragsschluss und wird nicht Vertragspartner der vom Kunden angebotenen Leistungen.
3. Website, App, Formulare, Angebotsseiten und technische Protokolle
Beim Aufruf unserer Website, der App, eines Anfrageformulars, einer Angebots- oder Freigabeseite oder eines API-Endpunkts werden technisch erforderliche Daten verarbeitet. Dazu können gehören:
- IP-Adresse;
- Datum und Uhrzeit;
- aufgerufene URL oder API-Ressource;
- HTTP-Methode, Statuscode und übertragene Datenmenge;
- Referrer, soweit übermittelt;
- Browser, Betriebssystem, User-Agent und Geräteinformationen;
- technische Fehler-, Leistungs-, Verbindungs- und Sicherheitsinformationen;
- Formularkennung, Mandantenzuordnung und technische Sitzungsinformationen;
- Zustell-, Abruf- oder Fehlerstatus, soweit eine Nachricht oder ein Angebot über Tasia bereitgestellt wird.
Zwecke: Auslieferung und Betrieb, API-Bereitstellung, sichere Zuordnung zum richtigen Kunden, Sicherheit, Angriffserkennung, Fehleranalyse, Stabilität, Kapazitätsplanung und Missbrauchsprävention.
Rollen und Rechtsgrundlagen:
- Nutzt du die Tasia-Website oder deinen eigenen Tasia-Account, verarbeiten wir die hierfür erforderlichen Daten nach Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung für einen Vertrag mit dir oder eine von dir angefragte vorvertragliche Maßnahme erforderlich ist.
- Bei geschäftlichen Nutzern, die für einen Kunden handeln, beruht die Account- und Zugriffsverwaltung regelmäßig auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und geordneten Durchführung des B2B-Vertrags.
- Eigene mandantenunabhängige Sicherheits-, Fehler- und Missbrauchsprotokolle verarbeiten wir nach Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einem sicheren, stabilen und gegen unbefugte Nutzung geschützten Betrieb.
- Soweit gesetzliche Pflichten bestehen, beruht die Verarbeitung auf Art. 6 Abs. 1 lit. c DSGVO.
- Rufst du ein Formular, eine Angebotsseite oder eine sonstige Funktion eines Tasia-Kunden auf, verarbeitet Tasia die für dessen Anfrage- oder Angebotsprozess erforderlichen Daten grundsätzlich im Auftrag dieses Kunden. Die Rechtsgrundlage gegenüber dir bestimmt der Kunde; Art. 6 Abs. 1 lit. b DSGVO wird hierfür nicht pauschal als eigene Rechtsgrundlage von Tasia herangezogen.
Soweit eine technische Information sowohl für den Kundenprozess als auch für einen eigenen Sicherheitszweck benötigt wird, werden Zweck, Zugriff und Speicherdauer jeweils auf das Erforderliche begrenzt.
4. Account, Vertrag und Nutzung
Für Registrierung, Login, Accountverwaltung und Vertragsdurchführung verarbeiten wir insbesondere:
- Name, geschäftliche E-Mail-Adresse und Kontaktdaten;
- Unternehmen, Organisation, Rolle oder Funktion;
- Login-, Authentifizierungs- und Sicherheitsdaten;
- Passwörter ausschließlich in gehashter Form;
- Accountstatus, Tarif, Rollen, Berechtigungen und Einstellungen;
- Annahme- und Vertragsnachweise einschließlich angenommener Dokumentversionen, Annahmezeitpunkten und handelndem Nutzer;
- Registrierungs-, Login-, Änderungs- und Sicherheitszeitpunkte;
- technische Nutzungs-, Sitzungs-, API-, Kontingent- und Sicherheitsdaten.
Zwecke: Einrichtung und Verwaltung des Accounts, Authentifizierung, Bereitstellung von Funktionen, Team- und Rollenverwaltung, Vertragserfüllung und Vertragsnachweis, Support, Sicherheit, Abrechnung, Betrugs- und Missbrauchsprävention.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO, wenn die betroffene Person selbst Vertragspartner ist oder vorvertraglich handelt; Art. 6 Abs. 1 lit. f DSGVO für die Verwaltung geschäftlicher Ansprechpartner, autorisierter Nutzer und Berechtigungen sowie für Sicherheit, Nachweisbarkeit und Missbrauchsprävention; Art. 6 Abs. 1 lit. c DSGVO bei gesetzlichen Pflichten.
Unser berechtigtes Interesse liegt in der geordneten und sicheren Durchführung des B2B-Vertrags mit dem jeweiligen Kunden.
Lädt ein Kunde weitere Nutzer ein, erhalten wir deren geschäftliche E-Mail-Adresse und gegebenenfalls Name, Organisation und vorgesehene Rolle regelmäßig vom einladenden Kunden oder dessen Administrator. Dies ist zugleich die Quelle der Daten im Sinne von Art. 14 DSGVO. Die Einladung verweist auf diese Datenschutzerklärung.
Administratoren können Account-, Rollen- und Nutzungsinformationen ihrer Organisation im vorgesehenen Umfang einsehen und verwalten. Pflichtangaben im Registrierungs-, Vertrags- oder Zahlungsvorgang sind für die jeweilige Leistung erforderlich; ohne sie kann der Account oder Vertrag gegebenenfalls nicht eingerichtet oder durchgeführt werden. Als freiwillig gekennzeichnete Angaben sind optional.
5. Anfrageformulare, Angebotsdaten, Dokumente und Kundendaten
Bei Erstellung, Konfiguration, Nutzung und Bearbeitung von Anfrage- und Angebotsprozessen können wir im Auftrag des Kunden insbesondere folgende Daten verarbeiten:
5.1 Formulare und Anfragen
- Name, geschäftliche oder private Kontaktdaten;
- Unternehmen, Organisation, Funktion und Ansprechpartner;
- Anschrift, Objekt- oder Leistungsort;
- gewünschte Leistungen, Mengen, Flächen, Intervalle, Termine und Prioritäten;
- Projekt-, Objekt-, Bedarfs- und Anforderungsangaben;
- Budget-, Preis- oder Zahlungsrahmen, soweit abgefragt;
- Freitextangaben, Antworten, Auswahlwerte und Formulardaten;
- hochgeladene Bilder, Dateien, Pläne oder sonstige Anhänge;
- Einwilligungs-, Bestätigungs- und Informationsnachweise, soweit das Formular solche Funktionen nutzt;
- technische Übermittlungs-, Sitzungs- und Missbrauchsdaten.
Diese Daten erhalten wir regelmäßig direkt von der Person, die das Formular ausfüllt, oder aus einem vom Kunden angebundenen System.
5.2 Preis-, Leistungs- und Angebotsdaten
- Leistungen, Positionen, Mengen, Einheiten und Abhängigkeiten;
- Preislisten, Stundensätze, Zuschläge, Rabatte, Mindestmengen und Kalkulationsregeln;
- Angebotsnummern, Texte, Bedingungen, Fristen und Status;
- Empfänger-, Versand-, Abruf-, Freigabe- und Änderungsinformationen;
- bestehende Angebote, Auftragsunterlagen, Dateien, E-Mails und sonstige importierte Inhalte;
- manuelle Änderungen, Korrekturen und Freigaben;
- gespeicherte Angebotsentwürfe und KI-Ausgaben;
- Export- und Integrationsdaten.
Der Kunde oder seine Nutzer bestimmen, welche Daten importiert, gespeichert, ausgewertet, freigegeben, versendet oder an ein Drittsystem übertragen werden. Wir prüfen Kundendaten nicht generell vorab auf personenbezogene Daten, Vertraulichkeit oder rechtliche Zulässigkeit.
5.3 Zwecke und Rollen
Zwecke im Auftrag des Kunden: Bereitstellung von Formularen, strukturierte Erfassung von Anforderungen, Analyse und Zuordnung von Angaben und Dokumenten, Konfiguration von Preis- und Leistungsregeln, Vorbereitung und Bearbeitung von Angebotsentwürfen, Freigabe, Versand, Export, Integration, Support, Sicherung und Löschung.
Soweit wir diese Daten weisungsgebunden verarbeiten, handeln wir als Auftragsverarbeiter nach der AVV. Der Kunde ist für die Rechtsgrundlage, Datenminimierung, Richtigkeit, Löschfristen und Informationen gegenüber betroffenen Personen verantwortlich.
Soweit eine Verarbeitung für eigene Sicherheit, Missbrauchsbearbeitung, gesetzliche Pflichten oder Rechtsverteidigung erforderlich ist, können wir insoweit eigener Verantwortlicher sein. Rechtsgrundlagen sind dann Art. 6 Abs. 1 lit. f oder lit. c DSGVO.
Tasia ist nicht für die regelmäßige Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO, strafrechtlicher Daten nach Art. 10 DSGVO oder vergleichbar hochsensibler Daten ausgelegt. Solche Daten dürfen nur verarbeitet werden, wenn Tasia dies für den konkreten Anwendungsfall ausdrücklich in Textform freigegeben hat, die Verarbeitung rechtmäßig und erforderlich ist und zusätzliche angemessene Schutzmaßnahmen vereinbart wurden.
6. KI-Funktionen und kundenspezifische Verbesserung
6.1 Verarbeitete Daten und Zwecke
Wenn eine KI-Funktion genutzt wird, können abhängig von der gewählten Funktion insbesondere verarbeitet werden:
- Prompts, Instruktionen und Freitexte;
- Formulareingaben und Anforderungen;
- bestehende Angebote, Preislisten, Leistungsdaten, Dateien und E-Mail-Inhalte;
- Preis-, Mengen-, Leistungs- und Abhängigkeitsregeln;
- Angebotsentwürfe, Positionen und Formulierungen;
- manuelle Änderungen, Freigaben und Korrekturen;
- technische Metadaten wie Zeitstempel, Modellkennung, Tokenmengen, Status- und Fehlerinformationen.
Zwecke: Extraktion und Strukturierung von Informationen, Erkennung fehlender Angaben, Vorschlag geeigneter Rückfragen, Zuordnung zu Leistungen und Regeln, Vorbereitung von Positionen und Texten, Erstellung von Angebotsentwürfen sowie kundenspezifische Verbesserung künftiger Ergebnisse.
6.2 KI-Inferenz über TensorX
Kundendaten werden für KI-Funktionen derzeit über TensorX Limited (vormals Tensorix) verarbeitet. TensorX wird für Tasia-Kundendaten ausschließlich zur vom Nutzer oder Anfrageprozess ausgelösten KI-Inferenz eingesetzt.
Tasia nutzt hierfür eine vertraglich vorgesehene EU-/EWR-Konfiguration. Nach dieser Konfiguration:
- werden Anfrage- und Ausgabeinhalte bei TensorX nur vorübergehend zur Inferenz verarbeitet;
- werden diese Inhalte dort nicht dauerhaft gespeichert oder protokolliert;
- werden sie nicht an Modellentwickler oder sonstige Modellanbieter weitergegeben;
- werden sie nicht zum Training, Fine-Tuning oder zur allgemeinen Verbesserung von KI-Modellen verwendet.
Technische Nutzungs-, Sicherheits- und Abrechnungsmetadaten können im erforderlichen Umfang gespeichert werden. Dazu können insbesondere Zeitstempel, Modellkennung, Tokenmengen, Status-, Fehler- und Kosteninformationen gehören. TensorX dokumentiert für Nutzungsmetadaten, API-Protokolle und Sicherheitsprotokolle zum Stand dieser Datenschutzerklärung eine Aufbewahrung von bis zu zwölf Monaten. Anfrage- und Ausgabeinhalte sind hiervon nicht umfasst. Tasia speichert eigene nicht abrechnungsrelevante KI-Betriebsprotokolle grundsätzlich nur so lange, wie sie für Betrieb, Sicherheit und Fehleranalyse erforderlich sind.
Wichtig: Die fehlende dauerhafte Speicherung von Anfrage- und Ausgabeinhalten bei TensorX bedeutet nicht, dass in Tasia übernommene Formulareingaben, Dokumente oder Angebotsentwürfe nicht im Kundenaccount gespeichert werden. Eine Speicherung in Tasia erfolgt entsprechend der gewählten Funktion, den Kundeneinstellungen und der AVV.
6.3 Kundenspezifische Optimierung
Tasia kann freigegebene Angebote, Preis- und Leistungsregeln sowie manuelle Korrekturen verwenden, um zukünftige Ergebnisse für denselben Kunden besser an dessen Vorgaben und Arbeitsweise anzupassen, soweit die entsprechende Funktion im Kundenaccount freigeschaltet oder genutzt wird. Diese Verarbeitung erfolgt im Auftrag des Kunden und innerhalb seines Mandantenbereichs.
Wir verwenden personenbezogene Kundendaten, Formulareingaben, Prompts oder Angebotsinhalte nicht zum kundenübergreifenden Training, Fine-Tuning oder zur allgemeinen Verbesserung eigener oder fremder KI-Grundmodelle.
Nicht personenbezogene, anonymisierte oder hinreichend aggregierte Informationen können zur Fehleranalyse, Sicherheit, Kapazitätsplanung, statistischen Auswertung und Produktverbesserung verwendet werden, wenn eine Reidentifikation einzelner Personen oder Kunden ausgeschlossen ist.
6.4 Transparenz, Kennzeichnung und automatisierte Entscheidungen
Tasia setzt die jeweils anwendbaren Transparenz- und Kennzeichnungspflichten der KI-Verordnung in seinem gesetzlichen Verantwortungsbereich um. Soweit eine Person unmittelbar mit einem KI-System interagiert und ein Hinweis gesetzlich erforderlich ist, wird dieser in geeigneter Form bereitgestellt. Der jeweilige Kunde ist für zusätzliche Hinweise oder Kennzeichnungen verantwortlich, die sich aus seiner konkreten Konfiguration, Veröffentlichung oder Verwendung von KI-Ausgaben ergeben.
KI-Ausgaben sind Entwürfe und Empfehlungen. Tasia trifft keine ausschließlich automatisierte Entscheidung nach Art. 22 DSGVO, die gegenüber einer Person rechtliche Wirkung entfaltet oder sie ähnlich erheblich beeinträchtigt. Ein Angebot wird erst nach Prüfung und Freigabe durch den Kunden geschäftlich verwendet.
Der Kunde ist für die Rechtsgrundlage der in KI-Funktionen verarbeiteten personenbezogenen Daten verantwortlich. Zugangsdaten, private Schlüssel, vollständige Zahlungsdaten und vergleichbar kritische Geheimnisse dürfen nicht eingegeben werden. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, Daten nach Art. 10 DSGVO und vergleichbar hochsensible Inhalte dürfen nur verarbeitet werden, wenn Tasia dies für den konkreten Anwendungsfall ausdrücklich in Textform freigegeben hat und die erforderlichen zusätzlichen Schutzmaßnahmen vereinbart sind.
7. Versand, Freigaben und Integrationen
Soweit der Kunde Angebote, Benachrichtigungen oder sonstige Nachrichten über Tasia versendet oder bereitstellt, können wir insbesondere verarbeiten:
- Namen und Kontaktdaten der Empfänger;
- Betreff, Nachrichtentext und Angebotsinhalt;
- Versandzeitpunkt, Zustellstatus und technische Fehlermeldungen;
- Abruf-, Freigabe- und Statusinformationen, soweit die jeweilige Funktion dies vorsieht;
- Zuordnung zu Kunde, Anfrage, Angebot und Nutzer.
Transaktionale Nachrichten werden über Scaleway Transactional Email versendet.
Verbindet der Kunde Tasia mit einem CRM-, ERP-, Buchhaltungs-, Branchen- oder sonstigen Drittsystem, verarbeiten wir die vom Kunden freigegebenen Daten und Zugangsinformationen im erforderlichen Umfang, um die angeforderte Übertragung auszuführen.
Der Kunde entscheidet über Auswahl, Rechtsgrundlage und Konfiguration des Drittsystems. Ein vom Kunden selbst ausgewählter Empfänger oder Drittanbieter kann eigener Verantwortlicher oder Auftragsverarbeiter des Kunden sein. Für dessen weitere Verarbeitung gelten die Vereinbarungen zwischen dem Kunden und diesem Drittanbieter.
Datenschutzrolle: Tasia handelt bei Versand, Freigabe und Übertragung von Kundendaten grundsätzlich als Auftragsverarbeiter. Für eigene Sicherheits-, Zustell- und Missbrauchsprotokolle können wir in eigener Verantwortung handeln.
8. Kommunikation, Support und Meldungen
Wenn du uns per E-Mail, Formular oder Supportweg kontaktierst, verarbeiten wir insbesondere:
- Namen, Kontaktdaten, Unternehmen und Funktion;
- Inhalt der Anfrage;
- übermittelte Dateien, Screenshots oder Kundendaten;
- Zeitpunkte, Kommunikationsverlauf und technische Metadaten.
Zwecke: Bearbeitung von Anfragen, Support, Vertragsanbahnung und -durchführung, Dokumentation, Sicherheit, Missbrauchsprävention und Rechtsverteidigung.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen; Art. 6 Abs. 1 lit. f DSGVO bei sonstiger Kommunikation, Support, Dokumentation, Sicherheit und Rechtsverteidigung; Art. 6 Abs. 1 lit. c DSGVO bei gesetzlichen Pflichten.
Bei Meldungen zu rechtswidrigen, vertragswidrigen oder sicherheitsrelevanten Formularen, Angeboten, Inhalten oder Accounts verarbeiten wir Angaben zur meldenden Person, Kontaktdaten, betroffene URLs oder Accounts, Beschreibung, Nachweise, Bearbeitungsstatus, Entscheidungen und technische Protokolle.
Informationen können an betroffene Kunden, beteiligte Personen, Dienstleister, Rechtsberater, Behörden oder Gerichte übermittelt werden, soweit dies zur Prüfung, Abhilfe, Rechtsbefolgung oder Rechtsverteidigung erforderlich und zulässig ist.
Für automatisiert ausgelöste Account-, Einladungs-, Sicherheits-, Anfrage- und Funktions-E-Mails verwenden wir Scaleway Transactional Email. Für individuelle Kommunikation über unsere Kontakt-, Support- und Datenschutzadressen nutzen wir E-Mail-Infrastruktur von IONOS.
9. Newsletter
Für Anmeldung, Einwilligungsverwaltung und Versand unseres Newsletters verwenden wir CleverReach, einen Dienst der CleverReach GmbH & Co. KG, Schafjückenweg 2, 26180 Rastede, Deutschland.
Verarbeitet werden insbesondere E-Mail-Adresse, freiwillig angegebener Name, Anmelde- und Bestätigungszeitpunkt, Einwilligungsnachweis, Listen- oder Themenauswahl, Anmelde-, Abmelde- und Sperrstatus sowie technische Zustell-, Fehler- und Sicherheitsinformationen. Beim Anmelde- und Bestätigungsvorgang können IP-Adresse und technische Metadaten protokolliert werden.
Die Anmeldung erfolgt per Double-Opt-in. Eine personenbezogene Auswertung von Öffnungen oder Klicks findet in der von uns eingesetzten Konfiguration nicht statt. Die Einwilligung kann jederzeit über den Abmeldelink oder unter privacy@tasia.io widerrufen werden.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. a DSGVO für den Newsletter; Art. 6 Abs. 1 lit. f DSGVO für Einwilligungsnachweis, Missbrauchsprävention, Zustellbarkeit und Verwaltung von Abmeldungen; Art. 6 Abs. 1 lit. c DSGVO, soweit Nachweispflichten bestehen.
Nach Abmeldung löschen wir die Daten, soweit sie nicht mehr erforderlich sind. Eine E-Mail-Adresse kann in einer Sperrliste gespeichert bleiben, um den Widerruf dauerhaft zu beachten. Einwilligungsnachweise können bis zum Ablauf einschlägiger Verjährungs- und Nachweisfristen aufbewahrt werden.
10. Zahlungen, Rechnungen und Buchhaltung
Für kostenpflichtige Leistungen verarbeiten wir insbesondere:
- Name, Unternehmen, Rechnungsanschrift und E-Mail-Adresse;
- Tarif, Preis, Währung und Steuerinformationen;
- Rechnungsdaten, Zahlungsstatus und Transaktionskennungen;
- begrenzte Angaben zur Zahlungsmethode;
- Informationen zur Betrugsprävention und regulatorischen Prüfung.
Für Zahlungsabwicklung verwenden wir Stripe. Für Accounts außerhalb Nord- und Südamerikas ist nach der Stripe-Vereinbarung regelmäßig Stripe Payments Europe, Limited Vertragspartner. Stripe kann je nach Verarbeitung als Auftragsverarbeiter oder eigener Verantwortlicher handeln, insbesondere bei Zahlungsinfrastruktur, Betrugsprävention, Risikobewertung, Geldwäscheprävention und sonstigen regulatorischen Pflichten. Vollständige Kartendaten werden nicht in unseren eigenen Systemen gespeichert.
Für Buchhaltung, Rechnungsstellung und steuerliche Dokumentation verwenden wir sevDesk. Dabei können Kunden-, Rechnungs-, Zahlungs-, Steuer- und Buchhaltungsdaten verarbeitet werden.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für Vertrag und Zahlung; Art. 6 Abs. 1 lit. c DSGVO für steuer-, handels- und aufsichtsrechtliche Pflichten; Art. 6 Abs. 1 lit. f DSGVO für Zahlungssicherheit, Betrugsprävention, Forderungsmanagement und Rechtsverteidigung.
11. Cookies und Plausible Analytics
11.1 Technisch notwendige Technologien
Wir verwenden keine Werbe-Cookies. Technisch notwendige Cookies oder vergleichbare Technologien können für Login, Sitzung, Authentifizierung, Formularfortschritt, CSRF-Schutz, Sicherheit, Spracheinstellungen und ausdrücklich gewünschte Funktionen eingesetzt werden.
Rechtsgrundlage für den Zugriff auf beziehungsweise die Speicherung von Informationen im Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG, soweit dies zur Bereitstellung eines ausdrücklich gewünschten Dienstes unbedingt erforderlich ist. Die anschließende Verarbeitung beruht auf Art. 6 Abs. 1 lit. b oder lit. f DSGVO.
11.2 Selbst gehostetes Plausible Analytics
Zur eigenen datensparsamen Reichweitenmessung verwenden wir Plausible Analytics Community Edition in selbst gehosteter Standardkonfiguration auf STRATO-Infrastruktur. Die Auswertung dient ausschließlich Tasia. Wir stellen Kunden keine personenbezogene Besucheranalyse ihrer Formulare oder Angebote über Plausible bereit. Es werden keine Analysedaten an Plausible Insights OÜ oder den Plausible-Cloud-Dienst übertragen.
Die Standardkonfiguration setzt keine Cookies, nutzt keinen Local Storage, erzeugt keine persistenten Kennungen und ermöglicht kein geräte- oder tageübergreifendes Besucherprofil. Für die Ermittlung täglich eindeutiger Besuche werden IP-Adresse, User-Agent, Website-Domain und ein täglich wechselnder Salt kurzzeitig zu einem Tageswert verarbeitet. Der Salt wird nach 24 Stunden gewechselt und gelöscht. Roh-IP-Adressen und vollständige User-Agent-Daten werden nicht dauerhaft in der Plausible-Datenbank gespeichert.
Verarbeitet beziehungsweise daraus abgeleitet werden insbesondere:
- Hostname und Seitenpfad;
- HTTP-Referrer;
- Browser, Betriebssystem und Gerätetyp;
- Land, Region und Stadt, abgeleitet aus der IP-Adresse;
- Zeitpunkt, Seitenaufrufe und aggregierte Besuchsstatistiken;
- ausdrücklich konfigurierte, nicht personenbezogene Ereignisse oder Eigenschaften.
Wir speisen Plausible nicht mit Namen, E-Mail-Adressen, Account-IDs, Anfrageinhalten, Angebotsinhalten oder anderen direkt identifizierenden Eigenschaften.
Zwecke: Reichweitenmessung, Produktverbesserung, Fehlererkennung und Kapazitätsplanung ohne Werbeprofile.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer möglichst datensparsamen Analyse und Verbesserung von Tasia.
In der beschriebenen Konfiguration speichert Plausible keine Analyseinformationen im Endgerät und greift nicht auf dort abgelegte persistente Kennungen zu. Sollten wir künftig eine Funktion einsetzen, die nach § 25 TDDDG eine Einwilligung erfordert, wird sie erst nach Einwilligung aktiviert.
Schriftarten werden lokal über unsere Infrastruktur ausgeliefert; beim Laden wird keine Verbindung zu Google Fonts hergestellt.
12. Empfänger, Dienstleister und Drittlandübermittlungen
Wir übermitteln Daten nur, wenn dies für die beschriebenen Zwecke erforderlich und rechtlich zulässig ist. Zu den regelmäßig eingesetzten Empfängern gehören:
| Dienstleister | Zweck | Verarbeitung |
|---|---|---|
| Scaleway SAS | Hosting der Plattform, Managed MySQL, Speicher, Backups, Netzwerk sowie transaktionale E-Mails und Angebotsbenachrichtigungen | Europäische Union nach eingesetzter Region |
| STRATO GmbH | Hosting der selbst betriebenen Plausible Community Edition | Deutschland beziehungsweise EU |
| IONOS SE | Domain, DNS, E-Mail-Postfächer und individuelle Kommunikation | Deutschland beziehungsweise EU nach Produkt |
| CleverReach GmbH & Co. KG | Newsletter, Double-Opt-in und Listenverwaltung | Deutschland beziehungsweise EU; mögliche weitere Verarbeitungen nach Anbieterbedingungen |
| Stripe Payments Europe, Limited und verbundene Stripe-Gesellschaften | Zahlung, Betrugsprävention und regulatorische Pflichten | EU und gegebenenfalls Drittländer |
| sevDesk GmbH | Buchhaltung und Rechnungen | Deutschland beziehungsweise EU nach Anbieterleistung |
| TensorX Limited (vormals Tensorix) | KI-Inferenz zur Analyse von Anfragen, Preis- und Leistungsdaten sowie zur Vorbereitung von Angebotsentwürfen | Europäische Union beziehungsweise EWR nach eingesetzter Konfiguration |
Weitere Empfänger können Behörden, Gerichte, Rechts- und Steuerberater, Banken, Zahlungsnetzwerke, Wirtschaftsprüfer oder Inkassodienstleister sein, soweit dies rechtlich erforderlich oder zur Rechtsdurchsetzung und Rechtsverteidigung zulässig ist.
Die primäre Tasia-Infrastruktur wird innerhalb der Europäischen Union betrieben. Bei Stripe und einzelnen Support-, Sicherheits- oder Unterauftragnehmerketten kann es zu Drittlandübermittlungen kommen. Solche Übermittlungen erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses, des EU-U.S. Data Privacy Framework, von EU-Standardvertragsklauseln und erforderlichen ergänzenden Maßnahmen oder einer gesetzlichen Ausnahme.
Nähere Informationen zu den jeweils einschlägigen Garantien können unter privacy@tasia.io angefordert werden, soweit Rechte Dritter und Sicherheitsinteressen nicht entgegenstehen.
Soweit der Kunde Daten an ein von ihm ausgewähltes Drittsystem oder einen Empfänger übermittelt, ist der Kunde für Auswahl, Rechtsgrundlage und weitere Verarbeitung durch diesen Empfänger verantwortlich.
13. Speicherdauer und Sicherheit
Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind oder gesetzliche Pflichten und berechtigte Rechtsverteidigungsinteressen bestehen.
| Datenkategorie | Regelfrist oder Kriterium |
|---|---|
| Server- und Sicherheitslogs | regelmäßig bis zu 30 Tage; länger bei Sicherheitsvorfällen, Missbrauchsverdacht oder rechtlicher Erforderlichkeit |
| Account- und Vertragsdaten | während des Vertrags; danach Löschung oder Einschränkung, soweit keine Pflichten oder Rechtsverteidigungsinteressen bestehen |
| Formulare, Anfragen, Dokumente, Preis- und Leistungsdaten sowie Angebotsentwürfe | bis zur Löschung durch den Kunden oder nach Vertragsende nach Nutzungsbedingungen und AVV |
| Freigabe-, Versand-, Export- und Integrationsdaten | nach Kundeneinstellung und Vertragsdauer; länger, soweit Nachweis-, Sicherheits- oder Rechtsverteidigungszwecke bestehen |
| Nicht gespeicherte KI-Anfrageinhalte bei TensorX | nur für die laufende Inferenz; keine dauerhafte Speicherung von Prompt- oder Ausgabeinhalt bei TensorX nach der vorgesehenen Konfiguration |
| Technische KI-Metadaten | bei TensorX nach den zum Stand dieser Datenschutzerklärung dokumentierten Regeln bis zu zwölf Monate für Nutzung, Abrechnung, Analyse und Sicherheit; Anfrage- und Ausgabeinhalte sind hiervon nicht umfasst; eigene nicht abrechnungsrelevante Tasia-Protokolle werden grundsätzlich nur für den erforderlichen Zeitraum aufbewahrt |
| In Tasia gespeicherte KI-Ausgaben | wie sonstige Kundendaten und Angebotsentwürfe |
| Rechnungen und Buchungsbelege | regelmäßig 8 Jahre; Unterlagen mit längerer gesetzlicher Frist entsprechend dieser Frist |
| Handels- und Geschäftsbriefe | regelmäßig bis zu 6 Jahre, soweit gesetzlich erforderlich |
| Support- und Kontaktanfragen | regelmäßig bis zu 24 Monate nach Abschluss; länger bei laufendem Vertrag, Pflichten, Nachweisen, Sicherheit oder Rechtsverteidigung |
| Newsletterdaten | bis Widerruf oder Abmeldung; Sperr- und Nachweisdaten bis Wegfall des Zwecks |
| Plausible-Daten | keine dauerhafte Speicherung von Roh-IP oder vollständigem User-Agent; Ereignis- und Statistikdaten regelmäßig höchstens 24 Monate, danach Löschung oder weitere Aggregation |
Gelöschte Kundendaten können bis zum regulären Überschreiben begrenzt in Backups oder technischen Restbeständen fortbestehen. Sie werden dort grundsätzlich nicht produktiv genutzt. Als vollständiger Löschzeitpunkt gilt das Ende des regulären Backup-Zyklus, spätestens 90 Tage nach der Löschung in aktiven Systemen. Zwingende gesetzliche Aufbewahrungspflichten bleiben unberührt; davon betroffene Daten werden eingeschränkt und nach Wegfall der Pflicht gelöscht.
Wir treffen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere:
- TLS-verschlüsselte Übertragung;
- Mehrfaktor-Authentisierung für privilegierte administrative Zugänge oder gleichwertige risikoadäquate Schutzmaßnahmen;
- Schutz ruhender Daten und Sicherungskopien durch technisch verfügbare und risikoadäquate Verschlüsselung;
- Passwort-Hashing;
- logische Mandantentrennung;
- private beziehungsweise beschränkte Datenbankverbindungen;
- Berechtigungsmanagement und regelmäßige Überprüfungen;
- Sicherheitsprotokollierung;
- Updates und Schwachstellenbehandlung;
- Backups und Wiederherstellungstests;
- Verfahren zur Behandlung von Sicherheits- und Datenschutzvorfällen.
Ein absoluter Schutz vor sämtlichen Risiken kann bei internetbasierten Diensten nicht gewährleistet werden.
14. Rechte betroffener Personen
Betroffene Personen haben nach den gesetzlichen Voraussetzungen insbesondere Rechte auf:
- Auskunft;
- Berichtigung;
- Löschung;
- Einschränkung der Verarbeitung;
- Datenübertragbarkeit;
- Widerspruch;
- Widerruf einer Einwilligung.
Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung, die bis zum Widerruf auf Grundlage der Einwilligung erfolgt ist. Anfragen können an privacy@tasia.io gerichtet werden. Zum Schutz der Daten können wir eine angemessene Identitätsprüfung verlangen.
Beruht eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO, kann aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, Widerspruch eingelegt werden. Gegen Direktwerbung kann jederzeit ohne besondere Begründung widersprochen werden.
Wenn Daten durch einen Tasia-Kunden in einem Anfrage- oder Angebotsprozess verarbeitet werden, ist häufig dieser Kunde Verantwortlicher. Wir leiten die Anfrage dann, soweit zulässig und möglich, an den Kunden weiter oder verweisen auf ihn und unterstützen ihn nach Maßgabe der AVV.
Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für Tasia ist regelmäßig zuständig:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Deutschland
www.lda.bayern.de
15. Ergänzende Dokumente und Änderungen
Für die Nutzung von Tasia gelten ergänzend die Nutzungsbedingungen unter www.tasia.io/terms.
Für Auftragsverarbeitung gilt die AVV unter **www.tasia.io/dpa**; sie geht bei Widersprüchen hinsichtlich der Auftragsverarbeitung vor.
Wir passen diese Datenschutzerklärung an, wenn sich Datenverarbeitungen, Funktionen, Dienstleister oder rechtliche Anforderungen ändern. Die aktuelle Fassung wird auf unserer Website bereitgestellt. Über wesentliche Änderungen, die registrierte Nutzer erheblich betreffen, informieren wir nach Möglichkeit zusätzlich per E-Mail oder im Account.