Stand: Juli 2026
1. Geltungsbereich und allgemeine Hinweise
Der Schutz personenbezogener Daten ist uns ein wichtiges Anliegen. Wir verarbeiten personenbezogene Daten vertraulich und entsprechend der Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG), dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) sowie den sonstigen anwendbaren Datenschutzvorschriften.
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten:
- beim Besuch unserer Website medioora.com,
- bei der Nutzung der webbasierten Requirements-Engineering-Anwendung Medioora,
- bei der Nutzung der Medioora Academy,
- bei Kontakt-, Support- und Vertriebsanfragen sowie
- im Rahmen unserer Beziehungen zu Kunden, Interessenten, Vertriebspartnern, Lieferanten und sonstigen Geschäftspartnern.
Welche Daten im Einzelfall verarbeitet werden, hängt davon ab, welche Angebote und Funktionen genutzt werden.
2. Verantwortlicher
MEDtech Ingenieur GmbH
Am Weichselgarten 7
91058 Erlangen
Deutschland
E-Mail: info@medtech-ingenieur.de
3. Datenschutzbeauftragter
Unser Datenschutzbeauftragter ist:
Goran Madzar
E-Mail: madzar@medtech-ingenieur.de
Sie können sich mit Fragen zur Verarbeitung Ihrer personenbezogenen Daten und zur Ausübung Ihrer Datenschutzrechte unmittelbar an unseren Datenschutzbeauftragten wenden.
4. Datenschutzrechtliche Rollen bei der Nutzung von Medioora durch Unternehmen
Medioora wird Unternehmen und Organisationen zur Nutzung durch deren Beschäftigte und sonstige berechtigte Personen bereitgestellt. Soweit ein Kunde über die Zwecke und Mittel der Verarbeitung von Benutzer-, Projekt- und Inhaltsdaten entscheidet, ist grundsätzlich der jeweilige Kunde datenschutzrechtlich Verantwortlicher. Die MEDtech Ingenieur GmbH verarbeitet diese Daten im Auftrag und nach Weisung des Kunden auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Dies betrifft insbesondere Benutzerkonten, Projektzuordnungen, Anforderungen, Dokumente, Testfälle, Kommentare, Reviews, Änderungsverläufe und sonstige Inhalte, die durch den Kunden oder dessen Benutzer in Medioora angelegt oder bearbeitet werden. Betroffene Personen sollten sich mit Fragen zu diesen Daten zunächst an die Organisation wenden, die ihnen den Medioora-Zugang bereitgestellt hat. Wir unterstützen unsere Kunden bei der Bearbeitung von Betroffenenanfragen im Rahmen der gesetzlichen und vertraglichen Vorgaben.
Soweit die MEDtech Ingenieur GmbH personenbezogene Daten für eigene Zwecke verarbeitet, etwa zur Vertrags- und Lizenzverwaltung, Abrechnung, IT-Sicherheit, Missbrauchsabwehr oder Bearbeitung eigener Supportfälle, ist sie für diese Verarbeitung selbst Verantwortlicher.
5. Hosting durch IONOS
Unsere Website und die von uns betriebene Medioora-Infrastruktur werden auf Servern in Deutschland bei folgendem Anbieter gehostet:
IONOS SE
Elgendorfer Straße 57
56410 Montabaur
Deutschland
Im Rahmen des Hostings können insbesondere IP-Adressen, Zugriffszeitpunkte, aufgerufene Ressourcen, Referrer-Informationen, Browser- und Betriebssysteminformationen, Geräteinformationen sowie technische Fehler- und Sicherheitsdaten verarbeitet werden. Die Verarbeitung dient der sicheren, stabilen und effizienten Bereitstellung unserer Angebote, der Fehleranalyse und der Abwehr von Angriffen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und zuverlässigen Bereitstellung unserer Website und Anwendung. Soweit die Verarbeitung zur Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist, ist zusätzlich Art. 6 Abs. 1 lit. b DSGVO einschlägig.
IONOS ist als Auftragsverarbeiter auf Grundlage von Art. 28 DSGVO eingebunden.
Speicherdauer: Von uns kontrollierte Webserver-Protokolle werden grundsätzlich nach spätestens 8 Wochen gelöscht, sofern keine längere Speicherung zur Aufklärung eines konkreten Sicherheitsvorfalls erforderlich ist.
6. Aufruf unserer Website
Beim Aufruf unserer Website verarbeitet der Webserver technisch erforderliche Verbindungsdaten. Hierzu können insbesondere gehören:
- IP-Adresse des zugreifenden Geräts,
- Datum und Uhrzeit des Zugriffs,
- aufgerufene Seite oder Datei und übertragene Datenmenge,
- Referrer-URL,
- Browsertyp und Browserversion,
- Betriebssystem und Gerätetyp sowie
- HTTP-Status- und Fehlermeldungen.
Diese Daten werden nicht zur Erstellung von Nutzerprofilen verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der technischen Bereitstellung, Stabilität und Sicherheit der Website.
7. Cookies und ähnliche Technologien auf der Website
Unsere öffentliche Website verwendet Cookies und ähnliche Technologien. Technisch unbedingt erforderliche Cookies werden eingesetzt, um Grundfunktionen wie die Sprachauswahl, den Schutz von Formularen, Anmeldefunktionen und die Speicherung Ihrer Einwilligungsentscheidung bereitzustellen. Der Zugriff auf Informationen in Ihrem Endgerät erfolgt insoweit auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG. Die anschließende Verarbeitung personenbezogener Daten erfolgt, abhängig vom jeweiligen Zweck, auf Grundlage von Art. 6 Abs. 1 lit. b oder lit. f DSGVO.
Optionale Technologien, insbesondere zur Einbindung externer Medien wie YouTube oder für nicht erforderliche Komfortfunktionen, werden erst nach Ihrer Einwilligung aktiviert. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Eine Einwilligung ist freiwillig und kann jederzeit über die im Fußbereich der Website erreichbaren Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen werden.
Weitere Angaben zu den eingesetzten Cookies, deren Anbietern, Zwecken und Speicherdauern finden Sie in unserer Cookie-Richtlinie.
8. Kontaktaufnahme und Support
Wenn Sie uns über ein Kontaktformular, per E-Mail, telefonisch oder auf anderem Weg kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten. Hierzu können insbesondere Name, geschäftliche Kontaktdaten, Unternehmen, Funktion, Inhalt der Anfrage, Supportinformationen, technische Diagnosedaten sowie die weitere Kommunikation gehören.
Die Verarbeitung erfolgt zur Bearbeitung Ihrer Anfrage und Kommunikation mit Ihnen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf einen Vertrag oder vorvertragliche Maßnahmen gerichtet ist. Im Übrigen erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sachgerechten Bearbeitung von Anfragen, der Kundenbetreuung und der Dokumentation geschäftlicher Kommunikation.
Anfragedaten werden grundsätzlich gelöscht, wenn die Bearbeitung abgeschlossen ist und keine vertraglichen oder gesetzlichen Gründe für eine weitere Aufbewahrung bestehen. Allgemeine Anfragen werden regelmäßig spätestens zwölf Monate nach Abschluss der Bearbeitung gelöscht. Geschäfts- und steuerlich relevante Kommunikation kann entsprechend den gesetzlichen Aufbewahrungsfristen länger gespeichert werden.
Bitte übermitteln Sie in Supportanfragen keine Passwörter, API-Schlüssel, Session-Cookies oder nicht erforderliche vertrauliche beziehungsweise besondere Kategorien personenbezogener Daten.
9. Kommentare und Medioora Academy
Wenn Besucher Kommentare oder Bewertungen abgeben, können der eingegebene Inhalt, der angegebene Name, Kontaktdaten, Zeitpunkt, IP-Adresse und technisch erforderliche Metadaten verarbeitet werden. Die Verarbeitung dient der Bereitstellung der jeweiligen Funktion, der Vermeidung von Mehrfachbewertungen und dem Schutz vor Missbrauch oder rechtswidrigen Inhalten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Funktion Bestandteil eines Nutzungsverhältnisses ist, und im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Qualitätssicherung, Missbrauchsprävention und Integrität der Bewertungs- und Kommentarfunktionen.
In der Medioora Academy können aggregierte Aufrufzahlen und Bewertungen von Lerninhalten verarbeitet werden. Soweit diese Daten nicht einer identifizierbaren Person zugeordnet werden können, handelt es sich nicht um personenbezogene Daten.
10. YouTube
Auf unserer Website können Videos des folgenden Anbieters eingebunden werden:
Google Ireland Limited
Gordon House, Barrow Street
Dublin 4
Irland
Eine Verbindung zu YouTube wird erst hergestellt, wenn Sie der Kategorie „Externe Medien“ zugestimmt oder ein gesperrtes Video bewusst freigeschaltet haben. Dabei können insbesondere Ihre IP-Adresse, Geräte- und Browserinformationen, aufgerufene Inhalte sowie Cookie- und Nutzungsdaten an Google übermittelt werden. Eine Verarbeitung in Drittländern, insbesondere in den USA, kann nicht ausgeschlossen werden.
Rechtsgrundlagen sind Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Sie können die Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.
11. Zweck und Bereitstellung der Medioora-Anwendung
Medioora ist eine webbasierte Anwendung zur strukturierten Erstellung, Verwaltung, Abstimmung, Prüfung und Dokumentation von Anforderungen, Architektur- und Designbeschreibungen, Testfällen sowie zugehörigen Projektinformationen. Die Verarbeitung dient insbesondere:
- der Bereitstellung und Administration der Anwendung,
- der Authentifizierung und Berechtigungssteuerung,
- der Verwaltung von Projekten, Dokumenten und Work Items,
- der Zusammenarbeit, Kommentierung, Zuweisung und Durchführung von Reviews,
- der Nachvollziehbarkeit von Änderungen und Freigaben,
- dem technischen Support, der Fehlerbehebung und Datensicherung sowie
- der IT-Sicherheit und Missbrauchsprävention.
Die Rechtsgrundlage wird bei einer Nutzung durch Kundenunternehmen grundsätzlich durch den jeweiligen Kunden als Verantwortlichen bestimmt. Je nach Beschäftigungs- und Vertragsverhältnis kommen insbesondere Art. 6 Abs. 1 lit. b oder lit. f DSGVO sowie § 26 BDSG in Betracht. Soweit die MEDtech Ingenieur GmbH für eigene Zwecke verantwortlich ist, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b und/oder lit. f DSGVO.
12. Einrichtung und Verwaltung von Medioora-Benutzerkonten
Eine selbstständige öffentliche Registrierung ist nicht möglich. Benutzerkonten werden ausschließlich durch hierzu berechtigte Administratoren des jeweiligen Kundenunternehmens oder, soweit vertraglich vorgesehen, durch von der MEDtech Ingenieur GmbH autorisierte Administratoren eingerichtet und verwaltet.
Für ein Benutzerkonto werden folgende Daten verarbeitet:
- erforderliche Kontodaten: Benutzername, kryptografischer Passwort-Hash, Benutzerrolle und Berechtigungen, Aktivierungsstatus und interne Benutzer-ID;
- optionale Profil- und Kommunikationsdaten: Anzeigename, geschäftliche E-Mail-Adresse, Telefonnummer, Benutzerkürzel, Avatar und Einstellung für E-Mail-Benachrichtigungen;
- optionale Sicherheitsdaten: Status und Geheimnis der Mehrfaktor-Authentifizierung sowie vorübergehende Einrichtungsdaten;
- Administrationsdaten: Projektmitgliedschaften, projektbezogene Rollen, Zeitpunkt und verantwortlicher Administrator der Zuordnung sowie Status der Ersteinrichtung.
Passwörter werden nicht im Klartext gespeichert, sondern als kryptografischer Hash. Administratoren können ein Initialpasswort vergeben oder erzeugen. Benutzer können bei der Ersteinrichtung zur Änderung des Passworts verpflichtet werden.
Optionale Profildaten werden nur verarbeitet, soweit sie vom Administrator oder Benutzer angegeben beziehungsweise für Benachrichtigungs-, Darstellungs- oder Zusammenarbeitsfunktionen benötigt werden.
Ein Konto wird bis zur Löschung oder Deaktivierung durch einen berechtigten Administrator beziehungsweise bis zum Ende des Vertragsverhältnisses gespeichert. Eine Deaktivierung sperrt den Zugriff, löscht das Konto aber nicht. Bei einer Löschung können Zuordnungen in Projekt-, Änderungs- und Freigabedokumentationen fortbestehen, soweit dies zur Nachvollziehbarkeit, Qualitätssicherung, Vertragserfüllung oder Erfüllung gesetzlicher Pflichten erforderlich ist. Soweit möglich, werden diese Zuordnungen anschließend gelöscht oder pseudonymisiert.
13. Projekt-, Inhalts- und Zusammenarbeitsdaten in Medioora
Bei der Nutzung von Medioora werden die durch Benutzer eingegebenen und erzeugten Inhalte verarbeitet. Hierzu können insbesondere gehören:
- Projekt- und Kundenbezeichnungen, Projektmitgliedschaften und Rollen,
- Dokumente, Anforderungen, Architektur- und Designbeschreibungen sowie Testfälle und Testergebnisse,
- Kommentare, Antworten, Review-Entscheidungen und Freigaben,
- Zuweisungen, Autoren-, Bearbeiter- und Prüferangaben,
- Versionen, Änderungsverläufe, Zeitstempel und Statusinformationen,
- Dateien, Bilder, Diagramme und sonstige durch Benutzer eingefügte Inhalte sowie
- temporäre Sperr- und Präsenzinformationen für die Zusammenarbeit mehrerer Benutzer.
Diese Daten werden entsprechend den Weisungen und Löschvorgaben des jeweiligen Kunden verarbeitet. Benutzer dürfen nur solche personenbezogenen Daten in Medioora eingeben, deren Verarbeitung für den vorgesehenen geschäftlichen Zweck zulässig und erforderlich ist.
Medioora ist nicht zur Verarbeitung von Patientendaten oder anderen besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO bestimmt. Solche Daten dürfen nur verarbeitet werden, wenn dies zuvor ausdrücklich vertraglich, datenschutzrechtlich und technisch freigegeben wurde.
14. Login-, Sicherheits- und Auditdaten in Medioora
Zum Schutz von Konten, Projekten und Systemen verarbeitet Medioora insbesondere:
- Benutzername beziehungsweise interne Benutzer-ID,
- Login- und Logout-Zeitpunkte,
- erfolgreiche und fehlgeschlagene Anmeldeversuche,
- IP-Adresse,
- Kontosperren, Anzahl fehlgeschlagener Versuche und Sperrzeitpunkte,
- sicherheits- und administrativ relevante Aktionen sowie
- Zeitpunkt und technische Details von Änderungen und Fehlern.
Die Verarbeitung dient der Authentifizierung, Nachvollziehbarkeit, Angriffserkennung, Missbrauchsprävention, Fehleranalyse und Geltendmachung oder Abwehr von Rechtsansprüchen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse beziehungsweise das berechtigte Interesse des Kunden liegt in der Sicherheit und Integrität der Anwendung und der darin verarbeiteten Daten. Soweit die Protokollierung zur Vertragserfüllung oder Erfüllung gesetzlicher Dokumentationspflichten erforderlich ist, kommen zusätzlich Art. 6 Abs. 1 lit. b und lit. c DSGVO in Betracht.
Speicherdauer: Sicherheits- und Auditdaten werden nur so lange gespeichert, wie dies für die genannten Zwecke erforderlich ist.
15. Technisch erforderliches Session-Cookie und lokaler Browserspeicher in Medioora
Die Medioora-Anwendung verwendet ausschließlich für die Bereitstellung der Anwendung erforderliche Speichertechnologien. Sie verwendet keine Cookies zu Werbe-, Reichweitenmessungs-, Profilbildungs- oder Trackingzwecken.
Nach erfolgreicher Anmeldung setzt Medioora das Session-Cookie medtech.sid. Es enthält eine zufällige Sitzungskennung, über die der Server die angemeldete Sitzung zuordnet. Das Cookie ist für die Authentifizierung und den Schutz nicht öffentlicher Inhalte erforderlich. Es ist als HttpOnly und SameSite=Lax konfiguriert, wird bei einer HTTPS-Produktivkonfiguration ausschließlich verschlüsselt übertragen und hat eine maximale Gültigkeitsdauer von acht Stunden. Beim Abmelden wird die zugehörige Sitzung beendet.
Darüber hinaus nutzt Medioora den lokalen Speicher des Browsers (localStorage), um vom Benutzer gewählte oder für die Bedienung erforderliche Einstellungen auf dem jeweiligen Gerät zu speichern. Dazu gehören insbesondere die Sprache, die zuletzt verwendete Ansicht, das zuletzt geöffnete Projekt beziehungsweise Dokument sowie benutzerbezogene Darstellungs-, Filter-, Tabellen- und Bedienpräferenzen. Diese Informationen werden nicht für Werbung oder eine websiteübergreifende Nachverfolgung verwendet.
Rechtsgrundlage für die Speicherung beziehungsweise den Zugriff auf diese Informationen ist § 25 Abs. 2 Nr. 2 TDDDG, da die Technologien erforderlich sind, um den vom Benutzer ausdrücklich gewünschten, zugangsgeschützten Dienst und die von ihm gewählten Einstellungen bereitzustellen. Die damit verbundene Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b und/oder lit. f DSGVO.
Warum zeigt die Medioora-Anwendung keinen Einwilligungsbanner? Eine Einwilligung nach § 25 Abs. 1 TDDDG ist nicht erforderlich, wenn die Speicherung oder der Zugriff unbedingt erforderlich ist, um einen ausdrücklich gewünschten digitalen Dienst bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Da Medioora in der Anwendung keine optionalen Analyse-, Marketing- oder Trackingtechnologien einsetzt, ist dort kein Einwilligungsbanner erforderlich. Über die technisch erforderlichen Technologien informieren wir in dieser Datenschutzerklärung.
Sollten künftig nicht erforderliche Technologien oder externe Dienste hinzukommen, werden diese vor einer erforderlichen Einwilligung nicht aktiviert. Die öffentliche Website besitzt unabhängig davon einen Einwilligungsbanner, weil dort optionale externe Medien und Komfortfunktionen angeboten werden.
16. Optionale KI-Funktion und OpenAI API
Medioora enthält eine optionale KI-Unterstützung für definierte Aufgaben im Requirements Engineering. Sie kann insbesondere bei der Erstellung und Überarbeitung von Anforderungen, Architektur- und Designbeschreibungen und Testfällen sowie bei Reviews und Verbesserungsvorschlägen unterstützen.
Die Funktion kann durch Administratoren vollständig deaktiviert werden. Ist sie deaktiviert, findet aus Medioora keine Kommunikation mit der OpenAI API statt. Ist sie aktiviert, wird eine Anfrage ausschließlich durch eine bewusste Benutzeraktion ausgelöst, wenn der Benutzer die KI-Funktion öffnet und eine Anfrage absendet. Die KI erzeugt Vorschläge; sie nimmt keine rechtlich oder ähnlich erheblich wirkenden Entscheidungen über Personen vor. Ergebnisse müssen durch einen Benutzer geprüft und bewusst übernommen werden.
Abhängig vom gewählten Anwendungsfall können insbesondere folgende Daten an die OpenAI API übertragen werden:
- der vom Benutzer eingegebene Prompt und die gewählte Aufgabe,
- Titel und ein begrenzter Textauszug des aktuell geöffneten Dokuments,
- im Dokument verknüpfte Anforderungen oder andere Work Items,
- vom Benutzer ausdrücklich ausgewählte zusätzliche Work Items und Kontextkategorien,
- bei einer dialogischen Überarbeitung die letzten Nachrichten und vorhandenen Entwürfe,
- verfügbare Work-Item-Typen und ausgewählte Kapitelziele sowie
- die von der KI erzeugte Antwort.
Weitere Projektinhalte werden nicht allein deshalb übermittelt, weil sie im selben Projekt vorhanden sind. Medioora begrenzt die übermittelten Inhalte technisch. Im Dokument verknüpfte Work Items können für die angeforderte Erstellung oder Prüfung jedoch automatisch als fachlicher Kontext einbezogen werden. Zusätzlich ausgewählte Kontexte werden nur entsprechend der Benutzerauswahl übertragen.
Vor der Übermittlung werden die konfigurierte Kundenbezeichnung und vom Benutzer festgelegte Begriffe nach Möglichkeit durch Platzhalter ersetzt. Nach der Antwort werden diese Platzhalter lokal wieder aufgelöst. Diese Reduktion ersetzt nicht die Pflicht des Benutzers, keine unnötigen personenbezogenen, vertraulichen oder besonders schutzbedürftigen Daten in Prompts oder freigegebenen Kontexten zu übermitteln.
Empfänger und Auftragsverarbeiter für die KI-Verarbeitung ist:
OpenAI Ireland Ltd.
1st Floor, The Liffey Trust Centre
117–126 Sheriff Street Upper
Dublin 1, D01 YC43
Irland
Mit OpenAI besteht eine Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO. OpenAI kann weitere Unterauftragsverarbeiter einsetzen. Eine Verarbeitung durch verbundene Unternehmen und Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, kann stattfinden. Soweit kein Angemessenheitsbeschluss anwendbar ist, werden nach Angaben von OpenAI geeignete Garantien, insbesondere die Standardvertragsklauseln der Europäischen Kommission gemäß Art. 46 DSGVO, eingesetzt.
OpenAI verwendet Eingaben und Ausgaben der API nach den für Geschäftskunden geltenden Einstellungen standardmäßig nicht zum Training oder zur Verbesserung seiner Modelle. Freiwillige Datenfreigaben für Modellverbesserung, Feedback, Evaluierung oder Fine-Tuning sind für die Medioora-API-Organisation deaktiviert.
Speicherdauer bei OpenAI: Nach den aktuellen OpenAI-Angaben können API-Inhalte standardmäßig für bis zu 30 Tage in Protokollen zur Missbrauchserkennung gespeichert werden. Bei der Responses API kann außerdem Anwendungszustand standardmäßig für mindestens 30 Tage gespeichert werden. Eine hiervon abweichende Zero-Data-Retention- oder Modified-Abuse-Monitoring-Konfiguration setzt eine entsprechende Freischaltung durch OpenAI voraus.
Medioora führt kein separates serverseitiges Prompt-Archiv allein zum Zweck der KI-Nutzung. Von Benutzern übernommene KI-Ergebnisse werden jedoch als reguläre Projektinhalte gespeichert. Während einer dialogischen Bearbeitung können Prompts, Antwortentwürfe und Kontext im Browser beziehungsweise für die laufende Anfrage verarbeitet werden. Technische Fehler können ohne vollständigen Promptinhalt protokolliert werden.
Rechtsgrundlage für die KI-Verarbeitung wird bei einer Nutzung durch ein Kundenunternehmen durch dieses als Verantwortlichen bestimmt. Je nach Anwendungsfall kommen insbesondere Art. 6 Abs. 1 lit. b oder lit. f DSGVO in Betracht. Die bloße Freiwilligkeit der Funktion bedeutet nicht automatisch, dass eine datenschutzrechtliche Einwilligung die passende Rechtsgrundlage ist. Soweit ausnahmsweise eine Einwilligung erforderlich ist, darf die Funktion für die betreffenden Daten erst nach wirksamer Einwilligung verwendet werden.
Derzeit werden Modelle aus der GPT-5-Familie eingesetzt. Das konkrete Modell kann im Rahmen technischer Weiterentwicklungen geändert werden, ohne dass sich die beschriebenen Verarbeitungszwecke ändern.
17. Daten von Kunden, Interessenten und sonstigen Geschäftspartnern
Im Rahmen der Anbahnung, Durchführung und Verwaltung von Geschäftsbeziehungen verarbeiten wir personenbezogene Daten von Ansprechpartnern bei Kunden, Interessenten, Vertriebspartnern, Lieferanten, Dienstleistern und sonstigen Partnern.
Je nach Geschäftsbeziehung können insbesondere folgende Datenkategorien verarbeitet werden:
- Kontaktinformationen wie Name, geschäftliche Anschrift, Telefonnummer und E-Mail-Adresse,
- Organisationsinformationen wie Unternehmen, Abteilung, Funktion, Zuständigkeit und Vertretungsbefugnis,
- Vertrags-, Angebots-, Bestell-, Projekt-, Lizenz- und Supportinformationen,
- Kommunikations- und Interaktionsdaten einschließlich Besprechungsnotizen und Korrespondenz,
- Rechnungs-, Bankverbindungs- und Zahlungsinformationen,
- Liefer-, Leistungs- und Abrechnungsdaten,
- Informationen zur Erfüllung gesetzlicher Compliance-, Sanktions- oder Exportkontrollpflichten, soweit erforderlich, sowie
- Informationen aus öffentlich zugänglichen berufsbezogenen Quellen oder von der Organisation der betroffenen Person.
Wir verarbeiten diese Daten insbesondere für:
- die Beantwortung von Anfragen und Bereitstellung von Produktinformationen,
- die Planung, Anbahnung, Durchführung und Verwaltung von Verträgen und Projekten,
- Lizenzverwaltung, Leistungserbringung, Support, Wartung und Kundenbetreuung,
- Angebots-, Bestell-, Rechnungs- und Zahlungsabwicklung,
- Pflege und Dokumentation der Geschäftsbeziehung,
- IT-Sicherheit, Betrugs- und Missbrauchsprävention,
- Erfüllung handels-, steuer-, exportkontroll- und sonstiger gesetzlicher Pflichten sowie
- Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Verträge mit der betroffenen Person und vorvertragliche Maßnahmen, Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung gesetzlicher Pflichten und Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen insbesondere in einer effizienten und dokumentierten Geschäftskommunikation, der Durchführung von Vertragsbeziehungen mit der Organisation der betroffenen Person, der Kundenbetreuung, der Sicherheit unserer Leistungen und der Durchsetzung oder Abwehr von Ansprüchen.
Wenn wir Daten nicht unmittelbar bei der betroffenen Person erhalten, stammen sie regelmäßig von deren Arbeitgeber beziehungsweise Organisation, von einem beteiligten Geschäftspartner, aus Empfehlungen oder aus öffentlich zugänglichen berufsbezogenen Quellen. In diesen Fällen informieren wir nach Maßgabe von Art. 14 DSGVO, soweit keine gesetzliche Ausnahme eingreift.
Eine werbliche Ansprache per E-Mail oder Telefon erfolgt nur im Rahmen der zusätzlich geltenden wettbewerbsrechtlichen Vorschriften. Sie können der Verarbeitung Ihrer Daten für Direktwerbung jederzeit ohne Angabe von Gründen widersprechen.
18. Empfänger und Kategorien von Empfängern
Innerhalb der MEDtech Ingenieur GmbH erhalten nur diejenigen Stellen Zugriff auf personenbezogene Daten, die diese zur Erfüllung ihrer Aufgaben benötigen. Eine Übermittlung an externe Empfänger erfolgt nur, soweit dies erforderlich und rechtlich zulässig ist.
Empfänger oder Kategorien von Empfängern können insbesondere sein:
- IONOS als Hosting- und Infrastruktur-Dienstleister,
- Microsoft 365 beziehungsweise Exchange Online (Microsoft Ireland Operations Limited beziehungsweise die im Microsoft Products and Services Data Protection Addendum benannte Vertragspartnerin) für den Versand transaktionaler Medioora-Benachrichtigungen und Support-E-Mails,
- OpenAI und dessen Unterauftragsverarbeiter bei bewusster Nutzung der optionalen KI-Funktion,
- Banken, Zahlungsdienstleister, Steuerberater, Wirtschaftsprüfer und sonstige berufliche Berater,
- Vertriebs- und Projektpartner, soweit dies für die jeweilige Geschäftsbeziehung erforderlich ist, sowie
- Behörden, Gerichte und sonstige öffentliche Stellen bei gesetzlicher Verpflichtung oder zur Rechtsverfolgung.
Auftragsverarbeiter werden nach Art. 28 DSGVO vertraglich verpflichtet. Für Microsoft 365 gelten die Microsoft Product Terms und das Microsoft Products and Services Data Protection Addendum (DPA). Die konkrete Tenant-Region und die im Microsoft-DPA benannten Unterauftragsverarbeiter sind anhand des verwendeten Microsoft-365-Vertrags zu prüfen.
19. Drittlandübermittlungen
Die Website und die Medioora-Anwendung werden nach unserer Konfiguration auf Servern in Deutschland gehostet. Der Versand von Medioora-Benachrichtigungen und Support-E-Mails erfolgt über Microsoft 365 beziehungsweise Exchange Online. Bei einzelnen Diensten, insbesondere Microsoft 365, YouTube und der optionalen OpenAI API, kann es abhängig von Tenant-Konfiguration, Dienst und Unterauftragsverarbeiter zu Verarbeitungen außerhalb der Europäischen Union beziehungsweise des Europäischen Wirtschaftsraums kommen.
Eine Drittlandübermittlung erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien wie den Standardvertragsklauseln der Europäischen Kommission. Trotz solcher Garantien kann bei Verarbeitungen in Drittländern ein gegenüber der Europäischen Union abweichendes Datenschutzniveau bestehen.
20. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Verarbeitungszwecke erforderlich ist. Anschließend werden die Daten gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten, vertraglichen Löschvorgaben, berechtigten Interessen an einer befristeten weiteren Speicherung oder die Sicherung von Rechtsansprüchen entgegenstehen.
Insbesondere gelten folgende Kriterien:
- Website- und Kontaktanfragen werden regelmäßig spätestens zwölf Monate nach Abschluss der Bearbeitung gelöscht, sofern sie nicht vertrags- oder rechtsrelevant sind.
- Medioora-Kontodaten werden bis zur Löschung durch einen Administrator beziehungsweise nach Maßgabe des Vertrags mit dem jeweiligen Kunden gespeichert.
- Projektinhalte, Versionen, Kommentare, Reviews und Änderungsverläufe werden entsprechend den Weisungen und vertraglichen Löschkonzepten des Kunden gespeichert.
- Sicherheits- und Auditprotokolle werden nach Ablauf der noch festzulegenden Regelfrist gelöscht, sofern kein konkreter Sicherheitsvorfall eine längere Speicherung erfordert.
- Gelöschte Daten können bis zum Überschreiben turnusmäßiger Sicherungskopien noch für einen begrenzten Zeitraum in Backups enthalten sein.
- Geschäftliche Korrespondenz wird abhängig von ihrer rechtlichen Einordnung regelmäßig sechs Jahre gespeichert. Buchungsbelege werden regelmäßig acht Jahre und bestimmte Handelsbücher und Abschlüsse zehn Jahre aufbewahrt.
- Daten zur Geltendmachung oder Abwehr von Ansprüchen können bis zum Ablauf der maßgeblichen Verjährungsfristen gespeichert werden.
21. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um personenbezogene Daten gegen Verlust, Zerstörung, Veränderung, unbefugte Offenlegung und unbefugten Zugriff zu schützen. Dazu gehören insbesondere rollenbasierte Zugriffsrechte, Passwort-Hashing, verschlüsselte Datenübertragung, Sitzungs- und Anmeldeschutz, optionale Mehrfaktor-Authentifizierung, Protokollierung sicherheitsrelevanter Ereignisse, Datensicherungen und regelmäßige Aktualisierung der eingesetzten Systeme.
Unsere Website und die Medioora-Anwendung verwenden TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie an „https://“ in der Adresszeile Ihres Browsers.
22. Keine Nutzung durch Kinder
Unsere geschäftlichen Angebote und Medioora richten sich nicht an Kinder. Die Nutzung der Medioora-Anwendung ist ausschließlich für von einem Unternehmen oder einer Organisation autorisierte geschäftliche Benutzer vorgesehen. Eine öffentliche Registrierung durch Minderjährige ist nicht möglich.
Sollten wir feststellen, dass uns dennoch personenbezogene Daten eines Kindes ohne ausreichende Rechtsgrundlage übermittelt wurden, werden wir die Daten im Rahmen der gesetzlichen Vorgaben löschen. Hinweise hierzu können an unseren Datenschutzbeauftragten gerichtet werden.
23. Pflicht zur Bereitstellung von Daten
Die Bereitstellung bestimmter Daten ist für den Abschluss und die Durchführung von Verträgen, die Bearbeitung von Anfragen oder die Nutzung geschützter Funktionen erforderlich. Ohne einen Benutzernamen, ein Passwort und die erforderliche Berechtigungszuordnung kann beispielsweise kein Medioora-Zugang bereitgestellt werden. Optionale Angaben sind als solche erkennbar oder ergeben sich aus dem jeweiligen Nutzungskontext.
24. Keine ausschließlich automatisierten Entscheidungen
Wir treffen keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen, die gegenüber betroffenen Personen rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen. Insbesondere erzeugt die optionale KI-Funktion nur Vorschläge, die durch Benutzer geprüft und bewusst übernommen oder verworfen werden müssen.
25. Ihre Rechte
Nach Maßgabe der gesetzlichen Voraussetzungen haben betroffene Personen insbesondere folgende Rechte:
- Auskunft gemäß Art. 15 DSGVO,
- Berichtigung gemäß Art. 16 DSGVO,
- Löschung gemäß Art. 17 DSGVO,
- Einschränkung der Verarbeitung gemäß Art. 18 DSGVO,
- Datenübertragbarkeit gemäß Art. 20 DSGVO sowie
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO gemäß Art. 21 DSGVO.
Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Wenn Ihnen Medioora durch Ihren Arbeitgeber oder eine andere Organisation bereitgestellt wird und Ihre Anfrage Benutzer- oder Projektinhalte betrifft, wenden Sie sich bitte zunächst an diese Organisation. Soweit wir die Daten im Auftrag verarbeiten, leiten wir Anfragen an den jeweils Verantwortlichen weiter beziehungsweise unterstützen ihn bei der Bearbeitung.
26. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Die für die MEDtech Ingenieur GmbH zuständige Aufsichtsbehörde ist grundsätzlich:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Deutschland
Website: www.lda.bayern.de
Sie können sich auch an eine andere nach Art. 77 DSGVO zuständige Aufsichtsbehörde wenden.
27. Änderung dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitungstätigkeiten, eingesetzten Dienste oder gesetzlichen Anforderungen ändern. Es gilt die auf dieser Seite veröffentlichte aktuelle Fassung.
