Datenschutzerklärung

Stand: 11.09.2026

1. Datenschutz auf einen Blick & Pflichtinformationen

Allgemeine Hinweise

Die Betreiber dieser Seiten nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften (DSGVO, TDDDG) sowie dieser Datenschutzerklärung.

Wenn Sie diese Plattform (Explicio®) nutzen, werden verschiedene personenbezogene Daten verarbeitet. Personenbezogene Daten sind Daten, mit denen Sie persönlich identifiziert werden können. Die vorliegende Datenschutzerklärung erläutert, welche Daten wir erheben, wofür wir sie nutzen und zu welchem Zweck dies geschieht.

Wir betreiben auf dieser Plattform weder benutzerbezogenes Profiling noch kommerzielles Nutzer-Tracking zu Werbezwecken. Die Erfassung von Daten dient ausschließlich der Bereitstellung des Wissensassistenten, der Abrechnung sowie der Sicherstellung der IT-Systemstabilität.

SSL- bzw. TLS-Verschlüsselung

Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte (wie z. B. Login-Daten oder Anfragen) eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://" auf „https://" wechselt und an dem Schloss-Symbol in Ihrer Browserzeile. Wenn die Verschlüsselung aktiviert ist, können Daten, die Sie an uns übermitteln, nicht von Dritten mitgelesen werden.

2. Name und Kontaktdaten des Verantwortlichen und des Datenschutzbeauftragten

Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger nationaler Datenschutzgesetze ist:

TACP Operations GmbH & Co. KG (nachfolgend „Explicio")
Persönlich haftende Gesellschafterin: TACP Verwaltungs GmbH
Vertreten durch den Geschäftsführer: Christian Thiede
Paderborner Str. 168
32760 Detmold
Deutschland

Registergericht: Amtsgericht Lemgo, HRA 6533
E-Mail: info@explicio.com
Webseite: https://explicio.cloud

„Explicio" ist die eingetragene Unionsmarke der TACP Operations GmbH & Co. KG (EUTM 019364127).

Datenschutzbeauftragter

Ein externer Datenschutzbeauftragter wird bestellt (Art. 37 DSGVO, § 38 BDSG). Name und Kontaktdaten werden an dieser Stelle veröffentlicht und der zuständigen Aufsichtsbehörde (LDI NRW, siehe Ziffer 7) mitgeteilt, sobald die Bestellung erfolgt ist. Bis dahin richten Sie Fragen zum Datenschutz und zur Ausübung Ihrer Rechte an info@explicio.com.

3. Datenerfassung auf der Plattform (Explicio)

A. Server-Log-Dateien

Der Provider der Seiten erhebt und speichert automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser automatisch an uns übermittelt. Dies sind:

  • Browsertyp und Browserversion
  • Verwendetes Betriebssystem
  • Referrer URL (die zuvor besuchte Seite)
  • Hostname / IP-Adresse des zugreifenden Rechners
  • Datum und Uhrzeit der Serveranfrage

Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen; Zugangsdaten und Geheimnisse werden vor dem Protokollieren entfernt. Die Erfassung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Der Betreiber hat ein berechtigtes Interesse an der technisch fehlerfreien Bereitstellung, der Systemstabilität und der Absicherung seiner Plattform. Die Protokolle werden fortlaufend rotiert und nach spätestens 7 Tagen automatisch gelöscht, sofern keine weitere Aufbewahrung zu Beweiszwecken bei Sicherheitsvorfällen erforderlich ist.

B. Benutzerkonten, Registrierung & Stammdaten

Konten entstehen auf zwei Wegen: durch Selbstregistrierung auf explicio.cloud (die registrierende Person legt dabei den Mandanten an und wird dessen Administrator) oder durch Anlage bzw. Einladung durch den Administrator des jeweiligen Kunden. Bis zur Bestätigung der E-Mail-Adresse liegen die Angaben eines Registrierungsantrags getrennt und werden nach Ablauf der Frist gelöscht; erst mit der Bestätigung entstehen Mandant und Konten.

Bei der Selbstregistrierung fragen wir zwei E-Mail-Adressen ab: eine unpersönliche Firmenadresse (z. B. info@ oder it@) für den Verwaltungszugang und eine persönliche Adresse für das Arbeitskonto der registrierenden Person. Die Bestätigung geht an die Firmenadresse; die persönliche Adresse erhält einen eigenen Einrichtungslink, sodass das Passwort des Arbeitskontos zu keinem Zeitpunkt im Firmenpostfach erscheint. Für Verwaltungskonten, die auf diesem Weg entstehen, ist die Zwei-Faktor-Bestätigung (TOTP) nach einer Einrichtungsfrist von 14 Tagen verpflichtend; das eigene Profil bleibt auch danach erreichbar, damit der zweite Faktor nachgeholt werden kann.

Hierbei verarbeiten wir: Name, E-Mail-Adresse (für Login und Systembenachrichtigungen), Rolle im System, Spracheinstellung, Anmeldedaten in gehashter Form, Angaben zum Einrichtungsschlüssel für den zweiten Faktor, Zeitpunkt der Kontenerstellung und der letzten Anmeldung sowie Angaben zur Zuordnung zum Mandanten des Kunden. Die Erfassung dieser Stammdaten erfolgt zur Erfüllung des Vertrags mit dem Kunden oder zur Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO).

Registrierung und Zustimmungsnachweis: Die Handlungen zur Registrierung und die Annahme der Rechtsdokumente (Allgemeine Geschäftsbedingungen, Datenschutzerklärung, Nutzungsrichtlinie, Verantwortungsvolle-KI-Richtlinie) sowie die Wahl der Verarbeitungsregion (Ziffer 4) werden von der Plattform unveränderlich protokolliert (Dokumentenfassung, Text-Prüfsumme, Zeitpunkt, Benutzerkonto, IP-Adresse). Das Zustimmungsprotokoll verbleibt für die Dauer der gesetzlichen Nachweis- und Aufbewahrungsfristen (Art. 7 Abs. 1 DSGVO, § 257 HGB, § 147 AO). Der Bestätigungslink eines Registrierungsantrags ist 48 Stunden gültig. Nicht bestätigte oder bereits verbrauchte Anträge löscht die Plattform automatisch, spätestens sieben Tage nach Ablauf oder Verbrauch des Links, samt den darin enthaltenen Angaben.

Angebot, Bedarfsermittlung und Nutzungskennzahlen: Gibt die registrierende Person im Rahmen eines digitalen Verkaufs-Assistenten Angaben zu Unternehmensgröße, Branche oder Einsatzgebieten an, werden diese Angaben zur Angebotserstellung und zur Vorbereitung des Vertrags verarbeitet (Art. 6 Abs. 1 lit. b DSGVO) und im Warenwirtschaftssystem von Explicio gespeichert. Führt die Bedarfsermittlung nicht zu einem Vertrag, werden die Angaben nach Ablauf der für die Angebotspflege erforderlichen Frist gelöscht. Nutzungskennzahlen der Konten (z. B. Zahl der Anfragen, Speichervolumen) werden ausschließlich als aggregierte Summen je Rolle verarbeitet und dem Kunden für Abrechnung und Verwaltung bereitgestellt; eine Leistungskontrolle einzelner Personen findet nicht statt.

C. Eingebrachtes Unternehmenswissen & Medien-Engine

Der Kern der Plattform ist die Erschließung und Bereitstellung von Unternehmenswissen. Hierzu bringen der Kunde und die von ihm berechtigten Personen Inhalte in die Plattform ein. Die Verarbeitung erfolgt im Auftrag des Kunden (Auftragsverarbeitung nach Art. 28 DSGVO); Verantwortlicher im Sinne des Datenschutzrechts ist der Kunde.

Inhaltsdaten: Textnachrichten, Konversationen mit dem KI-Assistenten, Sprachnachrichten, Dokumente, Fotos, Videos sowie die daraus von der Plattform erzeugten Transkripte, Texterkennungen, Bild- und Videobeschreibungen, Wissenselemente, Verknüpfungen im Wissensgraphen und mathematischen Einbettungen (Vektoren).

Chat-Kanäle: Bindet der Kunde über die Plattform angebundene Chat-Kanäle ein (z. B. WhatsApp, Signal, Telegram, SMS, E-Mail-Kanal, Microsoft Teams, Slack, Matrix, Discord, Mattermost, Google Chat, LINE, iMessage sowie angebundene Aufzeichnungsgeräte), verarbeitet die Plattform die über diese Kanäle eingehenden und ausgehenden Nachrichten sowie die vom Kanal bereitgestellten Kennungen (z. B. Telefonnummern, Benutzer-IDs). Die Plattform nutzt diese Kennungen ausschließlich, um Nachrichten den Konten oder dem Assistenten zuzuordnen und Antworten an denselben Kanal zurückzusenden.

Kennzeichnung als KI: Interaktionen mit dem KI-Assistenten werden in den Weboberflächen und auf den angebundenen Chat-Kanälen nach Art. 50 der KI-Verordnung als maschinell erzeugt gekennzeichnet. In Chat-Kanälen erfolgt dieser Hinweis beim ersten Kontakt, nach dem Zurücksetzen einer Konversation sowie nach Ablauf von 90 Tagen seit der letzten Nachricht erneut; im Webeditor (Workbench) steht der Hinweis dauerhaft in der Benutzeroberfläche. Antworten in Chat-Kanälen werden zusätzlich mit einer maschinenlesbaren Markierung versehen.

Bild- und Videobeschreibungen ohne Personenmerkmale: Werden Mediendateien (Fotos, Videos) verarbeitet, erzeugt die Medien-Engine technische Beschreibungen der abgebildeten Gegenstände, Texte und Zusammenhänge für den Wissensgraphen. Abgebildete Personen werden ausschließlich als solche gezählt oder räumlich positioniert; eine Beschreibung persönlicher Merkmale (z. B. Geschlecht, Alter, Kleidung, Erscheinungsbild) oder eine Gesichtserkennung, Stimmprofilierung oder Erkennung von Emotionszuständen findet nicht statt.

Technische Protokolldaten des Assistenten: Zu jeder vom Assistenten erzeugten Antwort speichert die Plattform technische Protokolldaten (eingesetztes Modell, Anweisungsfassung, genutzte Route, verwendete Wissensstücke); diese Daten dienen der Qualitätssicherung und der Rekonstruktion von Verarbeitungsentscheidungen und werden nach spätestens 6 Monaten automatisch gelöscht.

Tresor für Zugangsdaten: Erkennt die Plattform in eingebrachten Inhalten Zugangsdaten (z. B. Passwörter, API-Schlüssel, Zertifikate), werden diese Werte in einem gesonderten, verschlüsselten Bereich („Tresor") abgelegt. Der Zugriff auf diese Werte im Klartext setzt ein gesondertes Freigabeverfahren der Plattform voraus: Die anfragende Person stellt einen Antrag, über den eine andere, dafür berechtigte Person entscheidet; eine Selbstfreigabe ist ausgeschlossen. Der Kunde kann für die Anzeige zusätzlich eine Zwei-Faktor-Bestätigung erzwingen. Im normalen Wissensgraphen werden die Werte durch Platzhalter ersetzt. Das Erkennungsverfahren läuft vor jeder Übergabe von Inhalten an ein Sprachmodell.

D. Benachrichtigungen & System-E-Mails

Wir nutzen die im Kundenkonto hinterlegten E-Mail-Adressen für notwendige Systemmitteilungen (z. B. Bestätigung von Registrierungen, Einrichtungslinks, Links zur Zurücksetzung des Passworts, Bestätigung von Sicherungen und Exporten, Sicherheitswarnungen, Ankündigung von Wartungsfenstern, Rechnungen und rechtliche Informationen). Diese E-Mails sind für die Vertragsdurchführung erforderlich (Art. 6 Abs. 1 lit. b DSGVO); eine Abmeldung von sicherheits- und vertragsrelevanten Systemmitteilungen ist nicht möglich. Antworten des KI-Assistenten auf E-Mail-Kanälen tragen den Transparenzhinweis nach Art. 50 KI-Verordnung.

E. Cookies & Lokaler Speicher (Local Storage)

Wir setzen technisch notwendige Cookies und Einträge im lokalen Speicher (Local Storage / Session Storage) Ihres Browsers ein. Diese sind erforderlich, um die Anmeldung zu verwalten, die Sitzung abzusichern, die gewählte Spracheinstellung zu speichern und Eingaben während einer Sitzung zu erhalten. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO.

Wir setzen keine Cookies von Drittanbietern zu Tracking-, Werbe- oder Analysezwecken ein. Sie können Ihr Browser-Verhalten so einstellen, dass Sie über das Setzen von Cookies informiert werden, Cookies nur im Einzelfall erlauben oder die Annahme von Cookies generell ausschließen. Bei der Deaktivierung von Cookies kann die Funktionalität dieser Plattform eingeschränkt sein; das Entziehen eines Sitzungs-Tokens wirkt sofort und beendet die aktive Sitzung.

F. Fernwartung (Support-Zugriffe)

Ein Fernwartungszugriff durch Betreiber-Personal von Explicio auf den Mandanten eines Kunden oder auf eine beim Kunden betriebene Explicio Box erfolgt ausschließlich im Supportfall, erfordert die ausdrückliche Freigabe durch ein Verwaltungskonto des Kunden, ist zeitlich befristet und wird vollständig aufgezeichnet (Eingaben und Ausgaben). Die Aufzeichnung wird für die Dauer von 90 Tagen aufbewahrt und danach gelöscht; ein Vermerk über den Zugriff (Zeitpunkt, Dauer, Grund, verantwortliche Person) verbleibt für 24 Monate im Verwaltungsprotokoll des Mandanten. Auf eine Explicio Box erfolgt der Zugriff über eine befristete, gerätegebundene Verbindung, die von der Box selbsttätig beendet wird und keinen Zugang in das lokale Netz des Kunden eröffnet.

G. Besonderheiten der Explicio Box

Wird die Plattform als Explicio Box auf Hardware beim Kunden betrieben, liegen Wissensbestand, Konversationen und Medien ausschließlich auf dieser Hardware beim Kunden. In der Cloud von Explicio verbleiben in diesem Fall lediglich: die Benutzerkonten, die Anmeldedaten im gehashten Zustand, die Kanal-Zugangsdaten (für die Weiterleitung eingehender Nachrichten), technische Telemetrie des Geräts (Betriebszustand, Auslastung, Software-Stand, Zertifikatslaufzeit) sowie die Daten der Abrechnung.

Eingehende Nachrichten von Chat-Kanälen nimmt die Cloud entgegen, verschlüsselt sie für die Box und reicht sie weiter; in der Cloud werden sie nur bis zur erfolgreichen Zustellung an die Box gespeichert. Ausgehende Nachrichten sendet die Box unmittelbar an den jeweiligen Kanal. Die Box erstellt verschlüsselte Sicherungskopien auf vom Kunden gewählte Speicherziele in seinem Netz; Explicio besitzt keinen Schlüssel zu diesen Sicherungen. Ein Umzug zwischen Cloud und Box oder die Teilnahme der Box am Rechen-Verbund erfolgt nur auf Weisung des Kunden; bei Teilnahme an externer Rechenlast (Fremdlast) wird die Box erst nach einer gesonderten Zusatzfreigabe des Kunden für solche Aufträge freigeschaltet.

H. Besonderheiten bei Explicio Grid

Bei Nutzung der Stapelverarbeitung (Explicio Grid) verarbeitet Explicio die vom Kunden übermittelten Aufträge auf eigener Hardware oder auf freigeschalteten Partner-Boxen. Aufträge von Kunden der Plattform durchlaufen vor einer Übermittlung an eine Partner-Box ein automatisches Verfahren, das erkannte Personen- und Kontaktdaten durch Platzhalter ersetzt; die Zuordnungstabelle verbleibt in der Cloud von Explicio. Bei reinen Grid-Aufträgen ohne Plattform-Mandanten findet diese Ersetzung nicht statt. Die Daten eines Grid-Auftrags werden nach Abschluss der Verarbeitung für die vereinbarte Aufbewahrungsfrist (1 bis 90 Tage, Voreinstellung 30 Tage) vorgehalten und danach gelöscht.

I. Mandanten-Vollexport & Datenübertragbarkeit

Der Kunde kann während der Vertragslaufzeit sowie für einen Zeitraum von 30 Tagen nach Vertragsende einen vollständigen Export aller Daten seines Mandanten anfordern (Wissensbestand, Konversationen, Konto-Metadaten in einem dokumentierten JSON-Format; Mediendateien als ZIP-Archiv). Der Export wird durch einen Administrator beantragt und von einer zweiten berechtigten Person mit Zwei-Faktor-Bestätigung freigegeben; die Erzeugung wird im Verwaltungsprotokoll festgehalten. Der Abruf erfolgt über einen zeitlich befristeten Link. Reines Betriebswissen von Explicio, Modellparameter, Einbettungen und unverschlüsselte Tresor-Werte im Stapel sind vom Vollexport ausgenommen; Tresor-Werte können einzeln über das Freigabeverfahren abgerufen werden.

4. Hosting, Verarbeitungsorte und Dienstleister

Wir hosten die Plattform und deren Datenbanken auf eigener Hardware sowie bei spezialisierten Infrastruktur-Dienstleistern. Unsere Haupt-Infrastruktur befindet sich in Rechenzentren in Deutschland: Die Plattform-Server und der Server des Warenwirtschaftssystems stehen in Frankfurt am Main; Vertragspartner ist die Hostinger International Ltd. (Zypern). Die eigenen Rechen-Boxen für die Sprach-, Einbettungs- und Bildmodelle stehen in den Geschäftsräumen von Explicio in Detmold.

Verarbeitungsorte und Residenz:

  • Europäische Verarbeitung (EU-Residenz): Mandanten werden standardmäßig mit europäischer Verarbeitung angelegt. Für diese Mandanten laufen Sprachverständnis, Antworterzeugung und die Erschließung von Medien auf von Explicio betriebener Hardware in Deutschland (Server im Rechenzentrum und eigene Rechen-Boxen in den Geschäftsräumen von Explicio) oder — bei Explicio Box — auf der Hardware des Kunden. Ist die eigene Hardware nicht erreichbar, wird die Anfrage mit einer Fehlermeldung abgelehnt; ein automatisches Ausweichen auf US-Dienstleister findet für diese Verarbeitungen nicht statt. Die Berechnung der Einbettungen folgt dem für den Mandanten eingerichteten Einbettungsraum; bei europäischer Verarbeitung ist dies ein von Explicio betriebenes Modell. Ein Wechsel des Einbettungsraums erfordert die vollständige Neuberechnung aller Einbettungen und wird ausschließlich von Explicio durchgeführt.
  • Wechsel auf globale Verarbeitung: Ein Wechsel auf die globale Verarbeitung erfolgt ausschließlich auf ausdrückliche Weisung des Kunden (Einstellung im Verwaltungskonto mit Zwei-Faktor-Bestätigung). Bei globaler Verarbeitung werden für Sprachverständnis, Antworterzeugung oder Medienerschließung bei hoher Auslastung auch US-Dienstleister eingesetzt; die Entscheidung wird im Zustimmungsprotokoll unveränderlich dokumentiert.
  • Google-Gemini-Modelle (Google Ireland Limited, Dublin): Für Mandanten mit globaler Verarbeitung setzen wir Sprach- und Medienmodelle der Gemini-Familie über die Programmierschnittstelle von Google ein; die Verarbeitung erfolgt in den USA. Die Nutzung erfolgt unter kostenpflichtigen Bedingungen ohne Verwendung der übermittelten Daten zum Training der Modelle des Anbieters.
  • Sicherungskopien (Backups): Die verschlüsselten Sicherungskopien der Plattform werden bei einem spezialisierten Speicherdienstleister in den USA aufbewahrt (Cloudflare, Inc., R2-Objektspeicher). Die Daten werden vor der Übertragung auf unseren Servern verschlüsselt; der Dienstleister hat keinen Zugriff auf die Klartextdaten.
  • Verfügbarkeitsmessung (Cloudflare Workers): Zur unabhängigen Verfügbarkeitsmessung betreiben wir einen Prüfdienst auf der Serverless-Plattform von Cloudflare, Inc. (USA). Der Prüfdienst ruft in regelmäßigen Abständen ausschließlich einen technischen Prüfpfad der Plattform auf, der nur den Betriebszustand zurückmeldet, und übermittelt das Messergebnis an die Plattform; personenbezogene Daten von Nutzern werden dabei nicht verarbeitet. Ist die Plattform nicht erreichbar, werden die Messergebnisse beim Dienstleister zwischengespeichert und nachgereicht.
  • Lösungs-Agent (Anthropic, PBC, USA): Der Lösungs-Agent ist derzeit nicht aktiv. Schaltet Explicio ihn frei, verarbeitet Anthropic Texte aus solchen Support-Meldungen, die der Moderator des Kunden zuvor zur Veröffentlichung freigegeben hat, zur Erzeugung von Lösungsvorschlägen. Übermittelt werden Titel, Beschreibung und Kontext der Meldung ohne die Namensangaben der Beteiligten; eine Nutzung der Daten zum Modelltraining ist nach den für die Programmierschnittstelle geltenden Bedingungen des Anbieters ausgeschlossen.
  • Aufnahme-Dienst Plaud (Plaud Inc., USA): Verbindet ein Nutzer sein persönliches Plaud-Konto mit der Plattform, ruft Explicio die dort vom Nutzer erzeugten Transkripte und Zusammenfassungen ab; ein Abruf der Original-Audiodateien findet in der bereitgestellten Betriebsart nicht statt.
  • Warenwirtschaft und Buchhaltung: Kaufmännische Stammdaten, Verträge, Angebote und Rechnungen verarbeiten wir in einem eigenen Warenwirtschaftssystem auf einem gehosteten Server in Frankfurt am Main (Hostinger International Ltd., Zypern).
  • Versand der Explicio Box: Für den Transport von Mietgeräten übermitteln wir Name und Lieferanschrift an das Transportunternehmen (DHL / Deutsche Post AG, Deutschland).
  • Weitere Dienstleister: Setzen wir künftig weitere Dienstleister ein, weisen wir sie vor der Freischaltung in der Liste der Unterauftragsverarbeiter aus.

Die Übermittlung an Dienstleister in Drittstaaten (insbesondere USA) ist durch den Angemessenheitsbeschluss der Europäischen Kommission (EU-US Data Privacy Framework) oder durch EU-Standardvertragsklauseln abgesichert. Eine aktuelle Liste aller eingesetzten Dienstleister und Unterauftragsverarbeiter ist unter explicio.cloud/unterauftragsverarbeiter einsehbar.

5. Speicherdauer und Löschung

Soweit in dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt. Wenn Sie ein berechtigtes Löschersuchen geltend machen oder eine Einwilligung zur Datenverarbeitung widerrufen, werden Ihre Daten gelöscht, sofern wir keine anderen rechtlich zulässigen Gründe für die Speicherung Ihrer personenbezogenen Daten haben (z. B. steuer- oder handelsrechtliche Aufbewahrungsfristen); im letztgenannten Fall erfolgt die Löschung nach Fortfall dieser Gründe.

Im Einzelnen gelten folgende Löschfristen:

  • Server-Log-Dateien: 7 Tage
  • Sicherheits- und Zugriffsprotokolle: 7 Tage
  • Assistenten-Metadaten (Protokoll je Antwort): 6 Monate
  • Registrierungsanträge ohne E-Mail-Bestätigung: Bestätigungslink 48 Stunden gültig, Löschung spätestens 7 Tage nach dessen Ablauf oder Verbrauch
  • Support-Aufzeichnungen (Fernwartung): 90 Tage
  • Fernwartungs-Vermerk im Verwaltungsprotokoll: 24 Monate
  • Mandanten-Vollexport: Antragsfenster bis 30 Tage nach Vertragsende; der bereitgestellte Abruf-Link ist 30 Tage ab Bereitstellung gültig und wird danach gelöscht
  • Grid-Auftragsdaten: 1 bis 90 Tage (Voreinstellung 30 Tage)
  • Sicherungskopien (Backups): stündliche Stände 72 Stunden, tägliche Stände 30 Tage
  • Vertrauliche Aufzeichnungen der internen Meldestelle: Löschung durch die Meldestelle drei Jahre nach Abschluss des Verfahrens (§ 11 Abs. 5 HinSchG)
  • Kaufmännische Belege und Rechnungen: 10 Jahre (§ 257 HGB, § 147 AO)
  • Zustimmungsprotokoll und Verwaltungsprotokoll: für die Dauer des Bestehens des Mandanten sowie im Anschluss für die Dauer der gesetzlichen Nachweisfristen

Bei Löschung eines Benutzerkontos durch den Administrator wird das Konto pseudonymisiert: Die persönlichen Merkmale werden entfernt, das von der Person eingebrachte Unternehmenswissen bleibt dem Kunden ohne Personenbezug erhalten. Bei Stilllegung eines Mandanten, der Unternehmenswissen enthält, werden alle Inhalte über das Sechs-Augen-Verfahren der Plattform unwiederbringlich gelöscht. Einen Mandanten ohne eingebrachtes Wissen und ohne offene kaufmännische Vorgänge kann sein Administrator unmittelbar selbst löschen.

6. Keine externen Schriftdienste / Lokales Schriftbild

Diese Plattform nutzt zur einheitlichen Darstellung von Schriftarten ausschließlich lokal auf unseren eigenen Servern bereitgestellte Schriftdateien (Open-Source-Schriften Manrope, Geist Mono). Beim Aufruf der Plattform wird keine Verbindung zu externen Servern von Schriftdiensten (wie z. B. Google Fonts oder Adobe Fonts) hergestellt. Es werden dabei keine IP-Adressen oder sonstigen Daten an Dritte übermittelt.

7. Ihre Rechte als betroffene Person

Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf:

  • Auskunft (Art. 15 DSGVO): Unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung.
  • Berichtigung (Art. 16 DSGVO): Die Berichtigung unrichtiger oder Vervollständigung Ihrer bei uns gespeicherten Daten zu verlangen.
  • Löschung (Art. 17 DSGVO): Die Löschung Ihrer bei uns gespeicherten personenbezogenen Daten zu verlangen, soweit nicht die Verarbeitung zur Ausübung des Rechts auf freie Meinungsäußerung und Information, zur Erfüllung einer rechtlichen Verpflichtung, aus Gründen des öffentlichen Interesses oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Bei Daten, die im Auftrag eines Kunden verarbeitet werden, leiten wir Ihre Anfrage an den Kunden weiter.
  • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Ihre einmal erteilte Einwilligung jederzeit gegenüber uns zu widerrufen. Dies hat zur Folge, dass wir die Datenverarbeitung, die auf dieser Einwilligung beruhte, für die Zukunft nicht mehr fortführen dürfen; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
  • Einschränkung (Art. 18 DSGVO): Die Einschränkung der Verarbeitung zu verlangen.
  • Datenübertragbarkeit (Art. 20 DSGVO): Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.
  • Widerspruch (Art. 21 DSGVO): Bei Verarbeitung auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) Widerspruch einzulegen.

Beschwerderecht bei der zuständigen Aufsichtsbehörde

Zuständige Aufsichtsbehörde für den Sitz unseres Unternehmens ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2-4
40213 Düsseldorf
Telefon: +49 (0) 211 38424-0
E-Mail: poststelle@ldi.nrw.de
Webseite: https://www.ldi.nrw.de

8. Interne Meldestelle (Hinweisgeberschutz)

Hinweise auf Verstöße gegen Rechtsvorschriften, die im Zusammenhang mit unserer Tätigkeit stehen — einschließlich Verstößen gegen die KI-Verordnung (Art. 87 KI-Verordnung) und den Datenschutz — nehmen wir über eine interne Meldestelle nach dem Hinweisgeberschutzgesetz entgegen. Meldungen sind über das Meldeformular unter vhn.explicio.cloud/meldestelle (auch anonym) möglich; ein zusätzlicher E-Mail-Weg wird dort benannt, sobald er eingerichtet ist. Die Meldestelle bestätigt den Eingang innerhalb von sieben Tagen und gibt spätestens drei Monate nach der Eingangsbestätigung eine Rückmeldung. Die Identität der hinweisgebenden Person wird vertraulich behandelt und ist ausschließlich den für die Meldestelle zuständigen Personen zugänglich; sie wird in einem gesonderten, zugriffsbeschränkten Datenfeld geführt. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 10 HinSchG. Meldungen werden nach Abschluss des Verfahrens für drei Jahre aufbewahrt (§ 11 Abs. 5 HinSchG), soweit keine längere Aufbewahrung zur Erfüllung gesetzlicher Pflichten erforderlich ist.

Fassung vom 11.09.2026 — identisch mit der Fassung auf explicio.cloud.