Datenschutzerklärung

Stand: 14.07.2026. Entwurf – bitte juristisch prüfen und an eure konkreten Prozesse/Tools anpassen (insb. Stripe/Resend, sofern aktiv).

1. Verantwortlicher
Innovatory GmbH · Tempowerkring 6, 21079 Hamburg · info@innovatory.gmbh
2. Überblick
Diese Datenschutzerklärung informiert darüber, welche personenbezogenen Daten wir bei Nutzung von Custodit verarbeiten und zu welchen Zwecken. Custodit bewertet Microsoft‑365‑Sicherheitssignale und Konfigurationen. Der Zugriff auf Microsoft‑Daten erfolgt read‑only; Inhalte wie E‑Mails, Dateien oder Chats werden nicht gelesen.
3. Welche Daten wir verarbeiten
  • Account-/Login-Daten (E-Mail, Auth-IDs)
  • Tenant-Metadaten (Name, Plan/Seats, Rechnungsdaten)
  • Microsoft 365 Sicherheits-/Konfigurationssignale (read-only, keine Inhalte; z.B. Policies, Audit-/Login-Signale)
  • Workflow-/Statusdaten zu Findings (Owner, Status, Fälligkeit, Notizen, Audit-Events)
  • ISMS-/Compliance-Daten (Organisationsprofil, Controls, Dokumente, Evidenz-Verknüpfungen)
  • KI-Assistent: Chat-Verlauf und vorgeschlagene Aktionen (siehe Abschnitt 11)
  • Kontakt-/Lead-Daten (E-Mail, Name, Firma, Telefon, Nachricht, Interesse) sowie Antworten und Ergebnis-Score aus dem Online-Selbsttest („Quick Check"), sofern du unser Kontakt- bzw. Selbsttest-Formular nutzt (siehe Abschnitt 12)
  • Technische Metadaten (Logs, Fehlerdiagnosen, Geräte-/Browserinformationen, IP-Adresse)
4. Zwecke & Rechtsgrundlagen
  • Bereitstellung des Dienstes, Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
  • Sicherheit, Missbrauchs-/Fehlerprävention (Art. 6 Abs. 1 lit. f DSGVO)
  • Kommunikation/Support (Art. 6 Abs. 1 lit. b/f DSGVO)
  • Bearbeitung von Kontakt-/Selbsttest-Anfragen und Kontaktaufnahme (Art. 6 Abs. 1 lit. b bei vorvertraglichen Maßnahmen bzw. lit. f – Interesse an der Beantwortung der Anfrage; ggf. lit. a bei erteilter Einwilligung)
5. Empfänger / Auftragsverarbeiter
Wir setzen Subprozessoren ein. Typisch (MVP):
  • Supabase (Datenbank/Auth/Storage) – Region EU/Deutschland (projektabhängig)
  • Vercel (Hosting/Functions) – bevorzugte Region Frankfurt (`fra1`)
  • Microsoft Graph / Entra ID (Datenquelle, read-only)
  • Stripe (Zahlungen) – sobald aktiv
  • Resend (E-Mail-Versand, u. a. Benachrichtigung über Kontakt-/Selbsttest-Anfragen, Reports und Alerts)
  • OpenAI oder konfigurierter LLM-Anbieter (KI-Assistent) – siehe Abschnitt 11
6. Drittlandtransfer
Abhängig von Subprozessoren kann eine Verarbeitung außerhalb der EU stattfinden. In diesem Fall nutzen wir geeignete Garantien (z.B. Standardvertragsklauseln) – Details bitte in der finalen Fassung ergänzen.
7. Speicherdauer
Wir speichern Daten nur solange, wie es für die jeweiligen Zwecke erforderlich ist. Typische Fristen:
  • Produkt-/Tenantdaten (Checks, Findings, Reports, Alerts): bis zur Tenant‑Löschung (oder nach Vertrag/Plan).
  • Technische Logs (Betrieb/Sicherheit): i.d.R. 14–90 Tage.
  • Abrechnungs-/Rechnungsdaten (Stripe/Accounting): nach gesetzlichen Aufbewahrungspflichten, typischerweise bis zu 10 Jahre.
  • Kontakt-/Lead- und Quick-Check-Daten: bis zu 12 Monate nach dem letzten Kontakt, sofern kein Vertrag zustande kommt; danach automatische Löschung. Die im Rahmen der Missbrauchsprävention gespeicherte IP-Adresse wird spätestens mit dem Lead gelöscht.
  • Backups: werden nach einer festen Frist überschrieben (z.B. 30 Tage); gelöschte Daten können bis dahin noch in Backups enthalten sein.
8. Deine Rechte
Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch sowie Beschwerde bei einer Aufsichtsbehörde.
9. Auftragsverarbeitung (B2B)
Soweit wir Daten im Auftrag des Kunden verarbeiten (z.B. Tenant‑Daten), handeln wir als Auftragsverarbeiter. In B2B‑Konstellationen ist regelmäßig der Abschluss einer Auftragsverarbeitungsvereinbarung (AVV) vorgesehen.
10. Export & Löschung (Self‑serve)
Tenant‑Administratoren können in der App einen Export der Tenant‑Daten anstoßen und den Tenant (inkl. Findings/Reports/Alerts) löschen. Abrechnungsdaten, die gesetzlichen Aufbewahrungspflichten unterliegen, werden unabhängig davon entsprechend der gesetzlichen Fristen aufbewahrt.
Du findest diese Funktionen im Portal unter Billing → Datenschutz.
11. KI-Assistent (optional)
Wenn aktiviert, können Nutzer den Custodit-Beratungsassistenten nutzen. Dabei werden Chat-Nachrichten sowie ein zusammengefasster Mandanten-Kontext (z. B. Onboarding-Antworten, Verbindungsstatus von Datenquellen, ISMS-Fortschritt – keine E-Mail-Inhalte oder Dateien aus Microsoft 365) an einen konfigurierten Sprachmodell-Anbieter übermittelt, um Antworten zu erzeugen.
  • Chat-Verlauf wird in unserer Datenbank (Supabase, EU) gespeichert.
  • Schreibende Aktionen (z. B. ISMS anlegen) erfolgen nur nach ausdrücklicher Bestätigung im UI.
  • Verarbeitung durch den LLM-Anbieter erfolgt auf Grundlage von Auftragsverarbeitung; Details in der finalen AVV.
12. Kontaktaufnahme, Selbsttest (Quick Check) & Leads
Wenn du unser Kontakt- oder Selbsttest-Formular nutzt, verarbeiten wir die von dir angegebenen Daten, um deine Anfrage zu bearbeiten und mit dir Kontakt aufzunehmen.
  • Kontakt-/Lead-Formular: E-Mail (Pflicht) sowie optional Name, Firma, Telefon, Interesse und deine Nachricht.
  • Quick Check: deine Antworten auf die Selbsttest-Fragen und der daraus berechnete Sicherheits-Score. Diese Angaben speichern wir nur, wenn du die Auswertung per E-Mail anforderst; die Berechnung selbst läuft in deinem Browser.
  • Technische Daten: zur Abwehr von Missbrauch (Spam) speichern wir vorübergehend die IP-Adresse (Art. 6 Abs. 1 lit. f DSGVO).
  • Benachrichtigung: eingehende Anfragen werden uns per E-Mail (Resend) zugestellt und in unserer Datenbank (Supabase, EU) gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung/Erfüllung eines Vertrags) bzw. lit. f DSGVO (Interesse an der Beantwortung), soweit du keine Einwilligung (lit. a) erteilst. Wir nutzen deine Angaben ausschließlich zur Bearbeitung deiner Anfrage. Eine darüber hinausgehende Nutzung zu Werbezwecken (z. B. Newsletter) erfolgt nur mit deiner ausdrücklichen Einwilligung, die du jederzeit widerrufen kannst. Kommt kein Vertrag zustande, löschen wir die Daten nach den in Abschnitt 7 genannten Fristen.
Impressum·Datenschutzerklärung·AGB·Nutzungsbedingungen·AVV