SustainSide
Sprache: de
Menü

Rechtliches

Datenschutzerklärung

Entwurf. Dieser Text wurde noch nicht rechtlich geprüft und wird vor dem Start finalisiert. Die verbindliche deutsche Fassung folgt nach der Prüfung.

Verantwortlicher

Verantwortlich für die hier beschriebenen personenbezogenen Daten ist [[TO FILL: Firmenname, Unternehmens-ID, Anschrift]] („SustainSide“, „wir“). Kontakt für Datenschutzfragen: privacy@sustainside.com. Für die Unternehmensdaten, die ein Unternehmen zur Erstellung seines Nachhaltigkeitsberichts eingibt, ist SustainSide Auftragsverarbeiter dieses Unternehmens gemäß unserem Auftragsverarbeitungsvertrag (AVV). Diese Erklärung betrifft die personenbezogenen Daten der Personen, die SustainSide nutzen.

Welche Daten wir verarbeiten

• Konto: Name, geschäftliche E-Mail-Adresse, bevorzugte Sprache, Passwort (nur als Argon2id-Hash gespeichert), öffentliche Schlüssel von Passkeys, Einstellungen der Bestätigung in zwei Schritten (das Geheimnis wird verschlüsselt gespeichert). • Anmeldung und Sicherheit: aktive Sitzungen mit IP-Adresse und Browsertyp, ein Protokoll sicherheitsrelevanter Vorgänge (z. B. Anmeldungen, Rollenänderungen, Downloads) sowie Zähler zur Begrenzung von Anfragen. • Arbeit im Unternehmen: die Unternehmen, denen Sie angehören, und Ihre Rolle, von Ihnen gesendete oder erhaltene Einladungen (E-Mail-Adresse der eingeladenen Person), Antworten im Fragebogen, Ihre Kommentare und Überarbeitungsanfragen, hochgeladene Dokumente und die von uns gelieferten Berichte. • E-Mails, die wir Ihnen senden (Art und Zustellstatus, nicht der Inhalt). Der Fragebogen fragt keine personenbezogenen Daten von Beschäftigten ab; Angaben zur Belegschaft werden als Summen erhoben. Bitte laden Sie keine Dokumente mit unnötigen personenbezogenen Daten hoch (z. B. Gehaltsabrechnungen); ein Dokument mit der Summe genügt.

Zwecke und Rechtsgrundlagen

• Bereitstellung des Dienstes sowie Erstellung, Prüfung und Lieferung Ihres Berichts (Art. 6 Abs. 1 lit. b DSGVO). • Sicherheit von Konten und Systemen, Missbrauchsverhinderung, Virenprüfung von Uploads und Sicherheitsprotokoll (Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein sicherer Dienst). • Versand von Einladungen im Namen eines Unternehmens, das mit Ihnen zusammenarbeiten möchte (Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse des einladenden Unternehmens). • Rechtliche Pflichten, z. B. Buchführung nach Einführung kostenpflichtiger Tarife (Art. 6 Abs. 1 lit. c DSGVO).

Wie wir KI einsetzen

Wir nutzen die Anthropic-Claude-API als Auftragsverarbeiter für zwei Aufgaben: • Entwürfe der Berichte schreiben: Für jeden Abschnitt werden die zugehörigen Antworten und berechneten Kennzahlen übermittelt. Die Systemanweisungen und unsere Wissensbasis enthalten keine Kundendaten. • Hochgeladene Dokumente lesen (PDF, JPG, PNG, Excel, CSV): Das Dokument wird übermittelt, damit Werte für den Fragebogen vorgeschlagen werden können, jeweils mit einem Zitat aus dem Dokument. Nichts wird in Ihren Fragebogen übernommen, bevor Sie den Wert selbst bestätigen. Jeder Berichtsentwurf wird vor der Lieferung von einer Nachhaltigkeitsexpertin bzw. einem Nachhaltigkeitsexperten von SustainSide geprüft. Es werden keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung automatisiert getroffen (Art. 22 DSGVO). Nach den geschäftlichen Bedingungen von Anthropic werden über die API übermittelte Daten nicht zum Training von Modellen verwendet. [[Legal review: aktuelle Speicherdauer von API-Daten bei Anthropic und AVV-Referenz prüfen.]]

Sicherheit

Daten werden nur über verschlüsselte Verbindungen übertragen. Hochgeladene Dokumente und erstellte Berichte werden verschlüsselt gespeichert, jede Datei mit einem eigenen Schlüssel. Jeder Upload wird vor der Speicherung auf seinen Dateityp geprüft und auf Viren gescannt; angenommen werden nur PDF, JPG, PNG, Excel (ohne Makros) und CSV. Bestätigung in zwei Schritten und Passkeys stehen allen Konten zur Verfügung und sind für Mitarbeitende von SustainSide Pflicht. Datenbank-Backups sind verschlüsselt.

Auftragsverarbeiter und Übermittlungen in Drittländer

Wir setzen wenige Auftragsverarbeiter ein; sie sind mit Zweck und Standort auf der Seite „Unterauftragsverarbeiter“ aufgeführt. Unsere Server und Backups befinden sich in der EU. Soweit ein Auftragsverarbeiter von außerhalb der EU/des EWR auf Daten zugreifen kann (Anthropic, Resend), erfolgt die Übermittlung auf Grundlage des EU-US Data Privacy Framework oder der Standardvertragsklauseln der Europäischen Kommission.

Cookies

Wir verwenden nur technisch notwendige Cookies: das Sitzungscookie, eine Spracheinstellung und – wenn Sie bei der Bestätigung in zwei Schritten „Diesem Gerät vertrauen“ wählen – ein Cookie, das dieses Gerät 30 Tage lang wiedererkennt. Wir verwenden keine Werbe-, Analyse- oder Tracking-Cookies; daher wird kein Einwilligungsbanner angezeigt.

Speicherdauer

• Solange Ihr Konto aktiv ist, speichern wir Ihr Konto und die Unternehmensdaten. • Wenn Sie Ihr Konto löschen, wird es sofort gesperrt und nach 30 Tagen gelöscht; in dieser Zeit können Sie die Löschung durch Anmeldung abbrechen. Bei der Löschung werden Unternehmen, deren einziges Mitglied Sie sind, mit allen Berichten und Dokumenten gelöscht; in Unternehmen, die Sie mit anderen teilen, wird Ihre Mitgliedschaft entfernt und die Daten des Unternehmens verbleiben beim Unternehmen. Ihr Name und Ihre E-Mail-Adresse werden entfernt; Einträge, die andere noch benötigen (z. B. eine von Ihnen verfasste Überarbeitungsanfrage in einem gemeinsamen Unternehmen), behalten nur eine pseudonyme Kennung. • Sicherheitsprotokolle werden bis zu 12 Monate aufbewahrt. Verschlüsselte Backups werden innerhalb von 90 Tagen überschrieben, sodass gelöschte Daten spätestens dann auch aus den Backups verschwinden. • Einladungen verfallen nach 7 Tagen. Sitzungen enden nach 7 Tagen ohne Aktivität oder bei Abmeldung. • Rechnungen werden nach Einführung kostenpflichtiger Tarife für die gesetzlich vorgeschriebene Dauer aufbewahrt.

Ihre Rechte

Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. In Ihren Kontoeinstellungen können Sie Ihre Daten als maschinenlesbare JSON-Datei herunterladen und Ihr Konto selbst löschen. Für alles Weitere schreiben Sie an privacy@sustainside.com; wir antworten innerhalb eines Monats. Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Land, in dem Sie leben oder arbeiten. In Finnland ist dies der Datenschutzbeauftragte (tietosuoja.fi).

Änderungen

Wir aktualisieren diese Erklärung, wenn sich unsere Verarbeitung ändert, und zeigen unten das Datum der letzten Änderung. Über wesentliche Änderungen informieren wir Sie per E-Mail.

Stand: 24.09.2026