Datenschutzerklärung

Stand: Juni 2026

1. Allgemeine Hinweise

Mit dieser Datenschutzerklärung informieren wir über die Verarbeitung personenbezogener Daten bei der Nutzung dieser Website sowie der Coveniq-AI-Plattform und der dazugehörigen Support- und Plattformfunktionen. Coveniq AI ist eine KI-Plattform, die Organisationen bei der Nutzung von KI-Funktionen unterstützt. Bestandteil der Plattform ist ein Privacy Guard, der Eingaben vor einer möglichen Weitergabe an angebundene KI-Modelle analysiert und erkannte personenbezogene Angaben durch neutrale Platzhalter ersetzt.

Diese Erklärung unterscheidet drei Situationen:

  • A – Besuch dieser Website (ohne Registrierung)
  • B – Registrierung und Nutzung von Coveniq AI in der Beta-Phase
  • C – Registrierung und Nutzung von Coveniq AI im Produktivbetrieb

Die anschließenden Abschnitte (Privacy Guard, Dienstleister, Speicherdauer, Betroffenenrechte u. a.) gelten situationsübergreifend für die Nutzung der Plattform.

2. Verantwortlicher und Rollenverteilung

Verantwortlicher im Sinne der DSGVO für den Betrieb der Website, die Plattformbereitstellung, die Benutzerverwaltung, den Support, die Vertragsabwicklung und die Systemsicherheit ist:

AITAS UG (haftungsbeschränkt)
Brombergstraße 08
79102 Freiburg
Deutschland

E-Mail: info@aitas.org

Soweit Nutzer Coveniq AI über ihre Organisation verwenden, ist für die durch diese Organisation oder deren Nutzer eingegebenen, hochgeladenen oder verarbeiteten Inhalte grundsätzlich die jeweilige Organisation verantwortlich. AITAS verarbeitet diese Inhaltsdaten insoweit als Auftragsverarbeiter nach Weisung der Organisation auf Grundlage einer Vereinbarung zur Auftragsverarbeitung. Die Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV), abrufbar unter Rechtliche Dokumente. Bei Fragen zum Datenschutz können sich Nutzer an ihre Organisation oder an den oben genannten Datenschutzkontakt wenden.

3. Die drei Nutzungssituationen

Welche Daten zu welchen Zwecken und auf welcher Rechtsgrundlage verarbeitet werden, hängt davon ab, in welcher der folgenden Situationen Sie sich befinden.

A

Besuch dieser Website

Gilt für alle Besucher dieser Website – ohne Registrierung und ohne Nutzung der Coveniq-AI-Plattform.

Verarbeitete Daten

  • Technische Zugriffsdaten (IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, Referrer-URL)
  • Browser- und Geräteinformationen, Betriebssystem

Zwecke

  • Auslieferung und sichere Darstellung der Website
  • Gewährleistung von Stabilität, Verfügbarkeit und IT-Sicherheit

Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb der Website)

Besonderheiten

Es findet keine KI-Verarbeitung statt. Wir verwenden keine Tracking-Cookies, Werbenetze oder Drittanbieter-Analysedienste. Zugriffsdaten werden für maximal sieben Tage gespeichert und anschließend automatisch gelöscht; eine Weitergabe an Dritte erfolgt nicht.

B

Registrierung & Nutzung – Beta-Phase

Gilt für Beta-Tester, die ab dem 01.06.2026 an der kostenlosen Beta-Tester-Phase teilnehmen und Coveniq AI vor der allgemeinen Produktivbereitstellung testen.

Verarbeitete Daten

  • Account- und Stammdaten (Name, geschäftliche E-Mail-Adresse, Organisation, Rolle, Berechtigungen, Login-Informationen)
  • Nutzungs- und Protokolldaten (verwendete Funktionen, technische Ereignisse, Session- und Sicherheitslogs)
  • Inhaltsdaten (Prompts, Chatverläufe, hochgeladene Dokumente, KI-Antworten)
  • Privacy-Guard-Daten (erkannte personenbezogene Angaben, Platzhalter, Zuordnungsinformationen)
  • Support-, Feedback- und Beta-Rückmeldungen

Zwecke

  • Einrichtung und Verwaltung des Beta-Zugangs sowie von Rollen und Berechtigungen
  • Verarbeitung von Prompts und Inhalten zur Generierung von KI-Antworten
  • Erkennung und Pseudonymisierung personenbezogener Angaben durch den Privacy Guard
  • Durchführung von Beta-Tests, Auswertung von Feedback und Verbesserung der Plattform
  • Sicherstellung von Verfügbarkeit, Sicherheit und Fehleranalyse

Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Beta-Nutzungsverhältnisses)
  • Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit, Fehleranalyse, Verbesserung der Plattform)
  • Art. 6 Abs. 1 lit. a DSGVO (freiwilliges Feedback, optionale Funktionen)

Eingesetzte KI-Anbieter

OpenAIAnthropic

Besonderheiten

Beta-Tester sollten nach Möglichkeit Testdaten, anonymisierte Inhalte oder nicht vertrauliche Arbeitsbeispiele verwenden. Die Verarbeitung produktiver oder sensibler personenbezogener Daten sollte nur erfolgen, wenn dies durch die jeweilige Organisation freigegeben und datenschutzrechtlich zulässig ist. Soweit Inhalte über eine Organisation eingegeben werden, ist diese für die Inhaltsdaten verantwortlich; AITAS verarbeitet sie als Auftragsverarbeiter.

C

Registrierung & Nutzung – Produktivbetrieb

Gilt nach dem offiziellen Launch ( geplant ab 01.09.2026) für die produktive Nutzung von Coveniq AI im Rahmen eines Vertrags- oder Nutzungsverhältnisses.

Verarbeitete Daten

  • Alle Datenkategorien der Beta-Phase (Account-, Nutzungs-, Inhalts-, Privacy-Guard- sowie Support-Daten)
  • Vertrags- und Abrechnungsdaten im Rahmen des Nutzungsverhältnisses

Zwecke

  • Bereitstellung, Betrieb und Absicherung der Plattform im Produktivbetrieb
  • Verwaltung von Nutzerkonten, Rollen und Berechtigungen
  • Generierung von KI-Antworten und Betrieb des Privacy Guard
  • Vertragsabwicklung, Abrechnung und Erfüllung gesetzlicher Pflichten
  • IT-Sicherheit, Support, Missbrauchsvermeidung und Weiterentwicklung

Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Nutzungsverhältnis)
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen, insbesondere IT-Sicherheit)
  • Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten)
  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, soweit erforderlich)

Eingesetzte KI-Anbieter

OpenAIAnthropicPerplexity AIGamma AIMistral AIKI-Modelle über AWS Bedrock

Besonderheiten

Welche Anbieter konkret eingesetzt werden, hängt von Produktkonfiguration, Freischaltung, Verfügbarkeit und vertraglichen Vereinbarungen ab. Soweit Coveniq AI über eine Organisation genutzt wird, ist diese für die eingegebenen Inhaltsdaten verantwortlich; AITAS verarbeitet diese als Auftragsverarbeiter nach Weisung auf Grundlage einer Vereinbarung zur Auftragsverarbeitung. Eine aktuelle Übersicht der Unterauftragsverarbeiter wird im Rahmen der Vertragsunterlagen oder auf berechtigte Anfrage bereitgestellt.

4. Privacy Guard

Der Privacy Guard ist eine technische Schutzmaßnahme innerhalb von Coveniq AI. Eingaben werden vor einer möglichen Weitergabe an angebundene KI-Modelle analysiert; erkannte personenbezogene Angaben können durch neutrale Platzhalter ersetzt werden. Die Antwort des KI-Modells kann anschließend innerhalb der Plattform wieder mit den ursprünglichen Werten zusammengeführt werden, soweit dies für die Anzeige erforderlich ist.

Die Zuordnung zwischen Originalwerten und Platzhaltern verbleibt innerhalb der hierfür vorgesehenen Coveniq- beziehungsweise Privacy-Guard-Infrastruktur. Originalwerte und Re-Identifikationsmapping werden nicht an externe KI-Modellanbieter übermittelt, sofern dies nicht ausdrücklich abweichend vereinbart oder technisch erforderlich und gesondert freigegeben ist.

Der Privacy Guard reduziert das Risiko einer Offenlegung personenbezogener Daten. Eine vollständige Erkennung sämtlicher personenbezogener, sensibler oder vertraulicher Informationen kann technisch jedoch nicht garantiert werden. Nutzer und Organisationen bleiben dafür verantwortlich, die Eingabe sensibler oder nicht freigegebener Daten zu vermeiden beziehungsweise organisatorisch zu regeln.

5. Kein Training von KI-Modellen mit Kundendaten

AITAS verwendet personenbezogene Daten, Prompts, Dokumente oder sonstige Inhalte der nutzenden Organisationen nicht zum Training eigener oder fremder KI-Modelle, sofern dies nicht ausdrücklich gesondert vereinbart wurde. Angebundene KI-Modellanbieter werden nach Möglichkeit so ausgewählt und konfiguriert, dass übermittelte Inhalte nicht zum Training der Anbieter-Modelle verwendet werden.

6. Hosting, Infrastruktur und Dienstleister

Coveniq AI wird über getrennte, aber funktional zusammenwirkende Infrastrukturkomponenten betrieben. Mit den eingesetzten Dienstleistern bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO oder vergleichbare Datenschutzvereinbarungen:

Vercel Inc.

Hosting des Frontends von Coveniq AI sowie der technischen Anwendungskomponente des Privacy Guard. Nach aktueller Konfiguration in der EU (West-EU/Frankfurt). Für Coveniq AI und den Privacy Guard bestehen jeweils eigene Instanzen.

Supabase Inc.

Datenbankhosting und Authentifizierung. Getrennte Datenbanken für Coveniq AI und den Privacy Guard, nach aktueller Konfiguration in der EU (Frankfurt). Die Privacy-Guard-Datenbank dient insbesondere der Verwaltung von Platzhaltern und Rückübersetzung.

KI-Modell- und API-Anbieter

Anfragen an externe KI-Modelle erfolgen ausschließlich mit pseudonymisierten Inhalten nach Verarbeitung durch den Privacy Guard. In der Beta-Phase werden OpenAI und Anthropic eingesetzt; im Produktivbetrieb können weitere Anbieter (Perplexity AI, Gamma AI, Mistral AI, AWS Bedrock) hinzukommen. Personenbezogene Originaldaten und das Re-Identifikationsmapping werden nicht an diese Anbieter übermittelt.

Eine vollständige, aktuelle Übersicht der Unterauftragsverarbeiter inklusive Leistungen, Verarbeitungsorte und Drittlandgarantien finden Sie in der Anlage Unterauftragsverarbeiter unter Rechtliche Dokumente.

7. Empfänger und Drittlandübermittlungen

Personenbezogene Daten können, soweit erforderlich, gegenüber internen berechtigten Personen (Betrieb, Support, Sicherheit), Hosting-, Datenbank- und Infrastrukturdienstleistern, KI-Modellanbietern sowie Behörden oder Beratern offengelegt werden, soweit eine gesetzliche Pflicht besteht oder dies zur Rechtsdurchsetzung erforderlich ist. Eine Weitergabe erfolgt nur, soweit hierfür eine datenschutzrechtliche Grundlage besteht oder die Verarbeitung im Auftrag abgesichert ist.

Soweit Dienstleister außerhalb der EU/des EWR eingesetzt werden oder ein Zugriff aus einem Drittland nicht ausgeschlossen werden kann, erfolgt dies nur nach Maßgabe der datenschutzrechtlichen Anforderungen, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder von EU-Standardvertragsklauseln nebst zusätzlicher Schutzmaßnahmen. Bei angebundenen KI-Modellanbietern kann je nach Anbieter, Region und Konfiguration eine Drittlandübermittlung möglich sein.

8. Speicherdauer und Löschung

Personenbezogene Daten werden nur so lange gespeichert, wie dies für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:

  • Account- und Berechtigungsdaten: für die Dauer der Nutzungsberechtigung beziehungsweise des Vertragsverhältnisses, anschließend Löschung oder Sperrung.
  • Chat-, Prompt-, Dokument- und Inhaltsdaten: nach Maßgabe der Plattformkonfiguration sowie der Nutzer- oder Organisationsvorgaben.
  • Technische Logs und Sicherheitsprotokolle: in der Regel bis zu 30 Tage, soweit nicht abweichend erforderlich.
  • Vertrags- und Abrechnungsdaten: nach Maßgabe gesetzlicher Aufbewahrungsfristen (z. B. handels- und steuerrechtlich bis zu zehn Jahre).

9. Cookies und lokale Speicherung

Diese Website und die Coveniq-AI-Plattform setzen technisch erforderliche Cookies beziehungsweise vergleichbare Technologien ein, soweit dies für Login, Sitzungsverwaltung, Sicherheit, Spracheinstellungen oder den Plattformbetrieb erforderlich ist. Auf der Website selbst werden keine Tracking-, Analyse- oder Marketingtechnologien verwendet. Sollten nicht erforderliche Cookies eingesetzt werden, geschieht dies nur auf einer geeigneten Rechtsgrundlage, insbesondere mit Einwilligung, sofern gesetzlich erforderlich.

10. Besondere Datenkategorien und automatisierte Entscheidungen

Die Eingabe besonderer Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO (z. B. Gesundheitsdaten, religiöse oder politische Angaben) ist nur zulässig, wenn die nutzende Organisation hierfür eine geeignete Rechtsgrundlage, eine ausdrückliche Freigabe und angemessene Schutzmaßnahmen vorgesehen hat.

Coveniq AI dient der Unterstützung bei der Verarbeitung von Informationen. Rechtsverbindliche oder ähnlich erheblich beeinträchtigende Entscheidungen über Personen sollen nicht ausschließlich automatisiert auf Grundlage von Coveniq AI getroffen werden, sofern hierfür keine ausdrückliche rechtliche Grundlage, Freigabe und menschliche Überprüfung vorgesehen sind.

11. Betroffenenrechte

Sie haben nach Maßgabe der gesetzlichen Voraussetzungen folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft
  • Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Soweit die Verarbeitung im Auftrag einer Organisation erfolgt, kann es erforderlich sein, Betroffenenanfragen an diese Organisation weiterzuleiten. Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@aitas.org

12. Sicherheit der Verarbeitung

AITAS setzt technische und organisatorische Maßnahmen ein, um personenbezogene Daten gegen Verlust, Missbrauch, unbefugten Zugriff, Offenlegung, Veränderung oder Zerstörung zu schützen. Dazu zählen insbesondere Transportverschlüsselung, Zugriffsbeschränkungen, Rollen- und Berechtigungskonzepte, die Trennung von Instanzen, die Protokollierung sicherheitsrelevanter Ereignisse, Backup- und Wiederherstellungsmaßnahmen sowie der Privacy Guard als zusätzliche Schutzmaßnahme.

13. Externe Links

Unsere Website kann Links zu externen Webseiten Dritter enthalten. Auf deren Inhalte haben wir keinen Einfluss und übernehmen dafür keine Haftung. Für die Inhalte verlinkter Seiten ist stets der jeweilige Anbieter verantwortlich.

14. Änderungen dieser Datenschutzerklärung

AITAS kann diese Datenschutzerklärung anpassen, wenn sich technische, rechtliche oder organisatorische Rahmenbedingungen ändern – etwa beim Übergang von der Beta-Phase in den Produktivbetrieb. Registrierte Nutzer werden über wesentliche Änderungen informiert. Es gilt jeweils die auf dieser Seite veröffentlichte aktuelle Fassung.