Datenschutzerklärung
Datenschutzerklärung der Janeway.io UG (haftungsbeschränkt) für die gesamte Janeway Suite.
1. Verantwortlicher
Janeway.io UG (haftungsbeschränkt)
August-Bebel-Straße 16, 16816 Neuruppin
Handelsregister: Amtsgericht Neuruppin, HRB 15191 NP
Geschäftsführer: Lukas Pritzkow
E-Mail: datenschutz@janeway.io
Telefon: +49 3391 3423 000 · Mobil: +49 176 41 41 61 21
Kanonische Anschrift: August-Bebel-Straße 16, 16816 Neuruppin (einziger Standort). Eine USt-IdNr. nach § 27a UStG ist derzeit nicht vergeben und wird daher nicht ausgewiesen.
1.1 Datenschutzbeauftragter
Wir haben einen externen Datenschutzbeauftragten bestellt. Sie erreichen ihn unter:
Patrick Knittel
Knittel Akademie für Datenschutz & Compliance
Mescheder Weg 57, 13507 Berlin
E-Mail: info@knittel-compliance.de
Telefon: +49 30 5522 8166
Bei Fragen zur Verarbeitung Ihrer personenbezogenen Daten und zur Ausübung Ihrer Rechte nach der DSGVO können Sie sich unmittelbar an unseren Datenschutzbeauftragten wenden. Alternativ erreichen Sie uns unter datenschutz@janeway.io.
2. Geltungsbereich
Diese Datenschutzerklärung gilt für die gesamte Janeway Suite und alle zugehörigen App-Subdomains (<app>.janeway.io in der Produktivumgebung). Sie erfasst folgende Anwendungen:
- AI Chat — KI-gestützter Multi-Provider-Chat (
ai-chat.janeway.io) - Automations — KI-Automatisierung, Workflows und Agents (
automations.janeway.io) - Kontakte — PIM Kontaktverwaltung (
contacts.janeway.io) - Aufgaben — Aufgaben- und Projektverwaltung (
tasks.janeway.io) - Kalender — Terminverwaltung (
calendar.janeway.io) - Notizen — Notizverwaltung (
notes.janeway.io) - Translate — KI-gestützte Übersetzungen (
translate.janeway.io) - Immobilien — Objektverwaltung und Portal-Verteilung (
immo.janeway.io) - Affiliate — Partnerprogramm und Provisionsabrechnung (
affiliate.janeway.io) - Admin — Verwaltung von Workspaces, Nutzern und Abrechnung (
admin.janeway.io) - Auth — Anmeldung und Registrierung (
auth.janeway.io) - Hub — App-Launcher (
hub.janeway.io) - Status — öffentliche Anzeige der Systemverfügbarkeit (
status.janeway.io)
Auf den Marketing-Websites der Suite (janeway.io, janewaylabs.com/janeway) gelten ergänzend die nachstehenden Hinweise zum dort eingebetteten Jane-Assistenten.
Jane-Assistent auf dieser Website
Auf der Marketing-Website ist der KI-Chat- und Voice-Assistent „Jane" als Widget eingebunden (Demo-Agent demo-jane-central); er wird über unsere eigene, in Deutschland betriebene Infrastruktur (automations/agent.janeway.io) bereitgestellt. Erst wenn Sie das Widget aktiv öffnen und eine Nachricht senden bzw. ein Gespräch starten, werden die von Ihnen eingegebenen Inhalte zur Beantwortung Ihrer Anfrage verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Ihre Anfrage hin) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung des Assistenten). Sie werden vor der Nutzung darauf hingewiesen, dass Sie mit einem KI-System interagieren (Art. 50 KI-VO).
Zur Erzeugung der Antworten werden Ihre Eingaben ausschließlich über in der EU gehostete Dienste verarbeitet: getippte Chat-Inhalte über Mistral AI (Frankreich/EU); bei der Voice-Funktion das aufgenommene Audio zur Spracherkennung über Scaleway (Scaleway SAS, Frankreich/EU; Whisper-Modell, EU-gehostet), die Antworterzeugung über Mistral AI (Frankreich/EU) und die Sprachausgabe über Kugelaudio (Deutschland/EU). Diese Verarbeitung findet vollständig innerhalb der EU/des EWR statt; eine Übermittlung in die USA oder ein sonstiger Drittlandtransfer findet dabei nicht statt (europäisch, DSGVO-souverän). Vor dem ersten Start des Chats bzw. Gesprächs müssen Sie unmittelbar am Widget über eine Pflicht-Checkbox („Ich akzeptiere die AGB & Datenschutz") ausdrücklich zustimmen; ohne diese Bestätigung lässt sich der Assistent nicht starten (harte Zustimmungs-Sperre).
Audiodaten werden ausschließlich transient zur Live-Verarbeitung genutzt und nicht dauerhaft gespeichert. Abweichend von der allgemeinen Produktvoreinstellung (Transkriptspeicherung standardmäßig deaktiviert, siehe Abschnitt 9) ist bei diesem Demo-Agenten die Speicherung der Transkripte aktiviert; die gespeicherten Transkripte werden nach spätestens 30 Tagen gelöscht. Eine Aufzeichnung erfolgt nur nach Ihrer ausdrücklichen Einwilligung; Sie können das Gespräch jederzeit abbrechen.
Zu jeder Widget-Sitzung speichern wir serverseitig technische Sitzungs-Metadaten (Sitzungstyp Chat/Voice, Herkunfts-URL der aufrufenden Seite, User-Agent Ihres Browsers, Anzahl der Nachrichten, Dauer und Zeitstempel) zum Betrieb, zur Missbrauchsabwehr und zur Statistik; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Eine werbliche Profilbildung erfolgt nicht.
In-Page-Demo (Branchen-Karussell auf der Startseite): Neben dem schwebenden Jane-Widget bietet die Startseite ein eingebettetes Demo-Karussell mit mehreren Branchen-Agenten (z. B. Friseur, Fitness, Bürgeramt, Hotel, Immobilien, Arztpraxis, Restaurant, Handwerk), das Sie als Chat oder als Sprachgespräch testen können. Starten Sie ein Sprachgespräch, greift die Demo — erst nach Ihrer Erlaubnis im Browser — über die Mikrofon-Schnittstelle Ihres Geräts (getUserMedia) auf Ihr Mikrofon zu und überträgt das aufgenommene Audio in Echtzeit (Live-Streaming) durch dieselbe Voice-Pipeline an die genannten, in der EU gehosteten Dienste (Spracherkennung über Scaleway, Frankreich/EU; Antwortgenerierung über Mistral AI, Frankreich/EU; Sprachsynthese über Kugelaudio, Deutschland/EU). Verarbeitet werden dabei die Datenkategorien Audio/Mikrofon-Eingaben sowie Ihre getippten Demo-Eingaben. Diese Verarbeitung findet vollständig innerhalb der EU/des EWR statt; eine Übermittlung in ein Drittland (insbesondere die USA) erfolgt dabei nicht (europäisch, DSGVO-souverän). Die Speicherung der Transkripte ist bei den Demo-Agenten des Karussells deaktiviert; Audiodaten werden nur transient verarbeitet.
3. Verarbeitete Daten je Anwendung
3.1 Account- und Authentifizierungsdaten (Auth)
Bei der Registrierung und Anmeldung verarbeiten wir: E-Mail-Adresse, Passwort (verschlüsselt gespeichert), Workspace-Zugehörigkeit, Sitzungstoken sowie Datum und Uhrzeit der An- und Abmeldung.
Zum Schutz der Anmelde- und Registrierungsformulare vor automatisierten Angriffen (Bot-/Spam-Schutz) setzen wir Cloudflare Turnstile ein, einen Dienst der Cloudflare, Inc. (USA). Dabei wird Ihre IP-Adresse an Cloudflare übermittelt und ein technisches Lösungs-Token serverseitig verifiziert; ein klassisches Tracking oder die Bildung von Nutzerprofilen findet dabei nicht statt. Rechtsgrundlage ist unser berechtigtes Interesse an der Abwehr von Missbrauch und der Sicherheit unserer Systeme (Art. 6 Abs. 1 lit. f DSGVO). Zur Drittland-Übermittlung an Cloudflare siehe Abschnitt 6.
3.2 AI Chat
Verarbeitet werden: Chat-Verläufe und KI-Antworten, Credit-Verbrauch, Modell- und Provider-Auswahl sowie technische Sitzungsmetadaten.
3.3 Automations
Verarbeitet werden: Workflow-Definitionen und Ausführungsprotokolle, Agent-Konfigurationen und Trainingsdaten, bei KI-Telefoniediensten die Gesprächsverarbeitung (Audio wird nur transient verarbeitet; Transkripte nur bei aktivierter, standardmäßig deaktivierter Speicherung) sowie Verbindungsmetadaten und Credit-Verbrauch.
3.4 Kontakte
Verarbeitet werden: Kontaktdaten (Name, E-Mail-Adresse, Telefonnummer, Adresse), Organisationszugehörigkeit, Notizen und Tags sowie Dateianhänge (bis zu 5 GB pro Workspace). Zur Behandlung etwaiger besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) in Freitextfeldern siehe Abschnitt 4.5.
3.5 Aufgaben
Verarbeitet werden: Aufgaben, Projekte und Deadlines, Prioritäten und Zuweisungen, Notizen und Anhänge sowie Dateianhänge (bis zu 5 GB pro Workspace).
3.6 Kalender
Verarbeitet werden: Termine und Ereignisse, Teilnehmerinformationen und Erinnerungen, Serientermine sowie Kategorisierungen.
3.7 Notizen
Verarbeitet werden: Notiz-Inhalte und deren Formatierung, Ordner und Tags, eingebettete Medien sowie Dateianhänge (bis zu 5 GB pro Workspace). Zur Behandlung etwaiger besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) in Freitextfeldern siehe Abschnitt 4.5.
3.8 Translate
Verarbeitet werden: Quelltexte und deren Übersetzungen, Übersetzungsverlauf und -cache, Glossare sowie Nutzungsstatistiken und API-Keys.
3.9 Immobilien
Verarbeitet werden: Objekt- und Exposé-Daten, Adress- und Lagedaten, Medien und Dokumente sowie Dateianhänge (bis zu 5 GB pro Workspace).
Soweit Objekt- oder Standortdaten natürliche Personen (z. B. Eigentümer) identifizierbar machen, handelt es sich um personenbezogene Daten im Sinne von Art. 4 Nr. 1 DSGVO. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) gegenüber dem Workspace-Inhaber, der diese Daten im Rahmen seiner Immobilienverwaltung eingibt. Janeway.io UG agiert insoweit als Auftragsverarbeiterin.
3.10 Admin
Verarbeitet werden: Workspace- und Nutzer-Metadaten, Abrechnungs- und Audit-Protokolle, Systemprotokolle, Konfigurationsänderungen sowie Health-Monitoring-Daten.
3.11 Hub
Der Hub als App-Launcher verarbeitet ausschließlich Session- und Authentifizierungsdaten sowie die Workspace-Zugehörigkeit zur Anzeige der freigegebenen Anwendungen.
3.12 Zahlungsdaten
Bei kostenpflichtigen Abonnements verarbeiten wir Abrechnungsinformationen, Rechnungsadresse und Zahlungshistorie. Die eigentliche Zahlungsabwicklung erfolgt durch Stripe (siehe Abschnitt 5).
3.13 Server-Logs und Kommunikationsdaten
Beim Betrieb unserer Infrastruktur werden serverseitig automatisch IP-Adresse, Zeitstempel, aufgerufene Ressource, HTTP-Statuscode, übertragene Datenmenge, Browsertyp und -version sowie Betriebssystem (aus dem User-Agent) und die Referer-URL protokolliert. Bei Kontaktaufnahme per E-Mail verarbeiten wir Name, E-Mail-Adresse sowie den Nachrichteninhalt. Nutzen Sie das Kontaktformular dieser Website, verarbeiten wir Name, E-Mail-Adresse, Telefonnummer (Pflichtangabe), Unternehmen (freiwillig) und den Nachrichteninhalt; Name, E-Mail, Telefonnummer und Nachricht sind für die Bearbeitung erforderlich, das Unternehmensfeld ist freiwillig.
3.14 Affiliate (Partnerprogramm)
Daten teilnehmender Partner: Nehmen Sie am Partnerprogramm teil, verarbeiten wir die zur Provisionsabrechnung und -auszahlung erforderlichen Daten: Anzeigename, vermittelte Empfehlungen und die daraus entstehenden Provisionsansprüche sowie die von Ihnen hinterlegten Auszahlungs- und Steuerdaten. Je nach gewählter Auszahlungsmethode sind dies IBAN und Kontoinhaber (SEPA) bzw. die PayPal-E-Mail-Adresse, ergänzt um Steuer-ID/USt-IdNr. und Land. Diese Daten verarbeiten wir nur, wenn Sie sich aktiv für das Partnerprogramm anmelden. Zu Zweck und Aufbewahrung siehe Abschnitt 4.7 und Abschnitt 9.
Klick- und Attributionsdaten von Besuchern: Rufen Sie unsere Dienste über einen Partner-/Empfehlungslink (/r/<code>) auf, wird der Empfehlungs-Code in der Ziel-Adresse (?ref=) übergeben und für die Dauer Ihres Besuchs im Sitzungsspeicher (sessionStorage) Ihres Browsers gehalten, damit er beim Registrieren in ein dafür vorgesehenes, sichtbares Eingabefeld übernommen werden kann. Ein dauerhaftes Wiedererkennungs-Cookie setzen wir hierfür nicht. Die Zuordnung einer späteren Registrierung zum werbenden Partner erfolgt ausschließlich über den von Ihnen beim Registrieren übermittelten Code (kein gerätebasiertes, stilles Tracking); ohne übermittelten Code findet keine Zuordnung statt. Zusätzlich protokollieren wir den Klick serverseitig in einem Klick-Log (billing_affiliate_clicks): Empfehlungs-Code, angeklicktes Ziel (Landing-Pfad), betreffende App, Herkunftsland (soweit verfügbar) sowie eine gehashte Kennung Ihrer IP-Adresse und Ihres Browser-User-Agents (Einweg-Hash SHA-256; gespeichert wird ausschließlich der Hashwert, nicht die Ausgangsdaten). Zweck ist die Provisionsabrechnung und der Missbrauchsschutz; eine werbliche Profilbildung über Sie erfolgt nicht. Rechtsgrundlage des serverseitigen Klick-Logs ist Art. 6 Abs. 1 lit. f DSGVO; da hierfür keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, ist § 25 TDDDG nicht einschlägig. Der transiente sessionStorage-Eintrag ist für den von Ihnen aufgerufenen Registrierungsvorgang erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
3.15 Status
Die öffentliche Statusseite zeigt ausschließlich aggregierte Systemverfügbarkeits- und Health-Daten unserer Dienste an. Personenbezogene Daten der Nutzer werden hierbei nicht verarbeitet; es werden lediglich beim Aufruf der Seite die in Abschnitt 3.13 genannten Server-Logdaten erzeugt.
3.16 Fehlerdiagnose-Telemetrie
Tritt in einer Anwendung ein Fehler im Browser auf, übermitteln unsere Anwendungen zur Stabilitätssicherung und Fehlerbehebung technische Diagnosedaten an unsere Infrastruktur (Tabelle infra_client_logs). Erfasst werden: die Fehlermeldung und der technische Aufrufverlauf (Stack-Trace), die aufgerufene URL, die User-Agent-Kennung des Browsers, die Anwendungsversion sowie — sofern Sie angemeldet sind — Ihre Nutzer-Kennung (User-ID). Diese Daten dienen ausschließlich der technischen Fehleranalyse und werden nicht zu Werbe- oder Profilbildungszwecken verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen und fehlerfreien Betrieb).
3.17 KI-Bildgenerierung (AI Chat)
Im AI Chat können Sie aus einer Texteingabe Bilder erzeugen lassen (KI-Bildgenerierung). Verarbeitet werden dabei der von Ihnen eingegebene Bild-Prompt (Freitext) sowie ggf. von Ihnen bereitgestellte Referenzbilder, die Modell-/Provider-Auswahl und der Credit-Verbrauch. Zur Erzeugung der Bilder werden diese Eingaben an Anbieter mit Sitz in den USA übermittelt: an OpenAI, L.L.C. (gpt-image-Modelle) sowie an den US-Aggregator KIE (KIE.AI), der über eine US-Schnittstelle Bild-Modelle weiterer Hersteller (u. a. ByteDance/Seedream, Flux, Google/„nano-banana", Grok-Imagine) bereitstellt; realer Empfänger der über KIE bereitgestellten Modelle ist KIE, nicht der jeweilige Modell-Hersteller. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Leistungserbringung); für die Übermittlung in die USA gelten EU-Standardvertragsklauseln (Art. 46 DSGVO) nebst Transfer-Impact-Assessment sowie Ihre ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO; siehe Abschnitt 4.4 und Abschnitt 6). Die erzeugten Bilder werden im workspace-bezogenen Bildspeicher (ai-images) im Rahmen Ihres 5-GB-Workspace-Kontingents abgelegt.
3.18 Webanalyse auf der Marketing-Website (Google Analytics 4)
Auf unserer Marketing-Website (janeway.io) setzen wir Google Analytics 4 ein, einen Webanalysedienst der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland; zugleich Übermittlung an die Google LLC, USA). Zweck ist die statistische Auswertung der Websitenutzung (Reichweite, aufgerufene Seiten, Verweildauer, ungefähre Herkunftsregion, verwendeter Gerätetyp), um unser Angebot zu verbessern.
Google Analytics wird ausschließlich nach Ihrer ausdrücklichen Einwilligung geladen. Ohne Einwilligung wird weder das Analyse-Script von Google geladen noch ein Analyse-Cookie gesetzt oder ausgelesen; es findet dann auch keine Verbindung zu Google statt. Die Einwilligung erteilen Sie über unseren Einwilligungs-Banner („Akzeptieren"); mit „Ablehnen" bleibt die Analyse dauerhaft deaktiviert.
Verarbeitet werden dabei insbesondere: eine zufällig erzeugte Nutzerkennung im Analyse-Cookie (_ga, _ga_<Property-ID>), die aufgerufenen Seiten und Zeitpunkte, die Referrer-URL, technische Angaben zu Browser und Gerät sowie eine gekürzte IP-Adresse. Die IP-Anonymisierung ist aktiviert (anonymize_ip), sodass Google Ihre IP-Adresse vor einer Weiterverarbeitung kürzt. Eine Zusammenführung dieser Daten mit anderen von uns verarbeiteten Daten findet nicht statt.
Rechtsgrundlage für das Speichern und Auslesen der Informationen auf Ihrem Endgerät ist § 25 Abs. 1 TDDDG, für die anschließende Verarbeitung personenbezogener Daten Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Für die Übermittlung an die Google LLC in die USA stützen wir uns auf den Angemessenheitsbeschluss nach Art. 45 DSGVO (Google LLC ist unter dem EU-U.S. Data Privacy Framework zertifiziert), ergänzend auf Standardvertragsklauseln (Art. 46 DSGVO) sowie auf Ihre ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO).
Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — über den Bereich „Ihre Einwilligung" in unserer Cookie-Richtlinie. Nach dem Widerruf werden keine weiteren Daten an Google übermittelt und die gesetzten Analyse-Cookies werden gelöscht. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Speicherdauer: Die Analyse-Cookies laufen spätestens nach 24 Monaten ab; die Aufbewahrungsdauer der Nutzer- und Ereignisdaten in der Google-Analytics-Property ist auf 14 Monate begrenzt. Wir haben mit Google einen Auftragsverarbeitungsvertrag (Art. 28 DSGVO) geschlossen. Weitere Informationen: Google-Datenschutzerklärung.
Im eingeloggten App-Bereich (<app>.janeway.io) findet keine Webanalyse statt.
4. Zwecke und Rechtsgrundlagen
4.1 Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Die Verarbeitung von Konto-, Nutzungs- und Zahlungsdaten ist zur Erbringung der vertraglich vereinbarten SaaS-Leistungen erforderlich.
4.2 Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO)
Zur Gewährleistung der IT-Sicherheit, Missbrauchserkennung, Fehlerbehebung und Aufrechterhaltung des Betriebs unserer Infrastruktur (berechtigtes Interesse: Betrieb und Sicherung der Dienste). Die Verarbeitung ist auf das Erforderliche beschränkt; es findet keine Profilbildung und kein Abgleich mit anderen Datenquellen statt, sodass Ihre schutzwürdigen Interessen nicht überwiegen.
4.3 Voice-Agent-Anrufer (Art. 6 Abs. 1 lit. f, Art. 14 DSGVO)
Sofern ein Workspace-Inhaber einen KI-Voice-Agenten betreibt, verarbeiten wir bei eingehenden und ausgehenden Anrufen auch Daten von Gesprächspartnern, die in keiner Vertragsbeziehung zu uns stehen (gesprochenes Wort/Audio, ggf. Transkripte, Rufnummern und Verbindungsmetadaten). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse ist die automatisierte telefonische Kommunikation des Workspace-Inhabers sowie der Betrieb und die Dokumentation des von ihm beauftragten Telefonie-Dienstes; die datenschutzrechtliche Verantwortung für den Einsatz des Voice-Agenten liegt beim jeweiligen Workspace-Inhaber. Eine Aufzeichnung des gesprochenen Wortes erfolgt nur, nachdem der Gesprächspartner zu Beginn des Telefonats über die Aufzeichnung informiert wurde und in diese eingewilligt hat (§ 201 StGB); ohne Einwilligung wird nicht aufgezeichnet. Für die Einholung dieser Einwilligung ist der Workspace-Inhaber als Betreiber verantwortlich.
Bei ausgehenden Anrufen stammen die verarbeiteten Kontaktdaten (insbesondere Ihre Rufnummer) aus dem Datenbestand bzw. der Kontaktliste des jeweiligen Workspace-Inhabers, der den Voice-Agenten betreibt (Art. 14 Abs. 2 lit. f DSGVO); eine Erhebung aus öffentlich zugänglichen Quellen findet durch uns nicht statt. Da diese Daten nicht bei der betroffenen Person selbst, sondern im Rahmen des Telefonats erhoben werden, informieren wir die Anrufer zu Beginn des Gesprächs darüber, dass sie mit einem KI-System sprechen (Art. 50 KI-VO); diese Ansage erfüllt zugleich die Informationspflicht nach Art. 14 DSGVO und verweist auf diese Datenschutzerklärung. Das Audio des Gesprächs wird nur transient zur Live-Verarbeitung genutzt und nicht dauerhaft gespeichert; die Speicherung von Transkripten ist standardmäßig deaktiviert (Datenschutz durch Voreinstellung, Art. 25 Abs. 2 DSGVO). Zur Dokumentation des Gesprächs für den Workspace-Inhaber kann darüber hinaus eine automatisiert erzeugte, kurze Gesprächszusammenfassung gespeichert werden; diese unterliegt denselben Speicher- und Löschfristen nach Abschnitt 9. Im Übrigen gelten die Löschfristen nach Abschnitt 9. Den Anrufern stehen die Betroffenenrechte nach Abschnitt 12 zu, insbesondere das Widerspruchsrecht nach Art. 21 DSGVO.
4.4 Einwilligung und Drittland-Übermittlung (Art. 6 Abs. 1 lit. a, Art. 49 Abs. 1 lit. a DSGVO)
Soweit Sie uns eine ausdrückliche Einwilligung erteilt haben, ist diese Einwilligung die Rechtsgrundlage der entsprechenden Verarbeitung. Dies betrifft insbesondere die Nutzung optionaler KI-Flagship-Modelle (Apex) sowie sonstiger gesondert wählbarer US-basierter Modelle: Standardmäßig nutzt die Suite EU-gehostete KI-Modelle, sodass kein Drittlandtransfer stattfindet. Der Apex-Modus bündelt leistungsstärkere Modelle aus einem gemischten Pool — er übermittelt Anfrageinhalte an Anbieter mit Sitz in den USA (Anthropic, Groq sowie den Aggregator KIE, der über eine US-Schnittstelle u. a. Gemini- und GPT-Modelle bereitstellt) und nutzt daneben das EU-Modell Mistral; der gesamte Apex-Modus wird vorsorglich als Drittland-Übermittlung behandelt. Realer Empfänger der über KIE bereitgestellten Modelle ist KIE, nicht der jeweilige Modell-Hersteller. Wählen Sie im Modell-Auswahldialog gesondert ein US-basiertes Modell aus (Apex-Modus oder ein direkt wählbares US-Modell wie OpenAI) oder nutzen Sie die KI-Web-Such-Funktion (Backend Tavily bzw. Perplexity in den USA, sofern keine selbst gehostete Metasuche aktiv ist) und bestätigen den dabei angezeigten Hinweis auf die US-Übermittlung, willigen Sie damit nach Art. 49 Abs. 1 lit. a DSGVO in die Übermittlung Ihrer Anfrageinhalte an den jeweiligen Anbieter in den USA ein (Einzelheiten in Abschnitt 6). Der weltweit weiterleitende Aggregator OpenRouter ist derzeit deaktiviert und nicht freischaltbar. Diese Einwilligung gilt workspace-weit bis auf Widerruf und nicht pro einzelner Anfrage. Sie können Ihre Einwilligung jederzeit widerrufen (Art. 7 Abs. 3 DSGVO); der Widerruf wirkt für die Zukunft.
Unabhängig vom gewählten Chat-Modell setzen wir für die optionale Memory-/Vektorfunktion (semantische Erinnerung und Embedding-basierte Suche) standardmäßig ein US-Embedding-Modell ein (OpenAI, text-embedding-3-small). Werden Inhalte über diese Funktion verarbeitet, findet auch insoweit eine Übermittlung in die USA statt, die — wie die übrige US-Modell-Nutzung — Ihrer ausdrücklichen Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO unterliegt.
Auch die KI-Bildgenerierung im AI Chat (siehe Abschnitt 3.17) übermittelt Ihren Bild-Prompt und ggf. Referenzbilder an US-Anbieter (OpenAI sowie den US-Aggregator KIE). Diese Übermittlung in die USA unterliegt denselben Grundlagen wie die übrige US-Modell-Nutzung (Art. 46 DSGVO Standardvertragsklauseln nebst Transfer-Impact-Assessment sowie Ihre ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO).
4.5 Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)
Die Janeway Suite ist nicht für die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO, z. B. Gesundheits-, religiöse oder biometrische Daten) bestimmt. Geben Nutzer oder Workspace-Inhaber solche Daten gleichwohl in Freitext-, Inhalts- oder Sprachfelder (z. B. Chat, Notizen, Kontakte, Voice) ein, liegt die datenschutzrechtliche Verantwortung hierfür beim Nutzer bzw. Workspace-Inhaber. Dieser hat sicherzustellen, dass für eine solche Verarbeitung eine Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO vorliegt. Wir empfehlen, besondere Kategorien personenbezogener Daten nicht in Felder einzugeben, die hierfür nicht ausdrücklich vorgesehen sind (siehe auch § 3 unserer AGB).
Die Eingabe besonderer Kategorien personenbezogener Daten in nicht dafür vorgesehene Felder ist gemäß § 3 der Nutzungsbedingungen untersagt. Für gleichwohl eingegebene Daten liegt die datenschutzrechtliche Verantwortung beim Nutzer bzw. Workspace-Inhaber, der für das Vorliegen einer Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO zu sorgen hat. Eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO wurde erstellt; sie stuft das Restrisiko als mittel ein. Die abschließende Beherrschung des Restrisikos setzt die vollständige Umsetzung der in der DSFA benannten technisch-organisatorischen Maßnahmen voraus — insbesondere des automatisierten Backups mit Restore-Test sowie der serverseitigen MFA-Pflicht für administrative Zugänge —, die sich derzeit teilweise noch in Umsetzung befinden. Nach gegenwärtiger Einschätzung ist keine Vorabkonsultation nach Art. 36 DSGVO erforderlich.
4.6 Pflicht zur Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO)
Die Angabe einer E-Mail-Adresse ist für die Registrierung und damit für den Abschluss und die Durchführung des Nutzungsvertrags erforderlich. Ohne diese Angabe ist eine Registrierung und die Bereitstellung der Dienste nicht möglich. Die übrigen von Ihnen oder Ihren Nutzern eingegebenen Inhalte stellen Sie freiwillig im Rahmen der genutzten Anwendungen bereit.
4.7 Partnerprogramm und Provisionsauszahlung (Art. 6 Abs. 1 lit. b und lit. c DSGVO)
Nehmen Sie am Partnerprogramm (Affiliate) teil, verarbeiten wir Ihre Auszahlungs- und Steuerdaten (vgl. Abschnitt 3.14) zur Abwicklung der mit Ihnen vereinbarten Provisionsauszahlung (Art. 6 Abs. 1 lit. b DSGVO). Die Verarbeitung der steuerlich relevanten Angaben sowie der erstellten Auszahlungsbelege dient zugleich der Erfüllung unserer handels- und steuerrechtlichen Pflichten (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 257 HGB, § 147 AO). Diese Belege bewahren wir bis zum Ablauf der gesetzlichen Aufbewahrungsfristen auf (siehe Abschnitt 9).
5. Empfänger und Auftragsverarbeitung
<!-- Partial: Sub-Prozessoren (Art. 28 DSGVO) — wiederverwendet in datenschutz.md und avv.md -->Zur Erbringung unserer Dienste setzen wir folgende Auftragsverarbeiter ein, mit denen Verträge zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO abgeschlossen wurden. Bei Empfängern in Drittländern ist der konkrete Übermittlungsmechanismus angegeben (Art. 45 Angemessenheitsbeschluss / EU-US Data Privacy Framework, Art. 46 Standardvertragsklauseln oder Art. 49 Abs. 1 lit. a ausdrückliche Einwilligung).
| Anbieter | Sitz / Region | Zweck | Drittland-Mechanismus |
|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Deutschland | Kern-Hosting Server-Infrastruktur (Website, Apps, Datenbank, Storage, KI-Dienste); auf dieser Infrastruktur betreiben wir den selbst gehosteten Datenbank-/Auth-/Storage-Stack (Supabase, Open-Source) sowie den Echtzeit-Audio-Server (LiveKit) — beide sind keine eigenständigen Sub-Prozessoren | kein Drittland |
| LiveKit (selbst betrieben auf Hetzner) | Deutschland | Echtzeit-Audiotransport für die KI-Telefonie (Voice) | kein Drittland (selbst betrieben, kein eigenständiger Sub-Prozessor) |
| Microsoft Azure (Cognitive Services, West Europe) | EU (West Europe) | EU-Voice-Modus (Speech-to-Text, Text-to-Speech und LLM in der EU-Region) — vorbereitet, derzeit nicht operativ einsatzbereit | EU; kein Drittland; keine Nutzung zum Training globaler Modelle |
| Stripe Payments Europe, Ltd. (1 Grand Canal Street Lower, Dublin, Irland) / Stripe, Inc. (USA) | Irland (EU) / USA | Zahlungsabwicklung kostenpflichtiger Abonnements | EU-Vertrag mit Stripe Payments Europe, Ltd.; bei Übermittlung an Stripe, Inc. (USA): Angemessenheitsbeschluss (Art. 45 DSGVO) auf Grundlage des EU-U.S. Data Privacy Framework (Stripe-Inc.-Zertifizierung geprüft; vor Versand final zu verifizieren), ergänzend EU-Standardvertragsklauseln (Art. 46 DSGVO) |
| Vonage (Ericsson) | USA | SIP-Telefonie (eingehende Voice-Verbindung): als SIP-Provider vorgesehen; derzeit nicht produktiv genutzt (keine aktiven Vonage-Zugangsdaten hinterlegt); sofern der SIP-Versand genutzt wird, verarbeitet Rufnummern, Verbindungs- und ggf. Gesprächsinhaltsdaten | derzeit keine Übermittlung; bei Nutzung: Angemessenheitsbeschluss (Art. 45 DSGVO) auf Grundlage des EU-U.S. Data Privacy Framework (Listung der Vonage-Worldwide-Inc.-Zertifizierung geprüft; vor Versand final zu verifizieren), ergänzend Standardvertragsklauseln (Art. 46 DSGVO) |
| Twilio Inc. | USA | SMS-Versand: vorgesehen, derzeit nicht produktiv genutzt (keine aktiven Twilio-Zugangsdaten hinterlegt) | derzeit keine Übermittlung; bei Nutzung (sofern SMS-Versand genutzt wird): Angemessenheitsbeschluss (Art. 45 DSGVO) auf Grundlage des EU-U.S. Data Privacy Framework (Twilio-Inc.-Zertifizierung geprüft; vor Versand final zu verifizieren), ergänzend Standardvertragsklauseln (Art. 46 DSGVO) |
| Microsoft (Microsoft Ireland Operations Ltd. / Microsoft Corp.) | EU / USA | E-Mail-Versand (Exchange Online / Office-365-SMTP-Relay), z.B. Kontaktformular-Bestätigungen, Einladungs-/System-E-Mails | Microsoft Corp. ist nach unserer Prüfung im EU-U.S. Data Privacy Framework gelistet (Art. 45 DSGVO); ergänzend Standardvertragsklauseln (Art. 46 DSGVO) |
| Scaleway (Scaleway SAS) | Frankreich (EU) | Sprache-zu-Text (STT) — Voice-Standard (Whisper-Modell, EU-gehostet) | kein Drittlandtransfer (EU) |
| Kugelaudio | Deutschland (EU) | Text-zu-Sprache / Sprachsynthese (TTS) — Voice-Standard | kein Drittlandtransfer (EU) |
| Mistral AI | Frankreich (EU) | KI-Modelle (Sentinel/Cortex EU-Standard; auch im Apex-Pool); Gesprächs-LLM im Voice-Standard (Assistent + Voice-Agents) | kein Drittlandtransfer (EU) |
| OpenAI (OpenAI, L.L.C.) | USA | KI-Modelle (direkt wählbare Modelle); Text-Embeddings (Memory-/Vektorfunktion); KI-Bildgenerierung (gpt-image-Modelle, Übermittlung des Bild-Prompts) | keine (gesicherte) DPF-Zertifizierung; Standardvertragsklauseln (Art. 46 DSGVO) nebst Transfer-Impact-Assessment; bei aktiver Auswahl eines US-Modells zusätzlich ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO) |
| Anthropic PBC | USA | KI-Modelle (Apex-Pool; claude-Modelle) | keine (gesicherte) DPF-Zertifizierung; Standardvertragsklauseln (Art. 46 DSGVO) nebst Transfer-Impact-Assessment; im Apex-Modus zusätzlich ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO); DPF-Listung beim nächsten Review zu prüfen |
| Groq, Inc. | USA | KI-Modelle (Apex-Pool; Llama-Modelle) | keine (gesicherte) DPF-Zertifizierung; Standardvertragsklauseln (Art. 46 DSGVO) nebst Transfer-Impact-Assessment; im Apex-Modus zusätzlich ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO) |
| KIE (KIE.AI) | USA | KI-Modell-Aggregator im Apex-Pool: stellt über eine US-Schnittstelle Drittanbieter-Modelle (u. a. Gemini- und GPT-Modelle) bereit; zusätzlich KI-Bildgenerierung (Übermittlung des Bild-Prompts an Bild-Modelle weiterer Hersteller, u. a. ByteDance/Seedream, Flux, Google/„nano-banana", Grok-Imagine); realer Empfänger der Anfrageinhalte ist KIE, nicht der jeweilige Modell-Hersteller | keine (gesicherte) DPF-Zertifizierung; Standardvertragsklauseln (Art. 46 DSGVO) nebst Transfer-Impact-Assessment; im Apex-Modus bzw. bei aktiver Bild-/Modellauswahl zusätzlich ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO) |
| OpenRouter, Inc. | USA | KI-Modell-Aggregator (derzeit deaktiviert / nicht freigeschaltet): leitet im aktivierten Zustand Anfrageinhalte an weltweit ansässige Sub-Anbieter weiter; die Weiterleitung kann Empfänger in weiteren Drittländern umfassen | derzeit deaktiviert (keine Übermittlung); bei künftiger Freischaltung: keine (gesicherte) DPF-Zertifizierung; Standardvertragsklauseln (Art. 46 DSGVO) nebst Transfer-Impact-Assessment; bei aktiver Auswahl zusätzlich ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO); wegen weltweiter Weiterleitung erhöhtes Drittland-Risiko |
| Perplexity AI, Inc. | USA | KI-Web-Suche (Sonar-Modelle) als Recherche-/Such-Komponente in KI-Tools, Automatisierungs-Workflows und im Apex-Modus (nicht als direkt im Chat wählbares Modell); Übermittlung der Suchanfrage/Eingabe bei Nutzung der betreffenden Funktion | keine (gesicherte) DPF-Zertifizierung; Standardvertragsklauseln (Art. 46 DSGVO) nebst Transfer-Impact-Assessment; bei Nutzung einer US-Komponente zusätzlich ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO) |
| Tavily, Inc. | USA | Web-Suche (Standard-Backend der Recherche-/Web-Such-Funktion in KI-Tools und Automatisierungs-Workflows, sofern keine selbst gehostete Metasuche konfiguriert ist); übermittelt wird die jeweilige Suchanfrage | keine (gesicherte) DPF-Zertifizierung; Standardvertragsklauseln (Art. 46 DSGVO) nebst Transfer-Impact-Assessment; bei Nutzung zusätzlich ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO) |
| SearXNG (selbst betrieben auf Hetzner) | Deutschland | Web-Suche (self-hosted Metasuche) — bevorzugtes Web-Such-Backend, sofern konfiguriert; derzeit nicht aktiviert (in diesem Fall wird Tavily eingesetzt) | kein Drittland (selbst betrieben, kein eigenständiger Sub-Prozessor) |
| Cloudflare, Inc. | USA | Bot-/Spam-Schutz (Turnstile-CAPTCHA) bei Anmeldung und Registrierung; zur Missbrauchsabwehr wird die IP-Adresse des Nutzers an Cloudflare übermittelt und das Lösungs-Token serverseitig verifiziert | Angemessenheitsbeschluss (Art. 45 DSGVO) auf Grundlage des EU-U.S. Data Privacy Framework (Cloudflare-Inc.-Zertifizierung geprüft; vor Versand final zu verifizieren), ergänzend Standardvertragsklauseln (Art. 46 DSGVO) |
| CartoDB Inc. (CARTO) | USA | Kartenkacheln | Angemessenheitsbeschluss (Art. 45 DSGVO) auf Grundlage des EU-U.S. Data Privacy Framework (CartoDB-Inc.-Zertifizierung geprüft; vor Versand final zu verifizieren); ergänzend Click-to-load / Art. 49 Abs. 1 lit. a DSGVO |
| OpenStreetMap Foundation (Nominatim) | EU / UK | Geocoding (Immobilien-App) | kein Drittland / UK-Adäquanzbeschluss |
| Google Ireland Limited / Google LLC | Irland (EU) / USA | Nur Marketing-Website janeway.io: Reichweitenmessung mit Google Analytics 4, ausschließlich nach ausdrücklicher Einwilligung des Websitebesuchers (§ 25 Abs. 1 TDDDG). Nicht Teil der Auftragsverarbeitung — im eingeloggten App-Bereich findet keine Webanalyse statt, Kundendaten werden nicht übermittelt | Angemessenheitsbeschluss (Art. 45 DSGVO) auf Grundlage des EU-U.S. Data Privacy Framework (Google-LLC-Zertifizierung; vor Versand final zu verifizieren), ergänzend Standardvertragsklauseln (Art. 46 DSGVO) und ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO) |
Die in der Tabelle angegebenen Übermittlungsmechanismen sind anbieterbezogen festgelegt; die DPF-Listung der in den USA ansässigen Anbieter (Stripe, Microsoft, Vonage, Twilio, Cloudflare, CARTO, Google) wurde anhand der offiziellen Liste (dataprivacyframework.gov) als aktiv geführt geprüft und wird mindestens jährlich überprüft; der aktive Status ist vor Veröffentlichung final zu verifizieren. Verliert ein Anbieter seine DPF-Listung, stützt sich die Übermittlung ergänzend auf die jeweils angegebenen EU-Standardvertragsklauseln (Art. 46 DSGVO). Für OpenAI, Anthropic, Groq, KIE, Perplexity und Tavily besteht keine gesicherte DPF-Zertifizierung; deren Übermittlungen stützen sich auf Standardvertragsklauseln (Art. 46 DSGVO) nebst Transfer-Impact-Assessment und bei aktiver Nutzung einer US-Komponente (insbesondere im Apex-Modus, bei direkt wählbaren US-Modellen oder bei der Web-Such-Funktion) zusätzlich auf die ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO). Web-Suche: Die Recherche-/Web-Such-Funktion in KI-Tools und Automatisierungs-Workflows nutzt vorrangig eine selbst gehostete Metasuche (SearXNG, kein Drittlandtransfer), sofern konfiguriert; ist diese nicht aktiviert, wird als Standard-Backend Tavily, Inc. (USA) eingesetzt, ergänzend kann als Recherche-Komponente Perplexity (USA, Sonar) genutzt werden. Übermittelt wird dabei jeweils die Suchanfrage; die Übermittlung in die USA stützt sich auf Standardvertragsklauseln (Art. 46 DSGVO) nebst Transfer-Impact-Assessment und die ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO). Perplexity ist nicht mehr als direkt im Chat wählbares Modell freigeschaltet, sondern nur noch als Such-/Recherche-Komponente in Tools, Workflows und im Apex-Modus. Cloudflare Turnstile: Bei Anmeldung und Registrierung setzen wir zum Bot-/Spam-Schutz Cloudflare Turnstile ein; dabei wird die IP-Adresse des Nutzers an Cloudflare, Inc. (USA) übermittelt; Cloudflare ist unter dem EU-U.S. Data Privacy Framework gelistet (Art. 45 DSGVO), ergänzend gelten Standardvertragsklauseln (Art. 46 DSGVO). Der Aggregator OpenRouter ist derzeit deaktiviert und nicht freischaltbar; eine Übermittlung an ihn findet aktuell nicht statt (die Auflistung erfolgt vorsorglich für den Fall einer künftigen Freischaltung). Die Telefonie-/SMS-Dienste Vonage (SIP) und Twilio (SMS) sind als Provider vorgesehen, derzeit jedoch nicht produktiv genutzt (keine aktiven Zugangsdaten hinterlegt); eine Übermittlung an Vonage bzw. Twilio findet aktuell nicht statt und erfolgt nur, sofern der SIP- bzw. SMS-Versand genutzt wird. Eingegebene Inhalte werden nicht zum Training von KI-Modellen verwendet.
Sprachdienste (Voice): Sprache-zu-Text (Scaleway, Frankreich/EU; Whisper-Modell), Text-zu-Sprache/Sprachsynthese (Kugelaudio, Deutschland/EU) und der Gesprächs-LLM-Teil (Mistral AI, Frankreich/EU) werden im Voice-Standard vollständig über in der EU gehostete Dienste erbracht; es findet kein Drittlandtransfer und kein US-Fallback statt. Ein zusätzlicher EU-Voice-Modus über Microsoft Azure (West Europe) ist vorbereitet, derzeit jedoch nicht operativ einsatzbereit.
Stand der Sub-Prozessoren-Liste: Juni 2026. Die Liste wird bei Änderungen aktualisiert; das jeweilige Versionsdatum ist hier ausgewiesen.
KI-Verarbeitungsmodi
Sentinel & Cortex (DSGVO-konformer Modus): Diese KI-Dienste nutzen ausschließlich Modelle, die in Rechenzentren innerhalb der EU/des EWR gehostet werden. Eine Übermittlung von Inhalten in Drittländer findet dabei nicht statt. Die EU-Einstufung bezieht sich auf die Sprachmodell-Inferenz (Mistral, Frankreich); etwaige von Cortex genutzte Werkzeug- bzw. Gateway-Datenflüsse (z. B. Aufrufe einzelner Suite-Funktionen) sind hiervon zu unterscheiden und richten sich nach dem jeweils betroffenen Dienst.
Apex (optionaler Modus): Apex ist ein optionaler Modus, der nur nach Ihrer aktiven Auswahl genutzt wird und außerhalb des EU-Standard- und Datenresidenz-Betriebs liegt. Apex bündelt leistungsstärkere Modelle aus einem gemischten Pool: Er enthält US-Anbieter (Anthropic, Groq sowie den Aggregator KIE, der über eine US-Schnittstelle u. a. Gemini- und GPT-Modelle bereitstellt) und zusätzlich EU-Modelle (Mistral). Der gesamte Apex-Modus wird vorsorglich als Drittland-Übermittlung behandelt. Bei aktiver Auswahl werden Anfrageinhalte an die genannten US-Anbieter übermittelt; realer Empfänger der über KIE bereitgestellten Modelle ist KIE, nicht der jeweilige Modell-Hersteller. Rechtsgrundlage der Übermittlung ist Ihre ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO nach Hinweis auf das ggf. fehlende EU-Datenschutzniveau bei Anbietern ohne Angemessenheitsbeschluss. Wir empfehlen, im Apex-Modus keine besonders sensiblen personenbezogenen Daten zu verarbeiten.
Daneben können — außerhalb des Apex-Pools — weitere KI-Modelle einzeln und direkt ausgewählt werden, darunter Modelle von OpenAI (US). Die Auswahl eines solchen US-Modells löst denselben Einwilligungs- und Drittland-Hinweis aus wie der Apex-Modus. Die KI-Web-Such-Funktion (Backend Tavily bzw. Perplexity/Sonar, beide USA, sofern keine selbst gehostete Metasuche aktiv ist) löst bei Nutzung denselben Einwilligungs- und Drittland-Hinweis aus (Übermittlung der Suchanfrage in die USA auf Grundlage Art. 46 SCC + TIA und Art. 49 Abs. 1 lit. a DSGVO); Perplexity ist dabei nicht als direkt im Chat wählbares Modell, sondern nur als Such-/Recherche-Komponente in Tools, Workflows und im Apex-Modus verfügbar. Der weltweit weiterleitende Aggregator OpenRouter ist derzeit deaktiviert und nicht freischaltbar; sollte er künftig freigeschaltet werden, gälte zusätzlich, dass Anfrageinhalte an weltweit ansässige Sub-Anbieter weitergeleitet werden können.
Der einsetzbare KI-Modell-Katalog ist konfigurierbar; ein Modell ist nur aktiv, wenn die hierfür erforderlichen Zugangsdaten hinterlegt sind. Anbieter mit Datenverarbeitung in Drittländern ohne Angemessenheitsbeschluss und ohne tragfähige Garantien — insbesondere Anbieter mit Verarbeitung in der Volksrepublik China (z. B. DeepSeek) — sind hierfür nicht vorgesehen.
Google Analytics (nur Marketing-Website): Die Reichweitenmessung auf janeway.io mit Google Analytics 4 (Google Ireland Limited, Übermittlung auch an Google LLC/USA) betrifft ausschließlich Besucher der öffentlichen Marketing-Website und wird erst nach deren ausdrücklicher Einwilligung geladen. Sie ist nicht Gegenstand der Auftragsverarbeitung nach diesem Vertrag: im eingeloggten App-Bereich findet keine Webanalyse statt und es werden keine Daten der Auftraggeber an Google übermittelt.
6. Drittlandtransfer
Das Kern-Hosting erfolgt bei der Hetzner Online GmbH in Deutschland. Standardmäßig finden alle Verarbeitungen innerhalb der EU/des EWR statt; ein EU-Sprachmodus über Microsoft Azure Cognitive Services (Region West Europe) ist technisch vorbereitet, derzeit jedoch nicht operativ einsatzbereit (kein Drittlandtransfer, sobald eingesetzt). Eine Übermittlung in Drittländer (insbesondere USA) erfolgt nur in den folgenden, jeweils gekennzeichneten Fällen: bei der Zahlungsabwicklung über Stripe, beim Bot-/Spam-Schutz im Rahmen von Anmeldung und Registrierung (Cloudflare Turnstile, Übermittlung der IP-Adresse), bei der optionalen Memory-/Embedding-Funktion (OpenAI), bei der KI-Web-Such-Funktion (Tavily bzw. Perplexity, sofern keine selbst gehostete Metasuche aktiv ist), bei Kartenkacheln (CARTO), bei der einwilligungsbasierten Reichweitenmessung auf der Marketing-Website (Google Analytics, Abschnitt 3.18) sowie im optionalen, nur nach aktiver Auswahl und gesonderter Bestätigung genutzten Apex-Modus bzw. bei direkt wählbaren US-Modellen. Die Sprachdienste des Assistenten und der Voice-Agents (Spracherkennung über Scaleway/Frankreich, Gesprächsmodell über Mistral/Frankreich, Sprachsynthese über Kugelaudio/Deutschland) werden vollständig innerhalb der EU erbracht; eine Übermittlung in die USA findet dabei nicht statt. Die Telefonie-/SMS-Dienste Vonage (SIP-Telefonie für eingehende Voice-Anrufe) und Twilio (SMS-Versand) sind als Provider vorgesehen, derzeit jedoch nicht produktiv genutzt (keine aktiven Zugangsdaten hinterlegt); eine Übermittlung an sie findet nur statt, sofern der SIP- bzw. SMS-Versand aktiviert wird.
Die Rechtsgrundlage der Übermittlung richtet sich nach dem jeweiligen Empfänger:
Datenübermittlungen in die USA stützen sich anbieterbezogen: Stripe (Stripe, Inc.), Cloudflare, Inc. (Turnstile-Bot-/Spam-Schutz), CartoDB Inc. (CARTO) und Google LLC (Google Analytics, nur nach Einwilligung) sind unter dem EU-U.S. Data Privacy Framework zertifiziert (Art. 45 DSGVO), ergänzend gelten Standardvertragsklauseln (Art. 46 DSGVO). Die — derzeit nicht produktiv genutzten — Telefonie-/SMS-Dienste Twilio Inc. (SMS) und Vonage (SIP) sind bei einer etwaigen Nutzung ebenfalls DPF-zertifiziert (Art. 45 DSGVO), ergänzend gelten Standardvertragsklauseln (Art. 46 DSGVO); solange sie nicht aktiviert sind, findet keine Übermittlung an sie statt. Für Microsoft (Exchange Online / Office-365-SMTP-Relay) ist Microsoft Corp. nach unserer Prüfung im EU-U.S. Data Privacy Framework gelistet (Art. 45 DSGVO), ergänzend gelten Standardvertragsklauseln (Art. 46 DSGVO). Die Sprachdienste des Assistenten und der Voice-Agents werden vollständig innerhalb der EU erbracht — Spracherkennung über Scaleway (Scaleway SAS, Frankreich/EU; Whisper-Modell), Gesprächsmodell über Mistral AI (Frankreich/EU) und Sprachsynthese über Kugelaudio (Deutschland/EU); ein Drittlandtransfer (insbesondere in die USA) findet dabei nicht statt. Auf Standardvertragsklauseln (Art. 46 DSGVO) nebst Transfer-Impact-Assessment stützen sich die Übermittlungen für die im Apex-Modus eingesetzten US-Anbieter Anthropic PBC, Groq, Inc. und den Aggregator KIE (KIE.AI) — Letzterer ist der reale Empfänger für die über ihn bereitgestellten Gemini- und GPT-Modelle — sowie für direkt wählbare US-Modelle von OpenAI und für die optionale Memory-/Embedding-Funktion (OpenAI, text-embedding-3-small). Die KI-Web-Such-Funktion (Recherche in KI-Tools, Automatisierungs-Workflows und im Apex-Modus) nutzt vorrangig eine selbst gehostete Metasuche (SearXNG, kein Drittlandtransfer), sofern konfiguriert; ist diese nicht aktiviert, wird als Standard-Backend Tavily, Inc. (USA) eingesetzt, ergänzend kann Perplexity AI, Inc. (USA, Sonar) als Recherche-Komponente genutzt werden. Übermittelt wird dabei jeweils Ihre Suchanfrage; die Übermittlung stützt sich auf Standardvertragsklauseln (Art. 46 DSGVO) nebst Transfer-Impact-Assessment und Ihre ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO über den Drittland-Consent-Gate). Tavily und Perplexity sind nicht zuverlässig DPF-gelistet (kein DPF/Art. 45 DSGVO); Perplexity ist nicht mehr als direkt im Chat wählbares Modell freigeschaltet, sondern nur als Such-/Recherche-Komponente. Der weltweit weiterleitende Aggregator OpenRouter, Inc. ist derzeit deaktiviert und nicht freischaltbar; eine Übermittlung an ihn findet aktuell nicht statt. Bei aktiver Auswahl eines US-Modells (Apex oder direkt wählbar) tritt ergänzend die ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO) hinzu. Mistral AI (Frankreich) verarbeitet die KI-Anfragen — sowohl im EU-Standardmodus (Sentinel/Cortex) als auch als EU-Komponente des Apex-Pools — innerhalb der EU; kein Drittlandtransfer. Ein EU-Sprachmodus (Microsoft Azure, West Europe) ist vorbereitet, derzeit aber nicht operativ einsatzbereit. Die DPF-Zertifizierung der zertifizierten Anbieter wird mindestens jährlich überprüft.
Eine Kopie der für diese Übermittlungen herangezogenen geeigneten Garantien (insbesondere der EU-Standardvertragsklauseln nach Art. 46 DSGVO) stellen wir Ihnen auf Anfrage unter datenschutz@janeway.io zur Verfügung (Art. 13 Abs. 1 lit. f / Art. 14 Abs. 1 lit. f DSGVO).
Die konkrete Zuordnung je Empfänger ergibt sich aus der Sub-Prozessoren-Liste in Abschnitt 5.
7. Transparenz bei KI-Systemen (Art. 50 KI-VO)
Die Janeway Suite setzt KI-Systeme ein, die in natürlicher Sprache mit Ihnen interagieren (AI Chat, Automations, Voice-Agents). Wir informieren Sie darüber:
- Sie interagieren mit einem KI-System, nicht mit einem menschlichen Gesprächspartner.
- Bei eingehenden Sprachanrufen über KI-Voice-Agents werden Sie zu Beginn des Gesprächs darüber informiert, dass Sie mit einem KI-System sprechen.
- KI-generierte Ausgaben sind probabilistischer Natur und können Fehler enthalten. Sie sollten kritische Entscheidungen nicht allein auf KI-Ausgaben stützen.
- KI-generierte Textausgaben sind im jeweiligen Nutzungskontext als solche erkennbar (Kennzeichnung des KI-Assistenten). Die maschinenlesbare Kennzeichnung KI-generierter Bild- bzw. Audioinhalte (Metadaten/Wasserzeichen nach dem Stand der Technik) wird bis zum Geltungsbeginn am 02.08.2026 implementiert.
Die Transparenzpflichten nach Art. 50 der KI-Verordnung (VO (EU) 2024/1689) gelten ab dem 02.08.2026 vollständig. Die Offenlegung des KI-Charakters (Chat und Voice) setzen wir bereits um; die maschinenlesbare Kennzeichnung KI-generierter Inhalte wird bis zu diesem Zeitpunkt vollständig umgesetzt.
8. Cookies
Auf der Marketing-Website (janeway.io, janewaylabs.com/janeway) und im eingeloggten App-Bereich (<app>.janeway.io) setzen wir technisch notwendige bzw. Komfort-Cookies und vergleichbare Speichertechnologien ein:
| Cookie / Speichereintrag | Bereich | Zweck |
|---|---|---|
janeway-theme (Cookie), theme (Local Storage) | Marketing-Website + App | Speicherung Ihrer Theme-Einstellung (Light/Dark) |
cookie-consent (Local Storage) | Marketing-Website | Speichert Ihre Entscheidung über den Einwilligungs-Banner (granted/denied), damit dieser nicht bei jedem Besuch erneut erscheint |
_ga, _ga_<Property-ID> (Cookies, bis 24 Monate) | Marketing-Website | Google Analytics 4 — Wiedererkennung des Browsers für die Reichweitenmessung. Nur nach Einwilligung (§ 25 Abs. 1 TDDDG); siehe Abschnitt 3.18 |
sticky-cta-dismissed (Session Storage) | Marketing-Website | Merkt für die Sitzung, dass Sie den Kontakt-Schnellzugriff geschlossen haben |
janeway-consent-<app> (Session Storage) | App | Komfort-Zwischenspeicher (ca. 1 Stunde) Ihrer App-Zustimmung; die verbindliche Zustimmung wird serverseitig in unserer Datenbank gespeichert (kein Cookie) |
janeway-cookie-notice-dismissed (Local Storage) | App | Kenntnisnahme des Cookie-Hinweises im App-Bereich |
Supabase-Auth-Sitzungscookie (sb-…-auth-token, ggf. in mehrere Teil-Cookies aufgeteilt) | App | Authentifizierung und Sitzungsverwaltung (Supabase Auth) |
Rechtsgrundlage für technisch notwendige Cookies ist § 25 Abs. 2 TDDDG; eine gesonderte Einwilligung ist nicht erforderlich. Für die Analyse-Cookies von Google Analytics gilt dies nicht: sie werden ausschließlich nach Ihrer ausdrücklichen Einwilligung gesetzt (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO) und sind jederzeit über die Cookie-Richtlinie widerrufbar (Abschnitt 3.18).
Affiliate-Tracking (Partnerprogramm): Rufen Sie unsere Dienste über einen Partner-/Empfehlungslink (/r/<code>) auf, setzen wir hierfür kein Cookie. Der Empfehlungscode wird über die Adresse (?ref=) übergeben, für die Dauer des Besuchs im Sitzungsspeicher (sessionStorage) gehalten und beim Registrieren in ein sichtbares Eingabefeld übernommen; zusätzlich protokollieren wir den Klick serverseitig mit gehashter IP- und User-Agent-Kennung (billing_affiliate_clicks). Zweck ist die First-Touch-Zuordnung einer späteren Registrierung zum werbenden Partner über den dabei aktiv übermittelten Code (Conversion-Attribution) und die Provisionsabrechnung. Rechtsgrundlage des serverseitigen Klick-Logs ist Art. 6 Abs. 1 lit. f DSGVO; § 25 TDDDG ist mangels Speicherns/Auslesens auf dem Endgerät insoweit nicht einschlägig. Eine werbliche Profilbildung über Sie erfolgt nicht. Einzelheiten siehe Abschnitt 3.14 und unsere Cookie-Richtlinie.
Über das vorstehend beschriebene Affiliate-Tracking und die einwilligungsbasierte Reichweitenmessung mit Google Analytics (Abschnitt 3.18) hinaus setzen wir kein werbliches Tracking, kein sonstiges Drittanbieter-Tracking und keine Profilbildung zu Werbezwecken ein. Technische Fehlerdiagnose-Daten (siehe Abschnitt 3.16) dienen ausschließlich der Stabilitätssicherung und nicht der Werbung. Eine detaillierte Beschreibung aller eingesetzten Cookies finden Sie in unserer Cookie-Richtlinie.
Sollten wir künftig weitere Analyse- oder Tracking-Tools einsetzen, werden wir Sie vorab darüber informieren und Ihre Einwilligung einholen.
9. Speicherdauer und Löschung
Wir löschen personenbezogene Daten, sobald der Verarbeitungszweck entfallen ist, spätestens zu folgenden Zeitpunkten:
- Audio-Rohdaten (Voice): werden nur transient zur Live-Verarbeitung des Gesprächs genutzt und nicht dauerhaft gespeichert.
- Transkripte (Voice): Die Speicherung von Transkripten ist standardmäßig deaktiviert. Werden Transkripte vom Workspace-Inhaber aktiviert, werden sie standardmäßig spätestens 30 Tage nach Erstellung automatisiert gelöscht.
- Metadaten (Rufnummern, Verbindungsprotokolle): standardmäßig 90 Tage (automatisiert)
- Betriebs-, Audit- und Systemprotokolle (Admin): standardmäßig 90 Tage (automatisiert)
- Fehlerdiagnose-Telemetrie (siehe Abschnitt 3.16): wird kurzfristig zur Fehleranalyse vorgehalten und im Rahmen periodischer Wartung gelöscht.
- Server-Logdaten: werden kurzfristig vorgehalten und laufend überschrieben; bei konkretem Verdacht auf Angriffe oder Missbrauch bis zur Klärung.
- Kontaktanfragen: nach Abschluss der Bearbeitung, spätestens 6 Monate
- Affiliate-Klick-Log (
billing_affiliate_clicks, siehe Abschnitt 3.14): nicht-konvertierte Klick-Datensätze werden automatisiert nach 90 Tagen gelöscht (täglicher Löschlaufcleanup_expired_data); konvertierte, abrechnungsrelevante Datensätze werden gemäß gesetzlicher Aufbewahrungsfristen aufbewahrt (6 bzw. 10 Jahre nach §§ 257 HGB, 147 AO). - Auszahlungsbelege Partnerprogramm (siehe Abschnitt 4.7): gemäß gesetzlicher Aufbewahrungsfristen (6 bzw. 10 Jahre nach HGB/AO)
- Geschäftliche Korrespondenz: gemäß gesetzlicher Aufbewahrungsfristen (6 bzw. 10 Jahre nach HGB/AO)
Die vorstehenden Werte für Audit-/Systemprotokolle (90 Tage), Voice-Transkripte (30 Tage) und Call-Metadaten (90 Tage) sind die datenschutzfreundlichen Standard-(Mindest-)Fristen. Im Auftragsverarbeitungsverhältnis kann der verantwortliche Kunde für seinen Workspace eine abweichende, längere Aufbewahrung vereinbaren — höchstens 730 Tage (Audit-/Systemprotokolle) bzw. 365 Tage (Voice-Transkripte, Call-Metadaten). Der für einen Workspace tatsächlich geltende Wert ergibt sich aus der Auftragsverarbeitungsvereinbarung (Anlage 2) und der Workspace-Konfiguration; eine Unterschreitung der genannten Mindestwerte ist nicht vorgesehen. Die automatische Löschung erfolgt täglich nach Ablauf der jeweils gesetzten Frist.
Konto- und Vertragsdaten werden nach Vertragsbeendigung zunächst gesperrt und innerhalb von 30 Tagen gelöscht bzw. anonymisiert, soweit keine gesetzliche Aufbewahrungspflicht (§ 257 HGB, § 147 AO) entgegensteht; Abrechnungsbelege werden bis zum Ablauf der gesetzlichen Fristen (6 bzw. 10 Jahre) aufbewahrt.
10. Datensicherheit
<!-- Partial: TOM (Art. 32 DSGVO) — wiederverwendet in datenschutz.md und avv.md -->Wir treffen geeignete technische und organisatorische Maßnahmen (Art. 32 DSGVO), um ein dem Risiko angemessenes Schutzniveau zu gewährleisten:
- Transportverschlüsselung: Alle Datenübertragungen sind durchgängig durch TLS 1.2/1.3 (HTTPS) verschlüsselt.
- Verschlüsselung von Geheimnissen: Zugangsdaten und Geheimnisse (Provider- und Voice-Credentials) werden spaltenweise mit AES-256-GCM verschlüsselt abgelegt (encrypt-on-write). Die Übertragung erfolgt durchgängig TLS-verschlüsselt; das Hosting erfolgt im Hetzner-Rechenzentrum (DE). Eine vollständige Datenträger-Verschlüsselung (Verschlüsselung at rest auf Volume-Ebene) wird eingeführt.
- Zugriffskontrollen: Strikte rollenbasierte Zugriffsberechtigungen begrenzen den Datenzugriff auf das jeweils erforderliche Minimum (Need-to-know). Hochgeladene Nutzerinhalte (Chat-Anhänge, KI-generierte Bilder, Notiz-Bilder) liegen in zugriffsbeschränkten Speicher-Buckets und werden ausschließlich über einen authentifizierten Server-Proxy mit Workspace-Berechtigungsprüfung ausgeliefert. Bewusst über öffentlich abrufbare Adressen bereitgestellt werden lediglich Profilbilder (Avatare) sowie die zur Veröffentlichung bestimmten Immobilienmedien (Exposé-/Portalverteilung).
- Multi-Faktor-Authentifizierung (MFA): Die MFA-Funktion (TOTP) ist implementiert; die serverseitige Aktivierung und die verpflichtende Nutzung für administrative Zugänge sind in Vorbereitung. Bis dahin gilt die MFA-Nutzung als organisatorische Vorgabe für Administratoren.
- Sicherheitsüberprüfungen: Wir führen regelmäßige interne Sicherheitsreviews durch; externe Penetrationstests sind vorgesehen.
- Hosting in DE-Rechenzentren: Das Kern-Hosting erfolgt bei der Hetzner Online GmbH in Deutschland.
- Datensparsamkeit: Wir verarbeiten personenbezogene Daten nur im erforderlichen Umfang und löschen diese nach definierten Fristen (siehe Abschnitt Speicherdauer und Löschung).
- Verfügbarkeit / Backups: Derzeit erfolgt die Datensicherung anlassbezogen und manuell; ein automatisiertes tägliches Datenbank-Backup auf DE-Infrastruktur befindet sich in Einrichtung. Ein erster Wiederherstellungstest (Restore-Test) steht noch aus; regelmäßige Wiederherstellungstests werden mit Fertigstellung der automatisierten Sicherung etabliert.
11. Automatisierte Entscheidungen und Profiling
Wir treffen derzeit keine automatisierten Einzelentscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Es findet kein Profiling im Sinne von Art. 4 Nr. 4 DSGVO statt.
Die eingesetzten KI-Systeme sind als Transparenz-KI nach Art. 50 KI-VO einzustufen; ein Hochrisiko-System nach Anhang III der KI-Verordnung (VO (EU) 2024/1689) liegt nach derzeitiger Einschätzung nicht vor. Eine Folgenabschätzung für KI-Systeme mit Auswirkungen auf Grundrechte (FRIA nach Art. 27 KI-VO) ist für die vorliegende B2B-SaaS nicht einschlägig. Dieser Abschnitt wird aktualisiert, wenn Scoring-Modelle, automatisierte Kredit- oder vergleichbare Entscheidungen eingeführt werden.
12. Ihre Rechte
<!-- Partial: Betroffenenrechte (Art. 15–22 DSGVO) — wiederverwendet in datenschutz.md -->Auskunftsrecht (Art. 15 DSGVO)
Sie können jederzeit Auskunft über die bei uns zu Ihrer Person gespeicherten personenbezogenen Daten verlangen. Dies schließt das Recht auf eine unentgeltliche Kopie der Sie betreffenden Daten ein (Art. 15 Abs. 3 DSGVO; EuGH C-307/22).
Berichtigungsrecht (Art. 16 DSGVO)
Sie haben das Recht, die unverzügliche Berichtigung Sie betreffender unrichtiger personenbezogener Daten sowie die Vervollständigung unvollständiger Daten zu verlangen.
Recht auf Löschung (Art. 17 DSGVO)
Sie können die Löschung Ihrer personenbezogenen Daten verlangen, sofern keine gesetzliche Aufbewahrungspflicht oder sonstige Grundlage der weiteren Verarbeitung entgegensteht. Haben wir Ihre Daten an Empfänger weitergegeben, informieren wir diese über Ihr Löschverlangen (Art. 19 DSGVO), soweit dies möglich ist.
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Unter bestimmten Voraussetzungen können Sie verlangen, dass die Verarbeitung Ihrer Daten eingeschränkt wird, d. h. Ihre Daten zwar gespeichert, aber nicht weitergehend verarbeitet werden.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Soweit die Verarbeitung auf Grundlage einer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) oder zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) erfolgt und mit automatisierten Verfahren durchgeführt wird, haben Sie das Recht, die Sie betreffenden Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und an einen anderen Verantwortlichen zu übermitteln.
Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen, soweit die Verarbeitung auf berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO) beruht. Werden Ihre Daten zur Direktwerbung verarbeitet, können Sie jederzeit widersprechen; dieses Widerspruchsrecht gilt ohne Angabe von Gründen und ist absolut.
Recht auf Nichtunterworfensein unter automatisierte Entscheidungen (Art. 22 DSGVO)
Sie haben das Recht, nicht einer ausschließlich auf automatisierter Verarbeitung — einschließlich Profiling — beruhenden Entscheidung unterworfen zu werden, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt. Wir treffen derzeit keine automatisierten Einzelentscheidungen mit Rechtswirkung.
Widerrufsrecht bei Einwilligung (Art. 7 Abs. 3 DSGVO)
Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung.
Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO)
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht zu, Beschwerde bei der zuständigen Datenschutz-Aufsichtsbehörde einzulegen. Die für uns zuständige Aufsichtsbehörde ist:
Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg
Stahnsdorfer Damm 77
14532 Kleinmachnow
Telefon: +49 33203 356-0
E-Mail: poststelle@lda.brandenburg.de
Geltendmachung Ihrer Rechte
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: datenschutz@janeway.io
Wir beantworten Anfragen unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Bei komplexen oder zahlreichen Anfragen kann diese Frist um weitere zwei Monate verlängert werden; wir informieren Sie in diesem Fall innerhalb des ersten Monats.
13. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen, geänderte Dienste oder neue Verarbeitungstätigkeiten anzupassen. Die jeweils aktuelle Version finden Sie stets auf dieser Seite. Bei wesentlichen Änderungen informieren wir Sie im Rahmen der üblichen Kommunikationswege.