Datenschutz-
erklärung
für den Service anymize
§ 1 Verantwortlicher und Datenschutzbeauftragter
1.1 Verantwortlicher
GRVITY GmbH
Schauenburgerstr. 116
24118 Kiel, Deutschland
E-Mail: info@anymize.ai
Telefon: +49 431 729 85 2320
Handelsregister: AG Kiel HRB 23627
USt-IdNr.: DE352555083
Geschäftsführer: Raitschin Raitschew
1.2 Datenschutzbeauftragter
Bei Fragen zum Datenschutz können Sie sich an unseren Datenschutzbeauftragten wenden:
E-Mail: datenschutz@anymize.ai
2 Grundsätzliches zur Datenverarbeitung
2.1 Umfang der Verarbeitung
Wir verarbeiten personenbezogene Daten unserer Nutzer nur, soweit dies zur Bereitstellung des Services anymize erforderlich ist oder eine Rechtsgrundlage besteht.
2.2 Rechtsgrundlagen
Die Verarbeitung personenbezogener Daten erfolgt auf Basis folgender Rechtsgrundlagen der DSGVO:
- Art. 6 Abs. 1 lit. b DSGVO: Vertragserfüllung
- Art. 6 Abs. 1 lit. c DSGVO: Rechtliche Verpflichtung
- Art. 6 Abs. 1 lit. f DSGVO: Berechtigte Interessen
- Art. 6 Abs. 1 lit. a DSGVO: Einwilligung (bei freiwilligen Zusatzdiensten)
3 Datenverarbeitung bei Webseitenbesuch
3.1 Logfiles
Bei jedem Aufruf unserer Website werden automatisch Informationen in Server-Logfiles gespeichert:
- IP-Adresse des anfragenden Rechners
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- Website, von der aus der Zugriff erfolgt (Referrer-URL)
- Verwendeter Browser und ggf. das Betriebssystem
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen: Systemsicherheit und -stabilität)
Speicherdauer: 30 Tage, danach automatische Löschung
3.2 Cookies und Tracking-Technologien
Technisch notwendige Cookies: Framer-Session-Cookies für Website-Funktionalität, Cookie-Consent-Status, Login-Status und Sicherheitsfeatures. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: Session-Ende oder 30 Tage.
Analyse-Cookies: Google Analytics zur Webseitenanalyse, PostHog für Nutzerverhalten und Produktanalysen. Hinweis: Framer Analytics ist cookieless und DSGVO-konform. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Speicherdauer: Bis zu 26 Monate.
Marketing-Cookies: Meta Pixel (Facebook) für Werbezwecke, LinkedIn Pixel für B2B-Marketing, Microsoft UET-Tag für Conversion-Tracking. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Speicherdauer: Bis zu 2 Jahre.
B2B-Tracking (cookieless): LeadInfo zur Unternehmens-Identifikation. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Besonderheit: Keine Cookies, keine personenbezogenen Daten von Einzelpersonen.
3.3 Google Tag Manager
Wir verwenden Google Tag Manager zur Verwaltung von Website-Tags.
Anbieter: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Zweck: Zentrale Verwaltung von Tracking-Codes
Datenübertragung: EU-US Data Privacy Framework
Widerspruch: Browser-Einstellungen oder Opt-Out verfügbar
4 Marketing und Analyse-Tools
4.1 Google Analytics
Verarbeitete Daten: IP-Adresse (anonymisiert), Seitenaufrufe, Verweildauer, Gerätetyp
Zweck: Webseitenoptimierung, Nutzerverhalten verstehen
Speicherdauer: 26 Monate
Opt-Out: https://tools.google.com/dlpage/gaoptout
4.2 PostHog Analytics
Anbieter: PostHog Inc., San Francisco, CA, USA
Hosting: Ausschließlich auf EU-Servern (Frankfurt/Irland), keine Datenübertragung in die USA
Verarbeitete Daten: Nutzerinteraktionen, Feature-Nutzung, Session-Replays (anonymisiert)
Speicherdauer: 12 Monate
Datenschutz: Vollständig DSGVO-konform, EU-Server, ISO 27001-zertifiziert
4.3 Meta Pixel (Facebook)
Anbieter: Meta Platforms Inc., Menlo Park, CA, USA
Verarbeitete Daten: Seitenaufrufe, Conversion-Events, gehashte E-Mail-Adressen
Zweck: Werbeanzeigen-Optimierung, Custom Audiences, Lookalike Audiences
Speicherdauer: 180 Tage
4.4 LinkedIn Insight Tag
Anbieter: LinkedIn Corporation, Mountain View, CA, USA
Verarbeitete Daten: Berufsdemographische Daten, Seiteninteraktionen
Zweck: B2B-Werbeanzeigen, Website-Demographie-Insights
4.5 LeadInfo
Anbieter: Leadinfo B.V., Den Haag, Niederlande
Hosting: Ausschließlich in der EU (Irland/Frankfurt)
Verarbeitete Daten: IP-Adressen von Unternehmen (keine personenbezogenen Daten von Einzelpersonen), Seitenaufrufe, Besuchsdauer, Referrer-URL
Funktionsweise: Cookieless Tracking, Zuordnung von IP-Adressen zu Unternehmen über öffentliche Business-Datenbanken
LeadInfo identifiziert ausschließlich Unternehmen, niemals Einzelpersonen. 100% DSGVO-konform, ISO 27001-zertifiziert, EU-Hosting.
4.6 Microsoft Advertising (UET-Tag)
Anbieter: Microsoft Corporation, Redmond, WA, USA / Microsoft Ireland Operations Limited, Dublin
Verarbeitete Daten: IP-Adresse, Cookie-ID, Seitenaufrufe, Conversion-Events, Geräteinformationen
Zweck: Conversion-Tracking, Kampagnen-Optimierung, Remarketing
Speicherdauer: Bis zu 390 Tage
4.7 HubSpot CRM
Anbieter: HubSpot, Inc., Cambridge, MA, USA / HubSpot Ireland Limited, Dublin
Hosting: EU-Rechenzentrum in Frankfurt, Deutschland mit Backup in Irland
Verarbeitete Daten: Kontaktdaten, E-Mail-Adresse, Kommunikationshistorie, Lead-Scoring, Interaktionen
Zweck: CRM, Lead-Management, Kundenkommunikation, Marketing-Automation
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) / Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen)
5 Cookie-Einstellungen und Widerspruch
5.1 Cookie-Consent-Banner
Beim ersten Besuch unserer Website erscheint ein Cookie-Banner, über den Sie Ihre Einwilligung für nicht-technische Cookies erteilen können.
5.2 Widerspruchs- und Opt-Out-Möglichkeiten
Google Analytics: Browser-Add-On oder Opt-Out-Cookie über unsere Website
Meta Pixel: Facebook-Anzeigeneinstellungen oder Your Online Choices (http://www.youronlinechoices.com/)
LinkedIn Insight Tag: LinkedIn-Datenschutzeinstellungen (https://www.linkedin.com/psettings/)
PostHog: Opt-Out über unsere Cookie-Einstellungen. Do-Not-Track-Browser-Einstellung wird respektiert.
LeadInfo: Cookieless Tracking, kein Opt-Out erforderlich. Identifiziert ausschließlich Unternehmen.
Microsoft Advertising: Opt-Out über Microsoft-Datenschutzeinstellungen oder Cookie-Banner
Framer Analytics: Bereits DSGVO-konform und cookieless implementiert. Keine zusätzliche Einwilligung erforderlich.
5.3 Browser-Einstellungen
Sie können Cookies in Ihren Browser-Einstellungen deaktivieren. Beachten Sie, dass dadurch die Funktionalität unserer Website eingeschränkt werden kann.
6 Datenverarbeitung bei Registrierung und Nutzung
6.1 Kontodaten
Bei der Registrierung verarbeiten wir:
Stammdaten: Firmenname, Ansprechpartner, E-Mail-Adresse
Technische Daten: API-Keys, Nutzungsstatistiken
Account-Verwaltung: Login-Credentials, Account-Status, gewählter Plan
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Speicherdauer: Bis zur Kündigung + 10 Jahre (handelsrechtliche Aufbewahrungsfristen)
6.2 Abrechnungs- und Zahlungsdaten
Zur Durchführung der Zahlungsabwicklung verarbeiten wir in Zusammenarbeit mit Stripe: Rechnungsdaten (Firmenname, Rechnungsadresse, USt-IdNr.), über Stripe verarbeitete Zahlungsinformationen, Transaktionshistorie und abrechnungsrelevante Daten (Credit-Verbrauch, Plan-Wechsel, Kündigungen).
Speicherdauer: 10 Jahre für Abrechnungszwecke und handelsrechtliche Aufbewahrungsfristen
6.3 Nutzungsdaten
Zur Servicebereitstellung verarbeiten wir: Verarbeitungsstatistiken (Anzahl verarbeiteter Credits, API-Aufrufe), Chat-Nutzung (Anzahl Chat-Nachrichten pro Modellkategorie), technische Logs (Fehlermeldungen, Performance-Daten) und Service-Nutzung (Credit-Verbrauch, Nutzungszeiten, Feature-Usage).
Speicherdauer: 3 Jahre für Abrechnungszwecke
6.4 Credit-System
Die Nutzung des Services wird über ein Credit-System abgerechnet: 1 Credit = 1 verarbeitetes Wort bei der Anonymisierung. Bei Individual-Plänen 12 Monate Rollover (FIFO), bei Team-Plänen kein Rollover.
7 Besonderheiten der Dokumentenanonymisierung
7.1 Kundendokumente
Wichtiger Hinweis: Originaldokumente werden NICHT gespeichert. Die Verarbeitung erfolgt ausschließlich im Arbeitsspeicher und wird nach der Anonymisierung verworfen.
7.2 Hash-Original-Paare
Zur Ermöglichung der De-Anonymisierung speichern wir: Verschlüsselte Hash-Werte (kryptographische Codes), verschlüsselte Original-Werte (zur kontrollierten Wiederherstellung) und Job-IDs (zur Zuordnung zu spezifischen Verarbeitungsvorgängen).
Verschlüsselung: AES-256 mit kundenspezifischen Schlüsseln
Speicherdauer: Vom Kunden wählbar (24h bis unbegrenzt)
Zugriff: Nur durch den ursprünglich verarbeitenden Kunden möglich
7.3 Prüfpflicht und Eigenverantwortung des Kunden
(1) Der Kunde ist verpflichtet, alle anonymisierten Dokumente vor der Weitergabe an LLM-Dienste oder Dritte eigenständig zu prüfen. Der Service erreicht eine Zielerkennungsrate von >95%, eine vollständige Erkennung aller personenbezogenen Daten kann technisch nicht garantiert werden.
(2) Der Kunde trägt die alleinige Verantwortung dafür, dass die Anonymisierung für seinen Anwendungsfall ausreichend und vollständig ist.
(3) Insbesondere bei ungewöhnlichen Schreibweisen, branchenspezifischen Begriffen, kontextabhängigen Identifikatoren oder handschriftlichen Dokumenten ist eine manuelle Nachprüfung besonders wichtig.
7.4 Auftragsverarbeitung
Soweit in Kundendokumenten personenbezogene Daten Dritter enthalten sind, handeln wir als Auftragsverarbeiter nach Art. 28 DSGVO. Details regelt der separate Auftragsverarbeitungsvertrag (AVV), der automatisch mit Akzeptanz der AGB in Kraft tritt.
8 Chat-Funktion mit KI-Modellen
8.1 Funktionsweise
Der Service anymize bietet eine Chat-Funktion, über die Kunden mit verschiedenen KI-Modellen (LLMs) kommunizieren können. Bei Nutzung dieser Funktion werden Daten an externe LLM-Anbieter übermittelt.
8.2 Anonymisierung vor Übermittlung
Bei aktivierter Anonymisierung werden personenbezogene Daten VOR der Übermittlung an LLM-Anbieter anonymisiert. Die LLM-Anbieter erhalten somit keine personenbezogenen Daten.
8.3 LLM-Anbieter
Bei Nutzung der Chat-Funktion können (anonymisierte) Daten an folgende Anbieter übermittelt werden:
| Anbieter | Modelle | Standort | Garantien |
|---|---|---|---|
| OpenAI, Inc. | GPT | USA | EU-SCCs, DPA |
| Anthropic | Claude Opus, Sonnet, Haiku | USA | EU-SCCs, DPA |
| Google LLC | Gemini | USA | EU-US DPF |
| Mistral AI | Mistral | Frankreich/EU | DSGVO |
8.4 Keine Speicherung durch LLM-Anbieter
Die übermittelten (anonymisierten) Daten werden von den LLM-Anbietern nicht für Trainingszwecke verwendet.
9 Datenübermittlung und Drittländer
9.1 Website-Hosting (Framer)
Anbieter: Framer B.V., Amsterdam, Niederlande
Framer Analytics ist DSGVO-konform und cookieless. Anonymisierte Analyse ohne personenbezogene Daten, keine Cookies für Analytics erforderlich.
9.2 Service-Hosting (Hetzner)
Anbieter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland
Alle Produktdaten und Kundendaten verbleiben innerhalb der EU (deutsche Rechenzentren).
9.3 Marketing- und Analyse-Dienste
Folgende Dienste verarbeiten Daten teilweise in den USA auf Basis von Angemessenheitsbeschlüssen oder Standardvertragsklauseln:
Google Analytics & Tag Manager: EU-US Data Privacy Framework
PostHog: EU-Server (Frankfurt/Irland), keine Datenübertragung in die USA
LeadInfo: EU-Server (Irland/Frankfurt), Niederlande-basiertes Unternehmen, DSGVO-konform
HubSpot CRM: EU-Rechenzentrum (Frankfurt) mit Backup in Irland, EU-US DPF und SCCs
Framer: EU-Anbieter (Niederlande), DSGVO-konform
9.4 Zahlungsabwicklung (Stripe)
Anbieter: Stripe Inc., South San Francisco, USA / Stripe Technology Europe Ltd., Dublin
Verarbeitete Daten: Zahlungsdaten, Rechnungsadresse, E-Mail-Adresse, IP-Adresse, Transaktionshistorie
Zweck: Zahlungsabwicklung, Betrugsschutz, Compliance, Rechnungsstellung
Speicherdauer: Entsprechend gesetzlicher Aufbewahrungsfristen (bis zu 10 Jahre)
Stripe agiert als eigenständiger Datenverantwortlicher für Betrugsschutz und Compliance. Zahlungsdaten werden verschlüsselt übertragen und gespeichert (PCI DSS Level 1). Keine Speicherung von Kreditkartendaten auf unseren Servern.
10 Betroffenenrechte
Sie haben folgende Rechte:
10.1 Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über die von uns verarbeiteten personenbezogenen Daten verlangen.
10.2 Berichtigungsrecht (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger Daten verlangen.
10.3 Löschungsrecht (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.
10.4 Einschränkungsrecht (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung verlangen.
10.5 Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem strukturierten Format erhalten.
10.6 Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung aus berechtigten Interessen widersprechen.
10.7 Widerrufsrecht (Art. 7 Abs. 3 DSGVO): Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
10.8 Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
Holstenstraße 98, 24103 Kiel
E-Mail: mail@datenschutzzentrum.de
Website: https://www.datenschutzzentrum.de
11 Datensicherheit
11.1 Technische Maßnahmen
- Verschlüsselung der Datenübertragung (TLS 1.3)
- Verschlüsselung gespeicherter Daten (AES-256)
- Regelmäßige Sicherheitsupdates
- Zugriffskontrolle und Protokollierung
- Redundante Systeme und Backups
11.2 Organisatorische Maßnahmen
- Schulung der Mitarbeiter
- Zugriffsberechtigungskonzept
- Datenschutz-Folgenabschätzung
- Incident-Response-Verfahren
- Regelmäßige Überprüfung der Sicherheitsmaßnahmen
12 Automatisierte Entscheidungsfindung
12.1 KI-System zur Anonymisierung
Unser Service nutzt ein spezialisiertes KI-System zur automatischen Erkennung personenbezogener Daten. Dies dient ausschließlich dem Datenschutz und erfolgt ohne Profilbildung.
12.2 Transparenz
Das KI-System arbeitet auf Basis von: Mustererkennung für typische Datenformate, Kontextanalyse zur Identifikation von Personenbezug und statistischen Auswertungen ohne Personenbezug.
12.3 Keine Profilbildung
Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt, die rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
13 Aktualität und Änderungen
Diese Datenschutzerklärung hat den Stand Januar 2025. Durch die Weiterentwicklung unserer Website oder aufgrund geänderter gesetzlicher Bestimmungen kann es notwendig werden, diese Datenschutzerklärung zu ändern. Wir informieren Sie über wesentliche Änderungen per E-Mail an die im Nutzerkonto hinterlegte Adresse.
Die jeweils aktuelle Fassung ist auf unserer Website unter https://anymize.ai/datenschutz abrufbar.
Version: 1.2 | Stand: Januar 2025