Datenschutzerklärung

Stand 04.08.2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze sowie sonstiger datenschutzrechtlicher Bestimmungen ist:

DARC Management UG (haftungsbeschränkt)
Gewerbestr. 37a
58285 Gevelsberg
Deutschland

Telefon: 02332 9994020
E-Mail: [email protected]

Datenschutzbeauftragter (Kontakt): [email protected]

2. Allgemeines zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten unserer Nutzer und Kunden grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Applikation sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung personenbezogener Daten erfolgt regelmäßig nur nach Einwilligung der betroffenen Person oder wenn die Verarbeitung durch gesetzliche Vorschriften gestattet ist.

DARION AI ist eine Business-Software-as-a-Service-Plattform (SaaS), die kleinen und mittelständischen Unternehmen Module für Projektmanagement, CRM, Rechnungswesen, Wissensmanagement und KI-gestützte Analyse bereitstellt. Die Plattform richtet sich ausschließlich an gewerbliche Kunden (B2B).

3. Rechtsgrundlagen der Verarbeitung

Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung der betroffenen Person einholen, dient Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage. Für die Verarbeitung personenbezogener Daten, die zur Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, erforderlich ist, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage. Gleiches gilt für Verarbeitungsvorgänge, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind.

  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — Newsletter im Double-Opt-in-Verfahren (siehe Abschnitt 4.8), optionale Marketing-Cookies (derzeit nicht aktiv)
  • Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) — Account-Anlage, Nutzung der Plattform-Module, Abrechnung
  • Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung) — Aufbewahrungspflichten nach GoBD (10 Jahre für Belege und Buchungen), Steuerrecht
  • Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse) — Server-Protokolldateien, IT-Sicherheit, Audit-Trail
  • Art. 9 DSGVO (Besondere Kategorien) — Sofern im HR-Modul Gesundheitsdaten (z. B. Krankmeldungen) verarbeitet werden, erfolgt dies auf Grundlage einer ausdrücklichen Einwilligung gem. Art. 9 Abs. 2 lit. a DSGVO

4. Verarbeitungszwecke und verarbeitete Daten

4.1 Account-Daten

Bei der Registrierung und Nutzung von DARION AI verarbeiten wir folgende Daten:

  • Name (Vor- und Nachname) und E-Mail-Adresse
  • Unternehmenszugehörigkeit und Rolle innerhalb des Mandanten
  • Zeitstempel der Anmeldung und letzten Aktivität
  • Passwort (ausschließlich als kryptografischer Hash gespeichert)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
Speicherdauer: Die Account-Daten werden bis zu 30 Tage nach Kündigung des Vertrags gespeichert. In dieser Zeit können Kunden einen Daten-Export über die Admin-Oberfläche abrufen. Anschließend erfolgt die vollständige Löschung.

4.2 Mandanten-Daten (Modul-Inhalte)

Alle durch Kunden in den Plattform-Modulen (Projekte, CRM, Belege, Wissensmanagement, IT-Asset-Management etc.) eingegebenen Daten werden ausschließlich im Auftrag des jeweiligen Mandanten verarbeitet und unterliegen einer strikten mandantenweisen Trennung auf Datenbankebene mittels PostgreSQL Row-Level-Security (RLS).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit dem Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO.
Speicherdauer: Konfigurierbar pro Mandant gemäß vertraglicher Vereinbarung; Rechnungsbelege und Buchungen mindestens 10 Jahre (GoBD/§ 147 AO).

4.3 KI-Anfragen

Sofern Nutzer die KI-gestützten Funktionen von DARION-AI verwenden, werden die eingegebenen Inhalte (Prompts) ausschließlich auf eigener Infrastruktur in Deutschland verarbeitet (siehe Abschnitt 7). Eine Weitergabe an externe KI-Dienstleister findet nicht statt. Die Verarbeitung erfolgt ausschließlich zur Generierung der angeforderten Antwort; eine Nutzung der Daten zum Training von Modellen findet nicht statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: KI-Konversationen werden standardmäßig 90 Tage gespeichert; Mandanten können diesen Wert in den Einstellungen kürzen oder auf sofortige Löschung umstellen.

4.4 Server-Protokolldateien

Beim Aufruf der Plattform übermittelt Ihr Browser automatisch folgende Informationen an unsere Server:

  • IP-Adresse (gekürzt nach spätestens 24 Stunden)
  • Datum und Uhrzeit des Zugriffs
  • URL der aufgerufenen Ressource
  • HTTP-Statuscode und übertragene Datenmenge
  • Referrer-URL sowie Browser-User-Agent

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit und Fehlerdiagnose).
Speicherdauer: 14 Tage, danach automatische Löschung.

4.5 Audit-Trail

Zur Erfüllung der Anforderungen aus DSGVO, NIS2 und GoBD führt DARION AI einen revisionssicheren Audit-Trail, der alle lesenden und schreibenden Zugriffe auf schützenswerte Daten protokolliert (Zeitstempel, Benutzer-ID, betroffene Ressource, Aktion).

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht) und Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Personenbezogene Daten im Audit-Trail werden nach 24 Monaten pseudonymisiert. Die pseudonymisierten Protokolldaten selbst bewahren wir zeitlich unbegrenzt auf.

4.6 Belege und Buchhaltungsdaten

Im Rechnungs- und Belegwesen verarbeitete Dokumente (Eingangs- und Ausgangsrechnungen, Buchungsbelege) werden GoBD-konform unveränderbar gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (§ 147 AO, § 257 HGB).
Speicherdauer: 10 Jahre ab Entstehungsdatum, anschließend unwiderrufliche Löschung.

4.7 Chat-Assistent (Fragen-Auswertung)

Wenn Sie unseren Chat-Assistenten nutzen, speichern wir die von Ihnen gestellten Fragen in pseudonymisierter Form (Fragetext und eine zufällige Sitzungs-Kennung), um die Qualität und die Antworten des Assistenten fortlaufend zu verbessern. Direkte Kontaktdaten wie E-Mail-Adressen oder Telefonnummern werden vor der Speicherung automatisch maskiert. Es werden keine IP-Adressen, Namen oder Cookies zu diesem Zweck gespeichert. Die Daten werden ausschließlich auf Servern in Deutschland verarbeitet, nicht an Dritte übermittelt und nach spätestens 90 Tagen automatisch gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung unseres Angebots).
Widerspruch: Sie können der Verarbeitung jederzeit unter [email protected] widersprechen. Bitte geben Sie im Chat keine sensiblen oder unnötigen personenbezogenen Daten ein.

4.8 Newsletter (Double-Opt-in und Klick-Auswertung)

Wenn Sie unseren Newsletter abonnieren, verarbeiten wir Ihre E-Mail-Adresse und, sofern angegeben, Ihren Namen, um Ihnen Neuigkeiten zu DARION-AI zuzusenden: Produkt-Updates, neue Funktionen und Angebote. Die Anmeldung erfolgt im Double-Opt-in-Verfahren. Nach Ihrer Anmeldung erhalten Sie eine Bestätigungs-E-Mail; erst wenn Sie den darin enthaltenen Link anklicken und die Anmeldung auf der Bestätigungsseite bestätigen, ist Ihre Einwilligung wirksam und wir nehmen Sie in den Verteiler auf. Zum Nachweis der Einwilligung speichern wir den Zeitpunkt der Anmeldung und der Bestätigung, die verwendete IP-Adresse und den Wortlaut des Einwilligungstextes.

Klick-Auswertung: Damit wir Ihnen nur senden, was Sie interessiert, erfassen und werten wir aus, welche Links Sie in unseren Newsletter-E-Mails anklicken. Ein Öffnungs-Tracking (unsichtbare Zählpixel oder Öffnungsraten) setzen wir dabei ausdrücklich nicht ein.

Versand: Der Newsletter wird über unsere eigene E-Mail-Infrastruktur (Mailcow) auf Servern in Deutschland versendet. Ein Versand über externe Dienstleister außerhalb der EU findet nicht statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Widerruf: Sie können den Newsletter jederzeit abbestellen, mit einem Klick auf den Abmeldelink am Ende jeder Newsletter-E-Mail oder per Nachricht an [email protected]. Der Widerruf wirkt für die Zukunft; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Speicherdauer: Ihre Anmeldedaten und der Einwilligungsnachweis werden bis zum Widerruf gespeichert und nach Ihrer Abmeldung gelöscht, soweit keine gesetzlichen Nachweispflichten entgegenstehen.

5. Cookies und Tracking

DARION AI setzt technisch notwendige Cookies ein, unter anderem für Authentifizierung, Spracheinstellung, Layout- und Theme-Präferenz sowie die Speicherung Ihrer Cookie-Einwilligung über unser Consent-Management-Tool CCM19. Werbe- oder Retargeting-Cookies Dritter werden nicht eingesetzt.

Für die Reichweitenmessung setzen wir ergänzend die selbst gehostete, cookielose Analyse-Lösung Umami ein; sie setzt keine Cookies, greift nicht auf Informationen auf Ihrem Endgerät zu und speichert keine personenbezogenen Daten.

Die vollständige Liste aller eingesetzten Cookies mit Zweck, Klasse und Laufzeit sowie die jeweilige Rechtsgrundlage finden Sie in unserer Cookie-Richtlinie.

6. Auftragsverarbeiter und Drittempfänger

Für den Betrieb von DARION AI setzen wir folgende Auftragsverarbeiter ein. Mit allen Anbietern besteht ein Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO:

AnbieterLandZweckSchutzmaßnahme
Hetzner Online GmbHDEServer-Infrastruktur, Authentifizierung und Datenbank (selbst gehosteter Supabase-Stack unter db.darion-ai.de), PostgreSQL, Object Storage (Standorte: NBG1 Nürnberg, FSN1 Falkenstein)Verarbeitung in der EU, AVV
Cloudflare Germany GmbHDECDN, DDoS-Schutz (soweit für Tunnel-Betrieb aktiv)EU-SCC, AVV
Microsoft Ireland Operations Ltd.IEMicrosoft Bookings für die Terminbuchung über die Schaltfläche „Beratung buchen" (verarbeitet Name, E-Mail und gewählten Termin)Verarbeitung in der EU, AVV

Eine Weitergabe personenbezogener Daten an sonstige Dritte erfolgt nicht, es sei denn, dies ist gesetzlich vorgeschrieben oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich.

Zahlungsabwicklung: Die Abrechnung erfolgt derzeit auf Rechnung. Eine Online-Zahlungsabwicklung über einen externen Zahlungsdienstleister ist noch nicht aktiv. Bevor wir eine solche aktivieren, benennen wir den eingesetzten Zahlungsdienstleister an dieser Stelle.

7. Datenübermittlung in Drittländer

Authentifizierung und Datenbank von DARION-AI laufen auf einem selbst gehosteten Supabase-Stack (erreichbar unter db.darion-ai.de) auf eigenen Servern der Hetzner Online GmbH in Deutschland (Nürnberg und Falkenstein, siehe Abschnitt 6). Eine Datenverarbeitung durch die Supabase Inc. (USA) oder durch Amazon Web Services findet nicht statt; personenbezogene Daten werden hierfür nicht in ein Drittland übermittelt.

Die KI-Funktionen (KI-Helfer) werden vollständig auf eigener Infrastruktur in Deutschland (Hetzner, siehe Abschnitt 6) verarbeitet. Eine Übermittlung personenbezogener Daten an externe KI-Anbieter oder in Drittländer findet dabei nicht statt.

Alle in Abschnitt 6 genannten Anbieter verarbeiten Daten ausschließlich innerhalb des Europäischen Wirtschaftsraums (EWR).

8. Einsatz von Künstlicher Intelligenz

Die KI-gestützten Funktionen innerhalb der Plattform-Module von DARION AI (KI-Assistent, KI-Helfer, siehe Abschnitt 4.3) sind für das Sprachmodell Qwen3-30B mit einem lokalen Qwen3-14B-Fallback bei Auslastung ausgelegt. Beide Modelle sind selbst gehostet auf eigenen GPU-Servern der Hetzner Online GmbH in Deutschland (Nürnberg und Falkenstein, siehe Abschnitt 6). Embeddings für die Wissensmanagement-Suche werden ebenfalls lokal über das Modell bge-m3 erzeugt.

Für diese modulinternen KI-Funktionen erfolgt keine Weitergabe Ihrer Eingaben an externe KI-Anbieter; die Verarbeitung erfolgt ausschließlich auf der genannten eigenen Infrastruktur und wird nicht zum Training von Modellen verwendet.

Unsere Rolle nach der KI-Verordnung: Für die KI-Funktionen innerhalb von DARION AI sind wir Anbieter im Sinne von Art. 3 Nr. 3 der Verordnung (EU) 2024/1689 (KI-Verordnung), nicht Anbieter eines KI-Modells mit allgemeinem Verwendungszweck (GPAI), da wir das zugrunde liegende Modell nicht wesentlich nachtrainieren. Aus dieser Rolle folgen unter anderem die Transparenzpflichten aus Art. 50 der KI-Verordnung: Wo Sie mit einem KI-System interagieren oder KI-generierte Inhalte erhalten, weisen wir Sie hierauf hin.

Keine automatisierte Entscheidung im Einzelfall (Art. 22 DSGVO): Alle KI-Ausgaben haben ausschließlich Vorschlags-Charakter. DARION AI trifft keine automatisierten Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung gegenüber betroffenen Personen; die Entscheidung liegt stets bei einem Menschen auf Seiten des Kunden.

Weitere Angaben zur Verarbeitung Ihrer Eingaben (Rechtsgrundlage, Speicherdauer) finden Sie in Abschnitt 4.3 (KI-Anfragen).

9. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um personenbezogene Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder gegen den Zugriff unberechtigter Personen zu schützen. Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend verbessert.

  • Transportverschlüsselung mittels TLS 1.2+ für alle Client-Server-Verbindungen
  • Verschlüsselung der Datenbankvolumes at rest (AES-256) auf Hetzner-Infrastruktur
  • Mandantenweise Datentrennung auf Datenbankebene mittels PostgreSQL Row-Level-Security (RLS)
  • Zugangsbeschränkung zu Produktionssystemen durch mehrstufige Authentifizierung (MFA)
  • Regelmäßige Sicherheitsupdates und Patch-Management (ADR-019)
  • Revisionssicherer Audit-Trail aller privilegierten Zugriffe

10. Rechte der betroffenen Personen

Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

  • Auskunftsrecht (Art. 15 DSGVO) — Sie können Auskunft über die von uns zu Ihrer Person gespeicherten Daten verlangen.
  • Berichtigungsrecht (Art. 16 DSGVO) — Sie können die unverzügliche Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten verlangen.
  • Löschungsrecht (Art. 17 DSGVO) — Sie können die Löschung Ihrer gespeicherten Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) — Sie können die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten verlangen.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO) — Sie können einen strukturierten, maschinenlesbaren Daten-Export Ihrer Mandantendaten über die Admin-Oberfläche anfordern.
  • Widerspruchsrecht (Art. 21 DSGVO) — Sie können der Verarbeitung Ihrer Daten auf Basis berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) jederzeit widersprechen.
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) — Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Zur Geltendmachung Ihrer Rechte wenden Sie sich bitte an: [email protected]. Wir beantworten Ihr Anliegen in der Regel innerhalb von 30 Tagen.

Sie haben ferner das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestr. 2–4
40213 Düsseldorf
www.ldi.nrw.de

11. Speicherdauern – Übersicht

DatenkategorieSpeicherdauer
Account-Daten (Name, E-Mail, Rolle)Bis 30 Tage nach Vertragsende, dann Löschung
Rechnungsbelege und Buchungen10 Jahre (GoBD / § 147 AO)
Server-Protokolldateien14 Tage
Audit-TrailNach 24 Monaten pseudonymisiert, pseudonymisierte Protokolldaten zeitlich unbegrenzt
KI-KonversationenStandard 90 Tage, konfigurierbar pro Mandant (bis sofortige Löschung)
Chat-Assistent-Fragen (pseudonymisiert)90 Tage, dann automatische Löschung
Mandanten-Modul-DatenGemäß Vertrag; Löschung nach Kündigung auf Anfrage
Newsletter-Anmeldung & EinwilligungsnachweisBis Widerruf/Abmeldung, dann Löschung (soweit keine Nachweispflichten)

12. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn dies aufgrund neuer Technologien, geänderter Rechtslage oder neuer Verarbeitungsvorgänge erforderlich wird. Die jeweils aktuelle Fassung ist stets unter dieser URL abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail.

Stand dieser Datenschutzerklärung: 4. August 2026

Fragen zum Datenschutz? [email protected]

Volver al inicio