Datenschutzerklärung
aiacto verpflichtet sich zum Schutz Ihrer personenbezogenen Daten gemäß der Datenschutz-Grundverordnung (DSGVO).
Letzte Aktualisierung : 6 fevrier 2026
1. Verantwortlicher
Identität und Kontaktdaten des Verantwortlichen
- Firmenname
- PIERRE Jeremy (Auto-entreprise)
- Handelsname
- aiacto
- SIRET
- 878 615 780 00029
- Handelsregister
- 878 615 780 R.C.S. Clermont-Ferrand
- USt-IdNr.
- FR04878615780
- NAF-Code
- 6201Z - Programmation informatique
- Datenschutzbeauftragter (DSB)
- PIERRE Jeremy
- Kontakt-E-Mail
- contact@aiacto.eu
Der Verantwortliche legt die Zwecke und Mittel der Verarbeitung Ihrer personenbezogenen Daten fest. Bei Fragen zum Schutz Ihrer Daten können Sie uns unter der unten angegebenen Adresse kontaktieren.
2. Erhobene Daten
Kategorien der verarbeiteten personenbezogenen Daten
Im Rahmen der Erbringung unserer AI Act-Konformitätsdienste erheben und verarbeiten wir folgende Kategorien personenbezogener Daten:
2.1. Identifizierungsdaten
- Vor- und Nachname
- E-Mail-Adresse
- Passwort (gehashed gespeichert, niemals im Klartext)
2.2. Kundendaten
Wenn Sie ein Fachmann (Agentur, Berater, Freiberufler) sind, der aiacto zur Verwaltung der Konformität Ihrer Kunden nutzt:
- Name des Kundenunternehmens
- Handelsregisternummer
- Branche
- Kontaktdaten (Name, E-Mail, Telefon)
2.3. AI Act-Diagnosedaten
Antworten auf den Diagnosefragebogen:
- Art des KI-Systems
- Anwendungsfall und Einsatzbereich
- Relevante Branche
- Rolle in der Wertschöpfungskette (Anbieter, Betreiber usw.)
- Klassifizierungsergebnisse (Risikoniveau, identifizierte Pflichten)
2.4. Dokumentationsdaten
Inhalt der Formulare zur Erstellung der Konformitätsdokumentation:
- Beschreibungen der KI-Systeme
- Entwicklungsprozesse
- Maßnahmen zur Daten-Governance
- Leistungskennzahlen
- Risikomanagementpläne
- Vom Benutzer erstellte und bearbeitete Texte
2.5. Technische Daten
- IP-Adresse
- Browsertyp und -version (User-Agent)
- Betriebssystem
- Besuchte Seiten und Aktionszeitstempel
- Verbindungs- und Ereignisprotokolle
2.6. Abrechnungsdaten
Diese Daten werden von unserem Zahlungsdienstleister Stripe verarbeitet:
- Rechnungsinformationen (Name, Adresse)
- Transaktionsverlauf
- Abonnementstatus
Wichtig: Wir speichern NIEMALS Ihre Kreditkartendaten. Diese werden ausschließlich von Stripe verarbeitet, das PCI-DSS-zertifiziert ist.
3. Verarbeitungszwecke
Warum wir Ihre Daten verarbeiten
Ihre personenbezogenen Daten werden für folgende Zwecke erhoben und verarbeitet:
| Zweck | Betroffene Daten |
|---|---|
| Bereitstellung des AI Act-Diagnosedienstes | Diagnosedaten, technische Daten |
| Erstellung von Konformitätsdokumenten | Dokumentationsdaten, Kundendaten |
| Benutzerkontoverwaltung | Identifizierungsdaten |
| Abrechnung und Zahlungsabwicklung | Abrechnungsdaten, Identifizierungsdaten |
| Servicekommunikation | E-Mail, Benachrichtigungseinstellungen |
| Versand des Diagnoseberichts per E-Mail und, mit Ihrer Einwilligung, von 3 Folge-E-Mails | E-Mail, Diagnoseergebnis |
| Serviceverbesserung | Technische Daten (anonymisiert) |
| Sicherheit und Betrugsprävention | Technische Daten, Protokolle |
4. Rechtsgrundlage der Verarbeitung
Rechtliche Grundlagen gemäß DSGVO
Gemäß Artikel 6 der DSGVO basiert die Verarbeitung Ihrer personenbezogenen Daten auf folgenden Rechtsgrundlagen:
Vertragserfullung (Art. 6 Abs. 1 lit. b DSGVO)
Die Verarbeitung Ihrer Daten ist für die Erfüllung des Vertrags, dessen Vertragspartei Sie sind, erforderlich, einschließlich der Bereitstellung des AI Act-Diagnosedienstes, der Erstellung von Konformitätsdokumenten und der Verwaltung Ihres Benutzerkontos.
Rechtliche Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO)
Bestimmte Verarbeitungen erfolgen zur Einhaltung unserer rechtlichen Verpflichtungen, insbesondere in Bezug auf Rechnungsstellung, Buchhaltung und Aufbewahrung von Dokumenten für steuerliche Zwecke.
Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO)
Die Verarbeitung technischer Daten (Protokolle, IP-Adresse) zur Gewährleistung der Sicherheit unserer Plattform und zur Verbesserung unserer Dienste basiert auf unserem berechtigten Interesse nach Abwägung mit Ihren Rechten und Interessen.
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
Für bestimmte optionale Verarbeitungen, wie den Versand von Marketingmitteilungen oder die Verwendung nicht wesentlicher Cookies, holen wir Ihre vorherige Einwilligung ein. Sie können diese Einwilligung jederzeit widerrufen.
5. Hosting und Auftragsverarbeiter
Technische Infrastruktur und Partner
Alle Ihre Daten werden ausschließlich auf Servern in Frankreich und der Europäischen Union gehostet. Es erfolgt keine Übermittlung personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums (EWR).
Um den Betrieb unserer Plattform zu gewährleisten, setzen wir folgende Auftragsverarbeiter ein, die alle in der Europäischen Union ansässig sind oder angemessene Garantien bieten:
Primäres Hosting
- Anbieter
- Scaleway
- Standort
- Paris, Frankreich
- Betroffene Daten
- Anwendung, PostgreSQL-Datenbank, Protokolle
- Sicherheit
- Verschlüsselung im Ruhezustand und bei der Übertragung, ISO-Zertifizierungen
CDN (Content Delivery Network)
- Anbieter
- Bunny CDN
- Standort
- Ausschließlich europäische Knotenpunkte
- Betroffene Daten
- Nur statische Assets (Bilder, CSS, JavaScript)
Keine personenbezogenen Daten werden über das CDN übertragen.
Zahlung
- Anbieter
- Stripe
- Standort
- Europäische Rechenzentren
- Zertifizierungen
- PCI-DSS Level 1 (höchste Zertifizierungsstufe)
- Betroffene Daten
- Kreditkartendaten, Transaktionen
Wir speichern weder noch haben wir Zugriff auf Ihre Kreditkartendaten. Nur Stripe verarbeitet diese sicher.
Transaktions-E-Mails
- Anbieter
- Resend
- Betroffene Daten
- E-Mail-Adresse, Inhalt der Transaktions-E-Mails
- Verwendung
- Magic Links, Registrierungsbestätigungen, Servicebenachrichtigungen
6. Generierung durch künstliche Intelligenz
Verwendung von KI zur Dokumentenerstellung
Wir verwenden ausschließlich Mistral AI, ein französisches Unternehmen, dessen Modelle in Europa entwickelt und betrieben werden, was die DSGVO-Konformität gewährleistet.
KI-Anbieter
- Anbieter
- Mistral AI
- Standort
- Paris, Frankreich
- Zertifizierungen
- DSGVO, AI Act
An die KI übermittelte Daten
Um Ihre Konformitätsdokumente zu erstellen, übermitteln wir folgende Informationen an Mistral AI:
- Ihre Antworten auf Dokumentationsformulare
- Ergebnisse Ihrer AI Act-Diagnose
- Informationen über das betreffende KI-System
Schutzgarantien
- Kein Training : Ihre Daten werden NICHT zum Training der Mistral AI-Modelle verwendet
- Begrenzte Aufbewahrung : Daten werden von Mistral AI nicht über die Verarbeitung der Anfrage hinaus aufbewahrt
- Verschlüsselung : Alle Kommunikationen mit der Mistral-API sind verschlüsselt (TLS 1.3)
- Verarbeitungsvereinbarung : Ein DSGVO-konformer Auftragsverarbeitungsvertrag (AVV) wurde mit Mistral AI geschlossen
7. Datenübermittlungen
Datenstandort und -verkehr
Keine Übermittlungen außerhalb der Europäischen Union
Gemäß unserer Verpflichtung zur digitalen Souveränität garantieren wir, dass keine personenbezogenen Daten außerhalb des Europäischen Wirtschaftsraums (EWR) übermittelt werden.
Alle unsere Auftragsverarbeiter und technischen Anbieter sind entweder:
- In der EU ansässig : Scaleway (Frankreich), Bunny CDN (Slowenien), Mistral AI (Frankreich)
- Betrieb über europäische Infrastruktur : Stripe (europäische Rechenzentren, Data Privacy Framework-zertifiziert)
Im Falle einer Entwicklung, die eine Datenübermittlung außerhalb des EWR erfordert (was derzeit nicht der Fall ist), würden wir angemessene Garantien gemäß Artikel 46 ff. der DSGVO (Standardvertragsklauseln, Angemessenheitsbeschluss usw.) umsetzen und Sie entsprechend informieren.
8. Aufbewahrungsfristen
Wie lange wir Ihre Daten aufbewahren
Ihre personenbezogenen Daten werden für einen begrenzten Zeitraum aufbewahrt, der sich nach dem Verarbeitungszweck und den geltenden rechtlichen Verpflichtungen richtet:
| Datenkategorie | Aufbewahrungsfrist | Begründung |
|---|---|---|
| Kontodaten | Kontodauer + 3 Jahre | Zivilrechtliche Verjährung |
| Erstellte Dokumente | Kontodauer + 5 Jahre | Rechtliche Verpflichtungen zur AI Act-Konformität |
| Diagnosedaten | Kontodauer + 3 Jahre | Konformitätsverlauf |
| Für den Erhalt eines Diagnoseberichts angegebene E-Mail (ohne Konto) | 3 Jahre ab dem letzten Kontakt | Empfehlung der CNIL zur Direktwerbung |
| Technische Protokolle | 12 Monate | Sicherheit und Fehlerbehebung |
| Abrechnungsdaten | 10 Jahre | Buchhaltungs- und Steuerpflichten |
| Sitzungs-Cookies | Sitzungsdauer | Servicebetrieb |
Nach Ablauf dieser Fristen werden Ihre Daten sicher gelöscht oder für statistische Zwecke irreversibel anonymisiert.
9. Datensicherheit
Technische und organisatorische Maßnahmen
Wir setzen angemessene technische und organisatorische Maßnahmen um, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten, gemäß Artikel 32 der DSGVO:
Verschlüsselung
- ✓TLS 1.3-Verschlüsselung für alle Kommunikationen
- ✓Verschlüsselung der Daten im Ruhezustand (AES-256)
- ✓Passwörter mit bcrypt gehasht
Zugriffskontrolle
- ✓Sichere Authentifizierung (E-Mail/Passwort oder Magic Link)
- ✓Sichere Sitzungen mit verschlüsselten Tokens
- ✓Prinzip der geringsten Rechte
Anwendungsschutz
- ✓Strikte Eingabevalidierung (Zod)
- ✓CSRF- und XSS-Schutz
- ✓Sicherheits-Header (CSP, HSTS, X-Frame-Options)
Überwachung
- ✓Rate Limiting bei sensiblen APIs
- ✓Audit-Protokolle der Aktionen
- ✓Regelmäßige Backups
Verfahren bei Datenverletzung
Im Falle einer Verletzung des Schutzes personenbezogener Daten werden wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden gemäß Artikel 33 der DSGVO benachrichtigen. Wenn die Verletzung voraussichtlich ein hohes Risiko für Ihre Rechte und Freiheiten zur Folge hat, werden Sie unverzüglich benachrichtigt (Artikel 34 der DSGVO).
10. Ihre Rechte
Durch die DSGVO garantierte Rechte
Gemäß der Datenschutz-Grundverordnung haben Sie folgende Rechte in Bezug auf Ihre personenbezogenen Daten:
Auskunftsrecht (Art. 15 DSGVO)
Sie können eine Bestätigung erhalten, ob Ihre Daten verarbeitet werden, und Zugang zu allen Ihren personenbezogenen Daten sowie Informationen zur Verarbeitung erhalten.
Recht auf Berichtigung (Art. 16 DSGVO)
Sie können die Berichtigung unrichtiger oder unvollständiger Daten, die Sie betreffen, verlangen.
Recht auf Löschung (Art. 17 DSGVO)
Sie können in bestimmten Fällen die Löschung Ihrer Daten verlangen (Daten nicht mehr erforderlich, Widerruf der Einwilligung, unrechtmäßige Verarbeitung). Dieses Recht kann durch unsere gesetzlichen Aufbewahrungspflichten eingeschränkt sein.
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie können die Einschränkung der Verarbeitung Ihrer Daten während der Prüfung ihrer Richtigkeit oder bei Widerspruch verlangen.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Sie können Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten und an einen anderen Verantwortlichen übermitteln.
Widerspruchsrecht (Art. 21 DSGVO)
Sie können der Verarbeitung Ihrer Daten auf Grundlage berechtigter Interessen widersprechen, insbesondere zu Direktmarketingzwecken.
Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Bei Verarbeitungen auf Grundlage Ihrer Einwilligung können Sie diese Einwilligung jederzeit widerrufen, ohne dass die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung berührt wird.
Recht auf Festlegung von Post-Mortem-Anweisungen
Sie können Anweisungen bezüglich der Aufbewahrung, Löschung und Übermittlung Ihrer Daten nach Ihrem Tod festlegen.
Wie können Sie Ihre Rechte ausüben?
Sie können Ihre Rechte auf verschiedene Weise ausüben:
- •Per E-Mail an unseren DSB contact@aiacto.eu
- •Über Ihre Kontoeinstellungen (Datenexport und -löschung)
Wir werden auf Ihre Anfrage innerhalb eines Monats nach Eingang antworten. Diese Frist kann bei komplexen oder zahlreichen Anfragen um zwei Monate verlängert werden.
Beschwerde bei der Aufsichtsbehörde
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten nicht mit der DSGVO übereinstimmt, haben Sie das Recht, eine Beschwerde bei Ihrer nationalen Aufsichtsbehörde einzureichen. In Deutschland:
Zuständige Landesdatenschutzbehörde oder Bundesbeauftragter für den Datenschutz
Site web : www.bfdi.bund.de
12. Änderungen der Richtlinie
Aktualisierungen und Modifikationen
Wir können diese Datenschutzerklärung ändern, um Änderungen unserer Praktiken oder rechtlicher Anforderungen widerzuspiegeln. Im Falle wesentlicher Änderungen werden wir Sie informieren:
- •Per E-Mail an die mit Ihrem Konto verknüpfte Adresse
- •Durch eine sichtbare Benachrichtigung in der Anwendung
- •Durch Aktualisierung des Datums der letzten Änderung am Anfang dieses Dokuments
Wir empfehlen Ihnen, diese Seite regelmäßig zu überprüfen, um über unsere Datenschutzpraktiken informiert zu bleiben.
13. Kontakt
Kontaktieren Sie uns bei Fragen
Bei Fragen zu dieser Datenschutzerklärung oder zur Ausübung Ihrer Rechte können Sie unseren Datenschutzbeauftragten kontaktieren:
- DSB
- PIERRE Jeremy
- contact@aiacto.eu
- Website
- www.aiacto.eu
Wir verpflichten uns, Ihre Anfrage so schnell wie möglich zu bearbeiten und Ihnen eine klare und vollständige Antwort zu geben.