Legal register
Datenschutzhinweise
Deutschdatenschutzhinweise
AUVY — In-Product
AUVY GmbH · Am Haag 8 · 82166 Gräfelfing · HRB 311039 (AG München) · USt-IdNr. DE461400892
Datenschutz: privacy@auvy.ai · Sicherheit: security@auvy.ai · Allgemein: contact@auvy.ai
Version: 1.2 · Stand: 2026-08-10
Geltung für Privatkunden (B2C): Bei Verträgen mit Verbrauchern i.S.v. § 13 BGB besteht keine Auftragsverarbeitung. AUVY ist Verantwortlicher i.S.v. Art. 4 Nr. 7 DSGVO für alle in diesem Rahmen verarbeiteten personenbezogenen Daten — einschließlich der vom Verbraucher in seinen persönlichen Workspace eingebrachten Inhalte. Die unten beschriebenen Zwecke, Rechtsgrundlagen, Speicherdauern, Empfänger und Betroffenenrechte gelten entsprechend; an die Stelle der AVV tritt diese Hinweise als alleinige Verarbeitungsgrundlage. Berufsgeheimnissträger-Daten (§ 203 StGB) bleiben für Verbraucher-Verträge untersagt (siehe § 6).
§ 1 Zweck dieser Hinweise
Diese Datenschutzhinweise informieren Sie nach Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten durch die AUVY GmbH („AUVY"), wenn Sie AUVY als Endnutzer:in Ihres Workspaces nutzen.
Diese Hinweise gelten zusätzlich zu den AGB – AUVY sowie zur AVV; bei Konflikten gehen die individualvertraglichen Regelungen vor.
§ 2 Verantwortlicher und Kontaktdaten
Verantwortlicher für die in diesen Hinweisen beschriebenen Verarbeitungstätigkeiten ist:
AUVY GmbH · Am Haag 8 · 82166 Gräfelfing · Deutschland
Vertreten durch die Geschäftsführer Achim Ströbel und Patrick Schröppel.
Datenschutz: privacy@auvy.ai
Sicherheit: security@auvy.ai
Allgemein: contact@auvy.ai
Einen externen Datenschutzbeauftragten haben wir derzeit nicht benannt.
§ 3 Rollenverteilung im Detail
| Datenkategorie | AUVY-Rolle | Rechtsverhältnis |
|---|---|---|
| Workspace-Inhalte, Prompts, hochgeladene Dateien, KI-Outputs („Customer Data“) | Auftragsverarbeiter bei B2B-Workspaces; Verantwortlicher bei B2C-Verbraucher-Workspaces | AVV (B2B) bzw. diese Hinweise (B2C) |
| Account-Stammdaten (Name, E-Mail, Workspace-Rolle) | Verantwortlicher | diese Hinweise |
| Authentifizierung, Sitzungs-Tokens | Verantwortlicher | diese Hinweise |
| Abrechnungs- und Vertragsdaten | Verantwortlicher | diese Hinweise |
| Sicherheits-, Audit- und Diagnose-Logs zum Betrieb der Plattform | Verantwortlicher | diese Hinweise |
| Telemetrie zur Stabilität der Plattform (pseudonymisiert) | Verantwortlicher | diese Hinweise |
Die folgenden Abschnitte beschreiben ausschließlich die Verarbeitungstätigkeiten, in denen AUVY Verantwortlicher ist. Für die Auftragsverarbeitung von Customer Data gilt die AVV.
§ 4 Verarbeitungstätigkeiten und Rechtsgrundlagen
§ 4.1 Account-Anlage und Authentifizierung
Daten: Name, E-Mail-Adresse, Passwort-Hash, Workspace-Zugehörigkeit und -Rolle, Better-Auth-Sitzungs- und Anmeldemetadaten sowie MFA-/WebAuthn-Faktoren, soweit aktiviert.
Zweck: Bereitstellung des Dienstes, Zugangskontrolle, Identitätsprüfung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. lit. f DSGVO (berechtigtes Interesse an sicherer Authentifizierung).
§ 4.2 Workspace-Verwaltung
Daten: Workspace-Name, Mitgliedschaften, Rollen, Einstellungen, Lizenz-Zuteilungen.
Zweck: Konfiguration und Verwaltung des Kunden-Workspaces.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
§ 4.3 KI-Inferenz und Customer-Data-Verarbeitung
Die inhaltliche KI-Inferenz auf Customer Data erfolgt im Rahmen der Auftragsverarbeitung; insoweit ist der Kunde Verantwortlicher und AUVY Auftragsverarbeiter (siehe AVV).
Für betriebliche Telemetrie der Inferenz-Pipeline (Latenzen, Modell-Routing, Fehler) erfasst AUVY pseudonymisierte Metadaten als Verantwortlicher zur Sicherstellung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Inhalte selbst fließen nicht in diese Telemetrie.
§ 4.4 Sicherheits- und Audit-Logs
Daten: Login-Events, Auth-Erfolge/-Fehlschläge, Geo-IP, User-Agent, sicherheitsrelevante Aktionen (Workspace-Settings, Rollenwechsel, Token-Erstellung).
Zweck: Schutz vor unbefugtem Zugriff, Nachvollziehbarkeit, Erfüllung Sicherheitspflichten gegenüber Kunden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit) i. V. m. Art. 32 DSGVO.
§ 4.5 Abrechnung und Vertragsverwaltung
Daten: Vertragspartner-Stammdaten, Rechnungsdaten, Zahlungsbelege, Akzeptanz-Logs der AGB/AUP-Versionen.
Zweck: Rechnungsstellung, Steuerpflichten, Beweisbarkeit der AGB-Einbeziehung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), lit. c DSGVO (gesetzliche Pflichten, insbes. § 14 UStG, §§ 147 AO, 257 HGB).
Zahlungsabwicklung: Stripe Payments Europe Ltd., Irland.
§ 4.6 Support und Kommunikation
Daten: Inhalte Ihrer Anfragen, Kontaktdaten, ggf. Workspace-IDs zur Reproduktion.
Zweck: Bearbeitung von Support-Anfragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
§ 4.7 Produktverbesserung
Daten: ausschließlich anonymisierte und aggregierte Nutzungsstatistiken (z. B. Anzahl aktiver Sitzungen, Feature-Nutzung).
Zweck: Stabilität und Weiterentwicklung der Plattform.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Wichtig: Customer Data wird nicht zu Produktverbesserungs- oder Trainingszwecken verwendet (siehe § 5).
§ 4.8 Kundenseitig aktivierte Integrationen
Wenn Sie Drittanbieter-Integrationen im Workspace aktivieren, verarbeitet AUVY Verbindungsmetadaten, OAuth-Tokens sowie Tool-Anfrage- und -Antwortdaten, die für den Betrieb der Integration erforderlich sind. Der verbundene Drittanbieter kann Daten unter eigenen Bedingungen als eigenständiger Empfänger verarbeiten.
Zweck: Bereitstellung der von Ihnen im Workspace ausdrücklich aktivierten Integrationen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und ggf. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung im OAuth-Flow).
Empfänger: der verbundene Dienst und die für den Betrieb der Integration erforderliche Infrastruktur (siehe Subprozessoren-Register). Von Ihnen aktivierte Zieldienste handeln als eigenständige Empfänger unter Ihrer Kontrolle.
§ 5 KI-spezifische Verarbeitung
(1) Kein Training mit Kundendaten. AUVY verwendet Customer Data und KI-Outputs nicht zum Training oder zur Feinabstimmung eigener oder fremder KI-Modelle.
(2) Vertragliche Zusicherungen der Modellanbieter. AUVY setzt KI-Modelle über AWS Bedrock, Microsoft Azure (soweit konfiguriert) und weitere im Trust-Center-Subprozessorenregister bezeichnete Anbieter ein. Die Anbieter verarbeiten unter ihren jeweils anwendbaren Verträgen und AVV; eingereichte Inhalte sind, soweit vertraglich abgedeckt, nicht für Modelltraining bestimmt. Dies ist keine pauschale Zusicherung für kundenseitig ausgewählte Ziele.
(3) Web-Tools. Produkt-web_search / web_read nutzen Linkup (EU / Azure EU). Es werden nur die für den aktiven Tool-Call erforderlichen Daten übermittelt. Siehe Register v3.1.
(4) Speicherdauer KI-Inferenz. Inhalte einer Inferenz werden bei den Modellanbietern entsprechend deren vertraglichen Zusagen kurzzeitig (typischerweise wenige Stunden) zur Missbrauchsprüfung gehalten oder direkt verworfen.
(5) Transparenz nach Art. 50 EU-KI-Verordnung. Art. 50 gilt seit dem 2. August 2026. AUVY erfüllt Anbieterpflichten für erfasste AUVY-Systeme zur direkten Interaktion, einschließlich des Hinweises auf die KI-Interaktion, sofern diese nicht offensichtlich ist. Ein Geschäftskunde in Betreiberrolle bleibt für einsatzbezogene Hinweise verantwortlich, einschließlich erfasster Hinweise bei Emotionserkennung oder biometrischer Kategorisierung und der Offenlegung von Deepfakes oder bestimmten KI-generierten Texten von öffentlichem Interesse. Für Verbraucher-Workspaces bleibt AUVY Verantwortlicher für den oben beschriebenen Verbraucherkontext.
(6) Maschinenlesbare Provenienz. Soweit Art. 50 Abs. 2 auf AUVY in Anbieterrolle anwendbar ist, muss AUVY technisch durchführbare Markierungs- und Erkennungsmaßnahmen für erfasste synthetische Inhalte umsetzen. Markierungen können durch Kopieren, Bearbeiten, Konvertieren, Screenshots oder nachgelagerte Tools entfernt oder beeinträchtigt werden und belegen weder inhaltliche Richtigkeit noch Urheberschaft. AUVY behauptet nicht pauschal, dass jeder Output dauerhafte maschinenlesbare Provenienz enthält.
(7) Verbotene und Hochrisiko-KI. AUVY darf nicht für verbotene Praktiken nach Art. 5 genutzt werden und ist standardmäßig nicht für Hochrisiko-Anwendungsfälle nach Anhang III freigegeben; siehe AUP § 6.
(8) KI-Kompetenz. AUVY trifft rollenangemessene Maßnahmen zur KI-Kompetenz der Beschäftigten, die KI-Funktionen betreiben und unterstützen. Geschäftskunden behalten entsprechende Pflichten für in ihrem Auftrag handelnde Personen. Dies ist keine pauschale Compliance-Zusage für den Einsatz des Kunden.
§ 6 Berufsgeheimnisträger und besondere Datenkategorien
(1) Die Eingabe von besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO durch den Kunden ist nur zulässig, wenn der Kunde über eine wirksame Rechtsgrundlage verfügt und AUVY vorab informiert wurde (siehe AUP § 7).
(2) Die Verarbeitung von Berufsgeheimnisträger-Daten im Sinne von § 203 StGB (insbesondere Daten von Mandant:innen, Patient:innen oder vergleichbaren Anvertrauenden bei Ärzt:innen, Rechtsanwält:innen, Steuerberater:innen, Notar:innen, Psychotherapeut:innen) ist in AUVY nur dann zulässig, wenn die Verschwiegenheitsklausel des § 12 AVV beidseitig in Textform aktiviert wurde — d. h. Textform-Bestätigung des Kunden und Textform-Gegenbestätigung von AUVY, dass die nach § 12 Abs. 3 AVV erforderlichen Verpflichtungen der Beschäftigten und Subprozessoren vorliegen.
Solange diese beidseitige Aktivierung nicht erfolgt ist, ist die Eingabe von Berufsgeheimnisträger-Daten untersagt. Eine technische Freischaltung im Produkt existiert nicht; die Zulässigkeit ergibt sich ausschließlich aus der vertraglichen Aktivierung. Da die Voraussetzungen der Gegenbestätigung organisatorisch aufwendig sind, ist die Aktivierung faktisch Enterprise-Kunden vorbehalten.
§ 7 Empfänger und Subprozessoren
(1) Im Rahmen des AUVY-Betriebss setzt AUVY folgende Subprozessoren ein — sowohl für Customer Data (auftragsverarbeitend) als auch für Verantwortlichen-Daten (Auftragsverarbeitung im engeren Sinn nach Art. 28 DSGVO):
| Anbieter | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | App-Services, Worker und self-hosted Stores (PostgreSQL, MongoDB, Redis, Qdrant, Objektspeicher) | EU (Helsinki — hel1) |
| Amazon Web Services EMEA SARL | EU-Cloud-Infrastruktur und KI-Inferenz (Bedrock) | EU (Frankfurt) |
| Microsoft Ireland Operations Ltd. | KI-Inferenz (Azure, soweit konfiguriert); Spracherkennung | EU (Frankfurt, Schweden) |
| Linkup SAS | Produkt-web_search / web_read (Websuche und Seiteninhalte) |
EU (Azure EU) |
| Vercel Inc. | Frontend-/Edge-Hosting | EU (Frankfurt), Global Edge |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung, Steuerlogik | EU (Irland) |
| Resend Inc. | Transaktions-Mails (Login, Bestätigungen) | EU-Versand (Irland); Kontometadaten in den USA (DSGVO-AVV, SCCs, DPF) |
| PostHog Inc. | Optionale Produktanalytik und Feature Flags, soweit aktiviert | EU (Frankfurt) |
(2) OpenPulse ist ein von AUVY auf interner EU-Infrastruktur in Helsinki betriebener Dienst. Das Repository belegt keine gesonderte vertragsschließende Rechtseinheit; OpenPulse wird daher nicht als Dritt-Unterauftragsverarbeiter dargestellt. Kundenseitig ausgewählte Ziele sind eigenständige Empfänger unter Kontrolle des Kunden.
(3) Die jeweils aktuelle Liste mit Update-Datum ist unter trust.auvy.ai/subprocessors abrufbar (Register v3.1, 2026-08-10). „Optional“ bedeutet, dass Daten nur übermittelt werden, wenn der einschlägige konfigurierte Feature-/Verarbeitungspfad aufgerufen wird. Änderungen werden mindestens 30 Tage im Voraus angekündigt; Widerspruchsrechte richten sich nach der AVV. Öffentliche Versionshistorie: trust.auvy.ai/changelog.
(4) Eine Weitergabe an Behörden erfolgt nur bei zwingender gesetzlicher Verpflichtung.
§ 8 Drittlandtransfer
Soweit personenbezogene Daten in Drittländer übermittelt werden, stützt AUVY den Transfer auf:
das EU-US Data Privacy Framework, soweit der jeweilige Anbieter zertifiziert ist;
die EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) gemäß Modul 2/3;
ergänzende technische und organisatorische Garantien (Verschlüsselung, Zugriffsbeschränkungen, EU-Region-Pinning wo angeboten).
Kopien der einschlägigen Garantien sind über privacy@auvy.ai erhältlich.
§ 9 Speicherdauer
| Datenkategorie | Aufbewahrung |
|---|---|
| Identitäts- und Account-Stammdaten | solange das Nutzerkonto besteht; Löschung oder Anonymisierung nach wirksamem Identitätslöschantrag, soweit keine gesetzlichen Gründe entgegenstehen. Identitätslöschung löscht nicht automatisch einen gemeinsam genutzten Workspace. |
| Authentifizierungs-Tokens | nur solange Sitzung aktiv ist; max. nach abgelaufener Token-Lifetime |
| Customer Data (Workspace-Inhalte) | bei B2B gemäß AVV; Export und vom Inhaber autorisierte Workspace-Löschung im Produkt; endgültige Löschung grundsätzlich 30 Tage nach Ende des Workspace-Vertrags. Entfernung eines Mitglieds oder einer Identität löscht nicht automatisch Inhalte, die vom verbleibenden Workspace kontrolliert werden. |
| Sicherheits-/Audit-Logs | typischerweise 12 Monate; sicherheitsrelevante Verlängerung im Einzelfall |
| Telemetrie/Diagnose | pseudonymisiert; bis zu 90 Tage personenbeziehbar, danach aggregiert/anonymisiert |
| Buchungsbelege und Rechnungen | grundsätzlich 8 Jahre nach deutschem Handels- und Steuerrecht |
| Jahresabschlüsse, Inventare, Handelsbücher, vergleichbare Buchführungsunterlagen | gegebenenfalls 10 Jahre |
| Handels- und Geschäftsbriefe | grundsätzlich 6 Jahre |
| Vertrags- und Akzeptanznachweise | kategorie- und zweckabhängig; Verlängerung bei steuerlichen, Prüfungs-, Rechtsstreit-, Verjährungs- oder sonstigen gesetzlichen Gründen |
§ 10 Sicherheitsmaßnahmen
AUVY trifft angemessene technische und organisatorische Maßnahmen, insbesondere:
TLS 1.2+ in Transit · AES-256 (oder gleichwertig) at-rest für Produktionsvolumen;
RBAC, logische Mandantentrennung, Better-Auth-Sitzungskontrollen sowie Kunden-MFA/WebAuthn, soweit aktiviert;
tägliche verschlüsselte Backups der Mongo-Dokument-/Trace-Plane (Postgres-/Identity-Backup separat);
Workspace-Audit-Logs für sicherheitsrelevante Produktaktionen;
vertragliche Meldewege gemäß Art. 33 DSGVO und AVV.
Vollständige TOMs siehe AVV, Anlage 2.
§ 11 Ihre Rechte als betroffene Person
(1) Soweit AUVY Verantwortlicher ist (siehe § 3), haben Sie folgende Rechte:
Auskunft (Art. 15 DSGVO),
Berichtigung (Art. 16 DSGVO),
Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflichten entgegenstehen,
Einschränkung der Verarbeitung (Art. 18 DSGVO),
Datenportabilität (Art. 20 DSGVO),
Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen (Art. 21 DSGVO),
Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
(2) Soweit AUVY Auftragsverarbeiter ist (Customer Data), wenden Sie sich bitte zunächst an Ihren Workspace-Administrator bzw. den Vertragspartner Ihres Unternehmens, der als Verantwortlicher die Anfrage bearbeitet. AUVY unterstützt den Verantwortlichen gemäß Art. 28 Abs. 3 DSGVO.
(3) Anfragen direkt an AUVY: privacy@auvy.ai. Zum Schutz vor Missbrauch können wir zusätzliche Identitätsnachweise verlangen.
(4) Ein Antrag auf Identitäts-/Account-Löschung und ein Antrag auf Workspace-Löschung haben unterschiedliche Wirkungen. AUVY kann Verantwortlichen-Daten der antragstellenden Person löschen oder anonymisieren, soweit rechtlich möglich. Ein gemeinsam genutzter B2B-Workspace verbleibt beim organisatorischen Verantwortlichen und wird nur auf autorisierte Workspace-Weisung oder bei Ende des Workspace-Vertrags gelöscht.
§ 12 Beschwerderecht
Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere bei der zuständigen Behörde am Sitz von AUVY:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18 · 91522 Ansbach · lda.bayern.de
§ 13 Automatisierte Entscheidungen
AUVY trifft im AUVY-Produkt keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO gegenüber den Endnutzer:innen. KI-generierte Outputs sind unverbindliche Vorschläge, deren Verwendung in der Verantwortung des Kunden liegt; siehe AGB § 14.
§ 14 Änderungen dieser Hinweise
AUVY passt diese Hinweise an, wenn sich rechtliche Rahmenbedingungen oder Verarbeitungstätigkeiten ändern. Wesentliche Änderungen werden mindestens 30 Tage im Voraus per E-Mail oder im Produkt angekündigt.
§ 15 Kontakt
Datenschutz-Anfragen: privacy@auvy.ai
Sicherheitsmeldungen: security@auvy.ai
Allgemein: contact@auvy.ai