Konformix
Rechtliches

Datenschutzerklärung

Stand: 28. Juli 2026

Diese Erklärung beschreibt, welche personenbezogenen Daten wir beim Besuch von konformix.de und bei der Nutzung der Anwendung unter app.konformix.de verarbeiten, zu welchem Zweck und auf welcher Rechtsgrundlage.

1. Verantwortlicher

Verantwortlicher im Sinne von Art. 4 Nr. 7 der Datenschutz-Grundverordnung (DSGVO) für die auf dieser Website und in der Anwendung stattfindende Verarbeitung ist:

Wissenbach Nachfolgeberatung
Scheibenbühlstraße 69
72459 Albstadt
Deutschland
Telefon: 0711 968 823 53
E-Mail: info@wissenbach-online.de

Abgrenzung: Daten, die Sie in Konformix einstellen

Für personenbezogene Daten, die Sie als Kundin oder Kunde eigenverantwortlich in Konformix erfassen — etwa Beschäftigtendaten in Rollen- und Schulungsnachweisen, Ansprechpartner bei Lieferanten oder Angaben in Verarbeitungsverzeichnissen — sind Sie der Verantwortliche. Wir verarbeiten diese Daten ausschließlich in Ihrem Auftrag als Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage dafür ist der Vertrag zur Auftragsverarbeitung, der mit der Nutzung des Dienstes geschlossen wird. Die vorliegende Erklärung betrifft demgegenüber die Verarbeitungen, für die wir selbst verantwortlich sind.

2. Hosting und Datenspeicherort

Konformix wird vollständig auf eigener Infrastruktur innerhalb der Europäischen Union betrieben. Anwendung, Datenbank und Dokumentenablage laufen auf demselben Server; es kommen weder ein Content-Delivery-Network noch ein externer verwalteter Datenbankdienst zum Einsatz, die Inhalte spiegeln würden.

  • Hosting-Dienstleister: Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen
  • Standort der Server: Rechenzentrum Nürnberg, Deutschland
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Dienstes) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und zuverlässigen Betrieb).
  • Mit dem Hosting-Dienstleister besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Die Verschlüsselungszertifikate für die Transportverschlüsselung beziehen wir automatisiert von Let’s Encrypt. Dabei wird ausschließlich der Domainname übertragen, keine Nutzerdaten.

3. Server-Logfiles

Beim Aufruf unserer Seiten erhebt der Server automatisch Informationen, die Ihr Browser übermittelt. Das sind:

  • aufgerufene Adresse und Zugriffsmethode,
  • Datum und Uhrzeit des Zugriffs,
  • übertragene Datenmenge und HTTP-Statuscode,
  • Referrer-Adresse, sofern übermittelt,
  • Browsertyp und Betriebssystem,
  • IP-Adresse.

Diese Daten sind für die Auslieferung der Seiten technisch erforderlich und dienen der Erkennung und Abwehr von Angriffen sowie der Fehleranalyse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Sicherheit und Stabilität des Dienstes. Eine Zusammenführung mit anderen Datenquellen findet nicht statt, eine Auswertung zu Marketingzwecken erfolgt nicht. Logfiles werden nach spätestens 30 Tagen gelöscht oder gekürzt, sofern sie nicht ausnahmsweise zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.

4. Registrierung und Nutzerkonto

Für die Nutzung von Konformix ist ein Nutzerkonto erforderlich. Bei der Registrierung verarbeiten wir:

  • Name der Ansprechperson,
  • E-Mail-Adresse,
  • Passwort — ausschließlich als kryptografischer Hash (bcrypt), niemals im Klartext,
  • Name der Organisation und die zugeordnete Mandanten-Kennung,
  • Rolle und Berechtigungen innerhalb der Organisation,
  • Zeitpunkte von Registrierung, letzter Anmeldung und wesentlichen Kontoänderungen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO — die Verarbeitung ist zur Erfüllung des Nutzungsvertrags erforderlich. Legen Sie weitere Nutzerinnen und Nutzer Ihrer Organisation an, sind Sie dafür verantwortlich, diese über die Verarbeitung zu informieren.

5. Vertrags- und Abrechnungsdaten

Zur Vertragsabwicklung verarbeiten wir Angaben zu Ihrer Organisation (Firmierung, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer), den gewählten Tarif, die Laufzeit sowie den Abrechnungsverlauf. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für die anschließende Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungspflichten (§ 257 HGB, § 147 AO).

6. Zahlungsabwicklung über Stripe

Kostenpflichtige Tarife rechnen wir über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland ab. Wenn Sie ein Abonnement abschließen, werden Sie zu einer von Stripe betriebenen Bezahlseite geleitet.

  • Verarbeitete Daten: E-Mail-Adresse, Name und Rechnungsanschrift, der gewählte Tarif, Betrag und Währung sowie die von Ihnen bei Stripe eingegebenen Zahlungsdaten.
  • Wichtig: Vollständige Zahlungsmitteldaten — etwa Kartennummer oder Bankverbindung — geben Sie unmittelbar bei Stripe ein. Wir erhalten und speichern diese Daten nicht. Bei uns landen lediglich eine Stripe-Kundenkennung, die Abo-Kennung, der Status des Abonnements sowie zur Wiedererkennung die letzten vier Stellen und der Typ des Zahlungsmittels.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags) sowie Art. 6 Abs. 1 lit. f DSGVO für die Betrugsprävention durch Stripe.
  • Drittlandbezug: Stripe Payments Europe, Ltd. sitzt in Irland, kann Daten aber an die Muttergesellschaft Stripe, Inc. in den USA übermitteln. Grundlage dieser Übermittlung sind die EU-Standardvertragsklauseln.
  • Informationen von Stripe zum Datenschutz: stripe.com/de/privacy

7. Cookies und Sitzungsverwaltung

Wir setzen keine Analyse-, Werbe- oder Tracking-Cookies ein und binden keine Drittanbieter-Skripte, sozialen Plugins oder Werbenetzwerke ein. Ein Cookie-Banner ist deshalb nicht erforderlich.

Verwendet werden ausschließlich technisch notwendige Cookies:

  • Sitzungs-Cookie: hält Ihre Anmeldung aufrecht. Es enthält ein signiertes Token mit Nutzer-, Mandanten- und Rollenkennung. Das Cookie ist HttpOnly, Secure und SameSite-geschützt.
  • CSRF-Token: schützt Formulare vor seitenübergreifender Anfragenfälschung.
  • Oberflächeneinstellungen: gegebenenfalls einzelne Werte im lokalen Speicher Ihres Browsers, etwa eine gewählte Ansicht. Diese verlassen Ihr Gerät nicht.

Rechtsgrundlage für den Einsatz dieser Cookies ist § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich für den ausdrücklich gewünschten Dienst) in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO. Die Sitzungs-Cookies laufen spätestens nach 30 Tagen ab und werden beim Abmelden gelöscht.

8. Schriften und eingebundene Inhalte

Alle verwendeten Schriften werden von unseren eigenen Servern in der EU ausgeliefert. Es besteht keine Verbindung zu Google Fonts oder einem anderen externen Schriften- oder Content-Delivery-Dienst. Beim Aufruf unserer Seiten wird Ihre IP-Adresse daher nicht an Dritte übermittelt. Videos, Karten oder Schaltflächen sozialer Netzwerke binden wir nicht ein.

9. KI-gestützte Dokumentgenerierung (Anthropic-API)

Ein Kernbestandteil von Konformix ist die Erstellung von Dokumentenentwürfen aus Ihren Eingaben. Sofern diese Funktion für Ihren Mandanten aktiviert ist, übermitteln wir dafür Inhalte an die Programmierschnittstelle (API) von Anthropic PBC, 548 Market St, San Francisco, CA 94104, USA.

  • Welche Daten: die Antworten aus dem geführten Interview beziehungsweise den Fragebögen, Angaben zum Geltungsbereich, zu Prozessen, Rollen, Risiken und Maßnahmen sowie Textabschnitte bereits erzeugter Dokumente zur Qualitätsprüfung. Personenbezogene Daten werden dabei nur übermittelt, soweit Sie sie in die entsprechenden Felder eingetragen haben; wir minimieren die Übermittlung und verzichten, wo möglich, auf Klarnamen.
  • Zweck: Formulierung normkonformer Dokumententwürfe und automatische Prüfung der Ergebnisse auf Vollständigkeit und Plausibilität.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Generierung ist die vertraglich geschuldete Hauptleistung. Soweit Sie Daten Dritter einstellen, handeln wir insoweit als Auftragsverarbeiter für Sie, und Anthropic ist unser Unterauftragsverarbeiter.
  • Keine Trainingsnutzung: Mit Anthropic besteht eine Auftragsverarbeitungsvereinbarung (Data Processing Addendum). Über die API übermittelte Inhalte werden nicht zum Training von Modellen verwendet. Zusätzlich ist eine Nichtspeicherung der Inhalte (Zero Data Retention) vereinbart, sodass Ein- und Ausgaben nach der Verarbeitung nicht dauerhaft bei Anthropic verbleiben.
  • Drittlandtransfer: Die Verarbeitung kann außerhalb der EU stattfinden. Grundlage der Übermittlung sind die EU-Standardvertragsklauseln nebst ergänzenden Schutzmaßnahmen (Transportverschlüsselung, Datenminimierung, Nichtspeicherung).
  • Abschaltbar: Konformix funktioniert auch ohne die KI-Anbindung. In dieser Betriebsart werden Dokumente ausschließlich aus lokalen Vorlagen und Regeln erzeugt, und es findet keine Übermittlung an Anthropic statt. Bitte wenden Sie sich an uns, wenn Sie diese Konfiguration wünschen.
  • Keine automatisierte Entscheidung: Die erzeugten Texte sind Entwürfe. Eine automatisierte Entscheidung im Einzelfall einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.

10. E-Mail-Versand

Für Systemnachrichten — etwa Anmeldebestätigungen, Fristerinnerungen, Hinweise auf fällige Aufgaben oder Rechnungsinformationen — versenden wir E-Mails über derzeit kein externer Mailversand konfiguriert. Verarbeitet werden Empfängeradresse, Betreff und Inhalt der Nachricht sowie Versandprotokolle. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Ein Newsletter oder Werbeversand findet ohne Ihre gesonderte Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO nicht statt.

11. Kontaktaufnahme

Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn die Anfrage der Anbahnung oder Durchführung eines Vertrags dient, sonst Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung). Wir löschen die Korrespondenz, sobald sie nicht mehr benötigt wird und keine Aufbewahrungspflichten entgegenstehen.

12. Protokollierung innerhalb der Anwendung

Konformix führt einen Audit-Trail: sicherheits- und nachweisrelevante Vorgänge werden mit Zeitpunkt, handelnder Person und betroffenem Objekt protokolliert. Diese Protokollierung ist Teil der geschuldeten Leistung — ohne sie wäre die Nachweisführung gegenüber Auditoren nicht möglich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit Art. 32 DSGVO.

13. Empfänger und Auftragsverarbeiter

Wir geben Daten nur weiter, soweit dies zur Leistungserbringung erforderlich ist oder wir gesetzlich dazu verpflichtet sind. Eingesetzt werden derzeit:

DienstleisterZweckOrt
Hetzner Online GmbH, Industriestraße 25, 91710 GunzenhausenBetrieb der Server, auf denen Anwendung, Datenbank und Dokumentenablage laufen (Infrastruktur-Hosting). Auftragsverarbeitungsvertrag mit dem Hoster abgeschlossen.Rechenzentrum Nürnberg, Deutschland
Stripe Payments Europe, Ltd., Dublin, IrlandAbwicklung der Abo-Zahlungen (Checkout, Rechnungsstellung, Zahlungsmittelverwaltung). Übermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln; Zahlungsdaten werden ausschließlich bei Stripe verarbeitet.Irland / EU, Konzernverbund mit Stripe, Inc. (USA)
Anthropic PBC, San Francisco, USAKI-gestützte Formulierung von Dokumentenentwürfen und Prüfung von Antworten über die Claude-API. Optional — der Einsatz kann pro Mandant deaktiviert werden. Grundlage: Data Processing Addendum mit Standardvertragsklauseln, API-Inhalte werden nicht zum Training von Modellen verwendet (Zero Data Retention vereinbart).USA

Mit allen genannten Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Ein Verkauf von Daten findet nicht statt.

14. Speicherdauer

DatenkategorieDauer
Server-Logfilesmaximal 30 Tage
Kontodaten und Inhalte des Mandantenfür die Dauer des Vertrags; nach Vertragsende Löschung binnen 30 Tagen, sofern Sie keine frühere Löschung oder eine Verlängerung zur Datensicherung verlangen
Sicherungskopienrollierend, spätestens 90 Tage nach Erstellung überschrieben
Rechnungen und Buchungsbelege10 Jahre (§ 147 AO, § 257 HGB)
Handels- und Geschäftsbriefe6 Jahre
Audit-Trail-Einträgefür die Vertragsdauer, danach mit dem Mandanten gelöscht

15. Ihre Rechte

Ihnen stehen gegenüber uns folgende Rechte zu:

  • Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO),
  • Löschung, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind (Art. 21 DSGVO),
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Zur Ausübung genügt eine Nachricht an info@wissenbach-online.de. Wir antworten unverzüglich, spätestens innerhalb eines Monats.

Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet anderer Rechtsbehelfe haben Sie nach Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.

16. Pflicht zur Bereitstellung

Die Bereitstellung der bei Registrierung und Vertragsschluss abgefragten Daten ist für den Vertragsabschluss erforderlich. Ohne diese Angaben können wir den Dienst nicht bereitstellen. Eine darüber hinausgehende gesetzliche Pflicht zur Bereitstellung besteht nicht.

17. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Zerstörung, Manipulation und unbefugten Zugriff zu schützen. Dazu gehören durchgehende Transportverschlüsselung, gehashte Passwortspeicherung, strikte Mandantentrennung, ein rollenbasiertes Berechtigungskonzept, verschlüsselte Sicherungen und ein Audit-Trail. Eine ausführliche Darstellung finden Sie in der Anlage zu unserem Vertrag zur Auftragsverarbeitung.

18. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder unsere Verarbeitungen ändern — etwa bei Aufnahme eines neuen Dienstleisters. Es gilt jeweils die auf dieser Seite abrufbare Fassung. Kunden informieren wir über wesentliche Änderungen zusätzlich per E-Mail.

Dieser Text ist ein sorgfältig erstellter Entwurf und ersetzt keine Rechtsberatung. Vor der Veröffentlichung anwaltlich prüfen lassen.

← Zurück zur Startseite