Datenschutzerklärung
Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Wir verarbeiten Ihre Daten daher ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, TMG). In dieser Datenschutzerklärung informieren wir Sie über die wichtigsten Aspekte der Datenverarbeitung im Rahmen der Nutzung von civolve.
1. Verantwortlicher
SQUIRREL & NUTS digital GmbH
Melatener Weg 41, 50825 Köln
Telefon: +49 221-56965-727
E-Mail: info@squirrelandnuts-digital.de
2. Datenverarbeitung beim Besuch der Webseite
Beim Zugriff auf unsere Webseite werden automatisch folgende Daten erfasst:
- Datum und Uhrzeit des Zugriffs
- IP-Adresse (anonymisiert gespeichert)
- Browsertyp und -version
- Verwendetes Betriebssystem
- Referrer URL (die zuvor besuchte Seite)
Diese Daten werden aus technischen Gründen verarbeitet und dienen der Sicherheit, Stabilität und Optimierung der Plattform (Art. 6 Abs. 1 lit. f DSGVO). Eine Zusammenführung dieser Daten mit anderen Datenquellen erfolgt nicht.
3. Nutzung der civolve KI-Tools
civolve bietet eine KI-gestützte Plattform. Bei der Nutzung von KI-Tools werden folgende Daten verarbeitet:
- Datum und Uhrzeit des Aufrufs
- Browsertyp/-version
- IP-Adresse (anonymisiert gespeichert)
- Verwendetes Betriebssystem
- Gesendete Datenmenge
- Inhalt der Kommunikation (anonymisiert gespeichert)
Alle personenbezogenen Daten, die in den Chat eingegeben werden, werden vor der Speicherung entfernt, sodass keine Rückschlüsse auf die Identität möglich sind. Die Datenverarbeitung erfolgt auf Basis der Einwilligung (Art. 6 Abs. 1 lit. a, Art. 9 Abs. 2 lit. a DSGVO).
4. Zweck der Datenverarbeitung
Die erfassten Daten werden verwendet, um:
- Antwortqualität und Funktionalität des Chatbots sicherzustellen
- Missbrauch zu verhindern
- Technische Fehler zu analysieren und zu beheben
- Häufige Anfragen auszuwerten und die Chat-Inhalte zu optimieren
Die Daten werden niemals für KI-Training genutzt oder an Dritte weitergegeben.
5. Speicherdauer
Server-Logfiles sind 14 Tage verfügbar. Fachliche Audit- und Anfragedaten werden nach den jeweils dokumentierten Produkt- und Vertragsfristen gespeichert und anschließend gelöscht.
6. Datenschutz-Paket-Anfrage
Wenn Sie über das Formular „Datenschutz-Paket“ Unterlagen anfordern, verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, Ihre Organisation und optional Ihre Funktion. Diese Daten nutzen wir ausschließlich zur Bestätigung Ihrer E-Mail-Adresse und zur Zustellung der angeforderten Datenschutzunterlagen.
Unbestätigte Anfragen laufen nach 7 Tagen ab und werden anschließend gelöscht. Bestätigte Anfragen speichern wir nur, soweit dies zur Nachvollziehbarkeit der Zustellung und zur Bearbeitung Ihrer Anfrage erforderlich ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO beziehungsweise Art. 6 Abs. 1 lit. f DSGVO.
7. Webanalyse mit Matomo
Wir setzen auf den öffentlichen Webseiten eine cookielose, IP-anonymisierte und datenminimierte Reichweitenmessung mit unserem eigenen Matomo ein, sofern das Tracking technisch aktiviert ist. Erfasst werden Seitenaufrufe, Referrer und technische Basisdaten. URLs werden serverseitig bereinigt; Tokens, IDs und nicht freigegebene Query-Parameter werden nicht an Matomo übertragen.
Die Verarbeitung dient der Reichweitenmessung und Verbesserung unserer öffentlichen Inhalte auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Formularinhalte und frei eingegebene Organisationsdaten werden nicht als Analytics-Dimensionen übertragen.
Sie können der Webanalyse in diesem Browser widersprechen. Dafür setzen wir einen browserlokalen Civolve-Cookie, der das Laden des Matomo-Trackers unterbindet.
8. Datenverarbeitung durch Dienstleister
Zur Bereitstellung der civolve-Plattform nutzen wir externe Dienstleister, die uns beim Hosting und bei der Verarbeitung von KI-gestützten Anfragen unterstützen. Die Verarbeitung personenbezogener Daten erfolgt ausschließlich im Rahmen eines bestehenden Auftragsverarbeitungsvertrags (AVV) gemäß Art. 28 DSGVO.
8.1 Hosting und Infrastruktur
Die civolve-Anwendung, ihre Datenbank und die selbst betriebene Vektordatenbank laufen auf eigener Docker-Infrastruktur auf Servern der Hetzner Online GmbH in Deutschland. Nach dem Infrastruktur-Cutover bleiben hochgeladene Objektdateien voraussichtlich etwa eine Woche weiterhin bei der Amazon Web Services EMEA SARL in der Region eu-central-1 (Frankfurt, Deutschland) gespeichert.
- Anwendung, PostgreSQL und Qdrant werden in Deutschland betrieben.
- Der vorübergehend verbleibende AWS-S3- Objektspeicher liegt ebenfalls in Deutschland.
- Maßgebliche Wiederherstellungssicherungen werden vor der Übertragung verschlüsselt und bei einem unabhängigen Anbieter innerhalb der EU gespeichert; der zusätzliche Qdrant- Snapshot wird erst nach Freigabe der Anbieter-, Schlüssel-, Wiederherstellungs- und Löschkontrollen providerseitig verschlüsselt gespeichert.
8.2 KI-gestützte Verarbeitung
Die civolve-Plattform nutzt Mistral La Plateforme in der EU für den Einsatz von KI-Modellen. Dabei gelten folgende Datenschutzbestimmungen:
- Es werden nur die für die jeweilige Antwort relevanten Anfrage- und Quellen-Auszüge an Mistral übermittelt.
- Es erfolgt keine Nutzung der Daten für das Training von KI-Modellen.
- Die Speicherung und Verarbeitung personenbezogener Daten findet ausschließlich innerhalb der EU statt, es sei denn, eine gezielte Einwilligung liegt vor.
8.3 Versand von Transaktionsmails
Für Bestätigungen, Einladungen und andere transaktionale System-Mails nutzen wir rapidmail, einen Dienst der Positive Group Deutschland GmbH. Dabei werden insbesondere Empfängeradresse, Betreff, Nachrichteninhalt und Zustellmetadaten auf Servern in Deutschland verarbeitet.
Zweck ist die Zustellung und technische Nachverfolgung der jeweils ausgelösten System-Mail. Rechtsgrundlage ist je nach Nachricht Art. 6 Abs. 1 lit. b DSGVO (Vertrag oder vorvertragliche Maßnahme) oder Art. 6 Abs. 1 lit. f DSGVO (zuverlässige und sichere Bereitstellung des Dienstes). Öffnungs- und Klicktracking wird nur eingesetzt, wenn es im produktiven Projekt freigegeben und rechtlich abgedeckt ist.
Die konkrete Speicher- und Löschfrist folgt dem freigegebenen rapidmail-Projekt und AVV. Sie wird vor Veröffentlichung dieser Cutover-Fassung hier ergänzt; bis dahin bleibt die Fassung technisch für die automatische Auslieferung gesperrt.
Weitere Informationen finden Sie in den Datenschutzhinweisen von rapidmail.
8.4 Vertragliche Absicherung
Mit den eingesetzten Hosting-, Speicher-, Mail- und KI-Dienstleistern bestehen Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO.
Weitere Informationen zu den Datenschutzmaßnahmen von Hetzner und AWS finden Sie unter: Datenschutz bei Hetzner und AWS DSGVO Center.
9. Hosting und Cloud-Infrastruktur
civolve betreibt Compute, PostgreSQL und Qdrant selbst auf Hetzner-Servern in Deutschland. Der Objektspeicher verbleibt nach dem Infrastruktur-Cutover voraussichtlich etwa eine Woche bei AWS S3 in Frankfurt und wird dann in einem gesondert geprüften Schwenk auf Hetzner Object Storage umgestellt. Sprachmodell-Anfragen laufen über Mistral La Plateforme in der EU. Backups werden nach dem komponentenspezifischen Wiederherstellungskonzept verschlüsselt innerhalb der EU gespeichert und 30 Tage aufbewahrt. Mandanten haben keinen direkten Zugriff auf Backups; ausschließlich autorisierte Betriebsverantwortliche dürfen nach dem dokumentierten Freigabeprozess eine systemweite Wiederherstellung durchführen.
Löschungen werden sofort in den aktiven Systemen umgesetzt. Bereits vorhandene systemweite Backups werden nicht mandantenselektiv verändert; die gelöschten Daten verschwinden mit der regulären Rotation spätestens nach 30 Tagen aus den Backups.
10. Rechte der Nutzer:innen
Sie haben gemäß DSGVO folgende Rechte:
- Auskunft über die gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung der gespeicherten Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
Anfragen zur Datenverarbeitung und Löschbegehren können an privacy@civolve.ai gerichtet werden.
11. Datenverarbeitung im civolve-Backend (für registrierte Nutzer:innen)
Registrierte Nutzer:innen der civolve-Administrationsumgebung („Backend") können dort Datenspeicher, Chatbots und KI-gestützte Tools verwalten. Im Rahmen der Nutzung des Backends werden folgende personenbezogene Daten verarbeitet:
11.1 Erfasste personenbezogene Daten
- Vor- und Nachname (optional)
- E-Mail-Adresse
- Benutzerrolle
- Datum und Uhrzeit der Anmeldung
- Aktionsprotokolle (z. B. Änderungen an Datenbanken oder Chatbots, allgemeine Nutzungs-Informationen)
11.2 Zweck der Datenverarbeitung
Die Verarbeitung dieser Daten erfolgt zum Zweck:
- der Bereitstellung des Zugangs zum Backend
- der Verwaltung von Berechtigungen
- der Protokollierung von Änderungen zur Qualitätssicherung und Fehlersuche
- der Missbrauchsverhinderung (z. B. unbefugter Zugriff auf sensible Daten)
Die Datenverarbeitung basiert auf Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung für registrierte Nutzer:innen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Funktionsfähigkeit der Plattform).
11.3 Speicherdauer & Löschung
- Die personenbezogenen Daten von Backend-Nutzer:innen werden gespeichert, solange das Nutzerkonto aktiv ist.
- Nach 12 Monaten Inaktivität wird das Konto automatisch deaktiviert und nach weiteren 3 Monaten gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht.
- Nutzer:innen können ihr Konto jederzeit löschen lassen, indem sie eine Anfrage an privacy@civolve.ai senden.
11.4 Sicherheitsmaßnahmen
- Passwörter werden ausschließlich verschlüsselt gespeichert (kein Klartext).
- Der Zugriff auf das Backend erfolgt nur über eine gesicherte Verbindung (TLS/SSL).
11.5 Datenweitergabe an Dritte
- Es erfolgt keine Weitergabe an Dritte ohne Zustimmung, es sei denn, dies ist zur Vertragserfüllung erforderlich (z. B. Server-Hosting, KI-Verarbeitung).
- Daten werden ausschließlich auf Servern in der EU gespeichert.
Stand: Juli 2026