Zum Inhalt springen

Datenschutzerklärung

Intra AI GbR · Fassung 2026-09 · Stand 26.09.2026

1. Präambel: Datensouveränität und KI-Sicherheit

Wir stellen Unternehmen eine KI-Plattform bereit, auf der sensible Dokumente und Geschäftskorrespondenz verarbeitet werden. Diese Datenschutzerklärung erfüllt nicht nur die gesetzlichen Informationspflichten, sondern legt offen, welche Rechtsperson an welchem Ort welchen Teil der Verarbeitung übernimmt.

Unser Leitprinzip: Ihr Modell, Ihre Daten. Wir verwenden Ihre Eingaben (Prompts), Ihre hochgeladenen Dokumente, die daraus abgeleiteten Vektordaten und die erzeugten Ausgaben (Outputs) nicht zum Training, zum Finetuning, zur allgemeinen Bewertung, zum Benchmarking oder zur allgemeinen Weiterentwicklung von KI-Modellen. Diese Zusage ist in Ziffer 2.10 der AVV und in Ziffer 6.5 der AGB vertraglich verankert und wird nach Ziffer 11.4 der AVV an unsere Unterauftragsverarbeiter weitergegeben.

Die verwendeten Begriffe sind nicht geschlechtsspezifisch. Begriffserläuterungen finden Sie in Abschnitt 20.

2. Verantwortlicher

Intra AI GbR
Drachenfelsstraße 9
80997 München
Deutschland

Vertretungsberechtigte Personen: Simon Klimaszyk, Jan Skarbecki

E-Mail: info@intra-ai.de · Telefon: +49 1522 7123588
Ansprechpartner Datenschutz: Simon Klimaszyk, datenschutz@intra-ai.de
Impressum: https://www.intra-ai.de/impressum

2.1 Ansprechpartner für den Datenschutz

Für Auskünfte, Betroffenenanträge und datenschutzrechtliche Mitteilungen erreichen Sie uns unter:

Simon Klimaszyk · datenschutz@intra-ai.de

Anträge betroffener Personen beantworten wir innerhalb der gesetzlichen Fristen; gegenüber unseren Auftraggebern haben wir uns nach Ziffer 7.8 der AVV verpflichtet, den Eingang eines Unterstützungsersuchens innerhalb eines Geschäftstages zu bestätigen und die verfügbaren Informationen regelmäßig innerhalb von fünf Geschäftstagen bereitzustellen.

2.2 Zuständige Aufsichtsbehörde

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, Deutschland.

3. Geltungsbereich

Diese Datenschutzerklärung gilt für:

  • unsere Unternehmenswebsite unter https://www.intra-ai.de einschließlich Kontaktformular, Support-Chat, Testzugang- und Integrationsanfrage, Bewerbungsformular und Terminbuchung;
  • unsere KI-Plattform „Intra AI“ mit webbasiertem Chat-Interface, Dokumentenverarbeitung, Retrieval-Augmented Generation (RAG), KI-Agenten, Code-Ausführung, Spracheingabe, Websuche und angebundenen Integrationen;
  • unsere Präsenzen in sozialen Netzwerken;
  • die Kommunikation mit Interessenten, Kunden, Bewerbern und Geschäftspartnern.

Eine mobile Anwendung bieten wir nicht an. Zugriffe auf Mikrofon oder Dateien erfolgen ausschließlich über die dafür vorgesehenen Berechtigungen Ihres Browsers und nur, wenn Sie eine entsprechende Funktion aktiv auslösen; eine Standortbestimmung und einen Zugriff auf Ihr Adressbuch nehmen wir zu keinem Zeitpunkt vor.

3.1 Abgrenzung zur Auftragsverarbeitung

Nutzen Sie unsere Plattform im Rahmen eines Vertrages, um personenbezogene Daten Dritter zu verarbeiten – etwa Daten Ihrer Kunden, Mitarbeitenden, Mandanten oder Patienten –, sind Sie insoweit Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Wir handeln dann als Auftragsverarbeiter nach Art. 4 Nr. 8, Art. 28 DSGVO.

Maßgeblich ist in diesem Fall die mit Ihnen geschlossene Vereinbarung zur Auftragsverarbeitung einschließlich ihrer Anlage 1 „Beschreibung der Verarbeitung“, Anlage 2 „Technisch-organisatorische Maßnahmen (TOM)“, Anlage 3 „Unterauftragsverarbeiter und Verarbeitungsorte“ und — bei Berufsgeheimnisträgern — Anlage 4 „Verpflichtung mitwirkender Personen nach § 203 Abs. 4 StGB“. Die AVV ist ein eigenständiges Vertragsdokument; sie geht den Allgemeinen Geschäftsbedingungen in der Rangfolge vor und ist nicht deren Bestandteil (Ziffer 19.8 AGB, Ziffer 9.3 Angebot).

Für die Information der von Ihnen verantworteten betroffenen Personen sind Sie selbst zuständig. Diese Datenschutzerklärung beschreibt insoweit nur, wie wir als Auftragsverarbeiter für Sie tätig werden, nicht die Rechtsgrundlage Ihrer eigenen Verarbeitung.

Verarbeitungen, bei denen wir eigene Zwecke und wesentliche Mittel bestimmen – insbesondere Vertragsverwaltung, Rechnungsstellung, Websitebetrieb und eigene Geschäftskommunikation –, unterliegen nicht der AVV; sie sind in dieser Datenschutzerklärung beschrieben (Ziffer 2.10 letzter Absatz AVV).

4. Übersicht der Verarbeitungen

Arten der verarbeiteten Daten: Bestandsdaten; Kontaktdaten; Inhaltsdaten; Vertragsdaten; Zahlungsdaten; Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten; Protokolldaten; Bild-, Ton- und Videoaufnahmen; Bewerberdaten; Beschäftigtendaten; generierte und abgeleitete Daten (KI-Ausgaben, Transkripte, Extrakte, Indizes, Embeddings/Vektoren).

Besondere Kategorien von Daten: im Beschäftigungsverhältnis Gesundheitsdaten, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit. In der Plattform sind besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, Daten nach Art. 10 DSGVO und Geheimnisse nach § 203 StGB nur dann Gegenstand der Verarbeitung, wenn sie in Anlage 1 zur AVV ausdrücklich freigegeben sind (Ziffer 5 der Anlage 1 zur AVV).

Kategorien betroffener Personen: Nutzer; Interessenten; Kunden; Kommunikationspartner; Geschäfts- und Vertragspartner; Beschäftigte; Bewerber; Teilnehmer; abgebildete Personen; Dritte, deren Daten in Dokumenten, Nachrichten oder angebundenen Systemen enthalten sind.

Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen; Bereitstellung von KI-gestützten Sprachmodell-Diensten (LLM-Inferenz); Dokumentenverarbeitung mittels RAG; Speicherung von Chat-Historien; Kommunikation; Sicherheitsmaßnahmen; Büro-, Organisations- und Verwaltungsverfahren; Bewerbungsverfahren; Finanz- und Zahlungsmanagement; Öffentlichkeitsarbeit und Absatzförderung; informationstechnische Infrastruktur.

5. Maßgebliche Rechtsgrundlagen

Im Folgenden erhalten Sie eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten. Neben den Regelungen der DSGVO können nationale Datenschutzvorgaben in Ihrem beziehungsweise unserem Wohn- oder Sitzland gelten. Sind im Einzelfall speziellere Rechtsgrundlagen maßgeblich, teilen wir Ihnen diese an der jeweiligen Stelle mit.

  • Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO) – die betroffene Person hat ihre Einwilligung in die Verarbeitung für einen oder mehrere bestimmte Zwecke gegeben.
  • Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO) — die Verarbeitung ist für die Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen erforderlich.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c DSGVO) – insbesondere handels- und steuerrechtliche Aufbewahrungspflichten.
  • Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO) – die Verarbeitung ist zur Wahrung berechtigter Interessen erforderlich, sofern die Interessen und Grundrechte der betroffenen Person nicht überwiegen.
  • Bewerbungsverfahren (Art. 6 Abs. 1 S. 1 lit. b DSGVO, § 26 Abs. 1 BDSG) – Verarbeitung zur Entscheidung über die Begründung eines Beschäftigungsverhältnisses; besondere Kategorien nach Art. 9 Abs. 2 lit. b, c oder h DSGVO beziehungsweise auf Grundlage einer Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO.
  • Beschäftigtendatenverarbeitung (Art. 88 DSGVO, § 26 BDSG) – Verarbeitung für Zwecke des Beschäftigungsverhältnisses.
  • Speicherung und Auslesen von Informationen auf Endeinrichtungen (§ 25 Abs. 2 Nr. 2 TDDDG) — für unbedingt erforderliche Einträge; ergänzend Art. 6 Abs. 1 S. 1 lit. b oder f DSGVO für die anschließende Verarbeitung.

Nationale Regelungen: Ergänzend zur DSGVO gilt in Deutschland das Bundesdatenschutzgesetz (BDSG) mit Spezialregelungen unter anderem zum Auskunfts- und Löschungsrecht, zum Widerspruchsrecht, zur Verarbeitung besonderer Kategorien, zur Verarbeitung für andere Zwecke sowie zur Übermittlung und automatisierten Entscheidungsfindung. Ferner können Landesdatenschutzgesetze zur Anwendung gelangen. Für Nutzer in der Schweiz gilt ergänzend das Schweizer Bundesgesetz über den Datenschutz (DSG); wir verwenden aus Gründen der Verständlichkeit durchgängig die Begriffe der DSGVO, ohne dass sich die gesetzliche Bedeutung im Anwendungsbereich des Schweizer DSG dadurch ändert.

6. Sicherheitsmaßnahmen

Wir treffen nach Maßgabe des Art. 32 DSGVO unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Für die Verarbeitung im Auftrag sind die Maßnahmen in der Anlage 2 „Technisch-organisatorische Maßnahmen (TOM)“ zur AVV abschließend geregelt; die nachfolgende Darstellung ist eine Zusammenfassung und begründet keine darüber hinausgehende Zusage.

Verschlüsselung. Die Übertragung über öffentliche Netze erfolgt mit TLS 1.3 oder einer gleichwertigen Technologie nach dem Stand der Technik. Gespeicherte Daten werden mit AES-256 oder gleichwertig verschlüsselt; für Konversationsinhalte und Dateien kommen nutzerindividuelle Schlüssel zum Einsatz.

Zugriffskontrolle. Der Zugriff erfolgt nach dem Prinzip der geringsten Rechte („Least Privilege“) und dem „Need-to-know“-Grundsatz. Für privilegierte administrative Zugriffe auf Produktivsysteme setzen wir Mehr-Faktor-Authentifizierung ein. Für Ihre eigenen Nutzer stellen wir Mehr-Faktor-Authentifizierung bereit; über deren verbindliche Durchsetzung entscheiden Sie. Single Sign-On unterstützen wir ausschließlich über OpenID Connect auf Basis von OAuth 2.0 mit PKCE; SAML und LDAP werden nicht unterstützt.

Trennung. Anwendungsinstanz, Datenbanken und die für die dauerhafte Speicherung eingesetzten Speicherbereiche werden je Kunde getrennt bereitgestellt und nicht mit anderen Kunden geteilt. Zentrale Dienste — insbesondere die KI-Inferenz und die optionale Websuche — werden technisch gemeinsam genutzt; die Verarbeitung erfolgt dort mit getrennter Kunden-, Anfrage- und Kontextzuordnung.

Protokollierung. Sicherheitsrelevante Ereignisse werden in einer eigenen Auditspur erfasst. Inhalte von Prompts, Dateien oder KI-Ausgaben werden nicht gezielt in allgemeine Server- oder Auditprotokolle aufgenommen. IP-Adresse und Browsererkennung der Auditspur werden verschlüsselt abgelegt; Fehler- und Serverprotokolle werden vor der Speicherung redigiert.

Code-Ausführung. KI-generierter Programmcode wird in einer Sandbox-Umgebung ohne ausgehenden Netzzugang ausgeführt.

Kürzung der IP-Adresse. Sofern IP-Adressen verarbeitet werden und die Verarbeitung einer vollständigen IP-Adresse nicht erforderlich ist, wird sie gekürzt oder als salted Hashwert abgelegt.

Zertifizierung. Die genutzten Rechenzentren sind nach ISO/IEC 27001 zertifiziert. Eine eigene Zertifizierung der Intra AI GbR (etwa nach ISO/IEC 27001, BSI C5 oder SOC 2) besteht nicht.

Wiederherstellbarkeit. Wir führen regelmäßige, versionierte und verschlüsselte Sicherungen auf logisch getrennten Systemen durch und haben die Wiederherstellung aus einer Sicherung erprobt.

7. Hosting, KI-Verarbeitung und eingesetzte Dienstleister

Wir unterscheiden drei Rollen — die Unterscheidung ist rechtlich erheblich, weil sie bestimmt, wer für welche Verarbeitung einzustehen hat.

7.1 Unterauftragsverarbeiter der Plattform

Diese Anbieter verarbeiten Kundendaten der Plattform in unserem Auftrag. Die jeweils aktuelle und vollständige Liste einschließlich Speicher-, Verarbeitungs-, Support- und Administrationsorten, Aufbewahrungsfristen je Anbieter und Drittlandstatus ergibt sich aus der Anlage 3 „Unterauftragsverarbeiter und Verarbeitungsorte“ zur AVV; sie wird unseren Kunden vor Vertragsschluss zur Verfügung gestellt. Über jede beabsichtigte Hinzuziehung oder Ersetzung informieren wir mindestens vierzehn (14) Tage im Voraus in Textform mit Widerspruchsmöglichkeit (Art. 28 Abs. 2 DSGVO, Ziffer 6 AVV).

Anbieter, Leistung, Verarbeitungsort
AnbieterLeistungVerarbeitungsort
IONOS SE
Elgendorfer Str. 57
56410 Montabaur
Deutschland
Cloud-Infrastruktur (Rechenleistung, Datenbanken, Objektspeicher) für Plattform und Dateiablage sowie KI-Inferenz.Deutschland
Schwarz Digits Cloud GmbH & Co. KG (STACKIT)
Am Campus 1
74177 Bad Friedrichshall
Deutschland
KI-Inferenz.Deutschland
weber.digital GmbH
Zollernstraße 49
72336 Balingen
Deutschland
KI-Inferenz.Deutschland
European Perspective SAS (European Search Perspective)
42 avenue de la Porte de Clichy
75017 Paris
Frankreich
Websuche und Recherche.Europäische Union (EU)

Mit allen aufgeführten Anbietern bestehen oder entstehen Vereinbarungen zur Auftragsverarbeitung nach Art. 28 DSGVO; die Nachweise stellen wir nach Ziffer 8 der Anlage 3 zur AVV auf Anforderung bereit.

7.2 Von Ihnen aktivierte Drittdienste

Binden Sie oder Ihre Nutzer Drittdienste an — etwa Microsoft 365 mit Outlook, Teams, SharePoint und OneDrive, Google Workspace, GitHub, GitLab, FILERO oder eigene Systeme über das Model Context Protocol (MCP) —, erfolgt dies ausschließlich auf Ihre Veranlassung durch Autorisierung im Berechtigungsverfahren des jeweiligen Anbieters. Die Daten verbleiben in Ihrem eigenen Mandanten beim jeweiligen Anbieter. Diese Dienste sind keine Unterauftragsverarbeiter von uns (Ziffer 8.2 AGB, Ziffer 5 der Anlage 3 zur AVV). Für die Verarbeitung, ihre Rechtsgrundlage und etwaige Garantien nach Art. 44 ff. DSGVO sind Sie verantwortlich; es gelten die Bedingungen des jeweiligen Anbieters. Zugriffstoken speichern wir verschlüsselt; trennen Sie die Verbindung, werden sie gelöscht.

7.3 Dienste in unserer eigenen Verantwortlichkeit

Für unsere eigene Geschäftstätigkeit — nicht für die Verarbeitung von Inhalten Ihrer Plattforminstanz — setzen wir die nachfolgenden Dienste ein. Wir trennen dabei strikt zwischen unserer internen Bürokommunikation und der Produktionsumgebung der KI-Plattform: Prompts, KI-Eingaben und generierte Inhalte werden nicht in Cloud-Office-Umgebungen übertragen.

Rechtsgrundlage ist jeweils unser berechtigtes Interesse an einer ordnungsgemäßen, rechtmäßigen und wirtschaftlichen Führung unseres Geschäftsbetriebs (Art. 6 Abs. 1 S. 1 lit. f DSGVO), bei Terminvereinbarung und Vertragsverwaltung zusätzlich Art. 6 Abs. 1 S. 1 lit. b DSGVO und bei der Buchhaltung Art. 6 Abs. 1 S. 1 lit. c DSGVO. Mit allen Anbietern, die dabei personenbezogene Daten für uns verarbeiten, bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Zur Grundlage von Übermittlungen in die USA siehe Abschnitt 8.3.

Dienst und Anbieter, Zweck, Sitz, Drittland
Dienst und AnbieterZweckSitzDrittland
Microsoft Ireland Operations Limited — Microsoft 365, TeamsBürokommunikation, Videokonferenzen, KundenkommunikationIrland, EU-RechenzentrenÜbermittlung in die USA möglich
Google Cloud EMEA Limited — Google WorkspaceBürokommunikation, Text- und Tabellenbearbeitung, Termin- und KontakteverwaltungIrlandÜbermittlung in die USA möglich
Cal.com, Inc.Terminvereinbarung für ErstgesprächeUSAja — siehe Abschnitt 16.2
weber.digital GmbHKI-Antworten im Support-Chat unserer Website (Abschnitt 16.5)Deutschlandnein
Lexware GmbH & Co. KG — LexOfficeBuchhaltung und RechnungsstellungDeutschlandnein
n8n GmbH, BerlinAutomatisierung interner ArbeitsabläufeDeutschlandnein
Namecheap Inc.DomainverwaltungUSAja
LinkedIn Ireland Unlimited CompanyUnternehmenspräsenz in sozialen NetzwerkenIrlandÜbermittlung in die USA möglich

Für die LinkedIn-Seiteneinblicke („Page Insights“) besteht eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO; Einzelheiten in Abschnitt 18.6. Ändert sich dieser Bestand, aktualisieren wir die Aufstellung mit der nächsten Fassung dieser Datenschutzerklärung.

8. Verarbeitungsorte und Drittlandübermittlungen

8.1 Verarbeitungskette der Plattform

Wir weisen den Verarbeitungsort je Verarbeitungskette aus, weil eine pauschale Ortsangabe die Support-, Administrations- und Suchpfade nicht zutreffend abbildet.

Verarbeitungskette, Ort
VerarbeitungsketteOrt
Plattform, Datenbanken und DateiablageRechenzentren in der Bundesrepublik Deutschland
KI-Inferenz (Sprachmodelle, Vektorisierung)Rechenzentren in der Bundesrepublik Deutschland
Spracherkennung (Speech-to-Text)auf unserer Plattforminfrastruktur in Deutschland betrieben
Websuche und Recherche (nur bei aktivierter Funktion)innerhalb des Europäischen Wirtschaftsraums, nicht ausschließlich in Deutschland
Support- und Administrationszugriffe durch unsDeutschland; die maßgebliche Angabe je Vertragsverhältnis ergibt sich aus Ziffer 2 der Anlage 3 zur AVV

8.2 Drittlandübermittlung aus der Plattform

Aus der Plattform findet durch uns keine Übermittlung personenbezogener Daten in ein Drittland außerhalb des Europäischen Wirtschaftsraums statt. Standardvertragsklauseln sind für die von uns verantwortete Verarbeitungskette daher nicht erforderlich. Von Ihnen oder Ihren Nutzern veranlasste Übermittlungen an Drittdienste nach Abschnitt 7.2 sind hiervon nicht erfasst. Eine über die Anlage 3 zur AVV hinausgehende Drittlandübermittlung ist nicht von Ihrer Weisung umfasst und setzt eine gesonderte Vereinbarung in Textform sowie die Voraussetzungen des Kapitels V DSGVO voraus (Ziffer 2.18 AVV, Ziffer 15.5 AGB).

8.3 Drittlandübermittlung durch Dienste in unserer eigenen Verantwortlichkeit

Bei den in Abschnitt 7.3 genannten Diensten mit Sitz oder Konzernbezug in den Vereinigten Staaten kann eine Übermittlung personenbezogener Daten in die USA stattfinden. Wir stützen diese Übermittlungen auf Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO in Verbindung mit einer dokumentierten Transferfolgenabschätzung und ergänzenden Maßnahmen.

Auf den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework stützen wir uns nicht als alleinige Grundlage; wir beobachten dessen weitere Entwicklung und passen die Übermittlungsgrundlage an, sobald dies erforderlich wird.

8.4 Behördliche Herausgabeverlangen

Die für Hosting und KI-Inferenz eingesetzten Unternehmen sind Gesellschaften mit Sitz in der Bundesrepublik Deutschland; die Verarbeitung unterliegt der DSGVO und dem BDSG. Behördliche Auskunfts- und Herausgabeverlangen prüfen und bearbeiten wir ausschließlich auf Grundlage des anwendbaren europäischen und deutschen Rechts. Wir widersprechen unzulässigen Verlangen und informieren Sie darüber, soweit uns dies rechtlich gestattet ist. Bei Geheimnissen nach § 203 StGB gilt zusätzlich Ziffer 5 der Anlage 4 zur AVV.

9. Speicherung und Löschung

9.1 Allgemeine Grundsätze

Wir löschen personenbezogene Daten, sobald die zugrunde liegende Einwilligung widerrufen wird oder keine weiteren Rechtsgrundlagen für die Verarbeitung bestehen, insbesondere wenn der Verarbeitungszweck entfällt oder die Daten nicht mehr benötigt werden. Bestehen gesetzliche Aufbewahrungspflichten oder überwiegende Interessen an einer längeren Aufbewahrung, beschränken wir die Verarbeitung auf diese Zwecke und archivieren die Daten entsprechend. Bei mehreren Angaben zur Aufbewahrungsdauer ist stets die längste Frist maßgeblich.

Allgemeine gesetzliche Fristen nach deutschem Recht: zehn Jahre für Bücher und Aufzeichnungen, Jahresabschlüsse, Inventare, Lageberichte und Eröffnungsbilanzen (§ 147 Abs. 1 Nr. 1 i. V. m. Abs. 3 AO, § 14b Abs. 1 UStG, § 257 Abs. 1 Nr. 1 i. V. m. Abs. 4 HGB); acht Jahre für Buchungsbelege (§ 147 Abs. 1 Nr. 4 und 4a i. V. m. Abs. 3 AO, § 257 Abs. 1 Nr. 4 i. V. m. Abs. 4 HGB); sechs Jahre für übrige Geschäftsunterlagen (§ 147 Abs. 1 Nr. 2, 3, 5 i. V. m. Abs. 3 AO, § 257 Abs. 1 Nr. 2 u. 3 i. V. m. Abs. 4 HGB); drei Jahre für Daten zur Berücksichtigung potenzieller Gewährleistungs- und Schadensersatzansprüche entsprechend der regelmäßigen Verjährungsfrist (§§ 195, 199 BGB). Beginnt eine Frist nicht ausdrücklich zu einem bestimmten Datum und beträgt sie mindestens ein Jahr, startet sie mit dem Ende des Kalenderjahres, in dem das fristauslösende Ereignis eingetreten ist.

9.2 Fristen der Plattform

Die folgenden Fristen sind mit Ziffer 10 der AGB und Ziffer 8 der Anlage 1 zur AVV deckungsgleich; maßgeblich und abschließend ist die Anlage 1 zur AVV. Kürzere kundenspezifische Fristen können in Ziffer 10 jener Anlage vereinbart werden.

Datenbestand, Frist, Bemerkung
DatenbestandFristBemerkung
Konversationen und zugehörige KI-Ausgabenautomatische Löschung neunzig (90) Tage nach der letzten Verwendung oder Änderungrollierende Frist — eine neue Eingabe im selben Chat setzt sie neu in Lauf
Hochgeladene Dateien einschließlich Extrakte, Indizes und Vektorenneunzig (90) Tage nach der letzten Verwendung oder ÄnderungOriginal und abgeleitete Bestände werden zusammenhängend gelöscht
Inhalte im Inkognito-Moduskeine dauerhafte Speicherungnicht indexiert, nicht in das Gedächtnis übernommen
Nutzerkonten und Berechtigungsdatendreißig (30) Tage nach Deaktivierungnach Deaktivierung oder Beendigung des Kontos
Temporäre Verarbeitungs- und Code-Ausführungsdatenspätestens 24 Stunden nach Abschluss der Verarbeitungereignisnah nach Abschluss der Verarbeitung
Audit-Protokolleneunzig (90) Tagesicherheits- und nachweisrelevante Ereignisse
Fehlerprotokollesechzig (60) Tagetechnische Fehleranalyse
Server- und Zugriffsprotokollerollierende Löschung oder Anonymisierung nach spätestens sieben (7) Tagensicherer Betrieb und Angriffsabwehr; Daten zu Beweiszwecken bleiben bis zur Klärung des Vorfalls ausgenommen
Supportdatenzwölf (12) Monate nach Abschluss des Vorgangsbezogen auf den Abschluss des Supportvorgangs
Sicherungskopienzyklische Überschreibung oder Löschung nach spätestens dreißig (30) Tagen ab Erstellungausschließlich zur Wiederherstellung; keine produktive Nutzung
Vertrags- und Abrechnungsdatennach den handels- und steuerrechtlichen Aufbewahrungsfristenin der Regel sechs beziehungsweise zehn Jahre

Fortbestehen in Sicherungskopien. Nach der Löschung in den aktiven Systemen können Inhalte bis zu dreißig (30) Tage in verschlüsselten Sicherungskopien fortbestehen, bevor sie endgültig entfernt sind. Bis dahin werden sie gesperrt und ausschließlich zur Wiederherstellung nach einem Ausfall verarbeitet. Wird eine Sicherungskopie wiederhergestellt, wird die zuvor erfolgte Löschung unverzüglich erneut angewendet.

Aussetzung von Löschfristen. Auf Ihr dokumentiertes Verlangen setzen wir die automatische Löschung für einen bestimmten Bestand aus, soweit dies zur Erfüllung gesetzlicher Aufbewahrungspflichten oder zur Beweissicherung erforderlich ist und die Plattform es technisch unterstützt.

9.3 Beendigung des Vertragsverhältnisses

Nach Beendigung des Vertragsverhältnisses stellen wir Ihre Daten für eine Übergangsfrist von dreißig (30) Kalendertagen zum Export in maschinenlesbaren Standardformaten (JSON, CSV oder XML; hochgeladene Dateien im Originalformat) bereit; auf Anfrage stellen wir den Export innerhalb von vierzehn (14) Tagen bereit. Nach Ablauf der Übergangsfrist steht Ihnen eine weitere Abruffrist von mindestens 30 Kalendertagen zu. Die Übergangsfrist können Sie einmalig verlängern; ist die Übertragung technisch nicht durchführbar, teilen wir Ihnen dies innerhalb von 14 Arbeitstagen begründet mit, und die Frist verlängert sich auf höchstens sieben Monate.

Nach Ablauf dieser Fristen löschen wir sämtliche Kundendaten aus den aktiven Systemen – einschließlich hochgeladener Dokumente, der Vektordaten aus der RAG-Verarbeitung, Konversationen und Konfigurationen –, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. In Sicherungskopien enthaltene Daten entfallen spätestens mit dem nächsten Sicherungszyklus innerhalb weiterer dreißig (30) Tage. Die Durchführung bestätigen wir auf Verlangen in Textform unter Angabe des Zeitpunkts der Entfernung aus den aktiven Systemen und des Zeitpunkts, bis zu dem Sicherungskopien auslaufen. Wechselentgelte erheben wir nicht (Ziffer 18 AGB in Umsetzung der Art. 23 bis 31 der Verordnung (EU) 2023/2854 – Data Act).

9.4 Löschung von Nutzerkonten

Bei Löschung eines Nutzerkontos werden die zugehörigen personenbezogenen Daten und Inhalte über alle Speichersysteme der Kundeninstanz hinweg gelöscht; die kryptografischen Schlüssel des Nutzers werden vernichtet, sodass etwaige Restbestände in Sicherungskopien dauerhaft unlesbar sind.

10. Künstliche Intelligenz, RAG und Ihre Inhalte

10.1 Eingesetzte Modelle

Open-Weights-Modelle unter anderem der Familien Qwen, GPT-OSS, Mistral und Gemma. Die Modelle werden ausschließlich auf der Infrastruktur unserer Unterauftragnehmer in der Bundesrepublik Deutschland betrieben. Eine Übermittlung von Eingaben oder Ausgaben an die Hersteller der Modelle findet nicht statt.

Wir setzen ausschließlich Modelle mit offen verfügbaren Gewichten („Open Weights“) ein und steuern sie nicht über die öffentlichen Schnittstellen der Hersteller an. Zum Einsatz kommen derzeit Modelle der Familien Qwen, Gemma, GPT-OSS und Mistral sowie ein Einbettungsmodell zur Vektorisierung Ihrer Dokumente. Die Nennung der Hersteller dient allein der Angabe der Herkunft der Technologie; keiner dieser Hersteller erhält Zugriff auf Ihre Eingaben oder Inhalte, und mit keinem von ihnen besteht ein Vertrag zur Datenverarbeitung, weil keine Daten an sie fließen. Welche Modelle auf Ihrer Instanz verfügbar sind, steuert Ihre Administration; die jeweils aktuelle Modellliste sehen Sie in der Modellauswahl der Plattform.

10.2 Keine Nutzung für Modelltraining

Wir verwenden Ihre Eingaben, hochgeladenen Dokumente, Kontextdaten aus der RAG-Verarbeitung und die erzeugten Antworten nicht zum Training, zum Finetuning, zur allgemeinen Bewertung, zum Benchmarking oder zur allgemeinen Weiterentwicklung von KI-Modellen oder der Plattform. Durch vertragliche Vereinbarungen entlang der Verarbeitungskette stellen wir sicher, dass auch die eingesetzten Unterauftragsverarbeiter dies nicht tun (Ziffer 11.4 AVV). Eine abweichende Verwendung erfolgt nur nach Ihrer ausdrücklichen und gesonderten Einwilligung.

Die von uns eingesetzte Telemetrie zur Beobachtung des Systemverhaltens betreiben wir auf unserer eigenen Infrastruktur.

10.3 Retrieval-Augmented Generation

Hochgeladene Dokumente werden in numerische Vektoren umgewandelt („Embeddings“) und mandantengetrennt in einer eigenen Vektordatenbank Ihrer Instanz gespeichert. Vektoren enthalten keinen direkt lesbaren Text, sondern eine mathematische Repräsentation der semantischen Bedeutung; der zugehörige Textabschnitt wird im Vektorindex verschlüsselt abgelegt. Bei einer Anfrage werden relevante Dokumentenabschnitte abgerufen und dem Modell als Kontext zur Verfügung gestellt. Wird ein Dokument gelöscht, werden Original und zugehörige Vektoren zusammenhängend entfernt.

10.4 Websuche und Recherche

Ist die Websuchfunktion für Ihre Instanz oder einen Agenten aktiviert und lösen Sie die Funktionen „Suche“ oder „Deep Research“ aus, übermitteln wir den Text Ihrer Suchanfrage – beim Abruf einer einzelnen Seite zusätzlich deren Adresse – an unseren Suchdienstleister. Übermittelt werden ausschließlich diese Angaben; Nutzerkennungen, Cookies, der Konversationsverlauf und hochgeladene Dateien werden nicht übertragen. Die Verarbeitung erfolgt innerhalb des Europäischen Wirtschaftsraums. Die Funktion kann je Instanz und je Agent deaktiviert werden; die Wirksamkeit einer Deaktivierung weisen wir auf Anforderung nach (Ziffer 3.7 AGB). Bei Berufsgeheimnissen empfehlen wir die Deaktivierung.

10.5 Spracheingabe

Diktierte Prompts werden von einer Spracherkennung verarbeitet, die wir selbst auf unserer Plattforminfrastruktur in Deutschland betreiben. Ein externer Spracherkennungsdienst ist nicht beteiligt; die Audiodaten werden nicht an Dritte übermittelt und nicht dauerhaft in der Konversation gespeichert.

10.6 Supportzugriff auf Inhalte

Ein Zugriff unserer Beschäftigten auf Ihre Konversationsinhalte oder Dateien erfolgt nicht routinemäßig. Er ist nur zulässig, soweit Sie ihn durch eine Supportanfrage veranlasst haben, er zur Untersuchung oder Abwehr eines konkreten Sicherheitsvorfalls erforderlich ist oder eine gesetzliche Verpflichtung besteht. Der Zugriff wird auf das erforderliche Maß und die erforderliche Dauer begrenzt, einer berechtigten Person zugeordnet und protokolliert (Ziffer 2.16 AVV).

11. Keine automatisierte Entscheidungsfindung im Einzelfall

Die Plattform erzeugt Vorschläge, Analysen, Zusammenfassungen und Bewertungen, die Menschen bei ihrer Arbeit unterstützen. Eine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 Abs. 1 DSGVO), treffen wir nicht. Insbesondere findet keine automatisierte Bonitäts-, Eignungs- oder Leistungsbewertung von Personen statt, und wir bilden keine Profile im Sinne des Art. 4 Nr. 4 DSGVO über Nutzer unserer Website oder unserer Plattform.

Setzen Sie als unser Kunde die Plattform in einem Verfahren ein, in dem eine solche Entscheidung getroffen wird, sind Sie insoweit Verantwortlicher und haben die Voraussetzungen des Art. 22 DSGVO sowie die Informationspflichten nach Art. 13 Abs. 2 lit. f und Art. 15 Abs. 1 lit. h DSGVO selbst zu erfüllen. Ein Einsatz für Zwecke, die die Plattform zu einem Hochrisiko-KI-System machen — insbesondere in den Bereichen Beschäftigung, Personalauswahl und -bewertung, Zugang zu Bildung, Bonitäts- und Kreditwürdigkeitsprüfung, Risikobewertung und Preisbildung bei Lebens- und Krankenversicherungen, kritische Infrastruktur, Strafverfolgung, Migration und Justiz —, ist ohne vorherige ausdrückliche Vereinbarung in Textform untersagt.

12. Transparenz nach der KI-Verordnung

Wir informieren Sie nach Art. 50 der Verordnung (EU) 2024/1689 (KI-Verordnung), deren Transparenzpflichten seit dem 2. August 2026 gelten.

Interaktion mit einem KI-System. Die Plattform ist so gestaltet, dass für Nutzerinnen und Nutzer erkennbar ist, dass sie mit einem KI-System interagieren (Art. 50 Abs. 1 KI-VO). Unter einem KI-System verstehen wir ein maschinengestütztes System im Sinne des Art. 3 Nr. 1 KI-VO. Im Support-Chat unserer Website antwortet zunächst ein KI-Assistent, den das Chatfenster als „KI-Agent“ kennzeichnet. Übernimmt jemand aus unserem Team, zeigt das Chatfenster auch das an (Abschnitt 16.5).

Kennzeichnung erzeugter Inhalte. Soweit uns als Anbieter die Pflicht zur maschinenlesbaren Markierung synthetisch erzeugter Inhalte nach Art. 50 Abs. 2 KI-VO trifft, setzen wir sie nach Maßgabe der geltenden technischen Standards um; KI-generierte Inhalte werden zudem in der Oberfläche der Plattform als solche gekennzeichnet.

Ihre Pflichten als Betreiber. Setzen Sie die Plattform als Betreiber im Sinne der KI-Verordnung ein, obliegen Ihnen die Transparenz- und Kennzeichnungspflichten nach Art. 50 Abs. 4 KI-VO — insbesondere die Offenlegung künstlich erzeugter oder manipulierter Bild-, Audio- oder Videoinhalte („Deepfakes“) sowie die Kennzeichnung veröffentlichter KI-generierter Texte zu Angelegenheiten von öffentlichem Interesse.

KI-Kompetenz (Art. 4 KI-VO). Wir stellen Anleitungen und Dokumentation zur sachgerechten Nutzung bereit; unsere Anwenderdokumentation ist unter https://www.intra-ai.de/docs abrufbar. Ergänzend schulen wir Ihr Team im Rahmen der Einführung und stehen im laufenden Betrieb als Ansprechpartner zur Verfügung.

Keine Echtzeitprüfung durch Menschen. Die erzeugten Antworten werden vor ihrer Auslieferung nicht von Menschen überprüft. KI-generierte Ausgaben können Ungenauigkeiten, faktische Fehler („Halluzinationen“), veraltete Informationen oder Unvollständigkeiten enthalten und bei identischen Eingaben unterschiedlich ausfallen. Sie sind vor der Verwendung zu prüfen und ersetzen keine fachliche Beratung, insbesondere keine rechtliche, medizinische oder steuerliche.

13. Berufsgeheimnisträger

Unterliegen Sie einer beruflichen Verschwiegenheitspflicht nach § 203 StGB — etwa als Rechtsanwältin, Steuerberater, Wirtschaftsprüferin oder Angehöriger eines Heilberufs —, schließen wir mit Ihnen zusätzlich die Anlage 4 „Verpflichtung mitwirkender Personen nach § 203 Abs. 4 StGB“ zur AVV. Alle Personen auf unserer Seite, denen der Zugang zu geschützten Geheimnissen nicht ausgeschlossen werden kann, werden über die Strafbarkeit einer unbefugten Offenbarung belehrt und gesondert zur Geheimhaltung verpflichtet; die Verpflichtung gilt nach dem Ende der Tätigkeit fort.

Externe Dienste ohne belastbare Grundlage — insbesondere die Websuche nach Abschnitt 10.4 — sind in diesem Fall standardmäßig deaktiviert. Ob und in welchem Umfang Geheimnisse nach § 203 StGB verarbeitet werden dürfen, wird in Ziffer 5.3 der Anlage 1 zur AVV ausdrücklich festgelegt.

14. Bereitstellung des Onlineangebots und Server-Protokolle

Wir verarbeiten die IP-Adresse der Nutzer, um die Inhalte und Funktionen unserer Online-Dienste an den Browser oder das Endgerät zu übermitteln.

Der Zugriff auf unser Onlineangebot wird in Server-Protokolldateien („Server-Logfiles“) protokolliert. Zu ihnen gehören die Adresse und der Name der abgerufenen Webseiten und Dateien, Datum und Uhrzeit des Abrufs, übertragene Datenmengen, Meldung über erfolgreichen Abruf, Browsertyp nebst Version, das Betriebssystem, die Referrer-URL und im Regelfall IP-Adressen und der anfragende Provider. Server-Logfiles dienen der Sicherheit – etwa der Vermeidung einer Überlastung der Server und der Abwehr missbräuchlicher Zugriffe – sowie der Auslastungs- und Stabilitätskontrolle.

  • Verarbeitete Datenarten: Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten; Protokolldaten.
  • Betroffene Personen: Nutzer; Geschäfts- und Vertragspartner.
  • Zwecke: Bereitstellung unseres Onlineangebotes; informationstechnische Infrastruktur; Sicherheitsmaßnahmen.
  • Löschung: rollierende Löschung oder Anonymisierung nach spätestens sieben (7) Tagen. Daten, deren weitere Aufbewahrung zu Beweiszwecken erforderlich ist, sind bis zur endgültigen Klärung des jeweiligen Vorfalls von der Löschung ausgenommen.
  • Rechtsgrundlage: berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).

Webhosting. Für die Bereitstellung unseres Onlineangebotes nutzen wir Speicherplatz, Rechenkapazität und Software der IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland; es besteht ein Vertrag zur Auftragsverarbeitung.

Keine Einbindung von Drittanbieter-Inhalten. Unsere Website lädt keine Schriftarten, Skripte, Karten, Videos oder sonstigen Inhalte von Servern Dritter nach. Schriftarten liefern wir von unserem eigenen Server aus. Ein Content-Delivery-Network setzen wir nicht ein. Ausnahme ist der Buchungskalender von Cal.com, den Ihr Browser erst lädt, wenn Sie ihn anfordern (Abschnitt 16.2).

15. Cookies und Speicherung auf Endgeräten

Unter dem Begriff „Cookies“ werden Funktionen verstanden, die Informationen auf Endgeräten der Nutzer speichern und aus ihnen auslesen. Dazu zählen neben Cookies im engeren Sinne auch Einträge im lokalen Speicher des Browsers (Local Storage).

Unsere Website. Unsere Website setzt keine Cookies zu Analyse-, Marketing- oder Trackingzwecken und bindet keine Dienste Dritter zur Reichweitenmessung ein. Im lokalen Speicher Ihres Browsers legt sie höchstens zwei Einträge an:

  • „intra-ai-lang“ entsteht, wenn Sie die Sprache umschalten, und merkt sich Ihre Wahl (Deutsch oder Englisch).
  • „intra-ai-support“ entsteht erst, wenn Sie den Support-Chat nutzen. Darin stehen der Name, das Unternehmen und die E-Mail-Adresse, die Sie im Chat angegeben haben, sowie eine Kennung Ihrer Unterhaltung, damit der Chat nach dem Neuladen der Seite weiterläuft. Der Eintrag bleibt, bis Sie die Websitedaten in Ihrem Browser löschen.

Wenn Sie sich in unserem internen Redaktionsbereich anmelden, wird zusätzlich ein Sitzungs-Cookie gesetzt. Diese Einträge sind für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich und daher ohne Einwilligung zulässig (§ 25 Abs. 2 Nr. 2 TDDDG). Cal.com setzt Cookies erst, wenn Sie den Buchungskalender laden (Abschnitt 16.2). Unsere Reichweitenmessung speichert nichts auf Ihrem Endgerät (Abschnitt 18.5). Ein Einwilligungsbanner ist deshalb nicht erforderlich, und wir setzen keine Einwilligungs-Management-Lösung ein.

Login-Bereich der Plattform. Für den Betrieb unseres geschützten Webinterfaces setzen wir technisch notwendige Cookies und Local-Storage-Einträge ein. Sie dienen ausschließlich der Authentifizierung (Login-Status), der Sicherheit (Schutz vor Cross-Site-Request-Forgery) und der Speicherung Ihrer Oberflächeneinstellungen (etwa Farbschema und Sprache). Auch sie sind für die Funktionsfähigkeit des Dienstes unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 S. 1 lit. b DSGVO). Werbe- oder Tracking-Cookies Dritter setzen wir in diesem Bereich nicht ein.

Widerspruch (Opt-out). Sie können die Speicherung von Cookies und vergleichbaren Einträgen jederzeit über die Privatsphäre-Einstellungen Ihres Browsers unterbinden. Da wir ausschließlich technisch notwendige Einträge verwenden, kann dies die Nutzbarkeit unseres Login-Bereichs einschränken; der Support-Chat läuft dann nach dem Neuladen einer Seite nicht weiter.

16. Kontakt, Terminbuchung und Anfragen

16.1 Kontakt- und Integrationsformular

Bei Kontaktaufnahme über unser Kontaktformular verarbeiten wir die von Ihnen angegebenen Daten (Name, E-Mail-Adresse, optional Unternehmen sowie Ihre Nachricht) zur Beantwortung und Bearbeitung Ihres Anliegens. Über das Formular auf unserer Integrationsseite erheben wir zusätzlich die Bezeichnung des anzubindenden Systems, optional einen Link zu dessen Schnittstellendokumentation, Ihre Unternehmenszugehörigkeit und eine Nachricht. Die Nachricht wird von unserem eigenen Server in Deutschland per E-Mail an unser Postfach info@intra-ai.de zugestellt; ein externer Formular- oder Versanddienstleister ist nicht beteiligt.

Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO), berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).

16.2 Terminbuchung über Cal.com

Für die Vereinbarung von Erstgesprächen nutzen wir Cal.com. Der Buchungskalender ist auf der Seite „Erstgespräch vereinbaren“ (https://www.intra-ai.de/booking) und im Kontaktbereich unserer Startseite eingebunden. Dort sehen Sie zunächst nur einen Hinweis und die Schaltfläche „Kalender laden“; bis Sie darauf klicken, stellt Ihr Browser keine Verbindung zu Cal.com her. Nach dem Klick lädt Ihr Browser den Kalender in einem eingebetteten Fenster (iFrame) unmittelbar von Cal.com. Dabei wird Ihre IP-Adresse an Cal.com übermittelt, und Cal.com speichert Cookies auf Ihrem Endgerät, auch wenn Sie danach keinen Termin buchen. Wir merken uns Ihren Klick nicht, sodass der Kalender bei jedem Seitenaufruf erneut angefordert werden muss. Ihre weiteren Angaben (Name, E-Mail-Adresse, gewünschter Termin, Anlass des Gesprächs) werden erst erhoben, wenn Sie einen Termin auswählen und die Buchung absenden.

Möchten Sie diese Übermittlung vermeiden, erreichen Sie uns gleichwertig über unser Kontaktformular oder unter info@intra-ai.de.

Dienstanbieter: Cal.com, Inc., 2261 Market Street #4382, San Francisco, CA 94114, USA. Rechtsgrundlagen: Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 S. 1 lit. b DSGVO), berechtigte Interessen an einer unmittelbaren Terminvereinbarung ohne Medienbruch (Art. 6 Abs. 1 S. 1 lit. f DSGVO); für die Cookies, die Cal.com nach Ihrem Klick setzt, § 25 Abs. 2 Nr. 2 TDDDG. Grundlage des Drittlandtransfers: Standardvertragsklauseln (siehe Abschnitt 8.3). Datenschutzerklärung: https://cal.com/privacy.

16.3 Testzugang-Anfragen

Über das Formular auf unserer Testzugang-Seite (https://www.intra-ai.de/trial) erheben wir Firmenname, Ihren Namen, Ihre E-Mail-Adresse, die Firmenanschrift, die Adresse Ihrer Unternehmenswebsite, die Zahl der Mitarbeitenden, die Branche und Ihre Beschreibung des geplanten Anwendungsfalls sowie optional eine Telefonnummer. Diese Angaben übermitteln wir an unsere Produktplattform unter chat.intra-ai.de, die auf derselben Infrastruktur in Deutschland betrieben wird, und prüfen dort Ihre Anfrage.

Recherche zu Ihrem Unternehmen. Zur Vorbereitung des Erstgesprächs rufen wir automatisiert öffentlich zugängliche Informationen zu Ihrem Unternehmen ab: Ihre Unternehmenswebsite wird abgerufen, und es wird eine Websuche nach Abschnitt 10.4 durchgeführt. Verarbeitet werden dabei ausschließlich öffentlich verfügbare Unternehmensinformationen. Zu den Quellen und zu Ihren Rechten bei dieser Erhebung aus fremder Quelle siehe Abschnitt 17.

Anfragen, die nicht zu einem Vertrag führen, löschen wir spätestens sechs Monate nach der letzten Kommunikation. Rechtsgrundlage: Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 S. 1 lit. b DSGVO).

16.4 Registrierung, Anmeldung und Nutzerkonto

Die Registrierung für unsere Dienste erfolgt nicht öffentlich, sondern ausschließlich im Rahmen eines bestehenden B2B-Vertragsverhältnisses („Invite-Only“). Benutzerkonten werden entweder durch uns oder durch die Administratoren Ihres Unternehmens angelegt und verwaltet; eine selbstständige Registrierung durch betriebsfremde Dritte ist ausgeschlossen. Verarbeitet werden insbesondere Benutzername, E-Mail-Adresse, Passwort-Hash, Rollen und Berechtigungen sowie IP-Adresse und Zeitpunkt der jeweiligen Nutzerhandlung zum Schutz vor Missbrauch. Profile der Nutzer sind nicht öffentlich sichtbar und nicht durch Suchmaschinen indexierbar.

Single Sign-On. Auf Wunsch binden wir den Identitätsanbieter Ihres Unternehmens über OpenID Connect auf Basis von OAuth 2.0 mit PKCE an. Der Anbieter wird von Ihnen bestimmt; die Authentifizierung erfolgt unmittelbar bei ihm. Wir erhalten eine Nutzerkennung sowie die im Rahmen der Authentifizierung freigegebenen Angaben, in der Regel E-Mail-Adresse und Benutzername. Das dort eingegebene Passwort ist für uns weder einsehbar noch wird es von uns gespeichert. SAML und LDAP werden nicht unterstützt. Ist Single Sign-On für eine Instanz nicht vereinbart, findet keine Verarbeitung nach diesem Absatz statt.

16.5 Support-Chat

Über die Schaltfläche unten rechts können Sie auf jeder Seite unserer Website einen Support-Chat öffnen. Wir betreiben ihn mit der Software Chatwoot auf unserem eigenen Server in Deutschland (Abschnitt 14).

Beim Öffnen wird noch nichts übertragen. Bevor Sie schreiben, bitten wir um Ihren Namen, Ihr Unternehmen und Ihre E-Mail-Adresse, damit wir Ihnen notfalls auch per E-Mail antworten können. Mit Ihrer ersten Nachricht sendet Ihr Browser diese Angaben, Ihre Nachrichten und etwaige Anhänge (Bilder oder PDF-Dateien) an unseren Server. Solange das Chatfenster offen ist, fragt er alle vier Sekunden nach neuen Antworten. Besuchen Sie die Website später erneut, prüft er beim Laden einer Seite einmal, ob inzwischen eine Antwort eingegangen ist.

Zuerst antwortet ein KI-Assistent. Er greift auf eine Wissensdatenbank zurück, die auf unserem Server liegt. Das Sprachmodell, das die Antworten formuliert, betreibt die weber.digital GmbH in Deutschland (Abschnitt 7.3); sie erhält dafür den Inhalt der Unterhaltung einschließlich Ihrer Anhänge. Zum Training von KI-Modellen wird er nicht verwendet (Abschnitt 10.2). Kann der Assistent Ihr Anliegen nicht klären oder möchten Sie mit einem Menschen sprechen, gibt er die Unterhaltung an unser Team ab. Wir werden dann per E-Mail benachrichtigt und antworten Ihnen an die angegebene Adresse.

Damit der Chat nach dem Neuladen der Seite weiterläuft, speichert Ihr Browser Ihre Angaben und eine Kennung der Unterhaltung im Eintrag „intra-ai-support“ (Abschnitt 15). Cookies setzt der Chat nicht.

Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO), berechtigte Interessen an der schnellen Beantwortung von Anfragen (Art. 6 Abs. 1 S. 1 lit. f DSGVO); für den Eintrag im lokalen Speicher § 25 Abs. 2 Nr. 2 TDDDG. Löschung: nach Abschnitt 9.1.

17. Datenquellen bei Erhebung aus fremder Quelle

Soweit wir personenbezogene Daten nicht bei Ihnen selbst erheben, informieren wir Sie nach Art. 14 DSGVO über Herkunft und Kategorien:

  • Öffentlich zugängliche Quellen – Unternehmenswebsites, Handels- und Vereinsregister, Fachportale, berufliche soziale Netzwerke sowie über unsere Websuche nach Abschnitt 10.4 erreichbare Webseiten. Verarbeitet werden geschäftliche Kontakt- und Funktionsangaben zur Vorbereitung von Erstgesprächen und zur Ansprache potenzieller Geschäftspartner. Rechtsgrundlage: berechtigte Interessen an der Anbahnung von Geschäftsbeziehungen im B2B-Bereich (Art. 6 Abs. 1 S. 1 lit. f DSGVO); bei einer konkreten Anfrage Ihrerseits zusätzlich Art. 6 Abs. 1 S. 1 lit. b DSGVO.
  • Angaben Ihres Arbeitgebers oder Auftraggebers – teilt uns ein Kunde, Interessent oder Geschäftspartner Ihre Kontaktdaten als Ansprechpartner mit, verarbeiten wir Name, Funktion und geschäftliche Kontaktdaten zur Durchführung des Vertragsverhältnisses (Art. 6 Abs. 1 S. 1 lit. b und f DSGVO).
  • Inhalte, die unsere Kunden in die Plattform einstellen – hierbei handeln wir als Auftragsverarbeiter; für die Information der betroffenen Personen ist der jeweilige Kunde als Verantwortlicher zuständig (Abschnitt 3.1).

Die Speicherdauer richtet sich nach Abschnitt 9; Empfänger sind die in Abschnitt 7 genannten Stellen. Ihre Rechte, insbesondere das Widerspruchsrecht nach Art. 21 DSGVO, ergeben sich aus Abschnitt 19.

18. Weitere Verarbeitungen

18.1 Geschäftliche Leistungen und Geschäftsprozesse

Wir verarbeiten Daten unserer Vertrags- und Geschäftspartner — etwa Kunden und Interessenten — im Rahmen vertraglicher und vergleichbarer Rechtsverhältnisse sowie damit verbundener Maßnahmen und im Hinblick auf die Kommunikation mit den Vertragspartnern, etwa zur Beantwortung von Anfragen. Die Daten dienen der Erfüllung unserer vertraglichen Pflichten, der Wahrung unserer Rechte, der Unternehmensorganisation sowie Sicherheitsmaßnahmen zum Schutz unserer Vertragspartner und unseres Geschäftsbetriebs. Im Rahmen des geltenden Rechts geben wir Daten von Vertragspartnern nur insoweit an Dritte weiter, als dies für die vorgenannten Zwecke oder zur Erfüllung gesetzlicher Pflichten erforderlich ist — etwa an Steuer- und Rechtsberater, Banken, Zahlungsdienstleister oder Finanzbehörden.

Zu den Verarbeitungsprozessen zählen Kundenmanagement und CRM, Kontaktverwaltung, allgemeiner Zahlungsverkehr, Buchhaltung, Finanzbuchhaltung und Steuern, Vertrieb sowie Marketing und Absatzförderung. Wirtschaftliche Analysen führen wir nur auf aggregierter, möglichst pseudonymisierter oder anonymisierter Grundlage durch; sie werden nicht extern offenbart.

Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO), rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c DSGVO), berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO). Löschung: nach Abschnitt 9.1.

18.2 Einführung, Schulung und Support

Im Rahmen der Einführung unserer Plattform schulen wir das Team unserer Kunden und begleiten den laufenden Betrieb. Dabei verarbeiten wir Kontaktdaten der teilnehmenden Personen, Termine sowie die im Rahmen der Schulung ausgetauschten Inhalte, soweit dies zur Vorbereitung, Durchführung und Nachbereitung erforderlich ist. Eine Leistungsbewertung der teilnehmenden Personen findet nicht statt. Rechtsgrundlage: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO).

18.3 Videokonferenzen und Onlinemeetings

Für Video- und Audiokonferenzen, Webinare und Bildschirmfreigaben setzen wir Konferenzplattformen ein, insbesondere Microsoft Teams. Verarbeitet werden Name, geschäftliche Kontaktdaten, Arbeitsprofil, Teilnahme sowie Inhalte (Audio, Video, Sprache, Chat, Dateien). Audiosignale werden grundsätzlich nicht gespeichert, außer bei aktivierter Aufzeichnung. Werden Texteingaben, Teilnahmeergebnisse oder Video- und Audioaufnahmen protokolliert, teilen wir dies den Teilnehmern vorab transparent mit und holen — soweit erforderlich — deren Zustimmung ein. Rechtsgrundlagen: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO), berechtigte Interessen an einer effizienten und sicheren Kommunikation (Art. 6 Abs. 1 S. 1 lit. f DSGVO); bei Aufzeichnungen Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO).

18.4 Management, Organisation und Hilfswerkzeuge

Für Organisation, Verwaltung und Planung setzen wir Software von Drittanbietern ein, insbesondere die in Abschnitt 7.3 genannten Dienste. Verarbeitet werden dabei Stamm- und Kontaktdaten, Daten zu Vorgängen, Verträgen und sonstigen Prozessen. Rechtsgrundlage: berechtigte Interessen an einer ordnungsgemäßen und wirtschaftlichen Führung unseres Geschäftsbetriebs (Art. 6 Abs. 1 S. 1 lit. f DSGVO).

18.5 Reichweitenmessung und Tracking

Wir messen die Nutzung unserer Website mit der Software Umami, die wir selbst auf unserem Server in Deutschland betreiben (Abschnitt 14). Kein Dritter ist beteiligt, und es findet kein Tracking, kein Remarketing und keine Profilbildung statt. Skripte, Schriftarten oder Medien von Drittanbietern laden wir dafür nicht nach.

Umami setzt keine Cookies und speichert nichts auf Ihrem Endgerät. Bei jedem Seitenaufruf liest das Skript die Bildschirmgröße und die Spracheinstellung Ihres Browsers aus und sendet sie mit der Adresse und dem Titel der Seite und der verweisenden Seite an unseren Server. Ist in Ihrem Browser der Eintrag „umami.disabled“ gesetzt, sendet es nichts; auch diesen Eintrag liest das Skript dafür aus. Außerdem erfassen wir einzelne Ereignisse, etwa den Klick auf eine Schaltfläche zur Terminbuchung, eine abgeschlossene Buchung, das Absenden eines Formulars oder einen Sprachwechsel. Was Sie in Formulare eintragen, erfassen wir dabei nicht; einzige Ausnahme sind die Unternehmensgröße und die Branche, die Sie im Testzugang-Formular auswählen.

Auf unserem Server ermittelt Umami aus der Browserkennung Browser, Betriebssystem und Gerätetyp und aus der IP-Adresse über eine lokal gespeicherte Datenbank Land, Region und Stadt. Die IP-Adresse selbst speichert Umami nicht. Aus IP-Adresse, Browserkennung und einem geheimen Wert, der jeden Monat wechselt, bildet es eine pseudonyme Kennung. Damit lassen sich Seitenaufrufe innerhalb eines Kalendermonats demselben Browser zuordnen, ohne dass wir Sie identifizieren; nach dem Monatswechsel ist diese Zuordnung nicht mehr möglich.

Die Statistikdaten löschen wir, sobald wir sie für die Auswertung nicht mehr benötigen. Rechtsgrundlage: berechtigte Interessen an einer statistischen Auswertung der Nutzung unseres Onlineangebotes (Art. 6 Abs. 1 S. 1 lit. f DSGVO). Widersprechen können Sie jederzeit (Abschnitt 19.2).

18.6 Präsenzen in sozialen Netzwerken

Wir unterhalten eine Onlinepräsenz auf LinkedIn und verarbeiten in diesem Rahmen Nutzerdaten, um mit den dort aktiven Nutzern zu kommunizieren oder Informationen über uns anzubieten. Nutzerdaten können dabei außerhalb der Europäischen Union verarbeitet werden; hierdurch können sich für die Nutzer Risiken ergeben, weil so zum Beispiel die Durchsetzung der Nutzerrechte erschwert werden könnte.

Für die Erhebung — nicht jedoch die weitere Verarbeitung — der Daten der Besucher, die zur Erstellung der „Page-Insights“ genutzt werden, sind wir gemeinsam mit der LinkedIn Ireland Unlimited Company verantwortlich (Art. 26 DSGVO). Wir haben hierzu das „Page Insights Joint Controller Addendum“ geschlossen; darin ist geregelt, welche Sicherheitsmaßnahmen LinkedIn beachten muss und dass LinkedIn sich bereit erklärt hat, die Rechte der Betroffenen zu erfüllen. Sie können Auskunfts- oder Löschungsanfragen daher direkt an LinkedIn richten; Ihre Rechte werden durch diese Vereinbarung nicht eingeschränkt. Auskunftsanfragen und die Geltendmachung von Betroffenenrechten sind am effektivsten beim Anbieter geltend zu machen, weil nur dieser Zugriff auf die Nutzerdaten hat; sollten Sie dennoch Hilfe benötigen, wenden Sie sich gern an uns.

Rechtsgrundlage: berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO). Datenschutzerklärung von LinkedIn: https://www.linkedin.com/legal/privacy-policy. Widerspruchsmöglichkeit (Opt-out): https://www.linkedin.com/psettings/guest-controls/retargeting-opt-out.

18.7 Beschäftigungsverhältnisse und Bewerbungsverfahren

Im Rahmen von Beschäftigungsverhältnissen verarbeiten wir personenbezogene Daten zur Begründung, Durchführung und Beendigung solcher Verhältnisse, einschließlich Arbeitszeit-, Entgelt- und Personalaktenführung sowie Berechtigungsmanagement. Besondere Kategorien personenbezogener Daten — insbesondere Gesundheitsdaten, Gewerkschaftszugehörigkeit und Religionszugehörigkeit — verarbeiten wir nur zur Erfüllung rechtlicher Verpflichtungen, etwa gegenüber Krankenkassen, Sozialversicherungsträgern oder dem Finanzamt. Rechtsgrundlagen: Art. 6 Abs. 1 S. 1 lit. b, c und f DSGVO, Art. 9 Abs. 2 lit. b und h DSGVO, § 26 BDSG. Die einschlägigen Aufbewahrungsfristen (unter anderem drei Jahre für allgemeine Personalunterlagen, sechs beziehungsweise zehn Jahre für lohnsteuer- und buchhaltungsrelevante Unterlagen, zwei Jahre für Arbeitszeitaufzeichnungen nach § 16 Abs. 2 ArbZG) beachten wir.

Bewerbungsformular. Über das Formular auf https://www.intra-ai.de/careers erheben wir Ihren Namen, Ihre E-Mail-Adresse, Ihren Standort, die angestrebte Art der Zusammenarbeit, Ihre Kenntnisse und Ihre Beschreibung zur eigenen Person; freiwillig können Sie zusätzlich Ihre Telefonnummer, einen Link zu einem Profil oder Portfolio sowie Angaben zu Ihrer Verfügbarkeit und zum frühesten Startzeitpunkt machen. Dazu laden Sie bis zu drei Dateien mit Ihren Bewerbungsunterlagen hoch. Die Übertragung erfolgt TLS-verschlüsselt. Ihre Angaben und Ihre Dateien werden auf unserem Server in Deutschland nicht gespeichert, sondern unmittelbar per E-Mail an unser Postfach info@intra-ai.de zugestellt; ein externer Formular-, Versand- oder Bewerbermanagement-Dienstleister ist daran nicht beteiligt. Zu Betriebszwecken protokollieren wir ausschließlich, dass eine Bewerbung eingegangen ist und ob ihre Zustellung gelungen ist, im Fehlerfall zusätzlich die Bezeichnung des beanstandeten Formularfeldes — nicht jedoch Ihren Namen, Ihre Kontaktdaten, Ihre inhaltlichen Angaben, die Namen Ihrer Dateien oder deren Inhalt.

Bewerbungen können Sie alternativ per E-Mail oder auf dem Postweg einreichen. Wir weisen darauf hin, dass E-Mails im Internet grundsätzlich nicht Ende-zu-Ende-verschlüsselt versendet werden.

Löschung. Im Fall einer erfolgreichen Bewerbung verarbeiten wir die Daten für die Zwecke des Beschäftigungsverhältnisses weiter. Andernfalls löschen wir die Daten spätestens sechs Monate nach Zugang der Ablehnung, damit wir etwaige Anschlussfragen beantworten und unseren Nachweispflichten nach dem Allgemeinen Gleichbehandlungsgesetz nachkommen können. Ziehen Sie Ihre Bewerbung zurück, löschen wir die Daten ebenfalls. Eine Aufnahme in einen Bewerberpool erfolgt nur auf Grundlage Ihrer freiwilligen Einwilligung, die Sie jederzeit für die Zukunft widerrufen können.

Rechtsgrundlagen: Art. 6 Abs. 1 S. 1 lit. b DSGVO, § 26 Abs. 1 BDSG; für besondere Kategorien Art. 9 Abs. 2 lit. b, c oder h DSGVO beziehungsweise Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO.

19. Bereitstellungspflicht und Rechte der betroffenen Personen

19.1 Erforderlichkeit der Bereitstellung

Eine gesetzliche oder vertragliche Pflicht zur Bereitstellung personenbezogener Daten besteht grundsätzlich nicht. Die Bereitstellung ist jedoch für den Abschluss und die Durchführung eines Vertrages erforderlich: Ohne die als Pflichtangaben gekennzeichneten Daten können wir ein Nutzerkonto nicht einrichten, keinen Vertrag schließen und Anfragen nicht beantworten. Bei Beschäftigten und Bewerbern ist die Angabe der für die Begründung und Durchführung des Beschäftigungsverhältnisses erforderlichen Daten sowie der gesetzlich vorgeschriebenen Angaben notwendig; ohne sie kann das Verfahren nicht durchgeführt werden. Freiwillige Angaben sind als solche gekennzeichnet; ihre Nichtbereitstellung hat keine Nachteile.

19.2 Ihre Rechte

Ihnen stehen als Betroffene nach der DSGVO verschiedene Rechte zu, die sich insbesondere aus den Art. 15 bis 21 DSGVO ergeben:

  • Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten, die aufgrund von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, Widerspruch einzulegen; dies gilt auch für ein darauf gestütztes Profiling. Werden Ihre Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung zu diesem Zweck einzulegen; dies gilt auch für das Profiling, soweit es mit solcher Direktwerbung in Verbindung steht.
  • Widerrufsrecht bei Einwilligungen (Art. 7 Abs. 3 DSGVO): Sie haben das Recht, erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft zu widerrufen.
  • Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob betreffende Daten verarbeitet werden, und auf Auskunft über diese Daten sowie auf weitere Informationen und eine Kopie der Daten.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sie haben das Recht, die Vervollständigung der Sie betreffenden Daten oder die Berichtigung unrichtiger Daten zu verlangen.
  • Recht auf Löschung und Einschränkung der Verarbeitung (Art. 17, 18 DSGVO): Sie haben das Recht zu verlangen, dass Sie betreffende Daten unverzüglich gelöscht werden, beziehungsweise alternativ eine Einschränkung der Verarbeitung zu verlangen.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Sie betreffende Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder deren Übermittlung an einen anderen Verantwortlichen zu fordern.
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO): Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs haben Sie das Recht, bei einer Aufsichtsbehörde — insbesondere im Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes — Beschwerde einzulegen. Die für uns zuständige Aufsichtsbehörde ist in Abschnitt 2.2 genannt.

Wo Sie Ihre Rechte geltend machen. Betrifft Ihr Anliegen Daten, die wir im Auftrag eines Kunden verarbeiten (Abschnitt 3.1), ist dieser Kunde Ihr Ansprechpartner als Verantwortlicher. Richten Sie einen Antrag gleichwohl an uns, leiten wir ihn unverzüglich an den betreffenden Kunden weiter und informieren Sie darüber; eine eigene inhaltliche Bearbeitung ist uns in diesem Fall rechtlich verwehrt. In allen übrigen Fällen wenden Sie sich bitte an datenschutz@intra-ai.de.

20. Begriffsdefinitionen

Soweit die Begrifflichkeiten gesetzlich definiert sind, gelten deren gesetzliche Definitionen. Die nachfolgenden Erläuterungen dienen vor allem dem Verständnis.

  • Bestandsdaten: wesentliche Informationen, die für die Identifikation und Verwaltung von Vertragspartnern, Benutzerkonten und Profilen notwendig sind, etwa Namen, Kontaktinformationen und spezifische Identifikatoren.
  • Embedding / Vektorisierung: der Prozess, bei dem Text in numerische Vektoren umgewandelt wird, die die semantische Bedeutung des Textes repräsentieren. Vektoren ermöglichen die effiziente Suche nach ähnlichen Inhalten und sind nicht direkt in lesbaren Text zurückwandelbar.
  • Halluzination: ein Phänomen, bei dem ein KI-Sprachmodell plausibel klingende, aber faktisch falsche oder erfundene Informationen generiert. Dies ist eine inhärente Eigenschaft probabilistischer Sprachmodelle und der Grund, warum KI-Outputs stets menschlich überprüft werden sollten.
  • Inferenz: der technische Vorgang, bei dem ein bereits trainiertes KI-Modell auf neue Daten (den Prompt) angewendet wird, um ein Ergebnis zu berechnen. Bei der Inferenz findet kein Lernen des Modells statt; das Modell verändert sich dadurch nicht.
  • Inhaltsdaten: Informationen, die im Zuge der Erstellung, Bearbeitung und Veröffentlichung von Inhalten aller Art generiert werden, einschließlich zugehöriger Metadaten.
  • Kontaktdaten: Informationen, die die Kommunikation mit Personen oder Organisationen ermöglichen, etwa Telefonnummern, postalische Adressen und E-Mail-Adressen.
  • Künstliche Intelligenz (KI): ein maschinengestütztes System im Sinne des Art. 3 Nr. 1 der KI-Verordnung, das aus den erhaltenen Eingaben Ergebnisse wie Vorhersagen, Inhalte, Empfehlungen oder Entscheidungen hervorbringt.
  • Large Language Model (LLM): ein großes Sprachmodell, das auf umfangreichen Textkorpora trainiert wurde und natürlichsprachliche Texte verstehen und generieren kann.
  • Meta-, Kommunikations- und Verfahrensdaten: Informationen darüber, wie Daten verarbeitet, übermittelt und verwaltet werden, einschließlich Protokollen von Transaktionen und Aktivitäten sowie Audit-Logs.
  • Modell-Training / Fine-Tuning: der Prozess, bei dem ein KI-Modell durch die Zuführung von Datensätzen angepasst oder verbessert wird, sodass es dieses Wissen dauerhaft speichert. Wir verwenden Ihre Eingaben, Ausgaben und sonstigen Kundendaten hierfür nicht (Abschnitt 10.2).
  • Nutzungsdaten: Informationen, die erfassen, wie Nutzer mit digitalen Produkten und Plattformen interagieren, etwa Seitenaufrufe, Verweildauer und Interaktionen mit Funktionen.
  • Open Weights / Open-Source-Modelle: KI-Modelle, deren Gewichte — die gelernten Parameter des neuronalen Netzes — öffentlich verfügbar sind und die daher auf eigener Infrastruktur betrieben werden können, ohne Daten an den Modellentwickler zu übermitteln.
  • Output: die vom KI-Modell generierte Antwort oder Ausgabe, die auf Basis des Prompts erstellt wurde.
  • Personenbezogene Daten: alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO).
  • Profile mit nutzerbezogenen Informationen (Profiling): jede Art der automatisierten Verarbeitung personenbezogener Daten, die darin besteht, dass diese Daten verwendet werden, um bestimmte persönliche Aspekte einer natürlichen Person zu analysieren, zu bewerten oder vorherzusagen (Art. 4 Nr. 4 DSGVO). Eine solche Profilbildung findet auf unserer Website und in unserer Plattform nicht statt.
  • Prompt: die Eingabedaten (Texte, Befehle, Kontextinformationen), die der Nutzer an das Sprachmodell sendet, um eine Antwort zu generieren.
  • Protokolldaten: Informationen über Ereignisse oder Aktivitäten, die in einem System oder Netzwerk protokolliert wurden, etwa Zeitstempel, IP-Adressen, Benutzeraktionen und Fehlermeldungen.
  • Reichweitenmessung: die Auswertung der Besucherströme eines Onlineangebotes. Auf unserer Website setzen wir dafür Umami ein (Abschnitt 18.5).
  • Retrieval-Augmented Generation (RAG): eine Technik, bei der das KI-Modell vor der Antwortgenerierung relevante Informationen aus einer externen Wissensdatenbank abruft, ohne dass diese Daten in das Modell selbst integriert werden.
  • Token: die kleinste Verarbeitungseinheit für KI-Sprachmodelle. Ein Token entspricht etwa drei bis vier Zeichen oder drei Vierteln eines deutschen Wortes. Die Anzahl der verarbeiteten Token bestimmt den Ressourcenverbrauch und wird zur Abrechnung herangezogen.
  • Tracking: die Nachvollziehung des Verhaltens von Nutzern über mehrere Onlineangebote hinweg. Wir setzen kein Tracking ein.
  • Verantwortlicher: die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet (Art. 4 Nr. 7 DSGVO).
  • Verarbeitung: jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang im Zusammenhang mit personenbezogenen Daten (Art. 4 Nr. 2 DSGVO).
  • Vertragsdaten: Informationen, die sich auf die Formalisierung einer Vereinbarung beziehen, etwa Vertragsgegenstand, Laufzeit und Kundenkategorie.
  • Zahlungsdaten: Informationen, die zur Abwicklung von Zahlungstransaktionen benötigt werden, etwa Bankverbindungen, Rechnungs- und Transaktionsdaten.

21. Änderung dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, sobald sich die beschriebenen Verarbeitungen ändern. Wir bitten Sie, sich regelmäßig über ihren Inhalt zu informieren. Sobald durch eine Änderung eine Mitwirkungshandlung Ihrerseits — etwa eine Einwilligung — oder eine sonstige individuelle Benachrichtigung erforderlich wird, informieren wir Sie gesondert. Maßgeblich ist die jeweils unter https://www.intra-ai.de/datenschutz veröffentlichte Fassung.

Geben wir in dieser Datenschutzerklärung Adressen und Kontaktinformationen von Unternehmen und Organisationen an, bitten wir zu beachten, dass diese sich über die Zeit ändern können; wir bitten, die Angaben vor einer Kontaktaufnahme zu prüfen.

Fassung, Datum, Änderung
FassungDatumÄnderung
2026-0926.09.2026Reichweitenmessung mit Umami beschrieben (Abschnitt 18.5). Abschnitt zum Support-Chat ergänzt (Abschnitt 16.5). Der Buchungskalender von Cal.com wird erst nach einem Klick auf „Kalender laden“ geladen (Abschnitt 16.2). Abschnitt 15 nennt die Einträge im lokalen Speicher einzeln. Abschnitt 16.3 nennt zusätzlich die Adresse der Unternehmenswebsite. Telefonnummer in Abschnitt 2 korrigiert. Token-Rechner aus dem Geltungsbereich gestrichen. Verweise auf die AGB an die geltende Fassung vom 21.08.2026 angepasst.
2026-0905.09.2026Vollständige Neufassung. Dienstleister nach Rolle getrennt aufgeführt (Unterauftragsverarbeitung, Drittdienste des Kunden, eigene Verantwortlichkeit). Verarbeitungsorte je Verarbeitungskette ausgewiesen; Aussage zur Reichweite ausländischen Rechts durch die belegbare Angabe zu Rechtsperson und Sitz ersetzt. Löschfristen mit Ziffer 10 der AGB und Ziffer 8 der Anlage 1 zur AVV abgeglichen und um Nutzerkonten, temporäre Daten und Supportdaten ergänzt. Abschnitte zu automatisierter Entscheidungsfindung (Art. 22 DSGVO), zu Datenquellen bei Fremderhebung (Art. 14 DSGVO) und zur Bereitstellungspflicht (Art. 13 Abs. 2 lit. e DSGVO) ergänzt. Transparenzangaben nach Art. 50 KI-VO an die seit dem 2. August 2026 geltende Rechtslage angepasst. Drittlandübermittlungen auf Standardvertragsklauseln gestützt. Abschnitt zu Berufsgeheimnisträgern ergänzt. Angaben zu Passagen einer mobilen Anwendung entfernt.
—21.08.2026Vorfassung