Sicherheit & Datenschutz
Was wir konkret zusichern können — und worauf wir bewusst verzichten
Unser Grundsatz
Wir versprechen nur, was wir belegen können. Statt eines Siegels oder einer pauschalen „100% konform"-Aussage finden Sie hier konkrete Einzelpunkte — jeder davon ist mit einem Dokument oder einer technischen Umsetzung hinterlegt, die wir Ihnen auf Anfrage zeigen.
Auftragsverarbeitung nach Art. 28 DSGVO
Für jeden Kunden schließen wir einen Vertrag zur Auftragsverarbeitung (AVV) ab, der Zweck, Art und Umfang der Verarbeitung, die eingesetzten Unterauftragsverarbeiter sowie technische und organisatorische Maßnahmen festlegt. Der AVV liegt als geprüfte Vorlage bereit und wird vor der ersten produktiven Nutzung unterzeichnet.
Datenhaltung und eingesetzte Dienste
Ihre Stammdaten, Dokumente und Datenbankinhalte liegen in einem EU-Rechenzentrum (Frankfurt). Für Texterkennung und KI-gestützte Datenextraktion setzen wir Microsoft Azure (EU-Rechenzentrum) und Anthropic (USA) ein. Die Übertragung zu Anthropic stützt sich auf dessen aktive Zertifizierung unter dem EU-US Data Privacy Framework, ergänzend bestehen Standardvertragsklauseln. Die vollständige Liste aller Auftragsverarbeiter mit Anschriften und Rechtsgrundlagen steht in unserer Datenschutzerklärung.
Wie wir mit KI umgehen
KI-Komponenten erkennen und schlagen Werte aus Ihren Stundenzetteln vor — sie treffen keine Entscheidung. Jeder Datensatz wird von einer Person geprüft, bevor er freigegeben wird, und vor jedem Export ist eine ausdrückliche, protokollierte Bestätigung erforderlich. Wir haben unsere Einstufung nach dem EU AI Act dokumentiert und legen sie auf Anfrage vor.
Personen, die per WhatsApp mit uns interagieren, erhalten dazu einen ausdrücklichen Hinweis. Details für Mitarbeitende, die Zettel einreichen, finden Sie unter Datenschutz für Mitarbeitende.
Protokollierung
Jede Statusänderung an einem Dokument wird mit Zeitpunkt und ausführender Person protokolliert, inklusive des Datenstands vor und nach der Änderung. Das schafft Nachvollziehbarkeit, ohne dass wir eine öffentlich einsehbare Prüfoberfläche versprechen, die es nicht gibt.
Was wir bewusst nicht behaupten
- Keine ausschließliche EU-Verarbeitung — die KI-gestützte Extraktion läuft teilweise über einen US-Anbieter, transparent offengelegt statt verschwiegen.
- Kein Siegel oder Zertifikat („AI-Act-zertifiziert" o. Ä.) — für nicht-hochriskante KI-Systeme gibt es ein solches Siegel nach der EU-KI-Verordnung nicht, und wir führen keines, das es nicht gibt.
- Keine automatische Löschung nach fester Frist — Aufbewahrungsfristen sind je nach Kunde unterschiedlich und werden individuell im AVV geregelt, nicht pauschal versprochen.
Dokumente auf Anfrage
AVV-Entwurf, technische und organisatorische Maßnahmen sowie unsere KI-Einstufung nach Art. 6 Abs. 4 EU AI Act stellen wir Ihnen vor Vertragsschluss zur Verfügung — schreiben Sie uns an datenschutz@stundn.de.
Stand: 14. August 2026 · stundn.de