// Rechtliches
Datenschutzerklärung
Stand: September 2026 · nach DSGVO, BDSG und § 25 TDDDG
Mit dieser Datenschutzerklärung informieren wir Sie darüber, welche personenbezogenen Daten wir im Zusammenhang mit dem Betrieb von My Cortex, einer KI-gestützten Lösung zur Aufnahme und Vollständigkeitsprüfung von Unterlagen bei Verwaltungsübernahmen für Hausverwaltungen, verarbeiten, zu welchen Zwecken und auf welcher Rechtsgrundlage dies geschieht und welche Rechte Ihnen zustehen. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Diese Erklärung gilt für die Website my-cortex.de sowie für die damit verbundenen Funktionen.
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
Ben Ferenc Burian
My Cortex (Einzelunternehmen)
Solquellstraße 13, 13467 Berlin, Deutschland
E-Mail: ferenc@my-cortex.de
Telefon: +49 176 43610124
Website: my-cortex.de
Für Anliegen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter ferenc@my-cortex.de.
Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten benannt. Eine gesetzliche Pflicht zur Benennung besteht nach unserer Einschätzung derzeit nicht.
2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter
My Cortex verarbeitet Daten in zwei unterschiedlichen Rollen:
- Als Verantwortlicher für die Daten, die beim Besuch der Website und bei der Nutzung des Kontos anfallen (z. B. Zugangsdaten, Protokolldaten, Kommunikation). Diese Verarbeitungen beschreibt die vorliegende Datenschutzerklärung.
- Als Auftragsverarbeiter für die Inhalte der Unterlagen, die eine Hausverwaltung zur Prüfung hochlädt und die personenbezogene Daten Dritter (z. B. Eigentümer, Mieter, Vertragspartner) enthalten können. Insoweit ist die Hausverwaltung Verantwortliche; wir verarbeiten diese Daten ausschließlich weisungsgebunden auf Grundlage des Auftragsverarbeitungsvertrags (AVV).
3. Grundlagen der Verarbeitung
Verarbeitete Datenkategorien im Überblick
| Kategorie | Beispiele |
|---|---|
| Bestandsdaten | Name, Angaben zum Vertrags-/Nutzungsverhältnis |
| Kontaktdaten | E-Mail-Adresse, Telefonnummer |
| Konto- und Zugangsdaten | E-Mail, Passwort (nur verschlüsselt/gehasht gespeichert), Rolle, Kontostatus |
| Nutzungs- und Protokolldaten | aufgerufene Funktionen, angelegte Übernahmeprojekte, Verarbeitungs-/Nutzungshistorie, Zugriffszeitpunkte |
| Inhaltsdaten | Inhalte hochgeladener Unterlagen (Auftragsverarbeitung, siehe Ziffer 9), Eingaben in Formularen, Support-Anfragen |
| Meta- und Kommunikationsdaten | IP-Adresse, Browser-/Geräteangaben (User-Agent), aufgerufene URLs |
Rechtsgrundlagen nach Art. 6 DSGVO
| Rechtsgrundlage | Typischer Anwendungsfall |
|---|---|
| Art. 6 Abs. 1 lit. b (Vertrag) | Nutzerkonto, Bereitstellung der Funktionen, Verarbeitung im Auftrag |
| Art. 6 Abs. 1 lit. f (berechtigtes Interesse) | Systemsicherheit, Server-Logfiles, Missbrauchsprävention, einheitliche Darstellung |
| Art. 6 Abs. 1 lit. c (rechtliche Verpflichtung) | Einhaltung gesetzlicher Aufbewahrungspflichten |
| Art. 6 Abs. 1 lit. a (Einwilligung) | soweit im Einzelfall erforderlich (derzeit setzen wir keine einwilligungspflichtigen Analyse-/Marketing-Technologien ein) |
Soweit wir eine Verarbeitung auf ein berechtigtes Interesse stützen, ist unser Interesse der sichere, stabile und wirtschaftliche Betrieb unseres Angebots. Die Vorschriften des Bundesdatenschutzgesetzes (BDSG) und, soweit einschlägig, des § 25 TDDDG bleiben unberührt.
4. Hosting und Datenbank
Wir hosten die Website, die Anwendung und die zugehörige Datenbank bei der Clever Cloud SAS (PaaS-Hosting). Der Serverstandort liegt in der Europäischen Union (Frankreich). Clever Cloud verarbeitet die bei der Nutzung anfallenden Daten in unserem Auftrag; ein Drittlandbezug findet nicht statt. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer, effizienter Betrieb) sowie, soweit die Verarbeitung der Vertragserfüllung dient, Art. 6 Abs. 1 lit. b DSGVO.
5. Zugriffsdaten und Server-Logfiles
Bei jedem Aufruf werden durch Ihren Browser automatisch Informationen an den Server übermittelt und über unseren Hosting-Anbieter (Clever Cloud) vorübergehend in Server-Logfiles gespeichert. Erfasst werden insbesondere:
- die IP-Adresse des anfragenden Endgeräts,
- Datum und Uhrzeit des Zugriffs,
- die aufgerufene URL bzw. Datei,
- der verwendete Browsertyp nebst Version (User-Agent).
Zweck ist die Auslieferung der Inhalte, die Systemsicherheit sowie die Abwehr und Auswertung von Angriffen. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und störungsfreien Betrieb nach Art. 6 Abs. 1 lit. f DSGVO. Die Server-Logfiles werden nach 30 Tagen gelöscht; bei sicherheitsrelevanten Vorfällen kann eine längere Speicherung erforderlich sein.
6. Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies und vergleichbare Technologien, die für den Betrieb erforderlich sind:
- ein Session-Cookie zur Sitzungsverwaltung und Anmeldung sowie ein zugehöriger CSRF-Schutz (Schutz vor gefälschten Formularanfragen),
- lokaler Speicher Ihres Browsers für Komfortfunktionen (z. B. die Wahl
zwischen hellem und dunklem Design; Schlüssel
mc-theme). Diese Angabe verbleibt auf Ihrem Gerät und wird nicht an uns übertragen. - lokaler Speicher und Browser-Datenbank (IndexedDB) für den Arbeitsstand
der Werkstatt. Solange Sie an einer Übernahme arbeiten, hält Ihr Browser
den Vorgang vor: die Analyseergebnisse, die Zuordnungen zu den Katalogpunkten,
Ihre eigenen Korrekturen daran sowie Ihre Prüfvermerke – abgehakte oder
bestrittene Befunde nebst der von Ihnen dazu erfassten Begründung im Freitext und
dem Zeitpunkt Ihrer Entscheidung. In der Browser-Datenbank liegen zusätzlich die
von Ihnen hinzugefügten Originaldateien. Diese Daten sind je Projekt getrennt
(Schlüssel
mc-live-vorgang-<Projekt>bzw.mc-live-pdfs-<Projekt>) und an das jeweilige Gerät und Browserprofil gebunden.
Wozu das dient und wann es Ihr Gerät verlässt. Der Arbeitsstand liegt lokal, damit ein Neuladen der Seite Ihre Durchsicht nicht verwirft; eine Übernahme wird über Wochen bearbeitet. Ihre Prüfvermerke werden dabei nicht laufend an uns übertragen und von uns auch nicht gespeichert. Sie werden nur dann an unseren Server übermittelt, wenn Sie einen Übernahme-Report erzeugen – dort gehören sie hinein, damit der Report zeigt, was Sie selbst geprüft haben. Für die Erstellung des Reports werden sie verarbeitet und anschließend nicht aufbewahrt. Für die hochgeladenen Unterlagen selbst gelten Ziffer 9 und 10.
Wie Sie diese Daten löschen. In der Werkstatt über „Unterlagen löschen“ bzw. über das Verwerfen des gespeicherten Standes; beides entfernt Vorgang, Prüfvermerke und abgelegte Originaldateien aus Ihrem Browser. Ebenso wirkt das Löschen der Browserdaten für diese Website. Ein erneuter Analyselauf löscht Ihre Prüfvermerke bewusst nicht – sonst ginge beim Nachreichen einzelner Belege Ihre gesamte bisherige Durchsicht verloren. Ein bereits erzeugter Report liegt als Datei bei Ihnen und wird durch das Löschen im Browser nicht berührt.
Kein Training. Ihre Prüfvermerke werden keinem KI-Modell vorgelegt und nicht zum Training oder zur Verbesserung von Modellen verwendet (siehe Ziffer 10). Sie sind Ihre Entscheidung über einen maschinellen Befund, keine Rückmeldung an die Maschine.
Diese Technologien sind nach § 25 Abs. 2 TDDDG einwilligungsfrei, da sie unbedingt erforderlich sind, um den von Ihnen gewünschten Dienst bereitzustellen. Rechtsgrundlage für die damit verbundene Verarbeitung ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Einwilligungspflichtige Analyse-, Tracking- oder Marketing-Technologien setzen wir nicht ein; ein Cookie-Banner ist daher nicht erforderlich.
7. Schriftarten
Die auf der Website verwendeten Schriftarten werden von unserem eigenen Server ausgeliefert (Self-Hosting). Ein Abruf bei Drittanbietern wie Google Fonts findet nicht statt; Ihre IP-Adresse wird dabei nicht an Dritte übermittelt. Einzige Ausnahme ist das Anzeigeelement für Google-Bewertungen (Ziffer 12): Es bringt seine eigene Schrift von Google Fonts mit und wird nur geladen, wenn der Kunde die Anzeige eingeschaltet hat und der Nutzer bei einem Dienstleister darauf klickt.
8. Nutzerkonto und Zugang
Für die Nutzung der geschützten Bereiche (Werkstatt/Anwendung) ist ein Nutzerkonto erforderlich. Verarbeitet werden dabei insbesondere Ihre E-Mail-Adresse, ein Passwort (ausschließlich in verschlüsselter/gehashter Form gespeichert), Ihre Rolle sowie die von Ihnen angelegten Übernahmeprojekte und die zugehörige Nutzungshistorie. Die Zugänge zu den geschützten Bereichen werden von uns bereitgestellt; eine Selbstregistrierung durch Nutzer findet nicht statt. Ein Anmelden über Drittanbieter (Social-/OAuth-Login) findet ebenfalls nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Wird Ihr Konto gelöscht, werden die zugehörigen Daten einschließlich Projekte und Nutzungshistorie gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (siehe Ziffer 15).
E-Mails an Ihr Nutzerkonto
Im Zusammenhang mit dem Nutzerkonto versenden wir E-Mails, die für den Zugang erforderlich sind: die Einladung zur Einrichtung eines Zugangs und die Nachricht zum Zurücksetzen eines Passworts. Verarbeitet werden dabei Ihre E-Mail-Adresse, Betreff und Nachrichtentext sowie ein befristet gültiger Link. Für den Versand setzen wir seit dem 30. August 2026 Sendinblue SAS (Marke „Brevo“) mit Sitz in Paris, Frankreich, als Auftragsverarbeiter ein. Die Verarbeitung findet nach Angaben des Anbieters auf Servern in Frankreich und Deutschland statt; der Anbieter setzt dabei eigene Unterauftragsverarbeiter ein, von denen einzelne außerhalb der EU verarbeiten können (siehe Ziffer 13). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da der Versand zur Bereitstellung des Zugangs erforderlich ist. Werbe-E-Mails und einen Newsletter versenden wir nicht (siehe Ziffer 14).
Nachforderungen an Dritte laufen nicht über diesen Weg. Sie versendet der Kunde aus seinem eigenen Postfach; wie das im Einzelnen abläuft, steht in Ziffer 11 und Ziffer 12.
9. Verarbeitung hochgeladener Unterlagen (Kernfunktion)
Kern des Dienstes ist die Aufnahme und Prüfung von Unterlagen einer Verwaltungsübernahme. Sie laden hierfür Dokumente (in der Regel PDF) hoch; deren Text wird ausgelesen (OCR), Dokumentenkategorien zugeordnet, auf Vollständigkeit geprüft und es werden Entwürfe für Nachforderungen erstellt. Diese Unterlagen können personenbezogene Daten Dritter enthalten (z. B. Eigentümer, Mieter, Vertragspartner).
Bei dieser Verarbeitung handeln wir als Auftragsverarbeiter für die Hausverwaltung als Verantwortliche; maßgeblich ist der Auftragsverarbeitungsvertrag (AVV). Die Ergebnisse werden vor einer Weiterverwendung stets durch einen Menschen geprüft (menschliche Endkontrolle).
Wer die Unterlagen sehen kann
Eine Übernahme gehört dem Nutzerkonto, das sie angelegt hat, und nur diesem. Es gibt keine gemeinsame Ablage und keine Freigabe an andere Konten: Mitarbeitende derselben Hausverwaltung sehen die Übernahmen ihrer Kolleginnen und Kollegen nicht, auch dann nicht, wenn im Profil dieselbe Firma hinterlegt ist. Die Firmenangabe ist eine Beschriftung und steuert keinen Zugriff. Jeder Aufruf, der eine Übernahme oder ein Dokument betrifft, prüft, ob das anfragende Konto der Eigentümer ist.
Zugriff durch uns. Für Betrieb und Abrechnung besteht ein Verwaltungsbereich, den nur Konten mit Administratorrolle bei My Cortex erreichen. Dort sind je Kunde sichtbar: die Bezeichnungen seiner Übernahmen, die Anzahl der Dokumente darin, die Namen der zuletzt hochgeladenen Dateien sowie Verbrauchs- und Abrechnungszahlen. Dateinamen können selbst personenbezogene Daten enthalten, etwa wenn Eigentümer oder Mieter darin genannt sind. Ein Öffnen der Dokumentinhalte über diesen Bereich findet nicht statt. Zugriffe erfolgen nur, soweit sie zur Erbringung des Dienstes, zur Störungsbeseitigung oder zur Abrechnung erforderlich sind, und ausschließlich weisungsgebunden nach dem AVV.
10. Einsatz von Künstlicher Intelligenz
Für die automatische Texterkennung, Klassifikation und Auswertung der Unterlagen sowie, soweit dabei eine KI-gestützte Zuordnung erfolgt, für den Abgleich einer vorhandenen Ablage anhand von Datei- und Ordnernamen (Ziffer 12) setzen wir den KI-Dienst Mistral AI SAS ein. Die Verarbeitung erfolgt in der Europäischen Union (Frankreich); ein Drittlandbezug findet nicht statt. Zur Erstellung der Analyse werden die erforderlichen Dokumentinhalte an den Dienst übermittelt. Mit dem Anbieter besteht eine Auftragsverarbeitung nach Art. 28 DSGVO (über dessen Nutzungsbedingungen). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO im Rahmen der Auftragsverarbeitung (siehe Ziffer 9).
Übermittelte Inhalte verarbeitet der Anbieter ausschließlich weisungsgebunden zur Erbringung des beauftragten Dienstes. Eine Nutzung der Eingaben zum Training oder zur Verbesserung von KI-Modellen findet nicht statt. Der Anbieter speichert die übermittelten Inhalte für einen begrenzten Zeitraum, insbesondere zur Missbrauchskontrolle und zur Erfüllung gesetzlicher Pflichten, und löscht sie anschließend.
11. Versand von Nachrichten an Dritte und Antworten darauf
Auf Grundlage der aufbereiteten Unterlagen erstellt My Cortex Entwürfe für Nachrichten an Dritte. Das sind zwei Arten:
- Nachforderungen: die Bitte um fehlende Unterlagen, etwa an Altverwalter, Versicherer oder Versorger.
- Vorstellungsschreiben: die Ankündigung des Verwalterwechsels gegenüber Dienstleistern und Handwerksbetrieben des Objekts.
Verarbeitet werden dabei die in den Unterlagen enthaltenen Kontaktdaten der Ansprechpartner sowie Betreff, Text und Versand-Metadaten der Nachricht. Für beide Arten gilt alles Folgende gleichermaßen.
Zu jedem versendeten Vorstellungsschreiben halten wir zusätzlich fest, warum es an genau diese Adresse ging: die verwendete Anschrift, den Beleg und die Fundstelle, aus denen sie stammt, sowie ob die E-Mail-Adresse aus einem Dokument gelesen oder von Hand eingetragen wurde. Diese Angaben werden mit dem Versand eingefroren. Ohne sie ließe sich die Frage „warum ging Post an diese Adresse?“ nachträglich nicht mehr beantworten, und das gerade dann nicht, wenn eine Nachricht falsch angekommen ist.
Der Versand erfolgt ausschließlich nach Freigabe durch den Kunden und über dessen eigenes, verbundenes Postfach. Für die versendeten Nachrichten ist der Kunde als Verantwortlicher zuständig. My Cortex handelt insoweit weisungsgebunden als Auftragsverarbeiter.
Für jede erzeugte Nachricht stellt My Cortex einen Hinweis nach Art. 14 DSGVO bereit, mit dem die Empfänger über die Verarbeitung ihrer Daten und deren Herkunft informiert werden. Der Hinweis wird in den Nachrichtentext eingesetzt. Er ist dort vollständig einsehbar und frei bearbeitbar: der Kunde entscheidet, was tatsächlich versendet wird, und kann den Hinweis ändern oder entfernen.
Vollständigkeit der Stammdaten. Der Hinweis benennt den Verantwortlichen mit Name oder Firma, Anschrift und einem Verweis auf dessen eigene Datenschutzinformation. Diese Angaben stammen aus dem Profil des Kunden. Sind sie unvollständig, wird der Nachricht kein Hinweis beigefügt. Ein Hinweis, der den Verantwortlichen nicht benennen kann, wird bewusst nicht versendet.
Die Pflicht zur Information nach Art. 14 DSGVO trifft den Kunden als Verantwortlichen für die versendete Nachricht, nicht My Cortex. Mit der Nutzung des Versands nimmt der Kunde zur Kenntnis und akzeptiert, dass diese Pflicht unerfüllt bleibt, solange seine Stammdaten unvollständig sind, und dass er das daraus folgende rechtliche Risiko selbst trägt. Auf fehlende Angaben und auf diese Folge weist die Anwendung vor jedem Versand sichtbar hin.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO im Rahmen der Auftragsverarbeitung.
Antworten und nachgereichte Unterlagen
Antwortet ein Empfänger auf eine Nachforderung, nimmt My Cortex diese Antwort entgegen und ordnet sie dem Vorgang zu, zu dem sie gehört. Das ist der einzige Weg, auf dem Unterlagen nicht vom Kunden selbst, sondern von einem angeschriebenen Dritten in die Verarbeitung gelangen.
Aus der eingehenden Nachricht werden nur drei Angaben gelesen: die Empfängeradresse, über die sie zugeordnet wird, die Absenderadresse und der Nachrichtentext. Betreff, Kopfzeilen, Nachrichtenkennungen und die übrigen Nachrichten desselben Schriftwechsels werden nicht ausgewertet und nicht gespeichert. Der Text wird bei 20.000 Zeichen abgeschnitten. Lässt sich eine eingehende Nachricht keinem Vorgang zuordnen, wird sie vollständig verworfen; es entsteht kein Eintrag mit ihrem Inhalt.
Anhänge. Mitgesendete Dateien werden in dieselbe Verarbeitung übernommen wie eine hochgeladene Unterlage (Ziffer 9) und dabei als nachgereicht und als aus einer Mail stammend gekennzeichnet. Angenommen werden höchstens zehn Dateien je Nachricht, je 25 MB und zusammen 50 MB. Zugelassen sind nur PDF-, PNG- und JPG-Dateien, und zwar nach ihrem tatsächlichen Inhalt, nicht nach der Dateiendung. Eine umbenannte Programmdatei wird abgewiesen. Der gelieferte Dateiname wird nicht übernommen, sondern neu gebildet: Pfadangaben und Sonderzeichen werden entfernt, und die Endung ergibt sich aus dem Inhalt der Datei. Abgewiesene Anhänge werden nicht gespeichert; der Absender erfährt nicht, welche Prüfung sie gestoppt hat.
Dieser Zugang ist der einzige Teil der Anwendung, der ohne Anmeldung erreichbar ist. Eine Antwortmail kann sich nicht anmelden. Er ist deshalb zusätzlich abgesichert: der einliefernde Dienst weist sich mit einem Schlüssel aus, die Zahl der Einlieferungen je Minute ist begrenzt, und je Vorgang gilt eine Obergrenze für nachgereichte Dokumente.
Verantwortlicher für diese Verarbeitung ist der Kunde; My Cortex handelt weisungsgebunden als Auftragsverarbeiter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO im Rahmen der Auftragsverarbeitung.
12. Optionale Anbindungen an Dienste des Kunden
Drei Funktionen sind optional und standardmäßig ausgeschaltet. Sie werden erst wirksam, wenn der Kunde sie in seinem Konto aktiv einschaltet und dabei der jeweiligen AVV-Fassung ausdrücklich zustimmt. Ohne diese Zustimmung findet keine Übermittlung an den betreffenden Anbieter statt. Alle drei lassen sich jederzeit mit Wirkung für die Zukunft wieder ausschalten.
Versand über ein verbundenes Microsoft-Postfach
Ist die Anbindung eingeschaltet, werden die vom Kunden freigegebenen Nachrichten über sein eigenes Microsoft-Postfach versendet. Dabei werden Betreff, Text, Empfänger- und Absenderadresse sowie die technischen Versand-Metadaten an Microsoft übermittelt; die hochgeladenen Unterlagen und deren Auswertung bleiben davon unberührt. Einzelheiten regelt die AVV-Fassung microsoft-v1.1.
Anbindung an Google Drive
Ist die Anbindung eingeschaltet, gleichen wir die bereits vorhandene Ablage des Kunden ab, importieren Unterlagen daraus und exportieren Ergebnisdokumente dorthin. Anders als beim Versand betrifft das vollständige Dokumente in beide Richtungen:
- Abgleich der vorhandenen Ablage: In dem vom Kunden bezeichneten
Bereich des Laufwerks lesen wir die Verzeichnisdaten, also Namen von Ordnern und
Dateien, Pfade und Struktur. Daraus ermitteln wir, welche Positionen einer Übernahme
bereits abgedeckt sind, und leiten das im Bestand verwendete Benennungsschema ab.
Erfasst sind dabei auch die Namen von Dateien, die nicht importiert
werden; solche Namen können selbst personenbezogene Daten enthalten, etwa
wenn Eigentümer oder Mieter darin genannt sind.
Dieser Abgleich läuft weiter, solange die Anbindung besteht. Der freigegebene Ordner wird regelmäßig erneut gelesen, ohne dass der Kunde das jedes Mal auslöst; Dateien, die er später dort ablegt, werden dadurch ebenfalls erfasst. Er endet mit dem Trennen der Anbindung oder dem Zurückziehen der Freigabe in Google Drive. - Import: die vom Kunden ausgewählten oder freigegebenen Dateien und Ordner samt Inhalt und Datei-Metadaten (z. B. Dateiname, Ordner, Größe, Zeitstempel),
- Export: die vom Kunden freigegebenen Ergebnis- und Dokumentdateien, etwa Übersichten, Lückenlisten, Prüflisten und Reports, samt der darin enthaltenen personenbezogenen Daten. Sie werden in die bestehende Struktur einsortiert und nach dem abgeleiteten Schema benannt. Ob wir überhaupt etwas ablegen dürfen, entscheidet der Kunde mit der vergebenen Rolle: Als „Betrachter“ lesen wir nur; erst „Beitragender“ erlaubt das Ablegen, und es setzt eine geteilte Ablage voraus. Was dort abgelegt wurde, bleibt beim Kunden, auch wenn er die Freigabe zurückzieht.
Der Zugriff bleibt auf den vom Kunden bezeichneten Bereich beschränkt; außerhalb davon lesen und speichern wir nichts. Das abgeleitete Benennungsschema und die dabei gewonnenen Verzeichnisdaten verwenden wir ausschließlich für Übernahmen dieses Kunden, nicht kundenübergreifend und nicht zum Training von Modellen. Es werden nur die für den jeweiligen Vorgang erforderlichen Berechtigungen angefordert und nur die dafür erforderlichen Daten verarbeitet. Einzelheiten, einschließlich der Grundlage für die Übermittlung in die USA, regelt die AVV-Fassung google-v1.1.
Anzeige von Google-Bewertungen zu Dienstleistern
Ist die Anzeige eingeschaltet, kann der Kunde zu einem Dienstleister die Bewertung aus dem Google-Unternehmensprofil einsehen (Sterne, Anzahl der Bewertungen, Branche, Öffnungszeiten, Kontaktdaten, gegebenenfalls Bewertungstexte). Das läuft in zwei Schritten:
- Zuordnung: Unser Server übermittelt einmalig Firmenname und Anschrift des Dienstleisters an Google und erhält die Kennung des Google-Eintrags; das geschieht für alle in einer Übernahme belegten Betriebe, sobald die Anzeige eingeschaltet ist. Wir speichern allein diese Kennung. Google erfährt dabei nicht, welcher Kunde oder welche Übernahme dahintersteht.
- Anzeige: Erst wenn der Nutzer bei einem Dienstleister auf „Google-Bewertung anzeigen“ klickt, lädt sein Browser ein Anzeigeelement von Google und ruft die Bewertung direkt dort ab. Google erhält dabei die IP-Adresse, die Browserkennung, die Sprache und den Zeitpunkt des Abrufs sowie die Kennung des Eintrags. Die Inhalte zeigt Google unmittelbar im Browser an; wir erhalten und speichern sie nicht. Vor dem Klick wird nichts von Google geladen.
Nicht an Google gehen: hochgeladene Unterlagen, Angaben zum Objekt, Daten von Eigentümern, Mietern und Beiräten. Bewertungen sind Meinungen Dritter; wir prüfen sie nicht, übernehmen sie nicht in Ergebnisdokumente und verwenden sie nicht bei der Prüfung der Unterlagen. Für die Verarbeitung innerhalb des Anzeigeelements gelten die Datenschutzbestimmungen von Google. Einzelheiten, einschließlich der Grundlage für die Übermittlung in die USA, regelt die AVV-Fassung bewertungen-v1.0.
Rechtsgrundlage, Widerruf und Nachweis
Rechtsgrundlage für alle drei Funktionen ist Art. 6 Abs. 1 lit. b DSGVO im Rahmen der Auftragsverarbeitung (siehe Ziffer 9); die Zustimmung zur jeweiligen AVV-Fassung ist Teil der Weisung des Kunden. Wird eine Funktion ausgeschaltet, findet ab diesem Zeitpunkt keine Übermittlung an den betreffenden Anbieter mehr statt; die Rechtmäßigkeit der bis dahin erfolgten Übermittlungen bleibt unberührt. Bereits versendete Nachrichten und bereits nach Google Drive exportierte Dateien liegen im Postfach bzw. im Laufwerk des Kunden und unterliegen dessen Kontrolle.
Zustimmung und Widerruf protokollieren wir mit Zeitpunkt, Fassungsbezeichnung, dem zum Zeitpunkt der Zustimmung geltenden Link, der IP-Adresse und der Browserkennung (User-Agent). Für dieses Protokoll sind wir selbst Verantwortliche und nicht Auftragsverarbeiter: Es dient allein dem Nachweis, dass die Zustimmung vorlag (Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO). Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO, daneben unser berechtigtes Interesse an der Nachweisbarkeit erteilter Zustimmungen (Art. 6 Abs. 1 lit. f DSGVO). Das Protokoll bewahren wir drei Jahre nach dem Ende der jeweiligen Anbindung auf und löschen es anschließend (siehe Ziffer 14).
13. Empfänger, Auftragsverarbeitung und Drittländer
Zugriff auf Ihre Daten erhalten nur Stellen, die diese zur Aufgabenerfüllung benötigen. An externe Empfänger geben wir Daten nur weiter, soweit dies zur Vertragserfüllung erforderlich ist, Sie eingewilligt haben, eine rechtliche Verpflichtung besteht oder ein berechtigtes Interesse die Weitergabe rechtfertigt.
Auftragsverarbeiter nach Art. 28 DSGVO
| Dienstleister | Zweck | Ort |
|---|---|---|
| Clever Cloud SAS | Hosting, Datenbank, Server-Logs | EU (Frankreich) |
| Mistral AI SAS | KI-gestützte Texterkennung und Auswertung | EU (Frankreich) |
| Sendinblue SAS („Brevo“) Paris, Frankreich, nebst dessen Unterauftragsverarbeitern | Versand von E-Mails an Nutzerkonten, etwa zur Einrichtung eines Zugangs und zum Zurücksetzen eines Passworts (siehe Ziffer 8). Keine Inhalte hochgeladener Unterlagen | EU (Frankreich, Deutschland); für einzelne Zusatzdienste des Anbieters auch Drittland |
| Microsoft Ireland Operations Limited nebst verbundenen Unternehmen, insbesondere Microsoft Corporation, USA |
Versand von Nachrichten über ein verbundenes Microsoft-Postfach. Nur bei aktivem Opt-in (siehe Ziffer 12) | EU (Irland) und Drittland USA |
| Google Ireland Limited nebst verbundenen Unternehmen, insbesondere Google LLC, USA |
Anbindung an Google Drive für Import und Export von Unterlagen; Zuordnung von Dienstleistern zu Google-Einträgen und Anzeige von Google-Bewertungen. Jeweils nur bei aktivem Opt-in (siehe Ziffer 12) | EU (Irland) und Drittland USA |
Übermittlung in Drittländer
Die Unterlagen, die Sie hochladen, verlassen die EU nicht. Die dafür eingesetzten Auftragsverarbeiter (Clever Cloud für Hosting und Datenbank, Mistral AI für die Auswertung) verarbeiten ausschließlich innerhalb der EU; die verwendeten Schriftarten hosten wir selbst (siehe Ziffer 7), sodass auch dabei keine Daten an Dritte in einem Drittland übermittelt werden.
Für den Versand der E-Mails an Nutzerkonten (siehe Ziffer 8) lässt sich eine Übermittlung in ein Drittland dagegen nicht ausschließen. Betroffen sind dabei ausschließlich Ihre E-Mail-Adresse sowie Betreff und Text dieser Nachrichten, nicht die Inhalte hochgeladener Unterlagen. Sendinblue SAS verarbeitet die Nachrichten nach eigenen Angaben auf Servern in Frankreich und Deutschland, setzt für einzelne Zusatzdienste jedoch Unterauftragsverarbeiter ein, die außerhalb der EU verarbeiten können. Grundlage einer solchen Übermittlung sind die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, die der Anbieter in seine Auftragsverarbeitungsbedingungen einbezieht, ergänzend die Zertifizierung des jeweiligen US-Unternehmens unter dem EU-U.S. Data Privacy Framework. Die jeweils aktuelle Liste der Unterauftragsverarbeiter stellt der Anbieter als Anhang zum Auftragsverarbeitungsvertrag bereit.
Eine weitere Ausnahme gilt dann, wenn der Kunde eine der optionalen Funktionen aktiv einschaltet (siehe Ziffer 12). In diesem Fall werden für die dort beschriebenen Vorgänge Daten an Microsoft bzw. Google übermittelt, wobei eine Übermittlung in die USA stattfinden kann. Grundlage sind die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, die der jeweilige Anbieter in seine Auftragsverarbeitungsbedingungen einbezieht, ergänzend die Zertifizierung des jeweiligen US-Unternehmens unter dem EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023, Art. 45 DSGVO). Maßgeblich ist die jeweilige AVV-Fassung: microsoft-v1.1 für den Versand, google-v1.1 für Google Drive, bewertungen-v1.0 für die Anzeige von Google-Bewertungen. Ohne Opt-in gilt die Standardfassung 1.0, nach der keine Übermittlung in ein Drittland stattfindet.
14. Kommunikation und Support
Wenn Sie mit uns per E-Mail (ferenc@my-cortex.de) oder auf anderem Weg in Kontakt treten, verarbeiten wir Ihre Kontaktdaten und den Inhalt Ihrer Nachricht, um die Anfrage zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (bei Vertragsbezug), sonst unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Ein Newsletter wird nicht angeboten.
15. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist. Entfällt der Zweck und bestehen keine gesetzlichen Aufbewahrungspflichten, werden die Daten gelöscht oder anonymisiert.
| Datenart | Speicher-/Löschfrist |
|---|---|
| Konto- und Bestandsdaten | bis zur Löschung des Nutzerkontos; anschließend Löschung, soweit keine Aufbewahrungspflicht entgegensteht |
| Hochgeladene Unterlagen und Ergebnisse | so lange, wie der Kunde (die verantwortliche Hausverwaltung) sie benötigt; Löschung auf Weisung bzw. bei Löschung des Projekts. Nach Beendigung des Vertragsverhältnisses gilt der AVV (Löschung/Rückgabe nach einer Karenzzeit von 90 Tagen) |
| Eingegangene Antworten auf Nachforderungen (Ziffer 11), also Absenderadresse, Nachrichtentext und Eingangszeitpunkt, sowie die nachgereichten Anhänge | wie die zugehörige Übernahme: Löschung auf Weisung bzw. mit dem Projekt. Die Anhänge sind hochgeladenen Unterlagen gleichgestellt und teilen deren Frist. Nicht zuordenbare Nachrichten werden sofort verworfen und gar nicht erst gespeichert |
| Versandprotokoll je Nachricht an Dritte (Ziffer 11): Empfänger- und Absenderadresse, Betreff, Versandweg, Zustellkennung und Fehlermeldung; bei Vorstellungsschreiben zusätzlich der eingefrorene Nachweis der verwendeten Anschrift | wie die zugehörige Übernahme; das Protokoll belegt, was wann an wen hinausgegangen ist, und wird deshalb nicht vor ihr gelöscht |
| Arbeitsstand der Werkstatt im Browser (Ziffer 6), einschließlich Ihrer Prüfvermerke und der dazu erfassten Freitext-Begründungen | verbleibt auf Ihrem Gerät, solange Sie ihn dort behalten; kein Ablaufdatum. Löschung durch Sie über „Unterlagen löschen“, das Verwerfen des gespeicherten Standes oder das Löschen der Browserdaten. Bei uns entsteht dabei keine Kopie |
| Server-Logfiles | 30 Tage; bei sicherheitsrelevanten Vorfällen länger |
| Kommunikations-/Support-Daten | bis zur abschließenden Bearbeitung; darüber hinaus nur bei bestehender Aufbewahrungspflicht |
| Zustimmungsprotokolle zu den optionalen Anbindungen (Ziffer 12), einschließlich der dabei erfassten IP-Adresse und Browserkennung | drei Jahre nach dem Ende der jeweiligen Anbindung (Regelverjährung, §§ 195, 199 BGB), danach Löschung; die Protokolle belegen, wann welcher AVV-Fassung zugestimmt bzw. wann widerrufen wurde |
| Rechnungs-/Buchungsbelege (soweit einschlägig) | gesetzliche Aufbewahrungsfristen, bis zu zehn Jahre (§ 147 AO, § 257 HGB) |
16. Rechte der betroffenen Personen
Ihnen stehen im Rahmen der gesetzlichen Voraussetzungen die folgenden Rechte zu:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen bestimmte Verarbeitungen (Art. 21 DSGVO),
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO),
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO).
Zur Ausübung genügt eine Nachricht an ferenc@my-cortex.de. Der Widerruf einer Einwilligung berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
Gesondertes Widerspruchsrecht (Art. 21 DSGVO)
Soweit wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr für diese Zwecke, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
17. Zuständige Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Behörde richtet sich nach unserem Sitz:
Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59-61, 10555 Berlin
18. Automatisierte Entscheidungsfindung und Profiling
Eine automatisierte Entscheidungsfindung einschließlich Profiling, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO), findet nicht statt. Die von uns bereitgestellten Analyse- und Prüffunktionen dienen der Vorbereitung und werden vor einer Weiterverwendung stets durch einen Menschen geprüft.
19. Pflicht zur Bereitstellung von Daten
Zur Begründung und Durchführung des Nutzungsverhältnisses benötigen wir bestimmte Daten, insbesondere Konto- und Kontaktdaten. Ohne diese Angaben können wir den Vertrag nicht abschließen oder die Leistungen nicht erbringen. Pflichtangaben sind in den jeweiligen Eingabemasken gekennzeichnet.
20. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung hat den oben genannten Stand. Durch die Weiterentwicklung unseres Angebots oder aufgrund geänderter rechtlicher Vorgaben kann eine Anpassung notwendig werden. Die jeweils aktuelle Fassung ist auf my-cortex.de abrufbar.
Verantwortlich: Ben Ferenc Burian, My Cortex. Kontakt: ferenc@my-cortex.de · Stand: September 2026