Datenschutzerklärung
für omtactic.de, signup.omtactic.de und ai.omtactic.de
Version 1.0 · Stand 30.07.2026
Inhaltsübersicht
1. Datenschutz auf einen Blick
2. Geltungsbereich und verantwortliche Stelle
3. Rollenverteilung innerhalb der OM Tactic Plattform
4. Rechtsgrundlagen und Herkunft der Daten
5. Hosting, Infrastruktur und technische Sicherheit
6. Cookies, lokale Speicher und Einwilligungsverwaltung
7. Kontaktaufnahme und Kommunikation
8. Analyse, Werbung und Conversion-Messung
9. Schriftarten, Symbole und Schutz vor missbräuchlichen Formularzugriffen
10. Registrierung und Vertragsschluss
11. Zahlungsabwicklung mit Stripe
13. Nutzung, Abrechnung, Schulung und Berichte
14. Chats, Dateien, Wissensbestände und RAG
15. KI-Modelle, Dokumentverarbeitung, Hilfebereich und Websuche
16. Einsichtsmöglichkeiten und Supportzugriffe
17. Empfänger und Drittlandübermittlungen
18. Speicherdauer und Löschung
19. Rechte betroffener Personen
21. Änderungen dieser Datenschutzerklärung
1. Datenschutz auf einen Blick
1.1 Allgemeine Hinweise
Diese Datenschutzerklärung informiert darüber, wie personenbezogene Daten verarbeitet werden, wenn Sie die öffentliche Website, den Registrierungs- und Bestellbereich oder die OM Tactic Plattform nutzen. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Welche Daten verarbeitet werden, hängt von dem genutzten Bereich und den aufgerufenen Funktionen ab. Auf der öffentlichen Website betrifft dies insbesondere technische Zugriffsdaten, Kontaktdaten und – nach Einwilligung – Daten zur Reichweitenmessung und Werbung. Im Registrierungs- und Bestellbereich werden Unternehmens-, Kontakt-, Vertrags- und Zahlungsdaten verarbeitet. In der Kundenplattform kommen Nutzerkonten, Nutzungsinformationen und die vom Kunden eingestellten Inhalte hinzu.
1.2 Verantwortlichkeit und Auftragsverarbeitung
OM Tactic ist verantwortlich, soweit wir selbst über Zwecke und Mittel der Verarbeitung entscheiden. Dies betrifft insbesondere Websitebetrieb, Registrierung, Vertragsverwaltung, Abrechnung, Support, Plattform- und Kontosicherheit sowie die Verwaltung der Kunden- und Nutzerkonten.
Bei Inhalten, die ein Kunde oder dessen Nutzer innerhalb der OM Tactic Plattform verarbeiten, handelt OM Tactic grundsätzlich als Auftragsverarbeiter des jeweiligen Kunden. Dazu gehören insbesondere Chat-Eingaben und Modellausgaben, hochgeladene Dateien, Wissensbestände und darin enthaltene personenbezogene Daten. Verantwortlicher für diese Inhalte ist regelmäßig das jeweilige Kundenunternehmen.
1.3 Zwecke der Verarbeitung
- Bereitstellung, Absicherung und Fehleranalyse unserer Online-Angebote
- Bearbeitung von Anfragen und Vertragsanbahnung
- Registrierung, Vertragsschluss, Kunden- und Nutzerverwaltung
- Bereitstellung von Chat-, Datei-, Wissens-, Schulungs- und Modellfunktionen
- Abrechnung von Plänen, Guthaben (Credits) und sonstigen Leistungen
- Support, Missbrauchsprävention, Nachweisführung und IT-Sicherheit
- Reichweitenmessung und Werbung, sofern eine Einwilligung erteilt wurde
1.4 Rechte betroffener Personen
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.
Bezieht sich eine Anfrage auf Inhalte, die ein Kundenunternehmen innerhalb der Plattform verarbeitet, wenden Sie sich bitte vorrangig an dieses Unternehmen. OM Tactic unterstützt den Kunden bei der Bearbeitung von Betroffenenanfragen nach Maßgabe des Auftragsverarbeitungsvertrags.
2. Geltungsbereich und verantwortliche Stelle
2.1 Geltungsbereich
- omtactic.de – öffentliche Marketing- und Unternehmenswebsite
- signup.omtactic.de – Registrierungs-, Bestell- und Zahlungsbereich
- ai.omtactic.de – Kundenplattform einschließlich Nutzer-, Verwaltungs-, Abrechnungs-, Chat-, Datei-, Wissens- und Schulungsfunktionen
Soweit ein Abschnitt nur für einen bestimmten Bereich gilt, wird dies ausdrücklich angegeben.
2.2 Verantwortliche Stelle
OM Tactic UG (haftungsbeschränkt)
Schellingstrasse 109a
80798 München
Deutschland
Telefon: 089 / 21525580
E-Mail: info@omtactic.de
Verantwortlicher ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.
2.3 Datenschutzkontakt
Fragen zum Datenschutz sowie Anträge zur Ausübung Ihrer Rechte können an info@omtactic.de gerichtet werden. Bitte beschreiben Sie Ihr Anliegen so konkret wie möglich. Bei begründeten Zweifeln an der Identität können wir einen geeigneten Identitätsnachweis verlangen, um die betroffene Person zu schützen.
3. Rollenverteilung innerhalb der OM Tactic Plattform
3.1 OM Tactic als Verantwortlicher
OM Tactic verarbeitet personenbezogene Daten in eigener Verantwortlichkeit, soweit wir die Zwecke und Mittel selbst bestimmen. Dazu gehören insbesondere:
- Kontaktdaten von Interessenten und Ansprechpartnern
- Registrierungs-, Kunden-, Vertrags-, Rechnungs- und Zahlungsstatusdaten
- Daten des Kunden-Admins und weiterer Nutzerkonten
- Rollen, Berechtigungen, Abteilungen, Kontostatus und Einladungen
- Supportkommunikation und administrative Vorgänge
- technische Protokoll-, Sicherheits- und Missbrauchsdaten
- Nachweise zu Vertragsdokumenten, Einwilligungen und Bestätigungen
3.2 OM Tactic als Auftragsverarbeiter
Soweit ein Kunde oder dessen Nutzer Inhalte innerhalb der Plattform eingibt, hochlädt, speichert, abruft oder durch Modelle verarbeiten lässt, entscheidet grundsätzlich das Kundenunternehmen über Zweck und Rechtsgrundlage. OM Tactic verarbeitet diese Daten nach Weisung des Kunden auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO.
- Chat-Eingaben, Systemkontexte und Modellausgaben
- hochgeladene Dokumente, Bilder und sonstige Dateien
- Wissensbestände, Suchindizes, Textabschnitte, Embeddings und RAG-Verarbeitung
- personenbezogene Angaben zu Beschäftigten, Kunden, Lieferanten oder sonstigen Dritten in Kundeninhalten
- dienstliche Arbeitsergebnisse, die über die Plattform erstellt oder gespeichert werden
Die Rechtsgrundlage für diese Verarbeitung bestimmt der jeweilige Kunde. Ergänzende Regelungen ergeben sich aus dem Auftragsverarbeitungsvertrag, den technischen und organisatorischen Maßnahmen und den dokumentierten Sub-Prozessoren-Informationen.
3.3 Daten Dritter und Informationspflichten des Kunden
Kunden und Nutzer dürfen nur solche personenbezogenen Daten in die Plattform einstellen, für deren Verarbeitung eine ausreichende Rechtsgrundlage und die erforderlichen Befugnisse bestehen. Werden Daten über Personen verarbeitet, die kein eigenes Nutzerkonto besitzen, ist grundsätzlich der Kunde dafür verantwortlich, die erforderlichen Informationen nach Art. 13 oder Art. 14 DSGVO bereitzustellen und Betroffenenrechte zu erfüllen.
4. Rechtsgrundlagen und Herkunft der Daten
4.1 Rechtsgrundlagen
- Art. 6 Abs. 1 lit. a DSGVO, wenn eine Einwilligung erteilt wurde. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
- Art. 6 Abs. 1 lit. b DSGVO, wenn die Verarbeitung zur Durchführung vorvertraglicher Maßnahmen oder zur Erfüllung eines Vertrags mit der betroffenen Person erforderlich ist.
- Art. 6 Abs. 1 lit. c DSGVO, wenn OM Tactic einer rechtlichen Verpflichtung unterliegt, insbesondere handels- oder steuerrechtlichen Aufbewahrungspflichten.
- Art. 6 Abs. 1 lit. f DSGVO, wenn die Verarbeitung zur Wahrung berechtigter Interessen von OM Tactic oder Dritten erforderlich ist und keine überwiegenden Interessen oder Grundrechte der betroffenen Person entgegenstehen. Berechtigte Interessen sind insbesondere sicherer Betrieb, Missbrauchsprävention, effektive B2B-Kommunikation, Vertragsverwaltung und Rechtsverteidigung.
Für die Speicherung von Informationen in einem Endgerät oder den Zugriff auf dort gespeicherte Informationen gelten zusätzlich die Voraussetzungen des § 25 TDDDG. Nicht unbedingt erforderliche Technologien werden nur nach Einwilligung eingesetzt. Unbedingt erforderliche Technologien können ohne Einwilligung eingesetzt werden, soweit sie für einen ausdrücklich gewünschten digitalen Dienst erforderlich sind.
4.2 Herkunft der Daten
Personenbezogene Daten stammen insbesondere von der betroffenen Person selbst, von dem Kundenunternehmen oder dessen Kunden-Admin, von Zahlungs- und Kommunikationsdienstleistern sowie aus der technischen Nutzung der Online-Angebote. Nutzerkonten von Beschäftigten und sonstigen Nutzern werden regelmäßig durch den Kunden eingeladen; die Kontodaten werden daher häufig nicht unmittelbar bei der betroffenen Person erhoben.
5. Hosting, Infrastruktur und technische Sicherheit
5.1 Hosting von omtactic.de
Die öffentliche Website omtactic.de wird bei LA Webhosting – Inhaber Philipp Lahn, Azmannsdorfer Weg 2, 99085 Erfurt, Deutschland, gehostet. Der Hoster kann beim Aufruf der Website insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte Seite oder Datei, Referrer-Informationen, Browser- und Geräteinformationen, übertragene Datenmengen, Statuscodes und technische Fehlerdaten verarbeiten. Die Verarbeitung dient der sicheren, stabilen und effizienten Bereitstellung der Website.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; soweit der Aufruf der Durchführung vorvertraglicher Maßnahmen dient, kann zusätzlich Art. 6 Abs. 1 lit. b DSGVO einschlägig sein. Mit dem Hoster besteht ein Vertrag über Auftragsverarbeitung.
Weitere Informationen: Datenschutzhinweise von LA Webhosting
5.2 Hosting von signup.omtactic.de und ai.omtactic.de
Der Registrierungs- und Bestellbereich sowie die Kundenplattform werden bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, betrieben. Produktive Server, Datenbanken und Dateispeicher der Plattform befinden sich in Deutschland. Auch Sicherungen werden an Standorten in Deutschland aufbewahrt.
Im Rahmen des Hostings können technische Verbindungsdaten, Registrierungs-, Kunden-, Nutzer-, Vertrags- und Konfigurationsdaten sowie die innerhalb der Plattform gespeicherten Inhalte verarbeitet werden. Soweit Kundeninhalte betroffen sind, erfolgt die Verarbeitung als Bestandteil der Auftragsverarbeitung nach Weisung des Kunden. Mit Hetzner besteht ein Vertrag über Auftragsverarbeitung.
Weitere Informationen: Datenschutzhinweise von Hetzner
5.3 Mandantentrennung und Sicherheit
Kundendaten werden mandantenbezogen verarbeitet. Jeder Kunde erhält eine eigene Anwendungsinstanz, eine eigene Datenbank für Chats, Nachrichten, Nutzer und Governance-Angaben sowie einen eigenen Suchindex. Gemeinsam genutzte Speicher- oder Datenbankdienste werden durch kundenspezifische Rollen, Bereiche und technisch erzwungene Zugriffsbeschränkungen voneinander getrennt.
Die Übertragung der Online-Angebote erfolgt verschlüsselt über TLS. Weitere technische und organisatorische Maßnahmen sind in den TOMs dokumentiert und für Kunden im Kundenbereich einsehbar.
6. Cookies, lokale Speicher und Einwilligungsverwaltung
6.1 Allgemeine Hinweise
Unsere Online-Angebote verwenden Cookies und vergleichbare Technologien, etwa Local Storage oder Session Storage. Diese können erforderlich sein, um Seiten und Funktionen bereitzustellen, Nutzer zu authentifizieren, Einstellungen zu speichern, Sicherheitsfunktionen auszuführen oder – nach Einwilligung – Nutzung und Conversions zu messen.
Technisch notwendige Technologien werden auf Grundlage von § 25 Abs. 2 TDDDG eingesetzt. Die anschließende Verarbeitung personenbezogener Daten erfolgt je nach Zweck insbesondere auf Grundlage von Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Optionale Analyse-, Marketing-, Schrift- und Schutzdienste werden nur auf Grundlage einer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG eingesetzt.
6.2 Einwilligungsverwaltung mit Usercentrics
Auf omtactic.de und signup.omtactic.de setzen wir die Consent-Management-Plattform der Usercentrics GmbH, Sendlinger Straße 7, 80331 München, Deutschland, ein. Usercentrics speichert und dokumentiert die Entscheidung über optionale Dienste. Dabei können insbesondere Zeitpunkt und Inhalt der Einwilligung oder Ablehnung, Geräte- und Browserinformationen, eine technische Kennung und die IP-Adresse verarbeitet werden.
Die Verarbeitung dient der Verwaltung und dem Nachweis von Einwilligungen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c und lit. f DSGVO; die hierfür erforderliche Speicherung im Endgerät erfolgt nach § 25 Abs. 2 TDDDG. Die konkrete Auswahl der auf der jeweiligen Seite eingesetzten Dienste und deren Speicherdauern wird im Einwilligungsdialog angezeigt.
Weitere Informationen: Datenschutzerklärung von Usercentrics
6.3 Einwilligung ändern oder widerrufen
Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft über die auf omtactic.de beziehungsweise signup.omtactic.de bereitgestellten Datenschutzeinstellungen geändert oder widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
6.4 Notwendige Technologien in der Kundenplattform
Auf ai.omtactic.de werden notwendige Technologien insbesondere für Anmeldung, Sitzungsverwaltung, Sicherheitsfunktionen, Rollen und Berechtigungen, Speicherung technischer Einstellungen sowie ausdrücklich aufgerufene Plattform- und Zahlungsfunktionen eingesetzt. Ein allgemeines Analyse- oder Marketingtracking findet in der Kundenplattform nicht statt. Solange ausschließlich notwendige Technologien verwendet werden, wird dort kein allgemeiner Einwilligungsbanner eingesetzt.
7. Kontaktaufnahme und Kommunikation
7.1 Kontaktformular auf omtactic.de
Kontaktformulare auf omtactic.de werden mit Elementor Pro bereitgestellt. Wenn Sie ein Formular absenden, verarbeiten wir die von Ihnen eingegebenen Daten und technische Übermittlungsdaten zur Bearbeitung der Anfrage und für Anschlussfragen. Dazu können Name, Unternehmen, E-Mail-Adresse, Telefonnummer, Betreff, Nachricht, Zeitpunkt und IP-Adresse gehören.
Die Formulardaten werden im WordPress-/Elementor-Backend gespeichert und über Microsoft 365 an OM Tactic übermittelt. Soweit eine Anfrage auf einen Vertrag oder vorvertragliche Maßnahmen gerichtet ist, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Im Übrigen erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres berechtigten Interesses an einer effizienten Bearbeitung von Anfragen.
7.2 E-Mail- und Telefonkommunikation
Bei einer Kontaktaufnahme per E-Mail oder Telefon verarbeiten wir die mitgeteilten Kontaktdaten, Kommunikationsinhalte und gegebenenfalls Vertrags- oder Supportinformationen. Für E-Mail-Kommunikation, System- und Servicenachrichten verwenden wir Microsoft 365 über Microsoft Ireland Operations Limited. Die Verarbeitung ist auf die Region Deutschland beziehungsweise EU/EFTA im Rahmen der EU Data Boundary ausgerichtet.
Normale Kontakt- und Supportanfragen werden nicht automatisch an einen KI-Dienst übermittelt. Die KI-gestützte Selbsthilfe innerhalb der Kundenplattform wird gesondert in Ziffer 15.4 beschrieben.
Weitere Informationen: Datenschutzerklärung von Microsoft
7.3 Speicherdauer
Kontakt- und Supportanfragen werden grundsätzlich zwölf Monate nach abschließender Bearbeitung gelöscht. Eine längere Speicherung erfolgt nur, soweit daraus ein Vertragsverhältnis entsteht, gesetzliche Aufbewahrungspflichten bestehen, ein konkreter Sicherheits- oder Missbrauchsvorfall untersucht wird oder die Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind.
8. Analyse, Werbung und Conversion-Messung
Geltungsbereich Die in diesem Abschnitt beschriebenen Dienste werden auf omtactic.de und signup.omtactic.de nur nach Einwilligung eingesetzt. Auf ai.omtactic.de werden diese Dienste nicht verwendet. |
|---|
8.1 Google Tag Manager
Wir setzen den Google Tag Manager der Google Ireland Limited ein, um freigegebene Analyse- und Marketingdienste technisch zu verwalten. Der Tag Manager kann beim Aufruf technische Daten, insbesondere die IP-Adresse, an Google übertragen. Er wird entsprechend der Einwilligungsentscheidung eingesetzt. Die über den Tag Manager eingebundenen Dienste werden nachfolgend beschrieben.
8.2 Google Analytics 4
Google Analytics 4 wird zur statistischen Auswertung der Nutzung eingesetzt. Anbieter ist die Google Ireland Limited. Der Dienst kann insbesondere Seitenaufrufe, Interaktionen, ungefähren Standort, Referrer, Browser-, Geräte- und Betriebssysteminformationen, Kampagnenparameter und pseudonyme Kennungen verarbeiten.
Die Verarbeitung erfolgt ausschließlich nach Einwilligung auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Daten werden nur so lange verarbeitet, wie dies für die eingerichteten Auswertungen erforderlich ist und die im Google-Analytics-Konto festgelegte Aufbewahrungsdauer nicht abgelaufen ist. Aggregierte Berichte können ohne direkten Personenbezug fortbestehen.
Weitere Informationen: Datenschutz bei Google Analytics · Google Datenschutzerklärung
8.3 Google Ads und Conversion-Messung
Wir nutzen Google Ads, um Werbeanzeigen auszuspielen und zu messen, ob Nutzer nach einem Anzeigenkontakt bestimmte Aktionen ausführen, etwa einen Plan aufrufen, den Bestellprozess beginnen oder einen Vertrag abschließen. Dabei können Cookies, Kampagnenparameter, Geräte- und Browserdaten, pseudonyme Kennungen sowie Informationen über die ausgeführte Conversion verarbeitet werden.
Die Verarbeitung erfolgt nur nach Einwilligung auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Google Ads Remarketing, Customer Match und erweiterte Conversions mit übermittelten Kontakt- oder Formulardaten werden nicht eingesetzt.
Weitere Informationen: Datenschutz und Werbung bei Google
8.4 Meta-Pixel
Wir verwenden das Meta-Pixel von Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland, zur browserseitigen Messung von Seiteninteraktionen und Conversions für Werbung auf Facebook und Instagram. Meta kann dabei insbesondere IP-Adresse, Browser- und Geräteinformationen, Seitenaufrufe, Interaktionen, Kampagnenparameter und pseudonyme Kennungen verarbeiten.
Der Dienst wird nur nach Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG eingesetzt. Für die Erhebung und Übermittlung bestimmter Ereignisdaten an Meta können OM Tactic und Meta gemeinsam verantwortlich sein; die anschließende Verarbeitung durch Meta erfolgt nach dessen eigener Verantwortlichkeit. Eine serverseitige Meta Conversions API und ein automatischer Abgleich von Kontakt- oder Formulardaten werden nicht eingesetzt.
Weitere Informationen: Datenschutzrichtlinie von Meta
8.5 Datenminimierung bei Analyse und Werbung
An Analyse- und Werbedienste werden keine Chatverläufe, Prompts, Dokument- oder Dateiinhalte, Zahlungsdaten, vollständigen Rechnungsanschriften oder Inhalte aus Kontaktformularen übermittelt. Conversion-Ereignisse werden auf die für die Messung erforderlichen technischen und ereignisbezogenen Angaben beschränkt.
9. Schriftarten, Symbole und Schutz vor missbräuchlichen Formularzugriffen
Geltungsbereich Die in diesem Abschnitt beschriebenen externen Dienste werden ausschließlich auf omtactic.de eingesetzt und nur nach entsprechender Einwilligung geladen. Die Benutzeroberfläche von ai.omtactic.de lädt Schriftarten und Skripte über die von OM Tactic betriebene Plattforminfrastruktur. |
|---|
9.1 Google Fonts
Auf omtactic.de werden Schriftarten von Servern der Google Ireland Limited geladen. Beim Abruf stellt der Browser eine Verbindung zu Google her und übermittelt insbesondere die IP-Adresse sowie technische Zugriffsdaten. Die externe Einbindung erfolgt nur nach Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.
Weitere Informationen: Google Datenschutzerklärung
9.2 Font Awesome
Auf omtactic.de werden Symbole beziehungsweise Schriftdateien von Fonticons, Inc., USA, geladen. Dabei werden insbesondere IP-Adresse und technische Zugriffsdaten übermittelt. Die externe Einbindung erfolgt nur nach Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.
Weitere Informationen: Datenschutzhinweise von Font Awesome
9.3 Google reCAPTCHA v3
Zum Schutz der Elementor-Formulare vor automatisierten Zugriffen und Spam setzen wir Google reCAPTCHA v3 der Google Ireland Limited ein. Der Dienst kann technische Daten und Interaktionssignale verarbeiten, insbesondere IP-Adresse, Browser- und Geräteinformationen, Referrer, Maus- und Tastaturinteraktionen sowie Sicherheitskennungen.
reCAPTCHA wird nur nach Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG geladen. Wird keine Einwilligung erteilt, kann das geschützte Formular gegebenenfalls nicht verwendet werden; eine Kontaktaufnahme per E-Mail oder Telefon bleibt möglich.
Weitere Informationen: Google Datenschutzerklärung
10. Registrierung und Vertragsschluss
10.1 Auswahl eines Plans und Bestellprozess
Über signup.omtactic.de können ausschließlich Unternehmer, juristische Personen des öffentlichen Rechts und öffentlich-rechtliche Sondervermögen mit Rechnungsadresse in Deutschland einen Vertrag über die OM Tactic Plattform abschließen. Eine Bestellung zu privaten Zwecken ist ausgeschlossen.
Im Bestellprozess verarbeiten wir insbesondere:
- Unternehmensname, Rechts- beziehungsweise Geschäftsform und geschäftliche Anschrift
- Name, geschäftliche E-Mail-Adresse und gegebenenfalls Telefonnummer des Ansprechpartners oder autorisierten Kunden-Admins
- gewählter Plan, Preise, Guthaben (Credits) und Vertragsparameter
- Rechnungs- und Steuerdaten, insbesondere eine Umsatzsteuer-Identifikationsnummer, soweit erforderlich
- Angaben zur Unternehmereigenschaft und zur deutschen Rechnungsadresse
- Bestellstatus, Zeitstempel, technische Sitzungs- und Sicherheitsdaten
- Bestätigungen und Kenntnisnahmen zu Vertrags- und Datenschutzdokumenten einschließlich der jeweiligen Fassung
Soweit die betroffene Person selbst Vertragspartner ist, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Bei Ansprechpartnern, Vertretungsberechtigten und Beschäftigten eines Kundenunternehmens erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Anbahnung, Durchführung und Dokumentation des B2B-Vertragsverhältnisses. Gesetzlich erforderliche Daten werden zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO verarbeitet.
10.2 Abgebrochene Registrierungen und Bestellungen
Daten aus nicht abgeschlossenen Registrierungen oder Bestellungen werden spätestens 30 Tage nach der letzten Aktivität gelöscht. Eine längere Speicherung erfolgt nur, wenn ein konkreter technischer oder sicherheitsbezogener Vorfall untersucht wird, gesetzliche Pflichten bestehen oder die Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind.
10.3 Anlage des Kundenbereichs
Nach erfolgreichem Vertragsschluss werden die für die Bereitstellung erforderlichen Kunden-, Vertrags-, Plan- und Administratordaten an die Kundenplattform übertragen. Der autorisierte Kunden-Admin erhält Zugriff auf den Kundenbereich und kann weitere Nutzer einladen und verwalten. Die Bestätigung des Auftragsverarbeitungsvertrags ist im Einrichtungsassistenten verpflichtend; vorher sind KI-Chat und Uploadfunktionen nicht nutzbar.
11. Zahlungsabwicklung mit Stripe
11.1 Zweck und Datenkategorien
Wir verwenden Stripe für die Zahlungsabwicklung, die Verwaltung wiederkehrender Abonnementzahlungen, den Kauf von Guthaben (Credits), die Speicherung und Änderung von Zahlungsmethoden sowie zahlungsbezogene Planänderungen. Angeboten werden Kreditkartenzahlung und SEPA-Lastschrift.
Abhängig vom Vorgang werden insbesondere Name, Unternehmens- und Rechnungsanschrift, E-Mail-Adresse, Zahlungsbetrag, Währung, Vertrags- und Transaktionsdaten, Zahlungsmittelinformationen, IP-Adresse, Geräte- und Browserdaten sowie Risiko- und Betrugssignale verarbeitet. Die Zahlungsfelder werden innerhalb von signup.omtactic.de oder ai.omtactic.de angezeigt, technisch jedoch durch Stripe bereitgestellt. Vollständige Karten- und Bankkontodaten werden innerhalb der Stripe-Komponenten erfasst und nicht vollständig über unsere eigenen Server verarbeitet.
11.2 Anbieter und Rollen
Beteiligt sind – abhängig vom konkreten Dienst und Verarbeitungskontext – insbesondere Stripe Payments Europe, Limited und Stripe Technology Company, Limited, Irland, sowie weitere Unternehmen der Stripe-Gruppe. Stripe kann für bestimmte Verarbeitungsvorgänge als Auftragsverarbeiter und für andere Vorgänge, insbesondere Zahlungsabwicklung, Betrugsprävention und gesetzliche Pflichten, als eigener oder gemeinsam Verantwortlicher handeln.
11.3 Rechtsgrundlagen und Laden der Stripe-Komponenten
Die Übermittlung und Verarbeitung zahlungsbezogener Daten erfolgt zur Anbahnung und Erfüllung des Vertrags auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Soweit gesetzliche Pflichten erfüllt werden, ist Art. 6 Abs. 1 lit. c DSGVO einschlägig. Betrugsprävention, sichere Zahlungsabwicklung und Missbrauchsschutz beruhen zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO.
Auf signup.omtactic.de werden Stripe-Komponenten erst geladen, wenn der Zahlungsschritt erreicht wird. Auf ai.omtactic.de erfolgt die Einbindung erst, wenn ein Nutzer eine Zahlungs- oder Zahlungsmethodenfunktion bewusst öffnet. Die erforderlichen Speicher- und Zugriffsvorgänge dienen der ausdrücklich gewünschten sicheren Zahlungsfunktion und werden nach § 25 Abs. 2 TDDDG eingesetzt.
11.4 Betrugsprävention und Authentifizierung
Stripe kann Geräte- und Aktivitätssignale verarbeiten, um Betrug und Missbrauch zu erkennen. Je nach Zahlung können Kartenunternehmen, Banken und Authentifizierungsdienste beteiligt sein. Bei Kreditkartenzahlungen kann eine zusätzliche Authentifizierung, etwa 3D Secure, erforderlich sein. Innerhalb der Stripe-Komponenten kann Stripe Sicherheitsdienste wie hCaptcha einsetzen. Die dadurch ausgelöste Verarbeitung erfolgt im Rahmen der aufgerufenen Zahlungsfunktion.
Bei Zahlungen mit einer bereits hinterlegten Zahlungsmethode kann die Transaktion serverseitig über die Stripe-Schnittstelle ausgelöst werden. Stripe erhält dabei die für die Transaktion erforderlichen Vertrags-, Kunden- und Zahlungsdaten.
Weitere Informationen: Stripe Privacy Center · Stripe Datenschutzerklärung
12. Kunden- und Nutzerkonten
12.1 Kundenkonto und Kunden-Admin
Für jedes Kundenunternehmen wird ein Kundenbereich angelegt. Der vom Kunden benannte Kunden-Admin verwaltet den Bereich und kann im Rahmen seiner Berechtigungen Einstellungen vornehmen, Nutzer einladen, Rollen und Abteilungen zuweisen, Pläne und Guthaben verwalten, Nutzungsinformationen abrufen und Vertragsdokumente einsehen.
Verarbeitet werden insbesondere Name, geschäftliche E-Mail-Adresse, Unternehmen, Rolle, Abteilung, Berechtigungen, Einladungs- und Kontostatus, Anmeldezeitpunkte, letzte Aktivität und administrative Änderungen.
12.2 Mitarbeiterkonten und sonstige Nutzer
Die Plattform kennt die Rollen Administrator und Mitarbeiter. Nutzerkonten werden ausschließlich durch Einladung des Kunden-Admins angelegt; eine offene Selbstregistrierung besteht nicht. Neben Beschäftigten kann der Kunde auch externe Dienstleister, freie Mitarbeiter und Berater einladen.
Soweit OM Tactic für Kontobereitstellung und Sicherheit verantwortlich ist, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse von OM Tactic und des Kunden liegt in der sicheren und geordneten Bereitstellung der Plattform. Für Beschäftigtendaten und die dienstliche Nutzung innerhalb des Verantwortungsbereichs des Kunden bestimmt dieser die Rechtsgrundlage.
12.3 Anmeldung und Authentifizierung
Die Anmeldung erfolgt mit E-Mail-Adresse und Passwort. Zusätzlich kann jeder Nutzer freiwillig eine Zwei-Faktor-Authentifizierung über eine Authenticator-App einrichten. Eine Anmeldung über Single Sign-on, SAML, OIDC, unternehmenseigene Verzeichnisdienste oder Konten Dritter wird nicht angeboten.
Bei der Anmeldung werden insbesondere E-Mail-Adresse oder Nutzerkennung, geschützte Authentifizierungsinformationen, Sitzungskennungen, IP-Adresse, Zeitstempel, Browser- und Geräteinformationen sowie sicherheitsrelevante Ereignisse verarbeitet. Passwörter werden nicht im Klartext gespeichert. Nach mehreren fehlgeschlagenen Anmeldeversuchen kann der Zugang vorübergehend gesperrt werden.
12.4 Sperrung und Löschung eines Mitarbeiterkontos
Der Kunden-Admin kann ein Mitarbeiterkonto sperren und wieder freigeben, zur Löschung vormerken oder sofort endgültig löschen. Ein zur Löschung vorgemerktes Konto kann innerhalb von 30 Tagen wiederhergestellt werden. Nach Ablauf der 30 Tage wird es automatisch endgültig gelöscht.
Bei der Löschung werden die privaten Inhalte des Mitarbeiters entfernt. Inhalte, die dem Unternehmen oder einer Abteilung freigegeben wurden, bleiben mit ihrer Freigabe bestehen. Ein Self-Service zur Kontolöschung durch den einzelnen Mitarbeiter ist nicht vorgesehen; Betroffenenanfragen sind an das Kundenunternehmen zu richten.
13. Nutzung, Abrechnung, Schulung und Berichte
13.1 Nutzungs- und Verbrauchsdaten
Zur Bereitstellung, Abrechnung und Steuerung der Plattform verarbeiten wir Daten über die Nutzung von Funktionen. Dazu können Zeitpunkt und Häufigkeit von Anfragen, verwendete Funktion oder Modellkategorie, verbrauchte Credits, Kostenwerte, Speicherverbrauch, Dateianzahl, Kontingente, Fehler und Statusinformationen gehören.
Diese Daten werden verwendet, um Leistungen zu erbringen und abzurechnen, Limits und Sperren umzusetzen, technische Fehler zu erkennen, Kundenberichte bereitzustellen und Missbrauch zu verhindern. Rechtsgrundlage ist je nach betroffener Person Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Soweit die Daten im Auftrag des Kunden verarbeitet werden, richtet sich die Rechtsgrundlage nach dessen Vorgaben.
Der Kunden-Admin kann für nutzungsbezogene Verbrauchsangaben eine eigene Aufbewahrungsfrist festlegen. Davon unberührt bleiben Abrechnungs- und Buchungsdaten, soweit diese für Vertrag, Buchhaltung, gesetzliche Aufbewahrung oder Rechtsverteidigung benötigt werden.
13.2 Schulungs- und Nachweisdaten
Soweit der Kunde das Schulungsmodul nutzt, verarbeiten wir Teilnahme- und Nachweisdaten, insbesondere zugewiesene Schulung, Bearbeitungsstatus, Ergebnis beziehungsweise Punktzahl, Datum, Wiederholungen und eine Nachweiskennung. Der Kunden-Admin kann diese Daten zur Erfüllung organisatorischer und rechtlicher Nachweispflichten einsehen.
13.3 Berichte für den Kunden-Admin
Kunden-Admins können Übersichten über Nutzung, Guthaben, Speicher, Modelle, Funktionen, Anfragen und Schulungsnachweise erhalten. Berichte können aggregierte und – soweit für Verwaltung, Sicherheit oder Nachweis erforderlich – nutzerbezogene Angaben enthalten. Die Plattform ist ein dienstliches Arbeitsmittel; Nutzer dürfen nicht davon ausgehen, dass Konto-, Nutzungs- und dienstliche Arbeitsergebnisse gegenüber dem Kunden-Admin privat sind.
14. Chats, Dateien, Wissensbestände und RAG
14.1 Chat-Eingaben und Modellausgaben
Bei der Nutzung der Chatfunktionen werden die Eingaben des Nutzers, System- und Konfigurationsinformationen, ausgewählte Kontextdaten, die Antwort des gewählten Modells und technische Metadaten verarbeitet. Inhalt und Umfang der personenbezogenen Daten hängen davon ab, welche Informationen der Kunde oder Nutzer eingibt.
OM Tactic verarbeitet diese Inhalte grundsätzlich als Auftragsverarbeiter des Kunden. Kundeninhalte werden weder für eigene Werbung noch zum Training eigener oder allgemeiner KI-Modelle verwendet.
14.2 Datei-Uploads und Dokumentverarbeitung
Bei Datei-Uploads werden Dateiinhalt, Dateiname, Dateityp, Größe, technische Metadaten, Zuordnung zu Nutzer, Kunde und Wissensbereich sowie Verarbeitungsstatus verarbeitet. Je nach Funktion werden Inhalte extrahiert, segmentiert, indiziert oder an einen freigegebenen Modell- beziehungsweise Dokumentverarbeitungsdienst übermittelt.
Nutzer können einzelne Dateien löschen. Dateien, die ausschließlich für einen einzelnen Chat verwendet werden, werden mit dem zugehörigen Chat gelöscht. Mit der Ursprungsdatei werden auch die daraus abgeleiteten Such- und Wissensdaten entfernt. Die Löschung im Produktivsystem ist endgültig; ein kundenseitiger Papierkorb besteht nicht.
14.3 Wissensbestände, Suche und RAG
Zur wissensgestützten Beantwortung können Dokumente in Textabschnitte zerlegt und in Such- beziehungsweise Vektorsystemen indexiert werden. Dabei entstehen abgeleitete Daten wie Textabschnitte, Metadaten, Embeddings und Suchtreffer. Bei einer Anfrage werden passende Inhalte ermittelt und dem ausgewählten Modell als Kontext bereitgestellt.
Such- und Vektordaten bleiben dem jeweiligen Kunden beziehungsweise Mandanten zugeordnet. Sie werden nicht zur Erstellung eines kundenübergreifenden Wissensbestands verwendet.
14.4 Besondere Kategorien personenbezogener Daten
Die Plattform verlangt grundsätzlich keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO. Kunden und Nutzer können je nach Anwendungsfall jedoch entsprechende Inhalte eingeben oder hochladen. Der Kunde ist dafür verantwortlich, dass hierfür eine ausreichende Rechtsgrundlage besteht und angemessene Schutzmaßnahmen eingehalten werden.
14.5 Kundenseitig einstellbare Aufbewahrung
Der Kunden-Admin kann getrennte Aufbewahrungsfristen für Chatinhalte, hochgeladene Dateien einschließlich daraus gewonnener Inhalte und Verbrauchsangaben festlegen. Es können vorgegebene Zeiträume oder ein frei gewählter Wert in Tagen verwendet werden. In der Standardeinstellung ist keine automatische Löschung aktiviert. Die automatische Löschung richtet sich nach dem Alter der Daten, nicht nach der Speicherbelegung.
15. KI-Modelle, Dokumentverarbeitung, Hilfebereich und Websuche
15.1 Auswahl von Modellen und Diensten
Für KI-Funktionen setzen wir verwaltete Modelldienste von Microsoft Azure und Google Vertex AI ein. Je nach ausgewählter Funktion und Modell können Eingaben, erforderliche Teile des Gesprächskontexts, Inhalte oder Auszüge aus bereitgestellten Dateien und Bildern sowie erzeugte Ausgaben an den jeweils eingesetzten Dienst übermittelt und dort verarbeitet werden.
Modellanfragen, Dokumentaufbereitung, Texterkennung und Bildgenerierung sind auf Verarbeitungsregionen innerhalb der Europäischen Union konfiguriert. Die konkret verfügbaren Modelle, Rechtsentitäten, Verarbeitungsregionen, Zwecke und der jeweilige Status sind im öffentlichen Transparenzregister einsehbar. Die Modellauswahl kann im Rahmen der technischen Weiterentwicklung ergänzt, ersetzt oder eingeschränkt werden.
Aktuelles Transparenzregister: signup.omtactic.de/transparenz
15.2 Keine Nutzung zum Training allgemeiner Modelle
OM Tactic verwendet Kundeninhalte nicht zum Training eigener oder allgemeiner KI-Modelle und unterhält hierfür keinen technischen Verarbeitungsweg. Microsoft Azure und Google Vertex AI werden auf Grundlage von Bedingungen eingesetzt, nach denen Kundendaten nicht ohne vorherige Erlaubnis oder Weisung zum Training oder Fine-Tuning von KI- beziehungsweise ML-Modellen verwendet werden. Erforderliche Verarbeitung zur Leistungserbringung, Sicherheit, Fehleranalyse und Missbrauchserkennung bleibt hiervon unberührt.
15.3 Dokumentverarbeitung und Texterkennung
Für Dokumentaufbereitung und Texterkennung können freigegebene Dienste innerhalb der in der Europäischen Union konfigurierten Verarbeitungsregionen eingesetzt werden. Dabei werden nur die für die jeweilige Funktion erforderlichen Dateien, Inhalte und technischen Metadaten verarbeitet. Anbieter, Rechtsentität, Region und Zweck werden im Transparenzregister ausgewiesen.
15.4 KI-gestützte Selbsthilfe im Hilfebereich
In der Kundenplattform steht ein Hilfebereich mit einer KI-gestützten Möglichkeit zur Fragestellung zur Verfügung. Diese Funktion dient der Selbsthilfe bei Fragen zur Bedienung der Plattform und ist kein direkter Kontaktweg zum Support von OM Tactic. Die Verarbeitung erfolgt über einen von OM Tactic eingesetzten Microsoft-Azure-Dienst in einer EU-Verarbeitungsregion und verbraucht kein Guthaben.
Innerhalb der Plattform werden jeweils die aktuelle Frage und die dazu erzeugte Hilfeantwort verarbeitet. Bei einer neuen Frage werden die vorherige Frage und Antwort ersetzt. Eine dauerhafte Speicherung als persönlicher Hilfebereichs- oder Chatverlauf findet nicht statt. Technisch erforderliche Sicherheits- und Betriebsverarbeitung beim Dienstanbieter bleibt unberührt.
15.5 Optionale Websuche
Die optionale Websuche wird über Brave Search, einen Dienst der Brave Software, Inc., USA, bereitgestellt. Sie ist standardmäßig deaktiviert und kann nur durch den Kunden-Admin nach ausdrücklicher Bestätigung aktiviert werden. Die Websuche ist die einzige optionale Plattformfunktion mit einem ausdrücklichen Drittlandbezug.
Bei Verwendung erzeugt die Plattform aus der Nutzeranfrage eine verkürzte, auf Suchbegriffe ausgerichtete Anfrage. An Brave Search werden nur diese Suchanfrage und technisch erforderliche Suchparameter übermittelt. Der vollständige Nutzer-Prompt, Chatverläufe, Dokumentinhalte, Nutzer-, Kunden- oder Konversationskennungen, Browserdaten und die IP-Adresse des Endnutzers werden nicht übermittelt.
Nicht öffentlich zugängliche personenbezogene Daten, besondere Kategorien personenbezogener Daten, vertrauliche Unternehmensinformationen und sonstige sensible Informationen dürfen nicht für die Websuche verwendet werden. Recherchen zu öffentlich zugänglichen Informationen über Personen oder Unternehmen bleiben zulässig.
Weitere Informationen: Datenschutzhinweise von Brave Search
15.6 Keine automatisierte Entscheidung durch OM Tactic
OM Tactic trifft im Rahmen der eigenen Verarbeitung keine ausschließlich automatisierten Entscheidungen, die gegenüber einer betroffenen Person rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen. Modellausgaben sind maschinell erzeugte Inhalte und müssen vom Kunden beziehungsweise Nutzer eigenverantwortlich geprüft werden. Setzt ein Kunde die Plattform für eigene Entscheidungsprozesse ein, ist er für deren datenschutzrechtliche Bewertung verantwortlich.
16. Einsichtsmöglichkeiten und Supportzugriffe
16.1 Einsicht durch den Kunden-Admin
Der Kunden-Admin verwaltet Nutzer, Rollen, Abteilungen, Richtlinien, Freigaben und weitere organisatorische Einstellungen. Im Rahmen der bereitgestellten Verwaltungs-, Auskunfts- und Exportfunktionen kann er insbesondere folgende Angaben einsehen und verwalten:
- Name, geschäftliche E-Mail-Adresse, Kontostatus, Rolle, Berechtigungen und Abteilung
- Einladungsstatus, Anmelde- und sicherheitsrelevante Kontoinformationen
- Schulungsstatus, Ergebnisse, Datum und Nachweiskennung
- Nutzungszeiten, verwendete Funktionen und Modelle, Verbrauchs- und Speicherwerte, soweit im jeweiligen Bericht vorgesehen
- Unterhaltungen, Nachrichten und dienstliche Arbeitsergebnisse im Rahmen der bereitgestellten Auskunfts- und Verwaltungsfunktionen
Nutzer dürfen nicht davon ausgehen, dass Inhalte eines dienstlich bereitgestellten Kontos gegenüber dem Kunden-Admin privat sind. Der Kunde ist dafür verantwortlich, seine Nutzer hierüber transparent zu informieren und die datenschutz-, arbeits- und mitbestimmungsrechtlichen Voraussetzungen für Einsichtnahmen, Auskünfte und Exporte sicherzustellen.
16.2 Zugriff durch OM Tactic
OM Tactic führt keine allgemeine oder routinemäßige inhaltliche Überwachung von Kundenbereichen durch. Im Rahmen einer konkreten Supportanfrage kann es erforderlich sein, dass hierzu berechtigte Personen auf Kontoeinstellungen, technische Informationen oder – soweit für die Bearbeitung erforderlich – auf einzelne betroffene Inhalte zugreifen.
Darüber hinaus kann OM Tactic bei einem konkreten Verdacht auf rechtswidrige oder missbräuchliche Nutzung, bei Sicherheitsvorfällen, zur Wiederherstellung des Betriebs oder zur Erfüllung gesetzlicher Pflichten im erforderlichen und rechtlich zulässigen Umfang auf betroffene technische Daten und Inhalte zugreifen. Zugriffe erfolgen nach dem Need-to-know-Prinzip, rollenbasiert und – soweit Kundeninhalte betroffen sind – auf Grundlage einer Weisung oder einer im Auftragsverarbeitungsvertrag vorgesehenen Ausnahme. Betreiberhandlungen werden im internen Betriebsprotokoll dokumentiert.
17. Empfänger und Drittlandübermittlungen
17.1 Kategorien von Empfängern
Personenbezogene Daten können, soweit für den jeweiligen Zweck erforderlich, an folgende Kategorien von Empfängern übermittelt werden:
- Hosting-, Infrastruktur-, Speicher- und Backupanbieter
- Modell-, Dokumentverarbeitungs-, OCR-, Such- und Werkzeuganbieter
- Zahlungsdienstleister, Banken, Kartenunternehmen und Zahlungsartenanbieter
- Consent-, Analyse-, Marketing-, Schrift- und Werbedienstleister, soweit eine Einwilligung vorliegt
- E-Mail-, Kommunikations- und Supportanbieter
- Steuerberatung, Wirtschaftsprüfung, Rechtsberatung und sonstige berufliche Berater
- Behörden, Gerichte und sonstige Stellen, soweit eine gesetzliche Verpflichtung besteht
Eine aktuelle Übersicht der für die Plattform eingesetzten Modelle und Sub-Prozessoren wird unter signup.omtactic.de/transparenz und im Kundenbereich bereitgestellt.
17.2 Verarbeitung außerhalb des Europäischen Wirtschaftsraums
Die zentrale Plattforminfrastruktur und die Modellverarbeitung sind auf Standorte beziehungsweise Verarbeitungsregionen in Deutschland und der Europäischen Union ausgerichtet. Bei einzelnen Diensten, insbesondere Werbung, Analyse, Zahlung, global betriebenen Cloud-Diensten und der optionalen Websuche, kann eine Verarbeitung in den USA oder anderen Staaten außerhalb des Europäischen Wirtschaftsraums stattfinden.
Soweit für den Empfänger ein Angemessenheitsbeschluss besteht und die hierfür erforderlichen Voraussetzungen erfüllt sind, stützen wir die Übermittlung darauf. Für entsprechend zertifizierte US-Unternehmen kann dies der EU-US Data Privacy Framework sein. Andernfalls werden insbesondere Standardvertragsklauseln der Europäischen Kommission und erforderlichenfalls ergänzende Schutzmaßnahmen eingesetzt. Bei einwilligungsabhängigen Diensten bleibt die Einwilligung zusätzliche Voraussetzung für deren Aktivierung.
18. Speicherdauer und Löschung
18.1 Allgemeine Grundsätze
Personenbezogene Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist. Darüber hinaus können gesetzliche Aufbewahrungspflichten, konkrete Sicherheitsvorfälle, vertragliche Nachweisinteressen oder die Geltendmachung, Ausübung beziehungsweise Verteidigung von Rechtsansprüchen eine längere Speicherung rechtfertigen. Nach Wegfall des Zwecks und Ablauf einschlägiger Fristen werden Daten gelöscht, anonymisiert oder gesperrt.
18.2 Kontakt- und Supportdaten
Kontakt- und Supportanfragen werden grundsätzlich zwölf Monate nach abschließender Bearbeitung gelöscht, sofern keine der in Ziffer 18.1 genannten Ausnahmen eingreift.
18.3 Nicht abgeschlossene Registrierungen und Bestellungen
Daten aus nicht abgeschlossenen Registrierungen oder Bestellungen werden spätestens 30 Tage nach der letzten Aktivität gelöscht, sofern keine konkrete Ausnahme nach Ziffer 18.1 besteht.
18.4 Kunden-, Vertrags-, Rechnungs- und Zahlungsdaten
Kunden-, Vertrags-, Rechnungs- und Zahlungsdaten werden für die Dauer des Vertrags und anschließend entsprechend den handels- und steuerrechtlichen Vorgaben gespeichert. Buchungsbelege und Rechnungen sind regelmäßig acht Jahre, Handels- und Geschäftsbriefe regelmäßig sechs Jahre aufzubewahren. Die Frist beginnt grundsätzlich mit dem Schluss des Kalenderjahres, in dem das jeweilige Dokument entstanden, empfangen oder abgesandt wurde. Eine darüber hinausgehende Speicherung kann zur Rechtsverteidigung erforderlich sein.
18.5 Kundenseitig gesteuerte Löschung von Inhalten
Der Kunden-Admin kann getrennte Aufbewahrungsfristen für Chats, Dateien einschließlich daraus gewonnener Inhalte und nutzungsbezogene Verbrauchsangaben festlegen. In der Standardeinstellung ist keine automatische Löschung aktiviert. Nach Ablauf einer festgelegten Frist werden die betreffenden Daten automatisch gelöscht. Abrechnungs- und Buchungsdaten bleiben davon unberührt, soweit sie weiterhin erforderlich sind.
18.6 Mitarbeiterkonten
Ein zur Löschung vorgemerktes Mitarbeiterkonto kann 30 Tage lang wiederhergestellt werden. Nach Ablauf der 30 Tage wird es automatisch endgültig gelöscht. Der Kunden-Admin kann die endgültige Löschung auch sofort auslösen. Private Inhalte des Mitarbeiters werden entfernt; dem Unternehmen oder einer Abteilung freigegebene Inhalte bleiben mit ihrer Freigabe bestehen.
18.7 Vertragsende und Löschung des Kundenbereichs
Mit dem Ende des bezahlten Abrechnungszeitraums werden KI-Chat, Modellzugriff und Datei-Uploads gesperrt. Der Verwaltungsbereich bleibt weitere 45 Tage zugänglich. Innerhalb dieser Übergangsfrist kann der Kunden-Admin Nutzer verwalten, Auskünfte und Dateien exportieren sowie Rechnungen und das Governance-Dossier abrufen.
Nach Ablauf der 45 Tage werden die produktiven Kundendaten automatisch gelöscht. Dies umfasst insbesondere Kundendatenbanken, Nutzerkonten, Unterhaltungen, Nachrichten, Suchindex, Wissensdaten, hochgeladene Dateien, Kundenkonfiguration, Kundenverzeichnis, Domainzuordnung und Zugang zum KI-Gateway. Gesetzlich aufzubewahrende Abrechnungs- und Verbrauchsdaten sowie der abschließende Kontoauszug bleiben erhalten.
In Sicherungen können Daten noch bis zu 60 Tage nach der produktiven Löschung vorhanden sein. Sicherungskopien von Dateien werden mit der Löschung des Kundenbereichs entfernt; andere Sicherungen laufen über ihre Aufbewahrungsfrist aus und werden durch Bereinigungsvorgänge entfernt. Eine vorzeitige vollständige Löschung kann nach Ende der bezahlten Vertragslaufzeit auf dokumentierte Anfrage ausgelöst werden. Während eines aktiven Abonnements ist die vollständige Löschung des Kundenbereichs technisch gesperrt.
18.8 Protokolldaten
Protokolle enthalten Metadaten, nicht jedoch Inhalte von Chats oder Dateien. Für die Kundenplattform gelten folgende Standardfristen:
| Protokoll | Aufbewahrung | Personenbezogene Daten |
|---|---|---|
| Kundenseitiges Verwaltungs- und Datenschutzprotokoll | 3 Jahre | Vorgänge wie Auskunft, Sperrung, Reaktivierung, Löschung, Einladungsrücknahme und AVV-Bestätigung |
| Internes Betriebsprotokoll | 12 Monate | Firmenname, USt-IdNr., IP-Adresse bei der Registrierung und Betreiberhandlungen |
| Anwendungs-Fehlerprotokolle | 14 Tage | E-Mail-Adresse und IP-Adresse bei fehlgeschlagenen Anmeldeversuchen sowie bei sicherheitsauffälligen Kennwort- und Kontowiederherstellungsanfragen |
| Sicherheitsprotokoll des Webservers | 90 Tage | IP-Adresse, Kundenkennung und aufgerufene Adresse bei Aufrufen mit Fehlerstatus |
| Technische Betriebsprotokolle | Bis zur größenbedingten Rotation; keine feste kalendarische Frist | Kundenkennung; keine Angaben zu einzelnen Nutzern oder Endnutzer-IP-Adressen |
| System- und Zugangsprotokolle des Servers | 5 Wochen | IP-Adressen und Benutzernamen administrativer Zugriffe |
| Protokolle der Datensicherung | 90 Tage | Kundenkennung und Dateipfade |
| Allgemeine Webserver-Zugriffsprotokolle der Plattform | keine Erhebung | – |
| Datenbankprotokolle | keine Erfassung von Abfragen | – |
Bei einem konkreten Sicherheits- oder Missbrauchsvorfall können die jeweils betroffenen Protokolldaten bis zum Abschluss der Untersuchung und etwaiger rechtlicher Verfahren länger aufbewahrt werden. Zugriffsdaten, die der Hostinganbieter von omtactic.de in eigener technischer Verantwortung verarbeitet, richten sich nach dessen Aufbewahrungs- und Sicherheitskonzept.
19. Rechte betroffener Personen
19.1 Auskunft, Berichtigung und Löschung
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht, Auskunft über die zu Ihrer Person verarbeiteten Daten zu erhalten, unrichtige Daten berichtigen zu lassen und die Löschung personenbezogener Daten zu verlangen, soweit kein gesetzlicher oder sonstiger zulässiger Grund für die weitere Verarbeitung besteht.
19.2 Einschränkung der Verarbeitung
Sie können die Einschränkung der Verarbeitung verlangen, wenn Sie die Richtigkeit der Daten bestreiten, die Verarbeitung unrechtmäßig ist, die Daten für Rechtsansprüche benötigt werden oder über einen Widerspruch noch nicht entschieden wurde.
19.3 Datenübertragbarkeit
Soweit die Verarbeitung auf einer Einwilligung oder einem Vertrag beruht und automatisiert erfolgt, können Sie die von Ihnen bereitgestellten personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten oder – soweit technisch machbar – an einen anderen Verantwortlichen übertragen lassen.
19.4 Widerruf von Einwilligungen
Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
19.5 Widerspruchsrecht
Widerspruch nach Art. 21 DSGVO Werden personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO verarbeitet, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen. Werden Daten zum Zweck der Direktwerbung verarbeitet, können Sie dieser Verarbeitung jederzeit ohne Angabe besonderer Gründe widersprechen. |
|---|
19.6 Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für nichtöffentliche Stellen mit Sitz in Bayern ist regelmäßig das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) zuständig. Sie können sich auch an die Aufsichtsbehörde Ihres Aufenthaltsorts oder Arbeitsplatzes wenden.
Weitere Informationen: Bayerisches Landesamt für Datenschutzaufsicht
19.7 Anfragen zu Kundeninhalten
Soweit eine Anfrage Inhalte betrifft, die ein Kundenunternehmen in der Plattform verarbeitet, ist grundsätzlich dieses Unternehmen der zuständige Verantwortliche. Bitte richten Sie die Anfrage möglichst an den Kunden beziehungsweise dessen Datenschutzkontakt. Erhält OM Tactic eine solche Anfrage unmittelbar, wird sie – soweit zulässig – an den betreffenden Kunden weitergeleitet und dieser nach Maßgabe des Auftragsverarbeitungsvertrags unterstützt.
20. Datensicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten vor Verlust, Zerstörung, Manipulation sowie unbefugtem Zugriff oder unbefugter Offenlegung zu schützen. Dazu gehören je nach System insbesondere Transportverschlüsselung, Zugriffskontrollen, Rollen- und Berechtigungskonzepte, Mandantentrennung, Protokollierung, Backup- und Wiederherstellungsverfahren, Sicherheitsupdates sowie organisatorische Vertraulichkeits- und Freigaberegeln.
Trotz dieser Maßnahmen kann ein absoluter Schutz bei der Datenübertragung und Datenverarbeitung nicht garantiert werden. Kunden erhalten weitergehende Informationen zu den technischen und organisatorischen Maßnahmen im Kundenbereich.
21. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Online-Angebote, eingesetzte Dienste oder rechtliche Anforderungen ändern. Die jeweils aktuelle Fassung ist unter omtactic.de/datenschutzerklaerung abrufbar. Bei wesentlichen Änderungen innerhalb der Kundenplattform informieren wir Kunden beziehungsweise Nutzer in geeigneter Weise.
Die aktuell verfügbaren Modelle und Sub-Prozessoren werden fortlaufend im Transparenzregister aktualisiert. Änderungen einzelner Modellbezeichnungen oder Modellversionen innerhalb derselben Anbieter-, Zweck- und Regionsstruktur führen nicht automatisch zu einer Änderung dieser Datenschutzerklärung. Bei einem neuen Anbieter, einem neuen Verarbeitungszweck, neuen Datenkategorien oder einem wesentlichen Drittlandbezug wird die Datenschutzerklärung entsprechend überprüft und angepasst.