Datenschutzerklärung
Diese Datenschutzerklärung beschreibt, wie CoRAI Labs S.R.L. („CoRAI Labs“, „wir“, „uns“), eine in Rumänien eingetragene Gesellschaft, personenbezogene Daten erhebt, verwendet, speichert und schützt, wenn Sie AIxOffice (den „Dienst“) nutzen – unsere Business-Software-Plattform für die Verwaltung von Katalogen, Angeboten und Lieferanten-Datenfeeds. CoRAI Labs ist Verantwortlicher für die in dieser Erklärung beschriebenen personenbezogenen Daten, außer soweit wir als Auftragsverarbeiter im Auftrag des Geschäftskunden (Mandanten) handeln, der Ihnen den Zugang zum Dienst gewährt hat.
Bei Fragen oder Anliegen zum Datenschutz erreichen Sie uns unter [email protected].
1. Für wen der Dienst bestimmt ist
AIxOffice ist ein Business-to-Business-Dienst. Sie nutzen ihn über ein Konto, das Ihre Organisation eingerichtet hat. Die Geschäftsdaten, die Ihre Organisation in AIxOffice speichert (Produkte, Preise, Kunden, Angebote, Lieferantenfeeds), gehören Ihrer Organisation; wir verarbeiten sie ausschließlich zur Bereitstellung des Dienstes.
2. Welche Informationen wir erheben
- Kontoinformationen – Name, geschäftliche E-Mail-Adresse und Organisationszugehörigkeit, bereitgestellt bei der Einrichtung Ihres Kontos durch Ihre Organisation. Die Anmeldung erfolgt über Microsoft Entra ID; wir speichern Ihr Passwort nicht.
- Geschäftsdaten – Inhalte, die Ihre Organisation in den Dienst hochlädt oder darin erstellt (Kataloge, Preislisten, Angebote, Kundendaten, Lieferantenfeeds).
- Daten aus verbundenen Postfächern – ausführlich beschrieben in Abschnitt 3, erhoben nur, wenn Ihre Organisation ein E-Mail-Konto mit dem Dienst verbindet.
- Technische Daten – Serverprotokolle (IP-Adresse, Zeitstempel, Anfragen), die zu Sicherheits- und Fehlerbehebungszwecken aufbewahrt werden.
3. Verbundene E-Mail-Konten
AIxOffice ermöglicht Ihrer Organisation, E-Mail-Postfächer zu verbinden – etwa ein Gmail-Konto, ein Microsoft 365-/Outlook-Konto oder jedes über IMAP erreichbare Postfach –, damit der Dienst eingehende Lieferanten-E-Mails (zum Beispiel Preislisten, Bestandsfeeds und Auftragsbestätigungen) lesen und in strukturierte Geschäftsdaten umwandeln kann. Dieser Abschnitt beschreibt unabhängig vom Anbieter genau, worauf wir zugreifen und wie wir damit umgehen.
3.1 Worauf wir zugreifen
- Postfachinhalte, nur lesend – Nachrichtenlisten, Nachrichteninhalte und Anhänge des verbundenen Postfachs. Der Dienst versendet, löscht, ändert oder kennzeichnet niemals E-Mails in einem verbundenen Konto.
- Kontoidentität – die E-Mail-Adresse des zu verbindenden Kontos, ausschließlich zur Anzeige, welches Postfach verbunden ist.
3.2 Wie wir sie verwenden
Postfachdaten werden ausschließlich für Funktionen verwendet, die Sie oder Ihre Organisation ausdrücklich veranlassen:
- Lesen von Lieferanten- und Partner-E-Mails im verbundenen Postfach, um Geschäftsinformationen (Preise, Produktdaten, Lagerbestände, Dokumente) in den Arbeitsbereich Ihrer Organisation zu übernehmen;
- Anzeige relevanter Nachrichten und Anhänge für autorisierte Nutzer Ihrer Organisation innerhalb des Dienstes.
Im Rahmen dieser Funktionen können Nachrichteninhalte durch Modelle künstlicher Intelligenz verarbeitet werden, die von unseren Unterauftragsverarbeitern nach unseren Weisungen betrieben werden, ausschließlich zur Erzeugung der von Ihnen angeforderten Ergebnisse. Postfachdaten werden niemals zur Entwicklung, Verbesserung oder zum Training generalisierter Modelle der künstlichen Intelligenz oder des maschinellen Lernens verwendet.
3.3 Was wir speichern
- die für den Postfachzugriff erforderlichen Zugangsdaten (ein OAuth-Refresh-Token oder IMAP-Zugangsdaten, sofern OAuth nicht verfügbar ist), verschlüsselt gespeichert;
- die E-Mail-Adresse des verbundenen Kontos;
- aus Nachrichten extrahierte Geschäftsdaten (zum Beispiel eine Preisliste aus einem Anhang), gespeichert als Teil der Daten Ihrer Organisation.
Wir führen keine Kopie Ihres Postfachs. Nachrichten werden bei Bedarf abgerufen, verarbeitet und darüber hinaus nicht aufbewahrt.
3.4 Was wir mit Postfachdaten niemals tun
- Wir verkaufen sie niemals.
- Wir verwenden sie niemals für Werbung jeglicher Art.
- Wir übermitteln sie niemals an Dritte, ausgenommen an die in Abschnitt 5 genannten Unterauftragsverarbeiter, die nach unseren Weisungen handeln, oder soweit gesetzlich vorgeschrieben.
- Kein Mitarbeiter von CoRAI Labs liest sie, außer (a) mit Ihrer ausdrücklichen Einwilligung, (b) soweit zu Sicherheitszwecken wie der Untersuchung von Missbrauch erforderlich, (c) zur Erfüllung geltenden Rechts oder (d) wenn die Daten für interne Zwecke aggregiert und anonymisiert wurden.
3.5 Widerruf des Zugriffs und Löschung
Sie können ein Postfach jederzeit in den Verbindungseinstellungen des Dienstes trennen; dabei werden die gespeicherten Zugangsdaten gelöscht. Bei über OAuth verbundenen Konten können Sie den Zugriff von AIxOffice auch direkt bei Ihrem Anbieter widerrufen – bei Google unter myaccount.google.com/permissions, bei Microsoft unter myaccount.microsoft.com. Nach Trennung oder Widerruf greifen wir nicht mehr auf das Postfach zu. Zusätzlich können Sie die Löschung zuvor extrahierter Daten unter [email protected] verlangen; solchen Anfragen kommen wir innerhalb von 30 Tagen nach.
3.6 Zusätzliche Angaben für Google-Konten
Handelt es sich beim verbundenen Postfach um ein Gmail-Konto, wird der Zugriff über den OAuth-Einwilligungsprozess von Google mit dem Bereich gmail.readonly (nur lesender Postfachzugriff) sowie den Basis-Profilbereichen (openid, email, profile) erlangt, die ausschließlich der Identifikation des verbundenen Kontos dienen. Sämtliche Zusagen der Abschnitte 3.1–3.5 gelten für diese Google-Nutzerdaten vollumfänglich.
Die Verwendung und Weitergabe von Informationen, die AIxOffice über Google-APIs erhält, an andere Anwendungen erfolgt im Einklang mit der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.
4. Rechtsgrundlagen der Verarbeitung (DSGVO)
- Vertragserfüllung – Bereitstellung des Dienstes für Ihre Organisation und für Sie als deren autorisierten Nutzer.
- Berechtigte Interessen – Absicherung und Verbesserung des Dienstes, Missbrauchsprävention und Führung technischer Protokolle.
- Einwilligung – die Verbindung eines Postfachs erfolgt erst, nachdem Sie den Zugriff autorisiert haben (über den Einwilligungsdialog des Anbieters bei OAuth-Konten oder durch Angabe von Zugangsdaten bei IMAP-Konten); Sie können die Einwilligung jederzeit gemäß Abschnitt 3.5 widerrufen.
- Rechtliche Verpflichtung – soweit Aufbewahrung oder Offenlegung gesetzlich vorgeschrieben ist.
5. Weitergabe und Unterauftragsverarbeiter
Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu eigenen Zwecken Dritter weiter. Zum Betrieb des Dienstes setzen wir eine kleine Zahl von Unterauftragsverarbeitern ein, die jeweils durch Auftragsverarbeitungsverträge gebunden sind:
- Microsoft Azure – Cloud-Hosting, Speicher- und Identitätsdienste (Daten in der Europäischen Union gehostet);
- Anbieter von KI-Modellen – Verarbeitung von Inhalten, deren Analyse Sie beim Dienst anfordern, ausschließlich zur Erbringung der angeforderten Funktion und ohne Training mit Ihren Daten.
Wir können Daten offenlegen, soweit gesetzlich vorgeschrieben oder zum Schutz der Rechte, der Sicherheit oder des Eigentums von CoRAI Labs, unserer Kunden oder der Öffentlichkeit erforderlich.
6. Internationale Übermittlungen
Die Daten werden in der Europäischen Union gehostet. Soweit ein Unterauftragsverarbeiter Daten außerhalb der EU/des EWR verarbeitet, stützen wir uns auf geeignete Garantien nach der DSGVO, etwa die Standardvertragsklauseln der Europäischen Kommission.
7. Sicherheit
Wir schützen Daten mit branchenüblichen Maßnahmen, darunter Verschlüsselung bei der Übertragung (TLS) und im Ruhezustand, verschlüsselte Speicherung aller Postfach-Zugangsdaten und Tokens, strikte Datentrennung je Organisation, rollenbasierte Zugriffskontrolle und Audit-Protokollierung. Der Zugang zu Produktivsystemen ist auf autorisiertes Personal beschränkt.
8. Speicherdauer
Wir bewahren personenbezogene Daten nur so lange auf, wie es für die genannten Zwecke erforderlich ist: Kontodaten für die Dauer Ihres Kontos; Tokens verbundener Postfächer bis zur Trennung oder zum Widerruf; extrahierte Geschäftsdaten so lange, wie Ihre Organisation sie im Dienst aufbewahrt; technische Protokolle für einen begrenzten Zeitraum zu Sicherheitszwecken. Endet der Vertrag Ihrer Organisation, werden deren Daten gemäß diesem Vertrag gelöscht.
9. Ihre Rechte
Nach der DSGVO haben Sie das Recht auf Auskunft, Berichtigung, Löschung und Erhalt einer Kopie Ihrer personenbezogenen Daten, auf Einschränkung der oder Widerspruch gegen die Verarbeitung sowie auf jederzeitigen Widerruf Ihrer Einwilligung. Zur Ausübung dieser Rechte wenden Sie sich an [email protected]. Sie haben zudem das Recht, sich bei Ihrer Aufsichtsbehörde zu beschweren; in Rumänien ist dies die Nationale Aufsichtsbehörde für die Verarbeitung personenbezogener Daten (ANSPDCP, dataprotection.ro).
10. Cookies
Der Dienst verwendet ausschließlich Cookies und vergleichbare Speichertechniken, die für Authentifizierung, Sitzungsverwaltung und das Speichern der von Ihnen auf unseren öffentlichen Seiten gewählten Sprache unbedingt erforderlich sind. Wir verwenden keine Werbe- oder seitenübergreifenden Tracking-Cookies.
11. Kinder
Der Dienst ist für die geschäftliche Nutzung durch Erwachsene bestimmt und richtet sich nicht an Kinder unter 18 Jahren. Wir erheben wissentlich keine Daten von Kindern.
12. Änderungen dieser Erklärung
Wir können diese Erklärung von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden vor ihrem Inkrafttreten über den Dienst oder per E-Mail angekündigt. Diese Seite zeigt stets die aktuelle Fassung.
13. Sprache
Diese Erklärung wird in mehreren Sprachen veröffentlicht. Bei Abweichungen zwischen den Fassungen ist die englische Fassung maßgeblich.
14. Kontakt
CoRAI Labs S.R.L., Rumänien
E-Mail: [email protected]