Rechtliches
Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten wir beim Betrieb dieser Website und der Plattform ARKTOS verarbeiten — und welche wir ausschließlich im Auftrag unserer Kunden verarbeiten.
Stand: 22. August 2026
1. Verantwortlicher
- Verantwortlicher
- Consilion GmbH
- Anschrift
- Jungenhofener Weg 10, 96114 Hirschaid, Deutschland
- Vertreten durch
- Florian Steinfelder, Geschäftsführer
- E-Mail für Datenschutzanfragen
- admin@crm-arktos.com
Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nicht vor. Anfragen zum Datenschutz richten Sie bitte an die oben genannte Adresse.
2. Zwei Rollen — bitte zuerst lesen
ARKTOS verarbeitet personenbezogene Daten in zwei voneinander getrennten Rollen. Welche Rolle gilt, entscheidet darüber, an wen Sie sich mit Ihren Rechten wenden.
Als Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO verarbeiten wir die Daten, die beim Besuch dieser Website, bei einer Zugangsanfrage und beim Betrieb der Nutzerkonten unserer Kunden anfallen. Dafür gilt diese Erklärung, und Ihre Rechte richten sich gegen uns.
Als Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO verarbeiten wir alle Inhalte, die ein Kunde in seinen Arbeitsbereich einstellt oder dort erheben lässt — insbesondere Unternehmens- und Kontaktdaten, Gesprächsnotizen, Dokumente und Auswertungen. Verantwortlicher ist dort allein der jeweilige Kunde. Grundlage ist ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Sind Sie als Kontaktperson eines Unternehmens in einem solchen Arbeitsbereich erfasst, richten Sie Ihre Rechte bitte an den Kunden, der Sie erfasst hat. Auf Anfrage benennen wir Ihnen den Verantwortlichen, soweit uns das ohne Verletzung anderer Pflichten möglich ist.
3. Besuch dieser Website
Beim Aufruf dieser Website verarbeitet unser Hosting-Dienstleister technisch notwendige Verbindungsdaten: IP-Adresse, Zeitpunkt der Anfrage, aufgerufene Adresse, HTTP-Statuscode, übertragene Datenmenge, Referrer und User-Agent. Diese Daten sind für die Auslieferung der Seite und für die Erkennung von Angriffen erforderlich.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere und störungsfreie Betrieb des Angebots.
Auf dieser Website laufen keine Analyse-, Tracking- oder Werbedienste. Es sind keine Zählpixel, keine externen Session-Recorder und keine Werbe-Cookies eingebunden. Die verwendeten Schriftarten werden zum Zeitpunkt der Erstellung der Anwendung eingebettet und zur Laufzeit von unserem eigenen Server ausgeliefert; beim Seitenaufruf entsteht keine Verbindung zu einem Schriftarten-Anbieter.
5. Zugangsanfrage
Wenn Sie über das Formular auf dieser Website Zugang anfragen, verarbeiten wir Ihren Namen, Ihre geschäftliche E-Mail-Adresse, den Namen Ihres Unternehmens, die gewünschte Anzahl an Arbeitsbereichen und Zugängen, Ihre Angabe zum gewünschten Anwendungsbereich sowie Ihre freiwillige Nachricht.
Zur Begrenzung missbräuchlicher Anfragen speichern wir zusätzlich einen kryptografischen Hashwert Ihrer IP-Adresse. Die IP-Adresse selbst wird nicht gespeichert; aus dem Hashwert lässt sie sich nicht zurückrechnen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Bearbeitung Ihrer Anfrage sowie Art. 6 Abs. 1 lit. f DSGVO für die Missbrauchsbegrenzung. Kommt kein Vertrag zustande, löschen wir die Anfrage spätestens sechs Monate nach der letzten Kommunikation, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
6. Nutzerkonto und Vertragsabwicklung
Für die Nutzung der Plattform legen wir je Person ein Konto an. Wir verarbeiten dafür Name, geschäftliche E-Mail-Adresse, einen Passwort-Hashwert, die Rolle im jeweiligen Arbeitsbereich, Anmeldezeitpunkte sowie — sofern aktiviert — die Konfiguration der Zwei-Faktor-Authentisierung.
Sicherheits- und änderungsrelevante Vorgänge protokollieren wir in einem Änderungsprotokoll, das nachträglich nicht verändert oder gelöscht werden kann. Ein Protokoll, das sich bereinigen lässt, wäre als Nachweis wertlos. Wird ein Konto gelöscht, ersetzen wir die Kennung in diesem Protokoll durch ein Pseudonym, statt den Eintrag zu entfernen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Durchführung des Vertrags und Art. 6 Abs. 1 lit. f DSGVO für die Protokollierung; unser berechtigtes Interesse ist die Nachvollziehbarkeit sicherheitsrelevanter Vorgänge.
7. Verarbeitung im Auftrag unserer Kunden
Die eigentlichen Inhalte der Plattform verarbeiten wir ausschließlich weisungsgebunden für den jeweiligen Kunden. Dazu zählen insbesondere Unternehmensdaten einschließlich Anschrift und Geschäftsführungsangaben, Kontaktpersonen mit Funktion und geschäftlichen Kontaktdaten, Gesprächs- und Meeting-Notizen, hochgeladene Dokumente, Sprachaufnahmen und deren Abschriften sowie die daraus erzeugten Auswertungen.
Wir schließen mit unseren Kunden einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Darin sind Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Kategorien betroffener Personen, die technischen und organisatorischen Maßnahmen sowie die eingesetzten Unterauftragsverarbeiter geregelt.
Eine Nutzung dieser Inhalte für eigene Zwecke findet nicht statt. Insbesondere werten wir sie nicht aus, um eigene Produkte zu verbessern, und geben sie nicht an Dritte weiter, soweit dies nicht zur Erbringung der Leistung erforderlich oder gesetzlich vorgeschrieben ist.
8. Einsatz künstlicher Intelligenz
Zentrale Funktionen der Plattform beruhen auf Sprachmodellen: die Anreicherung von Unternehmensprofilen, die Bewertung anhand der vom Kunden hinterlegten Kriterien, die Auswertung von Gesprächsnotizen und Dokumenten sowie die Erstellung von Entwürfen für die Ansprache.
Dabei werden Inhalte an den jeweiligen Modellanbieter übermittelt. Je nach Vorgang können darin personenbezogene Daten enthalten sein — etwa Namen von Geschäftsführungen und Ansprechpartnern, geschäftliche Kontaktdaten, Anschriften, Gesprächsnotizen im Volltext oder vollständige hochgeladene Dokumente.
Die Bewertungen der Plattform beziehen sich auf Unternehmen, nicht auf natürliche Personen. Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO, die einer betroffenen Person gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt. Sämtliche Ergebnisse sind Vorschläge; die Entscheidung trifft ein Mensch beim Kunden.
Für vier Dienste — Anthropic, Firecrawl, RocketReach und Inven — verwendet die Plattform ausschließlich Zugangsschlüssel, die der jeweilige Kunde selbst hinterlegt. Der Datenverkehr läuft dann über das Vertragsverhältnis des Kunden mit diesem Anbieter, nicht über unseres.
9. Empfänger und Unterauftragsverarbeiter
Wir setzen die folgenden Dienstleister ein. Mit Dienstleistern, die personenbezogene Daten in unserem Auftrag verarbeiten, schließen wir Verträge nach Art. 28 DSGVO. Eine jeweils aktuelle Fassung dieser Übersicht stellen wir Kunden auf Anfrage zur Verfügung.
| Dienstleister | Zweck | Verarbeitungsort |
|---|---|---|
| Vercel Inc. | Hosting und Ausführungsumgebung der Anwendung | Irland (Region Dublin), Unternehmen mit Sitz in den USA |
| Supabase Inc. | Datenbank, Authentifizierung, Dateispeicher | Irland (AWS eu-west-1), Unternehmen mit Sitz in den USA |
| Anthropic PBC | Sprachmodell für Anreicherung, Bewertung und Textentwürfe | USA |
| Resend Inc. | Versand von System- und Outreach-E-Mails | USA |
| Inngest Inc. | Steuerung von Hintergrundverarbeitung | USA |
| Firecrawl / Mendable | Abruf öffentlich zugänglicher Unternehmenswebsites | USA |
| Jina AI | Zweitrangiger Seitenabruf und Websuche | Singapur / USA |
| RocketReach LLC | Ermittlung geschäftlicher Kontaktdaten (nur auf Anforderung) | USA |
| Inven | Suche nach Unternehmen für das Sourcing (keine Personendaten) | EU |
| OpenAI | Transkription von Sprachaufnahmen, sofern aktiviert | USA |
| OpenStreetMap Foundation | Umwandlung von Firmenanschriften in Koordinaten | EU / Vereinigtes Königreich |
10. Übermittlung in Drittländer
Ein Teil der genannten Dienstleister hat seinen Sitz in den Vereinigten Staaten oder verarbeitet dort. Soweit für diese Anbieter kein Angemessenheitsbeschluss der Europäischen Kommission gilt, stützen wir die Übermittlung auf die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst ergänzenden Maßnahmen.
Trotz dieser Garantien lässt sich nicht ausschließen, dass Behörden im Empfängerland auf die Daten zugreifen und dass das dortige Schutzniveau in Einzelfällen hinter dem der Union zurückbleibt. Auf Anfrage stellen wir die für einen Anbieter maßgeblichen Garantien zur Verfügung.
11. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen es verlangen. Die folgenden Fristen sind technisch umgesetzt und laufen automatisiert ab.
| Daten | Frist |
|---|---|
| Sicherungskopien eines Arbeitsbereichs | 14 Tage ab Erstellung, danach automatische Löschung |
| Rohantworten der Kontaktdatensuche | 90 Tage ab Abruf |
| Zwischengespeicherte Website-Inhalte | 180 Tage ab Abruf |
| Sprachaufnahmen | 90 Tage ab Aufnahme; Abschrift und Auswertung bleiben erhalten |
| Zugangsanfragen ohne Vertragsschluss | spätestens 6 Monate nach der letzten Kommunikation |
| Konto- und Vertragsdaten | für die Dauer des Vertrags, danach bis zum Ablauf gesetzlicher Aufbewahrungsfristen |
| Änderungsprotokoll | unveränderlich; Personenbezug wird bei Kontolöschung pseudonymisiert |
| Inhalte im Arbeitsbereich eines Kunden | nach Weisung des Kunden, spätestens mit Beendigung des Vertrags |
12. Sicherheit der Verarbeitung
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere:
- Transportverschlüsselung mit erzwungenem HTTPS und HSTS; die Anwendung startet in der Produktionsumgebung nicht, wenn eine unverschlüsselte Basisadresse konfiguriert ist.
- TLS-gesicherte Verbindung zur Datenbank.
- Verschlüsselung der hinterlegten Anbieter-Zugangsschlüssel im Ruhezustand mit AES-256-GCM, mit Möglichkeit zur Schlüsselrotation.
- Strikte Mandantentrennung: jeder Arbeitsbereich ist datenbankseitig durch Row-Level-Security abgeschottet.
- Rollenbasierte Rechtevergabe und optionale Zwei-Faktor-Authentisierung.
- Nicht öffentliche Dateien werden ausschließlich über authentifizierte Routen und zeitlich befristete signierte Adressen ausgeliefert.
- Ein nachträglich unveränderliches Änderungsprotokoll.
- Tägliche Sicherung jedes Arbeitsbereichs mit definierter Aufbewahrungsfrist.
13. Ihre Rechte
Ihnen stehen gegenüber dem jeweiligen Verantwortlichen die folgenden Rechte zu. Beachten Sie dabei die Rollenverteilung in Abschnitt 2: Für Inhalte innerhalb eines Kundenarbeitsbereichs ist der Kunde Ihr Ansprechpartner.
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
14. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren (Art. 77 DSGVO). Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach.
Sie können sich ebenso an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder Ihres Arbeitsplatzes wenden.
15. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Maßgeblich ist die jeweils auf dieser Seite abrufbare Fassung; das Datum der letzten Änderung ist oben angegeben.