ARKTOS.
About ARKTOS

Rechtliches

Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten wir beim Betrieb dieser Website und der Plattform ARKTOS verarbeiten — und welche wir ausschließlich im Auftrag unserer Kunden verarbeiten.

Stand: 22. August 2026

1. Verantwortlicher

Verantwortlicher
Consilion GmbH
Anschrift
Jungenhofener Weg 10, 96114 Hirschaid, Deutschland
Vertreten durch
Florian Steinfelder, Geschäftsführer
E-Mail für Datenschutzanfragen
admin@crm-arktos.com

Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nicht vor. Anfragen zum Datenschutz richten Sie bitte an die oben genannte Adresse.

2. Zwei Rollen — bitte zuerst lesen

ARKTOS verarbeitet personenbezogene Daten in zwei voneinander getrennten Rollen. Welche Rolle gilt, entscheidet darüber, an wen Sie sich mit Ihren Rechten wenden.

Als Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO verarbeiten wir die Daten, die beim Besuch dieser Website, bei einer Zugangsanfrage und beim Betrieb der Nutzerkonten unserer Kunden anfallen. Dafür gilt diese Erklärung, und Ihre Rechte richten sich gegen uns.

Als Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO verarbeiten wir alle Inhalte, die ein Kunde in seinen Arbeitsbereich einstellt oder dort erheben lässt — insbesondere Unternehmens- und Kontaktdaten, Gesprächsnotizen, Dokumente und Auswertungen. Verantwortlicher ist dort allein der jeweilige Kunde. Grundlage ist ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Sind Sie als Kontaktperson eines Unternehmens in einem solchen Arbeitsbereich erfasst, richten Sie Ihre Rechte bitte an den Kunden, der Sie erfasst hat. Auf Anfrage benennen wir Ihnen den Verantwortlichen, soweit uns das ohne Verletzung anderer Pflichten möglich ist.

3. Besuch dieser Website

Beim Aufruf dieser Website verarbeitet unser Hosting-Dienstleister technisch notwendige Verbindungsdaten: IP-Adresse, Zeitpunkt der Anfrage, aufgerufene Adresse, HTTP-Statuscode, übertragene Datenmenge, Referrer und User-Agent. Diese Daten sind für die Auslieferung der Seite und für die Erkennung von Angriffen erforderlich.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere und störungsfreie Betrieb des Angebots.

Auf dieser Website laufen keine Analyse-, Tracking- oder Werbedienste. Es sind keine Zählpixel, keine externen Session-Recorder und keine Werbe-Cookies eingebunden. Die verwendeten Schriftarten werden zum Zeitpunkt der Erstellung der Anwendung eingebettet und zur Laufzeit von unserem eigenen Server ausgeliefert; beim Seitenaufruf entsteht keine Verbindung zu einem Schriftarten-Anbieter.

4. Cookies

Wir setzen ausschließlich technisch notwendige Cookies ein. Sie dienen der Anmeldung und dem Erhalt der Sitzung im angemeldeten Bereich. Ohne sie ist eine Anmeldung technisch nicht möglich.

Rechtsgrundlage für die Speicherung ist § 25 Abs. 2 Nr. 2 TDDDG; eine Einwilligung ist dafür nicht erforderlich, und aus demselben Grund zeigen wir kein Einwilligungsbanner. Die anschließende Verarbeitung stützt sich auf Art. 6 Abs. 1 lit. b DSGVO.

5. Zugangsanfrage

Wenn Sie über das Formular auf dieser Website Zugang anfragen, verarbeiten wir Ihren Namen, Ihre geschäftliche E-Mail-Adresse, den Namen Ihres Unternehmens, die gewünschte Anzahl an Arbeitsbereichen und Zugängen, Ihre Angabe zum gewünschten Anwendungsbereich sowie Ihre freiwillige Nachricht.

Zur Begrenzung missbräuchlicher Anfragen speichern wir zusätzlich einen kryptografischen Hashwert Ihrer IP-Adresse. Die IP-Adresse selbst wird nicht gespeichert; aus dem Hashwert lässt sie sich nicht zurückrechnen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Bearbeitung Ihrer Anfrage sowie Art. 6 Abs. 1 lit. f DSGVO für die Missbrauchsbegrenzung. Kommt kein Vertrag zustande, löschen wir die Anfrage spätestens sechs Monate nach der letzten Kommunikation, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

6. Nutzerkonto und Vertragsabwicklung

Für die Nutzung der Plattform legen wir je Person ein Konto an. Wir verarbeiten dafür Name, geschäftliche E-Mail-Adresse, einen Passwort-Hashwert, die Rolle im jeweiligen Arbeitsbereich, Anmeldezeitpunkte sowie — sofern aktiviert — die Konfiguration der Zwei-Faktor-Authentisierung.

Sicherheits- und änderungsrelevante Vorgänge protokollieren wir in einem Änderungsprotokoll, das nachträglich nicht verändert oder gelöscht werden kann. Ein Protokoll, das sich bereinigen lässt, wäre als Nachweis wertlos. Wird ein Konto gelöscht, ersetzen wir die Kennung in diesem Protokoll durch ein Pseudonym, statt den Eintrag zu entfernen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Durchführung des Vertrags und Art. 6 Abs. 1 lit. f DSGVO für die Protokollierung; unser berechtigtes Interesse ist die Nachvollziehbarkeit sicherheitsrelevanter Vorgänge.

7. Verarbeitung im Auftrag unserer Kunden

Die eigentlichen Inhalte der Plattform verarbeiten wir ausschließlich weisungsgebunden für den jeweiligen Kunden. Dazu zählen insbesondere Unternehmensdaten einschließlich Anschrift und Geschäftsführungsangaben, Kontaktpersonen mit Funktion und geschäftlichen Kontaktdaten, Gesprächs- und Meeting-Notizen, hochgeladene Dokumente, Sprachaufnahmen und deren Abschriften sowie die daraus erzeugten Auswertungen.

Wir schließen mit unseren Kunden einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Darin sind Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Kategorien betroffener Personen, die technischen und organisatorischen Maßnahmen sowie die eingesetzten Unterauftragsverarbeiter geregelt.

Eine Nutzung dieser Inhalte für eigene Zwecke findet nicht statt. Insbesondere werten wir sie nicht aus, um eigene Produkte zu verbessern, und geben sie nicht an Dritte weiter, soweit dies nicht zur Erbringung der Leistung erforderlich oder gesetzlich vorgeschrieben ist.

8. Einsatz künstlicher Intelligenz

Zentrale Funktionen der Plattform beruhen auf Sprachmodellen: die Anreicherung von Unternehmensprofilen, die Bewertung anhand der vom Kunden hinterlegten Kriterien, die Auswertung von Gesprächsnotizen und Dokumenten sowie die Erstellung von Entwürfen für die Ansprache.

Dabei werden Inhalte an den jeweiligen Modellanbieter übermittelt. Je nach Vorgang können darin personenbezogene Daten enthalten sein — etwa Namen von Geschäftsführungen und Ansprechpartnern, geschäftliche Kontaktdaten, Anschriften, Gesprächsnotizen im Volltext oder vollständige hochgeladene Dokumente.

Die Bewertungen der Plattform beziehen sich auf Unternehmen, nicht auf natürliche Personen. Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO, die einer betroffenen Person gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt. Sämtliche Ergebnisse sind Vorschläge; die Entscheidung trifft ein Mensch beim Kunden.

Für vier Dienste — Anthropic, Firecrawl, RocketReach und Inven — verwendet die Plattform ausschließlich Zugangsschlüssel, die der jeweilige Kunde selbst hinterlegt. Der Datenverkehr läuft dann über das Vertragsverhältnis des Kunden mit diesem Anbieter, nicht über unseres.

9. Empfänger und Unterauftragsverarbeiter

Wir setzen die folgenden Dienstleister ein. Mit Dienstleistern, die personenbezogene Daten in unserem Auftrag verarbeiten, schließen wir Verträge nach Art. 28 DSGVO. Eine jeweils aktuelle Fassung dieser Übersicht stellen wir Kunden auf Anfrage zur Verfügung.

DienstleisterZweckVerarbeitungsort
Vercel Inc.Hosting und Ausführungsumgebung der AnwendungIrland (Region Dublin), Unternehmen mit Sitz in den USA
Supabase Inc.Datenbank, Authentifizierung, DateispeicherIrland (AWS eu-west-1), Unternehmen mit Sitz in den USA
Anthropic PBCSprachmodell für Anreicherung, Bewertung und TextentwürfeUSA
Resend Inc.Versand von System- und Outreach-E-MailsUSA
Inngest Inc.Steuerung von HintergrundverarbeitungUSA
Firecrawl / MendableAbruf öffentlich zugänglicher UnternehmenswebsitesUSA
Jina AIZweitrangiger Seitenabruf und WebsucheSingapur / USA
RocketReach LLCErmittlung geschäftlicher Kontaktdaten (nur auf Anforderung)USA
InvenSuche nach Unternehmen für das Sourcing (keine Personendaten)EU
OpenAITranskription von Sprachaufnahmen, sofern aktiviertUSA
OpenStreetMap FoundationUmwandlung von Firmenanschriften in KoordinatenEU / Vereinigtes Königreich

10. Übermittlung in Drittländer

Ein Teil der genannten Dienstleister hat seinen Sitz in den Vereinigten Staaten oder verarbeitet dort. Soweit für diese Anbieter kein Angemessenheitsbeschluss der Europäischen Kommission gilt, stützen wir die Übermittlung auf die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst ergänzenden Maßnahmen.

Trotz dieser Garantien lässt sich nicht ausschließen, dass Behörden im Empfängerland auf die Daten zugreifen und dass das dortige Schutzniveau in Einzelfällen hinter dem der Union zurückbleibt. Auf Anfrage stellen wir die für einen Anbieter maßgeblichen Garantien zur Verfügung.

11. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen es verlangen. Die folgenden Fristen sind technisch umgesetzt und laufen automatisiert ab.

DatenFrist
Sicherungskopien eines Arbeitsbereichs14 Tage ab Erstellung, danach automatische Löschung
Rohantworten der Kontaktdatensuche90 Tage ab Abruf
Zwischengespeicherte Website-Inhalte180 Tage ab Abruf
Sprachaufnahmen90 Tage ab Aufnahme; Abschrift und Auswertung bleiben erhalten
Zugangsanfragen ohne Vertragsschlussspätestens 6 Monate nach der letzten Kommunikation
Konto- und Vertragsdatenfür die Dauer des Vertrags, danach bis zum Ablauf gesetzlicher Aufbewahrungsfristen
Änderungsprotokollunveränderlich; Personenbezug wird bei Kontolöschung pseudonymisiert
Inhalte im Arbeitsbereich eines Kundennach Weisung des Kunden, spätestens mit Beendigung des Vertrags

12. Sicherheit der Verarbeitung

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere:

  • Transportverschlüsselung mit erzwungenem HTTPS und HSTS; die Anwendung startet in der Produktionsumgebung nicht, wenn eine unverschlüsselte Basisadresse konfiguriert ist.
  • TLS-gesicherte Verbindung zur Datenbank.
  • Verschlüsselung der hinterlegten Anbieter-Zugangsschlüssel im Ruhezustand mit AES-256-GCM, mit Möglichkeit zur Schlüsselrotation.
  • Strikte Mandantentrennung: jeder Arbeitsbereich ist datenbankseitig durch Row-Level-Security abgeschottet.
  • Rollenbasierte Rechtevergabe und optionale Zwei-Faktor-Authentisierung.
  • Nicht öffentliche Dateien werden ausschließlich über authentifizierte Routen und zeitlich befristete signierte Adressen ausgeliefert.
  • Ein nachträglich unveränderliches Änderungsprotokoll.
  • Tägliche Sicherung jedes Arbeitsbereichs mit definierter Aufbewahrungsfrist.

13. Ihre Rechte

Ihnen stehen gegenüber dem jeweiligen Verantwortlichen die folgenden Rechte zu. Beachten Sie dabei die Rollenverteilung in Abschnitt 2: Für Inhalte innerhalb eines Kundenarbeitsbereichs ist der Kunde Ihr Ansprechpartner.

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

14. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren (Art. 77 DSGVO). Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach.

Sie können sich ebenso an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder Ihres Arbeitsplatzes wenden.

15. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Maßgeblich ist die jeweils auf dieser Seite abrufbare Fassung; das Datum der letzten Änderung ist oben angegeben.