Zum Inhalt springen

Rechtliches & Datenschutz

Datenschutzerklärung für die Plattform „Sylaxis“

Stand: 02. September 2026

Diese Datenschutzerklärung gilt für die Plattform & App (app.sylaxis.com).Zur Website-Datenschutzerklärung →

1. Präambel und Geltungsbereich

Die Sylaxis GmbH (nachfolgend „Sylaxis“, „wir“ oder „uns“) betreibt unter https://app.sylaxis.com sowie über zugehörige Domains, Schnittstellen (APIs) und Browser-Erweiterungen eine mandantenfähige Enterprise-Dokumentations- und KI-Plattform (nachfolgend „Plattform“ oder „Dienst“).

Der Schutz Ihrer personenbezogenen Daten sowie die Einhaltung der Vorgaben der EU-Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) sowie des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) haben für uns höchste Priorität.

Diese Datenschutzerklärung informiert Sie umfassend und transparent über die Art, den Umfang, den Zweck und die Rechtsgrundlagen der Verarbeitung personenbezogener Daten bei der Nutzung unserer Plattform sowie über die Ihnen zustehenden Rechte als betroffene Person.

2. Name und Kontaktdaten des Verantwortlichen

Verantwortlicher im Sinne der DSGVO (Art. 4 Nr. 7 DSGVO):

Sylaxis GmbH
Am Studio 2 a (Zentrum für IT und Medien 3)
12489 Berlin, Deutschland

Telefon: +49 (0) 30 23591882
E-Mail: team@sylaxis.com
Vertretungsberechtigte Geschäftsführung: Nico Tobien
Registergericht: Amtsgericht Charlottenburg (Berlin), HRB 288382 B
Umsatzsteuer-Identifikationsnummer (USt-IdNr.): DE463388068
Wirtschafts-Identifikationsnummer (W-IdNr.): DE463388068-00001

Datenschutz-Kontakt & Betroffenenrechte

Für alle Fragen zum Datenschutz, zur IT-Sicherheit oder zur Ausübung Ihrer Betroffenenrechte erreichen Sie unsere interne Datenschutz-Koordination unter:

E-Mail: datenschutz@sylaxis.com
Postadresse: Sylaxis GmbH, z. Hd. Datenschutz, Am Studio 2 a, 12489 Berlin

3. Grundsätze der Datenverarbeitung & Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten stets nach den Grundsätzen der Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung sowie Integrität und Vertraulichkeit (Art. 5 DSGVO).

Soweit in dieser Erklärung nicht spezifischer angegeben, stützen wir die Verarbeitung auf folgende Rechtsgrundlagen:

  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Wenn Sie uns eine ausdrückliche Einwilligung für bestimmte Verarbeitungen erteilt haben.
  • Vertragserfüllung & vorvertragliche Anfragen (Art. 6 Abs. 1 lit. b DSGVO): Zur Bereitstellung unserer vertraglichen Leistungen, Authentifizierung, Benutzer- und Mandantenverwaltung sowie Zahlungsabwicklung.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Zur Erfüllung gesetzlicher Vorgaben (z. B. steuer- und handelsrechtliche Aufbewahrungspflichten sowie Zahlungsdienste- und Geldwäscherecht).
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Zur Gewährleistung der IT-Sicherheit, Abwehr von Cyberangriffen und Bots, Betrugsprävention und Optimierung unserer Plattformarchitektur.
  • Speicherung/Zugriff auf Endgeräte (§ 25 TDDDG): Für technisch zwingend erforderliche Speicherungen im Endgerät des Nutzers (§ 25 Abs. 2 Nr. 2 TDDDG).

4. Bereitstellung der Plattform, Hosting & Server-Logfiles

4.1. Infrastruktur & EU-Hosting

Sylaxis verfolgt eine strikte EU-Hosting- und Data-Residency-Strategie. Sämtliche Kern-Datenbanken, Datenspeicher und serverseitige Rechenkapazitäten befinden sich in ISO/IEC 27001- und SOC 2-zertifizierten Rechenzentren innerhalb der Europäischen Union:

  • Frontend-Hosting & Content Delivery Network (Firebase Hosting): Bereitstellung und Auslieferung der statischen Web-Applikation über das globale, hochverfügbare CDN von Google (Google Ireland Limited / Google LLC) mit integriertem SSL/TLS-Schutz.
  • Supabase Backend (PostgreSQL-Datenbank mit Row-Level Security, Authentifizierung & Edge Functions): Gehostet auf AWS-Infrastruktur in der Region EU-Central-1 (Frankfurt am Main, Deutschland).
  • Google Cloud Platform (GCP) Cloud Run Microservices: Gehostet dediziert im Google-Rechenzentrum in der Region europe-west3 (Frankfurt am Main, Deutschland).
  • Dateispeicher für Kunden-Uploads (Google Cloud Storage / GCS): Gehostet redundant in der Multiregion Europäische Union (EU).
  • Google Cloud Gemini Enterprise Platform (KI-Inferenz & Embeddings): Bereitstellung und Inferenz über Endpunkte in der Multiregion Europäische Union (EU).

4.2. Erfassung von Server-Logdaten

Beim Aufruf unserer Plattform erheben und speichern die Server automatisch technische Informationen in sogenannten Logdateien:

  • IP-Adresse des anfragenden Rechners
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Ressource / API-Endpoint
  • Übertragene Datenmenge und HTTP-Statuscode
  • Browsertyp, Browserversion und Betriebssystem
  • Referrer-URL (die zuvor besuchte Seite)

Zweck & Rechtsgrundlage: Die temporäre Verarbeitung der IP-Adresse ist technisch erforderlich, um die Auslieferung der Plattform an Ihr Endgerät zu ermöglichen, die Stabilität und Sicherheit der Systeme zu gewährleisten sowie Missbrauch oder Cyberangriffe (z. B. DDoS) aufzuklären.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und fehlerfreien Betrieb).
  • Speicherdauer: Logdateien werden nach spätestens 30 Tagen automatisch gelöscht oder irreversibel anonymisiert, sofern keine sicherheitsrelevanten Vorfälle eine längere Aufbewahrung zu Beweiszwecken erfordern.

5. Benutzerkonten, Registrierung & Authentifizierung

5.1. Registrierung und Benutzerprofil

Zur Nutzung der Plattform ist die Erstellung eines Benutzerkontos erforderlich. Dabei werden folgende Daten erhoben:

  • E-Mail-Adresse
  • Vor- und Nachname
  • Passwort (wird ausschließlich als kryptografischer Einweg-Hash via Argon2/Bcrypt gespeichert; Klartextpasswörter sind für Sylaxis zu keinem Zeitpunkt einsehbar)
  • Mandantenzugehörigkeit (Tenant-ID, Unternehmensname)
  • Zugewiesene System- und Feature-Rollen (z. B. Admin, Editor, Viewer)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

5.2. Transaktionaler E-Mail-Versand via Brevo

Für den Versand transaktionaler E-Mails im Rahmen der Authentifizierung und Kontoverwaltung (z. B. Registrierungsbestätigungen, Magic Links, Passwort-Reset-Benachrichtigungen und Einladungen in Workspaces) nutzen wir die Dienste von Brevo (Sendinblue SAS, 106 boulevard Haussmann, 75008 Paris, Frankreich):

  • Verarbeitete Daten: Empfänger-E-Mail-Adresse, Name, IP-Adresse, Transaktions- und System-Metadaten sowie technische Übermittlungszeitstempel.
  • Serverstandort: Die Verarbeitung und der E-Mail-Versand erfolgen über nach ISO 27001 zertifizierte Rechenzentren innerhalb der Europäischen Union (u. a. Frankreich/Deutschland).
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 28 DSGVO (Auftragsverarbeitung).

5.3. Bot-Schutz & Missbrauchsprävention via Cloudflare Turnstile

Zur Absicherung unserer Login-, Registrierungs- und Formularprozesse gegen automatisierte Angriffe (Bots, Brute-Force-Attacken, Credential Stuffing) setzen wir den Dienst Cloudflare Turnstile ein, betrieben von der Cloudflare Germany GmbH, Rosental 7, 80331 München, bzw. Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA:

  • Funktionsweise: Turnstile prüft anhand von nicht-invasiven technischen Browser-Merkmalen (z. B. HTTP-Header, Browser-Environment, Challenge-Verhalten) ohne interaktive Rätsel, ob eine Interaktion von einem echten Nutzer oder einem Bot stammt.
  • Datenschutz & Privatsphäre: Turnstile verwendet keine Cookies für verhaltensbasierte Werbung, liest keine privaten Endgerätedaten aus und erstellt keine plattformübergreifenden Nutzerprofile.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Gewährleistung der IT-Sicherheit, Plattformstabilität und Abwehr betrügerischer Zugriffe) sowie § 25 Abs. 2 Nr. 2 TDDDG.
  • Datentransfers: Ein Auftragsverarbeitungsvertrag inkl. EU-Standardvertragsklauseln (SCCs) bzw. Zertifizierung unter dem EU-US Data Privacy Framework (DPF) sichert eventuelle Datenübermittlungen ab.

5.4. Multi-Faktor-Authentifizierung (MFA / 2FA) & Multi-Layer Auth

  • MFA: Sylaxis unterstützt zeitbasierte Einmalpasswörter (TOTP über Authenticator-Apps). Die Generierung und Verifikation der MFA-Schlüssel erfolgt verschlüsselt serverseitig in unserer Supabase-Infrastruktur.
  • 5-Stufen-Schutz: Jede Backend-Anfrage durchläuft CORS-Validierung, JWT-Signaturprüfung (OAuth 2.1), CSRF-Token-Abgleich, serverseitig kryptografisch validierte Mandanten-Isolation und PostgreSQL Row-Level Security (RLS).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO i. V. m. Art. 32 DSGVO.

6. Single Sign-On (SSO) / OAuth 2.0 & OAuth 2.1

Wir bieten Ihnen die Möglichkeit, sich über Single-Sign-On-Dienste von Drittanbietern anzumelden:

6.1. Google Identity / Google Workspace OAuth

  • Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
  • Verarbeitung: Nach Weiterleitung und Bestätigung übermittelt Google an uns Ihre E-Mail-Adresse, Ihren Namen sowie eine eindeutige Google-Benutzer-ID.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

6.2. Microsoft Entra ID (Azure Active Directory)

  • Anbieter: Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland.
  • Verarbeitung: Authentifizierung über Ihr Microsoft-Geschäftskonto. Es werden Ihre E-Mail-Adresse, Ihr Profilname und Ihre Verzeichnis-ID übermittelt.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

7. Mandantenisolation & Berechtigungsarchitektur

Sylaxis implementiert ein hardware- und datenbanknahes Mandantentrennungs-System:

  • Tenant-Isolation: Jeder Datensatz ist fest an eine Mandanten-ID (tenant_id) gekoppelt. Datenbank-Trigger und PostgreSQL Row-Level Security (RLS) blockieren datenbankseitig jede unberechtigte Änderung oder mandantenübergreifende Abfrage.
  • 3-Ebenen-Berechtigungskonzept:
    • Ebene 1: Tenant-Rolle (Organisationszugehörigkeit)
    • Ebene 2: Modul- und Feature-Capabilities (editor_feature_access)
    • Ebene 3: Entity-Permissions (Granulare, Whitelist-basierte Zugriffssteuerung für Dokumente, Workspaces, Kanban-Boards, AI Agents und Dateien)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 32 DSGVO.

8. Künstliche Intelligenz, Workflows, MCP & E-Mail-Trigger

8.1. Gemini Enterprise Agent Platform (vormals Google Vertex AI) & Gemini Modelle

Zur Bereitstellung intelligenter Assistenzfunktionen (z. B. AI-Assistent, AI-Agenten, Dokumentenanalyse, Rich-Text-Editor-Workflows) nutzt Sylaxis die Gemini Enterprise Agent Platform (vormals Google Vertex AI) auf der Google Cloud Platform mit den Modellen der Google Gemini Familie:

  • Hosting-Region der KI-Inferenz: Rechenzentren innerhalb der Multiregion Europäische Union (EU).
  • Verarbeitete Daten: Vom Nutzer eingegebene Prompts, Workspace-Kontexte, referenzierte Dokumentenauszüge sowie ggf. multimodale Dateianhänge.

8.2. Verbindliche Datenschutzgarantie: Keine Nutzung für Modell-Training (Zero-Training Policy)

Kunden- und Unternehmensdaten werden zu KEINEM Zeitpunkt zum Trainieren, Nachtrainieren oder Verbessern der zugrundeliegenden Basis-KI-Modelle von Google oder Sylaxis verwendet.

Sämtliche API-Aufrufe über die Gemini Enterprise Agent Platform erfolgen im Rahmen der Enterprise-Datenschutzvereinbarungen von Google Cloud (Customer Data Processing Addendum). Die Datenverarbeitung erfolgt flüchtig (stateless) und transient ausschließlich zur Erzeugung der konkreten Modellausgabe.

8.3. Vektoreinbettungen (Embeddings) & Semantische Suche (RAG)

Zur Bereitstellung von Retrieval-Augmented Generation (RAG) und semantischer Suche werden Dokumenteninhalte in mathematische Vektoren umgewandelt:

  • Vektorisierungs-Inferenz & Speicherung: Die Vektorerzeugung wird über Endpunkte innerhalb der Multiregion Europäische Union (EU) ausgeführt. Die resultierenden Vektoreinbettungen werden ausschließlich in unserer mandantenisolierten PostgreSQL-Datenbank (pgvector) in Frankfurt am Main gespeichert.
  • Zugriffsschutz: Auch Vektoreinbettungen unterliegen der vollständigen Mandanten- und Berechtigungstrennung via Row-Level Security.

8.4. Optionale DLP- & Pseudonymisierungs-Pipeline (Opt-In)

Beim Upload sensibler Dokumente bietet Sylaxis eine benutzergesteuerte DLP- und Pseudonymisierungs-Pipeline an. Diese verarbeitet Inhalte flüchtig in isolierten Google Cloud Run Containern (Frankfurt am Main, rein flüchtige RAM-Verarbeitung, striktes Zero-Logging), um personenbezogene Identifikatoren (PII) vor der Weiterverarbeitung auf Wunsch des Nutzers zu maskieren.

8.5. E-Mail-Trigger für Workflows (Inbound E-Mail via Brevo)

Nutzer können optional konfigurieren, dass Workflows oder AI-Agenten durch eingehende E-Mails ausgelöst werden (z. B. zur automatisierten Erstellung von Dokumentationen, Aufgaben oder Workspace-Einträgen):

  • Funktionsweise: Eingehende E-Mails an dedizierte Workspace-Adressen werden über den Inbound-Parse-Dienst von Brevo empfangen und per verschlüsseltem Webhook an unsere Serverless Edge Functions übermittelt.
  • Verarbeitete Daten: Absenderadresse, Betreffzeile, Nachrichtentext, Dateianhänge und Empfangszeitpunkt.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung auf Wunsch des Nutzers) bzw. Art. 28 DSGVO (Auftragsverarbeitung).

8.6. Model Context Protocol (MCP) & API-Actions

Nutzer können eigene API-Actions und Model Context Protocol (MCP) Server direkt über die Plattform anbinden:

  • Datenfluss: Bei Ausführung einer MCP-Action leitet Sylaxis strukturierte Daten ausschließlich auf ausdrückliche Anweisung des Nutzers bzw. eines vom Nutzer autorisierten AI-Agenten an den jeweils konfigurierten Ziel-Endpunkt weiter.
  • Verantwortlichkeit: Für die Datenverarbeitung am externen Ziel-Endpunkt ist der jeweilige Betreiber des Drittdienstes verantwortlich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 28 DSGVO.

8.7. Transparenz- und Informationspflichten (Art. 50 EU AI Act)

Zur Gewährleistung maximaler Transparenz und im Einklang mit den regulatorischen Anforderungen der Verordnung (EU) 2024/1689 (EU AI Act) sowie der DSGVO gilt für die Nutzung unserer KI-Funktionen:

  • Transparenz über KI-Interaktion: Gemäß Art. 50 Abs. 1 der Verordnung (EU) 2024/1689 (EU AI Act) informieren wir Sie darüber, dass Sie im Rahmen der KI-Funktionen (wie Chat-Assistent, Textgenerierung, Datenextraktion und KI-Workflows) direkt mit einem System künstlicher Intelligenz interagieren.
  • Kennzeichnung von Inhalten: Sämtliche durch die Plattform erzeugten Ausgaben werden in der Benutzeroberfläche visuell als KI-generiert ausgewiesen und für den Nutzer transparent dargestellt.
  • Keine automatisierte Einzelfallentscheidung: Die Datenverarbeitung durch Sylaxis erfolgt ausschließlich weisungsgebunden im Rahmen der vom Nutzer ausgelösten Aktionen. Es findet keine vollautomatisierte Entscheidungsfindung mit rechtlicher Wirkung gegenüber betroffenen Personen gemäß Art. 22 DSGVO statt. Die Verantwortung für die inhaltliche Prüfung und Freigabe von Ausgaben verbleibt beim jeweiligen Betreiber (Mandanten).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 28 DSGVO sowie Art. 50 VO (EU) 2024/1689.

9. Zahlungsabwicklung & Abonnements (Stripe)

Für die kostenpflichtige Nutzung von Sylaxis-Abonnements, die Rechnungsstellung sowie die Abwicklung von Zahlungen per Kreditkarte oder SEPA-Lastschrift nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland; Muttergesellschaft: Stripe, Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA):

9.1. Art und Umfang der verarbeiteten Daten

Bei der Durchführung von Zahlungsvorgängen verarbeitet Stripe direkt:

  • Name des Karteninhabers / Kontoinhabers
  • Rechnungsadresse und Unternehmensname
  • E-Mail-Adresse
  • Zahlungsdaten (vollständige Kreditkartennummer, Gültigkeitsdauer, CVC-Sicherheitscode bzw. IBAN/BIC bei SEPA-Lastschrift)
  • Transaktionsdetails (Kaufbetrag, Währung, Zeitpunkt, Abonnement-ID)
  • Technische Telemetriedaten zur Betrugserkennung (IP-Adresse, Geräte-Fingerprint)

9.2. Keine Speicherung sensibler Zahlungsdaten bei Sylaxis

Sylaxis speichert zu keinem Zeitpunkt vollständige Kreditkartennummern oder Bankverbindungsdaten auf eigenen Servern.

Die Erfassung erfolgt über direkte, gesicherte Schnittstellen (Stripe Elements / Stripe Checkout), sodass sensible Zahlungsdaten direkt an Stripe übertragen und nach dem höchsten Sicherheitsstandard PCI-DSS Level 1 verarbeitet werden. Sylaxis erhält lediglich ein pseudonymes Zahlungs-Token, den Status der Transaktion sowie Maskierungsdaten (z. B. die letzten 4 Ziffern der Kreditkarte) zur Rechnungszuordnung.

9.3. Rechtsgrundlagen & Betrugsprävention

  • Vertragserfüllung & Abrechnung: Art. 6 Abs. 1 lit. b DSGVO.
  • Gesetzliche Verpflichtungen & Starke Kundenauthentifizierung (PSD2): Art. 6 Abs. 1 lit. c DSGVO i. V. m. den Vorgaben zur Zahlungsdiensterichtlinie (SCA) sowie steuerrechtlichen Aufbewahrungspflichten.
  • Betrugsprävention & Risikoanalyse: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Vermeidung von Zahlungsausfällen und Kartenmissbrauch). Stripe agiert für regulatorische Zahlungs- und Betrugspräventionszwecke als eigenständiger datenschutzrechtlicher Verantwortlicher.
  • Drittlandübermittlung: Abgesichert durch Zertifizierung unter dem EU-US Data Privacy Framework (DPF) sowie EU-Standardvertragsklauseln (SCCs).

10. Endgeräte-Speicherung & Session-Handling (§ 25 TDDDG)

Sylaxis setzt keine Werbe-, Tracking- oder Profiling-Cookies von Drittanbietern ein.

Zur sicheren Aufrechterhaltung der Benutzersitzung (Session Management) und Authentifizierung speichern wir technische Zustandsdaten im lokalen Speicher Ihres Browsers (LocalStorage) bzw. in technisch abgesicherten, verschlüsselten Cookies:

  • Gespeicherte Daten: JSON Web Tokens (JWT Access & Refresh Tokens), Tenant-Identifier, UI-Theme-Präferenzen.
  • Zweck: Authentifizierung des Nutzers über Seitenwechsel hinweg und Verhinderung von Session Hijacking.
  • Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch unbedingt erforderlich, um den vom Nutzer ausdrücklich gewünschten Telemediendienst zur Verfügung zu stellen) i. V. m. Art. 6 Abs. 1 lit. b DSGVO.

11. Abgrenzung zur Auftragsverarbeitung (Art. 28 DSGVO)

Bei der Nutzung unserer Enterprise-Plattform ist zwischen zwei Verantwortungsbereichen zu unterscheiden:

  1. Sylaxis als Verantwortlicher (Art. 4 Nr. 7 DSGVO): Für Daten, die zur Begründung, Durchführung und Abrechnung des Nutzungsverhältnisses erforderlich sind (Account-Stammdaten, Rechnungsdaten, Sicherheitslogs).
  2. Sylaxis als Auftragsverarbeiter (Art. 28 DSGVO): Soweit Sie als Unternehmenskunde in Ihren Workspaces, Dokumenten, Rich-Text-Notizen, Kanban-Boards oder KI-Prompts personenbezogene Daten Dritter (z. B. Mitarbeiter-, Kunden- oder Lieferantendaten) verarbeiten, wird Sylaxis ausschließlich im Auftrag und auf Weisung Ihres Unternehmens tätig.

In diesem Fall ist der Abschluss eines Auftragsverarbeitungsvertrags (AVV / DPA) inklusive der dokumentierten Technischen und Organisatorischen Maßnahmen (TOMs) gemäß Art. 28, 32 DSGVO erforderlich. Wir stellen Ihnen diesen standardisiert im Kundenportal zur Verfügung.

12. Eingesetzte Unterauftragsverarbeiter & Dienstleister

Zur Bereitstellung der Plattform bedienen wir uns ausgewählter technischer Dienstleister, die im Rahmen von Auftragsverarbeitungsverträgen (Art. 28 DSGVO) bzw. gesonderten Datenschutzvereinbarungen gebunden sind:

DienstleisterZweck / LeistungStandort / RechenzentrumRechtsgrundlage & Garantien
Supabase Inc.Backend, Authentifizierung, PostgreSQL-Datenbank, lokale SpeicherdiensteFrankfurt am Main, Deutschland (EU-Central-1)Art. 28 DSGVO, EU-Hosting, EU-US DPF / SCCs
Google Cloud EMEA Ltd. / Google Ireland Ltd.• Web-Frontend-Hosting & CDN (Firebase Hosting zur sicheren Auslieferung der Applikation)
• Cloud Run Microservices (DLP / Backend-Logik)
• Gemini Enterprise Agent Platform (Inferenz & Embeddings)
• Google Cloud Storage (GCS Objektspeicher)
• Frontend / CDN: Globales Google Edge-Netzwerk / EU-Knotenpunkte
• Cloud Run: Frankfurt am Main, Deutschland (europe-west3)
• KI-Plattform & GCS: Multiregion Europäische Union (EU)
Art. 28 DSGVO, EU-Hosting / CDN-Auslieferung, ISO/IEC 27001 / SOC 2 / C5, EU-US DPF / SCCs
Brevo (Sendinblue SAS)Transaktionaler E-Mail-Versand (Auth/Passwort) & Inbound E-Mail-Trigger für WorkflowsEuropäische Union (Frankreich / Deutschland)Art. 28 DSGVO, EU-Hosting, ISO/IEC 27001
Cloudflare Germany GmbH / Cloudflare, Inc.Bot-Schutz, Missbrauchsprävention & Formularsicherheit (Cloudflare Turnstile)Globales CDN / EU-Edge-RoutingArt. 28 DSGVO, ISO 27001, EU-US DPF / SCCs
Stripe Payments Europe, Ltd. / Stripe, Inc.Zahlungsabwicklung (Kreditkarte, SEPA), Abonnements & BetrugspräventionIrland / EU (Datenverarbeitung gem. PCI-DSS Level 1)Art. 6 Abs. 1 lit. b, c, f DSGVO, DPA, EU-US DPF / SCCs

Drittlandübermittlung: Eine primäre Speicherung und Verarbeitung findet in der EU statt. Sollte es bei global agierenden Anbietern zu administrativen Zugriffen aus Drittländern (z. B. USA) kommen, wird das Datenschutzniveau durch das EU-US Data Privacy Framework (DPF) bzw. den Abschluss von EU-Standardvertragsklauseln (SCCs) gem. Art. 46 Abs. 2 lit. c DSGVO abgesichert.

13. Dauer der Speicherung & Löschfristen

Wir speichern personenbezogene Daten nur so lange, wie es für die Erfüllung der jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen:

  • Benutzerkonten & Workspace-Inhalte: Werden für die Dauer des aktiven Vertragsverhältnisses gespeichert. Bei Kündigung oder Löschung des Workspaces durch den Kunden werden die Produktivdaten innerhalb von 30 Tagen unwiderruflich gelöscht.
  • Rollierende Datenbanksicherungen (Backups): Werden aus technischen Gründen nach spätestens weiteren 30 Tagen systemweit überschrieben.
  • Kaufmännische & steuerliche Belege / Zahlungsdaten: Werden gemäß § 147 AO und § 257 HGB für die Dauer von 6 bis 10 Jahren aufbewahrt.
  • Sicherheits- und Audit-Logs: Werden nach maximal 30 Tagen automatisiert gelöscht oder anonymisiert.

14. Technische und organisatorische Maßnahmen (TOMs) & Trust Center

Zum Schutz Ihrer Daten setzen wir modernste Sicherheitsarchitekturen nach dem Stand der Technik gem. Art. 32 DSGVO ein:

  • Transportverschlüsselung: Durchgehend TLS 1.3 End-to-End-Verschlüsselung mit striktem HTTPS-Enforcement.
  • Ruheverschlüsselung (Encryption at Rest): Vollständige AES-256-Verschlüsselung aller Datenbanken und Datei-Objektspeicher.
  • Zero-Trust- & Mandantenschutz: PostgreSQL Row-Level Security (RLS) mit serverseitigen BEFORE INSERT / UPDATE Triggern zur Verhinderung von Tenant-Hopping.
Detaillierte Sicherheitsarchitektur: Eine umfassende, fortlaufend aktualisierte Dokumentation unserer kryptografischen Standards (z. B. Envelope Encryption) und Governance-Richtlinien finden Sie in unserem Sylaxis Trust Center.

15. Rechte der betroffenen Personen

Als betroffene Person stehen Ihnen nach der DSGVO umfassende Rechte gegenüber dem Verantwortlichen zu:

  • Recht auf Auskunft (Art. 15 DSGVO): Sie können Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten verlangen.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sie haben das Recht auf Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten.
  • Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer bei uns gespeicherten Daten verlangen („Recht auf Vergessenwerden“), sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung verlangen, falls die Richtigkeit bestritten wird oder die Verarbeitung unrechtmäßig ist.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder die Übermittlung an einen anderen Verantwortlichen zu fordern.
  • Widerspruchsrecht (Art. 21 DSGVO): Verarbeiten wir Ihre Daten auf Grundlage von berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO), haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen.
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO): Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft formlos widerrufen.

Zur Ausübung Ihrer Rechte wenden Sie sich einfach per E-Mail an: datenschutz@sylaxis.com.

16. Beschwerderecht bei der zuständigen Aufsichtsbehörde

Gemäß Art. 77 DSGVO haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt.

Die für die Sylaxis GmbH zuständige Aufsichtsbehörde ist:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61
10555 Berlin, Deutschland
Telefon: +49 (0) 30 13889-0
E-Mail: mailbox@datenschutz-berlin.de
Website: https://www.datenschutz-berlin.de

17. Aktualität und Änderungen dieser Datenschutzerklärung

Durch die kontinuierliche Weiterentwicklung unserer Enterprise-Plattform, die Integration neuer KI-Modelle oder Workflows sowie aufgrund geänderter gesetzlicher Bestimmungen kann eine Anpassung dieser Datenschutzerklärung erforderlich werden.

Die jeweils aktuelle und verbindliche Fassung kann jederzeit unter https://sylaxis.com/de/datenschutz-plattform/ eingesehen und ausgedruckt werden.