Datenschutz
Datenschutzerklärung
Wir legen größten Wert auf den Schutz deiner Daten. Kein Tracking, kein Mitlesen, kein Datenverkauf. Das ist unser Versprechen. Nachfolgend informieren wir dich gemäß der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung deiner personenbezogenen Daten durch gtgmail.de.
§ 1 Verantwortlicher
Firat Aydogan Einzelunternehmen · OneNext IT
Frankfurter Str. 720-726
51145 Köln
E-Mail: kontakt@onenextit.com
§ 2 Art und Zweck der Verarbeitung personenbezogener Daten
(1) OneNext IT verarbeitet personenbezogene Daten ausschließlich zur Erfüllung der Verträge über den E-Mail-Dienst gtgmail.de und zur Bearbeitung von Anfragen.
(2) Folgende Daten können verarbeitet werden:
- Bestandsdaten: E-Mail-Adresse und Passwort (gehasht) bei der Registrierung, außerdem Name und Anschrift, das Geburtsdatum (zur Prüfung der Volljährigkeit und zur Identitätsprüfung bei der Kontowiederherstellung) sowie eine optionale Zweitadresse für die Kontowiederherstellung
- Vertrags- und Rechnungsdaten: gewählter Tarif, Laufzeiten, Rechnungen mit Name und Anschrift (§ 14 UStG) sowie das Protokoll deiner Zustimmungen zu AGB und Einwilligungen (Zeitpunkt, Fassung, IP-Adresse) als Nachweis nach Art. 5 Abs. 2 DSGVO
- Inhalts- und Profildaten: Inhalte, die du selbst anlegst: Adressbuchkontakte, Kalendertermine, Notizen, deine Anti-Phishing-Phrase sowie die Angaben deiner digitalen Visitenkarte (Name, Telefon, Firma, Webseite, Notiz). Notizen, Kontakte und Termine speichern wir verschlüsselt (AES-256), siehe unsere Transparenzseite
- Zahlungsdaten: Transaktionsbestätigungen unseres Zahlungsdienstleisters Mollie; wir verarbeiten keine direkten Kreditkarten- oder Kontonummern
- Nutzungsdaten: IP-Adressen, Zugriffszeitpunkte und technische Verbindungsdaten im Zusammenhang mit der Bereitstellung des Dienstes
- E-Mail-Metadaten: Absender, Empfänger, Betreff, Zeitstempel, soweit für die Zustellung und Speicherung technisch erforderlich
(3) Wir lesen, analysieren oder durchsuchen den Inhalt deiner E-Mails nicht. Der Inhalt deiner Kommunikation gehört dir. Einzige Ausnahme: nutzt du selbst eine KI-Funktion für eine bestimmte Mail, wird genau diese eine Mail auf deine Anfrage hin verarbeitet. Details und Rechtsgrundlagen dazu stehen in § 4h.
§ 3 Rechtsgrundlage der Verarbeitung
(1) Die Verarbeitung personenbezogener Daten erfolgt in erster Linie zur Erfüllung vertraglicher Pflichten (Art. 6 Abs. 1 lit. b DSGVO) im Rahmen der Bereitstellung des E-Mail-Dienstes.
(2) Soweit für bestimmte Verarbeitungszwecke deine Einwilligung erforderlich ist (Art. 6 Abs. 1 lit. a DSGVO), holen wir diese gesondert ein.
(3) Darüber hinaus verarbeiten wir Daten zur Wahrung unserer berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO), insbesondere zur Gewährleistung der Sicherheit und Funktionalität des Dienstes.
§ 4 Weitergabe an Dritte und Datenverarbeiter
(1) Eine Weitergabe personenbezogener Daten erfolgt grundsätzlich nicht, es sei denn, dies ist zur Vertragsabwicklung notwendig oder gesetzlich vorgeschrieben.
(2) Wir arbeiten mit ausgewählten Dienstleistern zusammen, die in unserem Auftrag tätig werden und vertraglich zur Einhaltung des Datenschutzes verpflichtet sind:
- Hetzner Online GmbH (Gunzenhausen, Deutschland): Server-Infrastruktur und Rechenzentrum
- netcup GmbH (Karlsruhe, Deutschland): Domain-Registrierung. DNS-Auflösung erfolgt jedoch über unseren eigenen, selbst gehosteten PowerDNS-Server.
- Mollie B.V. (Niederlande): Zahlungsabwicklung. Mollie bietet im eigenen Checkout je nach Konfiguration verschiedene Zahlungsmethoden an (u. a. SEPA-Lastschrift, Kreditkarte, Apple Pay, Google Pay, Sofortüberweisung, PayPal). Wählst du dort PayPal, bindet Mollie die PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) als Sub-Verarbeiter ein. Wir haben mit PayPal selbst keine Vertragsbeziehung.
- DeutschlandGPT GmbH (Germering, Deutschland): Erzeugung der Antworten im Chat-Assistenten auf unseren öffentlichen Seiten sowie im kostenpflichtigen KI-Assistenten im Postfach. Die Erzeugung der KI-Antwort erfolgt in Rechenzentren innerhalb der EU bzw. des EWR (das eingesetzte Sprachmodell kann wechseln), gespeichert wird dort nichts (Zero Data Retention). ISO 27001 (geprüft durch TÜV SÜD), kein Training mit deinen Eingaben. Näheres in § 4g (öffentlicher Chat) und § 4h (Assistent im Postfach).
(3) Eine vollständige Übersicht aller Drittanbieter findest du auf unserer Seite Drittanbieter & Lizenzen.
(4) Alle von uns eingesetzten Auftragsverarbeiter betreiben ihre Server in der EU bzw. dem EWR: die Speicherung deiner Daten und der Mail-Betrieb liegen ausschließlich in Deutschland, die Zahlungsabwicklung in den Niederlanden und die Erzeugung von KI-Antworten in Rechenzentren innerhalb der EU bzw. des EWR (je nach eingesetztem Sprachmodell). Eine Ausnahme bilden Push-Benachrichtigungen (§ 4d): sie laufen technisch bedingt über die Push-Dienste des jeweiligen Browser- oder Geräteherstellers (Google, Apple, Mozilla, Microsoft), deren Infrastruktur teilweise in Drittländern liegt. Der Inhalt jeder Benachrichtigung ist dabei Ende-zu-Ende verschlüsselt (RFC 8291); der Push-Dienst sieht weder Absender noch Betreff deiner E-Mails, sondern nur, dass ein verschlüsseltes Paket an dein Gerät geht und wann. Diese Anbieter sind nach dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss nach Art. 45 DSGVO). Wer keine Push-Benachrichtigungen aktiviert, ist davon nicht betroffen.
§ 4a Externe Mail-Konten (Gmail, Outlook, GMX, …)
(1) Wenn du in deinem Tarif (je nach Tarif mit unterschiedlicher Staffelung) ein externes Mail-Konto verbindest, fungiert gtgmail.de als E-Mail-Client für dieses Konto. Wir verbinden uns in deinem Auftrag per IMAP/SMTP (oder OAuth) mit dem jeweiligen Anbieter (z. B. Google, Microsoft, 1&1 Mail & Media GmbH für GMX/WEB.DE etc.), um deine Mails dort zu lesen und in deinem Namen zu versenden.
(2) Folgende Daten werden für externe Konten verarbeitet:
- Verbindungsdaten: IMAP-/SMTP-Hostname, Port, dein Benutzername beim Anbieter
- Passwort/App-Passwort: AES-256-GCM verschlüsselt mit einem dedizierten Server-Schlüssel; im Klartext nicht einsehbar, auch nicht für Admins
- OAuth-Tokens (Microsoft): Access- und Refresh-Tokens für Outlook/Hotmail/Live/Office 365 werden ebenfalls verschlüsselt gespeichert; dein Microsoft-Passwort sehen wir nie.
- OAuth-Berechtigungsumfang (Scopes): Wir fordern beim Drittanbieter ausschließlich die für den E-Mail-Client notwendigen Rechte an. Bei Microsoft sind das openid, email, offline_access, IMAP.AccessAsUser.All und SMTP.Send. Wir greifen nicht auf OneDrive, Kontakte, Kalender, Teams oder andere Datenquellen des Drittanbieters zu, selbst dann nicht, wenn der Anbieter dies grundsätzlich erlauben würde.
- Gmail-Anbindung (kein OAuth): Gmail-Konten verbindest du per App-Passwort, nicht per Google-OAuth. Du erstellst in deinem Google-Konto unter „Sicherheit → App-Passwörter" einen 16-stelligen Code, den wir wie ein normales IMAP-/SMTP-Passwort nutzen. Vorteil: dein eigentliches Google-Passwort wird nie übertragen. Den Zugriff kannst du jederzeit einzeln in deinem Google-Konto widerrufen, ohne Einfluss auf andere Geräte oder Apps.
- Mail-Inhalte: liegen weiterhin beim jeweiligen Anbieter. Wir cachen sie nur für die Dauer der aktiven Sitzung im Arbeitsspeicher, eine dauerhafte Speicherung erfolgt nicht
(3) Du kannst jedes externe Konto jederzeit in deinem Dashboard wieder trennen. Lokal werden alle Anmeldedaten dann sofort entfernt. OAuth-Berechtigungen lassen sich zusätzlich beim Microsoft-Konto in den Sicherheitseinstellungen widerrufen. App-Passwörter (Gmail) widerrufst du in deinem Google-Konto einzeln pro App.
(4) Datenschutz-Hinweis: Sobald du ein externes Konto verbindest, gilt für die dort gespeicherten E-Mails zusätzlich die Datenschutzerklärung des jeweiligen Anbieters.
§ 4b Sicherheits- und Zugriffsprotokolle
(1) Zum Schutz des Dienstes vor unbefugten Zugriffen, Missbrauch und automatisierten Angriffen (z. B. Brute-Force, Bot-Netze) protokollieren wir sicherheitsrelevante Zugriffsdaten:
- Login-Ereignisse: E-Mail-Adresse, IP-Adresse, User-Agent, Zeitpunkt, Methode (Passwort, Passkey, 2FA) und Ergebnis (erfolgreich, fehlgeschlagen, Logout)
- Flüchtiges Zugriffsprotokoll („Live-Monitor"): IP-Adresse, HTTP-Methode, Pfad, Antwort-Status und Dauer der letzten ca. 500 API- Anfragen ausschließlich im Arbeitsspeicher; inhaltliche Daten (Mail-Inhalte, Passwörter, Tokens) werden nicht erfasst
- Administrations-Protokoll: Zeitpunkt, durchführender Administrator und Art administrativer Eingriffe (z. B. Sperrung, Tarifänderung), soweit zum Nachweis ordnungsgemäßer Kontoverwaltung erforderlich
(2) Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ergibt sich aus der Abwehr von Angriffen und aus der Pflicht zur Gewährleistung der Datensicherheit nach Art. 32 DSGVO. Erwägungsgrund 49 DSGVO erkennt die Verarbeitung personenbezogener Daten zum Zweck der Netz- und Informationssicherheit ausdrücklich als berechtigtes Interesse an.
(3) Speicherdauer:
- Login-Ereignisse: 90 Tage ab Erfassung, danach automatische Löschung
- Live-Monitor: flüchtig im Arbeitsspeicher, nur die letzten ca. 500 Anfragen, keine persistente Speicherung
- Administrations-Protokoll: bis zu 12 Monate zum Nachweis administrativer Eingriffe
(4) Zugriff auf diese Daten hat ausschließlich der Administrator des Anbieters. Eine Weitergabe erfolgt nicht, ausgenommen auf Anordnung zuständiger Behörden oder zur Durchsetzung eigener Rechte bei Missbrauch (z. B. Strafanzeige bei Angriffen).
(5) Zusätzlich führt unser eigener Reverse-Proxy (Nginx) technische Zugriffsprotokolle, wie sie beim Betrieb einer Webseite im Internet üblich sind. Diese Logs verlassen unseren Server nicht und werden nicht an Dritte übermittelt. Näheres ergibt sich aus § 4.
(6) Du hast das Recht, der Verarbeitung aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit zu widersprechen (Art. 21 DSGVO). Für einen Widerspruch wende dich bitte an kontakt@onenextit.com. Da die Protokollierung zur Aufrechterhaltung der Sicherheit des Dienstes erforderlich ist, kann ein Widerspruch dazu führen, dass wir dein Konto nicht mehr bereitstellen können.
§ 4c Familien-Logins (Tarife Familie / Familie Max)
(1) In den Tarifen Familie und Familie Max kannst du als Hauptkonto zusätzliche Personen deines Haushalts mit eigenen Zugängen ausstatten („Familien-Logins"). Der Inhaber des Hauptkontos ist unser alleiniger Vertragspartner und entscheidet über Laufzeit, Zahlung und Kündigung des gesamten Kontos. Datenschutzrechtlich Verantwortlicher für alle Postfächer bleiben wir als Anbieter (§ 1).
(2) Familien-Logins erhalten ein eigenes Passwort und ein eigenes Postfach. Folgende Daten werden je Familien-Login verarbeitet: E-Mail-Adresse, Passwort (gehasht), Login-Zeitstempel, Postfach-Inhalte, sowie die unter § 2 genannten Bestand-, Nutzungs- und Metadaten.
(3) Trennung der Mailbox-Inhalte: Mails, Notizen, Kontakte und Privat-Termine eines Familien-Logins sind technisch und organisatorisch von den anderen Familien-Logins und vom Hauptkonto getrennt. Auch du als Hauptkonto-Inhaber kannst die Inhalte (Mails, Notizen) deiner Familienmitglieder nicht einsehen. Dir stehen ausschließlich administrative Funktionen zur Verfügung (Login deaktivieren, Quota verteilen, externe Konten administrativ trennen).
(4) Geteilte Familien-Funktionen wie der Familien-Kalender funktionieren nach dem Opt-In-Prinzip: Termine sind standardmäßig privat und nur dann für andere Familienmitglieder sichtbar, wenn das jeweilige Familienmitglied diese aktiv für die Familie freigibt. Eine Freigabe lässt sich jederzeit zurückziehen.
(5) Familienmitglieder haben die unter § 8 genannten Betroffenenrechte (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch) ebenfalls direkt gegenüber dem Anbieter, auch ohne Mitwirkung des Hauptkontos. Anträge können an kontakt@onenextit.com gerichtet werden.
(6) Endet der Vertrag des Hauptkontos, enden auch sämtliche Familien-Logins. Auf Wunsch eines Familienmitglieds wird der Anbieter im Rahmen der Übergangsfrist die Mails dieses Familienmitglieds vor der Löschung an eine vom Familienmitglied benannte externe Adresse übermitteln (Datenexport gemäß Art. 20 DSGVO). Eine Übernahme als eigenständiger neuer Vertrag ist möglich, sofern das Familienmitglied die Voraussetzungen aus § 1 AGB (Verbraucher mit Wohnsitz in Deutschland) erfüllt.
(7) Das Anlegen eines Familien-Logins für Personen unter 16 Jahren erfordert die Einwilligung der Eltern bzw. Sorgeberechtigten (Art. 8 DSGVO). Du als Hauptkonto- Inhaber versicherst mit dem Anlegen eines solchen Logins, dass diese Einwilligung vorliegt.
§ 4d Push-Benachrichtigungen (Web-Push)
(1) Du kannst freiwillig Push-Benachrichtigungen aktivieren, um in deinem Browser oder auf deinem Smartphone (Web-Push, VAPID) über neue Mails informiert zu werden. Wir nutzen dafür ausschließlich den standardisierten Web-Push-Mechanismus deines Browser-/Geräte-Anbieters (Mozilla, Google, Apple, Microsoft). Wir senden die Push-Nachrichten direkt von unserem eigenen Server an die jeweilige Push-Endpunkt-URL deines Browsers.
(2) Bei Aktivierung speichern wir je angemeldetem Gerät: die vom Browser erzeugte Push-Endpunkt-URL, einen öffentlichen Verschlüsselungsschlüssel sowie einen Authentifizierungs-Geheimwert. Diese Werte sind technisch zur verschlüsselten Zustellung der Push-Nachricht erforderlich und werden nicht zur Profilbildung oder für Werbezwecke verwendet.
(3) Inhalt der Push-Nachricht: ausschließlich die für die Anzeige notwendigen Metadaten (Absender, Betreff, Postfach). Vollständige Mail-Inhalte werden nicht in die Push-Nachricht aufgenommen.
(4) Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung beim Aktivieren der Benachrichtigungen). Du kannst die Einwilligung jederzeit widerrufen, indem du die Benachrichtigungen in den Browser-Einstellungen oder im gtgmail.de-Dashboard wieder deaktivierst. Wir löschen die zugehörigen Push-Endpunkt-Daten dann sofort.
§ 4e PGP-Schlüsselverwaltung
(1) Du kannst optional eigene PGP-Schlüssel im Dashboard hinterlegen, um deine Mails Ende-zu-Ende-verschlüsselt zu versenden bzw. zu signieren. Wir speichern ausschließlich öffentliche Schlüssel (sowohl deinen eigenen Public Key als auch die Public Keys deiner Kontakte). Private Schlüssel bleiben in deinem Browser bzw. auf deinem Endgerät und werden nie an unseren Server übertragen.
(2) Die Ent-/Verschlüsselung mit deinem privaten Schlüssel findet ausschließlich clientseitig in deinem Browser statt. Selbst der Anbieter kann verschlüsselte Mails nicht im Klartext einsehen, auch nicht auf richterliche Anordnung, da uns die dazu nötigen privaten Schlüssel technisch nicht zur Verfügung stehen.
(3) Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung beim Hochladen eines Schlüssels). Schlüssel können jederzeit im Dashboard wieder gelöscht werden.
§ 4f Adressbuch und Kalender (CardDAV / CalDAV)
(1) gtgmail.de stellt dir ein eigenes Adressbuch (CardDAV) und einen Kalender (CalDAV) zur Verfügung. Die dort gespeicherten Daten (Kontakte, Termine, Notizen, vCards) werden ausschließlich auf unseren Servern in Deutschland gespeichert und nicht an Dritte übermittelt.
(2) Synchronisierst du das Adressbuch oder den Kalender mit einem externen Programm (z. B. Thunderbird, Outlook, Apple Mail, Android-Kalender), erfolgt der Datenaustausch direkt zwischen deinem Endgerät und unserem CardDAV-/CalDAV-Server über eine TLS-verschlüsselte Verbindung.
(3) Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung im Rahmen des gewählten Tarifs).
§ 4g Chat-Assistent auf den öffentlichen Seiten
(1) Auf unseren öffentlichen Seiten (also außerhalb des Login-Bereichs und des Dashboards) steht unten rechts ein Chat-Fenster zur Verfügung. Dahinter arbeitet ein KI-Assistent, der Fragen zu Tarifen, Preisen und zur Einrichtung beantwortet. Das Chat-Fenster öffnet sich nicht von selbst. Es wird erst aktiv, wenn du es anklickst. Vorher werden keine Daten an den Chat-Dienst übermittelt.
(2) Der Chat-Dienst läuft unter chat.onenextit.com und wird von uns selbst betrieben. OneNext IT ist derselbe Anbieter, der auch gtgmail.de betreibt und im Impressum genannt ist. Es findet also keine Weitergabe an einen fremden Chat-Anbieter statt.
(3) Sobald du den Chat öffnest, verarbeiten wir: den Inhalt deiner Nachrichten, die Seite, von der aus du den Chat gestartet hast, Datum und Uhrzeit sowie deine IP-Adresse. Ein Konto oder eine E-Mail-Adresse ist nicht erforderlich. Wir fragen im Chat nicht nach personenbezogenen Daten. Bitte gib im Chat keine Passwörter und keine sensiblen Daten ein. Für alles, was dein Konto betrifft, nutze das Dashboard oder schreib uns an kontakt@gtgmail.de.
(4) Zur Erzeugung der Antworten binden wir die DeutschlandGPT GmbH (Gabriele-Münter-Straße 3, 82110 Germering, Deutschland) als Auftragsverarbeiter ein. Mit ihr besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Speicherung erfolgt ausschließlich auf Servern in Deutschland; die Erzeugung der KI-Antwort erfolgt in Rechenzentren innerhalb der EU bzw. des EWR. Welche Sprachmodelle im Einsatz sind, kann sich ändern; deine Eingaben werden dabei nicht in ein Drittland übermittelt. Sie werden nicht zum Training von KI-Modellen verwendet und nach der Verarbeitung nicht gespeichert (Zero Data Retention). Es bleibt dort also nichts zurück, worauf jemand später zugreifen könnte.
(5) DeutschlandGPT ist nach ISO 27001 zertifiziert (geprüft durch TÜV SÜD). Das Hosting in Deutschland läuft auf der nach BSI C5 zertifizierten Open Telekom Cloud.
(6) Wir speichern die Gesprächsverläufe, um zu sehen, welche Fragen häufig gestellt werden. Daraus verbessern wir die Antworten des Assistenten. Eine Zusammenführung mit deinem Kundenkonto findet nicht statt. Die Verläufe werden regelmäßig gelöscht, spätestens 30 Tage nach dem Gespräch.
(7) Damit ein Gespräch einen Seitenwechsel übersteht, legt der Chat eine Gesprächskennung im sessionStorage deines Browsers ab. Dieser Wert wird erst gesetzt, wenn du den Chat selbst öffnest. Er verschwindet, sobald du den Tab schließt. Er dient allein der Zuordnung des laufenden Gesprächs und wird nicht zur Wiedererkennung oder Profilbildung genutzt. Ein Cookie wird dafür nicht gesetzt.
(8) Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Beantwortung von Fragen zum Vertrag und zum Vertragsschluss sowie Art. 6 Abs. 1 lit. f DSGVO für die Verbesserung unseres Angebots. Die Ablage der Gesprächskennung auf deinem Endgerät ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei, weil sie für den von dir ausdrücklich angeforderten Chat unbedingt erforderlich ist.
(9) Die Antworten des Assistenten sind automatisch erzeugt und können Fehler enthalten. Sie sind unverbindlich und begründen keinen Anspruch. Verbindlich sind allein unsere AGB und die Angaben auf der Preisseite. Dass du mit einem KI-System sprichst, wird im Chat-Fenster ausgewiesen.
§ 4h KI-Assistent im Postfach (kostenpflichtiges Zusatzmerkmal)
(1) Im eingeloggten Bereich steht ein KI-Assistent zur Verfügung. Er prüft und formuliert Texte und gibt Auskunft zu deinem Tarif und deinen Verbrauchswerten. Nach gesonderter Einwilligung liest er außerdem deine E-Mails, um sie zusammenzufassen oder einzuordnen. Das Merkmal ist nie stillschweigend aktiv: die Textfunktionen arbeiten nur auf Knopfdruck, das Lesen von E-Mails setzt zusätzlich deine ausdrückliche Einwilligung voraus.
(2) Kein Vorauslesen, keine Hintergrundanalyse. Inhalte werden ausschließlich in dem Moment übermittelt, in dem du eine konkrete Frage stellst oder eine Textfunktion auslöst. Es findet keine automatische Auswertung deines Postfachs statt, kein Zusammenfassen beim Öffnen einer Mail und keine Profilbildung. Ohne dein Zutun verlässt kein Inhalt deinen Browser.
(3) Verarbeitet werden je nach Funktion: der von dir verfasste Text, der Inhalt der von dir freigegebenen E-Mails samt Kopfdaten (Absender, Empfänger, Betreff, Datum), deine Frage an den Assistenten sowie deine Tarif- und Verbrauchsdaten (Tarif, Speicherbelegung, Sendelimit, gebuchte Zusatzleistungen). Getrennt davon protokollieren wir zu jeder Anfrage Zeitpunkt, Konto, verwendetes Modell und die Zahl der verbrauchten Token. Dieses Protokoll dient der Abrechnung des Kontingents und der Nachvollziehbarkeit bei Störungen. Der Inhalt deiner E-Mails und deiner Fragen wird dabei nicht gespeichert.
(4) Zur Erzeugung der Antworten binden wir die DeutschlandGPT GmbH (Gabriele-Münter-Straße 3, 82110 Germering, Deutschland) als Auftragsverarbeiter ein. Mit ihr besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Speicherung deiner Mails und Daten bei uns erfolgt ausschließlich auf Servern in Deutschland; die Erzeugung der KI-Antwort erfolgt in Rechenzentren innerhalb der EU bzw. des EWR. Welche Sprachmodelle im Einsatz sind, kann sich ändern; deine Inhalte werden dabei nicht in ein Drittland übermittelt. Sie werden nicht zum Training von KI-Modellen verwendet und nach der Verarbeitung nicht gespeichert (Zero Data Retention). Es bleibt dort also nichts zurück, worauf jemand später zugreifen könnte. DeutschlandGPT ist nach ISO 27001 zertifiziert (geprüft durch TÜV SÜD), das Hosting in Deutschland läuft auf der nach BSI C5 zertifizierten Open Telekom Cloud.
(5) Daten Dritter. Wenn du eine eingegangene E-Mail vom Assistenten lesen lässt, werden dabei auch personenbezogene Daten des Absenders verarbeitet. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. f DSGVO: unser und dein berechtigtes Interesse daran, dass du deine eigene Korrespondenz mit einem Hilfsmittel deiner Wahl bearbeiten kannst. Die Verarbeitung beschränkt sich auf die eine von dir angefragte Nachricht, erfolgt bei unserem Auftragsverarbeiter nach Absatz 4 in der EU bzw. dem EWR ohne Speicherung und dient allein der Beantwortung deiner Frage. Eine Auswertung der Absender, eine Zusammenführung mit anderen Daten oder eine Weitergabe findet nicht statt.
(6) Ende-zu-Ende-verschlüsselte E-Mails bleiben ausgenommen. Der Assistent kann sie nicht öffnen, weil uns der private Schlüssel technisch nicht zur Verfügung steht (§ 4e). Er weist entsprechende Nachrichten ab, statt sie zu verarbeiten.
(7) Rechtsgrundlage für das Lesen deiner E-Mails ist Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung), für die übrigen Funktionen des Assistenten Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des von dir gebuchten Zusatzmerkmals). Die Einwilligung zum Lesen deiner E-Mails kannst du jederzeit mit einem Klick widerrufen: im Assistenten selbst, ohne Angabe von Gründen und ohne Nachteile für die übrigen Funktionen. Der Widerruf wirkt für die Zukunft; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt (Art. 7 Abs. 3 DSGVO).
(8) Dass du mit einem KI-System sprichst, wird im Assistenten ausgewiesen (Art. 50 KI-VO). Die Antworten werden maschinell erzeugt und können falsch sein. Bitte prüfe sie, bevor du dich darauf verlässt. Sende keine vom Assistenten verfasste Nachricht ungelesen ab. Der Assistent kann von sich aus nichts senden, löschen, verschieben oder buchen; er liest und formuliert, alles Weitere entscheidest du.
§ 5 Cookies und Session-Management
(1) Diese Website verwendet ausschließlich technisch notwendige Cookies für den Login-Bereich. Diese Cookies dienen dem sicheren Session-Management und sind für die Bereitstellung des Kundenbereichs erforderlich.
(2) Es werden keine Tracking-Cookies, Werbe-Cookies oder Analyse-Tools eingesetzt.
(3) Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO (Vertragserfüllung und berechtigtes Interesse). Für diese technisch notwendigen Cookies ist keine Einwilligung erforderlich.
(4) Speicherdauer: Für die Dauer der Browsersitzung oder bis zum Logout.
§ 6 Werbung und Datenverkauf
(1) Wir blenden keine personalisierte Werbung ein und erstellen keine Nutzerprofile zu Werbezwecken.
(2) Deine Daten werden nicht verkauft, vermietet oder an Werbetreibende weitergegeben.
§ 7 Datensicherheit und Speicherdauer
(1) Wir ergreifen geeignete technische und organisatorische Maßnahmen, um deine Daten vor Verlust, unbefugtem Zugriff und Missbrauch zu schützen. Dazu gehören Transportverschlüsselung (TLS mit PFS), DKIM-Signatur, DANE/DNSSEC, SPAM- und Virenschutz, Bot-Schutz (selbst gehostetes ALTCHA, ohne Übertragung von Daten an Dritte), Schutz vor Cross-Site-Request-Forgery (CSRF) sowie gestaffelte Rate-Limits und Kontosperren bei zu vielen Fehlversuchen.
(2) Daten werden nur so lange gespeichert, wie es für die Vertragsdurchführung notwendig ist oder gesetzliche Aufbewahrungspflichten bestehen (z. B. 8 Jahre für Rechnungen und Buchungsbelege nach dem Vierten Bürokratieentlastungsgesetz, 6 Jahre für Handelsbriefe, 10 Jahre für Jahresabschlüsse).
(3) Für Sicherheitsprotokolle gelten die in § 4b genannten kürzeren Fristen (Login-Ereignisse 90 Tage, Live-Monitor flüchtig im Arbeitsspeicher, Administrations-Protokoll bis zu 12 Monate).
(4) Nach Beendigung des Vertrags und Ablauf der Übergangsfrist werden deine Daten vollständig gelöscht, nicht archiviert oder weiterverwendet.
§ 8 Deine Rechte
Du hast folgende Rechte bezüglich deiner personenbezogenen Daten:
- Auskunft über gespeicherte Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung deiner Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
Bei Anliegen wende dich bitte an: kontakt@onenextit.com
Es findet keine automatisierte Entscheidungsfindung oder ein Profiling statt.
§ 9 Beschwerderecht bei der Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die zuständige Aufsichtsbehörde ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2-4
40213 Düsseldorf
E-Mail: poststelle@ldi.nrw.de
Website: www.ldi.nrw.de
§ 10 Änderungen dieser Datenschutzerklärung
OneNext IT behält sich vor, diese Datenschutzerklärung bei Bedarf anzupassen, um den aktuellen rechtlichen Anforderungen gerecht zu werden. Über wesentliche Änderungen werden wir dich informieren.
Stand: 22. August 2026 (rev. 6)
