← Zurück

Datenschutzerklärung

Stand: September 2026

Hinweis: Diese Datenschutzerklärung ist ein Entwurf und wurde noch nicht durch eine/n Datenschutzbeauftragte/n oder Anwalt/Anwältin geprüft.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

Finn Niklas Burgsmüller

Steinenfeld 61

42107 Wuppertal

Deutschland

E-Mail: datenschutz@gromai.de

2. Erhobene Daten und Verarbeitungszweck

Folgende personenbezogene Daten werden im Rahmen der Nutzung dieser Anwendung verarbeitet (Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung; bei KI-Verarbeitung zusätzlich Einwilligung gem. Art. 6 Abs. 1 lit. a / Art. 49 Abs. 1 lit. a DSGVO):

  • Anmeldedaten (Clerk): E-Mail-Adresse, Name, Profilbild, Sitzungs-Token. Zweck: Authentifizierung und Kontoverwaltung. Datenschutzerklärung von Clerk: clerk.com/privacy
  • Organisationsdaten: Firmenname, Adresse, USt-ID, ggf. Logo. Zweck: Multi-Tenant-Verwaltung, Rechnungsstellung.
  • Hochgeladene Dokumente (Bauunterlagen, Pläne, Berichte) und Regelwerke: Inhalte werden zur Textextraktion verarbeitet, in unserer Datenbank gespeichert und für die KI-gestützte Prüfung verwendet (siehe Abschnitt 4).
  • Nutzungsdaten: Erstellte Projekte, Prüfungen, Ergebnisse, Zeitstempel. Zweck: Bereitstellung der Anwendungsfunktionen.
  • Rechnungsdaten: Bei kostenpflichtigen Plänen Rechnungsanschrift, Rechnungsnummer, Leistungszeitraum und Betrag. Es ist keinZahlungsdienstleister zwischengeschaltet: Die Zahlung erfolgt per Überweisung, wir erheben und speichern daher weder Kreditkarten- noch Kontodaten unserer Kunden.

3. Datenspeicherung

Strukturierte Daten (Konten, Projekte, Prüfungen, extrahierte Texte) werden in einer PostgreSQL-Datenbank gespeichert. Diese läuft auf einem von uns angemieteten Server bei netcup GmbH, Rechenzentrum Nürnberg (Deutschland). Ein zusätzlicher Datenbank-Dienstleister ist nicht beteiligt.

Hochgeladene Originaldateien (PDF/DOCX) werden in einem privaten, S3-kompatiblen Objektspeicher abgelegt, den wir auf demselben Server selbst betreiben — auch hier findet also keine Übermittlung an einen Storage-Anbieter statt. Der Zugriff erfolgt ausschließlich über kurzlebige, signierte URLs hinter einer Berechtigungsprüfung; die Dateien sind nicht öffentlich abrufbar.

4. KI-Verarbeitung & Übermittlung an Drittanbieter (Art. 13 Abs. 1 lit. f, Art. 49 DSGVO)

Für die KI-gestützte Compliance-Prüfung werden Auszüge Ihrer hochgeladenen Dokumente und Regelwerke an die folgenden Anbieter übermittelt. Anbieter mit Sitz in den USA sind gesondert gekennzeichnet.

Anbieter mit Verarbeitung in der EU

  • Mistral AI SAS (Frankreich) — Mistral-API (mistral-large-latest). Unabhängige Zweitprüfung in Phase 3 — nur was Claude und Mistral beide finden, gilt ohne weitere Instanz als Befund. Verarbeitung in der EU.
    Datenschutzerklärung: mistral.ai/privacy

Anbieter mit Sitz in Drittländern

  • Anthropic, PBC (USA) — Claude-API (u. a. claude-haiku-4-5, claude-sonnet-4-6). Kategorisierung, Regelwerks-Zuordnung, Vorwärtsprüfung und Berichterstellung. EU-US Data Privacy Framework. Anthropic speichert API-Inhalte standardmäßig kurzzeitig zu Missbrauchsschutz-Zwecken zwischen.
    Datenschutzerklärung: www.anthropic.com/legal/privacy
  • Google LLC (USA) — Gemini-API (gemini-2.5-pro). Dritte Instanz (Tiebreaker), wenn Claude und Mistral sich widersprechen — übermittelt werden nur die strittigen Textstellen samt Regelwerks-Auszügen. EU-US Data Privacy Framework.
    Datenschutzerklärung: policies.google.com/privacy
  • OpenAI, L.L.C. (USA) — Embedding-API (text-embedding-3-small). Vektor-Indexierung von Regelwerken für die Semantiksuche. EU-US Data Privacy Framework.
    Datenschutzerklärung: openai.com/policies/privacy-policy

Ihre Einwilligung: Mit dem Hochladen eines Dokuments und dem Starten der KI-Prüfung willigen Sie ausdrücklich in die Übermittlung der relevanten Inhalte an die oben genannten Anbieter ein — für die Anbieter mit Sitz in den USA zugleich gemäß Art. 49 Abs. 1 lit. a DSGVO. Sie können diese Einwilligung jederzeit für zukünftige Verarbeitungen widerrufen, indem Sie keine weiteren KI-Prüfungen starten oder Ihr Konto löschen. Die Rechtmäßigkeit bereits erfolgter Verarbeitungen bleibt davon unberührt.

Risiko-Hinweis: US-Behörden können auf Grundlage US-amerikanischer Gesetze (z.B. CLOUD Act) auf Daten bei US-Anbietern zugreifen. Es kann derzeit kein gleichwertiges Datenschutzniveau wie in der EU garantiert werden.

5. Auftragsverarbeitung (Art. 28 DSGVO)

Die Verarbeitung bei den genannten Anbietern erfolgt in unserem Auftrag. Die dafür erforderlichen Auftragsverarbeitungsverträge nach Art. 28 DSGVO und, soweit Daten in die USA übermittelt werden, die zugehörigen EU-Standardvertragsklauseln werden derzeit abgeschlossen; sie liegen noch nicht für alle Anbieter vor. Solange das der Fall ist, stützt sich die Übermittlung an die US-Anbieter auf Ihre ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO (siehe Abschnitt 4).

Über den aktuellen Stand geben wir auf Anfrage unter datenschutz@gromai.de Auskunft.

Verarbeiten wir personenbezogene Daten im Auftrag unserer Kunden — etwa weil hochgeladene Projektunterlagen solche Daten enthalten —, gilt der Auftragsverarbeitungsvertrag. Die nachstehende Liste ist zugleich seine Anlage 2.

Eingesetzte Unterauftragsverarbeiter

DienstleisterSitzZweckGrundlage
netcup GmbHDeutschlandHosting der Anwendung, der PostgreSQL-Datenbank und des selbst betriebenen ObjektspeichersVerarbeitung ausschließlich in Deutschland
Clerk, Inc.USAAnmeldung, Sitzungsverwaltung, EinladungenEU-Standardvertragsklauseln
Mistral AI SASFrankreichUnabhängige Zweitprüfung in Phase 3 — nur was Claude und Mistral beide finden, gilt ohne weitere Instanz als BefundVerarbeitung in der EU
Anthropic, PBCUSAKategorisierung, Regelwerks-Zuordnung, Vorwärtsprüfung und BerichterstellungEU-US Data Privacy Framework
Google LLCUSADritte Instanz (Tiebreaker), wenn Claude und Mistral sich widersprechen — übermittelt werden nur die strittigen Textstellen samt Regelwerks-AuszügenEU-US Data Privacy Framework
OpenAI, L.L.C.USAVektor-Indexierung von Regelwerken für die SemantiksucheEU-US Data Privacy Framework

6. Speicherdauer

  • Konto- und Vertragsdaten: bis zur Kontolöschung + ggf. handels-/steuerrechtliche Aufbewahrungspflichten
  • Dokumente und Prüfergebnisse: bis zur manuellen Löschung durch den Nutzer
  • Audit-Logs: bis zu 12 Monate ab Erstellung
  • Rechnungen und zugehörige Belege: 10 Jahre (§ 147 Abs. 3 AO, § 257 HGB). Die Aufbewahrung besteht auch nach Löschung des Kontos fort; Rechtsgrundlage ist Art. 17 Abs. 3 lit. b DSGVO

7. Ihre Rechte

Sie haben das Recht auf:

  • Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit – Export im JSON-Format unter Einstellungen → Datenexport (Art. 20 DSGVO). Ohne Zugang zum Konto genügt eine formlose Anfrage an datenschutz@gromai.de.
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO)

Zur Ausübung Ihrer Rechte wenden Sie sich an: datenschutz@gromai.de

Sie haben zudem das Recht, bei der zuständigen Aufsichtsbehörde Beschwerde einzulegen.

8. Datenlöschung

Wenn Sie Ihr Konto löschen, werden alle Ihre personenbezogenen Daten unverzüglich aus unseren Systemen entfernt; hochgeladene Originaldateien werden zudem aus dem Objektspeicher gelöscht. Eine vollständige Löschung in den Backup- und Logsystemen erfolgt im Rahmen der dortigen Rotations-/Aufbewahrungsfristen, spätestens nach 30 Tagen.

9. Cookies und Tracking

Diese Anwendung setzt ausschließlich technisch notwendige Cookies (Session-Verwaltung über Clerk). Es findet keine Reichweitenmessung, kein Tracking und keine Werbeprofilbildung statt. Eine Einwilligungsabfrage (Cookie-Banner) ist daher nicht erforderlich.

10. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung an geänderte Rechtslage oder Funktionsänderungen anzupassen. Die jeweils aktuelle Version ist unter /datenschutz abrufbar.