Datenschutzerklärung

Stand 2026-10-05

1. Verantwortlicher (Art. 4 Nr. 7 DSGVO)

RealSync Dynamics
Schwarzburger Str. 31
98724 Neuhaus am Rennweg
Thüringen, Deutschland

E-Mail: [email protected]
Inhaber / Vertretungsberechtigt: Dominik Steiner

2. Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist gemäß § 38 BDSG nicht bestellt. Die gesetzlichen Voraussetzungen (u. a. mindestens 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten befasst sind) sind nicht erfüllt. Datenschutzbezogene Anfragen richten Sie bitte an: [email protected]

3. Welche Daten wir verarbeiten

  • Account-Daten: E-Mail, optional Name, Workspace-Zugehörigkeit (Tenant + Rolle).
  • Nutzungsdaten: AI-Tool-Aufrufe (Prompt-Inhalt, Output, Token-Counts, Kosten), Workflow-Ausführungen, Asset-Metadaten.
  • Zahlungsdaten: über Stripe; wir speichern Customer-ID und Subscription-Status — keine Karten-/IBAN-Daten.
  • Technische Daten: IP-Adresse (kurzzeitig in Server-Logs), User-Agent, Login-Zeitpunkt.

4. Rechtsgrundlagen (Art. 6 DSGVO)

  • Art. 6 Abs. 1 lit. b — Vertragserfüllung: Account-, Subscription-, Workspace-Daten.
  • Art. 6 Abs. 1 lit. f — Berechtigtes Interesse: technische Logs zur Sicherheit, Audit-Trail, Cost-Tracking.
  • Art. 6 Abs. 1 lit. a — Einwilligung: Cookie-Banner für nicht-notwendige Cookies, Marketing-Mails.
  • Art. 6 Abs. 1 lit. c — Rechtliche Pflicht: handels- und steuerrechtliche Aufbewahrung von Rechnungen (10 Jahre, HGB/AO).

5. Empfänger der Daten / Sub-Prozessoren

Wir setzen Auftragsverarbeiter nach Art. 28 DSGVO ein. Die vollständige Liste mit Zwecken, Regionen und AVV/DPA-Links findest Du auf der Sub-Prozessoren-Seite.

Wesentliche Empfänger: Cloudflare (Auslieferung der Website, globales Edge-Netz, mit EU-DPA + SCCs), Supabase (Frankfurt), Anthropic / Google / OpenAI (USA, mit EU-DPA + SCCs nach Art. 46 DSGVO), Stripe (Irland), Hostinger (Deutschland).

6. Datenresidenz / EU-lokal-Modus

Standardmäßig laufen AI-Aufrufe über die o. g. Cloud-Anbieter. Mit dem Schalter „EU-lokal" in Deinen Account-Einstellungen (/settings/ai-residency) kannst Du erzwingen, dass alle AI-Anfragen Deines Accounts ausschließlich auf unserem deutschen VPS verarbeitet werden. In diesem Modus verlassen Daten die EU nicht.

Workspace-Owner können die Wahl per tenant.ai_data_residency_policyfür alle Mitglieder erzwingen.

6a. KI-Systeme & Transparenz (Art. 50 EU AI Act)

Innerhalb der Plattform RealSyncDynamics.AI kommen Systeme der künstlichen Intelligenz (KI) zum Einsatz, unter anderem bei der automatisierten Generierung von Compliance-Berichten, Audit-Protokollen und Risikoanalysen. Wenn Du mit einem KI-System interagierst (z. B. Chat-Widget, Report-Generator), wirst Du vor bzw. unmittelbar bei Beginn der Interaktion darauf hingewiesen.

Synthetische Inhalte: Soweit die Plattform synthetische Medien oder Inhalte erzeugt oder verändert, werden diese technisch so gekennzeichnet (u. a. C2PA-Standard bzw. Metadaten-Wasserzeichen), dass ihre künstliche Erzeugung maschinenlesbar nachvollzogen werden kann.

Menschliche Kontrolle (Human-in-the-Loop): Sämtliche KI-generierten Analyse-Ergebnisse und Empfehlungen verstehen sich als unterstützende Entwürfe und entbinden Dich nicht von einer eigenverantwortlichen fachlichen Prüfung.

Zur Datenresidenz und den eingesetzten KI-Anbietern siehe Abschnitt 6 oben. Eine Verwendung Deiner Eingaben zum Training allgemeiner, grundlegender KI-Modelle (GPAI) Dritter findet nicht statt. Wir setzen die Modell-APIs der Anbieter ausschließlich in ihren kostenpflichtigen Tarifen ein, für die die Anbieter ein Modelltraining auf Kundendaten vertraglich ausschließen.

Missbrauchs-Protokolle der Anbieter: Unabhängig vom Modelltraining protokollieren die eingesetzten KI-Anbieter Ein- und Ausgaben für einen begrenzten Zeitraum, um Verstöße gegen ihre Nutzungsbedingungen zu erkennen und gesetzliche Offenlegungspflichten zu erfüllen. Diese Protokolle können Prompt-Inhalte enthalten; bei OpenAI werden sie regulär bis zu 30 Tage aufbewahrt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Missbrauchsprävention). Im Modus „EU-lokal“ (Abschnitt 6) entstehen solche Protokolle bei Dritten nicht, da die Verarbeitung unseren VPS nicht verlässt.

7. Speicherdauer

  • Account-Daten: bis Account-Löschung.
  • Audit-Logs (AI-Tool-Calls, Workflow-Runs): bis Account-Löschung; danach anonymisiert für Cost-Tracking.
  • Rechnungen / Subscriptions: 10 Jahre nach § 257 HGB / § 147 AO.
  • Magic-Link-E-Mails: nicht persistiert.

8. Deine Rechte

  • Art. 15 Auskunftsrecht — Selfservice-Export unter /settings/account.
  • Art. 16 Recht auf Berichtigung — direkt im Profil.
  • Art. 17 Recht auf Löschung — Selfservice-Löschung unter /settings/account.
  • Art. 20 Datenübertragbarkeit — der Export liefert maschinenlesbares JSON.
  • Art. 21 Widerspruchsrecht gegen Verarbeitung auf Grundlage berechtigter Interessen.
  • Art. 77 Beschwerderecht bei der zuständigen Aufsichtsbehörde — für uns: Thüringer Landesbeauftragter für den Datenschutz und die Informationsfreiheit (TLfDI), Häßlerstraße 8, 99096 Erfurt, [email protected].

Anfragen die nicht im Selfservice abgedeckt sind: [email protected]

9. Cookies

Wir setzen technisch notwendige Cookies (Session-Cookie für Login, keine Einwilligung erforderlich nach § 25 Abs. 2 TDDDG). Tracking-, Marketing- und Statistik-Cookies setzen wir nur nach expliziter Einwilligung über das Cookie-Banner ein.

10. Tracking-Pixel & Marketing-Cookies (Detail)

Mit Deiner Einwilligung über das Cookie-Banner setzen wir folgende Tracking-Pixel ein. Rechtsgrundlage ist in allen Fällen Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i. V. m. § 25 Abs. 1 TDDDG. Du kannst die Einwilligung jederzeit über das Cookie-Banner widerrufen.

Hinweis Drittstaat-Transfer (Schrems II): Die unten genannten Anbieter mit Sitz in den USA verarbeiten Daten teilweise in den USA. Wir stützen den Transfer auf EU-Standardvertragsklauseln (SCCs, Art. 46 Abs. 2 lit. c DSGVO) sowie auf die Angemessenheitsentscheidung im Rahmen des EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist.

PixelEmpfänger / DrittstaatSpeicherdauer
Meta Pixel
fbevents.js
Meta Platforms Ireland Ltd. (EU) / Meta Platforms, Inc. (USA) — SCCs + DPFbis zu 180 Tage (Meta-Cookies)
TikTok Pixel
tiktok.com/pixel
TikTok Information Technologies UK Ltd. / TikTok Inc. (USA) — SCCsbis zu 13 Monate
Google Analytics 4
gtag.js / GA4
Google Ireland Ltd. (EU) / Google LLC (USA) — SCCs + DPF; IP-Anonymisierung aktivbis zu 14 Monate (Default-Retention)
Google Ads
gtag.js / AW
Google Ireland Ltd. (EU) / Google LLC (USA) — SCCs + DPFbis zu 540 Tage
LinkedIn Insight Tag
snap.licdn.com
LinkedIn Ireland Unlimited Company (EU) / LinkedIn Corporation (USA) — SCCs + DPFbis zu 180 Tage

Konkrete Cookie-Namen und technische Parameter pro Anbieter findest Du in der Cookie-Übersicht des jeweiligen Anbieters; verlinkt ist jeder Anbieter unter Sub-Prozessoren.

11. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich die rechtliche Grundlage oder unsere Verarbeitungstätigkeiten ändern. Wesentliche Änderungen werden registrierten Nutzern per E-Mail avisiert.