Rechtliches

Datenschutzerklärung

Wie Tandevia mit personenbezogenen Daten umgeht – was wir erheben, warum, wie lange wir sie aufbewahren und welche Rechte Sie daran haben. Verantwortlicher und Betreiber ist Forscope a.s., Lidická 960/81, 602 00 Brno, Tschechische Republik (Registernummer 04885414).

Zuletzt aktualisiert am 30. August 2026·Gültig ab 30. August 2026
01

Wer wir sind und in welcher Rolle wir handeln

Forscope a.s., Lidická 960/81, 602 00 Brno, Tschechische Republik, Registernummer 04885414, ist der Betreiber der Tandevia-Plattform und dieser Website.

Diese Unterscheidung ist für den Rest dieser Seite maßgeblich, deshalb steht sie am Anfang:

·Wir sind Verantwortlicher für Daten über Besucher dieser Website und über Personen, die uns kontaktieren, sich um eine Partnerschaft mit uns bewerben oder ein Tandevia-Konto verwalten. Wir entscheiden, was erhoben wird und warum.
·Wir sind Auftragsverarbeiter für die Inhalte, die Ihre Organisation in die Plattform einbringt – Prompts, Dateien, Datensätze, Kontext. Dort ist Ihre Organisation der Verantwortliche. Sie entscheidet, was hineingeht und warum; wir handeln auf ihre Weisung nach unserem Auftragsverarbeitungsvertrag.

Wenn Sie Beschäftigter eines Unternehmens sind, das Tandevia nutzt, und wissen möchten, warum eine bestimmte Angabe über Ihre Arbeit verarbeitet wird, liegt die Antwort bei Ihrem Arbeitgeber. Fragen Sie zuerst dort – und wir unterstützen ihn dabei, Ihnen zu antworten.

Datenschutzfragen an uns: privacy@tandevia.com. Wir haben keinen gesetzlichen Datenschutzbeauftragten benannt, weil unsere Verarbeitung die Schwellen des Artikels 37 nicht erreicht; über die vorstehende Adresse erreichen Sie die Personen, die dafür verantwortlich sind.

02

Was wir als Verantwortlicher verarbeiten und warum

Daten
Zweck der Verarbeitung
Rechtsgrundlage
Speicherdauer
Kontakt- und Anfragedaten
Name, geschäftliche E-Mail-Adresse, Organisation, Ihre Nachricht
Um Ihnen zu antworten und festzuhalten, was wir vereinbart haben.
Berechtigtes Interesse oder vorvertragliche Maßnahmen
3 Jahre ab dem letzten Kontakt
Konto- und Administratordaten
Name, geschäftliche E-Mail-Adresse, Rolle, Authentifizierungskennungen
Um Ihren Arbeitsbereich zu betreiben, Personen zu authentifizieren und administrative Handlungen zuzuordnen.
Vertragserfüllung
Laufzeit des Vertrags, danach 30 Tage
Abrechnungsdaten
Organisation, Rechnungsangaben, Anzahl der Aktiven Nutzer
Um korrekt abzurechnen und unsere buchhalterischen Pflichten zu erfüllen.
Vertrag und rechtliche Verpflichtung
10 Jahre (tschechisches Rechnungslegungsrecht)
Diensttelemetrie
Anfrage-Metadaten, Volumina, Fehler, IP-Adresse
Um den Dienst am Laufen zu halten, Missbrauch zu erkennen und genau abzurechnen.
Berechtigtes Interesse und Vertrag
13 Monate
Website-Analyse
gekürzte IP-Adresse, aufgerufene Seiten, Referrer
Um zu sehen, welche Seiten gelesen werden. Nur aggregiert, kein Profiling.
Einwilligung
13 Monate
Partnerbewerbungen
Name, Unternehmen, Markt, was Sie verkaufen
Um die Partnerbeziehung zu prüfen und zu betreuen.
Berechtigtes Interesse oder vorvertragliche Maßnahmen
2 Jahre ab dem letzten Kontakt

Soweit wir uns auf ein berechtigtes Interesse stützen, haben wir es gegen Ihre Interessen abgewogen und sind zu dem Ergebnis gekommen, dass es diese nicht überwiegt: Die Verarbeitung beschränkt sich auf das, was der Betrieb eines geschäftlichen Dienstes erfordert, und Sie können jederzeit widersprechen (siehe Abschnitt 7). Soweit wir uns auf eine Einwilligung stützen, entstehen Ihnen durch eine Verweigerung keine Nachteile.

Wir verkaufen personenbezogene Daten niemals. Wir nutzen sie nicht für Werbung, wir reichern sie nicht bei Datenhändlern an, und wir erstellen keine Profile über Sie.

03

Was wir als Auftragsverarbeiter mit Kundendaten tun

Wenn Ihre Organisation die Plattform nutzt, hosten und übermitteln wir das, was sie einbringt: Prompts, Antworten, hochgeladene Dateien, Datensätze aus angebundenen Systemen, Thread-Verlauf, Workflow-Definitionen und Twin-Kontext. Wir verarbeiten dies ausschließlich, um den Dienst bereitzustellen, abzusichern und zu unterstützen, und ausschließlich nach Weisung Ihrer Organisation.

·Wir trainieren damit keine Modelle. Weder unsere eigenen noch die von irgendjemand anderem. Es gibt keine Ausnahme, die anderswo in diesem Dokument versteckt wäre.
·Wir lesen sie nicht, außer wenn eine dazu befugte Person in Ihrer Organisation uns im Rahmen des Supports darum bittet – und wir protokollieren diesen Zugriff.
·Wir nutzen sie nicht mandantenübergreifend: Die Inhalte eines Kunden stehen niemals einem anderen zur Verfügung und fließen niemals in einen gemeinsamen Index.
·Die Speicherdauer ist von Ihrer Organisation konfigurierbar. Wenn Ihr Vertrag endet, bewahren wir die Daten 30 Tage lang zum Export auf und löschen sie danach, einschließlich aus den Backups im Rahmen unseres normalen Zyklus.

Inhalte, die Sie über das Gateway an einen KI-Anbieter senden, unterliegen Ihrem eigenen Vertrag mit diesem Anbieter. Wir setzen die von Ihnen konfigurierten Datenregeln durch, bevor die Inhalte Ihr Netzwerk verlassen – Erkennung, Schwärzung, Blockierung —, doch sobald ein Anbieter sie empfangen hat, gelten dessen Bedingungen. Wenn Sie Modelle selbst hosten, verlässt nichts Ihre Infrastruktur.

Unser Auftragsverarbeitungsvertrag, die aktuelle Liste der Unterauftragsverarbeiter und Unterlagen für Ihre Datenschutz-Folgenabschätzung sind auf Anfrage erhältlich. Wir informieren Sie, bevor ein neuer Unterauftragsverarbeiter wirksam wird, damit Sie Gelegenheit zum Widerspruch haben.

04

Beschäftigtendaten und die Grenze, die wir nicht überschreiten

Die Plattform hält fest, wie Arbeit abläuft, und verarbeitet damit zwangsläufig Daten über die Menschen, die sie leisten. Wie wir das bauen, ist eine Datenschutzentscheidung, keine Funktionsentscheidung:

·Eine Person kann ihren eigenen Datensatz einsehen. Was ein Twin über jemanden speichert, ist für diese Person sichtbar.
·Auswertungen auf Organisationsebene sind aggregiert. Die Plattform ist nicht darauf ausgelegt, Einzelpersonen zu bewerten, in eine Rangfolge zu bringen oder zu überwachen, und wir werden sie zu diesem Zweck nicht verkaufen.
·Datensätze auf Ebene einzelner Personen sind nicht in großem Umfang exportierbar, auch nicht durch Administratoren.
·Freigabe- und Auditprotokolle bestehen, um die Frage „Was hat diese Automatisierung getan?“ zu beantworten, nicht die Frage „Wie produktiv ist diese Person?“.

Wenn Ihre Organisation einer Rechtsordnung unterliegt, die vor dem Einsatz eines solchen Systems die Beteiligung des Betriebsrats oder der Arbeitnehmervertretung verlangt, liegt diese Beteiligung als Verantwortlicher in Ihrer Verantwortung. Wir stellen die Unterlagen bereit, die sie unterstützen, und uns ist lieber, Sie tun es gründlich als schnell.

05

Wer die Daten sonst noch sieht

Wir geben personenbezogene Daten nur weiter an:

·Unterauftragsverarbeiter, die einen Teil des Dienstes erbringen – Hosting, E-Mail-Zustellung, Fehlerüberwachung, Zahlungsabwicklung. Jeder ist durch einen schriftlichen Vertrag mit Pflichten gebunden, die nicht schwächer sind als unsere, und jeder steht auf der Liste, die wir Ihnen auf Anfrage geben.
·KI-Anbieter, die Sie angebunden haben, soweit die von Ihnen oder Ihren Systemen gestellte Anfrage dies erfordert.
·Berufliche Berater – Steuerberater, Wirtschaftsprüfer, Rechtsanwälte – unter Vertraulichkeit, soweit erforderlich.
·Behörden, soweit das Gesetz uns dazu zwingt. Wir prüfen, ob ein Ersuchen gültig und ordnungsgemäß zugestellt ist, wir legen nur das offen, was verlangt wird, und wir informieren den betroffenen Kunden, sofern uns dies nicht rechtlich untersagt ist.
·Einen Erwerber, falls das Unternehmen verkauft wird, unter Mitteilung an Sie und mit der Maßgabe, dass diese Erklärung weiter gilt, bis sie rechtmäßig ersetzt wird.
06

Wo die Daten liegen und Übermittlungen außerhalb der EU

Personenbezogene Daten werden standardmäßig in der Europäischen Union gehostet. Private-Cloud- und vollständige On-Premise-Installationen sind verfügbar; in diesem Fall bleiben die Daten dort, wo Sie die Plattform betreiben.

Einige Unterauftragsverarbeiter und einige KI-Anbieter, die Ihre Organisation anbinden kann, sind außerhalb des EWR tätig. Findet eine Übermittlung statt, stützt sie sich auf einen Angemessenheitsbeschluss, sofern ein solcher besteht, andernfalls auf die Standardvertragsklauseln der Europäischen Kommission samt Transfer-Folgenabschätzung und zusätzlichen Garantien. Sie können uns fragen, welcher Mechanismus für einen bestimmten Unterauftragsverarbeiter gilt, und wir sagen es Ihnen.

Wenn Ihre Organisation Übermittlungen außerhalb der EU überhaupt nicht akzeptieren kann, sagen Sie es, bevor Sie Anbieter konfigurieren: Die Plattform lässt sich so einrichten, dass nur in der EU gehostete oder selbst gehostete Modelle verfügbar sind.

07

Ihre Rechte

Soweit wir Verantwortlicher sind, können Sie uns bitten,

·Ihnen eine Kopie der personenbezogenen Daten zu geben, die wir über Sie gespeichert haben, und Ihnen mitzuteilen, wie wir sie verarbeiten;
·sie zu berichtigen, wenn sie falsch oder unvollständig sind;
·sie zu löschen, soweit uns keine überwiegende Pflicht und kein berechtigter Grund zur Aufbewahrung entgegensteht;
·die Verarbeitung einzuschränken oder einer auf berechtigtem Interesse beruhenden Verarbeitung zu widersprechen;
·Ihnen die Daten in einem übertragbaren Format zu geben, soweit die Verarbeitung auf Einwilligung oder Vertrag beruht;
·eine erteilte Einwilligung zu widerrufen, jederzeit und ohne Folgen für alles Übrige.

Schreiben Sie an privacy@tandevia.com. Wir antworten innerhalb eines Monats und sagen Ihnen umgehend Bescheid, wenn ein Antrag wirklich komplex genug ist, um länger zu brauchen. Möglicherweise müssen wir zuerst Ihre Identität überprüfen – nicht um Sie zu behindern, sondern weil es das schwerere Versäumnis wäre, Ihre Daten der falschen Person auszuhändigen. Die Ausübung eines Rechts ist kostenlos; wir berechnen etwas nur bei einem wiederholten, offenkundig exzessiven Antrag, und wir sagen es, bevor wir tätig werden.

Soweit wir Auftragsverarbeiter sind, richten Sie den Antrag an Ihre Organisation. Erreicht er stattdessen uns, leiten wir ihn weiter und unterstützen sie bei der Beantwortung.

Sie können sich auch beim tschechischen Amt für den Schutz personenbezogener Daten (Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Prag 7, uoou.cz) oder bei der Aufsichtsbehörde Ihres Wohn- oder Arbeitsorts beschweren. Wir würden die Gelegenheit begrüßen, es zuerst selbst in Ordnung zu bringen, aber das ist Ihre Entscheidung und keine Voraussetzung.

08

Sicherheit und was passiert, wenn etwas schiefgeht

Wir unterhalten technische und organisatorische Maßnahmen, die dem Risiko angemessen sind: Verschlüsselung bei der Übertragung und im Ruhezustand, Mandantentrennung, rollenbasierte Zugriffe nach dem Prinzip der geringsten Rechte, protokollierte administrative Zugriffe, sichere Entwicklungspraxis und regelmäßige Überprüfung. Unser Informationssicherheits-Managementsystem ist nach ISO 27001 zertifiziert, unser Qualitätsmanagement nach ISO 9001. Fragen Sie uns nach den Zertifikaten und ihren Geltungsbereichen.

Kein System ist immun. Wenn eine Verletzung des Schutzes personenbezogener Daten Ihre Daten betrifft, melden wir sie der zuständigen Aufsichtsbehörde innerhalb von 72 Stunden, soweit das Gesetz es verlangt, und wir informieren betroffene Kunden ohne unangemessene Verzögerung – mit dem, was geschehen ist, welche Daten betroffen waren, was wir getan haben und was Sie tun sollten. Uns ist lieber, wir sagen es Ihnen früh und korrigieren die Einzelheiten nach, als zu warten, bis das Bild sauber ist.

09

Cookies, automatisierte Entscheidungen und Kinder

Diese Website setzt fünf First-Party-Cookies. Was sie tun, wie lange sie bestehen und wie Sie Ihre Auswahl ändern, steht in unserer Cookie-Richtlinie, und Sie können Ihre Antwort jederzeit in den Cookie-Einstellungen ändern.

Wir treffen über Sie keine ausschließlich automatisierten Entscheidungen, die rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. Innerhalb der Plattform schlägt die Automatisierung vor und ein Mensch gibt frei – so ist sie ausgelegt; wo Ihre Organisation es anders konfiguriert, ist Ihre Organisation der Verantwortliche für diese Entscheidung.

Tandevia ist ein geschäftliches Werkzeug, kein Verbraucherdienst. Wir verarbeiten wissentlich keine Daten über Kinder, und die Plattform richtet sich nicht an sie.

10

Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, wenn sich unsere Verarbeitung, unsere Unterauftragsverarbeiter oder die Rechtslage ändern. Das Datum oben zeigt stets die aktuelle Fassung. Bei einer Änderung, die den Umgang mit Ihren personenbezogenen Daten wesentlich betrifft, benachrichtigen wir die Kontoadministratoren vor dem Wirksamwerden per E-Mail; frühere Fassungen sind auf Anfrage erhältlich.

Fragen zum Datenschutz: privacy@tandevia.com oder kontaktieren Sie uns. Siehe auch unsere Nutzungsbedingungen und unsere Cookie-Richtlinie.