Datenschutzhinweise

Stand: 31. Juli 2026

1. Verantwortlicher und Geltungsbereich

Verantwortlicher im Sinne der Datenschutz-Grundverordnung („DSGVO“) ist:

Maximilian O. Sutter
Harbatshofen 10 ½
88167 Stiefenhofen
Deutschland
E-Mail:

Diese Hinweise erläutern die Verarbeitung personenbezogener Daten beim Besuch von maxsutter.de, bei Kontaktanfragen und Vertragsanbahnung sowie im Zusammenhang mit Executive und Leadership Coaching, Teamcoaching, Interviews, Workshops, Offsites, Facilitation, Organisationsentwicklung und vergleichbaren Beratungs- und Entwicklungsformaten. Sie gelten insbesondere für Interessierte, Kunden, Coachees, Teilnehmende, Ansprechpartner und Sponsoren auf Kundenseite.

2. Datenkategorien, Quellen und datenschutzrechtliche Rollen

Abhängig vom jeweiligen Kontakt oder Mandat verarbeiten wir insbesondere:

  • Stamm- und Kontaktdaten wie Name, E-Mail-Adresse und Anschrift;
  • berufliche und organisatorische Angaben wie Arbeitgeber, Position, Funktion, Teamzugehörigkeit und beruflicher Kontext;
  • Vertrags-, Abrechnungs-, Zahlungs- und Steuerdaten;
  • Termin-, Kommunikations- und Teilnahmedaten;
  • Inhalte aus Coachings, Interviews, Teamformaten, Workshops oder Offsites, einschließlich eigener Gesprächs- und Arbeitsnotizen, vereinbarter Maßnahmen und freigegebener Ergebnisse;
  • Audio- und Transkriptionsdaten ausschließlich bei einer zuvor erlaubten Aufnahme oder automatisierten Transkription;
  • technische und Nutzungsdaten, die bei der Website- oder Dienstnutzung anfallen.

Wir erhalten Daten überwiegend direkt von der betroffenen Person. Bei Unternehmensmandaten können Name, geschäftliche Kontaktdaten, Funktion, Teamzugehörigkeit, Terminangaben und Informationen zum organisatorischen Mandatskontext auch vom beauftragenden Unternehmen, einem Sponsor, dem Arbeitgeber oder anderen Projektbeteiligten stammen. Soweit Daten nicht direkt erhoben werden, stellen wir diese Hinweise innerhalb eines Monats nach Erhalt der Daten, bei einer früheren direkten Kontaktaufnahme spätestens bei der ersten Kommunikation, bei einer beabsichtigten Offenlegung spätestens bei der ersten Offenlegung und operativ grundsätzlich vor der ersten Teilnahme bereit. Der Auftraggeber bleibt für die Rechtmäßigkeit und Transparenz seiner eigenen Datenübermittlung verantwortlich.

Bei Unternehmensmandaten sind der Auftraggeber und wir für ihre jeweiligen Verarbeitungen grundsätzlich eigenständig verantwortlich. Soweit wir Daten in einem konkreten Projekt ausschließlich nach dokumentierten Weisungen des Auftraggebers verarbeiten, wird vor Beginn eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen. Eine gemeinsame Verantwortlichkeit wird, soweit erforderlich, gesondert geregelt.

3. Zwecke und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten zu folgenden Zwecken und auf folgenden Rechtsgrundlagen:

  • Anfragen, Vertragsanbahnung, Vertragsschluss und Durchführung eines Vertrags mit der betroffenen Person: Art. 6 Abs. 1 lit. b DSGVO;
  • Organisation und professionelle Durchführung von Unternehmensmandaten für Coachees und Teilnehmende, die nicht selbst Vertragspartei sind, Projektkommunikation, vertrauliche Dokumentation und Kontinuität der Leistung: Art. 6 Abs. 1 lit. f DSGVO;
  • Erstellung, Strukturierung und Überarbeitung eigener Arbeits- und Gesprächsnotizen sowie Vor- und Nachbereitung: Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO;
  • freiwillige Audioaufnahme, automatisierte Transkription und sonstige einwilligungsabhängige Verarbeitung: Art. 6 Abs. 1 lit. a DSGVO;
  • Erfüllung gesetzlicher Aufbewahrungs-, Steuer- und Nachweispflichten: Art. 6 Abs. 1 lit. c DSGVO;
  • Geltendmachung, Ausübung oder Verteidigung rechtlicher Ansprüche: Art. 6 Abs. 1 lit. f DSGVO.

Unsere berechtigten Interessen liegen in einer verlässlichen und qualitativ konsistenten Leistungserbringung, einer sicheren Projektorganisation und IT-Nutzung, der vertraulichen Dokumentation sowie der Sicherung und Verteidigung rechtlicher Ansprüche. Dabei berücksichtigen wir insbesondere die Vertraulichkeitserwartungen der betroffenen Personen, die Sensibilität des Formats, Datenminimierung, begrenzte Speicherdauern und menschliche Kontrolle. Für besondere Kategorien personenbezogener Daten gelten zusätzlich die Voraussetzungen aus Abschnitt 11.

4. Websitehosting, Cookies und lokale Browserspeicherung

Diese statische Website wird über GitHub Pages, einen Dienst von GitHub, bereitgestellt. GitHub dokumentiert, dass beim Besuch einer GitHub-Pages-Website die IP-Adresse der besuchenden Person zu Sicherheitszwecken protokolliert und gespeichert wird, unabhängig davon, ob die Person bei GitHub angemeldet ist.

Zweck und Rechtsgrundlage: Wir nutzen den Hostingdienst auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren, stabilen und effizienten Bereitstellung der Website sowie in der Erkennung und Abwehr von Missbrauch.

Internationale Verarbeitung und Speicherdauer: GitHubs allgemeine Datenschutzerklärung beschreibt eine mögliche Verarbeitung in den USA und weiteren Ländern sowie die hierfür eingesetzten Transfermechanismen. Die GitHub-Pages-Dokumentation nennt für die IP-Protokollierung keine feste Speicherdauer. Maßgeblich sind insoweit die jeweils aktuellen Angaben des Anbieters.

Wir setzen auf der Website keine Cookies oder Tracking-Technologien ein. Die gewählte Sprache wird in localStorage gespeichert, bis Sie die Einstellung ändern oder Ihre Browserdaten löschen. Das Schließen des Sprachhinweises wird in sessionStorage bis zum Ende der Browsersitzung gespeichert. Diese Werte bleiben in Ihrem Browser und werden nicht an uns oder Dritte übermittelt. Die Speicherung und der Zugriff sind nach § 25 Abs. 2 Nr. 2 TDDDG zulässig, weil sie für die von Ihnen ausdrücklich gewünschte Sprachfunktion erforderlich sind; soweit dabei personenbezogene Daten verarbeitet werden, gilt ergänzend Art. 6 Abs. 1 lit. f DSGVO.

Weitere Informationen: GitHub Pages – Data collection und GitHub General Privacy Statement.

5. Kontaktformular und Formcarry

Für das Kontaktformular nutzen wir Formcarry, einen Dienst der Teijal, Inc. d/b/a Formcarry („Formcarry“). Formcarry verarbeitet die übermittelten Angaben in unserem Auftrag, filtert Spam und leitet die Anfrage per E-Mail an uns weiter.

Verarbeitete Daten: Name, E-Mail-Adresse, Rolle und Organisation, Führungsherausforderung, optional Angaben zur Herkunft der Empfehlung und Startbereitschaft sowie technisch erforderliche Verbindungsdaten wie die IP-Adresse.

Zweck und Rechtsgrundlage: Wir verarbeiten die Daten zur Beantwortung Ihrer Anfrage und gegebenenfalls für vorvertragliche Maßnahmen nach Art. 6 Abs. 1 lit. b DSGVO. Ist die anfragende Person nicht die potenzielle Vertragspartei, beruht die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO; unser Interesse liegt in der effizienten Bearbeitung geschäftlicher Anfragen und dem Schutz des Formulars vor Missbrauch.

Empfänger und Drittlandbezug: Formcarry ist als Auftragsverarbeiter eingebunden. Nach Angaben des Anbieters werden Formulardaten in Frankfurt gespeichert; Fernzugriffe aus den USA und US-Unterauftragsverarbeiter sind möglich und durch Standardvertragsklauseln beziehungsweise weitere vom Anbieter genannte Garantien abgesichert.

Speicherung: Die dauerhafte Speicherung eingehender Nachrichten in der Formcarry-Datenbank ist deaktiviert. Entsteht kein Vertragsverhältnis, löschen wir die bei uns eingegangene Anfrage grundsätzlich spätestens zwölf Monate nach Abschluss der Korrespondenz, sofern keine gesetzliche Pflicht oder ein konkretes Nachweisinteresse entgegensteht.

Bitte übermitteln Sie über das Kontaktformular keine Gesundheitsdaten oder anderen besonders sensiblen Angaben. Weitere Informationen: Formcarry Data Processing Agreement und Formcarry Privacy Policy.

6. Durchführung von Coaching-, Team- und Unternehmensmandaten

Zur Vorbereitung, Durchführung und Nachbereitung der Leistungen verarbeiten wir die erforderlichen Kontakt-, Organisations-, Termin- und Kommunikationsdaten sowie die im jeweiligen Format mitgeteilten oder erarbeiteten Inhalte. Wir können eigene schriftliche Gesprächs- und Arbeitsnotizen anfertigen. Diese dienen der professionellen Kontinuität, Vor- und Nachbereitung, vereinbarten Dokumentation und – in reduziertem Umfang – berechtigten Nachweisinteressen.

Inhalte aus Einzelcoachings und Einzelinterviews werden ohne vorherige, auf die konkrete Information und den konkreten Empfänger bezogene Zustimmung nicht an Auftraggeber, Sponsor, Arbeitgeber oder andere Teilnehmende weitergegeben. Ein Sponsor erhält nur administrative Projektinformationen, hinreichend aggregierte Themen und ausdrücklich zur Dokumentation oder Weitergabe freigegebene Ergebnisse. Bei kleinen Teams ist das Entfernen eines Namens allein nicht automatisch eine Anonymisierung.

Coachingnotizen sind keine Personal- oder Leistungsbeurteilungen und werden von uns nicht für Entscheidungen über Einstellung, Beförderung, Vergütung, Leistung oder Beendigung eines Beschäftigungsverhältnisses erstellt oder eingesetzt. Erforderliche Co-Facilitators und Hilfspersonen erhalten Daten nur nach dem Need-to-know-Prinzip und werden zur Vertraulichkeit verpflichtet.

7. Aufzeichnung und Transkription mit Granola

Für einzelne Gespräche oder Veranstaltungen können wir Granola, einen Dienst von Granola, Inc. und Granola Labs Ltd., zur automatisierten Transkription und Erstellung KI-gestützter Gesprächsnotizen einsetzen.

Granola erfasst dafür Mikrofon- und Systemaudio. Die technische Erfassung und Transkription findet nur statt, wenn sämtliche Personen, deren gesprochenes Wort erfasst wird, zuvor über Zweck, Funktionsweise, Empfänger, Drittlandverarbeitung und Speicherdauer informiert wurden und dokumentiert eingewilligt haben. Die Einwilligung ist freiwillig. Bei Ablehnung oder Widerruf findet keine weitere Aufzeichnung oder Transkription statt; wir knüpfen daran keine nachteiligen Folgen und das Gespräch kann mit manuellen Notizen durchgeführt werden. Bei Unternehmensmandaten ist der Auftraggeber für den freiwilligen und nachteilsfreien Umgang in seinem eigenen Verantwortungsbereich verantwortlich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und, soweit besondere Kategorien personenbezogener Daten verarbeitet werden, zusätzlich Art. 9 Abs. 2 lit. a DSGVO.

Verarbeitung und Übermittlung: Nach Angaben von Granola wird das Audio nur vorübergehend für die Transkription zwischengespeichert und nach deren Abschluss aus den Systemen von Granola und der eingesetzten Drittanbieter gelöscht. Transkripte und Notizen werden auf AWS-Systemen in den USA verarbeitet. Granola verarbeitet Kundendaten auf Grundlage eines Datenverarbeitungsvertrags einschließlich EU-Standardvertragsklauseln als Auftragsverarbeiter und setzt vertraglich gebundene Unterauftragsverarbeiter für Cloud-, Transkriptions- und KI-Funktionen ein. Für bestimmte System-, Konto-, Sicherheits- und Compliance-Daten handelt Granola nach seinem Datenverarbeitungsvertrag begrenzt in eigener Verantwortlichkeit.

Die Nutzung der über unser Konto verarbeiteten Daten für Granolas Modellverbesserung ist deaktiviert. Granola gibt außerdem an, dass seine externen KI- und Transkriptionsanbieter die übermittelten Daten nicht für eigenes Modelltraining verwenden dürfen. Da Granola Transkripte und Notizen ohne kundenseitige Löschung grundsätzlich unbefristet speichert, löschen wir sie nach dem in Abschnitt 12 beschriebenen Zeitplan aktiv beziehungsweise nutzen eine verfügbare Aufbewahrungsregel.

Weitere Informationen: Granola Security, Privacy & Data FAQs, Granola Data Processing Addendum und Granola Privacy Policy.

8. KI-gestützte Notizen, OpenAI und lokale Modelle

Wir können eigene Gesprächs- und Arbeitsnotizen mit KI-gestützten Werkzeugen strukturieren, zusammenfassen oder sprachlich überarbeiten. KI-Ausgaben werden nicht ungeprüft übernommen, sondern fachlich kontrolliert und erforderlichenfalls korrigiert.

OpenAI Business und API: Personenbezogene oder vertrauliche Mandatsinhalte werden bei OpenAI ausschließlich über Dienste für Geschäftskunden oder die API verarbeitet, für die ein Datenverarbeitungsvertrag mit OpenAI Ireland Limited gilt. OpenAI verarbeitet diese Inhalte als Auftragsverarbeiter. Nach Angaben von OpenAI werden Ein- und Ausgaben der Geschäftsdienste standardmäßig nicht für das Training oder die Verbesserung der Modelle verwendet; eine freiwillige Datenfreigabe bleibt deaktiviert. Bei der API können bestimmte Protokoll- und Anwendungsdaten abhängig vom eingesetzten Endpunkt noch für begrenzte Zeiträume gespeichert werden.

Persönliches ChatGPT: Ein persönliches ChatGPT-Konto wird ausschließlich für tatsächlich anonymisierte oder sonst nicht personenbezogene und zugleich nicht vertrauliche Inhalte eingesetzt. Dort werden keine personenbezogenen oder vertraulichen Coaching-, Team- oder Unternehmensinhalte eingegeben. Die Einstellung „Improve the model for everyone“ ist deaktiviert. Das persönliche Konto wird nicht als Auftragsverarbeiter für Kundendaten eingesetzt.

Lokale Open-Source-Modelle: Lokale Modelle laufen ausschließlich auf unserem eigenen Mac. Dabei werden keine Inhalte an einen Cloudanbieter oder sonstigen externen Empfänger übertragen.

Zweck und Rechtsgrundlage: Die Verarbeitung gewöhnlicher personenbezogener Daten dient einer effizienten und qualitativ konsistenten Vor- und Nachbereitung und beruht auf Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO. Für besondere Kategorien gelten die zusätzlichen Regeln in Abschnitt 11.

Drittlandbezug: OpenAI kann im Rahmen der Geschäftsdienste verbundene Unternehmen und Unterauftragsverarbeiter außerhalb des EWR einsetzen. Der Datenverarbeitungsvertrag sieht hierfür Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln vor.

Weitere Informationen: OpenAI – Datennutzung zur Modellverbesserung, OpenAI Business Data und OpenAI Data Processing Addendum.

9. Google Workspace und geteilte Gesprächsnotizen

Wir nutzen ein geschäftliches Google-Workspace-Konto, insbesondere Gmail, Google Calendar, Google Drive und Google Docs, für Kommunikation, Terminorganisation sowie die Erstellung, Speicherung und Freigabe aufbereiteter Gesprächsnotizen. Google verarbeitet die darin enthaltenen Kundendaten als Auftragsverarbeiter auf Grundlage des Google Cloud Data Processing Addendum. Interne Roh- und Arbeitsnotizen werden nicht als solche geteilt.

Aufbereitete Gesprächsnotizen werden grundsätzlich nur für das konkret benannte Google-Konto der betroffenen Coachingperson freigegeben. Besteht kein Google-Konto, kann ein nicht öffentlich beworbener Freigabelink ohne Anmeldung verwendet werden. Dieser Link wird ausschließlich unmittelbar an die betroffene Person versendet. Technisch kann jedoch jede Person, die den Link erhält oder an die er weitergeleitet wird, auf das Dokument zugreifen. Wir weisen vor einer solchen Freigabe auf dieses Risiko hin und bitten darum, den Link nicht weiterzugeben. Besonders sensible Angaben werden über einen solchen Link nicht geteilt; hierfür wird ein anderer, zugriffsbeschränkter Übermittlungsweg verwendet. Der Linkzugriff wird entzogen, sobald er für den vereinbarten Zweck nicht mehr erforderlich ist.

Notizen aus einem Einzelcoaching werden nicht für einen Sponsor oder Arbeitgeber freigegeben, sofern die betroffene Person nicht konkret zugestimmt hat. Davon unberührt bleiben ausdrücklich vereinbarte und zur Weitergabe bestimmte Teamergebnisse.

Zweck und Rechtsgrundlage: Kommunikation, Terminorganisation, Leistungserbringung und Bereitstellung vereinbarter Notizen beruhen auf Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO. Google kann Kundendaten weltweit verarbeiten. Der Datenverarbeitungsvertrag sieht für Übermittlungen außerhalb des EWR insbesondere Angemessenheitsbeschlüsse und EU-Standardvertragsklauseln vor. Nach den Bedingungen für Google Workspace werden Kundendaten nicht ohne Erlaubnis zum Trainieren oder Feinabstimmen generativer KI-Modelle verwendet.

Weitere Informationen: Google Cloud Data Processing Addendum, Google – internationale Datentransfers und Google Workspace Subprocessors.

10. Weitere Empfänger und Drittlandübermittlungen

Personenbezogene Daten erhalten nur Stellen, die sie für den jeweiligen Zweck benötigen. Dazu können neben den zuvor genannten Anbietern Co-Facilitators und sonstige zur Vertraulichkeit verpflichtete Hilfspersonen, beruflich zur Verschwiegenheit verpflichtete Rechts- oder Steuerberatung, Versicherer sowie Behörden und Gerichte bei einer gesetzlichen Pflicht oder verbindlichen Anordnung gehören. Auftraggeber oder Sponsoren erhalten Daten nur innerhalb der in Abschnitt 6 beschriebenen Grenzen. Personenbezogene Daten werden nicht verkauft und nicht für fremde Werbezwecke weitergegeben.

Bei GitHub, Formcarry, Google Workspace, Granola und OpenAI kann eine Verarbeitung in den USA oder anderen Staaten außerhalb des Europäischen Wirtschaftsraums stattfinden. Je nach Anbieter und Verarbeitung stützen sich solche Übermittlungen auf einen Angemessenheitsbeschluss der Europäischen Kommission, insbesondere das EU-U.S. Data Privacy Framework, oder auf EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen. Staaten außerhalb des EWR können ein anderes Datenschutzniveau aufweisen. Informationen zu den im Einzelfall anwendbaren Garantien können über die oben genannten Kontaktdaten angefordert werden.

11. Besondere Kategorien personenbezogener Daten und Einwilligung

Angaben zur rassischen oder ethnischen Herkunft, zu politischen Meinungen, religiösen oder weltanschaulichen Überzeugungen, Gewerkschaftszugehörigkeit, genetischen Daten, biometrischen Daten zur eindeutigen Identifizierung, Gesundheitsdaten sowie Daten zum Sexualleben oder der sexuellen Orientierung werden nicht gezielt abgefragt. Solche Informationen können in einem vertraulichen Coachinggespräch dennoch freiwillig zur Sprache kommen.

Wir nehmen besondere Kategorien nur dann in dauerhafte Notizen auf oder verarbeiten sie weiter, wenn dies für den vereinbarten Zweck erforderlich ist und eine Ausnahme nach Art. 9 Abs. 2 DSGVO greift. Regelmäßig holen wir dafür eine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein. Soweit Daten ausschließlich zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind, kann Art. 9 Abs. 2 lit. f DSGVO gelten. Nicht erforderliche sensible Details werden nicht dokumentiert oder möglichst früh entfernt.

Vor dem Einsatz einer Cloud-KI werden solche Angaben wirksam anonymisiert oder entfernt, lokal verarbeitet oder nur nach gesonderter ausdrücklicher Einwilligung an den zuvor bezeichneten Cloudanbieter übermittelt. Diese Datenschutzhinweise ersetzen die erforderliche Einwilligung nicht.

Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt. Daten, deren Verarbeitung ausschließlich auf der widerrufenen Einwilligung beruht, werden grundsätzlich unverzüglich gelöscht, soweit keine andere Rechtsgrundlage ihre weitere Verarbeitung erlaubt oder verlangt. Wir knüpfen an eine verweigerte oder widerrufene Einwilligung in Aufzeichnung, Transkription oder personenbezogene Cloud-KI-Verarbeitung keine nachteiligen Folgen; soweit erforderlich, wird eine Alternative ohne die betreffende Verarbeitung genutzt.

12. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck, die Fortführung des Mandats, berechtigte Nachweisinteressen oder gesetzliche Pflichten erforderlich sind. Grundsätzlich gelten folgende Fristen:

  • Granola-Audiodaten werden nach Angaben des Anbieters nach Abschluss der Transkription gelöscht.
  • Rohtranskripte und nur vorübergehend benötigte KI-Entwürfe werden nach Fertigstellung der finalen Notiz, spätestens 90 Tage nach ihrer Erstellung, aus unseren aktiv genutzten Systemen gelöscht. Nach einem Widerruf werden einwilligungsbasiert verarbeitete Rohdaten grundsätzlich früher gelöscht, soweit keine andere Rechtsgrundlage entgegensteht.
  • Finale Coachingnotizen und von uns verwaltete geteilte Google-Dokumente werden grundsätzlich bis zum 31. Dezember des dritten Kalenderjahres nach Ende des Mandats gespeichert und anschließend aus unseren aktiven Systemen gelöscht; bestehende Freigaben werden entzogen. Dies gilt nicht, wenn eine frühere Löschung geboten oder eine längere Speicherung im konkreten Fall erforderlich ist.
  • Kontaktanfragen ohne anschließenden Vertrag werden grundsätzlich spätestens zwölf Monate nach Abschluss der Korrespondenz gelöscht.
  • Geschäfts- und Handelskorrespondenz wird, soweit gesetzlich erforderlich, sechs Jahre, Buchungsbelege und Rechnungen acht Jahre sowie Bücher, Abschlüsse und vergleichbare steuerlich relevante Unterlagen zehn Jahre aufbewahrt.
  • Bei einem Rechtsstreit oder konkret zu erwartenden Ansprüchen können die dafür erforderlichen Daten bis zur endgültigen Erledigung gespeichert werden.

Wir löschen Daten auch früher, wenn sie für den jeweiligen Zweck nicht mehr erforderlich sind und keine Pflicht oder ein vorrangiges Nachweisinteresse entgegensteht. Die Fristen beziehen sich auf unsere aktiv genutzten Systeme. Die endgültige anbieterseitige Entfernung richtet sich nach dem eingesetzten Produkt, dessen Konfiguration und den vertraglichen Löschzyklen. Google setzt Löschanweisungen nach seinem Datenverarbeitungsvertrag so bald wie praktikabel und spätestens innerhalb von 180 Tagen um. Gesetzliche, Sicherheits- und Missbrauchsausnahmen sowie begrenzte Sicherungszyklen der Anbieter bleiben möglich.

Gelöschte lokale Daten können vorübergehend in verschlüsselten Sicherungskopien verbleiben, bis diese im regelmäßigen Sicherungszyklus überschrieben werden. Sie werden nicht für andere Zwecke wiederhergestellt. Von Empfängern selbst erstellte Kopien eines geteilten Dokuments unterliegen ihrer eigenen Verantwortung.

13. Pflicht zur Bereitstellung und keine automatisierten Entscheidungen

Daten, die für Vertragsanbahnung, Terminorganisation, Durchführung oder Abrechnung erforderlich sind, müssen bereitgestellt werden; andernfalls kann die betreffende Anfrage oder Leistung gegebenenfalls nicht bearbeitet werden. Eine Audioaufnahme, automatisierte Transkription oder personenbezogene Cloud-KI-Verarbeitung ist dagegen nicht Voraussetzung für die Teilnahme.

Wir treffen keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen im Sinne von Art. 22 DSGVO und führen kein Profiling durch. KI-Systeme unterstützen ausschließlich die Erstellung und Strukturierung von Arbeitsunterlagen. KI-Ausgaben werden vor ihrer Verwendung in inhaltlichen Einschätzungen oder Projektergebnissen von uns geprüft; für diese Ergebnisse bleiben wir verantwortlich. KI-Ausgaben, Coachingnotizen und Transkripte werden nicht für automatisierte Personal-, Leistungs- oder Beschäftigungsentscheidungen verwendet.

14. Ihre Datenschutzrechte

Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft nach Art. 15 DSGVO, Berichtigung nach Art. 16 DSGVO, Löschung nach Art. 17 DSGVO, Einschränkung der Verarbeitung nach Art. 18 DSGVO und Datenübertragbarkeit nach Art. 20 DSGVO.

Widerspruchsrecht: Erfolgt eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, nach Art. 21 DSGVO Widerspruch einlegen. Wir verarbeiten die betreffenden Daten dann nicht weiter, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient.

Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Anfragen werden grundsätzlich innerhalb eines Monats beantwortet. Bei besonderer Komplexität oder einer großen Zahl von Anträgen kann diese Frist nach den gesetzlichen Voraussetzungen um bis zu zwei weitere Monate verlängert werden.

Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für uns ist regelmäßig das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, zuständig. Sie können sich auch an eine andere zuständige Aufsichtsbehörde wenden.

15. Datensicherheit

Wir setzen risikoadäquate technische und organisatorische Maßnahmen ein, darunter Zugriffsbeschränkungen, sichere Konten, verschlüsselte Übertragungswege und Datenminimierung.

Lokale Projektdateien werden auf einem zugriffsgeschützten Mac gespeichert, dessen Systemlaufwerk durch macOS FileVault vollverschlüsselt ist. Sicherungskopien werden verschlüsselt gespeichert. Lokale Open-Source-Modelle verarbeiten Inhalte ausschließlich auf diesem Gerät und übertragen sie nicht an einen Cloudanbieter.

Bei Cloudanbietern gelten zusätzlich deren vertragliche und technische Sicherheitsmaßnahmen. Trotz angemessener Schutzmaßnahmen kann bei elektronischer Übertragung oder Speicherung kein absoluter Schutz garantiert werden.

16. Änderungen und Kontakt

Wir passen diese Datenschutzhinweise an, wenn sich die Verarbeitung, eingesetzte Dienste oder rechtliche Anforderungen ändern. Die jeweils aktuelle Fassung wird auf dieser Seite mit neuem Stand veröffentlicht.

Bei Fragen oder zur Ausübung Ihrer Rechte wenden Sie sich bitte an oder an die in Abschnitt 1 genannte Postanschrift.