ISMS Copilot Docs

Datenschutz & DSGVO-Konformität - Aktualisiert

ISMS Copilot ist vollständig konform mit der Datenschutz-Grundverordnung (DSGVO) und befolgt strenge Datenschutzprinzipien. Dieser Artikel erklärt Ihre Datenschutzrechte, wie wir mit Ihren Daten umgehen und welche Kontrollmöglichkeiten Sie über Ihre Informationen haben.

Übersicht

ISMS Copilot ist vollständig konform mit der Datenschutz-Grundverordnung (DSGVO) und befolgt strenge Datenschutzprinzipien. Dieser Artikel erklärt Ihre Datenschutzrechte, wie wir mit Ihren Daten umgehen und welche Kontrollmöglichkeiten Sie über Ihre Informationen haben.

Für wen ist das?

Dieser Artikel ist für:

  • EU-basierte Nutzer, die sich über DSGVO-Konformität informieren möchten
  • Datenschutzbeauftragte, die ISMS Copilot evaluieren
  • Compliance-Berater, die Kundendaten gemäß DSGVO verarbeiten
  • Jeden, der seine Datenschutzrechte verstehen möchte

DSGVO-Konformität im Überblick

Wie ISMS Copilot die DSGVO-Anforderungen erfüllt

Datenminimierung (Artikel 5(1)(c))

ISMS Copilot erhebt nur die minimalen Daten, die für die Bereitstellung des Dienstes erforderlich sind:

  • E-Mail-Adresse zur Kontenidentifikation, Authentifizierung und wesentlichen Kommunikation
  • Authentifizierungsdaten (gehashte Passwörter oder OAuth-Tokens)
  • Gesprächsverlauf, um kontextbezogene KI-Antworten zu ermöglichen
  • Hochgeladene Dokumente zur Analyse und Bewertung von Compliance-Lücken
  • Nutzungsmetadaten für Abrechnung und Serviceverbesserung
  • E-Mail-Engagement-Daten (Öffnungen, Klicks) für Onboarding- und Produktupdate-E-Mails (Nutzer können sich abmelden)

ISMS Copilot erhebt keine unnötigen personenbezogenen Daten wie Telefonnummern, Adressen oder demografische Daten. Es werden nur die für die Diensterbringung wesentlichen Daten gespeichert.

Zweckbindung (Artikel 5(1)(b))

Ihre Daten werden ausschließlich für folgende Zwecke verwendet:

  • Bereitstellung von KI-gestützter Compliance-Unterstützung
  • Verwaltung Ihres Kontos und Abonnements
  • Verbesserung der Serviceleistung und Zuverlässigkeit
  • Erfüllung gesetzlicher Verpflichtungen

ISMS Copilot verwendet Ihre Daten niemals für Marketing, Werbung oder den Verkauf an Dritte. Ihre Gespräche und hochgeladenen Dokumente werden niemals zum Training von KI-Modellen verwendet.

Speicherbegrenzung (Artikel 5(1)(e))

Sie haben die vollständige Kontrolle darüber, wie lange Ihre Daten gespeichert werden:

  • Festlegung von Aufbewahrungsfristen von 1 Tag bis 7 Jahren oder für immer
  • Automatische Löschung abgelaufener Daten erfolgt täglich
  • Anforderung der sofortigen Löschung von Konto und Daten jederzeit möglich

Datenschutz durch Technikgestaltung (Artikel 25)

Sicherheit und Datenschutz sind in jede ISMS-Copilot-Funktion integriert:

  • Ende-zu-Ende-Verschlüsselung für alle Daten
  • Zeilenbasierte Sicherheit verhindert unbefugten Zugriff
  • Arbeitsbereich-Isolierung hält Kundendaten getrennt
  • Sichere Authentifizierung mit OAuth-Unterstützung

Ihre DSGVO-Rechte

Auskunftsrecht (Artikel 15)

Sie haben das Recht, auf alle Ihre in ISMS Copilot gespeicherten personenbezogenen Daten zuzugreifen.

Welche Daten Sie einsehen können:

  • Ihre Kontoinformationen (E-Mail, Einstellungen)
  • Gesamter Gesprächsverlauf in allen Arbeitsbereichen
  • Hochgeladene Dokumente und Dateien
  • Nutzungsmetadaten und Zeitstempel

So greifen Sie auf Ihre Daten zu:

  1. Melden Sie sich in Ihrem ISMS-Copilot-Konto an
  2. Navigieren Sie zu Ihren Arbeitsbereichen, um Gespräche einzusehen
  3. Zeigen Sie hochgeladene Dateien in jedem Gesprächsverlauf an
  4. Für einen vollständigen Datenexport wenden Sie sich über das Help Center an den Support

Recht auf Berichtigung (Artikel 16)

Sie können Ihre personenbezogenen Daten jederzeit aktualisieren oder korrigieren.

So aktualisieren Sie Ihre Informationen:

  1. Klicken Sie auf das Benutzermenü-Symbol (oben rechts)
  2. Wählen Sie Einstellungen
  3. Ihre E-Mail-Adresse wird angezeigt (um sie zu ändern, wenden Sie sich an den Support)
  4. Aktualisieren Sie Ihre Einstellungen zur Datenaufbewahrung
  5. Klicken Sie auf Einstellungen speichern

Erwartetes Ergebnis: Das Einstellungsdialogfeld schließt sich und Ihre Änderungen werden sofort gespeichert.

Recht auf Löschung / "Recht auf Vergessenwerden" (Artikel 17)

Sie können die vollständige Löschung Ihres Kontos und aller damit verbundenen Daten beantragen.

So löschen Sie Ihre Daten:

  1. Klicken Sie auf das Benutzermenü-Symbol
  2. Wählen Sie Help CenterSupport kontaktieren
  3. Reichen Sie eine Löschanfrage ein
  4. Der Support wird Ihre Identität überprüfen und die Anfrage bestätigen
  5. Alle Daten werden innerhalb von 30 Tagen dauerhaft gelöscht

Die Kontolöschung ist dauerhaft und kann nicht rückgängig gemacht werden. Alle Arbeitsbereiche, Gespräche, hochgeladenen Dateien und Kontoeinstellungen werden unwiderruflich gelöscht. Stellen Sie sicher, dass Sie alle benötigten Daten exportieren, bevor Sie die Löschung beantragen.

Was gelöscht wird:

  • Ihr Konto und Ihre E-Mail-Adresse
  • Alle Arbeitsbereiche und Gesprächsverläufe
  • Alle hochgeladenen Dokumente und Dateien
  • Benutzerdefinierte Arbeitsbereichsanweisungen
  • Nutzungsmetadaten und Protokolle

Was möglicherweise erhalten bleibt:

  • Anonymisierte Abrechnungsdaten (erforderlich für Steuer- und Buchhaltungskonformität)
  • Anonymisierte Analysedaten (keine personenbezogenen Informationen)

Recht auf Datenübertragbarkeit (Artikel 20)

Sie haben das Recht, Ihre Daten in einem strukturierten, maschinenlesbaren Format zu erhalten.

So exportieren Sie Ihre Daten:

  1. Wenden Sie sich über das Help Center an den Support
  2. Fordern Sie einen Datenexport an
  3. Der Support stellt Ihre Daten im JSON-Format bereit, das Folgendes enthält:
  • Kontoinformationen
  • Gesprächsverlauf
  • Arbeitsbereichskonfigurationen
  • Metadaten hochgeladener Dateien
  1. Laden Sie die Exportdatei herunter, um sie in anderen Systemen zu verwenden

Datenexporte werden in der Regel innerhalb von 72 Stunden bereitgestellt. Bei großen Konten mit umfangreichem Gesprächsverlauf können Exporte bis zu 5 Werktage dauern.

Recht auf Einschränkung der Verarbeitung (Artikel 18)

Sie können die vorübergehende Aussetzung der Datenverarbeitung beantragen, während Streitigkeiten geklärt werden.

Wann Sie die Verarbeitung einschränken können:

  • Sie bestreiten die Richtigkeit personenbezogener Daten
  • Die Verarbeitung ist unrechtmäßig, aber Sie möchten die Daten nicht löschen lassen
  • Sie benötigen die Daten für rechtliche Ansprüche
  • Sie haben Widerspruch gegen die Verarbeitung eingelegt, bis die Berechtigung überprüft wurde

So beantragen Sie die Einschränkung:

  1. Wenden Sie sich über das Help Center an den Support
  2. Erläutern Sie den Grund für die Einschränkung
  3. Der Support wird die Anfrage prüfen und entsprechende Einschränkungen umsetzen

Widerspruchsrecht (Artikel 21)

Sie können gegen bestimmte Arten der Datenverarbeitung Widerspruch einlegen.

Gegen was Sie Widerspruch einlegen können:

  • Verarbeitung für Direktmarketing (ISMS Copilot führt keine Marketingverarbeitung durch)
  • Verarbeitung aufgrund berechtigter Interessen
  • Automatisierte Entscheidungsfindung (wird derzeit nicht von ISMS Copilot verwendet)

So legen Sie Widerspruch ein:

  1. Wenden Sie sich über das Help Center an den Support
  2. Geben Sie an, gegen welche Verarbeitung Sie Widerspruch einlegen
  3. Der Support wird die Anfrage prüfen und innerhalb von 30 Tagen antworten

Details zur Datenverarbeitung

Für verbindliche Informationen zu KI-Anbieter-Routing, Unterauftragsverarbeitern, Aufbewahrungsfristen und Datenübertragungsmechanismen verweisen wir auf die maßgeblichen Rechtsdokumente in unserem Trust Center:

Das Trust Center wird aktualisiert, sobald sich die Vereinbarungen mit KI-Anbietern oder die Datenverarbeitungspraktiken ändern. Help-Center-Artikel fassen diese Themen der Einfachheit halber zusammen, aber die Dokumente im Trust Center sind die maßgebliche Quelle.

Datenschutz durch Technikgestaltung

PII-Reduktionsmodus

ISMS Copilot bietet eine automatische Schwärzung von PII (personenbezogene Informationen), um sensible persönliche Daten zu schützen, bevor sie zur KI-Verarbeitung gelangen. Wenn aktiviert, erkennt und schwärzt das System gängige PII-Muster in Ihren Nachrichten und hochgeladenen Dokumenten.

Was geschwärzt wird:

  • Personennamen (z. B. "Max Mustermann" → "[GESCHWÄRZT_NAME]")
  • Firmen- und Organisationsnamen
  • E-Mail-Adressen (z. B. "nutzer@example.com" → "[GESCHWÄRZT_EMAIL]")
  • Telefonnummern in verschiedenen Formaten

So aktivieren Sie die PII-Reduktion:

  1. Navigieren Sie zu Einstellungen → Datenschutz oder Datensicherheit
  2. Schalten Sie "PII-Reduktion aktivieren" um
  3. Lesen Sie die Bestätigungsmeldung, die die musterbasierten Einschränkungen erklärt
  4. Achten Sie auf das grüne Schildsymbol im Chat-Eingabefeld, um die Aktivierung zu bestätigen

Wenn die PII-Reduktion aktiv ist, sehen Sie ein grünes Schildsymbol im Chat-Eingabefeld als visuelle Bestätigung, dass die Schwärzung funktioniert.

Wichtige Einschränkungen:

  • Musterbasierte Erkennung: Die PII-Reduktion verwendet Regex-Muster und erfasst möglicherweise nicht alle sensiblen Informationen
  • Nicht 100% genau: Einige PII können durchrutschen; einige legitime Texte können geschwärzt werden
  • Kein Ersatz für Datenminimierung: Überprüfen Sie Daten immer vor dem Hochladen und vermeiden Sie unnötige PII
  • Gilt vor der KI-Verarbeitung: Die Schwärzung erfolgt, bevor die Daten die KI-Anbieter erreichen

Die PII-Reduktion ist eine Datenschutzverbesserung, keine Garantie für vollständige Anonymisierung. Überprüfen Sie die Ausgaben immer anhand offizieller Standards und vermeiden Sie das Hochladen unnötiger personenbezogener Daten. Diese Funktion eignet sich am besten als zusätzliche Schutzebene neben Datenminimierungspraktiken.

Anwendungsfälle:

  • Verarbeitung von Kundenprüfberichten mit Mitarbeiternamen
  • Analyse von Compliance-Richtlinien mit Kontaktdaten
  • Arbeit mit HR-Richtlinien oder Vorfallsberichten
  • Zusätzlicher Datenschutz bei Verwendung des erweiterten Datenschutzmodus

Kombination mit erweitertem Datenschutz:

Für maximalen Datenschutz aktivieren Sie beide Funktionen:

  • PII-Reduktion: Schwärzt personenbezogene Daten vor der KI-Verarbeitung
  • Erweiterter Datenschutzmodus: Gewährleistet EU-interne Verarbeitung ohne Speicherung durch KI-Anbieter

Zusammen bieten diese Funktionen starke Datenschutzmaßnahmen für sensible Compliance-Arbeiten.

Arbeitsbereich-Isolierung

Arbeitsbereiche bieten Datentrennung für Szenarien mit mehreren Kunden:

  • Jeder Arbeitsbereich verwaltet seinen eigenen Gesprächsverlauf
  • Hochgeladene Dateien sind an bestimmte Arbeitsbereiche gebunden
  • Benutzerdefinierte Anweisungen sind arbeitsbereichsspezifisch
  • Das Löschen eines Arbeitsbereichs entfernt alle zugehörigen Daten

Compliance-Berater sollten separate Arbeitsbereiche für jeden Kunden erstellen. Dies stellt sicher, dass Kundendaten isoliert bleiben und vereinfacht die Einhaltung von Vertraulichkeitsverpflichtungen.

Keine gemeinsame Nutzung von Daten zwischen Nutzern

ISMS Copilot setzt strikte Datengrenzen um:

  • Nutzer können nicht auf die Daten anderer Nutzer zugreifen
  • KI-Antworten werden für jeden Nutzer unabhängig generiert
  • Datenbankabfragen filtern automatisch nach authentifizierter Nutzer-ID
  • Selbst Systemadministratoren folgen dem Prinzip der geringsten Privilegien

Kein KI-Training mit Nutzerdaten

Ihre sensiblen Compliance-Daten werden niemals für das KI-Training verwendet:

  • Gespräche werden nicht von OpenAI oder anderen KI-Anbietern gespeichert
  • Hochgeladene Dokumente bleiben vertraulich und privat
  • Kundendaten tragen niemals zur Modellverbesserung bei
  • Jedes Gespräch wird isoliert verarbeitet

Dies ist ein entscheidender Unterschied zu allgemeinen KI-Tools wie der kostenlosen Version von ChatGPT, die Gespräche möglicherweise für das Training verwenden. ISMS Copilot garantiert, dass Ihre Compliance-Daten absolut vertraulich bleiben.

Anträge betroffener Personen

So reichen Sie einen DSGVO-Antrag ein

  1. Klicken Sie auf das Benutzermenü-Symbol (oben rechts)
  2. Wählen Sie Help CenterSupport kontaktieren
  3. Beschreiben Sie Ihren Antrag klar:
  • "Ich beantrage Zugang zu all meinen personenbezogenen Daten gemäß DSGVO Artikel 15"
  • "Ich beantrage die Löschung meines Kontos gemäß DSGVO Artikel 17"
  • "Ich beantrage einen Datenexport gemäß DSGVO Artikel 20"
  1. Der Support wird Ihre Identität überprüfen und den Antrag bearbeiten

Antwortfristen

ISMS Copilot antwortet auf DSGVO-Anträge gemäß den gesetzlichen Fristen:

  • Bestätigung: Innerhalb von 24-48 Stunden
  • Auskunftsersuchen: Innerhalb von 30 Tagen (in der Regel innerhalb von 72 Stunden)
  • Löschanträge: Innerhalb von 30 Tagen
  • Datenübertragbarkeit: Innerhalb von 30 Tagen (in der Regel innerhalb von 72 Stunden)
  • Berichtigungsanträge: Sofort für vom Nutzer aktualisierbare Felder; innerhalb von 30 Tagen für andere

Falls ISMS Copilot die Antwortfrist verlängern muss (z. B. bei komplexen Anfragen), werden Sie innerhalb von 30 Tagen benachrichtigt, mit einer Erklärung und einem voraussichtlichen Fertigstellungstermin.

Identitätsprüfung

Um Ihre Daten vor unbefugtem Zugriff zu schützen, kann ISMS Copilot Ihre Identität überprüfen:

  • Sie müssen Anträge von Ihrer registrierten E-Mail-Adresse aus einreichen
  • Bei sensiblen Anträgen kann eine zusätzliche Überprüfung erforderlich sein
  • Der Support kann Sicherheitsfragen zu Ihrem Konto stellen

Datenschutz für Kinder

ISMS Copilot ist nicht für Kinder unter 16 Jahren bestimmt:

  • Der Dienst ist für Compliance-Experten und Unternehmen konzipiert
  • Es gibt keine Mechanismen für die elterliche Einwilligung
  • Bei Feststellung von Minderjährigen-Nutzung wird das Konto gekündigt und die Daten gelöscht

Aktualisierungen der Datenschutzrichtlinie

Wie Sie benachrichtigt werden

Wenn sich die Datenschutzpraktiken ändern, wird ISMS Copilot:

  • Eine E-Mail-Benachrichtigung an Ihre registrierte E-Mail-Adresse senden
  • Eine In-App-Benachrichtigung bei der nächsten Anmeldung anzeigen
  • Die Datenschutzrichtlinie mit einem "Zuletzt aktualisiert"-Datum aktualisieren
  • Mindestens 30 Tage Vorlaufzeit für wesentliche Änderungen gewähren

Ihre Optionen

Falls Sie mit Änderungen der Datenschutzrichtlinie nicht einverstanden sind:

  • Beantragen Sie die Löschung Ihres Kontos, bevor die Änderungen in Kraft treten
  • Exportieren Sie Ihre Daten vor dem Inkrafttretenstermin
  • Wenden Sie sich an den Support, um Bedenken zu besprechen

Aufsichtsbehörde

Als EU-basierter Dienst unterliegt ISMS Copilot der Aufsicht durch Datenschutzbehörden.

Recht auf Beschwerde

Falls Sie der Meinung sind, dass ISMS Copilot Ihre Datenschutzrechte verletzt hat, können Sie:

  1. Den ISMS-Copilot-Support kontaktieren, um das Problem direkt zu lösen
  2. Eine Beschwerde bei Ihrer lokalen Datenschutzbehörde einreichen
  3. Eine Beschwerde bei der französischen Datenschutzbehörde (CNIL) einreichen, bei der ISMS Copilot ansässig ist

Commission Nationale de l'Informatique et des Libertés (CNIL)

  • Website: https://www.cnil.fr/en
  • Adresse: 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Frankreich
  • Telefon: +33 1 53 73 22 22

Best Practices für die Compliance

Für Berater, die Kundendaten verarbeiten

  • Erstellen Sie separate Arbeitsbereiche für jeden Kunden
  • Legen Sie angemessene Aufbewahrungsfristen fest, die den Kundenverträgen entsprechen
  • Anonymisieren Sie sensible personenbezogene Daten vor dem Hochladen
  • Informieren Sie Kunden darüber, dass Sie ISMS Copilot für Compliance-Arbeiten nutzen
  • Nehmen Sie ISMS Copilot in Ihre Datenverarbeitungsvereinbarungen auf
  • Aktivieren Sie den erweiterten Datenschutzmodus, wenn Kunden EU-interne Verarbeitung verlangen

Für Organisationen

  • Dokumentieren Sie ISMS Copilot in Ihrem Verzeichnis der Verarbeitungstätigkeiten (siehe unser Verzeichnis von Verarbeitungstätigkeiten als Referenz)
  • Nehmen Sie es in Datenschutz-Folgenabschätzungen (DPIA) auf, wenn sensible Daten verarbeitet werden
  • Schulen Sie Mitarbeiter im korrekten Umgang mit Daten in ISMS Copilot
  • Konfigurieren Sie Aufbewahrungsfristen entsprechend Ihrer Datenaufbewahrungsrichtlinie

Benötigen Sie Hilfe bei der Erstellung von DSGVO-Dokumentation? ISMS Copilot kann Sie bei der Erstellung von Datenverarbeitungsvereinbarungen, Datenschutzrichtlinien und DPIA-Vorlagen unterstützen, die auf Ihre Organisation zugeschnitten sind.

Transparenz & Vertrauen

Sicherheitsdokumentation

Detaillierte Informationen zu den Sicherheits- und Datenschutzpraktiken von ISMS Copilot finden Sie in unserer Sicherheits-Sammlung:

  • Detaillierte Beschreibungen der Datenverarbeitung
  • Dokumentation der Sicherheitsmaßnahmen
  • Vollständige Liste der Unterauftragsverarbeiter mit Standorten und DPA-Status
  • Compliance-Zertifizierungen
  • Richtlinien zur KI-Governance

Sie können auch unser umfassendes Verzeichnis von Verarbeitungstätigkeiten (RopA) für detaillierte technische und organisatorische Maßnahmen einsehen.

Systemstatus

Überwachen Sie die Serviceverfügbarkeit und Sicherheitsvorfälle auf der Status-Seite:

  • Echtzeit-Überwachung der Betriebszeit via BetterStack
  • Benachrichtigungen über Vorfälle und Statusaktualisierungen
  • Geplante Wartungszeiten
  • Historische Betriebszeitdaten
  • Transparente Klassifizierung und Eskalation von Vorfällen

Einschränkungen

Aktuelle Datenschutzfunktionen

  • Automatisierter Datenexport ist nicht verfügbar (muss über den Support angefordert werden)
  • Änderungen der E-Mail-Adresse erfordern Unterstützung durch den Support
  • Keine Selbstbedienungs-Kontolöschung (muss über den Support erfolgen)
  • Kein Cookie-Einwilligungsbanner implementiert (es werden keine Tracking-Cookies verwendet)

Nächste Schritte

  • Erfahren Sie mehr über Sicherheitsmaßnahmen und Verschlüsselung
  • Richten Sie Arbeitsbereiche ein, um Kundendaten zu isolieren
  • Prüfen Sie unsere Transfer Impact Assessment
  • Erstellen Sie ein sicheres Konto mit starker Authentifizierung
  • Sehen Sie sich unsere Sicherheits-Sammlung für detaillierte Datenschutzdokumentation an

Hilfe erhalten

Bei Fragen zum Datenschutz oder DSGVO-Anträgen:

  • Wenden Sie sich über das Help-Center-Menü an den Support
  • Senden Sie eine E-Mail von Ihrer registrierten Konto-E-Mail-Adresse
  • Fügen Sie "DSGVO-Antrag" in die Betreffzeile ein, um eine schnellere Bearbeitung zu ermöglichen
  • Besuchen Sie unsere Sicherheits-Sammlung für detaillierte Dokumentation

On this page