Datenschutzerklärung
Stand: 15. Juli 2026 (Fassung 3)
Geltungsbereich: der KI-Berater-Chat von quoroAI (die „Anwendung"). Dies ist ein handelnder KI-Assistent, der auf Anfragen antwortet und über Werkzeuge (Tools) Aufgaben ausführt — u. a. Recherche, Erstellung von Dokumenten und Präsentationen sowie optional die Ausführung von Programmcode. Für andere Oberflächen (Marketing- Website, App-Dashboard zur Präsentationserstellung) gelten die dort jeweils veröffentlichten Datenschutzerklärungen.
1. Verantwortlicher (Art. 4 Nr. 7 DSGVO)
Quoro Advisory GmbH
Bahnhofstraße 38
99084 Erfurt, Deutschland
Vertreten durch die Geschäftsführung: Hannes Freyer
Handelsregister: Amtsgericht Jena · HRB 517650
USt-IdNr.: DE338375915
E-Mail: hello@quorogroup.com
Telefon: +49 361 55898702
2. Datenschutzbeauftragte:r
Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO nicht zwingend zu benennen. Bei Fragen zum Datenschutz wenden Sie sich bitte an die oben genannte Stelle (hello@quorogroup.com).
3. Rollenverständnis: Verantwortlicher und Auftragsverarbeiter
Die Anwendung wird von zwei Verarbeitungs-Rollen geprägt:
- (a) Verantwortlicher — für die Daten, die wir zur Bereitstellung und Verwaltung des Nutzerkontos selbst erheben (Registrierung, Authentifizierung, Stammdaten, technische Logs, Abrechnung). Hierfür gilt diese Datenschutzerklärung unmittelbar.
- (b) Auftragsverarbeiter — für die Inhalts- und Geschäftsdaten, die unsere B2B-Kunden in der Anwendung verarbeiten (Chat-Dialoge, hochgeladene Dokumente, generierte Ergebnisse). Insoweit ist der jeweilige Kunde (Ihr Arbeitgeber/Auftraggeber) Verantwortlicher; wir verarbeiten diese Daten ausschließlich weisungsgebunden auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Für die Information dieser betroffenen Personen ist der jeweilige Kunde verantwortlich; die nachfolgenden Hinweise dienen der Transparenz.
4. Verarbeitungstätigkeiten im Einzelnen
4.1 Registrierung, Authentifizierung und Kontoverwaltung
- Zweck: Anlage und Verwaltung des Nutzerkontos, Anmeldung, Zuordnung zu Firma/Mandant.
- Datenkategorien: E-Mail-Adresse, Firmenname, Passwort (ausschließlich als Hash über den Auth-Dienstleister), ggf. Name/Anzeigename, Sitzungs-Token, Zeitstempel.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung/Anbahnung), für Sicherheitsmaßnahmen zusätzlich Art. 6 Abs. 1 lit. f DSGVO (Kontosicherheit).
- Empfänger: Supabase Pte. Ltd. (Auth, EU-Region Frankfurt) — siehe Abschnitt 5.
4.2 Chat-Betrieb und KI-gestützte Beratung
- Zweck: Verarbeitung Ihrer Chat-Eingaben und des Gesprächsverlaufs, um KI-gestützt zu antworten, zu analysieren und Aufgaben auszuführen.
- Datenkategorien: Chat-Eingaben im Freitext, Gesprächsverlauf, hochgeladene Dokumente (Briefings, Zahlen, Studien — potenziell hochvertraulich), sowie ggf. in Freitexten enthaltene personenbezogene Daten Dritter.
- Rechtsgrundlage: In der Rolle Auftragsverarbeiter: Verarbeitung auf Weisung des Kunden (Art. 28 DSGVO). Soweit wir eigenverantwortlich verarbeiten (Funktionsbereitstellung gegenüber dem Kontoinhaber): Art. 6 Abs. 1 lit. b DSGVO.
- Empfänger: Anthropic, PBC (Sprachmodell, USA) — Ihre Eingaben und relevanter Kontext werden zur Beantwortung an das Sprachmodell übermittelt. Die integrierte Web-Recherche nutzt die Web-Suche von Anthropic inkl. Brave Search als Sub-Sub-Prozessor. Speicherung/Verwaltung über Supabase (EU) und unsere Backend- Infrastruktur bei Hetzner (DE). Siehe Abschnitt 5.
- Besonderheit KI: Siehe gesonderten KI-Hinweis in Abschnitt 9.
4.3 Werkzeuge (Tools): Dokumente, Präsentationen, optionale Code-Ausführung
Der Assistent kann zur Erfüllung Ihrer Anfrage Werkzeuge einsetzen. Je nach Anfrage und freigeschalteter Funktion sind dies:
- Erstellung von Dokumenten und Präsentationen: Titel/ Auftrag und relevante Inhalte werden zur Inhaltserzeugung an das Sprachmodell (Anthropic, USA) übermittelt; das Rendern erfolgt auf unserer Backend-Infrastruktur (Hetzner, DE).
- Web-Recherche: Aus dem Kontext abgeleitete Suchanfragen werden über die Web-Suche des Sprachmodell-Anbieters (Anthropic, inkl. Brave Search) ausgeführt.
- Ausführung von Programmcode (
run_code): Der Assistent kann vom Modell erzeugten Programmcode zusammen mit ausdrücklich ausgewählten Datei-Inhalten in einer isolierten, kurzlebigen Sandbox des Anbieters E2B (USA) ausführen, um Berechnungen oder Auswertungen durchzuführen. Diese Funktion ist derzeit für alle Konten aktiv; ob eine Übermittlung an E2B stattfindet, hängt allein davon ab, ob der Assistent zur Beantwortung Ihrer Anfrage Code ausführt. Die Sandbox erhält keine Zugangsdaten, Tokens oder Mandanten-Schlüssel; sie wird nach Abschluss beendet. - Marken-/Logo-Erkennung (Bereich „Marke"): Geben Sie eine Unternehmens-URL an, wird diese Adresse an Brandfetch SA (Schweiz) übermittelt, um Logo, Farben und Schriften zu ermitteln; zusätzlich rufen wir die angegebene Website selbst ab. Übermittelt wird ausschließlich die von Ihnen eingegebene Adresse — keine Chat-Inhalte, keine hochgeladenen Dokumente.
- Rechtsgrundlage: wie 4.2 (Art. 28 DSGVO bzw. Art. 6 Abs. 1 lit. b DSGVO).
- Empfänger: Anthropic, PBC (USA); E2B (USA) bei Code-Ausführung; Brandfetch SA (Schweiz) bei der Marken-Erkennung; Hetzner Online GmbH (DE) — siehe Abschnitt 5.
4.4 Firmengedächtnis und Wiederauffinden (Recall)
- Zweck: Damit der Assistent im Verlauf konsistent arbeiten kann, werden Chat-Beiträge und hochgeladene Inhalte in ein mandantenbezogenes „Firmengedächtnis" indexiert und für die spätere semantische Suche (Recall) vorgehalten.
- Datenkategorien: Chat-Nachrichten, Assistenz-Antworten, Inhalte hochgeladener Dokumente, generierte Ergebnisse.
- Rechtsgrundlage: Art. 28 DSGVO (Weisung des Kunden) bzw. Art. 6 Abs. 1 lit. b DSGVO.
- Empfänger / Speicherort: Backend-Infrastruktur bei Hetzner (DE), Speicherung über Supabase (EU). Zusätzlich wird der Gesprächsverlauf zur Bedienung im lokalen Browser-Speicher Ihres Geräts zwischengespeichert.
4.5 Abrechnung
- Zweck: Verwaltung von Abonnement, Nutzungsbudget und Zahlungsabwicklung.
- Datenkategorien: E-Mail, Name/Firmenname, Kundenkennung, Abo-/Verbrauchs- und Rechnungsdaten. Vollständige Kartendaten werden ausschließlich beim Zahlungsdienstleister verarbeitet.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO (handels-/steuerrechtliche Pflichten).
- Empfänger: Stripe Payments Europe, Ltd. (Irland) über unsere Backend-Infrastruktur — siehe Abschnitt 5.
4.6 Hosting, Bereitstellung und Logfiles
- Zweck: technische Bereitstellung, Stabilität, Sicherheit, Missbrauchs-/Angriffserkennung.
- Datenkategorien: IP-Adresse, Datum/Uhrzeit, abgerufene Ressource, Statuscodes; technische Protokolle (können zur Fehlersuche Ausschnitte der Verarbeitung enthalten).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer, störungsfreier Betrieb).
- Empfänger: Hetzner Online GmbH (DE) — siehe Abschnitt 5.
4.7 Cookies und lokale Speicher
Die Anwendung setzt technisch notwendige Mechanismen ein (Sitzungs-/ Authentifizierungs-Token, lokaler Zwischenspeicher des Chatverlaufs), die zur Anmeldung und zum Betrieb erforderlich sind. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich); ergänzend Art. 6 Abs. 1 lit. b / lit. f DSGVO. Es werden keine nicht-essenziellen, einwilligungspflichtigen Tracker gesetzt.
4.8 Operator (optionale Funktion — derzeit nicht freigeschaltet)
Der „Operator" ist eine mandantenbezogene Ausführungsumgebung, die Aufgaben eigenständig in den von Ihnen freigegebenen Systemen erledigt (z. B. Auswertungen auf einer von Ihnen verbundenen Datenbank). Die Funktion ist derzeit nicht freigeschaltet; es findet insoweit keine Verarbeitung statt. Die folgenden Angaben beschreiben die Verarbeitung ab dem Zeitpunkt einer Freischaltung.
- Zweck: Ausführung der von Ihnen beauftragten Aufgaben in Ihren Systemen; Protokollierung der Läufe zur Nachvollziehbarkeit.
- Umfang der Datenbank-Verbindung: Der Operator sieht ausschließlich das, was Sie seiner Datenbank-Rolle freigeben. Maßgeblich ist die Rechtevergabe in Ihrer Datenbank, nicht eine Filterung auf unserer Seite: Was der von Ihnen angelegten (nur lesenden) Rolle nicht gewährt ist, kann der Operator nicht lesen. Wir empfehlen ausdrücklich, Personal- und Bewerberdaten nicht freizugeben.
- Widerruf einer Verbindung: Der Widerruf entfernt die hinterlegten Zugangsdaten aus unserem System — er ändert sie nicht. Wir empfehlen, das betroffene Passwort anschließend zu wechseln: es war uns bekannt, solange die Verbindung aktiv war.
- Rechtsgrundlage: Art. 28 DSGVO (Weisung des Kunden) bzw. Art. 6 Abs. 1 lit. b DSGVO.
- Empfänger: Fly.io, Inc. (USA) als Betreiber der Ausführungsumgebung, Verarbeitung in Frankfurt (Region „fra"); Anthropic, PBC (USA) als Sprachmodell — siehe Abschnitt 5.
- Speicherdauer: Protokolle der Läufe 12 Monate, im Fall der Konto-/Firmenlöschung früher — siehe Abschnitt 7.
5. Empfänger / Auftragsverarbeiter (Subprozessoren)
Zur Bereitstellung der Anwendung setzen wir sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) ein. Wo ein Auftragsverarbeitungsvertrag noch nicht abgeschlossen ist, ist das in der Spalte „Transfergrundlage" als „AVV in Beschaffung" ausgewiesen — wir weisen den Stand aus, statt einen Vertrag zu behaupten, den wir im Prüfungsfall nicht vorlegen könnten. Den jeweils aktuellen Stand nennen wir auf Anfrage (hello@quorogroup.com).
| Subprozessor | Rechtsträger / Sitz | Verarbeitungsort | Zweck | Transfergrundlage |
|---|---|---|---|---|
| Anthropic, PBC | USA | USA | Sprachmodell, Web-Suche (inkl. Brave Search als Sub-Sub-Prozessor); verarbeitet Chat-Eingaben, Kontext, generierte Inhalte. | AVV (DPA); kein Training auf Ihren Inhalten (vertraglich ausgeschlossen). Keine Zero-Retention-Vereinbarung — Anthropic speichert Ein- und Ausgaben zur Missbrauchsprüfung bis zu 30 Tage und löscht sie danach (siehe Abschnitt 7). Drittlandtransfer über Standardvertragsklauseln (SCC) zzgl. TIA — Anthropic ist nicht DPF-zertifiziert. |
| Supabase Pte. Ltd. | Singapur; Daten in AWS eu-central-1 / Frankfurt (DE) | EU (Frankfurt) | Authentifizierung, Datenbank, Storage. | EU-Region. AVV in Beschaffung; Drittlandtransfer über Standardvertragsklauseln (SCC) zzgl. TIA vorgesehen (das EU-U.S. DPF greift hier nicht — es gilt nur für US-Empfänger). |
| Hetzner Online GmbH | Gunzenhausen, Deutschland (Rechenzentrum Falkenstein) | Deutschland | Backend-/Hosting-Infrastruktur, Rendering, Firmengedächtnis, Protokolle. | AVV in Beschaffung (Annahme über die Anbieter-Konsole); kein Drittlandtransfer. |
| Stripe Payments Europe, Ltd. | Irland (EU); Muttergesellschaft Stripe, Inc., USA | EU (Irland); US-Zugriff möglich | Zahlungsabwicklung, Abonnement-/Rechnungsverwaltung. | AVV (Stripe-DPA); EU-U.S. DPF und/oder SCC zzgl. TIA. |
| E2B (FoundryLabs, Inc.) | USA | USA | Kurzlebige Code-Sandbox (run_code) — verarbeitet erzeugten Programmcode und den Inhalt ausdrücklich ausgewählter Dateien. Funktion derzeit aktiv (Abschnitt 4.3). | AVV in Beschaffung (nur auf Anfrage beim Anbieter erhältlich); Drittlandtransfer über SCC zzgl. TIA vorgesehen. |
| Plus Five Five, Inc. (Resend) | USA; Versand eu-west-1 / Irland, Account-Daten/Logs in den USA | EU (Versand) + USA (Account/Logs) | Versand transaktionaler E-Mails (Registrierung, Einladung, Rückmeldungen): E-Mail-Adresse, Firmenname, Inhalt der Nachricht. | AVV über die Anbieterbedingungen einbezogen; EU-U.S. DPF (zertifiziert) und/oder SCC zzgl. TIA. |
| Brandfetch SA | Savigny, Schweiz | Schweiz / EU | Marken-/Logo-Erkennung — erhält ausschließlich die von Ihnen eingegebene Unternehmens-URL (Abschnitt 4.3). | Schweiz: Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). |
| Fly.io, Inc. | USA | EU (Frankfurt, Region „fra") | Ausführungsumgebung des Operators — derzeit nicht freigeschaltet, keine Verarbeitung (Abschnitt 4.8). | AVV in Beschaffung; wird vor einer Freischaltung abgeschlossen. |
Lokal / kein Egress: Vektor-Embeddings des Firmengedächtnisses werden auf unserer Infrastruktur berechnet; eine Übermittlung an gesonderte Dritte findet hierbei nicht statt.
Nicht im Einsatz: Bildgenerierung, externe Analyse- oder Tracking-Dienste sowie Sprachmodelle anderer Anbieter. Die Aufnahme weiterer Subprozessoren wird nach AVV § 5 Abs. 2 vorab mitgeteilt.
6. Drittlandtransfers (Art. 44 ff. DSGVO)
Ein Teil der Verarbeitung — insbesondere das Sprachmodell (Anthropic, USA) und die Code-Sandbox (E2B, USA) — erfolgt außerhalb der EU/des EWR; auch Supabase, Resend, Fly.io und die Stripe-Gruppe haben eine US-Muttergesellschaft. Soweit hierdurch eine Übermittlung in die USA oder ein US-Zugriff in Betracht kommt, stützen wir diese auf den Angemessenheitsbeschluss im Rahmen des EU-U.S. Data Privacy Framework (DPF), sofern der jeweilige Dienstleister zertifiziert ist, und/oder auf die Standardvertragsklauseln (SCC) der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO), ergänzt um ein dokumentiertes Transfer-Impact-Assessment (TIA) und ergänzende Maßnahmen. Die Übermittlung an Brandfetch SA (Schweiz) stützt sich auf den Angemessenheitsbeschluss der EU-Kommission für die Schweiz (Art. 45 DSGVO). Nachweise stellen wir auf Anfrage bereit (hello@quorogroup.com).
7. Speicherdauer / Löschung
- Konto-/Stammdaten: bis zur Löschung des Kontos (Ausnahmen: der Nachweis der Vertragsannahme und der Vertriebsdatensatz zur Kundenbeziehung — siehe unten).
- Kundeninhalte (Chat-Dialoge, Inhalte hochgeladener Dokumente, generierte Ergebnisse, Firmengedächtnis): bis zur Löschung durch den Kunden bzw. bis Vertragsende. Die Löschung im Livesystem erfolgt unmittelbar; aus den verschlüsselten Sicherungskopien verschwinden die Daten mit deren Rotation, spätestens 30 Tage nach der Löschung im Livesystem.
- In den Chat hochgeladene Dateien: werden nicht gespeichert. Sie werden beim Hochladen ausgelesen; erhalten bleibt der extrahierte Text im Firmengedächtnis (siehe oben).
- Beim Sprachmodell-Anbieter (Anthropic): Ein- und Ausgaben werden dort zur Missbrauchsprüfung bis zu 30 Tage gespeichert und danach gelöscht; von den automatisierten Sicherheitssystemen des Anbieters markierte Inhalte bis zu zwei Jahre. Auf Ihren Inhalten wird nicht trainiert (vertraglich ausgeschlossen). Eine Zero-Retention-Vereinbarung — also die Zusage, dort gar nichts zu speichern — haben wir nicht abgeschlossen. Frühere Fassungen dieser Erklärung sprachen von einer „Zero-Retention-Zusage"; das war zu weit gegriffen und ist hiermit korrigiert.
- Lokaler Browser-Speicher (Chatverlauf): verbleibt bis zur Löschung durch Sie im Browser bzw. bis zum Leeren des lokalen Speichers.
- Server-/Zugriffslogs: höchstens 30 Tage. System- und Proxy-Protokolle werden nach 14 Tagen verworfen, Anwendungsprotokolle durch einen nächtlichen Löschlauf auf 30 Tage begrenzt.
- Nachweis der Vertragsannahme (Zustimmung zu AGB, AVV und dieser Erklärung): protokolliert werden E-Mail-Adresse, Zeitpunkt und Dokumentversion sowie — zum Nachweis der Umstände der Zustimmung — eine gehashte IP-Adresse und die technische Browserkennung (User-Agent). Der Nachweis überdauert die Kontolöschung, weil wir ihn im Streitfall führen können müssen (Rechenschaftspflicht, Art. 5 Abs. 2 DSGVO). Er wird drei Jahre nach der Löschung des Kontos gelöscht (Regelverjährung, §§ 195, 199 BGB).
- Vertriebsdatensatz zur Kundenbeziehung: Zu jeder Firma führen wir zu Vertriebs- und Nachweiszwecken einen Datensatz mit früherem Firmennamen, Domain, Status und Herkunft der Kundenbeziehung sowie einer etwaigen Partnerzuordnung. Damit verknüpft sein können Vertriebsvorgänge: Kontaktpersonen (Name, Funktion, E-Mail, Telefon sowie deren Einwilligungs-/Widerspruchsstatus zur telefonischen Ansprache), Aktivitäten (einschließlich etwaiger Gesprächsnotizen, Anrufaufzeichnungen und automatisch erzeugter Zusammenfassungen) und Verkaufschancen. Chat- oder Dokumentinhalte des Kontos enthält er nicht. Nach der Löschung des Kontos überdauert dieser Datensatz auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), wird aber — wie der Annahmenachweis — drei Jahre nach der Löschung des Kontos gelöscht (§§ 195, 199 BGB).
- Technische Telemetrie ohne Inhaltsbezug (z. B. Tokenzahlen je Anfrage): 90 Tage.
- Protokolle der Operator-Läufe (siehe Abschnitt 4.8): 12 Monate; bei Konto-/Firmenlöschung früher.
- Rechnungs-/Zahlungsbelege: gesetzliche Aufbewahrungsfristen (i. d. R. 10 Jahre, § 147 AO / § 257 HGB).
8. Rechte der betroffenen Personen
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) sowie Widerruf erteilter Einwilligungen (Art. 7 Abs. 3). Soweit wir Daten als Auftragsverarbeiter für einen B2B-Kunden verarbeiten, richten Sie Ihre Anfrage bitte an den jeweiligen Kunden als Verantwortlichen; wir unterstützen diesen entsprechend.
Auskunft und Datenübertragbarkeit in Selbstbedienung: Über die Export-Funktion in den Kontoeinstellungen erhalten Sie jederzeit selbst eine vollständige, strukturierte Kopie Ihrer in der Anwendung gespeicherten Daten (JSON) — Chatverläufe, Bedarfserhebungen, erzeugte Inhalte, Firmengedächtnis, Buchungen, Nutzungs- und Zustimmungsdaten. Ebenfalls in den Kontoeinstellungen: die Löschung von Konto und Firma (Art. 17 DSGVO).
Zur Ausübung Ihrer Rechte im Übrigen: hello@quorogroup.com.
Beschwerderecht (Art. 77 DSGVO): Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere beim Thüringer Landesbeauftragten für den Datenschutz und die Informationsfreiheit (TLfDI), Häßlerstraße 8, 99096 Erfurt.
9. Hinweis zur KI-gestützten Verarbeitung (u. a. Art. 50 KI-VO)
- Sie interagieren mit einem KI-System. Der Assistent erzeugt Antworten und führt Werkzeuge automatisiert aus. Eine separate menschliche Beratung ist auf Wunsch zubuchbar und wird als solche gekennzeichnet.
- Eingaben und relevanter Kontext werden zur Verarbeitung an das Sprachmodell (Anthropic, USA) übermittelt, abgesichert über AVV (Art. 28 DSGVO) und SCC.
- KI-generierte Inhalte können Fehler enthalten („Halluzinationen"). Ergebnisse sind vor Verwendung inhaltlich zu prüfen; eine inhaltliche Richtigkeitsgarantie besteht nicht.
- Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder vergleichbar erheblicher Beeinträchtigung im Sinne des Art. 22 Abs. 1 DSGVO statt.
- Eine Nutzung Ihrer Inhalte zum Training von KI-Modellen findet durch uns nicht statt und ist gegenüber dem eingesetzten Sprachmodell- Anbieter vertraglich ausgeschlossen. „Kein Training" heißt aber nicht „keine Speicherung": Der Anbieter speichert Ein- und Ausgaben bis zu 30 Tage zur Missbrauchsprüfung (Abschnitt 7).
10. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald Änderungen der Verarbeitung oder der Rechtslage dies erfordern. Es gilt die jeweils in der Anwendung veröffentlichte Fassung.