Diese Erklärung beschreibt die personenbezogenen Daten, die [ZU ERGÄNZEN — Firma, Rechtsform, Registernummer] („Asteria”, „wir”) im Rahmen des Dienstes Asteria Cloud verarbeitet, die Zwecke dieser Verarbeitung, ihre Rechtsgrundlagen, die Speicherdauer und die Empfänger.
Verantwortlicher: [ZU ERGÄNZEN — Firma, Sitz]
Kontakt: [ZU ERGÄNZEN — E-Mail-Adresse für Datenschutzanfragen]
1. Verantwortlicher oder Auftragsverarbeiter, je nach Datum
Asteria Cloud richtet sich an Organisationen. Diese Unterscheidung bestimmt, an wen Sie eine Anfrage richten.
- Für die von Ihnen übermittelten Inhalte — Konversationen, Dokumente, Sammlungen, Arbeitsbereiche — handeln wir als Auftragsverarbeiter im Sinne von Art. 28 DSGVO, im Auftrag der Organisation, die Ihnen den Zugang eingerichtet hat. Diese Organisation ist Verantwortliche: Sie bestimmt die Zwecke, und an sie richten Sie Ihr Auskunfts- oder Löschbegehren zuerst.
- Für Kontodaten und Sicherheitsprotokolle, die wir auf eigene Rechnung führen — Authentifizierung, Angriffserkennung, Nachweis der Sorgfalt, Abrechnung — handeln wir als Verantwortlicher.
Im Zweifel schreiben Sie uns; wir verweisen Sie an die zuständige Organisation.
2. Verarbeitete Daten
Kontodaten. E-Mail-Adresse, Vor- und Nachname, Passwort (niemals im Klartext gespeichert — es wird ausschließlich ein bcrypt-Hash aufbewahrt), Profilbild, sofern Sie eines hochladen, und bei Anmeldung per Single Sign-on die von Google oder Microsoft gelieferte Kennung und verifizierte Adresse.
Präferenzen. Sprache, Beruf, Spitzname, Interessen und Tonpräferenzen, sofern Sie diese zur Personalisierung der Antworten angeben. Diese Felder sind freiwillig und jederzeit löschbar.
Inhalte. Der Text Ihrer Konversationen, die von Ihnen hochgeladenen Dateien (PDF, Tabellen, Bilder), Dokumentensammlungen, Arbeitsbereiche, die von Ihnen erstellten Agenten und Fähigkeiten sowie die vom Dienst benötigten abgeleiteten Repräsentationen (Textauszüge, Indexvektoren, Zusammenfassungen, Entitätsgraphen).
Technische und Sicherheitsdaten. IP-Adresse, Zeitstempel, Ereignistyp, bereinigte Metadaten, SHA-256-Prüfsummen des Inhalts (nicht der Inhalt selbst) und Antwortvolumen. Für eine eng begrenzte Teilmenge risikoreicher Vorgänge — ausgehende Werkzeugaufrufe, Codeausführung, Anfragen mit Injection-Signatur — wird ein Klartextauszug 7 Tage ausschließlich zur Vorfallanalyse aufbewahrt.
Konnektordaten. Wenn Sie einen Drittdienst verbinden (siehe §4), die zugehörigen OAuth-Token, im Ruhezustand verschlüsselt, sowie die Daten, die dieser Dienst auf Ihre Anforderung hin zurückgibt.
Anwendungsdiagnose. Tritt ein Fehler auf, wird ein technischer Bericht an unser Monitoring-Werkzeug übermittelt (siehe §6). Dieser Bericht kann eine Sitzungsaufzeichnung enthalten: eine Rekonstruktion Ihrer Interaktion mit der Oberfläche. Aufzeichnungen erfolgen stichprobenartig und in jedem Fehlerfall.
3. Sprachmodelle: drei verschiedene Konfigurationen
Dies ist der Punkt, den eine Vorlage nicht abdeckt, und derjenige, der bestimmt, wohin Ihre Inhalte gelangen.
Der Dienst übermittelt die zur Beantwortung Ihrer Anfrage erforderlichen Inhalte an ein Sprachmodell. Welcher Anbieter sie erhält, hängt von der Konfiguration Ihrer Organisation ab, und die drei Fälle sind rechtlich nicht gleichwertig:
- Asteria-Guthaben. Wir stellen den Modellzugang bereit. Der Anbieter ist dann unser Unterauftragsverarbeiter; er ist in §6 aufgeführt, und jede Änderung wird Ihrer Organisation nach Art. 28 Abs. 2 DSGVO mitgeteilt.
- Kundenschlüssel (BYOK). Ihre Organisation hinterlegt eigene Zugangsdaten bei einem Anbieter ihrer Wahl. Wir übermitteln die Inhalte an den von ihr benannten Anbieter, auf ihre Weisung. Dieser Anbieter ist Auftragsverarbeiter des Kunden, nicht unserer: Vertrag, Garantien und Verarbeitungsorte richten sich nach der Vereinbarung zwischen Ihrer Organisation und diesem Anbieter.
- Kundeneigenes Modell (BYOModel). Ihre Organisation betreibt ein eigenes Modell, in der Regel in eigener Infrastruktur. Die Inhalte verlassen den von ihr kontrollierten Bereich nicht, und wir erhalten insoweit keine Daten.
In allen drei Fällen beschränkt sich die Übermittlung auf das, was der laufende Gesprächsschritt erfordert: Ihre Nachricht, den relevanten Kontext und die von der Suche ausgewählten Dokumentauszüge.
Ihre Organisation kann Ihnen mitteilen, welche Konfiguration gilt; die Verwaltungsoberfläche zeigt sie ebenfalls an.
4. Daten aus Google-Diensten
Wenn Sie ein Google-Konto verbinden, holen wir Ihre ausdrückliche Einwilligung über den Einwilligungsbildschirm von Google für die folgenden Berechtigungen ein — und keine weiteren:
| Angeforderte Berechtigung | Was sie erlaubt | Warum wir sie anfordern |
|---|---|---|
openid, email | Das verbundene Konto identifizieren | Die Autorisierung dem richtigen Konto zuordnen und in Ihren Verbindungen anzeigen |
https://www.googleapis.com/auth/drive.readonly | Dateien in Ihrem Drive lesen | Ihnen ermöglichen, auf Ihre Anforderung hin ein Dokument aus Ihrem Drive zur Analyse zu übergeben |
https://www.googleapis.com/auth/drive | Dateien in Ihrem Drive und deren Kommentare lesen und bearbeiten | Ihnen ermöglichen, auf Ihre Anforderung hin Google Docs zu erstellen und zu bearbeiten und auf deren Kommentare zu antworten. Google bietet keine engere Berechtigung für Dokumentkommentare an. |
https://www.googleapis.com/auth/calendar.events | Termine in Ihren Kalendern lesen und schreiben | Ihnen ermöglichen, Ihren Terminplan einzusehen und auf Ihre Anforderung hin Termine zu erstellen, zu ändern oder abzusagen |
https://www.googleapis.com/auth/calendar.calendarlist.readonly | Die Kalender auflisten, auf die Sie Zugriff haben | Erkennen, zu welchem Kalender ein Termin gehört, ohne weitere Kalenderdaten zu lesen |
https://www.googleapis.com/auth/gmail.modify | Nachrichten in Ihrem Postfach lesen, durchsuchen, verfassen, senden und ablegen | Fragen zu Ihren E-Mails beantworten und Antworten verfassen — Senden und Ablegen erfordern vorab Ihre Bestätigung; endgültiges Löschen wird nicht angefordert |
Berechtigungen werden pro Dienst angefordert: Sie werden nur um diejenigen gebeten, die die von Ihnen eingerichtete Verbindung benötigt — wer allein Drive verbindet, wird nie um Kalenderzugriff gebeten. Die Tabelle oben führt alles auf, was angefordert werden kann.
Nutzung. Diese Daten werden in dem Moment gelesen, in dem Sie eine Anfrage stellen, die sie erfordert, und zu deren Beantwortung verwendet. Wir durchsuchen weder Ihr Drive noch Ihre Kalender im Hintergrund.
Speicherung. Wir legen keine dauerhafte Kopie Ihrer Google-Daten an. Autorisierungs-Token werden verschlüsselt aufbewahrt, bis Sie den Zugriff widerrufen; abgerufene Inhalte werden nur gespeichert, wenn Sie deren Aufnahme in eine Sammlung ausdrücklich verlangen — dann gilt §7. Ein Auditprotokoll hält den Zugriff fest (was, wann, auf wessen Anforderung), ohne den Inhalt.
Weitergabe. Google-Daten, zu denen Sie uns Zugang gewähren, können nach §3 an den jeweils zuständigen Modellanbieter übermittelt werden, soweit die Beantwortung Ihrer Anfrage dies erfordert, und an keinen weiteren Dritten. Sie werden weder verkauft noch zu Werbezwecken noch zum Training von Modellen verwendet.
Verpflichtung zur eingeschränkten Nutzung. Die Verwendung der von Google-APIs erhaltenen Informationen durch Asteria sowie deren Übertragung an andere Anwendungen erfolgt im Einklang mit der Richtlinie für Nutzerdaten der Google API-Dienste, einschließlich der Anforderungen zur eingeschränkten Nutzung.
Widerruf. Sie können diesen Zugriff jederzeit über die Seite „Verbindungen” des Dienstes oder über die Sicherheitseinstellungen Ihres Google-Kontos entziehen. Der Widerruf macht die bei uns gespeicherten Token sofort ungültig.
Dieselben Regeln gelten für Microsoft-Konnektoren, für die wir openid, email, profile, Files.Read.All und Mail.Read anfordern.
5. Rechtsgrundlagen
| Verarbeitung | Rechtsgrundlage |
|---|---|
| Bereitstellung des Dienstes, Kontoverwaltung | Vertragserfüllung (Art. 6 Abs. 1 lit. b) — oder des von Ihrer Organisation geschlossenen Vertrags |
| Verarbeitung übermittelter Inhalte | Weisung des Verantwortlichen im Rahmen des Auftragsverarbeitungsvertrags (Art. 28) |
| Sicherheitsprotokollierung, Angriffserkennung, Nachweis | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f): Systemsicherheit, Betrugsprävention, Rechtsverteidigung; gegebenenfalls rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) |
| Zugriff auf verbundene Drittdienste | Einwilligung (Art. 6 Abs. 1 lit. a), eingeholt vom Anbieter zum Zeitpunkt der Autorisierung |
| Optionale Personalisierung der Antworten | Einwilligung, widerruflich durch Löschen der Felder |
| Versand transaktionaler E-Mails (Zurücksetzen, Einladung) | Vertragserfüllung |
6. Empfänger und Unterauftragsverarbeiter
| Empfänger | Rolle | Ort |
|---|---|---|
| Scaleway SAS | Hosting, Objektspeicher, Datenbank, Schlüsselverwaltung, Versand transaktionaler E-Mails | Frankreich (fr-par) |
| Sentry | Fehlerüberwachung und Sitzungsaufzeichnung | Europäische Union |
| Jeweiliger Modellanbieter | Antworterzeugung nach §3 | Je nach Konfiguration — siehe §3 |
Wir verkaufen keine personenbezogenen Daten und geben keine zu Werbezwecken an Dritte weiter. Ihre Inhalte werden nicht zum Training von Modellen verwendet, weder von uns noch — in den von uns kontrollierten Konfigurationen — von unseren Unterauftragsverarbeitern.
Übermittlungen außerhalb der Europäischen Union. Hosting, Speicherung und Überwachung finden innerhalb der Europäischen Union statt. Eine Übermittlung außerhalb der EU kann sich allein aus der in §3 beschriebenen Wahl des Modellanbieters ergeben; liegt diese Wahl bei uns (Konfiguration „Guthaben”), erfolgt die Übermittlung auf Grundlage der Standardvertragsklauseln der Europäischen Kommission.
7. Speicherdauer
| Daten | Dauer |
|---|---|
| Konto und Präferenzen | Bis zur Löschung des Kontos, danach 30 Tage Restsicherung |
| Konversationen, Dokumente, Sammlungen | Bis zur Löschung durch Sie oder Ihre Organisation |
| Konnektor-Token | Bis zum Widerruf |
| Sicherheitsereignisprotokoll | 400 Tage im abfragbaren Speicher |
| Beweissicherungsarchiv derselben Ereignisse | 5 Jahre, in unveränderlichem Speicher |
| Klartextauszüge risikoreicher Vorgänge | 7 Tage |
| Fehlerberichte und Sitzungsaufzeichnungen | 90 Tage |
| Transaktionale E-Mail (Versandmetadaten) | 12 Monate |
Mit der Löschung eines Kontos werden die ihm eigenen Inhalte gelöscht. Inhalte, die in einen von Ihrer Organisation geteilten Bereich eingebracht wurden, gehören dieser und können nach Ihrem Ausscheiden nach deren eigener Richtlinie weiter aufbewahrt werden.
8. Sicherheit
Verschlüsselung während der Übertragung (TLS) und im Ruhezustand; Passwörter mit bcrypt gehasht; Konnektor-Geheimnisse in der Datenbank verschlüsselt; Trennung nach Nutzer und Organisation, durch eigene automatisierte Tests nachgewiesen; ausschließlich anfügendes Ereignisprotokoll, täglich mit einer kryptografischen Prüfsumme versiegelt; eingeschränkter und protokollierter Administrationszugriff.
Keine Maßnahme macht ein System unangreifbar. Bei einer Verletzung, die voraussichtlich ein hohes Risiko für Ihre Rechte zur Folge hat, informieren wir die betroffene Organisation und, soweit gesetzlich vorgeschrieben, die Aufsichtsbehörde und die betroffenen Personen.
9. Cookies
Der Dienst setzt ein Sitzungscookie, das für die Authentifizierung unbedingt erforderlich ist. Es ist HttpOnly und Secure und kann von Code in der Seite nicht gelesen werden. Anzeigepräferenzen (Thema, Sprache) werden lokal in Ihrem Browser gespeichert.
Wir setzen keine Werbe-Cookies und keine Analyse-Tracker Dritter ein.
10. Ihre Rechte
Ihnen stehen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit nach Art. 15 bis 22 DSGVO zu.
Wo Sie sie geltend machen. Für Inhalte und Konto wenden Sie sich zuerst an die Organisation, die Ihnen den Zugang eingerichtet hat: Sie ist Verantwortliche und verfügt über die erforderlichen Werkzeuge. Für Daten, für die wir verantwortlich sind (§1), schreiben Sie an [ZU ERGÄNZEN — E-Mail-Adresse für Datenschutzanfragen]. Wir antworten innerhalb eines Monats.
Beschwerde. Sie können Beschwerde bei der Aufsichtsbehörde Ihres Wohnsitzstaates einlegen oder, in Frankreich, bei der Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, 75007 Paris — cnil.fr.
11. Minderjährige
Der Dienst ist für die berufliche Nutzung bestimmt. Er richtet sich nicht an Personen unter 16 Jahren, und wir erheben deren Daten nicht wissentlich.
12. Änderungen
Jede wesentliche Änderung wird durch Aktualisierung des am Anfang dieses Dokuments genannten Datums des Inkrafttretens kenntlich gemacht und, soweit die Änderung Ihre Rechte berührt, durch einen Hinweis im Dienst. Frühere Fassungen werden aufbewahrt und auf Anfrage zur Verfügung gestellt.