Rechtliches
Datenschutzerklärung
Was annibox verarbeitet, wo es verarbeitet wird und was ausdrücklich nicht passiert.
Das Wichtigste vorweg. Alle Verarbeitungen finden auf Servern in Deutschland statt. Es gibt kein Tracking, keine Analyse-Werkzeuge, keine externen Schriftarten und kein Content Delivery Network. Es ist kein Sprachmodell zur Textgenerierung eingebunden – weder von OpenAI noch von Google, Anthropic, Microsoft oder Amazon. Hochgeladene Inhalte werden niemals zum Training von KI-Modellen verwendet, weder für fremde noch für eigene.
Von uns aus verlässt ein einziger Vorgang unseren Server: Um Dokumente durchsuchbar zu machen, werden Textabschnitte bei der IONOS SE in Zahlenreihen umgerechnet – in Deutschland, ohne Textgenerierung, auf Wunsch abschaltbar. Einzelheiten in Abschnitt 11. Verbindet ein Mandant selbst eine KI seiner Wahl mit seinem Datenraum, ruft diese Inhalte auf seine Veranlassung ab – dazu Abschnitt 12.
1. Verantwortlicher
Bjoern Habegger Kommunikationsagentur Medienberatung & Coaching
Buchentalstr. 4, 97816 Lohr am Main, Deutschland
E-Mail: info@bjoern-habegger.de
Vollständige Angaben im Impressum.
Ansprechpartner in Datenschutzfragen: datenschutz@bjoern-habegger.de
2. Zwei Rollen – bitte auseinanderhalten
annibox tritt in zwei unterschiedlichen Rollen auf. Diese Erklärung betrifft in erster Linie die erste:
- Als Verantwortlicher für den Betrieb der Website annibox.de: Auslieferung der Seiten, Kontakt- und Wartelistenanfragen, Nutzerkonten, Protokolldaten.
- Als Auftragsverarbeiter für die Inhalte, die Mandanten in ihre Datenräume („Stores“) einstellen. Über diese Inhalte entscheidet ausschließlich der jeweilige Mandant. Grundlage ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO – Muster unter annibox.de/avv. Für die dortigen Betroffenenrechte ist der Mandant der richtige Ansprechpartner; wir unterstützen ihn dabei.
3. Hosting und Verarbeitungsort
annibox läuft auf einem dedizierten virtuellen Server der dogado GmbH mit Rechenzentrumsstandort in der Bundesrepublik Deutschland. Wir übermitteln keine Daten in Drittstaaten – insbesondere nicht in die USA. Verbindet ein Mandant selbst eine KI, deren Anbieter außerhalb der EU sitzt, gilt Abschnitt 12. Mit dem Hoster besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Das vollständige, laufend gepflegte Verzeichnis steht unter annibox.de/subprozessoren.
Die gesamte Übertragung ist per TLS verschlüsselt (HTTPS, HSTS aktiv). Rechtsgrundlage für den Hosting-Einsatz ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, verfügbaren Angebot) bzw. Art. 6 Abs. 1 lit. b DSGVO im Rahmen der Vertragserfüllung.
4. Protokolldaten beim Aufruf der Website
Beim Abruf jeder Seite fallen technische Protokolldaten an:
- IP-Adresse des anfragenden Geräts,
- Zeitpunkt der Anfrage,
- aufgerufener Pfad und HTTP-Methode,
- Statuscode und übertragene Datenmenge,
- übermittelter Browsertyp (User-Agent).
Diese Daten liegen ausschließlich in den technischen Protokollen von Reverse-Proxy und Anwendung, nicht in der Datenbank. Sie werden weder mit anderen Datenquellen zusammengeführt noch zur Profilbildung genutzt. Die Protokolle rotieren automatisch und werden nach kurzer Zeit überschrieben. Zweck ist der sichere Betrieb, die Fehlersuche und die Abwehr von Missbrauch (etwa das Erkennen von Anmeldeversuchen in Serie). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
5. Cookies
annibox setzt genau ein Cookie, und zwar erst nach einer erfolgreichen Anmeldung:
| Name | Zweck | Laufzeit | Eigenschaften |
|---|---|---|---|
session |
Hält die Anmeldung aufrecht (Sitzungskennung, signiert) | bis zu 14 Tage, endet mit „Abmelden“ | HttpOnly, Secure, SameSite=Lax |
Es handelt sich um eine technisch unbedingt erforderliche Speicherung im Sinne des § 25 Abs. 2 Nr. 2 TDDDG – ohne sie ist eine Anmeldung nicht möglich. Deshalb ist keine Einwilligung erforderlich, und deshalb gibt es hier auch keinen Cookie-Banner. Es werden keine Analyse-, Marketing- oder Drittanbieter-Cookies gesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
6. Keine externen Inhalte
Sämtliche Bestandteile der Seite werden vom eigenen Server ausgeliefert. Insbesondere werden keine Google Fonts, keine Icon- oder Skript-Bibliotheken von fremden Servern, keine eingebetteten Videos, keine Karten- oder Social-Media-Dienste nachgeladen. Es wird damit auch keine IP-Adresse an Dritte übertragen, nur weil eine Seite geöffnet wird.
7. Kontakt- und Wartelistenanfrage
Über das Formular auf der Startseite lassen sich E-Mail-Adresse, Name, Organisation und eine Freitextnachricht übermitteln. Pflichtangabe ist allein die E-Mail-Adresse; alles Weitere ist freiwillig. Wir verwenden die Angaben ausschließlich, um auf die Anfrage zu antworten und – sofern gewünscht – einen Zugang einzurichten.
Zur Anfrage halten wir intern einen Bearbeitungsstand fest (neu, kontaktiert, abgelehnt) und gegebenenfalls eine kurze Notiz. Wird ein Zugang eingerichtet, löschen wir den Wartelisteneintrag im selben Vorgang – ab dann werden die Daten als Kontaktdaten des Mandanten geführt und nicht doppelt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO. Die Angaben werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine handels- oder steuerrechtlichen Aufbewahrungspflichten entgegenstehen; spätestens nach zwölf Monaten ohne weiteren Kontakt. Eine Löschung ist jederzeit formlos per E-Mail möglich.
Über dieses Formular versenden wir keine automatischen E-Mails. Eine Rückmeldung erfolgt persönlich; ein Double-Opt-in ist deshalb nicht erforderlich und findet nicht statt.
8. Nutzerkonten und API-Schlüssel
Zugänge legen wir manuell an; eine öffentliche Selbstregistrierung gibt es bewusst nicht. Zum Konto gespeichert werden E-Mail-Adresse, ein Passwort-Hash (das Passwort selbst wird nie im Klartext gespeichert), der Kontostatus und der Zeitpunkt der letzten Anmeldung.
Das Passwort wählen Sie selbst. Beim Einrichten entsteht kein Startpasswort, das wir kennen würden, sondern ein einmalig gültiger Einladungslink. Von ihm speichern wir – wie bei API-Schlüsseln – nur einen kryptografischen Hashwert nebst Ablaufzeitpunkt; der Link selbst wird genau einmal angezeigt und ist danach auch für uns nicht mehr rekonstruierbar. Er verfällt nach sieben Tagen oder mit der ersten Verwendung, je nachdem, was zuerst eintritt, und lässt sich jederzeit durch einen neuen ersetzen – der vorherige wird dabei ungültig.
Von API-Schlüsseln speichern wir ausschließlich einen kryptografischen Hashwert sowie ein kurzes, nicht geheimes Präfix zur Wiedererkennung in der Oberfläche. Der vollständige Schlüssel wird genau einmal bei der Erzeugung angezeigt und ist danach auch für uns nicht mehr rekonstruierbar. Ein Schlüssel kann auf einen einzelnen Store beschränkt werden; er sieht dann weder andere Stores noch deren Dokumente. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer des Vertragsverhältnisses; danach Löschung.
9. Konverter-Konsole: Dateien werden nicht gespeichert
Eine in der Konsole hochgeladene Datei wird ausschließlich im Arbeitsspeicher bzw. in einem flüchtigen Dateisystem (RAM-Disk) des Containers verarbeitet und unmittelbar nach der Umwandlung verworfen. Es entsteht keine Kopie auf einem dauerhaften Datenträger, kein Datenbankeintrag und kein Protokolleintrag über den Inhalt. Es wird lediglich das Ergebnis an den anfragenden Browser zurückgegeben.
10. Dokumente in Mandanten-Datenräumen
Stellt ein Mandant Dokumente in einen Store ein, gilt Folgendes:
- Keine dauerhafte Speicherung der Originaldatei. Gespeichert werden das umgewandelte Markdown, wenige technische Metadaten (Dateiname, Größe, Seitenzahl, Zeitpunkt) und ein Prüfsummenwert der Quelle zur Dubletten-Erkennung. Die hochgeladene Ursprungsdatei selbst wird nicht aufbewahrt.
- Zwischenspeicherung bis zum Ende der Verarbeitung. Für
die Dauer des Auftrags liegt die hochgeladene Datei in der Datenbank – nur
so geht sie bei einem Neustart oder einer Störung nicht verloren. Sie wird
gelöscht, sobald die Verarbeitung endet, erfolgreich wie
erfolglos. Es entsteht kein Dateiarchiv und keine zweite Kopie außerhalb
der Datenbank.
Eine Ausnahme, und zwar die einzige: ein hochgeladenes Archiv wartet auf die Entscheidung, ob es entpackt werden soll, und liegt bis dahin ebenfalls dort. Es wird gelöscht, sobald entpackt oder verworfen wurde – „Verwerfen“ löscht es sofort. Der Grund für das Warten: ohne die Zwischenspeicherung müsste die Datei zum Bestätigen erneut hochgeladen werden. - Zerlegung in Abschnitte. Das Markdown wird zusätzlich in Abschnitte zerlegt und in dieser Form gespeichert, um es später durchsuchbar zu machen. Es handelt sich um denselben Inhalt in anderer Form – es entstehen keine neuen Datenkategorien. Die Zerlegung läuft rein lokal auf dem Server, ohne Aufruf eines externen Dienstes. Beim Löschen fallen die Abschnitte kaskadierend mit weg.
- Strikte Mandantentrennung. Die Trennung wird von der Datenbank erzwungen (Row Level Security), nicht nur vom Anwendungscode – Einzelheiten in den TOMs.
- Löschung. Beim Löschen eines Dokuments, eines Stores oder eines gesamten Mandanten werden alle abhängigen Datensätze in der Produktivdatenbank unmittelbar mitgelöscht – kaskadierend, ohne Papierkorb und ohne verstecktes „weiches“ Löschen. In den täglichen Sicherungskopien sind die Daten noch bis zu 14 Tage enthalten und laufen dann automatisch aus; in dieser Zeit werden sie ausschließlich zur Wiederherstellung nach einem Zwischenfall verwendet.
Verantwortlicher für diese Inhalte ist der Mandant; wir verarbeiten sie weisungsgebunden als Auftragsverarbeiter.
11. Durchsuchbarmachung und Suche: der einzige externe Aufruf
Damit ein Dokument später durchsucht werden kann, muss sein Text in Zahlenreihen („Vektoren“) übersetzt werden. Dafür senden wir die einzelnen Textabschnitte an den AI Model Hub der IONOS SE, Montabaur, mit Verarbeitung in Deutschland. Das ist der einzige Vorgang, bei dem wir Inhalte an einen Dritten senden. Was ein Mandant selbst abruft – über die Schnittstelle oder eine von ihm verbundene KI –, beschreibt Abschnitt 12.
- Übertragen wird nur der Textabschnitt selbst – keine Konto-, Zugangs- oder Mandantendaten, kein Dateiname, keine IP-Adresse einer betroffenen Person.
- Dasselbe gilt für jede Suchanfrage. Eine eingegebene Frage muss in dieselbe Zahlenreihen-Darstellung übersetzt werden, um mit den Abschnitten verglichen werden zu können; dafür wird der Suchtext an denselben Dienst gesendet. Wir speichern Suchanfragen nicht und protokollieren sie nicht; im Protokoll steht ausschließlich, dass eine Suche stattgefunden hat, mit Anzahl der Treffer. Wer ausschließlich nach Wortlaut sucht (Volltextsuche), löst keinen ausgehenden Aufruf aus – diese Suche läuft vollständig in unserer Datenbank.
- Keine Textgenerierung. Es ist kein Sprachmodell eingebunden, das Texte erzeugt, zusammenfasst oder bewertet – auch kein deutsches. Der Dienst gibt ausschließlich Zahlenreihen zurück.
- Die Verarbeitung findet in Deutschland statt; dieser Aufruf ist keine Drittlandübermittlung. Mit IONOS besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
- Abschaltbar. Wird die Funktion für einen Mandanten nicht gewünscht, unterbleibt der Aufruf vollständig. Dokumente werden dann weiterhin umgewandelt und verwahrt, nur nicht durchsuchbar gemacht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO im Rahmen der Vertragserfüllung; im Auftragsverhältnis erfolgt die Verarbeitung weisungsgebunden für den Mandanten.
12. Anbindung einer KI durch den Mandanten (MCP)
Ein Mandant kann seinen Datenraum mit einer KI seiner Wahl verbinden, etwa mit
einem KI-Assistenten auf dem eigenen Rechner. Dafür gibt es eine
Schnittstelle nach dem Model Context Protocol (MCP) unter
annibox.de/mcp. Über sie kann die verbundene KI Stores auflisten,
darin suchen und Dokumente lesen – nur lesen: Hochladen,
Ändern und Löschen sind über diesen Weg nicht möglich.
- Der Mandant stellt die Verbindung selbst her. Er erzeugt
dafür einen eigenen Schlüssel mit der ausdrücklich zu wählenden Berechtigung
mcp, auf Wunsch beschränkt auf einen einzigen Store, und hinterlegt ihn in seiner KI. Schlüssel ohne diese Berechtigung – auch solche mit Vollzugriff – öffnen die Schnittstelle nicht. Der Schlüssel lässt sich jederzeit widerrufen; die Verbindung endet damit sofort. - Was dabei übermittelt wird: Suchtreffer (Textabschnitte mit Dokumenttitel) und Dokumentinhalte, soweit die verbundene KI sie anfordert – an den Anbieter dieser KI. Das geschieht auf Veranlassung und Weisung des Mandanten; der Anbieter der KI ist nicht unser Subprozessor, sondern ein vom Mandanten gewählter Empfänger.
- Sitzt dieser Anbieter außerhalb der EU – das gilt für die großen KI-Anbieter regelmäßig –, liegt die Drittlandübermittlung in der Verantwortung des Mandanten, einschließlich der dafür nötigen Verträge mit dem Anbieter (Art. 44 ff. DSGVO). Wir liefern an denjenigen aus, der den vom Mandanten erzeugten Schlüssel vorlegt; der Schlüssel ist daher wie ein Passwort zu behandeln und bei Verdacht sofort zu widerrufen.
- Wir speichern nicht, welche Inhalte abgerufen wurden. Im Protokoll steht lediglich, dass ein Werkzeug aufgerufen wurde und für welchen Mandanten. Suchanfragen über diesen Weg werden wie in Abschnitt 11 behandelt: sie gehen zur Umrechnung an IONOS und werden von uns nicht gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; im Auftragsverhältnis handeln wir auf dokumentierte Weisung des Mandanten, die mit dem Erzeugen des Schlüssels und dem Verbinden der KI erteilt wird.
13. Keine Nutzung für Modelltraining
Hochgeladene Dokumente, daraus erzeugtes Markdown sowie Suchanfragen werden zu keinem Zeitpunkt verwendet, um KI-Modelle zu trainieren, zu bewerten oder zu verbessern – weder Modelle Dritter noch eigene. Es findet auch keine Weitergabe zu diesem Zweck statt. Ausgenommen ist, was ein Mandant selbst an eine von ihm verbundene KI gibt (Abschnitt 12): dafür gelten die Bedingungen, die er mit deren Anbieter vereinbart hat.
Die Umwandlung selbst läuft vollständig lokal auf dem Server: die Texterkennung für Scans (OCR) über eine im Container installierte Software, ohne jeden Aufruf eines externen Dienstes. Für den einen Vorgang, bei dem Inhalte den Server verlassen, gilt Abschnitt 11 – auch dort findet kein Training statt.
14. Empfänger der Daten
Eine Weitergabe an Dritte findet nicht statt, mit drei Ausnahmen: den beiden im Subprozessoren-Verzeichnis genannten Dienstleistern (Infrastruktur und Vektorisierung, beide in Deutschland), dem Anbieter einer KI, die ein Mandant selbst mit seinem Datenraum verbindet (Abschnitt 12), und Fällen, in denen wir gesetzlich zur Herausgabe verpflichtet sind. Ein Verkauf oder eine werbliche Überlassung von Daten findet unter keinen Umständen statt.
15. Speicherdauer im Überblick
| Daten | Dauer |
|---|---|
| Technische Protokolle | kurzfristig, rotierend |
| Konsolen-Uploads | keine Speicherung |
| Hochgeladene Datei während der Verarbeitung | bis zum Ende des Auftrags |
| Archiv im Wartezustand | bis zur Entscheidung (entpacken oder verwerfen) |
| Warteliste / Kontaktanfrage | bis zur Erledigung – bei Freischaltung sofortige Löschung, sonst Löschung nach Abschluss der Bearbeitung |
| Konto und API-Schlüssel | Dauer des Vertragsverhältnisses |
| Einladungslink | 7 Tage oder bis zur ersten Verwendung |
| Wartelisteneintrag bei Freischaltung | sofortige Löschung |
| Dokumente im Store | bis zur Löschung durch den Mandanten |
| Sicherungskopien der Datenbank | 14 Tage, danach automatisch überschrieben |
| Rechnungsunterlagen | gesetzliche Fristen (bis 10 Jahre, § 147 AO) |
16. Ihre Rechte
Sie haben jederzeit das Recht auf
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht: Soweit wir Daten auf Grundlage eines berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), können Sie dieser Verarbeitung nach Art. 21 DSGVO aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben.
Für die Ausübung genügt eine formlose Nachricht an datenschutz@bjoern-habegger.de.
17. Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO). Für uns zuständig ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
18. Pflicht zur Bereitstellung, automatisierte Entscheidungen
Die Bereitstellung personenbezogener Daten ist weder gesetzlich noch vertraglich vorgeschrieben; ohne E-Mail-Adresse lässt sich allerdings weder eine Anfrage beantworten noch ein Zugang einrichten. Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.
19. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich der Dienst oder die Rechtslage ändert. Maßgeblich ist die jeweils hier veröffentlichte Fassung mit dem unten genannten Stand. Mandanten informieren wir über wesentliche Änderungen gesondert.
Stand: 25. September 2026 · annibox v0.14.1 · Fragen zum Datenschutz: datenschutz@bjoern-habegger.de