Privacy notice
Datenschutzerklärung
Stand: 09.09.2026.
1. Verantwortlicher
Verantwortlicher i. S. d. Art. 4 Nr. 7 DSGVO: Rostyslav Myronenko, handelnd unter den Namen „Rost CAMP" und „Aufsight" (eenmanszaak), Daguerrestraat 23, 1087 BR Amsterdam, Niederlande. E-Mail: contact@aufsight.com. KvK-Nummer: 95487530.
2. Grundsätze
Wir verarbeiten personenbezogene Daten nur, soweit erforderlich. Zentral ist Datenminimierung durch Architektur (Privacy by Design, Art. 25 DSGVO).
3. Kostenlose Scan-Funktion (clientseitige Verarbeitung)
Beim kostenlosen Scan laden Sie Netzwerk- bzw. Proxy-Protokolldateien in Ihren Browser. Diese Dateien werden ausschließlich lokal in Ihrem Browser (clientseitig, in JavaScript) verarbeitet. Die Rohdaten verlassen Ihr Endgerät nicht und werden nicht an unsere Server übertragen. An unseren Server wird ausschließlich ein aggregiertes, PII-freies Zusammenfassungsobjekt übertragen.
Das Zusammenfassungsobjekt enthält ausschließlich aggregierte und technische Angaben: Schema-Version und Erstellungszeitpunkt; Sprache und Mandanten-Kennung; Versionsangaben des Dienstkatalogs und der eingesetzten Parser; Eingabe-Metadaten (Anzahl der Dateien, Datenmenge, Zeilenanzahl, Beobachtungszeitraum, Anteil nicht auswertbarer Zeilen); Gesamtwerte (Anzahl der KI-Ereignisse, Anzahl der erkannten KI-Dienste sowie die Zahl unterschiedlicher Quellen ausschließlich als grobe Größenklasse: 2–5, 6–20, 21–50, über 50 — eine Größenklasse „1" existiert nicht); je erkanntem KI-Dienst dessen Name und Kategorie aus unserem verifizierten Katalog, die aggregierte Ereigniszahl, der Nutzungsanteil, die Kalenderwoche (ISO 8601) des ersten und letzten Auftretens sowie ein Konto-Signal (Consumer/Enterprise/gemischt/unbekannt); Kategorie-Aggregate; eine organisationsweite Nutzungsverteilung ausschließlich auf Ebene von ISO-8601-Kalenderwochen; sowie statische Methodik- und Blind-Spot-Hinweise. Das Objekt enthält konstruktionsbedingt keine Freitextfelder aus den Logdaten (Dienstnamen stammen ausschließlich aus dem Katalog). Es enthält KEINE IP-Adressen, keine Nutzernamen, keine Hostnamen, keine Geräte-IDs, keine URLs und keine Einzelfalldaten; IP-Adressen werden lediglich flüchtig im Browser gekürzt (IPv4 /24, IPv6 /48) zur Duplikatzählung verwendet und anschließend verworfen.
Mindestaggregation: Ergibt die Analyse weniger als zwei unterschiedliche Quellen, wird kein Zusammenfassungsobjekt erstellt oder übertragen; die Auswertung verbleibt in diesem Fall vollständig lokal in Ihrem Browser. Die kleinste übertragene Größenklasse ist „2–5".
Rechtsauffassung: In diesem Modus verarbeiten wir aus dem Inhalt der Protokolldateien keine personenbezogenen Daten, sondern anonyme Aggregate. Diese Auffassung stützt sich auf die Anonymisierungskriterien der Artikel-29-Datenschutzgruppe (WP29 Opinion 05/2014, WP216) — Ausschluss von Einzelausfiltern (singling out), Verknüpfbarkeit (linkability) und Inferenz — sowie auf die kontextbezogene Beurteilung der Identifizierbarkeit in der neueren Rechtsprechung des EuGH. Durch die Mindestaggregation (keine Übertragung unterhalb von zwei unterschiedlichen Quellen; kleinste Größenklasse „2–5") ist ein Einzelausfiltern auch in sehr kleinen Organisationen konstruktionsbedingt ausgeschlossen.
4. Optionaler Server-Assist-Upload (Auftragsverarbeitung)
Wenn Sie sich ausdrücklich dafür entscheiden („Server-Assist"), werden die hochgeladenen Protokolldateien serverseitig auf EU-Infrastruktur verarbeitet. In diesem Modus handelt Aufsight ausschließlich als Auftragsverarbeiter i. S. d. Art. 28 DSGVO im Auftrag der hochladenden Organisation als Verantwortlicher; Grundlage ist der beim Upload elektronisch abgeschlossene Auftragsverarbeitungsvertrag „Server-Assist" (Art. 28 Abs. 9 DSGVO). Die datenschutzrechtliche Verantwortung für den Inhalt der Protokolldateien und die Rechtmäßigkeit ihrer Verarbeitung liegt bei der hochladenden Organisation. Die Verarbeitung erfolgt ausschließlich zur Erstellung des aggregierten, PII-freien Berichts; die Dateien werden verschlüsselt gespeichert (AES-256-GCM) und nach Abschluss der jeweiligen Verarbeitung (z. B. Fehleranalyse), spätestens jedoch automatisiert nach 24 Stunden, gelöscht. Serverstandort: EU (siehe Ziff. 5).
Datenschutz-Folgenabschätzung (DPIA): Netzwerk- und Proxy-Protokolle können erkennen lassen, welche KI-Dienste von welchen Quellen in Ihrem Netzwerk aufgerufen wurden. Die Liste der Verarbeitungsvorgänge, für die eine Datenschutz-Folgenabschätzung durchzuführen ist (Datenschutzkonferenz, Liste nach Art. 35 Abs. 4 DSGVO, nicht-öffentlicher Bereich, Version 1.1 vom 17.10.2018), führt die umfangreiche Verarbeitung von Daten über das Verhalten von Beschäftigten auf; die Liste der niederländischen Autoriteit Persoonsgegevens (Stcrt. 2019, 64418) führt die Kontrolle von Beschäftigten auf. Ob eine Datenschutz-Folgenabschätzung erforderlich ist, hängt vom konkreten Einsatz in Ihrer Organisation ab; diese Listen sind der Ausgangspunkt dieser Prüfung. Für die kostenlose Scan-Funktion gilt die Mindestaggregation nach Ziff. 3 (keine Übertragung unterhalb von zwei unterschiedlichen Quellen; kleinste Größenklasse „2–5"); für Server-Assist-Uploads und kostenpflichtige Audits unterstützt Aufsight Ihre Prüfung als Auftragsverarbeiter (Art. 28 Abs. 3 lit. f DSGVO).
5. Hosting und CDN
Die Scanner-Anwendung (scan.aufsight.com) wird auf EU-Infrastruktur betrieben (Hetzner Online GmbH, Rechenzentren Nürnberg/Falkenstein in Deutschland und Helsinki in Finnland; und/oder Scaleway SAS, Rechenzentren Paris in Frankreich, Amsterdam in den Niederlanden und Warschau in Polen). Die Marketing-Website (aufsight.com) wird über BunnyCDN (Bunny.net) ausgeliefert; die Auslieferung ist auf europäische Standorte (EU-PoPs) beschränkt. Beim Aufruf werden technische Verbindungsdaten (IP-Adresse, Datum/Uhrzeit, angeforderte Ressource, Browserinformationen) verarbeitet. Rechtsgrundlage: berechtigtes Interesse an sicherer, performanter Bereitstellung (Art. 6 Abs. 1 lit. f DSGVO). Mit den Hosting-Dienstleistern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO.
6. Plausible Analytics (cookielos)
Zur Reichweitenmessung nutzen wir Plausible Analytics, ein cookieloses, in der EU gehostetes Analysewerkzeug (Betreiber in Estland; Hosting u. a. Hetzner, Deutschland). Plausible setzt keine Cookies, speichert keine personenbezogenen Daten dauerhaft, erstellt keine geräteübergreifenden Profile und nutzt zur Zählung eindeutiger Besucher einen täglich zurückgesetzten, nicht rückführbaren Hash. Es werden keine Daten in Drittländer übertragen.
Da Plausible keine Informationen in Ihrer Endeinrichtung speichert und nicht auf dort gespeicherte Informationen zugreift, ist nach unserer Auffassung keine Einwilligung nach § 25 Abs. 1 TDDDG erforderlich; ein Cookie-Banner entfällt. Rechtsgrundlage für die Verarbeitung etwaiger aggregierter Daten: Art. 6 Abs. 1 lit. f DSGVO.
7. E-Mail-Marketing (Brevo) und Double-Opt-in
Für Produktinformationen nutzen wir Brevo (Sendinblue SAS). Anmeldung im Double-Opt-in-Verfahren: Nach Eingabe Ihrer E-Mail-Adresse erhalten Sie eine Bestätigungs-E-Mail; erst nach Klick auf den Bestätigungslink werden Sie aufgenommen. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); für die Protokollierung der Anmeldung berechtigtes Interesse (lit. f) zur Nachweisführung. Abmeldung jederzeit über den Abmeldelink oder per E-Mail. Brevo verarbeitet die Daten auf Servern in der EU. Es besteht ein Auftragsverarbeitungsvertrag.
8. Kontakt- und Lead-Daten
Bei Kontaktaufnahme oder Interessenbekundung verarbeiten wir Ihre Angaben (Name, E-Mail, Unternehmen, Nachricht) zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Speicherdauer: bis zur Erledigung und im Rahmen gesetzlicher Aufbewahrungspflichten.
9. Internationale Datenübermittlung
Es ist ausschließlich eine Verarbeitung innerhalb der EU/des EWR vorgesehen. Sofern wir Dienstleister einsetzen, deren Mutterkonzerne in Drittländern sitzen, oder Daten in Drittländer übertragen werden, stützen wir dies auf den Angemessenheitsbeschluss der EU-Kommission (Data Privacy Framework) oder auf EU-Standardvertragsklauseln (SCC).
10. Ihre Rechte
Auskunft (Art. 15), Berichtigung (16), Löschung (17), Einschränkung (18), Datenübertragbarkeit (20), Widerspruch (21), Widerruf erteilter Einwilligungen (Art. 7 Abs. 3).
11. Aufsichtsbehörde
Federführende Aufsichtsbehörde ist die niederländische Autoriteit Persoonsgegevens (AP), da sich unsere einzige Niederlassung in den Niederlanden befindet (Art. 56 Abs. 1 DSGVO). Nutzer in Deutschland können sich zusätzlich an die für ihren Wohnsitz zuständige deutsche Datenschutzaufsichtsbehörde wenden. Autoriteit Persoonsgegevens, Postbus 93374, 2509 AJ Den Haag, Niederlande.