Rechtliches & Datenschutz

Rechtliches & Datenschutz

Diese Seite bündelt alles, was Datenschutzbeauftragte, IT-Sicherheit und Compliance-Teams über hermine.ai wissen müssen: Infrastruktur, Subprozessoren, Vertragsdokumente und Löschfristen.

Überblick für Datenschutzbeauftragte

  • EU-Hosting: Die Plattform läuft auf Infrastruktur von Hetzner (Deutschland) und Scaleway (Frankreich).
  • KI-Modelle ausschließlich in EU-Regionen: Microsoft Azure OpenAI, AWS Bedrock (Anthropic), Google Vertex AI und Mistral AI werden jeweils in EU-Regionen betrieben.
  • Kein Training externer Modelle: Ihre Daten werden nicht zum Training externer KI-Modelle verwendet.
  • AVV inklusive: Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO wird digital akzeptiert oder (für Behörden) unterschrieben abgeschlossen, inklusive öffentlicher Subprozessorenliste.

Architekturübersicht

Technische Architekturübersicht der hermine.ai-Infrastruktur

Architekturbild herunterladen (JPG, ca. 4 MB)

Unterauftragsverarbeiter (Art. 28 DSGVO)

hermine.ai führt ein öffentliches, laufend aktualisiertes Register aller Unterauftragsverarbeiter. Sie erreichen es ohne Login unter dem Pfad /subprozessoren Ihrer hermine.ai-Instanz (z. B. https://app.hermine.ai/subprozessoren). Die Liste ist Bestandteil des Auftragsverarbeitungsvertrags (AVV).

Öffentliches Subprozessoren-Register unter /subprozessoren

  1. Seitentitel Unterauftragsverarbeiter (Sub-Auftragsverarbeiter): das öffentliche Register nach Art. 28 DSGVO.
  2. Die Spalten Anbieter, Zweck/Leistung, Verarbeitungsort und Transfergrundlage dokumentieren alle Angaben je Subprozessor.
  3. Der Hinweistext zur Widerspruchsfrist: Neue Unterauftragsverarbeiter werden vorab angekündigt, Auftraggeber können innerhalb von 30 Tagen widersprechen.

Zu den eingesetzten Subprozessoren gehören unter anderem:

Anbieter Verarbeitungsort
Hetzner Deutschland
Scaleway Frankreich
IONOS Deutschland
Microsoft Azure OpenAI EU-Region
AWS Bedrock (Anthropic) EU-Region
Google Vertex AI EU-Region
Mistral AI Frankreich

Maßgeblich ist immer der aktuelle Stand der öffentlichen Seite.

Nutzungsbedingungen & AVV digital akzeptieren

Für Unternehmen (B2B) erfolgt der Vertragsschluss digital per Klick-Akzeptanz, ganz ohne Unterschrift. Liegt eine neue Fassung vor, sehen Administrator:innen ein Banner mit Frist. Die Annahme selbst kann nur der/die Eigentümer:in des Accounts vornehmen.

  1. Öffnen Sie Einstellungen und wählen Sie in der Gruppe Rechtliches den Punkt Nutzungsbedingungen. Die Seite Nutzungsbedingungen & AVV zeigt die aktuelle Fassung.
  2. Prüfen Sie die Inhalte über Volltext anzeigen oder exportieren Sie sie über Aktuelle Fassung als PDF exportieren.
  3. Aktivieren Sie die Checkbox Ich akzeptiere die aktuellen Nutzungsbedingungen und den Auftragsverarbeitungsvertrag (AVV) für unser Unternehmen.
  4. Klicken Sie auf Bedingungen akzeptieren.

Die Annahme wird revisionssicher mit Zeitpunkt, Nutzer:in und Fassung protokolliert. Unter Ihre bestätigten Dokumente finden Sie PDF-Nachweise zum Download, unter Annahme-Historie alle bestätigten Fassungen. Akzeptiert werden zwei Dokumentarten: die Nutzungsbedingungen und der Auftragsverarbeitungsvertrag (AVV).

Verträge & Angebote (B2G)

Behörden und öffentliche Auftraggeber schließen den Vertrag klassisch per Unterschrift ab. Dafür gibt es unter Einstellungen > Verträge einen Self-Service, der Angebot, Vertrag und AVV als PDF erzeugt:

Vertragsabschluss in vier Schritten: Angebot, Vertrag und AVV als PDF

  1. Seitentitel Verträge & Angebote: die Self-Service-Vertragsunterlagen.
  2. Schrittkarte Vertragspaket erzeugen: Vertrag und AVV als PDFs.
  3. Button Vertragspaket erzeugen (2 PDFs): erzeugt unveränderliche Dokument-Stände.
  4. Schrittkarte Unterschreiben & per Post senden: Abschluss per Post, der Status erscheint anschließend hier.

Die vollständige Schritt-für-Schritt-Anleitung finden Sie unter Verträge & Angebote.

Datenaufbewahrung & Löschfristen

hermine.ai setzt die Speicherbegrenzung nach Art. 5 Abs. 1 lit. e DSGVO mit automatischen Löschroutinen um:

Daten Aufbewahrung Konfigurierbar?
Unterhaltungen eingeloggter Nutzer:innen (ohne Dokument, nicht markiert) Automatische Löschung nach 16 Monaten Nein
Widget-Unterhaltungen (anonyme Besucher:innen) 16 Monate Standard, pro Account auf min. 30 Tage verkürzbar Ja, pro Account
Meeting-Audio (Capture) 72 Stunden nach erfolgreicher Transkription; 30 Tage nach Erstellung bei fehlgeschlagener Verarbeitung Nein
Roh-Transkripte (Capture) 30, 90, 180, 365 (Standard) oder 730 Tage, alternativ unbegrenzt (Enterprise) Ja, pro Account
Lösch-Auditlogs Bereinigung nach 12 Monaten Nein

Die Speicherdauer für Widget-Unterhaltungen konfigurieren Sie unter Einstellungen › Datenschutz. Wie Sie dort auch Auskunfts- und Löschersuchen von Chatbot-Nutzenden bearbeiten, beschreibt die Seite Auskunft & Löschung (DSGVO).

Die Aufbewahrungsfrist für Transkripte stellen Sie in den Capture-Einstellungen im Abschnitt Datenaufbewahrung über Aufbewahrungsfrist für Transkripte ein, mit den Optionen 30 Tage bis 730 Tage (2 Jahre), 365 Tage (Standard) als Voreinstellung und Unbegrenzt (Enterprise). Zusammenfassungen, Aufgaben und Klärungspunkte bleiben dabei erhalten; nur Roh-Transkripte, Sprecherdaten und Sprecherzuordnungen werden gelöscht. Die Audio-Löschfrist ist fest und nicht konfigurierbar.

Einwilligung & Analyse-Datenschutz

  • KI-Einwilligungsmodal: Vor der ersten Nutzung bestätigen alle Nutzer:innen eine konfigurierbare Einwilligung, siehe Einwilligungsmodal. Die erteilten Einwilligungen lassen sich als Nachweis exportieren.
  • Analyse-Datenschutz: Administrator:innen und Eigentümer:innen können über die Einstellung Meine Chats von Analysen ausschließen festlegen, dass ihre Unterhaltungen nicht in Sentimentanalysen, Chat-Zusammenfassungen, Interaktions-Insights oder Quartalsberichten erscheinen. Allgemeine Nutzungszahlen (Gesamtanzahl, Kosten) werden weiterhin erfasst.

Kontakt für Datenschutz-Anfragen

Bei Fragen Ihrer/Ihres Datenschutzbeauftragten, zu AVV-Details oder zu technischen und organisatorischen Maßnahmen erreichen Sie uns unter hello@hermine.ai.

Tipp: Verlinken Sie die öffentliche Subprozessoren-Seite direkt in Ihrem internen Datenschutz-Wiki. So haben Ihre Datenschutzbeauftragten immer den aktuellen Stand, ohne bei uns nachfragen zu müssen.

War diese Seite hilfreich?