Datenschutzerklärung
Stand: 2026-07-20 | Gültig für REGOLIO (Plattform und Mandanten-Instanzen)
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO, Verordnung (EU) 2016/679) ist:
Maxlina GmbH (Gesellschaft in Gruendung; Firmenbuchnummer:FN — nach Firmenbucheintragung einsetzen, Handelsgericht Wien)
Felsgasse 9 Tuer 20-21, 1110 Wien, Oesterreich
Kontakt fuer Datenschutzanfragen:
E-Mail: datenschutz@regolio.com
Hinweis zur Mandanten-Architektur: Diese Datenschutzerklärung beschreibt die Datenverarbeitung durch den Plattform-Betreiber REGOLIO. Wenn Sie Nutzer einer Mandanten-Instanz sind (also z. B. ein Projektmitarbeiter, der Inputs für ein Projekt einreicht), ist Ihr jeweiliger Mandant (die Firma oder Person, die REGOLIO nutzt) der eigenständige Verantwortliche für Ihre Daten. REGOLIO agiert in diesem Fall als Auftragsverarbeiter im Sinne von Art. 28 DSGVO (siehe Abschnitt 3).
Datenschutzbeauftragter
Datenschutzanfragen werden vor Public-Go-Live zentral bearbeitet.
E-Mail: datenschutz@regolio.com
Ein Datenschutzbeauftragter ist nicht bestellt, da keine Bestellpflicht nach Art. 37 DSGVO besteht (keine umfangreiche regelmäßige und systematische Überwachung betroffener Personen und keine umfangreiche Verarbeitung besonderer Datenkategorien als Kerntätigkeit). Datenschutzrechtliche Anfragen werden direkt vom Verantwortlichen unter datenschutz@regolio.com bearbeitet; die Pflicht wird jährlich neu bewertet (siehe VVT).
2. Grundsatz: Privacy by Design & by Default
REGOLIO wurde nach Art. 25 DSGVO („Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen") entwickelt. Vier architektonische Grundentscheidungen machen bestimmte Datenschutzverletzungen technisch unmöglich, nicht nur vertraglich verboten:
- EU-Hosting für alle Plattformdaten: Alle Server, Datenbanken und Objekt-Storage laufen ausschließlich auf Hetzner Cloud in Deutschland (Standort Nürnberg/Falkenstein). Kein US-Cloud-Anbieter für Projektdaten. Kein CDN-Mirror außerhalb der EU. Einzige dokumentierte Ausnahme ist die E-Mail-Zustellung über den Versanddienstleister Resend (USA, siehe Abschnitt 10): dorthin gelangen ausschließlich Transaktions- und Rechnungsinhalte (z. B. Empfängeradresse, Betreff, Rechnungs-PDF) — niemals Projektdaten, Beiträge oder Berichte.
- Schema-per-Mandant + Row-Level Security: Jeder Mandant erhält ein eigenes PostgreSQL-Schema. Innerhalb dieses Schemas werden Kundendaten zusätzlich durch Row-Level-Security-Policies isoliert. Cross-Tenant-Zugriff ist technisch ausgeschlossen. Siehe Abschnitt 4.
- Presidio-Pseudonymisierung vor jedem Cloud-LLM-Aufruf: Alle personenbezogenen Daten werden durch Microsoft Presidio durch pseudonyme Tokens wie
[PERSON_1]oder[ORG_2]ersetzt, bevor sie die EU-Infrastruktur verlassen. Cloud-LLMs sehen niemals Klartext-Namen, -Adressen oder -Telefonnummern. Die Re-Identifikation geschieht lokal innerhalb Ihres Mandanten-Schemas. Fällt Presidio aus, bricht die Verarbeitung mit Fehler ab — es gibt keinen Fallback auf unverschlüsselte Übermittlung. - Vollständige Löschung (Art. 17 DSGVO): Eine Mandanten-Löschung entfernt das gesamte Datenbank-Schema und alle zugehörigen Datei-Objekte in einem Zug; aus den rollierenden, verschlüsselten Backups fällt der Mandant mit der Backup-Rotation (spätestens nach 30 Tagen). Es gibt keinen stillen Teilerfolg: Fehlschläge werden laut geloggt und wiederholt. Gesetzlich aufbewahrungspflichtige Rechnungsbelege bleiben ausgenommen (Abschnitt 12).
3. Auftragsverarbeitung nach Art. 28 DSGVO
Für die in einer Mandanten-Instanz verarbeiteten Projektdaten (Kundenstammdaten, Projektpläne, Teammitglieder, Beiträge, Berichte, IPMA-Dokumente) agiert REGOLIO als Auftragsverarbeiter. Der Mandant ist der Verantwortliche im Sinne der DSGVO und entscheidet über Zwecke und Mittel der Verarbeitung.
Mit jedem zahlenden Mandanten schließt REGOLIO einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO ab. Der AVV regelt insbesondere:
- Zweck, Dauer, Art und Umfang der Verarbeitung
- Weisungsgebundenheit von REGOLIO gegenüber dem Mandanten
- Technische und organisatorische Maßnahmen (TOM) gemäß Art. 32 DSGVO (siehe Abschnitt 9)
- Unterauftragsverhältnisse (Hetzner, Mollie, Resend als E-Mail-Dienstleister, optional Cloud-LLM-Provider — siehe Abschnitt 10)
- Unterstützung bei Betroffenenrechten (Art. 15–21 DSGVO)
- Meldung von Datenschutzverletzungen binnen 24 Stunden
- Atomische Löschung oder Rückgabe aller Daten bei Vertragsende
Der AVV steht bei Vertragsabschluss in deutscher und englischer Sprache als PDF zur Verfügung und wird als elektronisches Dokument signiert. Bestehende Mandanten erhalten den AVV auf Anfrage per E-Mail an datenschutz@regolio.com. Die Vertragsfassung mit der Liste der Unterauftragsverarbeiter und den technischen und organisatorischen Maßnahmen ist als AVV-Entwurf einsehbar.
4. Mandantentrennung (Multi-Tenancy-Architektur)
REGOLIO nutzt eine zweistufige Isolationsarchitektur:
| Ebene | Mechanismus | Zweck |
|---|---|---|
| 1. Schema-per-Mandant | Eigenes PostgreSQL-Schema pro Mandant, benannt tenant_<slug> | Verhindert Cross-Tenant-Datenzugriff auf DB-Ebene. Ein kompromittierter Request eines Mandanten kann technisch nicht in ein anderes Schema lesen oder schreiben. |
| 2. Row-Level Security (RLS) | PostgreSQL-Policies mit customer_id-Filter innerhalb jedes Schemas | Verhindert Cross-Kunden-Datenzugriff innerhalb eines Mandanten. Ein PM sieht nur Daten der Kunden, für die er Zugriffsrechte hat. |
Diese Architektur entspricht den Empfehlungen des BSI (Bundesamt für Sicherheit in der Informationstechnik) für Mandantentrennung in Cloud-Anwendungen („Doppelte Isolation"). Sie wird bei jedem Mandanten-Onboarding automatisch aufgesetzt und mit jedem Commit durch einen automatisierten Compliance-Audit überprüft.
Datei-Objekte in MinIO werden zusätzlich nach dem Muster {tenant_slug}/{project_id}/{uuid}/{dateiname} scoped. Jeder Upload ist auf Mandant + Projekt eingeschränkt; ein Link zu einer fremden Datei kann nicht erraten werden.
5. Verarbeitete Datenarten
a) Account- und Authentifizierungsdaten (über Zitadel)
- Datentyp: Name, E-Mail-Adresse, Rolle im Mandanten, Login-Timestamps, JWT-Tokens mit Kurzlebensdauer
- Zweck: Authentifizierung, Autorisierung, Mandanten-Zuordnung
- Rechtliche Basis: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
- Speicherort: Self-hosted Zitadel-Instanz auf Hetzner Cloud in Deutschland. Kein US-Transfer.
b) Projektdaten im Mandanten-Schema
- Datentyp: Kundenstammdaten, Projekte, Meilensteine, Risiken, Stakeholder, RACI-Einträge, Beiträge (Text, Audio inkl. Meeting-Transkripte, PDF), generierte Berichte, Audit-Logs, alle 14 IPMA-Dokumente
- Zweck: Bereitstellung der Plattformfunktionen (Projekt-Management, automatisierte Berichtserzeugung)
- Rechtliche Basis: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung mit dem Mandanten); REGOLIO ist hier Auftragsverarbeiter nach Art. 28
- Verantwortlicher: Der jeweilige Mandant
c) An Cloud-LLMs übermittelte Daten (nur wenn aktiviert)
- Datentyp: Pseudonymisierte Textauszüge aus Beiträgen. Microsoft Presidio erkennt zwölf Entity-Typen — Personen (PERSON), Organisationen (ORGANIZATION), Orte (LOCATION), E-Mail-Adressen (EMAIL_ADDRESS), Telefonnummern (PHONE_NUMBER), IBAN (IBAN_CODE), Kreditkartennummern (CREDIT_CARD) und Datumsangaben (DATE_TIME) — und ersetzt sie durch Pseudonym-Tokens (z. B.
[PERSON_1],[ORG_2]), bevor der Call erfolgt. Zusätzlich werden deutsche nationale Kennziffern mit erhöhter Schutzbedürftigkeit (Art.-9-nah) erkannt und pseudonymisiert: Steuer-Identifikationsnummer (DE_STEUER_ID), Sozialversicherungsnummer (DE_SV_NUMMER), Personalausweisnummer (DE_PERSONALAUSWEIS) und Krankenversicherungsnummer (DE_KV_NUMMER). Die Pseudonymisierung ist nach Art. 4 Nr. 5 DSGVO reversibel: Eine Fernet-verschlüsselte Zuordnungstabelle bleibt lokal im Mandanten-Schema; das ist eine Pseudonymisierung, keine Anonymisierung. - Zweck: Strukturierung und Synthese von Projektberichten sowie Assistenz- und Agentenfunktionen des Plattform-Assistenten MAXI (Fragen beantworten, Aktionen vorbereiten). Auf der Standard-Vertrauensstufe führt MAXI jede schreibende Aktion erst nach ausdrücklicher menschlicher Freigabe aus; der Mandant kann die Vertrauensstufe anheben, dann werden reversible Datenänderungen automatisch ausgeführt (mit Audit-Protokoll). Zahlungen, Tarifänderungen, DSGVO-Löschanträge, Genehmigungsakte, Mitglieder-Einladungen und externe Kommunikation bleiben auf jeder Stufe freigabepflichtig. MAXI trifft keine automatisierten Entscheidungen mit rechtlicher Wirkung gegenüber natürlichen Personen im Sinne von Art. 22 DSGVO (vgl. Abschnitt 9). Standard ist der lokale Gemma/Ollama-Betrieb ohne Cloud-Transfer; externe LLMs sind nur bei expliziter AIRequestPolicy-Freigabe, Provider-Allowlist und Jurisdiktionsprofil nutzbar.
- Empfänger: Nur der vom Mandanten freigegebene Provider aus der REGOLIO-Provider-Matrix (Gemini, Claude, OpenAI, Mistral, DeepSeek, Groq, xAI, Cohere oder Custom/BYOK) und nur nach Pseudonymisierung.
- Rechtliche Basis: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung des Mandanten) + Auftragsverarbeitung durch die jeweilige Sub-Unterauftragsnehmer-Kette
- Re-Identifikation: Die Rückübersetzung der Tokens in Klartext geschieht lokal im Mandanten-Schema. Cloud-LLMs erhalten niemals das Mapping.
d) Magic-Link-Token für externe Beitragende
- Datentyp: SHA-256-Hash eines signierten Tokens, Ablaufzeitstempel, Bindung an E-Mail + Projekt + Rolle
- Zweck: Passwortloser Einmal-Zugriff für externe Projektmitarbeiter, die keinen Account im Mandanten besitzen
- Rechtliche Basis: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung mit dem Mandanten)
- Speicherdauer: Standard 24 Stunden, einmalige Nutzung, danach invalidiert (SEC-007)
e) Billing-Daten (über Mollie)
- Datentyp: Rechnungsadresse, Zahlungsmethode, Transaktionshistorie — wird von Mollie (EU/Niederlande) verwaltet
- Zweck: Abrechnung des Pro- oder Team-Abos
- Rechtliche Basis: Art. 6 Abs. 1 lit. b DSGVO + gesetzliche Aufbewahrungspflichten (§ 132 BAO)
- Speicherort: Mollie B. V., Amsterdam, Niederlande (EU)
f) IP-Adressen und technische Logs
- Datentyp: IP, User-Agent, HTTP-Pfad, Timestamp, Response-Code
- Zweck: Sicherheit (applikationsseitiges Rate-Limiting, TLS-Terminierung über Traefik), Betriebs-Monitoring, Missbrauchserkennung
- Rechtliche Basis: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Dienst)
- Speicherdauer: Rate-Limiting-Zähler 1 Minute; Access-Logs maximal 14 Tage
g) Diktier-Brücke (Handy als Diktier-Mikro)
- Datentyp: Per Handy diktierter Text (es wird kein Audio übertragen), kurzlebig in einer verschlüsselten Ablage; der Zugriff erfolgt ausschließlich über einen nicht erratbaren Kurzzeit-Code, der serverseitig nur als SHA-256-Hash gespeichert wird
- Zweck: Übertragung diktierter Eingaben vom Handy in das Eingabefeld des Assistenten am Desktop (optional als Direktversand, durch den Mandanten konfigurierbar)
- Rechtliche Basis: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung mit dem Mandanten)
- Speicherdauer: Der Text wird bei Abholung am Desktop sofort gelöscht. Nicht abgeholte Einträge sind nach Ablauf (rollierend ca. 10 Minuten, Zugriff absolut maximal 30 Minuten) serverseitig gesperrt und werden beim nächsten Start einer Diktier-Sitzung endgültig entfernt. Das Übertragungs-Ereignis selbst (ohne Textinhalt und ohne Code) verbleibt im Audit-Log des Mandanten
6. Welche Daten REGOLIO NICHT erhebt
REGOLIO erhebt weder aktiv noch passiv folgende Daten:
- Standortdaten oder GPS-Koordinaten
- Biometrische Daten
- Browser-Fingerprints oder Geräte-Identifikatoren
- Verhaltensbasierte Profile oder Analytics
- Daten aus sozialen Netzwerken
- Inhalte anderer Mandanten (technisch unmöglich, siehe Abschnitt 4)
- Rohe, nicht-pseudonymisierte Klartexte in Cloud-LLM-Calls (technisch blockiert, siehe Abschnitt 2)
7. Cookies, Tracking und Analyse
Die öffentliche Marketing-Website (diese Seite) verwendet keine Cookies, keine Tracking-Pixel, kein Google Analytics, kein Mixpanel, kein Sentry, kein Hotjar und kein Browser-Fingerprinting. Es findet keine verhaltensbasierte Analyse und kein Profiling statt.
Die Dashboard-Anwendung (nach Login in einer Mandanten-Instanz) verwendet ausschließlich technisch notwendige Cookies für die Authentifizierung über Zitadel (Session-Cookies mit SameSite=Strict, HttpOnly, Secure). Diese Cookies sind nach Art. 6 Abs. 1 lit. b DSGVO zulässig, da sie für die Vertragserfüllung unverzichtbar sind, und erfordern keine Einwilligung gemäß § 25 Abs. 2 TDDDG (vormals TTDSG).
8. Datenübermittlung in Drittländer
Der REGOLIO-Betrieb ist EU-first. Im EU-/lokalen Standard-Pfad (Ollama/Gemma) findet kein Drittland-Transfer statt; die Standard-Policy EU_STRICT hat Cloud-LLM und BYOK deaktiviert und eine leere Provider-Allowlist. Ein Drittland-Transfer wird ausschließlich durch das per-Mandant-Opt-in (aktive Freigabe eines Cloud-/BYOK-Anbieters über die AIRequestPolicy) ausgelöst. Wird ein Anbieter aktiviert, richtet sich die Transfergrundlage nach dem Anbieter: das EU-US Data Privacy Framework (DPF), wenn die konkrete Stelle aktiv DPF-gelistet ist (z. B. Google), andernfalls die EU-Standardvertragsklauseln (SCC) Modul 2 (Durchführungsbeschluss (EU) 2021/914) nebst Transfer Impact Assessment (TIA) und ergänzenden Maßnahmen (Presidio-Pseudonymisierung als ergänzende Maßnahme i. S. d. EDSA-Stellungnahme 28/2024). Die folgende Tabelle listet alle möglichen Ziele:
| Dienst | Standort | Übermittelte Daten | Rechtsgrundlage |
|---|---|---|---|
| Hetzner Cloud | Deutschland (EU) | Alle Plattformdaten | Kein Drittland-Transfer |
| Zitadel (self-hosted) | Deutschland (EU) | Auth-Daten, Rollen | Kein Drittland-Transfer |
| Mollie | Niederlande (EU) | Billing-Daten | Kein Drittland-Transfer |
| Resend (E-Mail-Zustellung) | USA (Drittland) | Nur Transaktions- und Rechnungs-Mails: Empfängeradresse, Betreff, Mail-Text, Rechnungs-PDF — keine Projektinhalte | DPA nach Art. 28 DSGVO + EU-Standardvertragsklauseln (SCC) bzw. EU-US Data Privacy Framework |
| Optionale Cloud-/BYOK-LLM-Provider | Je Provider/Jurisdiktionsprofil | Nur pseudonymisierter Text (Presidio-Tokens), keine Mapping-Tabelle | AIRequestPolicy, Provider-Allowlist, DPA/SCC/TIA je Anbieter |
| Custom BYOK-Endpoint (optional) | Durch Mandant festgelegt | Nur pseudonymisierter Text (Presidio-Tokens), keine Mapping-Tabelle | Mandantenfreigabe, Provider-Pruefung und dokumentierte Transferbewertung |
Wichtig: Selbst wenn ein Mandant Cloud-LLMs aktiviert, erhalten die Cloud-/BYOK-Anbieter außerhalb der EU niemals Klartext-Namen, -Adressen oder -Telefonnummern. Die Presidio-Pipeline ersetzt personenbezogene Daten vor dem Aufruf durch Pseudonym-Tokens (Pseudonymisierung, keine Anonymisierung). Die Re-Identifikation geschieht lokal auf REGOLIO-Servern in Deutschland.
9. Ihre Rechte als betroffene Person
Als betroffene Person haben Sie gegenüber dem Verantwortlichen folgende Rechte. Die Umsetzung in REGOLIO erfolgt überwiegend automatisch oder über einen kurzen Prozess:
| Recht | DSGVO-Artikel | Umsetzung in REGOLIO |
|---|---|---|
| Auskunft | Art. 15 | Strukturierter JSON-Export aller Kontodaten über die Kontoeinstellungen (durch den Mandanten-Administrator); individuelle Betroffenenauskunft auf Anfrage |
| Berichtigung | Art. 16 | Alle Stammdaten, Projekte, Meilensteine und Beiträge sind jederzeit über die Oberfläche bearbeitbar |
| Löschung | Art. 17 | Löschbegehren direkt im Datenschutzbereich der Einstellungen; Bearbeitung mit Fristüberwachung (ein Monat, Art. 12 Abs. 3). Die Löschung selbst erfolgt als überprüfter Schritt: Schema + Datei-Objekte vollständig, Backup-Kopien mit der Rotation (max. 30 Tage); aufbewahrungspflichtige Rechnungsbelege ausgenommen |
| Einschränkung | Art. 18 | Einzelne Features (Cloud-LLM, Voice-Diktat, E-Mail-Einreichung) können pro Projekt deaktiviert werden |
| Datenübertragbarkeit | Art. 20 | Strukturierter Export aller Kontodaten als maschinenlesbares JSON über die Kontoeinstellungen |
| Widerspruch | Art. 21 | Deaktivieren einzelner Verarbeitungsvorgänge (z. B. Cloud-LLM) jederzeit möglich. Lokaler Gemma-Betrieb bleibt erhalten. |
| Widerruf der Einwilligung | Art. 7 Abs. 3 | Jede erteilte Einwilligung (z. B. für Cloud-LLM-Nutzung, Magic-Link-Einladungen) ist jederzeit widerrufbar, ohne die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung zu berühren |
| Beschwerde | Art. 77 | Sie können sich jederzeit bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat Ihres Wohnorts oder Ihres Arbeitsplatzes. Für den Verantwortlichen zuständig ist die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb.gv.at. |
Keine automatisierte Einzelfallentscheidung (Art. 22 DSGVO): Die LLM-gestützte Berichtserzeugung und die Assistenz-/Agentenfunktionen (MAXI) von REGOLIO liefern ausschließlich Entscheidungsvorschläge bzw. vorbereitete Aktionen; Ergebnisse mit rechtlicher oder wirtschaftlicher Tragweite werden von einem menschlichen Nutzer geprüft und freigegeben. Es findet keine automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO statt.
10. Empfänger und Unterauftragsverarbeiter
Die folgenden externen Dienste können im Rahmen der Plattformnutzung Daten empfangen. Ihre genaue Rolle als Auftragsverarbeiter oder eigener Verantwortlicher richtet sich nach Vertragslage und Datenfluss. Vertrags- und Transfernachweise sind vor dem Go-live abzuschliessen und als Go-live-Gate zu dokumentieren. Self-hosted Open-Source-Komponenten (Coolify, Traefik, Zitadel, Microsoft Presidio), die ausschließlich auf unserer eigenen Hetzner-Infrastruktur laufen, sind keine externen Empfänger im Sinne von Art. 28 DSGVO. Zitadel und Presidio werden in der Tabelle nur zur transparenten Abgrenzung ausdrücklich als self-hosted aufgeführt; die zugehörigen technischen und organisatorischen Maßnahmen sind in Abschnitt 2 beschrieben. Mandanten werden über geplante Wechsel von Unterauftragsverarbeitern mindestens 30 Tage im Voraus informiert und haben nach Art. 28 Abs. 2 DSGVO ein Widerspruchsrecht.
| Dienst | Kategorie | Standort | Datenschutzerklärung |
|---|---|---|---|
| Hetzner Online GmbH | Infrastruktur / Hosting / Storage / Backup | Deutschland | hetzner.com/rechtliches/datenschutz |
| Mollie B. V. | Zahlungsabwicklung | Niederlande | mollie.com/privacy |
| Resend, Inc. | E-Mail-Versand und -Empfang (Einladungen, Benachrichtigungen, Mahn- und Rechnungs-Mails, Support-Postfach) | USA — Garantien: DPA nach Art. 28 DSGVO + EU-Standardvertragsklauseln (SCC) bzw. EU-US Data Privacy Framework; es werden ausschließlich Transaktions- und Rechnungsinhalte übermittelt, keine Projektdaten | resend.com/legal/privacy-policy |
| Zitadel (self-hosted) | Authentifizierung (self-hosted, kein externer Empfänger) | Deutschland (auf Hetzner) | zitadel.com/privacy-policy |
| Cloud-/BYOK-LLM-Provider | KI-Provider (optional, policy-gated) | Je Provider/Jurisdiktionsprofil | Nur nach dokumentierter Mandantenfreigabe, DPA/SCC/TIA und Provider-Allowlist. |
| Custom BYOK-Endpoint | KI-Provider (optional, mandantenseitig) | Durch Mandant festgelegt | Nur bei vollstaendiger URL-/Modell-Konfiguration und dokumentierter Freigabe. |
| Microsoft Presidio | Pseudonymisierung (self-hosted, kein externer Empfänger) | Deutschland (auf Hetzner) | Open-Source-Bibliothek, kein externer Dienst |
Selbst gehostete Komponenten ohne externen Empfänger: Coolify und Traefik (self-hosted Deployment-/Proxy-Software), Zitadel (OIDC), Microsoft Presidio (Pseudonymisierung), MinIO (Objekt-Storage), die lokalen self-hosted KI-Modelle (Ollama mit Gemma 4 26B zur Berichts-Synthese und bge-m3 zur Einbettung des Projektgedächtnisses; faster-whisper zur Sprachtranskription), PostgreSQL und der native Workflow-Worker laufen ausschließlich auf REGOLIO-kontrollierter Hetzner-Infrastruktur. Der Worker steuert die Berichtsabläufe; der Workflow-Zustand liegt mandantenspezifisch in PostgreSQL und Berichtsartefakte liegen in MinIO. Nach dem technischen Abgleich bindet dieser interne Komponententausch keinen gehosteten Workflow-Anbieter, keine Telemetrie- oder Supportstelle und damit keinen neuen externen Empfänger ein. Die zugehörigen technischen und organisatorischen Maßnahmen sind in Abschnitt 11 beschrieben.
Vom Mandanten angebundene Drittsysteme: Bindet der Mandant eigene Integrationen an (z. B. Jira, Microsoft Teams, Confluence oder generische Webhooks), erfolgt die Datenübertragung an diese Systeme auf Weisung und in Verantwortung des Mandanten; solche Empfänger sind keine Unterauftragsverarbeiter von REGOLIO. Eingehende Aufrufe werden signaturgeprüft verarbeitet.
11. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
REGOLIO setzt folgende technische und organisatorische Maßnahmen ein:
- Verschlüsselung bei Übertragung: Alle externen Verbindungen ausschließlich über HTTPS/TLS (Traefik mit Let's-Encrypt-Zertifikaten)
- Verschlüsselung bei Speicherung: Verschlüsselte Backups (Restic); Zugangs- und API-Schlüssel ausschließlich in der geschützten Deployment-Umgebung, nie im Quellcode
- Fernet-Feldverschlüsselung (MultiFernet, rotierbarer Keyring): Personenbezogene Datenfelder in der Datenbank werden zusätzlich auf Feldebene verschlüsselt — darunter BYOK-Schlüssel, die kanonischen Werte und Aliase der PII-Registry sowie die
owner_emailim Registrierungs-Intent - Zwei-Ebenen-Mandantentrennung: Schema-per-Mandant in PostgreSQL + Row-Level-Security per Kunde (siehe Abschnitt 4)
- Presidio-Pseudonymisierung vor jedem Cloud-LLM-Call mit lautem Fehlschlagen bei Presidio-Ausfall (Fail-Closed-Marker, kein stiller Fallback)
- Projekt-scoped Pseudonym-Mapping: Re-Identifikation nur innerhalb des gleichen Projekts; kein Cross-Projekt-Leak
- Netzwerk-Segmentierung: Fünf isolierte Docker-Bridge-Netze (edge, db-regolio, db-zitadel, storage, ai); nur Backend ist auf allen aktiv
- Rate-Limiting: Applikationsseitige Begrenzung sicherheitskritischer Endpunkte (u. a. Auth-, Webhook- und Registrierungs-Pfade) mit festen Fenstern
- Content Security Policy: Strikter CSP-Header auf allen Web-Oberflächen
- Input-Validierung: Pydantic-Modelle auf Backend-Seite, TypeScript-Strict-Mode im Dashboard, Magic-Byte-MIME-Prüfung bei Uploads
- Virenprüfung: ClamAV scannt alle Uploads vor Speicherung in MinIO
- Defense-in-Depth auf DB-Ebene: Jeder ORM-Query filtert zusätzlich auf
customer_id, auch wenn RLS bereits aktiv ist - Audit-Log: Alle sicherheitsrelevanten Aktionen (Login, Freigabe, Einladung, Löschung) werden pro Mandant protokolliert
- Datensparsame Audit-Logs (SHA-256-Hashes statt Klartext): Audit-Einträge speichern SHA-256-Hashes statt des Klartexts von KI-Eingaben und E-Mail-Adressen (z. B.
created_by_email_hash), sodass die Nachvollziehbarkeit ohne Vorhalten von Roh-PII gewährleistet bleibt - Automatischer Compliance-Audit: Vor jedem Release prüfen parallele Review-Agenten 12 Pflicht-Regeln (darunter Multi-Tenancy-Defense-in-Depth, DSGVO-Pipeline, Secret-Hygiene)
- Alembic-Migration mit Advisory-Lock: Kein paralleles DDL beim Container-Start, keine stille Schema-Korruption
12. Speicherfristen und Löschkonzept
| Datentyp | Speicherfrist | Löschmechanismus |
|---|---|---|
| Projektdaten im Mandanten-Schema | Bis Mandant-Kündigung + max. 30 Tage | Atomisch: Schema DROP CASCADE + MinIO-Prefix-Delete + Backups |
| Audit-Log (datensparsam, Hashes statt Klartext) | Bestandteil des Mandanten-Schemas; bis zur Mandanten-Löschung | Vollständig mit der Mandanten-Löschung |
| Magic-Link-Token | 24 Stunden ab Ausstellung (einmalige Nutzung) | Automatisch (DB-TTL) |
| Presidio-Pseudonym-Mapping | Bis Mandant- oder Projekt-Löschung | Atomisch mit Mandanten- oder Projekt-Löschung |
| JWT-Tokens (Zitadel) | 60 Minuten (Access Token), 24 Stunden (Refresh) | Automatisch bei Ablauf; explizit bei Logout |
| IP-Adressen (Rate-Limiting) | 1 Minute | Automatisch (In-Memory) |
| Access-/Proxy-Logs (Traefik/Container) | Max. 14 Tage | Log-Rotation |
| Diktier-Brücke (Text-Relay) | Text: bis zur Abholung, Zugriff sonst rollierend ca. 10 Min (absolut max. 30 Min); Zeilen-Reste ohne Text bis zum nächsten Sitzungsstart | Löschung beim Abruf (Text wird sofort entfernt); abgelaufene Einträge werden beim nächsten Start einer Diktier-Sitzung aufgeräumt |
| Rechnungsdaten | 7 Jahre (§ 132 BAO); OSS-relevante Aufzeichnungen 10 Jahre (Art. 63c DVO (EU) 282/2011) — revisionssicheres WORM-Archiv | Nach Fristablauf (Objekt-Sperre läuft aus) |
| Backups | 7 Tage (täglich) + 30 Tage (wöchentlich) | Automatisches FIFO-Rolling |
13. Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO
Für die Kern-Verarbeitungstätigkeit von REGOLIO (automatisierte Generierung von Projektberichten aus Beiträgen mehrerer Personen) wurde eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchgeführt. Die DSFA bewertet insbesondere:
- Das Risiko einer Re-Identifikation trotz Presidio-Pseudonymisierung
- Das Risiko einer Cross-Tenant-Datenleakage durch Programmierfehler
- Das Risiko einer stillen Pipeline-Regression (z. B. Cloud-LLM ohne Pseudonymisierung)
- Das Risiko eines unberechtigten Zugriffs durch Mitarbeitende des Betreibers
Die identifizierten Risiken werden durch die in Abschnitt 11 genannten technischen Maßnahmen sowie durch den Pre-Commit-Audit adressiert. Der Art.-35-Review vom 20. Juli 2026 ergab für den rein internen Wechsel auf den nativen Workflow-Worker keine Änderung von Datenkategorien, Empfängern, Aufbewahrung, Rolle automatisierter Entscheidungen oder Risikoprofil; allein dadurch wird daher nicht automatisch eine neue DSFA ausgelöst. Bei einer Änderung dieser Faktoren oder einem sonst erhöhten Risiko wird die DSFA erneut bewertet. Die externe anwaltliche beziehungsweise datenschutzrechtliche Prüfung bleibt vor dem Go-live verpflichtend. Die DSFA kann auf Anfrage eingesehen werden.
14. Minderjährigenschutz
REGOLIO ist eine B2B-Plattform und richtet sich ausschließlich an berufliche Nutzer. Die Plattform erhebt wissentlich keine Daten von Personen unter 16 Jahren. Mandanten sind vertraglich verpflichtet, keine Projekte mit Minderjährigen als Teammitgliedern anzulegen, es sei denn, eine elterliche Einwilligung nach Art. 8 DSGVO liegt vor.
15. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung wird bei wesentlichen Änderungen der Datenverarbeitung (neue Empfänger, neue Verarbeitungszwecke, neue gesetzliche Grundlagen) aktualisiert. Bestehende Mandanten werden über wesentliche Änderungen per E-Mail und im Dashboard informiert. Die aktuelle Fassung ist jederzeit unter regolio.com/datenschutz verfügbar.
16. Kontakt für Datenschutzanfragen
Für Auskunftsersuchen, Löschungsanträge, Widersprüche oder sonstige Datenschutzanfragen wenden Sie sich an:
REGOLIO Datenschutz
E-Mail: datenschutz@regolio.com
Wir bestätigen den Eingang Ihrer Anfrage innerhalb von 72 Stunden und bearbeiten sie innerhalb der gesetzlichen Frist von einem Monat nach Art. 12 Abs. 3 DSGVO.
17. Rechtliche Verbindlichkeit
Diese Datenschutzerklärung ist die rechtlich verbindliche Fassung gemäß DSGVO und österreichischem Recht (insbesondere DSG). Übersetzungen in andere Sprachen (z. B. englisch) dienen ausschließlich der Information; im Zweifelsfall ist der deutsche Wortlaut maßgeblich.