1. Verantwortlicher (Art. 4 Nr. 7 DSGVO)
RealSync Dynamics
Schwarzburger Str. 31
98724 Neuhaus am Rennweg
Thüringen, Deutschland
E-Mail: privacy@realsyncdynamicsai.de
Inhaber / Vertretungsberechtigt: Dominik Steiner
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist gemäß § 38 BDSG nicht bestellt. Die gesetzlichen Voraussetzungen (u. a. mindestens 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten befasst sind) sind nicht erfüllt. Datenschutzbezogene Anfragen richten Sie bitte an: privacy@realsyncdynamicsai.de
3. Welche Daten wir verarbeiten
- Account-Daten: E-Mail, optional Name, Workspace-Zugehörigkeit (Tenant + Rolle).
- Nutzungsdaten: AI-Tool-Aufrufe (Prompt-Inhalt, Output, Token-Counts, Kosten), Workflow-Ausführungen, Asset-Metadaten.
- Zahlungsdaten: über Stripe; wir speichern Customer-ID und Subscription-Status — keine Karten-/IBAN-Daten.
- Technische Daten: IP-Adresse (kurzzeitig in Server-Logs), User-Agent, Login-Zeitpunkt.
4. Rechtsgrundlagen (Art. 6 DSGVO)
- Art. 6 Abs. 1 lit. b — Vertragserfüllung: Account-, Subscription-, Workspace-Daten.
- Art. 6 Abs. 1 lit. f — Berechtigtes Interesse: technische Logs zur Sicherheit, Audit-Trail, Cost-Tracking.
- Art. 6 Abs. 1 lit. a — Einwilligung: Cookie-Banner für nicht-notwendige Cookies, Marketing-Mails.
- Art. 6 Abs. 1 lit. c — Rechtliche Pflicht: handels- und steuerrechtliche Aufbewahrung von Rechnungen (10 Jahre, HGB/AO).
5. Empfänger der Daten / Sub-Prozessoren
Wir setzen Auftragsverarbeiter nach Art. 28 DSGVO ein. Die vollständige Liste mit Zwecken, Regionen und AVV/DPA-Links findest Du auf der Sub-Prozessoren-Seite.
Wesentliche Empfänger: Cloudflare (Auslieferung der Website, globales Edge-Netz, mit EU-DPA + SCCs), Supabase (Frankfurt), Anthropic / Google / OpenAI (USA, mit EU-DPA + SCCs nach Art. 46 DSGVO), Stripe (Irland), Hostinger (Deutschland).
6. Datenresidenz / EU-lokal-Modus
Standardmäßig laufen AI-Aufrufe über die o. g. Cloud-Anbieter. Mit dem Schalter „EU-lokal" in Deinen Account-Einstellungen (/settings/ai-residency) kannst Du erzwingen, dass alle AI-Anfragen Deines Accounts ausschließlich auf unserem deutschen VPS verarbeitet werden. In diesem Modus verlassen Daten die EU nicht.
Workspace-Owner können die Wahl per tenant.ai_data_residency_policyfür alle Mitglieder erzwingen.
6a. KI-Systeme & Transparenz (Art. 50 EU AI Act)
Innerhalb der Plattform RealSyncDynamics.AI kommen Systeme der künstlichen Intelligenz (KI) zum Einsatz, unter anderem bei der automatisierten Generierung von Compliance-Berichten, Audit-Protokollen und Risikoanalysen. Wenn Du mit einem KI-System interagierst (z. B. Chat-Widget, Report-Generator), wirst Du vor bzw. unmittelbar bei Beginn der Interaktion darauf hingewiesen.
Synthetische Inhalte: Soweit die Plattform synthetische Medien oder Inhalte erzeugt oder verändert, werden diese technisch so gekennzeichnet (u. a. C2PA-Standard bzw. Metadaten-Wasserzeichen), dass ihre künstliche Erzeugung maschinenlesbar nachvollzogen werden kann.
Menschliche Kontrolle (Human-in-the-Loop): Sämtliche KI-generierten Analyse-Ergebnisse und Empfehlungen verstehen sich als unterstützende Entwürfe und entbinden Dich nicht von einer eigenverantwortlichen fachlichen Prüfung.
Zur Datenresidenz und den eingesetzten KI-Anbietern siehe Abschnitt 6 oben. Eine Verwendung Deiner Eingaben zum Training allgemeiner, grundlegender KI-Modelle (GPAI) Dritter findet nicht statt. Wir setzen die Modell-APIs der Anbieter ausschließlich in ihren kostenpflichtigen Tarifen ein, für die die Anbieter ein Modelltraining auf Kundendaten vertraglich ausschließen.
Missbrauchs-Protokolle der Anbieter: Unabhängig vom Modelltraining protokollieren die eingesetzten KI-Anbieter Ein- und Ausgaben für einen begrenzten Zeitraum, um Verstöße gegen ihre Nutzungsbedingungen zu erkennen und gesetzliche Offenlegungspflichten zu erfüllen. Diese Protokolle können Prompt-Inhalte enthalten; bei OpenAI werden sie regulär bis zu 30 Tage aufbewahrt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Missbrauchsprävention). Im Modus „EU-lokal“ (Abschnitt 6) entstehen solche Protokolle bei Dritten nicht, da die Verarbeitung unseren VPS nicht verlässt.
7. Speicherdauer
- Account-Daten: bis Account-Löschung.
- Audit-Logs (AI-Tool-Calls, Workflow-Runs): bis Account-Löschung; danach anonymisiert für Cost-Tracking.
- Rechnungen / Subscriptions: 10 Jahre nach § 257 HGB / § 147 AO.
- Magic-Link-E-Mails: nicht persistiert.
8. Deine Rechte
- Art. 15 Auskunftsrecht — Selfservice-Export unter /settings/account.
- Art. 16 Recht auf Berichtigung — direkt im Profil.
- Art. 17 Recht auf Löschung — Selfservice-Löschung unter /settings/account.
- Art. 20 Datenübertragbarkeit — der Export liefert maschinenlesbares JSON.
- Art. 21 Widerspruchsrecht gegen Verarbeitung auf Grundlage berechtigter Interessen.
- Art. 77 Beschwerderecht bei der zuständigen Aufsichtsbehörde — für uns: Thüringer Landesbeauftragter für den Datenschutz und die Informationsfreiheit (TLfDI), Häßlerstraße 8, 99096 Erfurt, poststelle@datenschutz.thueringen.de.
Anfragen die nicht im Selfservice abgedeckt sind: privacy@realsyncdynamicsai.de
9. Cookies
Wir setzen technisch notwendige Cookies (Session-Cookie für Login, keine Einwilligung erforderlich nach § 25 Abs. 2 TDDDG). Tracking-, Marketing- und Statistik-Cookies setzen wir nur nach expliziter Einwilligung über das Cookie-Banner ein.
10. Tracking-Pixel & Marketing-Cookies (Detail)
Mit Deiner Einwilligung über das Cookie-Banner setzen wir folgende Tracking-Pixel ein. Rechtsgrundlage ist in allen Fällen Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i. V. m. § 25 Abs. 1 TDDDG. Du kannst die Einwilligung jederzeit über das Cookie-Banner widerrufen.
Hinweis Drittstaat-Transfer (Schrems II): Die unten genannten Anbieter mit Sitz in den USA verarbeiten Daten teilweise in den USA. Wir stützen den Transfer auf EU-Standardvertragsklauseln (SCCs, Art. 46 Abs. 2 lit. c DSGVO) sowie auf die Angemessenheitsentscheidung im Rahmen des EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist.
| Pixel | Empfänger / Drittstaat | Speicherdauer |
|---|---|---|
Meta Pixel fbevents.js | Meta Platforms Ireland Ltd. (EU) / Meta Platforms, Inc. (USA) — SCCs + DPF | bis zu 180 Tage (Meta-Cookies) |
TikTok Pixel tiktok.com/pixel | TikTok Information Technologies UK Ltd. / TikTok Inc. (USA) — SCCs | bis zu 13 Monate |
Google Analytics 4 gtag.js / GA4 | Google Ireland Ltd. (EU) / Google LLC (USA) — SCCs + DPF; IP-Anonymisierung aktiv | bis zu 14 Monate (Default-Retention) |
Google Ads gtag.js / AW | Google Ireland Ltd. (EU) / Google LLC (USA) — SCCs + DPF | bis zu 540 Tage |
LinkedIn Insight Tag snap.licdn.com | LinkedIn Ireland Unlimited Company (EU) / LinkedIn Corporation (USA) — SCCs + DPF | bis zu 180 Tage |
Konkrete Cookie-Namen und technische Parameter pro Anbieter findest Du in der Cookie-Übersicht des jeweiligen Anbieters; verlinkt ist jeder Anbieter unter Sub-Prozessoren.
11. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich die rechtliche Grundlage oder unsere Verarbeitungstätigkeiten ändern. Wesentliche Änderungen werden registrierten Nutzern per E-Mail avisiert.