Datenschutzerklärung
Gültig ab: 4. Juli 2026
Wir freuen uns über Ihr Interesse an unserer Website und Plattform „DataMastr". Der Schutz Ihrer personenbezogenen Daten hat für uns hohe Priorität. Nachfolgend informieren wir Sie gemäß Art. 13 und 14 DSGVO über die Verarbeitung Ihrer Daten.
1. Verantwortlicher
Kobold AI UG (haftungsbeschränkt)
Birkenstraße 14, 86567 Hilgertshausen-Tandern, Deutschland
Vertreten durch: Dr. Kilian Semmelmann
E-Mail: hello@datamastr.com · Telefon: +49 1523 477 98 93
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt. Für alle Anliegen rund um den Datenschutz wenden Sie sich bitte an die oben genannte Kontaktadresse.
3. Rechtsgrundlagen und Speicherdauer
Wir verarbeiten personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. a (Einwilligung), lit. b (Vertragserfüllung), lit. c (rechtliche Verpflichtung) und lit. f (berechtigtes Interesse) DSGVO. Daten werden gelöscht, sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungsfristen (z. B. HGB, AO) entgegenstehen.
4. Hosting
Wir hosten Website und Plattform bei der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland. Die Server befinden sich ausschließlich in Rechenzentren in Deutschland. Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
5. Zugriffe auf die Website
5.1 Server-Logs
Bei jedem Aufruf werden automatisch technische Daten in Logdateien erfasst (IP-Adresse, Datum/Uhrzeit, abgerufene Datei, HTTP-Status, übertragene Datenmenge, Browsertyp, Betriebssystem, Referrer-URL). Diese Daten dienen der technischen Funktionsfähigkeit und Sicherheit und werden nach maximal 14 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
5.2 Rate-Limiting
Zur Abwehr automatisierter Angriffe verarbeiten wir Ihre IP-Adresse kurzzeitig in einem flüchtigen In-Memory-Cache (Redis). Sie wird nicht persistent gespeichert und nach wenigen Minuten verworfen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
5.3 Schriften und Bibliotheken (Self-Hosting)
Sämtliche Schriftarten (Roboto), Icons (Font Awesome) und JavaScript-Bibliotheken werden lokal von unseren Servern in Deutschland ausgeliefert. Es findet keine Einbindung von Drittanbieter-CDNs (z. B. Google Fonts, Cloudflare, jsDelivr) und damit keine Übertragung Ihrer IP-Adresse an Dritte zur Darstellung der Website statt.
6. Cookies
Wir setzen ausschließlich technisch notwendige Cookies gemäß § 25 Abs. 2 Nr. 2 TDDDG ein. Eine Einwilligung ist hierfür nicht erforderlich. Tracking-, Analyse- oder Werbe-Cookies (Google Analytics, Matomo o. Ä.) setzen wir nicht ein.
| Cookie / Speicher | Zweck | Laufzeit |
|---|---|---|
sessionid | Authentifizierung, Sitzung | 24 h (bei Aktivität verlängert) |
csrftoken | Schutz vor CSRF | Sitzung |
django_language | gewählte UI-Sprache | Sitzung |
diverse LocalStorage-Schlüssel | UI-Zustand (z. B. Ausklapp-Panels, ausgeblendete Hinweise) | Persistent / bis zu 24 h |
7. Registrierung und Nutzerkonto
Für die Nutzung ist ein Nutzerkonto erforderlich. Wir verarbeiten: E-Mail-Adresse (Pflicht), Passwort (ausschließlich als PBKDF2-SHA256-Hash gespeichert; das Klartext-Passwort ist uns nie zugänglich), Vor-/Nachname und Telefonnummer (optional) sowie die Spracheinstellung. Zweck: Bereitstellung der Plattform, Authentifizierung, Benachrichtigungen, Rechnungsstellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer des Kontos zzgl. gesetzlicher Aufbewahrungsfristen (§ 257 HGB, § 147 AO).
8. Verarbeitung von Kundendaten in der Plattform
Kunden stellen Datenbestände in die Plattform ein, die personenbezogene Daten Dritter enthalten können. Der Kunde bleibt insoweit Verantwortlicher (Art. 4 Nr. 7 DSGVO); wir verarbeiten diese Daten ausschließlich als Auftragsverarbeiter (Art. 28 DSGVO) auf Weisung des Kunden auf Grundlage des Auftragsverarbeitungsvertrags.
- Datenquellen: Datei-Uploads (CSV, XLSX, XLS, JSON, Parquet, TXT bis 500 MB) sowie Datenbank-Konnektoren (PostgreSQL, MySQL, MSSQL, SQLite). Zugangsdaten werden mit Fernet (AES-128-CBC + HMAC) ruhend verschlüsselt.
- Verarbeitungsort: ausschließlich auf unseren Servern in einem Hetzner-Rechenzentrum in Deutschland.
- PII-Erkennung: Die Plattform kennzeichnet automatisiert Spalten mit potenziell personenbezogenen Daten (z. B. E-Mail, Telefon, IBAN, Steuer-ID, Name, Anschrift). Die Klassifizierungen sind unverbindliche Vorschläge.
- KI-Verarbeitung: Für Spaltenbeschreibungen setzen wir ein lokal betriebenes Open-Source-Sprachmodell (Ollama) auf unseren Servern in Deutschland ein. Es findet keine Übertragung an Cloud-LLM-Anbieter (OpenAI, Anthropic o. Ä.) statt.
9. Zahlungsabwicklung (Stripe)
Für kostenpflichtige Tarife nutzen wir Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Irland. Übermittelt werden Name, E-Mail, Rechnungsadresse, Kundenreferenz und Abonnement-Metadaten. Vollständige Zahlungsdaten (Kartennummer, CVV) werden ausschließlich direkt bei Stripe verarbeitet und uns nicht zugänglich gemacht. Stripe stützt etwaige Drittlandübermittlungen auf EU-Standardvertragsklauseln. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
10. Auftragsverarbeiter
- Hosting: Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland (Art. 28 DSGVO).
- Zahlungen: Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Irland (siehe Ziffer 9).
- E-Mail-Versand: ALL-INKL.COM - Neue Medien Münnich (Inhaber René Münnich), Hauptstraße 68, 02742 Friedersdorf, Deutschland für Transaktionsmails (Registrierung, Einladungen, Benachrichtigungen).
Ein Fehler-Monitoring (Sentry) sowie Cloud-ML-Konnektoren (AWS, Azure, Google Cloud) werden nur bei ausdrücklicher Aktivierung eingesetzt; bei letzteren werden ausschließlich Metadaten und Zugangsdaten des Kunden übertragen, keine Kundendaten.
11. Automatisierte Entscheidungen
Wir setzen keine ausschließlich automatisierten Entscheidungen mit rechtlicher Wirkung nach Art. 22 DSGVO ein. Sämtliche KI-gestützten Klassifizierungen und Risikoeinstufungen sind unverbindliche Vorschläge; die abschließende Freigabe erfolgt durch den Kunden.
12. Datensicherheit und Backups
Wir treffen Maßnahmen nach Art. 32 DSGVO, u. a. TLS-Verschlüsselung (HTTPS), Passwort-Hashing (PBKDF2-SHA256), Fernet-Verschlüsselung von Datenbank-Zugangsdaten, rollenbasierte Zugriffskontrolle (RBAC), Audit-Protokollierung sicherheitsrelevanter Aktionen, Rate-Limiting sowie regelmäßige Sicherheitsupdates. Automatisierte Backups werden ausschließlich in unserem Hetzner-Rechenzentrum in Deutschland aufbewahrt (Datenbank max. 30 Tage, hochgeladene Dateien max. 7 Tage) und danach automatisch gelöscht.
13. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine Einwilligung zu widerrufen (Art. 7 Abs. 3).
Self-Service: Angemeldete Nutzer können unter Einstellungen → Profil jederzeit eine vollständige Kopie ihrer Daten herunterladen (Art. 15/20) sowie ihr Konto löschen (Art. 17). Bei der Kontolöschung wird das Konto sofort deaktiviert und nach einer Widerrufsfrist von 30 Tagen mit allen zugehörigen Daten unwiderruflich gelöscht; innerhalb der Frist kann die Löschung durch Anmeldung rückgängig gemacht werden. Rechnungsunterlagen bleiben aufgrund gesetzlicher Aufbewahrungspflichten hiervon unberührt.
Zur Ausübung Ihrer Rechte wenden Sie sich an hello@datamastr.com. Wir antworten spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).
14. Beschwerderecht
Sie haben das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Die für uns zuständige Behörde ist: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, poststelle@lda.bayern.de.
15. Änderungen
Wir passen diese Datenschutzerklärung an, um sie stets den aktuellen rechtlichen Anforderungen und Änderungen unserer Leistungen anzupassen. Es gilt die jeweils aktuelle Fassung.