Datenschutzrichtlinie
Letzte Aktualisierung: 3. Juni 2026 — DSGVO-konform (Verordnung EU 2016/679)
Diese Richtlinie beschreibt, wie Digital Pharma Lab (nachfolgend „DPL“) Ihre personenbezogenen Daten im Rahmen der Website aicompass.digitalpharmalab.com erhebt, nutzt und schützt. Bei Fragen schreiben Sie uns an aicompass@digitalpharmalab.com.
1. Verantwortlicher für die Verarbeitung
Verantwortlicher für die Verarbeitung ist Digital Pharma Lab, dessen vollständige Kontaktdaten in unserem Impressumstehen.
2. Erhobene Daten
Je nach Ihren Interaktionen mit der Website erheben wir die folgenden Datenkategorien:
2.1 AI Act Readiness Diagnose
- Identität: Vorname, Nachname
- Beruflicher Kontakt: E-Mail, Unternehmen, Funktion
- Antworten auf den Fragebogen und berechneter Score (Informationen zur KI-Reife Ihrer Organisation)
2.2 Kontaktformular / Terminvereinbarung
- Identität: Vorname, Nachname
- Beruflicher Kontakt: E-Mail, Telefon (optional), Unternehmen, Funktion
- Gewünschtes Thema, Verfügbarkeit, freie Nachricht
2.3 Regulatorischer KI-Assistent
- Inhalt der gestellten Fragen und generierten Antworten (aggregiert analysiert zur Verbesserung der Qualität des Werkzeugs — siehe Abschnitt 4)
2.4 Technische Daten
- Authentifizierungs-Cookie
aic_auth(HttpOnly, unbedingt erforderlich für den Betrieb der Website im eingeschränkten Zugang — kein Einwilligungsbanner erforderlich) - Standard-Serverlogs (IP-Adresse, User Agent, Zeitstempel), die technisch von unserem Hoster aus Sicherheitsgründen aufbewahrt werden
3. Zwecke und Rechtsgrundlagen
- Kommerzielle Qualifizierung und Kontaktaufnahme
- Rechtsgrundlage: berechtigtes Interesse von DPL (Artikel 6.1.f DSGVO) — B2B-Geschäftsmaßnahme, die durch Ihr Ausfüllen eines Formulars ausdrücklich angefragt wurde. Sie können jederzeit Widerspruch einlegen (siehe Abschnitt 8).
- Übermittlung der Diagnose und kostenloser 1-stündiger Workshop
- Rechtsgrundlage: Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage (Artikel 6.1.b DSGVO).
- Verbesserung des Werkzeugs AI Compass
- Rechtsgrundlage: berechtigtes Interesse von DPL. Die Konversationen und Antworten auf die Diagnose werden aggregiert und anonymisiert analysiert, um die Fragen der Diagnose und die Qualität des regulatorischen Referenzsystems zu verbessern.
- Einhaltung gesetzlicher Pflichten
- Rechtsgrundlage: gesetzliche Pflicht (Artikel 6.1.c DSGVO) — Aufbewahrung zu buchhalterischen, steuerlichen oder rechtsverteidigenden Zwecken.
4. Empfänger und Auftragsverarbeiter
Ihre Daten sind für die in Ihre Begleitung eingebundenen DPL-Senior-Berater zugänglich. Sie werden niemals weiterverkauft. Um die Website zu betreiben, stützen wir uns auf die folgenden Auftragsverarbeiter — jeder durch einen DSGVO-Auftragsverarbeitungsvertrag gebunden:
| Auftragsverarbeiter | Rolle | Standort |
|---|---|---|
| Vercel Inc. | Hosting der Website und Ausführung des Codes | USA (Data Privacy Framework) |
| Supabase | Datenbank: RAG-Wissensbasis, pseudonymisierte Gesprächsprotokolle, Diagnosen, Compliance-Dokumente und Administrator-Anmeldungen | Europäische Union |
| Google (via Supabase Auth) | Authentifizierung der Administratoren (SSO-Anmeldung) | Vereinigte Staaten (Data Privacy Framework) |
| Resend | Versand transaktionaler E-Mails (interne Lead-Benachrichtigungen) | Vereinigte Staaten (Data Privacy Framework) |
| Close (Elastic Inc.) | CRM — Speicherung der Leads und Historie der Austausche | USA (Data Privacy Framework) |
| Mistral AI | Generatives KI-Modell (Assistent) und Embeddings (Dokumentensuche) | Europäische Union (Frankreich) |
4.1 Übermittlungen außerhalb der Europäischen Union
Einige Auftragsverarbeiter verarbeiten Daten in den USA (Vercel, Close, Google, Resend), geregelt durch das EU-U.S. Data Privacy Framework. Der Anbieter für künstliche Intelligenz, Mistral AI, hostet die Daten ausschließlich in der Europäischen Union: Für die KI-Verarbeitung findet keine Übermittlung außerhalb der EU statt.
4.2 Richtlinie des KI-Anbieters
Mistral AI verpflichtet sich, die über seine API gesendeten Daten nicht zum Training seiner Modelle zu verwenden . Mistral AI hostet die Daten in der Europäischen Union. Inhalte können zeitlich begrenzt (bis zu 30 Tage) zu Sicherheits- und Missbrauchsverhütungszwecken aufbewahrt und anschließend gelöscht werden; eine Option „Zero Data Retention“ ist verfügbar.
5. Aufbewahrungsdauer
| Daten | Dauer |
|---|---|
| Kommerzielle Leads (Close) | 3 Jahre ab dem letzten aktiven Kontakt, gemäß der CNIL-Empfehlung für die B2B-Akquise |
| Antworten auf die Diagnose | 3 Jahre, dann automatische Löschung oder Anonymisierung für aggregierte Statistiken |
| Konversationen mit dem Assistenten | maximal 13 Monate, darüber hinaus anonymisiert |
| Technische Logs | 30 Tage |
| Buchhaltungsdaten (Rechnungen, Verträge) | 10 Jahre (gesetzliche Pflicht) |
6. Sicherheit
- TLS-1.3-Verschlüsselung auf der gesamten Website (Let's Encrypt)
- Authentifizierungs-Cookies HttpOnly + Secure + SameSite=Lax
- Zugang zum CRM Close auf namentlich autorisierte DPL-Berater beschränkt
- Supabase Service Role isoliert, niemals auf Browser-Seite exponiert — die Anfragen laufen ausschließlich über unser Backend
- Verschlüsselte Backups der Datenbanken
7. Cookies
Die Website verwendet ein einziges unbedingt erforderliches Cookie für ihren Betrieb:
aic_auth— Authentifizierungs-Cookie des Pre-Launch-Gates, HttpOnly, Secure, SameSite=Lax, Dauer 30 Tage.
Es werden keine Analytics-, Werbe- oder Reichweitenmessungs-Cookies gesetzt. Ein Einwilligungsbanner ist daher zum jetzigen Zeitpunkt nicht erforderlich.
8. Ihre Rechte
Gemäß der DSGVO verfügen Sie über die folgenden Rechte:
- Auskunftsrecht — eine Kopie der Daten erhalten, die wir über Sie führen
- Recht auf Berichtigung — unrichtige Daten korrigieren
- Recht auf Löschung („Recht auf Vergessenwerden“) — die Löschung Ihrer Daten verlangen
- Recht auf Einschränkung der Verarbeitung
- Widerspruchsrecht — einer auf dem berechtigten Interesse beruhenden Verarbeitung widersprechen (insbesondere der kommerziellen Akquise)
- Recht auf Datenübertragbarkeit — Ihre Daten in einem strukturierten Format erhalten
- Recht, Anweisungen für den Fall des Todes festzulegen
Um diese Rechte auszuüben, schreiben Sie uns an aicompass@digitalpharmalab.com und geben Sie die Art Ihrer Anfrage an. Wir antworten Ihnen innerhalb von 1 Monat (Artikel 12.3 DSGVO).
Wenn Sie der Ansicht sind, dass Ihre Rechte nicht gewahrt werden, können Sie eine Beschwerde bei der CNILeinreichen.
9. Änderungen
Die vorliegende Richtlinie kann sich weiterentwickeln (Wechsel des Auftragsverarbeiters, neue Verarbeitung etc.). Das Datum der Aktualisierung ist am Seitenkopf angegeben. Wir laden Sie ein, sie regelmäßig zu konsultieren.