Personenbezogene Daten sind Angaben, die die Identität offenlegen oder offenlegen können. Wir halten uns an den Grundsatz der Datenvermeidung und verzichten soweit möglich auf deren Erhebung.
Personenbezogene Daten dienen ausschließlich der Vertragsbegründung, Ausgestaltung und Abwicklung des Vertragsverhältnisses (Art. 6 I S. 1 b DSGVO). Eine Weitergabe an Dritte erfolgt grundsätzlich nicht.
Beim Besuch werden technische Informationen erhoben (IP-Adresse, Uhrzeit, Browsertyp). Diese werden ausschließlich technisch bedingt gespeichert und nicht mit personenbezogenen Daten verknüpft.
Personenbezogene Daten werden nur solange gespeichert, wie dies gesetzlich erforderlich ist.
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Bei Beschwerden wenden Sie sich an die Berliner Beauftragte für Datenschutz und Informationsfreiheit.
Sämtliche Daten werden durch technische und organisatorische Maßnahmen gegen unberechtigten Zugriff gesichert. Die Kommunikation erfolgt ausschließlich verschlüsselt (HTTPS).
Zur Bereitstellung der Komma-Funktionen werden technisch notwendige Session-Cookies verwendet. Diese werden nach Sitzungsende gelöscht. Es werden keine Tracking-Cookies oder Drittanbieter-Cookies eingesetzt.
Für den Versand physischer Briefe nutzen wir LetterXpress (A&O Fischer GmbH & Co. KG, Maybachstraße 9, 21423 Winsen/Luhe). Übermittelt werden Name, Postanschrift und der Briefinhalt, ausschließlich innerhalb der Europäischen Union.
Komma einschließlich der internen Cloud-/Dateiablage wird bei ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland, betrieben.
Komma nutzt für mehrere KI-gestützte Funktionen Mistral AI, ein Unternehmen mit Sitz in Frankreich (Europäische Union). Die Verarbeitung erfolgt ausschließlich auf Servern innerhalb der EU, es findet keine Datenübermittlung in Drittländer statt. Details und Garantien regelt der Auftragsverarbeitungsvertrag mit Mistral.
KI-Assistent (Chat, Terminvorschläge, Kontaktsuche): muss von einem Administrator Ihrer Organisation bewusst in den Organisations-Einstellungen aktiviert werden (Opt-in, standardmäßig deaktiviert) und verarbeitet dabei die gestellte Frage sowie ggf. zur Beantwortung benötigte Kontakt-, Termin- oder Mail-Daten aus Ihrem Mandanten. Der Chatverlauf wird ausschließlich in Ihrer Browser-Sitzung (Session) gespeichert und endet spätestens mit deren Ablauf.
Belegerkennung (OCR) und Buchungsvorschläge im Finanzmodul: ebenfalls Opt-in pro Organisation. Dabei werden hochgeladene Belege (Rechnungen, Quittungen) zur Texterkennung und Feldextraktion sowie unklare Umsatzbezeichnungen zur Kategorisierungs-Zweitmeinung an Mistral übermittelt. KI-erzeugte Ergebnisse werden in der Oberfläche als solche gekennzeichnet ("KI-Vorschlag") und müssen von einem Menschen bestätigt werden, bevor sie buchhalterisch wirksam werden.
Löschfrist: Die aus Belegen durch KI extrahierten Daten (Volltext, erkannte Felder) unterliegen derselben steuerlichen Aufbewahrungsfrist wie der zugrunde liegende Beleg selbst (10 Jahre nach § 147 Abs. 3/4 AO) und werden zusammen mit diesem gelöscht bzw. anonymisiert, nicht separat oder länger.
Widerspruch/Opt-out: Da alle KI-Funktionen ein bewusstes Opt-in Ihrer Organisation voraussetzen, können Sie der Verarbeitung durch schlichtes Nicht-Aktivieren bzw. jederzeitiges Deaktivieren in den Organisations-Einstellungen widersprechen (Art. 21 DSGVO); bereits erzeugte, noch nicht bestätigte KI-Vorschläge können zusätzlich einzeln verworfen werden.
EU-KI-Verordnung (AI Act): Der KI-Assistent ist im Portal gemäß Art. 50 AI Act für Nutzer als KI-System gekennzeichnet, sodass jederzeit erkennbar ist, dass mit einem KI-System und nicht mit einem Menschen interagiert wird. Weder der Assistent noch die Belegerkennung/Buchungsvorschläge treffen automatisierte Entscheidungen mit Rechtswirkung; alle Ausgaben sind Vorschläge, die eine berechtigte Person bestätigen muss. Keine der Funktionen fällt in einen Hochrisiko-Anwendungsbereich nach Anhang III AI Act (keine Personalauswahl, Kreditwürdigkeitsprüfung oder biometrische Erkennung).
Zur Absicherung und Beschleunigung der Auslieferung von Komma und den öffentlichen Organisations-Websites nutzen wir bunny.net (Bunny.net d.o.o., Cesta Ljubljanske brigade 21, 1000 Ljubljana, Slowenien, Europäische Union). Dabei wird beim Seitenaufruf technisch bedingt die IP-Adresse verarbeitet, um Inhalte über ein weltweit verteiltes Servernetzwerk auszuliefern. Eine Datenübermittlung in Drittländer findet nicht statt.
Daniel Hoffmann
info@komma.team