EU AI Act

Datenschutzerklärung

Stand: 7. September 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
Jan Kiefer, Eitelbrodstraße 22, 38108 Braunschweig, Deutschland, legal@luciphy.com. Weitere Angaben im Impressum.

Ein:e Datenschutzbeauftragte:r ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nicht vor.

2. Rollen: Auftragsverarbeitung

Soweit Kundenorganisationen den Dienst nutzen und dabei eigene Inhalte (z. B. Quellcode ihrer Repositories) verarbeiten lassen, handeln wir insoweit als Auftragsverarbeiter der jeweiligen Organisation. Grundlage ist ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Die eingesetzten Subprozessoren sind im Subprozessoren-Verzeichnis aufgeführt.

3. Welche Daten wir verarbeiten

Bei der Nutzung der Plattform werden insbesondere folgende Daten verarbeitet:

  • Konto- und Identitätsdaten: E-Mail-Adresse, Name, Rolle, Organisations-/Mandantenzuordnung, Anmelde-Kennung (über Keycloak).
  • Code- und Scan-Daten: Namen und Metadaten angebundener Repositories, Commit-Kennungen, analysierte Code-Ausschnitte als Fund-Belege, Scan-Ergebnisse, Risikobewertungen und generierte Dokumente.
  • Angaben zu eingekauften KI-Systemen: Bezeichnung des Systems sowie Name, Kontaktadresse und Internetadresse seines Anbieters. Diese Angaben tragen die Kund:innen selbst ein; sie können personenbezogen sein, etwa wenn eine namentliche Ansprechperson benannt wird. Verarbeitet werden sie, um die Pflichten aus Art. 26 der Verordnung (EU) 2024/1689 gegenüber dem Anbieter dokumentieren zu können. Für diese Angaben sind die Kund:innen verantwortlich; wir verarbeiten sie in ihrem Auftrag.
  • Verbindungs-Zugangsdaten: Zugriffstoken für angebundene Code-Hoster (verschlüsselt gespeichert).
  • Abrechnungsdaten: Tarif, Nutzungskontingente und eine Kundenkennung des Zahlungsdienstleisters. Zahlungskartendaten werden ausschließlich beim Zahlungsdienstleister verarbeitet, nicht bei uns.
  • Kommunikations- und Präferenzdaten: Benachrichtigungs-Einstellungen je Person, E-Mail-Sprache sowie - nur bei Anmeldung zum Newsletter - Abonnement-Status, Zeitpunkte und die IP-Adressen von Anforderung und Bestätigung.
  • Support-Daten: Betreff und Inhalt von Support-Anfragen, Nachrichtenverlauf sowie Eingaben an den KI-Assistenten.
  • Protokoll-/Audit-Daten: sicherheitsrelevante Aktionen mit Zeitstempeln (manipulationssicher als Prüfkette gespeichert), technische Server-Logs.

4. Zwecke und Rechtsgrundlagen

  • Bereitstellung, Betrieb und Vertragserfüllung des Dienstes – Art. 6 Abs. 1 lit. b DSGVO (Vertrag) bzw. Auftragsverarbeitung nach Art. 28 für Kundeninhalte.
  • Sicherheit, Missbrauchsvermeidung und revisionssicherer Audit-Trail – Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, nachweisbaren Betrieb).
  • Erfüllung gesetzlicher Pflichten (z. B. handels-/steuerrechtliche Aufbewahrung von Rechnungsdaten) – Art. 6 Abs. 1 lit. c DSGVO.
  • Einwilligung (z. B. für den Bezug des Newsletters) – Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 7 Abs. 2 Nr. 2 UWG.

5. KI-gestützte Verarbeitung (Subprozessoren)

Für die Risikoklassifikation und die Dokumentgenerierung werden Code-Ausschnitte an die KI-Dienste Anthropic (Claude) und – für die semantische Suche – an Voyage AI übermittelt. Diese Verarbeitung findet nur statt, wenn sie für die Organisation nicht deaktiviert ist. Owner können die KI-Verarbeitung in den Einstellungen abschalten; dann verlassen keine Code-Inhalte für diese Zwecke die Plattform und die betreffenden Funktionen sind gesperrt.

6. Registrierung, Missbrauchsschutz und Zahlungsprüfung

Bei der Registrierung prüfen wir die angegebene E-Mail-Adresse, damit das kostenlose Kontingent nicht wiederholt über Wegwerf-Postfächer bezogen wird: Die Adresse wird auf eine normalisierte Form gebracht (Kleinschreibung, Entfernen von Plus-Zusätzen und anbieterspezifischen Punkten) und gegen eine Liste bekannter Wegwerf-Anbieter geprüft; gespeichert wird die normalisierte Form. Sofern aktiviert, kommt zusätzlich ein Bot-Schutz (Cloudflare Turnstile) zum Einsatz, der die IP-Adresse des Endgeräts an Cloudflare übermittelt. Wer sein Gratiskontingent erweitern möchte, kann freiwillig eine Zahlungsmethode hinterlegen; diese wird über den Zahlungsdienstleister mit einem Betrag von 0 EUR geprüft und nicht belastet. Soweit Turnstile hierbei auf Informationen im Endgerät zugreift oder temporäre Merkmale ausliest, erfolgt dies auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG zur Gewährleistung der Systemsicherheit und zur Verhinderung von Missbrauch; eine Einwilligung ist dafür nicht erforderlich. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verhinderung von Missbrauch) sowie Art. 6 Abs. 1 lit. b DSGVO für die Vertragsanbahnung.

7. Benachrichtigungen, Compliance-Digest und Newsletter

Wiederkehrende System-Nachrichten - etwa das Ergebnis eines Scans, Kontingent-Warnungen oder der monatliche Compliance-Digest - sind transaktionale Nachrichten zur Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Der Digest enthält ausschließlich aggregierte Kennzahlen (etwa die Zahl offener Pflichten) und keine konkreten Befunde; Einzelheiten sind nur nach Anmeldung im Dienst einsehbar. Jede Person kann diese Nachrichten in ihren Einstellungen abbestellen.

Der Regulierungs-Newsletter ist Werbung und wird ausschließlich nach ausdrücklicher, gesondert erteilter Einwilligung im Double-Opt-in-Verfahren versendet (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 UWG). Die Einwilligung wird nicht mit der Zustimmung zu den AGB gebündelt. Zum Nachweis (Art. 7 Abs. 1 DSGVO) protokollieren wir Zeitpunkt und Fassung des Einwilligungstextes sowie die IP-Adresse von Anforderung und Bestätigung.

Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden: über den Abmeldelink in jeder Werbe-E-Mail, über die von Mail-Programmen ausgewertete Kopfzeile List-Unsubscribe oder in den Einstellungen. Der Abmeldevermerk bleibt gespeichert, um den Widerruf belegen und eine erneute Zusendung verhindern zu können. Unsere E-Mails enthalten keine Zählpixel und kein Öffnungs- oder Klick-Tracking.

8. Support-Anfragen und KI-Assistent

Support-Anfragen werden mit Betreff, Verlauf und der anfragenden Person gespeichert, um sie bearbeiten und den Bearbeitungsstand belegen zu können (Art. 6 Abs. 1 lit. b DSGVO). Der KI-Assistent beantwortet Fragen auf Grundlage unserer Produktdokumentation; die Eingabe wird dafür an Anthropic übermittelt und nur verarbeitet, wenn die KI-Verarbeitung für die Organisation nicht deaktiviert ist. Antwortentwürfe unseres Supports werden vor dem Versand stets von einer Person geprüft und freigegeben; ein automatisierter Versand findet nicht statt.

9. Von Ihnen ausgelöste Übermittlungen

Richtet eine Organisation eine Ausgangs-Integration ein (Slack, Microsoft Teams oder einen eigenen Webhook), übermitteln wir an das dort hinterlegte Ziel eine Meldung über ein Ereignis - nicht dessen Inhalt. Veröffentlicht eine Organisation ein Transparenz-Statement, ist die betreffende Seite anschließend ohne Anmeldung abrufbar; über Zeitpunkt, Inhalt und Rücknahme entscheidet allein die Organisation. Beides geschieht nur auf ausdrückliche Einrichtung beziehungsweise Freigabe hin.

10. Keine automatisierte Entscheidung im Einzelfall

Die Risikoeinstufung des Dienstes bewertet ein Software-System, nicht eine Person. Eine automatisierte Entscheidung im Einzelfall, die einer betroffenen Person gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO), findet nicht statt. Alle Einstufungen und erzeugten Dokumente sind KI-generierte Entwürfe zur fachlichen Prüfung und ersetzen keine rechtliche Prüfung im Einzelfall.

11. Cookies und lokale Speicherung

Diese Anwendung setzt keine Tracking- oder Analyse-Cookies ein. Für die Anmeldung wird technisch notwendige Speicherung im Browser (localStorage) verwendet, um die Sitzung aufrechtzuerhalten. Zusätzlich setzen wir genau ein Cookie: NEXT_LOCALE speichert die von Ihnen gewählte Sprache, damit Seitenaufrufe ohne Sprachkennung in dieser Sprache ausgeliefert werden. Es wird erst beim Wechsel der Sprache gesetzt, hat eine Laufzeit von einem Jahr, ist auf SameSite=Lax beschränkt und enthält ausschließlich das Sprachkürzel - keine Kennung, die Sie wiedererkennbar macht. Beides ist unbedingt erforderlich, um den von Ihnen ausdrücklich gewünschten Dienst bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist dafür nicht erforderlich, weshalb kein Cookie-Banner angezeigt wird.

12. Empfänger und Drittlandübermittlung

Empfänger sind die im Subprozessoren-Verzeichnis genannten Dienstleister. Das Hosting der Anwendung, der Datenbank und der Sicherungen erfolgt bei der netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, in Rechenzentren in Deutschland; im Ruhezustand verlassen die Daten die EU nicht. Soweit Daten an Dienstleister in den USA übermittelt werden, erfolgt dies auf Grundlage von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und, soweit der jeweilige Anbieter unter dem EU-U.S. Data Privacy Framework zertifiziert ist, zusätzlich auf Grundlage des Angemessenheitsbeschlusses der Kommission vom 10.07.2023 (Art. 45 DSGVO). Welcher Dienst worauf gestützt ist, weist das Subprozessoren-Verzeichnis je Eintrag aus.

13. Speicherdauer

Personenbezogene Daten werden gelöscht, sobald sie für die genannten Zwecke nicht mehr erforderlich sind. Scan-Daten werden zusätzlich automatisch nach einer je Organisation einstellbaren Frist (Voreinstellung 365 Tage) gelöscht. Konto- und Inhaltsdaten werden mit Löschung der Organisation entfernt (siehe Ziffer 14). Der Audit-Trail wird nicht mitgelöscht, solange die Organisation besteht, weil eine lückenhafte Signaturkette ihren Zweck - den Nachweis der Unverändertheit - verliert. Audit- und Rechnungsdaten werden im Rahmen gesetzlicher Aufbewahrungsfristen aufbewahrt: Buchungsbelege und Rechnungen zehn Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB), empfangene und abgesandte Handels- und Geschäftsbriefe sechs Jahre; die Frist beginnt jeweils mit dem Schluss des Kalenderjahres, in dem der Beleg entstanden ist. Der Audit-Trail wird für die Dauer der Geschäftsbeziehung und anschließend im Rahmen dieser Fristen aufbewahrt; er verzeichnet Vorgänge und Feldnamen, nicht die Inhalte selbst.

Technische Server- und Container-Protokolle (insbesondere IP-Adresse, Abrufzeitpunkt, aufgerufene URL und User-Agent) dienen der Abwehr von Angriffen und der Sicherstellung der Systemstabilität. Sie werden nicht dauerhaft archiviert, sondern fortlaufend rotiert: je Dienst werden höchstens drei Dateien zu je 10 MB vorgehalten; läuft die neueste über, wird die älteste überschrieben. Eine über diesen Zweck hinausgehende Auswertung findet nicht statt.

14. Ihre Rechte

Ihnen stehen nach der DSGVO insbesondere folgende Rechte zu:

  • Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17),
  • Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20),
  • Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21),
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Owner können die Daten ihrer Organisation direkt in den Einstellungen als Datei exportieren (Auskunft/Übertragbarkeit) und die Organisation samt aller Daten unwiderruflich löschen (Löschung). Für weitere Anliegen wenden Sie sich an legal@luciphy.com.

Es besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde, z. B. Die Landesbeauftragte für den Datenschutz Niedersachsen (LfD Niedersachsen), Prinzenstraße 5, 30159 Hannover.