Datenschutzerklärung der Oxolo GmbH

Bei Oxolo nehmen wir den Schutz personenbezogener Daten ernst. Diese Datenschutzerklärung informiert darüber, wie die Oxolo GmbH personenbezogene Daten verarbeitet, wenn Sie unsere Website oxolo.com, die Oxolo Web-Anwendung, die Oxolo iOS-App, die Oxolo Android-App, unsere Support-, Kommunikations- und Vertragsprozesse sowie die von uns angebotenen B2B-Dienste nutzen.

Oxolo richtet sich ausschließlich an Geschäftskunden und deren berechtigte Nutzer. Diese Datenschutzerklärung ist deshalb auf die Nutzung von Oxolo im B2B-Kontext innerhalb der EU ausgelegt.

Soweit wir personenbezogene Daten im Auftrag eines Kunden verarbeiten, ist grundsätzlich der jeweilige Kunde Verantwortlicher im Sinne der Datenschutz-Grundverordnung. Oxolo handelt dann als Auftragsverarbeiter nach Maßgabe des mit dem Kunden geschlossenen Auftragsverarbeitungsvertrags. Daneben verarbeitet Oxolo bestimmte Daten als eigener Verantwortlicher, insbesondere für Websitebetrieb, Registrierung, Kontoverwaltung, Abrechnung, Sicherheit, Support, Kommunikation, gesetzliche Pflichten, rechtliche Updates, Marketing und eigene Produktbetriebsdaten.

1. Verantwortlicher und Datenschutzkontakt

Verantwortlicher für die in dieser Datenschutzerklärung beschriebenen Verarbeitungen, soweit Oxolo selbst über Zwecke und Mittel entscheidet, ist:

Oxolo GmbH
Bohnenstrasse 2
20457 Hamburg
Deutschland
E-Mail für allgemeine Kommunikation: team@oxolo.com
E-Mail für Datenschutzanfragen und Betroffenenrechte: gdpr@oxolo.com

Der Datenschutzbeauftragte der Oxolo GmbH ist unter gdpr@oxolo.com erreichbar.

Zuständige Aufsichtsbehörde ist:

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Kurt-Schumacher-Allee 4
20097 Hamburg
E-Mail: mailbox@datenschutz.hamburg.de

2. Begriffe und Rollen

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Verarbeitung meint jeden Umgang mit solchen Daten, etwa Erheben, Speichern, Übermitteln, Auslesen, Strukturieren, Verwenden, Löschen oder Einschränken.

Im Produktkontext ist zu unterscheiden:

  • Kundendaten / Customer Content: Inhalte, die Kunden oder Nutzer in Oxolo eingeben, hochladen, aufzeichnen, teilen oder generieren lassen, zum Beispiel Audioaufnahmen, Transkripte, Projektdaten, Fotos, Videos, Signaturen, Berichte, Aufgaben, Nachträge, Verzögerungen, Chat-/WhatsApp-Inhalte und sonstige Projektdokumentation.

  • Account-, Vertrags- und Betriebsdaten: Daten, die Oxolo zur eigenen Kontoverwaltung, Abrechnung, Sicherheit, Support, Kommunikation, Rechtsdurchsetzung und Produktbereitstellung verarbeitet.

  • Website-, Marketing- und Analysedaten: Daten, die beim Besuch von oxolo.com, bei Einwilligung in Cookies/Tracking, beim Newsletter, bei Social-Media-Auftritten und bei Marketingkampagnen verarbeitet werden.

Für Customer Content ist regelmäßig der Kunde Verantwortlicher. Oxolo verarbeitet diese Daten grundsätzlich weisungsgebunden als Auftragsverarbeiter. Für Account-, Vertrags-, Sicherheits-, Support-, Website-, Marketing-, Kommunikations- und Rechtsdaten ist Oxolo regelmäßig eigener Verantwortlicher.

3. Anwendungsbereich

Diese Datenschutzerklärung gilt für:

  • die Website oxolo.com und deren Unterseiten;

  • die Oxolo Web-Anwendung;

  • die Oxolo iOS-App und Android-App;

  • Registrierung, Anmeldung, Nutzerkonto, Organisationen, Teams und Abonnements;

  • B2B-Vertragsanbahnung, Vertragsdurchführung, Kundenkommunikation und rechtliche Updates;

  • Support über E-Mail und vergleichbare Supportkanäle;

  • WhatsApp Cloud API, soweit diese Funktion durch einen Kunden aktiviert oder genutzt wird;

  • Newsletter;

  • Social-Media-Auftritte von Oxolo auf LinkedIn, Facebook, Instagram und YouTube  oder vergleichbaren Portalen;

  • Analyse-, Marketing- und Attributionstechnologien, soweit diese eingesetzt werden und rechtlich zulässig sind.

Diese Datenschutzerklärung gilt nicht für Websites, Dienste oder Inhalte Dritter, auf die wir nur verlinken oder die eigenständig von Dritten bereitgestellt werden. Für solche Dienste gelten die Datenschutzhinweise der jeweiligen Anbieter.

4. Websitezugriff und technische Serverdaten

Wenn Sie oxolo.com besuchen, verarbeiten wir technisch erforderliche Daten, die Ihr Browser oder Endgerät übermittelt. Dazu können insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, Zeitzone, angeforderte Seite oder Datei, HTTP-Status, übertragene Datenmenge, Referrer-URL, Browsertyp, Browserversion, Betriebssystem, Endgerätetyp und ähnliche technische Informationen gehören.

Zwecke dieser Verarbeitung sind die Bereitstellung der Website, Systemsicherheit, Missbrauchserkennung, Fehleranalyse, technische Administration und Verbesserung der Website. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen und nutzerfreundlichen Betrieb der Website. Soweit der Zugriff zur Durchführung vorvertraglicher Maßnahmen erforderlich ist, kann zusätzlich Art. 6 Abs. 1 lit. b DSGVO einschlägig sein.

Technisch erforderliche Serverdaten werden nur so lange gespeichert, wie dies für die genannten Zwecke erforderlich ist, vorbehaltlich gesetzlicher Aufbewahrungspflichten, Sicherheitszwecke und Rechtsdurchsetzung.

5. Cookies, Consent Management und Tracking auf oxolo.com

Wir verwenden auf oxolo.com ein Consent-Management-System von OneTrust. Nicht erforderliche Cookies, Pixel, Tags, SDKs und vergleichbare Technologien werden nur gesetzt oder ausgelesen, wenn Sie zuvor eingewilligt haben. Eine erteilte Einwilligung können Sie jederzeit über die Cookie-Einstellungen widerrufen oder ändern.

Rechtsgrundlage für technisch nicht erforderliche Cookies, Pixel, Tags, SDKs und vergleichbare Technologien ist Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO sowie, soweit auf Informationen in Ihrer Endeinrichtung zugegriffen oder Informationen dort gespeichert werden, die einschlägige Einwilligungsregelung für Endeinrichtungen nach dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG). Technisch erforderliche Cookies und vergleichbare Technologien werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO und der einschlägigen Ausnahme für unbedingt erforderliche Speicher- oder Zugriffsvorgänge eingesetzt.

Wir setzen nach aktuellem Stand die folgenden Tools ein:

Tool / Anbieter

Zweck

Laufzeit

Drittlandtransfer

Rechtsgrundlage

OneTrust

Einholung, Speicherung und Dokumentation der Einwilligungsentscheidung sowie des Banner-Status

bis zu 1 Jahr

USA möglich; DPF-Zertifizierung OneTrust, soweit einschlägig

Art. 6 Abs. 1 lit. f DSGVO; technisch erforderlich für die Einwilligungsverwaltung

Google Tag Manager

Tag-Verwaltung und Ausspielung von Website-Tags

n/a (lädt nach Einwilligung weitere Tags)

USA möglich; DPF-Zertifizierung Google LLC

Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 TDDDG), soweit nicht erforderliche Tags ausgespielt werden

Google Ads (Conversion Tracking und Remarketing)

Messung von Anzeigenleistung, Conversion Tracking und Remarketing

typischerweise bis zu 90 Tage

USA möglich; DPF-Zertifizierung Google LLC

Einwilligung

Meta Pixel (Facebook/Instagram) - derzeit ausschließlich auf der Oxolo-Landingpage

Messung und Optimierung von Kampagnen auf Meta-Plattformen, Remarketing

bis zu 2 Monate

USA möglich; DPF-Zertifizierung Meta-Konzern

Einwilligung; gemeinsame/eigenständige Verantwortlichkeit je nach Meta-Konfiguration prüfen

PostHog (EU-Instanz, eu.i.posthog.com)

Produkt- und Webanalyse, Nutzungsauswertung, Feature-Analyse, Funnel- und Fehleranalyse

bis zu 1 Jahr

EU-Verarbeitung; ergänzend EU SCC gegenüber US-Konzernmutter

Einwilligung für nicht erforderliche Analyse

AppsFlyer (Mobile-SDK in iOS-/Android-App)

Mobile Attribution, Kampagnenmessung, Installations- und Conversion-Zuordnung in den mobilen Apps

üblicherweise bis zu 24 Monate

Verarbeitung in Deutschland (AppsFlyer Germany GmbH); Konzernbezug Israel (Angemessenheitsbeschluss)

Einwilligung bzw. app-/gerätebezogene Zustimmung gemäß ATT (iOS) bzw. Google UMP (Android)

Framer

Hosting und Bereitstellung der oxolo.com-Landingpage, Auslieferung von Website-Skripten und gehosteten Assets sowie Bereitstellung und Verarbeitung von Lead-/Kontaktformularen

im Wesentlichen Session-bezogen

EU/Niederlande (Framer B.V.); ergänzend EU SCC, soweit erforderlich

Art. 6 Abs. 1 lit. f DSGVO für die technisch erforderliche Website-Bereitstellung; Einwilligung, soweit nicht erforderliche Tags/Cookies gesetzt werden

Google Fonts

Darstellung von Schriftarten auf Website oder in Produktoberflächen

n/a

USA möglich bei externem Abruf; DPF-Zertifizierung Google LLC

Bei externem Abruf: Einwilligung; bei lokaler Einbindung: technisch erforderlich

6. Registrierung, Nutzerkonto und Login

Zur Nutzung von Oxolo ist ein Nutzerkonto erforderlich. Nutzer können im B2B-Kontext durch einen Kunden, Administrator oder berechtigten Teamverantwortlichen eingeladen werden. Daneben kann eine geschäftliche Selbstregistrierung möglich sein.

Bei Registrierung und Login verarbeiten wir insbesondere:

  • Name, geschäftliche E-Mail-Adresse, Telefonnummer, Unternehmen, Rolle, Team-/Organisationszugehörigkeit und Berechtigungen;

  • Passwort bzw. Passwort-Hash, Einmalpasswörter (OTP) und sonstige Authentifizierungsinformationen;

  • Verifizierungsstatus, Zeitpunkt der Registrierung, Login- und Sicherheitsereignisse, IP-Adresse, Geräte- und Browserinformationen;

  • Profilangaben, Nutzerpräferenzen, Einstellungen, Sprache, Organisations- und Projektzuordnungen;

  • Einladungen, Rollen, Berechtigungen, Projektmitgliedschaften und administrative Aktionen.

Zwecke sind Registrierung, Identitätsprüfung, Login, Bereitstellung des Nutzerkontos, Verwaltung von Organisationen und Teams, Rechte- und Rollenkonzept, Sicherheit, Missbrauchsprävention, Support und Vertragsdurchführung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Vertragsdurchführung und vorvertragliche Maßnahmen sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Missbrauchsprävention, Nachweisbarkeit und stabile Produktbereitstellung.

Die Anmeldung erfolgt derzeit über E-Mail-Adresse, Passwort und/oder Telefonnummer. Authentifizierungs- und Kontodaten werden grundsätzlich so lange verarbeitet, wie das Nutzerkonto oder die Vertragsbeziehung besteht und darüber hinaus, soweit dies für Sicherheit, gesetzliche Pflichten, Rechtsdurchsetzung oder Nachweiszwecke erforderlich ist.

Die Authentifizierung und Kontoverwaltung erfolgt systemisch mit einem SMS-Einmalpasswort zur Account-Verifikation; die genaue Verarbeitungsregion ist in Anlage 3 des Auftragsverarbeitungsvertrags ausgewiesen.

7. Kontaktaufnahme nach Registrierung, Vertragskommunikation, Vertragsanbahnung und rechtliche Updates

Wenn sich ein Nutzer registriert, eine Telefonnummer oder E-Mail-Adresse angibt, ein Konto erstellt, eine Demo, Testphase, Produktinformation oder ein Angebot anfragt oder einen sonstigen erkennbaren geschäftlichen Kontakt zu Oxolo aufnimmt, dürfen wir diese Kontaktdaten verwenden, um ihn im Rahmen der Vertragsanbahnung telefonisch oder per E-Mail zu kontaktieren. Dies umfasst insbesondere Rückfragen zur Registrierung, Qualifizierung des geschäftlichen Bedarfs, Erklärung der Oxolo-Funktionen, Produktdemonstrationen, Onboarding, Hinweise auf passende kostenpflichtige Pläne, Lizenzen, Module oder Angebote sowie die Vorbereitung eines Vertragsschlusses.

Nach einer Registrierung dürfen wir registrierte Nutzer, Kundenadministratoren, Account Owner, relevante Abrechnungskontakte sowie eingeladene Nutzer per E-Mail oder telefonisch kontaktieren, soweit dies erforderlich ist, um über einen bestehenden oder potenziellen Vertrag, ein Abonnement, eine Testphase, eine Bestellung, Onboarding, Produktnutzung, Support, Produktberatung, Vertragsanbahnung, Vertragserweiterung oder die Vertragsdurchführung zu sprechen.

Diese Kontaktaufnahme dient nicht allgemeiner Werbung ohne Rechtsgrundlage, sondern der Anbahnung, Durchführung, Erweiterung oder Betreuung eines konkreten B2B-Vertrags- oder Nutzungsverhältnisses. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Kommunikation zur Vertragsdurchführung oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist. Soweit wir berechtigte B2B-Ansprechpartner kontaktieren, kann zusätzlich Art. 6 Abs. 1 lit. f DSGVO einschlägig sein. Unser berechtigtes Interesse liegt in der effizienten B2B-Vertragsanbahnung, Kundenbetreuung, Produktberatung, Lizenzvermarktung und Produktbereitstellung.

Soweit die Kontaktaufnahme über die unmittelbare Vertragsdurchführung oder konkrete Vertragsanbahnung hinaus auch werblichen Charakter hat, insbesondere bei aktiver Ansprache zu kostenpflichtigen Plänen, Zusatzlizenzen, Modulen, Upgrades oder ähnlichen Produkten, erfolgt dies im B2B-Kontext nur nach Maßgabe der einschlägigen werberechtlichen Anforderungen, insbesondere § 7 UWG. Telefonische Ansprache gegenüber sonstigen Marktteilnehmern setzt mindestens eine mutmaßliche Einwilligung voraus; E-Mail-Marketing setzt grundsätzlich eine Einwilligung oder eine gesetzlich zulässige Bestandskundenkonstellation voraus. Sie können einer werblichen Kontaktaufnahme jederzeit mit Wirkung für die Zukunft widersprechen.

Wir können Kundenadministratoren, Account Owner, Abrechnungskontakte und, soweit erforderlich, betroffene Nutzer per E-Mail über rechtliche, vertragliche oder sicherheitsrelevante Änderungen informieren, insbesondere über Änderungen der AGB, des Auftragsverarbeitungsvertrags, dieser Datenschutzerklärung, Sicherheitsinformationen, Preis-/Abonnementinformationen oder produktbezogene Pflichtinformationen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO und Art. 6 Abs. 1 lit. f DSGVO. Für allgemeine Kommunikation können wir team@oxolo.com verwenden; Datenschutzanfragen richten Sie bitte an gdpr@oxolo.com.

8. Abonnements, Zahlungsabwicklung und Rechnungsdaten

Wenn ein Kunde, Administrator, Account Owner oder Nutzer kostenpflichtige Oxolo-Leistungen bestellt, verwaltet oder bezahlt, verarbeiten wir die hierfür erforderlichen Vertrags-, Abrechnungs- und Zahlungsdaten. Dazu können insbesondere gehören: Name, geschäftliche Kontaktdaten, Unternehmen, Rechnungsanschrift, Umsatzsteuer- oder Steuerinformationen, Bestell- und Abonnementdaten, Plan, Laufzeit, Sitzplätze, Preise, Rechnungsstatus, Zahlungsstatus, Transaktionskennungen, IP-Adresse und technische Zahlungsmetadaten.

Je nach gewähltem Zahlungsweg erfolgt die Abwicklung über Rechnung, Stripe, Apple App Store oder Google Play bzw. einen anderen von Oxolo unterstützten Zahlungskanal.

Für Zahlungen über Stripe nutzen wir Stripe Payments Europe, Limited, Irland. Stripe kann Zahlungsdaten sowohl als Auftragsverarbeiter als auch für eigene gesetzliche, regulatorische, Sicherheits- und Betrugspräventionszwecke als eigenständig Verantwortlicher verarbeiten. Oxolo erhält in der Regel keine vollständigen Kreditkartendaten, sondern Zahlungs- und Transaktionsinformationen, die zur Abonnementverwaltung, Rechnungsstellung, Buchhaltung, Missbrauchsprävention und Vertragserfüllung erforderlich sind.

Wenn ein Abonnement über den Apple App Store oder Google Play abgeschlossen wird, erfolgt die Zahlungsabwicklung durch Apple bzw. Google in eigener Verantwortlichkeit. Oxolo erhält von Apple und Google in der Regel nur Informationen, die zur Verifizierung und Verwaltung des Abonnements erforderlich sind, etwa Transaktionskennungen, Produkt-/Planinformationen, Laufzeit, Status und technische Bestätigungsinformationen.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Vertragsdurchführung und Abrechnung, Art. 6 Abs. 1 lit. c DSGVO für steuer-, handels- und buchhaltungsrechtliche Pflichten sowie Art. 6 Abs. 1 lit. f DSGVO für Forderungsmanagement, Betrugsprävention und Nachweiszwecke.

9. Nutzung des Oxolo Produkts und Customer Content

Oxolo ist eine B2B-Software für digitale Projekt-, Einsatz-, Baustellen- und Felddokumentation. Je nach gebuchtem oder aktiviertem Funktionsumfang können Kunden und Nutzer Daten eingeben, hochladen, aufzeichnen, strukturieren, analysieren, teilen und in Berichte oder andere Ausgaben überführen lassen.

Dabei können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:

  • Audioaufnahmen, Sprachdaten, Transkripte, Sprecherzuordnungen und, soweit aktiviert oder genutzt, Stimmprofile bzw. Voiceprints;

  • Fotos, Videos, Beweisdateien, Bild-/Videometadaten, Projektbilder, Avatarbilder und sonstige Uploads;

  • Projekt-, Baustellen-, Organisations-, Kunden-, Team- und Rolleninformationen;

  • Aufgaben, Nachträge, Verzögerungen, Berichte, Protokolle, Signaturen, Freigabelinks, Download- und Exportinformationen;

  • KI-generierte Inhalte wie Zusammenfassungen, Titel, Aufgaben, Tags, Beschreibungen, Übersetzungen, Berichtsvorschläge oder sonstige strukturierte Ausgaben;

  • Nutzungs-, Sicherheits-, Audit- und Aktivitätsdaten, soweit sie für Betrieb, Sicherheit, Rechteverwaltung, Support, Nachvollziehbarkeit oder Compliance erforderlich sind.

Die Verarbeitung erfolgt, soweit es sich um Customer Content handelt, grundsätzlich im Auftrag des jeweiligen Kunden und nach dessen Weisung. Zwecke sind insbesondere Bereitstellung der Oxolo-Funktionen, Projekt- und Baustellendokumentation, Transkription, Sprecherzuordnung, Berichtserstellung, Aufgaben- und Nachtragsmanagement, Zusammenarbeit, Freigabe, Export, Support, Sicherheit und Vertragserfüllung. Rechtsgrundlage auf Seiten von Oxolo als Auftragsverarbeiter ist der Vertrag mit dem Kunden einschließlich Auftragsverarbeitungsvertrag. Soweit Oxolo eigene Account-, Sicherheits-, Support- oder Betriebsdaten verarbeitet, gelten die in dieser Datenschutzerklärung genannten Rechtsgrundlagen.

Kunden und Nutzer sind dafür verantwortlich, dass sie die erforderlichen Rechte, Hinweise, Rechtsgrundlagen und, soweit erforderlich, Einwilligungen für personenbezogene Daten besitzen, die sie in Oxolo hochladen, aufzeichnen oder anderweitig verarbeiten lassen. Dies gilt insbesondere für Personen, deren Stimme, Bild, Standort, Signatur oder sonstige personenbezogene Daten in Baustellen-, Projekt- oder Kommunikationsinhalten enthalten sind.

10. Audioaufnahmen, Transkription und Sprechererkennung

Wenn Nutzer Audioaufnahmen erstellen oder hochladen, verarbeitet Oxolo die Audiodaten, um Transkripte, Zusammenfassungen, Sprecherzuordnungen, Aufgaben, Berichte und weitere projektrelevante Ausgaben zu erstellen. Audiodaten können über mobile Apps, die Web-Anwendung oder angebundene Kommunikationskanäle erfasst und verarbeitet werden.

Für Transkription und Sprachverarbeitung kann Oxolo spezialisierte Dienstleister einsetzen, insbesondere AssemblyAI für Transkription und Pyannote.ai für Sprecherdiarisierung, Sprecheridentifikation und, soweit aktiviert oder genutzt, Voiceprint-Funktionen. Streaming-Transkription erfolgt über den AssemblyAI-EU-Endpoint; die nachgelagerte Batch-/Diarisierungs-Verarbeitung erfolgt über einen AssemblyAI-Endpoint in den USA. Für die Übermittlung in die USA verwenden wir geeignete Garantien nach Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln und – soweit zertifiziert – das EU-US Data Privacy Framework. Weitere Einzelheiten enthält der Auftragsverarbeitungsvertrag.

Audioaufnahmen und Transkripte werden als Customer Content grundsätzlich für die Dauer des Vertrags bzw. nach Weisung des Kunden verarbeitet, sofern keine Löschung, Anonymisierung, gesetzliche Pflicht, Legal Hold, Sicherheitsanforderung oder abweichende vertragliche Regelung greift.

Der Nutzer, der eine Aufnahme startet oder hochlädt, ist dafür verantwortlich, betroffene Personen ordnungsgemäß zu informieren und, soweit erforderlich, deren Einwilligung oder eine andere geeignete Rechtsgrundlage sicherzustellen. Dies gilt besonders, wenn Stimmen von Mitarbeitern, Subunternehmern, Kunden, Besuchern oder sonstigen Dritten aufgenommen werden.

11. Voiceprints und biometrische Sprechererkennung, soweit aktiviert oder genutzt

Soweit Voiceprint-basierte Sprechererkennung aktiviert oder genutzt wird, kann Oxolo Stimmprofile verarbeiten, um Sprecher in späteren Aufnahmen wiederzuerkennen. Voiceprints sind biometrische Daten zur eindeutigen Identifizierung einer natürlichen Person und damit besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO, soweit sie zur eindeutigen Identifizierung verwendet werden oder verwendet werden können.

11.1 Eine Identität ist die Zuordnung eines Sprechernamens zu einem oder mehreren Voiceprints. Ein Voiceprint ist eine technische bzw. numerische Repräsentation einer Stimmprobe. Wenn ein Nutzer seine Stimme erneut registriert, kann ein neuer Voiceprint zur bestehenden Identität hinzugefügt werden; dies ersetzt den bisherigen Voiceprint nicht zwingend. Bei der Sprechererkennung kann der Voiceprint mit der höchsten Übereinstimmung maßgeblich sein.

Voiceprints sind organisationsbezogen isoliert und werden nicht organisations­übergreifend zur Sprechererkennung verwendet. Die automatische Sprecher­erkennung (Auto-Enrollment) ist organisations­seitig in der Standard­einstellung aktiviert (Opt-out-Modell). Solange ein Kunden­administrator diese Funktion nicht deaktiviert hat, werden Sprecher in einer Aufnahme, deren Stimme nicht bereits einer registrierten Identität zugeordnet ist, automatisch als neue Identität mit einem anonymisierten Platzhalter­label (z. B. „Speaker b74bj73") angelegt und für sie wird ein Voiceprint erzeugt. Ein berechtigter Nutzer des Kunden kann diese Identität später benennen oder löschen. Kunden können das Auto-Enrollment in den Organisations­einstellungen jederzeit deaktivieren.

11.2 Bei der eigenen Registrierung eines Nutzers für die Sprechererkennung beruht die Verarbeitung grundsätzlich auf einer ausdrücklichen Einwilligung der betroffenen Person, Art. 9 Abs. 2 lit. a DSGVO sowie Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung muss freiwillig, informiert, ausdrücklich und nachweisbar sein. Nutzer können eine Einwilligung grundsätzlich mit Wirkung für die Zukunft widerrufen.

Bei Stimmen von Personen, die nicht selbst Nutzer sind oder nicht selbst im Produkt ein Stimmprofil registrieren – einschließlich automatisch im Rahmen der vorstehend beschriebenen Funktion erfassten Sprechern – ist der Kunde bzw. der aufzeichnende Nutzer dafür verantwortlich, die erforderlichen Hinweise, Rechtsgrundlagen und, soweit erforderlich, ausdrücklichen Einwilligungen außerhalb des Produkts einzuholen und zu dokumentieren. Oxolo verarbeitet solche Daten im Verhältnis zum Kunden grundsätzlich als Auftragsverarbeiter.

11.3 Wenn ein Voiceprint gelöscht wird, werden der Voiceprint und das zugehörige Quell-Audio entfernt. Eine Löschung erfolgt insbesondere in folgenden Fällen:

  • Der Nutzer löscht seinen eigenen Voiceprint über die App;

  • Der Nutzer wird aus einer Organisation entfernt; gelöscht werden in diesem Fall die eigenen Voiceprints des Nutzers in dieser Organisation;

  • Der Account wird gelöscht oder archiviert;

  • Der Organisationsinhaber löscht eine Identität über die Einstellungen;

  • Ein Sprecher wird als „Rauschen" bzw. „Noise" markiert. 

Transkripte, ursprüngliche Aufzeichnungen und Audit-Trail-Daten bleiben jedoch als Customer Content oder Compliance-Daten erhalten, soweit sie nicht separat gelöscht werden oder eine abweichende Weisung, gesetzliche Pflicht oder vertragliche Regelung gilt. Alte Transkripte können daher weiterhin den damaligen angezeigten Namen enthalten; neue Aufnahmen können nach Löschung anonymisierte Sprecherlabels anzeigen.

12. Fotos, Videos, Uploads, EXIF-/GPS-Metadaten und Signaturen

Nutzer können je nach aktivierter Funktion Fotos, Videos, Beweisdateien, Projektbilder, Avatarbilder, Signaturen und sonstige Dateien in Oxolo erfassen oder hochladen. Diese Daten werden verarbeitet, um Projekt- und Baustellendokumentation zu erstellen, Beweise zu verwalten, Berichte zu generieren, Inhalte zu teilen und produktbezogene Workflows bereitzustellen.

Hochgeladene Bilder oder Videos können Metadaten enthalten, zum Beispiel Datum, Uhrzeit, Geräteinformationen, Kameraeinstellungen, Standortdaten oder sonstige EXIF-/GPS-Metadaten. Metadaten derzeit nicht serverseitig entfernt. Nutzer und Kunden sollten daher prüfen, welche Dateien sie hochladen und ob Metadaten vor dem Upload entfernt werden müssen.

Rechtsgrundlage ist im Verhältnis zu Kundeninhalten grundsätzlich die Auftragsverarbeitung nach Weisung des Kunden. Soweit Oxolo eigene Betriebs- oder Sicherheitszwecke verfolgt, kommen Art. 6 Abs. 1 lit. b und lit. f DSGVO in Betracht.

13. Standortdaten und mobile Berechtigungen

Die Oxolo iOS- und Android-Apps können bestimmte Geräteberechtigungen anfordern. Berechtigungen werden grundsätzlich nur abgefragt, wenn sie für eine konkrete Funktion erforderlich sind oder vom Betriebssystem verlangt werden.

Berechtigung / Datenkategorie

Zweck

Hinweis

Mikrofon / Audio

Aufzeichnung von Audiodokumentationen, Transkription und Berichtserstellung.

Kernfunktion für Aufzeichnungen. Ohne Freigabe ist die Aufnahmefunktion nicht nutzbar.

Kamera und Fotos / Medienbibliothek

Erfassung und Upload von Fotos, Videos und Beweisdateien.

Optional je Funktion. Uploads können EXIF-/GPS-Metadaten enthalten.

Standortdaten

Tagging von Aufnahmen oder Beweisen mit Baustellen-/Projektstandort und Unterstützung bei Projektzuordnung.

Optional und nur bei Aktivierung einer relevanten Funktion. Standortdaten können GPS-Koordinaten und abgeleitete Ortsnamen umfassen.

Speichern / Dateien

Export oder Speicherung von Berichten, Bildern oder sonstigen Dateien auf dem Endgerät.

Optional je Betriebssystem und Funktion.

Biometrische Gerätesperre wie Face ID / Fingerabdruck

Lokale Entsperrung der App, falls vom Nutzer aktiviert.

Oxolo erhält grundsätzlich keine biometrischen Rohdaten des Geräts; die Prüfung erfolgt über das Betriebssystem.

Spracherkennung / lokale Systemdienste

Mögliche lokale Spracherkennungs- oder Bedienfunktionen, soweit vom Gerät bereitgestellt.

Die primäre Transkription erfolgt über Cloud-Dienstleister

Rechtsgrundlagen sind je nach Funktion Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung der gewünschten Produktfunktion, Art. 6 Abs. 1 lit. a DSGVO bei einwilligungsbedürftigen Geräte- oder Trackingfunktionen sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheits- und Betriebszwecke. App-Berechtigungen können in den Einstellungen des Betriebssystems verwaltet werden.

14. KI-Verarbeitung und automatisiert generierte Inhalte

Oxolo nutzt KI-Funktionen, um aus Customer Content etwa Transkripte, Zusammenfassungen, Aufgaben, Nachträge, Verzögerungen, Berichtsvorschläge, Übersetzungen, Tags, Bildbeschreibungen, Projektkontext oder andere Ausgaben zu erzeugen. KI-generierte Inhalte können unvollständig, fehlerhaft oder missverständlich sein und müssen vom Nutzer geprüft werden.

Für KI-gestützte Text- und Bildverarbeitung werden LLM-Modelle eingesetzt. Eine aktuelle Übersicht der eingesetzten KI-Dienstleister enthält Ziffer 22. Oxolo verwendet Customer Content nicht zum Training eigener KI-Modelle. Oxolo verarbeitet Customer Content zudem nicht zum Training der von Drittanbietern bereitgestellten Large Language Models, soweit dies nach den maßgeblichen Produkt- und Vertragsbedingungen dieser Drittanbieter ausgeschlossen ist. Eine Nutzung von Customer Content zur Produktverbesserung durch Oxolo erfolgt nur, wenn der Kunde die entsprechende Systemeinstellung ausdrücklich aktiviert hat, und nur im Rahmen der vertraglichen Vereinbarungen und geltenden Datenschutzvorgaben.

15. WhatsApp Cloud API

Soweit ein Kunde die WhatsApp-Funktion aktiviert oder nutzt, können Nutzer oder Endnutzer über WhatsApp mit Oxolo-Workflows interagieren. Dabei können insbesondere Telefonnummern, WhatsApp-Profilinformationen, Nachrichteninhalte, Medien, Anhänge, Zeitstempel, technische Zustellinformationen, Vorlagenvariablen und Zuordnungen zu Kunden-, Workspace-, Projekt- oder Workflowkontexten verarbeitet werden.

Zwecke sind Bereitstellung des jeweiligen WhatsApp-Workflows, Import von Nachrichten und Medien in Oxolo, Zuordnung zu Projekten oder Kundenkontexten, Bearbeitung von Nutzeranfragen, Benachrichtigungen, Dokumentation und Support. Rechtsgrundlage im Verhältnis zu Customer Content ist regelmäßig die Auftragsverarbeitung nach Weisung des Kunden. Soweit Oxolo eigene Betriebs-, Sicherheits- oder Supportzwecke verfolgt, kommen Art. 6 Abs. 1 lit. b und lit. f DSGVO in Betracht.

WhatsApp wird von Meta bereitgestellt. Bei Nutzung von WhatsApp verarbeitet Meta personenbezogene Daten nach den eigenen Bedingungen und Datenschutzhinweisen. Kunden und Nutzer sollten betroffene Personen über die Nutzung dieses Kanals informieren und prüfen, ob WhatsApp für den konkreten Kommunikationsinhalt geeignet ist. Weitere Informationen zur Nutzung von Whatsapp sind unter https://www.whatsapp.com/legal/privacy-policy-eea abrufbar. Für Whatsapp Business sind die Informationen unter https://www.whatsapp.com/legal/business-data-processing-terms einsehbar.

16. Support, Live Chat und sonstige Kommunikation

Wenn Sie uns kontaktieren oder Support anfordern, verarbeiten wir die von Ihnen übermittelten Daten. Dazu können insbesondere Name, geschäftliche E-Mail-Adresse, Unternehmen, Nutzerkonto, Nachrichtentext, Anhänge, Screenshots, technische Informationen, Produktkontext, Browser-/Gerätedaten, Zeitstempel, Kommunikationsverlauf und Supportstatus gehören.

Zwecke sind Bearbeitung Ihrer Anfrage, Fehleranalyse, Kundenbetreuung, Vertragsdurchführung, interne Dokumentation, Qualitätssicherung und Sicherheitsprüfung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, soweit die Kommunikation zur Vertragsdurchführung oder vorvertraglichen Kommunikation erforderlich ist, sowie Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in effizientem B2B-Support, Fehlerbehebung und Kundenzufriedenheit.

17. E-Mail-Versand, transaktionale Nachrichten und Postmark

Oxolo kann E-Mails versenden, die zur Registrierung, Verifizierung, Kontoverwaltung, Sicherheit, Einladung, Abrechnung, Vertragsdurchführung, Support, Produktnutzung oder für rechtliche Updates erforderlich sind. Hierfür kann Oxolo E-Mail-Dienstleister wie Postmark einsetzen.

Verarbeitet werden insbesondere E-Mail-Adresse, Name, Unternehmen, Sprache, Inhalt der Nachricht, technische Versandinformationen, Zustellstatus, Öffnungs-/Klickinformationen, soweit technisch erforderlich und rechtlich zulässig, sowie Zeitstempel. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO und Art. 6 Abs. 1 lit. f DSGVO.

18. Newsletter

Wenn Sie sich für den Newsletter anmelden, verarbeiten wir Ihre E-Mail-Adresse, gegebenenfalls Name, Unternehmen, Rolle, Sprache, Anmeldezeitpunkt, Bestätigungszeitpunkt, IP-Adresse, Einwilligungsstatus und Abmeldestatus.

Die Anmeldung erfolgt über ein Double-Opt-In-Verfahren. Sie erhalten nach der Anmeldung eine Bestätigungs-E-Mail und werden erst nach Bestätigung in den Newsletter-Verteiler aufgenommen. Jeder Newsletter enthält eine Abmeldemöglichkeit. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

Soweit Newsletter-E-Mails Tracking-Pixel oder Klicktracking enthalten, verwenden wir diese nur, soweit hierfür eine wirksame Rechtsgrundlage besteht und die Funktion transparent beschrieben wird.

19. Social-Media-Auftritte

Oxolo unterhält Auftritte auf 

  • LinkedIn (https://www.linkedin.com/company/oxoloai/);

  • Facebook (https://www.facebook.com/oxoloAI);

  • Instagram (https://www.instagram.com/oxoloai/) und; 

  • YouTube (https://www.youtube.com/@oxoloAI) 

Wenn Sie mit unseren Profilen interagieren, etwa durch Folgen, Kommentieren, Liken, Teilen, Direktnachrichten oder das Aufrufen unserer Inhalte, können wir die dabei sichtbaren Profildaten und Kommunikationsinhalte verarbeiten.

Zwecke sind Unternehmenskommunikation, B2B-Marketing, Kontaktpflege, Bearbeitung von Nachrichten, Auswertung der Reichweite unserer Inhalte und Öffentlichkeitsarbeit. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. f DSGVO und, soweit Sie uns eine Nachricht senden oder eine konkrete Anfrage stellen, Art. 6 Abs. 1 lit. b DSGVO. Die Plattformanbieter verarbeiten Daten zusätzlich in eigener Verantwortung nach ihren jeweiligen Datenschutzhinweisen.

Bei Seitenstatistiken oder vergleichbaren Insights-Funktionen können je nach Plattform gemeinsame Verantwortlichkeiten oder eigenständige Verantwortlichkeiten der Plattformanbieter bestehen. Weitere Informationen finden Sie in den Datenschutzhinweisen der jeweiligen Plattform.

20. Produktanalyse, Sicherheit, Fehleranalyse, Attribution und Protokolle

Zur Bereitstellung, Sicherheit und Verbesserung von Oxolo verarbeiten wir Nutzungs-, Sicherheits-, System-, Attribution- und Fehlerdaten. Dazu können insbesondere Nutzer-ID, Organisations-ID, Projekt-ID, Zeitstempel, IP-Adresse, Geräte- und Browserinformationen, App-Version, Feature-Nutzung, Ereignisprotokolle, Fehlermeldungen, Performance-Daten, Crash Reports, API-Nutzung, Kampagnenparameter, Installationsdaten, Audit-Events und ähnliche technische Informationen gehören.

Wir nutzen hierfür unter anderem: 

  • PostHog (EU-Instanz, eu.i.posthog.com) für Produktanalyse, Feature-Analyse, Website-/Produktnutzungsereignisse, Funnel-Auswertung und Feature Flags; 

  • Sentry (DE-Instanz, ingest.de.sentry.io) für Fehler-, Crash- und Performance-Analyse;

  • AppsFlyer für mobile Attribution, Kampagnenmessung, Installations- und Conversion-Zuordnung in den mobilen Apps.

Zwecke sind Systemsicherheit, Fehlerbehebung, Missbrauchserkennung, Produktstabilität, Produktverbesserung, Support, Kampagnenmessung und Nachweisbarkeit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, soweit die Verarbeitung technisch erforderlich oder für Sicherheits-/Betriebszwecke erforderlich ist. Für nicht erforderliche Analyse-, Marketing-, Attribution- oder Trackingfunktionen holen wir eine Einwilligung ein, soweit dies rechtlich erforderlich ist.

Audit- und Sicherheitsprotokolle können länger gespeichert werden, soweit dies zur Erfüllung gesetzlicher Pflichten, zur Sicherheit, zur Missbrauchs- und Betrugsprävention, zur Nachweisbarkeit oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

21. Google Fonts

Oxolo kann Google Fonts oder vergleichbare Schriftarten zur Darstellung der Website oder Produktoberflächen nutzen. Wenn Schriftarten lokal gehostet werden, erfolgt grundsätzlich keine Übermittlung an Google beim Seitenaufruf. Wenn Schriftarten extern von Google-Servern geladen werden, kann Ihr Browser technische Daten wie IP-Adresse, Browserinformationen, angeforderte Schriftart und Zeitpunkt des Abrufs an Google übermitteln.

22. Empfänger, Dienstleister und Unterauftragsverarbeiter

Wir geben personenbezogene Daten nur weiter, soweit dies für die genannten Zwecke erforderlich ist, eine Rechtsgrundlage besteht oder wir hierzu verpflichtet sind. Empfänger können insbesondere sein:

  • Hosting-, Cloud- und Infrastruktur-Anbieter, insbesondere AWS und Supabase für den Produktbetrieb sowie Framer für die oxolo.com-Landingpage einschließlich der dort eingebundenen Website-Skripte, gehosteten Assets und Lead-/Kontaktformulare;

  • Transkriptions-, Sprechererkennungs- und KI-Dienstleister, insbesondere AssemblyAI, Pyannote.ai, Anthropic Ireland Ltd. und – soweit aktiviert – OpenAI Ireland Limited;

  • E-Mail-, Support- und Kommunikationsdienstleister, insbesondere Postmark für transaktionale E-Mails und In-App-Support sowie HubSpot für CRM-, Lifecycle- und Marketingkommunikation;

  • Zahlungs- und Abonnementdienstleister, insbesondere Stripe, Apple App Store und Google Play;

  • Analyse-, Fehler-, Attribution- und Trackingdienstleister, insbesondere PostHog, Sentry, AppsFlyer, Google (einschließlich Google Ads und Google Tag Manager), Meta (beschränkt auf die Landingpage) und OneTrust;

  • Meta für WhatsApp Cloud API, soweit diese Funktion aktiviert oder genutzt wird;

  • Google Maps, soweit Standort- oder Kartenfunktionen aktiviert oder genutzt werden;

  • Slack Technologies LLC, soweit als Begleitkanal genutzt

  • Steuerberater, Rechtsberater, Wirtschaftsprüfer, Behörden, Gerichte und sonstige Stellen, soweit dies gesetzlich erforderlich oder zur Rechtsdurchsetzung notwendig ist.

Soweit Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, schließen wir geeignete Vereinbarungen zur Auftragsverarbeitung. Soweit Anbieter eigenständig verantwortlich handeln, gelten zusätzlich deren eigene Datenschutzinformationen.

23. Internationale Datenübermittlungen

Der Kernbetrieb, insbesondere wesentliche Compute-, Datenbank-, Authentifizierungs-, Embedding- und KI-Verarbeitungen, ist EU-resident ausgestaltet. Dennoch können je nach Funktion, Anbieter und Konfiguration Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden.

Soweit personenbezogene Daten in Länder außerhalb des Europäischen Wirtschaftsraums übermittelt werden, für die kein Angemessenheitsbeschluss besteht, verwenden wir geeignete Garantien nach Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln, ergänzende Maßnahmen, Anbieter-Datenschutzvereinbarungen oder andere zulässige Transfermechanismen, soweit erforderlich. Für Übermittlungen in die USA stützen wir uns, soweit der jeweilige Empfänger zertifiziert ist, zusätzlich auf den EU-US Data Privacy Framework (Angemessenheits­beschluss der EU-Kommission C(2023) 4745 final vom 10. Juli 2023).

24. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist. Die konkrete Speicherdauer richtet sich nach Art der Daten, Vertrags- und Kundeneinstellungen, Weisungen des Kunden, Produktfunktionen, gesetzlichen Aufbewahrungspflichten, Sicherheitsanforderungen, Nachweisinteressen, Backup-Zyklen, Legal Holds und der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Für Customer Content gilt grundsätzlich: Die Verarbeitung erfolgt während der Vertragslaufzeit und nach Weisung des Kunden. Kunden oder berechtigte Administratoren können je nach Funktion Daten löschen, exportieren oder deren Verarbeitung beenden. Nach Vertragsende stellen wir eine Exportmöglichkeit für mindestens dreißig (30) Tage zur Verfügung, soweit dies technisch verfügbar und gesetzlich zulässig ist. Anschließend können Customer Content grundsätzlich gelöscht oder zurückgegeben werden, soweit keine gesetzlichen Aufbewahrungspflichten, berechtigten Nachweisinteressen oder abweichenden Weisungen entgegenstehen. Im Übrigen gelten die Regelungen des Auftragsverarbeitungsvertrags.

Für Voiceprints gilt: Voiceprints sind auf Anfrage bzw. durch Produktfunktion löschbar und werden bei Accountschließung, Accountarchivierung, Entfernung aus einer Organisation, Löschung einer Identität durch den Organisationsinhaber oder Markierung als „Rauschen“ gelöscht. Transkripte, ursprüngliche Aufzeichnungen und Audit-Trail-Daten können jedoch als Customer Content oder Compliance-Daten fortbestehen, soweit sie nicht gesondert gelöscht werden oder eine Löschung nicht zulässig bzw. nicht vorgesehen ist.

Account-, Vertrags-, Abrechnungs-, Zahlungs- und Rechtsdaten können über das Vertragsende hinaus gespeichert werden, soweit dies für gesetzliche Pflichten, Buchhaltung, Steuer, Rechtsdurchsetzung, Forderungsmanagement, Sicherheit oder Nachweiszwecke erforderlich ist. Buchhaltungs- und Steuerdaten werden regelmäßig für die gesetzlich vorgeschriebene Dauer aufbewahrt.

25. Betroffenenrechte

Sie haben nach Maßgabe der DSGVO insbesondere folgende Rechte:

  • Recht auf Auskunft über die Sie betreffenden personenbezogenen Daten;

  • Recht auf Berichtigung unrichtiger oder unvollständiger Daten;

  • Recht auf Löschung personenbezogener Daten;

  • Recht auf Einschränkung der Verarbeitung;

  • Recht auf Datenübertragbarkeit;

  • Recht auf Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO;

  • Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft;

  • Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde.

Bitte richten Sie Datenschutzanfragen an gdpr@oxolo.com. Wenn sich Ihre Anfrage auf Customer Content bezieht, für den ein Oxolo-Kunde Verantwortlicher ist, können wir die Anfrage an den jeweiligen Kunden weiterleiten oder Sie an diesen verweisen. Wir unterstützen Kunden im Rahmen des Auftragsverarbeitungsvertrags bei der Bearbeitung von Betroffenenanfragen.

Eine automatisierte Selbstbedienungs-Schnittstelle für Auskunfts- oder Datenexportanfragen steht in der Software derzeit nicht zur Verfügung. Anfragen werden daher manuell über den Datenschutzprozess bearbeitet. Die gesetzlichen Fristen bleiben unberührt.

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 Abs. 1 und Abs. 4 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet im Rahmen der von Oxolo eigenverantwortlich vorgenommenen Verarbeitungen nicht statt. KI-gestützte Funktionen wie Transkription, Sprecheridentifikation, Zusammenfassung oder Berichtsvorschläge sind technische Hilfsmittel; Entscheidungen mit rechtlicher Wirkung treffen ausschließlich der Kunde bzw. seine Nutzer.

26. Widerspruchsrecht

Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einlegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Soweit wir personenbezogene Daten für Direktwerbung verarbeiten, können Sie jederzeit Widerspruch gegen diese Verarbeitung einlegen. Danach verarbeiten wir Ihre Daten nicht mehr für diesen Zweck.

Ein Widerspruch gegen Direktwerbung beendet nicht automatisch Mitteilungen über rechtliche, vertragliche oder sicherheitsrelevante Aktualisierungen, die zur Vertragsdurchführung, Erfüllung gesetzlicher Pflichten oder Wahrung berechtigter Interessen erforderlich sind.

27. Sicherheit

Wir setzen angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten gegen Verlust, Missbrauch, unbefugten Zugriff, Veränderung und Offenlegung zu schützen. Dazu gehören je nach Verarbeitung insbesondere Zugriffskontrollen, rollenbasierte Berechtigungen, Verschlüsselung bei Übertragung und Speicherung, Protokollierung, Mandantentrennung, Sicherheitsmonitoring, Vertraulichkeitsverpflichtungen und Prozesse zur Behandlung von Sicherheitsvorfällen.

Kein System ist absolut sicher. Nutzer und Kunden müssen ihrerseits angemessene Sicherheitsmaßnahmen treffen, insbesondere sichere Passwörter verwenden, Zugänge vertraulich behandeln, Berechtigungen angemessen verwalten und Oxolo unverzüglich über vermutete Kompromittierungen informieren.

Soweit Oxolo als Auftragsverarbeiter handelt, enthält der jeweilige Auftragsverarbeitungsvertrag weitere Angaben zu technischen und organisatorischen Maßnahmen.

28. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung ändern, wenn dies wegen Änderungen unserer Dienste, unserer Datenverarbeitung, unserer Anbieter, der Rechtslage oder behördlicher bzw. gerichtlicher Vorgaben erforderlich ist. Über wesentliche Änderungen informieren wir Kundenadministratoren, Account Owner, Abrechnungskontakte und, soweit erforderlich, betroffene Nutzer in geeigneter Weise, insbesondere per E-Mail, im Produkt oder auf oxolo.com.

Für rechtliche Updates, insbesondere Änderungen der AGB, des Auftragsverarbeitungsvertrags, dieser Datenschutzerklärung, sicherheitsrelevante Hinweise oder vergleichbare Pflichtinformationen, dürfen wir die hierfür erforderlichen Kontaktdaten verarbeiten und nutzen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO.