Zum Inhalt springen

Verzeichnis der Verarbeitungstätigkeiten

Gemäß Art. 30 DSGVO. Stand: Mai 2026

1. Verantwortlicher

Aficial UG (haftungsbeschränkt)

Vertreten durch: Halit Caner Ertürk, Geschäftsführer

c/o IP-Management #9417, Ludwig-Erhard-Str. 18, 20459 Hamburg

E-Mail: aficial@aficial.ai

2. Verarbeitungstätigkeiten

VerarbeitungZweckRechtsgrundlageLöschfrist
Kontodaten (Name, E-Mail, Passwort)Authentifizierung, KontoverwaltungArt. 6(1)(b) VertragKontolöschung + 30 Tage
E-Mail-Inhalte (Kunden-E-Mails)KI-gestützte AntwortgenerierungArt. 6(1)(b) VertragLöschung durch Nutzer oder Kontolöschung
Wissensdatenbank (PDFs, FAQs, Texte)Kontextanreicherung für KI-AntwortenArt. 6(1)(b) VertragLöschung durch Nutzer
Nutzungsdaten (Seitenaufrufe, IP)Sicherheit, MissbrauchspräventionArt. 6(1)(f) Berechtigtes Interesse90 Tage
Zahlungsdaten (Stripe)Abrechnung, RechnungsstellungArt. 6(1)(b) Vertrag10 Jahre (Aufbewahrungspflicht)
KI-Verarbeitung (an Anthropic)E-Mail-Analyse und AntwortgenerierungArt. 6(1)(b) Vertrag, Art. 46 SCCsKeine Nutzung für Modelltraining laut Anbieterbedingungen; konkrete Retention nach DPA/Providervertrag
Embedding-Generierung (Google Gemini)Semantische Suche in WissensdatenbankArt. 6(1)(b) VertragEmbeddings bis zur Löschung des Wissensdokuments
Fehler- und Crash-Reporting (Sentry)Stabilität, Incident-Erkennung, MissbrauchspräventionArt. 6(1)(f) Berechtigtes Interesse90 Tage oder früher nach Projektkonfiguration

3. Empfänger / Auftragsverarbeiter

AuftragsverarbeiterZweckStandortAVV/DPA
Supabase Inc.Datenbank, AuthentifizierungWest EU (Ireland), eu-west-1DPA
Vercel Inc.Hosting, CDNGlobal (Edge)DPA
Anthropic PBCKI-Verarbeitung (Claude)USASCCs + Commercial Terms
Google LLCOAuth-/Gmail-Anbindung nach EinwilligungUSA/EUDPA
Google LLC - Google Generative AIEmbedding-Erzeugung für semantische SucheUSA/EUDPA
Resend Inc.Transaktions-E-MailsUSA/EUDPA
Upstash Inc.Redis Cache, Rate LimitingEU (Frankfurt)DPA
Functional Software, Inc. (Sentry)Fehler- und Crash-ReportingUSADPA
Stripe Inc.ZahlungsabwicklungUSA/EUDPA

4. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • TLS-Verschlüsselung aller Datenübertragungen (HTTPS erzwungen)
  • Verschlüsselung der Daten at rest (Supabase Postgres, AES-256)
  • Authentifizierung über Supabase Auth (bcrypt-gehashte Passwörter)
  • Row-Level Security in der Datenbank (kein Cross-Org Zugriff möglich)
  • Rate Limiting auf allen API-Endpunkten
  • Prompt Injection Detection auf allen KI-Eingaben
  • Output Validation auf allen KI-Ausgaben
  • Automatische Eskalation bei verdächtigen Inhalten
  • Regelmäßige Sicherheitsaudits des Quellcodes
  • Minimale Berechtigungen (Principle of Least Privilege)

5. Betroffene Personen

  • Registrierte Nutzer (Unternehmen, die Aficial nutzen)
  • Endkunden der Nutzer (Personen, deren E-Mails verarbeitet werden)
  • Website-Besucher (Nutzungsdaten, technische Cookies)

Dieses Verzeichnis wird regelmäßig aktualisiert. Letzte Änderung: Mai 2026.