Verzeichnis der Verarbeitungstätigkeiten

Gemäß Art. 30 DSGVO. Stand: März 2026

1. Verantwortlicher

Halit Caner Ertürk, handelnd unter „Aficial“

c/o IP-Management #9417, Ludwig-Erhard-Str. 18, 20459 Hamburg

E-Mail: support@aficial.ai

2. Verarbeitungstätigkeiten

VerarbeitungZweckRechtsgrundlageLöschfrist
Kontodaten (Name, E-Mail, Passwort)Authentifizierung, KontoverwaltungArt. 6(1)(b) VertragKontolöschung + 30 Tage
E-Mail-Inhalte (Kunden-E-Mails)KI-gestützte AntwortgenerierungArt. 6(1)(b) VertragLöschung durch Nutzer oder Kontolöschung
Wissensdatenbank (PDFs, FAQs, Texte)Kontextanreicherung für KI-AntwortenArt. 6(1)(b) VertragLöschung durch Nutzer
Nutzungsdaten (Seitenaufrufe, IP)Sicherheit, MissbrauchspräventionArt. 6(1)(f) Berechtigtes Interesse90 Tage
Zahlungsdaten (Stripe)Abrechnung, RechnungsstellungArt. 6(1)(b) Vertrag10 Jahre (Aufbewahrungspflicht)
KI-Verarbeitung (an Anthropic)E-Mail-Analyse und AntwortgenerierungArt. 6(1)(b) Vertrag, Art. 46 SCCsKeine dauerhafte Speicherung bei Anthropic
Embedding-Generierung (Google Gemini)Semantische Suche in WissensdatenbankArt. 6(1)(b) VertragKeine dauerhafte Speicherung bei Google

3. Empfänger / Auftragsverarbeiter

AuftragsverarbeiterZweckStandortAVV/DPA
Supabase Inc.Datenbank, AuthentifizierungEU (Frankfurt)DPA
Vercel Inc.Hosting, CDNGlobal (Edge)DPA
Anthropic PBCKI-Verarbeitung (Claude)USASCCs + Commercial Terms
Google LLCOAuth, Gmail API, EmbeddingsUSA/EUDPA
Resend Inc.Transaktions-E-MailsEU (Ireland)DPA
Stripe Inc.ZahlungsabwicklungUSA/EUDPA

4. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • TLS-Verschlüsselung aller Datenübertragungen (HTTPS erzwungen)
  • Verschlüsselung der Daten at rest (Supabase Postgres, AES-256)
  • Authentifizierung über Supabase Auth (bcrypt-gehashte Passwörter)
  • Row-Level Security in der Datenbank (kein Cross-Org Zugriff möglich)
  • Rate Limiting auf allen API-Endpunkten
  • Prompt Injection Detection auf allen KI-Eingaben
  • Output Validation auf allen KI-Ausgaben
  • Automatische Eskalation bei verdächtigen Inhalten
  • Regelmäßige Sicherheitsaudits des Quellcodes
  • Minimale Berechtigungen (Principle of Least Privilege)

5. Betroffene Personen

  • Registrierte Nutzer (Unternehmen, die Aficial nutzen)
  • Endkunden der Nutzer (Personen, deren E-Mails verarbeitet werden)
  • Website-Besucher (Nutzungsdaten, technische Cookies)

Dieses Verzeichnis wird regelmäßig aktualisiert. Letzte Änderung: März 2026.