Rechtliches

Datenschutzerklärung

Informationen nach Art. 13 und 14 DSGVO zur Verarbeitung personenbezogener Daten bei der Nutzung von Signflow.

Entwurf — noch nicht freigegeben. Dieser Text spiegelt den technischen Aufbau korrekt wider, ersetzt aber keine rechtliche Prüfung. Vor dem Go-Live müssen die gelb markierten Felder ausgefüllt und die Formulierungen durch eine:n DSB bzw. DSGVO-Berater:in abgenommen werden. Art.-9-Spezifika des Abschlussbericht-Checkers werden in Generator-Templates erfahrungsgemäß nicht sauber abgebildet.

1. Verantwortlicher

Verantwortlicher für den Betrieb dieser Website und der zentralen Plattformfunktionen ist:

innosee GmbH
Bahnhofstraße 1
78351 Bodman-Ludwigshafen
Deutschland
E-Mail: info@innosee.de

Weitere Angaben finden Sie im Impressum.

Multi-Tenant-Kontext: Signflow wird seit 2026-05-05 mehrmandantenfähig betrieben. Für Kurs-, Sitzungs- und Teilnehmerdaten ist in der Regel der jeweilige Bildungsträger Verantwortlicher; innosee GmbH handelt insoweit als Auftragsverarbeiterin nach Art. 28 DSGVO. Die genaue Abgrenzung (Joint Controllership vs. AV) muss durch die DSGVO-Beratung formuliert und je Bildungsträger per AVV bestätigt werden.

2. Datenschutzbeauftragte:r

Benennung eines:r Datenschutzbeauftragten ist bei regelmäßiger Verarbeitung von Art.-9-Daten (Abschlussbericht-Checker) wahrscheinlich Pflicht. Namens- und Kontaktangabe hier vor Go-Live ergänzen.

3. Gegenstand und Module

Signflow wird als zwei funktional getrennte Module betrieben. Für beide gelten unterschiedliche Datenkategorien und Rechtsgrundlagen. Wir beschreiben sie deshalb separat.

  • Signatur-Modul — digitale Erfassung und elektronische Signatur von Anwesenheitsnachweisen für AVGS-Maßnahmen.
  • Abschlussbericht-Checker — KI-gestützte Regelprüfung von AVGS-Abschlussberichten mit vorgeschalteter Anonymisierung.

4. Verarbeitungen im Signatur-Modul

4.1 Zwecke

  • Durchführung und Dokumentation von AVGS-Maßnahmen
  • Erfassung und elektronische Signatur von Stundennachweisen durch Coach und Teilnehmer:in
  • Versand zeitlich begrenzter Magic Links per E-Mail oder optional per SMS zur Authentifizierung der Teilnehmer:innen für die Signatur
  • Elektronische Signatur der Nachweise (einfache elektronische Signatur: Canvas-Unterschrift mit Zeitstempel, IP-Adresse und Audit-Protokoll) und Übermittlung an die Agentur für Arbeit. Eine zusätzliche fortgeschrittene Versiegelung (FES) ist in Vorbereitung und derzeit nicht aktiv.

4.2 Datenkategorien

  • Stammdaten (Name, E-Mail-Adresse, Kunden-Nr. der Teilnehmer:innen, optional Mobilnummer für SMS-Versand)
  • Kurs- und Sitzungsdaten (Termine, Themen, Unterrichtseinheiten)
  • Unterschriftsbilder (Canvas-Eingabe, als Bilddatei gespeichert)
  • Signatur-Metadaten (IP-Adresse, Zeitstempel, Rolle) als Audit-Log; diese Metadaten werden zur Beweissicherung der einfachen elektronischen Signatur auch als Audit-Trail auf dem finalen Nachweis-Dokument (PDF) ausgewiesen
  • Unterschriftsbilder und finale PDF-Nachweise werden in einem privaten EU-Objektspeicher abgelegt; der Zugriff erfolgt ausschließlich über kurzlebige signierte URLs
  • Bei SMS-Zustellung zusätzlich: Mobilnummer (E.164), Vorname zur Anrede, Kursbezeichnung sowie der Magic-Link selbst — als Bestandteil des SMS-Textes an den Versanddienstleister

4.3 Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen) für die Durchführung der Maßnahme
  • Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) für die Dokumentations- und Nachweispflichten gegenüber der Agentur für Arbeit

4.4 FES-Versiegelung (in Vorbereitung)

Derzeit werden die Nachweise mit einer einfachen elektronischen Signatur abgesichert; eine fortgeschrittene elektronische Versiegelung (FES) ist geplant, aber noch nicht aktiv. Sobald sie live geschaltet wird, wird ein Zertifikat eines eIDAS-akkreditierten Vertrauensdiensteanbieters genutzt (geplanter Anbieter: D-Trust GmbH, Berlin — Bundesdruckerei-Gruppe; vor Live-Schaltung bestätigen). Auch dann erhält der Anbieter weder die zu siegelnden Dokumente noch Inhalte daraus; das Siegel wird server-seitig in der Infrastruktur der innosee GmbH auf das fertige PDF angewendet. Im Rahmen der Zertifikats-Ausstellung werden lediglich Unternehmensstammdaten (Handelsregister, Geschäftsführer- Identifizierung) an den Aussteller übermittelt.

4.5 Gültigkeit und Absicherung der Magic Links

Die zur Signatur versandten Magic Links sind ab Ausstellung 7 Tage gültig und werden danach automatisch ungültig. Die Geltungsdauer ist bewusst an der praktischen Erreichbarkeit der Teilnehmer:innen ausgerichtet und im Sinne der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO) auf ein verhältnismäßiges, nicht unnötig langes Fenster begrenzt.

Der Zugriff ist zusätzlich durch geeignete technische Maßnahmen nach Art. 32 DSGVO abgesichert: Der Token wird ausschließlich als kryptographischer Hash (SHA-256) gespeichert – der Klartext ist uns nicht bekannt –, gilt nur für genau einen Kurs und eine:n bestimmte:n Teilnehmer:in, und jede Signatur erfordert eine aktive Bestätigung, die mit Zeitstempel und IP-Adresse im Audit-Protokoll festgehalten wird.

5. Verarbeitungen im Abschlussbericht-Checker

5.1 Zwecke

  • Automatisierte Prüfung von AVGS-Abschlussberichten gegen Qualitäts- und Formvorgaben der Bildungsträgerin
  • Live-Feedback zu verbotenen Begriffen, fehlenden Pflichtangaben und stilistischen Problemen während des Schreibens

5.2 Datenkategorien

  • Berichtsinhalte, die im Einzelfall besondere Kategorien personenbezogener Daten i.S.d. Art. 9 DSGVO (Gesundheitsdaten) enthalten können
  • Sozialdaten im Kontext der Arbeitsförderung nach SGB III
  • Vor der Einreichung werden als sensibel erkannte Stellen (mögliche Angaben besonderer Kategorien) automatisch markiert und müssen entweder entfernt oder — im Fall eines Fehlalarms — mit einer dokumentierten Begründung gekennzeichnet werden; diese Begründung wird der Bildungsträgerin zur inhaltlichen Prüfung angezeigt. Die abschließende Verantwortung für die Freiheit der eingereichten Berichte von Art.-9-Daten liegt beim Coach und der prüfenden Bildungsträgerin.

5.3 Rechtsgrundlagen

  • Art. 9 Abs. 2 lit. b DSGVO i.V.m. § 22 Abs. 1 Nr. 1 lit. b BDSG (Pflichten aus dem Recht der sozialen Sicherheit) für den Prüfvorgang selbst
  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die Speicherung freigegebener Berichte

5.4 Technische und organisatorische Schutzmaßnahmen

Rohtexte von Berichten werden ausschließlich im Browser der bearbeitenden Person sowie auf einer dedizierten Compute-VM bei der IONOS SE in Deutschland verarbeitet. Dort erfolgt eine dreistufige Anonymisierung (Regex, lokales GLiNER-Modell, IONOS AI Model Hub). Erst die anonymisierte Fassung wird an weitere Verarbeiter weitergeleitet. Rohtexte werden nicht persistent gespeichert.

6. Empfänger und Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Dienstleister ein. Mit allen Empfängern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Für Empfänger in Drittländern bestehen zusätzlich EU-Standardvertragsklauseln (SCCs).

EmpfängerZweckRegion
Vercel Inc.Hosting der Anwendung; außerdem Objekt-Storage für Bestands-Dateien aus der früheren Speicherlösung (Vercel Blob), die schrittweise in den privaten Objektspeicher überführt werdenEU (Frankfurt), Unternehmenssitz USA — SCCs
Neon Inc.Datenbank (Kurse, Sitzungen, Audit-Log)EU (AWS Frankfurt), Unternehmenssitz USA — SCCs
Cloudflare, Inc.Objekt-Storage (R2) für Unterschriftsbilder, Logos und finale PDF-Nachweise; privater Bucket, Zugriff nur über kurzlebige signierte URLs. Zusätzlich Bot-Schutz (Turnstile) auf Registrierungs- und Wartelisten-FormularenEU-Jurisdiction (Frankfurt/Amsterdam), Unternehmenssitz USA — SCCs
Resend Inc.Versand transaktionaler E-Mails (Magic Links, Einladungen)EU, Unternehmenssitz USA — SCCs
Sieben Communications GmbH (seven.io / sms77)Versand von Magic-Link-SMS an Teilnehmer:innen, sofern für diesen Zustellweg eine Mobilnummer hinterlegt und der Channel vom Coach gewählt wurde. Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen; Verarbeitung ausschließlich in einem ISO 27001 zertifizierten Rechenzentrum in DeutschlandDeutschland (Köln)
IONOS SECompute-VM und AI Model Hub für die Anonymisierung (nur Checker)Deutschland
Microsoft Ireland Operations Ltd. (Azure OpenAI)Regelprüfung auf anonymisiertem Text (Abschlussbericht-Checker), KI-gestützte Compliance-Prüfung der stichwortartigen Coach-Einträge in der Anwesenheitsliste (ANW-Check) sowie Beantwortung von Support-Anfragen im Coach-Bereich (Chat-Eingaben; bitte dort keine Klarnamen oder Kunden-Nummern eingeben)EU (Sweden Central oder Germany West Central) — SCCs

7. Speicherdauer

  • Kurs-, Sitzungs- und Signaturdaten: bis zur Erfüllung der maßnahmen- und steuerrechtlichen Aufbewahrungspflichten (in der Regel bis zu 10 Jahre)
  • Unterschriftsbilder: zusammen mit dem zugehörigen Kurs; nach Ablauf der Aufbewahrungspflicht Löschung
  • Rohberichte im Checker-Modul: transient im Browser bzw. RAM der Anonymisierungs-VM, keine persistente Speicherung
  • Freigegebene Berichtsinhalte (nach Regelprüfung): bis zum Ende der Dokumentationspflicht, danach Löschung
  • Zugriffstoken für die Signatur (Magic Links): ab Ausstellung 7 Tage gültig, danach automatisch ungültig. Gespeichert wird ausschließlich ein kryptographischer Hash des Tokens, nicht der versandte Link selbst. Aufbewahrungs-/Löschintervall der abgelaufenen Token-Datensätze (Cleanup-Routine) festlegen und hier ergänzen.
  • Audit-Log-Einträge: signaturbezogene Ereignisse (Unterschriften, Freigaben) für die Dauer der Aufbewahrung der zugehörigen Nachweise, da sie deren Beweiswert tragen. Löschroutine für nicht-signaturbezogene Audit-Einträge festlegen (Empfehlung: 12 Monate) und technisch umsetzen; danach hier konkretisieren.
  • Versandprotokolle des SMS-Dienstleisters (Mobilnummer, Zustellstatus, Zeitpunkt): beim Auftragsverarbeiter standardmäßig bis zu 30 Tage, anschließend automatische Löschung; SMS-Inhalte werden über den eigentlichen Versandvorgang hinaus nicht gespeichert

8. Betroffenenrechte

Sie haben gegenüber uns die folgenden Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht (Art. 21 DSGVO)
  • Recht auf Widerruf einer Einwilligung für die Zukunft, soweit eine solche erteilt wurde (Art. 7 Abs. 3 DSGVO)

Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an die oben genannte E-Mail-Adresse.

9. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist insbesondere die Aufsichtsbehörde am Sitz des Verantwortlichen:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de

10. Reichweitenmessung und Bot-Schutz

10.1 Cookielose Reichweitenmessung

Zur anonymen Messung der Nutzung (Seitenaufrufe) setzen wir eine selbst betriebene, cookielose Analytik ein, die auf unserer eigenen Hosting-Infrastruktur (Vercel) läuft. Es werden keine Cookies gesetzt, keine geräteübergreifenden Profile gebildet und keine Daten an Werbe- oder Tracking-Netzwerke weitergegeben. Auf den Signatur-Seiten der Teilnehmer:innen (Magic-Link-Bereich) ist die Messung vollständig deaktiviert. Suchbegriffe (z.B. Namen in der Kundensuche) werden nie übertragen. Rechtsgrundlage ist unser berechtigtes Interesse an der bedarfsgerechten Weiterentwicklung der Anwendung (Art. 6 Abs. 1 lit. f DSGVO).

10.2 Bot-Schutz (Cloudflare Turnstile)

Zum Schutz der Registrierungs- und Wartelisten-Formulare vor automatisiertem Missbrauch setzen wir Cloudflare Turnstile ein (Cloudflare, Inc.). Beim Laden dieser Formulare wird eine Verbindung zu Cloudflare aufgebaut; dabei werden technisch bedingt die IP-Adresse und Browser-Informationen an Cloudflare übermittelt, um zwischen menschlichen Nutzer:innen und Bots zu unterscheiden. Turnstile setzt auf unserer Domain keine eigenen Cookies. Rechtsgrundlage ist unser berechtigtes Interesse am Schutz der Plattform vor Missbrauch (Art. 6 Abs. 1 lit. f DSGVO).

11. Cookies

Wir setzen ausschließlich technisch notwendige Cookies zur Aufrechterhaltung der Sitzung angemeldeter Nutzer:innen ein. Details finden Sie unter Cookie-Hinweis.

12. Automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Die Regelprüfung im Abschlussbericht- Checker erzeugt Hinweise, ersetzt aber nicht die inhaltliche Prüfung durch den Coach bzw. die Bildungsträgerin.

13. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung bei Änderungen der Verarbeitung oder der rechtlichen Rahmenbedingungen an. Maßgeblich ist die jeweils unter dieser Adresse abrufbare Fassung.

Stand: 16. Juli 2026 (Entwurf)