Rechtliches

Datenschutzerklärung

Informationen nach Art. 13 und 14 DSGVO zur Verarbeitung personenbezogener Daten bei der Nutzung von Signflow.

Entwurf — noch nicht freigegeben. Dieser Text spiegelt den technischen Aufbau korrekt wider, ersetzt aber keine rechtliche Prüfung. Vor dem Go-Live müssen die gelb markierten Felder ausgefüllt und die Formulierungen durch eine:n DSB bzw. DSGVO-Berater:in abgenommen werden. Art.-9-Spezifika des Abschlussbericht-Checkers werden in Generator-Templates erfahrungsgemäß nicht sauber abgebildet.

1. Verantwortlicher

Verantwortlicher für den Betrieb dieser Website und der zentralen Plattformfunktionen ist:

innosee GmbH
Bahnhofstraße 1
78351 Bodman-Ludwigshafen
Deutschland
E-Mail: info@innosee.de

Weitere Angaben finden Sie im Impressum.

Multi-Tenant-Kontext: Signflow wird seit 2026-05-05 mehrmandantenfähig betrieben. Für Kurs-, Sitzungs- und Teilnehmerdaten ist in der Regel der jeweilige Bildungsträger Verantwortlicher; innosee GmbH handelt insoweit als Auftragsverarbeiterin nach Art. 28 DSGVO. Die genaue Abgrenzung (Joint Controllership vs. AV) muss durch die DSGVO-Beratung formuliert und je Bildungsträger per AVV bestätigt werden.

2. Datenschutzbeauftragte:r

Benennung eines:r Datenschutzbeauftragten ist bei regelmäßiger Verarbeitung von Art.-9-Daten (Abschlussbericht-Checker) wahrscheinlich Pflicht. Namens- und Kontaktangabe hier vor Go-Live ergänzen.

3. Gegenstand und Module

Signflow wird als zwei funktional getrennte Module betrieben. Für beide gelten unterschiedliche Datenkategorien und Rechtsgrundlagen. Wir beschreiben sie deshalb separat.

  • Signatur-Modul — digitale Erfassung und elektronische Signatur von Anwesenheitsnachweisen für AVGS-Maßnahmen.
  • Abschlussbericht-Checker — KI-gestützte Regelprüfung von AVGS-Abschlussberichten mit vorgeschalteter Anonymisierung.

4. Verarbeitungen im Signatur-Modul

4.1 Zwecke

  • Durchführung und Dokumentation von AVGS-Maßnahmen
  • Erfassung und elektronische Signatur von Stundennachweisen durch Coach und Teilnehmer:in
  • Versand zeitlich begrenzter Magic Links per E-Mail oder optional per SMS zur Authentifizierung der Teilnehmer:innen für die Signatur
  • Elektronische Signatur der Nachweise (einfache elektronische Signatur: Canvas-Unterschrift mit Zeitstempel, IP-Adresse und Audit-Protokoll) und Übermittlung an die Agentur für Arbeit.

4.2 Datenkategorien

  • Stammdaten (Name, E-Mail-Adresse, Kunden-Nr. der Teilnehmer:innen, optional Mobilnummer für SMS-Versand)
  • Kurs- und Sitzungsdaten (Termine, Themen, Unterrichtseinheiten)
  • Unterschriftsbilder (Canvas-Eingabe, als Bilddatei gespeichert)
  • Signatur-Metadaten (IP-Adresse, Zeitstempel, Rolle) als Audit-Log; diese Metadaten werden zur Beweissicherung der einfachen elektronischen Signatur auch als Audit-Trail auf dem finalen Nachweis-Dokument (PDF) ausgewiesen
  • Unterschriftsbilder und finale PDF-Nachweise werden in einem privaten EU-Objektspeicher abgelegt; der Zugriff erfolgt ausschließlich über kurzlebige signierte URLs
  • Bei SMS-Zustellung zusätzlich: Mobilnummer (E.164), Vorname zur Anrede, Kursbezeichnung sowie der Magic-Link selbst — als Bestandteil des SMS-Textes an den Versanddienstleister

4.3 Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen) für die Durchführung der Maßnahme
  • Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) für die Dokumentations- und Nachweispflichten gegenüber der Agentur für Arbeit

4.4 Gültigkeit und Absicherung der Magic Links

Die zur Signatur versandten Magic Links sind ab Ausstellung 7 Tage gültig und werden danach automatisch ungültig. Die Geltungsdauer ist bewusst an der praktischen Erreichbarkeit der Teilnehmer:innen ausgerichtet und im Sinne der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO) auf ein verhältnismäßiges, nicht unnötig langes Fenster begrenzt.

Der Zugriff ist zusätzlich durch geeignete technische Maßnahmen nach Art. 32 DSGVO abgesichert: Der Token wird ausschließlich als kryptographischer Hash (SHA-256) gespeichert – der Klartext ist uns nicht bekannt –, gilt nur für genau einen Kurs und eine:n bestimmte:n Teilnehmer:in, und jede Signatur erfordert eine aktive Bestätigung, die mit Zeitstempel und IP-Adresse im Audit-Protokoll festgehalten wird.

4.5 KI-gestützter ANW-Compliance-Check

Vor der Freigabe eines Nachweises kann der Coach optional einen KI-gestützten Compliance-Check auslösen. Dabei werden die stichwortartigen Termin-Einträge der Anwesenheitsliste auf AZAV-Konformität und inhaltliche Plausibilität geprüft. Zu diesem Zweck werden folgende Daten an unseren Auftragsverarbeiter Microsoft (Azure OpenAI Service, EU-Region) übermittelt:

  • der Maßnahmentyp und die Bezeichnung der Bildungsträgerin,
  • je Termin: Datum, Anzahl der Unterrichtseinheiten und der vom Coach eingetragene Themen-Stichworttext.

Nicht übermittelt werden Stammdaten der Teilnehmer:innen (Name, E-Mail, Kunden-Nr.), Unterschriftsbilder oder Signatur-Metadaten. Anders als beim Abschlussbericht-Checker (Ziffer 5) werden die Termin-Stichworte nicht anonymisiert, da es sich um kurze, sachbezogene Themenangaben ohne Personenbezug handelt; Coaches sind angehalten, in diese Felder keine Klarnamen oder sensiblen Angaben einzutragen. Die Übermittlung erfolgt an ein Rechenzentrum in der EU auf Grundlage eines Auftragsverarbeitungsvertrags mit Microsoft samt EU-Standardvertragsklauseln (vgl. Ziffer 6). Die Prüf-Ergebnisse werden nur temporär zur Anzeige verarbeitet und nicht dauerhaft gespeichert.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Qualitätssicherung und AZAV-Konformität der Nachweise). Der Check hat rein unterstützenden Charakter; die Entscheidung über den Nachweis trifft stets der Coach.

5. Verarbeitungen im Abschlussbericht-Checker

5.1 Zwecke

  • Automatisierte Prüfung von AVGS-Abschlussberichten gegen Qualitäts- und Formvorgaben der Bildungsträgerin
  • Live-Feedback zu verbotenen Begriffen, fehlenden Pflichtangaben und stilistischen Problemen während des Schreibens

5.2 Datenkategorien

  • Berichtsinhalte, die im Einzelfall besondere Kategorien personenbezogener Daten i.S.d. Art. 9 DSGVO (Gesundheitsdaten) enthalten können
  • Sozialdaten im Kontext der Arbeitsförderung nach SGB III
  • Vor der Einreichung werden als sensibel erkannte Stellen (mögliche Angaben besonderer Kategorien) automatisch markiert und müssen entweder entfernt oder — im Fall eines Fehlalarms — mit einer dokumentierten Begründung gekennzeichnet werden; diese Begründung wird der Bildungsträgerin zur inhaltlichen Prüfung angezeigt. Die abschließende Verantwortung für die Freiheit der eingereichten Berichte von Art.-9-Daten liegt beim Coach und der prüfenden Bildungsträgerin.

5.3 Rechtsgrundlagen

  • Art. 9 Abs. 2 lit. b DSGVO i.V.m. § 22 Abs. 1 Nr. 1 lit. b BDSG (Pflichten aus dem Recht der sozialen Sicherheit) für den Prüfvorgang selbst
  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die Speicherung freigegebener Berichte

5.4 Technische und organisatorische Schutzmaßnahmen

Rohtexte von Berichten werden ausschließlich im Browser der bearbeitenden Person sowie auf einer dedizierten Compute-VM bei der IONOS SE in Deutschland verarbeitet. Dort erfolgt eine dreistufige Anonymisierung (Regex, lokales GLiNER-Modell, IONOS AI Model Hub). Erst die anonymisierte Fassung wird an weitere Verarbeiter weitergeleitet. Rohtexte werden nicht persistent gespeichert.

6. Empfänger und Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Dienstleister ein. Mit unseren Auftragsverarbeitern schließen wir Verträge nach Art. 28 DSGVO ab; bei Übermittlungen in Drittländer stützen wir uns auf die EU-Standardvertragsklauseln (SCCs) und – soweit vorhanden – Angemessenheitsbeschlüsse der EU-Kommission.

EmpfängerZweckRegion
Vercel Inc.Hosting der Anwendung; außerdem Objekt-Storage für Bestands-Dateien aus der früheren Speicherlösung (Vercel Blob), die schrittweise in den privaten Objektspeicher überführt werdenEU (Frankfurt), Unternehmenssitz USA — SCCs
Neon Inc.Datenbank (Kurse, Sitzungen, Audit-Log)EU (AWS Frankfurt), Unternehmenssitz USA — SCCs
Cloudflare, Inc.Objekt-Storage (R2) für Unterschriftsbilder, Logos und finale PDF-Nachweise; privater Bucket, Zugriff nur über kurzlebige signierte URLs. Zusätzlich Bot-Schutz (Turnstile) auf Registrierungs- und Wartelisten-FormularenEU-Jurisdiction (Frankfurt/Amsterdam), Unternehmenssitz USA — SCCs
Resend Inc.Versand transaktionaler E-Mails (Magic Links, Einladungen)EU, Unternehmenssitz USA — SCCs
Sieben Communications GmbH (seven.io / sms77)Versand von Magic-Link-SMS an Teilnehmer:innen, sofern für diesen Zustellweg eine Mobilnummer hinterlegt und der Channel vom Coach gewählt wurde. Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen; Verarbeitung ausschließlich in einem ISO 27001 zertifizierten Rechenzentrum in DeutschlandDeutschland (Köln)
IONOS SECompute-VM und AI Model Hub für die Anonymisierung (nur Checker)Deutschland
Microsoft Ireland Operations Ltd. (Azure OpenAI)Regelprüfung auf anonymisiertem Text (Abschlussbericht-Checker), KI-gestützte Compliance-Prüfung der stichwortartigen Coach-Einträge in der Anwesenheitsliste (ANW-Check) sowie Beantwortung von Support-Anfragen im Coach-Bereich (Chat-Eingaben; bitte dort keine Klarnamen oder Kunden-Nummern eingeben)EU (Sweden Central oder Germany West Central) — SCCs

7. Speicherdauer

  • Kurs-, Sitzungs- und Signaturdaten: bis zur Erfüllung der maßnahmen- und steuerrechtlichen Aufbewahrungspflichten (in der Regel bis zu 10 Jahre)
  • Unterschriftsbilder: zusammen mit dem zugehörigen Kurs; nach Ablauf der Aufbewahrungspflicht Löschung
  • Rohberichte im Checker-Modul: transient im Browser bzw. RAM der Anonymisierungs-VM, keine persistente Speicherung
  • Freigegebene Berichtsinhalte (nach Regelprüfung): bis zum Ende der Dokumentationspflicht, danach Löschung
  • Zugriffstoken für die Signatur (Magic Links): ab Ausstellung 7 Tage gültig, danach automatisch ungültig. Gespeichert wird ausschließlich ein kryptographischer Hash des Tokens, nicht der versandte Link selbst. Abgelaufene Token-Datensätze werden 30 Tage nach Ablauf durch eine tägliche automatische Löschroutine entfernt.
  • Audit-Log-Einträge: 12 Monate, danach automatische Löschung durch eine tägliche Löschroutine. Ausgenommen sind signaturbezogene Einträge (z. B. Freigaben durch Teilnehmende, Prüfung und Abschluss des Nachweises, Übermittlung an die Agentur für Arbeit sowie nachträgliche Änderungen an signierten Terminen) — diese tragen den Beweiswert des Anwesenheitsnachweises und werden wie dieser bis zur Erfüllung der gesetzlichen Aufbewahrungspflichten gespeichert.
  • Versandprotokolle des SMS-Dienstleisters (Mobilnummer, Zustellstatus, Zeitpunkt): beim Auftragsverarbeiter standardmäßig bis zu 30 Tage, anschließend automatische Löschung; SMS-Inhalte werden über den eigentlichen Versandvorgang hinaus nicht gespeichert

8. Betroffenenrechte

Sie haben gegenüber uns die folgenden Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht (Art. 21 DSGVO)
  • Recht auf Widerruf einer Einwilligung für die Zukunft, soweit eine solche erteilt wurde (Art. 7 Abs. 3 DSGVO)

Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an die oben genannte E-Mail-Adresse.

9. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist insbesondere die Aufsichtsbehörde am Sitz des Verantwortlichen:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de

10. Reichweitenmessung und Bot-Schutz

10.1 Cookielose Reichweitenmessung

Zur anonymen Messung der Nutzung (Seitenaufrufe) setzen wir eine selbst betriebene, cookielose Analytik ein, die auf unserer eigenen Hosting-Infrastruktur (Vercel) läuft. Es werden keine Cookies gesetzt, keine geräteübergreifenden Profile gebildet und keine Daten an Werbe- oder Tracking-Netzwerke weitergegeben. Auf den Signatur-Seiten der Teilnehmer:innen (Magic-Link-Bereich) ist die Messung vollständig deaktiviert. Suchbegriffe (z.B. Namen in der Kundensuche) werden nie übertragen. Rechtsgrundlage ist unser berechtigtes Interesse an der bedarfsgerechten Weiterentwicklung der Anwendung (Art. 6 Abs. 1 lit. f DSGVO).

10.2 Bot-Schutz (Cloudflare Turnstile)

Zum Schutz der Registrierungs- und Wartelisten-Formulare vor automatisiertem Missbrauch setzen wir Cloudflare Turnstile ein (Cloudflare, Inc.). Beim Laden dieser Formulare wird eine Verbindung zu Cloudflare aufgebaut; dabei werden technisch bedingt die IP-Adresse und Browser-Informationen an Cloudflare übermittelt, um zwischen menschlichen Nutzer:innen und Bots zu unterscheiden. Turnstile setzt auf unserer Domain keine eigenen Cookies. Rechtsgrundlage ist unser berechtigtes Interesse am Schutz der Plattform vor Missbrauch (Art. 6 Abs. 1 lit. f DSGVO).

11. Cookies

Wir setzen ausschließlich technisch notwendige Cookies zur Aufrechterhaltung der Sitzung angemeldeter Nutzer:innen ein. Details finden Sie unter Cookie-Hinweis.

12. Automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Die Regelprüfung im Abschlussbericht- Checker erzeugt Hinweise, ersetzt aber nicht die inhaltliche Prüfung durch den Coach bzw. die Bildungsträgerin.

13. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung bei Änderungen der Verarbeitung oder der rechtlichen Rahmenbedingungen an. Maßgeblich ist die jeweils unter dieser Adresse abrufbare Fassung.

Stand: 16. Juli 2026 (Entwurf)