# Datenschutzerklärung (Privacy Policy)

**Gültig ab:** 31. Mai 2026  
**Verantwortlich:** Dr. Mario Winkelhaus, Agent Consulting GmbH  
**Kontakt:** mario.winkelhaus@agent-consulting.com

---

## 1. Allgemeines

Die Agent Consulting GmbH ("ACG") verpflichtet sich zum Schutz Ihrer personenbezogenen Daten. Diese Datenschutzerklärung erklärt, wie wir Ihre Daten erfassen, verarbeiten und schützen.

**Rechtsgrundlage:** DSGVO (Verordnung (EU) 2016/679), insbesondere Artikel 5 (Rechtmäßigkeit der Verarbeitung), Artikel 28 (Auftragsverarbeitung) und Artikel 32 (Sicherheit der Verarbeitung).

---

## 2. Datenverantwortlicher

**Dr. Mario Winkelhaus**  
Agent Consulting GmbH  
Münster, Deutschland  
E-Mail: mario.winkelhaus@agent-consulting.com

---

## 3. Verarbeitete personenbezogene Daten

### 3.1 Bei Kontaktaufnahme / MVP-Anfrage:
- Name
- E-Mail-Adresse
- Telefonnummer (optional)
- Unternehmensname
- Problemstellung / Geschäftskontext
- IP-Adresse (automatisch erfasst)
- Zeitstempel

### 3.2 Bei Analyse-Anfragen:
- Alle unter 3.1 genannten Daten
- Strategische Fragestellung
- Industrie- / Marktkontext
- Finanzielle Parameter (falls angegeben)

### 3.3 Bei Datei-Uploads (Customer Portal):
- Hochgeladene Dateien (CSV, Excel, PDF, Word, PPTX)
- Datei-Metadaten (Name, Größe, Upload-Zeitstempel)
- Datei-Beschreibung (von dir eingegeben)
- Zugeordnete Customer ID

---

## 4. Rechtsgrundlagen und Zwecke

| Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|
| Bearbeitung Ihrer Anfrage | Art. 6(1)b DSGVO (Vertrag) | Für die Dauer der Anfrage + 30 Tage |
| Kommunikation | Art. 6(1)b DSGVO (Vertrag) | Für die Dauer der Anfrage + 30 Tage |
| Rechtskonformität & Audit-Trail | Art. 6(1)c DSGVO (Rechtliche Pflicht) | 3 Jahre |
| Sicherheit & Betrug-Vorbeugung | Art. 6(1)f DSGVO (Berechtigtes Interesse) | 90 Tage |

---

## 5. Datenschutz bei der KI-Analyse

### 5.1 Datenverarbeitung und Sub-Processor
- **Primäres Modell:** Anthropic Claude mit Constitutional AI
- **Hauptauftragsverarbeiter:** Anthropic Inc., San Francisco, USA
- **Datenfluss:** Ihre Daten werden zur Strategieanalyse an Anthropic übermittelt, dann zur Slide-Generierung an unser ACG Slide Studio (Apple iCloud)

### 5.2 ACG Slide Studio (Nachbearbeitung)
- **System:** Apple iCloud (E2E-Verschlüsselung)
- **Zweck:** Visualisierung der Analyseergebnisse in professionelle Slides
- **Speicherdauer:** Bis zur Fertigstellung + 7 Tage für Revisionen, dann automatische Löschung
- **Sicherheit:** Apple EU Adequacy Decision, E2EE-Standard

### 5.3 Keine Nutzung für Training
Ihre Daten werden **nicht** für das Training zukünftiger Modelle verwendet. Dies ist durch folgende Maßnahmen sichergestellt:
- Constitutional AI-Prinzipien (Anthropic)
- Explizite Datenschutz-Konfiguration bei API-Aufrufen
- Vertragliche Vereinbarungen (siehe DPA, Abschnitt 6)

### 5.3 Speicherdauer bei Anthropic
- Ihre Anfrage wird für **30 Tage** bei Anthropic gespeichert
- Nach 30 Tagen werden alle Daten automatisch gelöscht
- Audit-Logs werden für Sicherheitszwecke aufbewahrt

---

## 5.4 File Storage & Customer Portal

### 5.4.1 Infrastruktur
- **Provider:** Supabase (PostgreSQL + Object Storage)
- **Region:** Frankfurt, EU (DSGVO-konform)
- **Verschlüsselung:** TLS 1.3 + AES-256

### 5.4.2 Datei-Upload
- **Max. Dateigröße:** 50 MB pro Datei
- **Zulässige Formate:** CSV, Excel, PDF, Word, PPTX
- **Speicherort:** Supabase Storage (EU, Frankfurt)
- **Zugriff:** Nur authentifizierte Kunden über Magic Link

### 5.4.3 Datei-Aufbewahrung
- **Speicherdauer:** Während der aktiven Analyse + 7 Tage Nachbearbeitung
- **Danach:** Automatische Löschung (soft-delete mit 30-Tage-Aufbewahrung)
- **Customer-Kontrolle:** Du kannst Dateien jederzeit selbst löschen

### 5.4.4 Datei-Sicherheit
- **Isolation:** Jeder Customer sieht nur seine eigenen Dateien (Row-Level Security)
- **Keine Freigabe:** Dateien werden nicht mit anderen Kunden geteilt
- **Audit-Trail:** Alle Datei-Zugriffe werden protokolliert

### 5.4.5 Analyse & Dateiverarbeitung
- Dateien werden für die KI-Analyse gelesen
- Anthropic hat **keinen permanenten Zugriff** auf Dateien
- Nach Analyse-Abschluss werden Referenzen gelöscht

---

## 6. Datensicherheit

### 6.1 Verschlüsselung
- **In Transit:** TLS 1.2+ (HTTPS)
- **At Rest:** AES-256 (Neon Postgres)
- **API-Kommunikation:** TLS 1.3 mit Anthropic

### 6.2 Zugriffskontrolle
- Server-seitige Authentifizierung (Admin Panel)
- Passwort-gestützter Zugriff auf sensible Daten
- Keine öffentlichen APIs für Datenzugriff
- IP-Whitelisting für Admin-Funktionen

### 6.3 Datenbankschutz
- Neon Postgres (EU-Datacenter, Deutschland)
- Automated Backups mit Verschlüsselung
- Regelmäßige Sicherheits-Patches

### 6.4 Datei-Storage-Sicherheit
- **Supabase Object Storage:** Verschlüsselt at-rest (AES-256)
- **Row-Level Security:** Kunden können nur ihre eigenen Dateien abrufen
- **No Public URLs:** Dateien sind nicht öffentlich zugänglich
- **Access Tokens:** Magic Links mit Ablaufzeit (24 Stunden)

---

## 7. Ihre Rechte

Gemäß DSGVO haben Sie folgende Rechte:

| Recht | Beschreibung | Kontakt |
|---|---|---|
| **Auskunft** | Art. 15 - Einsicht in Ihre Daten | mario.winkelhaus@agent-consulting.com |
| **Berichtigung** | Art. 16 - Korrektur falscher Daten | mario.winkelhaus@agent-consulting.com |
| **Löschung** | Art. 17 - "Recht auf Vergessenwerden" | mario.winkelhaus@agent-consulting.com |
| **Einschränkung** | Art. 18 - Limitierung der Verarbeitung | mario.winkelhaus@agent-consulting.com |
| **Datenportabilität** | Art. 20 - Export Ihrer Daten | mario.winkelhaus@agent-consulting.com |
| **Widerspruch** | Art. 21 - Gegen bestimmte Verarbeitungen | mario.winkelhaus@agent-consulting.com |

---

## 8. Datenschutzbeauftragte

Kontakt: mario.winkelhaus@agent-consulting.com

---

## 9. Data Processing Agreement (DPA)

ACG hat einen **Data Processing Agreement** mit Anthropic Inc. abgeschlossen (siehe DPA.md). Dieser regelt:
- Umfang der Datenverarbeitung
- Sicherheitsmaßnahmen
- Sub-processor Management
- Audit Rights
- Datenlöschung

---

## 10. Datenschutzverletzungen

Sollte eine Datenschutzverletzung auftreten, werden wir:
1. Sie unverzüglich (max. 72 Stunden) informieren
2. Die Aufsichtsbehörde benachrichtigen
3. Maßnahmen zur Schadensminderung ergreifen

---

## 11. Cookies & Tracking

ACG nutzt **keine Cookies oder Tracking-Tools**. Der einzige Track ist:
- Anonyme Server-Logs für Fehlerbehandlung
- Keine Nachverfolgung über Third-Party-Tools

---

## 12. Änderungen dieser Datenschutzerklärung

Änderungen dieser Erklärung werden auf dieser Seite veröffentlicht. Fortgesetzte Nutzung der Website impliziert Akzeptanz.

---

## 13. Kontakt & Beschwerde

**Datenschutzverantwortlicher:**  
mario.winkelhaus@agent-consulting.com

**Beschwerde bei der Aufsichtsbehörde:**  
Landesbeauftragte für Datenschutz Nordrhein-Westfalen  
https://www.ldi.nrw.de/

---

**Version:** 1.0  
**Datum:** 31. Mai 2026
