Rechtliches

    Datenschutzerklärung

    Zuletzt aktualisiert: 18. September 2026

    1. Verantwortlicher

    Verantwortlicher für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist: Regulumos GmbH Ravensberger Str. 20 33415 Verl Deutschland E-Mail: privacy@compliancemadeineurope.eu

    2. Zwecke und Rechtsgrundlagen der Datenverarbeitung

    Wir verarbeiten personenbezogene Daten unter strikter Einhaltung der Grundsätze der Datenminimierung und Zweckbindung.

    2.1 Bereitstellung der Website und Logfiles

    Bei der Nutzung unserer Website erfasst unser Hosting-Anbieter automatisiert Informationen (IP-Adresse, Browsertyp/-version, Betriebssystem, Referrer-URL, Zeitpunkt der Anfrage).

    • Zweck: Sicherstellung des fehlerfreien Betriebs und Abwehr von Cyberangriffen.
    • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb).

    2.2 Cookies und lokale Speicherung

    Wir verwenden ausschließlich technisch notwendige Mechanismen zur lokalen Speicherung. Es kommen keine nicht-essenziellen Analyse- oder Tracking-Cookies zum Einsatz.

    • Google reCAPTCHA: Schutz unserer Formulare vor automatisiertem Missbrauch durch das Setzen des notwendigen _GRECAPTCHA-Cookies zur Risikoanalyse.
    • Lokale Speicherung: Speicherung der Cookie-Präferenz (cmie_cookie_consent) und der Sitzungssprache (i18nextLng).
    • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der IT-Sicherheit) sowie § 25 Abs. 2 TDDDG (technische Erforderlichkeit).

    2.3 LumosGPT – Sovereign Large Language Model (LLM)

    Wir stellen unseren B2B-Kunden LumosGPT, eine Lösung für in der EU gehostete große Sprachmodelle (LLM), zur Verfügung. Bei Nutzung von LumosGPT verarbeiten wir die folgenden Kategorien personenbezogener Daten:

    • Verarbeitete Daten: Ihre Eingaben (Prompts) und die vom Modell generierten Ausgaben (Responses); Sitzungs- und Interaktionsdaten (Zeitstempel, Sitzungs-IDs, Nutzer-IDs); Nutzungsmetriken (Anzahl der Anfragen, Input- und Output-Token-Verbrauch, verwendete Modelle, Latenz); Kommunikationsprotokolle und Fehlerprotokolle für Betrieb und Sicherheit; optional: Inhalte hochgeladener Dokumente (falls Sie diese zur Verarbeitung einreichen).
    • Zwecke: Bereitstellung der LLM-Dienste und Beantwortung Ihrer Anfragen; Sicherstellung der Systemstabilität, Leistungsüberwachung und Fehlerbehebung; Einhaltung von Sicherheits- und Compliance-Anforderungen, insbesondere gemäß EU-KI-Verordnung; Audit und interne Compliance-Kontrollen; Kostenberechnung und Abrechnung auf Basis der tatsächlichen Nutzung; Anzeige von Nutzungsdaten (Token-Verbrauch, Modellnutzung, Anfragevolumen) im kundenseitigen Nutzungs-Dashboard.
    • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und Erbringung der Dienstleistung LumosGPT).
    • Automatisierte Entscheidungsfindung: Regulumos trifft keine automatisierten Entscheidungen mit rechtlicher Wirkung auf Basis von LumosGPT-Nutzung. Sollten Sie LumosGPT-Outputs für automatisierte Entscheidungen in Ihrem Unternehmen nutzen, liegt die Verantwortung dafür bei Ihnen als Datenverantwortlicher.
    • Keine Nutzung für KI-Modelltraining: Ihre Prompts, Responses und hochgeladenen Dokumente werden ausschließlich über AWS Bedrock innerhalb privater EU-Cloud-Umgebungen verarbeitet. Anthropic und andere Modellanbieter erhalten zu keinem Zeitpunkt Zugriff auf Ihre Eingaben oder Ausgaben. Ihre Daten werden weder durch Regulumos noch durch AWS noch durch Anthropic oder andere Modellanbieter für das Training, die Feinabstimmung oder die Verbesserung von KI-Modellen verwendet oder zugänglich gemacht. Dies ist vertraglich durch die AWS-Bedrock-Nutzungsbedingungen abgesichert.
    • Wichtiger Hinweis – KI-generierte Inhalte: Die von LumosGPT generierten Responses sind das Ergebnis eines statistischen Modells und können Ungenauigkeiten, Halluzinationen oder fehlerhafte Informationen enthalten. Regulumos gibt keine Garantien für die Richtigkeit, Vollständigkeit oder Eignung von LumosGPT-Outputs für Ihre Zwecke. Sie sind verantwortlich für die Überprüfung und Validierung aller Outputs vor deren Verwendung.
    • Speicherkonfiguration nach Kundenwunsch: Standardmäßig werden Ihr aktiver Sitzungskontext (Gesprächsverlauf, Prompts und Responses) für 12 Monate in verschlüsselter Form gespeichert, um eine kontinuierliche Nutzungserfahrung zu ermöglichen, und danach automatisch gelöscht. Sie können mit uns eine kürzere Speicherdauer oder die sofortige Löschung nach Sitzungsende vereinbaren.
    • Audit und Compliance (EU-KI-Verordnung): Zur Erfüllung der Anforderungen der EU-KI-Verordnung (2024/1689) führen wir Audit-Logs (pseudonymisiert oder aggregiert) für 6 Monate, um die sichere und korrekte Nutzung von LumosGPT nachzuweisen und interne Compliance-Kontrollen durchzuführen. Diese Logs enthalten keine sensitiven Prompt-Inhalte, sondern nur Metadaten wie Nutzer-ID, Zeitstempel und Prozessklasse.
    • Auftragsverarbeitung für B2B-Kunden: Im Rahmen der Bereitstellung von LumosGPT handelt Regulumos als Auftragsverarbeiter gemäß Art. 28 DSGVO für seine B2B-Kunden, die als datenschutzrechtlich Verantwortliche für die von ihren Mitarbeitenden eingegebenen Daten fungieren. Mit jedem B2B-Kunden wird vor Aufnahme der Verarbeitung ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO abgeschlossen.

    2.4 Newsletter und werbliche Kommunikation

    Nach ausdrücklicher Einwilligung im Double-Opt-In-Verfahren nutzen wir Ihre E-Mail-Adresse, um Ihnen maßgeschneiderte Updates zuzusenden. Dazu gehören Informationen zu KI-Compliance, technologischen Entwicklungen und zu Produkten und Dienstleistungen der Regulumos GmbH.

    • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Ein Widerruf ist jederzeit mit Wirkung für die Zukunft möglich.

    2.5 B2B-Kunden- und Vertragsdaten

    Für unsere Dienstleistungen erheben wir Name, geschäftliche Kontaktdaten, Unternehmensdetails und Zahlungsinformationen.

    • Zweck: Vertragsabwicklung, Rechnungsstellung und Leistungserbringung.
    • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (Erfüllung gesetzlicher Aufbewahrungspflichten).

    2.6 Kundenpräferenzen und Interaktionsdaten

    Wenn Sie unsere Dienstleistungen in Anspruch nehmen, verarbeiten wir Daten zu Ihren betrieblichen Präferenzen, Kommunikationseinstellungen und Ihren Interaktionen mit unseren Diensten. Dies dient dazu, unsere fortlaufenden Dienstleistungen optimal an Ihren spezifischen Geschäftskontext anzupassen.

    • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

    3. Empfänger und Auftragsverarbeiter

    Wir setzen spezialisierte Dienstleister (Auftragsverarbeiter) ein, mit denen Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen wurden:

    • Amazon Web Services EMEA SARL: Hosting und Infrastruktur (einschließlich LumosGPT-Infrastruktur).
    • Google Ireland Limited: Bereitstellung von reCAPTCHA.
    • Mollie B.V.: Zahlungsabwicklung für B2B-Dienste.
    • Finom B.V.: Rechnungsstellung und Banking.

    4. Datenübermittlung in Drittländer

    Die gesamte LumosGPT-Infrastruktur — einschließlich Compute, Datenbankdienste und Modell-Inferenz — wird ausschließlich innerhalb der Europäischen Union durch die Amazon Web Services EMEA SARL (Luxemburg) betrieben. Eine Übermittlung von LumosGPT-Daten in Drittländer findet nicht statt. Für sonstige Dienste auf dieser Website (Google reCAPTCHA, betrieben durch Google Ireland Limited) kann eine Übermittlung von Daten in die USA erfolgen. Dies geschieht auf Basis des Angemessenheitsbeschlusses der Europäischen Kommission zum EU-US Data Privacy Framework sowie durch den Abschluss von Standardvertragsklauseln (SCCs) gemäß Art. 46 DSGVO.

    5. Speicherdauer und Datenlöschung

    Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke oder zur Erfüllung gesetzlicher Pflichten erforderlich ist:

    • Server-Logs: Automatische Löschung in der Regel nach 7 bis 14 Tagen.
    • LumosGPT – Audit- und Compliance-Logs: Pseudonymisierte oder aggregierte Audit-Logs werden für mindestens 6 Monate zur Erfüllung der Anforderungen der EU-KI-Verordnung (2024/1689) und zur internen Compliance-Kontrolle aufbewahrt, danach automatisch gelöscht.
    • Newsletter und Marketingdaten: Speicherung bis zum Widerruf der Einwilligung. Der Nachweis der Einwilligung wird zur Abwehr von Rechtsansprüchen für weitere 3 Jahre aufbewahrt.
    • Kostenpflichtige Beratungen und Dienstleistungen: Speicherung der Ergebnisdaten und Interaktionsdaten für die Dauer der Geschäftsbeziehung zuzüglich 3 Jahre ab Jahresende (§ 195 BGB).
    • Vertrags- und Abrechnungsdaten: Aufbewahrung für 10 Jahre gemäß handels- und steuerrechtlichen Fristen (§ 257 HGB, § 147 AO).
    • Geschäftskorrespondenz: Aufbewahrung für 6 Jahre (§ 257 HGB).

    6. Ihre Rechte

    Nach der DSGVO stehen Ihnen folgende Rechte bezüglich Ihrer personenbezogenen Daten zu: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerruf der Einwilligung (Art. 7 Abs. 3).

    • Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung auf Basis berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) Widerspruch einzulegen. Ebenso haben Sie das absolute Recht, jederzeit Widerspruch gegen die Verarbeitung zum Zwecke der Direktwerbung einzulegen.

    Zur Ausübung Ihrer Rechte richten Sie bitte eine E-Mail an: privacy@compliancemadeineurope.eu.

    • Beschwerderecht: Sie haben zudem das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, beispielsweise bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).

    7. Kontakt

    Für datenschutzbezogene Anfragen richten Sie bitte eine E-Mail an: privacy@compliancemadeineurope.eu