1. Wer Ihre Daten verarbeitet
Verantwortlicher ist Purposeful Revelations S.r.l., Via Ammiraglio Caracciolo 22, 76012 Canosa di Puglia (BT), Italien, Steuer- und USt.-Nr. 08518240729, nachfolgend „Purposeful“.
Kontakt: info@purposeful-revelations.it oder PEC purposefulrevelationssrl@pec.it. Produktsupport: connect@ialive.it.
Purposeful hat keinen Datenschutzbeauftragten bestellt. Sollte sich dies ändern, werden die Kontaktdaten hier veröffentlicht.
2. Geltungsbereich dieser Erklärung
Die Erklärung betrifft:
- die öffentliche Website ialive.it und künftige zugehörige Seiten;
- die Aliv@-Anwendung auf workspace.ialive.it und weiteren offiziellen Domains;
- Registrierung, Authentifizierung, Konto, Tarife, Support und Kommunikation;
- Gespräche, Prompts, Akten, hochgeladene Dokumente, Metadaten und Outputs;
- Cookies, Local Storage und ähnliche Technologien gemäß Cookie-Richtlinie.
Externe Websites verarbeiten Daten nach ihren eigenen Erklärungen.
3. Unterschiedliche Datenschutzrollen
Die Rolle von Purposeful hängt von der konkreten Verarbeitung ab.
- Verantwortlicher: Purposeful bestimmt Zwecke und Mittel für Website-Navigation, Registrierung, Authentifizierung, Kontoverwaltung, Vertrag, Abrechnung, Sicherheit, Missbrauchsprävention, Support, eigene Kommunikation und Marketing.
- Auftragsverarbeiter: Lädt ein professioneller Nutzer, eine Kanzlei, ein Unternehmen oder eine Einrichtung Daten von Mandanten, Gegenparteien, Beschäftigten oder anderen Dritten für die eigene Tätigkeit hoch, bestimmt der Kunde die Zwecke und Purposeful verarbeitet die Daten in seinem Auftrag nach Artikel 28 DSGVO.
- Unterauftragsverarbeiter: Handelt der Kunde selbst als Auftragsverarbeiter für einen eigenen Auftraggeber, kann Purposeful innerhalb der anwendbaren Weisungen und Genehmigungen als Unterauftragsverarbeiter handeln.
Diese Rollen überschneiden sich nicht für denselben Zweck. Diese Erklärung beschreibt hauptsächlich Verarbeitungen, bei denen Purposeful Verantwortlicher ist. Die Auftragsverarbeitungsvereinbarung regelt Kundendaten, die im Auftrag professioneller Kunden verarbeitet werden.
4. Verarbeitete Daten
| Kategorie | Beispiele | Quelle |
|---|---|---|
| Identifikations- und Kontaktdaten | Name, Nachname, E-Mail, Telefon, Adresse, optionales Profilbild | Sie, Organisationsadministrator, Google-Anmeldung |
| Berufliche und organisatorische Daten | Kanzlei oder Unternehmen, Rolle, Bereich, USt.-Nr., berechtigte Nutzer | Sie oder der einladende Kunde |
| Authentifizierung und Sicherheit | Passworthash, Kennungen, Tokens, IP, Gerät, Browser, Zugriffe, Versuche, Auffälligkeiten | Sie, Aliv@-Systeme, Google bei Auswahl |
| Vertrag und Zahlung | Tarif, Bestellungen, Verlängerungen, Rechnungen, Zahlungsergebnisse und -referenzen | Sie, Kunde, Zahlungsdienstleister |
| Nutzung des Dienstes | Genutzte Funktionen, Datum/Uhrzeit, Chats, Einstellungen, Akten, Supportanfragen | Nutzung der Anwendung |
| Inhalte | Prompts, Dokumente, Anlagen, Metadaten, Extraktionen, Embeddings, Verlauf und Outputs | Sie, Kunden, autorisierte Integrationen |
| Navigation und Technik | IP, URL, Datum/Uhrzeit, Antwortstatus, Logs, Cookies und ähnliche Kennungen | Website, Anwendung, Infrastruktur und Browser |
| Kommunikation | Anfragen, Tickets, Beschwerden, Präferenzen und Einwilligungsnachweise | Sie und Support-/E-Mail-Systeme |
Juristische Akten können besondere Kategorien personenbezogener Daten, strafrechtliche Daten, Finanzinformationen, Berufsgeheimnisse und Daten von Personen enthalten, die Aliv@ nicht nutzen. Der Kunde darf nur notwendige und rechtmäßig verarbeitbare Daten hochladen.
5. Zwecke, Rechtsgrundlagen und Aufbewahrung
| Zweck | Daten und Rechtsgrundlage | Aufbewahrung |
|---|---|---|
| Website, Registrierung, Konto, Authentifizierung und Aliv@-Funktionen bereitstellen | Identifikations-, Zugriffs-, technische und Nutzungsdaten. Vertrag oder vorvertragliche Maßnahmen, Art. 6 Abs. 1 b DSGVO. Bei Nutzern eines Unternehmenskunden berechtigtes Interesse an Durchführung und Verwaltung, Art. 6 Abs. 1 f. | Für die Dauer des Kontos. Nachweisdaten bis zu 10 Jahre nach Beendigung. |
| Vom Nutzer angeforderte Prompts, Dokumente und Outputs verarbeiten | Inhalte, Metadaten und Verlauf. Vertrag, Art. 6 Abs. 1 b. Bei professionellen Kundendaten Weisungen des Verantwortlichen und Art. 28 DSGVO. | Bis Löschung durch den Nutzer oder Schließung. Operative Löschung binnen 30 Tagen, Backup-Rotation binnen 90 Tagen, vorbehaltlich Pflichten oder Streitigkeiten. |
| Tarife, Zahlungen, Buchhaltung und Steuern verwalten | Vertrags-, Rechnungs- und Zahlungsergebnisdaten. Vertrag und gesetzliche Pflicht, Art. 6 Abs. 1 b und c. | 10 Jahre ab Buchung, zuzüglich erforderlicher Zeit bei Prüfung oder Streit. |
| Support, Beschwerden und Servicekommunikation | Kontakte, Konto, Anfrageinhalte und technische Daten. Vertrag oder berechtigtes Interesse. | 24 Monate nach Ticketabschluss; bis zu 10 Jahre, falls für Streit erforderlich. |
| Sicherheit, Betrugs-/Missbrauchsprävention, technische Diagnose und Rechtsverteidigung | IP, Zugriffe, Ereignisse, Logs, Konto und Nutzung. Berechtigtes Interesse und Sicherheitsverpflichtungen. | Normale Logs bis 12 Monate; Vorfallsdaten solange für Untersuchung und Schutz erforderlich. |
| Unvollständige Registrierung, Verifizierung und Kontowiederherstellung | E-Mail, temporäre Codes und technische Daten. Vorvertragliche Maßnahmen, Vertrag und Sicherheit. | Unvollständige Registrierungen 30 Tage; Codes/Links bis technischem Ablauf, regelmäßig max. 24 Stunden. |
| Leistung und Nutzbarkeit mit strikt aggregierten Statistiken verbessern | Technische Ereignisse und aggregierte Daten. Berechtigtes Interesse. Kein Profiling-Tracking ohne Einwilligung. | Individuelle Daten bis 12 Monate; echte Aggregatergebnisse länger. |
| Newsletter oder Werbekommunikation senden | Kontakte, Interessen und Einwilligung. Einwilligung nach Art. 6 Abs. 1 a DSGVO und Art. 130 italienischer Datenschutzkodex. | Bis Widerruf und höchstens 24 Monate nach letzter relevanter Interaktion, ausgenommen Einwilligungs-/Widerspruchsnachweise. |
| Datenschutzentscheidungen und Einwilligungen dokumentieren | Auswahl, Datum, Version, technische Kennungen. Gesetzliche Pflicht und berechtigtes Nachweisinteresse. | Soweit zum Konformitätsnachweis erforderlich, regelmäßig bis 10 Jahre. |
Die angegebenen Zeiten umfassen Sperrung und Löschung nach technischen Zyklen. Daten für Verfahren, behördliche Anordnungen oder Rechtsverteidigung können nur für diesen Zweck länger aufbewahrt werden.
6. Erforderlichkeit der Bereitstellung
Als notwendig gekennzeichnete Daten werden benötigt, um das Konto zu registrieren, Sie zu authentifizieren, den Tarif bereitzustellen, gesetzliche Pflichten zu erfüllen und den Dienst zu schützen. Ohne diese Daten kann die gewünschte Funktion nicht bereitgestellt werden. Optionale Daten verbessern Profil oder Kommunikation, ohne wesentliche Funktionen zu verhindern. Marketing-Einwilligung ist stets freiwillig.
7. Wie Aliv@ künstliche Intelligenz nutzt
Dokumente und Anfragen können über Cloud- und KI-Dienste verarbeitet werden, die für Aliv@ erforderlich sind. Purposeful konfiguriert diese nach den anwendbaren vertraglichen, Sicherheits- und Datenschutzanforderungen. Outputs bleiben Informationsunterstützung und müssen von einer Person geprüft werden.
Aliv@ informiert Nutzer über die Interaktion mit einem KI-System. Es trifft nicht autonom Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Artikel 22 DSGVO.
8. Empfänger und Anbieter
Daten sind nur befugtem Personal und, soweit erforderlich, folgenden Kategorien zugänglich:
- Cloud-, Hosting-, Netzwerk-, Schutz-, Datenbank-, Logging- und KI-Anbieter;
- Anbieter für Authentifizierung, E-Mail, Support und Kommunikation;
- Zahlungsdienstleister, Banken, Buchhaltungs- und Steuerberater für kostenpflichtige Tarife;
- Rechtsberater, Versicherer und Behörden, soweit erforderlich;
- Beteiligte an Unternehmenstransaktionen mit geeigneten Vertraulichkeitspflichten.
| Hauptanbieter | Funktion | Verarbeitungsgebiet |
|---|---|---|
| Google Ireland Limited und Google LLC | Google-Anmeldung, nur wenn vom Nutzer gewählt | EWR und je nach Dienst USA und andere Länder unter den von Google angegebenen Garantien. |
| Technische und Cloud-Anbieter | Hosting, Sicherheit, Speicherung, Authentifizierung, KI-Verarbeitung und notwendige Betriebsdienste | Nach anwendbaren Gebieten und vertraglichen Garantien |
Die aktuelle Liste der Auftrags- und Unterauftragsverarbeiter kann unter info@purposeful-revelations.it angefordert werden.
9. Übermittlungen außerhalb des Europäischen Wirtschaftsraums
Die primäre Speicherung von Anwendungs- und Dokumentdaten erfolgt in Irland. Einige globale Dienste, insbesondere Content Delivery, Edge-Sicherheit und Google-Anmeldung, können vorübergehende Verarbeitung oder Zugriff aus Ländern außerhalb des EWR mit sich bringen.
Bei Übermittlungen nutzt Purposeful Angemessenheitsbeschlüsse, einschließlich EU-U.S. Data Privacy Framework für erfasste Empfänger, oder Standardvertragsklauseln der Europäischen Kommission, Transferbewertung und geeignete zusätzliche Maßnahmen. Informationen und Kopien der Garantien können mit erforderlichen Schwärzungen angefordert werden.
10. Sicherheit
Purposeful setzt risikogerechte Maßnahmen ein, darunter Verschlüsselung während Übertragung und Speicherung, Netzwerkisolation, Least-Privilege-Zugriffe, geschützte Geheimnisverwaltung, Application Firewall, Ereignisprotokollierung, Monitoring und logische Datentrennung.
Kein System ist risikofrei. Sie müssen Zugangsdaten und Geräte schützen, hochgeladene Daten begrenzen und verdächtige Ereignisse sofort melden. Purposeful behandelt Datenschutzverletzungen nach Artikeln 33 und 34 DSGVO und informiert als Auftragsverarbeiter den Kunden unverzüglich.
11. Daten von Personen außerhalb des Kontos
Wir können Daten erhalten, die nicht direkt bei Ihnen erhoben wurden, etwa wenn ein Administrator Sie einlädt, ein Kunde eine Akte hochlädt oder eine autorisierte Integration Inhalte überträgt. Quelle ist dann der Kunde oder die Integration; die Kategorien entsprechen den oben beschriebenen.
Handelt Purposeful als Auftragsverarbeiter, ist der Kunde für Information der Betroffenen und Bearbeitung ihrer Rechte verantwortlich. Purposeful unterstützt ihn nach der Vereinbarung. Handelt Purposeful als Verantwortlicher und ist individuelle Information nicht unmöglich oder unverhältnismäßig, werden die Angaben nach Artikel 14 DSGVO bereitgestellt.
12. Minderjährige
Aliv@ richtet sich nicht an Personen unter 18 Jahren und erlaubt ihnen keine Kontoerstellung. Wenn Sie vermuten, dass sich ein Minderjähriger registriert hat oder Minderjährigendaten rechtswidrig hochgeladen wurden, kontaktieren Sie den Verantwortlichen. Die Daten werden geprüft und bei Vorliegen der Voraussetzungen gelöscht.
13. Ihre Rechte
Soweit anwendbar können Sie verlangen:
- Auskunft und Kopie;
- Berichtigung oder Ergänzung;
- Löschung;
- Einschränkung der Verarbeitung;
- Datenübertragbarkeit für von Ihnen bereitgestellte Daten bei automatisierter Verarbeitung auf Vertrags- oder Einwilligungsbasis;
- Widerspruch gegen Verarbeitung auf berechtigtem Interesse und jederzeit gegen Direktmarketing;
- Widerruf der Einwilligung ohne Beeinträchtigung früherer Rechtmäßigkeit;
- Garantien für automatisierte Entscheidungen, soweit Artikel 22 DSGVO gilt.
Richten Sie Anfragen an info@purposeful-revelations.it. Zur Identitätsprüfung können verhältnismäßige Informationen angefordert werden. Antwort erfolgt binnen eines Monats; bei komplexen Fällen kann um zwei Monate verlängert werden, mit Mitteilung im ersten Monat.
Werden Daten im Auftrag eines professionellen Kunden verarbeitet, leiten wir die Anfrage an den Kunden weiter oder erläutern den Kontaktweg, sofern keine andere Weisung besteht.
14. Beschwerde und gerichtlicher Rechtsschutz
Sie können sich bei der italienischen Datenschutzbehörde oder der zuständigen Behörde Ihres Mitgliedstaats beschweren und gerichtlichen Rechtsschutz in Anspruch nehmen.
15. Cookies und ähnliche Technologien
Zu Kennungen, Local Storage, Authentifizierung und Präferenzen siehe die Cookie- und ähnliche-Technologien-Richtlinie.
16. Änderungen
Purposeful aktualisiert diese Erklärung bei Änderungen von Vorschriften, Funktionen oder Verarbeitungen. Datum und Version stehen am Anfang. Wesentliche Änderungen werden, soweit möglich und erforderlich, vor Inkrafttreten im Konto oder per E-Mail mitgeteilt.
17. Referenzen
- Verordnung (EU) 2016/679 (DSGVO)
- Italienischer Kodex zum Schutz personenbezogener Daten
- Verordnung (EU) 2024/1689 über künstliche Intelligenz
