Ouhud GmbH
Deutschland · DSGVO/BDSG/TDDDG
Informationen nach Art. 13 und 14 DSGVO sowie Art. 19 des Schweizer Datenschutzgesetzes für OUHUD Search Intelligence.
Kurzüberblick
OUHUD Search Intelligence ist eine B2B-Plattform für SEO, Content und messbare KI-Sichtbarkeit. Wir verwenden beim bloßen Besuch keine Werbe- oder Reichweiten-Cookies. Personenbezogene Daten entstehen vor allem beim Site Audit, bei Konten und Teams sowie dann, wenn Kunden Inhalte, Websites, Integrationen oder KI-Funktionen nutzen.
Ouhud GmbH
Deutschland · DSGVO/BDSG/TDDDG
Ouhud Digital GmbH (in Gründung)
Schweiz · Kontaktstelle im Aufbau
Diese Erklärung gilt für die von uns betriebenen Websites und Produktoberflächen, die auf sie verweisen, für den öffentlichen Site Audit sowie für die Plattform OUHUD Search Intelligence mit den Modulen Site Audit, Crawler, Knowledge, Topics, Content Studio, AI Visibility, Analytics und Publisher. Sie gilt außerdem für vertragsbezogene Kommunikation, Support und – soweit freigeschaltet – Abonnement- und Zahlungsfunktionen.
Für Personen in der Europäischen Union und im Europäischen Wirtschaftsraum gelten insbesondere die Datenschutz-Grundverordnung (DSGVO), das Bundesdatenschutzgesetz (BDSG) und für Zugriffe auf Endgeräte das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG). Für Bearbeitungen mit Auswirkungen in der Schweiz gelten zusätzlich das Schweizer Datenschutzgesetz (DSG) und die Datenschutzverordnung (DSV). Bis zur Eintragung und wirksamen Übernahme der Schweizer Geschäftstätigkeit ist die Ouhud GmbH die verantwortliche Stelle. Die Schweizer Gesellschaft in Gründung dient als zusätzliche Kontaktstelle.
Ouhud GmbHKaiserswerther Straße 13540474 DüsseldorfDeutschland
Ouhud Digital GmbH (in Gründung)Zürich, Schweiz
Die Ouhud Digital GmbH (in Gründung) besitzt vor dem Handelsregistereintrag noch keine eigene Rechtspersönlichkeit und wird deshalb nicht als alleinige Verantwortliche dargestellt. Bis zur Eintragung bleibt die Ouhud GmbH verantwortlich; info@ouhud.ch ist eine zusätzliche Kontaktmöglichkeit für Personen in der Schweiz.
Nach dem Handelsregistereintrag und einer wirksamen Übernahme der Geschäftstätigkeit aktualisieren wir diese Erklärung unverzüglich mit der exakten Firma, vollständigen Geschäftsadresse, CHE-Nummer, Vertretungsberechtigung und Zuständigkeitsverteilung. Die Kontaktstelle ist bis dahin nicht als förmlich benannte Vertretung nach Art. 14 DSG zu verstehen.
Wir entscheiden selbst über Zwecke und Mittel der Verarbeitung beim Betrieb unserer Website, beim öffentlichen Site Audit, bei Konto- und Organisationsverwaltung, Authentifizierung, Sicherheit, Abrechnung sowie eigener Kunden- und Supportkommunikation. Dafür sind wir Verantwortlicher im Sinne der DSGVO beziehungsweise Verantwortlicher nach dem Schweizer DSG.
Soweit ein Kunde eigene Dokumente, Website-Inhalte oder personenbezogene Daten in der Plattform verarbeitet und wir ausschließlich nach seiner Weisung handeln, ist der Kunde Verantwortlicher und wir sind Auftragsverarbeiter nach Art. 28 DSGVO beziehungsweise Auftragsbearbeiter nach Art. 9 DSG. Dafür gilt unser Auftragsverarbeitungsvertrag. Betroffene Personen erhalten die maßgeblichen Informationen in diesem Fall vorrangig vom jeweiligen Kunden; ihre Anfragen leiten wir an ihn weiter oder unterstützen ihn bei der Bearbeitung.
Die Daten stammen von der betroffenen Person, von einem Administrator ihres Unternehmens, aus einer von ihr verbundenen Integration, aus der Nutzung der Plattform oder aus öffentlich zugänglichen Websites. Betroffen sein können Interessenten, Kunden, deren Beschäftigte und Teammitglieder, Supportkontakte sowie Personen, deren Angaben in bereitgestellten oder öffentlich zugänglichen Inhalten stehen.
Wir verarbeiten personenbezogene Daten je nach Vorgang auf Grundlage von:
Beschäftigte und sonstige Nutzer eines Unternehmenskunden sind häufig nicht selbst Vertragspartner. Ihre Konto- und Nutzungsdaten verarbeiten wir dann insbesondere auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser Interesse ist die vertragsgemäße Bereitstellung der Plattform an die Organisation.
Unter dem Schweizer DSG bearbeiten wir Daten nach den Grundsätzen der Art. 6 bis 8 DSG. Soweit eine Rechtfertigung erforderlich ist, beruht die Bearbeitung auf Einwilligung, einer gesetzlichen Grundlage oder überwiegenden privaten beziehungsweise öffentlichen Interessen im Sinne von Art. 31 DSG. Der Abschluss und die Abwicklung eines Vertrags können ein überwiegendes privates Interesse begründen. Die oben genannten Zwecke und Interessen gelten entsprechend.
Besondere Kategorien personenbezogener Daten sind für die gewöhnliche Nutzung nicht erforderlich. Kunden dürfen solche Daten nur bereitstellen, wenn dies rechtmäßig, notwendig und mit uns vereinbart ist.
Beim Aufruf können die ausliefernden Systeme insbesondere die vollständige IP-Adresse, Datum und Uhrzeit, angeforderte Adresse und HTTP-Methode, Statuscode, übertragene Datenmenge, verweisende Seite sowie Browser- und Betriebssystemangaben erhalten. Diese Angaben sind für die Verbindung, Fehleranalyse, Kapazitätssteuerung und Abwehr missbräuchlicher oder schädlicher Zugriffe erforderlich.
Zwecke und Rechtsgrundlage: technische Bereitstellung und Sicherheit; Art. 6 Abs. 1 lit. f DSGVO beziehungsweise unsere überwiegenden privaten Interessen nach Schweizer Recht. Empfänger: befugte Mitarbeitende und der tatsächlich eingesetzte Hosting- beziehungsweise Infrastrukturbetreiber. Der konkrete Anbieter und Standort werden vor dem Produktivbetrieb in der Dienstleisterliste ausgewiesen.
Protokolldaten werden gelöscht oder anonymisiert, sobald sie für Betrieb, Sicherheit und Nachweis nicht mehr erforderlich sind und keine gesetzliche Pflicht oder ein konkreter Sicherheitsvorfall entgegensteht. Eine feste, systemübergreifende Frist hängt von der finalen Hosting-Konfiguration ab und wird vor deren produktiver Aktivierung ergänzt.
geo_sessionNach einer Anmeldung speichern wir im Browser das technisch notwendige Cookie geo_session. Es enthält eine zufällige Sitzungskennung; serverseitig wird nur ihr SHA-256-Prüfwert gespeichert. Das Cookie ist httpOnly, SameSite=Lax und in der Produktionsumgebung auf sichere HTTPS-Verbindungen beschränkt. Es verliert beim Abmelden oder spätestens nach 30 Tagen seine Gültigkeit.
ouhud-themeWenn Sie zwischen heller und dunkler Darstellung wählen, speichern wir diese Auswahl unter ouhud-theme im Local Storage Ihres Browsers. Der Wert bleibt dort, bis Sie ihn ändern oder den Browserspeicher löschen, und wird nicht zu Werbe- oder Analysezwecken an uns übermittelt.
Beide Speicherzugriffe dienen einem von Ihnen ausdrücklich gewünschten Dienst und beruhen in Deutschland auf § 25 Abs. 2 Nr. 2 TDDDG. Die anschließende Verarbeitung von Sitzungsdaten beruht auf Art. 6 Abs. 1 lit. b oder f DSGVO. Wir setzen aktuell keine Cookies oder vergleichbaren Techniken für Werbung, Reichweitenmessung oder websiteübergreifende Wiedererkennung ein. Deshalb ist derzeit kein Einwilligungsbanner erforderlich. Sollten wir nicht notwendige Technologien einführen, holen wir vorher die erforderliche Einwilligung ein. Schriftarten werden lokal ausgeliefert.
Wenn Sie in der Kategorie „Reichweitenmessung“ zustimmen, halten wir fest, welche Seite aufgerufen wurde, von welchem Hostnamen Sie verwiesen wurden, ob Sie ein Telefon, ein Tablet oder einen Rechner benutzen, und Ihre Anzeigesprache. Dazu kommt eine Zufallszahl im Sitzungsspeicher Ihres Browsers, die die Aufrufe eines Besuchs verbindet; sie entsteht erst nach Ihrer Zustimmung, gilt nur für dieses Browserfenster und ist beim Schließen weg.
Nicht gespeichert werden: Ihre IP-Adresse, Ihre Browserkennung, Abfrageparameter aus der Adresszeile und die vollständige Verweisadresse — bei Suchmaschinen stünde darin Ihre Suchanfrage. Es wird kein Cookie gesetzt, und es ist kein Dienstleister beteiligt: Die Zählung läuft auf denselben Servern wie die Plattform. Auswerten können wir sie nur als Summe; einzelne Aufrufe sind auch für uns nicht abrufbar.
Rechtsgrundlage ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Sie können sie jederzeit über „Cookie-Einstellungen“ im Fußbereich widerrufen; ab dem Widerruf wird nichts mehr erhoben. Die Daten werden nach 90 Tagen automatisch gelöscht.
Wenn Sie eine Domain prüfen lassen, verarbeiten wir die eingegebene und normalisierte Domain, einen zufälligen Ergebnis-Token, Status und Ergebnis der Prüfung, Zeitstempel, Ihre vollständige IP-Adresse und den User-Agent. Falls eine entsprechende Funktion angeboten und von Ihnen genutzt wird, verarbeiten wir zusätzlich Ihre E-Mail-Adresse zur Zuordnung oder Übermittlung des Ergebnisses.
Unser Server ruft die öffentlich erreichbare Startseite und die Datei robots.txt der angegebenen Domain ab. Der Zielserver erhält dabei technisch die IP-Adresse und Browserkennung unseres Servers, nicht Ihre persönliche IP-Adresse. Öffentlich sichtbare Inhalte können beiläufig Namen oder Kontaktdaten enthalten.
Zwecke: Durchführung der angeforderten Prüfung, Abruf des Ergebnisses, Fehleranalyse, Sicherheit und Begrenzung auf fünf Prüfungen pro IP-Adresse und Stunde. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO gilt für die Angaben des anfragenden Nutzers und die ihm gegenüber erbrachte Leistung. Betrieb und Missbrauchsschutz sowie beiläufig erfasste Daten Dritter auf der Zielwebsite beruhen, soweit wir selbst Verantwortlicher sind, auf Art. 6 Abs. 1 lit. f DSGVO und einer Interessenabwägung. Bei Nutzern eines Unternehmenskunden kann insgesamt Art. 6 Abs. 1 lit. f DSGVO einschlägig sein. Unter Schweizer Recht gelten die entsprechenden überwiegenden privaten Interessen.
Die Auditdatensätze werden nach den in Abschnitt 17 beschriebenen Kriterien aufbewahrt. Eine feste automatische Löschfrist ist für diese Datensätze derzeit noch nicht technisch eingerichtet. Eine Löschanfrage kann an unseren Datenschutzkontakt gerichtet werden; gesetzliche Aufbewahrungs- oder Verteidigungsinteressen bleiben vorbehalten.
Für die Registrierung und Kontoführung verarbeiten wir Namen, geschäftliche E-Mail-Adresse, Organisationsnamen, Rollen, Mitgliedschaften, Einladenden, Einladungsstatus, Zeitpunkte der Registrierung und Anmeldung sowie den letzten Login. Passwörter werden ausschließlich als nicht umkehrbarer Argon2-Prüfwert gespeichert. Andere Teammitglieder derselben Organisation können Namen, E-Mail-Adresse, Rolle und letzten Login sehen, soweit dies für die Teamverwaltung vorgesehen ist.
Für Sitzungen verarbeiten wir einen Token-Prüfwert, vollständige IP-Adresse, User-Agent, Erstellungs-, Ablauf- und letzte Nutzungszeit sowie die aktive Organisation. Nutzer können ihre aktiven Sitzungen einsehen und widerrufen. Team-Einladungen enthalten E-Mail-Adresse, Rolle, Einladenden und einen Token-Prüfwert; ein Einladungslink ist 14 Tage gültig.
Bei einer Passwortzurücksetzung speichern wir Nutzerbezug, Token-Prüfwert, vollständige Anforderungs-IP, Ablauf und Nutzung. Der Link ist grundsätzlich 60 Minuten gültig; der Datensatz wird sieben Tage nach Nutzung oder Ablauf gelöscht. Zwecke: Kontobereitstellung, Zugriffskontrolle, Teamverwaltung, Missbrauchsabwehr und Sicherheitsnachweis. Rechtsgrundlage: Art. 6 Abs. 1 lit. b oder f DSGVO sowie entsprechende Vertrags- und Sicherheitsinteressen nach Schweizer Recht.
Eine Kontolöschung wird derzeit über den Datenschutzkontakt bearbeitet und administrativ umgesetzt; eine Selbstbedienungsfunktion ist noch nicht verfügbar. Vertrags-, Sicherheits- und gesetzlich aufzubewahrende Daten können von der Löschung ausgenommen sein.
Für Einladungen, Passwortzurücksetzungen und andere betriebsnotwendige Nachrichten werden Empfängeradresse, Betreff, Nachrichtentyp, Status, Fehlermeldung, Versuchszahl und Zeitstempel verarbeitet. Der Inhalt wird an den konfigurierten SMTP-Dienst übertragen und kann während der Zustellung vorübergehend in der Aufgabenwarteschlange liegen. Separat gespeicherte technische Aufgabenergebnisse laufen nach sieben Tagen ab. Das lokale Zustellprotokoll speichert nicht den Nachrichtentext. Die Aufbewahrungsfrist für wartende Nachrichten und Zustellprotokolle hängt von der finalen Infrastrukturkonfiguration ab und muss vor dem Produktivbetrieb verbindlich festgelegt werden.
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Absender- und Empfängerdaten, Zeitpunkte, Betreff, Inhalt und Anhänge sowie die zur Bearbeitung entstandene Korrespondenz. Zwecke und Rechtsgrundlage: Bearbeitung Ihrer Anfrage, Vertragsdurchführung und Dokumentation; Art. 6 Abs. 1 lit. b oder f DSGVO, bei gesetzlichen Pflichten Art. 6 Abs. 1 lit. c DSGVO, beziehungsweise die entsprechenden Grundlagen nach Schweizer Recht. Wir betreiben derzeit keinen Newsletter und kein Kontaktformular.
Schreiben Sie an info@ouhud.ch, kann die für die Gründung handelnde Kontaktperson Ihre Nachricht entgegennehmen und zur Bearbeitung an die verantwortliche Ouhud GmbH in Deutschland weiterleiten. Dabei werden die in der Nachricht enthaltenen Kontakt- und Inhaltsdaten zwischen der Schweiz und Deutschland übermittelt.
Der produktive E-Mail- und Postfachanbieter wird vor seiner Nutzung mit Identität, Ort und Transfergrundlage in der Dienstleisterliste ergänzt.
In Projekten verarbeiten wir Domains, vollständige URLs und Pfade, Seitentitel, Meta-Angaben, Überschriften, Sprache, Linkziele und Ankertexte, technische Befunde, Fehler sowie Crawl- und Prüfzeitpunkte. Diese Daten stammen aus den vom Kunden benannten Websites und deren öffentlich abrufbaren Seiten. Sie können Namen von Autoren, Ansprechpartnern, Bewertenden oder im Impressum genannten Personen enthalten.
Zweck: technische und inhaltliche Analyse, Fehlererkennung, SEO-Auswertung und Erstellung der vom Kunden angeforderten Berichte. Handeln wir auf Kundenweisung, gelten der Vertrag und die dokumentierten Weisungen des Kunden; dieser ist für Rechtsgrundlage und Information der betroffenen Personen verantwortlich. Verarbeiten wir Daten ausnahmsweise in eigener Verantwortung, beruht dies auf Art. 6 Abs. 1 lit. f DSGVO und unserem Interesse an der angeforderten Website-Analyse beziehungsweise auf entsprechenden überwiegenden Interessen nach Schweizer Recht.
Für nicht direkt erhobene Daten enthält diese Seite zugleich die Informationen nach Art. 14 DSGVO und Art. 19 DSG. Soweit eine individuelle Information gesetzlich erforderlich ist und keine Ausnahme greift, erfolgt sie innerhalb der gesetzlichen Fristen. Wo eine Einzelinformation wegen der Menge öffentlich zugänglicher Webseiten einen unverhältnismäßigen Aufwand bedeuten würde und die gesetzlichen Voraussetzungen erfüllt sind, stellen wir diese Information öffentlich bereit, begrenzen die Zwecke und beachten Lösch- und Widerspruchsbegehren.
Wenn Kunden Dokumente oder Inhalte bereitstellen, speichern und verarbeiten wir insbesondere Originaldateiname, Datei und Objektspeicherreferenz, extrahierten Text und Textabschnitte, Entitäten, Fakten, Quellenbezug, Themen, Briefings, Entwürfe, Revisionen, Qualitätsberichte, Freigaben und Veröffentlichungsstatus. Optional können Vektoreinbettungen erzeugt werden, um relevante Textabschnitte wiederzufinden.
Zwecke: Aufbau des kundeneigenen Betriebswissens, Recherche, Themenplanung, Erstellung und Prüfung von Inhalten sowie nachvollziehbare Freigabe. In der Regel verarbeiten wir diese Daten als Auftragsverarbeiter beziehungsweise Auftragsbearbeiter auf Weisung des Kunden. Kundenseitig gelöschte Knowledge-Dokumente werden zunächst weich gelöscht und nach 30 Tagen aus dem aktiven Objektspeicher entfernt; die zugehörige Operationshistorie wird nach 90 Tagen gelöscht.
KI-Funktionen sind konfigurationsabhängig und werden nur genutzt, wenn sie für die jeweilige Umgebung freigeschaltet sind. Je nach Funktion können Organisationsname, Themen, URLs, ausgewählte Wissensabschnitte, bestätigte Fakten, Prompts, Entwürfe oder zu prüfende Texte an einen Sprachmodell- oder Suchanbieter übermittelt werden. Bei Vektoreinbettungen werden die ausgewählten Textabschnitte oder Suchanfragen verarbeitet. AI Visibility kann kundendefinierte Fragen an Such- oder KI-Schnittstellen senden und Antwortauszüge, Quellen und Messwerte speichern.
Technisch vorgesehen sind – abhängig von Vertrag und Aktivierung – Dienste von Anthropic, OpenAI und Perplexity. Ob ein Dienst aktuell eingesetzt wird, welche Gesellschaft Vertragspartner ist, in welchem Staat verarbeitet wird, welche Aufbewahrung gilt und auf welcher Transfergrundlage die Übermittlung erfolgt, weist die aktuelle Dienstleisterliste aus. Ein als „geplant“ oder „offen“ markierter Dienst ist noch keine Aussage über einen produktiven Einsatz.
OUHUD verwendet Kundeninhalte nicht zum Training eines eigenen allgemein einsetzbaren KI-Modells. Eine Aussage zur Nutzung durch externe Anbieter treffen wir nur, wenn der konkrete Vertrag und die technische Konfiguration dies verbindlich ausschließen; vor einer Aktivierung werden diese Bedingungen dokumentiert. Kunden sollten keine personenbezogenen oder vertraulichen Daten in freie Prompts aufnehmen, die für den jeweiligen Zweck nicht erforderlich sind. KI-Ausgaben können fehlerhaft sein und müssen vor einer Nutzung oder Veröffentlichung von einem Menschen geprüft werden.
Kunden können – soweit für ihre Umgebung freigeschaltet – eigene Dienste verbinden. Technisch vorgesehen beziehungsweise implementiert sind unter anderem WordPress, Bing Webmaster Tools, IndexNow, Webhooks sowie Schnittstellen für Google Search Console und Google Analytics 4. Dabei können Kontokennung, OAuth- oder API-Zugangsdaten, Website- und Property-IDs, Suchanfragen, Seiten-URLs, Leistungskennzahlen, Inhalte, Publikationsstatus und technische Ereignisse verarbeitet werden.
Zugangsdaten werden verschlüsselt gespeichert. Übermittlungen erfolgen erst nach Verbindung beziehungsweise Aktivierung durch einen berechtigten Nutzer: etwa Inhalte an das kundeneigene WordPress-System, signierte Ereignisse an einen vom Kunden bestimmten Webhook oder URLs an IndexNow. Diese Stellen erhalten Daten auf Weisung des Kunden. Je nach Dienst und Vertrag können sie Kundensystem, Auftragsverarbeiter des Kunden oder eigenständig Verantwortlicher sein; für eine eigene Verarbeitung gelten ihre Datenschutzhinweise.
OUHUD Analytics wertet importierte oder innerhalb der Plattform erzeugte Projekt- und Leistungsdaten aus. Es ist kein Besuchertracking auf unserer öffentlichen Website. Rechtsgrundlage: Vertrag und Kundenweisung beziehungsweise Art. 6 Abs. 1 lit. b oder f DSGVO sowie die entsprechenden Grundlagen nach Schweizer Recht.
Wenn kostenpflichtige Abonnements und Stripe für die jeweilige Umgebung aktiviert sind, übermitteln wir für Checkout und Kundenportal insbesondere geschäftliche E-Mail-Adresse, Organisationskennung, Preis-, Kunden- und Abonnementreferenzen an Stripe. Stripe verarbeitet im eigenen Zahlungsbereich außerdem Zahlungs-, Rechnungs- und gegebenenfalls Adressdaten. Vollständige Karten- oder Kontodaten werden nicht auf unseren Systemen gespeichert. Wir erhalten und speichern insbesondere Stripe-IDs, Plan, Status, Zeitpunkte und reduzierte Ereignisdaten.
Zwecke und Rechtsgrundlage: Vertragsanbahnung, Abonnementverwaltung, Zahlung und Buchhaltung; Art. 6 Abs. 1 lit. b und c DSGVO sowie entsprechende Vertrags- und Gesetzesgrundlagen nach Schweizer Recht. Soweit Stripe für einzelne Zahlungsleistungen selbst über Zwecke und Mittel entscheidet, ist Stripe eigenständig verantwortlich. Der Status des Einsatzes und der konkrete Vertragspartner stehen in der Dienstleisterliste.
Personenbezogene Daten erhalten nur, soweit dies für den jeweiligen Zweck erforderlich ist:
Auftragsverarbeiter werden vertraglich gebunden und erhalten nur die für ihre Aufgabe erforderlichen Daten. Die Liste der Dienstleister und Datenempfänger nennt Anbieter, Zweck, Verarbeitungsort und Einsatzstatus. Solange ein Anbieter dort nur als „geplant“ oder „offen“ steht, muss seine Identität, sein Verarbeitungsort und die Vertrags- beziehungsweise Transfergrundlage vor einem Produktiveinsatz vervollständigt werden.
Wir weisen den tatsächlich betroffenen Staat und die verwendete Garantie in der Dienstleisterliste aus. Daten werden nur dann in einen Staat außerhalb des Europäischen Wirtschaftsraums beziehungsweise – aus Schweizer Sicht – ins Ausland übermittelt, wenn die gesetzlichen Voraussetzungen erfüllt sind. Der Austausch zwischen der deutschen verantwortlichen Stelle und der Schweizer Gründungskontaktstelle kann insbesondere bei Anfragen über info@ouhud.ch erforderlich sein.
Übermittlungen beruhen auf einem Angemessenheitsbeschluss nach Art. 45 DSGVO oder geeigneten Garantien nach Art. 46 DSGVO, insbesondere den Standardvertragsklauseln der Europäischen Kommission mit erforderlichen ergänzenden Maßnahmen. Für die Schweiz besteht aus EU-Sicht ein Angemessenheitsbeschluss. Für US-Empfänger wird ein EU-US Data Privacy Framework nur herangezogen, wenn der konkrete Empfänger aktuell zertifiziert ist; andernfalls ist eine andere wirksame Transfergrundlage erforderlich.
Deutschland, die EU- und EWR-Staaten gelten nach Anhang 1 DSV grundsätzlich als Staaten mit angemessenem Datenschutz. Für andere Staaten erfolgt eine Bekanntgabe nach Art. 16 DSG nur bei angemessenem Schutz oder mit zulässigen Garantien, insbesondere anerkannten Standarddatenschutzklauseln mit den für die Schweiz erforderlichen Anpassungen und ergänzenden Maßnahmen. Bei einem US-Empfänger wird das Swiss-U.S. Data Privacy Framework nur herangezogen, wenn der konkrete Empfänger dafür aktuell zertifiziert ist. Eine gesetzliche Ausnahme wird nur im Einzelfall genutzt. Eine Kopie der maßgeblichen Garantien kann über unseren Datenschutzkontakt angefordert werden; Geschäftsgeheimnisse dürfen geschwärzt werden.
Wir speichern Daten nur so lange, wie der jeweilige Zweck, der Vertrag, Sicherheits- und Nachweisinteressen oder gesetzliche Pflichten dies erfordern. Anschließend werden sie gelöscht oder anonymisiert. Bei einem Rechtsstreit oder behördlichen Verfahren kann die Löschung bis zum Abschluss ausgesetzt werden. Für Daten, die wir im Kundenauftrag verarbeiten, gelten zusätzlich dessen dokumentierte Weisungen und der AV-Vertrag.
| Daten | Frist oder Kriterium |
|---|---|
| Session-Cookie | bis zum Abmelden, spätestens 30 Tage; serverseitige Sicherheitsnachweise nach Zweckfortfall |
| Passwortzurücksetzung | Link regelmäßig 60 Minuten gültig; Datensatz 7 Tage nach Nutzung oder Ablauf |
| Auditprotokoll der Plattform | IP-Adresse und User-Agent nach 30 Tagen anonymisiert; Ereignis nach 730 Tagen gelöscht |
| Gelöschte Knowledge-Dokumente | 30 Tage bis zur endgültigen Entfernung aus dem aktiven Speicher |
| Knowledge-Operationshistorie | 90 Tage |
| Temporäre Aufgabenresultate | 7 Tage |
| Öffentliche Audits, Konten, Teams, Projekte, Inhalte und Integrationen | bis Zweck- oder Vertragsende; danach nach Löschanfrage oder kontrolliertem administrativem Prozess, soweit keine Pflicht oder Rechtsverteidigung entgegensteht |
| Handels- und Steuerunterlagen in Deutschland | Buchungsbelege und Rechnungen grundsätzlich 8 Jahre, Handels- und Geschäftsbriefe 6 Jahre, bestimmte Bücher und Abschlüsse 10 Jahre; längere Fristen im Einzelfall möglich |
Für Kategorien ohne feste technische Frist wird vor dem Produktivbetrieb ein verbindliches Löschkonzept einschließlich Hosting-, Protokoll- und Sicherungsfristen festgelegt. Bis zur vollständigen Automatisierung werden Löschbegehren kontrolliert administrativ umgesetzt.
Wir treffen risikogerechte technische und organisatorische Maßnahmen. Dazu gehören insbesondere verschlüsselte Übertragung in der Produktionsumgebung, Argon2-Passworthashes, gehashte Sitzungstoken, verschlüsselte Integrationszugänge, rollenbasierte Berechtigungen, Trennung von Kundenorganisationen, private Objektspeicher, Protokollierung sicherheitsrelevanter Handlungen sowie Prüfung und isolierte Verarbeitung hochgeladener Dateien. Zugriff erhalten nur Personen und Systeme, die ihn für ihre Aufgabe benötigen. Absolute Sicherheit kann dennoch nicht garantiert werden.
Es findet derzeit keine ausschließlich automatisierte Entscheidung statt, die gegenüber einer Person rechtliche Wirkung entfaltet oder sie ähnlich erheblich beeinträchtigt (Art. 22 DSGVO beziehungsweise Art. 21 DSG). Bewertungen, Priorisierungen und Texte der Plattform sind Arbeitshilfen; insbesondere eine Veröffentlichung erfordert eine menschliche Freigabe. Wir verwenden personenbezogene Daten nicht für Werbeprofile. Sollte sich dies ändern, informieren wir vorab über Logik, Bedeutung, Folgen und das Recht auf menschliche Überprüfung.
Unter den gesetzlichen Voraussetzungen haben Sie das Recht auf:
Widerspruch: Wenn wir Daten auf Grundlage berechtigter Interessen verarbeiten, können Sie aus Gründen Ihrer besonderen Situation widersprechen. Wir beenden die Verarbeitung, sofern wir keine zwingenden schutzwürdigen Gründe oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen nachweisen. Einer Verarbeitung für Direktwerbung können Sie jederzeit ohne besondere Begründung widersprechen.
Richten Sie Ihre Anfrage an info@ouhud.com. Zum Schutz Ihrer Daten dürfen wir einen geeigneten Identitätsnachweis verlangen. Wir antworten grundsätzlich innerhalb eines Monats; in gesetzlich vorgesehenen komplexen Fällen kann sich die Frist um bis zu zwei Monate verlängern.
Nach Schweizer Recht können Sie insbesondere Auskunft darüber verlangen, ob und welche Personendaten wir über Sie bearbeiten (Art. 25 DSG), unrichtige Daten berichtigen lassen und je nach Fall Löschung beziehungsweise Vernichtung sowie das Verbot einer bestimmten Bearbeitung oder Bekanntgabe verlangen (Art. 32 DSG). Bei automatisierter Bearbeitung auf Grundlage einer Einwilligung oder eines Vertrags kann ein Recht auf Herausgabe oder Übertragung in einem gängigen elektronischen Format bestehen (Art. 28 DSG). Eine Einwilligung können Sie für die Zukunft widerrufen. Bei einer automatisierten Einzelentscheidung können Sie nach Art. 21 DSG eine menschliche Überprüfung verlangen und Ihren eigenen Standpunkt darlegen.
Auskunft erteilen wir in der Regel innerhalb von 30 Tagen. Gesetzliche Einschränkungen und Verweigerungsgründe bleiben vorbehalten. Schweizer Betroffene können Ansprüche gerichtlich geltend machen und eine mögliche Verletzung dem EDÖB melden.
Anfragen aus der Schweiz richten Sie an info@ouhud.ch oder an den oben genannten Verantwortlichen in Deutschland.
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf
Beschwerde bei der LDI NRW
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Feldeggweg 1
CH-3003 Bern
Telefon +41 58 462 43 95
Kontakt und Meldemöglichkeiten beim EDÖB
Im Anwendungsbereich der DSGVO dürfen Sie sich auch an eine andere zuständige Aufsichtsbehörde wenden, insbesondere an Ihrem Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes. Für Anzeigen nach dem Schweizer DSG ist der EDÖB zuständig.
Für den öffentlichen Audit ist mindestens eine Domain erforderlich. Für ein Konto benötigen wir die gekennzeichneten Registrierungs- und Zugangsdaten; ohne sie können wir Konto, Teamzugang oder Vertrag nicht bereitstellen. Optionale Angaben und Integrationen sind freiwillig; ohne sie steht nur die jeweilige Zusatzfunktion nicht zur Verfügung. Gesetzliche oder vertragliche Pflichten zur Bereitstellung weisen wir im Einzelfall aus.
Die Plattform richtet sich an Unternehmen und berufliche Nutzer, nicht an Kinder oder Jugendliche. Wir erheben wissentlich keine Daten von Minderjährigen für eigene Zwecke. Kunden dürfen Daten Minderjähriger nur verarbeiten, wenn dies rechtmäßig und mit dem vereinbarten Nutzungszweck vereinbar ist.
Wir aktualisieren diese Erklärung, wenn sich Funktionen, Anbieter, Rechtslage oder Verarbeitungen ändern. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung mit ihrem Standdatum. Über wesentliche Änderungen, die ein bestehendes Vertragsverhältnis betreffen, informieren wir Kunden in geeigneter Form. Frühere Fassungen werden intern dokumentiert.
Dieser Text ist ein Entwurf und ersetzt keine Rechtsberatung. Vor der Veröffentlichung sollte ihn eine Anwältin oder ein Anwalt für IT- und Datenschutzrecht prüfen — insbesondere die Haftungsregeln und die Angaben zur Auftragsverarbeitung.