Zum Inhalt springen
Server in Deutschland Gateway nur zur Weiterleitung § 203 StGB · DSGVO 3-Methoden-Konsens

Recht & Transparenz

Datenschutzerklärung

Hinweis: Diese Datenschutzerklärung beschreibt die vorgesehenen Verarbeitungen für Website, Kundenkonto, Zahlung, Datei-Aufträge und Live-Besprechungsräume. Sie ersetzt keine Rechtsberatung.

1. Verantwortlicher

skillbox.nrw GmbH
Im Springen 2
58791 Werdohl, Deutschland
E-Mail: contact@skillbox.nrw
Telefon: 02392 / 7444

2. Rollen: Verantwortlicher und Auftragsverarbeiter

Der Anbieter handelt in zwei getrennten Rollen: (a) als Verantwortlicher für Website, Kundenkonto, Zahlungsabwicklung und Kommunikation und (b) als Auftragsverarbeiter (Art. 28 DSGVO) für hochgeladene oder in einem Live-Raum erfasste Medien und Inhalte. Dazu können Audio, optional Video/Bildschirmfreigabe, Raumchat, Transkript, Sprecherzuordnung und Einwilligungsnachweise gehören. Für diese Inhalte handelt der Anbieter auf Weisung des Kunden; die datenschutzrechtliche Verantwortung und Rechtsgrundlage hierfür trägt der Kunde. Es gilt der gesonderte Auftragsverarbeitungsvertrag (AVV).

3. Zwecke und Rechtsgrundlagen (Art. 6 DSGVO)

  • Bereitstellung der Website, Server-Logs, Hosting: berechtigtes Interesse an Betrieb und IT-Sicherheit, Art. 6 Abs. 1 lit. f DSGVO.
  • Registrierung, Kundenkonto, Auftrags- und Vertragsabwicklung: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.
  • Live-Raum, Einladung, Teilnahme und Protokollierung: Bereitstellung des vom Auftraggeber gewählten Raum- und Protokollierungsdienstes; Verarbeitung der Inhaltsdaten weisungsgebunden nach AVV.
  • Zahlungsabwicklung über PayPal: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO (siehe Abschnitt 5).
  • Lieferprotokoll / Betrugsprävention: berechtigtes Interesse an Beweissicherung gegen unberechtigte Rückbuchungen, Art. 6 Abs. 1 lit. f DSGVO (siehe Abschnitt 6).
  • Gesetzliche Aufbewahrung von Rechnungs-/Kontodaten: rechtliche Verpflichtung, Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 257 HGB, § 147 AO.

4. Security-Gateway und lokale KI-Verarbeitung in Deutschland

Der öffentliche Zugang läuft über ein in Deutschland betriebenes Security-Gateway bei STRATO. Es terminiert TLS, schützt und routet Verbindungen über WireGuard zur eigenen Infrastruktur; dort findet keine KI-Berechnung und keine planmäßige dauerhafte Ablage von Gesprächsinhalten statt. Live-Medien werden transportverschlüsselt zum lokalen LiveKit-Raum übertragen. Transkription, Sprechertrennung und Berichtserstellung erfolgen ausschließlich auf eigenen Servern in Deutschland. Audio- oder Transkriptinhalte werden nicht an externe Cloud-KI-Anbieter übermittelt und nicht für KI-Training verwendet.

Für die Rechtmäßigkeit der Aufnahme sowie für Rechtsgrundlage und Informationspflichten gegenüber betroffenen Dritten ist der Kunde verantwortlich (vgl. §§ 201, 201a StGB).

5. Zahlungsabwicklung über PayPal

Für die Bezahlung nutzen wir den Zahlungsdienstleister PayPal. Wählen Sie diese Zahlungsart, werden Sie zur Bezahlung an PayPal weitergeleitet; die hierfür erforderlichen Zahlungs- und Identifikationsdaten (z. B. Name, E-Mail-Adresse, Zahlungsbetrag) werden zur Vertragsabwicklung an PayPal übermittelt. PayPal ist insoweit eigenständig Verantwortlicher; es gelten die Datenschutzbestimmungen von PayPal. Es werden keine hochgeladenen Audiodateien und keine Transkriptinhalte an PayPal übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

6. Lieferprotokoll (Verkäuferschutz)

Zur Absicherung gegen unberechtigte Rückbuchungen führen wir ein Lieferprotokoll (Zeitstempel, Empfänger-E-Mail-Adresse, Zustell-/Download-Event und — soweit erforderlich — die IP-Adresse). Das Lieferprotokoll ist eine eigene Verarbeitung des Anbieters als Verantwortlicher (Art. 6 Abs. 1 lit. f DSGVO) und ist vom Audio-Inhalt entkoppelt. Löschfrist: für die Dauer möglicher Zahlungs-Rückbuchungsfristen, anschließend Löschung.

7. Medien-, Raum- und Einwilligungsdaten

Hochgeladene Dateien und im Protokollmodus aufgezeichnete Medien werden ausschließlich zur beauftragten Verarbeitung verwendet. Der kurze gesprochene Einwilligungsnachweis wird unmittelbar transkribiert; gespeichert werden dessen Transkript, Prüfergebnis und SHA-256-Hash, nicht die dafür übertragene Rohaufnahme. Nach Ablauf der jeweiligen Frist werden Inhaltsdaten logisch gelöscht; für Datei-Aufträge wird zusätzlich secure_wipe eingesetzt. Auf SSD- und Copy-on-Write-Speichern ist eine vollständige physische Überschreibung technisch nicht in jedem Fall garantiert; die Datenträger werden daher vollverschlüsselt betrieben.

8. Speicherdauer / Löschkonzept

  • Datei-Auftrag: Quell-Audio nach erfolgreicher Lieferung; Transkript, Bericht und Lieferableitungen nach 30 Tagen.
  • Bezahlter Live-Protokollraum: Raumzustand, Teilnehmer-/Einwilligungsnachweise, aufgezeichnete Medien, Chat und Protokollartefakte grundsätzlich 90 Tage nach Sitzungsende. Eine ausdrücklich vereinbarte Legal-Hold-Aufbewahrung bleibt davon ausgenommen.
  • Noch nicht bezahltes Live-Protokoll: temporäre Medien und Ergebnisse 24 Stunden nach Zahlungsaufforderung; danach Löschung, wenn keine Zahlung erfolgt.
  • Lieferprotokoll: für die Dauer möglicher Zahlungs-Rückbuchungsfristen, anschließend Löschung.
  • Konto- und Rechnungsdaten: gesetzliche Aufbewahrungsfristen (§ 257 HGB, § 147 AO).

Rechtsgrundlagen: Art. 5 Abs. 1 lit. e und Art. 17 DSGVO.

9. Empfänger und Unterauftragnehmer

Empfänger ist PayPal (Zahlungsabwicklung; insoweit eigenständig Verantwortlicher). STRATO AG stellt das öffentliche VPS-Security-Gateway bereit; dort findet keine KI-Verarbeitung und keine planmäßige dauerhafte Inhaltsablage statt. Die eigentliche Medien- und Transkriptionsverarbeitung erfolgt auf eigenen Servern in Deutschland. Weitere Unterauftragnehmer werden nur nach den Regeln des AVV eingesetzt. Ein Drittlandtransfer der Inhalte ist nicht vorgesehen.

9a. Stabenet-Bridge (Kanzleisystem-Anbindung)

Wenn ein Kanzleisystem (z. B. Stabenet) Sie zu uns weiterleitet oder auf eine bei uns entstandene Sitzung zugreift, betreiben wir eine signierte Schnittstelle unter /api/integrations/stabenet/*. Empfänger dieser Datenübermittlungen ist die Kanzlei bzw. das von ihr eingesetzte Kanzleisystem, jeweils als eigenständig Verantwortlicher gegenüber ihren Mandanten. Zwischen uns und der Kanzlei besteht kein Auftragsverarbeitungs­verhältnis, sondern eine Verantwortlicher-zu-Verantwortlicher-Beziehung im Sinne von Art. 26 DSGVO ist nicht angelegt; jede Seite bleibt getrennt verantwortlich.

Übertragene Daten sind minimal und pseudonym:

  • Mandanten- und Aktenbezug als Hash (tenant / subject), kein Klartextname; ein optionaler externer Aktenschlüssel (externalRef) nur, wenn ihn die Kanzlei explizit setzt.
  • Raum- und Sitzungs-Kennung (room, evidenceId, caseId).
  • Prüfstand (Arbeitsfassung, Abnahme läuft, final gesperrt) samt SHA-256-Hash je Spur.
  • Auf gezielten Abruf: das Transkript der Sitzung sowie Metadaten (Sprecher, Zeitmarken, Konfidenzen). Roh-Audio wird nicht ausgeliefert.

Sicherung der Übertragung: jede Anfrage wird mit einer HMAC-SHA-256-Unterschrift, Zeitstempel und Einmal-Nummer signiert; Wiederholungen werden abgewiesen. Anfragen ohne gültige Unterschrift beantworten wir mit HTTP 401. Der Schlüssel liegt ausschließlich on-prem und wird nicht mit Dritten geteilt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag mit der Kanzlei), ergänzend lit. f (berechtigtes Interesse an einer signierten, prüfbaren Bruchstelle zwischen Kanzleisystem und Protokoll-Plattform). Verarbeitungsort ist ausschließlich Deutschland; ein Drittlandtransfer findet nicht statt.

Berufsgeheimnis (§ 203 StGB): die Kanzlei bleibt Berufsgeheimnisträgerin. Wir verarbeiten die Inhalte technisch für sie und haben uns nach § 203 Abs. 4 StGB zur Verschwiegenheit verpflichtet; unsere Mitarbeitenden sind gesondert belehrt. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO wird auf Wunsch der Kanzlei geschlossen.

Speicherdauer: Übergabe-Belege (Grant, Kontext, Signaturen) werden für die Nachweisdauer aus § 257 HGB / § 147 AO (bis zu 10 Jahre) aufbewahrt, Inhalte hingegen nach dem Löschkonzept unter Punkt 8.

10. Cookies / Tracking (§ 25 TDDDG)

Technisch notwendige Cookies (Session, Login, Bestellprozess) sind einwilligungsfrei (§ 25 Abs. 2 TDDDG). Nicht notwendige Cookies oder Tracker werden — falls überhaupt eingesetzt — nur mit Ihrer vorherigen Einwilligung verwendet; ein Widerruf ist jederzeit möglich.

11. Ihre Rechte als betroffene Person

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigten Interesses (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständige Aufsichtsbehörde: die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)

Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an die unter Abschnitt 1 genannte Kontaktadresse.

12. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Signierte Bruchstellen mit HMAC-SHA-256, Zeitstempel und Einmal-Nummer (Stabenet-Bridge, Egress-Webhooks).
  • Aufnahme-Einwilligung aller Teilnehmenden ist Voraussetzung für Aufnahme, Transkription und Nachsprechen.
  • Nachsprechen zur Korrektur: Ton wird on-prem erkannt und nicht gespeichert; Verlauf trägt nur den Hash.
  • Trennung Verantwortlicher / Berufsgeheimnisträger; belehrte Mitarbeitende (§ 203 Abs. 4 StGB).

Verschlüsselung bei Übertragung und Speicherung, lokale Verarbeitung ohne Cloud-Dritte, Zugriffskontrolle und ein dokumentiertes Löschkonzept.

13. Hinweis zur Leistung

Die transkriptionsbezogene Leistung ist gerichtsnah, nicht gerichtsfest — ein Hilfsmittel, das kein Sachverständigengutachten ersetzt. Diese Datenschutzerklärung stellt keine Rechtsberatung dar.

Stand: 22.9.2026. Diese Information stellt keine Rechtsberatung dar.