Zum Hauptinhalt springen
Cordeo LogoCordeoRDC Partner

Cordeo Datenschutzhinweise

Zuletzt aktualisiert

Geltungsbereich: cordeo.io, Buchungs- und Kontaktformulare, Cordeo-Kundenkonten und die Cordeo-Plattform

Zweck und Geltungsbereich

Diese Datenschutzhinweise erläutern, wie personenbezogene Daten verarbeitet werden, wenn Sie:

  • die Cordeo-Website besuchen;
  • eine Anfrage über „Book a Meeting“, ein Kontakt-, Demo- oder vergleichbares Formular übermitteln;
  • mit uns kommunizieren;
  • als Kundenkontakt, Kontoadministrator, Nutzer, Lieferant, Partner oder Interessent auftreten; oder
  • die Cordeo-Plattform nutzen, auf sie zugreifen oder in über die Plattform verarbeiteten Daten enthalten sind.

Cordeo ist ein Business-to-Business-Produkt. Die Plattform kann weit gefasste Kategorien geschäftlicher Informationen verarbeiten. Geschäftliche Informationen sind nur dann personenbezogene Daten, wenn sie sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Diese Hinweise gelten für diesen personenbezogenen Anteil.

Für Websites, Systeme und Integrationen Dritter gelten deren eigene Datenschutzhinweise.

Wer wir sind und in welcher Rolle wir handeln

Cordeo wird gemeinsam betrieben durch:

EU-Gesellschaft

Cordeo IO (EU-Gesellschaft)

info@cordeo.io

Gesellschaft in Türkiye

Cordeo IO (Gesellschaft in Türkiye)

info@cordeo.io

Tätigkeiten als gemeinsam Verantwortliche

Soweit beide Gesellschaften die Zwecke und wesentlichen Mittel der Verarbeitung gemeinsam festlegen, handeln sie als gemeinsam Verantwortliche, insbesondere bei:

  • Betrieb und Absicherung der öffentlichen Website;
  • Bearbeitung von Buchungs-, Demo-, Kontakt- und Geschäftsanfragen;
  • Verwaltung von Kunden- und Partnerbeziehungen;
  • Administration von Nutzerkonten und Zugriffsrechten;
  • Abrechnung, rechtlicher Compliance sowie Betrugs- und Missbrauchsprävention;
  • Verbesserung des Dienstes unter Verwendung von Daten, zu deren eigenständiger Nutzung die Gesellschaften berechtigt sind; und
  • Bearbeitung von Datenschutzanfragen, Beschwerden, Streitigkeiten und Rechtsansprüchen.

Die Gesellschaften halten eine Vereinbarung vor, die ihre jeweiligen Verantwortlichkeiten festlegt. Das Wesentliche dieser Vereinbarung wird auf Anfrage zur Verfügung gestellt. Sie können Ihre Rechte gegenüber jeder der beiden Gesellschaften geltend machen, unabhängig von der benannten Kontaktstelle.

Zentrale Datenschutzkontaktstelle: info@cordeo.io.

Tätigkeiten als Auftragsverarbeiter auf der Cordeo-Plattform

Für personenbezogene Daten in Informationen, die ein Kunde über die Cordeo-Plattform hochlädt, verbindet, übermittelt, erzeugt oder anderweitig bereitstellt („Kundendaten“), gilt regelmäßig:

  • Der Kunde bestimmt Zwecke und wesentliche Mittel der Verarbeitung und ist Verantwortlicher.
  • Die Cordeo-Gesellschaften handeln als Auftragsverarbeiter und verarbeiten Kundendaten ausschließlich auf dokumentierte Weisung des Kunden sowie nach Maßgabe des geltenden Auftragsverarbeitungsvertrags.
  • Handelt der Kunde selbst als Auftragsverarbeiter, handeln die Cordeo-Gesellschaften regelmäßig als Unterauftragsverarbeiter.

Der Kunde ist für die Rechtsgrundlage, erforderliche Informationen an betroffene Personen, die Wahrung von Betroffenenrechten und die Rechtmäßigkeit seiner Weisungen verantwortlich. Cordeo unterstützt den Kunden im gesetzlich und vertraglich erforderlichen Umfang.

Dieselbe Gesellschaft kann für eine Verarbeitung Verantwortlicher und für eine andere Verarbeitung Auftragsverarbeiter sein. Maßgeblich ist die konkrete Verarbeitungstätigkeit, nicht allein die Produktbezeichnung Cordeo.

Kategorien personenbezogener Daten

Website-, Buchungs- und Geschäftsanfragedaten

Wir können verarbeiten:

  • Vor- und Nachname;
  • geschäftliche E-Mail-Adresse und Telefonnummer;
  • Organisation, Abteilung, Funktion oder Berufsbezeichnung;
  • Gegenstand und Inhalt Ihrer Anfrage;
  • bevorzugtes Datum, Uhrzeit, Zeitzone und Sprache;
  • Kommunikations- und Besprechungsunterlagen;
  • gegebenenfalls Einwilligungs- und Kommunikationspräferenzen;
  • IP-Adresse, Browser- und Geräteinformationen, User-Agent, Zeitstempel, Sicherheitsereignisse und Rate-Limit-Daten; und
  • Sprach-, Sitzungs- und notwendige Cookie-Einstellungen.

Daten aus dem Buchungsformular werden nicht für sachfremde elektronische Werbung verwendet, sofern hierfür nicht eine gesonderte Rechtsgrundlage und eine gegebenenfalls erforderliche Einwilligung vorliegen.

Konto-, Kunden- und Supportdaten

Wir können verarbeiten:

  • Daten von Kontoinhabern und autorisierten Nutzern;
  • Login-, Authentifizierungs-, Rollen- und Berechtigungsdaten;
  • Organisations- und Mandanteninformationen;
  • Vertrags-, Bestell-, Rechnungs- und Zahlungsverwaltungsdaten;
  • Supportanfragen, Servicekommunikation und Feedback;
  • Auditdaten, Funktionsnutzung, Konfigurationen und Sicherheitsprotokolle; und
  • Daten zur Begründung, Ausübung oder Verteidigung von Rechtsansprüchen.

Über die Plattform verarbeitete Kundendaten

Die Kategorien richten sich nach Konfiguration, Anwendungsfall, Integrationen und Weisungen des Kunden. Sie können umfassen:

  • Identitäts-, Kontakt-, demografische und berufliche Daten;
  • Beschäftigten-, Bewerber-, Kunden-, Lieferanten-, Stakeholder- oder Nutzerdaten;
  • Organisationsstrukturen, Rollen, Zuständigkeiten und Zugriffsangaben;
  • Korrespondenz, Besprechungsinhalte, Nachrichten, Notizen und Kollaborationsdaten;
  • Dokumente, Dateien, Formulare, Berichte, Verträge, Richtlinien und Wissensinhalte;
  • Audio-, Video- und Bilddaten, Transkripte und Sprecherinformationen;
  • operative, kommerzielle, finanzielle, buchhalterische, beschaffungs-, projekt- und servicebezogene Daten;
  • System-, Geräte-, Anwendungs-, Nutzungs- und Ereignisdaten;
  • Daten aus kundenseitig freigegebenen Integrationen; und
  • besondere Kategorien personenbezogener Daten oder Daten zu strafrechtlichen Verurteilungen und Straftaten nur dann, wenn der Kunde dies ausdrücklich anweist, über eine gültige Rechtsgrundlage verfügt und Vertrag sowie Schutzmaßnahmen diese Verarbeitung erlauben.

Kunden dürfen keine für den jeweiligen Anwendungsfall unnötigen personenbezogenen Daten bereitstellen. Sie sollen Datenminimierung, Zugriffsbeschränkungen und gegebenenfalls Anonymisierung oder Pseudonymisierung anwenden.

Erzeugte und abgeleitete Daten

Je nach aktivierter Funktion kann Cordeo insbesondere verarbeiten oder erzeugen:

  • strukturierte Extraktionen;
  • Klassifizierungen, Labels, Themen und Metadaten;
  • Zusammenfassungen, Transkripte, Übersetzungen und redigierte Fassungen;
  • Embeddings, Suchindizes und semantische Repräsentationen;
  • Bewertungen, Indikatoren, Empfehlungen, Prognosen und Modellergebnisse;
  • Workflow- und Auditdaten; und
  • Qualitäts-, Leistungs-, Sicherheits- und Fehlertelemetrie.

Auch erzeugte Daten können personenbezogene Daten sein, wenn sie sich auf eine identifizierbare Person beziehen.

Herkunft der Daten

Personenbezogene Daten können stammen:

  • direkt von Ihnen;
  • von Ihrem Arbeitgeber, Ihrer Organisation oder dem Cordeo-Kunden;
  • von durch den Kunden autorisierten Nutzern;
  • aus Systemen und Integrationen, die der Kunde verbunden oder freigegeben hat;
  • automatisch aus Ihrem Gerät oder Ihrer Nutzung;
  • von Hosting-, Sicherheits-, Kommunikations- und Supportanbietern; und
  • aus öffentlich zugänglichen Quellen nur, soweit dies rechtmäßig und für einen kundenseitig autorisierten oder eigenständig rechtmäßigen Zweck erforderlich ist.

Zwecke und Rechtsgrundlagen bei eigener Verantwortlichkeit

Soweit die Cordeo-Gesellschaften Verantwortliche sind, erfolgt die Verarbeitung typischerweise wie folgt:

ZweckTypische Rechtsgrundlage nach DSGVOTypische Grundlage nach KVKK
Bearbeitung von Termin-, Demo-, Kontakt- und VertriebsanfragenVorvertragliche Maßnahmen; berechtigte InteressenErforderlichkeit für Vertragsanbahnung oder Vertrag; gegebenenfalls berechtigtes Interesse
Verwaltung von Kunden-, Nutzer-, Lieferanten- und PartnerbeziehungenVertrag; berechtigte Interessen; rechtliche VerpflichtungVertrag; rechtliche Verpflichtung; berechtigtes Interesse
Einrichtung und Administration von Konten und BerechtigungenVertrag; berechtigte InteressenVertrag; berechtigtes Interesse
Servicekommunikation und SupportVertrag; berechtigte InteressenVertrag; berechtigtes Interesse
Rechnungslegung, Buchhaltung, Steuern und AufbewahrungVertrag; rechtliche VerpflichtungRechtliche Verpflichtung; Begründung, Ausübung oder Schutz eines Rechts
Systemsicherheit, Missbrauchsprävention, Vorfallserkennung und ProtokollierungBerechtigte Interessen; rechtliche VerpflichtungRechtliche Verpflichtung; berechtigtes Interesse
Begründung, Ausübung oder Verteidigung von RechtsansprüchenBerechtigte Interessen; rechtliche VerpflichtungBegründung, Ausübung oder Schutz eines Rechts
Sprach-, Sitzungs- und notwendige PräferenzenErforderliche Funktion; berechtigte InteressenErforderliche Funktion; berechtigtes Interesse
Optionale MarketingkommunikationEinwilligung oder eine andere nach Kommunikationsrecht zulässige GrundlageAusdrückliche Einwilligung oder eine andere gesetzlich zulässige Grundlage

Die konkrete Rechtsgrundlage kann je nach Rechtsordnung und Sachverhalt variieren. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Handelt Cordeo als Auftragsverarbeiter, bestimmt der Kunde Zwecke und Rechtsgrundlage.

Künstliche Intelligenz und automatisierte Verarbeitung

Je nach gewählten Funktionen kann Cordeo automatisierte und KI-gestützte Verfahren einsetzen, etwa für Transkription, OCR, Extraktion, Klassifizierung, Anonymisierung oder Schwärzung, Übersetzung, Zusammenfassung, semantische Suche, Scoring, Prognosen, Empfehlungen und Workflow-Unterstützung.

Cordeo nutzt Kundendaten nicht eigenständig, um Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung für Personen zu treffen. Ausgaben dienen kundengesteuerten Arbeitsabläufen und, soweit erforderlich, menschlicher Überprüfung. Der Kunde muss prüfen, ob sein konkreter Einsatz automatisierte Entscheidungsfindung oder Profiling darstellt, und die erforderlichen Schutzmaßnahmen umsetzen.

Vorgeschlagene Richtlinienzusage — vor Veröffentlichung bestätigen: Cordeo verwendet Kundendaten nicht zum Training allgemeiner oder mandantenübergreifend geteilter Modelle, sofern der Kunde einer solchen Nutzung nicht ausdrücklich schriftlich zugestimmt hat. Externe KI-Anbieter dürfen nur auf Grundlage eines Vertrags, dokumentierter Weisungen und der aktuellen Unterauftragsverarbeiterliste eingesetzt werden.

Cookies und vergleichbare Technologien

Die Website verwendet derzeit nur Technologien, die zur Bereitstellung und Absicherung des Dienstes erforderlich sind:

TechnologieZweckAnbieterSpeicherdauer
Sprachpräferenz-CookieSpeichert die gewählte SpracheCordeo365 Tage
Sitzungs- oder Sicherheitsspeicher, falls eingesetztAufrechterhaltung der Sitzung und Schutz des DienstesCordeoN/A
Turnstile oder vergleichbarer Bot-SchutzErkennung automatisierten Missbrauchs öffentlicher FormulareCloudflare oder ErsatzanbieterGemäß Konfiguration und Anbietervertrag

Derzeit werden keine Werbe- oder verhaltensbezogenen Tracking-Cookies eingesetzt. Website-Analyse wird nur nach entsprechender Aktualisierung der Cookie-Information und, soweit erforderlich, nach Einwilligung eingesetzt.

Empfänger

Personenbezogene Daten können im erforderlichen Umfang offengelegt werden an:

  • die beiden Cordeo-Gesellschaften und autorisiertes Personal;
  • den jeweiligen Kunden und seine autorisierten Nutzer;
  • vertraglich gebundene Hosting-, Infrastruktur-, Kommunikations-, E-Mail-, Sicherheits-, Support- und KI-Anbieter;
  • vom Kunden ausgewählte oder aktivierte Integrationsanbieter;
  • Steuerberater, Wirtschaftsprüfer, Versicherer, Rechtsberater und sonstige Fachberater;
  • Behörden, Gerichte, Aufsichts- oder Strafverfolgungsstellen bei gesetzlicher Verpflichtung oder zum Schutz von Rechten; und
  • potenzielle Erwerber, Investoren oder Rechtsnachfolger im Rahmen einer Fusion, Finanzierung, Umstrukturierung oder Veräußerung unter angemessenen Vertraulichkeits- und Schutzvorkehrungen.

Wir verkaufen keine personenbezogenen Daten und geben sie nicht für verhaltensbezogene Werbung Dritter weiter.

Dienstleister und Unterauftragsverarbeiter

Die aktuelle Architektur kann insbesondere folgende Anbieter umfassen:

AnbieterFunktionVerarbeitungsort / Übermittlungshinweis
DigitalOceanHosting von Website, Anwendung, Datenbank, Speicher oder InfrastrukturFrankfurt am Main; Vertragspartner und Supportzugriffe sind zu bestätigen
Resend und gegebenenfalls Amazon SESVersand transaktionaler und bestätigender E-MailsVersandregion Irland (eu-west-1); die anbieterseitige Aufbewahrung richtet sich nach der aktiven Resend-Konfiguration
CloudflareNetzwerksicherheit, Content Delivery und TurnstileVerarbeitung kann unter geeigneten Übermittlungsgarantien an mehreren Standorten erfolgen

Die aktuellen Unterauftragsverarbeiter sind in Abschnitt 9 dieser Datenschutzhinweise aufgeführt. Soweit vertraglich vorgesehen, werden Kunden über wesentliche Änderungen informiert.

Internationale Datenübermittlungen

Das Betriebsmodell kann Zugriffe aus Türkiye auf im EWR gehostete Daten, Übermittlungen zwischen beiden Gesellschaften, Übermittlungen aus Türkiye an ausländische Anbieter sowie die Verarbeitung durch globale Dienstleister umfassen.

Internationale Übermittlungen erfolgen nur unter Einhaltung von Kapitel V DSGVO, Artikel 9 KVKK und sonstigem anwendbarem Recht. Je nach Fall können eingesetzt werden:

  • ein anwendbarer Angemessenheitsbeschluss;
  • Standardvertragsklauseln der Europäischen Kommission, erforderlichenfalls mit Transferprüfung und ergänzenden Maßnahmen;
  • nach türkischem Datenschutzrecht anerkannte Standardverträge, verbindliche interne Datenschutzvorschriften, Zusicherungen oder andere geeignete Garantien;
  • vertragliche Beschränkungen, Verschlüsselung, Zugriffskontrollen, Datenminimierung und regionale Speicherung; oder
  • eine gesetzlich zulässige Ausnahme für einen konkreten Einzelfall.

Informationen zur einschlägigen Garantie können bei info@cordeo.io angefordert werden, vorbehaltlich zulässiger Schwärzungen.

Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie dies für Zweck, Vertrag, gesetzliche Pflichten, Sicherheit und Rechtsverteidigung erforderlich ist.

DatenkategorieAktuelle Speicherdauer / Status
Buchungs-, Demo- und Geschäftsanfragen730 Tage (24 Monate) ab der letzten Aktualisierung des Datensatzes (updated_at)
IP-Adresse und User-Agent bei Briefing-/Demo-Anfragen730 Tage, da sie im selben Briefing-Request-Datensatz gespeichert werden und derzeit keine gesonderte Löschregel besteht
Vertrags-, Abrechnungs-, Steuer- und RechtsunterlagenVertragsdauer plus gesetzliche Aufbewahrungs- und Verjährungsfristen
Konto- und NutzerdatenDauer des aktiven Kontos plus begrenzter Abschluss- und Wiederherstellungszeitraum
Kundendaten in der aktiven PlattformVertragsdauer und gemäß Kundenweisung
Kundendaten nach VertragsendeN/A — eine gesonderte plattformweite Aufbewahrungsfrist nach Vertragsende ist noch nicht festgelegt
Zugriffs- und AnwendungsprotokolleDerzeit keine feste Aufbewahrungsfrist, da noch keine Log-Rotation definiert ist
Temporäre Rate-Limit- und Missbrauchsdaten1 Stunde im Arbeitsspeicher; bei Neustart der Anwendung werden die Daten zurückgesetzt
Datenbank-SicherungenEtwa 35 Tage (7 tägliche und 4 wöchentliche Sicherungen); aus dem Live-System gelöschte Daten können bis zum Ablauf der jeweiligen Sicherungskopie darin verbleiben
Sprachpräferenz-Cookie365 Tage
E-Mail- und Zustellprotokolle beim AnbieterGemäß Konfiguration und Anbietervertrag

Die vorstehenden Angaben spiegeln die derzeit mitgeteilte technische Konfiguration wider. Als N/A gekennzeichnete Punkte müssen vor Veröffentlichung festgelegt werden. Bei Auftragsverarbeitung richten sich Rückgabe und Löschung nach Kundenweisung und Auftragsverarbeitungsvertrag.

Sicherheit

Wir treffen risikoadäquate technische und organisatorische Maßnahmen, darunter je nach Dienst:

  • Transportverschlüsselung;
  • beschränkter administrativer Zugriff über verschlüsselte Kanäle;
  • rollenbasierte Zugriffs- und Least-Privilege-Konzepte;
  • private Netzwerksegmentierung von Datenbanken und internen Diensten;
  • starke Authentifizierung und schlüsselbasierte Administration;
  • Firewalls, Protokollierung, Monitoring und Missbrauchsprävention;
  • kontrollierte Sicherungs- und Wiederherstellungsverfahren;
  • Schwachstellen-, Patch- und Abhängigkeitsmanagement;
  • Vertraulichkeits- und Sicherheitsverpflichtungen für Personal;
  • Prüfung von Dienstleistern und Unterauftragsverarbeitern; und
  • Verfahren für Sicherheitsvorfälle und Datenschutzverletzungen.

Ein vollständig risikofreies System kann nicht garantiert werden. Kunden sind für eine sichere und rechtmäßige Konfiguration ihrer Zugriffe, Integrationen, Aufbewahrung und Nutzung mitverantwortlich.

Datenschutzverletzungen

Handelt Cordeo als Auftragsverarbeiter, wird der betroffene Kunde nach Bekanntwerden einer Verletzung personenbezogener Daten unverzüglich gemäß Auftragsverarbeitungsvertrag informiert und angemessen unterstützt.

Handeln die Cordeo-Gesellschaften als Verantwortliche, informieren sie Aufsichtsbehörden und betroffene Personen, soweit und innerhalb der Frist, die das anwendbare Recht verlangt.

Ihre Rechte

Rechte nach DSGVO

Unter den gesetzlichen Voraussetzungen haben Sie insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit, Widerruf einer Einwilligung, Schutz bei qualifizierten automatisierten Entscheidungen und Beschwerde bei einer Datenschutzaufsichtsbehörde.

Rechte nach KVKK

Nach Artikel 11 des Gesetzes Nr. 6698 können Sie insbesondere erfahren, ob Daten verarbeitet werden, Auskunft verlangen, Zweck und zweckentsprechende Nutzung prüfen, Empfänger im In- und Ausland erfahren, Berichtigung, Löschung oder Vernichtung verlangen, die Mitteilung solcher Maßnahmen an Empfänger verlangen, ausschließlich automatisierten nachteiligen Ergebnissen widersprechen und Ersatz rechtswidrig verursachter Schäden verlangen.

Ausübung Ihrer Rechte

Für Verarbeitung in eigener Verantwortlichkeit richten Sie Ihre Anfrage an info@cordeo.io oder an info@cordeo.io.

Wir dürfen angemessene Angaben zur Identitätsprüfung und Auffindung der Daten verlangen. Die Antwort erfolgt unverzüglich und innerhalb der gesetzlichen Frist—regelmäßig binnen eines Monats nach DSGVO und spätestens binnen 30 Tagen nach KVKK, vorbehaltlich zulässiger Verlängerungen.

Bei Kundendaten, die Cordeo als Auftragsverarbeiter verarbeitet, wenden Sie sich bitte an die Organisation, die Ihren Zugang bereitstellt oder kontrolliert. Diese ist regelmäßig Verantwortlicher. Cordeo unterstützt sie im erforderlichen Umfang.

Beschwerden

Sie können sich an die Datenschutzaufsichtsbehörde Ihres gewöhnlichen Aufenthalts, Arbeitsplatzes oder des mutmaßlichen Verstoßes, an N/A sowie nach Maßgabe des türkischen Verfahrens an die türkische Datenschutzbehörde wenden.

Eine vorherige Kontaktaufnahme unter info@cordeo.io ist willkommen, schränkt Ihr Beschwerderecht aber nicht ein.

Kinder

Cordeo richtet sich an Organisationen und geschäftliche Nutzer, nicht an Kinder. Kundenseitige Verarbeitung von Kinderdaten ist nur zulässig, wenn sie rechtmäßig, notwendig, vertraglich erlaubt und angemessen geschützt ist.

Änderungen

Wir können diese Hinweise bei Änderungen von Diensten, Anbietern, Verarbeitung oder Rechtslage aktualisieren. Die aktuelle Fassung wird mit neuem Datum veröffentlicht. Soweit erforderlich, informieren wir zusätzlich über wesentliche Änderungen.

Sprachfassungen

Diese Hinweise können auf Englisch, Deutsch, Niederländisch und Türkisch bereitgestellt werden. Alle Fassungen sollen inhaltlich übereinstimmen. Bei Abweichungen ist Englisch maßgeblich, soweit zwingendes Recht nichts anderes bestimmt. Gesetzliche Rechte werden durch keine Übersetzung eingeschränkt.

Kontakt

Zentrale Datenschutzkontaktstelle: info@cordeo.io

EU-Gesellschaft: Cordeo IO (EU-Gesellschaft), info@cordeo.io

Gesellschaft in Türkiye: Cordeo IO (Gesellschaft in Türkiye), info@cordeo.io

Datenschutzbeauftragter, falls bestellt: bilal.naci.yilmaz@rdc.com.tr