Cordeo Datenschutzhinweise
Zuletzt aktualisiert
Geltungsbereich: cordeo.io, Buchungs- und Kontaktformulare, Cordeo-Kundenkonten und die Cordeo-Plattform
Zweck und Geltungsbereich
Diese Datenschutzhinweise erläutern, wie personenbezogene Daten verarbeitet werden, wenn Sie:
- die Cordeo-Website besuchen;
- eine Anfrage über „Book a Meeting“, ein Kontakt-, Demo- oder vergleichbares Formular übermitteln;
- mit uns kommunizieren;
- als Kundenkontakt, Kontoadministrator, Nutzer, Lieferant, Partner oder Interessent auftreten; oder
- die Cordeo-Plattform nutzen, auf sie zugreifen oder in über die Plattform verarbeiteten Daten enthalten sind.
Cordeo ist ein Business-to-Business-Produkt. Die Plattform kann weit gefasste Kategorien geschäftlicher Informationen verarbeiten. Geschäftliche Informationen sind nur dann personenbezogene Daten, wenn sie sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Diese Hinweise gelten für diesen personenbezogenen Anteil.
Für Websites, Systeme und Integrationen Dritter gelten deren eigene Datenschutzhinweise.
Wer wir sind und in welcher Rolle wir handeln
Cordeo wird gemeinsam betrieben durch:
Tätigkeiten als gemeinsam Verantwortliche
Soweit beide Gesellschaften die Zwecke und wesentlichen Mittel der Verarbeitung gemeinsam festlegen, handeln sie als gemeinsam Verantwortliche, insbesondere bei:
- Betrieb und Absicherung der öffentlichen Website;
- Bearbeitung von Buchungs-, Demo-, Kontakt- und Geschäftsanfragen;
- Verwaltung von Kunden- und Partnerbeziehungen;
- Administration von Nutzerkonten und Zugriffsrechten;
- Abrechnung, rechtlicher Compliance sowie Betrugs- und Missbrauchsprävention;
- Verbesserung des Dienstes unter Verwendung von Daten, zu deren eigenständiger Nutzung die Gesellschaften berechtigt sind; und
- Bearbeitung von Datenschutzanfragen, Beschwerden, Streitigkeiten und Rechtsansprüchen.
Die Gesellschaften halten eine Vereinbarung vor, die ihre jeweiligen Verantwortlichkeiten festlegt. Das Wesentliche dieser Vereinbarung wird auf Anfrage zur Verfügung gestellt. Sie können Ihre Rechte gegenüber jeder der beiden Gesellschaften geltend machen, unabhängig von der benannten Kontaktstelle.
Zentrale Datenschutzkontaktstelle: info@cordeo.io.
Tätigkeiten als Auftragsverarbeiter auf der Cordeo-Plattform
Für personenbezogene Daten in Informationen, die ein Kunde über die Cordeo-Plattform hochlädt, verbindet, übermittelt, erzeugt oder anderweitig bereitstellt („Kundendaten“), gilt regelmäßig:
- Der Kunde bestimmt Zwecke und wesentliche Mittel der Verarbeitung und ist Verantwortlicher.
- Die Cordeo-Gesellschaften handeln als Auftragsverarbeiter und verarbeiten Kundendaten ausschließlich auf dokumentierte Weisung des Kunden sowie nach Maßgabe des geltenden Auftragsverarbeitungsvertrags.
- Handelt der Kunde selbst als Auftragsverarbeiter, handeln die Cordeo-Gesellschaften regelmäßig als Unterauftragsverarbeiter.
Der Kunde ist für die Rechtsgrundlage, erforderliche Informationen an betroffene Personen, die Wahrung von Betroffenenrechten und die Rechtmäßigkeit seiner Weisungen verantwortlich. Cordeo unterstützt den Kunden im gesetzlich und vertraglich erforderlichen Umfang.
Dieselbe Gesellschaft kann für eine Verarbeitung Verantwortlicher und für eine andere Verarbeitung Auftragsverarbeiter sein. Maßgeblich ist die konkrete Verarbeitungstätigkeit, nicht allein die Produktbezeichnung Cordeo.
Kategorien personenbezogener Daten
Website-, Buchungs- und Geschäftsanfragedaten
Wir können verarbeiten:
- Vor- und Nachname;
- geschäftliche E-Mail-Adresse und Telefonnummer;
- Organisation, Abteilung, Funktion oder Berufsbezeichnung;
- Gegenstand und Inhalt Ihrer Anfrage;
- bevorzugtes Datum, Uhrzeit, Zeitzone und Sprache;
- Kommunikations- und Besprechungsunterlagen;
- gegebenenfalls Einwilligungs- und Kommunikationspräferenzen;
- IP-Adresse, Browser- und Geräteinformationen, User-Agent, Zeitstempel, Sicherheitsereignisse und Rate-Limit-Daten; und
- Sprach-, Sitzungs- und notwendige Cookie-Einstellungen.
Daten aus dem Buchungsformular werden nicht für sachfremde elektronische Werbung verwendet, sofern hierfür nicht eine gesonderte Rechtsgrundlage und eine gegebenenfalls erforderliche Einwilligung vorliegen.
Konto-, Kunden- und Supportdaten
Wir können verarbeiten:
- Daten von Kontoinhabern und autorisierten Nutzern;
- Login-, Authentifizierungs-, Rollen- und Berechtigungsdaten;
- Organisations- und Mandanteninformationen;
- Vertrags-, Bestell-, Rechnungs- und Zahlungsverwaltungsdaten;
- Supportanfragen, Servicekommunikation und Feedback;
- Auditdaten, Funktionsnutzung, Konfigurationen und Sicherheitsprotokolle; und
- Daten zur Begründung, Ausübung oder Verteidigung von Rechtsansprüchen.
Über die Plattform verarbeitete Kundendaten
Die Kategorien richten sich nach Konfiguration, Anwendungsfall, Integrationen und Weisungen des Kunden. Sie können umfassen:
- Identitäts-, Kontakt-, demografische und berufliche Daten;
- Beschäftigten-, Bewerber-, Kunden-, Lieferanten-, Stakeholder- oder Nutzerdaten;
- Organisationsstrukturen, Rollen, Zuständigkeiten und Zugriffsangaben;
- Korrespondenz, Besprechungsinhalte, Nachrichten, Notizen und Kollaborationsdaten;
- Dokumente, Dateien, Formulare, Berichte, Verträge, Richtlinien und Wissensinhalte;
- Audio-, Video- und Bilddaten, Transkripte und Sprecherinformationen;
- operative, kommerzielle, finanzielle, buchhalterische, beschaffungs-, projekt- und servicebezogene Daten;
- System-, Geräte-, Anwendungs-, Nutzungs- und Ereignisdaten;
- Daten aus kundenseitig freigegebenen Integrationen; und
- besondere Kategorien personenbezogener Daten oder Daten zu strafrechtlichen Verurteilungen und Straftaten nur dann, wenn der Kunde dies ausdrücklich anweist, über eine gültige Rechtsgrundlage verfügt und Vertrag sowie Schutzmaßnahmen diese Verarbeitung erlauben.
Kunden dürfen keine für den jeweiligen Anwendungsfall unnötigen personenbezogenen Daten bereitstellen. Sie sollen Datenminimierung, Zugriffsbeschränkungen und gegebenenfalls Anonymisierung oder Pseudonymisierung anwenden.
Erzeugte und abgeleitete Daten
Je nach aktivierter Funktion kann Cordeo insbesondere verarbeiten oder erzeugen:
- strukturierte Extraktionen;
- Klassifizierungen, Labels, Themen und Metadaten;
- Zusammenfassungen, Transkripte, Übersetzungen und redigierte Fassungen;
- Embeddings, Suchindizes und semantische Repräsentationen;
- Bewertungen, Indikatoren, Empfehlungen, Prognosen und Modellergebnisse;
- Workflow- und Auditdaten; und
- Qualitäts-, Leistungs-, Sicherheits- und Fehlertelemetrie.
Auch erzeugte Daten können personenbezogene Daten sein, wenn sie sich auf eine identifizierbare Person beziehen.
Herkunft der Daten
Personenbezogene Daten können stammen:
- direkt von Ihnen;
- von Ihrem Arbeitgeber, Ihrer Organisation oder dem Cordeo-Kunden;
- von durch den Kunden autorisierten Nutzern;
- aus Systemen und Integrationen, die der Kunde verbunden oder freigegeben hat;
- automatisch aus Ihrem Gerät oder Ihrer Nutzung;
- von Hosting-, Sicherheits-, Kommunikations- und Supportanbietern; und
- aus öffentlich zugänglichen Quellen nur, soweit dies rechtmäßig und für einen kundenseitig autorisierten oder eigenständig rechtmäßigen Zweck erforderlich ist.
Zwecke und Rechtsgrundlagen bei eigener Verantwortlichkeit
Soweit die Cordeo-Gesellschaften Verantwortliche sind, erfolgt die Verarbeitung typischerweise wie folgt:
| Zweck | Typische Rechtsgrundlage nach DSGVO | Typische Grundlage nach KVKK |
|---|---|---|
| Bearbeitung von Termin-, Demo-, Kontakt- und Vertriebsanfragen | Vorvertragliche Maßnahmen; berechtigte Interessen | Erforderlichkeit für Vertragsanbahnung oder Vertrag; gegebenenfalls berechtigtes Interesse |
| Verwaltung von Kunden-, Nutzer-, Lieferanten- und Partnerbeziehungen | Vertrag; berechtigte Interessen; rechtliche Verpflichtung | Vertrag; rechtliche Verpflichtung; berechtigtes Interesse |
| Einrichtung und Administration von Konten und Berechtigungen | Vertrag; berechtigte Interessen | Vertrag; berechtigtes Interesse |
| Servicekommunikation und Support | Vertrag; berechtigte Interessen | Vertrag; berechtigtes Interesse |
| Rechnungslegung, Buchhaltung, Steuern und Aufbewahrung | Vertrag; rechtliche Verpflichtung | Rechtliche Verpflichtung; Begründung, Ausübung oder Schutz eines Rechts |
| Systemsicherheit, Missbrauchsprävention, Vorfallserkennung und Protokollierung | Berechtigte Interessen; rechtliche Verpflichtung | Rechtliche Verpflichtung; berechtigtes Interesse |
| Begründung, Ausübung oder Verteidigung von Rechtsansprüchen | Berechtigte Interessen; rechtliche Verpflichtung | Begründung, Ausübung oder Schutz eines Rechts |
| Sprach-, Sitzungs- und notwendige Präferenzen | Erforderliche Funktion; berechtigte Interessen | Erforderliche Funktion; berechtigtes Interesse |
| Optionale Marketingkommunikation | Einwilligung oder eine andere nach Kommunikationsrecht zulässige Grundlage | Ausdrückliche Einwilligung oder eine andere gesetzlich zulässige Grundlage |
Die konkrete Rechtsgrundlage kann je nach Rechtsordnung und Sachverhalt variieren. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Handelt Cordeo als Auftragsverarbeiter, bestimmt der Kunde Zwecke und Rechtsgrundlage.
Künstliche Intelligenz und automatisierte Verarbeitung
Je nach gewählten Funktionen kann Cordeo automatisierte und KI-gestützte Verfahren einsetzen, etwa für Transkription, OCR, Extraktion, Klassifizierung, Anonymisierung oder Schwärzung, Übersetzung, Zusammenfassung, semantische Suche, Scoring, Prognosen, Empfehlungen und Workflow-Unterstützung.
Cordeo nutzt Kundendaten nicht eigenständig, um Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung für Personen zu treffen. Ausgaben dienen kundengesteuerten Arbeitsabläufen und, soweit erforderlich, menschlicher Überprüfung. Der Kunde muss prüfen, ob sein konkreter Einsatz automatisierte Entscheidungsfindung oder Profiling darstellt, und die erforderlichen Schutzmaßnahmen umsetzen.
Vorgeschlagene Richtlinienzusage — vor Veröffentlichung bestätigen: Cordeo verwendet Kundendaten nicht zum Training allgemeiner oder mandantenübergreifend geteilter Modelle, sofern der Kunde einer solchen Nutzung nicht ausdrücklich schriftlich zugestimmt hat. Externe KI-Anbieter dürfen nur auf Grundlage eines Vertrags, dokumentierter Weisungen und der aktuellen Unterauftragsverarbeiterliste eingesetzt werden.
Empfänger
Personenbezogene Daten können im erforderlichen Umfang offengelegt werden an:
- die beiden Cordeo-Gesellschaften und autorisiertes Personal;
- den jeweiligen Kunden und seine autorisierten Nutzer;
- vertraglich gebundene Hosting-, Infrastruktur-, Kommunikations-, E-Mail-, Sicherheits-, Support- und KI-Anbieter;
- vom Kunden ausgewählte oder aktivierte Integrationsanbieter;
- Steuerberater, Wirtschaftsprüfer, Versicherer, Rechtsberater und sonstige Fachberater;
- Behörden, Gerichte, Aufsichts- oder Strafverfolgungsstellen bei gesetzlicher Verpflichtung oder zum Schutz von Rechten; und
- potenzielle Erwerber, Investoren oder Rechtsnachfolger im Rahmen einer Fusion, Finanzierung, Umstrukturierung oder Veräußerung unter angemessenen Vertraulichkeits- und Schutzvorkehrungen.
Wir verkaufen keine personenbezogenen Daten und geben sie nicht für verhaltensbezogene Werbung Dritter weiter.
Dienstleister und Unterauftragsverarbeiter
Die aktuelle Architektur kann insbesondere folgende Anbieter umfassen:
| Anbieter | Funktion | Verarbeitungsort / Übermittlungshinweis |
|---|---|---|
| DigitalOcean | Hosting von Website, Anwendung, Datenbank, Speicher oder Infrastruktur | Frankfurt am Main; Vertragspartner und Supportzugriffe sind zu bestätigen |
| Resend und gegebenenfalls Amazon SES | Versand transaktionaler und bestätigender E-Mails | Versandregion Irland (eu-west-1); die anbieterseitige Aufbewahrung richtet sich nach der aktiven Resend-Konfiguration |
| Cloudflare | Netzwerksicherheit, Content Delivery und Turnstile | Verarbeitung kann unter geeigneten Übermittlungsgarantien an mehreren Standorten erfolgen |
Die aktuellen Unterauftragsverarbeiter sind in Abschnitt 9 dieser Datenschutzhinweise aufgeführt. Soweit vertraglich vorgesehen, werden Kunden über wesentliche Änderungen informiert.
Internationale Datenübermittlungen
Das Betriebsmodell kann Zugriffe aus Türkiye auf im EWR gehostete Daten, Übermittlungen zwischen beiden Gesellschaften, Übermittlungen aus Türkiye an ausländische Anbieter sowie die Verarbeitung durch globale Dienstleister umfassen.
Internationale Übermittlungen erfolgen nur unter Einhaltung von Kapitel V DSGVO, Artikel 9 KVKK und sonstigem anwendbarem Recht. Je nach Fall können eingesetzt werden:
- ein anwendbarer Angemessenheitsbeschluss;
- Standardvertragsklauseln der Europäischen Kommission, erforderlichenfalls mit Transferprüfung und ergänzenden Maßnahmen;
- nach türkischem Datenschutzrecht anerkannte Standardverträge, verbindliche interne Datenschutzvorschriften, Zusicherungen oder andere geeignete Garantien;
- vertragliche Beschränkungen, Verschlüsselung, Zugriffskontrollen, Datenminimierung und regionale Speicherung; oder
- eine gesetzlich zulässige Ausnahme für einen konkreten Einzelfall.
Informationen zur einschlägigen Garantie können bei info@cordeo.io angefordert werden, vorbehaltlich zulässiger Schwärzungen.
Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie dies für Zweck, Vertrag, gesetzliche Pflichten, Sicherheit und Rechtsverteidigung erforderlich ist.
| Datenkategorie | Aktuelle Speicherdauer / Status |
|---|---|
| Buchungs-, Demo- und Geschäftsanfragen | 730 Tage (24 Monate) ab der letzten Aktualisierung des Datensatzes (updated_at) |
| IP-Adresse und User-Agent bei Briefing-/Demo-Anfragen | 730 Tage, da sie im selben Briefing-Request-Datensatz gespeichert werden und derzeit keine gesonderte Löschregel besteht |
| Vertrags-, Abrechnungs-, Steuer- und Rechtsunterlagen | Vertragsdauer plus gesetzliche Aufbewahrungs- und Verjährungsfristen |
| Konto- und Nutzerdaten | Dauer des aktiven Kontos plus begrenzter Abschluss- und Wiederherstellungszeitraum |
| Kundendaten in der aktiven Plattform | Vertragsdauer und gemäß Kundenweisung |
| Kundendaten nach Vertragsende | N/A — eine gesonderte plattformweite Aufbewahrungsfrist nach Vertragsende ist noch nicht festgelegt |
| Zugriffs- und Anwendungsprotokolle | Derzeit keine feste Aufbewahrungsfrist, da noch keine Log-Rotation definiert ist |
| Temporäre Rate-Limit- und Missbrauchsdaten | 1 Stunde im Arbeitsspeicher; bei Neustart der Anwendung werden die Daten zurückgesetzt |
| Datenbank-Sicherungen | Etwa 35 Tage (7 tägliche und 4 wöchentliche Sicherungen); aus dem Live-System gelöschte Daten können bis zum Ablauf der jeweiligen Sicherungskopie darin verbleiben |
| Sprachpräferenz-Cookie | 365 Tage |
| E-Mail- und Zustellprotokolle beim Anbieter | Gemäß Konfiguration und Anbietervertrag |
Die vorstehenden Angaben spiegeln die derzeit mitgeteilte technische Konfiguration wider. Als N/A gekennzeichnete Punkte müssen vor Veröffentlichung festgelegt werden. Bei Auftragsverarbeitung richten sich Rückgabe und Löschung nach Kundenweisung und Auftragsverarbeitungsvertrag.
Sicherheit
Wir treffen risikoadäquate technische und organisatorische Maßnahmen, darunter je nach Dienst:
- Transportverschlüsselung;
- beschränkter administrativer Zugriff über verschlüsselte Kanäle;
- rollenbasierte Zugriffs- und Least-Privilege-Konzepte;
- private Netzwerksegmentierung von Datenbanken und internen Diensten;
- starke Authentifizierung und schlüsselbasierte Administration;
- Firewalls, Protokollierung, Monitoring und Missbrauchsprävention;
- kontrollierte Sicherungs- und Wiederherstellungsverfahren;
- Schwachstellen-, Patch- und Abhängigkeitsmanagement;
- Vertraulichkeits- und Sicherheitsverpflichtungen für Personal;
- Prüfung von Dienstleistern und Unterauftragsverarbeitern; und
- Verfahren für Sicherheitsvorfälle und Datenschutzverletzungen.
Ein vollständig risikofreies System kann nicht garantiert werden. Kunden sind für eine sichere und rechtmäßige Konfiguration ihrer Zugriffe, Integrationen, Aufbewahrung und Nutzung mitverantwortlich.
Datenschutzverletzungen
Handelt Cordeo als Auftragsverarbeiter, wird der betroffene Kunde nach Bekanntwerden einer Verletzung personenbezogener Daten unverzüglich gemäß Auftragsverarbeitungsvertrag informiert und angemessen unterstützt.
Handeln die Cordeo-Gesellschaften als Verantwortliche, informieren sie Aufsichtsbehörden und betroffene Personen, soweit und innerhalb der Frist, die das anwendbare Recht verlangt.
Ihre Rechte
Rechte nach DSGVO
Unter den gesetzlichen Voraussetzungen haben Sie insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit, Widerruf einer Einwilligung, Schutz bei qualifizierten automatisierten Entscheidungen und Beschwerde bei einer Datenschutzaufsichtsbehörde.
Rechte nach KVKK
Nach Artikel 11 des Gesetzes Nr. 6698 können Sie insbesondere erfahren, ob Daten verarbeitet werden, Auskunft verlangen, Zweck und zweckentsprechende Nutzung prüfen, Empfänger im In- und Ausland erfahren, Berichtigung, Löschung oder Vernichtung verlangen, die Mitteilung solcher Maßnahmen an Empfänger verlangen, ausschließlich automatisierten nachteiligen Ergebnissen widersprechen und Ersatz rechtswidrig verursachter Schäden verlangen.
Ausübung Ihrer Rechte
Für Verarbeitung in eigener Verantwortlichkeit richten Sie Ihre Anfrage an info@cordeo.io oder an info@cordeo.io.
Wir dürfen angemessene Angaben zur Identitätsprüfung und Auffindung der Daten verlangen. Die Antwort erfolgt unverzüglich und innerhalb der gesetzlichen Frist—regelmäßig binnen eines Monats nach DSGVO und spätestens binnen 30 Tagen nach KVKK, vorbehaltlich zulässiger Verlängerungen.
Bei Kundendaten, die Cordeo als Auftragsverarbeiter verarbeitet, wenden Sie sich bitte an die Organisation, die Ihren Zugang bereitstellt oder kontrolliert. Diese ist regelmäßig Verantwortlicher. Cordeo unterstützt sie im erforderlichen Umfang.
Beschwerden
Sie können sich an die Datenschutzaufsichtsbehörde Ihres gewöhnlichen Aufenthalts, Arbeitsplatzes oder des mutmaßlichen Verstoßes, an N/A sowie nach Maßgabe des türkischen Verfahrens an die türkische Datenschutzbehörde wenden.
Eine vorherige Kontaktaufnahme unter info@cordeo.io ist willkommen, schränkt Ihr Beschwerderecht aber nicht ein.
Kinder
Cordeo richtet sich an Organisationen und geschäftliche Nutzer, nicht an Kinder. Kundenseitige Verarbeitung von Kinderdaten ist nur zulässig, wenn sie rechtmäßig, notwendig, vertraglich erlaubt und angemessen geschützt ist.
Änderungen
Wir können diese Hinweise bei Änderungen von Diensten, Anbietern, Verarbeitung oder Rechtslage aktualisieren. Die aktuelle Fassung wird mit neuem Datum veröffentlicht. Soweit erforderlich, informieren wir zusätzlich über wesentliche Änderungen.
Sprachfassungen
Diese Hinweise können auf Englisch, Deutsch, Niederländisch und Türkisch bereitgestellt werden. Alle Fassungen sollen inhaltlich übereinstimmen. Bei Abweichungen ist Englisch maßgeblich, soweit zwingendes Recht nichts anderes bestimmt. Gesetzliche Rechte werden durch keine Übersetzung eingeschränkt.
Kontakt
Zentrale Datenschutzkontaktstelle: info@cordeo.io
EU-Gesellschaft: Cordeo IO (EU-Gesellschaft), info@cordeo.io
Gesellschaft in Türkiye: Cordeo IO (Gesellschaft in Türkiye), info@cordeo.io
Datenschutzbeauftragter, falls bestellt: bilal.naci.yilmaz@rdc.com.tr