Datenschutzerklärung
thalas GmbH – thalas extract
1. Verantwortlicher und Kontakt
Verantwortlicher für die Datenverarbeitung auf dieser Webseite und innerhalb der Applikation im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
thalas GmbH, Barckhausstraße 13, 60325 Frankfurt am Main, Deutschland
E-Mail: contact@thalas.ai
2. Gegenstand des Datenschutzes und Rechtsgrundlagen
Gegenstand des Datenschutzes sind personenbezogene Daten, also Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (z. B. Name, E-Mail-Adresse, IP-Adresse). Diese Erklärung erläutert, wie wir solche Daten im Rahmen unseres webbasierten Excel-Add-ins thalas extract sowie unserer Webseite verarbeiten.
Soweit nachfolgend nichts anderes angegeben ist, beruht die Verarbeitung auf folgenden Rechtsgrundlagen: der Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), der Erfüllung rechtlicher Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO) oder der Wahrung unserer berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO). Die jeweils einschlägige Grundlage wird bei der jeweiligen Verarbeitung genannt.
3. Hosting und Serverstandort (Vercel)
Hosting. Unsere Webseite und die Infrastruktur der Applikation werden bei der Vercel Inc. gehostet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO (sichere und effiziente Bereitstellung unseres Angebots).
Data Residency. Unsere Infrastruktur ist so konfiguriert, dass die Verarbeitung Ihrer Inhalte in der Region Frankfurt am Main, Deutschland erfolgt. Dies gilt auch für die KI-gestützte Extraktion, die wir auf eine Verarbeitung innerhalb der Europäischen Union (Region Frankfurt) festgelegt haben (siehe Ziffer 4).
Datenübermittlung in die USA. Vercel Inc. ist ein US-Unternehmen. Soweit dabei personenbezogene Daten in die USA übermittelt werden oder ein Zugriff aus den USA möglich ist, stützt sich die Übermittlung auf die EU-Standardvertragsklauseln (Art. 46 DSGVO) und/oder die Zertifizierung des Anbieters unter dem EU-US Data Privacy Framework (Angemessenheitsbeschluss gem. Art. 45 DSGVO).
Sicherheit. Die Datenübertragung erfolgt stets verschlüsselt (TLS/SSL).
4. Datenverarbeitung durch thalas extract
Lokale Verarbeitung im Browser. Die von Ihnen geöffneten Dokumente (z. B. Bilanzen im PDF-Format) werden lokal in Ihrem Browser verarbeitet und nicht an unsere Server übertragen. An uns übermittelt und von uns verarbeitet werden ausschließlich die von Ihnen markierten Tabellenausschnitte (Bildausschnitte), um daraus mittels künstlicher Intelligenz strukturierte Daten zu extrahieren. Rechtsgrundlage ist die Erfüllung des mit Ihnen geschlossenen Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Eingesetzte KI-Verarbeitung. Die Extraktion erfolgt über den Dienst Google Gemini (Modell gemini-2.5-flash; Anbieter: Google Ireland Limited, Irland, bzw. Google LLC, USA), den wir über Google Cloud Vertex AI nutzen. Zu diesem Zweck werden die von Ihnen markierten Tabellenausschnitte an Google übermittelt und dort verarbeitet. Wir haben die Verarbeitung auf die Region Frankfurt (europe-west3) innerhalb der Europäischen Union festgelegt. Google wird hierbei als Auftragsverarbeiter für uns tätig; es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Da Google einem US-Konzern angehört und ein Zugriff aus einem Drittland nicht vollständig ausgeschlossen werden kann, ist eine etwaige Datenübermittlung in Drittländer zusätzlich durch die EU-Standardvertragsklauseln (Art. 46 DSGVO) abgesichert.
Kein KI-Training. Wir garantieren, dass die übermittelten Tabellenausschnitte und die daraus extrahierten Inhalte nicht zum Training, zur Verbesserung oder zur Feinabstimmung von KI-Modellen verwendet werden. Dies haben wir auch gegenüber Google vertraglich abgesichert.
Echtzeit-Verarbeitung und Löschung. Wir halten die übermittelten Tabellenausschnitte nur für die Dauer des Extraktionsvorgangs im Arbeitsspeicher vor; unmittelbar nach Abschluss der Verarbeitung werden sie gelöscht und nicht gespeichert. Ihr Dokument selbst verbleibt in Ihrem Browser und wird zu keinem Zeitpunkt an unsere Server übertragen. Soweit Tabellenausschnitte zur Extraktion an Google übermittelt werden, richten sich deren Verarbeitung und Speicherung nach dem mit Google geschlossenen Auftragsverarbeitungsvertrag.
5. Anmeldung über Microsoft 365 (Single Sign-On) und Nutzerkonto
Die Anmeldung am Add-in erfolgt über Single Sign-On (SSO) mit Ihrem Microsoft-365-Konto.
Ablauf der Anmeldung. Die Authentifizierung findet vollständig in der Microsoft-Umgebung (Tenant) Ihres Unternehmens statt; Office/Excel stellt hierfür ein Zugriffstoken aus. Wir selbst melden uns nicht bei Microsoft an, sondern empfangen lediglich das ausgestellte Token und validieren es in unserem Backend. Für die Anmeldung nutzen wir eine eigene Azure-App-Registrierung mit den Berechtigungen (Scopes) „openid“ und „profile“. Da die Anmeldung in Ihrem eigenen Microsoft-Tenant erfolgt, ist Microsoft insoweit nicht Auftragsverarbeiter von uns.
Verarbeitete Daten und Zweck. Aus dem Token verarbeiten wir die enthaltenen Identitätsdaten (Name, E-Mail-Adresse, Microsoft-Benutzerkennung) zur Zugangskontrolle und zur Zuordnung zu Ihrem Nutzerkonto. Rechtsgrundlage ist die Durchführung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Nutzerkonto. Wir legen für Sie ein dauerhaftes Nutzerkonto an und speichern darin: E-Mail-Adresse, Microsoft-Benutzerkennung, Abonnementstatus, Erstellungsdatum sowie – im Falle einer Zahlung – die Stripe-Kundenkennung. Diese Daten dienen der Wiedererkennung bei der Anmeldung, der Lizenz- und Statusverwaltung sowie der Abrechnung. Die Kontodaten werden bei unserem Dienstleister Supabase gespeichert (siehe Ziffer 10).
Speicherdauer. Die Kontodaten werden für die Dauer der Vertragsbeziehung gespeichert und nach deren Beendigung gelöscht, soweit keine gesetzlichen Aufbewahrungsfristen entgegenstehen (siehe Ziffer 9).
6. Server-Logfiles
Beim Aufruf unserer Webseite und Applikation werden durch den Hosting-Dienstleister technisch bedingt Zugriffsdaten in Server-Logfiles erfasst (u. a. IP-Adresse, Datum und Uhrzeit des Zugriffs, abgerufene Ressource, übertragene Datenmenge, User-Agent). Die Verarbeitung dient der Sicherheit, Stabilität und Fehleranalyse des Angebots; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logdaten werden nach kurzer Zeit gelöscht, soweit sie nicht ausnahmsweise zur Aufklärung eines konkreten Vorfalls benötigt werden.
7. Verzicht auf Cookies
Auf unserer Webseite werden keine Cookies eingesetzt – weder technisch notwendige noch Tracking- oder Werbe-Cookies von Drittanbietern. Hinweis: „cookielos“ bedeutet nicht, dass keinerlei Daten verarbeitet werden; die in dieser Erklärung beschriebenen Verarbeitungen (insbesondere Ziffer 6) bleiben hiervon unberührt.
8. Zahlungsabwicklung (Stripe)
Für die Abwicklung von Abonnements nutzen wir den Zahlungsdienstleister Stripe. Bei einer Zahlung werden Ihre Rechnungs- und Zahlungsdaten direkt an Stripe übermittelt; auf vollständige Kreditkartendaten haben wir keinen Zugriff. Die Verarbeitung erfolgt zur Vertragsabwicklung (Art. 6 Abs. 1 lit. b DSGVO) sowie nach den Sicherheitsstandards der Kreditkartenindustrie (PCI DSS). Soweit Stripe Daten in die USA übermittelt, stützt sich dies auf die EU-Standardvertragsklauseln (Art. 46 DSGVO) und/oder die Zertifizierung unter dem EU-US Data Privacy Framework.
9. Vertrags- und Rechnungsdaten, Speicherfristen
Über die in Ziffer 5 genannten Kontodaten hinaus verarbeiten wir Vertrags- und Rechnungsdaten zur Abwicklung Ihres Abonnements. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie, hinsichtlich der Aufbewahrung, Art. 6 Abs. 1 lit. c DSGVO. Rechnungs- und buchungsrelevante Unterlagen bewahren wir aufgrund handels- und steuerrechtlicher Pflichten (insbesondere § 257 HGB, § 147 AO) für die gesetzlich vorgeschriebenen Fristen von bis zu zehn Jahren auf. Nach Ablauf der jeweiligen Fristen werden die Daten gelöscht.
10. Empfänger und Auftragsverarbeiter
Zur Erbringung unserer Leistungen setzen wir sorgfältig ausgewählte Dienstleister ein, die als Auftragsverarbeiter nach Art. 28 DSGVO für uns tätig werden. Dies sind insbesondere:
- Vercel Inc. – Hosting und Infrastruktur;
- Stripe – Zahlungsabwicklung;
- Supabase – Hosting der Nutzerkonto-Datenbank (Verarbeitung in der Region EU/Frankfurt; die Kontodaten verlassen die EU nicht);
- Google – KI-gestützte Datenextraktion (Google Gemini über Google Cloud Vertex AI; Verarbeitung in der Region EU/Frankfurt, siehe Ziffer 4).
Mit diesen Dienstleistern bestehen Auftragsverarbeitungsverträge. Soweit dabei personenbezogene Daten in Drittländer (insbesondere die USA) übermittelt werden, gelten die in dieser Erklärung genannten Garantien (EU-Standardvertragsklauseln und/oder EU-US Data Privacy Framework). Eine Übermittlung an sonstige Dritte erfolgt nur, soweit dies gesetzlich zulässig oder erforderlich ist.
11. Ihre Rechte
Ihnen stehen nach der DSGVO insbesondere die folgenden Rechte zu:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO);
- Berichtigung unrichtiger Daten (Art. 16 DSGVO);
- Löschung (Art. 17 DSGVO);
- Einschränkung der Verarbeitung (Art. 18 DSGVO);
- Datenübertragbarkeit (Art. 20 DSGVO);
- Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen (Art. 21 DSGVO);
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Beschwerderecht. Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Wiesbaden.
12. Kontakt bei Fragen
Bei Fragen zur Erhebung, Verarbeitung oder Nutzung Ihrer personenbezogenen Daten sowie zur Ausübung Ihrer Rechte wenden Sie sich bitte an:
thalas GmbH, Barckhausstraße 13, 60325 Frankfurt am Main
E-Mail: contact@thalas.ai