Zurück

Datenschutz- und KI-Nutzungsrichtlinie

Aktualisiert am 26. Juli 2026

Dieses Dokument beschreibt, wie EuroWork Daten verarbeitet, wo die Verarbeitung stattfindet und welche Schutzmaßnahmen in den Dienst integriert sind. EuroWork wird von Skräddarsydd AB, Norrgatan 16, 432 41 Varberg, Schweden betrieben.

Rollen und Verantwortlichkeiten

Ihre Organisation ist der Verantwortliche für die Inhalte, die Mitarbeiter in den Dienst eingeben (Fragen, Dokumente, Quellmaterial). Skräddarsydd AB verarbeitet diese Inhalte als Auftragsverarbeiter ausschließlich zur Erbringung des Dienstes.

Für Konto- und Abrechnungsdaten (Name, E-Mail-Adresse, Organisationsdetails) ist Skräddarsydd AB der Verantwortliche.

Welche Daten verarbeitet werden

Kontodaten: Name, E-Mail-Adresse, Berufsbezeichnung, Abteilung, Land, Spracheinstellung und ein optionales Profilbild. Das Profilbild ist nur für andere Mitglieder Ihrer Organisation sichtbar, niemals außerhalb.

Arbeitsinhalte: Gespräche, hochgeladene Dokumente, Projektquellen, Assistenzmaterial und gespeicherte Dokumente. Die Inhalte sind auf Zeilenebene pro Organisation in der Datenbank isoliert, sodass eine Organisation niemals auf die Daten einer anderen zugreifen kann.

Betriebs- und Kostenprotokoll: Jeder KI-Aufruf wird mit Modellauswahl, Zeitstempel, Token-Volumen und Kosten protokolliert. Der Inhalt von Prompts und Antworten ist nicht Teil des Entscheidungsprotokolls.

Ort der Datenverarbeitung

Alle Speicherungen erfolgen innerhalb der EU und des EWR: Die Datenbank läuft in Frankfurt (Deutschland) und die Anwendung in Stockholm (Schweden).

Die KI-Verarbeitung erfolgt mit Mistral AI in Europa ohne Datenspeicherung: Weder Prompts noch Antworten werden vom KI-Anbieter gespeichert, und nichts wird zum Training seiner Modelle verwendet.

Anwendbares Recht und grenzüberschreitende Übermittlungen

Organisationen in der EU unterliegen der DSGVO. Organisationen in Norwegen, Island und Liechtenstein unterliegen der DSGVO durch das EWR-Abkommen. In beiden Fällen findet die Verarbeitung vollständig innerhalb der EU und des EWR statt, sodass keine Übermittlung in Drittländer erfolgt.

Organisationen im Vereinigten Königreich unterliegen der UK-DSGVO in Verbindung mit dem Data Protection Act 2018, nicht der EU-DSGVO. Die Speicherung innerhalb der EU und des EWR ist zulässig, da das Vereinigte Königreich den EWR als angemessen anerkennt und die Europäische Kommission ihre Angemessenheitsentscheidung für das Vereinigte Königreich am 19. Dezember 2025 bis zum 27. Dezember 2031 verlängert hat.

Organisationen in der Schweiz unterliegen dem revidierten Bundesgesetz über den Datenschutz (revDSG), überwacht vom EDÖB. Die DSGVO gilt für eine Schweizer Organisation erst, wenn sie sich an den EU-Markt richtet. Die Speicherung innerhalb der EU und des EWR ist zulässig, da die Schweiz den EWR als angemessen anerkennt.

Der EU AI Act gilt für Organisationen in der EU. Er ist EWR-relevant, aber noch nicht in das EWR-Abkommen übernommen worden, und weder das Vereinigte Königreich noch die Schweiz verfügen über ein vergleichbares horizontales KI-Gesetz. Die Berichte und Dokumentationen im Dienst sind auf allen Märkten verfügbar und dienen als unterstützendes Material, unabhängig davon, welcher Rechtsrahmen für Sie gilt.

Der Sensitivitätsfilter

Bevor etwas an ein KI-Modell gesendet wird, werden der Prompt, angehängte Dokumente und Kontextquellen automatisch in zwei Schichten geprüft: deterministische Muster (Personenkennziffern, E-Mail-Adressen, Telefonnummern, IBAN und mehr) sowie eine kontextuelle Bewertung durch ein EU-Modell.

Werden sensible Daten erkannt, wird die Schutzklasse des Gesprächs automatisch erhöht, der Nutzer wird informiert und das Ereignis protokolliert. Der Schutz ist fehlersicher gestaltet: Kann die Prüfung keine Entscheidung treffen, wird der Inhalt als sensibel behandelt.

Informationsklassen und Websuche

Alle Inhalte werden in Informationsklassen eingeteilt: öffentlich, intern, vertraulich oder verboten. Die Klasse bestimmt, welche Datenflüsse zulässig sind.

Die Websuche darf niemals für vertrauliche Inhalte genutzt werden, eine Plattformregel, die nicht deaktiviert werden kann. Ihre Organisation kann die Regeln weiter verschärfen, niemals lockern.

Aufbewahrung und Löschung

Ihr Administrator steuert die Aufbewahrungsrichtlinie: Gespräche werden nach einer festgelegten Anzahl von Tagen der Inaktivität pro Informationsklasse automatisch gelöscht. Die Löschung wird im Prüfprotokoll vermerkt.

Die Organisation kann jederzeit alle Gesprächsinhalt (JSON) exportieren und die vollständige Löschung beantragen.

Cookies

Der Dienst verwendet nur notwendige Cookies: ein Sitzungscookie für die Anmeldung und ein Sprachcookie, das nur gesetzt wird, wenn Sie selbst aktiv eine Sprache auswählen. Es werden keine Analyse-, Tracking- oder Drittanbieter-Cookies verwendet, weshalb keine Einwilligungsbanner angezeigt werden.

Land und Sprache für neue Besucher werden aus den Browsereinstellungen und dem Netzwerkursprung bei jedem Seitenaufruf abgeleitet, ohne dass etwas gespeichert wird.

Unterauftragsverarbeiter

Vercel Inc. (Anwendungshosting, EU-Region Stockholm), Neon Inc. (Datenbank, EU-Region Frankfurt), Mistral AI SAS (KI-Modelle, Frankreich, keine Datenspeicherung) und Resend (transaktionale E-Mails wie Einladungen und Passwortrücksetzungen).

Stripe wird für Zahlungen verwendet, sobald die Abrechnung aktiviert ist. Kreditkartendaten werden direkt von Stripe verarbeitet und erreichen EuroWork niemals.

Sicherheit

Die Daten jeder Organisation sind in zwei Schichten isoliert: Jede Datenbankabfrage enthält explizit die Organisation, und die Datenbank verfügt zusätzlich über organisationsspezifische Zeilenrichtlinien (Row-Level Security). Der gesamte Datenverkehr ist verschlüsselt. Administratorereignisse, Richtlinienänderungen und Exporte werden in einem Prüfprotokoll erfasst, das der Administrator und der Datenschutzbeauftragte der Organisation einsehen können.

Single Sign-On (SSO/OIDC) und automatische Bereitstellung (SCIM 2.0) werden unterstützt, deaktivierte Konten werden sofort gesperrt.

Ihre Rechte und Kontakt

Betroffene Personen üben ihre Rechte (Auskunft, Berichtigung, Löschung und mehr) primär über ihre Organisation aus, die für Arbeitsinhalte der Verantwortliche ist.

Fragen zu dieser Richtlinie oder zur eigenen Verarbeitung durch Skräddarsydd AB richten Sie bitte an: Skräddarsydd AB, Norrgatan 16, 432 41 Varberg, Schweden.