Trust Center

Vertrauen durch
Transparenz.

Alle sicherheitsrelevanten Informationen zu unseren Produkten – Datenschutz, Hosting, Zertifikate und Compliance – an einem Ort.

DSGVO-konform EU-Hosting HTTPS/TLS Datensparsamkeit
7
Produkte dokumentiert
100%
EU-Hosting
ISO
27001 zertifizierte Partner
Art. 28
AVV mit allen Dienstleistern
✓ DSGVO
✓ AVV
✓ TOM
✓ EU AI Act
Produkte
Compliance & Sicherheit

Alle Produkte im Überblick

Wähle ein Produkt für detaillierte Informationen zu Datenschutz, Sicherheit und Compliance.

Dachmarke · Beratung
PCM Group
Unternehmensberatung, Förderberatung, Softwareentwicklung und strategische Beteiligungen.
SaaS · Praxissoftware
Wellpoint
All-in-One Praxissoftware für Therapeuten – Online-Terminbuchung, Patientenverwaltung, Abrechnung.
App · Fahrtenbuch
GeoTrack
Digitales Fahrtenbuch mit GPS-Tracking für Unternehmen und Selbständige.
Plattform · Medien
Lyvio
Sichere Plattform für das Teilen, Organisieren und Freigeben von Bildern & Videos.
Mobile App · Healthcare
PHE Buddy
Smarte App zur Unterstützung von PKU-Patienten bei der täglichen Phenylalanin-Kontrolle.
Beratung · Content
Tourismus neu denken
Strategieberatung und Wissensplattform für Tourismusbetriebe in der DACH-Region.
SaaS · Analytics
Unifyr
Datenschutzfreundliche Website-Statistiken für alle PCM Group Produkte – consent-gesteuert, kein Cross-Site-Tracking, EU-Hosting.
KI-Infrastruktur · Datenschutz
🤖 Künstliche Intelligenz & Datenschutz
PCM Group setzt ausschließlich auf lokale, EU-gehostete KI-Modelle – kein Datentransfer an externe KI-Dienste. Vollständige Kontrolle über alle Daten.

Infrastruktur & Rechenzentrumspartner

Alle PCM Group Produkte setzen auf zwei geprüfte, ISO-zertifizierte Partner – ausschließlich in Deutschland/EU.

Hetzner Online GmbH
Primärer RZ-Partner
Industriestraße 25 · 91710 Gunzenhausen · Deutschland
www.hetzner.com
StandorteNürnberg (NBG) · Falkenstein (FSN) · Helsinki (HEL)
RechtsformGmbH, deutsches Recht
Gegründet1997, Gunzenhausen DE
DatentransferAusschließlich EU/EWR
ISO/IEC 27001
Informationssicherheits-Management (ISMS)
ISO 9001:2015
Qualitätsmanagementsystem
ISO 14001:2015
Umweltmanagementsystem
ISO 50001:2018
Energiemanagementsystem
DIN EN 50600
Europäische Norm für Rechenzentren
DSGVO / AVV
Art. 28 DSGVO abgeschlossen
Eingesetzt für
Wellpoint (App-Backend)GeoTrack (App-Server)Lyvio (Medien-Storage)PHE Buddy (App-Backend)
ALL-INKL.COM
Website-Hosting-Partner
Neue Medien Münnich · Inh. René Münnich
Hauptstraße 68 · 02742 Friedersdorf · Deutschland
all-inkl.com/datenschutzinformationen
Standort RZFriedersdorf, Sachsen – Deutschland
RZ-EigentumEigenes RZ (kein Colocation)
Verfügbarkeit99,9 % SLA garantiert
DatentransferAusschließlich Deutschland/EU
ISO/IEC 27001
Informationssicherheits-Management
TÜV-geprüft
Externe Sicherheitsprüfung durch TÜV
BSI-konform
Bundesamt für Sicherheit in der IT
DSGVO / AVV
Art. 28 DSGVO abgeschlossen
Redundanz
USV, redundante Kühlung & Netzwerk
24/7 Monitoring
Rund-um-die-Uhr Systemüberwachung
Eingesetzt für
pcm-group.atphe-buddy.at (Website)tourismus-neu-denken.atWeitere PCM-Websites
BMD Systemhaus GmbH
Finanzsoftware-Partner
BMD Systemhaus GmbH
Herminengasse 1 · 1020 Wien · Österreich
www.bmd.com
RechtsformGmbH, österreichisches Recht
Gegründet1978, Wien AT
SoftwarestandortÖsterreich (EU)
DatentransferAusschließlich Österreich/EU
ISO/IEC 27001
Informationssicherheits-Management (ISMS)
DSGVO / AVV
Art. 28 DSGVO über Finanzbuchhaltung Monuth KG
§ 132 BAO
7-jährige Aufbewahrungspflicht
WTBG-konform
Verschwiegenheitspflicht Steuerberatung
Revisionssicher
GoBD-konforme Buchführung
Rollenkonzept
Zugriffsschutz & Benutzerrechte
Eingesetzt für
Buchhaltung (über Finanzbuchhaltung Monuth KG)LohnverrechnungSteuerberatungs-Software
Finmatics GmbH
KI-Belegverarbeitung
Finmatics GmbH
Gonzagagasse 11 · 1010 Wien · Österreich
finmatics.com
RechtsformGmbH, österreichisches Recht
KI-VerarbeitungÖsterreich / EU (kein Drittland)
VerarbeitungsgegenstandRechnungen & Belege (keine Personendaten)
DatentransferAusschließlich EU-Rechtsraum
DSGVO-konform
Verarbeitung ausschließlich im EU-Rechtsraum
AVV
Art. 28 DSGVO über Finanzbuchhaltung Monuth KG
KI-Transparenz
Automatische Buchungsvorschläge, Freigabe durch Steuerberater
Keine Weitergabe
Keine Datenweitergabe an Dritte außerhalb EU
Datensparsamkeit
Verarbeitung nur buchungsrelevanter Belegdaten
Löschkonzept
Daten nach gesetzlicher Aufbewahrungsfrist gelöscht
Eingesetzt für
Belegverarbeitung (über Finanzbuchhaltung Monuth KG)KI-BuchungsvorschlägeAutomatische Kontierung

Globale Sicherheitsstandards

Diese Maßnahmen gelten für alle PCM Group Produkte und Plattformen.

🔒
Verschlüsselung – HTTPS & TLS
Transport- und Ruheverschlüsselung
Aktiv auf allen Produkten

Alle Datenübertragungen erfolgen ausschließlich über verschlüsselte HTTPS-Verbindungen mit TLS 1.2 oder höher. Sensible Daten (Patientendaten, Gesundheitsdaten, GPS-Daten) werden zusätzlich at-rest mit AES-256 verschlüsselt.

🇪🇺
EU-Hosting – Datenspeicherung
Ausschließlich EU/EWR Rechenzentren
EU-only

Alle Server und Datenbanken befinden sich in Rechenzentren innerhalb der Europäischen Union – betrieben von Hetzner Online GmbH (Nürnberg/Falkenstein) und ALL-INKL.COM (Friedersdorf). Kein Datentransfer in Drittstaaten ohne explizite Rechtsgrundlage.

⚖️
DSGVO-Konformität
Rechtsgrundlage für jede Verarbeitung
Konform

Alle Produkte und Prozesse sind auf die Anforderungen der Datenschutz-Grundverordnung (EU) 2016/679 ausgerichtet. Datenverarbeitung erfolgt ausschließlich auf nachgewiesener Rechtsgrundlage (Art. 6 DSGVO), bei Gesundheitsdaten nach Art. 9 DSGVO.

📋
Auftragsverarbeitungsvertrag (AVV)
Art. 28 DSGVO – für alle SaaS-Produkte
Verfügbar

Für alle SaaS-Produkte (Wellpoint, GeoTrack, Lyvio, PHE Buddy) stellen wir einen AVV gemäß Art. 28 DSGVO zur Verfügung. Anfragen an datenschutz@pcm-group.at.

🚨
Incident Response
Datenpannen-Management nach Art. 33 DSGVO
Prozess etabliert

Bei Datenschutzverletzungen informieren wir betroffene Nutzer und die Datenschutzbehörde Österreich innerhalb der gesetzlichen 72-Stunden-Frist (Art. 33 DSGVO). Alle Produkte verfügen über 24/7-Monitoring und dokumentierte Incident-Response-Prozesse.

PCM Group

Dachorganisation für Unternehmensberatung (PCM Solution), Softwareentwicklung (PCM Technology) und strategische Beteiligungen. Sitz: Eben im Pongau, Österreich.

DSGVO-konform
🏢
Hosting & Infrastruktur – ALL-INKL.COM
ISO/IEC 27001 · TÜV-geprüft · BSI-konform · Deutschland
EU-Hosting aktiv
AnbieterALL-INKL.COM – Neue Medien Münnich
StandortFriedersdorf, Sachsen – Deutschland (EU)
RechenzentrumEigenes RZ, kein Colocation
AVVAbgeschlossen gem. Art. 28 DSGVO
ISO/IEC 27001Informationssicherheit
TÜV-geprüftExterne Sicherheitsprüfung
BSI-konformIT-Grundschutz
99,9 % SLAVerfügbarkeitsgarantie
🔐
Technische Sicherheitsmaßnahmen
TLS, Firewall, Zugriffskontrolle
Aktiv
  • HTTPS/TLS 1.2+ auf allen Verbindungen
  • Firewall & DDoS-Schutz (ALL-INKL)
  • Regelmäßige Sicherheitsupdates
  • Zugriff auf Need-to-know-Basis
  • Cookie-Consent-Management
  • Protokollierung aller Systemzugriffe
📊
Tracking & Analyse – Unifyr Analytics
Datenschutzfreundliche Statistiken, consent-gesteuert
Consent-gesteuert

Wir verwenden Unifyr Analytics (analytics.agentur-circle.com) für datenschutzfreundliche Website-Statistiken. Kein Tracking ohne Cookie-Zustimmung. Keine Weitergabe an Dritte. Kein Cross-Site-Tracking.

📄
Betroffenenrechte
Art. 15–21 DSGVO
Gewährleistet
  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16)
  • Löschung (Art. 17)
  • Einschränkung (Art. 18)
  • Datenübertragbarkeit (Art. 20)
  • Widerspruch (Art. 21)

Anfragen an datenschutz@pcm-group.at – Beantwortung innerhalb von 30 Tagen.

🔗
Subprozessoren
Eingesetzte Dienstleister & Rechtsgrundlage
Dokumentiert
AnbieterZweckStandortGrundlage
ALL-INKL.COMWebsite-HostingDeutschland (EU)Art. 6 (1) f · AVV
Unifyr AnalyticsWebsite-StatistikenEUArt. 6 (1) a DSGVO
PCM DWPKontaktformular/CRMEUArt. 6 (1) f DSGVO
Google FontsSchriftarten (lokal eingebunden)EU (lokal)Berechtigtes Interesse
Agentur Circle GmbHWebentwicklung, Design, Marketing, Unifyr AnalyticsÖsterreich (EU)Art. 28 DSGVO · AVV
Finanzbuchhaltung Monuth KGBuchhaltung, Steuerberatung, LohnverrechnungÖsterreich (EU)Art. 6 (1) c DSGVO · WTBG
↳ BMD NTCSBuchhaltungs- & Lohnsoftware (Unterdienstleister Monuth)Österreich (EU)Über Finanzbuchhaltung Monuth KG
↳ FinmaticsKI-Belegverarbeitung & Buchungsvorschläge (Unterdienstleister Monuth)Österreich / EUÜber Finanzbuchhaltung Monuth KG
🏛️
Zuständige Aufsichtsbehörde
Datenschutzbehörde Österreich
BehördeDatenschutzbehörde Österreich
AdresseBarichgasse 40–42, 1030 Wien
Telefon+43 1 52 152-0
Weitere Dienstleister & Partner
🎨
Agentur Circle GmbH
Webentwicklung · Design · Marketing · Unifyr Analytics · Österreich
AVV abgeschlossen
UnternehmenAgentur Circle GmbH
StandortÖsterreich (EU)
RechtsgrundlageArt. 28 DSGVO – AVV abgeschlossen
DatentransferAusschließlich innerhalb der EU/EWR
Zugriff auf KundendatenNur im Rahmen der beauftragten Leistungen
  • Entwicklung & Wartung aller PCM Group Websites und Produktlandingpages
  • Grafik, UI/UX Design und Corporate Identity
  • Online-Marketing, SEO und Performance-Optimierung
  • Betrieb von Unifyr Analytics (datenschutzfreundliche Website-Statistiken)
  • Technische Umsetzung von Marketingkampagnen
Unifyr AnalyticsEU-Hosting, kein Cross-Site-Tracking, consent-gesteuert
WeisungsgebundenJa – handelt ausschließlich nach Weisung der PCM Group
Technische SicherheitHTTPS, verschlüsselte Übertragung, Need-to-know-Zugriff
📒
Finanzbuchhaltung Monuth KG
Steuerberatung · Buchhaltung · Lohnverrechnung · Österreich
Vertraulichkeitspflicht
UnternehmenFinanzbuchhaltung Monuth KG
StandortÖsterreich (EU)
TätigkeitBuchhaltung, Steuerberatung, Lohnverrechnung
RechtsgrundlageArt. 6 (1) c DSGVO – rechtliche Verpflichtung (Steuer- & Buchführungspflicht)
Berufsrechtliche VerschwiegenheitJa – gesetzliche Verschwiegenheitspflicht nach österr. Wirtschaftstreuhandberufsgesetz (WTBG)
DatentransferAusschließlich Österreich / EU
  • Finanzdaten und Geschäftsunterlagen (Belege, Rechnungen, Konten)
  • Mitarbeiterdaten für Lohnverrechnung (Name, SV-Nummer, Gehalt)
  • Kundendaten im Rahmen der Buchhaltung (Rechnungsempfänger)
  • Steuerdaten für Finanzamt-Meldungen
Software / DienstAnbieterZweckStandort
BMD NTCS BMD Systemhaus GmbH Buchhaltungs-, Lohnverrechnungs- & Steuerberatungssoftware Österreich (EU)
Finmatics Finmatics GmbH KI-gestützte Belegverarbeitung & automatische Buchungsvorschläge Österreich / EU
Hinweis Finmatics: Finmatics verarbeitet Belegdaten (Rechnungen, Lieferscheine) mittels KI zur automatischen Kontierung. Die Verarbeitung erfolgt ausschließlich im EU-Rechtsraum. Keine Weitergabe personenbezogener Daten an Dritte außerhalb der EU.
Aufbewahrungspflicht7 Jahre nach österreichischem Steuerrecht (§ 132 BAO)
Übermittlung FinanzamtArt. 6 (1) c DSGVO – gesetzliche Verpflichtung
DrittlandtransferKeiner – ausschließlich österreichische Finanzbehörden
BMD & FinmaticsUnterauftragnehmer von Finanzbuchhaltung Monuth KG – vertraglich verpflichtet, DSGVO-konform
Datenschutzanfragen & AVV

Für Fragen zum Datenschutz, AVV-Anfragen oder Betroffenenrechte.

Wellpoint

All-in-One Praxissoftware für Therapeuten. Verarbeitung sensibler Patientendaten nach höchsten Datenschutzstandards.

DSGVO-konform
🏢
Hosting & Infrastruktur – Hetzner Online GmbH
ISO/IEC 27001 · ISO 9001 · ISO 14001 · ISO 50001 · DIN EN 50600
EU-only · ISO 27001
AnbieterHetzner Online GmbH
StandorteNürnberg (NBG) · Falkenstein (FSN) – Deutschland
BackupTäglich, verschlüsselt, EU-intern
AVVAbgeschlossen gem. Art. 28 DSGVO
ISO/IEC 27001Informationssicherheit (ISMS)
ISO 9001:2015Qualitätsmanagement
ISO 14001:2015Umweltmanagement
ISO 50001:2018Energiemanagement
DIN EN 50600RZ-Infrastrukturnorm
DSGVO / AVVArt. 28 abgeschlossen
🔐
Gesundheitsdaten – Art. 9 DSGVO
Erhöhter Schutz für besondere Datenkategorien
Erhöhter Schutz aktiv

Wellpoint verarbeitet Patientendaten (Gesundheitsdaten) nach Art. 9 DSGVO. Verarbeitung nur auf ausdrücklicher Einwilligung (Art. 9 Abs. 2 lit. a). Alle Daten werden AES-256 verschlüsselt gespeichert und übertragen.

🛡️
Technische Maßnahmen (TOM)
Vollständige Sicherheitsarchitektur
Implementiert
  • TLS 1.2+ Transportverschlüsselung
  • AES-256 Ruheverschlüsselung
  • Zwei-Faktor-Authentifizierung
  • Rollenbasierte Zugriffskontrolle
  • Automatische Session-Timeouts
  • Vollständiges Audit-Log
  • Penetrationstests (jährlich)
  • 24/7 Systemmonitoring
📋
Auftragsverarbeitungsvertrag (AVV)
Wellpoint als Auftragsverarbeiter, Therapeut als Verantwortlicher
Verfügbar

Wellpoint stellt jedem Kunden einen AVV gemäß Art. 28 DSGVO zur Verfügung. Als Therapeut sind Sie der datenschutzrechtlich Verantwortliche – Wellpoint ist Auftragsverarbeiter. AVV per E-Mail oder über das Kundenportal abrufbar.

🗑️
Löschkonzept & Aufbewahrungsfristen
Österreichisches Gesundheitsrecht (7 Jahre)
Definiert
Behandlungsunterlagen7 Jahre Mindestaufbewahrung (österr. Recht)
Nach VertragsendeVollständige Löschung auf Anfrage
Backup-LöschungInnerhalb 30 Tage nach Kündigung
ExportmöglichkeitSelf-Service Datenexport vor Kündigung
🔗
Subprozessoren
Eingesetzte Dienstleister
Dokumentiert
AnbieterZweckStandortGrundlage
Hetzner Online GmbHServer & DatenbankDeutschland (EU)Art. 28 DSGVO · AVV
GoCardless Ltd.ZahlungsabwicklungVereinigtes Königreich / EUArt. 6 (1) b DSGVO
Unifyr AnalyticsMarketing-Website StatistikenEUArt. 6 (1) a DSGVO
Agentur Circle GmbHWebentwicklung, Design, Marketing-Website wellpoint.atÖsterreich (EU)Art. 28 DSGVO · AVV
Finanzbuchhaltung Monuth KGBuchhaltung, Rechnungslegung, SteuerberatungÖsterreich (EU)Art. 6 (1) c DSGVO · WTBG
↳ BMD NTCSBuchhaltungs- & Lohnsoftware (Unterdienstleister Monuth)Österreich (EU)Über Finanzbuchhaltung Monuth KG
↳ FinmaticsKI-Belegverarbeitung & Buchungsvorschläge (Unterdienstleister Monuth)Österreich / EUÜber Finanzbuchhaltung Monuth KG
🚨
Incident Response
72-Stunden-Meldepflicht Art. 33 DSGVO
Prozess aktiv

Bei Datenschutzverletzungen werden betroffene Therapeuten und die Aufsichtsbehörde innerhalb von 72 Stunden informiert. 24/7 Sicherheitsmonitoring durch Hetzner-Infrastruktur. Dedicated Incident-Response-Prozess dokumentiert und getestet.

Wellpoint Datenschutz & AVV

AVV anfordern, Datenschutzfragen stellen oder Betroffenenrechte ausüben.

GeoTrack

Digitales Fahrtenbuch mit GPS-Tracking. Verarbeitung von Standort- und Fahrtdaten nach DSGVO-Grundsätzen.

DSGVO-konform
🏢
Hosting & Infrastruktur – Hetzner Online GmbH
ISO/IEC 27001 · ISO 9001 · ISO 14001 · ISO 50001 · DIN EN 50600
EU-only · ISO 27001
AnbieterHetzner Online GmbH
StandorteNürnberg (NBG) · Falkenstein (FSN) – Deutschland
DatentransferAusschließlich EU/EWR
AVVAbgeschlossen gem. Art. 28 DSGVO
ISO/IEC 27001Informationssicherheit
ISO 9001:2015Qualitätsmanagement
ISO 14001:2015Umweltmanagement
ISO 50001:2018Energiemanagement
DIN EN 50600RZ-Infrastrukturnorm
🗺️
GPS-Daten & Standortverarbeitung
Nur bei aktiver Aufzeichnung – kein Hintergrund-Tracking
Minimalprinzip

GPS-Daten werden ausschließlich zur Erstellung des digitalen Fahrtenbuchs verwendet. Standorterfassung nur bei aktiver Fahrtaufzeichnung – kein Hintergrund-Tracking. Verarbeitung auf Hetzner-Servern in Deutschland.

GPS/StandortNur bei aktiver Fahrt
HintergrundlocationNicht verwendet
Kontakte/KameraNicht verwendet
DatenweitergabeKeine ohne Einwilligung
🔐
Technische Sicherheitsmaßnahmen
Verschlüsselung, Auth, Logout
Aktiv
  • HTTPS/TLS aller Übertragungen
  • Verschlüsselte Datenspeicherung
  • Nutzerauthentifizierung erforderlich
  • Automatischer App-Logout
  • Keine Datenweitergabe an Dritte
  • Audit-Log für Datenzugriffe
🗑️
Löschung & Datenexport
Self-Service – jederzeit möglich
Self-Service
DatenexportJederzeit als CSV/PDF
DatenlöschungSelf-Service in der App
Nach KündigungVollständige Löschung innerhalb 30 Tage
RechtsgrundlageArt. 6 (1) b DSGVO (Vertragserfüllung)
🔗
Subprozessoren
Eingesetzte Dienstleister
Dokumentiert
AnbieterZweckStandortGrundlage
Hetzner Online GmbHApp-Server & DatenbankDeutschland (EU)Art. 28 DSGVO · AVV
Agentur Circle GmbHWebentwicklung, Design, Marketing-Website geotrack.atÖsterreich (EU)Art. 28 DSGVO · AVV
Finanzbuchhaltung Monuth KGBuchhaltung, Rechnungslegung, SteuerberatungÖsterreich (EU)Art. 6 (1) c DSGVO · WTBG
↳ BMD NTCSBuchhaltungs- & Lohnsoftware (Unterdienstleister Monuth)Österreich (EU)Über Finanzbuchhaltung Monuth KG
↳ FinmaticsKI-Belegverarbeitung & Buchungsvorschläge (Unterdienstleister Monuth)Österreich / EUÜber Finanzbuchhaltung Monuth KG
Unifyr AnalyticsMarketing-Website StatistikenEUArt. 6 (1) a DSGVO
GeoTrack Datenschutz

Fragen zur Standortdatenverarbeitung oder Auskunftsersuchen.

Lyvio

Sichere Plattform für das Teilen, Organisieren und Freigeben von Bildern & Videos.

DSGVO-konform
🏢
Hosting & Infrastruktur – Hetzner Online GmbH
ISO/IEC 27001 · ISO 9001 · ISO 14001 · ISO 50001 · DIN EN 50600
EU-only · ISO 27001
AnbieterHetzner Online GmbH
StandorteNürnberg (NBG) · Falkenstein (FSN) – Deutschland
StorageVerschlüsselt, EU-intern
DatentransferAusschließlich EU/EWR
ISO/IEC 27001Informationssicherheit
ISO 9001:2015Qualitätsmanagement
ISO 14001:2015Umweltmanagement
ISO 50001:2018Energiemanagement
DIN EN 50600RZ-Infrastrukturnorm
🔗
Freigaben & Zugriffssteuerung
Nutzer-gesteuert, zeitbegrenzt, widerrufbar
Nutzer-gesteuert

Nutzer haben vollständige Kontrolle über Freigaben. Alle Share-Links sind zeitbegrenzt und jederzeit widerrufbar. Kein automatisches Scanning oder KI-Analyse ohne explizite Einwilligung.

🔐
Sicherheitsmaßnahmen
Verschlüsselung, Auth, Backup
Aktiv
  • Verschlüsselte Medienspeicherung
  • HTTPS/TLS bei allen Übertragungen
  • Sichere Authentifizierung
  • Automatische EU-Backups
  • Vollständige Zugriffsprotokolle
  • Privacy by Design (Art. 25 DSGVO)
🚧
Produkt-Status
In Entwicklung – Privacy by Design von Beginn an
In Entwicklung

Lyvio befindet sich in der Entwicklungsphase. Die Datenschutzarchitektur wird vollständig nach Privacy by Design und Privacy by Default (Art. 25 DSGVO) aufgebaut. Vollständige Datenschutzerklärung vor Launch verfügbar.

🔗
Subprozessoren
Eingesetzte Dienstleister
Dokumentiert
AnbieterZweckStandortGrundlage
Hetzner Online GmbHApp-Server & Medien-StorageDeutschland (EU)Art. 28 DSGVO · AVV
Agentur Circle GmbHWebentwicklung, Design, Marketing-Website lyvio.atÖsterreich (EU)Art. 28 DSGVO · AVV
Finanzbuchhaltung Monuth KGBuchhaltung, Rechnungslegung, SteuerberatungÖsterreich (EU)Art. 6 (1) c DSGVO · WTBG
↳ BMD NTCSBuchhaltungs- & Lohnsoftware (Unterdienstleister Monuth)Österreich (EU)Über Finanzbuchhaltung Monuth KG
↳ FinmaticsKI-Belegverarbeitung & Buchungsvorschläge (Unterdienstleister Monuth)Österreich / EUÜber Finanzbuchhaltung Monuth KG
Lyvio Datenschutz

Fragen zu Lyvio, eingesetzten Dienstleistern oder Early Access.

PHE Buddy

Mobile App für PKU-Patienten. Verarbeitung sensibler Gesundheitsdaten mit höchstem Schutz nach Art. 9 DSGVO.

DSGVO-konform
🏢
Hosting – ALL-INKL.COM (Website) + Hetzner (App)
Dual ISO 27001 – beide Partner EU-zertifiziert
Dual ISO 27001
AnbieterALL-INKL.COM – Neue Medien Münnich
StandortFriedersdorf, Sachsen – Deutschland (EU)
ISO/IEC 27001Informationssicherheit
TÜV-geprüftExterne Prüfung
BSI-konformIT-Grundschutz
AnbieterHetzner Online GmbH
StandorteNürnberg (NBG) · Falkenstein (FSN) – Deutschland
ISO/IEC 27001Informationssicherheit
ISO 9001:2015Qualitätsmanagement
ISO 14001:2015Umweltmanagement
ISO 50001:2018Energiemanagement
DIN EN 50600RZ-Infrastrukturnorm
🏥
Gesundheitsdaten – Art. 9 DSGVO
Besondere Kategorie – höchster Schutz
Höchster Schutz

PHE Buddy verarbeitet Gesundheitsdaten (Phenylalanin-Werte, Ernährungstagebuch) nach Art. 9 DSGVO. Verarbeitung nur auf ausdrücklicher Einwilligung. Keine Datenweitergabe an Dritte ohne explizite Zustimmung. AES-256 Verschlüsselung at-rest.

📱
App-Berechtigungen & Datensparsamkeit
Nur zwingend notwendige Berechtigungen
Minimalprinzip
KameraOptional (Barcode-Scan)
BenachrichtigungenOptional (Erinnerungen)
StandortNicht verwendet
KontakteNicht verwendet
  • Verschlüsselte Gerätespeicherung
  • Optionaler PIN/Biometrie-Schutz
  • Keine Werbung, kein Profiling
  • Offline-Funktionalität verfügbar
🌍
Mehrsprachigkeit – DE & EN
DSGVO für alle internationalen Nutzer
DE + EN

Datenschutzerklärung auf Deutsch und Englisch verfügbar. Alle internationalen Nutzer (DACH + EU) werden gleich behandelt – DSGVO gilt für alle.

🔗
Subprozessoren
App-Distribution über Apple & Google
Dokumentiert
AnbieterZweckStandortGrundlage
ALL-INKL.COMWebsite-HostingDeutschland (EU)Art. 28 DSGVO · AVV
Hetzner Online GmbHApp-Backend & DatenDeutschland (EU)Art. 28 DSGVO · AVV
Apple App StoreApp-Distribution (iOS)USA (SCC)Art. 6 (1) b DSGVO
Google Play StoreApp-Distribution (Android)USA (SCC)Art. 6 (1) b DSGVO
Agentur Circle GmbHWebentwicklung, Design, Marketing-Website phe-buddy.atÖsterreich (EU)Art. 28 DSGVO · AVV
Finanzbuchhaltung Monuth KGBuchhaltung, Rechnungslegung, SteuerberatungÖsterreich (EU)Art. 6 (1) c DSGVO · WTBG
↳ BMD NTCSBuchhaltungs- & Lohnsoftware (Unterdienstleister Monuth)Österreich (EU)Über Finanzbuchhaltung Monuth KG
↳ FinmaticsKI-Belegverarbeitung & Buchungsvorschläge (Unterdienstleister Monuth)Österreich / EUÜber Finanzbuchhaltung Monuth KG
PHE Buddy Datenschutz

Fragen zu Gesundheitsdaten oder Betroffenenrechten.

Tourismus neu denken

Strategieberatung und Wissensplattform zur Reduzierung von OTA-Abhängigkeit für Tourismusbetriebe in der DACH-Region.

DSGVO-konform
🏢
Hosting & Infrastruktur – ALL-INKL.COM
ISO/IEC 27001 · TÜV-geprüft · BSI-konform · Deutschland
EU-only · ISO 27001
AnbieterALL-INKL.COM – Neue Medien Münnich
StandortFriedersdorf, Sachsen – Deutschland (EU)
RechenzentrumEigenes RZ, kein Colocation
AVVAbgeschlossen gem. Art. 28 DSGVO
ISO/IEC 27001Informationssicherheit
TÜV-geprüftExterne Sicherheitsprüfung
BSI-konformIT-Grundschutz
99,9 % SLAVerfügbarkeitsgarantie
🧮
OTA-Kostenrechner – Keine Datenspeicherung
Berechnung vollständig im Browser (client-side)
Keine Speicherung

Der OTA-Kostenrechner wird vollständig im Browser ausgeführt. Eingegebene Umsatzdaten werden nicht an Server übertragen und nicht gespeichert – maximale Vertraulichkeit für sensible Unternehmensdaten.

📊
Analytics – Unifyr Analytics
Datenschutzfreundlich, consent-gesteuert
Consent-gesteuert

Website-Statistiken über Unifyr Analytics – kein Tracking ohne Cookie-Einwilligung. Kein Cross-Site-Tracking, keine Weitergabe an Werbenetzwerke.

🔐
Sicherheitsmaßnahmen
HTTPS, Updates, Consent
Aktiv
  • HTTPS/TLS auf der gesamten Website
  • Regelmäßige Sicherheitsupdates
  • Cookie-Consent-Management
  • Kein unnötiges Daten-Tracking
  • Quellenangaben bei allen Studien
  • Kontaktdaten zweckgebunden
🔗
Subprozessoren
Eingesetzte Dienstleister
Dokumentiert
AnbieterZweckStandortGrundlage
ALL-INKL.COMWebsite-Hosting tourismus-neu-denken.atDeutschland (EU)Art. 28 DSGVO · AVV
Agentur Circle GmbHWebentwicklung, Design, SEO, Inhalte, Unifyr AnalyticsÖsterreich (EU)Art. 28 DSGVO · AVV
Finanzbuchhaltung Monuth KGBuchhaltung, Rechnungslegung, SteuerberatungÖsterreich (EU)Art. 6 (1) c DSGVO · WTBG
↳ BMD NTCSBuchhaltungs- & Lohnsoftware (Unterdienstleister Monuth)Österreich (EU)Über Finanzbuchhaltung Monuth KG
↳ FinmaticsKI-Belegverarbeitung & Buchungsvorschläge (Unterdienstleister Monuth)Österreich / EUÜber Finanzbuchhaltung Monuth KG
Unifyr AnalyticsWebsite-StatistikenEUArt. 6 (1) a DSGVO
Tourismus neu denken – Datenschutz

Datenschutzfragen, Subprozessoren oder Auskunftsersuchen.

Unifyr

Marketing-Plattform mit Website-Analytics, zentraler Inbox, KI-gestützter Posting-Planung und eigenem Tracking-Pixel – entwickelt von PCM Group & Agentur Circle GmbH, ausschließlich EU-gehostet.

DSGVO-konform
🧩
Produktmodule & Betreiber
Analytics · Inbox · Posting-Planung · KI · Pixel
EU-Hosting aktiv
EntwicklerPCM Group (PCM Technology) & Agentur Circle GmbH
BetreiberAgentur Circle GmbH
StandortÖsterreich (EU)
AVVArt. 28 DSGVO – AVV abgeschlossen
DatentransferAusschließlich EU/EWR
DrittlandtransferKeiner
ModulFunktionRechtsgrundlage
📊 AnalyticsDatenschutzfreundliche Website-Statistiken, consent-gesteuert, IP-anonymisiertArt. 6 (1) a DSGVO
📥 Zentrale InboxKonsolidierte Kommunikationsübersicht für Kundenanfragen & NachrichtenArt. 6 (1) b DSGVO
📅 Posting-PlanungKI-gestützte Planung & Scheduling von Social-Media-InhaltenArt. 6 (1) b DSGVO
🤖 KI MarketingKI-Modelle zur Content-Generierung & Kampagnenoptimierung (EU-seitig)Art. 6 (1) b DSGVO
📡 Unifyr PixelEigener Tracking-Pixel für technische Analyse – vor Cookie-Banner aktiv, keine Weitergabe an DritteArt. 6 (1) f DSGVO
pcm-group.at wellpoint.at geotrack.at lyvio.at phe-buddy.at tourismus-neu-denken.at
📡
Unifyr Pixel – Datenschutztext
Technische Analyse · Vor Cookie-Banner · Keine Weitergabe · Kopierbarer DSE-Textbaustein
Art. 6(1)f · Keine Dritte
Pixel-BetreiberAgentur Circle GmbH (im Auftrag der jeweiligen Website)
AktivierungTechnische Analyse – aktiv vor dem Cookie-Banner (kein Consent erforderlich)
ZweckAusschließlich technische Analyse (Seitenaufrufe, Ladezeiten, Fehlererkennung)
Erhobene DatenAnonymisierte Seitenaufrufe & technische Metriken – keine personenbezogenen Daten
HostingHetzner / ALL-INKL – EU-Rechenzentrum, kein Drittland
Weitergabe an DritteKeine – Daten verbleiben ausschließlich beim Betreiber
RechtsgrundlageArt. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse (technische Analyse)

Unifyr Pixel

Diese Website verwendet den Unifyr Pixel, ein technisches Analyse-Tool der Agentur Circle GmbH, Österreich. Der Pixel ist für die technische Grundfunktion der Website erforderlich und erhebt ausschließlich anonymisierte technische Daten (Seitenaufrufe, Ladezeiten, Fehlererkennung). Eine vorherige Cookie-Einwilligung ist hierfür nicht erforderlich.

Eine Weitergabe der erhobenen Daten an Dritte, Werbenetzwerke oder sonstige externe Stellen findet nicht statt. Alle Daten werden ausschließlich auf EU-Servern (Deutschland) verarbeitet und dienen keiner Profilbildung oder personenbezogenen Auswertung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse – technische Analyse) · Betreiber: Agentur Circle GmbH · datenschutz@pcm-group.at

🤖
KI Marketing-Modelle
EU-seitige KI für Content & Posting-Planung · Keine Kundendaten in externe KI
EU-only KI

Kein Kundeninhalt fließt in externe KI-Dienste. Alle KI-Funktionen in Unifyr laufen auf EU-gehosteten Modellen oder werden durch weisungsgebundene Auftragsverarbeiter betrieben.

Posting-KIInhaltsvorschläge & Scheduling-Optimierung – EU-seitig
Content-KITextgenerierung für Marketingkampagnen (keine personenbezogenen Daten)
DatengrundlageNur aggregierte, nicht-personenbezogene Marketingdaten
SpeicherungKI-generierte Inhalte verbleiben ausschließlich auf EU-Servern
Externe KI-DiensteKeine Kundendaten in Claude.ai, ChatGPT oder andere externe Modelle
🔐
Datenschutzprinzipien
Privacy-by-Design · Consent-gesteuert · Keine Weitergabe
Privacy by Design
  • Kein Tracking ohne aktive Cookie-Einwilligung (Consent)
  • Kein Cross-Site-Tracking – Daten werden nicht produktübergreifend verknüpft
  • Keine Weitergabe an Werbenetzwerke oder Dritte
  • Keine personenbezogenen Nutzerprofile
  • IP-Anonymisierung in Analytics & Pixel aktiv
  • Daten verbleiben ausschließlich im EU-Rechtsraum
  • Opt-out jederzeit über Cookie-Einstellungen möglich
  • Inbox-Daten nur für den jeweiligen Website-Betreiber sichtbar
🏢
Infrastruktur & Hosting
Hetzner Online GmbH · ALL-INKL.COM · Deutschland/EU
EU-only
App-Backend / PixelHetzner Online GmbH · ISO/IEC 27001 · DE/FI (EU)
Website / E-MailALL-INKL.COM · ISO/IEC 27001 · TÜV-geprüft · DE (EU)
ÜbertragungHTTPS/TLS 1.2+ – vollständig verschlüsselt
BetreiberAgentur Circle GmbH (Betrieb) · PCM Group / PCM Technology (Entwicklung)
ZugriffNur autorisierte Mitarbeiter, Need-to-know-Basis
DrittlandtransferKeiner
🔗
Subprozessoren
Eingesetzte Dienstleister & Rechtsgrundlage
Dokumentiert
AnbieterZweckStandortGrundlage
PCM Group / PCM TechnologySoftwareentwicklung der Unifyr-PlattformÖsterreich (EU)Intern · Art. 6 (1) b DSGVO
Agentur Circle GmbHBetrieb, Hosting, Pixel, Inbox, Posting-PlanungÖsterreich (EU)Art. 28 DSGVO · AVV
Hetzner Online GmbHServer-Infrastruktur, App-Backend, Pixel-TrackingDeutschland (EU)Art. 28 DSGVO · AVV · ISO 27001
ALL-INKL.COMWebsite-Hosting, E-Mail-InfrastrukturDeutschland (EU)Art. 28 DSGVO · AVV · ISO 27001
Unifyr – Datenschutz & Pixel

Fragen zu Tracking, Consent, Pixel-Integration oder Datenlöschung.

KI & Datenschutz

PCM Group setzt KI-Werkzeuge differenziert und zweckgebunden ein: lokale Modelle für alles mit Personenbezug, externe Cloud-Dienste ausschließlich für interne Aufgaben ohne Kundendaten.

DSGVO-konform · Dokumentiert
Grundsatz

Kein KI-System erhält Zugang zu Kundendaten, Patientendaten oder personenbezogenen Nutzerdaten.

Externe Dienste (Claude.ai, ChatGPT, Higgsfield) werden intern für Marketing, Entwicklung und Analyse eingesetzt – ausschließlich mit anonymisierten oder rein internen Inhalten ohne Personenbezug.

🏢
Mittwald mStudio – AI Hosting
Managed lokale KI-Modelle · Rechenzentrum Deutschland · DSGVO-konform
Primäre KI-Infrastruktur
AnbieterMittwald CM Service GmbH & Co. KG
ProduktmStudio AI Hosting
Standort RZDeutschland (EU) – eigenes Rechenzentrum
DatentransferAusschließlich EU/EWR, kein Drittstaatentransfer
Modell-HostingLokale Inferenz auf dedizierten Servern
Training auf NutzerdatenNein – Modelle werden nicht mit Kundendaten trainiert
  • KI-Anfragen werden lokal auf Mittwald-Servern in Deutschland verarbeitet
  • Keine Weiterleitung an OpenAI, Anthropic, Google oder andere externe KI-Dienste
  • Volle Kontrolle über Prompts und Antworten – kein externes Logging
  • Nutzerdaten werden nicht zur Modellverbesserung verwendet
  • DSGVO-konformer AVV mit Mittwald abgeschlossen
Llama 3Meta – Open Source
MistralMistral AI – EU-Modell
GemmaGoogle – Open Weights
Weitere Open-SourceJe nach Anwendungsfall
🔗 Mehr zu Mittwald AI Hosting: mittwald.de/mstudio/ai-hosting
🖥️
Eigene KI-Server – Ollama
Self-hosted · Vollständige Datenkontrolle · On-Premise oder EU-VPS
Maximale Kontrolle
TechnologieOllama – Open Source LLM Runtime
BetriebEigene Server (PCM Group betrieben)
HostingEU-basierte Server (Hetzner dediziert)
NetzwerkIsoliert – kein öffentlicher API-Zugang
DatenspeicherungAusschließlich auf eigenen Servern
Modell-UpdatesIntern kontrolliert und geprüft
Llama 3.1 / 3.2Meta – 8B / 70B Parameter
Mistral 7BMistral AI – EU-entwickelt
Phi-3Microsoft – kompakt & effizient
CodeLlamaSpezialisiert auf Code-Aufgaben
Qwen 2.5Alibaba – mehrsprachig
WeitereJe nach Projekt angepasst
  • Vollständig air-gapped vom öffentlichen Internet (interne API only)
  • Kein externes Modell-Logging, kein Telemetrie-Rückkanal
  • Zugriff nur über authentifizierte interne Dienste
  • Regelmäßige Modell-Prüfung auf Sicherheitslücken
  • HTTPS/TLS auch auf internen API-Endpunkten
⚙️
Alle KI-Werkzeuge & Einsatzbereiche
Vollständige Übersicht – intern dokumentiert und datenschutzrechtlich bewertet
Dokumentiert
WerkzeugAnbieter / HostingEinsatzbereichPersonenbezugBewertung
Claude.ai Anthropic (USA)
Cloud-Dienst
Marketing-Texte, Kampagnenplanung, Softwareentwicklung (Testszenarien, Code-Review, Entwicklungsaufgaben) Keine Kundendaten – nur interne Inhalte ⚠️ Intern zugelassen
kein Personenbezug
ChatGPT / GPT-4o OpenAI (USA)
Cloud-Dienst
Marketing-Maßnahmen, Texterstellung, Ticketsystem-Analyse intern (anonymisierte Ticket-Kategorien, keine Kundennamen) Keine Kundendaten – anonymisiert ⚠️ Intern zugelassen
kein Personenbezug
Higgsfield AI Higgsfield (USA)
Cloud-Dienst
KI-Video- & Bildgenerierung für Marketing-Kampagnen, Social Media Content, Werbematerialien Kein Personenbezug – rein kreative Inhalte ⚠️ Intern zugelassen
Marketing only
Ollama (self-hosted) PCM Group (EU)
Hetzner dediziert
Interne Dokumentation, Analysen, Textentwürfe – überall wo interne Daten verarbeitet werden Vollständig kontrolliert ✅ Primär
maximale Kontrolle
Mittwald mStudio AI Mittwald (DE)
EU-Rechenzentrum
KI-gestützte Produktfeatures, managed lokale Inferenz EU-only, AVV abgeschlossen ✅ Zugelassen
ISO 27001, AVV
🔐
Was niemals in externe KI-Dienste fließt
Verbindliche interne Richtlinie
Verbindlich

Folgende Datenkategorien werden unter keinen Umständen in externe Cloud-KI-Dienste (Claude.ai, ChatGPT, Higgsfield oder andere) eingegeben:

Patientendaten (Wellpoint)
Gesundheitsdaten (PHE Buddy)
GPS- & Standortdaten (GeoTrack)
Kundenkontaktdaten (Name, E-Mail, Tel.)
Vertragsdaten & Rechnungsinformationen
Zugangsdaten & Passwörter
Interne Finanzdaten (Finanzbuchhaltung Monuth KG)
Personenbezogene Ticket-Inhalte
Ticketsystem-Analyse mit ChatGPT: Nur aggregierte, anonymisierte Ticket-Kategorien und Fehlertypen werden analysiert – keine Kundennamen, keine Kontaktdaten, keine personenbezogenen Inhalte.
⚖️
DSGVO & KI – Rechtsgrundlagen
Art. 6, Art. 28, Drittstaatentransfer
Bewertet
Rechtsgrundlage (intern)Art. 6 (1) f DSGVO – Berechtigtes Interesse für interne Prozessoptimierung
Drittstaatentransfer (USA)Claude.ai / ChatGPT: Nur anonymisierte, nicht personenbezogene Inhalte – kein Anwendungsfall der DSGVO
Automatisierte EntscheidungenKeine – alle KI-Ausgaben werden von Menschen geprüft und freigegeben
ProfilingKein personenbezogenes Profiling durch KI-Systeme
Modell-TrainingKeine Nutzerdaten für Training oder Fine-Tuning verwendet
Higgsfield (Marketing-Video)Art. 6 (1) f – berechtigtes Interesse; kein Personenbezug in generierten Inhalten
Fragen zu KI & Datenschutz

Anfragen zur KI-Infrastruktur, eingesetzten Modellen oder Datenschutz bei KI-Funktionen.

Technisch-organisatorische Maßnahmen

Vollständige Dokumentation der TOM gemäß Art. 32 DSGVO für alle Produkte und Systeme der PCM Group. Diese Maßnahmen gelten als Mindeststandard für alle eingesetzten Dienstleister und Subprozessoren.

Art. 32 DSGVO
🔒
Vertraulichkeit
Zutrittskontrolle · Zugangskontrolle · Zugriffskontrolle · Weitergabekontrolle
🛡️
Integrität
Weitergabe- · Eingabe- · Auftragskontrolle
Verfügbarkeit & Belastbarkeit
Verfügbarkeitskontrolle · Wiederherstellung · Trennungsgebot
🚪
1. Zutrittskontrolle
Physischer Schutz der Datenverarbeitungsanlagen
Implementiert

Maßnahmen, die Unbefugten den physischen Zutritt zu Datenverarbeitungsanlagen verwehren, mit denen personenbezogene Daten verarbeitet werden.

  • Serverinfrastruktur ausschließlich in zertifizierten Rechenzentren (Hetzner Nürnberg/Falkenstein, ALL-INKL Friedersdorf)
  • Zugang zu RZ-Standorten nur für autorisiertes Personal (Biometrie/Chipkarte bei Hetzner, 24/7-Zugangskontrolle bei ALL-INKL)
  • Videoüberwachung aller Zugangsbereiche in den Rechenzentren
  • Keine eigenen physischen Server – ausschließlich ISO-27001-zertifizierte Dienstleister
  • Büroräume der PCM Group: Schlüsselkarte/-system, Alarmanlage außerhalb der Geschäftszeiten
  • Clean-Desk-Policy für alle Mitarbeiter mit Zugang zu personenbezogenen Daten
🔑
2. Zugangskontrolle
Verhinderung unbefugter Systemnutzung
Implementiert

Maßnahmen, die verhindern, dass Datenverarbeitungssysteme von Unbefugten genutzt werden können.

  • Passwortrichtlinie: Mindestlänge 12 Zeichen, Groß-/Kleinbuchstaben, Sonderzeichen, Zahlen
  • Zwei-Faktor-Authentifizierung (2FA) für alle administrativen Zugänge und Cloud-Dienste
  • Automatische Bildschirmsperre nach 5 Minuten Inaktivität
  • Automatischer Session-Timeout bei allen Webanwendungen
  • Passwort-Manager-Pflicht für alle Mitarbeiter (keine Wiederverwendung)
  • Sofortige Sperrung von Accounts bei Mitarbeiteraustritt
  • Regelmäßige Überprüfung aktiver Benutzerkonten (quartalsweise)
  • VPN-Pflicht für Zugriff auf interne Systeme aus dem Homeoffice
👁️
3. Zugriffskontrolle
Need-to-know – nur notwendige Datenzugriffe
Implementiert

Gewährleistung, dass zur Nutzung eines Datenverarbeitungssystems Berechtigte ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können.

  • Rollenbasierte Zugriffskontrolle (RBAC) in allen Produktsystemen
  • Prinzip der minimalen Rechtevergabe – jeder Mitarbeiter erhält nur die für seine Tätigkeit notwendigen Rechte
  • Trennung von Entwicklungs-, Test- und Produktivumgebungen
  • Kein direkter Datenbankzugriff für Endnutzer – ausschließlich über API-Schicht
  • Datenbankzugriff nur für Administratoren mit dokumentierter Begründung
  • Logging aller privilegierten Zugriffe (Audit-Log)
  • Regelmäßige Überprüfung von Zugriffsrechten (jährlich, bei Rollenwechsel sofort)
📤
4. Weitergabekontrolle
Schutz bei Übertragung und Transport
Implementiert

Gewährleistung, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können.

  • Ausschließliche Übertragung über verschlüsselte Verbindungen (HTTPS/TLS 1.2+)
  • HSTS (HTTP Strict Transport Security) auf allen Produktdomains
  • Kein Versand personenbezogener Daten per unverschlüsselter E-Mail
  • Dateiübertragungen ausschließlich über gesicherte, authentifizierte Kanäle
  • Kein Transfer personenbezogener Daten in unsichere Drittstaaten
  • Protokollierung von Datenweitergaben an Subprozessoren
  • API-Kommunikation ausschließlich über authentifizierte Endpunkte (Bearer Token / API-Key)
✏️
5. Eingabekontrolle
Nachvollziehbarkeit aller Datenveränderungen
Implementiert

Gewährleistung, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind.

  • Vollständiges Audit-Log für alle Datenänderungen in Produktsystemen (Wellpoint, GeoTrack)
  • Timestamps für Erstellung, Änderung und Löschung aller Datensätze
  • Unveränderliche Protokolldateien (append-only logs)
  • Benutzer-ID wird bei jeder Datenänderung gespeichert
  • Formularvalidierung und Input-Sanitizing zum Schutz vor Manipulation
  • Logs werden mindestens 90 Tage aufbewahrt
📋
6. Auftragskontrolle
Weisungsgemäße Verarbeitung durch Auftragsverarbeiter
Implementiert

Gewährleistung, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können.

  • AVV (Auftragsverarbeitungsvertrag) mit allen Subprozessoren gem. Art. 28 DSGVO
  • Schriftliche Weisungen an alle Auftragsverarbeiter vor Verarbeitungsbeginn
  • Regelmäßige Überprüfung der Subprozessoren (mindestens jährlich)
  • Verzeichnis aller eingesetzten Subprozessoren wird aktuell gehalten
  • Subprozessoren dürfen keine weiteren Unterauftragsverarbeiter ohne Genehmigung einsetzen
  • Vertragliche Verpflichtung aller Mitarbeiter zur Vertraulichkeit (§ 6 DSG)
  • Datenschutzschulungen für alle Mitarbeiter mit Zugang zu personenbezogenen Daten
7. Verfügbarkeitskontrolle
Schutz gegen Verlust und zufällige Zerstörung
Implementiert

Gewährleistung, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind.

  • Tägliche automatische Backups aller Datenbanken (verschlüsselt, EU-intern)
  • Backup-Aufbewahrung: 30 Tage rollierend
  • Redundante Serverinfrastruktur (Hetzner: mehrere Standorte)
  • USV (unterbrechungsfreie Stromversorgung) und Notfallgeneratoren in RZ-Standorten
  • 99,9% Verfügbarkeits-SLA bei ALL-INKL, garantierte Uptime bei Hetzner
  • 24/7 Monitoring aller Produktionssysteme mit automatischen Alerting
  • Disaster-Recovery-Plan dokumentiert und jährlich getestet
  • Wiederherstellungszeit (RTO) < 4 Stunden für kritische Systeme
  • Wiederherstellungspunkt (RPO) < 24 Stunden
⚖️
8. Trennungsgebot
Getrennte Verarbeitung unterschiedlicher Zwecke
Implementiert

Gewährleistung, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können.

  • Logische Mandantentrennung: Kundendaten verschiedener Kunden werden isoliert gespeichert
  • Strenge Trennung von Entwicklungs-, Test- und Produktivdaten
  • Keine Verwendung von Echtdaten in Test-/Entwicklungsumgebungen
  • Separate Datenbanken je Produkt (Wellpoint, GeoTrack, etc. teilen keine Datenbank)
  • Marketing-Daten und operative Kundendaten in getrennten Systemen
  • Buchführungsdaten (Finanzbuchhaltung Monuth KG) von operativen CRM-Daten getrennt
🔐
9. Verschlüsselung & Pseudonymisierung
Art. 32 Abs. 1 lit. a DSGVO
Implementiert
TransportverschlüsselungTLS 1.2 / TLS 1.3 auf allen Systemen
RuheverschlüsselungAES-256 für Datenbanken mit Gesundheits- und Standortdaten
Passwort-Hashingbcrypt / Argon2 (keine Klartextpasswörter)
Backup-VerschlüsselungAES-256, Schlüssel getrennt vom Backup gespeichert
PseudonymisierungFür Analysezwecke, wo technisch möglich
ZertifikateLet's Encrypt / CA-signierte Zertifikate, automatische Erneuerung
🚨
10. Incident Response & Meldeverfahren
Art. 33 & 34 DSGVO – 72-Stunden-Frist
Prozess etabliert
Schritt 1 – ErkennungAutomatisches Monitoring meldet Anomalie → sofortige Eskalation
Schritt 2 – EingrenzungBetroffene Systeme isolieren, Zugang sperren (Ziel: < 1 Stunde)
Schritt 3 – BewertungUmfang, Schwere, betroffene Datenkategorien und Personenanzahl ermitteln
Schritt 4 – Meldung DSBMeldung an Datenschutzbehörde Österreich innerhalb 72 Stunden (Art. 33)
Schritt 5 – BetroffeneInformation betroffener Personen bei hohem Risiko (Art. 34)
Schritt 6 – DokumentationVollständige Protokollierung des Vorfalls (Art. 33 Abs. 5)
  • Dedizierter Datenschutzbeauftragter / Ansprechpartner intern benannt
  • Incident-Response-Kontakt: datenschutz@pcm-group.at
  • Verzeichnis aller Datenschutzverletzungen wird intern geführt
🏗️
11. Privacy by Design & by Default
Art. 25 DSGVO – Datenschutz durch Technikgestaltung
Implementiert
  • Datenschutz wird von Beginn der Produktentwicklung berücksichtigt (Privacy by Design)
  • Standardmäßig datenschutzfreundlichste Voreinstellungen (Privacy by Default)
  • Datenminimierung: Nur Daten erheben, die für den Zweck zwingend erforderlich sind
  • Speicherbegrenzung: Löschkonzepte für alle Datenkategorien definiert
  • Cookie-Consent erforderlich vor Tracking (kein Pre-Ticking)
  • Neue Features werden vor Launch auf Datenschutzkonformität geprüft
  • Datenschutz-Folgenabschätzung (DSFA) bei risikobehafteten Verarbeitungen
🔄
Überprüfung & Aktualisierung der TOM
Regelmäßige Wirksamkeitsprüfung
Jährlich
ÜberprüfungsrhythmusMindestens jährlich sowie bei wesentlichen Systemänderungen
VerantwortlichPCM Group Geschäftsführung in Abstimmung mit Agentur Circle GmbH
Letzte ÜberprüfungJuli 2026
Nächste ÜberprüfungJuli 2027 (oder bei Systemänderungen früher)
DokumentationIntern versioniert und datiert
TOM-Dokumentation anfordern

Vollständige TOM-Dokumentation für AVV-Zwecke auf Anfrage verfügbar.

EU AI Act Einschätzung

Klassifizierung aller KI-Systeme der PCM Group gemäß der Verordnung (EU) 2024/1689 (EU AI Act), in Kraft seit August 2024, schrittweise anwendbar ab 2025–2027.

Konform · Geringes Risiko
Gesamtbewertung

✅ PCM Group setzt ausschließlich KI-Systeme mit geringem oder minimalem Risiko ein.

Kein Einsatz von Hochrisiko-KI-Systemen (Anhang III EU AI Act). Keine verbotenen KI-Praktiken (Art. 5). Volle Konformität mit den Transparenzpflichten nach Art. 50.

📊
Risikoklassifizierung unserer KI-Systeme
Übersicht nach EU AI Act Risikostufen
Geringes Risiko
KI-Werkzeug / AnwendungsfallRisikostufeBegründungAnforderungen
Claude.ai – Marketing & Entwicklung▶️ GeringInterne Nutzung, kein Kundendaten-Input, Mensch prüft OutputTransparenzpflicht intern
ChatGPT – Marketing & Ticket-Analyse▶️ GeringAnonymisierte Inhalte, keine Personendaten, kein KundenkontaktTransparenzpflicht intern
Higgsfield AI – Video/Bild Marketing⬇️ MinimalRein generative Kreativinhalte, kein PersonenbezugKennzeichnung als KI-Inhalt
Ollama – Self-hosted, intern⬇️ MinimalVollständig intern, kein externer Datentransfer, kein NutzerkontaktKeine spezifischen
Mittwald mStudio AI – Produktfeatures▶️ GeringEU-Hosting, Nutzerinteraktion möglich, kein HochrisikobereichTransparenzpflicht
Claude – Softwareentwicklung & Tests⬇️ MinimalCode & Testszenarien, kein Personenbezug, Entwickler prüft allesKeine spezifischen
Hinweis: Kein eingesetztes KI-System fällt unter Anhang III (Hochrisiko-KI) des EU AI Act. Insbesondere kein Einsatz in den Bereichen: biometrische Identifizierung, kritische Infrastruktur, Bildung, Beschäftigung, wesentliche Dienstleistungen, Strafverfolgung, Migration oder Rechtspflege.
🚫
Verbotene KI-Praktiken – Art. 5 EU AI Act
Bestätigung: Keine dieser Praktiken wird eingesetzt
Keine verbotenen Praktiken

Gemäß Art. 5 EU AI Act sind folgende KI-Praktiken verboten. PCM Group bestätigt, dass keines dieser Systeme eingesetzt wird:

Verbotene PraktikStatus PCM Group
Unterschwellige Manipulation von Personen✅ Nicht eingesetzt
Ausnutzung von Schwächen/Alter/Behinderung✅ Nicht eingesetzt
Social Scoring durch öffentliche Stellen✅ Nicht eingesetzt (Privatunternehmen)
Echtzeit-Biometrie im öffentlichen Raum✅ Nicht eingesetzt
Emotionserkennung am Arbeitsplatz/Bildung✅ Nicht eingesetzt
Biometrische Kategorisierung nach sensiblen Merkmalen✅ Nicht eingesetzt
Scraping biometrischer Daten aus Sozialen Medien✅ Nicht eingesetzt
💬
Transparenzpflichten – Art. 50 EU AI Act
Kennzeichnung KI-generierter Inhalte
Erfüllt
  • KI-generierte Textentwürfe werden intern als solche gekennzeichnet und vor Versand von einem Menschen geprüft
  • Kein Einsatz von KI-Chatbots, die vorgeben, Menschen zu sein
  • Keine Deepfakes oder KI-generierte Medien ohne Kennzeichnung
  • Nutzer werden informiert, wenn KI-Systeme im Produktkontext eingesetzt werden
  • KI-gestützte Entscheidungsunterstützung wird als solche kommuniziert – finale Entscheidung immer beim Menschen
👤
Menschliche Aufsicht (Human Oversight)
Mensch behält immer die finale Entscheidungshoheit
Gewährleistet
  • Alle KI-Systeme werden als Hilfswerkzeuge eingesetzt – keine autonome Entscheidungsfindung ohne menschliche Freigabe
  • KI-Ausgaben werden vor Verwendung durch einen Mitarbeiter geprüft
  • Kein KI-System hat direkte Schreibrechte auf Produktionsdatenbanken
  • Abschaltmechanismus: Alle KI-Dienste können sofort deaktiviert werden
  • Kein KI-System trifft Entscheidungen, die rechtliche oder wesentliche wirtschaftliche Auswirkungen auf Personen haben
📅
EU AI Act – Zeitplan & Compliance-Fahrplan
Anwendbarkeit der Anforderungen nach Phasen
Im Plan
August 2024EU AI Act in Kraft getreten
Februar 2025Verbotene Praktiken anwendbar (Art. 5) – ✅ PCM Group konform
August 2025GPAI-Modell-Anforderungen – ✅ nicht betroffen (kein eigenes GPAI-Modell)
August 2026Hochrisiko-KI Anforderungen – ✅ nicht betroffen (kein Hochrisiko-KI-Einsatz)
August 2027Vollständige Anwendung – Transparenzpflichten bereits erfüllt
Fazit: Da PCM Group ausschließlich KI-Systeme mit minimalem oder geringem Risiko einsetzt und keine Hochrisiko-Anwendungen plant, sind die wesentlichen Compliance-Anforderungen des EU AI Act bereits vollständig erfüllt.
🏢
Verantwortlichkeit & interne Governance
Wer ist für KI-Compliance zuständig?
GesamtverantwortungPCM Group Geschäftsführung
Technische UmsetzungPCM Technology / Agentur Circle GmbH
Datenschutz-Koordinationdatenschutz@pcm-group.at
ÜberprüfungsrhythmusJährlich und bei Einführung neuer KI-Systeme
Letzte BewertungJuli 2026
Fragen zum EU AI Act & KI-Einsatz

Rückfragen zur KI-Klassifizierung oder zum Einsatz von KI in unseren Produkten.

Datenschutz-Anfrage