REKURADSGVO-konform · Server in Deutschland

Datenschutzerklärung

Stand: September 2026

Diese Erklärung beschreibt die tatsächlichen Datenverarbeitungen der Plattform. Sie stellt keinen Rechtsrat dar; eine abschließende anwaltliche Prüfung folgt.

1. Verantwortlicher

KMK IT-Schutz GmbH (Betreiberin der Marke Rekura)
Lilienweg 16, 74388 Talheim
Geschäftsführer: Tuzio Murolo, Fabio Murolo
Amtsgericht Stuttgart, HRB 793534 · USt-IdNr. DE367353445
Kontakt: info@kmk-it.de

2. Hosting und Server-Logs

Wir hosten die Plattform bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in einem Rechenzentrum in Deutschland. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO).

Für verschlüsselte Off-site-Sicherungen der Datenbank nutzen wir zusätzlich die Scaleway S.A.S. (Rechenzentrum in Frankreich/EU). Die Sicherungskopien sind clientseitig verschlüsselt; der Schlüssel liegt nicht beim Anbieter. Es besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO).

Beim Aufruf der Seiten werden technisch bedingt Server-Logdaten verarbeitet (u. a. IP-Adresse, Datum und Uhrzeit des Zugriffs, abgerufene Ressource). Zweck ist der sichere und stabile Betrieb sowie die Abwehr von Missbrauch. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Diese Logs werden nur kurzzeitig gespeichert.

3. Registrierung und Kundenkonto

Für ein Konto verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen bzw. Ansprechpartner sowie Organisationsdaten (Name der Einrichtung/Firma, Organisationsform, ggf. Anschrift). Zweck ist die Bereitstellung und Verwaltung des Kontos und der Leistungen. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Passwörter werden ausschließlich als kryptografischer Hash (Argon2id) gespeichert, nie im Klartext.

4. Notfallplan-Daten

Die Inhalte, die Sie im Fragebogen zur Erstellung Ihres IT-Notfallplans eingeben, werden verschlüsselt (AES-256) auf Servern in Deutschland gespeichert; zusätzlich werden verschlüsselte Sicherungskopien in einem Rechenzentrum in der Europäischen Union (Frankreich) aufbewahrt. Die Verarbeitung erfolgt streng zweckgebunden zur Erstellung, Pflege und Versionierung Ihres Notfallplans (Art. 6 Abs. 1 lit. b DSGVO). Nach Vertragsende werden diese Daten gemäß unserem Löschkonzept gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

5. KI-gestützte Ausformulierung (Anthropic)

Zur Ausformulierung Ihres Notfallplans übermitteln wir die von Ihnen eingegebenen Fragebogen-Inhalte an unseren KI-Dienstleister Anthropic (Claude-API). Anthropic erstellt daraus ausschließlich den Plan-Text und gibt ihn an uns zurück.

Mit Anthropic besteht ein Vertrag zur Auftragsverarbeitung; für Übermittlungen in Drittländer sind die EU-Standardvertragsklauseln (Standard Contractual Clauses) vereinbart. Ihre Inhalte werden nicht zu Trainingszwecken verwendet und ausschließlich zur Erstellung Ihres Plans verarbeitet. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

6. E-Mail-Versand (Brevo)

Für Transaktions-E-Mails (z. B. Rechnungen, Passwort-Zurücksetzung, Hinweise aus dem Gesetzes-Monitoring) nutzen wir den Dienst Brevo der Sendinblue GmbH (EU). Dabei werden Ihre E-Mail-Adresse und der jeweilige Nachrichteninhalt verarbeitet. Es besteht ein Vertrag zur Auftragsverarbeitung. Rechtsgrundlage ist die Vertragserfüllung bzw. unser berechtigtes Interesse an zuverlässiger Zustellung (Art. 6 Abs. 1 lit. b und f DSGVO).

Frage-Delegation. Erstellende können einzelne Fragen des Fragebogens per E-Mail an fachlich zuständige Kolleginnen und Kollegen weitergeben, die diese ohne eigenes Konto beantworten. Dabei verarbeiten wir ausschließlich den Namen (optional) und die dienstliche E-Mail-Adresse der angefragten Person sowie deren Antwort — nur zum Zweck der Beantwortung dieser einen Anfrage. Der Zugangslink ist ein zufälliges Token (nur als Hash gespeichert), gilt für genau eine Anfrage, läuft nach 21 Tagen ab und kann jederzeit zurückgezogen werden. Der Versand erfolgt über Brevo. Bleibt eine Anfrage unbeantwortet, versenden wir nach fünf Tagen einmalig eine Erinnerung an dieselbe Adresse. Die Delegationsdaten unterliegen derselben Löschfrist wie der zugehörige Notfallplan.

Nachweis der Mitwirkenden. Beantwortet eine delegierte Person eine Frage, werden ihr Name (sofern angegeben) und der Zeitpunkt der Bestätigung in den erzeugten Notfallplan übernommen und dort dauerhaft im Abschnitt „Mitwirkende“ ausgewiesen. Dieser Plan kann von der Organisation weitergegeben und auf Anforderung einer Behörde vorgelegt werden. Über Erstellung, Weitergabe und Aufbewahrung des Plans entscheidet der Verantwortliche der Organisation, nicht KMK; wir verarbeiten diese Angaben ausschließlich in seinem Auftrag.

7. Zahlungsabwicklung und Rechnungen

Die Vollversion wird nach Beauftragung per Rechnung abgerechnet (Zahlung per Überweisung); es findet keine Online-Kartenzahlung und keine Weitergabe an einen externen Zahlungsdienstleister statt. Rechnungs- und Zahlungsdaten bewahren wir im Rahmen der handels- und steuerrechtlichen Pflichten (HGB, AO) auf. Rechtsgrundlagen sind die Vertragserfüllung und rechtliche Verpflichtungen (Art. 6 Abs. 1 lit. b und c DSGVO).

8. Terminbuchung (Calendly)

Für die Vereinbarung von Präsentationsterminen setzen wir Calendly (Calendly LLC, USA) ein. Der Terminkalender wird erst geladen, wenn Sie aktiv auf „Termin online buchen“ klicken (Einwilligung durch aktives Handeln). Dabei werden Ihre IP-Adresse sowie die von Ihnen eingegebenen Termindaten (Name, E-Mail, Organisation, Segment, gewählter Zeitpunkt) an Calendly übermittelt und dort zur Terminverwaltung verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen). Die Übermittlung in die USA stützt sich auf die EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework. Sie können den Kalender ungenutzt lassen und uns stattdessen über das Kontaktformular erreichen.

9. Cookies

Wir setzen nur technisch notwendige Cookies ein:

Wir verwenden keine Analyse- oder Marketing-Tracker und keine einwilligungspflichtigen Dienste. Ein Cookie-Einwilligungsbanner ist daher nicht erforderlich.

Zur Verbesserung des Angebots zählen wir anonym, wie oft die kostenlose Kurzfassung genutzt wird — ohne Cookies und ohne personenbezogene Daten.

10. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist. Notfallplan-Daten werden nach Vertragsende gemäß Löschkonzept gelöscht; Rechnungs- und Zahlungsunterlagen unterliegen den gesetzlichen Aufbewahrungsfristen (in der Regel 6 bzw. 10 Jahre nach HGB/AO); Server-Logs nur kurzzeitig; das Partner-Cookie 90 Tage.

11. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21 DSGVO). Wenden Sie sich dazu an info@kmk-it.de.

Es findet keine automatisierte Entscheidungsfindung mit rechtlicher Wirkung (einschließlich Profiling) statt. Die KI erstellt lediglich einen Textentwurf; alle Entscheidungen über Ihren Notfallplan treffen Sie selbst.

Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart.

Verantwortlich für Rekura: KMK IT-Schutz GmbH.