Zum Hauptinhalt springen
    ENEnglish

    DATENSCHUTZ - DSGVO ART. 13/14

    Datenschutzerklärung

    Die AME Straticon GmbH (nachfolgend: „Anbieter“) verarbeitet personenbezogene Daten gemäß Datenschutz-Grundverordnung (DSGVO), Bundesdatenschutzgesetz (BDSG) und Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).

    1. Verantwortlicher

    Verantwortlich für die Datenverarbeitung im Sinne des Art. 4 Nr. 7 DSGVO ist die AME Straticon GmbH, Im Winkel 33-35, 14195 Berlin, vertreten durch Geschäftsführerin Dr. Marlies Machens. Kontakt: strategy@ame-straticon.de.

    2. Datenschutzbeauftragter

    Ein Datenschutzbeauftragter ist gemäß § 38 BDSG nicht bestellungspflichtig. Anfragen zum Datenschutz richten Sie bitte an: strategy@ame-straticon.de.

    3. Verarbeitete Datenkategorien

    Der Anbieter verarbeitet folgende Datenkategorien: Stammdaten (Name, Anschrift, Unternehmen), Kontaktdaten (E-Mail, Telefon), Vertragsdaten (Mandate, Honorare), Inhaltsdaten (Berater-Korrespondenz), Nutzungsdaten (Webseiten-Logs, Cookies), Meta-Daten (IP-Adressen, Zeitstempel).

    4. Zwecke der Verarbeitung

    Die Verarbeitung erfolgt zu folgenden Zwecken: Erbringung vertraglicher Leistungen (Art. 6 Abs. 1 lit. b DSGVO), Erfüllung rechtlicher Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO - u.a. HGB - AO - GewO § 34d/f), Wahrung berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO - Sicherheits-Logs, Kontaktanfragen).

    5. Empfänger der Daten

    Eine Weitergabe an Dritte erfolgt nur an Auftragsverarbeiter mit Auftragsverarbeitungsvertrag (Art. 28 DSGVO) oder bei gesetzlicher Verpflichtung. Auftragsverarbeiter umfassen Hosting (Vercel - EU-Region), Datenbank (Supabase - eu-west-1), Mail-Provider (vertraglich gebunden). Mandantendaten der Tier-extreme-Klasse (DSGVO-Tier extreme) werden ausschließlich on-prem ODER Local-First (Ollama) verarbeitet, NICHT in Cloud-LLM.

    6. Speicherdauer

    Daten werden gelöscht, sobald Speicherzweck entfällt und keine gesetzlichen Aufbewahrungspflichten (HGB § 257 - AO § 147 - u.a.) entgegenstehen. Mandantsdaten unterliegen 10 Jahren Aufbewahrungsfrist. Logfiles werden nach 30 Tagen anonymisiert oder gelöscht.

    7. Rechte der betroffenen Personen

    Betroffene Personen haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Zusätzlich besteht ein Beschwerderecht bei der zuständigen Aufsichtsbehörde - Berliner Beauftragte für Datenschutz und Informationsfreiheit.

    8. Cookies und Tracking

    Diese Webseite verwendet technisch notwendige Cookies (Session-Management - Authentifizierung) sowie - mit Einwilligung gemäß § 25 TDDDG - Analyse-Cookies (Plausible - DSGVO-konform - keine Personenbezogenheit). Sentry wird für Error-Tracking eingesetzt (berechtigtes Interesse Art. 6 Abs. 1 lit. f DSGVO).

    9. SSL/TLS-Verschlüsselung

    Diese Webseite verwendet aus Sicherheitsgründen TLS-Verschlüsselung. Die Datenübermittlung zwischen Browser und Server ist verschlüsselt.

    10. Änderungen dieser Datenschutzerklärung

    Der Anbieter behält sich vor, diese Datenschutzerklärung zu ändern, um sie an geänderte Rechtslage oder Änderungen der Dienste anzupassen. Aktueller Stand: 2026-05-25.

    11. KI-gestützte Verarbeitung (DSGVO Art. 22)

    Im Rahmen des Mandatsbetriebs setzt der Anbieter KI-Systeme ein (M25 Agent-Studio - Modul-E KI-Tools). Verarbeitung erfolgt nach DSGVO-Tier-Routing: Mandantendaten der Tier-extreme-Klasse werden ausschließlich Local-First (Ollama qwen2.5:14b on-prem) verarbeitet und NICHT an Cloud-LLM-Provider übermittelt. Automatisierte Entscheidungen gemäß Art. 22 DSGVO erfolgen NICHT - alle KI-Outputs werden menschlich reviewed (Felix-Review-Gate). Authority: AME_LEGAL_SSOT v2.0 + AI_STACK_DOCTRINE v1.0.

    12. Datenübermittlungen in Drittländer

    Eine Übermittlung personenbezogener Daten in Drittländer (insbesondere USA) erfolgt nur für anonymisierte, nicht-personenbeziehbare Marketing-Cloud-LLM-Calls (Tier-low/medium). Schrems-II-konform: keine Personen-IP-Adressen oder Identifier in Cloud-LLM-Requests. Hosting der Webseite in EU (Vercel - eu-region) - Datenbank in EU (Supabase eu-west-1).

    13. Sicherheit der Datenverarbeitung (Art. 32 DSGVO)

    Technische und organisatorische Maßnahmen: TLS-Verschlüsselung in Transit - AES-256 at Rest - Append-only Audit-Trail in ame.audit_events - Service-Role-Keys nur server-seitig (NIE in Client-Code) - Pre-Push-Hook Secret-Scan ALWAYS-HARD - Mandanten-Daten via Schema-Cast-Trick (ame-Schema) von public-Pioneer-Daten getrennt - 6/6 P0-Compliance-Audits stets GREEN.

    14. Cookies-Detail (TDDDG § 25)

    Technisch notwendige Cookies (keine Einwilligung erforderlich): supabase-auth-token (Session-Management - max 30 Tage) - audience-cookie (Persona-Routing - 7 Tage) - language-preference (i18n - 365 Tage). Mit Einwilligung (TDDDG § 25 Abs. 1): Plausible-Analytics (90 Tage - DSGVO-konform - ohne Personenbezug). Sentry-Error-Tracking (berechtigtes Interesse Art. 6 Abs. 1 lit. f DSGVO - Crash-Reports anonymisiert).

    15. Lead-Form-Verarbeitung

    Bei Kontaktaufnahme über Lead-Formulare (z.B. Mandatsanfrage - Newsletter-Anmeldung) werden Stamm- und Kontaktdaten zur Beantwortung der Anfrage verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bei Mandatsanfragen - Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bei Newsletter. Speicherung: 12 Monate bei Nicht-Mandant - 10 Jahre bei aktiver Mandatsbeziehung (HGB § 257 - AO § 147). Anti-Spam-Check via Cloudflare-Turnstile (DSGVO-konform - keine IP-Speicherung).

    16. Mandanten-Privileg (§ 53 StPO + § 50 BORA)

    Beratungsmandate unterliegen erweitertem Schutz - Cleanroom-Protokoll für vertrauliche Mandanten-Daten - Chinese-Wall-Verfahren bei potentiellen Interessenkonflikten - NDA-First-Pattern vor jedem Sondierungsgespräch. Mandanten-spezifische DSGVO-Vereinbarung wird beim Engagement-Letter individuell ausgehandelt.

    17. Auftragsverarbeitung für M&A-Tools (Art. 28 DSGVO)

    Bei Einsatz unserer M&A-Operating-System-Module (M17 Deal-Pipeline - M21-M24 Contracts - M25-M26 Agent-Studio - M27 Knowledge-Curator) wird vor jeder Mandantendaten-Verarbeitung eine schriftliche Auftragsverarbeitungs-Vereinbarung (AVV) gemäß Art. 28 DSGVO geschlossen. Pflicht-Klauseln: (a) Zweckbindung auf das spezifische M&A-Mandat - (b) Sub-Processor-Liste (Vercel - Supabase - Ollama) mit 30-Tage-Vorab-Information - (c) Technisch-organisatorische Maßnahmen (TLS - AES-256 - Schema-Cast-Trennung) - (d) Löschpflicht binnen 90 Tagen nach Mandatsende oder unverzügliche Rückgabe in vereinbartem Format - (e) Audit-Recht des Mandanten quartalsweise - (f) Datenschutzverletzungs-Meldung binnen 24 Stunden an den Mandanten (zusätzlich zur DSGVO Art. 33 72-Stunden-Frist gegenüber Aufsichtsbehörde).

    18. Drittland-Transfer + Schrems-II-Compliance

    Mandanten-personenbezogene Daten verlassen die EU NICHT. Sub-Processor-Hosting ausschließlich in EU-Regionen: Vercel (eu-region) - Supabase (eu-west-1 Dublin) - Brevo Email-Service (Paris). Nur anonymisierte, nicht-identifizierende Marketing-Metriken (Page-Views - Page-Performance) werden über Cloud-LLM (Anthropic via Vercel-AI-Gateway) verarbeitet - diese Cloud-LLM-Calls enthalten KEINE Mandanten-IDs - KEINE IP-Adressen - KEINE personenbezogenen Identifier. Schrems-II-Test bestanden: kein US-Cloud-Zugriff auf personenbezogene Mandanten-Daten. Standardvertragsklauseln (SCCs 2021/914) sind dennoch als zusätzliche Schutzschicht mit allen US-Sub-Processors abgeschlossen.

    19. Pioneer-/AME-Mandanten-Datentrennung (technisch)

    AME Straticon GmbH unterhält zwei strikt getrennte Mandanten-Daten-Domänen: (1) AME-Mandanten (Strategie - Energie - Real-Estate - Wealth - KI) in Supabase-Schema `ame.*` (Instanz bggikiwusvuorhjqpzuj - eu-west-1) - (2) Pioneer-Mandanten (M&A-Deal-Daten mit erhöhtem Schutzbedarf) in Supabase-Schema `public.pioneer_*` (Instanz qpttmknihodbpnggchyj - separate Instance). Trennung enforced via: (a) Schema-Cast-Trick im Frontend-Client (`db: { schema: 'ame' }`-Override) - (b) Cross-Schema-Query-Verbot in CLAUDE.md Hard Rule #4 - (c) RLS-Policies pro Schema - (d) AME-DB-Pioneer-Shadow-Tables wurden 2026-05-25 vollständig decommissioned (677005 → 503343 bytes types.ts, 5326 Pioneer-Type-Definitionen entfernt). Auditierbarkeit: `npm run audit:schema-validation:strict`.

    20. DD-Datenroom-Schutz (Investor-Due-Diligence)

    Investor-DD-Materialien (Master-DD-Dossier - Trinity-Manifest - Cap-Table - Financial-Models) werden über NDA-geschützte Cleanroom-Strukturen bereitgestellt. Pflicht-Pfad: (1) NDA-Unterzeichnung vor jedem Sondierungsgespräch - (2) Cleanroom-Setup mit zeitbeschränktem Read-Only-Zugriff (max. 30 Tage) - (3) Wasserzeichen + Lese-Audit-Log pro Dokument - (4) Q&A-Cycle ausschließlich über autorisierten Single-Point-of-Contact - (5) Post-DD-Datenroom-Closure mit dokumentierter Lösch-Bestätigung des Investors. Public-Visibility-Layer (/investor-dd) zeigt NUR aggregierte, nicht-mandantenspezifische Substanz - keine personenbezogenen Mandanten-Daten in der öffentlichen DD-Surface.

    21. Whistleblower-Hotline (HinSchG § 12 + DSGVO)

    Hinweisgebersystem gemäß Hinweisgeberschutzgesetz (HinSchG). Meldekanäle: (a) interne Meldung via verschlüsseltes Web-Formular (`/whistleblower` - TLS - Ende-zu-Ende-verschlüsselte Sub­mission - keine IP-Speicherung) - (b) externe Meldung an BAFin - BfDI oder zuständige Staatsanwaltschaft. Hinweisgeber-Identität wird streng vertraulich behandelt - DSGVO Art. 6 Abs. 1 lit. c (rechtliche Verpflichtung) + Art. 9 Abs. 2 lit. g (öffentliches Interesse). Schutz vor Repressalien gem. § 36 HinSchG. Aufbewahrung: Meldungsdaten 3 Jahre nach Abschluss des Verfahrens (HinSchG § 11) - anonymisierte Statistik dauerhaft (für Aufsichtszwecke).

    22. KI-generierte Materialien (M&A-Document-Factory)

    Die AME M&A-Document-Factory (Welle 5.3 - Module M25-M27) erzeugt LLM-gestützte Drafts von Term-Sheets - NDAs - Cap-Table-Analysen - Due-Diligence-Memos. Diese KI-generierten Materialien unterliegen: (a) Pflicht-Felix-Review vor jeder Mandanten-Auslieferung (kein Auto-Send - DSGVO Art. 22 Abs. 1 explizit ausgeschlossen) - (b) Quellen-Trennung (Trainingsdaten der LLMs enthalten KEINE Mandantendaten - Local-First-Routing für tier-extreme Mandanten via Ollama qwen2.5:14b) - (c) Audit-Log jeder LLM-Interaktion in `ame.agent_executions` (Append-only - DSGVO Art. 30) - (d) Mandanten-Information-Pflicht bei Einsatz von KI-Assistenz im Mandatsbericht (Transparenz-Klausel im Engagement-Letter) - (e) Right-to-Human-Review gem. DSGVO Art. 22 Abs. 3 jederzeit ausübbar.