Datenschutzerklärung
Unverbindliche Übersetzung — Dies ist eine Übersetzung, die ausschließlich zu Informationszwecken bereitgestellt wird. Im Falle von Abweichungen ist ausschließlich die französische Fassung rechtsverbindlich.
SYNAPTIIK misst dem Schutz personenbezogener Daten besondere Bedeutung bei. Diese Erklärung beschreibt im Detail die durchgeführten Verarbeitungen, die herangezogenen Rechtsgrundlagen, die beteiligten Unterauftragsverarbeiter sowie die Rechte, die Sie gemäß der Verordnung (EU) 2016/679 (DSGVO) und dem geänderten französischen Datenschutzgesetz ausüben können.
1. Verantwortlicher
Verantwortlicher ist Franck FROMONT (Handelsname SYNAPTIIK), Einzelunternehmer (EI), 5 place des Dombes, 01140 Thoissey, Frankreich.
Für Daten, die im Auftrag professioneller Kunden (Mandanten der Plattform) verarbeitet werden, handelt SYNAPTIIK als Auftragsverarbeiter im Sinne von Artikel 28 DSGVO gemäß den im Auftragsverarbeitungsvertrag festgelegten Bedingungen.
DPO: dpo@synaptiik.fr.
2. Erhobene Daten und Zwecke
| Verarbeitung | Zweck | Rechtsgrundlage | Dauer |
|---|---|---|---|
| Berufliches Konto | Erstellung, Authentifizierung, Plattformzugang | Art. 6.1.b (Vertrag) | Abo-Dauer + 90 Tage |
| Rechnungsstellung | Ausstellung von Rechnungen, Inkasso, Buchhaltung | Art. 6.1.c (rechtliche Verpflichtung) | 10 Jahre (Art. L. 123-22 frz. Handelsgesetzbuch) |
| Kundensupport | Unterstützung, Ticket-Nachverfolgung | Art. 6.1.b (Vertrag) | Abo + 3 Jahre |
| Leeza Stufe 1 (Kontogedächtnis) | KI-Assistent — kontextuelles Gedächtnis intern im Konto | Art. 6.1.f (berechtigtes Interesse) | Abo + 90 Tage |
| Leeza Stufe 2 (anonymisiertes Lernen) | Kontinuierliche Verbesserung — anonymisierte Ausgabe mit k-Anonymität ≥ 5 | Art. 6.1.a (Opt-in-Einwilligung) | Einwilligung jederzeit widerrufbar |
| Marketing (Newsletter) | Produktrelevante Ansprache | Art. 6.1.a (Einwilligung) | Jederzeit widerrufbar |
| Produktanalyse | Nutzungsmessung, UX-Verbesserung | Art. 6.1.a (Einwilligung) | 13 Monate (CNIL) |
| Sicherheitsprotokolle | Erkennung von Vorfällen, Verpflichtung Art. 6 LCEN | Art. 6.1.f + 6.1.c | 12 Monate |
3. Leeza — KI-Assistent und Transparenz
Die Plattform integriert Leeza, einen KI-Assistenten mit zwei Verarbeitungsstufen:
- Stufe 1 — kontextuelles Gedächtnis intern im Nutzerkonto, ohne externe Weitergabe zu Trainingszwecken. Rechtsgrundlage: berechtigtes Interesse (Art. 6.1.f). Daten werden ausschließlich zur Inferenz an Anthropic (Claude) übermittelt, unter vertraglicher Garantie, dass keine Nutzung zum vorgelagerten Training erfolgt.
- Stufe 2 — anonymisiertes Opt-in-Lernen: Interaktionen werden aggregiert, anonymisiert und vor jeder Nutzung zur Produktverbesserung einer Regel der k-Anonymität ≥ 5 unterworfen. Ausdrückliche Aktivierung in den Einstellungen erforderlich; jederzeit ohne Nachteil widerrufbar.
Vollständige Details zu den verwendeten Modellen, zur Kennzeichnung der Ausgaben und zur KI-Governance: Seite KI-Transparenz.
4. Unterauftragsverarbeiter
SYNAPTIIK setzt Unterauftragsverarbeiter ein, die durch eine Vereinbarung gemäß Art. 28 DSGVO geregelt sind. Die wichtigsten zum Zeitpunkt der Veröffentlichung:
| Unterauftragsverarbeiter | Dienst | Region | Übermittlungsrahmen |
|---|---|---|---|
| Vercel Inc. | Webhosting / Edge Compute | USA (EU-PoPs) | SVK + DPF |
| Supabase Inc. | Datenbank, Auth, Storage | EU (AWS Irland / Paris) | EU-Hosting |
| Stripe Payments Europe, Ltd | Zahlungen, Rechnungsstellung, Connect | IE (Verarbeitung) / USA (Archiv) | SVK + DPF |
| Backblaze Inc. | Objektspeicher für Medien | EU (Amsterdam) / USA | SVK + DPF |
| Anthropic PBC | Claude-Modelle (Leeza-Inferenz) | USA | SVK + DPF (Zero Retention) |
| Resend Inc. | Versand transaktionaler E-Mails | USA | SVK + DPF |
| PostHog Inc. | Produktanalyse | EU Cloud (Frankfurt) | EU-Hosting |
| PostHog Inc. | Fehlerüberwachung (captureException) | EU Cloud (Frankfurt) | EU-Hosting |
| Better Stack | Logs & Uptime-Monitoring | EU (Frankfurt) | EU-Hosting |
| Yousign SAS | Elektronische Signatur (eIDAS) | FR | EU-Hosting |
| Brevo (ehem. Sendinblue) | Marketing-E-Mails | FR | EU-Hosting |
| Cloudflare Inc. | Anti-DDoS, CDN | Global (EU-PoPs) | SVK + DPF |
| Google Workspace | Interne E-Mail / Produktivität | USA | SVK + DPF |
| hCaptcha / reCAPTCHA | Anti-Bot für öffentliche Formulare | USA | SVK + DPF |
Jede wesentliche Änderung wird auf dieser Seite aktualisiert und für Agence-Kunden zusätzlich vorab gemäß Artikel 5 des DPA mitgeteilt.
5. Übermittlungen außerhalb der Europäischen Union
Einige Unterauftragsverarbeiter agieren von den USA aus. Die entsprechenden Übermittlungen werden durch die Standardvertragsklauseln der Europäischen Kommission (Beschluss 2021/914) sowie, sofern der Unterauftragsverarbeiter zertifiziert ist, durch das EU-US Data Privacy Framework (Beschluss 2023/1795) geregelt.
Systematische zusätzliche Maßnahmen: Verschlüsselung bei der Übertragung (mindestens TLS 1.2) und im Ruhezustand, Pseudonymisierung von Identifikatoren, Beschränkung des Umfangs der übermittelten Daten auf das für die Leistung unbedingt Erforderliche.
6. Ihre Rechte
Sie verfügen über die folgenden Rechte, ausübbar über <code>/pro/settings/privacy</code> oder auf Anfrage an dpo@synaptiik.fr:
- Auskunft (Art. 15) — vollständige Kopie der Sie betreffenden Daten.
- Berichtigung (Art. 16) — direkte Bearbeitung oder auf Anfrage.
- Löschung (Art. 17) — Kontolöschung mit einer (widerrufbaren) Frist von 90 Tagen vor der endgültigen Bereinigung, vorbehaltlich gesetzlicher Aufbewahrungspflichten (Rechnungen).
- Einschränkung (Art. 18) — Aussetzung bestimmter Verarbeitungen (Leeza, Marketing).
- Übertragbarkeit (Art. 20) — strukturierter Export (ZIP mit JSON + CSV + binären Medien) über /api/legal/export-rgpd.
- Widerspruch (Art. 21) — Marketing-Opt-out, Leeza-Stufe-2-Opt-out, Profiling-Opt-out.
- Widerruf der Einwilligung (Art. 7.3) — jederzeit, ohne Rückwirkung.
- Post-mortem-Richtlinien — gemäß Art. 85 des französischen Datenschutzgesetzes.
Antwort innerhalb von höchstens 1 Monat, bei besonderer Komplexität mit begründeter Mitteilung um 2 Monate verlängerbar.
Beschwerde: CNIL — 3 place de Fontenoy, 75334 Paris Cedex 07, Frankreich — www.cnil.fr/fr/plaintes.
7. Sicherheit
SYNAPTIIK setzt geeignete technische und organisatorische Maßnahmen um: TLS-1.2+-Verschlüsselung bei der Übertragung, AES-256 im Ruhezustand (Datenbank, Storage, Backups), starke Authentifizierung (optionale MFA für Solo/Studio, verpflichtend für Agence), rollenbasierte Zugriffskontrolle (RBAC), Row-Level Security (RLS) auf allen mandantenbezogenen Tabellen, Protokollierung von Admin-Zugriffen, regelmäßige Penetrationstests.
Im Falle einer Datenschutzverletzung, die ein Risiko für die Rechte und Freiheiten von Personen darstellt, Meldung an die CNIL innerhalb von 72 Stunden (Art. 33 DSGVO) und, falls erforderlich, an die betroffenen Personen (Art. 34). Ein internes Vorfallsregister wird aktuell gehalten.
9. Änderungen dieser Richtlinie
Jede wesentliche Änderung wird mindestens 30 Tage vor ihrem Inkrafttreten per E-Mail mitgeteilt, mit der Möglichkeit eines Widerspruchs über die in Absatz 6 vorgesehenen Widerspruchskanäle. Eine versionierte Historie ist auf Anfrage erhältlich.