TrustTroiAI Plattform
Diese Erklärung gilt für die TrustTroiAI Plattform. Sie beschreibt, welche Daten wir verarbeiten, zu welchen Zwecken und an wen sie weitergegeben werden.
Für die Browser-Extension TrustTroiAI Inspektor gilt eine eigene, speziellere Erklärung unter trusttroiai.com/extension-privacy. Vorrang hat immer die spezifischere Regelung.
Verantwortlicher für die Datenverarbeitung auf dieser Website ist:
TrustTroiAI
Inhaber: Earwin Wilfried Tchebtchou Tsobeng
Grünewalder Straße 29-31
coworkit (SG-Grünewald)
42657 Solingen
Deutschland
Kontakt:
Telefon: +49 176 29572844
E-Mail (Datenschutz): privacy@trusttroiai.com
E-Mail (Support): support@trusttroiai.com
Bei der Registrierung auf unserer Plattform erheben wir folgende Daten:
Pflichtangaben: - E-Mail-Adresse (für Authentifizierung und Kommunikation) - Funktion/Rolle (z.B. “Product Manager”, “CTO”) - Firma/Organisation - Land
Optionale Angaben: - Vorname - Nachname - Weitere Kontaktdaten
Technische Daten: - Passwort (verschlüsselt als bcrypt-Hash gespeichert) - Plan-Typ (adventure, starter, bundle, essentials, professional, business, it_partner) - Assessments-Zähler (für Quota-Enforcement) - Nutzer-Rolle (user, expert, admin)
Wenn Sie ein Compliance-Assessment durchführen, erfassen wir:
Projektdaten: - Projektname - Projektbeschreibung (Freitext) - Mandant/Kunde (optional) - Standort - Branche - Gewählte Verordnung (KI-VO, DSGVO, etc.)
Assessment-Ergebnisse: - Antworten auf Assessment-Fragen - Anwendungsbereich-Klassifizierung - Rolle (Anbieter/Betreiber) - Risikoklasse - Identifizierte Pflichten - Systemanforderungen
Rückfragen-Workflow: - User-Antworten auf KI-generierte Rückfragen
Automatisch erfasst: - IP-Adresse (nur als SHA256-Hash gespeichert, kein Rückschluss auf Klartext-IP möglich) - Browser-Typ / User-Agent (max. 500 Zeichen) - Session-ID (UUID) - Zugriffszeit - CSRF-Token (technisch notwendig)
Wichtig: Wir speichern keine Klartext-IP-Adressen, sondern ausschließlich SHA256-Hashes (Privacy by Design, Art. 25 DSGVO).
Unsere Plattform verwendet ausschließlich technisch notwendige Cookies, die für den Betrieb der Website erforderlich sind:
Kein Cookie-Banner erforderlich: Da wir keine Tracking- oder Marketing-Cookies einsetzen, ist gemäß § 25 TTDSG kein Cookie-Banner notwendig.
Wir verarbeiten Ihre Daten zur Erfüllung des Nutzungsvertrags:
Für folgende Verarbeitungen holen wir Ihre ausdrückliche Einwilligung ein:
KI-gestützte Analysen: - Verarbeitung Ihrer Projektbeschreibungen durch Mistral AI (Paris, Frankreich) - Generierung von Assessment-Ergebnissen mittels KI-Agenten - Finn KI-Assistent (Wissensassistent + Situationsassistent) - Template-Generierung mittels Mistral AI Large
Wichtig: Sie können Ihre Einwilligung jederzeit in den Einstellungen widerrufen. Dies hat keinen Einfluss auf die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.
Auf Basis unseres berechtigten Interesses verarbeiten wir Daten für:
Sie können der Verarbeitung auf Basis berechtigten Interesses jederzeit widersprechen (siehe Abschnitt 9).
Der Finn KI-Assistent unterstützt Sie bei Compliance-Fragen mit quellenbasierten Antworten.
Zwei Modi: - Wissensassistent (Cool Mode): Allgemeine regulatorische Fragen - Situationsassistent (ab Professional): Individuelle Compliance-Beratung
Verarbeitete Daten: - Ihre Fragen/Prompts (Freitext) - Conversation History (für Kontext) - Verwendete Quellen/Artikel
Conversation History:
Wir speichern Ihre Anfragen und Finn’s Antworten für 90
Tage, um den Kontext in Folgefragen zu berücksichtigen und den
Service zu verbessern.
Quota-System:
Adventure-Nutzer können 2 Anfragen pro Monat stellen. Paid-Nutzer haben
unbegrenzten Zugang.
KI-Tool: Mistral AI (Paris, FR) – siehe Abschnitt 5.2
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
Wir bieten Ihnen die Möglichkeit, compliance-spezifische Vorlagen (Templates) zu generieren. Dazu erfassen wir Ihre Antworten auf Fragen zu bestimmten Artikeln der jeweiligen Verordnung.
Verarbeitete Daten: - Ihre Antworten auf Template-Fragen (strukturiert) - Freitext-Eingaben (können personenbezogene oder geschäftskritische Daten enthalten) - Generierte Dokumente (DOCX-Format, gespeichert als JSON)
KI-Tool:
Mistral AI Large (Paris, FR) verarbeitet Ihre Template-Antworten, um ein
strukturiertes Dokument zu generieren. Die Verarbeitung erfolgt auf
Basis derselben Einwilligung wie für Assessments.
Speicherung:
Generierte Templates werden in unserer Datenbank im JSON-Format
gespeichert und stehen Ihnen jederzeit zum Download zur Verfügung.
Zweck: Erstellung von Compliance-Vorlagen zur Umsetzung regulatorischer Anforderungen
Rechtsgrundlagen: - Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) - Einwilligung für KI-Verarbeitung (Art. 6 Abs. 1 lit. a DSGVO)
Speicherdauer: - Template-Antworten: Bis Kontolöschung + 30 Tage - Generierte Templates (JSON): Bis Kontolöschung + 30 Tage
Abhängig von Ihrem gebuchten Tarif können Sie Ihre Assessment-Ergebnisse durch externe Compliance-Experten validieren lassen.
Verarbeitete Daten: - Vollständige Assessment-Ergebnisse - Projektbeschreibungen - Alle Ihre Antworten - Risikoklassifizierung und identifizierte Pflichten
Daten, die Experten erstellen: - Kommentare und Anmerkungen - Validierungsentscheidungen - Signierte Compliance-Roadmaps
Empfänger:
Externe Compliance-Experten (selbständige Auftragsverarbeiter gemäß Art.
28 DSGVO). Wir schließen mit allen Experten
Auftragsverarbeitungsverträge (AVV) ab, bevor sie Zugriff auf Ihre Daten
erhalten.
Standorte: Weltweit (alle mit AVV)
Access Logging:
Wir protokollieren jeden Zugriff eines Experten auf Ihre Daten (wer,
wann, welches Assessment) für 12 Monate.
Zweck: Fachliche Prüfung und Validierung Ihrer Compliance-Analysen
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Speicherdauer: - Expert-Kommentare: Bis Kontolöschung + 30 Tage - Signierte Roadmaps: 12 Monate nach Generierung - Access-Logs: 12 Monate
Ab dem Professional-Tarif können Sie Team-Mitglieder einladen, um gemeinsam an Projekten zu arbeiten.
Verarbeitete Daten: - E-Mail-Adressen der Team-Mitglieder - Zugriffsverwaltung (wer sieht welche Projekte) - Team-Zuordnungen
Verantwortlichkeit:
TrustTroiAI bleibt Verantwortlicher im Sinne der DSGVO für alle verarbeiteten
Daten – auch für Daten von Team-Mitgliedern. Der Team-Administrator ist
ein bevollmächtigter Nutzer, kein separater Verantwortlicher.
Zugriffskontrolle:
Team-Mitglieder sehen nur die Projekte, die ihnen explizit zugewiesen
wurden. Eine Übersicht aller Zugriffsrechte finden Sie im
Team-Dashboard.
Zweck: Gemeinsame Nutzung von Projekten und Assessments
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Speicherdauer: Bis Kontolöschung + 30 Tage
Zur Verbesserung der Plattform erfassen wir anonymisierte Nutzungsstatistiken.
Erfasste Daten:
Tabelle: page_events (Speicherdauer: 12 Monate) - Session-ID (UUID) - User-ID (nur für eingeloggte Nutzer) - Event-Typ (z.B. “scope_check_start”, “assessment_complete”) - Aufgerufene Seite - Referrer-URL - User-Agent (max. 500 Zeichen) - IP-Hash (SHA256, nur erste 32 Zeichen) – kein Rückschluss auf Klartext-IP möglich - Metadata (Branche, Rolle, Risikoklasse, Token-Anzahl, geschätzte Kosten)
Tabelle: usage_logs (Speicherdauer: 24 Monate) - User-ID - Request-Typ (z.B. “KI-VO-Assessment”, “Finn-Wissen”) - Agent-Name (welcher KI-Agent) - Verordnung (EU_AI_ACT, DSGVO, etc.) - Input/Output-Tokens (Anzahl) - Geschätzte Kosten (USD) - KI-Modell (z.B. “mistral-large-latest”) - Erfolg/Fehler - Response-Zeit (Millisekunden)
Error-Logs (Speicherdauer: 30 Tage) - User-ID - Fehlermeldung - Zeitstempel
Anonymisierung: - Nutzungsstatistiken werden aggregiert und ohne direkten Personenbezug gespeichert - IP-Adressen werden ausschließlich als SHA256-Hash gespeichert (Privacy by Design) - Error-Logs werden nach 30 Tagen automatisch gelöscht
Zweck: - Plattform-Verbesserung und Feature-Analyse - Kostentransparenz (API-Nutzung) - Debugging und Fehleranalyse
Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)
Widerspruchsrecht:
Sie können der anonymisierten Datennutzung jederzeit in den
Einstellungen widersprechen. Error-Logs werden weiterhin für 30 Tage
gespeichert (technisch notwendig für Debugging).
Wir geben Ihre Daten nur an folgende Empfänger weiter, soweit dies zur Vertragserfüllung oder aufgrund einer Rechtsgrundlage erforderlich ist:
Hetzner Online GmbH
Zweck: Hosting des Produktivservers und der Datenbank
Standort: Nürnberg, Deutschland (EU)
Rechtsgrundlage: Auftragsverarbeitung gemäß Art. 28 DSGVO
AVV: Abgeschlossen
Mistral AI
Zweck: KI-gestützte Analysen (Assessments, Finn-Assistent,
Template-Generierung)
Standort: Paris, Frankreich (EU)
Rechtsgrundlage: Auftragsverarbeitung gemäß Art. 28 DSGVO + Einwilligung
(Art. 6 Abs. 1 lit. a DSGVO)
AVV: Wird angefordert
Übertragene Daten: Projektbeschreibungen, Finn-Anfragen,
Template-Antworten
Wichtig: Mistral AI speichert Ihre Daten gemäß deren AGB nicht dauerhaft.
Qdrant Cloud
Zweck: Vektor-Datenbank für RAG-basierte Antworten
(Finn-Assistent)
Standort: EU
Rechtsgrundlage: Auftragsverarbeitung gemäß Art. 28 DSGVO
AVV: Wird angefordert
Übertragene Daten: Nur Regulierungstexte (EU AI Act, DSGVO, etc.),
keine User-Daten
Stripe Payments Europe Ltd.
Zweck: Zahlungsabwicklung
Standort: Dublin, Irland (EU) + USA (Data Privacy Framework)
Rechtsgrundlage: Auftragsverarbeitung gemäß Art. 28 DSGVO
DPA: Stripe Data Processing Agreement aktiv
Übertragene Daten: E-Mail, Zahlungsdaten, Rechnungsadresse
USA-Übertragung:
Stripe ist unter dem EU-US Data Privacy Framework zertifiziert.
Zahlungsdaten werden zusätzlich durch Stripe in den USA verarbeitet.
Resend Inc.
Zweck: Versand von Transaktions-E-Mails (Registrierung, Passwort-Reset,
Auftragsbestätigungen)
Standort: USA
Rechtsgrundlage: Auftragsverarbeitung gemäß Art. 28 DSGVO +
Standard-Vertragsklauseln (SCCs) gemäß Art. 46 DSGVO
AVV: Wird angefordert (SCCs bereits vorhanden)
Übertragene Daten: E-Mail-Adresse, Name (optional), E-Mail-Inhalt
Drittlandübertragung:
Resend ist in den USA ansässig. Die Übertragung erfolgt auf Basis von
Standard-Vertragsklauseln (SCCs) der EU-Kommission.
Plausible Analytics
Zweck: Anonyme Webanalyse (nur auf Website trusttroiai.eu)
Standort: EU
Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f
DSGVO)
Besonderheit: Kein Cookie, keine IP-Speicherung,
DSGVO-konform
Wichtig: Plausible Analytics wird nicht in der Web-App (trusttroiai.com) eingesetzt.
Externe Compliance-Spezialisten (selbständig)
Zweck: Expert-Validierung von Assessments
Standorte: Weltweit
Rechtsgrundlage: Auftragsverarbeitung gemäß Art. 28 DSGVO
AVV: Wird mit allen Experten vor Datenzugriff abgeschlossen
Übertragene Daten: Vollständige Assessment-Ergebnisse,
Projektbeschreibungen
Qualifikationen: - Juristen mit Schwerpunkt IT-Recht, Datenschutz oder Compliance - Zertifizierte Datenschutzbeauftragte - Berater mit nachgewiesener Regulierungs-Expertise
Wir speichern Ihre Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:
| Datenart | Speicherdauer |
|---|---|
| Pflichtdaten (E-Mail, Funktion, etc.) | Bis Kontolöschung + 30 Tage |
| Optionale Daten (Name, etc.) | Bis Kontolöschung + 30 Tage |
| Passwort-Hash | Bis Kontolöschung (sofort gelöscht) |
| Plan-Typ, Assessments-Zähler | Bis Kontolöschung + 30 Tage |
| Datenart | Speicherdauer |
|---|---|
| Assessment-Ergebnisse | 12 Monate nach letztem Zugriff |
| Projekte (inaktiv) | 24 Monate nach letzter Änderung |
| Datenart | Speicherdauer |
|---|---|
| Template-Antworten | Bis Kontolöschung + 30 Tage |
| Generierte Templates (JSON) | Bis Kontolöschung + 30 Tage |
| Datenart | Speicherdauer |
|---|---|
| Finn-Anfragen (Prompts) | 90 Tage |
| Finn-Antworten | 90 Tage |
| Datenart | Speicherdauer |
|---|---|
| Expert-Kommentare | Bis Kontolöschung + 30 Tage |
| Signierte Roadmaps | 12 Monate nach Generierung |
| Expert Access-Logs | 12 Monate |
| Datenart | Speicherdauer |
|---|---|
| page_events | 12 Monate |
| usage_logs | 24 Monate |
| Error-Logs | 30 Tage |
| Aggregierte Statistiken (anonym) | Unbegrenzt (kein Personenbezug) |
| Datenart | Speicherdauer | Grund |
|---|---|---|
| Rechnungen | 10 Jahre | § 147 AO (Abgabenordnung) |
| Verträge | 6 Jahre | § 257 HGB |
| Stripe Customer ID | Bis Kontolöschung + 10 Jahre | Buchhaltung |
Wichtig: Nach Ablauf der Speicherfristen werden Ihre Daten automatisch und unwiderruflich gelöscht.
Sie können Ihr Konto jederzeit selbständig in den Einstellungen löschen.
Löschfrist: 30 Tage
Was wird gelöscht: - Alle Account-Daten - Alle Projekte und Assessments - Alle Templates - Finn Conversation History - Team-Zuordnungen
Was bleibt (gesetzliche Aufbewahrungspflicht): - Rechnungen (10 Jahre) - Verträge (6 Jahre) - Stripe Customer ID (anonymisiert nach 30 Tagen, Rechnungsbezug für 10 Jahre)
Während der 30-Tage-Frist: - Ihr Konto ist deaktiviert (kein Login möglich) - Sie können die Löschung widerrufen (E-Mail an support@trusttroiai.com)
Nach 30 Tagen: - Permanente, unwiderrufliche Löschung aller Daten (außer gesetzliche Aufbewahrungspflichten)
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten vor unbefugtem Zugriff, Verlust oder Manipulation zu schützen:
Sie haben folgende Rechte gegenüber uns in Bezug auf Ihre personenbezogenen Daten:
Sie können jederzeit Auskunft über die von uns verarbeiteten Daten verlangen: - Welche Daten gespeichert sind - Zu welchen Zwecken - An welche Empfänger übermittelt wurde - Wie lange gespeichert wird
Kontakt: privacy@trusttroiai.com
Sie können unrichtige Daten jederzeit in den Account-Einstellungen korrigieren oder uns kontaktieren.
Sie können die Löschung Ihrer Daten verlangen, sofern: - Die Daten für die ursprünglichen Zwecke nicht mehr erforderlich sind - Sie Ihre Einwilligung widerrufen haben - Sie Widerspruch eingelegt haben und keine vorrangigen Gründe für die Verarbeitung vorliegen - Die Daten unrechtmäßig verarbeitet wurden
Ausnahmen: - Gesetzliche Aufbewahrungspflichten (Rechnungen: 10 Jahre, Verträge: 6 Jahre) - Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen
Löschung durchführen: Einstellungen → “Konto löschen”
Sie können die Einschränkung der Verarbeitung verlangen, wenn: - Die Richtigkeit der Daten bestritten wird - Die Verarbeitung unrechtmäßig ist, Sie aber keine Löschung wünschen - Wir die Daten nicht mehr benötigen, Sie diese aber für Rechtsansprüche brauchen
Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.
Aktuell: Export per E-Mail-Anfrage an
privacy@trusttroiai.com
Geplant: Automatische Export-Funktion (Q3 2026)
Exportierbare Daten: - Assessment-Ergebnisse (JSON/PDF) - Projekte - Templates - Finn Conversation History (optional)
Sie können der Verarbeitung Ihrer Daten auf Basis berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) jederzeit widersprechen:
Betrifft: - Anonymisierte Nutzungsanalyse (page_events, usage_logs)
Widerspruch einlegen: Einstellungen → “Nutzungsanalyse deaktivieren”
Ausnahme: Error-Logs werden weiterhin für 30 Tage gespeichert (technisch notwendig für Debugging).
Sie können Ihre Einwilligung zur KI-Verarbeitung jederzeit widerrufen:
Betrifft: - Mistral AI Verarbeitung (Assessments, Finn, Templates)
Widerruf durchführen: Einstellungen → “KI-Verarbeitung deaktivieren”
Folgen: - Assessments, Finn und Templates funktionieren nicht mehr - Bereits verarbeitete Daten bleiben rechtmäßig gespeichert - Sie können jederzeit erneut einwilligen
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt.
Zuständige Aufsichtsbehörde:
Landesbeauftragte für Datenschutz und Informationsfreiheit
Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2-4
40213 Düsseldorf
Deutschland
Telefon: +49 211 38424-0
E-Mail: poststelle@ldi.nrw.de
Website: https://www.ldi.nrw.de
Ihre Daten werden grundsätzlich innerhalb der EU/EWR verarbeitet.
Ausnahmen mit angemessenen Garantien:
Resend (USA): - Rechtsgrundlage: Standard-Vertragsklauseln (SCCs) gemäß Art. 46 DSGVO - Übertragene Daten: E-Mail-Adresse, Name (optional), E-Mail-Inhalt - Zweck: Transaktions-E-Mails
Stripe (USA-Anteil): - Rechtsgrundlage: Data Privacy Framework (DPF) - Übertragene Daten: Zahlungsdaten, Customer ID - Zweck: Zahlungsabwicklung
Alle anderen Subprozessoren (Hetzner, Mistral AI, Qdrant, Plausible Analytics, Experten) verarbeiten Daten ausschließlich in der EU/EWR.
Wir setzen keine vollautomatische Entscheidungsfindung (einschließlich Profiling) im Sinne von Art. 22 DSGVO ein, die für Sie rechtliche Wirkung entfaltet oder Sie erheblich beeinträchtigt.
KI-gestützte Analysen:
Unsere KI-Agenten (Mistral AI) erstellen Vorschläge für Risikoklassen
und Pflichten. Diese Vorschläge dienen als
Entscheidungsgrundlage, werden aber nicht automatisch
übernommen. Sie haben jederzeit die Möglichkeit, Ergebnisse zu
korrigieren oder durch einen Experten validieren zu lassen.
Wir verarbeiten grundsätzlich keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO (z.B. Gesundheitsdaten, biometrische Daten, politische Meinungen, etc.).
Falls Sie in Ihren Freitexteingaben (Projektbeschreibungen, Finn-Anfragen) versehentlich sensible Daten eingeben, sollten Sie diese umgehend löschen oder uns kontaktieren.
Unsere Plattform richtet sich ausschließlich an Unternehmen und Geschäftskunden. Eine Nutzung durch Personen unter 16 Jahren ist nicht vorgesehen.
Falls Sie feststellen, dass eine minderjährige Person ohne Zustimmung der Erziehungsberechtigten ein Konto erstellt hat, kontaktieren Sie uns bitte umgehend unter support@trusttroiai.com.
Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, um Änderungen unserer Dienste oder rechtliche Anforderungen zu berücksichtigen.
Mitteilung:
Wesentliche Änderungen werden Ihnen mindestens 30 Tage vor Inkrafttreten
per E-Mail mitgeteilt.
Aktuelle Version:
Die jeweils aktuelle Version finden Sie unter:
trusttroiai.com/datenschutz
Stand: 4. August 2026
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte kontaktieren Sie uns:
Datenschutz:
E-Mail: privacy@trusttroiai.com
Support:
E-Mail: support@trusttroiai.com
Telefon: +49 176 29572844
Adresse:
TrustTroiAI
Earwin Wilfried Tchebtchou Tsobeng
Grünewalder Straße 29-31, coworkit
42657 Solingen
Deutschland
Diese Website verwendet nur technisch notwendige Cookies und datenschutzfreundliche, cookielose Analyse. Datenschutz