1. Datenschutzerklärung
Verantwortlicher gem. Art. 4 Z 7 DSGVO:
IURIX GmbH, Seitenstettengasse 5/37, 1010 Wien, Österreich
E-Mail: office@iurix.ai
1.1 Welche Daten wir verarbeiten
a) Registrierung / Konto
Bei der Erstellung eines Kontos speichern wir Ihre E-Mail-Adresse.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
b) Nutzung des Dienstes (Queries)
Wenn Sie eine Anfrage über RICI stellen, wird diese in einem ersten Schritt automatisch anonymisiert, bevor sie an Rechtsdatenbanken und KI-Modelle weitergeleitet wird.
Die nicht anonymisierte Originalanfrage wird zu Test- und Debugging-Zwecken auf unseren Systemen gespeichert. Rechtsgrundlage: Berechtigtes Interesse an der Qualitätssicherung und Fehlerbehebung (Art. 6 Abs. 1 lit. f DSGVO).
Diese Daten werden nicht an Dritte weitergegeben.
c) Technische Daten
Beim Aufruf der Website werden von Cloudflare (Hosting-Anbieter) technisch notwendige Verbindungsdaten verarbeitet
(IP-Adresse, Zeitpunkt des Zugriffs, Browser-Typ).
Rechtsgrundlage: Berechtigtes Interesse an der Bereitstellung der Website (Art. 6 Abs. 1 lit. f DSGVO).
1.2 Auftragsverarbeiter und Sub-Auftragsverarbeiter
Wir setzen folgende Dienstleister ein, mit denen jeweils ein Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO bzw. vergleichbare Garantien bestehen. Eine detaillierte vertragliche Regelung der Sub-Auftragsverarbeitung finden Sie in Abschnitt 3 (AVV).
| Dienstleister | Zweck / Dienst | Sitz (HQ) | Datenstandort | Verarbeitete Daten |
|---|---|---|---|---|
| Mistral AI SAS | KI-Modell-Inferenz (Anonymisierung) | 🇫🇷 Frankreich | 🇪🇺 🇫🇷 EU (Frankreich) | Originalanfragen (ausschließlich zum Zweck der Anonymisierung) |
| Requesty Ltd | API-Routing an KI-Modelle | 🇬🇧 UK | 🇪🇺 🇩🇪 EU (Frankfurt) | Originalanfragen (zur Anonymisierung), Anonymisierte Anfragen |
| Microsoft Corporation (Azure) | Hosting (Backend & Datenbank) | 🇺🇸 USA | 🇪🇺 🇦🇹 EU (Austria East) | Nutzerdaten, Originalanfragen |
| Microsoft Corporation (Microsoft 365) | E-Mail-Kommunikation (Support) | 🇺🇸 USA | 🇪🇺 EU | Support-Anfragen, Kontaktdaten |
| Microsoft Corporation (Entra External ID) | Authentifizierung (E-Mail-Einmalcode-Login, Web & App) | 🇺🇸 USA | 🇪🇺 EU | E-Mail-Adresse, Authentifizierungs-Metadaten |
| Cloudflare, Inc. | Hosting (Frontend), CDN, TLS-Termination & Edge-Proxy für api.iurix.ai (DDoS-Schutz), cookielose Web-Analytics (Reichweiten- & Performancemessung) | 🇺🇸 USA | 🌐 Global Edge / 🇪🇺 Backend in EU | IP-Adresse, Metadaten, transient TLS-terminierter Traffic (an der Edge entschlüsselt und sofort neu verschlüsselt zum EU-Backend weitergeleitet) |
| Anthropic PBC | KI-Modell-Inferenz | 🇺🇸 USA | 🇪🇺 EU | Ausschließlich anonymisierte Anfragen |
| Google LLC (Vertex AI) | KI-Modell-Inferenz | 🇺🇸 USA | 🇪🇺 EU | Ausschließlich anonymisierte Anfragen |
| OpenAI Inc. | KI-Modell-Inferenz / Embeddings | 🇺🇸 USA | 🇪🇺 EU | Ausschließlich anonymisierte Anfragen |
Hinweis zur Anonymisierung: Da Requesty als API-Router für den Anonymisierungsprozess fungiert und Mistral das Modell ist, das die Anonymisierung durchführt, erhalten diese beiden Dienste die Originalanfragen. Alle darauf folgenden generativen KI-Modelle (Anthropic, Google, OpenAI) erhalten ausschließlich automatisch anonymisierte Anfragen. Personenbezogene Daten werden vor der Übergabe an diese Anbieter automatisch aus Ihrer Anfrage entfernt.
1.3 Cookies und vergleichbare Speichermechanismen
Diese Website setzt ausschließlich technisch notwendige Cookies und vergleichbare Speichermechanismen ein, die für Login, Sitzungsverwaltung und die Speicherung von UI-Präferenzen erforderlich sind. Es werden keine Tracking-, Analyse- oder Marketing-Cookies eingesetzt.
Zur aggregierten Reichweiten- und Performancemessung (u. a. Core Web Vitals) setzen wir Cloudflare Web Analytics ein. Dieses Verfahren arbeitet cookielos: Es werden keine Cookies gesetzt, keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen und keine geräteübergreifenden Nutzerprofile gebildet. Eine Einwilligung mittels Cookie-Banner ist daher nicht erforderlich; die Verarbeitung stützt sich auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an einer sicheren und leistungsfähigen Bereitstellung der Website.
1.4 Speicherdauer
- Kontodaten (E-Mail): Solange Ihr Konto aktiv ist bzw. eine Kundenbeziehung besteht.
- Query-Daten (nicht anonymisiert): Solange Ihr Konto aktiv ist.
- Sitzungs-Token (App): Bis zur Abmeldung bzw. bis zum technischen Ablauf des Tokens; lokal auf Ihrem Gerät.
- Technische Verbindungsdaten / Server-Logs: Werden nur kurzzeitig zur Absicherung und Bereitstellung des Dienstes vorgehalten und regelmäßig gelöscht.
- Nach Löschung des Kontos: Daten werden aufbewahrt, soweit und solange eine gesetzliche Aufbewahrungspflicht besteht (insbesondere §§ 212 UGB, 132 BAO: 7 Jahre), danach gelöscht.
1.5 Ihre Rechte
Sie haben jederzeit das Recht auf:
- Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten (Art. 17 DSGVO), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
Zur Ausübung Ihrer Rechte sowie zur Löschung Ihres Kontos kontaktieren Sie uns unter: office@iurix.ai
1.6 Beschwerderecht
Sie haben das Recht, eine Beschwerde bei der österreichischen Datenschutzbehörde einzureichen:
Österreichische Datenschutzbehörde
Barichgasse 40-42, 1030 Wien
E-Mail: dsb@dsb.gv.at
Web: https://www.dsb.gv.at
1.7 Nutzung der IURIX-App (iOS und Android)
Diese Datenschutzerklärung gilt zusätzlich für die native IURIX-App für iOS und Android. Die App ist ein Client für denselben IURIX-Dienst wie die Webanwendung; Ihre Recherche-Anfragen und Kontodaten werden wie oben beschrieben und durch dieselben Auftragsverarbeiter (Abschnitt 1.2) verarbeitet. Nachfolgend die app-spezifischen Ergänzungen.
a) Bezug der App / App-Stores
Die App wird über den Apple App Store (Betreiber im EWR: Apple Distribution International Ltd., Irland) bzw. über Google Play (Google Ireland Ltd.) bereitgestellt. Beim Download und bei der Nutzung dieser Stores verarbeiten Apple bzw. Google eigenverantwortlich Daten (z. B. Konto-, Geräte- und Nutzungsdaten) nach ihren eigenen Datenschutzbestimmungen, auf die wir keinen Einfluss haben.
b) Auf dem Gerät gespeicherte Daten
Nach der Anmeldung speichert die App Ihre Sitzungs-Token (JWT) ausschließlich im gesicherten Gerätespeicher (iOS Keychain / Android Keystore, verschlüsselt). Die Token verbleiben lokal auf Ihrem Gerät, dienen der Aufrechterhaltung Ihrer Anmeldung und werden bei der Abmeldung gelöscht (wir empfehlen, sich vor einer Deinstallation abzumelden). Die App legt Recherche-Inhalte nicht von sich aus dauerhaft auf dem Gerät ab; von Ihnen ausdrücklich exportierte oder geteilte Dokumente (z. B. Word/PDF) werden an dem von Ihnen gewählten Speicherort Ihres Geräts abgelegt.
c) In der App erhobene Daten
- Kontodaten: Ihre E-Mail-Adresse sowie eine interne Konto-Kennung zur Anmeldung und Authentifizierung (Einmalcode-Verfahren über unseren Identity-Dienst, siehe Abschnitt 1.2).
- Recherche-Inhalte: Ihre eingegebenen Rechtsfragen werden zur Erbringung der Kernfunktion verschlüsselt (TLS) an den IURIX-Dienst übertragen und dort — wie oben beschrieben — vor der Weitergabe an die nachgelagerten generativen KI-Modelle automatisch anonymisiert (siehe Hinweis zur Anonymisierung in Abschnitt 1.2).
- Technische Verbindungsdaten: IP-Adresse, App-Version und Zugriffszeitpunkt werden serverseitig ausschließlich zur Bereitstellung und Absicherung des Dienstes verarbeitet.
Rechtsgrundlagen: Konto- und Recherche-Daten zur Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO); technische Verbindungsdaten aufgrund unseres berechtigten Interesses an der sicheren Bereitstellung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO).
d) Berechtigungen
Die App fordert keine sensiblen Geräteberechtigungen an — kein Zugriff auf Standort, Kamera, Mikrofon, Kontakte, Fotos oder Kalender. Benötigt wird im Wesentlichen nur der Internetzugang. Auf Android läuft die App im Rahmen der Google-Play-Dienste des Geräts. Eine optionale Sprach-/Diktatfunktion sowie Push-Benachrichtigungen sind für spätere Versionen vorgesehen; sie werden erst mit ihrer Einführung hier ergänzt und fordern die jeweilige Berechtigung dann ausdrücklich an.
e) Kein Tracking, keine Werbung
Die App trackt Sie nicht und enthält keine Werbung. Es werden keine Werbe-IDs verwendet (kein Apple IDFA und keine App-Tracking-Transparency-Abfrage, da kein Tracking; keine Android-Werbe-ID). Es sind keine Analyse-, Tracking- oder Werbe-SDKs von Dritten in der App eingebettet. Die App bindet derzeit auch kein Drittanbieter-Absturz-Reporting (z. B. Sentry, Crashlytics) ein; eine spätere Einführung würde hier ergänzt und auf pseudonyme technische Diagnosedaten beschränkt.
f) App-Updates
Programm-Aktualisierungen (Over-the-Air) werden über den Update-Dienst Expo (650 Industries, Inc., USA) ausgeliefert, wobei nur pseudonyme Verbindungsmetadaten anfallen (IP-Adresse, App-/Plattform-Version und eine zufällige Update-Kennung); Konto- oder Recherche-Daten werden dabei nicht übertragen. Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und aktuellen Bereitstellung der App (Art. 6 Abs. 1 lit. f DSGVO).
g) Konto und Daten löschen (IURIX.AI-App und Web)
Sie können sich in der App jederzeit abmelden — dies löscht die lokal gespeicherten Token. Die Löschung Ihres IURIX.AI-Kontos (Anbieter: IURIX GmbH) samt der damit verbundenen personenbezogenen Daten können Sie direkt in der App anfordern — im Menü unter „Konto-Löschung anfordern" (die Anmeldung weist Ihre Identität nach) — oder alternativ per E-Mail an office@iurix.ai (Betreff „Kontolöschung", von Ihrer registrierten Adresse); siehe auch Abschnitt 1.5. Ihre Löschanfrage wird von unserem Team bearbeitet: Personenbezogene Daten werden gelöscht; Daten, für die eine gesetzliche Aufbewahrungspflicht besteht (insbesondere Rechnungsdaten zahlender Kunden gem. §§ 212 UGB, 132 BAO: 7 Jahre), bleiben bis zum Ablauf der Frist gespeichert und werden danach gelöscht (vgl. Abschnitt 1.4).