Datenschutzerklärung
Stand: 28. August 2026
I. Name und Anschrift des Verantwortlichen
Verantwortliche im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer datenschutzrechtlicher Bestimmungen ist:
CERTENTIC GmbHKempener Str. 42
41334 Nettetal
Deutschland
E-Mail: [email protected]
Weitere Angaben zur CERTENTIC GmbH finden Sie im Impressum.
II. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist nicht bestellt, da hierzu keine gesetzliche Verpflichtung besteht.
III. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Webseite und unseres Connector-Dienstes erforderlich ist oder eine andere Rechtsgrundlage besteht.
Soweit die Verarbeitung zur Bereitstellung des von Ihnen gewünschten Dienstes oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist, erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Soweit wir einer rechtlichen Verpflichtung unterliegen, beruht die Verarbeitung auf Art. 6 Abs. 1 lit. c DSGVO. Verarbeitungen zur Gewährleistung eines sicheren und zuverlässigen Betriebs, zur Fehleranalyse oder zur Verhinderung von Missbrauch erfolgen auf Grundlage unseres berechtigten Interesses gemäß Art. 6 Abs. 1 lit. f DSGVO. Soweit wir Ihre Einwilligung einholen, ist Art. 6 Abs. 1 lit. a DSGVO Rechtsgrundlage.
Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.
IV. Bereitstellung der Webseite und des Connector-Dienstes
Beim Aufruf unserer Webseite oder bei der Nutzung des Connector-Dienstes werden technisch erforderliche Verbindungs- und Zugriffsdaten verarbeitet. Hierzu können insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, angeforderte Ressource sowie technische Anfrage-, Status- und Fehlerinformationen gehören.
Die Verarbeitung dient der Bereitstellung sowie dem sicheren und zuverlässigen Betrieb unserer Dienste, der Erkennung und Analyse technischer Störungen und dem Schutz vor Missbrauch und Angriffen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, zuverlässigen und störungsfreien Betrieb unserer Dienste.
V. Registrierung und Nutzung des Connector-Dienstes
1. Registrierung und E-Mail-Verifizierung
Für die Registrierung und Bereitstellung des Connector-Dienstes verarbeiten wir die hierfür erforderlichen Daten. Dazu gehören insbesondere Ihre Kontakt-E-Mail-Adresse, Land und Sprache, Angaben zu erforderlichen rechtlichen Bestätigungen sowie die zur Einrichtung und Nutzung des Dienstes erforderlichen Konto- und Zugangsinformationen.
Die Registrierung kann vorab über eine von CERTENTIC bereitgestellte Registrierungsfunktion oder im Rahmen der Verbindung eines unterstützten KI-Dienstes mit CERTENTIC Bridge erfolgen. Bei einer Registrierung im Rahmen einer solchen Verbindung werden Sie vom jeweiligen KI-Dienst zu CERTENTIC Bridge weitergeleitet.
Ihre Kontakt-E-Mail-Adresse wird durch einen zeitlich begrenzt gültigen Einmalcode verifiziert. Hierfür verarbeiten wir vorübergehend die zur Durchführung und Absicherung der Verifizierung erforderlichen Daten.
Beim Versand transaktionaler E-Mails, insbesondere von Verifizierungscodes oder erforderlichen Systemhinweisen, werden insbesondere die E-Mail-Adresse, der Versandzeitpunkt, Zustellinformationen und technische Protokolldaten verarbeitet.
Die von Ihnen angegebene Kontakt-E-Mail-Adresse verwenden wir außerdem für erforderliche vertrags-, konto- und sicherheitsbezogene Kommunikation. Hierzu gehören insbesondere Mitteilungen über wesentliche Änderungen von CERTENTIC Bridge, Änderungen der Nutzungsbedingungen oder der Datenschutzerklärung, Sperrungen oder sonstige Einschränkungen des Nutzerkontos, die Beendigung oder wesentliche Änderung der Open Beta sowie Mitteilungen, zu denen wir gesetzlich verpflichtet sind. Hierzu können insbesondere Informationen über Datenschutzverletzungen oder andere sicherheitsrelevante Ereignisse gehören.
Soweit diese Kommunikation der Durchführung des Nutzungsvertrags dient, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Soweit die Mitteilung zur Erfüllung einer gesetzlichen Verpflichtung erforderlich ist, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO. Soweit wir Nutzer über sicherheitsrelevante Vorgänge informieren, die nicht bereits auf einer dieser Rechtsgrundlagen beruhen, erfolgt die Verarbeitung auf Grundlage unseres berechtigten Interesses gemäß Art. 6 Abs. 1 lit. f DSGVO an der Sicherheit unserer Dienste und der Information betroffener Nutzer.
Rechtsgrundlage für die Registrierung und Bereitstellung des Dienstes ist Art. 6 Abs. 1 lit. b DSGVO. Soweit Daten zusätzlich zur Absicherung des Registrierungsprozesses und zur Verhinderung von Missbrauch verarbeitet werden, beruht dies auf Art. 6 Abs. 1 lit. f DSGVO.
2. Verbindung mit iCloud
Für die Verbindung mit iCloud geben Sie Ihre Apple-Account-Kennung und ein von Apple erzeugtes app-spezifisches Passwort an. Diese Daten werden verwendet, um den Zugriff auf die von Ihnen gewünschten iCloud-Dienste herzustellen und zu überprüfen.
Ihr normales Apple-Account-Passwort wird von CERTENTIC weder angefordert noch soll es an CERTENTIC übermittelt werden.
Das app-spezifische Passwort und die weiteren für die Verbindung erforderlichen Zugangsdaten werden zum Schutz vor unbefugtem Zugriff verschlüsselt gespeichert.
CERTENTIC verwendet das app-spezifische Passwort nicht, um eigeninitiativ auf Ihre Mail- oder Kalenderdaten zuzugreifen. Im normalen Produktbetrieb werden die gespeicherten iCloud-Zugangsdaten ausschließlich verwendet, wenn Sie CERTENTIC Bridge über einen verbundenen KI-Dienst nutzen und dadurch eine entsprechende Abfrage Ihrer iCloud-Daten veranlassen.
Sie können das app-spezifische Passwort jederzeit über Ihr Apple- bzw. iCloud-Konto widerrufen. Nach dem Widerruf kann CERTENTIC Bridge mit diesen Zugangsdaten keine iCloud-Ergebnisse mehr für verbundene KI-Dienste abrufen.
Nach Verifizierung Ihrer Kontakt-E-Mail können Sie die gespeicherten iCloud-Zugangsdaten über die von CERTENTIC bereitgestellte Self-Service-Funktion ersetzen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
3. Verarbeitung von iCloud Mail- und Kalenderdaten
Wenn Sie über einen unterstützten KI-Dienst auf Ihre iCloud-Daten zugreifen, verarbeitet CERTENTIC Bridge die zur Ausführung Ihrer jeweiligen Anfrage erforderlichen Mail- oder Kalenderdaten.
Hierzu können insbesondere Absender, Empfänger, Betreff, Zeitangaben, Nachrichteninhalte, Kalendertermine, Teilnehmer, Ortsangaben, Termintexte und technische Metadaten gehören, soweit diese für die jeweilige Anfrage erforderlich sind.
Der Connector bietet derzeit ausschließlich lesenden Zugriff. Er erstellt, verändert, versendet, verschiebt oder löscht keine E-Mails oder Kalendereinträge.
CERTENTIC speichert die über CERTENTIC Bridge abgefragten Inhalte aus iCloud Mail und iCloud Kalender nicht dauerhaft. Die Abfrage aus iCloud und die Verarbeitung zur Bereitstellung des Ergebnisses an den verbundenen KI-Dienst erfolgen während der jeweiligen Anfrage. Die abgefragten Inhalte und die an den KI-Dienst zurückgegebenen Ergebnisse werden anschließend nicht von CERTENTIC gespeichert.
Mail- oder Kalenderinhalte, zurückgegebene Ergebnisse sowie inhaltliche Such- und Anfrageparameter werden nicht in der technischen Telemetrie des Connector-Dienstes gespeichert.
Die Verarbeitung erfolgt zur Bereitstellung der von Ihnen angeforderten Connector-Funktion auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
4. Verbindung mit KI-Diensten und OAuth-Autorisierung
CERTENTIC Bridge wird mittels eines OAuth-basierten Autorisierungsvorgangs mit unterstützten KI-Diensten verbunden.
Hierzu werden Sie vom jeweiligen KI-Dienst zu CERTENTIC Bridge weitergeleitet. Dort können Sie – soweit noch kein Nutzerkonto besteht – die Registrierung durchführen oder ein bereits bestehendes Nutzerkonto bestätigen und anschließend die angeforderte Verbindung autorisieren.
Zur Durchführung und Absicherung des Autorisierungsvorgangs verarbeitet CERTENTIC die hierfür technisch erforderlichen Daten. Hierzu gehören insbesondere Angaben zum anfragenden KI-Dienst, zum angeforderten Berechtigungsumfang sowie technische Autorisierungs-, Sitzungs- und Sicherheitsinformationen.
CERTENTIC erhält im Rahmen des OAuth-Verbindungsvorgangs nicht automatisch Ihren Namen, Ihre E-Mail-Adresse beim KI-Anbieter, Angaben zu Ihrem dortigen Abonnement oder vergleichbare Profildaten. Ihre bei CERTENTIC verwendete Kontakt-E-Mail-Adresse geben und verifizieren Sie unmittelbar gegenüber CERTENTIC.
Nach erfolgreicher Autorisierung stellt CERTENTIC dem verbundenen KI-Dienst technische Zugriffsberechtigungen bereit. Hierzu werden insbesondere OAuth-Zugriffs- und Erneuerungstoken verarbeitet. Die von CERTENTIC ausgegebenen Autorisierungs- und Tokenwerte werden nicht im Klartext dauerhaft gespeichert. Für die technische Zuordnung und Prüfung werden daraus abgeleitete Werte sowie die für die Autorisierung erforderlichen Verbindungs- und Lebenszyklusinformationen gespeichert.
Sicherheitsrelevante Tokenwerte, Autorisierungscodes und andere für den Autorisierungsvorgang verwendete Geheimnisse werden nicht in Anwendungslogs oder technische Telemetrie aufgenommen.
Wenn Sie über den verbundenen KI-Dienst eine entsprechende Abfrage veranlassen, werden die zur Beantwortung angeforderten Ergebnisse an diesen KI-Dienst übermittelt.
Die Übermittlung erfolgt auf Ihre Veranlassung zur Bereitstellung der von Ihnen angeforderten Connector-Funktion. Rechtsgrundlage für die Verarbeitung durch CERTENTIC ist Art. 6 Abs. 1 lit. b DSGVO.
Die Speicherung und weitere Verarbeitung der Autorisierungsinformationen sowie der an den von Ihnen ausgewählten KI-Dienst übermittelten Ergebnisse durch diesen Anbieter erfolgen nach dessen technischen, vertraglichen und datenschutzrechtlichen Bedingungen und außerhalb der von CERTENTIC kontrollierten Systeme.
Welche KI-Dienste und Anwendungen jeweils unterstützt werden, ergibt sich aus der aktuellen Produktbeschreibung von CERTENTIC Bridge.
VI. Technische Protokollierung und Fehleranalyse
Zur Gewährleistung eines sicheren und zuverlässigen Betriebs, zur Fehleranalyse, zur technischen Unterstützung, zur Analyse fehlgeschlagener Registrierungs- und Verbindungsvorgänge sowie zur Erkennung und Verhinderung von Missbrauch verarbeiten wir technische Protokoll- und Diagnosedaten.
Soweit dies zur Zuordnung und Analyse eines konkreten Registrierungs-, Verbindungs- oder Supportvorgangs erforderlich ist, kann dabei auch die von Ihnen angegebene Kontakt-E-Mail-Adresse in eng abgegrenzten serverseitigen Registrierungs- und Support-Ereignissen verarbeitet werden.
Diagnosedaten des Registrierungs- und Verwaltungsdienstes werden grundsätzlich für 30 Tage gespeichert. Diese können in den zuvor beschriebenen eng abgegrenzten Fällen auch unmittelbar einem Nutzer zuordenbare Daten, insbesondere die Kontakt-E-Mail-Adresse, enthalten.
Die technische Telemetrie des Connector-Dienstes wird grundsätzlich für 90 Tage gespeichert. Sie enthält keine Kontakt-E-Mail-Adresse und keine unmittelbar identifizierenden Nutzerdaten. Zur technischen Zuordnung von Vorgängen kann eine pseudonyme interne Nutzerkennung verarbeitet werden. Aus dieser Kennung selbst lassen sich Name oder E-Mail-Adresse des Nutzers nicht ableiten.
Die Telemetrie des Connector-Dienstes kann insbesondere den verwendeten KI-Dienst beziehungsweise technischen Client, die aufgerufene Connector-Funktion, technische Ablauf- und Statusinformationen, Laufzeiten sowie Erfolgs- und Fehlerkategorien enthalten.
Mail- oder Kalenderinhalte, die vom Connector zurückgegebenen Ergebnisse sowie inhaltliche Suchbegriffe und Anfrageparameter werden nicht in dieser technischen Telemetrie gespeichert.
Sicherheitsrelevante Authentifizierungsdaten, insbesondere Verifizierungscodes, OAuth-Zugriffs- und Erneuerungstoken, Autorisierungscodes, PKCE-Geheimnisse sowie Apple- und iCloud-Zugangsdaten, werden nicht in Anwendungslogs oder technische Telemetrie aufgenommen.
Eine längere Aufbewahrung von Diagnosedaten erfolgt nur, soweit dies im Einzelfall aufgrund eines konkreten Sicherheitsvorfalls, zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder aufgrund einer gesetzlichen Verpflichtung erforderlich ist.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen im sicheren und zuverlässigen Betrieb des Dienstes, in der Fehleranalyse und technischen Unterstützung sowie im Schutz unserer Dienste und Nutzer vor Missbrauch.
Wir verwenden diese Daten nicht für Werbung, Profiling oder personenbezogenes Marketing.
VII. Empfänger und eingesetzte Dienstleister
1. Microsoft Azure
Für Hosting, technische Infrastruktur, Betriebsüberwachung und den Versand transaktionaler E-Mails nutzen wir Dienste von:
Microsoft Ireland Operations LimitedOne Microsoft Place
South County Business Park
Leopardstown
Dublin 18
Irland
Das Hosting von CERTENTIC Bridge erfolgt in Azure-Rechenzentren innerhalb der Europäischen Union.
Soweit Microsoft personenbezogene Daten in unserem Auftrag verarbeitet, erfolgt dies auf Grundlage einer Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
2. Cloudflare
Zur sicheren und zuverlässigen Bereitstellung unserer öffentlich erreichbaren Dienste sowie zum Schutz vor missbräuchlichen Zugriffen und Angriffen nutzen wir Dienste von Cloudflare.
Dabei können insbesondere technische Verbindungsdaten wie Ihre IP-Adresse verarbeitet werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren, stabilen und effizienten Bereitstellung unserer Dienste.
3. Vom Nutzer ausgewählte KI-Dienste
CERTENTIC Bridge übermittelt iCloud-Daten nicht eigeninitiativ an einen KI-Dienst.
Eine Übermittlung erfolgt, wenn Sie CERTENTIC Bridge mit einem unterstützten KI-Dienst verbinden und dort eine Anfrage auslösen, für deren Bearbeitung Daten aus Ihrem verbundenen iCloud-Konto abgerufen werden.
Empfänger ist der von Ihnen ausgewählte KI-Dienst. Während der Open Beta können hierzu insbesondere Dienste von OpenAI oder Anthropic gehören.
Für die weitere Verarbeitung der an den jeweiligen KI-Dienst übermittelten Daten gelten die Vertrags- und Datenschutzbedingungen dieses Anbieters. CERTENTIC hat grundsätzlich keinen Einfluss darauf, wie der jeweilige Anbieter die von Ihnen an ihn übermittelten Informationen anschließend verarbeitet.
4. Drittlandübermittlungen
Bei der Nutzung der genannten Dienstleister oder eines von Ihnen ausgewählten KI-Dienstes kann eine Verarbeitung personenbezogener Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums, insbesondere in den USA, stattfinden.
Soweit für den jeweiligen Empfänger ein Angemessenheitsbeschluss der Europäischen Kommission anwendbar ist, erfolgt die Übermittlung auf dieser Grundlage. Dies gilt insbesondere für nach dem EU-U.S. Data Privacy Framework zertifizierte US-Unternehmen, soweit die jeweilige Verarbeitung von der Zertifizierung erfasst ist.
Soweit kein anwendbarer Angemessenheitsbeschluss besteht, erfolgt eine Übermittlung nur auf Grundlage anderer nach der DSGVO zulässiger Garantien, insbesondere der Standardvertragsklauseln gemäß Art. 46 DSGVO und, soweit erforderlich, ergänzender Schutzmaßnahmen.
VIII. Cookies und lokale Speicherung im Browser
Wir verwenden keine Cookies oder vergleichbaren Technologien zu Werbe-, Profiling- oder seitenübergreifenden Trackingzwecken.
Für den OAuth-basierten Registrierungs- und Autorisierungsvorgang verwenden wir einen technisch erforderlichen Session-Cookie. Dieser dient dazu, den Browser sicher dem begonnenen Autorisierungsvorgang zuzuordnen und den Ablauf gegen unbefugte Nutzung zu schützen. Der Cookie wird nur für die Dauer des jeweiligen Registrierungs- und Autorisierungsvorgangs verwendet und ist technisch gegen den Zugriff durch clientseitiges JavaScript geschützt.
Daneben wird technisch erforderliche lokale Browserspeicherung insbesondere verwendet, um Ihre gewählte Spracheinstellung zu speichern und vorübergehend eine pseudonyme Sitzungskennung für den Registrierungs- und Verbindungsvorgang zu verarbeiten.
Soweit hierfür Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, erfolgt dies auf Grundlage von § 25 Abs. 2 TDDDG, soweit dies für die Bereitstellung des von Ihnen ausdrücklich gewünschten Dienstes unbedingt erforderlich ist.
Eine einwilligungsbedürftige Speicherung zu Werbe-, Analyse- oder Trackingzwecken erfolgt nicht.
Ihre Kontakt-E-Mail-Adresse, Apple- und iCloud-Zugangsdaten, Verifizierungscodes sowie OAuth-Zugriffs- und Erneuerungstoken werden von CERTENTIC nicht im lokalen oder sitzungsbezogenen Browserspeicher gespeichert.
IX. Speicherdauer
Personenbezogene Daten werden grundsätzlich nur so lange gespeichert, wie dies für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
Insbesondere gilt:
- Diagnosedaten des Registrierungs- und Verwaltungsdienstes gemäß Abschnitt VI werden grundsätzlich nach 30 Tagen gelöscht.
- Technische Telemetrie des Connector-Dienstes gemäß Abschnitt VI wird grundsätzlich nach 90 Tagen gelöscht.
- Daten zur E-Mail-Verifizierung werden nur vorübergehend für die Durchführung und Absicherung des Verifizierungsvorgangs verarbeitet.
- Daten zu noch nicht abgeschlossenen Registrierungs- und Autorisierungsvorgängen werden nur vorübergehend für die Durchführung und Absicherung des jeweiligen Vorgangs verarbeitet. Nach Ablauf ihrer Gültigkeit können sie nicht mehr zur Fortsetzung des Vorgangs verwendet werden und werden im Rahmen der vorgesehenen technischen Bereinigungsprozesse entfernt.
- Kontodaten werden gespeichert, solange sie für die Bereitstellung Ihres Nutzerkontos und des Connector-Dienstes erforderlich sind. Dies gilt auch für ein vorab eingerichtetes Nutzerkonto, solange dieses für die von Ihnen beabsichtigte Nutzung von CERTENTIC Bridge vorgehalten wird.
- Die für eine OAuth-Verbindung erforderlichen Autorisierungs- und Sicherheitsdaten werden nur so lange aktiv verarbeitet, wie dies für die jeweilige Verbindung und deren sichere Verwaltung erforderlich ist. Abgelaufene, widerrufene oder deaktivierte Zugriffsberechtigungen können für einen begrenzten Zeitraum zur sicheren Abwicklung, Missbrauchserkennung und technischen Bereinigung vorgehalten werden und werden anschließend entsprechend den vorgesehenen Lebenszyklus- und Bereinigungsregeln gelöscht.
- Nach Beendigung des Nutzerkontos werden die gespeicherten iCloud-Zugangsdaten gelöscht und das Nutzerkonto sowie seine OAuth-basierten Zugriffsberechtigungen deaktiviert. Nicht mehr erforderliche OAuth-Verbindungsdaten werden entsprechend den für sie geltenden Lebenszyklus- und Bereinigungsregeln gelöscht.
- Soweit bestimmte Daten nach Beendigung des Nutzerkontos aufgrund gesetzlicher Verpflichtungen oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen weiterhin erforderlich sind, werden diese nur für diese Zwecke und nur für die jeweils erforderliche Dauer gespeichert.
- Über den Connector abgerufene Inhalte aus iCloud Mail und iCloud Kalender werden von CERTENTIC nicht persistent gespeichert.
X. Automatisierte Entscheidungsfindung und Profiling
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet durch CERTENTIC nicht statt.
XI. Rechte der betroffenen Personen
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf:
- Auskunft über Ihre personenbezogenen Daten gemäß Art. 15 DSGVO,
- Berichtigung unrichtiger Daten gemäß Art. 16 DSGVO,
- Löschung gemäß Art. 17 DSGVO,
- Einschränkung der Verarbeitung gemäß Art. 18 DSGVO,
- Datenübertragbarkeit gemäß Art. 20 DSGVO sowie
- Widerspruch gegen eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO gemäß Art. 21 DSGVO.
Soweit eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese gemäß Art. 7 Abs. 3 DSGVO jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung Ihrer Rechte können Sie sich an [email protected] wenden.
XII. Beschwerderecht
Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Die für uns zuständige Aufsichtsbehörde ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-WestfalenKavalleriestraße 2–4
40213 Düsseldorf
Deutschland
E-Mail: [email protected]
Webseite: www.ldi.nrw.de
XIII. Änderung dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich rechtliche Anforderungen, unsere Dienste oder die Verarbeitung personenbezogener Daten ändern.
Es gilt die jeweils auf dieser Webseite veröffentlichte aktuelle Fassung.
Stand: 28. August 2026