Datenschutzerklärung
Stand: September 2026
1. Verantwortlicher und Überblick
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für den Betrieb der Website nordstein.ai und der Software "Nordstein" ist:
Alejandro Morillo
MagmaBase – Einzelunternehmen
Am Markt 14
23769 Fehmarn
Deutschland
E-Mail: kontakt@nordstein.ai
(nachfolgend "wir", "uns" oder "Nordstein")
Nordstein ist eine ausschließlich an Unternehmen gerichtete (B2B) Software-as-a-Service-Lösung ("Dienst"), die Unternehmen bei Dokumentenverwaltung, Finanzauswertung, Kundenverwaltung (CRM), Aufgaben-/Terminplanung sowie beim Einsatz KI-gestützter "digitaler Mitarbeiter" (Agenten) unterstützt. Wir verarbeiten personenbezogene Daten in zwei unterschiedlichen Rollen, die in dieser Erklärung getrennt beschrieben werden:
- Als Verantwortlicher für Daten, die wir zur Anbahnung und Abwicklung des Vertragsverhältnisses mit unseren Geschäftskunden selbst erheben (z. B. Kontaktanfragen, Account-Stammdaten, Rechnungsstellung, Sicherheits-/Nutzungsprotokolle) — Abschnitt 3.
- Als Auftragsverarbeiter für Inhalte, die unsere Geschäftskunden ("Kunde") selbst in den
Dienst eingeben oder über den Dienst verarbeiten lassen (z. B. hochgeladene Dokumente,
Finanzdaten, CRM-Datensätze eigener Kunden des Kunden, Chatverläufe) — Abschnitt 4. Die Einzelheiten
dieser Auftragsverarbeitung regelt der zwischen uns und dem jeweiligen Kunden geschlossene
Auftragsverarbeitungsvertrag (AVV), siehe
AVV.md.
Wenn Sie Mitarbeiter, Kunde oder Geschäftspartner eines Nordstein-Kunden sind (also nicht selbst Vertragspartner von uns), ist für die Verarbeitung Ihrer Daten grundsätzlich der jeweilige Kunde (Ihr Arbeitgeber bzw. Geschäftspartner) als datenschutzrechtlich Verantwortlicher zuständig. Bitte wenden Sie sich mit Betroffenenanfragen zunächst an diesen. Wir unterstützen unsere Kunden gemäß Art. 28 Abs. 3 lit. e DSGVO bei der Beantwortung solcher Anfragen.
2. Allgemeine Grundsätze
Wir verarbeiten personenbezogene Daten unter Beachtung der geltenden Datenschutzvorschriften, insbesondere der DSGVO und des Bundesdatenschutzgesetzes (BDSG). Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
3. Verarbeitung als Verantwortlicher (eigene Zwecke)
3.1 Aufruf der Website
Beim Aufruf unserer Website nordstein.ai verarbeitet unser Hosting-Anbieter automatisch technisch notwendige Daten (u. a. IP-Adresse, Datum/Uhrzeit der Anfrage, aufgerufene Seite, verwendeter Browser) in sogenannten Server-Logfiles. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der technischen Bereitstellung und Absicherung der Website. Diese Daten werden nach spätestens 30 Tagen gelöscht, soweit sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden.
Wir setzen derzeit keine Analyse-, Tracking- oder Marketing-Cookies ein und binden keine Dienste Dritter zu Statistik- oder Werbezwecken ein. Es wird ausschließlich ein technisch notwendiges, signiertes Session-Cookie gesetzt, sobald Sie sich in der Anwendung anmelden (siehe Abschnitt 3.3). Für dieses Cookie ist gemäß § 25 Abs. 2 Nr. 2 Digitale-Dienste-Gesetz (DDG) keine Einwilligung erforderlich. Sollten künftig Analyse- oder Marketing-Tools ergänzt werden, ist vorher ein Cookie-Consent-Banner einzurichten und dieser Abschnitt zu aktualisieren.
3.2 Kontaktaufnahme / Vertriebsanfragen
Wenn Sie uns per E-Mail, Kontaktformular oder Telefon kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten (z. B. Name, E-Mail-Adresse, Firma, Anliegen) zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung). Diese Daten werden gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich sind, spätestens nach 12 Monaten ohne weiteren Kontakt, soweit kein Vertrag zustande kommt.
3.3 Vertragsschluss, Account- und Abrechnungsdaten
Schließt ein Unternehmen einen Vertrag über die Nutzung von Nordstein ab, verarbeiten wir zur Vertragsdurchführung (Art. 6 Abs. 1 lit. b DSGVO):
- Firmen-Stammdaten: Firmenname, Anschrift, Rechnungsanschrift, USt-IdNr.
- Ansprechpartner-/Admin-Daten: Name und E-Mail-Adresse der Person(en), die den Vertrag abschließt und/oder das erste "Owner"-Benutzerkonto anlegt
- Anmeldedaten der einzelnen Nutzer (
users-Tabelle): E-Mail-Adresse, mit bcrypt gehashtes Passwort, Rolle ("owner"/"member"), Aktiv-Status — diese Zugangsdaten werden zwar technisch von uns gespeichert, aber ausschließlich im Auftrag des jeweiligen Kunden verwaltet (siehe Abschnitt 4); wir verwenden sie nicht für eigene Zwecke außer der reinen Authentifizierung - Rechnungs-/Zahlungsdaten zur Abrechnung des Abonnements (Art. 6 Abs. 1 lit. b, c DSGVO — handels- und steuerrechtliche Aufbewahrungspflichten nach § 147 AO, § 257 HGB, Aufbewahrung bis zu 10 Jahre)
- Support-Anfragen im Zusammenhang mit der Vertragsdurchführung
Sitzungen werden über ein serverseitig signiertes, "HttpOnly"-Cookie verwaltet, das Firmen-ID, Nutzer-ID, E-Mail und Rolle referenziert; es dient ausschließlich der Aufrechterhaltung Ihrer angemeldeten Sitzung.
3.4 Sicherheits- und Missbrauchsprävention
Zum Schutz vor Missbrauch (z. B. Brute-Force-Login-Versuchen, überhöhtem, kostenauslösendem API-Verbrauch) protokollieren und werten wir automatisiert Anmeldeversuche und Nutzungsvolumen aus (u. a. IP-Adresse bei Login-Versuchen, Anzahl von Anfragen pro Firma und Zeitfenster). Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren, funktionsfähigen und missbrauchsfreien Betrieb des Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Diese Daten werden nach Ablauf des jeweiligen Zeitfensters bzw. spätestens nach 30 Tagen gelöscht oder anonymisiert.
4. Verarbeitung als Auftragsverarbeiter (im Auftrag unserer Kunden)
Der eigentliche Zweck von Nordstein besteht darin, dass unsere Geschäftskunden eigene Inhalte in den Dienst einbringen und dort automatisiert (auch KI-gestützt) verarbeiten lassen. Hierzu zählen je nach Nutzung insbesondere:
- Hochgeladene Dokumente (Rechnungen, Belege, Kontoauszüge, BWA u. Ä.) sowie deren per KI extrahierter Text- und Finanzinhalt
- Finanz- und Buchhaltungsdaten (Transaktionen, Kennzahlen), inklusive über optionale Anbindungen an Lexoffice/DATEV synchronisierter Buchungsdaten
- CRM-Datensätze eigener Kunden des Kunden (Name, Kontaktdaten, Interaktionshistorie)
- Kalender- und Aufgabendaten, ggf. mit Bezug zu Kunden des Kunden
- Ausgehende Rechnungen/Angebote des Kunden an dessen eigene Kunden
- Chatverläufe mit dem eingebauten Berater-Assistenten und mit selbst konfigurierten KI-Agenten, einschließlich vom Agenten gespeicherter Gedächtnisnotizen
- E-Mail-Postfach-Inhalte, sofern der Kunde ein E-Mail-Konto zur automatischen Rechnungs-/ Belegerkennung hinterlegt (IMAP-Abruf)
- Zugangsdaten zu vom Kunden verknüpften externen Diensten (z. B. Instagram, Facebook, X, WhatsApp, Reddit, Lexoffice, DATEV) — verschlüsselt gespeichert, ausschließlich zur Ausführung der vom Kunden beauftragten Aktionen genutzt
Wir verarbeiten diese Inhalte ausschließlich auf dokumentierte Weisung des jeweiligen Kunden und ausschließlich zu dem Zweck, den vertraglich vereinbarten Dienst technisch zu erbringen. Wir nutzen diese Inhalte nicht für eigene Zwecke, insbesondere nicht zu Marketingzwecken, und trainieren damit keine eigenen oder fremden KI-Modelle (siehe auch Abschnitt 6).
Umfang, Art und Zweck dieser Verarbeitung, die Kategorien betroffener Personen sowie die von uns eingesetzten Subunternehmer (Sub-Auftragsverarbeiter) sind abschließend im Auftragsverarbeitungsvertrag und dessen Anlagen geregelt, den jeder Kunde vor bzw. bei Vertragsschluss mit uns abschließt.
5. Empfänger und Auftragsverarbeiter (Subprozessoren)
Wir setzen zur Erbringung des Dienstes folgende Auftragsverarbeiter/Dienstleister ein. Eine vollständige, versionierte Liste mit Verarbeitungszweck je Anbieter enthält Anlage 2 des AVV.
| Anbieter | Zweck | Standort / Übermittlung in Drittländer |
|---|---|---|
| Supabase | Datenbank-, Datei- und Authentifizierungs-Hosting | Datenbankregion Frankfurt am Main (eu-central-1); Unternehmenssitz außerhalb der EU möglich — siehe Abschnitt 7 |
| OpenAI | Sprachmodell für Dokumentenanalyse, Chat, Agenten (sofern als Anbieter gewählt) | USA — siehe Abschnitt 7 |
| Anthropic | Sprachmodell für Dokumentenanalyse (u. a. Bild-OCR, immer aktiv), Chat, Agenten | USA — siehe Abschnitt 7 |
| Railway Corporation | Server-Hosting der Web-Anwendung (nur bei Nutzung der Web-Variante statt der Desktop-App) | USA — siehe Abschnitt 7 |
| (optional, sofern von Kunde konfiguriert) | Versand von System-/Benachrichtigungs-E-Mails (z. B. Freigabe-Benachrichtigungen) | abhängig vom gewählten Anbieter |
Zusätzlich kann ein Kunde optional und eigenverantwortlich weitere externe Dienste mit Nordstein verknüpfen (z. B. Meta/Instagram/Facebook/WhatsApp, X, Reddit, Lexoffice, DATEV), wenn er die entsprechende Funktion in den Einstellungen aktiviert und eigene Zugangsdaten hinterlegt. In diesem Fall wird der jeweilige Dienst als weiterer Auftragsverarbeiter für die Dauer der Verknüpfung tätig; Einzelheiten siehe Anlage 2 des AVV. Für die Einhaltung der Nutzungsbedingungen des jeweiligen Drittanbieters (z. B. Meta Business-Richtlinien, X-API-Nutzungsbedingungen) ist allein der Kunde verantwortlich.
6. Einsatz Künstlicher Intelligenz
Nordstein nutzt Sprachmodelle von OpenAI und Anthropic, um Dokumente auszuwerten, Fragen zu beantworten und – im Rahmen selbst konfigurierter "Agenten" – bestimmte Aktionen vorzuschlagen oder (nach Freigabe bzw. bei entsprechender Konfiguration auch automatisiert) auszuführen.
- Kein Modell-Training mit Kundendaten: Weder wir noch die eingesetzten KI-Anbieter nutzen die über die jeweilige API übermittelten Inhalte nach unserem derzeitigen Kenntnisstand zum Training ihrer Modelle (Stand: September 2026 — bitte anhand der jeweils aktuellen Anbieter-Bedingungen von OpenAI/Anthropic vor Veröffentlichung verifizieren, da sich API-Nutzungsbedingungen ändern können).
- Menschliche Kontrolle bei folgenreichen Aktionen: Aktionen mit Außenwirkung (z. B. das Versenden einer Nachricht, das Veröffentlichen eines Social-Media-Beitrags, das Anlegen eines Kalendertermins) durchlaufen standardmäßig einen Freigabe-Workflow durch eine natürliche Person beim Kunden, sofern der Kunde den jeweiligen Agenten nicht ausdrücklich auf einen autonomeren Modus umstellt. Wir empfehlen unseren Kunden ausdrücklich, KI-generierte Inhalte — insbesondere mit finanzieller, rechtlicher oder steuerlicher Relevanz — vor Verwendung selbst zu prüfen.
- Transparenzhinweis (Art. 50 EU-KI-Verordnung): Wenn Sie mit dem in Nordstein integrierten Chat-Assistenten oder einem Agenten chatten, interagieren Sie mit einem KI-System und nicht mit einem Menschen. Dies wird in der Benutzeroberfläche entsprechend kenntlich gemacht.
7. Übermittlung in Drittländer (insbesondere USA)
Ein Teil unserer Auftragsverarbeiter (u. a. OpenAI, Anthropic sowie – bei Nutzung der webbasierten Variante statt der Desktop-Anwendung – unser Hosting-Anbieter) verarbeitet Daten (auch) in den USA. Die USA gelten datenschutzrechtlich als unsicheres Drittland im Sinne von Art. 44 ff. DSGVO.
Wir übermitteln personenbezogene Daten an solche Anbieter nur, wenn eine geeignete Garantie vorliegt:
- EU-US Data Privacy Framework (DPF): Nach unserem derzeitigen Kenntnisstand sind die von uns genutzten US-Anbieter unter dem "EU-US Data Privacy Framework" zertifiziert, das die Europäische Kommission als Angemessenheitsbeschluss anerkannt hat. Wir prüfen den jeweils aktuellen Zertifizierungsstatus vor Aufnahme der Zusammenarbeit und in regelmäßigen Abständen.
- Standardvertragsklauseln (SCC): Ergänzend bzw. hilfsweise stützen wir die Übermittlung auf die von der Europäischen Kommission erlassenen Standardvertragsklauseln.
Die Supabase-Datenbank selbst wird in der Region Frankfurt am Main (eu-central-1) betrieben; ein Zugriff auf Metadaten oder im Rahmen des Supports durch den Anbieter kann dennoch — abhängig vom Vertragssitz des Anbieters — eine Drittlandübermittlung darstellen, für die dieselben Garantien gelten. Dieser Abschnitt ist vor Veröffentlichung anhand der zu diesem Zeitpunkt tatsächlich gültigen Verträge/Zertifizierungen mit jedem einzelnen Anbieter zu verifizieren.
8. Speicherdauer
Sofern in dieser Erklärung nicht anders angegeben, speichern wir personenbezogene Daten nur so lange, wie dies für den jeweiligen Verarbeitungszweck erforderlich ist bzw. gesetzliche Aufbewahrungsfristen dies verlangen:
| Datenkategorie | Speicherdauer |
|---|---|
| Account-/Zugangsdaten | Dauer des Vertragsverhältnisses + bis zu 30 Tage danach (Löschfrist gemäß AVV), sofern nicht der Kunde vorher selbst löscht |
| Von Kunden hochgeladene Inhalte/Dokumente/Finanzdaten | Dauer des Vertragsverhältnisses; nach Vertragsende gemäß AVV (Rückgabe/Löschung), vorbehaltlich der handels-/steuerrechtlichen Aufbewahrungspflichten des Kunden als Verantwortlichem |
| Nutzungs-/Sicherheitsprotokolle | bis zu 30–90 Tage |
Agenten-Verlauf/Freigaben (agent_runs/agent_actions) |
7 Tage Standard-Retention (HISTORY_RETENTION_DAYS), danach automatisiert gelöscht — Ausnahme: noch nicht entschiedene Freigaben sowie das dauerhaft geführte Audit-Log |
Audit-Log (agent_audit_log) |
dauerhaft für die Vertragslaufzeit als Nachweis-/Rechenschaftsdokumentation |
| Rechnungs-/Zahlungsdaten | bis zu 10 Jahre (§ 147 AO, § 257 HGB) |
9. Ihre Rechte als betroffene Person
Ihnen stehen nach Maßgabe der gesetzlichen Voraussetzungen folgende Rechte zu:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO), soweit diese auf berechtigtem Interesse beruht
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO), insbesondere bei der für unseren Sitz zuständigen Landesdatenschutzbehörde: Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD), zuständig für den Sitz in Fehmarn
Zur Ausübung dieser Rechte genügt eine formlose Nachricht an kontakt@nordstein.ai. Wie in Abschnitt 1 beschrieben: Sind Sie nicht selbst unser Vertragspartner, sondern z. B. Mitarbeiter oder Kunde eines unserer Geschäftskunden, wenden Sie sich bitte primär an diesen.
10. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung oder unbefugten Zugriff zu schützen (u. a. Transportverschlüsselung, verschlüsselte Speicherung von Zugangsdaten Dritter und KI-API-Schlüsseln, Passwort-Hashing, mandantengetrennte Zugriffskontrolle). Details enthält Anlage 3 des AVV. Die Datenübertragung im Internet kann grundsätzlich Sicherheitslücken aufweisen; ein lückenloser Schutz vor dem Zugriff durch Dritte ist nicht möglich.
11. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald Änderungen der Rechtslage oder unserer Datenverarbeitung dies erforderlich machen. Es gilt jeweils die zum Zeitpunkt Ihres Besuchs aktuelle, auf nordstein.ai veröffentlichte Fassung. Bei wesentlichen Änderungen informieren wir unsere Kunden zusätzlich in geeigneter Form (z. B. per E-Mail oder Hinweis in der Anwendung).
12. Kontakt
Bei Fragen zum Datenschutz erreichen Sie uns unter: kontakt@nordstein.ai