Datenschutzerklärung

Stand: 29.09.2026 · Allgemeingültig für alle Angebote unter mkolb.de (aktuell: mk.space; zukünftige Projekte analog). Erfüllt die Informationspflichten nach Art. 13/14 DSGVO — in verständlicher Sprache.

Version

Inhalt

  1. Verantwortlicher
  2. Aufsichtsbehörde
  3. In Kürze
  4. Welche Daten wir verarbeiten
  5. Besondere Kategorien (Art. 9)
  6. Hosting & Standort
  7. Verschlüsselung
  8. KI & Pseudonymisierung
  9. Ende-zu-Ende-Vault
  10. Drittland-Transfer
  11. Logs & Sicherheit
  12. Speicherdauer & Löschung
  13. Deine DSGVO-Rechte
  14. Empfänger & Auftragsverarbeiter
  15. EU AI Act
  16. DSFA & Notfallplan
Der Leitgedanke: Deine personenbezogenen Daten werden mehrstufig geschützt — verschlüsselt auf der Festplatte, in der Übertragung und optional Ende-zu-Ende. Bevor eine Cloud-KI deinen Text sieht, werden personenbezogene Angaben pseudonymisiert. Wir verarbeiten nur, was nötig ist, und löschen konsequent. Die DSGVO-Rechte sind technisch umgesetzt, nicht nur versprochen.

1 · Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Plattform ist:

NameMartin Kolb
AnschriftLeibiweg 25, 89291 Holzheim, Deutschland
E-Mailsupport@mkolb.de (allgemeiner Kontakt)
Datenschutz-Kontaktprivacy@mkolb.de
USt-IdNr.DE257772869

2 · Aufsichtsbehörde

Für Beschwerden zur Verarbeitung deiner personenbezogenen Daten ist zuständig:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) — Promenade 18–22, 91522 Ansbach. Du kannst dich jederzeit an die Aufsichtsbehörde wenden, wenn du der Meinung bist, dass die Verarbeitung deiner Daten gegen die DSGVO verstößt.

3 · In Kürze

mkolb.de betreibt auf einem dedizierten europäischen Server mehrere datenschutzorientierte Anwendungen — darunter mk.space mit KI-gestützter Dokumentenanalyse, einem Ende-zu-Ende-verschlüsselten Vault und kollaborativem Teilen. Personenbezogene Daten werden mehrstufig geschützt: Verschlüsselung auf der Festplatte, in der Übertragung und optional Ende-zu-Ende; Pseudonymisierung vor jeder Cloud-Anfrage; konsequente Datenminimierung und Löschkonzepte.

Eine Datenschutz-Folgenabschätzung (Art. 35) wurde durchgeführt, ein Incident-Response-Plan (Art. 33/34) ist ausgearbeitet und vom Verantwortlichen freigegeben.

4 · Welche Daten wir verarbeiten

Wir verarbeiten nur die Daten, die für den Betrieb deines Accounts und die von dir genutzten Funktionen nötig sind — das Prinzip der Datenminimierung.

KategorieBeispiele
BestandsdatenE-Mail-Adresse, selbst gewähltes Passwort (als scrypt-Hash, nie im Klartext).
InhaltsdatenNotizen, hochgeladene Dokumente, Chat-Verläufe, Vault-Einträge (E2E-Ciphertext).
Nutzungs-/MetadatenZeitstempel, interne Kennungen, technische Metadaten. Audit-Einträge zu sicherheitsrelevanten Aktionen enthalten zusätzlich die IP-Adresse und den aufgerufenen Pfad — keine Inhalte deiner Notizen, Dokumente oder Vault-Einträge.
Technisch notwendigEine Sitzungs-Kennung für die Anmeldung. Keine Tracking-, Analyse- oder Werbe-Cookies.

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)

Du kannst Inhalte hochladen, die besondere Kategorien personenbezogener Daten enthalten können (z. B. Gesundheits-, Steuer- oder Ausweisdaten). Diese werden ausschließlich für die von dir ausgelöste Funktion verarbeitet — auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). Wir fragen sie einmalig ab, bevor solche Inhalte zum ersten Mal verarbeitet werden, und du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen. Mit dem Hochladen bestätigst du, dass du zur Verarbeitung der darin enthaltenen Daten berechtigt bist.

Schutzmaßnahmen für diese Daten: Das Privacy-Gate pseudonymisiert auch Gesundheits-, Steuer- und Ausweisdaten vor jedem Cloud-Aufruf; Embeddings und Indexierung laufen ausschließlich lokal; sensible Verzeichnisse sind at-rest verschlüsselt; Vault-Inhalte sind Ende-zu-Ende verschlüsselt. Eine Verarbeitung in der Cloud erfolgt nur pseudonymisiert (siehe Abschnitt 7).

5 · Hosting & Standort

Die gesamte Verarbeitung läuft auf einem dedizierten Server in der EU (Deutschland/Finnland) bei einem europäischen Hosting-Anbieter. Kein Multi-Tenant-Shared-Hosting, keine Serverless-Funktionen Dritter im kritischen Pfad.

Backups werden verschlüsselt auf geo-redundante EU-Storage-Boxen gespiegelt (DE + FI). Jedes Storage-Abbild liegt zusätzlich auf einem RAID-System des Speicher-Anbieters — zwei unabhängige Redundanz-Ebenen: fällt ein Standort aus, überbrückt der andere; fällt eine Festplatte aus, verursacht das keinen Datenverlust.

Für Hosting und Backups gibt es keine Drittlandübertragung. Mit dem Hosting-Anbieter ist ein Auftragsverarbeitungsvertrag (AVV) geschlossen.

6 · Verschlüsselung

Sechs Schichten moderner, standardbasierter Kryptografie greifen ineinander — jede einzeln wirksam (Defense-in-Depth):

SchichtVerfahrenWirkung
FestplatteAES-256-XTSDateisystem-native Verschlüsselung sensibler Verzeichnisse. Schlüssel getrennt von Daten und Backups.
ÜbertragungTLS 1.2/1.3Forward Secrecy, HSTS, moderne Cipher-Suites, Let's-Encrypt mit Auto-Renewal.
Ende-zu-EndeAES-256-GCM + ECDHVault: Zero-Knowledge — der Server speichert nur Ciphertext und entschlüsselt nicht.
PseudonymisierungAES-256-GCMVor jedem Cloud-LLM-Aufruf: PII → Token, Mapping verschlüsselt & zeitlich begrenzt, fail-closed.
BackupsAES-256-GCM + AADVor der Übertragung verschlüsselt, eigenes Format mit Authentifizierungs-Tag (Tamper-Erkennung).
PasswörterscryptMemory-hard, 128-Bit-Zufalls-Salt pro Hash, zeitkonstanter Vergleich, automatische Migration beim Login.

7 · KI & Pseudonymisierung

Wenn du der KI Fragen zu deinen Dokumenten stellst, passieren zwei Dinge nacheinander:

1. Lokal: Dein Dokument wird auf der Box extrahiert (OCR/Text) und für den Suchindex in Vektoren übersetzt — das läuft ausschließlich mit einem lokalen Modell. Der Inhalt verlässt für Index und Embedding nie die Box.

2. Cloud (nur falls nötig): Erst wenn ein Cloud-Modell genutzt wird, pseudonymisiert das Privacy-Gate vorher alle personenbezogenen Angaben — durch deterministische Token. Die Zuordnungstabelle ist verschlüsselt, liegt ausschließlich auf dem Server und wird nach dem Vorgang automatisch verworfen (Abschnitt 11). Fail-closed: erkennt das Gate ein Leck, wird der Aufruf blockiert statt im Klartext gesendet.

Pseudonymisiert werden unter anderem Namen, Kontakt-, Adress- und Ortsangaben, Ausweis-, Steuer- und Gesundheitsangaben sowie Finanzdaten (z. B. IBAN, Kreditkarten) — insgesamt 28 Kategorien, die durch projektspezifische Wortlisten ergänzbar sind.

8 · Ende-zu-Ende-Vault

Der Passwort-Vault ist Zero-Knowledge: Dein Schlüssel wird im Browser aus deinem Passwort abgeleitet und existiert nur im Arbeitsspeicher — bei Lock/Logout wird er verworfen. Der Server speichert ausschließlich opaque Ciphertext-Blobs und führt keine Entschlüsselung durch.

Beim Teilen erfolgt der Schlüsselaustausch zwischen den Beteiligten; der Link-Schlüssel bleibt im URL-Fragment (#) und erreicht den Server nie. Als Notfallschlüssel dient ein 24-Wort-Recovery-Blatt, das du offline aufbewahrst.

9 · Drittland-Transfer

Hosting und Backups verbleiben in der EU. Für die KI-Cloud-Inferenz wird ein US-Cloud-Anbieter genutzt — allerdings ausschließlich pseudonymisiert (siehe Abschnitt 7). Die Pseudonymisierung wirkt als Supplementary Measure (EDPB-Leitlinie 01/2020), ergänzt durch zwei dokumentierte Zero-Retention-Zusagen des Anbieters: eine auf unsere Anfrage hin schriftlich erteilte und bei uns eingegangene Erklärung des Anbieters (kein mündliches Zusagen, sondern eine festgehaltene Antwort) sowie die veröffentlichte Datenschutzerklärung des Anbieters, die eine Nutzung von Eingaben und Ausgaben zum Training ausdrücklich ausschließt und die Zwischenspeicherung von Anfrageinhalten auf die Erfüllung der Anfrage begrenzt.

EU-US-Data-Privacy-Framework (verifiziert 18.09.): der Anbieter ist nicht DPF-zertifiziert, die Privacy Policy nennt keine SCC. Die formelle Transfer-Grundlage (AVV/SCC) ist daher in Klärung — der Anbieter arbeitet an einem Self-Service-DPA. Bis dahin greifen Pseudonymisierung + die schriftlich zugesagte Zero-Retention. Die eingesetzten Cloud-Modelle sind Open-Weights-Software; es erfolgt kein Datenfluss in die Herkunftsländer der Modelle.

10 · Logs & Sicherheit

Zugriffsprotokolle der Web-Anfragen werden anonymisiert geführt (IP-Adressen gekürzt) und nach zwei Wochen gelöscht. Ein separates, kurzlebiges Sicherheitsprotokoll mit vollständigen IP-Adressen dient ausschließlich der automatisierten Abwehr von Angriffen — der Begrenzung der Anfragefrequenz und der zeitweisen Sperre auffälliger Quellen. Dieses Protokoll wird nach wenigen Tagen verworfen, der Verlauf der Sperren spätestens nach vier Wochen.

Audit-Einträge für Operator- und Nutzeraktionen enthalten Metadaten (interne Kennungen, Zeitstempel, Aktionstyp) sowie bei sicherheitsrelevanten Aktionen die IP-Adresse und den aufgerufenen Pfad — keine Inhalte deiner Notizen, Dokumente oder Vault-Einträge. Eine Dateiintegritätsüberwachung überwacht sicherheitsrelevante Pfade; Anomalien lösen einen Alarm aus.

11 · Speicherdauer & Löschung

Wir speichern personenbezogene Daten nur, solange es für die genutzte Funktion nötig ist. Für jede Datenklasse gibt es eine definierte Frist und einen automatisierten Bereinigungsprozess. Die Zusage lautet jeweils spätestens: Anmelde-Sitzung 24 Stunden (absolute Obergrenze 30 Tage) · Pseudonymisierungs-Mapping nur für die Dauer des Vorgangs (nach einer Stunde Inaktivität automatisch verworfen) · Zwischenspeicher für KI-Antworten 30 Tage · Zugriffsprotokolle zwei Wochen · Sicherheitsprotokolle wenige Tage bis vier Wochen · Systemprotokolle zwei Wochen · Audit-Metadaten drei Monate (danach anonymisiert) · Fehlerberichte drei Monate, offene Fälle bis zu sechs Monaten · Versandpuffer der Mails 30 Tage, fehlgeschlagene Zustellungen drei Monate. Sicherungskopien rotieren kurzlebig und sind spätestens nach einem Monat ersetzt.

Löschst du dein Konto, kaskadiert die Löschung über alle Ebenen — vom Konto über deine Inhalte und die daraus abgeleiteten Bestände (Such- und Vektor-Index, Zwischenspeicher, Replikate, Pseudonymisierungs-Zuordnungen) bis zur Mail-Warteschlange. Mit Re-Authentifizierung und Defense-in-Depth gegen Replika-Drift — dein Recht auf Vergessenwerden ist technisch umgesetzt.

12 · Deine DSGVO-Rechte

Du hast jederzeit diese Rechte — technisch umgesetzt und nicht nur auf dem Papier:

Art.RechtUmsetzung
Art. 7 Abs. 3Widerruf der EinwilligungDie Einwilligung für besondere Kategorien (Abschnitt 4) ist jederzeit widerrufbar — abgeleitete Auswertungen werden entfernt, deine eigenen Inhalte bleiben dir erhalten.
Art. 15AuskunftKonsolidierter Auskunfts-Endpunkt mit Datenkategorien, Verarbeitungsaktivitäten, Empfängern, Audit-Trail.
Art. 16BerichtigungBestands- und Inhaltsdaten sind in der App korrigierbar.
Art. 17Löschung / VergessenwerdenKaskadierende Löschung über alle Ebenen, mit Re-Authentifizierung.
Art. 20DatenportabilitätMaschinenlesbarer JSON-Export aller Daten; Vault-Einträge als E2E-Ciphertext, client-seitig entschlüsselbar.
Art. 21WiderspruchKeine Direktwerbung, kein Profiling; Widerspruch jederzeit per E-Mail.
Art. 22Automatisierte EntscheidungNicht einschlägig — KI ist assistiv, keine rechtsverbindliche automatisierte Entscheidung.
Art. 77Beschwerde bei AufsichtSiehe Abschnitt 2 (BayLDA).

Zur Ausübung schreibe an privacy@mkolb.de. Wir reagieren innerhalb der gesetzlichen Frist (in der Regel deutlich schneller).

13 · Empfänger & Auftragsverarbeiter

Deine Daten erhalten nur, was für den Betrieb nötig ist:

Eine Weitergabe zu Werbe- oder Tracking-Zwecken erfolgt nicht. Eine vollständige Liste von Empfängern erhältst du im Rahmen deines Auskunftsanspruchs (Art. 15).

14 · EU AI Act

Die eingesetzte KI ist ein assistives Werkzeug — nicht Art. 5 (unzulässig), nicht Annex III (High-Risk): keine Einsatzbereiche Beschäftigung, Kredit, Justiz oder Biometrie. mkolb.de agiert als Deployer, nicht als GPAI-Provider; Modell-Pflichten liegen bei den Modellanbietern.

Die Transparenzpflicht (Art. 50) ist umgesetzt: ein sichtbares KI-Kennzeichen zeigt dir, dass du mit einer KI interagierst; das eingesetzte Modell und die Art der Verarbeitung — lokal auf dem Server oder pseudonymisiert in der Cloud — sind dort abrufbar.

15 · DSFA & Notfallplan

Für die Verarbeitungskette wurde eine Datenschutz-Folgenabschätzung (Art. 35) erstellt — Systematik, Notwendigkeit/Verhältnismäßigkeit, Risiko-Register und Maßnahmenkatalog. Das Restrisiko ist niedrig bei den implementierten Maßnahmen. Sie dient als Template für künftige KI-Projekte und wird bei wesentlichen Änderungen wiederholt.

Ein Incident-Response-Plan (Art. 33/34) ist ausgearbeitet und vom Verantwortlichen freigegeben: von der Erkennung bis zur Meldung an die Aufsichtsbehörde (72 h) und zur Betroffenenbenachrichtigung. Eine jährliche Tabletop-Übung wird automatisch angemahnt. Kontaktliste mit Verantwortlichen, Aufsichtsbehörde und Auftragsverarbeitern ist befüllt.

In einem Satz: technische Sicherheit durch Defense-in-Depth mit sechs unabhängigen Schichten, Datenschutz durch Pseudonymisierung, Datenminimierung und umgesetzte Betroffenenrechte — live verifiziert, nicht nur dokumentiert. Mehrschichtig: die Maßnahmen sind so gestaffelt, dass ein einzelner Fehler nicht zum Abfluss deiner personenbezogenen Daten führt.

Änderungen dieser Erklärung werden hier veröffentlicht; ältere Fassungen sind über das Versions-Dropdown oben erreichbar. Stand 29.09.2026.