Datenschutzerklärung

Stand: 17.09.2026 · Allgemeingültig für alle Angebote unter mkolb.de (aktuell: mk-space; zukünftige Projekte analog). Diese Erklärung erfüllt die Informationspflichten nach Art. 13/14 DSGVO.

Archivierte Fassung vom 17.09.2026. Diese Version ist nicht mehr aktuell. → Zur aktuellen Version
Version

Inhalt

  1. Verantwortlicher
  2. Geltungsbereich & Allgemeines
  3. Account-Daten
  4. KI- & LLM-Verarbeitung (Pseudonymisierungs-Gateway)
  5. Vault (End-to-End-Verschlüsselung)
  6. Hosting & Auftragsverarbeiter
  7. Drittlandübertragung
  8. Logs, Server-Sicherheit & Audit
  9. Cookies & lokale Speicherung
  10. Speicherdauer & Löschung
  11. Ihre Rechte (Art. 15–22)
  12. Beschwerderecht
  13. Besondere Datenkategorien (Art. 9)
  14. Änderungsvorbehalt
  15. Projekt-spezifische Teile

1. Verantwortlicher i.S.d. Art. 4 Abs. 7 DSGVO

Verantwortlich für die Datenverarbeitung auf allen Angeboten unter mkolb.de ist:

Martin Kolb
Leibiweg 25
89291 Holzheim
E-Mail: support@mkolb.de

Eine Datenschutzbeauftragte Person wird im Rahmen einer Einzelperson-Tätigkeit nicht benannt; Anfragen richten Sie bitte an die oben genannte Kontakt-E-Mail.

2. Geltungsbereich & Allgemeines

Diese Datenschutzerklärung gilt allgemeingültig und streng für alle aktuellen und zukünftigen Angebote (Web-Anwendungen, Microservices) unter der Domain mkolb.de, die personenbezogene Daten verarbeiten — unabhängig davon, ob ein Projekt aktuell aktiv ist oder erst künftig hinzukommt. Der strenge Kern (Pseudonymisierung vor Cloud-LLM-Calls, Datenminimierung, End-to-End-Verschlüsselung wo technisch möglich, kurze Speicherfristen, Betroffenenrechte) gilt für jedes Projekt gleichermaßen. Projekt-spezifische Besonderheiten sind unter Abschnitt 15 gesondert aufgeführt; dort nicht aufgeführte Projekte verarbeiten ausschließlich die in den allgemeinen Abschnitten 3–13 beschriebenen Vorgänge.

Wir verarbeiten personenbezogene Daten auf Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen), soweit die Verarbeitung zur Bereitstellung des jeweiligen Dienstes erforderlich ist, sowie Art. 6 Abs. 1 lit. f (berechtigtes Interesse) für Sicherheits- und Betreibungsbelange (z. B. Log-Analyse, Missbrauchsschutz). Eine Verarbeitung zu Werbe- oder Profiling-Zwecken findet nicht statt.

3. Account-Daten (alle nutzerbasierten Projekte)

Bei Registrierung und Nutzung verarbeiten wir:

Zweck: Bereitstellung und Sicherheit des Nutzerkontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

4. KI- & LLM-Verarbeitung (Pseudonymisierungs-Gateway)

Für KI-gestützte Funktionen (insbesondere Dokumentenanalyse, Fragen&Antworten/Chat, Websuche) werden Inhalte an ein Sprachmodell übermittelt. Um zu verhindern, dass personenbezogene Daten die Server-Infrastruktur in Richtung Cloud-LLM verlassen, ist ein lokales Pseudonymisierungs-Gateway vorgeschaltet:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung der KI-Funktion). Für besondere Datenkategorien siehe Abschnitt 13.

Transparenz zur Cloud-Verarbeitung: Die Cloud-LLM-Aufrufe erfolgen über Ollama Cloud (Anbieter: Ollama Inc., USA). Der Anbieter bestätigt schriftlich Zero-Data-Retention (keine Speicherung der Anfragen), kein Training mit den Daten und kein Logging der Inhalte. Ein formeller Auftragsverarbeitungsvertrag (Art. 28 DSGVO) wird vom Anbieter derzeit nicht angeboten; dies ist Gegenstand laufender Klärung. Details zur Drittlandübertragung siehe Abschnitt 7.

5. Vault (End-to-End-Verschlüsselung)

Der Passwort-Vault und das Teilen von Einträgen erfolgen End-to-End-verschlüsselt (Zero-Knowledge):

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Da der Server die Vault-Inhalte technisch nicht kennt, sind Auskunfts- und Löschungsbegehren zum Vault-Inhalt ausschließlich clientseitig zu realisieren.

6. Hosting & Auftragsverarbeiter

DienstAnbieterZweckAVV (Art. 28)
Hosting / ServerHetzner Online GmbH, DeutschlandBereitstellung des Servers (EU: DE/FI)vorhanden ✓
Storage / BackupHetzner Storage-Box (DE + FI)Verschlüsselte Datenreplikation (MKENC2, AES-256-GCM + SFTP/SSH-Host-Key-Pinning)Teil Hetzner-AVV ✓
LLM-Inferenz (Cloud)Ollama Inc. (USA)Sprachmodell-Aufrufe, pseudonymisiert, Zero-Retention-Zusagenoch kein formeller AVV (Klärung läuft)
E-Mail-Versandggf. externer SMTP-RelayTransaktions-E-Mails, Verifizierungnur bei Konfiguration; AVV prüfen

7. Drittlandübertragung (Art. 44 ff. DSGVO)

Eine Übermittlung personenbezogener Daten in Drittländer (außerhalb der EU/des EWR) findet ausschließlich im Rahmen der KI-/LLM-Verarbeitung statt — und nur pseudonymisiert an Ollama Cloud (USA). Die Pseudonymisierung stellt eine zusätzlich geeignete Maßnahme (Supplementary Measure gem. EDPB-Empfehlung 01/2020) dar; vor jedem Transfer werden PII entfernt.

Zu den eingesetzten Modellen: Die verwendeten Sprachmodelle (z. B. DeepSeek, GLM) sind Open-Weights-Modelle, deren Ursprung bei Anbietern in der Volksrepublik China liegt. Es erfolgt kein Datentransfer nach China. Die Modelle sind Software-Gewichte (Weights), die auf der US-Infrastruktur von Ollama Cloud ausgeführt werden; lediglich deren Provenienz ist chinesisch. Die Inferenz (und damit die Verarbeitung Ihrer pseudonymisierten Daten) findet bei Ollama Cloud in den USA statt.

Rechtsgrundlage für den USA-Transfer: Die Übermittlung erfolgt auf Basis der EU-US-Data Privacy Framework-Grundlage (sofern der Anbieter darunter fällt) bzw. Standardvertragsklauseln (SCC) ergänzt durch die Pseudonymisierung als zusätzliche Maßnahme. Der genaue Status (DFP-Zertifizierung Ollamas) wird vor produktivem Go-Live dokumentiert. Bis zur Klärung kann der Cloud-Default auf ein rein lokales Modell umgestellt werden.

8. Server-Logs, Sicherheit & Audit

Zur Sicherheit und Stabilität verarbeiten wir:

Zusätzlich aktive Sicherheitsmaßnahmen: File-Integrity-Monitoring (AIDE), Fail2Ban (Brute-Force-Schutz), Firewall (UFW), SSH deaktiviert für Passwort-Login, systemd-Sandboxing der Dienste, at-rest-Verschlüsselung (fscrypt, AES-256-XTS).

9. Cookies & lokale Speicherung

Wir verwenden ausschließlich eine technisch notwendige Session-Cookie (Authentifizierung). Es erfolgt keine Tracking-, Marketing- oder Drittanbieter-Cookies. Es werden keine Analysetools eingesetzt. Lokale Browser-Speicher werden, sofern genutzt, nur für die End-to-End-Verschlüsselung (flüchtige Schlüssel im RAM) oder UI-Präferenzen verwendet — niemals für personenbezogenes Tracking.

10. Speicherdauer & Löschung

Wir verarbeiten und speichern personenbezogene Daten nur so lange, wie es für die Erfüllung des Zwecks erforderlich ist (Art. 5 Abs. 1 lit. e DSGVO). Konkret:

Bei Kontolöschung werden Ihre Daten kaskadiert gelöscht (Dokumente, Texte, Tags, Such-Index, Vektor-Index, Q&A-Cache, Freigaben, Privacy-Mappings). Storage-Replika-Standorte werden im Rahmen der technischen Möglichkeiten synchronisiert.

11. Ihre Rechte (Art. 15–22 DSGVO)

RechtArt.Umsetzung
Auskunft15Anfrage an die Kontakt-E-Mail; zusätzlich projekt-interne Selbstauskunft
Berichtigung16In-App-Bearbeitung / auf Anfrage
Löschung17Kontolöschung in der App (mit Re-Authentifizierung), kaskadiert
Einschränkung18auf Anfrage
Portabilität20Export-Funktion in Arbeit; auf Anfrage manuell
Widerspruch21keine Direktwerbung/Profiling — nicht einschlägig; Benachrichtigungen abbestellbar
autom. Entscheidung22LLM-Funktionen sind assistiv; keine rechtsverbindliche automatisierte Entscheidung
Einwilligung widerrufen7 Abs. 3jederzeit (Art. 9-Einwilligung siehe Abschnitt 13)

12. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt. Zuständig ist die Aufsichtsbehörde an unserem Sitz bzw. an Ihrem Wohnort:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Postfach 1349 · 91502 Ansbach · Promenade 27 · 91522 Ansbach

13. Besondere Datenkategorien (Art. 9 DSGVO)

Sie haben die Möglichkeit, Dokumente mit Inhalten hochzuladen, die besondere Kategorien personenbezogener Daten (Art. 9 Abs. 1 DSGVO, z. B. Gesundheitsdaten, Steuer- oder Ausweisdaten) enthalten können. Eine solche Verarbeitung erfolgt ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) bzw. weil die Daten für die von Ihnen beauftragte Verarbeitung offenkundig sind (Art. 9 Abs. 2 lit. e). Sie bestätigen mit dem Upload, dass Sie zur Verarbeitung der enthaltenen Daten berechtigt sind.

Schutzmaßnahmen für Art. 9-Daten: Pseudonymisierungs-Gateway maskiert auch Gesundheits-/Steuer-/Ausweisdaten vor jedem Cloud-LLM-Aufruf; Embeddings erfolgen lokal; at-rest-Verschlüsselung (fscrypt); Vault-Inhalte E2E. Eine Verarbeitung in der Cloud erfolgt nur pseudonymisiert.

14. Änderungsvorbehalt

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen, neue Projekte oder geänderte Dienstleistungen anzupassen. Die jeweils aktuelle Version ist unter mkolb.de/datenschutz abrufbar. Bei wesentlichen Änderungen werden registrierte Nutzer informiert.

15. Projekt-spezifische Teile

Dieser Abschnitt listet Besonderheiten einzelner Projekte auf. Für nicht aufgeführte Projekte gelten ausschließlich die allgemeinen Abschnitte 3–13.

mk-space (KI-Dokumentenanalyse & Chat)

Zweck: KI-gestützte Analyse Ihrer Dokumente, Fragen&Antworten (RAG), Notizen, End-to-End-Vault, dokumentenbasiertes Teilen.

Verarbeitete Daten: hochgeladene Dokumente (inkl. extrahiertem Text, Chunks, Vektor-Embeddings), Q&A-Verlauf, Notizen + Anhänge, Vault-Einträge (E2E), Freigabe-Beziehungen. Dokumentinhalte können Art. 9-Daten enthalten (siehe Abschnitt 13).

KI-Verarbeitung: Cloud-LLM-Aufrufe pseudonymisiert über Ollama Cloud (USA), Embeddings lokal. Standardmodell: deepseek-v4-flash:cloud (Open-Weights, Inferenz USA).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b (Vertrag), Art. 9 Abs. 2 lit. a/e (besondere Kategorien bei Upload).

Speicherdauer: bis zur Löschung; Q&A-Cache 30 Tage; Mappings 900 Sekunden.

Template für zukünftige Projekte

Jedes künftige Projekt unter mkolb.de, das personenbezogene Daten verarbeitet, wird hier als eigener Block ergänzt — mit Zweck, Datenkategorien, Empfängern, Rechtsgrundlage und Speicherdauer. Der strenge Kern dieser Erklärung (Pseudonymisierung vor Cloud-LLM, Datenminimierung, E2E wo möglich, kurze Fristen, Betroffenenrechte) gilt verbindlich für jedes Projekt ab dem ersten Nutzer.