Datenschutzerklärung
Stand: 28.09.2026 · Allgemeingültig für alle Angebote unter mkolb.de (aktuell: mk.space; zukünftige Projekte analog). Erfüllt die Informationspflichten nach Art. 13/14 DSGVO — in verständlicher Sprache.
Inhalt
- Verantwortlicher
- Aufsichtsbehörde
- In Kürze
- Welche Daten wir verarbeiten
- Besondere Kategorien (Art. 9)
- Hosting & Standort
- Verschlüsselung
- KI & Pseudonymisierung
- Ende-zu-Ende-Vault
- Drittland-Transfer
- Logs & Sicherheit
- Speicherdauer & Löschung
- Deine DSGVO-Rechte
- Empfänger & Auftragsverarbeiter
- EU AI Act
- DSFA & Notfallplan
1 · Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Plattform ist:
| Name | Martin Kolb |
| Anschrift | Leibiweg 25, 89291 Holzheim, Deutschland |
| support@mkolb.de (allgemeiner Kontakt) | |
| Datenschutz-Kontakt | privacy@mkolb.de |
| USt-IdNr. | DE257772869 |
Rechtsgrundlage: Art. 13 Abs. 1 lit. a–b DSGVO; § 5 DDG ( Impressum).
2 · Aufsichtsbehörde
Für Beschwerden zur Verarbeitung deiner personenbezogenen Daten ist zuständig:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) — Promenade 18–22, 91522 Ansbach. Du kannst dich jederzeit an die Aufsichtsbehörde wenden, wenn du der Meinung bist, dass die Verarbeitung deiner Daten gegen die DSGVO verstößt.
Rechtsgrundlage: Art. 13 Abs. 1 lit. d DSGVO; Art. 77 DSGVO (Beschwerderecht).
3 · In Kürze
mkolb.de betreibt auf einem dedizierten europäischen Server mehrere datenschutzorientierte Anwendungen — darunter mk.space mit KI-gestützter Dokumentenanalyse, einem Ende-zu-Ende-verschlüsselten Vault und kollaborativem Teilen. Personenbezogene Daten werden mehrstufig geschützt: Verschlüsselung auf der Festplatte, in der Übertragung und optional Ende-zu-Ende; Pseudonymisierung vor jeder Cloud-Anfrage; konsequente Datenminimierung und Löschkonzepte.
Eine Datenschutz-Folgenabschätzung (Art. 35) wurde durchgeführt, ein Incident-Response-Plan (Art. 33/34) ist ausgearbeitet und unterzeichnet.
4 · Welche Daten wir verarbeiten
Wir verarbeiten nur die Daten, die für den Betrieb deines Accounts und die von dir genutzten Funktionen nötig sind — das Prinzip der Datenminimierung.
| Kategorie | Beispiele |
|---|---|
| Bestandsdaten | E-Mail-Adresse, selbst gewähltes Passwort (als scrypt-Hash, nie im Klartext). |
| Inhaltsdaten | Notizen, hochgeladene Dokumente, Chat-Verläufe, Vault-Einträge (E2E-Ciphertext). |
| Nutzungs-/Metadaten | Zeitstempel, interne Kennungen, technische Metadaten. Audit-Einträge zu sicherheitsrelevanten Aktionen enthalten zusätzlich die IP-Adresse und den aufgerufenen Pfad — keine Inhalte deiner Notizen, Dokumente oder Vault-Einträge. |
| Technisch notwendig | Eine Sitzungs-Kennung für die Anmeldung. Keine Tracking-, Analyse- oder Werbe-Cookies. |
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)
Du kannst Inhalte hochladen, die besondere Kategorien personenbezogener Daten enthalten können (z. B. Gesundheits-, Steuer- oder Ausweisdaten). Diese werden ausschließlich für die von dir ausgelöste Funktion verarbeitet — auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) bzw. weil sie für die von dir beauftragte Verarbeitung offenkundig sind (Art. 9 Abs. 2 lit. e). Mit dem Hochladen bestätigst du, dass du zur Verarbeitung der darin enthaltenen Daten berechtigt bist.
Schutzmaßnahmen für diese Daten: Das Privacy-Gate maskiert auch Gesundheits-, Steuer- und Ausweisdaten vor jedem Cloud-Aufruf; Embeddings und Indexierung laufen ausschließlich lokal; sensible Verzeichnisse sind at-rest verschlüsselt; Vault-Inhalte sind Ende-zu-Ende verschlüsselt. Eine Verarbeitung in der Cloud erfolgt nur pseudonymisiert (siehe Abschnitt 7).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b (Vertragserfüllung), lit. f (berechtigtes Interesse am sicheren Betrieb); für besondere Kategorien zusätzlich Art. 9 Abs. 2 lit. a/e DSGVO. Eine Verarbeitung außerhalb der von dir gewählten Funktionen erfolgt nicht.
5 · Hosting & Standort
Die gesamte Verarbeitung läuft auf einem dedizierten Server in der EU (Deutschland/Finnland) bei einem europäischen Hosting-Anbieter. Kein Multi-Tenant-Shared-Hosting, keine Serverless-Funktionen Dritter im kritischen Pfad.
Backups werden verschlüsselt auf geo-redundante EU-Storage-Boxen gespiegelt (DE + FI). Jedes Storage-Abbild liegt zusätzlich auf einem RAID-System des Speicher-Anbieters — zwei unabhängige Redundanz-Ebenen: fällt ein Standort aus, überbrückt der andere; fällt eine Festplatte aus, verursacht das keinen Datenverlust.
Für Hosting und Backups gibt es keine Drittlandübertragung. Mit dem Hosting-Anbieter ist ein Auftragsverarbeitungsvertrag (AVV) geschlossen.
Rechtsgrundlage: Art. 28 DSGVO (Auftragsverarbeiter); Art. 32 DSGVO (technisch-organisatorische Maßnahmen).
6 · Verschlüsselung
Sechs Schichten moderner, standardbasierter Kryptografie greifen ineinander — jede einzeln wirksam (Defense-in-Depth):
| Schicht | Verfahren | Wirkung |
|---|---|---|
| Festplatte | AES-256-XTS | Dateisystem-native Verschlüsselung sensibler Verzeichnisse. Schlüssel getrennt von Daten und Backups. |
| Übertragung | TLS 1.2/1.3 | Forward Secrecy, HSTS, moderne Cipher-Suites, Let's-Encrypt mit Auto-Renewal. |
| Ende-zu-Ende | AES-256-GCM + ECDH | Vault: Zero-Knowledge — der Server speichert nur Ciphertext und entschlüsselt nicht. |
| Pseudonymisierung | AES-256-GCM | Vor jedem Cloud-LLM-Aufruf: PII → Token, Mapping verschlüsselt & zeitlich begrenzt, fail-closed. |
| Backups | AES-256-GCM + AAD | Vor der Übertragung verschlüsselt, eigenes Format mit Authentifizierungs-Tag (Tamper-Erkennung). |
| Passwörter | scrypt | Memory-hard, 128-Bit-Zufalls-Salz pro Hash, zeitkonstanter Vergleich, automatische Migration beim Login. |
Rechtsgrundlage: Art. 32 DSGVO (Pseudonymisierung, Verschlüsselung, Integrität).
7 · KI & Pseudonymisierung
Wenn du der KI Fragen zu deinen Dokumenten stellst, passieren zwei Dinge nacheinander:
1. Lokal: Dein Dokument wird auf der Box extrahiert (OCR/Text) und für den Suchindex in Vektoren übersetzt — das läuft ausschließlich mit einem lokalen Modell. Der Inhalt verlässt für Index und Embedding nie die Box.
2. Cloud (nur falls nötig): Erst wenn ein Cloud-Modell genutzt wird, maskiert das Privacy-Gate vorher alle personenbezogenen Angaben — durch deterministische Token. Die Mapping-Tabelle ist verschlüsselt, zeitlich begrenzt (TTL) und wird am Session-Ende bereinigt. Fail-closed: erkennt das Gate ein Leck, wird der Aufruf blockiert statt im Klartext gesendet.
Maskiert werden unter anderem Namen, Kontakt-, Adress- und Ortsangaben, Ausweis-, Steuer- und Gesundheitssangaben sowie Finanzdaten (z. B. IBAN, Kreditkarten) — insgesamt 28 Kategorien, die durch projektspezifische Wortlisten ergänzbar sind.
Rechtsgrundlage: Art. 25 (Privacy by Design), Art. 32 (Pseudonymisierung), Art. 22 (keine rechtsverbindliche automatisierte Entscheidung).
8 · Ende-zu-Ende-Vault
Der Passwort-Vault ist Zero-Knowledge: Dein Schlüssel wird im Browser aus deinem Passwort abgeleitet und existiert nur im Arbeitsspeicher — bei Lock/Logout wird er verworfen. Der Server speichert ausschließlich opaque Ciphertext-Blobs und führt keine Entschlüsselung durch.
Beim Teilen erfolgt der Schlüsselaustausch zwischen den Beteiligten; der Link-Schlüssel bleibt im URL-Fragment (#) und erreicht den Server nie. Als Notfallschlüssel dient ein 24-Wort-Recovery-Blatt, das du offline aufbewahrst.
Rechtsgrundlage: Art. 32 DSGVO; Zero-Knowledge-Invariante schützt auch bei Server-Kompromittierung.
9 · Drittland-Transfer
Hosting und Backups verbleiben in der EU. Für die KI-Cloud-Inferenz wird ein US-Cloud-Anbieter genutzt — allerdings ausschließlich pseudonymisiert (siehe Abschnitt 7). Die Pseudonymisierung wirkt als Supplementary Measure (EDPB-Leitlinie 01/2020), ergänzt durch die Zusage des Anbieters, Eingaben nicht zu speichern und nicht zum Training zu verwenden — eine einseitige Anbieter-Zusage, noch keine vertraglich unterzeichnete Garantie.
EU-US-Data-Privacy-Framework (verifiziert 18.09.): der Anbieter ist nicht DPF-zertifiziert, die Privacy Policy nennt keine SCC. Die formelle Transfer-Grundlage (AVV/SCC) ist daher in Klärung — der Anbieter arbeitet an einem Self-Service-DPA. Bis dahin greifen Pseudonymisierung + Zero-Retention-Zusage. Die eingesetzten Cloud-Modelle sind Open-Weights-Software; es erfolgt kein Datenfluss in die Herkunftsländer der Modelle.
Rechtsgrundlage: Art. 44 ff. DSGVO; EDPB-Leitlinie 01/2020 (Supplementary Measures).
10 · Logs & Sicherheit
Zugriffsprotokolle der Web-Anfragen werden anonymisiert geführt (IPs gekürzt, kurze Aufbewahrung). Ein separates, kurzlebiges Security-Log mit vollständigen IPs dient ausschließlich der automatisierten Intrusion-Prevention (Rate-Limiting, fail2ban) und wird nach 3 Tagen gelöscht.
Audit-Einträge für Operator- und Nutzeraktionen enthalten Metadaten (interne Kennungen, Zeitstempel, Aktionstyp) sowie bei sicherheitsrelevanten Aktionen die IP-Adresse und den aufgerufenen Pfad — keine Inhalte deiner Notizen, Dokumente oder Vault-Einträge. Eine Dateiintegritätsüberwachung überwacht sicherheitsrelevante Pfade; Anomalien lösen einen Alarm aus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f (berechtigtes Interesse, Sicherheit des Betriebes); Art. 32 DSGVO.
11 · Speicherdauer & Löschung
Wir speichern personenbezogene Daten nur, solange es für die genutzte Funktion nötig ist. Für alle Datenklassen gibt es definierte Aufbewahrungsfristen und automatisierte Bereinigungsprozesse — konkret: Sitzung 24 Stunden (absolute Obergrenze 30 Tage), Pseudonymisierungs-Mapping 15 Minuten, Zwischenspeicher für KI-Antworten 30 Tage, Zugriffsprotokolle 14 Tage, Sicherheitsprotokoll 3 Tage, Systemprotokolle 14 Tage, Audit-Metadaten 90 Tage, Fehlerberichte 90 Tage, Versandpuffer der Mails 30 Tage (fehlgeschlagene Zustellungen 90 Tage).
Löschst du dein Konto, kaskadiert die Löschung über alle Ebenen: Konto → Dokumente → Volltext → Suchindex → Vektor-Index → Q&A-Cache → Replikation → Privacy-Mappings. Mit Re-Authentifizierung und Defense-in-Depth gegen Replika-Drift — dein Recht auf Vergessenwerden ist technisch umgesetzt.
Rechtsgrundlage: Art. 5 Abs. 1 lit. e (Speicherbegrenzung); Art. 17 DSGVO (Löschung).
12 · Deine DSGVO-Rechte
Du hast jederzeit diese Rechte — technisch umgesetzt und nicht nur auf dem Papier:
| Art. | Recht | Umsetzung |
|---|---|---|
| Art. 15 | Auskunft | Konsolidierter Auskunfts-Endpunkt mit Datenkategorien, Verarbeitungsaktivitäten, Empfängern, Audit-Trail. |
| Art. 16 | Berichtigung | Bestands- und Inhaltsdaten sind in der App korrigierbar. |
| Art. 17 | Löschung / Vergessenwerden | Kaskadierende Löschung über alle Ebenen, mit Re-Authentifizierung. |
| Art. 20 | Datenportabilität | Maschinenlesbarer JSON-Export aller Daten; Vault-Einträge als E2E-Ciphertext, client-seitig entschlüsselbar. |
| Art. 21 | Widerspruch | Keine Direktwerbung, kein Profiling; Widerspruch jederzeit per E-Mail. |
| Art. 22 | Automatisierte Entscheidung | Nicht einschlägig — KI ist assistiv, keine rechtsverbindliche automatisierte Entscheidung. |
| Art. 77 | Beschwerde bei Aufsicht | Siehe Abschnitt 2 (BayLDA). |
Zur Ausübung schreibe an privacy@mkolb.de. Wir reagieren innerhalb der gesetzlichen Frist (in der Regel deutlich schneller).
Rechtsgrundlage: Art. 12 ff. DSGVO.
13 · Empfänger & Auftragsverarbeiter
Deine Daten erhalten nur, was für den Betrieb nötig ist:
- Hosting-Anbieter (EU): stellt den Server und die Storage-Boxen bereit — AVV vorhanden, keine Drittlandübertragung.
- Cloud-LLM-Anbieter (US): ausschließlich für die KI-Inferenz, nur pseudonymisiert. AVV in Klärung (Self-Service-DPA in Arbeit), bis dahin Zero-Retention-Zusage + Pseudonymisierung.
- E-Mail-Versand: für Registrierungs-, Verifizierungs- und Benachrichtigungs-Mails über einen SMTP-Versanddienst. Übermittelt werden nur Empfängeradresse, Inhalt und Zustellstatus; Angaben zum Dienstleister und zum AVV-Status werden im Verzeichnis der Verarbeitungstätigkeiten geführt.
Eine Weitergabe zu Werbe- oder Tracking-Zwecken erfolgt nicht. Eine vollständige Liste von Empfängern erhältst du im Rahmen deines Auskunftsanspruchs (Art. 15).
Rechtsgrundlage: Art. 13 Abs. 1 lit. e, Art. 28 DSGVO.
14 · EU AI Act
Die eingesetzte KI ist ein assistives Werkzeug — nicht Art. 5 (unzulässig), nicht Annex III (High-Risk): keine Einsatzbereiche Beschäftigung, Kredit, Justiz oder Biometrie. mkolb.de agiert als Deployer, nicht als GPAI-Provider; Modell-Pflichten liegen bei den Modellanbietern.
Die Transparenzpflicht (Art. 50) ist umgesetzt: ein sichtbares KI-Kennzeichen zeigt dir, dass du mit einer KI interagierst; das eingesetzte Modell und die Art der Verarbeitung — lokal auf dem Server oder pseudonymisiert in der Cloud — sind dort abrufbar.
Rechtsgrundlage: Art. 50 EU AI Act (Transparenz für Deployer).
15 · DSFA & Notfallplan
Für die Verarbeitungskette wurde eine Datenschutz-Folgenabschätzung (Art. 35) erstellt — Systematik, Notwendigkeit/Verhältnismäßigkeit, Risiko-Register und Maßnahmenkatalog. Das Restrisiko ist niedrig bei den implementierten Maßnahmen. Sie dient als Template für künftige KI-Projekte und wird bei wesentlichen Änderungen wiederholt.
Ein Incident-Response-Plan (Art. 33/34) ist ausgearbeitet und unterzeichnet: von der Erkennung bis zur Meldung an die Aufsichtsbehörde (72 h) und zur Betroffenenbenachrichtigung. Eine jährliche Tabletop-Übung wird automatisch angemahnt. Kontaktliste mit Verantwortlichen, Aufsichtsbehörde und Auftragsverarbeitern ist befüllt.
Rechtsgrundlage: Art. 35 DSGVO (DSFA), Art. 33/34 DSGVO (Datenpannen-Meldekette).
Änderungen dieser Erklärung werden hier veröffentlicht; ältere Fassungen sind über das Versions-Dropdown oben erreichbar. Stand 28.09.2026.