Zum Hauptinhalt springen

Datenschutzerklärung

Stand: September 2026 · Version 2.17

Wir nehmen den Schutz Ihrer personenbezogenen Daten ernst. Diese Datenschutz­erklärung informiert Sie gemäß Art. 13, 14 DSGVO sowie § 25 TDDDG über Art, Umfang und Zweck der Verarbeitung im Rahmen der Plattform Smart Legal Pro.

1. Verantwortlicher

MaSa Tech und Betriebs GmbH, Rathenaustr. 58a, 14612 Falkensee, Deutschland
Vertretung: Marian Härtel (Geschäftsführer)
E-Mail: info@smartlegalpro.com

Einen externen Datenschutz­beauftragten haben wir aufgrund der gesetzlichen Schwellenwerte (§ 38 BDSG) derzeit nicht bestellt. Anfragen zum Datenschutz richten Sie bitte direkt an die o. g. E-Mail-Adresse.

2. Hosting, Datenverarbeitungsorte, Verschlüsselung

Die Anwendung wird über Lovable Tech AB (Schweden) auf AWS-Infrastruktur in der EU-Region Frankfurt (eu-central-1) betrieben; Datenbankschicht, Authentifizierung und Datei-Speicher laufen auf Supabase-Infrastruktur (EU/Frankfurt, Sub-Prozessor von Lovable). Alle Daten sind durch Verschlüsselung at-rest (AES-256) und in-transit (TLS 1.3) sowie zeilen­basierte Zugriffsregeln (Row-Level Security) abgesichert. Sie sehen ausschließlich Ihre eigenen Dokumente und Analysen.

3. Verarbeitete Daten, Zwecke, Rechtsgrundlagen, Speicherdauer

DatenkategorieZweckRechtsgrundlageSpeicherdauer
Konto (E-Mail, Name, Sprache, Login-Zeitstempel)Bereitstellung des AccountsArt. 6 Abs. 1 lit. b DSGVObis zur Konto­löschung; Löschanfrage: ≤ 30 Tage
Authentifizierung (gehashte Passwörter, MFA-Secrets, Sessions)Sicherer LoginArt. 6 Abs. 1 lit. b/f DSGVOaktive Session bis Logout, max. 30 Tage
Dokumente, extrahierter Text, KI-AnalysenErbringung der KI-LeistungArt. 6 Abs. 1 lit. b DSGVObis zur Löschung durch Sie; jederzeit in Ihren Dokumenten entfernbar
Credit-/Zahlungs-Metadaten (ohne vollständige Kartendaten)Abrechnung, BuchhaltungArt. 6 Abs. 1 lit. b/c DSGVO8 Jahre (§ 147 Abs. 3 AO n. F., 4. Bürokratieentlastungsgesetz)
Audit-Log (administrative Aktionen)Sicherheit, Missbrauchs­abwehrArt. 6 Abs. 1 lit. f DSGVO12 Monate
Sicherheits-/Server-Logs (IP gekürzt, User-Agent)Betrieb, Angriffs­erkennungArt. 6 Abs. 1 lit. f DSGVO14 Tage
Fehler- und Sicherheitsprotokolle der Anwendung (vollständige IP-Adresse, User-Agent, Seiten-URL, Nutzer-ID, Fehlermeldung) sowie Admin-Alarm-E-Mails (s. 5c)Fehleranalyse und -behebung, Missbrauchs- und Angriffs­erkennungArt. 6 Abs. 1 lit. f DSGVOIP-Adressen 30 Tage; Fehlereinträge im Übrigen längstens 12 Monate
Lead-Übermittlung an AnwaltAnbahnung eines Mandats auf Ihre InitiativeArt. 6 Abs. 1 lit. b/a DSGVOsolange für die Anbahnung erforderlich; beim Anwalt nach BRAO/BORA
Support-KorrespondenzBearbeitung Ihrer AnfrageArt. 6 Abs. 1 lit. b/f DSGVO3 Jahre nach letzter Kommunikation
Schreib-Assistent-Sitzungen (Intent, Dialog, strukturierte Slots, Vorlagen-Zuordnung)KI-gestützter Intake vor Brief-ErzeugungArt. 6 Abs. 1 lit. b DSGVObis zur Löschung/Archivierung der Session oder Konto­löschung
Consent-Log (Cookie-/Datenschutz-Einwilligungen)Nachweis Art. 7 Abs. 1 DSGVOArt. 6 Abs. 1 lit. c DSGVO3 Jahre
E-Mail-Adresse für Produkt- und Werbe-E-Mails an Kund:innenInformation über eigene, ähnliche Leistungen (Direktwerbung)Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 7 Abs. 3 UWGbis zum Widerspruch, längstens bis zur Konto­löschung; Werbe-Widerspruch als Sperrvermerk unbefristet (Art. 21 Abs. 3 DSGVO)
Anonyme Demo-Nutzung (Dokument prüfen, Rechtsfrage stellen, Dokument erstellen — Startseite, ohne Registrierung, s. 5d)Bereitstellung der kostenlosen Testfunktion, Missbrauchs­abwehrArt. 6 Abs. 1 lit. f DSGVOeingegebener Inhalt + KI-Ausgabe: 7–14 Tage; gehashte Kennungen zur Missbrauchs­abwehr: 24 Std. bis 30 Tage

4. KI-Verarbeitung, AI-Gateway, Modelle

Dokumenttexte werden zur Analyse über unseren AI-Gateway-Anbieter Requesty Ltd (UK)(Verarbeitung in der EU, Frankfurt) an führende US-/EU-LLM-Anbieter übermittelt (sog. „Routing"). Mit Requesty sowie den Modell­anbietern bestehen vertragliche Zusicherungen, dass Inhalte ausschließlich zur Beantwortung Ihrer Anfrage genutzt und nicht für Modelltraining verwendet werden („Zero-Retention"). Eingesetzt werden je nach Aufgabe verschiedene Modell­familien führender US-/EU-Anbieter (generische Bezeichnung; konkrete Modelle können sich technisch ändern). Details siehe AI-Transparenz und Subprozessoren.

Ausnahme (Anwaltsportal, optional): Eine kleine Auswahl an Sonder-Modellen mit besonders hoher Leistungsfähigkeit speichert Anfragen beim jeweiligen Modell-Anbieter bis zu 30 Tage (kein Zero-Retention wie bei allen übrigen Modellen). Diese Modelle sind ausschließlich nutzbar, wenn die Kanzlei dies zuvor ausdrücklich und protokolliert freigegeben hat (Kanzlei-Einstellungen); ohne diese Freigabe sind sie nicht sichtbar und nicht auswählbar. Die Verarbeitung selbst bleibt auch dann innerhalb der EU. Details siehe AI-Transparenz.

4a. Drittland­übermittlung & SCC-Kette (KI)

Bei der Nutzung von Requesty Ltd (UK) (Verarbeitung EU/Frankfurt, Sitz Vereinigtes Königreich) erfolgt eine Übermittlung an einen Verarbeiter mit Sitz im Vereinigten Königreich. Diese stützt sich auf den UK-Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO) und/oder EU-Standard­vertrags­klauseln (SCCs) gemäß Durchführungs­beschluss (EU) 2021/914 — in der RegelModul 2 (Controller → Processor) zwischen uns und Requesty sowieModul 3 (Processor → Processor) in der Kette Requesty → nachgelagerte Modellanbieter (die überwiegend in den USA/der EU sitzen und für die jeweils die dort einschlägige Transfergrundlage — z. B. DPF oder SCCs — gilt, s. u.). Ergänzt wird dies durch ein Transfer Impact Assessment (TIA) und technische Schutzmaßnahmen (TLS 1.3, PII-Maskierung — siehe §4c, Zero-Retention, siehe §4).

Nachgelagerte Modellanbieter: Requesty leitet Prompts an führende US-/EU-LLM-Anbieter weiter (Modell-Mix variiert). Diese sind bei uns nicht direkte Vertragspartner, sondern Sub-Unternehmer von Requesty. Vertraglich sichern wir über Requesty ab: kein Training auf Ihren Inhalten, Löschung/Zero-Retention nach Verarbeitung, SCC-Weitergabe in der Processor-Kette. Eine Kopie der relevanten Garantien (SCC-Modul, DPF-Nachweis, TIA-Auszug) erhalten Sie auf Anfrage.

4c. PII-Maskierung (Edge-seitig)

Vor der Übergabe an LLMs wenden wir Edge-seitige, reversible PII-Maskierung an (Mustererkennung in unseren Supabase Edge Functions). Geltungsbereich: Im Verbraucher-Bereich ist die Maskierung der Regelfall (Schalter PII_MASK_ENABLED); im Anwaltsportal steuert sie ein Kanzlei-Schalter (firms.pii_masking_mode), der seit dem 8. September 2026 auf „standard" voreingestellt ist. Auch dort wirkt sie nur für die in § 4g namentlich genannten Agenten — die dort ebenfalls genannten Ausnahmen bleiben unmaskiert. Personenbezogene Muster (insb. Namen, E-Mail-Adressen, Telefonnummern, IBAN/BIC, Kreditkartennummern, Sozialversicherungs­nummern, Krankenversichertennummern, UID AT/CH, API-Schlüssel sowie aus Ihren Account-Identitäten bekannte Werte) werden durch Platzhalter ersetzt und in der Antwort zurückübersetzt, soweit technisch möglich.

Gibt das Modell einen Platzhalter verändert zurück (etwa umgestellt, abgeschnitten oder mitübersetzt), lässt sich der ursprüngliche Wert nicht mehr zuordnen. In diesem Fall setzen wir an der betreffenden Stelle einen neutralen Hinweis in der Sprache der Antwort ein (z. B. „[unbekannt]"). Der interne Platzhalter selbst wird Ihnen nie angezeigt, und es wird an keiner Stelle geraten, welcher Wert gemeint gewesen sein könnte.

Standardmäßig maskiert u. a.: Schnell-Triage, Tiefenanalyse, Dokument-Chat (Streaming), Schreib-Assistent (Intake), Vorlagen-Schreiben, Rechtsfragen-Analyse.

Dokumentierte Ausnahmen (technisch begründet — das Arbeitsergebnis selbst ist ein an Sie bzw. eine dritte Person gerichtetes Dokument, in dem echte Namen/Anschriften strukturell erforderlich sind):

  • Brief-Generator mit Briefkopf (generate-letter): Sender/Empfänger unmaskiert für korrekte Anrede und Adressblock.
  • Gerichtsschriftsatz-Generator und Erläuterung von Gerichtsschreiben (generate-court-document, explain-court-letter): Rubrum, Parteibezeichnungen und Aktenzeichen unmaskiert, da diese Angaben im ausgereichten Schriftsatz bzw. in der Erläuterung des Originalschreibens ohnehin wörtlich erscheinen müssen.
  • Formulierung der Mandanten-Nachfrage im Anwaltsportal (case-info-compose): der Text geht wörtlich an die Mandantin/den Mandanten.
  • Sprachgesteuerte Dokumenterstellung (voice-doc-generate): erzeugt Ihr eigenes Dokument mit Ihren tatsächlichen Angaben.

Noch nicht in die Maskierung einbezogen (kein struktureller Grund, sondern ein noch nicht abgeschlossener technischer Rollout — Stand dieser Erklärung): der interaktive KI-Assistent im Anwaltsportal samt seiner Werkzeuge (u. a. aktenübergreifende Feld-Extraktion) verarbeitet Ihre Chat-Eingaben und Aktendaten derzeit unmaskiert — mit einer Ausnahme: wählen Sie dort ausdrücklich ein KI-Modell mit verlängerter Speicherdauer beim Anbieter (bis zu 30 Tage, s. §5), maskieren wir diesen Chat automatisch, unabhängig vom Kanzlei-Schalter aus §4g; Aktenzeichen bleiben dabei unmaskiert, damit die Zitatprüfung weiter funktioniert. Der Hinweis im Assistenten zeigt an, welcher der beiden Zustände gerade gilt. Ebenso unmaskiert: ebenso die Canvas-Dokumentbearbeitung im Anwaltsportal und die automatische Übersetzung von Support-Anfragen. Bei sehr großen Dokumenten (weit über die reguläre Tiefenanalyse-Obergrenze hinaus) erfolgt zudem vor der eigentlichen, maskierten Analyse eine unmaskierte Volltext-Vorverdichtung durch ein spezialisiertes Zusammenfassungsmodell. Diese Flächen sind Kandidaten für die Erweiterung des in §4g beschriebenen Rollouts.

Gesamtprüfung eines Anliegens (Verbraucher-Bereich, seit dem 10. September 2026): Werten Sie einen kompletten Vorgang in einem Zug aus, laufen dafür mehrere Bausteine nacheinander. Maskiert sind dabei die abschließende Auswertung, die zeitliche Einordnung und die Beweisübersicht. Unmaskiert bleiben der Aufbau des Faktengraphen und die Vollständigkeitsprüfung — beide aus demselben strukturellen Grund wie im Anwaltsportal: der Abgleich von Personen- und Unternehmensnamen ist dort die Aufgabe selbst bzw. der Text richtet sich an eine konkrete Person (s. §4g). Das ist damit kein offener Rollout, sondern eine dauerhafte Eigenschaft dieser beiden Bausteine.

Strukturell nicht maskierbar (kein Rollout-Kandidat, sondern eine dauerhafte Eigenschaft des Verfahrens): die Übersetzung ganzer Dokumente — im Anwaltsportal wie im Nutzerkonto — läuft nicht über das KI-Gateway, sondern über einen eigenen Übersetzungsdienst mit eigener Rechtsgrundlage (Azure AI Translator, EU-Region; s. §5). Übergeben wird dabei im Regelfall die Datei selbst, die keinen maskierbaren Fließtext bietet; im Text-Ersatzverfahren würde die Übersetzungs-Engine unsere Platzhalter verändern, sodass im übersetzten Dokument der neutrale Hinweis anstelle des tatsächlichen Namens stünde — das Ergebnis wäre nicht geschützter, sondern für Sie unbrauchbar. Es gilt deshalb: Ein Dokument, das Sie von der KI-Nutzung ausgeschlossen haben, wird auf diesem Weg nicht übermittelt, und wir weisen vor dem Start auf die Übermittlung hin.

Bei sehr vielen erkannten Entitäten gibt es keinen Schutz-Bypass: Wird ein konfiguriertes Limit (Standard 500) überschritten, wird trotzdem vollständig weiter maskiert — dies wird lediglich intern protokolliert, es wird nicht auf unmaskierten Klartext zurückgeschaltet.

Hinweis: Die Maskierung erfolgt musterbasiert auf unserer Infrastruktur. In Einzelfällen kann das LLM weniger spezifisch antworten — ein bewusster Trade-off zugunsten des Datenschutzes.

Erkennungsgüte — gemessen, nicht geschätzt: Wir prüfen die Maskierung gegen einen eigenen Testkorpus, der nach anerkannter Methodik aufgebaut ist (Text Anonymization Benchmark, Pilán et al. 2022): 246 Dokumente mit 280 annotierten Fundstellen, davon rund 30 % gezielt schwierige Fälle, dazu bewusst unauffällige Kontrolldokumente, auf denen keine Ersetzung auslösen darf. Die Messung läuft bei jeder Änderung der Erkennungsregeln erneut; unterschreitet das Ergebnis eine festgelegte Mindestgüte oder entsteht auf den Kontrolldokumenten eine Falsch-Ersetzung, wird die Änderung nicht übernommen. Eine feste Prozentzahl nennen wir hier bewusst nicht, weil sie vom Testkorpus abhängt und mit jeder Verbesserung veraltet. Keine Erkennung ist lückenlos.

Daraus folgt ausdrücklich: Die Maskierung ist eine Risikominderung, kein Tatbestandsausschluss. Sie ersetzt insbesondere nicht die Prüfung des Berufsgeheimnisses nach § 203 StGB — ein Mandatsbezug kann sich auch ohne Namen aus dem Zusammenhang ergeben, weshalb das bloße Entfernen von Namen für sich genommen regelmäßig nicht ausreicht. Wir ziehen die genannten Zahlen nach, sobald sich die Erkennung ändert.

4d. Schreib-Assistent (dialogbasierter Intake)

Der Schreib-Assistent sammelt in einem geführten Dialog Fakten zu Ihrem Anliegen (Intent, Rückfragen, strukturierte Felder). Die Klärungsrunden sind für Sie kostenfrei; vor der Brief-Erzeugung erfolgt eine gesonderte Credit-Abrechnung. Verarbeitet werden u. a. Ihre Eingaben, Session-Status, empfohlene Vorlage und vorausgefüllte Antworten. Scope-Gates blockieren automatisch Vertrags-, Langdokument- und Out-of-Scope-Anfragen — der Assistent erzeugt nur Standard-Antwortschreiben (ca. 1–3 Seiten). Rate-Limits (Sessions/Turns pro Tag) dienen dem Missbrauchsschutz. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Details: KI-Transparenz.

4g. KI-Agenten (Anwaltsportal)

Das Anwaltsportal bietet verifizierte Anwält:innen optional automatisierte KI-Agenten(z. B. Akten-Scan, Zusammenfassung, Zitationsprüfung, Vorbereitung auf Verhandlung). Agenten verarbeiten ausschließlich Inhalte, die der/die Anwält:in aktiv in die jeweilige Akte eingestellt hat. Verarbeitete Inhalte umfassen: Dokument­texte, strukturierte Metadaten der Akte, Agenten-Schritte und -Ergebnisse (Step-Log, Output-JSON). Rechtsgrundlage:Art. 6 Abs. 1 lit. b DSGVO (Vertrags­erfüllung) für Anwalt-Konto-Inhaber; ggf. lit. a (Einwilligung) für optionale Analysen. Die Agenten-Verarbeitung erfolgt über denselben AI-Gateway (Requesty) wie die übrigen KI-Funktionen; die Zero-Retention-Zusicherung gilt entsprechend.

PII-Maskierung für Agenten (schrittweiser Rollout): Vor der Übergabe an das KI-Modell werden personenbezogene Daten pseudonymisiert. Die Kanzlei stellt das in ihren Kanzlei-Einstellungen ein (Stufen „aus"/„standard"/„streng", mit Protokoll der Entscheidung und einem Übermittlungs-Nachweis je Agentenlauf). Voreinstellung ist seit dem 8. September 2026 „standard"; bis dahin war sie „aus". Kanzleien, die den Schalter nie verändert hatten, wurden zu diesem Zeitpunkt auf „standard" umgestellt — eine ausdrücklich getroffene Abwahl blieb dabei erhalten. Eine Kanzlei kann die Pseudonymisierung jederzeit abschalten; dann arbeiten die Agenten mit den tatsächlichen Namen der Akte. Die Stufe „streng" ist derzeit wirkungsgleich mit „standard": der zusätzliche, modellgestützte Nachkontrolldurchlauf ist im Agentenpfad noch nicht angeschlossen. Der Übermittlungs-Nachweis weist deshalb die gewählte und die tatsächlich wirksame Stufe getrennt aus.

Der Schalter wirkt derzeit für acht der 21 Agenten — durchweg solche, deren Ergebnis ein internes Arbeitsergebnis zur Durchsicht durch die Anwältin/den Anwalt ist (Aktenzusammenfassung, vorgeschlagene nächste Schritte, Wiedervorlage, Fristerfassung, Posteingangs-Triage, Zitatprüfung, Akten-Scan, Sachstands-Einordnung). Er wird schrittweise ausgeweitet; jeder weitere Agent wird vor der Einbeziehung einzeln geprüft.

Dauerhaft ausgenommen bleiben neun Agenten, bei denen echte Namen struktureller Bestandteil der Aufgabe sind. Das betrifft drei Bereiche: (1) Entwürfe, die als Dokument ausgereicht werden — Schriftsätze, Vertragsentwürfe und Erwiderungen auf gegnerischen Vortrag (Rubrum, Parteibezeichnung, Anschrift, Unterschrift); (2) Texte, die wörtlich an Mandantinnen und Mandanten gehen — E-Mail-Antworten sowie Termin- und Nachfrage-Erinnerungen (Anrede); (3) der Abgleich von Personen- und Unternehmensnamen innerhalb einer Akte und über Akten hinweg (Dubletten-Erkennung, Beziehungsübersicht), bei dem der Namensvergleich die Aufgabe selbst ist. Hier arbeiten die Agenten unverändert mit den tatsächlichen Angaben der Akte, da ihr Arbeitsergebnis diese ohnehin enthalten muss.

Bei zwei weiteren Agenten ist die Maskierung bewusst gesperrt: Sie prüfen wörtliche Zitate Zeichen für Zeichen gegen den Originaltext des Dokuments, damit ein Beleg nachweisbar bleibt. Ein maskierter Name ließe diesen Abgleich zwangsläufig scheitern und den Beleg stillschweigend entfallen — wir schalten sie erst frei, wenn der Abgleich maskierungsfest ist. Zwei weitere Agenten rufen entweder gar kein KI-Modell auf oder laufen über den Übersetzungsdienst statt über das KI-Gateway (s. §4c).

Für alle ausgenommenen Verarbeitungen gelten weiterhin die übrigen technischen und vertraglichen Schutzmaßnahmen (EU-Hosting, Zero-Retention, kein KI-Training, Mandantentrennung per RLS, Auftragsverarbeitungsvertrag). Agenten-Läufe und deren Ergebnisse werden in der Akte protokolliert und können vom Konto-Inhaber gelöscht werden.

4h. Kanzleiweite Wissens- und Kollaborationsfunktionen (Anwaltsportal)

Für verifizierte Anwält:innen bietet das Anwaltsportal optionale Funktionen, mit denen eine Kanzlei Wissen über Mandate hinweg strukturiert festhält und mit Dritten ohne eigenes Portal-Konto zusammenarbeitet:

  • Magic-Link-Zugänge: Für einzelne Aufgaben (Dokument anfordern, Dokument zur Prüfung freigeben, ein Gespräch führen) kann die Kanzlei einen zeitlich befristeten, per Zufallstoken gesicherten Link an eine Mandantin/einen Mandanten oder eine dritte Person versenden — ein eigenes Benutzerkonto ist dafür nicht erforderlich. Der Token wird bei uns nur als Hashwert gespeichert und läuft automatisch ab; die Gültigkeitsdauer ist von der Kanzlei zwischen 1 und 60 Tagen wählbar (Standard je nach Anwendungsfall 14 bzw. 21 Tage).
  • Mandanten-Gespräch: Über einen solchen Link kann eine per Textchat geführte Unterhaltung mit der Kanzlei stattfinden; auf Wunsch der Kanzlei erstellt eine KI daraus eine Zusammenfassung. Die Nachrichten werden bei uns gespeichert, bis die Kanzlei den Zugang schließt bzw. bis zum automatischen Ablauf.
  • Telefon-Assistenz („Kanzlei anrufen"): Über das Mandantenportal kann eine Mandantin/ein Mandant ein Live-Sprachgespräch mit der digitalen, KI-gestützten Assistenz ihrer/seiner Kanzlei führen. Die Sprachverarbeitung erfolgt wie beim allgemeinen Sprachgespräch (§4f) durch ElevenLabs, Inc. (USA) als Subprozessor — dieselben Zusicherungen gelten entsprechend: kein KI-Training auf den Gesprächsinhalten und keine dauerhafte Audio-Speicherung (Löschung der Aufzeichnung nach der Transkription auf Seiten von ElevenLabs). In das Gespräch fließen ausschließlich der Name der/des Anrufenden, der Name der Kanzlei sowie ggf. von der Kanzlei hinterlegte organisatorische Hinweise ein — sonstige Inhalte des Kontos (Dokumente, andere Mandate) werden dem geteilten Agenten nicht zugänglich gemacht. Nach Gesprächsende wird das Transkript als strukturierte Gesprächsnotiz (Anliegen, Dringlichkeit, Rückrufwunsch) an die Kanzlei übermittelt und dort gespeichert; alleinige Empfängerin ist die Kanzlei, die insoweit als eigene Verantwortliche handelt.
  • Mandanten- und Gegenpartei-Gedächtnis: Ergänzend zu den Angaben in der jeweiligen Akte kann eine Kanzlei kanzleiweite Merkposten zu einer Mandantin/einem Mandanten oder einer Gegenpartei anlegen (z. B. wiederkehrende Vorlieben, Ansprechpartner, frühere Beobachtungen). Diese Einträge sind ausschließlich für Mitglieder derselben Kanzlei sichtbar, unterliegen einem Bestätigungs-Workflow durch die Anwältin/den Anwalt und können jederzeit eingesehen, korrigiert oder gelöscht werden.
  • Kanzlei-Playbooks: Eine Kanzlei kann eigene Vertragsstandards (aus hochgeladenen Musterdokumenten extrahiert) hinterlegen, gegen die künftige Verträge automatisiert geprüft werden. Verarbeitet werden ausschließlich von der Kanzlei selbst bereitgestellte Dokumente.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung/vorvertragliche Maßnahmen) für Mandant:innen; für die Telefon-Assistenz ergänzend Ihre ausdrückliche Einwilligung vor dem ersten Gespräch entsprechend §4f (Art. 6 Abs. 1 lit. a DSGVO, Drittlandübermittlung nach Art. 49 Abs. 1 lit. a DSGVO); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse der Kanzlei an effizienter Mandatsbearbeitung) für Angaben zu Gegenparteien, die die Daten nicht selbst bereitgestellt haben (die Art. 14 DSGVO- Informationspflicht liegt insoweit bei der jeweiligen Kanzlei als datenschutzrechtlich Verantwortlicher für diese Verarbeitung — wir sind insoweit Auftragsverarbeiter). Die KI-gestützten Funktionen dieses Abschnitts (Mandanten-Gespräch, Mandanten-/Gegenpartei- Gedächtnis, Kanzlei-Playbooks) laufen über denselben AI-Gateway (Requesty) wie die übrigen KI-Funktionen dieser Erklärung; die Zero-Retention-Zusicherung gilt für alle. Die PII-Maskierung (s. §4c) ist für die KI-Zusammenfassung des Mandanten-Gesprächs, für die Vorschläge des Mandanten-/Gegenpartei-Gedächtnisses und für die Prüfung gegen Kanzlei-Playbooks aktuell nicht aktiv — alle drei werten den konkreten Gesprächsverlauf, eine konkrete Beobachtung bzw. den Wortlaut des hochgeladenen Musterdokuments aus. Die Telefon-Assistenz nutzt stattdessen ElevenLabs als eigenen Subprozessor (s. o.).

4f. Sprachgespräch mit dem KI-Agenten („Sprechen mit Lexi/Lex")

Optional können Sie Ihre Rechtsfrage in einem Live-Sprachgespräch mit unserem KI-Agenten stellen. Die Sprachverarbeitung (Spracherkennung, Sprachausgabe, Gesprächssteuerung) erfolgt durch ElevenLabs, Inc. (169 Madison Ave, New York, NY 10016, USA) auf Servern in den USA. Das Gespräch wird hierfür in Echtzeit dorthin übertragen.

  • Rechtsgrundlage: Ihre ausdrückliche Einwilligung vor dem ersten Gespräch (Art. 6 Abs. 1 lit. a DSGVO); für die Drittland­übermittlung Art. 49 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung nach Information über die Risiken) — ergänzend bestehen mit ElevenLabs EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und ein Auftragsverarbeitungs­vertrag.
  • Kein KI-Training: Ihre Gesprächsinhalte werden vertraglich nicht zum Training von KI-Modellen verwendet (API-/Enterprise-Bedingungen von ElevenLabs).
  • Keine dauerhafte Audio-Speicherung: Die Audio-Aufzeichnung wird nach der Transkription gelöscht (ElevenLabs-seitig konfiguriert: Audio-Löschung, Aufbewahrung der Konversations­metadaten max. 30 Tage). Bei uns verbleibt ausschließlich das Text-Transkript mit Zusammenfassung in Ihrem Konto.
  • Ihre Kontrolle: Transkripte können Sie jederzeit selbst löschen; sie sind im DSGVO-Export enthalten und werden bei Konto­löschung mit entfernt.
  • Hinweis: Nennen Sie im Gespräch keine besonderen Kategorien personenbezogener Daten (z. B. Gesundheitsdaten), soweit für Ihr Anliegen nicht erforderlich. Der Agent ist angewiesen, keine unnötigen personenbezogenen Daten zu erfragen.

Der Einwilligungs­dialog wird vor dem ersten Gespräch angezeigt und revisionssicher protokolliert (Zeitpunkt, Version). Sie können Ihre Einwilligung mit Wirkung für die Zukunft jederzeit widerrufen, indem Sie das Feature nicht mehr nutzen bzw. uns kontaktieren.

4b. Automatisierte Verarbeitung (Art. 22 DSGVO)

Die KI-Analyse ist ausschließlich unterstützend und führt zu keiner ausschließlich automatisierten Entscheidung mit rechtlicher Wirkung i. S. d. Art. 22 DSGVO. Sie entscheiden selbst, ob Sie auf Basis der KI-Hinweise handeln, ein Antwortschreiben versenden oder eine:n Anwält:in einbinden. KI-Ergebnisse können Fehler enthalten und sind keine Rechtsberatung.

4e. Qualitätsprüfung von KI-Ergebnissen (Feedback)

Wenn Sie ein KI-Ergebnis mit 👍 oder 👎 bewerten, speichern wir die Bewertung, optional Ihren Kommentar sowie die Referenz auf die bewertete Ausgabe (z. B. ID des Vertrags, der Analyse oder des Schreibens), Land und Sprache. Diese Daten dienen ausschließlich der Qualitätssicherung der KI und werden nicht für Marketing verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Modell- und Produktqualität).

Wenn Sie zusätzlich die optionale Checkbox „Inhalt zur Qualitätsprüfung freigeben" aktivieren, darf unser Qualitäts-Team die zugehörigen Inhalte (KI-Ausgabe und ggf. das zugrundeliegende Dokument) zur Fehleranalyse einsehen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Wenn Sie zusätzlich „Bei bestätigten Fehlern via Support kontaktieren" aktivieren, melden wir uns ausschließlich bei bestätigten Fehlern über ein Support-Ticket; je nach Schweregrad bedanken wir uns mit Token-Gutschriften — ohne Verpflichtung. Beide Einwilligungen sind freiwillig, separat und jederzeit widerrufbar (im Profil oder per E-Mail an die o. g. Adresse). Aufbewahrung: maximal 24 Monate, anschließend Anonymisierung.

Bei einer 👍-Bewertung können Sie zusätzlich optional die Checkbox „Anonymisiert als gutes Beispiel verwenden" aktivieren. In diesem Fall maskieren wir automatisiert Namen und andere direkt identifizierende Daten (z. B. E-Mail, IBAN) im Inhalt und nutzen ihn als anonymisiertes Beispiel zur Verbesserung künftiger KI-Antworten (sog. Few-Shot-Beispiele), nach interner Prüfung durch unser Qualitäts-Team vor Verwendung. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), freiwillig und jederzeit widerruflich (im Profil oder per E-Mail an die o. g. Adresse). Ohne dieses Opt-in greifen wir bei einer 👍-Bewertung zu keinem Zeitpunkt auf den zugrundeliegenden Inhalt zu — gespeichert bleiben dann ausschließlich die Bewertung und die Referenz gemäß obigem Absatz.

4i. Produkt- und Werbe-E-Mails an Kund:innen (Direktwerbung)

Wenn Sie bei uns eine kostenpflichtige Leistung erworben haben, informieren wir Sie gelegentlich per E-Mail über eigene, ähnliche Leistungen — insbesondere Erinnerungen, dass Ihr Konto, Ihre Dokumente und Ihr Guthaben weiterhin bestehen, sowie Produkt-Neuigkeiten.Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Direktwerbung gegenüber Bestandskund:innen, Erwägungsgrund 47) in Verbindung mit § 7 Abs. 3 UWG. Eine Einwilligung ist dafür nicht erforderlich und wird von uns auch nicht eingeholt.

Umfang und Häufigkeit: Nach dem Ende eines bezahlten Abos höchstens drei Erinnerungen (nach 30, 60 und 90 Tagen); danach endet diese Reihe endgültig. Bei längerer Inaktivität höchstens eine Erinnerung je 90 Tage und höchstens vier insgesamt, und nur, wenn Ihr letzter bezahlter Kauf nicht länger als 24 Monate zurückliegt. Wir versenden keine Rabatt-Kampagnen und geben Ihre Adresse zu Werbezwecken nicht weiter.

Ihr Widerspruchsrecht (Art. 21 Abs. 2 DSGVO, § 7 Abs. 3 Nr. 3 UWG): Sie können der Verwendung Ihrer E-Mail-Adresse für Werbung jederzeit und ohne Angabe von Gründen widersprechen — über den Abmelde-Link in jeder Werbe-E-Mail, über den Schalter „Werbe- und Produkt-E-Mails" in Ihren Kontoeinstellungen oder formlos an info@smartlegalpro.com. Es entstehen Ihnen dabei keine anderen Kosten als die Übermittlungskosten nach den Basistarifen. Nach einem Widerspruch verarbeiten wir Ihre Adresse nicht mehr zu Werbezwecken; wir speichern den Widerspruch selbst als Sperrvermerk, damit er dauerhaft beachtet wird.

Pflicht- und Vertrags-E-Mails bleiben davon unberührt: Anmeldung/Passwort, Sicherheitshinweise, Rechnungen und Zahlungsbelege (§ 14 UStG, GoBD) sowie Fristen-Erinnerungen erhalten Sie unabhängig von einem Werbe-Widerspruch weiter, da sie zur Vertragserfüllung bzw. zur Erfüllung rechtlicher Pflichten erforderlich sind.

5. Subprozessoren / Empfänger

  • Supabase Inc. (Hosting, Datenbank, Authentifizierung, Storage) — EU (Frankfurt)
  • Requesty Ltd (AI-Gateway zu LLM-Anbietern) — Verarbeitung EU (Frankfurt), Sitz UK, Art. 45 DSGVO und/oder SCCs + TIA
  • ElevenLabs, Inc. (Sprachverarbeitung für das optionale Sprachgespräch [§4f] und die Telefon-Assistenz im Mandantenportal [§4h]) — USA, SCCs + Einwilligung Art. 49 Abs. 1 lit. a DSGVO; kein Modell-Training, Audio-Löschung nach Transkription
  • Brevo SAS (transaktionale E-Mails) — EU (Frankreich)
  • Stripe Payments Europe Ltd. (Zahlungs­abwicklung) — EU (Irland)
  • Cloudflare, Inc. (CDN, DDoS, TLS sowie Turnstile-Bot-Schutz auf dem Registrierungsformular) — USA, DPF/SCCs
  • Microsoft Ireland Operations Ltd. (optionale Dokumentübersetzung im DMS — Azure AI Translator) — EU (Region West Europe/Niederlande)
  • Microsoft Ireland Operations Ltd. (optionale, von der Kanzlei selbst per OAuth verbundene E-Mail-Postfach-Anbindung im Anwaltsportal — Microsoft Graph) — EU (Irland, tenant-abhängig)
  • Google Ireland Ltd. (dieselbe optionale Postfach-Anbindung, Gmail-Variante) — EU (Irland, konto-abhängig)
  • Perplexity AI, Inc. (optionale KI-gestützte Web-Recherche mit Quellenbelegen, s. 5a) — USA, EU-SCCs + DPF
  • Brave Software, Inc. (optionale Websuche für Zitat-Verifikation, Recherche und Domain-Vorauswahl, s. 5a) — USA, EU-SCCs + UK-/Schweizer Zusatz; deckt vertraglich nur unsere Kontodaten, nicht die Suchanfrage selbst
  • Signa (signa.so) (optionale Markenregister-Abfrage EUIPO/WIPO im Anwaltsportal) — Norwegen/EWR
  • Companies House (Regierung des Vereinigten Königreichs) (optionale Firmenregister-Abfrage UK im Anwaltsportal, amtliches öffentliches Register) — UK, EU-Angemessenheitsbeschluss Art. 45 DSGVO
  • Mistral AI (optionale, feature-flag-gesteuerte dedizierte OCR-Texterkennung für gescannte Dokumente) — laut Anbieterangabe EU-gehostet, formale Prüfung der Sub-Prozessor-Bedingungen steht noch aus

Stets aktuelle Liste: /legal/subprocessors.

Für die Zitat-Verifikation im Anwaltsportal (Prüfung, ob eine zitierte Norm oder Entscheidung wirklich existiert, bevor eine langsamere KI-Recherche greift), das optionale Werkzeug „Web-Recherche" in beiden Chats sowie eine kostengünstige Domain-Vorauswahl für die Tiefen-Recherche nutzen wir die Suchdienste von Brave Software, Inc. und Perplexity AI, Inc., beide USA. Eine Kanzlei kann diese Websuche über einen eigenen Schalter in den Kanzlei-Einstellungen aktivieren oder deaktivieren.

  • Regelfall — anonyme Fachanfrage: In aller Regel wird ausschließlich eine von Personen-, Mandanten- oder Aktenbezug bereinigte Fachanfrage übermittelt (z. B. der Wortlaut einer Norm oder ein Firmenname aus einer öffentlichen Registerangabe). Das wird serverseitig durch einen Abfrage-Filter durchgesetzt — nicht nur im Bedienelement, sondern an der Stelle, die die Anfrage tatsächlich zusammenstellt.
  • Ausnahme im Anwaltsportal — benannte Recherche nach Freigabe: Erkennt der Filter einen Personen-, Mandanten- oder Aktenbezug, wird die Anfrage nicht automatisch gesendet. Die Anwältin/der Anwalt sieht stattdessen eine Rückfrage und kann für den konkreten Begriff ausdrücklich zustimmen (einmalig, für die laufende Akte oder dauerhaft). Jede solche Freigabe wird protokolliert (Begriff, Zeitpunkt, Geltungsbereich) und kann jederzeit widerrufen werden.
  • Im Mandanten-Chat (Consumer-Portal) gibt es diese Ausnahme nicht: Eine Anfrage mit Personenbezug wird dort niemals an die Websuche weitergegeben — der Chat antwortet in diesem Fall ohne Websuche, statt eine Freigabe abzufragen.
  • Aufbewahrung beim Anbieter: Perplexity sagt für die genutzte API laut eigener Dokumentation eine strikte Zero-Data-Retention-Richtlinie zu (keine Speicherung über die Verarbeitung hinaus). Brave dagegen speichert Suchanfrage-Protokolle planunabhängig 90 Tage — eine kürzere Aufbewahrung (Zero-Data-Retention) gibt es bei Brave nur in einem gesondert zu beauftragenden Enterprise-Tarif, den wir aktuell nicht nutzen. Beide Anbieter behandeln Anfragen nicht als Trainingsdaten für ihre Modelle.
  • Wichtiger rechtlicher Hinweis zu Brave: Der Auftragsverarbeitungsvertrag mit Brave stuft eine Suchanfrage vertraglich als nicht personenbezogene Daten ein und deckt nur unsere eigenen Kontodaten ab (nicht die Suchanfrage selbst) — s. AVV. Genau deshalb ist der oben beschriebene Abfrage-Filter keine bloße Vorsichtsmaßnahme, sondern die Voraussetzung dafür, dass diese Einstufung in der Praxis zutrifft.
  • Ergebnisse einer Websuche werden nicht dauerhaft beim Anbieter gespeichert — was in Ihrer Akte landet, sind die von uns selbst bereinigte Anfrage, der Zeitpunkt, der Auslöser und die gefundenen URLs; besuchte Seiten rufen wir bei Bedarf selbst ab und speichern den Seiteninhalt in unserer eigenen Infrastruktur.

5b. Bot- und Missbrauchsschutz mit Cloudflare Turnstile

Beim Anlegen eines Kontos prüfen wir die Anfrage über den Dienst „Turnstile" von Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA). Übermittelt werden Ihre IP-Adresse, anonymisierte Browser- und Geräte-Signale (User-Agent, Bildschirmgröße, Sprache, Zeit­verhalten) sowie ein verschlüsselter Anti-Replay-Token. Ziel ist ausschließlich die Erkennung und Abwehr automatisierter Massen-Registrierungen (Bots) und Spam.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz unserer Systeme vor Missbrauch und Spam-Registrierungen). Erforderlich für den Vertragsschluss (Art. 6 Abs. 1 lit. b DSGVO), da ohne Bot-Schutz kein sicherer Account-Anlage-Prozess möglich ist.
  • Cookies/Tracking: Turnstile setzt keine Tracking-Cookies und erstellt keine Werbeprofile. Eine technisch notwendige Anti-Replay-Kennung kann kurzzeitig im Browser gespeichert werden.
  • Drittland (USA): Übermittlung auf Basis der EU-Standardvertragsklauseln (Beschluss 2021/914) und der Zertifizierung von Cloudflare unter dem EU-US Data Privacy Framework.
  • Speicherdauer: Cloudflare löscht die Verifizierungs­daten nach eigenen Angaben innerhalb von 24 Stunden. Wir selbst protokollieren abgelehnte Prüfungen für 12 Monate im Audit-Log; erfolgreiche Prüfungen speichern wir nicht gesondert.
  • Widerspruch: Da der Bot-Schutz für die Kontoanlage technisch erforderlich ist, ist eine Registrierung ohne Turnstile nicht möglich. Sie können stattdessen den Support (info@smartlegalpro.com) für eine manuelle Anlage kontaktieren.

Weitere Informationen: Cloudflare Turnstile, Cloudflare Datenschutz­erklärung.

5c. Fehler- und Sicherheitsprotokolle, Admin-Alarme

Damit wir Störungen schnell beheben und Missbrauch erkennen können, protokollieren wir technische Fehler der Anwendung:

  • Absturz der Oberfläche: Stürzt eine Seite oder ein Seitenbereich in Ihrem Browser ab, sendet die Anwendung automatisch einen Fehlerbericht. Er enthält die technische Fehlermeldung samt Programmstelle, die Adresse (URL) der betroffenen Seite und die Bezeichnung des betroffenen Seitenbereichs. Unser Server ergänzt Ihre IP-Adresse (vollständig), den User-Agent Ihres Browsers, den Zeitpunkt, eine Fehler-Referenz und — wenn Sie angemeldet sind — Ihre Nutzer-ID. Die Fehler-Referenz zeigen wir Ihnen auf der Fehlerseite an, damit Sie sie dem Support nennen können.
  • Serverseitige Fehler: Bei Fehlern in unseren Serverfunktionen speichern wir Funktionsname, Fehlermeldung und — soweit vorhanden — Ihre Nutzer-ID.
  • Admin-Alarme per E-Mail: Bei Sicherheits-, Zahlungs- und Betriebsereignissen (z. B. fehlgeschlagene Zahlungsverarbeitung, gehäufte Abstürze, Widerspruch gegen eine Missbrauchssperre) erhalten die Administratorinnen und Administratoren des Betreibers eine E-Mail. Sie kann Name, E-Mail-Adresse und Nutzer-ID der betroffenen Person, die IP-Adresse und den User-Agent der auslösenden Anfrage sowie die betroffene Seite enthalten. Der Versand erfolgt über unseren E-Mail-Dienstleister Brevo SAS (EU); eine Kopie der Nachricht bleibt in unserem Versandprotokoll.
  • Begrenzung von Fehlerberichten: Um die Zahl der Fehlerberichte je Absender zu begrenzen, führen wir einen kurzlebigen Zähler, dessen Schlüssel die IP-Adresse enthält.
  • Zweck: Fehleranalyse und -behebung, stabiler Betrieb sowie Erkennung und Abwehr von Missbrauch und Angriffen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einem sicheren und funktionsfähigen Dienst; ohne diese Angaben lassen sich Fehler, die nur bei einzelnen Nutzerinnen und Nutzern, Browsern oder Seiten auftreten, weder nachvollziehen noch Ihnen gezielt helfen.
  • Speicherdauer: IP-Adressen werden nach 30 Tagen automatisch entfernt — im Fehlerprotokoll ebenso wie in der Protokollkopie der Admin-Alarm-E-Mails. Die übrigen Angaben eines Fehlereintrags werden automatisch nach 12 Monaten gelöscht; wir können sie bereits früher löschen. Zähler zur Begrenzung von Fehlerberichten löschen wir spätestens nach zwei Tagen.
  • Widerspruch: Sie können dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, nach Art. 21 DSGVO widersprechen (info@smartlegalpro.com).

5d. Kostenlose Demo-Funktionen (anonym, ohne Registrierung)

Auf unserer Startseite können Sie ohne Registrierung drei kostenlose Demo-Funktionen ausprobieren: ein Dokument kurz prüfen lassen, eine allgemeine Rechtsfrage stellen oder ein Muster-Schreiben erstellen lassen. Damit diese öffentlich erreichbaren, unauthentifizierten Funktionen nicht missbraucht werden (z. B. massenhafte automatisierte Anfragen, Spam, Manipulations­versuche gegenüber der KI), protokollieren und werten wir Folgendes aus:

  • Eingegebene Inhalte und KI-Ausgabe: das hochgeladene Dokument bzw. dessen extrahierter Text, Ihre Frage bzw. Ihre Formular­angaben sowie die von der KI erzeugte Einschätzung, Antwort oder der Entwurf.
  • Technische Kennungen: Ihre IP-Adresse und eine Browser-Kennung (Cookie) werden ausschließlich in gehashter, nicht umkehrbarer Form gespeichert — nie im Klartext. Aus dem Hash lässt sich weder Ihre IP-Adresse noch Ihre Identität rekonstruieren; er dient allein dazu, wiederholte Nutzung derselben Quelle zu erkennen.
  • Automatische Sperrung bei Missbrauch: Erkennt die KI wiederholt, dass eine Eingabe offensichtlich keine echte Rechtsfrage ist oder erkennbar auf eine Manipulation der KI abzielt (z. B. Prompt-Injection), zählen wir dies. Ab einer bestimmten Häufigkeit innerhalb von 24 Stunden sperren wir die gehashte IP-Kennung automatisch für die weitere Nutzung der Demo. Eine Sperre können Sie über den Support (info@smartlegalpro.com) anfechten; wir heben sie dann manuell auf.

Vertraulichkeit: Die anonyme Demo-Nutzung begründet kein Mandats­verhältnis — die gesetzliche anwaltliche Verschwiegenheits­pflicht (§ 203 StGB, § 43a Abs. 2 BRAO) knüpft hier daher nicht automatisch an. Wir behandeln die eingegebenen Inhalte dennoch vertraulich: Der Zugriff zur Missbrauchs- und Qualitäts­kontrolle ist technisch auf einen engen Kreis berechtigter Mitarbeitender beschränkt, die einer vertraglichen Verschwiegenheits­verpflichtung unterliegen; eine Weitergabe an Dritte außerhalb der unter §4/§4a genannten KI-Verarbeitung findet nicht statt, und die Inhalte werden weder für KI-Training noch zu Werbezwecken genutzt.

  • Zweck: Bereitstellung der kostenlosen Testfunktion, Erkennung und Abwehr von Missbrauch (Spam, automatisierte Massenanfragen, Manipulationsversuche), Begrenzung unserer laufenden KI-Kosten.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz unserer Systeme vor Missbrauch und an einem funktionsfähigen, kostenlosen Angebot).
  • Speicherdauer: hochgeladenes Dokument und Analyseergebnis (Dokument-Demo): 14 Tage, die Datei selbst spätestens 24 Stunden nach Ablauf; Frage/Antwort bzw. Entwurf (die beiden anderen Demos): 7 Tage. Reine Zähl-Kennungen zur Rate-Begrenzung: 24 Stunden. Missbrauchs-Zähler (gehashte IP-Kennung + Anzahl, ohne Inhalt): 30 Tage nach dem letzten Vorfall. Eine ausgesprochene automatische Sperre bleibt bestehen, bis sie manuell aufgehoben wird.
  • Übernahme in ein Konto: Registrieren Sie sich im Anschluss an eine Demo-Nutzung, können Sie das Ergebnis auf Wunsch in Ihr neues Konto übernehmen — es unterliegt danach denselben Regeln wie jeder andere von Ihnen dort angelegte Inhalt.

6. Weitergabe an Anwält:innen (auf Ihre Initiative)

Wenn Sie über die Funktion „Anwält:in einbinden" eine:n Anwält:in zu einem KI-Befund kontaktieren, übermitteln wir nach Ihrer ausdrücklichen Einwilligung folgende Daten an die ausgewählte Kanzlei:

  • Den konkreten KI-Befund (Klausel/Risiko/Frist, Severity, Empfehlung, ggf. Gesetzesreferenz)
  • Den relevanten Dokument-Auszug; optional das gesamte Dokument, sofern Sie es freigeben
  • Ihre Kontaktdaten (Name, E-Mail, Sprache, ggf. Region) und die Sprache der Anfrage

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung Mandat) und lit. a (Einwilligung). Empfänger­kategorie: in Smart Legal Pro registrierte und verifizierte Anwält:innen mit Berufs­zulassung. Die Anwält:in unterliegt ab Empfang der anwaltlichen Verschwiegenheits­pflicht(§ 43a Abs. 2 BRAO, § 203 StGB) und ist insoweit eigene Verantwortliche; ihre Aufbewahrungs­fristen richten sich nach BRAO/BORA (i. d. R. 6 Jahre, § 50 BRAO). Wir dokumentieren Ihre Einwilligung revisions­sicher; ein Widerruf für die Zukunft ist jederzeit per E-Mail möglich. Details siehe Übergabe an Anwält:in.

7. Anwalts-Self-Signup & Verifizierung (für Berufsträger)

Bei Registrierung als Anwält:in verarbeiten wir zusätzlich: Kammer-Land/-Code, Mitglieds-/Bar-ID, Link zum öffentlichen Berufs­register-Profil, Schwerpunkte, Sprachen, Kanzlei. Wir gleichen Eingaben automatisiert mit dem öffentlichen Berufs­register ab (Verifizierungs-Score) und archivieren das Ergebnis zu Beweis­zwecken (Art. 6 Abs. 1 lit. f DSGVO). Berufs­trägerprofile werden in einer kuratierten öffentlichen Sicht (ohne E-Mail/Telefon/Bar-ID) angezeigt.

8. Cookies und vergleichbare Technologien

Wir verwenden ausschließlich technisch notwendige Cookies (§ 25 Abs. 2 TDDDG). Kein Tracking ohne Ihre ausdrückliche Einwilligung. Details: Cookie-Richtlinie.

9. Ihre Rechte

Sie haben das Recht auf:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21 DSGVO)
  • Widerspruch gegen Direktwerbung (Art. 21 Abs. 2 DSGVO) — dieser gilt unbedingt: Wir müssen keine Interessenabwägung vornehmen, sondern stellen die Werbung sofort ein. Einzelheiten in Abschnitt 4i.
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Anfragen richten Sie bitte an info@smartlegalpro.com. Wir antworten unverzüglich, spätestens innerhalb der gesetzlichen Frist (in der Regel 1 Monat, verlängerbar um 2 Monate).

10. Beschwerderecht bei der Aufsichts­behörde

Sie haben das Recht, sich bei einer Aufsichts­behörde zu beschweren. Zuständig für uns ist:

Die Landes­beauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg
Stahnsdorfer Damm 77, 14532 Kleinmachnow
Telefon: +49 33203 356-0 · E-Mail: poststelle@lda.brandenburg.de · Web: www.lda.brandenburg.de

11. Pflicht zur Bereitstellung; Folgen der Nichtbereitstellung

Die Bereitstellung der Daten ist weder gesetzlich noch vertraglich zwingend; ohne Bereitstellung ist eine Nutzung der Plattform jedoch ggf. nicht möglich (z. B. ohne E-Mail kein Account).

12. Änderungen dieser Datenschutz­erklärung

Wir passen diese Erklärung an, wenn sich Verarbeitungen oder Rechtslage ändern. Die jeweils aktuelle Fassung ist hier abrufbar; wesentliche Änderungen kommunizieren wir gesondert.

13. Hinweis für Nutzer im Vereinigten Königreich (UK GDPR) und der Schweiz (DSG)

Nutzer mit Wohnsitz im Vereinigten Königreich haben nach UK GDPR dieselben Datenschutzrechte wie EU-Bürger (Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch, Widerruf). Die Aufsichtsbehörde im VK ist das Information Commissioner's Office (ICO), Wycliffe House, Water Lane, Wilmslow, Cheshire SK9 5AF, ico.org.uk.

Nutzer mit Wohnsitz in der Schweiz haben vergleichbare Rechte nach dem revidierten schweizerischen Datenschutzgesetz (DSG, in Kraft seit 1.9.2023). Aufsichtsbehörde: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern, edoeb.admin.ch. Soweit das DSG abweichende oder strengere Vorgaben macht, gelten diese zusätzlich.

Kostenlos starten
Keine Kreditkarte
Jetzt starten