Datenschutzerklärung
Stand: August 2026
1. Verantwortlicher
IQI – Privates Institut für Qualität und Innovation GmbH
Niedensteinsweg 8, 59846 Sundern, Deutschland
Telefon: +49 (0) 2933 7863-185
E-Mail: info@iqi-gmbh.de
2. Datenschutzbeauftragter
Klaus Meissner
E-Mail: datenschutz@iqi-gmbh.de
Für Unternehmen: Auftragsverarbeitungsvertrag (AVV)
Setzen Sie Norminator als Unternehmen ein, schließen Sie mit uns einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Der Vertrag mit technischen und organisatorischen Maßnahmen, Subunternehmer-Verzeichnis und der vollständigen Liste der KI-Anbieter steht öffentlich bereit: AVV lesen & abschließen · PDF herunterladen.
3. Übersicht der Verarbeitungen
Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.
Arten der verarbeiteten Daten
- Bestandsdaten (z. B. Namen, Adressen)
- Kontaktdaten (z. B. E-Mail, Telefonnummern)
- Inhaltsdaten (z. B. Eingaben in den Chat, Gesprächsverläufe, hochgeladene Dokumente, Projekte, hinterlegter Kontext)
- Vertragsdaten (z. B. Vertragsgegenstand, Laufzeit, Kundenkategorie)
- Zahlungsdaten (z. B. Zahlungsart, Rechnungsadresse)
- Nutzungsdaten (z. B. besuchte Seiten, Zugriffszeiten)
- Meta-/Kommunikationsdaten (z. B. IP-Adressen, Geräteinformationen)
4. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten im Einklang mit der DSGVO. Relevante Rechtsgrundlagen:
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) – z. B. für Analyse-Cookies
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) – Bereitstellung des Norminator-Service
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) – Sicherheit, Betrugsprävention, Verbesserung des Angebots
5. Bereitstellung der Website und Erstellung von Logfiles
Bei jedem Aufruf unserer Website erfasst unser System automatisiert Daten und Informationen des aufrufenden Computersystems (Server-Logfiles):
- IP-Adresse (anonymisiert)
- Datum und Uhrzeit der Anfrage
- Aufgerufene URL
- Referrer-URL
- Browser-Typ und -Version
- Betriebssystem
Diese Daten werden für die technische Bereitstellung der Website benötigt (Art. 6 Abs. 1 lit. f DSGVO) und nach 14 Tagen automatisch gelöscht.
6. Registrierung und Nutzerkonto
Bei der Registrierung erfassen wir Name, E-Mail-Adresse und Passwort (ausschließlich als Hash gespeichert). Zur Bestätigung der E-Mail-Adresse und für Passwort-Zurücksetzungen versenden wir Transaktions-E-Mails (Abschnitt 9). Die Verarbeitung erfolgt zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Die Daten werden für die Dauer der Geschäftsbeziehung gespeichert und nach Kündigung gemäß gesetzlicher Aufbewahrungsfristen gelöscht. Ein Löschersuchen richten Sie an datenschutz@iqi-gmbh.de.
7. Nutzung der Anwendung Norminator (KI-Beratung)
Bei der Nutzung der Anwendung werden Ihre Eingaben im Chat, der Gesprächsverlauf, hochgeladene Dateien, Projekte mit Projektkontext, der von Ihnen hinterlegte persönliche Kontext sowie vom System erzeugte Zusammenfassungen, Gesprächsabrisse und Erinnerungen verarbeitet, um Ihnen die angeforderten Beratungsergebnisse und Dokumente zu liefern. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
a) Speicherung bei uns
Ihre Gespräche, Dateien, Projekte und Erinnerungen werden auf unseren Servern in der EU (AWS Frankfurt, eu-central-1) gespeichert, damit Sie sie weiterverwenden können. Sie bleiben gespeichert, bis Sie sie in der Anwendung löschen oder Ihr Konto endet; gelöschte Gespräche und Dateien werden 30 Tage nach der Löschung endgültig entfernt. Sicherungen werden nach 7 Tagen überschrieben. Je Anfrage protokollieren wir Zeitpunkt, Konto- und Organisationskennung, genutzten Anbieter, Dauer und Umfang (Token) für Abrechnung und Störungsanalyse.
b) Verarbeitung durch Sprachmodelle externer Anbieter
Die Antworten, Dokumente und Hilfsfunktionen von Norminator entstehen durch Sprachmodelle und multimodale Modelle, die von spezialisierten Anbietern betrieben werden. Wir nutzen je Zweck eine feste Kette von Anbietern; steht der erste Anbieter nicht zur Verfügung, wird der nächste derselben Kette genutzt. Andere Anbieter werden nicht angesprochen:
- Beratung im Dialog: Fireworks.ai, Inc. (USA) → Baseten Labs, Inc. (USA) → Together Computer, Inc. (USA) → Deep Infra Inc. (USA) → OpenRouter, Inc. (USA)
- Dokumenterstellung, Hilfsdienste und Zusammenfassungen (Erinnerungen, Gesprächsabriss, Gesprächstitel, Kurzfassung jeder Nachricht): Baseten → Deep Infra → Fireworks.ai → Together → OpenRouter; bei der Reparatur fehlerhaft erzeugter Dateien zusätzlich Cerebras Systems Inc. (USA) → Fireworks.ai als letzte Reserve
- Bilder und gescannte Dokumentseiten: Mistral AI SAS (Frankreich, EU) → Groq (Groq UK Limited, Vereinigtes Königreich; Betrieb Groq LLC, USA) → Deep Infra
An den jeweils genutzten Anbieter übermitteln wir Ihre Eingabe und den Gesprächsverlauf, die Inhalte der im Gespräch oder Projekt hochgeladenen Dateien, Ihren Anzeigenamen, die Unternehmensbezeichnung, Ihren persönlichen Kontext, den Projektkontext und ausgewählte Erinnerungen; Bilder und Scans als Bilddaten. Nicht übermittelt werden E-Mail-Adresse, Passwort sowie Zahlungs- und Rechnungsdaten. Eine automatische Anonymisierung findet nicht statt — welche personenbezogenen Daten in Ihren Eingaben, Kontexten und Dateien enthalten sind, bestimmen Sie. Bitte geben Sie keine personenbezogenen Daten Dritter ein, die für Ihre Aufgabe nicht erforderlich sind.
Die Anbieter mit Sitz in den USA verarbeiten die Daten auf Grundlage der mit ihnen vereinbarten EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), für das Vereinigte Königreich gilt der Angemessenheitsbeschluss der EU-Kommission. Alle Anbieter sind vertraglich verpflichtet, Ihre Inhalte nicht zum Training von KI-Modellen zu verwenden; soweit ein Anbieter eine Betriebsart ohne Speicherung der Eingaben anbietet, nutzen wir diese. OpenRouter ist eine Vermittlungsplattform, die Anfragen an von ihr eingesetzte Inferenz-Anbieter weiterleitet; wir beschränken diese Weiterleitung auf Anbieter ohne Speicherung und ohne Training. Anschriften, Zwecke und die verbindlichen Unterlagen aller Anbieter finden Sie in Anlage 4 unseres Auftragsverarbeitungsvertrags.
c) Web-Recherche
Recherchiert Norminator für Sie im Internet, werden die vom Sprachmodell aus Ihrer Anfrage gebildeten Suchbegriffe über eine von uns selbst betriebene Metasuchmaschine an öffentliche Suchmaschinen übermittelt und öffentlich zugängliche Webseiten abgerufen. Dabei wird keine Kennung Ihres Kontos übermittelt; die Suchbegriffe können jedoch Inhalte Ihrer Anfrage enthalten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
d) Support-Anfragen aus der Anwendung
Stellen Sie über die Anwendung eine Support-Anfrage, übermitteln wir Ihre E-Mail-Adresse, Ihren Anzeigenamen, Ihre Rolle, Angaben zu Ihrem Browser und einen Auszug Ihrer letzten drei Nachrichten (je bis zu 500 Zeichen) über den Automatisierungsdienst Zapier (Abschnitt 8 c) an unser Support-Team. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8. Zahlungsabwicklung und Rechnungsstellung
Die folgenden Verarbeitungen erfolgen ausschließlich bei Abschluss eines kostenpflichtigen Abonnements, also wenn eine Kundenbeziehung eingegangen wird. Bei der reinen Registrierung oder Nutzung der kostenlosen Testphase werden keine Daten an die nachfolgend genannten Dienste übermittelt.
a) Stripe (Zahlungsabwicklung)
Für die Zahlungsabwicklung nutzen wir Stripe (Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, Irland). Bei Abschluss eines Abonnements werden Ihre Zahlungsdaten (Kreditkarte, PayPal, Apple Pay, Google Pay oder Amazon Pay) direkt von Stripe verarbeitet. Wir selbst speichern keine vollständigen Kreditkartennummern oder Bankdaten. In unserer Datenbank wird lediglich eine Stripe-Referenz-ID gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Weitere Informationen: stripe.com/de/privacy
b) easybill (Rechnungsstellung)
Zur Erstellung und Zustellung von Rechnungen nutzen wir easybill (easybill GmbH, Düsselstraße 21, 41564 Kaarst, Deutschland). Bei Abo-Abschluss werden Ihr Name, Ihre Firma, E-Mail-Adresse, Rechnungsadresse und ggf. USt-IdNr. an easybill übermittelt. easybill erstellt, speichert und versendet die Rechnungen per E-Mail. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten). Weitere Informationen: easybill.de/datenschutz
c) Daylite / Zapier (Kundenbeziehungsmanagement)
Zur Verwaltung von Kundenbeziehungen nutzen wir das CRM-System Daylite (Marketcircle Inc., Kanada). Die Datenübermittlung erfolgt über den Automatisierungsdienst Zapier (Zapier, Inc., 548 Market Street #62411, San Francisco, CA 94104, USA). Bei Abo-Abschluss, Verlängerung und Kündigung werden Ihr Name, Ihre Firma, E-Mail-Adresse und Abo-Informationen an Daylite übermittelt. Zapier übermittelt außerdem Support-Anfragen aus der Anwendung (Abschnitt 7 d) und Anfragen über das Enterprise-Formular an unser Team. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Pflege von Kundenbeziehungen) bzw. Art. 6 Abs. 1 lit. b DSGVO. Zapier ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Für Marketcircle (Kanada) besteht ein Angemessenheitsbeschluss der EU-Kommission. Weitere Informationen: marketcircle.com/privacy, zapier.com/privacy
9. E-Mail-Versand
Für den Versand transaktionaler E-Mails (Bestätigungen, Passwortzurücksetzung, Rechnungsbenachrichtigungen) nutzen wir Microsoft 365 (Microsoft Ireland Operations Ltd., Irland). Die Verarbeitung erfolgt auf Grundlage der Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO).
10. Cookies und Reichweitenmessung — bewusster Verzicht auf Tracking
Wir verzichten bewusst auf Tracking-Cookies und Werbenetzwerke.
Norminator setzt kein Google Analytics, keinen Google Tag Manager und keine Werbe-Cookies ein. Es findet keine Übermittlung von Nutzungsdaten an Google, Meta oder andere Drittanbieter statt. Diese Website kommt ohne Einwilligungs-Banner aus, weil ausschließlich technisch notwendige Cookies verarbeitet werden (§ 25 Abs. 2 TDDDG) und die Reichweitenmessung ohne Cookies und ohne Zugriff auf Ihr Endgerät auskommt.
Reichweitenmessung mit Plausible (selbst gehostet)
Für eine anonyme Statistik der Seitenaufrufe dieser Website nutzen wir die Open-Source-Software Plausible Analytics, die wir selbst auf unseren Servern betreiben (analytics.norminator.de). Plausible setzt keine Cookies, speichert nichts auf Ihrem Endgerät und speichert keine vollständigen IP-Adressen; es werden aufgerufene Seite, Referrer, Browsertyp, Gerätetyp und Land in aggregierter Form erfasst. Eine Übermittlung an Dritte findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Reichweitenmessung ohne Eingriff in Ihr Endgerät).
Technisch notwendige Cookies (Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 25 Abs. 2 TDDDG)
Für die Anmeldung und sichere Sitzungsverwaltung setzt Norminator zwei eigene Cookies. Beide sind HttpOnly (für JavaScript nicht lesbar), Secure (nur über HTTPS übertragen) und mit SameSite-Schutz konfiguriert. Ohne diese Cookies wäre eine Anmeldung technisch nicht möglich.
| Name | Anbieter | Zweck | Eigenschaften | Dauer |
|---|---|---|---|---|
normi_token | norminator.de (eigen) | JWT Access-Token: hält Ihre Anmeldung aufrecht und autorisiert API-Anfragen sowie die Live-Verbindung zum Assistenten (SSE). | HttpOnly, Secure, SameSite | 30 Minuten |
normi_refresh | norminator.de (eigen) | JWT Refresh-Token: erneuert den Access-Token im Hintergrund, damit Sie nicht alle 30 Minuten erneut anmelden müssen. | HttpOnly, Secure, SameSite | 14 Tage |
Lokale Speicherung im Browser (LocalStorage)
Ergänzend speichert Norminator in Ihrem Browser unter dem Schlüssel norminator_consent ausschließlich die Bestätigung dieses Datenschutz-Hinweises (Flag und Zeitstempel — keine personenbezogenen Daten, keine Tracking-Information). Dadurch erscheint der Hinweis nicht bei jedem Besuch erneut. Sie können den Eintrag jederzeit in den Einstellungen Ihres Browsers löschen; danach wird der Hinweis beim nächsten Besuch wieder angezeigt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 25 Abs. 2 TDDDG.
Keine Analyse-Cookies, keine Werbe-Cookies, keine Drittanbieter. Wir messen nicht, wir tracken nicht. Wenn wir wissen wollen, wie unser Angebot wirkt, fragen wir Sie direkt.
11. Webchat auf dieser Website („Norman")
Auf dieser Website können Sie ohne Konto Fragen an unseren Webchat stellen. Ihre Frage und der Verlauf des Chats werden zur Beantwortung an Sprachmodell-Anbieter übermittelt: Fireworks.ai, Inc. → Baseten Labs, Inc. → Deep Infra Inc. → Together Computer, Inc. (alle USA; der nächste Anbieter nur bei Ausfall des vorherigen), auf Grundlage der mit den Anbietern vereinbarten EU-Standardvertragsklauseln; Ihre Inhalte werden nicht zum Training von KI-Modellen verwendet. Wir protokollieren Frage, Antwort und Zeitpunkt zur Qualitätssicherung — ohne IP-Adresse und ohne Nutzerkennung — und löschen diese Protokolle nach spätestens zwölf Monaten. Bitte geben Sie im Webchat keine personenbezogenen Daten ein. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer direkten Auskunft) bzw. Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen Anfragen.
12. Hosting
Diese Website, die Anwendung Norminator und ihre Datenbanken werden auf Servern von Amazon Web Services (AWS) in Frankfurt am Main (Region eu-central-1) gehostet. Anbieter: AWS EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen Bereitstellung).
13. SSL/TLS-Verschlüsselung
Diese Website nutzt aus Sicherheitsgründen eine SSL/TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie an dem Schloss-Symbol in der Adresszeile Ihres Browsers sowie an der Adresszeile „https://".
14. Ihre Rechte als betroffene Person
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht (Art. 21 DSGVO)
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: datenschutz@iqi-gmbh.de
15. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestr. 2–4, 40213 Düsseldorf
www.ldi.nrw.de
16. Änderung dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen in der Datenschutzerklärung umzusetzen. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung.