1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Fabian Driediger
Audicio (Einzelunternehmen)
Johann-Simon-Bräuninger-Weg 18
74177 Bad Friedrichshall
Deutschland
E-Mail: info@audicio.de
Stand: 23.07.2026
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Fabian Driediger
Audicio (Einzelunternehmen)
Johann-Simon-Bräuninger-Weg 18
74177 Bad Friedrichshall
Deutschland
E-Mail: info@audicio.de
Diese Datenschutzerklärung informiert über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten im Rahmen der Nutzung unserer Website audicio.de und der darüber bereitgestellten Software-as-a-Service-Anwendung (nachfolgend „Plattform").
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Auch bei geschäftlichen Nutzern (B2B) verarbeiten wir personenbezogene Daten der handelnden Personen (z. B. Ansprechpartner, Kontoinhaber, Websitebesucher).
Wir verarbeiten personenbezogene Daten auf Grundlage der folgenden Rechtsgrundlagen:
Ihnen stehen gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten zu:
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an die oben genannten Kontaktdaten.
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Die für uns zuständige Aufsichtsbehörde ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder Arbeitsplatzes wenden.
Wir verwenden zur Absicherung der Datenübertragung eine TLS-Verschlüsselung (erkennbar an „https://" und dem Schloss-Symbol in Ihrer Browserzeile). Wir treffen darüber hinaus angemessene technische und organisatorische Maßnahmen, um Ihre Daten gegen Verlust, Zerstörung und den unbefugten Zugriff Dritter zu schützen.
Unsere Plattform wird bei folgendem Anbieter gehostet:
Hetzner Online GmbH
Industriestr. 25
91710 Gunzenhausen
Deutschland
Der Anbieter verarbeitet in unserem Auftrag Daten, die zur Bereitstellung und zum Betrieb der Website und der Plattform erforderlich sind. Grundlage ist unser berechtigtes Interesse an einer sicheren und effizienten Bereitstellung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO) sowie ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Die Server befinden sich in Deutschland.
Beim Aufruf unserer Website erhebt der Hosting-Anbieter automatisch Informationen in sogenannten Server-Logfiles, die Ihr Browser übermittelt. Dies sind insbesondere:
Diese Daten werden nicht mit anderen Datenquellen zusammengeführt. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der technisch fehlerfreien Darstellung und der Sicherheit unserer Systeme. Die Logfiles werden nach 30 Tagen gelöscht, soweit sie nicht zur Aufklärung von Sicherheitsvorfällen benötigt werden.
Unsere Plattform verwendet technisch notwendige Cookies, die für den Betrieb der Website und insbesondere für die Anmeldung und Sitzungsverwaltung erforderlich sind. Rechtsgrundlage für den Einsatz technisch notwendiger Cookies ist § 25 Abs. 2 TDDDG sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen Angebot).
Zur Reichweitenmessung setzen wir Plausible Analytics ein, selbst gehostet auf eigener Serverinfrastruktur. Plausible arbeitet ohne Cookies und ohne personenbezogene Kennungen; es werden keine Daten an Dritte übermittelt. Eine Einwilligung ist hierfür nicht erforderlich (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an anonymer Nutzungsstatistik).
Darüber hinaus setzen wir keine Analyse-, Marketing- oder Tracking-Dienste Dritter ein. Insbesondere findet kein Conversion-Tracking über Werbenetzwerke statt, und es werden keine Cookies zu Werbe- oder Profilbildungszwecken gesetzt. Da über die technisch notwendigen Cookies hinaus keine einwilligungsbedürftigen Technologien zum Einsatz kommen, benötigen wir auch keinen Cookie-Consent-Banner.
Sofern zukünftig weitere nicht notwendige Cookies oder vergleichbare Technologien eingesetzt werden, erfolgt dies ebenfalls nur nach Ihrer vorherigen Einwilligung.
Wenn Sie uns per E-Mail oder über ein Kontaktformular kontaktieren, verarbeiten wir die von Ihnen übermittelten Angaben (z. B. Name, E-Mail-Adresse, Inhalt der Anfrage) zur Bearbeitung Ihres Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern die Anfrage mit einem Vertrag zusammenhängt, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Die Daten werden gelöscht, sobald sie zur Erreichung des Zwecks nicht mehr erforderlich sind, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
Zum Schutz unseres Kontaktformulars vor automatisierten Anfragen und Spam setzen wir Cloudflare Turnstile ein. Anbieter ist die Cloudflare Germany GmbH, Rosental 7, 80331 München, Deutschland, deren Muttergesellschaft die Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA ist.
Beim Aufruf der Kontaktseite wird ein Skript von einem Server von Cloudflare (challenges.cloudflare.com) geladen und ein Prüf-Widget eingebunden. Dabei werden Ihre IP-Adresse, Browser- und Geräteinformationen sowie Verhaltenssignale (z. B. Interaktionsmuster im Browser) an Cloudflare übermittelt und dort ausgewertet, um zu unterscheiden, ob die Eingabe von einem Menschen oder von einem automatisierten Programm stammt. Beim Absenden des Formulars prüfen wir das von Turnstile ausgestellte Token zusätzlich serverseitig bei Cloudflare; dabei wird Ihre IP-Adresse erneut an Cloudflare übermittelt.
Turnstile setzt keine Cookies und greift nicht auf in Ihrem Endgerät gespeicherte Informationen zu; nach Angaben des Anbieters werden die erhobenen Daten nicht zu Werbezwecken oder zur geräteübergreifenden Nachverfolgung verwendet. Eine Einwilligung über einen Cookie-Banner ist daher nicht erforderlich.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Abwehr von Missbrauch und Spam sowie in der Sicherheit und Funktionsfähigkeit unseres Kontaktformulars. Zur Übermittlung in die USA siehe Ziffer 16.
Für die Nutzung der Plattform ist die Einrichtung eines Nutzerkontos erforderlich. Die Authentifizierung und Verwaltung der Nutzerkonten erfolgt über den Dienstleister:
Clerk, Inc.
San Francisco, USA
Dabei werden die zur Registrierung und Anmeldung erforderlichen Daten (z. B. Name, E-Mail-Adresse, Anmeldeinformationen) verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Nutzerkontos). Die Verarbeitung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrages (Art. 28 DSGVO). Zur Übermittlung in die USA siehe Ziffer 16.
Für die Abwicklung von Zahlungen im Rahmen kostenpflichtiger Abonnements nutzen wir den Zahlungsdienstleister:
Stripe Payments Europe, Ltd.
1 Grand Canal Street Lower, Grand Canal Dock
Dublin, Irland
Die zur Zahlungsabwicklung erforderlichen Daten (z. B. Name, Rechnungsdaten, Zahlungsinformationen) werden an Stripe übermittelt und dort verarbeitet. Zahlungsdaten wie Kreditkartennummern werden ausschließlich durch Stripe verarbeitet; wir erhalten hierauf keinen Zugriff. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (Erfüllung steuer- und handelsrechtlicher Pflichten). Ergänzend gilt die Datenschutzerklärung von Stripe. Soweit Stripe Daten in die USA übermittelt, siehe Ziffer 16.
Zur Erstellung der Auswertung und der Handlungsempfehlungen im Rahmen des Self-Assessments setzen wir Dienste zur KI-gestützten Verarbeitung ein:
Anthropic PBC
San Francisco, USA
Hierbei werden die von Ihnen im Rahmen des Assessments gemachten Angaben verarbeitet, um daraus eine automatisierte Auswertung zu erzeugen. Wir stellen sicher, dass keine über den Verarbeitungszweck hinausgehende Nutzung erfolgt und die Daten nicht zum Training von KI-Modellen des Anbieters verwendet werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erbringung der vertraglich geschuldeten Leistung). Die Verarbeitung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrages (Art. 28 DSGVO). Zur Übermittlung in die USA siehe Ziffer 16.
Für den Versand von System- und Transaktions-E-Mails (z. B. Registrierungs- und Benachrichtigungs-E-Mails) nutzen wir Dienste von Microsoft (Exchange Online / Microsoft Graph):
Microsoft Ireland Operations Ltd.
One Microsoft Place, South County Business Park, Leopardstown
Dublin 18, Irland
Dabei werden die für den Versand erforderlichen Daten (insbesondere E-Mail-Adresse und Inhalt der Nachricht) verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO. Die Verarbeitung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrages (Art. 28 DSGVO). Zur möglichen Übermittlung in die USA siehe Ziffer 16.
Einige der von uns eingesetzten Dienstleister (insbesondere Clerk, Anthropic sowie ggf. Cloudflare, Stripe und Microsoft) haben ihren Sitz in den USA oder verarbeiten Daten in den USA. Für diese Übermittlungen stützen wir uns auf folgende Garantien:
Ein angemessenes Datenschutzniveau kann in Drittländern nicht in gleichem Umfang wie innerhalb der EU garantiert werden. Insbesondere besteht die Möglichkeit des Zugriffs staatlicher Stellen. Kopien der Garantien bzw. Hinweise zu deren Verfügbarkeit erhalten Sie auf Anfrage über die in Ziffer 1 genannten Kontaktdaten.
Wir verarbeiten und speichern personenbezogene Daten nur so lange, wie dies für die Erreichung des jeweiligen Verarbeitungszwecks erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Rechnungs- und buchhaltungsrelevante Unterlagen bewahren wir nach Maßgabe der handels- und steuerrechtlichen Vorschriften (§ 257 HGB, § 147 AO) auf. Nach Wegfall des Zwecks und Ablauf etwaiger Aufbewahrungsfristen werden die Daten gelöscht. Für nicht übernommene anonyme Audits gilt die gesonderte Löschfrist nach Ziffer 18.
Unsere Plattform ermöglicht es, den DIN-SPEC-27076-CyberRisikoCheck ohne Registrierung durchzuführen. Dabei verarbeiten wir ausschließlich die von Ihnen im Fragebogen gemachten Angaben sowie das daraus berechnete Ergebnis (Score und Auswertung je Themenbereich). Kontaktdaten oder unmittelbar identifizierende Merkmale werden hierbei nicht erhoben.
Session-Cookie: Zur Wiedererkennung Ihres begonnenen Checks während der Bearbeitung setzen wir ein technisch notwendiges, signiertes Cookie (audicio_anon_audit). Es enthält ausschließlich eine zufällige Kennung des Audits und einen Ablaufzeitpunkt – kein Tracking, keine Profilbildung – und ist auf sieben Tage befristet. Rechtsgrundlage ist § 25 Abs. 2 TDDDG (unbedingt erforderliches Cookie) sowie Art. 6 Abs. 1 lit. f DSGVO.
Fortsetzen-Link per E-Mail (freiwillig): Sie können sich während des Checks einen Link zusenden lassen, mit dem Sie die Bearbeitung später oder auf einem anderen Gerät fortsetzen. Nur wenn Sie diese Funktion aktiv nutzen, verarbeiten wir zusätzlich die von Ihnen angegebene E-Mail-Adresse. Zweck ist der Versand des Links sowie – sofern Sie den Check nicht abschließen – gegebenenfalls eine Erinnerung an die Fortsetzung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage) in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO. Der Link ist sieben Tage gültig und wirkt wie ein Zugangsschlüssel: Wer über ihn verfügt, kann die bisherigen Antworten einsehen – bitte geben Sie ihn nicht weiter. Die E-Mail-Adresse wird ausschließlich zu diesem Check gespeichert und gemeinsam mit dem Audit gelöscht (siehe Speicherdauer); eine Nutzung für Newsletter oder Werbung findet nicht statt. Ohne Angabe einer Adresse bleibt der Check vollständig nutzbar – die Fortsetzung ist dann auf denselben Browser beschränkt.
Rechtsgrundlage der Verarbeitung: Die Verarbeitung der anonymen Audit-Angaben erfolgt auf Grundlage vorvertraglicher Maßnahmen und unseres berechtigten Interesses an der Bereitstellung eines kostenlosen Erst-Checks (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Vor dem Start bestätigen Sie zudem aktiv den Selbsteinschätzungs-Hinweis.
Speicherdauer / automatische Löschung: Nicht einem Konto zugeordnete („nicht übernommene") anonyme Audits werden nach spätestens 14 Tagen automatisch und vollständig gelöscht (einschließlich der Antworten und des berechneten Ergebnisses). Ein täglich laufender Bereinigungsjob setzt diese Frist durch. Da sie über der siebentägigen Gültigkeit des Session-Cookies und eines etwaigen Fortsetzen-Links liegt, werden nur nicht mehr fortsetzbare Checks gelöscht. Eine für den Fortsetzen-Link angegebene E-Mail-Adresse wird mit demselben Vorgang gelöscht.
Übernahme in ein Konto (Claiming): Registrieren oder melden Sie sich innerhalb der Gültigkeit an, können Sie Ihr anonymes Ergebnis auf Wunsch in Ihr Konto übernehmen. Ab diesem Zeitpunkt wird das Audit Ihrem Unternehmenskonto zugeordnet, unterliegt nicht mehr der automatischen Löschung des anonymen Flows und wird wie die übrigen Kontodaten verarbeitet; der anonyme Session-Token wird dabei ungültig.
Sicherungskopien: Gelöschte Audits sind in nach der Löschung erstellten Datensicherungen nicht mehr enthalten. Bereits bestehende, verschlüsselte Sicherungen werden im Rahmen der regulären Aufbewahrungsfrist unseres Backup-Systems turnusmäßig überschrieben.
Soweit wir Dienstleister mit der Verarbeitung personenbezogener Daten in unserem Auftrag beauftragen, geschieht dies auf Grundlage von Verträgen zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Diese Dienstleister sind vertraglich verpflichtet, die Daten ausschließlich nach unseren Weisungen und unter Einhaltung der DSGVO zu verarbeiten.
Diese Datenschutzerklärung hat den oben angegebenen Stand. Durch die Weiterentwicklung unserer Plattform oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung anzupassen. Die jeweils aktuelle Fassung ist auf audicio.de abrufbar.