DrallDrall

Datenschutzerklärung

Zuletzt aktualisiert: Juni 2026

1. Einleitung

Bei Drall nehmen wir Ihren Datenschutz ernst. Diese Datenschutzerklärung erläutert, wie wir Ihre Informationen erheben, verwenden, offenlegen und schützen, wenn Sie unseren Dienst nutzen. Mit der Nutzung von Drall stimmen Sie der Erhebung und Verwendung von Informationen gemäß dieser Erklärung zu.

Verantwortlicher für die Datenverarbeitung ist:
TNT Ventures GmbH
Venloer Str. 240, 50823 Köln, Deutschland
E-Mail: hello@tntventures.de

2. Daten, die wir erheben

2.1 Kontodaten

Wenn Sie ein Konto erstellen, erheben wir Ihre E-Mail-Adresse und Angaben zu Ihrer Firma. Diese Daten sind zur Vertragserfüllung erforderlich (Art. 6 Abs. 1 lit. b DSGVO).

2.2 Projektdaten

Daten, die Sie im Rahmen von Beratungsprojekten bereitstellen — Unternehmensbeschreibungen, Dokumente, Feedback und Chat-Nachrichten — werden zur Erbringung unserer Dienstleistungen verarbeitet. Diese Daten werden in unserer Datenbank in der EU (Frankfurt) gespeichert.

2.3 KI-Verarbeitung

Ihre Projektdaten werden von KI-Sprachmodellen (OpenAI, Anthropic, Google und Melious) verarbeitet, um Analysen, Arbeitsergebnisse, Bilder und Empfehlungen zu erstellen. Melious ist ein in der EU ansässiger Anbieter, der offene Modelle (Open-Weight-Modelle) vollständig innerhalb der EU betreibt; Firmen können ihn als Alternative zu den US-amerikanischen Anbietern für einzelne oder alle KI-Aufgaben konfigurieren. Mit diesen Anbietern bestehen Auftragsverarbeitungsverträge (AVV), und sie verwenden über den API-Zugang übermittelte Daten nicht zu Trainingszwecken.

2.4 Nutzungsdaten

Wir erheben automatisch Informationen über Ihre Interaktion mit dem Dienst: Projektfortschritt, Dokument-Uploads, Agenten-Aufrufe und Zeitstempel von Aktivitäten.

2.5 Verbundene Microsoft-365-Daten (SharePoint & OneDrive)

Wenn Ihre Organisation Drall mit Microsoft 365 verbindet, erteilt ein Administrator Drall die Einwilligung, über die Microsoft Graph API auf Ihren Tenant zuzugreifen. Im Rahmen dieser Einwilligung und beschränkt auf die von Ihnen zum Import ausgewählten Sites, Ordner und Dateien verarbeiten wir:

  • Dateiinhalte — Dokumenttexte werden gelesen, um durchsuchbare KI-Embeddings zu erzeugen (siehe Abschnitt 11).
  • Datei-Metadaten — Namen, Typen, Größen, Zeitstempel und Web-URLs.
  • Berechtigungen / Zugriffssteuerungslisten (ACLs) — um Ihre nativen SharePoint-/OneDrive-Zugriffsrechte innerhalb von Drall abzubilden und durchzusetzen.
  • Verzeichnisdaten — Benutzer- und Gruppenkennungen, die zur Zuordnung dieser Berechtigungen zu Drall-Nutzern verwendet werden.
  • Verbindungsdaten — OAuth-Tokens und das App-Client-Secret, verschlüsselt gespeichert (AES-256-GCM).

Importierte Elemente werden per Referenz gespeichert: Wir bewahren Metadaten, ACLs und daraus abgeleitete Embeddings auf, speichern jedoch keine Kopien der ursprünglichen Dateiinhalte (Bytes) — diese werden bei Bedarf dynamisch von Microsoft Graph abgerufen und nicht dauerhaft gespeichert. Dokumenttexte werden ausschließlich zur Erstellung von Vektor-Embeddings an unseren Embedding-Unterauftragsverarbeiter (OpenAI) übermittelt. Diese Verarbeitung ist zur Erfüllung unseres Vertrags mit Ihrer Organisation erforderlich (Art. 6 Abs. 1 lit. b DSGVO); Ihre Organisation ist Verantwortlicher der importierten Quelldaten, Drall handelt als Auftragsverarbeiter.

3. Wie wir Ihre Informationen verwenden

3.1 Vertragserfüllung

  • Um den KI-Workspace bereitzustellen und zu betreiben
  • Um Ihre Dokumente zu verarbeiten und Arbeitsergebnisse zu erstellen
  • Um den Projektfortschritt und Phasenausführungen nachzuverfolgen
  • Um KI-gestützte Analysen und Empfehlungen bereitzustellen

3.2 Berechtigte Interessen

  • Um unseren Dienst zu verbessern und neue Funktionen zu entwickeln
  • Um Nutzungsmuster zu analysieren und die Nutzererfahrung zu optimieren
  • Um Betrug vorzubeugen und die Sicherheit der Plattform zu gewährleisten

4. Unterauftragsverarbeiter

AnbieterZweckStandort
SupabaseDatenbank, Authentifizierung, DateispeicherungEU (Frankfurt)
VercelAnwendungs-HostingEU / US
MicrosoftMicrosoft-365-/Graph-Integration — Zugriff auf verbundenes SharePoint & OneDrive (nur wenn von Ihrer Firma aktiviert)EU / Region des Kunden-Tenants
OpenAIKI-Sprachmodell, Bildverarbeitung und Dokument-EmbeddingsUSA (AVV vorhanden)
AnthropicKI-Sprachmodell-VerarbeitungUSA (AVV vorhanden)
GoogleKI-Sprachmodell-Verarbeitung (Gemini); Google Tag Manager (Tag-/Consent-Management) und Google-Analytics-Nutzungsstatistiken (nur mit Ihrer Einwilligung)USA (AVV / SCCs sowie EU-US Data Privacy Framework vorhanden)
TavilyWebsuche für Recherche-WorkflowsUSA (AVV vorhanden)
LinkupWebsuche für Recherche-Workflows (EU-gehostete Alternative zu Tavily, verwendet wenn konfiguriert)EU (Frankreich)
MeliousKI-Sprachmodell-Verarbeitung und Bildgenerierung (EU-gehostete Alternative mit offenen Modellen zu OpenAI/Anthropic/Google, verwendet wenn konfiguriert)EU (AVV vorhanden)
LangSmithKI-Observability und DebuggingUSA (AVV vorhanden)
ResendTransaktions- und Einladungs-E-MailsUSA (AVV vorhanden)

Geschäftskunden, die als Verantwortliche handeln, können unseren Auftragsverarbeitungsvertrag (AVV) einsehen und herunterladen, der die aktuelle Liste der Unterauftragsverarbeiter (Anlage III) und unsere technischen und organisatorischen Maßnahmen (Anlage II) enthält.

5. Internationale Datenübermittlungen

Ihre Informationen können in Länder außerhalb Ihres Wohnsitzlandes übermittelt und dort verarbeitet werden, einschließlich der Vereinigten Staaten, in denen sich unsere Dienstleister befinden. Bei der Übermittlung personenbezogener Daten aus dem EWR in andere Länder stellen wir angemessene Garantien sicher:

  • Von der Europäischen Kommission genehmigte Standardvertragsklauseln (SCCs)
  • Auftragsverarbeitungsverträge mit allen Dienstleistern
  • Technische und organisatorische Sicherheitsmaßnahmen

6. Datensicherheit

Wir setzen angemessene technische und organisatorische Sicherheitsmaßnahmen um:

  • Verschlüsselung bei der Übertragung (HTTPS/TLS) und im Ruhezustand
  • Sichere Authentifizierung über Supabase Auth mit Passwort-Hashing
  • Row-Level-Security-Richtlinien in unserer Datenbank
  • Rollenbasierte Zugriffskontrolle (Firmenrollen und Mandantenrollen)
  • Rate-Limiting zur Missbrauchsprävention
  • Eingabevalidierung und -bereinigung

7. Ihre Rechte (DSGVO)

Wenn Sie in der EU, dem EWR, dem Vereinigten Königreich oder der Schweiz ansässig sind, haben Sie die folgenden Rechte:

  • Auskunft — Kopien Ihrer personenbezogenen Daten anfordern (Art. 15 DSGVO)
  • Berichtigung — Berichtigung unrichtiger Daten verlangen (Art. 16 DSGVO)
  • Löschung — „Recht auf Vergessenwerden" (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung — die Nutzung Ihrer Daten einschränken (Art. 18 DSGVO)
  • Datenübertragbarkeit — Ihre Daten in einem strukturierten Format erhalten (Art. 20 DSGVO)
  • Widerspruch — der Verarbeitung für bestimmte Zwecke widersprechen (Art. 21 DSGVO)
  • Widerruf der Einwilligung — sofern wir uns auf eine Einwilligung stützen, diese jederzeit widerrufen
  • Beschwerde einreichen — bei Ihrer zuständigen Datenschutzaufsichtsbehörde Beschwerde einlegen

Um diese Rechte auszuüben, nutzen Sie die Kontoeinstellungen in der Anwendung oder senden Sie eine E-Mail an hello@drall.ai. Wir antworten innerhalb von 30 Tagen, wie von der DSGVO vorgeschrieben.

8. Datenexport und -löschung

Sie können jederzeit alle Ihre Daten über Einstellungen → Daten exportieren exportieren. Sie können Ihr Konto und alle zugehörigen Daten über Einstellungen → Konto löschen entfernen. Die Löschung erfolgt kaskadierend und dauerhaft.

9. Cookies und Analyse

Wir verwenden technisch notwendige Cookies für Authentifizierung und Sitzungsverwaltung (Supabase-Auth-Cookies), die für die Funktion des Dienstes erforderlich und nach den ePrivacy-Vorschriften von der Einwilligungspflicht ausgenommen sind.

Vorbehaltlich Ihrer Einwilligung nutzen wir Google Tag Manager, um unsere Mess-Tags zu laden und zu verwalten, zusammen mit Google Analytics 4, um zu verstehen, wie Besucher und Nutzer mit dem Dienst interagieren. IP-Adressen werden anonymisiert, und es sind keine Werbe- oder Personalisierungsfunktionen aktiviert. Der Google-Tag-Manager-Container sowie etwaige Analyse-Cookies werden erst geladen, nachdem Sie diese über unseren Cookie-Consent-Banner akzeptiert haben (Art. 6 Abs. 1 lit. a DSGVO); wenn Sie ablehnen oder noch keine Wahl getroffen haben, werden weder Google Tag Manager noch Google Analytics geladen, es werden keine Analyse-Cookies gesetzt und keine Daten an Google gesendet. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie den lokalen Speicher Ihres Browsers löschen. Wir verwenden keine Werbe-Cookies.

10. Datenspeicherung

  • Kontodaten — gespeichert, solange Ihr Konto aktiv ist
  • Projektdaten — gespeichert, solange Ihr Konto aktiv ist
  • Dokumente — gespeichert, bis sie vom Nutzer gelöscht werden oder das Konto gelöscht wird
  • Audit-Protokolle — gespeichert, solange Ihr Konto aktiv ist, und zusammen mit Ihrem Konto gelöscht

Wenn Sie Ihr Konto löschen, werden Ihre Daten sofort und dauerhaft in einem einzigen kaskadierenden Vorgang aus unserer Produktionsdatenbank entfernt; es gibt keine Übergangsfrist. Verbleibende Kopien in routinemäßigen verschlüsselten Backups werden im Rahmen des normalen Backup-Rotationszyklus überschrieben. Sie können bei uns eine frühere Löschung bestimmter Daten beantragen, vorbehaltlich zwingender gesetzlicher Aufbewahrungspflichten.

11. Offenlegung der KI-Verarbeitung

Wir setzen künstliche Intelligenz ein, um die Beratungs-Workflows zu unterstützen. Dies umfasst:

  • Dokumentenanalyse und Erzeugung von Embeddings, einschließlich Texten aus verbundenen Microsoft-365-Quellen
  • Strukturierte Erstellung von Arbeitsergebnissen über Projektphasen hinweg
  • Bewertung von Qualitätsprüfungs-Gates
  • Web-Recherche und Abgleich mit der Wissensdatenbank

Diese automatisierten Prozesse dienen der Unterstützung professioneller Beratungsarbeit. Alle KI-generierten Ergebnisse sollten vor der Verwendung für Geschäftsentscheidungen von qualifizierten Fachleuten überprüft werden.

12. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Über wesentliche Änderungen informieren wir Sie durch Veröffentlichung der aktualisierten Erklärung und bei bedeutenden Änderungen zusätzlich per E-Mail. Änderungen treten mit der Veröffentlichung auf dieser Seite in Kraft.

13. Kontakt

Für datenschutzbezogene Anfragen:
E-Mail: hello@drall.ai
Unternehmensangaben: Impressum ansehen