Datenschutz

auditwith verarbeitet nur, was der Betrieb des ISO-27001-Workspace und dieser Website braucht. Marketing-Tracker gibt es nicht.

Stand 22. August 2026

Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für diese Website und für Konten bei auditwith ist:

liebhardt.io UG (haftungsbeschränkt)

Nußbaumstr. 29, 66121 Saarbrücken, Deutschland

E-Mail: support@auditwith.com

Ein Datenschutzbeauftragter ist nicht bestellt. Anfragen zum Datenschutz richten Sie bitte direkt an die vorstehende Kontaktadresse.

Zwei Rollen: Website und Workspace

Für die öffentliche Website, Registrierung, Anmeldung, Support und den technischen Betrieb des Dienstes ist liebhardt.io UG (haftungsbeschränkt) Verantwortliche.

Für Inhalte, die Kundinnen und Kunden im Arbeitsbereich ablegen – Richtlinien, Nachweise, Risiken, Aufgaben, Audit-Datenräume und vergleichbare ISMS-Unterlagen – ist die jeweilige Organisation Verantwortliche. liebhardt.io UG (haftungsbeschränkt) verarbeitet diese Daten als Auftragsverarbeiterin nach Art. 28 DSGVO auf Weisung der Organisation. Die dafür nötige Vereinbarung zur Auftragsverarbeitung schließen wir mit der Organisation.

Website und Kontakt

Beim Aufruf der Seiten verarbeitet der Hosting-Betrieb technisch erforderliche Angaben wie IP-Adresse, Zeitpunkt, aufgerufene Adresse, Referrer und Browserkennung, um den Dienst auszuliefern, Angriffe abzuwehren und Störungen zu erkennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Betrieb und Sicherheit des Dienstes).

Schreiben Sie uns an support@auditwith.com, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage einen Vertrag vorbereitet oder betrifft, sonst Art. 6 Abs. 1 lit. f DSGVO.

Wir setzen keine Analyse-, Werbe- oder Social-Media-Cookies ein.

Konten, Sitzungen und E-Mail

Für ein Konto erheben wir Namen, geschäftliche E-Mail-Adresse und ein Passwort (nur als Hash). Neue Konten müssen die E-Mail-Adresse bestätigen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).

Sitzungen laufen 12 Stunden. Passwort-Zurücksetzen und E-Mail-Bestätigung sind 30 Minuten gültig, Einladungen 24 Stunden. Andere Sitzungen werden bei Passwortwechsel oder -zurücksetzen beendet. In der Sitzung können IP-Adresse und Browserkennung zu Sicherheitszwecken gespeichert werden.

Transaktionsmails (Bestätigung, Einladung, Passwort, Erinnerungen zum Nachweiszyklus) gehen über den E-Mail-Versand von Cloudflare. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Der öffentliche Demo-Arbeitsbereich kommt ohne Konto aus. Er setzt nur ein technisch nötiges Cookie, zeigt Beispieldaten und bleibt schreibgeschützt.

Arbeitsbereich und Audit-Protokoll

Im Workspace speichern wir die von der Organisation eingegebenen oder hochgeladenen Daten: Organisationsprofil, Kontrollen, Richtlinien, Nachweise (Dateien mit Prüfsumme, Typ und Größe), Risiken, Aufgaben, Teammitgliedschaften, Freigaben und Audit-Datenräume. Rechtsgrundlage gegenüber uns als Auftragsverarbeiterin ist der Vertrag mit der Organisation; die Organisation bestimmt die Zwecke.

Nachweisdateien lädt der Browser unmittelbar in privaten Objektspeicher in Frankfurt. Sie laufen nicht durch den Anwendungsserver. Downloads werden als Anhang ausgeliefert, ohne dass der Browser die Datei unmittelbar anzeigt.

Wesentliche Handlungen erzeugen ein organisationsbezogenes Audit-Ereignis (Akteur, Rolle, Aktion, Zeitpunkt). Die Client-IP wird nicht im Klartext gespeichert, sondern als HMAC-Wert. Richtlinien- und Dateiinhalte werden nicht in das Protokoll kopiert.

KI-Unterstützung

Optional erstellt der Workspace Entwürfe für Richtlinien und prüft Nachweise vor. Dafür werden nur die für die jeweilige Aufgabe nötigen Texte an den angebundenen Modelldienst übermittelt. Jede Anfrage wird mit Aufgabe, Modell und Verbrauch protokolliert. Ein Mensch gibt frei; Modelle veröffentlichen nichts.

Der Modellzugriff läuft über OpenRouter oder das Vercel AI Gateway, je nach Konfiguration der Instanz. Derzeit auswählbar sind unter anderem Mistral (EU) und DeepSeek. Ob ein Drittlandtransfer stattfindet, hängt vom gewählten Modell ab. Nach unserer Vorgabe werden Kundendaten nicht zum Training der Modelle verwendet.

Rechtsgrundlage für uns als Auftragsverarbeiterin ist der Vertrag mit der Organisation. Die Organisation entscheidet, ob und wofür KI eingesetzt wird.

Empfänger und Drittland

Ohne die folgenden Auftragsverarbeiter können wir den Dienst nicht betreiben:

Auftragsverarbeiter von auditwith
StelleAufgabeOrt
Vercel Inc.Anwendung, Cron, privater ObjektspeicherRegion Frankfurt (fra1); Anbieter mit Sitz in den USA
Neon, Inc.PostgreSQL-DatenbankEU-Region
Cloudflare, Inc.Transaktions-E-MailE-Mail-Versand; Anbieter mit Sitz in den USA
OpenRouter, Inc. / Vercel AI GatewayModellzugriff, soweit KI genutzt wirdabhängig vom gewählten Modell, auch außerhalb der EU möglich

Soweit ein Anbieter seinen Sitz außerhalb der EU/des EWR hat, erfolgt die Übermittlung auf Grundlage der Standardvertragsklauseln der EU-Kommission und, soweit möglich, mit Regionalbindung in der EU. Anwendung, Datenbank und Dateispeicher betreiben wir in europäischen Regionen, vorrangig Frankfurt.

Cookies

Wir verwenden nur technisch notwendige Cookies. Ein Einwilligungsbanner ist dafür nicht erforderlich.

Cookies von auditwith
CookieZweckDauer
Sitzung (Better Auth)Anmeldung und aktiver Arbeitsbereich12 Stunden, mit stündlicher Erneuerung
auditwith_demoSchreibgeschützte Demo ohne Konto8 Stunden

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit § 25 Abs. 2 TDDDG.

Speicherdauer

Konten und Workspace-Daten bleiben, solange der Vertrag besteht und die Organisation sie nicht löscht. Nach Vertragsende oder auf Weisung der Organisation löschen oder anonymisieren wir die Bestände, soweit keine gesetzliche Aufbewahrung entgegensteht.

Bestätigungslinks, Zurücksetzen-Token und Einladungen verfallen automatisch. Audit-Ereignisse bleiben als Nachweis der Organisation erhalten, bis sie den Workspace löscht oder eine kürzere Frist mit uns vereinbart. Serverprotokolle des Hosters werden nach dessen üblichen kurzen Fristen gelöscht.

Ihre Rechte

Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen. Soweit eine Einwilligung Grundlage wäre, können Sie sie jederzeit mit Wirkung für die Zukunft widerrufen.

Für Daten im Arbeitsbereich wenden Sie sich bitte zuerst an die Organisation, die den Workspace führt. Wir unterstützen sie bei der Erfüllung Ihrer Rechte.

Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren, insbesondere am Ort Ihres Aufenthalts, Ihres Arbeitsplatzes oder unseres Sitzes. Für uns ist das Unabhängige Datenschutzzentrum Saarland, Fritz-Dobisch-Straße 12, 66111 Saarbrücken, zuständig.

Die Angabe von Name, E-Mail und Passwort ist für ein Konto erforderlich. Ohne diese Angaben können wir den Vertrag nicht erfüllen. Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt.

Wir passen diese Erklärung an, wenn sich Verarbeitung oder Rechtslage ändern. Es gilt die auf dieser Seite veröffentlichte Fassung.