Rechtliches
Datenschutz
auditwith verarbeitet nur, was der Betrieb des ISO-27001-Workspace und dieser Website braucht. Marketing-Tracker gibt es nicht.
Stand 22. August 2026
Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für diese Website und für Konten bei auditwith ist:
liebhardt.io UG (haftungsbeschränkt)
Nußbaumstr. 29, 66121 Saarbrücken, Deutschland
E-Mail: support@auditwith.com
Ein Datenschutzbeauftragter ist nicht bestellt. Anfragen zum Datenschutz richten Sie bitte direkt an die vorstehende Kontaktadresse.
Zwei Rollen: Website und Workspace
Für die öffentliche Website, Registrierung, Anmeldung, Support und den technischen Betrieb des Dienstes ist liebhardt.io UG (haftungsbeschränkt) Verantwortliche.
Für Inhalte, die Kundinnen und Kunden im Arbeitsbereich ablegen – Richtlinien, Nachweise, Risiken, Aufgaben, Audit-Datenräume und vergleichbare ISMS-Unterlagen – ist die jeweilige Organisation Verantwortliche. liebhardt.io UG (haftungsbeschränkt) verarbeitet diese Daten als Auftragsverarbeiterin nach Art. 28 DSGVO auf Weisung der Organisation. Die dafür nötige Vereinbarung zur Auftragsverarbeitung schließen wir mit der Organisation.
Website und Kontakt
Beim Aufruf der Seiten verarbeitet der Hosting-Betrieb technisch erforderliche Angaben wie IP-Adresse, Zeitpunkt, aufgerufene Adresse, Referrer und Browserkennung, um den Dienst auszuliefern, Angriffe abzuwehren und Störungen zu erkennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Betrieb und Sicherheit des Dienstes).
Schreiben Sie uns an support@auditwith.com, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage einen Vertrag vorbereitet oder betrifft, sonst Art. 6 Abs. 1 lit. f DSGVO.
Wir setzen keine Analyse-, Werbe- oder Social-Media-Cookies ein.
Konten, Sitzungen und E-Mail
Für ein Konto erheben wir Namen, geschäftliche E-Mail-Adresse und ein Passwort (nur als Hash). Neue Konten müssen die E-Mail-Adresse bestätigen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).
Sitzungen laufen 12 Stunden. Passwort-Zurücksetzen und E-Mail-Bestätigung sind 30 Minuten gültig, Einladungen 24 Stunden. Andere Sitzungen werden bei Passwortwechsel oder -zurücksetzen beendet. In der Sitzung können IP-Adresse und Browserkennung zu Sicherheitszwecken gespeichert werden.
Transaktionsmails (Bestätigung, Einladung, Passwort, Erinnerungen zum Nachweiszyklus) gehen über den E-Mail-Versand von Cloudflare. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Der öffentliche Demo-Arbeitsbereich kommt ohne Konto aus. Er setzt nur ein technisch nötiges Cookie, zeigt Beispieldaten und bleibt schreibgeschützt.
Arbeitsbereich und Audit-Protokoll
Im Workspace speichern wir die von der Organisation eingegebenen oder hochgeladenen Daten: Organisationsprofil, Kontrollen, Richtlinien, Nachweise (Dateien mit Prüfsumme, Typ und Größe), Risiken, Aufgaben, Teammitgliedschaften, Freigaben und Audit-Datenräume. Rechtsgrundlage gegenüber uns als Auftragsverarbeiterin ist der Vertrag mit der Organisation; die Organisation bestimmt die Zwecke.
Nachweisdateien lädt der Browser unmittelbar in privaten Objektspeicher in Frankfurt. Sie laufen nicht durch den Anwendungsserver. Downloads werden als Anhang ausgeliefert, ohne dass der Browser die Datei unmittelbar anzeigt.
Wesentliche Handlungen erzeugen ein organisationsbezogenes Audit-Ereignis (Akteur, Rolle, Aktion, Zeitpunkt). Die Client-IP wird nicht im Klartext gespeichert, sondern als HMAC-Wert. Richtlinien- und Dateiinhalte werden nicht in das Protokoll kopiert.
KI-Unterstützung
Optional erstellt der Workspace Entwürfe für Richtlinien und prüft Nachweise vor. Dafür werden nur die für die jeweilige Aufgabe nötigen Texte an den angebundenen Modelldienst übermittelt. Jede Anfrage wird mit Aufgabe, Modell und Verbrauch protokolliert. Ein Mensch gibt frei; Modelle veröffentlichen nichts.
Der Modellzugriff läuft über OpenRouter oder das Vercel AI Gateway, je nach Konfiguration der Instanz. Derzeit auswählbar sind unter anderem Mistral (EU) und DeepSeek. Ob ein Drittlandtransfer stattfindet, hängt vom gewählten Modell ab. Nach unserer Vorgabe werden Kundendaten nicht zum Training der Modelle verwendet.
Rechtsgrundlage für uns als Auftragsverarbeiterin ist der Vertrag mit der Organisation. Die Organisation entscheidet, ob und wofür KI eingesetzt wird.
Empfänger und Drittland
Ohne die folgenden Auftragsverarbeiter können wir den Dienst nicht betreiben:
| Stelle | Aufgabe | Ort |
|---|---|---|
| Vercel Inc. | Anwendung, Cron, privater Objektspeicher | Region Frankfurt (fra1); Anbieter mit Sitz in den USA |
| Neon, Inc. | PostgreSQL-Datenbank | EU-Region |
| Cloudflare, Inc. | Transaktions-E-Mail | E-Mail-Versand; Anbieter mit Sitz in den USA |
| OpenRouter, Inc. / Vercel AI Gateway | Modellzugriff, soweit KI genutzt wird | abhängig vom gewählten Modell, auch außerhalb der EU möglich |
Soweit ein Anbieter seinen Sitz außerhalb der EU/des EWR hat, erfolgt die Übermittlung auf Grundlage der Standardvertragsklauseln der EU-Kommission und, soweit möglich, mit Regionalbindung in der EU. Anwendung, Datenbank und Dateispeicher betreiben wir in europäischen Regionen, vorrangig Frankfurt.
Speicherdauer
Konten und Workspace-Daten bleiben, solange der Vertrag besteht und die Organisation sie nicht löscht. Nach Vertragsende oder auf Weisung der Organisation löschen oder anonymisieren wir die Bestände, soweit keine gesetzliche Aufbewahrung entgegensteht.
Bestätigungslinks, Zurücksetzen-Token und Einladungen verfallen automatisch. Audit-Ereignisse bleiben als Nachweis der Organisation erhalten, bis sie den Workspace löscht oder eine kürzere Frist mit uns vereinbart. Serverprotokolle des Hosters werden nach dessen üblichen kurzen Fristen gelöscht.
Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen. Soweit eine Einwilligung Grundlage wäre, können Sie sie jederzeit mit Wirkung für die Zukunft widerrufen.
Für Daten im Arbeitsbereich wenden Sie sich bitte zuerst an die Organisation, die den Workspace führt. Wir unterstützen sie bei der Erfüllung Ihrer Rechte.
Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren, insbesondere am Ort Ihres Aufenthalts, Ihres Arbeitsplatzes oder unseres Sitzes. Für uns ist das Unabhängige Datenschutzzentrum Saarland, Fritz-Dobisch-Straße 12, 66111 Saarbrücken, zuständig.
Die Angabe von Name, E-Mail und Passwort ist für ein Konto erforderlich. Ohne diese Angaben können wir den Vertrag nicht erfüllen. Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt.
Wir passen diese Erklärung an, wenn sich Verarbeitung oder Rechtslage ändern. Es gilt die auf dieser Seite veröffentlichte Fassung.