Datenschutzerklärung — MCP Bridge — AI for Bitrix24

1. Einleitung

Diese Datenschutzerklärung beschreibt, wie HUB DESPACHOS Y PYMES S.L. („HUB Consultores”, „wir”, „uns”) personenbezogene Daten erhebt, verwendet, speichert und schützt, wenn Sie (der „Nutzer”) die Anwendung MCP Bridge for Bitrix24 (die „Software”) auf einem Bitrix24-Portal installieren und nutzen.

Diese Erklärung unterliegt der Datenschutz-Grundverordnung der Europäischen Union (DSGVO — Verordnung (EU) 2016/679) und dem spanischen Organgesetz über den Schutz personenbezogener Daten und die Gewährleistung digitaler Rechte (LOPDGDD — Ley Orgánica 3/2018).

Durch die Installation der Software akzeptiert der Nutzer die in dieser Erklärung beschriebenen Praktiken. Stimmt der Nutzer nicht zu, darf er die Software nicht installieren oder nutzen.

2. Verantwortlicher und Datenschutzbeauftragter

Verantwortlicher:

Datenschutzbeauftragter (DSB): HUB Consultores hat keinen DSB förmlich benannt, da seine Verarbeitungstätigkeiten die zwingenden Kriterien des Artikels 37 DSGVO nicht erfüllen. Für datenschutzbezogene Anfragen kontaktieren Sie uns bitte direkt unter [email protected] mit dem Betreff „MCP Bridge — Privacy Request”.

3. Unsere Rolle: Verantwortlicher vs. Auftragsverarbeiter

Die Software umfasst zwei verschiedene Verarbeitungsszenarien:

3.1 Wir handeln als Verantwortlicher für:

Diese werden verarbeitet, um die Software zu betreiben, und stellen unsere eigenen Geschäftsunterlagen dar. Die Bestimmungen dieser Erklärung gelten für sie vollständig.

3.2 Wir handeln als Auftragsverarbeiter für:

In diesem Szenario ist die Organisation des Nutzers der Verantwortliche für diese CRM-Daten, und HUB Consultores handelt in deren Auftrag als Auftragsverarbeiter gemäß Artikel 28 DSGVO. Die Bedingungen für dieses Auftragsverarbeitungsverhältnis sind in unserem Auftragsverarbeitungsvertrag (DPA) festgelegt, der unter https://mcp.hubtool.net/legal/dpa-en verfügbar ist und Bestandteil der bei der Installation akzeptierten EULA ist.

Wir speichern die CRM-Daten nicht: Wir leiten sie direkt von Bitrix24 an den vom Nutzer autorisierten KI-Assistenten weiter. Über die Dauer der jeweiligen HTTP-Anfrage hinaus wird keine Kopie oder kein Cache von CRM-Inhalten in unserer Infrastruktur aufbewahrt.

4. Informationen, die wir erheben (als Verantwortlicher)

Wir verarbeiten die zum Betrieb der Software unbedingt erforderliche Mindestmenge an Daten. Erhobene Kategorien:

4.1 Authentifizierungs- und Routing-Daten

4.2 Autorisierte Client-Anwendungen

4.3 Betriebstelemetrie

4.4 Daten, die wir NICHT speichern

Wir speichern, cachen oder kopieren ausdrücklich keines der folgenden Elemente:

5. Zwecke und Rechtsgrundlage (Art. 6 DSGVO)

Zweck Rechtsgrundlage
Bereitstellung der Kernfunktionalität der Software (Verarbeitung von Nutzeranfragen gegenüber Bitrix24 im Namen des Nutzers) Erfüllung eines Vertrags (Art. 6 Abs. 1 lit. b) — die bei der Installation akzeptierte EULA
Authentifizierung von API-Anfragen über das MCP-Token und OAuth Erfüllung eines Vertrags (Art. 6 Abs. 1 lit. b)
Überwachung der Dienstverfügbarkeit, Erkennung von Fehlern, Verhinderung von Missbrauch Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) — Zuverlässigkeit und Sicherheit des Dienstes. Abwägung: Die Auswirkungen auf die betroffenen Personen sind minimal (nur pseudonyme Kennungen, kein Verhaltensprofiling), während das Interesse an der Aufrechterhaltung eines zuverlässigen und sicheren Dienstes erheblich ist
Erfüllung gesetzlicher Pflichten (Meldungen von Sicherheitsvorfällen, rechtmäßige Anfragen von Behörden) Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c)

6. Automatisierte Entscheidungsfindung und Profiling (Art. 13 Abs. 2 lit. f DSGVO)

Die Software führt keine automatisierte Entscheidungsfindung, einschließlich Profiling, durch, die rechtliche Wirkung oder eine ähnlich erhebliche Beeinträchtigung gegenüber dem Nutzer oder einer natürlichen Person entfaltet. Die Software fungiert als transparente Brücke zwischen dem KI-Assistenten des Nutzers und Bitrix24: Jede „Entscheidung” oder „Empfehlung” wird von dem vom Nutzer gewählten KI-Assistenten eines Dritten (z. B. Claude.ai, ChatGPT) erzeugt, nicht von uns.

7. Daten von Kindern (Art. 8 DSGVO)

Die Software richtet sich nicht an Minderjährige. Sie ist ein B2B-Werkzeug für Organisationen, die ein Bitrix24-Portal betreiben. Wir erheben wissentlich keine personenbezogenen Daten von Personen unter 18 Jahren. Sollten wir Kenntnis davon erlangen, dass wir versehentlich Daten von einem Minderjährigen erhoben haben, werden wir diese unverzüglich löschen.

8. Aufbewahrung von Daten

Datenkategorie Aufbewahrungsfrist
OAuth-Token (Zugriff + Aktualisierung) und mcp_token Solange die Software auf dem Bitrix24-Portal installiert ist. Innerhalb von 24 Stunden gelöscht, nachdem der Nutzer die Software deinstalliert oder sein Token rotiert hat.
Connected-Apps-Aufzeichnungen (Claude.ai-, ChatGPT-Autorisierungen) Solange der Nutzer die Autorisierung aktiv hält. Innerhalb von 24 Stunden gelöscht, nachdem der Nutzer sie über das Widget der Software widerrufen oder sein Token rotiert hat.
Sperrliste widerrufener Token (nur SHA-256-Hashes) 90 Tage nach Widerruf, danach endgültig gelöscht. Wird verwendet, um die Wiederverwendung widerrufener Token zu verhindern.
Anfrageprotokolle (Sentry-Breadcrumbs) 90 Tage, danach automatisch von Sentry gelöscht.
Aggregierte Metrikzähler Bis zu den 10.000 jüngsten Ereignissen pro Portal; ältere Ereignisse werden automatisch entfernt.
CRM-Daten (bei Tätigkeit als Auftragsverarbeiter) Keine — niemals im Ruhezustand gespeichert, nur während jeder Anfrage in der Übertragung weitergeleitet

Wenn der Nutzer die Software von seinem Bitrix24-Portal deinstalliert, werden alle zugehörigen OAuth-Token, das mcp_token und die Connected-Apps-Aufzeichnungen innerhalb von 24 Stunden aus unserer Datenbank gelöscht, im Einklang mit der entsprechenden Klausel des Auftragsverarbeitungsvertrags (DPA Abschnitt 11).

9. Datenweitergabe und Dritte (Unterauftragsverarbeiter)

Wir geben Daten nur an die folgenden Kategorien von Empfängern weiter, die alle aufgrund ihrer Sicherheitslage und ihrer Verpflichtungen zur DSGVO-Konformität ausgewählt wurden:

Empfänger Rolle Standort Zweck Garantien
Bitrix24 (das vom Nutzer ausgewählte Portal) Empfänger Bestimmt durch den Bitrix24-SaaS-Tarif des Nutzers Ausführung der CRM- und Aufgabenvorgänge des Nutzers Direkter autorisierter API-Zugriff; geregelt durch die vom Nutzer akzeptierten eigenen Bedingungen von Bitrix24
KI-Assistent, vom Nutzer gewählt (Claude.ai, ChatGPT usw.) Empfänger (handelt als eigenständiger Verantwortlicher für die eigene Verarbeitung der Antwort durch den Assistenten) Bestimmt durch den vom Nutzer autorisierten Assistenten (typischerweise Vereinigte Staaten) Erzeugung der vom Nutzer angeforderten Antwort Der Nutzer autorisiert ausdrücklich einen bestimmten Assistenten über den OAuth-Ablauf der Software. Für Anthropic (Claude) und OpenAI (ChatGPT) ist der vom Anbieter öffentlich dokumentierte Übermittlungsmechanismus für personenbezogene Daten aus der EU zum Stichtag dieser Erklärung die Standardvertragsklauseln (Beschluss 2021/914). Soweit der Anbieter sich zusätzlich nach dem EU-US Data Privacy Framework selbstzertifiziert, kann auch auf diese Zertifizierung zurückgegriffen werden — der Nutzer sollte den aktuellen Status des Anbieters auf der offiziellen DPF-Liste (dataprivacyframework.gov) überprüfen, bevor er sich darauf verlässt. Wir stützen uns im Einklang mit den EDSA-Leitlinien 2/2018 nicht auf Art. 49 Abs. 1 lit. a „ausdrückliche Einwilligung” als routinemäßige Garantie.
Functional Software GmbH (Sentry) Unterauftragsverarbeiter — Fehlerüberwachung Sentry EU-Region — Frankfurt, Deutschland (ingest.de.sentry.io) Empfang bereinigter Fehlerberichte und aggregierter Leistungs-Traces (keine CRM-Daten, keine Authentifizierungs-Header, keine Anfrageinhalte — siehe Abschnitt 4.3) Sentry-DPA über das Legal-&-Compliance-Dashboard von Sentry akzeptiert. Zugriff des Mutterunternehmens (Functional Software, Inc., USA) geregelt durch die Zertifizierung nach dem EU-US Data Privacy Framework und SCCs (2021).
Hetzner Online GmbH (Cloud-Hosting) Unterauftragsverarbeiter — Infrastruktur Nürnberg, Deutschland (EU) Betrieb der virtuellen Server, des Blockspeichers und des Netzwerks für die Software Unterauftragsverarbeiter im Rahmen des standardmäßigen Auftragsverarbeitungsvertrags (AVV) von Hetzner; die von der Software genutzten Rechenzentren befinden sich innerhalb der Europäischen Union — keine Übermittlung außerhalb des EWR
Zuständige Behörden Rechtlicher Empfänger Spanien / EU Erfüllung rechtmäßiger gesetzlicher Anfragen Das zur Erfüllung der Anfrage erforderliche Minimum

Eine vollständige und aktuelle Liste der Unterauftragsverarbeiter wird als Teil des Auftragsverarbeitungsvertrags (DPA) geführt und kann unter [email protected] angefordert werden.

Wir verkaufen personenbezogene Daten niemals. Wir geben keine Daten an Dritte aus den Bereichen Marketing, Werbung oder Analytik weiter.

9.1 Recht auf Widerspruch gegen neue Unterauftragsverarbeiter

Wenn wir einen neuen Unterauftragsverarbeiter beauftragen, der personenbezogene Daten im Namen eines Verantwortlichen verarbeitet (Abschnitt 3.2), werden wir die betroffenen Nutzer mindestens 30 Tage im Voraus benachrichtigen. Nutzer können der Änderung innerhalb dieses Zeitraums schriftlich widersprechen; können Einwände nicht beigelegt werden, kann der Nutzer die betreffende Verarbeitungsvereinbarung beenden.

10. Internationale Datenübermittlungen

Die eigene Infrastruktur der Software (Anwendungsserver, Datenbank, Fehlerüberwachung) wird innerhalb des Europäischen Wirtschaftsraums (EWR) gehostet: Anwendungsserver und Datenbank bei Hetzner (Nürnberg, Deutschland) und Fehlerüberwachung in Sentrys EU-Region (Frankfurt, Deutschland). Wir speichern CRM-Daten an keinem Standort im Ruhezustand.

Die wesentliche Übermittlung personenbezogener Daten außerhalb des EWR, die im Zusammenhang mit der Software auftreten kann, ist die Weiterübermittlung von CRM-Daten an den vom Nutzer autorisierten KI-Assistenten (z. B. Claude.ai, ChatGPT), der sich in den Vereinigten Staaten oder anderswo befinden kann. Diese Übermittlung erfolgt auf dokumentierte Weisung des Nutzers — verwirklicht in dem Moment, in dem der Nutzer einen bestimmten Assistenten über den OAuth-Ablauf der Software autorisiert. Wie im DPA dargelegt, handelt die Organisation des Nutzers für diese Weiterübermittlung als Datenexporteur und ist gemäß Kapitel V der DSGVO dafür verantwortlich, einen angemessenen Übermittlungsmechanismus mit dem gewählten Assistenten sicherzustellen.

Für diese Weiterübermittlung gelten die folgenden Garantien, in der Reihenfolge ihrer Anwendbarkeit:

Wir stützen uns nicht auf die Ausnahmen des Art. 49 DSGVO (einschließlich Art. 49 Abs. 1 lit. a „ausdrückliche Einwilligung”) als routinemäßige Garantie für diese Übermittlungen. Im Einklang mit den EDSA-Leitlinien 2/2018 sind diese Ausnahmen außergewöhnlich und nicht für Übermittlungen geeignet, die wiederholt oder systematisch erfolgen, was bei den Übermittlungen der Software im normalen Betrieb der Fall ist.

Durch die Autorisierung eines Assistenten außerhalb des EWR akzeptiert der Nutzer, dass seine Anfragen und die entsprechenden CRM-Daten von diesem Assistenten in dessen Rechtsordnung verarbeitet werden. Wir haben keine Kontrolle darüber, wie der Assistent diese Informationen verarbeitet oder aufbewahrt; wir empfehlen dem Nutzer, die jeweilige Datenschutzerklärung jedes Assistenten zu konsultieren.

11. Ihre Rechte (DSGVO)

Als betroffene Person haben Sie die folgenden Rechte:

Ob die Bereitstellung von Daten verpflichtend ist: Die in Abschnitt 4 beschriebenen Daten sind zum Betrieb der Software unbedingt erforderlich. Wünscht der Nutzer nicht, dass seine Daten verarbeitet werden, sollte er die Software nicht installieren. Es besteht weder vertraglich noch gesetzlich eine Verpflichtung zur Bereitstellung dieser Daten; die einzige Folge einer Verweigerung ist, dass die Software nicht funktionieren kann.

Um ein Recht auszuüben, senden Sie eine Anfrage an [email protected] mit dem Betreff „MCP Bridge — Privacy Request” und einer angemessenen Beschreibung Ihres Anliegens. Wir antworten innerhalb von 30 Kalendertagen.

Sie haben außerdem das Recht, eine Beschwerde bei der spanischen Datenschutzbehörde (AEPD) unter https://www.aepd.es oder bei der Aufsichtsbehörde Ihres EU-Wohnsitzlandes einzureichen.

12. Sicherheitsmaßnahmen

Wir setzen technische und organisatorische Maßnahmen um, die dem Risiko angemessen sind, darunter:

13. Meldung von Verletzungen des Schutzes personenbezogener Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, werden wir:

  1. Die AEPD innerhalb von 72 Stunden benachrichtigen, nachdem uns die Verletzung bekannt geworden ist (Art. 33 DSGVO).
  2. Die betroffenen Nutzer unverzüglich benachrichtigen, wenn die Verletzung voraussichtlich ein hohes Risiko für ihre Rechte und Freiheiten zur Folge hat, und dabei die Art der Verletzung, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen zu ihrer Behebung beschreiben (Art. 34 DSGVO).
  3. Eine interne Dokumentation aller Verletzungen führen, unabhängig davon, ob eine Meldung erforderlich ist, wie es Art. 33 Abs. 5 DSGVO verlangt.

Benachrichtigungen der Nutzer werden über das Panel „What’s new” der Software und per E-Mail an den im Bitrix24-Portal hinterlegten Kontakt versandt, sofern verfügbar.

14. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen der Software, gesetzlicher Anforderungen oder unserer Praktiken Rechnung zu tragen. Wesentliche Änderungen werden über das Benachrichtigungspanel „What’s new” der Software und per E-Mail an die im Bitrix24-Portal hinterlegte Kontaktadresse angekündigt, sofern verfügbar. Das Datum des Inkrafttretens und die Version oben in dieser Erklärung werden entsprechend aktualisiert.

Die fortgesetzte Nutzung der Software nach einer Aktualisierung der Erklärung gilt als Annahme der aktualisierten Erklärung.

15. Kontakt

Bei datenschutzbezogenen Fragen, Anliegen oder Anfragen kontaktieren Sie uns unter:


Last updated: 2026-06-05 Version: 1.2

Änderungsprotokoll

v1.2 (2026-06-05) — DSGVO-Härtungsprüfung (Abstimmung mit DPA v1.1):

v1.1 (2026-05-21) — Unterscheidung zwischen Verantwortlichem/ Auftragsverarbeiter, DPA-Verweis, automatisierte Entscheidungsfindung nach Art. 13 Abs. 2 lit. f, Daten von Kindern nach Art. 8, DSB-Erklärung, Meldung von Verletzungen an Nutzer nach Art. 34, Klarstellung pseudonymer personenbezogener Kennungen, Opt-out-Rechte bei Unterauftragsverarbeitern hinzugefügt.