Datenschutzerklärung — MCP Bridge — AI for Bitrix24
Übersetzung als Serviceleistung. Allein die englische Fassung ist rechtsverbindlich. Englische Fassung ansehen
Effective date: 2026-06-05
Version: 1.2
1. Einleitung
Diese Datenschutzerklärung beschreibt, wie HUB DESPACHOS Y PYMES S.L. („HUB Consultores”, „wir”, „uns”) personenbezogene Daten erhebt, verwendet, speichert und schützt, wenn Sie (der „Nutzer”) die Anwendung MCP Bridge for Bitrix24 (die „Software”) auf einem Bitrix24-Portal installieren und nutzen.
Diese Erklärung unterliegt der Datenschutz-Grundverordnung der Europäischen Union (DSGVO — Verordnung (EU) 2016/679) und dem spanischen Organgesetz über den Schutz personenbezogener Daten und die Gewährleistung digitaler Rechte (LOPDGDD — Ley Orgánica 3/2018).
Durch die Installation der Software akzeptiert der Nutzer die in dieser Erklärung beschriebenen Praktiken. Stimmt der Nutzer nicht zu, darf er die Software nicht installieren oder nutzen.
2. Verantwortlicher und Datenschutzbeauftragter
Verantwortlicher:
- HUB DESPACHOS Y PYMES S.L.
- Steuernummer (CIF): B76816875
- Anschrift: Avenida Benito Pérez Armas, 2 - PTL 2,6 B, Santa Cruz de Tenerife, Spain
- Email: [email protected]
- Phone: +34 822 684 008
Datenschutzbeauftragter (DSB): HUB Consultores hat keinen DSB förmlich benannt, da seine Verarbeitungstätigkeiten die zwingenden Kriterien des Artikels 37 DSGVO nicht erfüllen. Für datenschutzbezogene Anfragen kontaktieren Sie uns bitte direkt unter [email protected] mit dem Betreff „MCP Bridge — Privacy Request”.
3. Unsere Rolle: Verantwortlicher vs. Auftragsverarbeiter
Die Software umfasst zwei verschiedene Verarbeitungsszenarien:
3.1 Wir handeln als Verantwortlicher für:
- Authentifizierungsdaten und Routing-Daten (OAuth-Token,
mcp_token,member_id,user_id) - Aufzeichnungen autorisierter Client-Anwendungen (Connected Apps)
- Betriebstelemetrie (Anfrageprotokolle, Metrikzähler, Fehlerberichte)
Diese werden verarbeitet, um die Software zu betreiben, und stellen unsere eigenen Geschäftsunterlagen dar. Die Bestimmungen dieser Erklärung gelten für sie vollständig.
3.2 Wir handeln als Auftragsverarbeiter für:
- CRM-Daten (Leads, Deals, Kontakte, Unternehmen, Aufgaben, Kommentare, Dateien), die die Organisation des Nutzers in Bitrix24 speichert und die in Echtzeit durch die Software übertragen werden, wenn der Nutzer über einen KI-Assistenten eine Anfrage stellt.
In diesem Szenario ist die Organisation des Nutzers der Verantwortliche für diese CRM-Daten, und HUB Consultores handelt in deren Auftrag als Auftragsverarbeiter gemäß Artikel 28 DSGVO. Die Bedingungen für dieses Auftragsverarbeitungsverhältnis sind in unserem Auftragsverarbeitungsvertrag (DPA) festgelegt, der unter https://mcp.hubtool.net/legal/dpa-en verfügbar ist und Bestandteil der bei der Installation akzeptierten EULA ist.
Wir speichern die CRM-Daten nicht: Wir leiten sie direkt von Bitrix24 an den vom Nutzer autorisierten KI-Assistenten weiter. Über die Dauer der jeweiligen HTTP-Anfrage hinaus wird keine Kopie oder kein Cache von CRM-Inhalten in unserer Infrastruktur aufbewahrt.
4. Informationen, die wir erheben (als Verantwortlicher)
Wir verarbeiten die zum Betrieb der Software unbedingt erforderliche Mindestmenge an Daten. Erhobene Kategorien:
4.1 Authentifizierungs- und Routing-Daten
- OAuth-Zugriffs- und Aktualisierungstoken, die von Bitrix24 ausgestellt werden, wenn der Nutzer die Software installiert. Werden verwendet, um im Namen des Nutzers API-Anfragen an das Bitrix24-Portal des Nutzers zu stellen.
- MCP-Token (
mcp_token), das von uns generiert wird, wenn die Software installiert wird. Wird von KI-Assistenten verwendet, um sich bei jeder Anfrage gegenüber der Software zu authentifizieren. - Bitrix24-Portal-Kennung (
member_id), Benutzerkennung (user_id) und Portal-Domain (z. B.example.bitrix24.com). Werden für das Multi-Tenant-Routing verwendet. Hinweis:member_idunduser_idsind pseudonyme Kennungen gemäß Erwägungsgrund 26 DSGVO, was bedeutet, dass sie mit einer natürlichen Person verknüpft werden können und daher als personenbezogene Daten gelten.
4.2 Autorisierte Client-Anwendungen
- Aufzeichnungen von MCP-Clients Dritter (wie Claude.ai, ChatGPT), die der Nutzer über OAuth 2.1 zur Nutzung der Software autorisiert hat. Jede Aufzeichnung enthält den Client-Namen, die Client-ID und den Zeitstempel der Autorisierung.
4.3 Betriebstelemetrie
- Anfrageprotokolle mit einer Korrelations-ID. Diese Protokolle enthalten
HTTP-Metadaten (Methode, Statuscode, Dauer), den Namen des aufgerufenen Tools,
die
member_idund dieuser_id. Sie enthalten nicht den Inhalt der Anfrage-Payloads oder die CRM-Daten des Nutzers. - Aggregierte Metrikzähler (Anzahl der Tool-Aufrufe pro Typ, Fehlerraten,
Antwortzeiten), die zur Dienstüberwachung verwendet werden. Jedes Ereignis ist
mit einer
member_idund eineruser_idverknüpft — pseudonyme personenbezogene Daten. - Fehlerberichte, die an Sentry, unseren Anbieter für die
Fehlerüberwachung, gesendet werden, wenn die Software auf unerwartete Ausnahmen
stößt. Fehlerberichte können Stack-Traces und HTTP-Metadaten enthalten, jedoch
nicht die CRM-Daten des Nutzers, Anfrageinhalte, Authentifizierungstoken,
Cookies oder Sitzungskennungen. Dies wird durch zwei Schichten in der
Initialisierung des Sentry SDK durchgesetzt: (i)
send_default_pii=False, was die automatische Erfassung von Cookies, Headern und Benutzerkontext durch das SDK unterdrückt; und (ii) einen benutzerdefiniertenbefore_send-Filter, der jede lokale Variable eines Stack-Traces, deren Name einem CRM-ähnlichen Muster entspricht (z. B.tasks,items,leads,contacts,email,phone), durch einen Schwärzungsplatzhalter ersetzt, bevor das Ereignis den Anwendungsprozess verlässt.
4.4 Daten, die wir NICHT speichern
Wir speichern, cachen oder kopieren ausdrücklich keines der folgenden Elemente:
- Die CRM-Daten des Nutzers über die Dauer einer einzelnen API-Anfrage hinaus (siehe Abschnitt 3.2).
- Den Inhalt von Nachrichten oder Prompts, die zwischen dem Nutzer und dem KI-Assistenten ausgetauscht werden.
- Jegliche Geschäftsdokumente, Dateien oder Anhänge, die im Bitrix24-Portal gespeichert sind.
5. Zwecke und Rechtsgrundlage (Art. 6 DSGVO)
| Zweck | Rechtsgrundlage |
|---|---|
| Bereitstellung der Kernfunktionalität der Software (Verarbeitung von Nutzeranfragen gegenüber Bitrix24 im Namen des Nutzers) | Erfüllung eines Vertrags (Art. 6 Abs. 1 lit. b) — die bei der Installation akzeptierte EULA |
| Authentifizierung von API-Anfragen über das MCP-Token und OAuth | Erfüllung eines Vertrags (Art. 6 Abs. 1 lit. b) |
| Überwachung der Dienstverfügbarkeit, Erkennung von Fehlern, Verhinderung von Missbrauch | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) — Zuverlässigkeit und Sicherheit des Dienstes. Abwägung: Die Auswirkungen auf die betroffenen Personen sind minimal (nur pseudonyme Kennungen, kein Verhaltensprofiling), während das Interesse an der Aufrechterhaltung eines zuverlässigen und sicheren Dienstes erheblich ist |
| Erfüllung gesetzlicher Pflichten (Meldungen von Sicherheitsvorfällen, rechtmäßige Anfragen von Behörden) | Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) |
6. Automatisierte Entscheidungsfindung und Profiling (Art. 13 Abs. 2 lit. f DSGVO)
Die Software führt keine automatisierte Entscheidungsfindung, einschließlich Profiling, durch, die rechtliche Wirkung oder eine ähnlich erhebliche Beeinträchtigung gegenüber dem Nutzer oder einer natürlichen Person entfaltet. Die Software fungiert als transparente Brücke zwischen dem KI-Assistenten des Nutzers und Bitrix24: Jede „Entscheidung” oder „Empfehlung” wird von dem vom Nutzer gewählten KI-Assistenten eines Dritten (z. B. Claude.ai, ChatGPT) erzeugt, nicht von uns.
7. Daten von Kindern (Art. 8 DSGVO)
Die Software richtet sich nicht an Minderjährige. Sie ist ein B2B-Werkzeug für Organisationen, die ein Bitrix24-Portal betreiben. Wir erheben wissentlich keine personenbezogenen Daten von Personen unter 18 Jahren. Sollten wir Kenntnis davon erlangen, dass wir versehentlich Daten von einem Minderjährigen erhoben haben, werden wir diese unverzüglich löschen.
8. Aufbewahrung von Daten
| Datenkategorie | Aufbewahrungsfrist |
|---|---|
OAuth-Token (Zugriff + Aktualisierung) und mcp_token |
Solange die Software auf dem Bitrix24-Portal installiert ist. Innerhalb von 24 Stunden gelöscht, nachdem der Nutzer die Software deinstalliert oder sein Token rotiert hat. |
| Connected-Apps-Aufzeichnungen (Claude.ai-, ChatGPT-Autorisierungen) | Solange der Nutzer die Autorisierung aktiv hält. Innerhalb von 24 Stunden gelöscht, nachdem der Nutzer sie über das Widget der Software widerrufen oder sein Token rotiert hat. |
| Sperrliste widerrufener Token (nur SHA-256-Hashes) | 90 Tage nach Widerruf, danach endgültig gelöscht. Wird verwendet, um die Wiederverwendung widerrufener Token zu verhindern. |
| Anfrageprotokolle (Sentry-Breadcrumbs) | 90 Tage, danach automatisch von Sentry gelöscht. |
| Aggregierte Metrikzähler | Bis zu den 10.000 jüngsten Ereignissen pro Portal; ältere Ereignisse werden automatisch entfernt. |
| CRM-Daten (bei Tätigkeit als Auftragsverarbeiter) | Keine — niemals im Ruhezustand gespeichert, nur während jeder Anfrage in der Übertragung weitergeleitet |
Wenn der Nutzer die Software von seinem Bitrix24-Portal deinstalliert, werden alle
zugehörigen OAuth-Token, das mcp_token und die Connected-Apps-Aufzeichnungen
innerhalb von 24 Stunden aus unserer Datenbank gelöscht, im Einklang mit der
entsprechenden Klausel des Auftragsverarbeitungsvertrags (DPA Abschnitt 11).
9. Datenweitergabe und Dritte (Unterauftragsverarbeiter)
Wir geben Daten nur an die folgenden Kategorien von Empfängern weiter, die alle aufgrund ihrer Sicherheitslage und ihrer Verpflichtungen zur DSGVO-Konformität ausgewählt wurden:
| Empfänger | Rolle | Standort | Zweck | Garantien |
|---|---|---|---|---|
| Bitrix24 (das vom Nutzer ausgewählte Portal) | Empfänger | Bestimmt durch den Bitrix24-SaaS-Tarif des Nutzers | Ausführung der CRM- und Aufgabenvorgänge des Nutzers | Direkter autorisierter API-Zugriff; geregelt durch die vom Nutzer akzeptierten eigenen Bedingungen von Bitrix24 |
| KI-Assistent, vom Nutzer gewählt (Claude.ai, ChatGPT usw.) | Empfänger (handelt als eigenständiger Verantwortlicher für die eigene Verarbeitung der Antwort durch den Assistenten) | Bestimmt durch den vom Nutzer autorisierten Assistenten (typischerweise Vereinigte Staaten) | Erzeugung der vom Nutzer angeforderten Antwort | Der Nutzer autorisiert ausdrücklich einen bestimmten Assistenten über den OAuth-Ablauf der Software. Für Anthropic (Claude) und OpenAI (ChatGPT) ist der vom Anbieter öffentlich dokumentierte Übermittlungsmechanismus für personenbezogene Daten aus der EU zum Stichtag dieser Erklärung die Standardvertragsklauseln (Beschluss 2021/914). Soweit der Anbieter sich zusätzlich nach dem EU-US Data Privacy Framework selbstzertifiziert, kann auch auf diese Zertifizierung zurückgegriffen werden — der Nutzer sollte den aktuellen Status des Anbieters auf der offiziellen DPF-Liste (dataprivacyframework.gov) überprüfen, bevor er sich darauf verlässt. Wir stützen uns im Einklang mit den EDSA-Leitlinien 2/2018 nicht auf Art. 49 Abs. 1 lit. a „ausdrückliche Einwilligung” als routinemäßige Garantie. |
| Functional Software GmbH (Sentry) | Unterauftragsverarbeiter — Fehlerüberwachung | Sentry EU-Region — Frankfurt, Deutschland (ingest.de.sentry.io) |
Empfang bereinigter Fehlerberichte und aggregierter Leistungs-Traces (keine CRM-Daten, keine Authentifizierungs-Header, keine Anfrageinhalte — siehe Abschnitt 4.3) | Sentry-DPA über das Legal-&-Compliance-Dashboard von Sentry akzeptiert. Zugriff des Mutterunternehmens (Functional Software, Inc., USA) geregelt durch die Zertifizierung nach dem EU-US Data Privacy Framework und SCCs (2021). |
| Hetzner Online GmbH (Cloud-Hosting) | Unterauftragsverarbeiter — Infrastruktur | Nürnberg, Deutschland (EU) | Betrieb der virtuellen Server, des Blockspeichers und des Netzwerks für die Software | Unterauftragsverarbeiter im Rahmen des standardmäßigen Auftragsverarbeitungsvertrags (AVV) von Hetzner; die von der Software genutzten Rechenzentren befinden sich innerhalb der Europäischen Union — keine Übermittlung außerhalb des EWR |
| Zuständige Behörden | Rechtlicher Empfänger | Spanien / EU | Erfüllung rechtmäßiger gesetzlicher Anfragen | Das zur Erfüllung der Anfrage erforderliche Minimum |
Eine vollständige und aktuelle Liste der Unterauftragsverarbeiter wird als Teil des Auftragsverarbeitungsvertrags (DPA) geführt und kann unter [email protected] angefordert werden.
Wir verkaufen personenbezogene Daten niemals. Wir geben keine Daten an Dritte aus den Bereichen Marketing, Werbung oder Analytik weiter.
9.1 Recht auf Widerspruch gegen neue Unterauftragsverarbeiter
Wenn wir einen neuen Unterauftragsverarbeiter beauftragen, der personenbezogene Daten im Namen eines Verantwortlichen verarbeitet (Abschnitt 3.2), werden wir die betroffenen Nutzer mindestens 30 Tage im Voraus benachrichtigen. Nutzer können der Änderung innerhalb dieses Zeitraums schriftlich widersprechen; können Einwände nicht beigelegt werden, kann der Nutzer die betreffende Verarbeitungsvereinbarung beenden.
10. Internationale Datenübermittlungen
Die eigene Infrastruktur der Software (Anwendungsserver, Datenbank, Fehlerüberwachung) wird innerhalb des Europäischen Wirtschaftsraums (EWR) gehostet: Anwendungsserver und Datenbank bei Hetzner (Nürnberg, Deutschland) und Fehlerüberwachung in Sentrys EU-Region (Frankfurt, Deutschland). Wir speichern CRM-Daten an keinem Standort im Ruhezustand.
Die wesentliche Übermittlung personenbezogener Daten außerhalb des EWR, die im Zusammenhang mit der Software auftreten kann, ist die Weiterübermittlung von CRM-Daten an den vom Nutzer autorisierten KI-Assistenten (z. B. Claude.ai, ChatGPT), der sich in den Vereinigten Staaten oder anderswo befinden kann. Diese Übermittlung erfolgt auf dokumentierte Weisung des Nutzers — verwirklicht in dem Moment, in dem der Nutzer einen bestimmten Assistenten über den OAuth-Ablauf der Software autorisiert. Wie im DPA dargelegt, handelt die Organisation des Nutzers für diese Weiterübermittlung als Datenexporteur und ist gemäß Kapitel V der DSGVO dafür verantwortlich, einen angemessenen Übermittlungsmechanismus mit dem gewählten Assistenten sicherzustellen.
Für diese Weiterübermittlung gelten die folgenden Garantien, in der Reihenfolge ihrer Anwendbarkeit:
- Standardvertragsklauseln der Europäischen Kommission (Beschluss 2021/914), die zwischen dem Datenexporteur und dem Anbieter des Assistenten abgeschlossen werden. Zum Stichtag dieser Erklärung ist dies der von Anthropic (Claude) und OpenAI (ChatGPT) öffentlich dokumentierte Mechanismus für personenbezogene Daten aus der EU.
- Zertifizierung der empfangenden Partei nach dem EU-US Data Privacy Framework, sofern — und nur sofern — der Anbieter sich selbstzertifiziert hat und auf der aktiven DPF-Liste verbleibt (aktuellen Status überprüfen unter dataprivacyframework.gov).
Wir stützen uns nicht auf die Ausnahmen des Art. 49 DSGVO (einschließlich Art. 49 Abs. 1 lit. a „ausdrückliche Einwilligung”) als routinemäßige Garantie für diese Übermittlungen. Im Einklang mit den EDSA-Leitlinien 2/2018 sind diese Ausnahmen außergewöhnlich und nicht für Übermittlungen geeignet, die wiederholt oder systematisch erfolgen, was bei den Übermittlungen der Software im normalen Betrieb der Fall ist.
Durch die Autorisierung eines Assistenten außerhalb des EWR akzeptiert der Nutzer, dass seine Anfragen und die entsprechenden CRM-Daten von diesem Assistenten in dessen Rechtsordnung verarbeitet werden. Wir haben keine Kontrolle darüber, wie der Assistent diese Informationen verarbeitet oder aufbewahrt; wir empfehlen dem Nutzer, die jeweilige Datenschutzerklärung jedes Assistenten zu konsultieren.
11. Ihre Rechte (DSGVO)
Als betroffene Person haben Sie die folgenden Rechte:
- Auskunftsrecht (Art. 15) — Anforderung einer Kopie der personenbezogenen Daten, die wir über Sie führen.
- Recht auf Berichtigung (Art. 16) — Anforderung der Korrektur unrichtiger oder unvollständiger Daten.
- Recht auf Löschung (Art. 17) — Anforderung der Löschung Ihrer Daten, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
- Recht auf Einschränkung der Verarbeitung (Art. 18).
- Recht auf Datenübertragbarkeit (Art. 20) — Erhalt Ihrer Daten in einem strukturierten, maschinenlesbaren Format.
- Widerspruchsrecht (Art. 21) — Widerspruch gegen eine auf berechtigtem Interesse beruhende Verarbeitung.
- Recht auf Widerruf der Einwilligung — sofern die Verarbeitung auf einer Einwilligung beruht (Art. 7 Abs. 3). Der Widerruf berührt nicht die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung.
Ob die Bereitstellung von Daten verpflichtend ist: Die in Abschnitt 4 beschriebenen Daten sind zum Betrieb der Software unbedingt erforderlich. Wünscht der Nutzer nicht, dass seine Daten verarbeitet werden, sollte er die Software nicht installieren. Es besteht weder vertraglich noch gesetzlich eine Verpflichtung zur Bereitstellung dieser Daten; die einzige Folge einer Verweigerung ist, dass die Software nicht funktionieren kann.
Um ein Recht auszuüben, senden Sie eine Anfrage an [email protected] mit dem Betreff „MCP Bridge — Privacy Request” und einer angemessenen Beschreibung Ihres Anliegens. Wir antworten innerhalb von 30 Kalendertagen.
Sie haben außerdem das Recht, eine Beschwerde bei der spanischen Datenschutzbehörde (AEPD) unter https://www.aepd.es oder bei der Aufsichtsbehörde Ihres EU-Wohnsitzlandes einzureichen.
12. Sicherheitsmaßnahmen
Wir setzen technische und organisatorische Maßnahmen um, die dem Risiko angemessen sind, darunter:
- Verschlüsselung bei der Übertragung (HTTPS / TLS 1.2+, mit bevorzugtem TLS 1.3) für sämtliche Kommunikation zwischen dem Nutzer, der Software und Bitrix24.
- Verschlüsselung im Ruhezustand auf Anwendungsebene für OAuth-Token und das
mcp_token: gespeichert als Fernet-Chiffretext (cryptography-Bibliothek) unter Verwendung einesTOKEN_ENCRYPTION_KEY, der außerhalb der Datenbank aufbewahrt wird, mit Unterstützung für Schlüsselrotation. Ein alleiniges Leck der Datenbank ohne den Schlüssel ist kryptografisch unzureichend, um ein Token wiederherzustellen. - SHA-256-Hashing des
mcp_tokenfür den eindeutigen Nachschlageindex, sodass die primäre für die Authentifizierung verwendete Kennung niemals im Klartext gespeichert wird. Die Sperrliste widerrufener Token speichert ebenfalls nur SHA-256-Hashes, niemals die ursprünglichen Token. - Verschlüsselung auf Datenträgerebene für das Datenbankvolumen, bereitgestellt durch den Cloud-Hosting-Anbieter auf der Infrastrukturebene (ergänzend zur obigen Verschlüsselung auf Anwendungsebene).
- Ratenbegrenzung und Eindringungserkennung, um Brute-Force- oder Enumerationsangriffe abzumildern.
- Audit-Protokolle für sicherheitsrelevante Ereignisse (Installation, OAuth-Autorisierung, Token-Rotation, manueller Widerruf).
- Prinzip der geringsten Rechte bei den OAuth-Scopes — wir fordern nur die für
die Funktionalität der Software unbedingt erforderlichen Mindest-Scopes an
(
crm,user_brief,task,im,imopenlines,bizproc). - Regelmäßige Sicherheitsüberprüfungen und Aktualisierungen von Abhängigkeiten.
13. Meldung von Verletzungen des Schutzes personenbezogener Daten
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, werden wir:
- Die AEPD innerhalb von 72 Stunden benachrichtigen, nachdem uns die Verletzung bekannt geworden ist (Art. 33 DSGVO).
- Die betroffenen Nutzer unverzüglich benachrichtigen, wenn die Verletzung voraussichtlich ein hohes Risiko für ihre Rechte und Freiheiten zur Folge hat, und dabei die Art der Verletzung, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen zu ihrer Behebung beschreiben (Art. 34 DSGVO).
- Eine interne Dokumentation aller Verletzungen führen, unabhängig davon, ob eine Meldung erforderlich ist, wie es Art. 33 Abs. 5 DSGVO verlangt.
Benachrichtigungen der Nutzer werden über das Panel „What’s new” der Software und per E-Mail an den im Bitrix24-Portal hinterlegten Kontakt versandt, sofern verfügbar.
14. Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen der Software, gesetzlicher Anforderungen oder unserer Praktiken Rechnung zu tragen. Wesentliche Änderungen werden über das Benachrichtigungspanel „What’s new” der Software und per E-Mail an die im Bitrix24-Portal hinterlegte Kontaktadresse angekündigt, sofern verfügbar. Das Datum des Inkrafttretens und die Version oben in dieser Erklärung werden entsprechend aktualisiert.
Die fortgesetzte Nutzung der Software nach einer Aktualisierung der Erklärung gilt als Annahme der aktualisierten Erklärung.
15. Kontakt
Bei datenschutzbezogenen Fragen, Anliegen oder Anfragen kontaktieren Sie uns unter:
- Email: [email protected] (Betreff: „MCP Bridge — Privacy Request”)
- Address: HUB DESPACHOS Y PYMES S.L., Avenida Benito Pérez Armas, 2 - PTL 2,6 B, Santa Cruz de Tenerife, Spain
- Phone: +34 822 684 008
Last updated: 2026-06-05 Version: 1.2
Änderungsprotokoll
v1.2 (2026-06-05) — DSGVO-Härtungsprüfung (Abstimmung mit DPA v1.1):
- §4.3 — Die Sentry-Aussage präzisiert: ausdrücklicher Verweis auf die
Einstellung
send_default_pii=Falseund den benutzerdefiniertenbefore_send-Filter, der auf lokale Stack-Trace-Variablen angewendet wird, die CRM-ähnlichen Mustern entsprechen. - §8 — Löschfristen für OAuth-Token,
mcp_tokenund Connected-Apps- Aufzeichnungen über alle Zeilen der Aufbewahrungstabelle hinweg auf „innerhalb von 24 Stunden” vereinheitlicht, in Abstimmung mit DPA §11. - §9 — Tabelle der Unterauftragsverarbeiter aktualisiert: ausdrückliche Sentry-
EU-Region (Frankfurt —
ingest.de.sentry.io); Hetzner-Rechenzentrum angegeben (Nürnberg, Deutschland); zeilenbezogene Garantien für jede Übermittlung außerhalb des EWR; Klarstellung, dass der KI-Assistent für die eigene Verarbeitung der Antwort durch den Assistenten als eigenständiger Verantwortlicher handelt. Für Anthropic (Claude) und OpenAI (ChatGPT) wird der primäre Übermittlungsmechanismus als Standardvertragsklauseln (2021) benannt; das EU-US Data Privacy Framework wird als bedingte Garantie behandelt, vorbehaltlich der Überprüfung des aktuellen Zertifizierungsstatus des Anbieters durch den Nutzer unter dataprivacyframework.gov. - §10 — Abschnitt zu internationalen Übermittlungen im Einklang mit den EDSA-Leitlinien 2/2018 neu gefasst, wobei SCCs (2021) als primäre Garantie für die Weiterübermittlung an den KI-Assistenten und das EU-US Data Privacy Framework als bedingte Garantie, die eine Überprüfung durch den Nutzer auf der offiziellen DPF-Liste erfordert, benannt werden. Art. 49 Abs. 1 lit. a „ausdrückliche Einwilligung” als routinemäßige Garantie entfernt.
- §12 — Sicherheitsmaßnahmen erweitert, um die Fernet-Verschlüsselung von
OAuth-Token und
mcp_tokenauf Anwendungsebene, das SHA-256-Hashing für Nachschlageindizes und die Sperrliste widerrufener Token hervorzuheben, wobei die Verschlüsselung auf Datenträgerebene als ergänzende Maßnahme klargestellt wird.
v1.1 (2026-05-21) — Unterscheidung zwischen Verantwortlichem/ Auftragsverarbeiter, DPA-Verweis, automatisierte Entscheidungsfindung nach Art. 13 Abs. 2 lit. f, Daten von Kindern nach Art. 8, DSB-Erklärung, Meldung von Verletzungen an Nutzer nach Art. 34, Klarstellung pseudonymer personenbezogener Kennungen, Opt-out-Rechte bei Unterauftragsverarbeitern hinzugefügt.