Deutsch·English
Zurück

Datenschutz

Deine Daten gehören dir.

FRANZ ist von Grund auf für Organisationen mit hohen Datenschutz-Anforderungen gebaut – auch für Behörden und Ämter. Auf dieser Seite steht vollständig und in Klartext, welche Daten FRANZ verarbeitet, wo das passiert und welche Rechte du hast.

Nur notwendige
Cookies
In der EU
verarbeitet
Extern begleitet
& geprüft
Ausgerichtet an
ISO 27001
AVV für jede
Organisation

Das Wichtigste in fünf Sätzen

  • FRANZ setzt kein Tracking ein – kein Google Analytics, keine Werbe-Pixel, keine Drittanbieter-Skripte. Deshalb gibt es hier auch keinen Cookie-Banner: Es gibt nichts, wofür wir eine Einwilligung bräuchten.
  • Sämtliche Verarbeitung – Anwendung, Datenbank, Wissens-Index und KI-Modelle – läuft in Rechenzentren innerhalb der EU.
  • Deine Inhalte werden niemals zum Training von KI-Modellen verwendet.
  • Mit jeder Kundenorganisation schließen wir einen Auftragsverarbeitungsvertrag (AVV); Löschfristen bestimmt eure Organisation selbst.
  • FRANZ wird datenschutzrechtlich extern von AI Guide begleitet und laufend geprüft.

Extern begleitet & geprüft

FRANZ wird datenschutzrechtlich von AI Guide (ai-guide.at) begleitet – dem Beratungsteam, das österreichische Landesorganisationen und Ämter zu KI und Datenschutz berät. AI Guide prüft FRANZ laufend und stellt sicher, dass Architektur, Verträge und Prozesse konform bleiben. Deshalb läuft auch unser Datenschutz-Kontakt direkt über AI Guide.

Laufende Prüfung Behörden-Erfahrung [email protected]

Ein europäischer Stack

Anwendung, Datenbank und Wissens-Index laufen auf Servern in Deutschland und der EU. KI-Anfragen gehen ausschließlich über das europäische KI-Gateway Opper (Stockholm) an EU-gehostete Modelle. Bei Sprache und Transkription arbeiten wir eng mit dem europäischen KI-Anbieter Mistral AI (Paris) zusammen.

EU-Hosting Opper · Schweden Mistral AI · Paris Kein Modell-Training

Kein Tracking. Kein Banner.

FRANZ setzt genau ein Cookie: das technisch notwendige Anmelde-Cookie. Keine Analyse-Tools, keine Werbenetzwerke, keine Schriften oder Skripte von Fremd-Servern – unsere Content-Security-Policy erlaubt technisch nur die eigene Domain. Was nicht geladen wird, kann auch keine Daten abfließen lassen.

1 Cookie, HttpOnly Keine Drittanbieter-Skripte CSP: nur eigene Domain

Im Detail

Datenschutzerklärung

Diese Erklärung gilt für die FRANZ-Anwendung und ihre öffentlichen Seiten (erreichbar unter franz.chat).

1.Verantwortlicher

FRANZ ist ein Produkt der

Pepper Communication GmbH
Semmelweißstraße 34 / Top D03
4020 Linz, Österreich
E-Mail: [email protected]

Alle weiteren Unternehmensangaben findest du im Impressum.

Nutzt du FRANZ als Mitglied einer Kundenorganisation, ist datenschutzrechtlich deine Organisation die Verantwortliche für die Inhalte, die sie in FRANZ verarbeitet – die Pepper Communication GmbH handelt dann als Auftragsverarbeiterin nach Art. 28 DSGVO (siehe Abschnitt 7).

2.Datenschutz-Kontakt & externe Prüfung

Für alle Datenschutz-Anliegen erreichst du uns unter [email protected].

Hinter dieser Adresse steht AI Guide (ai-guide.at) – das Beratungsteam, das österreichische Landesorganisationen und Ämter zu KI und Datenschutz berät. AI Guide begleitet FRANZ datenschutzrechtlich, prüft laufend Architektur, Verträge und Prozesse und stellt sicher, dass FRANZ konform bleibt.

3.Welche Daten FRANZ verarbeitet

  • Besuch der öffentlichen Seiten: Beim Aufruf entstehen technische Server-Protokolle (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser-Kennung). Sie dienen ausschließlich der Sicherheit und Fehleranalyse und werden automatisch wieder gelöscht.
  • Konto & Anmeldung: Name, E-Mail-Adresse, Organisations- und Rollenzuordnung sowie ein Passwort-Hash (Argon2id – dein Passwort selbst wird nie gespeichert). Fehlgeschlagene Anmeldeversuche werden zur Missbrauchs-Abwehr kurzzeitig gezählt (Rate-Limiting).
  • Kontaktformular: Name, E-Mail-Adresse, optional Organisation und deine Nachricht – ausschließlich zur Bearbeitung deiner Anfrage.
  • Inhalte deiner Organisation: Dokumente, Chats, Meeting-Aufnahmen und Erfahrungswissen, die deine Organisation in FRANZ einbringt. Diese Daten verarbeiten wir nur im Auftrag und nach Weisung deiner Organisation (Art. 28 DSGVO) – streng getrennt von allen anderen Organisationen (Mandanten-Isolation).

4.Gedächtnis – nur für dich

Hat deine Organisation das Gedächtnis eingeschaltet, merkt sich FRANZ für dich persönlich, was du mit ihm besprochen und aufgezeichnet hast – damit du später fragen kannst „Was habe ich dem Kunden zugesagt?“ oder „Was steht diese Woche an?“.

  • Was: deine eigenen Chats und Meetings (Transkripte, Berichte) als durchsuchbarer Text; daraus kurze Einträge mit Datum und Herkunft (Zusagen, Termine, Ansprechpartner, Kennzahlen); falls eingeschaltet kurze Zusammenfassungen je Kunde oder Thema sowie Beziehungs-Notizen zu Gesprächspartnern, die du selbst anstößt und prüfst.
  • Wer es sieht: nur du. Administratoren deiner Organisation und wir als Betreiber sehen dein Gedächtnis nicht; bei einer Support-Anmeldung („Als anmelden“) ist es gesperrt. Es fließt weder ins gemeinsame Wissen noch in Vorschläge für dein Team.
  • Besondere Kategorien: Angaben zu Gesundheit, Religion, politischer Meinung und ähnlich sensible Angaben über andere Personen übernimmt FRANZ nicht als Einträge.
  • Deine Kontrolle: Auf der Seite „Mein Gedächtnis“ siehst du alles, was FRANZ sich gemerkt hat, mit Herkunft. Du kannst einzelne Einträge korrigieren oder löschen, alles löschen, einzelne Chats vom Merken ausnehmen und – sofern deine Organisation das erlaubt – das Gedächtnis ganz ausschalten.
  • Zweck & Rechtsgrundlage: Unterstützung deiner eigenen Arbeit. Die Rechtsgrundlage legt deine Organisation als Verantwortliche fest (Auftragsverarbeitung, Art. 28 DSGVO). Das Gedächtnis ist nicht für Leistungs- oder Verhaltenskontrolle gebaut – niemand außer dir kann es einsehen.

5.Zwecke & Rechtsgrundlagen

  • Bereitstellung & Betrieb von FRANZ: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.
  • Sicherheit & Missbrauchs-Abwehr (Server-Protokolle, Rate-Limiting): berechtigtes Interesse an einem sicheren Betrieb, Art. 6 Abs. 1 lit. f DSGVO.
  • Kontaktanfragen: Durchführung vorvertraglicher Maßnahmen bzw. berechtigtes Interesse an der Beantwortung, Art. 6 Abs. 1 lit. b und f DSGVO.
  • Inhalte der Kundenorganisationen: Auftragsverarbeitung nach Art. 28 DSGVO – die Rechtsgrundlage bestimmt die jeweilige Organisation als Verantwortliche.

FRANZ verarbeitet keine Daten zu Werbezwecken und verkauft keine Daten. Es findet keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt. Zum persönlichen Gedächtnis siehe Abschnitt 4.

6.Cookies & lokale Speicherung

FRANZ setzt genau ein Cookie: das Anmelde-Cookie franz_auth. Es ist technisch notwendig, damit du angemeldet bleibst, gilt nur für die FRANZ-Domain, ist gegen Skript-Zugriff geschützt (HttpOnly) und gegen Cross-Site-Anfragen abgesichert (SameSite).

Zusätzlich merkt sich dein Browser lokal einzelne Oberflächen-Einstellungen (z. B. Darstellungs- und Chat-Einstellungen). Diese Daten bleiben auf deinem Gerät und werden nicht an uns übertragen.

Deshalb gibt es bei FRANZ keinen Cookie-Banner: Wir setzen ausschließlich technisch notwendige Cookies (§ 165 Abs. 3 TKG 2021) und laden keinerlei Dienste von Drittanbietern – keine Analyse-Tools, keine Werbe-Pixel, keine externen Schriften. Unsere Content-Security-Policy erlaubt technisch nur die eigene Domain.

7.KI-Verarbeitung, Empfänger & EU-Standort

Sämtliche Verarbeitung läuft in Rechenzentren innerhalb der EU:

  • Hosting & Datenhaltung: Server in Deutschland und der EU (Web-Hosting u. a. bei der webgo GmbH, Hamburg).
  • KI-Gateway: Alle KI-Anfragen laufen über den europäischen KI-Gateway Opper (Opper AI AB, Stockholm, Schweden) – unsere einzige Schnittstelle zu KI-Modellen.
  • KI-Modelle: Ausschließlich EU-gehostete Modelle in europäischen Rechenzentren. Bei Sprachverarbeitung und Transkription arbeiten wir eng mit dem europäischen KI-Anbieter Mistral AI (Paris) zusammen.
  • Kein Modell-Training: Deine Eingaben und Dokumente werden niemals zum Training von KI-Modellen verwendet.

Eine Übermittlung personenbezogener Daten in Länder außerhalb der EU bzw. des EWR findet nicht statt. Mit jeder Kundenorganisation schließen wir einen Auftragsverarbeitungsvertrag (AVV) inklusive Liste aller Subauftragsverarbeiter und technisch-organisatorischer Maßnahmen (TOMs) – Änderungen an dieser Liste kündigen wir vertragsgemäß an.

8.Speicherdauer & Löschung

  • Chat-Verläufe: Deine Organisation legt die Löschfrist selbst fest (1 Tag bis 12 Monate). Danach werden Verläufe automatisch gelöscht.
  • Dokumente & Wissen: bleiben, solange deine Organisation sie in FRANZ vorhält, und können von berechtigten Personen jederzeit gelöscht werden. Mit Vertragsende werden alle Daten der Organisation gelöscht.
  • Gedächtnis: Einträge bleiben, bis du sie löschst. Wird ein Chat oder Meeting gelöscht – von dir oder durch die Frist deiner Organisation –, verschwindet sein Text auch aus dem Gedächtnis; daraus gemerkte Einträge löschst du auf Wunsch gleich mit oder später einzeln. Deine Organisation kann eine Frist festlegen, nach der Einträge und Zusammenfassungen nicht mehr verwendet werden. Mit deinem Konto wird dein gesamtes Gedächtnis gelöscht.
  • Konto-Daten: bis zur Löschung des Kontos bzw. dem Ende des Vertrags mit deiner Organisation.
  • Kontaktanfragen: nur so lange, wie es für die Bearbeitung nötig ist.
  • Server-Protokolle: werden nach kurzer Frist automatisch überschrieben.

9.Sicherheit

FRANZ richtet sich an anerkannten Standards aus – ausgerichtet an ISO 27001 und dem EU AI Act, Entwicklung nach OWASP-Grundsätzen. Konkret heißt das unter anderem:

  • Verschlüsselte Übertragung mit TLS 1.3 auf allen Verbindungen.
  • Passwörter ausschließlich als Argon2id-Hash.
  • Strikte Mandanten-Isolation: Jede Anfrage ist fest an deine Organisation gebunden – niemand sieht die Daten einer anderen.
  • Rollen & Rechte: klar getrennte Rollen, Zugriff nach dem Need-to-know-Prinzip, feingranulare Sichtbarkeiten.
  • Härtung der Anwendung: strikte Content-Security-Policy, Schutz vor Cross-Site-Angriffen, Rate-Limiting auf allen Anmelde-Endpunkten, Schutz vor Prompt-Injection (hochgeladene Dokumente werden als Daten behandelt, nie als Anweisung an die KI).

Mehr dazu auf der Seite Sicherheit & Datenschutz.

10.Deine Rechte

Dir stehen jederzeit die Rechte nach Kapitel III der DSGVO zu:

  • Auskunft über deine gespeicherten Daten (Art. 15),
  • Berichtigung unrichtiger Daten (Art. 16),
  • Löschung (Art. 17) und Einschränkung der Verarbeitung (Art. 18),
  • Datenübertragbarkeit (Art. 20),
  • Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21).

Schreib dafür einfach an [email protected]. Nutzt du FRANZ über eine Kundenorganisation, ist für Inhalte deiner Organisation zusätzlich deren Datenschutz-Stelle die richtige Anlaufstelle – wir unterstützen sie dabei vertragsgemäß.

11.Beschwerderecht

Wenn du der Ansicht bist, dass die Verarbeitung deiner Daten gegen die DSGVO verstößt, kannst du dich bei der Aufsichtsbehörde beschweren:

Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien
www.dsb.gv.at

12.Stand & Änderungen

Stand: 18. September 2026. Wir passen diese Erklärung an, wenn sich FRANZ oder die rechtlichen Rahmenbedingungen ändern – die jeweils aktuelle Fassung findest du immer auf dieser Seite.