$ cat /etc/legal/datenschutz-fernwartung.txt

Datenschutzerklärung — sgit.space KI-Fernwartung

Ergänzung zur allgemeinen Datenschutzerklärung von sgit.space | Stand: Juli 2026

Diese Datenschutzerklärung ergänzt die allgemeine Datenschutzerklärung unter sgit.space/datenschutz und gilt spezifisch für den Dienst „sgit.space KI-Fernwartung".

1. Verantwortlicher

Steven Günther
sgit.space
Grosse Gasse 2
63674 Altenstadt
Deutschland
E-Mail: admin@sgit.space

2. Überblick — welche Daten, wozu, wie lange

Der Dienst „sgit.space KI-Fernwartung" setzt einen vollautomatisierten KI-Agenten ein, der auf Ihrem System arbeitet. Dabei entstehen zwangsläufig besonders sensible Datenverarbeitungsvorgänge, die wir hier vollständig transparent machen.

Kurzzusammenfassung:

  • Ihr Bildschirminhalt (Screenshots) wird an KI-Dienste in den USA übermittelt.
  • Sitzungsartefakte (Screenshots, Aktionslog) werden 7 Tage lokal gespeichert, dann gelöscht.
  • Keine Weitergabe an Werbetreibende oder sonstige Dritte.

3. Verarbeitete Daten und Zwecke

3.1 Kontodaten

Datenkategorie Konkrete Daten Zweck Rechtsgrundlage Speicherdauer
Identifikation E-Mail-Adresse Kontoerstellung, Magic-Link-Login, Benachrichtigungen Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) Bis Kontolöschung, danach 3 Jahre für steuerliche Nachweise
Technisch IP-Adresse bei Login Sicherheit, Missbrauchsprävention Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) 7 Tage
Abrechnung Guthabentransaktionen, Minutenverbrauch Abrechnungsnachweis, Erstattungen Art. 6 Abs. 1 lit. b DSGVO 10 Jahre (§ 147 AO steuerliche Aufbewahrung)

3.2 Sitzungsdaten (besonders sensibel — bitte vollständig lesen)

Datenkategorie Konkrete Daten Zweck Rechtsgrundlage Speicherdauer
Problembeschreibung Freitext des Kunden vor Sitzungsbeginn Übergabe an KI-Agent zur Aufgabendefinition Art. 6 Abs. 1 lit. b DSGVO 7 Tage ab Sitzungsende
Bildschirminhalt / Screenshots Bildschirmaufnahmen während der aktiven Sitzung KI-Verarbeitung (Vision-Input), Sitzungsprotokoll, Qualitätssicherung, Abrechnungsnachweis bei Streitigkeiten Art. 6 Abs. 1 lit. b DSGVO; ggf. Art. 6 Abs. 1 lit. a DSGVO für Drittlandübermittlung 7 Tage ab Sitzungsende, dann automatische Löschung
Aktions-Log Maschinenlesbare Aufzeichnung aller vom KI-Agenten durchgeführten Aktionen (Tastatureingaben-Muster, Mausklick-Koordinaten, API-Calls des Agenten) Debugging, Qualitätssicherung, Abrechnungsnachweis, Nachweis bei „nicht gelöst"-Streitigkeiten Art. 6 Abs. 1 lit. b DSGVO 7 Tage ab Sitzungsende, dann automatische Löschung
Sitzungsmetadaten Start-/Endzeit, Dauer, Systemtyp (OS), Agent-Version Abrechnung, technische Statistik Art. 6 Abs. 1 lit. b DSGVO 10 Jahre (steuerlich)

Wichtiger Hinweis zu Bildschirminhalten: Die Screenshots erfassen den gesamten sichtbaren Bildschirminhalt zum Zeitpunkt der Aufnahme. Wenn während einer Sitzung E-Mails, Dokumente, Kundendaten, Passwörter oder andere sensitive Informationen auf dem Bildschirm sichtbar sind, werden diese ebenfalls erfasst. Wir empfehlen dringend, sensible Fenster vor Sitzungsbeginn zu schließen.

3.3 Technische Verbindungsdaten

Datenkategorie Rechtsgrundlage Speicherdauer
IP-Adresse des Kundensystems während der Sitzung Art. 6 Abs. 1 lit. b DSGVO 7 Tage
MeshCentral-Agent-ID (Gerätekennzeichnung) Art. 6 Abs. 1 lit. b DSGVO Bis Deinstallation des Agents

4. Übermittlung an Dritte — insbesondere Drittlandübermittlung in die USA

4.1 OpenRouter Inc. (USA) — WICHTIG

Was wird übermittelt: Screenshots (Bildschirminhalt) und Problembeschreibung als Vision-Input-Nachrichten an das Large-Language-Model-API.

Wer empfängt: OpenRouter Inc., San Francisco, USA (openrouter.ai). OpenRouter leitet den Prompt ggf. an den beauftragten Modell-Anbieter (z.B. Anthropic PBC) weiter.

Zweck: Verarbeitung durch den KI-Agenten ari (Bilderkennung, Aktionsplanung, Aufgabenausführung). Ohne diese Übermittlung kann der Dienst nicht erbracht werden.

Rechtsgrundlage der Übermittlung in die USA:

  • Primär: Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO, Modul 2 (Controller-to-Processor) / Modul 3 (Processor-to-Processor), gemäß Durchführungsbeschluss (EU) 2021/914. OpenRouter stellt ein DPA mit SCCs bereit (Trust Portal trust.openrouter.ai, Enterprise-Tier oder auf Anfrage).
  • Ergänzend für den Fall fehlender oder nicht vollständig abgedeckter SCC-Situation: Einwilligung des Nutzers gemäß Art. 49 Abs. 1 lit. a DSGVO (expliziter Consent-Schritt im Buchungsportal vor jeder Sitzung, vgl. Abschnitt 6.2 dieser Erklärung).

Datenhaltung bei OpenRouter: Nach Angaben von OpenRouter werden Prompts und Antworten bei Nutzung von Zero-Data-Retention (ZDR)-Endpunkten nicht gespeichert. sgit.space konfiguriert den Dienst so, dass ZDR-Endpunkte verwendet werden. Dennoch kann sgit.space keine Garantie für die interne Verarbeitungspraxis bei OpenRouter geben; maßgeblich sind die Datenschutzrichtlinien von OpenRouter (openrouter.ai/privacy).

4.2 Anthropic PBC (USA)

Was wird übermittelt: Screenshots und Prompts, soweit OpenRouter als Modell-Anbieter Anthropic (Claude-Modelle) einsetzt.

Rechtsgrundlage: Anthropic betreibt ein DPA mit SCC (Modul 2 + 3, automatisch in die kommerziellen Nutzungsbedingungen integriert, Anthropic DPA Stand 24. Februar 2025). Das DPA verwendet die EU-SCC nach Durchführungsbeschluss (EU) 2021/914. Die Übermittlung erfolgt auf Basis von Art. 46 Abs. 2 lit. c DSGVO.

Datenhaltung bei Anthropic: Anthropic gibt an, API-Eingaben nicht zum Training des Modells zu nutzen und Daten nach definierten Fristen zu löschen. Maßgeblich sind die aktuellen Anthropic-Datenschutzrichtlinien und das DPA.

4.3 Keine weiteren Drittübermittlungen

Screenshots und Sitzungsdaten werden nicht an Werbetreibende, Analysedienste oder sonstige Dritte übermittelt. Sitzungsartefakte werden ausschließlich auf eigenen Servern von sgit.space in Deutschland gespeichert.

5. Speicherorte und technische Sicherheit

  • Sitzungsartefakte (Screenshots, Aktions-Log): Gespeichert in Verzeichnis vnc-use runs/ auf dem sgit.space-Server in Deutschland (Proxmox-Infrastruktur, selbst betrieben). Zugriff nur für den Anbieter.
  • Kontodaten und Abrechnung: Ebenfalls auf sgit.space-Servern in Deutschland.
  • Technische Maßnahmen (TOMs): TLS-Verschlüsselung aller Verbindungen, Zugangsbeschränkung auf autorisiertes Personal, automatische Löschung nach 7 Tagen (technisch implementiert), regelmäßige Backups.
  • Verbindung Kunde ↔ Server: MeshCentral-Protokoll mit End-to-End-Verschlüsselung (TLS).

6. Einwilligungen und Widerruf

6.1 Sitzungsfreigabe als technische Einwilligung

Jede Sitzung erfordert die aktive Freigabe am Client-Gerät. Ohne Freigabe findet kein Zugriff statt. Die Freigabe kann jederzeit durch Trennung der Verbindung widerrufen werden.

6.2 Einwilligung in Drittlandübermittlung (Art. 49 DSGVO)

Sofern die SCCs aus rechtlichen Gründen nicht ausreichen oder der Nutzer dies gesondert bestätigen möchte, erfolgt vor jeder Sitzung ein separater Consent-Schritt (Checkbox im Buchungsportal) mit folgendem Inhalt:

„Ich willige ein, dass Screenshots meines Bildschirms und meine Problembeschreibung zur KI-Verarbeitung an OpenRouter Inc. und Anthropic PBC (beide USA) übermittelt werden. Mir ist bekannt, dass in den USA kein der EU gleichwertiges Datenschutzniveau besteht. Meine Einwilligung ist freiwillig und kann ich vor Sitzungsstart widerrufen (dann ist die Nutzung des Dienstes nicht möglich)."

6.3 Widerruf der Einwilligung

Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Der Widerruf betrifft keine bereits abgeschlossenen Sitzungen. Widerruf per E-Mail an admin@sgit.space.

7. Betroffenenrechte

Sie / der Kunde haben folgende Rechte bezüglich der verarbeiteten personenbezogenen Daten:

  • Auskunft (Art. 15 DSGVO): Welche Daten speichern wir?
  • Berichtigung (Art. 16 DSGVO): Unrichtige Daten korrigieren lassen.
  • Löschung (Art. 17 DSGVO): Löschung vor Ablauf der regulären Frist beantragen.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Verarbeitung auf Speicherung beschränken.
  • Datenübertragbarkeit (Art. 20 DSGVO): Daten in maschinenlesbarem Format erhalten.
  • Widerspruch (Art. 21 DSGVO): Gegen Verarbeitungen auf Basis von Art. 6 Abs. 1 lit. f DSGVO Widerspruch einlegen.
  • Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO): Jederzeit mit Wirkung für die Zukunft.

Zur Ausübung Ihrer Rechte wenden Sie sich an: admin@sgit.space

Reaktionszeit: Wir bearbeiten Anfragen innerhalb von 30 Tagen (Art. 12 DSGVO).

8. Beschwerderecht

Sie haben das Recht, sich bei der zuständigen Datenschutz-Aufsichtsbehörde zu beschweren:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI)
Postfach 3163
65021 Wiesbaden
Telefon: +49 611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
Website: https://datenschutz.hessen.de

9. Keine automatisierte Entscheidungsfindung im rechtlichen Sinne (Art. 22 DSGVO)

Die Automatisierung durch den KI-Agenten ari betrifft technische IT-Maßnahmen auf dem Kundensystem. Es werden keine rechtlich relevanten Entscheidungen über Personen automatisiert getroffen (keine Bonitätsprüfung, keine Profilbildung mit rechtlicher Wirkung). Art. 22 DSGVO ist daher nicht einschlägig.

10. Änderungen dieser Datenschutzerklärung

Änderungen werden auf sgit.space/datenschutz-fernwartung veröffentlicht. Bei wesentlichen Änderungen (insbesondere neue Drittempfänger, neue Übermittlungsländer, neue Datenkategorien) werden registrierte Kunden per E-Mail informiert.

// Stand: Juli 2026
// Steven Günther, sgit.space

$ focus-music --play
Hacker Atmosphere 1 / 5
0:00 --:--