app.pantares.ai — 85/100 (Geringes Datenschutzrisiko)

Zuletzt analysiert

Neue Analyse für eine andere Richtlinie starten

Pantares GmbH · pantares.ai

Berichtsdetails

Geringes Datenschutzrisiko

Die Datenschutzerklärung der Website von Pantares GmbH ist transparent, DSGVO-konform und minimiert die Datenerhebung, aber die separate Richtlinie für die KI-Plattform (app.pantares.ai) enthält unklare Angaben zu KI-Training und Weitergabe an Dritte.

Die Datenschutzerklärung der Website von Pantares GmbH ist gut strukturiert, beschreibt klar die Datenerhebung (z. B. IP-Adressen zum Formularschutz, minimale Cookies) und beschränkt die Verarbeitung auf notwendige Zwecke. Es werden EU-basierte Hosting-Dienste (Microsoft Azure) genutzt, und für Analysen (Matomo) sowie reCAPTCHA ist eine explizite Einwilligung erforderlich. Allerdings führt die separate Richtlinie für die KI-Plattform (app.pantares.ai) zu Unklarheiten: Sie erwähnt Dritte als KI-Anbieter (auch US-basierte) und Datenübermittlungen auf Basis von Standardvertragsklauseln (SCCs), bietet aber keine expliziten Opt-out-Möglichkeiten für das KI-Modell-Training. Zudem wird darauf hingewiesen, dass Nutzerdaten in der Plattform verarbeitet werden können, wenn Dritte (z. B. der Arbeitgeber eines Nutzers) diese hochladen, was auch Nicht-Nutzer betrifft.

Zuletzt analysiert
QuelleURL

Kategoriebewertung

Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.

DatenminimierungGut

Erhebt nur notwendige Daten (z. B. IP-Adresse zum Formularschutz, minimale Cookies) und vermeidet standardmäßig unnötiges Tracking.

TransparenzGut

Die Richtlinie ist detailliert mit klaren Abschnitten zu Zwecken, Rechtsgrundlagen und Auftragsverarbeitern, wobei die separate Richtlinie der KI-Plattform weniger zugänglich ist.

Weitergabe an DritteMittel

Gibt Daten an einen begrenzten Kreis von Auftragsverarbeitern weiter (Azure, Cloudflare, Matomo, Google), aber die Nutzung von Drittanbietern für KI in der KI-Plattform (auch US-basierte) führt zu Unsicherheiten.

Internationale ÜbermittlungenMittel

Überwiegend EU-basiert, aber Cloudflare, Google und KI-Plattform-KI-Anbieter beinhalten US-Übermittlungen unter SCCs/DPF, die nicht risikofrei sind.

KI-/Modell-TrainingSchlecht

Gibt explizit an, dass Daten der KI-Plattform-Nutzer *nicht* für das Modell-Training verwendet werden, dies gilt jedoch nur für direkte Nutzer-Eingaben – Daten Dritter (z. B. von anderen hochgeladen) können weiterhin ohne Opt-out verarbeitet werden.

NutzerrechteGut

Listet DSGVO-Rechte (Zugang, Löschung, Übertragbarkeit usw.) klar auf und gibt Kontaktdaten des Datenschutzbeauftragten an, aber Nicht-Nutzer der KI-Plattform müssen sich auf den Verantwortlichen (z. B. ihren Arbeitgeber) verlassen, um ihre Rechte auszuüben.

Wichtigste Befunde

Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)

Kritisch

Separate KI-Plattform-Richtlinie schafft Unklarheit für Nicht-Nutzer

Abschnitt 7 besagt, dass Daten von Nicht-Nutzern (z. B. in E-Mails oder Dokumenten, die von anderen hochgeladen wurden) in der KI-Plattform nach Art. 6 Abs. 1 lit. f DSGVO verarbeitet werden können, mit Übermittlungen an US-basierte KI-Anbieter. Die Richtlinie klärt jedoch nicht, wie Nicht-Nutzer Widerspruch einlegen oder sich abmelden können oder ob ihre Daten für das Modell-Training verwendet werden. Dies ist eine kritische Lücke für die DSGVO-Konformität (Art. 21 Widerspruchsrecht).

Kritisch

Fehlende Opt-out-Möglichkeit für KI-Plattform-Training

Abschnitt 7 gibt explizit an, dass Nutzerdaten in der KI-Plattform *nicht* für das Modell-Training verwendet werden, diese Zusicherung gilt jedoch nicht für Daten Dritter (z. B. von einem Arbeitgeber eines Nutzers hochgeladen). Die Richtlinie bietet keinen Mechanismus für Nicht-Nutzer, um zu verhindern, dass ihre Daten für das KI-Training verwendet werden, was ein erhebliches Compliance-Risiko nach DSGVO (Art. 9, 22) darstellt.

Warnung

US-Übermittlungen basieren auf SCCs und DPF, aber Risiken bleiben bestehen

Die Abschnitte 6.2 (Cloudflare), 6.4 (Google reCAPTCHA) und 7 (KI-Plattform-KI-Anbieter) geben an, dass US-Übermittlungen durch SCCs und/oder den EU-US Data Privacy Framework (DPF) abgedeckt sind. Allerdings wurden SCCs in Gerichten angefochten (z. B. Schrems II), und die Angemessenheit des DPF ist rechtlich noch nicht abschließend geklärt. Die Richtlinie geht nicht auf zusätzliche Maßnahmen (z. B. Verschlüsselung) für diese Übermittlungen ein.

Warnung

Aufbewahrungsfristen für KI-Plattform-Daten sind für Nicht-Nutzer unklar

Abschnitt 8 beschreibt Aufbewahrungsfristen für Websitedaten, ist aber vage für die KI-Plattform. Es wird angegeben, dass von Nutzern hochgeladene Inhalte bis zur Löschung durch den Nutzer gespeichert bleiben, aber nicht, wie lange Daten Dritter (z. B. Nicht-Nutzer-Daten in hochgeladenen Dokumenten) aufbewahrt werden oder wie Nicht-Nutzer die Löschung beantragen können.

Info

Granulare Einwilligung für Analysen und reCAPTCHA ist stark

Die Abschnitte 6.3 und 6.4 beschreiben einen Zwei-Klick-Einwilligungsmechanismus für Matomo-Analysen und Google reCAPTCHA, der sicherstellt, dass keine Daten ohne explizite Nutzeraktion erhoben werden. Dies ist eine Best Practice für die DSGVO-Konformität (Art. 7, 49).

Fazit für Nutzer

Für die Website (pantares.ai) werden Ihre Daten sorgfältig mit klaren Einwilligungsmechanismen und EU-basierter Verarbeitung behandelt. Bei der KI-Plattform (app.pantares.ai) ist Vorsicht geboten: Ihre Daten könnten an US-basierte KI-Anbieter weitergegeben werden, und es gibt keine explizite Garantie, dass sie nicht für das Modell-Training verwendet werden, es sei denn, Sie sind ein direkter Nutzer mit Kontrolle über Ihre Eingaben.

Compliance-Posture

Stark für die Website: explizite Rechtsgrundlagen (Art. 6 DSGVO), Einwilligung für nicht wesentliche Verarbeitungen und klare Nutzerrechte. Gemischt für die KI-Plattform: stützt sich auf berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) für die Verarbeitung von Drittparten-Daten, nutzt SCCs für US-Übermittlungen, bietet aber keine detaillierten Opt-out-Möglichkeiten für KI-Training und keine klaren Aufbewahrungsfristen für Nicht-Nutzer.

EU-Übermittlungen

Die meisten Verarbeitungen für die Website finden in der EU statt (Azure, Matomo Cloud in Frankfurt/Dublin). Ausnahmen sind Cloudflare (US-Muttergesellschaft, EU-Verarbeitung mit SCCs + DPF-Zertifizierung) und Google reCAPTCHA (EU/US mit SCCs + DPF). Für die KI-Plattform können Daten an US-basierte KI-Anbieter unter SCCs übermittelt werden, aber die Richtlinie spezifiziert keine weiteren Schutzmaßnahmen.

Erkannte Signale

Konkrete Datenpunkte und Praktiken im Text identifiziert

Erhobene Daten
IP-AdresseZeitstempelAngeforderte SeiteBrowsertyp und -versionBetriebssystemNameE-Mail-AdresseNachrichteninhalt (Kontaktformular)User-Agent (Browser-Identifikation)Zeitstempel und Formulierung der Einwilligung (Newsletter)Pseudonymisierte Nutzungsdaten (Matomo, bei Einwilligung)
Verarbeitungszwecke
Bereitstellung und Sicherheit der WebsiteBearbeitung von Kontaktformular-EingabenNewsletter-VersandBetrugsprävention (IP und User-Agent für Formulare)Analysen (Matomo, bei Einwilligung)Bot-Schutz (reCAPTCHA, bei Einwilligung)Verarbeitung von nutzerhochgeladenen Inhalten in der KI-PlattformVerarbeitung von Drittparten-Daten in der KI-Plattform (z. B. E-Mails, Dokumente)
Weitergabe an Dritte
Microsoft Azure (EU) für Hosting, Datenbank und E-MailCloudflare für DNS und Website-Bereitstellung (EU/US)Matomo Cloud (InnoCraft) für Analysen (EU)Google reCAPTCHA für Formularschutz (EU/US)KI-Plattform-KI-Anbieter (EU/US)
Internationale Übermittlungen
Cloudflare (US-Muttergesellschaft, EU-Verarbeitung mit SCCs + DPF)Google reCAPTCHA (US-Übermittlungen mit SCCs + DPF)KI-Plattform-KI-Anbieter (US-Übermittlungen mit SCCs)
KI / Modelltraining
Daten der KI-Plattform-Nutzer werden explizit als *nicht* für das Modell-Training verwendet angegebenKeine explizite Aussage zu Daten Dritter (z. B. von anderen hochgeladen) in der KI-Plattform

Textbelege

Direkte Zitate aus der Richtlinie, die diese Befunde stützen

Für unsere KI-gestützte Software-Plattform unter app.pantares.ai und für die Erweiterungen für Microsoft Office gilt eine eigene Datenschutzerklärung (Ziffer 3).

Die Daten werden nicht zum Training von KI-Modellen genutzt.

Zur Bearbeitung werden die Inhalte an KI-Anbieter übermittelt, teils mit Sitz in der EU, teils in den USA. Übermittlungen in die USA erfolgen auf Grundlage der EU-Standardvertragsklauseln (Art. 46 DSGVO).

Cloudflare ist zusätzlich nach dem EU-U.S. Data Privacy Framework zertifiziert.

Reichweitenmessung — Matomo Cloud (InnoCraft) [...] Verarbeitungsort: EU — die von uns genutzte Matomo-Cloud-Instanz wird in Frankfurt am Main betrieben, Sicherungskopien in Dublin.

Ihre Rechte: Es gelten die Rechte nach Ziffer 9 einschließlich des Widerspruchsrechts nach Art. 21 DSGVO.

Fehlend oder unklar

  • Kein Opt-out-Mechanismus für Nicht-Nutzer, deren Daten in der KI-Plattform verarbeitet werden
  • Keine Klarheit darüber, ob Daten Dritter in der KI-Plattform für das KI-Modell-Training verwendet werden
  • Keine zusätzlichen Maßnahmen (z. B. Verschlüsselung, Pseudonymisierung) für US-Übermittlungen beschrieben
  • Keine Aufbewahrungsfrist für Daten Dritter in der KI-Plattform angegeben
  • Keine direkte Kontaktmöglichkeit für Nicht-Nutzer, um DSGVO-Rechte für KI-Plattform-Daten auszuüben

Fragen zum Nachfragen

  • Wie können Nicht-Nutzer (z. B. Personen, deren Daten von einem KI-Plattform-Nutzer hochgeladen wurden) der Verarbeitung ihrer Daten in der Plattform widersprechen oder sich abmelden?
  • Werden Daten Dritter (z. B. in hochgeladenen Dokumenten oder E-Mails) jemals für das KI-Modell-Training in der KI-Plattform verwendet, und wenn ja, wie kann dies deaktiviert werden?
  • Welche zusätzlichen Maßnahmen (z. B. Verschlüsselung, Zugriffskontrollen) sind für Daten, die an US-basierte KI-Anbieter unter SCCs übermittelt werden, implementiert?
  • Wie lange werden Daten Dritter, die in der KI-Plattform verarbeitet werden, aufbewahrt, und wie können Nicht-Nutzer die Löschung beantragen?
  • Warum ist die Datenschutzerklärung der KI-Plattform nicht öffentlich ohne Konto zugänglich, und kann sie proaktiv allen betroffenen Personen zur Verfügung gestellt werden?
Diese Analyse wird von KI erstellt und ist keine Rechtsberatung. Konsultiere für Compliance-Entscheidungen immer eine qualifizierte Rechtsfachkraft.

Diese Analyse teilen

Jeder mit diesem Link kann das Ergebnis oben einsehen.

Entwickelt von DentroChat

100 % europäischer KI-Chat für alle

Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.

In der EU gehostete InfrastrukturText, Dateien, Bilder & WebsucheSchnell-, Denk- und Kreativ-ModusDatenschutz zuerstKeine Daten verlassen Europa
Kostenlos testen →
Alle anzeigen