← Zurück zur Startseite
Art. 13 & 14 DSGVO · § 25 TDDDG

Datenschutzinformationen

Informationspflichten gemäß Art. 13 und 14 DSGVO sowie § 25 TDDDG. Stand: Juli 2026.

Inhaltsverzeichnis
  1. Verantwortlicher
  2. Rechtsgrundlagen
  3. Speicherdauern (Übersicht)
  4. Cookies & TDDDG
  5. Nutzerkonto & Registrierung
  6. Server-Protokolldaten
  7. Hosting & Infrastruktur
  8. ML-Datenverarbeitung
  9. Zahlungsabwicklung
  10. E-Mail-Kommunikation
  11. Analyse & Tracking
  12. Drittstaatenübermittlung
  13. Rechte Betroffener & DSAR
  14. Automatisierte Entscheidungen
  15. Technischer Vorrang
  16. Änderungen

§ 1  Verantwortlicher

MLdeck
Inhaber: Gholamreza Rashidi Ardestani (natürliche Person, Einzelunternehmer)
15745 Wildau, Brandenburg, Deutschland
E-Mail: contact [at] mldeck [dot] com

Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Bestellungsvoraussetzungen sind nicht erfüllt.

Anfragen betroffener Personen (DSAR) sind per E-Mail mit dem Betreff „Datenschutzanfrage" zu richten; s. § 13.

§ 2  Rechtsgrundlagen

Verarbeitungen erfolgen auf Basis einer oder mehrerer der folgenden Rechtsgrundlagen:

Jede Verarbeitungstätigkeit ist der jeweils anwendbaren Rechtsgrundlage in den nachfolgenden Abschnitten zugeordnet.

§ 3  Speicherdauern — Übersicht

Nachfolgende Tabelle enthält die geltenden Speicherdauern je Datenkategorie. Die Abschnitte §§ 4–11 verweisen hierauf; dort werden keine abweichenden Fristen genannt.

Datenkategorie Speicherdauer Grundlage
Kontodaten (Name, E-Mail, Tarif) Dauer der Vertragsbeziehung; nach Löschung max. 30 Tage technische Nachlauffrist Art. 6 Abs. 1 lit. b
Rechnungs- & Transaktionsdaten 10 Jahre (§ 147 AO) bzw. 6 Jahre (§ 257 HGB) Art. 6 Abs. 1 lit. c
Einwilligungsnachweise 3 Jahre nach Widerruf (Verjährungsfrist § 195 BGB) Art. 6 Abs. 1 lit. c
Server-Protokolldaten inkl. Sicherheits-/Auditereignisse (Anwendungsebene) Max. 30 Tage im Regelbetrieb (Standard-Aufbewahrung der eingesetzten Cloud-Logging-Infrastruktur); bei einem aktiven Sicherheitsvorfall werden betroffene Protokolle nur so lange wie für die Untersuchung erforderlich vorgehalten, max. 90 Tage Art. 6 Abs. 1 lit. f
Pflicht-Protokolle der Cloud-Plattform (z. B. Google Cloud Audit Logs) Bis zu 400 Tage; vom Cloud-Infrastrukturanbieter vorgegebene, unveränderliche Mindestaufbewahrung bestimmter Plattform-Pflichtprotokolle, außerhalb der Konfigurationshoheit von MLdeck Art. 6 Abs. 1 lit. f
E-Mail-Korrespondenz (direkt) Max. 3 Jahre nach abschließender Klärung Art. 6 Abs. 1 lit. f
Transaktionale E-Mails (Logs) Max. 180 Tage nach Versand Art. 6 Abs. 1 lit. b
Lokale Browser-Daten (LocalStorage) Bis zur Löschung durch Nutzer oder Ablauf der Sitzung; max. Vertragsdauer § 25 Abs. 2 TDDDG
Nach Ablauf der Speicherdauer werden Daten gelöscht oder anonymisiert, sofern keine andere gesetzliche Verpflichtung entgegensteht.

§ 4  Cookies & lokaler Speicher (§ 25 TDDDG)

Streng notwendig — aktiv

Folgende Speichertechnologien sind aktiv und erfordern keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG):

Was
Auth-Session (Firebase IndexedDB), Einwilligungsstatus, Anwendungszustand (LocalStorage)
Zweck
Authentifizierung, Sitzungsverwaltung, Speicherung von Nutzereinstellungen
Rechtsgrundlage
§ 25 Abs. 2 Nr. 2 TDDDG i.V.m. Art. 6 Abs. 1 lit. b
Speicherdauer
Siehe § 3, Kategorie „Lokale Browser-Daten"
Erforderlich
Technisch zwingend; Dienst ohne diese Technologien nicht nutzbar

Funktional, nicht aktiviert — erfordert Einwilligung

Folgende Technologien sind in der Plattformarchitektur vorgesehen, aber zum Zeitpunkt dieser Erklärung technisch nicht aktiviert und setzen keine Daten. Eine Aktivierung erfolgt ausschließlich nach vorheriger Einwilligung gemäß § 25 Abs. 1 TDDDG und nach Aktualisierung dieser Erklärung.

§ 5  Nutzerkonto & Registrierung

Pflichtdaten bei Registrierung

Was
E-Mail-Adresse, Name/Anzeigename, Registrierungszeitpunkt, E-Mail-Verifikationsstatus, Tarifstatus, Einwilligungsstatus
Zweck
Kontoerstellung, Authentifizierung, Tarifverwaltung, Nachweis der Einwilligung
Wer verarbeitet
MLdeck; Google Ireland Ltd. (Firebase Authentication, Auftragsverarbeiter)
Rechtsgrundlage
Art. 6 Abs. 1 lit. b (Kontodaten); Art. 6 Abs. 1 lit. c (Einwilligungsnachweis)
Speicherdauer
Siehe § 3, Kategorien „Kontodaten" und „Einwilligungsnachweise"
Erforderlich
Vertraglich erforderlich; Nutzung ohne Registrierung nicht möglich

Kontosicherheit & sensible Kontoaktionen

Was
Sicherheitsmetadaten bei sensiblen Kontoaktionen (z. B. Einwilligungsänderung, Passwort-Reset/-Änderung, Konto-Löschanfrage): Zeitstempel, Ergebnisstatus, Benutzer-ID, User-Agent, App-Version sowie anfragende IP-Adresse
Zweck
Missbrauchsabwehr, Nachvollziehbarkeit sicherheitsrelevanter Änderungen, Schutz vor unbefugten Kontoaktionen
Rechtsgrundlage
Art. 6 Abs. 1 lit. f (IT-Sicherheit) sowie, soweit anwendbar, Art. 6 Abs. 1 lit. c (Nachweis- und Rechenschaftspflichten)
Speicherdauer
Siehe § 3, Kategorie „Server-Protokolldaten inkl. Sicherheits-/Auditereignisse"
Erforderlich
Technisch erforderlich für den sicheren Betrieb des Nutzerkontos; ohne diese Verarbeitung sind sensible Kontoaktionen eingeschränkt

Optionale Profilfelder

Was
Telefonnummer, Berufsbezeichnung, Unternehmensangaben, Rechnungsadresse (alle freiwillig)
Zweck
Personalisierung, Rechnungslegung bei kostenpflichtigen Tarifen
Rechtsgrundlage
Art. 6 Abs. 1 lit. b (Rechnungslegung) / Art. 6 Abs. 1 lit. a (Personalisierung)
Erforderlich
Freiwillig; keine Auswirkung auf Grundfunktionen bei Nichtangabe

§ 6  Server-Protokolldaten

Was
IP-Adresse, HTTP-Methode, angefragte URL/Route, HTTP-Status, Zeitstempel, User-Agent, Referrer; bei authentifizierten Sicherheitsereignissen zusätzlich Benutzer-ID und Ergebnisstatus
Zweck
IT-Sicherheit, Angriffserkennung, Fehlerdiagnose
Wer verarbeitet
Google Ireland Ltd. (Firebase Hosting, Auftragsverarbeiter) sowie MLdeck auf Anwendungsebene für sicherheitsrelevante Audit-Protokolle
Rechtsgrundlage
Art. 6 Abs. 1 lit. f
Speicherdauer
Siehe § 3, Kategorie „Server-Protokolldaten inkl. Sicherheits-/Auditereignisse"
Erforderlich
Technisch unvermeidbar beim Abruf von Netzwerkressourcen

§ 7  Hosting & Infrastruktur

Was
Anfragemetadaten, Authentifizierungsdaten, Datenbankinhalt (Nutzerprofildaten), Funktionsausführungsprotokolle
Zweck
Bereitstellung und Betrieb der Plattform
Wer verarbeitet
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Firebase Hosting, Authentication, Firestore, Cloud Functions) — Auftragsverarbeiter gemäß Art. 28 DSGVO (Google Cloud DPA)
Rechtsgrundlage
Art. 6 Abs. 1 lit. b i.V.m. Art. 6 Abs. 1 lit. f
Speicherort
Datenbankdaten werden vorrangig in EU-Regionen gespeichert; Unterauftragsverarbeiter können Daten in Drittländern unter geeigneten Garantien verarbeiten (s. § 12)

§ 8  ML-Datenverarbeitung

Was
Nutzerbereitgestellte Datensätze, ML-Trainingsprozesse, Inferenzergebnisse
Zweck
Modelltraining und -analyse im Nutzerauftrag
Wer verarbeitet
Verarbeitung ist darauf ausgelegt, lokal im Browser des Nutzers zu erfolgen; MLdeck verarbeitet Datensatzinhalte nicht absichtlich serverseitig
Rechtsgrundlage
Art. 6 Abs. 1 lit. b
Datengrenzen
ML-Training, lokale Auswertung und das lokal erzeugte Advisory Playbook sind darauf ausgelegt, clientseitig im Browser zu verbleiben. Übertragungen erfolgen, sofern durch den Nutzer ausdrücklich initiiert (z. B. Konto-, Support-, Upload- oder Exportfunktionen), für den Kernbetrieb der Plattform erforderlich (Authentifizierung, Fehlerbehandlung, Infrastrukturprotokollierung) oder bei optionalen KI-Funktionen nach gesonderter Einwilligung.
Optionale KI-Funktionen
Wenn Sie optionale KI-Funktionen wie den AI Copilot oder AI Advisory Notes aktivieren, können bereinigte Projekt-Metadaten an einen externen KI-Dienst übermittelt werden. Dazu können z. B. Datensatzname, Spaltennamen, Zielspalte, Modellnamen, Metriken, Vorverarbeitungsschritte, Feature-Importance-Namen, Validierungs-/Exportstatus und Ihre eingegebene Frage gehören. Rohdaten aus hochgeladenen CSV-Dateien, Zeilenbeispiele, vollständige Datei-Inhalte sowie ONNX-/PKL-/Modell-Binärdateien, Docker-/Paket-Binärdateien, Vorhersagekurven und große Artefakte werden durch diese optionalen KI-Funktionen nicht übermittelt.
Einwilligung
Die Einwilligung zur Metadatenübermittlung für optionale KI-Funktionen ist sitzungsbezogen, wird nicht dauerhaft gespeichert und kann nach einem Neuladen der Anwendung erneut erforderlich sein. Das lokal erzeugte Advisory Playbook benötigt diese KI-Einwilligung nicht.
Einschränkung
Die clientseitige Verarbeitung setzt einen kompatiblen Browser voraus und stellt keine absolute technische Garantie dar. Nutzer sollten Netzwerkaufrufe, Exportdateien und interne Richtlinien bei sensiblen Daten eigenständig prüfen.
Laufzeit-CDN
Beim Start einer browserlokalen Trainingssitzung werden die Python-Laufzeit (Pyodide), deren Paketindex sowie die Kernbibliotheken numpy, pandas, scikit-learn und micropip von einem Drittanbieter-CDN, derzeit jsDelivr, geladen. Die von MLdeck bereitgestellten ONNX- und skl2onnx-Pakete werden dagegen von der eigenen MLdeck-Domain ausgeliefert, nicht von einem CDN; die browserseitige ONNX-Inferenzkomponente (onnxruntime-web) ist fest in das Anwendungspaket eingebettet und ebenfalls nicht CDN-abhängig. In allen Fällen handelt es sich um einen Code-Download, nicht um einen Upload von Trainingsdaten. MLdeck übermittelt keine Rohdaten, Dateiinhalte oder Trainingszeilen an diese Ursprünge. jsDelivr kann jedoch die bei einem normalen Webabruf anfallenden Verbindungsdaten erhalten, insbesondere IP-Adresse, Zeitpunkt des Abrufs und die angefragten Ressourcen-URLs. Ist jsDelivr nicht erreichbar oder wird es blockiert, kann das browserlokale Training nicht starten, da die Pyodide-Laufzeit nicht geladen werden kann. Die optionale KI-Metadatenfreigabe ist hiervon getrennt und erfolgt nur nach ausdrücklicher Einwilligung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b (Erfüllung des vom Nutzer angefragten Trainingsvorgangs); eine abschließende rechtliche Bewertung des konkreten Übermittlungsmechanismus steht noch aus.
Der Nutzer ist eigenverantwortlicher Verantwortlicher für die von ihm eingebrachten Datensätze. MLdeck beansprucht hieran keine Rechte. Es besteht keine gemeinsame Verantwortlichkeit im Sinne von Art. 26 DSGVO.

§ 9  Zahlungsabwicklung

Was
Zahlungsdaten (werden von MLdeck nicht verarbeitet); von MoR an MLdeck: Abonnementstatus, pseudonyme Transaktions-ID
Zweck
Abwicklung kostenpflichtiger Tarife; Freischaltung des gebuchten Zugangs
Wer verarbeitet
Paddle.com Market Limited (Vereinigtes Königreich) und Lemon Squeezy LLC (USA) als eigenverantwortliche Verantwortliche — keine Auftragsverarbeiter von MLdeck. Für die Verarbeitung von Zahlungsdaten gilt ausschließlich die Datenschutzerklärung des jeweiligen Anbieters.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b (für von MoR empfangene Statusdaten)
Speicherdauer
Siehe § 3, Kategorie „Rechnungs- & Transaktionsdaten"

§ 10  Support-Tickets & E-Mail-Kommunikation

1. Transaktionale E-Mails & preference-gesteuerte Nachrichten

MLdeck versendet essenzielle transaktionale E-Mails (z. B. Willkommens-Onboarding-Kits post-Registrierung, Support-Antworten und Sicherheitsupdates) zur Vertragserfüllung. Optionale E-Mails (wie Produktupdates oder optionale Tipps) werden nur versendet, wenn Sie diese in Ihren E-Mail-Einstellungen (communicationPreferences) in Ihrem Nutzerprofil aktivieren. Für den technischen Versand wird der E-Mail-Dienstleister Resend (USA) eingesetzt; dieser erhält die Empfängeradresse sowie den jeweiligen Nachrichteninhalt zum Zweck der Zustellung. Näheres zur Übermittlung siehe § 12 Drittstaatenübermittlung.

Zur Zustellsicherung und Missbrauchsprävention protokollieren wir E-Mail-Versandereignisse (emailEvents) für 180 Tage. Um Ihre Privatsphäre zu schützen, wird die Empfängeradresse pseudonymisiert (SHA-256 Hash) und visuell maskiert gespeichert. Bei einer Konto-Löschung werden diese Kennungen und Hashes vollständig gelöscht.

2. E-Mail-Sperrliste (emailSuppressions)

Um die wiederholte Zusendung an ungültige oder blockierende Adressen nach Hard-Bounces oder Spam-Beschwerden zu verhindern, führen wir eine serverinterne Sperrliste (emailSuppressions). Einträge werden verschlüsselt (SHA-256 Hash der E-Mail) für die Dauer des Plattformbetriebs vorgehalten, um eine Gating-Prüfung zu ermöglichen.

3. Support-Tickets & Support-Inbox (contactMessages)

Wenn Sie über die Support-Funktion eine Anfrage an uns richten, verarbeiten wir Ihre Angaben (Kategorie, Betreff, Nachricht) und zugehörige Administrator-Antworten zur Bearbeitung Ihres Anliegens (Art. 6 Abs. 1 lit. b).

⚠️ Datenschutz-Richtlinie: Bitte tragen Sie keine sensiblen personenbezogenen Daten, geheimen Passwörter, API-Schlüssel oder rohe CSV-Datensätze in das Freitextfeld des Support-Formulars ein.

Löschung & Anonymisierung (DSGVO-Cascade): Bei Löschung Ihres Nutzerkontos werden alle Antworten im Ticket-Thread unwiderruflich gelöscht. Die Hauptticket-Einträge werden vollständig anonymisiert (Subject, Nachricht und E-Mail-Adresse werden auf „[DELETED]“ gesetzt, die Benutzer-ID wird entkoppelt), um geschäftliche Audit-Nachweise ohne Personenbezug aufrechtzuerhalten.

4. Feedback-Token (feedbackTokens)

Nach einer Kontolöschung erhalten Sie eine optionale E-Mail mit einem Feedback-Link. Dieser enthält einen kryptographisch sicheren, temporären Token. Die zugehörige Token-Tabelle (feedbackTokens) speichert ausschließlich den SHA-256 Hash des Tokens, den Gültigkeitszeitraum (max. 24 Stunden) und die Verwendungs- sowie Fehlversuchszähler. Es werden keine personenbezogenen Identifikatoren (wie UID oder E-Mail) im Token-Dokument gespeichert. Scheitert der E-Mail-Versand, wird das Token-Dokument unverzüglich gelöscht oder für ungültig erklärt.

5. Anonymes Kontoauflösungs-Feedback (churnFeedback)

Das nach einer Kontolöschung abgegebene Churn-Feedback ist vollständig anonymisiert. Wir speichern weder Ihre UID, noch E-Mail-Hashes oder sonstige rückverfolgbare Kennungen.

Freitexte & Kommentare: Die freiwillige Angabe von Kommentaren ist optional. Da Freitexte vom Nutzer eingegebene personenbezogene Daten enthalten können, weisen wir ausdrücklich darauf hin, dort keine persönlichen Angaben einzutragen. Wir löschen oder aggregieren Kommentare nach einer Aufbewahrungsfrist von 24 Monaten.

6. IP-Rate-Limiting (rateLimits)

Zum Schutz vor Denial-of-Service-Angriffen und automatisiertem Spam limitieren wir die Frequenz von Support-Einsendungen und Feedback-Abgaben auf Basis Ihrer IP-Adresse. Um die Identität unserer Nutzer zu schützen, wird Ihre IP-Adresse vor der Speicherung in der Zähler-Tabelle (rateLimits) unter Verwendung eines geheimen Server-Schlüssels (RATE_LIMIT_HASH_SECRET) unumkehrbar gehasht. Veraltete Zählersätze werden automatisiert bereinigt.

§ 11  Analyse & Tracking

Zum Zeitpunkt dieser Erklärung sind keine Analyse- oder Tracking-Dienste aktiv. Es werden keine entsprechenden Cookies gesetzt.

Sofern zukünftig Analysedienste eingesetzt werden, erfolgt dies ausschließlich nach vorheriger Einwilligung gemäß Art. 6 Abs. 1 lit. a i.V.m. § 25 Abs. 1 TDDDG und nach vorheriger Aktualisierung dieser Erklärung mit vollständigen Anbieterangaben.

§ 12  Drittstaatenübermittlung

Übermittlungen in Drittstaaten außerhalb der EU/des EWR erfolgen nur auf Basis geeigneter Garantien gemäß Art. 44–46 DSGVO. Die eingesetzten Mechanismen werden nachfolgend je Dienstleister aufgeführt — ohne Bewertung ihrer Zulänglichkeit:

Google (Firebase)
EU-US Data Privacy Framework (Angemessenheitsbeschluss) und Standardvertragsklauseln gemäß Art. 46 DSGVO
Google (optionale KI-Dienste)
Bei aktivierten optionalen KI-Funktionen können bereinigte Projekt-Metadaten an einen externen KI-Dienst von Google übermittelt werden; geeignete Garantien richten sich nach den jeweils geltenden Google-Dienstbedingungen und Datenverarbeitungsbedingungen.
Paddle
Vereinigtes Königreich: Angemessenheitsbeschluss; etwaige USA-Verarbeitung: Paddle-eigene Standardvertragsklauseln
Lemon Squeezy
USA: Standardvertragsklauseln gemäß eigener DPA des Anbieters
E-Mail-Anbieter (Resend)
Resend (USA); Übermittlung beschränkt sich auf Empfänger-E-Mail-Adresse und Nachrichteninhalt zum Versand transaktionaler E-Mails. Konkreter Übermittlungsmechanismus und Auftragsverarbeitungsvertrag: rechtliche Prüfung/Bestätigung ausstehend.
jsDelivr (Laufzeit-CDN)
Auslieferung der Pyodide-Laufzeit, ihres Paketindex sowie der Kernbibliotheken numpy, pandas, scikit-learn und micropip als Code-Download beim Start eines browserlokalen Trainings; keine Übermittlung von Trainingsdaten. Das CDN erhält lediglich die bei einem Ressourcenabruf üblichen Verbindungsdaten (s. § 8). MLdecks eigene ONNX- und skl2onnx-Pakete werden nicht über dieses CDN, sondern von der MLdeck-eigenen Domain ausgeliefert.

Unterauftragsverarbeiter können Daten in Drittländern unter den jeweils anwendbaren Schutzmaßnahmen verarbeiten.

§ 13  Rechte Betroffener & Auskunftsverfahren

Rechte im Überblick


Kontaktkanal & Verfahren

Kontaktweg
E-Mail an contact [at] mldeck [dot] com, Betreff: „Datenschutzanfrage"
Bearbeitungszeit
Max. 30 Tage; bei komplexen Anfragen Verlängerung auf max. 60 Tage mit Begründung (Art. 12 Abs. 3)
Identitätsprüfung
Vor Auskunftserteilung kann eine Verifikation über die registrierte E-Mail-Adresse erforderlich sein
Selbstverwaltung
Berichtigung und Löschung sind weitgehend direkt über die Kontoeinstellungen möglich

Zuständige Aufsichtsbehörde

Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg
Stahnsdorfer Damm 77, 14532 Kleinmachnow
lda.brandenburg.de  ·  poststelle@lda.brandenburg.de

Das Beschwerderecht kann unabhängig von einer vorherigen Kontaktaufnahme mit dem Verantwortlichen ausgeübt werden.

§ 14  Automatisierte Entscheidungen (Art. 22 DSGVO)

MLdeck trifft keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen im Sinne von Art. 22 Abs. 1, die rechtliche oder ähnlich bedeutsame Wirkungen für betroffene Personen entfalten. Tarifzuordnungen und Kontozustände beruhen auf regelbasierter Logik ohne Profiling-Charakter und unterliegen manueller Kontrolle durch den Betreiber.

§ 15  Technischer Vorrang

Maßgeblich ist die tatsächliche Verarbeitung; wir verpflichten uns, diese Erklärung bei Abweichungen unverzüglich zu korrigieren und wesentliche Änderungen mitzuteilen. Technische Beschreibungen spiegeln die Architekturabsicht zum Zeitpunkt der Erstellung wider und können sich durch Weiterentwicklung der Plattform ändern.

§ 16  Änderungen dieser Erklärung

Diese Erklärung wird aktualisiert, wenn technische, rechtliche oder organisatorische Änderungen dies erfordern. Wesentliche Änderungen werden registrierten Nutzern vor Inkrafttreten mitgeteilt. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.

Stand: Juli 2026

Online-Streitbeilegung

Die Europäische Kommission stellt eine Plattform zur Online-Streitbeilegung bereit:
https://ec.europa.eu/consumers/odr

Wir sind weder verpflichtet noch bereit, an Streitbeilegungsverfahren vor einer Verbraucherschlichtungsstelle teilzunehmen.