Zum Inhalt springen

Trust Center

Hier steht, wo Clara läuft, wer beteiligt ist und wie wir § 203 StGB und DSGVO erfüllen.

Stand: 18. Juli 2026

DSGVO & AV-VertragArt. 28 DSGVO, unterzeichnet pro Kanzlei
EU-ServerHosting & DB Frankfurt · LLMs EU-Regionen
§203 StGB-konformBerufsgeheimnis vertraglich geregelt
Zero Data RetentionLLM: kein Training, keine Speicherung

Dokumente

Der AV-Vertrag im Original

Der vollständige Auftragsverarbeitungsvertrag nach Art. 28 DSGVO inklusive TOMs und Subprozessoren-Liste. Wird pro Kanzlei beim Onboarding unterzeichnet.

AV-Vertrag öffnen (PDF)

Kontakt

Fragen zu Datenschutz oder Compliance?

Wir antworten persönlich. Für formale Anfragen, Audit-Wünsche oder Fragen zu Subprozessoren:

datenschutz@intoconvo.com →

Vier Bereiche, ein Stand

Datenschutz

DSGVO, § 203 StGB und Betroffenenrechte

Die Verarbeitung erfolgt ausschließlich im Auftrag und nach Weisung der Kanzlei, auf Grundlage eines AV-Vertrags nach Art. 28 DSGVO. Ein eigener Paragraph regelt die § 203-StGB-konforme Behandlung von Berufsgeheimnisdaten: Mitarbeiter und Subprozessoren sind vertraglich verpflichtet, Betroffenenrechte werden über die Kanzlei als Verantwortliche bearbeitet.

  • Art. 28 DSGVO Auftragsverarbeitung
  • § 203 StGB-konforme Prozesse, Berufsgeheimnis gewahrt
  • § 62a StBerG: Verschwiegenheitsverpflichtung als Vertragsbestandteil
  • 48-Stunden-Meldefrist bei Datenschutzverletzungen
  • Löschung oder Rückgabe nach Vertragsende

Infrastruktur

EU-Hosting mit zertifizierten Providern

Anwendungs-Hosting und Datenbank laufen auf Google Cloud Platform in der Region europe-west3 (Frankfurt), kein eigenes Rechenzentrum. Infrastruktur-Provider sind ISO-27001- und SOC-2-zertifiziert. Mandantentrennung auf Datenbank-Ebene erzwungen, Endgeräte sind festplattenverschlüsselt.

  • Mandantenisolierung per Row-Level Security — die Datenbank gibt physisch keine Daten fremder Kanzleien heraus, unabhängig von der Anwendungslogik
  • Verschlüsselung: AES-256 at rest, TLS 1.2+ in transit
  • SSO via Microsoft Entra ID, 2FA-Zwang für Admins
  • Redundante Availability Zones + Point-in-Time-Backups
  • DDoS-Schutz via Google Cloud Armor

Datenverarbeitung

Was rein- und was rausgeht

Clara verarbeitet nur, was zur Erfüllung der beauftragten Leistung erforderlich ist. Mandanten- und E-Mail-Inhalte werden ausschließlich in der EU verarbeitet und fließen nicht ins Modelltraining; außerhalb der EU fließen nur technische Betriebsdaten. Gespeichert wird im Auftrag der Kanzlei für die Vertragsdauer — nach Vertragsende Löschung oder Rückgabe nach Wahl der Kanzlei (§ 16 AVV).

Input
E-Mails (Betreff, Body, Header) und Dokumente (PDF, Word, Excel)
Output
Antwort-Entwürfe, Zusammenfassungen, Analyseergebnisse
Stammdaten
Namen, E-Mail-Adressen, Microsoft-Tenant-IDs, technische Logfiles

KI-Transparenz

Welche Modelle, welche Zusagen

Clara nutzt mehrere spezialisierte LLMs. Das LLM-Hosting läuft ausschließlich in der EU, alle Modelle mit Zero-Data-Retention-Zusage. Kein automatischer E-Mail-Versand: Clara entwirft, der Steuerberater entscheidet.

  • Amazon Bedrock (eu-central-1, Frankfurt): Claude Sonnet und Claude Haiku
  • Google Cloud (EU, europe-west): KI-Modelle, Infrastruktur und Hosting
  • Zero Data Retention: kein Training, keine dauerhafte Speicherung beim Modell-Anbieter (§ 7 AVV)
  • Human-in-the-Loop: kein automatischer Versand

Die konkrete Modellauswahl kann sich weiterentwickeln. Unverändert gilt für jedes eingesetzte Modell: Verarbeitung ausschließlich in der EU, Zero Data Retention und kein Training mit Ihren Daten.

Vollständige Liste der Subprozessoren ↓

Wer auf welche
Daten Zugriff hat

Vollständig und nachprüfbar, weil eine Vendor-Prüfung genau hier ansetzt.

Stand: 11. Juni 2026

Unterauftragsverarbeiter (Art. 28 DSGVO)

Folgende Unternehmen verarbeiten personenbezogene Daten im Auftrag der Intoconvo GmbH gemäß Art. 28 DSGVO.

  • Google Cloud EMEA Ltd.Bereitstellung von KI-Modellen über Google Cloud sowie Cloud-Infrastruktur, Hosting und Datenbank
    EU · europe-west · Belgien · Frankfurt
  • Amazon Web Services EMEA SARLKI-Modelle / LLM (Bereitstellung der Claude-Modelle via Amazon Bedrock) sowie Versand von System- und Verifikationsmails und eingehender inbox@-Kanal via Amazon SES. Inhalte aus angebundenen Postfächern (Microsoft 365, Exchange, IMAP) erreichen AWS im Rahmen des Mailversands zu keinem Zeitpunkt
    EU · eu-central-1 · Frankfurt
  • Cloudflare, Inc.Sicherheit & CDN (DDoS-Schutz, Web Application Firewall). Verarbeitet ausschließlich Verbindungsmetadaten — kein Zugriff auf E-Mail-Inhalte, Anhänge oder Mandantendaten
    Global · Edge NetworkDrittlandtransfer · DPF-zertifiziert + SCC
  • PostHog, Inc.Produktanalyse & Fehler-Tracking. Verarbeitet ausschließlich Nutzungsmetadaten und Fehlerprotokolle — kein Zugriff auf E-Mail-Inhalte, Anhänge oder Mandantendaten
    EU · Frankfurt am MainVertragspartner USA · DPF-zertifiziert + SCC

Weitere eingesetzte Dienste & Technologien

Folgende Dienste werden im Rahmen von Clara eingesetzt, verarbeiten jedoch keine personenbezogenen Daten unserer Nutzer im Sinne des Art. 28 DSGVO.

  • Riecken Webservice Application GmbHTechnischer Connector zu DATEV (DATEV-zertifizierte Schnittstelle). Daten werden nicht bei Riecken gespeichert oder verarbeitet, sondern lediglich durchgereicht.

Vertrauliche
Nachweise

Diese Dokumente geben wir nach einer kurzen Prüfung gezielt heraus. Fordern Sie den Zugriff an, wir melden uns mit den Unterlagen.

AWS · Professional Secrecy Addendum (§203 StGB)Zusatzvereinbarung zur Wahrung des Berufsgeheimnisses nach §203 StGB mit Amazon Web Services.
Google Cloud · Professional Secrecy Addendum (§203 StGB)Zusatzvereinbarung zur Wahrung des Berufsgeheimnisses nach §203 StGB mit Google Cloud.
Eine Anfrage, beide Nachweise.

Noch Fragen zur Compliance?

Werden Mandantendaten zum KI-Training verwendet?
Nein. Clara nutzt ausschließlich Large-Language-Modelle mit vertraglich zugesichertem Zero Data Retention: Eingaben werden weder für das Training der Modelle verwendet noch dauerhaft beim Modell-Anbieter gespeichert (§ 7 Abs. 2 AVV). Maßgeblich sind die Datenverarbeitungsverträge mit Google und AWS, die auf Anforderung zur Verfügung gestellt werden.
Wo werden die Daten verarbeitet?
Anwendungs-Hosting und Datenbank laufen auf Google Cloud Platform in der Region europe-west3 (Frankfurt). Die LLMs laufen über Google Cloud (EU-Regionen europe-west, u. a. Frankfurt und Belgien) und Amazon Bedrock (eu-central-1, Frankfurt) — ausschließlich innerhalb der EU bzw. des EWR (§ 7 Abs. 1 AVV). Außerhalb der EU fließen nur technische Betriebsdaten (Verbindungsmetadaten über das Cloudflare-Edge-Netzwerk), keine E-Mail-Inhalte oder Mandantendaten.
Wie wird sichergestellt, dass keine Kanzlei die Daten einer anderen sieht?
Die Mandantentrennung wird auf zwei Ebenen erzwungen: in der Anwendungslogik und zusätzlich direkt in der Datenbank über PostgreSQL Row-Level Security. Jede Datenbankabfrage ist an die jeweilige Kanzlei gebunden; Datensätze anderer Kanzleien werden technisch nicht zurückgegeben — auch ein Programmierfehler kann diese Grenze nicht aushebeln.
Wie ist das Mandantengeheimnis nach § 203 StGB geregelt?
Der AV-Vertrag enthält einen eigenen Paragraphen zur § 203-StGB-konformen Verarbeitung. Alle Mitarbeiter und eingesetzten Subprozessoren sind vertraglich auf Stillschweigen und die möglichen Strafbarkeitsfolgen nach § 203 Abs. 4 StGB hingewiesen.
Was verlangt § 62a StBerG beim Einsatz externer Dienstleister?
§ 62a StBerG erlaubt Steuerberatern die Einbindung von Dienstleistern, verlangt aber eine schriftliche Verschwiegenheitsverpflichtung und eine sorgfältige Auswahl. Beides ist bei Clara abgedeckt: Die Verpflichtung ist Bestandteil des Vertrags, und der gesamte Compliance-Stack ist auf dieser Seite vor Vertragsschluss prüfbar.
Bleibt das Berufsgeheimnis gewahrt, wenn ein KI-Agent Mandanten-E-Mails liest?
Ja, bei korrekter rechtlicher Einbindung. Der Anbieter von Clara wird als mitwirkende Person nach § 203 Abs. 4 StGB zur Verschwiegenheit verpflichtet, arbeitet als Auftragsverarbeiter nach Art. 28 DSGVO und verarbeitet ausschließlich in der EU — mit vertraglich zugesichertem Zero Data Retention. E-Mail-Inhalte werden verschlüsselt gespeichert, die Verarbeitung ist auf das für die jeweilige Aufgabe erforderliche Maß beschränkt, und kein Entwurf geht ohne menschliche Freigabe raus.
Braucht die Kanzlei einen lokalen Server für ein § 203-konformes LLM?
Nein. Entscheidend für § 203-Konformität ist die vertragliche Einbindung des Anbieters (Verschwiegenheitsverpflichtung, AVV, Zero Retention), nicht der Standort der Hardware. Claras LLM-Hosting läuft ausschließlich in EU-Regionen (Google Cloud europe-west, Amazon Bedrock eu-central-1), ohne dass die Kanzlei eigene Infrastruktur betreiben muss.
Gibt es Daten-Transfers in die USA?
Bei zwei Subprozessoren mit US-Konzernmutter: PostHog, Inc. (Hosting läuft in Frankfurt am Main) und Cloudflare, Inc. (globales Edge-Netzwerk). Beide erhalten zu keinem Zeitpunkt Zugriff auf E-Mail-Inhalte, Anhänge oder Mandantendaten, sondern verarbeiten ausschließlich technische Betriebsdaten. Die Übermittlung stützt sich auf das EU-US Data Privacy Framework (beide zertifiziert) sowie ergänzend auf EU-Standardvertragsklauseln. Alle übrigen Subprozessoren verarbeiten in der EU.
Wie schnell werden Sicherheitsvorfälle gemeldet?
Unverzüglich, spätestens 48 Stunden nach erster Kenntnis (§ 13 AVV). Die Meldung enthält Art und Umfang der Verletzung, betroffene Datenkategorien, Kontaktdaten der zuständigen Personen, wahrscheinliche Folgen und ergriffene Gegenmaßnahmen.
Ist der AV-Vertrag unterzeichenbar?
Ja. Der vollständige Auftragsverarbeitungsvertrag nach Art. 28 DSGVO steht als PDF zum Öffnen bereit und wird pro Kanzlei beim Onboarding unterzeichnet.