Datenschutz
Stand 27.09.2026
Diese Erklärung beschreibt, welche personenbezogenen Daten beim Aufruf und bei der Nutzung von Khartus verarbeitet werden.
Zwei Ebenen, die auseinanderzuhalten sind. Für die Daten der Kanzlei selbst — Vertrag, Konto, Abrechnung — ist Khartus Verantwortlicher; darum geht es in dieser Erklärung. Für die Inhalte der Fallakten ist Khartus dagegen nur Auftragsverarbeiter; Verantwortliche ist die Kanzlei. Dazu Abschnitt 8.
1. Verantwortlicher
Sandro Schmidt, Einzelunternehmen, handelnd unter der Bezeichnung „Khartus“
c/o FlexDienst – #21184, Kurt-Schumacher-Straße 74, 67663 Kaiserslautern, Deutschland
E-Mail: verwaltung@khartus.de
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
2. Aufruf der Webseite
Beim Aufruf verarbeitet der Server technisch notwendige Verbindungsdaten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, übertragene Datenmenge und die Kennung des Browsers.
Zweck: Auslieferung der Seite, Betriebssicherheit, Erkennung und Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im technisch fehlerfreien und sicheren Betrieb. Speicherdauer: Diese Daten werden nach spätestens sieben Tagen gelöscht, es sei denn, ein konkreter Sicherheitsvorfall macht eine längere Aufbewahrung erforderlich.
Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt.
3. Cookies und Nachverfolgung
Khartus setzt zwei Cookies, beide technisch notwendig:
- ein Sitzungscookie, das die Anmeldung über den Seitenwechsel hinweg erhält. Es enthält keine Inhaltsdaten, wird beim Abmelden ungültig und läuft nach sieben Tagen ohne Aktivität ab, spätestens nach 30 Tagen;
- ein Sprachcookie, das die gewählte Sprache der Oberfläche speichert. Es wird nur gesetzt, wenn Sie die Sprache umstellen, und läuft nach einem Jahr ab.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich), Art. 6 Abs. 1 lit. b DSGVO für die Anmeldung, Art. 6 Abs. 1 lit. f DSGVO für die Sprachwahl.
Nicht eingesetzt werden: Analyse- und Reichweitenmessung, Werbenetzwerke, Nachverfolgung über Webseiten hinweg, soziale Netzwerke, eingebettete Karten, Schriftarten von fremden Servern. Ein Einwilligungsbanner ist deshalb nicht erforderlich — es gibt nichts einzuwilligen.
4. Vertragsanbahnung und Kontaktaufnahme
Nehmen Sie per E-Mail oder Post Kontakt auf, verarbeiten wir Ihre Angaben zur Beantwortung der Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) beziehungsweise Art. 6 Abs. 1 lit. f DSGVO bei allgemeinen Anfragen. Speicherdauer: Bis zur abschließenden Bearbeitung; führt die Anfrage zu einem Vertrag, gelten die Fristen aus Abschnitt 5. Andernfalls werden die Daten nach sechs Monaten gelöscht.
5. Konto und Vertragsverhältnis
Für den Betrieb des Zugangs verarbeiten wir: Name, Anschrift und Kontaktdaten der Kanzlei, Namen und E-Mail-Adressen der Berufsträger und der von ihnen benannten Beschäftigten, das Anmeldekennwort in gehashter Form, Anmeldezeitpunkte sowie Zahl und Zustand der angelegten Akten.
Zweck: Bereitstellung des Zugangs, Rechteverwaltung innerhalb der Kanzlei, Abrechnung, Nachweis der Bestätigungen nach § 8 Abs. 4 des Nutzungsvertrages. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO für steuerliche Aufzeichnungspflichten. Speicherdauer: Kontodaten bis zur Beendigung des Vertrages zuzüglich der Auslaufphase. Rechnungsunterlagen bleiben nach § 147 AO zehn Jahre aufbewahrt und werden bis dahin gesperrt.
Nachweis der Kenntnisnahme. Die Bestätigung nach § 8 Abs. 4 des Nutzungsvertrages — Kennung des Zugangs, E-Mail-Adresse, Zeitpunkt — wird auch nach Löschung des Zugangs gesondert aufbewahrt, bis zum Ablauf von drei Jahren nach dem Schluss des Jahres, in dem der Zugang gelöscht wurde. Zweck ist die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Kennwörter werden ausschließlich als scrypt-Hash mit zufälligem Salt gespeichert; Sitzungskennungen ausschließlich als SHA-256-Hash. Aus der gespeicherten Form lässt sich kein gültiger Zugang ableiten.
6. Zahlungsabwicklung
Rechnungen werden über einen Zahlungsdienstleister erstellt und abgewickelt. Vertragspartner ist die Stripe Payments Europe, Limited, Dublin, Irland; verantwortlich für die Verarbeitung außerhalb Amerikas ist die Stripe Technology Company, Limited, ebenfalls Dublin.
Verarbeitet werden dabei: Name und vollständige Rechnungsanschrift des Kunden, E-Mail-Adresse, Rechnungsbetrag, Währung, Steuersatz sowie eine interne Vorgangskennung zur Zuordnung der Zahlung.
Nicht übermittelt werden Mandatsinhalte. Der Zahlungsdienstleister erhält keine Dokumente, keine Namen von Beteiligten und keine sonstigen Angaben aus den Fallakten. Die Rechnungsposition lautet „Aktenanalyse“ beziehungsweise „Zusatzkontingent“ und trägt keine Aktenkennung. Zur Zuordnung der Zahlung wird eine interne Vorgangskennung übermittelt; sie ermöglicht keinen Rückschluss auf den Inhalt einer Akte.
Zahlungsdaten — etwa Kartennummern — werden ausschließlich beim Zahlungsdienstleister erhoben; Khartus erhält und speichert sie nicht. Bankverbindungsdaten bei Überweisung fallen bei der kontoführenden Bank an.
Zweck: Erstellung und Abwicklung der Rechnung, Erfüllung steuerlicher Aufzeichnungspflichten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (Aufzeichnungspflichten). Speicherdauer: Rechnungsunterlagen zehn Jahre nach § 147 AO.
Übermittlung in die USA. Der Zahlungsdienstleister betreibt seine Rechenzentren in den Vereinigten Staaten; die genannten Daten werden dorthin übermittelt. Grundlage ist das EU-U.S. Data Privacy Framework, unter dem die Muttergesellschaft Stripe, LLC zertifiziert ist, ergänzend die EU-Standardvertragsklauseln. Mandatsdaten sind davon nicht berührt — sie erreichen den Zahlungsdienstleister nicht.
7. Empfänger
Hetzner Online GmbH, Gunzenhausen, Rechenzentrum Falkenstein, Deutschland — Betrieb der Server und Datensicherung.
Stripe Payments Europe, Limited · Stripe Technology Company, Limited, Dublin, Irland (Rechenzentren in den USA) — Erstellung und Abwicklung der Rechnungen, ohne Mandatsinhalte und ohne Aktenkennung.
Steuerberatung und Finanzverwaltung, Deutschland — gesetzliche Aufzeichnungs- und Erklärungspflichten.
Eine Weitergabe zu anderen Zwecken findet nicht statt. Daten werden nicht verkauft und nicht für Werbung verwendet.
Zur Verarbeitung von Akteninhalten durch Anthropic PBC siehe Abschnitt 8; sie erfolgt im Auftrag der Kanzlei, nicht in eigener Verantwortung von Khartus.
8. Mandatsdaten — Khartus ist hier nicht Verantwortlicher
Die Inhalte der Fallakten verarbeitet Khartus ausschließlich im Auftrag der Kanzlei auf Grundlage einer Vereinbarung nach Art. 28 DSGVO. Verantwortliche im Sinne der DSGVO ist die Kanzlei. Betroffene Personen — Mandantschaft, Gegenseite, Zeugen — wenden sich mit ihren Rechten an die Kanzlei.
Für diese Verarbeitung gilt:
- Khartus und alle eingesetzten Personen sind zur Verschwiegenheit verpflichtet, ergänzend nach § 43e BRAO und § 203 Abs. 4 StGB.
- Vor jeder Übermittlung an die Analyse-Schnittstelle werden die Namen der erfassten Beteiligten durch Kürzel ersetzt — Einzelheiten unten unter „Was die Analyse sieht — und was nicht“.
- Die sprachliche Analyse erfolgt bei der Anthropic PBC, San Francisco, USA, auf Grundlage der EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914). Eine Kopie der Klauseln erhalten Sie auf Anfrage unter der in Abschnitt 1 genannten Adresse.
- Eingaben und Ausgaben werden nicht zum Training von Modellen verwendet. Übermittelte Inhalte werden nach Maßgabe der kommerziellen Nutzungsbedingungen von Anthropic innerhalb von 30 Tagen nach Empfang beziehungsweise Erzeugung gelöscht. Beanstandet eine automatisierte Sicherheitsprüfung des Anbieters einen Vorgang, kann eine längere Aufbewahrung erfolgen.
- Verwaltungszugänge der Anwendung haben keinen Zugriff auf Akteninhalte. Bei der Bearbeitung einer Störung werden Akteninhalte nicht eingesehen; herangezogen werden ausschließlich Zustände, Zählwerte und Fehlerklassen. Jeder Eingriff wird in der betroffenen Akte vermerkt und ist für die Kanzlei einsehbar.
- Jede Akte wird 30 Tage nach Ablauf ihrer Zugriffsdauer vollständig gelöscht. Die Kanzlei kann jederzeit vorher exportieren und ihr Konto samt Akten löschen. In den verschlüsselten Datensicherungen sind gelöschte Daten spätestens nach sieben Monaten entfernt.
Was die Analyse sieht — und was nicht
Die Namen der in der Akte erfassten Beteiligten — Mandantschaft, Gegenseite, Zeugen, Angehörige — werden vor jeder Übermittlung an die Analyse-Schnittstelle durch neutrale Kürzel ersetzt und in der Antwort zurückübersetzt. Maskiert werden kann nur, wer eingetragen ist; die Kanzlei trägt deshalb jede Person ein, deren Name in den Unterlagen vorkommt. Die Zuordnungstabelle Kürzel ↔ Name verlässt den Server in Deutschland zu keinem Zeitpunkt. Eine automatische Kontrolle prüft vor jedem Versand, ob noch ein Name aus der Zuordnungstabelle enthalten ist; im Trefferfall unterbleibt die Übermittlung. Der Analyse-Dienst erhält damit die Fakten des Falls ohne die Namen der Beteiligten. Andere Angaben — etwa Anschriften, Geburtsdaten oder Aktenzeichen — werden nicht ersetzt und können im übermittelten Text stehen bleiben; was eingespielt wird, entscheidet die Kanzlei.
Bezeichnungen von Behörden, Gerichten, Kassen und sonstigen Institutionen werden bewusst im Klartext übermittelt. Die Analyse muss wissen, welche Stelle gehandelt hat, welche Fristen deren Bescheide auslösen und welche Unterlagen wo anzufordern sind; ein maskierter Absender macht diese Prüfung unmöglich. Aus der Bezeichnung einer Institution allein lässt sich die Mandantschaft nicht bestimmen.
Diese Verarbeitungsweise ist nicht abwählbar. Eine Maskierung auch der Institutionsbezeichnungen würde die Ergebnisse erheblich verschlechtern. Wer damit nicht einverstanden ist, sollte Khartus nicht einsetzen.
9. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind (Art. 21).
Eine erteilte Einwilligung können Sie jederzeit ohne Angabe von Gründen und ohne Nachteil widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Wenden Sie sich dafür an die in Abschnitt 1 genannte Adresse.
10. Beschwerderecht
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für Khartus zuständig ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163, 65021 Wiesbaden, poststelle@datenschutz.hessen.de
Maßgeblich ist der Sitz des Verantwortlichen; die in Abschnitt 1 genannte Anschrift ist die Zustellanschrift.
Sie können sich auch an die Aufsichtsbehörde Ihres Wohnsitzes oder Arbeitsplatzes wenden.
11. Keine automatisierte Entscheidung im Einzelfall
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Die Software erstellt Vorlagen zur Prüfung; jede Entscheidung trifft die Kanzlei.
12. Pflicht zur Bereitstellung
Die Angabe der Konto- und Vertragsdaten ist für den Vertragsschluss erforderlich. Ohne sie kann kein Zugang eingerichtet werden. Eine darüber hinausgehende Pflicht zur Bereitstellung besteht nicht.
13. Änderungen
Diese Erklärung wird angepasst, wenn sich die Verarbeitung ändert. Es gilt die zum Zeitpunkt des Aufrufs veröffentlichte Fassung.