Zum Inhalt springen
Horizon Scanner
Datenschutz

Legal · Version 1.2

Datenschutz­erklärung

Gemäß Art. 13 und Art. 14 DSGVO, des österreichischen DSG, sowie unter Berücksichtigung der Pflichten als Deployer nach Art. 26 EU AI Act. Stand: April 2026.

01

Verantwortlicher

Verantwortlicher im Sinne der DSGVO (EU) 2016/679 sowie des österreichischen Datenschutzgesetzes (DSG idgF) ist:

Project Horizon — Gesellschaft bürgerlichen Rechts (GesbR)
Schlachthammerstraße 83 C, 1220 Wien, Österreich
E-Mail: privacy@horizon-scanner.com

Rechtsgrundlage: Art. 13 DSGVO (Informationspflicht bei Direkterhebung); § 1 DSG (österreichisches Grundrecht auf Datenschutz).

02

Grundsätze der Datenverarbeitung

Wir verarbeiten personenbezogene Daten ausschließlich im Einklang mit der DSGVO und dem DSG. Es gilt der Grundsatz der Datensparsamkeit (Art. 5 Abs. 1 lit. c DSGVO): erhoben werden nur jene Daten, die für den Betrieb des Dienstes zwingend erforderlich sind.

Horizon Scanner verarbeitet keine personenbezogenen Daten von Endkunden der Versicherungsunternehmen unserer Kunden. Die Plattform richtet sich ausschließlich an B2B-Nutzer (Compliance-, Legal- und Regulatory-Teams).

03

Verarbeitete Daten

Account-DatenVorname, Nachname, E-Mail-Adresse, Passwort (gehasht)Bereitstellung des Nutzerkontos
UnternehmensdatenUnternehmensname, Funktion / RollePersonenbezug i.S.d. Art. 4 Nr. 1 DSGVO durch Kombination mit Name
Technische DatenIP-Adresse, Browser-Typ, Login-ZeitstempelIT-Sicherheit, Missbrauchsprävention
NutzungsdatenGesehene Findings, Bestätigungen, Statusänderungen, BerichteBestandteil des unveränderlichen Audit Trails (Rechenschaftspflicht Art. 5 Abs. 2 DSGVO)
KommunikationE-Mail-Adresse für AlertingVersand von Benachrichtigungen gem. Abonnement
04

Zwecke und Rechtsgrundlagen

ZweckRechtsgrundlage
Bereitstellung und Betrieb der Plattform, Nutzerkonto-VerwaltungArt. 6 I lit. b — Vertragserfüllung
Versand regulatorischer Alerts per E-MailArt. 6 I lit. b — Vertragserfüllung
Audit Trail (wer hat wann welchen Befund bestätigt)Art. 6 I lit. b+c — Vertragserfüllung + rechtl. Verpflichtung (Art. 5 Abs. 2, Art. 32 DSGVO)
IP-Adressen, Login-LogsArt. 6 I lit. f — Berechtigtes Interesse (IT-Sicherheit)
Rechnungsstellung, BuchführungArt. 6 I lit. c — Rechtl. Verpflichtung (§ 132 BAO, § 212 UGB)
05

Einsatz von KI-Diensten

Horizon Scanner nutzt zur Verarbeitung regulatorischer Dokumente externe KI-Modelle. Da wir diese Modelle einsetzen, aber nicht entwickeln, sind wir gem. EU AI Act (Verordnung (EU) 2024/1689) als Betreiber (Deployer) einzustufen.

DienstAnbieterZweckPD übermittelt
Google GeminiGoogle LLC, USAPrimär-Scoring und ZusammenfassungenNein
MiniMaxMiniMax AIUnabhängige Zweitbewertung bei Impact ≥ 3Nein
GroqGroq Inc., USAFallback bei NichtverfügbarkeitNein

Alle KI-Modelle verarbeiten ausschließlich öffentlich zugängliche Regulierungstexte — keine personenbezogenen Nutzerdaten werden an KI-APIs übermittelt.

Risikoklassifizierung gem. EU AI Act

Selbstklassifizierung: Kein Hochrisiko-System (Art. 6 Abs. 4 EU AI Act). Anhang III EU AI Act listet Hochrisiko-KI-Systeme abschließend auf. Alle dort genannten Kategorien setzen voraus, dass das KI-System natürliche Personen bewertet oder über sie entscheidet. Horizon Scanner bewertet ausschließlich öffentlich zugängliche Regulierungsdokumente — kein Personenbezug im Scoring-Prozess.

Pflichten als Betreiber (Art. 26 EU AI Act)

  • Nutzung ausschließlich gemäß den Nutzungsbedingungen der KI-Anbieter
  • Keine Übermittlung personenbezogener Daten an KI-APIs
  • Human-in-the-loop: KI-Scores sind Entscheidungsunterstützung, keine verbindlichen Feststellungen
  • KI-generierte Inhalte sind im Dashboard als solche gekennzeichnet (Art. 50 Abs. 4 EU AI Act)
  • Nutzer werden im Onboarding über Funktionsweise und Grenzen der KI informiert (Art. 4 EU AI Act)
06

Auftragsverarbeiter und Drittempfänger

Folgende Dienstleister werden als Auftragsverarbeiter gem. Art. 28 DSGVO eingesetzt. Mit jedem besteht oder wird vor Produktivbetrieb ein Auftragsverarbeitungsvertrag (AVV) geschlossen.

DienstleisterZweckRegionTransferbasis
Hosting (EU-Cloud)Cloud-Hosting, DatenbankEU / EWRAVV
Vercel Inc.Landing-Page-Hosting, cookielose ReichweitenmessungUSA (HQ) · EU-Region FrankfurtEU-US-Data-Privacy-Framework (Art. 45 DSGVO) + DPA
E-Mail-DienstVersand von Alert-E-MailsEUAVV
Google LLC (Gemini API)KI-ScoringUSASCCs gem. Art. 46 Abs. 2 lit. c DSGVO
Groq Inc.KI-FallbackUSASCCs
MiniMax AIKI-VerifikationSCCs + TIA

Eine Weitergabe an Dritte zu Marketingzwecken oder ein Datenverkauf findet nicht statt.

07

Speicherdauer

DatenkategorieFristBegründung
Account- und NutzerdatenAbo-Laufzeit + 30 TageVertragserfüllung; Nachlauffrist für Datenexport
Audit Trail5 JahreRechenschaftspflicht (Art. 5 Abs. 2 DSGVO); aufsichtsrechtliche Erwartungen regulierter Kunden
IP-Adressen / Login-Logs90 TageIT-Sicherheit; danach keine Erforderlichkeit
Rechnungen, Buchführung7 Jahre§ 132 BAO, § 212 UGB
E-Mail-Kommunikation3 JahreBerechtigtes Interesse; § 1489 ABGB
08

Cookies und Reichweitenmessung

Horizon Scanner setzt ausschließlich funktionale Cookies und eine cookielose Reichweitenmessung ein. Es gibt keine Tracking-Cookies, keine Third-Party-Werbung und keine personenbezogene Profilbildung.

NameZweckDauerRechtsgrundlage
hs_langSprachpräferenz (DE / EN); wird nur gesetzt, wenn Sie aktiv den Sprach-Toggle bedienen1 Jahr§ 165 Abs. 3 Z 1 TKG · funktional
Session-CookieAuthentifizierung im eingeloggten BereichSitzungsende§ 165 Abs. 3 Z 1 TKG · technisch notwendig
CSRF-TokenSchutz vor Cross-Site-Request-ForgerySitzungsendeArt. 32 DSGVO · Sicherheit

Reichweitenmessung (Vercel Web Analytics): Auf der öffentlichen Landing-Page nutzen wir Vercel Web Analytics in der cookielosen Konfiguration. Es werden keine Cookies gesetzt und kein Browser-Fingerprint erzeugt. Verarbeitet werden ausschließlich aggregierte, nicht personenbeziehbare Daten: besuchte URL, Referrer, Gerätetyp und ungenauer Standort (Land) aus der IP-Adresse, bevor diese verworfen wird. Auftragsverarbeitung gem. Art. 28 DSGVO; Vercel Inc. ist nach dem EU-US-Data-Privacy-Framework gem. Art. 45 DSGVO zertifiziert.

Funktional notwendige Cookies und cookielose Reichweitenmessung ohne Personenbezug sind nach § 165 Abs. 3 Z 1 TKG 2021 i.V.m. Art. 5 Abs. 3 ePrivacy-Richtlinie einwilligungsfrei zulässig — es erscheint daher kein Cookie-Banner.

09

Rechte betroffener Personen

RechtNormInhalt
AuskunftArt. 15Welche Daten wir über Sie verarbeiten
BerichtigungArt. 16Korrektur unrichtiger Daten
LöschungArt. 17Soweit keine gesetzliche Aufbewahrungspflicht entgegensteht
EinschränkungArt. 18Einschränkung der Verarbeitung
DatenübertragbarkeitArt. 20Herausgabe in maschinenlesbarem Format
WiderspruchArt. 21Insb. gegen Verarbeitung auf Basis lit. f
WiderrufArt. 7 Abs. 3Widerruf einer Einwilligung, jederzeit

Anfragen an privacy@horizon-scanner.com. Antwortfrist: 30 Tage (Art. 12 Abs. 3 DSGVO).

Beschwerderecht: Österreichische Datenschutzbehörde (DSB), Barichgasse 40–42, 1030 Wien · dsb.gv.at

10

Datensicherheit

Wir setzen folgende technische und organisatorische Maßnahmen (TOMs) ein:

  • Verschlüsselte Übertragung per TLS 1.2 / 1.3 (HTTPS) für alle Endpunkte
  • Verschlüsselte Datenspeicherung im Ruhezustand (at-rest encryption)
  • Rollenbasierte Zugriffskontrollen (RBAC)
  • Hosting ausschließlich auf europäischer Cloud-Infrastruktur
  • Regelmäßige Datensicherungen mit Versionierung
  • Strikte Mandantentrennung — kein gemeinsamer Datenbankzugriff zwischen Kundenaccounts
11

Verarbeitung im Auftrag unserer Kunden

Soweit unsere Kunden (Versicherungsunternehmen) uns Nutzerdaten für den Betrieb der Plattform übermitteln, agieren wir als Auftragsverarbeiter i.S.d. Art. 28 DSGVO — das Kundenunternehmen ist der Verantwortliche. Rechtsgrundlage ist der mit dem Kunden abzuschließende Auftragsverarbeitungsvertrag (AVV).

12

Automatisierte Entscheidungsfindung / Profiling

Es findet kein Profiling und keine automatisierte Entscheidungsfindung gem. Art. 22 DSGVO statt, die für Nutzer rechtliche oder ähnlich weitreichende Folgen hätte. Die KI-Scoring-Funktion bewertet ausschließlich öffentliche Regulierungsdokumente — nicht Nutzerverhalten oder persönliche Eigenschaften.

13

Änderungen dieser Erklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen. Die aktuelle Version ist abrufbar unter horizon-scanner.com/datenschutz. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail mit einer Ankündigungsfrist von mindestens 14 Tagen vor Inkrafttreten.

© 2026 Project Horizon · Schlachthammerstraße 83 C, 1220 Wien · Stand April 2026 (Draft v1.2)← horizon-scanner.com