Datenschutzrichtlinie
Letzte Aktualisierung: 19. Juli 2026
1. Verantwortlicher
Der Verantwortliche für die Datenverarbeitung ist DevPrism SAS (im Handelsregister Paris unter der Nummer 107 187 734 eingetragen). Kontakt: privacy@devprism.io.
2. Erhobene Daten
Der Dienst erhebt: (a) Identifikationsdaten: E-Mail, Name, Organisation (bei der Registrierung); (b) Engineering-Metadaten: PR-Titel, Commit-Statistiken (Anzahl, Häufigkeit, Größe), CI/CD-Metriken (Erfolgsraten, Dauern), Issues/Tickets (Titel, Status, Story Points), Qualitätsmetriken (Abdeckung, technische Schulden); (c) KI-Assistenten-Nutzungsmetriken: akzeptierte/abgelehnte Vorschläge pro Tool (Copilot, Cursor, etc.); (d) Technische Daten: Verbindungsprotokolle, IP-Adresse, User-Agent. Der Dienst erhebt NIEMALS Quellcode, Dateiinhalte, vollständige Commit-Nachrichten oder sensible personenbezogene Daten gemäß Art. 9 DSGVO.
3. Verarbeitungszwecke
Die Daten werden verarbeitet für: (a) Bereitstellung von Engineering-Dashboards und Metriken (Vertragserfüllung); (b) Betrieb der KI-Ermittlungs- und Vorschlagsagenten (berechtigtes Interesse); (c) Berechnung von AI Impact / DORA / Qualitätskorrelationen (Vertragserfüllung); (d) Anomalieerkennung und Alertgenerierung (Vertragserfüllung); (e) Verbesserung des Dienstes (berechtigtes Interesse, aggregierte und anonymisierte Daten).
4. Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die zur Bereitstellung des Dienstes erforderliche Verarbeitung. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für Dienstverbesserung und Sicherheit. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für optionale Marketingkommunikation und Teilnahme an anonymisierten Benchmarks.
5. Aufbewahrungsdauer
Kontodaten: Dauer des Abonnements + 30 Tage. Synchronisierte Metriken: Dauer des Abonnements (konfigurierbar, maximal 24 Monate). KI-Audit-Protokolle: 12 Monate. Technische Protokolle: 90 Tage. Nach Kontolöschung: endgültige Löschung innerhalb von 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht besteht.
6. Hosting und Standort
Alle Konto- und Metrikdaten werden in der Europäischen Union gehostet (Microsoft Azure, Region France Central — Frankreich). Für die Speicherung erfolgt kein Datentransfer außerhalb der EU. KI-API-Aufrufe (Azure OpenAI, Google Gemini) übermitteln ausschließlich technische Prompts (keine personenbezogenen Daten) und sind durch die jeweiligen Microsoft/Google-DPAs mit Standardvertragsklauseln abgedeckt. Die Kartenzahlungsabwicklung (Stripe) kann eine geregelte Übermittlung in die USA umfassen (siehe §7).
7. Auftragsverarbeiter
Microsoft Azure (Hosting, Azure OpenAI) — EU. Google Cloud (Gemini API, Embeddings) — EU. SendGrid/Resend (Transaktions-E-Mails) — durch DPA abgedeckt. Stripe Payments Europe Ltd (Abrechnung und Zahlung) — Auftragsverarbeiter mit Sitz in der EU (Irland); einige Verarbeitungen können eine Übermittlung in die USA umfassen, die durch Standardvertragsklauseln und das EU–US Data Privacy Framework geregelt ist. Die aktuelle Auftragsverarbeiterliste ist auf Anfrage bei privacy@devprism.io erhältlich.
8. Ihre Rechte
Gemäß DSGVO haben Sie folgende Rechte: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21). Zur Ausübung Ihrer Rechte: privacy@devprism.io. Antwortfrist: maximal 30 Tage. Beschwerde bei der Aufsichtsbehörde: CNIL (Frankreich) unter www.cnil.fr.
9. Sicherheitsmaßnahmen
Verschlüsselung im Ruhezustand (AES-256-GCM) und bei der Übertragung (TLS 1.3). Multi-Tenant-Isolation auf Anwendungs- und Datenbankebene. Geheimnisverwaltung über Azure Key Vault mit automatischer Rotation. SSO-Authentifizierung über Microsoft Entra ID (MFA unterstützt). Zugriffsprotokolle und Audit Trail. Automatische Backups mit 35 Tagen Aufbewahrung und Geo-Replikation.
10. Cookies
Der Dienst verwendet ausschließlich technisch notwendige Cookies: Authentifizierungstoken (HttpOnly, Secure, SameSite=Strict), Sprachpräferenz, Theme-Präferenz (hell/dunkel). Es werden keine Werbe- oder Drittanbieter-Tracking-Cookies verwendet. Die öffentliche Website verwendet eine datenschutzfreundliche, cookieless Reichweitenmessung (Plausible Analytics), die in der Europäischen Union gehostet wird und keine identifizierbaren personenbezogenen Daten erhebt. Für technisch notwendige Cookies sowie für diese ausgenommene Reichweitenmessung ist keine Einwilligung erforderlich (ePrivacy-Richtlinie).
11. Änderungen
DevPrism behält sich das Recht vor, diese Richtlinie zu ändern. Bei wesentlichen Änderungen werden die Nutzer per E-Mail benachrichtigt. Die aktuelle Version ist jederzeit auf dieser Seite zugänglich.
12. Kontakt
Bei Fragen zum Datenschutz: privacy@devprism.io. Derzeit ist kein Datenschutzbeauftragter im Sinne von Art. 37 DSGVO benannt; Ihre Anfragen werden direkt von unserem Datenschutzteam bearbeitet.