KANATA Datenschutzrichtlinie

v1.1 | Datum des Inkrafttretens: 27. August 2026 | Third Scope Asia PTE. LTD.

Diese deutsche Fassung ist eine Übersetzung des japanischen Originals. Im Falle von Abweichungen zwischen beiden Fassungen ist die japanische Fassung maßgeblich.

1. Einleitung

Third Scope Asia PTE. LTD. („wir", „uns" oder „das Unternehmen") setzt sich für den Schutz Ihrer personenbezogenen Informationen ein. Diese Datenschutzrichtlinie (diese „Richtlinie") erläutert, wie personenbezogene Informationen im Zusammenhang mit der Nutzung von „KANATA", dem von uns bereitgestellten Dienst (der „Dienst"), erhoben, verwendet, an Dritte weitergegeben, geschützt und aufbewahrt werden. Rechts- und Datenschutzangelegenheiten im Zusammenhang mit dieser Richtlinie werden von unserer Muttergesellschaft, der Third Scope Co., Ltd. (einer japanischen Gesellschaft), bearbeitet.

Diese Richtlinie wurde mit dem japanischen Gesetz zum Schutz personenbezogener Informationen (個人情報保護法) (das „APPI") als maßgeblichem anwendbarem Recht erstellt. Der Dienst steht Nutzern weltweit zur Verfügung, und diese Richtlinie berücksichtigt und erfüllt zugleich die Vorschriften zum Schutz personenbezogener Informationen und Daten derjenigen Rechtsordnungen, in denen die Nutzer ansässig sind, einschließlich des Europäischen Wirtschaftsraums, des Vereinigten Königreichs und der Vereinigten Staaten.

Diese Richtlinie ist integraler Bestandteil der KANATA-Nutzungsbedingungen (die „Nutzungsbedingungen"). Begriffe, die in dieser Richtlinie nicht definiert sind, haben die ihnen in den Nutzungsbedingungen zugewiesene Bedeutung.

Der Dienst umfasst die Funktion „AI Recording", die einen Aufzeichnungs-Bot zu Online-Meetings zulässt und die Aufzeichnung, die Transkription sowie die Erstellung von Protokollen vornimmt. Diese Funktion kann die Verarbeitung personenbezogener Daten von Meeting-Teilnehmern umfassen, die keine Nutzer des Dienstes sind. Sofern dies auf Sie zutrifft, beachten Sie bitte die Kapitel 17 und 18.

2. Beauftragter für den Schutz personenbezogener Informationen und Kontaktstelle

Wir haben gemäß dem APPI einen Beauftragten für den Schutz personenbezogener Informationen benannt. Anfragen, Beschwerden oder Anträge jeder Art zum Umgang mit personenbezogenen Informationen können an die folgende Stelle gerichtet werden.

AngabeEinzelheiten
Beauftragter für den Schutz personenbezogener InformationenToshiki Aburatani
E-Mailga@third-scope.com
PostanschriftThird Scope Co., Ltd., Aoyama SI Building 3F, 1-1-11 Shibuya, Shibuya-ku, Tokyo 150-0002, Japan
Verkaufende und vertragschließende Einheit (Hauptsitz)Third Scope Asia PTE. LTD. One&Co, 20 Anson Road, #11-01 Twenty Anson, Singapore 079912

3. Niederlassungen und Vertreter in den einzelnen Rechtsordnungen

KategorieKontakt
Vertreter im Europäischen Wirtschaftsraum (Artikel 27 DSGVO)DataRep. Die Anschrift für Ihr Wohnsitzland entnehmen Sie bitte dem Anhang am Ende dieser Richtlinie.
Vertreter im Vereinigten Königreich (Artikel 27 UK GDPR)DataRep, 107-111 Fleet Street, London, EC4A 2AB, United Kingdom
Vertreter in der SchweizDataRep, Leutschenbachstrasse 95, ZURICH, 8050, Switzerland
Kontaktstelle für Kunden im Europäischen Wirtschaftsraum und im Vereinigten Königreichinfo.eu@third-scope.com
Konzerngesellschaft im Vereinigten KönigreichThirdScope Europe Co., Ltd. https://eu.third-scope.com/contact/
JapanThird Scope Co., Ltd. (dieselbe Postanschrift wie in Kapitel 2)
Datenschutzbeauftragter (DPO) (Artikel 37 DSGVO)Toshiki Aburatani (油谷 敏樹) ga@third-scope.com Dieselbe Person wie der Beauftragte für den Schutz personenbezogener Informationen in Kapitel 2

Bei der Kontaktaufnahme mit DataRep auf dem Postweg muss die Sendung an „DataRep" adressiert werden. An uns adressierte Sendungen werden von DataRep möglicherweise nicht angenommen.

4. Von uns erhobene personenbezogene Informationen

Im Rahmen der Bereitstellung des Dienstes können wir die folgenden Kategorien personenbezogener Informationen erheben. Für Nutzer mit Wohnsitz in den Vereinigten Staaten sind zusätzlich die entsprechenden Kategorien nach US-einzelstaatlichem Recht angegeben.

KategorieBeispieleKategorie nach US-einzelstaatlichem RechtZweck der Verwendung
KontoinformationenName, E-Mail-Adresse, Firmenname, Position, Telefonnummer, Passwort (gehasht)Identifikatoren, berufsbezogene InformationenBereitstellung des Dienstes, Authentifizierung, Support
NutzungsinformationenAnmeldeverlauf, Funktionsnutzung, Verlauf der InhaltserstellungInformationen über InternetaktivitätenBereitstellung und Verbesserung des Dienstes
Technische InformationenIP-Adresse, Browsertyp, Betriebssystem, Gerätekennung, Zeitzone, SpracheinstellungenIdentifikatoren, Internetaktivitäten, Standortdaten (ungefähr)Bereitstellung des Dienstes, Sicherheit
ZahlungsinformationenAbrechnungsinformationen, Rechnungsanschrift, Steuerregistrierungsnummer (USt-IdNr./GST-Nummer usw.), Transaktionsverlauf, Status Ihres Vertrags. Kreditkartennummern werden uns nicht übermittelt und nicht auf unseren Servern gespeichert. Zahlungen werden von Link, dem Verkäufer (Kapitel 19), abgewickeltKommerzielle InformationenVerwaltung der Abrechnung, Überwachung des Status Ihres Vertrags
InhaltsdatenVon Nutzern hochgeladene Texte, Videos, Bilder, Dokumente und dergleichenInformationen über InternetaktivitätenBereitstellung des Dienstes (KI-gestützte Inhaltserzeugung)
Audio- und Videoaufzeichnungsdaten von MeetingsAudio- und Videoaufnahmen von Online-Meetings, Namen und Anzeigenamen der Teilnehmer, Meeting-Titel, Datum und Uhrzeit sowie URLs, manuell hochgeladene Audio- und VideoaufzeichnungsdateienAudioinformationen, visuelle Informationen, IdentifikatorenBereitstellung von AI Recording (Kapitel 17)
Transkripte und ProtokolleTranskripte des in Meetings Gesprochenen, Sprecherzuordnung, erzeugte Protokolle und ZusammenfassungenAudioinformationen, Informationen über Internetaktivitäten, SchlussfolgerungenBereitstellung von AI Recording, Ablage in der Bibliothek, Bezugnahme durch den KI-Chat
KommunikationInhalt von Support-Anfragen, Antworten auf UmfragenIdentifikatorenKundensupport, Verbesserung
Cookie-DatenSitzungs-Cookies, Analyse-Cookies, ähnliche TechnologienInformationen über InternetaktivitätenBereitstellung des Dienstes, Analyse
SchlussfolgerungenAus Nutzungsmustern abgeleitete PräferenzprofileSchlussfolgerungenVerbesserung des Dienstes

5. Rechtsgrundlagen der Verarbeitung

5.1 Alle Nutzer

Nach dem APPI legen wir die Zwecke der Verwendung personenbezogener Informationen fest (Artikel 17) und handhaben personenbezogene Informationen nicht über den zur Erreichung dieser Zwecke erforderlichen Umfang hinaus. Die Einwilligung wird bei der Registrierung für den Dienst eingeholt. Für Anträge auf Untersagung der Verwendung oder auf Untersagung der Weitergabe beachten Sie bitte Kapitel 13.

5.2 Europäischer Wirtschaftsraum und Vereinigtes Königreich

Für Nutzer mit Wohnsitz im EWR und im Vereinigten Königreich verarbeiten wir personenbezogene Daten auf den folgenden Rechtsgrundlagen.

VerarbeitungszweckRechtsgrundlage
Bereitstellung des Dienstes und KontoverwaltungVertragserfüllung
Abrechnung und ZahlungsabwicklungVertragserfüllung
Sicherheit und BetrugspräventionBerechtigte Interessen
Verbesserung und Analyse des DienstesBerechtigte Interessen
Einhaltung von Rechtsvorschriften und aufsichtsrechtlichen AnforderungenRechtliche Verpflichtung
MarketingkommunikationEinwilligung
KI-gestützte InhaltserzeugungVertragserfüllung / Einwilligung
Aufzeichnung und Transkription von Meetings durch AI Recording (in Bezug auf den Nutzer)Vertragserfüllung
Verarbeitung personenbezogener Daten von Meeting-Teilnehmern (mit Ausnahme des Nutzers) im Rahmen von AI RecordingWir verarbeiten diese Daten als Auftragsverarbeiter auf Weisung des Nutzers (des Unternehmenskunden), der Verantwortlicher ist. Die Sicherstellung einer Rechtsgrundlage als Verantwortlicher obliegt dem Nutzer (Kapitel 17 und 18).

Bei Verarbeitungen auf der Grundlage berechtigter Interessen führen wir eine Abwägungsprüfung durch, um festzustellen, dass Ihre Rechte und Freiheiten nicht überwiegen.

5.3 Vereinigte Staaten

Nach den Datenschutzgesetzen der US-Bundesstaaten handeln wir als „business" (Unternehmen) bzw. „controller" (Verantwortlicher), wenn wir Ihre personenbezogenen Informationen im Zusammenhang mit dem Dienst verarbeiten. Wenn wir personenbezogene Informationen im Auftrag von Unternehmensnutzern verarbeiten, handeln wir als „service provider" (Dienstleister) bzw. „processor" (Auftragsverarbeiter).

6. Zwecke der Verwendung personenbezogener Informationen

Wir verwenden personenbezogene Informationen für die folgenden Zwecke.

  • Bereitstellung, Betrieb und Wartung des Dienstes (einschließlich Kontoerstellung, Identitätsprüfung und Kundensupport)
  • Abrechnung und Zahlungsabwicklung (einschließlich der Ermittlung der anwendbaren Steuerbeträge)
  • Verbesserung des Dienstes, Entwicklung neuer Funktionen und Steigerung der Qualität (einschließlich der Analyse von Nutzungsmustern)
  • Gewährleistung der Sicherheit sowie Verhinderung und Aufdeckung missbräuchlicher Nutzung
  • Einhaltung geltender Gesetze, Vorschriften und aufsichtsrechtlicher Anforderungen
  • Versand von Mitteilungen und Aktualisierungen zum Dienst
  • Aufzeichnung von Online-Meetings, Erstellung von Transkripten und Protokollen sowie Ablage der erzeugten Protokolle in der Bibliothek und deren Bereitstellung zur Bezugnahme durch andere Apps

Wir verwenden personenbezogene Informationen nicht über den zur Erreichung der vorstehenden Zwecke erforderlichen Umfang hinaus (Grundsatz der Datenminimierung).

7. Einwilligung und Widerruf der Einwilligung

Wir holen Ihre Einwilligung ein, indem wir bei der Registrierung für den Dienst die Zustimmung zu dieser Richtlinie einholen. Für Angelegenheiten, die nach dem APPI einer gesonderten Einwilligung bedürfen (wie die Weitergabe an Dritte und der Umgang mit besonders schutzbedürftigen personenbezogenen Informationen), holen wir die Einwilligung im Einzelfall ein.

Sie können Ihre Einwilligung jederzeit über die Kontaktstelle (Kapitel 2) oder über die Seite „Datenschutzeinstellungen" innerhalb des Dienstes widerrufen. Bitte beachten Sie, dass der Widerruf der Einwilligung dazu führen kann, dass wir den Dienst ganz oder teilweise nicht mehr bereitstellen können.

8. Weitergabe an Dritte und Auslagerung

Wir geben personenbezogene Informationen nur in den folgenden Fällen an Dritte weiter.

  • Dienstleister (beauftragte Stellen): Cloud-Hosting, Datenbanken, Authentifizierungsinfrastruktur, Analyse, E-Mail-Versand und Anbieter von KI-Diensten. Nach dem APPI stellt dies eine Auslagerung der Handhabung dar und keine „Weitergabe an einen Dritten"
  • Der Verkäufer (Link / Stripe): Informationen im Zusammenhang mit Zahlungen. Link ist keine von uns beauftragte Stelle, sondern ein eigenständiger Verantwortlicher. Die Weitergabe von Informationen von uns an Link ist nach dem APPI als Weitergabe an einen Dritten und nicht als Auslagerung einzuordnen. Einzelheiten finden Sie in Kapitel 19
  • Soweit gesetzlich vorgeschrieben: soweit gesetzlich vorgeschrieben oder auf Verlangen eines Gerichts, einer Aufsichtsbehörde oder einer Strafverfolgungsbehörde
  • Unternehmensnachfolge: im Zusammenhang mit einer Verschmelzung, einer Übernahme oder einer Betriebsübertragung
  • Bei Vorliegen Ihrer Einwilligung: sofern Ihre vorherige Einwilligung eingeholt wurde

Eine Liste der von uns eingesetzten beauftragten Stellen (Unterauftragsverarbeiter) wird in der Unterauftragsverarbeiter-Liste auf unserer Website veröffentlicht, jeweils mit Name, Sitzland, Verarbeitungszweck, verarbeiteten Daten und Schutzmaßnahmen. Wenn wir einen Unterauftragsverarbeiter hinzufügen oder ändern, veröffentlichen wir die Änderung mindestens 30 Tage vor dem Wirksamwerden der Änderung auf unserer Website.

Wir haben mit unseren beauftragten Stellen Verträge geschlossen, die diese verpflichten, angemessene Sicherheitskontrollmaßnahmen nach den geltenden Rechtsvorschriften umzusetzen.

9. Verkauf und Weitergabe personenbezogener Informationen

Wir verkaufen Ihre personenbezogenen Informationen nicht. Ebenso wenig geben wir personenbezogene Informationen zum Zweck kontextübergreifender verhaltensbezogener Werbung an Dritte weiter.

Wir verarbeiten sensible personenbezogene Informationen ohne Ihre Einwilligung nicht über die zur Bereitstellung des Dienstes erforderlichen Zwecke hinaus. Sollte sich diese Vorgehensweise künftig ändern, werden wir diese Richtlinie aktualisieren und die erforderlichen Opt-out-Mechanismen bereitstellen.

10. Grenzüberschreitende Datenübermittlungen

Da der Dienst weltweit bereitgestellt wird, können personenbezogene Informationen außerhalb Japans übermittelt werden. Die wesentlichen Empfängerländer und Schutzmaßnahmen sind nachstehend aufgeführt.

Art der VerarbeitungSitzlandWesentliche StellenSchutzmaßnahmen
Speicherung und Auslieferung von InhaltenVereinigte Staaten (die Japan-Region wird genutzt)Amazon Web Services, Inc.Standardvertragsklauseln, SOC 2 Type II, ISO 27001, AES-256-Verschlüsselung im Ruhezustand
DatenbankSingapurSupabase, Inc.Standardvertragsklauseln, Verschlüsselung, Zugriffskontrollen
NutzerauthentifizierungVereinigte StaatenClerk, Inc.Standardvertragsklauseln, AES-256-Verschlüsselung
Zahlungen und Verkauf (der Verkäufer)Vereinigte Staaten / IrlandStripe (Link) Acquirer der Zahlungen: Stripe Payments Company oder Stripe Technology Europe, LimitedPCI DSS Level 1, Standardvertragsklauseln, Tokenisierung (Kartennummern werden nicht auf unseren Servern gespeichert). Link ist ein eigenständiger Verantwortlicher und behandelt Informationen nach seiner eigenen Datenschutzrichtlinie (Kapitel 19)
Verarbeitung durch generative KIVereinigte StaatenOpenAI, LLC / Anthropic PBC / Google LLCStandardvertragsklauseln (2021/914), Auftragsverarbeitungsverträge mit jedem Anbieter, Eingabe- und Ausgabedaten werden innerhalb von 30 Tagen gelöscht, keine Verwendung für das Training von Modellen
Aufzeichnung und Transkription von MeetingsVereinigte StaatenHyperdoc Inc. (Recall.ai)EU-Standardvertragsklauseln und UK-Addendum, Auftragsverarbeitungsvertrag, SOC 2, ISO 27001, Betrieb mit festgelegter Aufbewahrungsfrist
AudiotranskriptionVereinigte StaatenOpenAI, LLC (Whisper API und dergleichen)Standardvertragsklauseln, Auftragsverarbeitungsvertrag, Audiodaten werden nach der Verarbeitung gelöscht
SicherheitsprotokolleSingapurAmazon Web Services, Inc.Speicherung innerhalb der Region, Verschlüsselung der Protokolle, beschränkter Zugriff
  • Japan: Werden personenbezogene Daten nach dem APPI an einen in einem fremden Staat ansässigen Dritten weitergegeben, so holen wir Ihre vorherige Einwilligung ein oder vergewissern uns, dass der Empfänger ein System eingerichtet hat, das den in den Vorschriften der Personal Information Protection Commission festgelegten Standards entspricht, oder dass der Empfänger in einem Staat ansässig ist, dem ein gleichwertiges Schutzniveau zuerkannt wird
  • EWR und Vereinigtes Königreich: Wir setzen die Standardvertragsklauseln (SCC 2021/914) und das UK International Data Transfer Addendum (UK-Addendum) um und führen Transfer-Folgenabschätzungen durch
  • Andere Rechtsordnungen: Wir schließen Auftragsverarbeitungsverträge oder andere rechtsverbindliche Instrumente ab, um ein angemessenes Schutzniveau sicherzustellen

11. Datensicherheit

In Übereinstimmung mit den nach dem APPI erforderlichen Sicherheitskontrollmaßnahmen (organisatorische, personelle, physische und technische Maßnahmen) setzen wir unter anderem die folgenden Sicherheitsmaßnahmen um.

  • Verschlüsselung der Daten bei der Übertragung (TLS 1.2 oder höher) und im Ruhezustand (AES-256)
  • Zugriffskontrollen, rollenbasierte Zugriffsverwaltung und Multi-Faktor-Authentifizierung
  • Mandantentrennung
  • Regelmäßige Schwachstellen-Scans, Sicherheitsbewertungen und Audits
  • Schulung und Weiterbildung der Beschäftigten zum Schutz personenbezogener Informationen

Keine Methode der Übertragung über das Internet und keine Methode der elektronischen Speicherung ist vollständig sicher; absolute Sicherheit kann nicht gewährleistet werden.

12. Aufbewahrungsfristen für Daten

Wir bewahren personenbezogene Informationen für den zur Erreichung der Erhebungszwecke erforderlichen Zeitraum oder für den gesetzlich vorgeschriebenen Zeitraum auf. Die wesentlichen Aufbewahrungsfristen sind nachstehend aufgeführt.

DatenAufbewahrungsfristGrundlage
Kontoinformationen, Inhaltsdaten, NutzungsinformationenFür die Dauer des Bestehens des Kontos sowie 30 Tage nach Beendigung des VertragsArtikel 9 der Nutzungsbedingungen
Aufzeichnungsdaten, Audiodaten, Transkripte, ProtokolleFür die Dauer des Bestehens des Kontos sowie 30 Tage nach Beendigung des VertragsArtikel 9 der Nutzungsbedingungen
Transaktionsaufzeichnungen, RechnungenGesetzliche Aufbewahrungsfrist (Japan: 7 Jahre / Singapur: 5 Jahre)Steuer- und Rechnungslegungsvorschriften
Sicherheitsprotokolle, Authentifizierungsprotokolle1 JahrBerechtigte Interessen (Betrugserkennung)
Support-Anfragen3 Jahre nach ErledigungBerechtigte Interessen
Analysedaten der Website14 MonateEinstellung der Aufbewahrungsdauer in Google Analytics
Einstellungen zur MarketingkommunikationBis zum Widerruf der EinwilligungEinwilligung

Nach Beendigung des Vertrags löschen oder anonymisieren wir die Nutzerdaten nach Ablauf der vorstehenden Fristen (außer soweit eine Aufbewahrung gesetzlich vorgeschrieben ist).

13. Ihre Rechte

Sie können in Bezug auf Ihre personenbezogenen Informationen die folgenden Rechte ausüben. Ob das jeweilige Recht besteht, richtet sich nach dem aufgrund Ihres Wohnsitzes anwendbaren Recht.

RechtBeschreibungAlle NutzerEWR / UKVereinigte Staaten
Auskunft / ZugangAntrag auf Offenlegung der von uns gespeicherten personenbezogenen Informationen
BerichtigungAntrag auf Berichtigung unrichtiger personenbezogener Informationen✓ *
Untersagung der Verwendung / LöschungAntrag auf Untersagung der Verwendung oder auf Löschung personenbezogener Informationen
Untersagung der Weitergabe an DritteAntrag auf Untersagung der Weitergabe personenbezogener Daten an Dritte
Mitteilung des VerwendungszwecksAntrag auf Mitteilung des Zwecks der Verwendung personenbezogener Informationen
DatenübertragbarkeitErhalt der Daten in einem übertragbaren, maschinenlesbaren Format✓ **
Einschränkung der VerarbeitungAntrag auf Einschränkung der Verarbeitung unter bestimmten Voraussetzungen
Widerspruch gegen die VerarbeitungWiderspruch gegen eine auf berechtigte Interessen gestützte Verarbeitung
Opt-out vom Verkauf / von der WeitergabeOpt-out vom Verkauf oder von der Weitergabe personenbezogener Informationen (wir verkaufen und geben derzeit nicht weiter)
Opt-out von zielgerichteter WerbungOpt-out von zielgerichteter Werbung (wir betreiben keine zielgerichtete Werbung)
Opt-out vom ProfilingOpt-out von automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung
DiskriminierungsverbotDas Recht, wegen der Ausübung Ihrer Rechte nicht benachteiligt zu werden
Beschwerde bei einer AufsichtsbehördeEinreichung einer Beschwerde bei einer Datenschutzbehörde✓ ***

* Nicht in allen US-Bundesstaaten verfügbar. ** Nach dem APPI kann die Auskunft in Form einer elektromagnetischen Aufzeichnung erteilt werden. *** Beschwerden werden über den Attorney General des jeweiligen Bundesstaates eingereicht.

13.1 Ausübung Ihrer Rechte

  • E-Mail: ga@third-scope.com
  • Webformular: über die Seite „Datenschutzeinstellungen" innerhalb des Dienstes

Wir bearbeiten Ihren Antrag nach Überprüfung Ihrer Identität. Die für eine Antwort erforderliche Frist beträgt höchstens 30 Tage.

Sofern Sie Beschäftigter oder eine sonstige einem Unternehmenskunden zugehörige Person sind, handhaben wir personenbezogene Daten als Auftragsverarbeiter und können Sie daher darauf verweisen, sich zunächst an dieses Unternehmen (den Verantwortlichen) zu wenden. Wenn Sie einen Antrag als Meeting-Teilnehmer stellen, beachten Sie bitte Kapitel 18.

Nach den Gesetzen zum Schutz personenbezogener Informationen der einzelnen Staaten können wir für Auskunftsanträge ein Entgelt erheben. Die Höhe eines etwaigen Entgelts wird Ihnen bei Antragstellung mitgeteilt. Nutzer in den Vereinigten Staaten können Anträge auch über einen bevollmächtigten Vertreter stellen.

13.2 Aufsichtsbehörden

Wenn Sie mit unserer Antwort nicht zufrieden sind, können Sie bei den folgenden Aufsichtsbehörden Beschwerde einlegen.

14. Universelle Opt-out-Mechanismen

Wir erkennen browserbasierte Signale universeller Opt-out-Mechanismen, einschließlich Global Privacy Control (GPC), an und beachten sie. Greifen Sie über einen Browser oder ein Gerät auf den Dienst zu, der bzw. das ein solches Signal übermittelt, so behandeln wir dies nach Maßgabe des geltenden Rechts als wirksamen Opt-out-Antrag.

15. Cookies und Tracking-Technologien

Der Dienst verwendet Cookies und ähnliche Technologien. Einzelheiten entnehmen Sie bitte unserer Cookie-Richtlinie (https://kanata-ai.com/ja/cookie-policy/). Für Nutzer im EWR und im Vereinigten Königreich holen wir vor dem Setzen nicht erforderlicher Cookies über ein Cookie-Einwilligungsbanner die Einwilligung ein.

16. Besondere Bestimmungen zu generativer KI

KANATA verwendet generative KI-Technologie zur Erstellung von Inhalten. Es gelten die folgenden Bestimmungen.

  • Von Nutzern eingegebene Texte und hochgeladene Inhalte können zum Zweck der Inhaltserzeugung an dritte Anbieter von KI-Diensten übermittelt werden. Die von uns derzeit eingesetzten Anbieter von KI-Diensten sind OpenAI, LLC, Anthropic PBC und Google LLC.
  • Wir verwenden die Eingabedaten oder Outputs der Nutzer nicht zum Zweck des Trainings von KI-Modellen. Wir haben mit den vorstehend genannten Anbietern von KI-Diensten zudem vertraglich sichergestellt, dass über die API übermittelte Daten nicht für das Training von Modellen verwendet werden.
  • Die an die Anbieter von KI-Diensten übermittelten Eingabe- und Ausgabedaten werden von diesen Anbietern innerhalb von 30 Tagen gelöscht.
  • Wir beschränken die von uns übermittelten Daten auf den für die Verarbeitung erforderlichen Umfang (Datenminimierung) und setzen Maßnahmen gegen Prompt Injection sowie eine Ausgabefilterung ein.
  • Erzeugte Inhalte können von der Wirklichkeit abweichende Aussagen, Auslassungen oder sonstige Fehler enthalten. Wir übernehmen keine Gewähr für die Richtigkeit, Vollständigkeit oder Eignung des Outputs für einen bestimmten Zweck (Artikel 12 Absätze 5 und 6 der Nutzungsbedingungen).
  • Gemäß Artikel 50 der Verordnung der Europäischen Union über künstliche Intelligenz (KI-Verordnung) weisen wir auf den Bildschirmen des Dienstes darauf hin, dass der Nutzer mit einem KI-System interagiert und dass die Ausgabe von KI erzeugt wurde.

Für Nutzer im EWR und im Vereinigten Königreich ist die Rechtsgrundlage dieser Verarbeitung die Vertragserfüllung oder die Einwilligung. Nach dem APPI fällt diese Verarbeitung unter die in Kapitel 6 genannten Verwendungszwecke.

17. Besondere Bestimmungen zu AI Recording

AI Recording ist eine Funktion, die einen Aufzeichnungs-Bot zu Online-Meetings wie Zoom oder Google Meet zulässt und die Aufzeichnung, die Transkription sowie die Erstellung von Protokollen vornimmt. Bereits in Ihrem Besitz befindliche Audio- und Videoaufzeichnungsdateien können ebenfalls importiert werden. Da diese Funktion einen weiteren Kreis personenbezogener Daten betrifft als die gewöhnliche Nutzung des Dienstes, sind in diesem Kapitel gesonderte Bestimmungen festgelegt.

17.1 Von uns erhobene Daten

  • Audio- und Videoaufnahmen von Meetings
  • Namen oder Anzeigenamen der Meeting-Teilnehmer
  • Meeting-Titel, Datum und Uhrzeit, Teilnehmerlisten und Meeting-URLs
  • Transkripte des Gesprochenen sowie die Sprecherzuordnung
  • Erzeugte Protokolle und Zusammenfassungen
  • Manuell hochgeladene Audio- und Videoaufzeichnungsdateien und deren Inhalte

17.2 Unsere Rolle

Sofern Sie ein Unternehmen oder eine sonstige Organisation sind, verarbeiten wir die Aufzeichnungsdaten von Meetings sowie die daraus erzeugten Transkripte und Protokolle als Auftragsverarbeiter (als mit der Handhabung beauftragte Stelle im Sinne des APPI) auf Ihre Weisung als Verantwortlicher. Die Unterrichtung der Meeting-Teilnehmer und die Einholung der nach geltendem Recht erforderlichen Einwilligungen obliegen Ihnen als Verantwortlichem. Einzelheiten sind in den Nutzungsbedingungen für AI Recording und im Auftragsverarbeitungsvertrag (DPA) geregelt.

17.3 Verarbeitungswege

VerarbeitungSitzlandStelleHandhabung
Speicherung von Aufzeichnungs- und AudiodatenJapan (Region Tokio)Amazon Web Services, Inc.AES-256-Verschlüsselung im Ruhezustand, Mandantentrennung
AudiotranskriptionVereinigte StaatenOpenAI, LLCVorübergehende Übermittlung zur Transkription und Löschung nach der Verarbeitung
Erstellung von Protokollen und ZusammenfassungenVereinigte StaatenOpenAI, LLC / Anthropic PBC / Google LLCEingabe- und Ausgabedaten werden von jedem Anbieter innerhalb von 30 Tagen gelöscht. Keine Verwendung für das Training von Modellen
Eintritt des Aufzeichnungs-Bots in Meetings, Aufzeichnung und Erstellung von Transkripten mit SprecherkennzeichnungVereinigte StaatenHyperdoc Inc. (Recall.ai)Unser Unterauftragsverarbeiter. Es wurde ein Auftragsverarbeitungsvertrag geschlossen. EU-Standardvertragsklauseln und UK-Addendum. Betrieb mit festgelegter Aufbewahrungsfrist, sodass Aufzeichnungsdaten nicht unbegrenzt aufbewahrt werden

17.4 Aufbewahrung und Löschung

Aufzeichnungsdaten, Audiodaten, Transkripte und Protokolle werden für die Dauer des Bestehens des Kontos sowie 30 Tage nach Beendigung des Vertrags aufbewahrt und sodann gelöscht. Sie können die Aufzeichnung eines einzelnen Meetings jederzeit über die Bildschirme des Dienstes löschen.

17.5 Umfang der Freigabe von Protokollen

Erzeugte Protokolle werden in der Bibliothek des betreffenden Projekts abgelegt, können von den Mitgliedern desselben Projekts eingesehen werden und unterliegen der Bezugnahme durch den KI-Chat. Auch Mitglieder, die nicht am Meeting teilgenommen haben, können auf die Inhalte zugreifen, sofern sie Mitglieder dieses Projekts sind. Dieser Freigabeumfang wird von Ihnen (dem Verantwortlichen) über die Projekteinstellungen verwaltet.

17.6 Richtigkeit

Transkripte und Protokolle können Hörfehler, fehlerhafte Umsetzungen von Fachbegriffen, falsche Sprecherzuordnungen und Auslassungen von Inhalten enthalten. Wir übernehmen keine Gewähr für ihre Richtigkeit.

18. Personenbezogene Daten von Meeting-Teilnehmern und sonstigen Personen ohne unmittelbare Vertragsbeziehung zu uns

An Meetings, die von Kunden unter Einsatz von AI Recording veranstaltet oder besucht werden, können Personen teilnehmen, die keine unmittelbare Vertragsbeziehung zu uns haben. In diesen Fällen handhaben wir die Audio- und Videoaufnahmen des Meetings, die Namen oder Anzeigenamen sowie den Inhalt des Gesprochenen.

18.1 Erhebungsweg und Rechtsgrundlage

Wir erlangen diese personenbezogenen Daten nicht unmittelbar von der betroffenen Person, sondern über unseren Kunden. Wir handhaben sie als Auftragsverarbeiter; Verantwortlicher ist unser Kunde (der Unternehmenskunde), der das Meeting veranstaltet und aufgezeichnet hat. Der Hinweis auf die Aufzeichnung und die Einholung der nach geltendem Recht erforderlichen Einwilligungen erfolgen unter der Verantwortung des Verantwortlichen.

18.2 Hinweis darauf, dass eine Aufzeichnung erfolgt

Der Aufzeichnungs-Bot tritt dem Meeting unter einem in der Teilnehmerliste des Meetings angezeigten Namen bei, sodass die Meeting-Teilnehmer erkennen können, dass eine Aufzeichnung erfolgt. Je nach den Spezifikationen der Meeting-Plattform kann beim Beitritt eine Benachrichtigung angezeigt werden.

18.3 Anträge betroffener Personen

Möchte eine Person, die als Meeting-Teilnehmer aufgezeichnet wurde, in Bezug auf ihre eigenen Daten Rechte auf Auskunft, Löschung oder sonstige Rechte ausüben, so kann eine der beiden folgenden Vorgehensweisen gewählt werden.

  • Kontaktaufnahme mit der Organisation, die das Meeting veranstaltet hat (unserem Kunden). Da wir Auftragsverarbeiter sind, antworten wir grundsätzlich über den Verantwortlichen.
  • Unmittelbare Kontaktaufnahme mit unserer Kontaktstelle (Kapitel 2). In diesem Fall leiten wir die Angelegenheit unverzüglich an unseren Kunden als Verantwortlichen weiter und antworten nach dessen Weisung.

Erhalten wir einen Antrag, so überprüfen wir die Identität der betroffenen Person und antworten innerhalb der nach geltendem Recht vorgeschriebenen Frist.

18.4 Widerspruch gegen die Aufzeichnung

Wird während eines Meetings Widerspruch gegen die Aufzeichnung erhoben, so entscheidet unser Kunde, der das Meeting veranstaltet, darüber, ob die Aufzeichnung dieses Meetings beendet oder ob bereits aufgezeichnete Inhalte gelöscht werden. Wir stellen die Mittel zur Beendigung und Löschung von Aufzeichnungen bereit, damit der Kunde diese Entscheidung umsetzen kann.

19. Zahlungsdienste (Link)

19.1 Der Verkäufer

Zahlungen für den BUSINESS-Plan und für Zusätzliche Credits erfolgen über die von Stripe bereitgestellten Managed Payments. Bei dieser Ausgestaltung ist Stripe (Ihnen gegenüber unter dem Namen „Link" angezeigt) der Verkäufer (Merchant of Record). Die Vereinnahmung des Entgelts, die Ausstellung von Belegen und Rechnungen, Erstattungen sowie die Erhebung und Abführung von Verbrauchsteuern und ähnlichen Steuern erfolgen grundsätzlich durch Link.

Der Dienst selbst wird von uns bereitgestellt.

19.2 Das Verhältnis zwischen uns und Link

Link ist keine beauftragte Stelle (Auftragsverarbeiter), die personenbezogene Daten auf unsere Weisung verarbeitet. Link verkauft im eigenen Namen, gibt eigene Steuererklärungen ab und unterhält eine unmittelbare Beziehung zu Ihnen (ein Link-Konto). Wir behandeln Link daher als eigenständigen Verantwortlichen.

Der Umgang mit den Informationen, die Sie Link im Zusammenhang mit der Zahlung bereitstellen, richtet sich nach der von Link aufgestellten Datenschutzrichtlinie. Wir tragen in Bezug auf diese Informationen keine Verantwortung als Verantwortlicher.

19.3 Von uns empfangene Informationen

Im Zusammenhang mit Zahlungen erhalten wir von Link die folgenden Informationen und verwenden sie zur Verwaltung der Abrechnung und zur Überwachung des Status Ihres Vertrags.

  • Name, E-Mail-Adresse
  • Rechnungsanschrift, Steuerregistrierungsnummer (USt-IdNr./GST-Nummer usw.)
  • Transaktionsverlauf und Status Ihres Vertrags (aktiv, Zahlung wird erneut versucht, beendet)

Kreditkartennummern werden uns nicht übermittelt und niemals auf unseren Servern gespeichert.

19.4 Link-Konten

Bei einer Zahlung können Sie entweder ein Link-Konto erstellen oder als Gast ohne Erstellung eines Kontos kaufen. Wenn Sie über ein Link-Konto verfügen, können Sie unter link.com Ihren Bestellverlauf einsehen, Ihren Vertrag kündigen sowie Ihre Zahlungsmethode und Ihre Rechnungsanschrift ändern.

Belege, Rechnungen, Erstattungsmitteilungen und Mitteilungen zur Verlängerung Ihres Vertrags werden Ihnen unmittelbar von Link zugesandt.

19.5 Anträge an Link auf Löschung von Daten

Wenn Sie Link auffordern, Ihre Informationen zu löschen, wird Link Folgendes tun.

  • Kündigung des über Managed Payments abgeschlossenen Vertrags (Abonnements)
  • Löschung der zahlungsbezogenen Daten (einschließlich der in unserem Stripe-Konto gespeicherten Daten)
  • Benachrichtigung an uns

Infolgedessen endet auch Ihr Vertrag über den Dienst, und sämtliche von Ihnen erworbenen Seats entfallen. Es ist nicht möglich, nur die zahlungsbezogenen Informationen zu löschen und den Dienst weiter zu nutzen. Wir können einen solchen Antrag nicht aufhalten.

19.6 Grenzüberschreitende Übermittlungen

Zahlungsbezogene Informationen werden über Link und verbundene Unternehmen von Stripe außerhalb Japans übermittelt. Das Acquiring der Zahlungen erfolgt durch Stripe Payments Company oder Stripe Technology Europe, Limited.

20. Datenschutz von Kindern

Der Dienst ist in erster Linie für die geschäftliche Nutzung bestimmt und richtet sich nicht an Kinder.

  • Unter 13 Jahren: Wir erheben wissentlich keine personenbezogenen Informationen von Kindern unter 13 Jahren. Stellen wir fest, dass solche Informationen erhoben wurden, löschen wir sie unverzüglich nach Maßgabe des geltenden Rechts.
  • Unter 16 Jahren: Wir verkaufen die personenbezogenen Informationen von Minderjährigen unter 16 Jahren nicht und geben sie nicht weiter, in Übereinstimmung mit dem geltenden Recht.

21. Datenschutz-Folgenabschätzungen

Wir führen Datenschutz-Folgenabschätzungen für Verarbeitungsvorgänge durch, die ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringen können. Dazu gehören die auf generativer KI beruhenden Funktionen zur Verarbeitung von Inhalten sowie die Aufzeichnung und Transkription von Meetings durch AI Recording. Die Ergebnisse der Abschätzungen werden der zuständigen Aufsichtsbehörde auf Anfrage zur Verfügung gestellt.

22. Reaktion auf Verletzungen des Schutzes personenbezogener Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten bewerten wir unverzüglich den Umfang und die Auswirkungen der Verletzung, melden sie innerhalb der nach geltendem Recht vorgeschriebenen Fristen der Aufsichtsbehörde und benachrichtigen die betroffenen Personen unverzüglich. Die wesentlichen Fristen sind nachstehend aufgeführt.

RechtsordnungMeldung an die AufsichtsbehördeBenachrichtigung der betroffenen Personen
Japan (APPI)Vorläufige Meldung: unverzüglich nach Kenntniserlangung von dem Vorfall (in der Regel innerhalb von 3 bis 5 Tagen) Abschließende Meldung: grundsätzlich innerhalb von 30 Tagen; innerhalb von 60 Tagen, wenn der Vorfall auf einem unbefugten Zugriff oder dergleichen beruhtUnverzüglich, je nach den Umständen des Vorfalls
EWR / UK (DSGVO / UK GDPR)Innerhalb von 72 Stunden nach KenntniserlangungOhne unangemessene Verzögerung, sofern ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen besteht
Vereinigte Staaten (einzelstaatliches Recht)Nach Maßgabe der in den jeweiligen einzelstaatlichen Gesetzen vorgeschriebenen FristenNach Maßgabe der in den jeweiligen einzelstaatlichen Gesetzen vorgeschriebenen Fristen

Unsere internen Reaktionsverfahren sind darauf ausgelegt, die kürzeste der vorstehenden Fristen (72 Stunden) einzuhalten.

23. Finanzielle Anreize

Wir bieten kein Programm für finanzielle Anreize im Zusammenhang mit der Erhebung, der Aufbewahrung, dem Verkauf oder der Weitergabe personenbezogener Informationen an.

24. Änderungen dieser Richtlinie

Wir können diese Richtlinie von Zeit zu Zeit aktualisieren. Die aktualisierte Richtlinie wird auf unserer Website veröffentlicht. Bei wesentlichen Änderungen benachrichtigen wir Sie per E-Mail oder durch eine Mitteilung in der Anwendung. Erfordert eine wesentliche Änderung eine neue Rechtsgrundlage im Verhältnis zu den Nutzern, holen wir vor dem Wirksamwerden der Änderung die Einwilligung ein.

25. Beschwerden und Anfragen

Wenn Sie Fragen, Beschwerden oder Bedenken zu dieser Richtlinie haben, wenden Sie sich bitte an unsere Kontaktstelle (Kapitel 2). Wenn Sie mit unserer Antwort nicht zufrieden sind, können Sie bei der zuständigen Aufsichtsbehörde Beschwerde einlegen (Abschnitt 13.2).

26. Anwendbares Recht

Diese Richtlinie unterliegt japanischem Recht. Streitigkeiten aus oder im Zusammenhang mit dieser Richtlinie werden nach Artikel 29 der Nutzungsbedingungen beigelegt. Diese Rechtswahlbestimmung schränkt Rechte nicht ein, die Ihnen nach zwingenden, an Ihrem Wohnsitz anwendbaren Datenschutzvorschriften zustehen.

Anhang Verzeichnis der Kontaktanschriften des Datenschutzvertreters (DataRep)

Wir haben DataRep als unseren Datenschutzvertreter nach Artikel 27 DSGVO und Artikel 27 UK GDPR benannt. Kunden mit Wohnsitz im Europäischen Wirtschaftsraum, im Vereinigten Königreich oder in der Schweiz können uns schriftlich unter der nachstehend für ihr Wohnsitzland genannten Anschrift kontaktieren.

Bei einer Zusendung auf dem Postweg muss die Sendung an „DataRep" adressiert werden. Sendungen, die an die nachstehenden Anschriften gesandt und an uns (Third Scope Asia PTE. LTD.) adressiert sind, werden von DataRep möglicherweise nicht angenommen. Bitte geben Sie im Text Ihres Schreibens deutlich an, dass die Korrespondenz unser Unternehmen und „KANATA" betrifft.

LandAnschrift
IslandDataRep, Laugavegur 13, 101 Reykjavik, Iceland
IrlandDataRep, The Cube, Monahan Road, Cork, T12 H1XY, Republic of Ireland
ItalienDataRep, Viale Giorgio Ribotta 11, Piano 1, Rome, Lazio, 00144, Italy
EstlandDataRep, 2nd Floor, Tornimae 5, Tallinn, 10145, Estonia
ÖsterreichDataRep, City Tower, Brückenkopfgasse 1/6. Stock, Graz, 8020, Austria
NiederlandeDataRep, Cuserstraat 93, Floor 2 and 3, Amsterdam, 1081 CN, Netherlands
ZypernDataRep, Victory House, 205 Archbishop Makarios Avenue, Limassol, 3030, Cyprus
GriechenlandDataRep, Ippodamias Sq. 8, 4th floor, Piraeus, Attica, Greece
KroatienDataRep, Ground & 9th Floor, Hoto Tower, Savska cesta 32, Zagreb, 10000, Croatia
SchweizDataRep, Leutschenbachstrasse 95, ZURICH, 8050, Switzerland
SchwedenDataRep, S:t Johannesgatan 2, 4th floor, Malmo, SE - 211 46, Sweden
SpanienDataRep, Calle de Manzanares 4, Madrid, 28005, Spain
SlowakeiDataRep, Apollo Business Centre II, Block E / 9th floor, 4D Prievozska, Bratislava, 821 09, Slovakia
SlowenienDataRep, Trg. Republike 3, Floor 3, Ljubljana, 1000, Slovenia
Tschechische RepublikDataRep, Platan Office, 28. Října 205/45, Floor 3&4, Ostrava, 70200, Czech Republic
DänemarkDataRep, Lautruphøj 1-3, Ballerup, 2750, Denmark
DeutschlandDataRep, 3rd and 4th floor, Altmarkt 10 B/D, Dresden, 01067, Germany
NorwegenDataRep, C.J. Hambros Plass 2c, Oslo, 0164, Norway
UngarnDataRep, President Centre, Kálmán Imre utca 1, Budapest, 1054, Hungary
FinnlandDataRep, Luna House, 5.krs, Mannerheimintie 12 B, Helsinki, 00100, Finland
FrankreichDataRep, 72 rue de Lessard, Rouen, 76100, France
BulgarienDataRep, 132 Mimi Balkanska Str., Sofia, 1540, Bulgaria
BelgienDataRep, Rue des Colonies 11, Brussels, 1000
PolenDataRep, Budynek Fronton ul Kamienna 21, Krakow, 31-403, Poland
PortugalDataRep, Torre de Monsanto, Rua Afonso Praça 30, 7th floor, Algès, Lisbon, 1495-061, Portugal
MaltaDataRep, Tower Business Centre, 2nd floor, Tower Street, Swatar, BKR4013, Malta
LettlandDataRep, 4th & 5th floors, 14 Terbatas Street, Riga, LV-1011, Latvia
LitauenDataRep, 44A Gedimino Avenue, 01110 Vilnius, Lithuania
LiechtensteinDataRep, City Tower, Brückenkopfgasse 1/6. Stock, Graz, 8020, Austria
LuxemburgDataRep, BPM 335368, Banzelt 4 A, 6921, Roodt-sur-Syre, Luxembourg
RumänienDataRep, 15 Piaţa Charles de Gaulle, nr. 1-T, Bucureşti, Sectorul 1, 011857, Romania
Vereinigtes KönigreichDataRep, 107-111 Fleet Street, London, EC4A 2AB, United Kingdom