Datenschutzerklärung
Stand: 13. August 2026
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist die System Error MM GmbH, Lehrter Straße 49, 10557 Berlin, vertreten durch den Geschäftsführer Moses Mawila. Kontakt: contact@fundingos.app.
2. Geltungsbereich und Rollen
Diese Erklärung beschreibt die Datenverarbeitung auf der öffentlichen Website, bei Registrierung und Anmeldung, im FundingOS-Portal, bei Kontakt- und Beratungsanfragen sowie bei Zahlung und Abonnement.
Für Konto-, Vertrags-, Kontakt- und Abrechnungsdaten ist FundingOS grundsätzlich selbst Verantwortlicher. Soweit ein Geschäftskunde in FundingOS personenbezogene Angaben für eigene Vorhaben oder betreute Organisationen verarbeitet, bleibt der Kunde Verantwortlicher und FundingOS verarbeitet diese Angaben nach dem gesonderten Auftragsverarbeitungsvertrag.
3. Hosting, Auslieferung und Protokolle
Die produktive Datenbank und Authentifizierung laufen bei Supabase in AWS eu-central-1 (Frankfurt). Serverseitige Vercel Functions sind auf fra1 (Frankfurt) konfiguriert. Statische Inhalte, Verbindungen und Sicherheitsfunktionen werden jedoch über das globale Vercel-Netzwerk ausgeliefert. Vercel bezeichnet seine primären Verarbeitungseinrichtungen als in den USA gelegen und kann Daten weltweit verarbeiten. FundingOS ist deshalb kein ausschließliches EU-Hosting-Angebot.
Beim Aufruf verarbeiten die Hosting-Dienstleister technisch notwendige Verbindungs- und Protokolldaten, etwa IP-Adresse, Zeitpunkt, Ressource, Referrer und Browserangaben. Zweck sind Auslieferung, Fehlerbehebung und Schutz vor Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Speicherdauer richtet sich nach Logtyp, Tarif, Projekteinstellung und den jeweils geltenden Anbieterbedingungen; wir versprechen hierfür keine nicht technisch belegte feste Tagesfrist.
4. Registrierung, Anmeldung und Nutzerkonto
Bei der Registrierung verarbeiten wir E-Mail-Adresse, Passwort, Organisationsname, die B2B-Bestätigung, den Zeitpunkt und die Version der akzeptierten Vertragsunterlagen sowie eine optionale Auswahl für Hinweise. Supabase Auth speichert das Passwort nicht im Klartext und versendet die Bestätigungs- und Wiederherstellungsabläufe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheitsmaßnahmen beruhen auf Art. 6 Abs. 1 lit. f DSGVO.
5. Schutz vor automatisierten Anfragen
Registrierung, Anmeldung, Kontakt- und Beratungsformular sind durch Cloudflare Turnstile geschützt. Ein Widget läuft im Browser und unser Server übermittelt das erzeugte Token zusammen mit der IP-Adresse an Cloudflare zur Prüfung. Cloudflare kann dabei Browser-, Geräte- und Verbindungsmerkmale verarbeiten. Abhängig von der Turnstile-Konfiguration können technisch notwendige Speichermechanismen, einschließlich einescf_clearance-Cookies, eingesetzt werden. Wir verwenden Turnstile nicht für Werbung oder ein eigenes Marketingprofil. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
6. Kontakt und Beratung
Wenn Sie ein Kontakt- oder Beratungsformular absenden, verarbeiten wir Name, E-Mail-Adresse, optional die Organisation, Kategorie und Herkunft des Formulars sowie Ihre Nachricht. Die Anfrage wird in der FundingOS- Datenbank gespeichert. Zusätzlich wird eine Benachrichtigung mit dem Formularinhalt über unseren SMTP-Mailserver auf Hetzner-Infrastruktur in Deutschland an unser Kontaktpostfach gesendet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO.
7. Funktions- und System-E-Mails
FundingOS kann notwendige Konto-, Sicherheits-, Vertrags- und Abrechnungsnachrichten versenden. Wenn Fristerinnerungen oder eine Wochenübersicht in den Kontoeinstellungen aktiviert sind, verarbeiten wir dafür die E-Mail-Adresse und die erforderlichen Programm-, Frist-, Aufgaben- und Statusdaten. Diese Benachrichtigungen können in den Einstellungen deaktiviert werden. Der Anwendungsversand erfolgt über den eigenen SMTP-Mailserver; Authentifizierungsnachrichten werden über den für Supabase Auth konfigurierten Versand ausgelöst.
8. Zahlung und Abonnement
Für direkt buchbare Pläne nutzen wir Stripe. Beim Start von Checkout oder Kundenportal übermitteln wir E-Mail-Adresse, eine interne Nutzerkennung, Tarif und Abrechnungsintervall. Rechnungs-, Steuer- und Zahlungsdaten geben Sie unmittelbar bei Stripe ein. FundingOS speichert Stripe-Kunden- und Abonnementkennungen sowie Tarif-, Status- und Laufzeitangaben, nicht aber vollständige Kartendaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; gesetzlich erforderliche Nachweise verarbeiten wir nach Art. 6 Abs. 1 lit. c DSGVO.
Für Konten außerhalb Nord- und Südamerikas nennt das Stripe-DPA Stripe Payments Europe, Limited als Vertragspartner. Stripe verarbeitet Daten je nach Leistung als Auftragsverarbeiter oder eigener Verantwortlicher und kann sie insbesondere in die USA und weitere Länder übermitteln. Weitere Informationen stehen im Stripe-DPA und in der Stripe-Datenschutzerklärung.
9. Portal, Matching und Förderprogramme
Im Portal verarbeiten wir insbesondere Profil-, Organisations-, Projekt-, Vorhabens-, Match-, Merklisten-, Frist-, Aufgaben- und Entwurfsdaten. Die Matching-Pipeline berechnet Passungs-Scores aus vorhandenen Profil- und Programmdaten. Nicht jedes Programm wird dafür durch einen eigenen Sprachmodell-Aufruf bewertet. Eine gespeicherte Match-Begründung wird nur angezeigt, wenn sie für den Treffer vorliegt.
10. KI-Erstentwürfe
KI-Erstentwürfe werden nicht automatisch für jedes Programm erzeugt. Sie starten die Erstellung für ein ausgewähltes Match selbst; das verfügbare Kontingent hängt vom Tarif ab. Der aktuelle Produktionspfad verwendet Requesty Ltd. mit einem Modell von Mistral AI SAS. Requesty verarbeitet dabei als Gateway den Prompt und die Antwort und leitet die Anfrage an das gewählte Modell weiter.
Übermittelt werden die für den Entwurf ausgewählten Programmdaten wie Titel, URL, Förderart, Gebiet, Themen, Zielgruppe, Summe, Frist und Angaben zur Antragsberechtigung sowie Profildaten wie Name, Rechtsform, Organisationstyp, Gemeinnützigkeit, Gründungsdatum, Sitz, Sprachen, Schwerpunkte, Segmente und Selbstbeschreibung. Soweit vorhanden, werden außerdem Match-Begründung und vorgeschlagener Ansatz übermittelt. Geben Sie keine besonderen Kategorien personenbezogener Daten oder nicht erforderliche Angaben Dritter in Freitextfelder ein.
Requesty gibt an, seine Gateway-Infrastruktur in Frankfurt zu betreiben, Anfrage- und Antworttexte nicht zu speichern und Mistral-Inferenz in der EU ohne anbieterseitige Aufbewahrung bereitzustellen. Nach der aktuellen Requesty-Unterauftragsverarbeiterliste werden Inhalte nicht für Modelltraining genutzt, sofern dies nicht ausdrücklich in den Projekteinstellungen aktiviert wird. Im aktuellen API-Request wird keine Trainingsfreigabe übertragen; die accountseitige Projekteinstellung wurde in diesem Audit nicht unabhängig verifiziert. Diese Angaben beschreiben die veröffentlichten Anbieterbedingungen. Sie sind keine pauschale Garantie für ausschließlich inner-europäische Verarbeitung oder für die gesamte Anbieter- und Supportkette.
Ein FundingOS-spezifisch abgeschlossener Requesty-DPA sowie der Nachweis des in Produktion verwendeten EU-Endpunkts beziehungsweise der EU-Router-Policy sind intern noch nicht vollständig belegt. Bis diese Nachweise geschlossen sind, sollten keine nicht erforderlichen Angaben natürlicher Dritter in KI-Freitexten verwendet werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit Sie als Kunde Daten Dritter eingeben, erfolgt die Verarbeitung nach Ihrer dokumentierten Weisung auf Grundlage des AVV. Ein Erstentwurf ist eine editierbare Arbeitsgrundlage und keine automatisierte Entscheidung mit rechtlicher Wirkung.
11. Cookies und Analyse
FundingOS setzt technisch notwendige Cookies und vergleichbare Speichertechniken für Anmeldung, Sitzung und Sicherheitsfunktionen ein. Rechtsgrundlage für den Zugriff auf das Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG. Ein eigenes Analyse- oder Marketing-SDK ist derzeit nicht in die Anwendung eingebunden. Technische Nutzungs- und Protokolldaten der Infrastruktur-Anbieter bleiben davon unberührt.
12. Empfänger und Drittlandbezüge
- Supabase, Inc.: Datenbank und Authentifizierung in Frankfurt
- Vercel Inc.: Hosting, Functions in Frankfurt und globale Auslieferung
- Cloudflare, Inc.: Turnstile und Missbrauchsschutz
- Hetzner Online GmbH: eigene Server- und Mail-Infrastruktur in Deutschland
- Stripe: Zahlung, Abonnement und Abrechnung
- Requesty Ltd. und Mistral AI SAS: bewusst ausgelöste KI-Erstentwürfe
EU-Regionen verhindern nicht automatisch jeden Drittlandzugriff. Soweit erforderlich, stützen Anbieter Übermittlungen insbesondere auf Angemessenheitsbeschlüsse, das EU-US Data Privacy Framework oder EU-Standardvertragsklauseln. Einzelheiten zur Auftragsverarbeitung und den aktiven Unterauftragsverarbeitern finden Sie auf der AVV-Seite.
13. Speicherdauer und Löschung
Konto- und Inhaltsdaten speichern wir grundsätzlich für die Dauer des Nutzungsverhältnisses. Berechtigte Löschanfragen werden derzeit fallbezogen durch einen Operator bearbeitet; eine Selbstlöschung im Portal besteht nicht. Das vorhandene Hilfswerkzeug deckt Konten mit allen möglichen Projekt-, Merklisten-, Kontakt-, E-Mail-, Stripe-, Protokoll- und Sicherungskopie-Bezügen noch nicht vollständig ab. Daten geteilter Organisationen können nach Entfernung einer Mitgliedschaft fortbestehen, wenn andere berechtigte Nutzer sie weiter benötigen. Gesetzliche Aufbewahrungs- und Nachweispflichten bleiben unberührt.
Kontakt- und Beratungsanfragen speichern wir, solange dies für Bearbeitung und Anschlusskommunikation erforderlich ist. Abrechnungs- und Steuerunterlagen werden nach den gesetzlichen Fristen aufbewahrt. KI-Ausgaben werden als Entwurf in FundingOS gespeichert, bis sie nach dem Vertrags- oder Löschverfahren entfernt werden. Konkrete Löschfristen für Anbieterprotokolle und Sicherungskopien hängen von Tarif und Konfiguration des jeweiligen Dienstes ab und sind im Betriebsregister noch nicht vollständig dokumentiert.
14. Ihre Rechte
Sie haben nach den gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie auf Widerruf einer Einwilligung mit Wirkung für die Zukunft. Bei Verarbeitungen im Auftrag kann der jeweilige Kunde Ihr erster Ansprechpartner sein; wir unterstützen ihn bei der Bearbeitung.
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Zuständige Aufsichtsbehörde für FundingOS ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI). Anfragen richten Sie an contact@fundingos.app.
15. Änderungen
Wir aktualisieren diese Erklärung, wenn sich Funktionen, Anbieter oder Rechtslage ändern. Maßgeblich ist die hier veröffentlichte, datierte Fassung.