Datenschutzerklärung

Arminius — APS Software UG (haftungsbeschränkt)

Stand: 01.02.2026


§ 1 Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG) ist:

APS Software UG (haftungsbeschränkt)

Geschäftsführer: Florian Kübler

Reiterweg 15

88048 Friedrichshafen

Handelsregister: Amtsgericht Ulm, HRB 751280

Sitz der Gesellschaft: Friedrichshafen

E-Mail: f.kuebler@arminius-ki.de

Web: https://arminius-ki.de

Für Anfragen zum Datenschutz wenden Sie sich bitte ausschließlich an die oben genannte E-Mail-Adresse.


§ 2 Grundsätze der Verarbeitung

Arminius ist eine KI-gestützte Steuerberatungsplattform, die ausschließlich für gewerbliche Nutzer (Steuerberatungskanzleien, Steuerfachangestellte) bereitgestellt wird. Die Plattform verarbeitet steuerrechtlich relevante Mandantendaten, weshalb wir besonders hohe Anforderungen an Datenschutz und Datensicherheit stellen.

Sämtliche Daten werden ausschließlich auf Servern in Deutschland (Hetzner Online GmbH, Nürnberg) verarbeitet und gespeichert. Eine Übermittlung in Drittländer außerhalb der EU/EWR findet nicht statt.

Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung der Plattform erforderlich ist, eine gesetzliche Grundlage besteht oder eine wirksame Einwilligung vorliegt.


§ 3 Verarbeitete Datenkategorien

3.1 Kanzlei-Stammdaten (bei Registrierung)

DatumZweckSpeicherdauer
FirmennameVertragsidentifikationVertragslaufzeit + 10 Jahre
Name, VornameNutzerauthentifizierungVertragslaufzeit + 10 Jahre
Geschäfts-E-MailLogin, KommunikationVertragslaufzeit + 10 Jahre
RechnungsadresseVertragsabwicklungVertragslaufzeit + 10 Jahre
Steuernummer / USt-IdNr.RechnungsstellungVertragslaufzeit + 10 Jahre

3.2 Nutzungsdaten (Plattformbetrieb)

DatumZweckSpeicherdauer
Login-ZeitstempelSicherheit, Audit-Trail90 Tage
IP-AdresseSicherheit, Missbrauchsprävention30 Tage
Suchanfragen (anon.)Qualitätsverbesserung30 Tage
FehlermeldungenTechnischer Betrieb14 Tage

3.3 Mandantendaten (durch Kanzlei hochgeladen)

Dokumente, Buchungsdaten und sonstige Mandanteninformationen, die durch die Kanzlei in die Plattform eingebracht werden, unterliegen der alleinigen Verantwortung der jeweiligen Kanzlei. Arminius verarbeitet diese Daten ausschließlich als Auftragsverarbeiter gemäß Art. 28 DSGVO.


§ 4 Hosting & Infrastruktur

Der Betrieb der Plattform erfolgt ausschließlich auf Servern der:

Hetzner Online GmbH

Industriestr. 25, 91710 Gunzenhausen

Rechenzentrum: Nürnberg, Deutschland

Mit Hetzner besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Alle Daten verbleiben innerhalb des Hetzner Private Network und verlassen dieses nicht über das öffentliche Internet.

Die Kommunikation zwischen dem lokalen Arminius Sentinel Agent in der Kanzlei und unseren Servern erfolgt ausschließlich über einen selbst gehosteten verschlüsselten Reverse-Tunnel. Eine Nutzung von Cloud-Diensten US-amerikanischer Anbieter (Microsoft Azure, AWS, Google Cloud) findet nicht statt.

Alle Verbindungen sind TLS-verschlüsselt. Daten werden nicht außerhalb der EU/EWR übertragen.


§ 5 Authentifizierung

Die Nutzerverwaltung und Authentifizierung erfolgt über Keycloak (Version 26.1), eine selbst gehostete Open-Source-Lösung. Es wird kein externer Identity-Provider eingesetzt.

Bei der Anmeldung werden folgende Daten verarbeitet:

DatumZweck
E-Mail-AdresseEindeutige Nutzeridentifikation
Passwort-HashZugangssicherung (bcrypt; Klartext wird nie gespeichert)
TOTP-SecretZwei-Faktor-Authentifizierung (verpflichtend)
Session-TokenSitzungsverwaltung (JWT, Gültigkeitsdauer: 1 Stunde)
Tenant-IDMandantentrennung, Datenisolation

Die Zwei-Faktor-Authentifizierung (2FA) via TOTP ist für alle Nutzer verpflichtend und kann nicht deaktiviert werden.


§ 6 Mandantendaten & KI-Verarbeitung

Mandantendaten werden ausschließlich zur Bearbeitung der jeweiligen Anfrage der Kanzlei verwendet. Eine Nutzung zum Modelltraining, Weitergabe an Dritte oder mandantenübergreifende Auswertung findet nicht statt.

6.1 KI-Modell

Arminius betreibt das fine getunte KI-Sprachmodell (Qwen3-235B-A22B (MoE)) ausschließlich auf eigener Hardware. Es werden keine externen KI-APIs (OpenAI, Anthropic, Google u.a.) für die Verarbeitung von Mandantendaten genutzt.

6.2 Datenisolation

Jede Kanzlei erhält eine vollständig isolierte Datenschicht (separates PostgreSQL-Schema sowie separate Qdrant-Collection). Ein mandantenübergreifender Datenzugriff ist technisch ausgeschlossen.

6.3 Arminius Sentinel (lokaler Agent)

Der optionale Sentinel Agent wird lokal auf Kanzlei-Systemen betrieben und verbindet sich über einen verschlüsselten Tunnel mit der Arminius-Plattform. Verarbeitete Datenquellen:

QuelleZweck
DMS-DokumenteVektorisierung für KI-Suche
DATEV-BuchungsdatenMandantenkontextanreicherung
MandantenstammStrukturierte Abfragen

Die OCR-Verarbeitung erfolgt lokal auf dem Kanzlei-System. Nur extrahierte Textvektoren (keine Rohdokumente) werden an die Arminius-Plattform übermittelt.


§ 7 Auftragsverarbeitung

Arminius verarbeitet Mandantendaten im Auftrag der jeweiligen Steuerberatungs­kanzlei. Mit jeder Kanzlei wird ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO abgeschlossen, der Bestandteil des Hauptvertrages ist.

Als Auftragsverarbeiter handelt Arminius ausschließlich nach dokumentierten Weisungen der Kanzlei als Verantwortlichem und verpflichtet alle mit der Verarbeitung befassten Personen zur Vertraulichkeit.

Eingesetzte Unterauftragsverarbeiter:

UnternehmenLeistungStandort
Hetzner Online GmbHServer-Hosting, RechenzentrumsbetriebDeutschland

§ 8 Rechtsgrundlagen

Vertragserfüllung (Plattformbetrieb)

Art. 6 Abs. 1 lit. b DSGVO

Rechnungsstellung, Buchhaltung

Art. 6 Abs. 1 lit. c DSGVO i.V.m. §§ 238 ff. HGB

Sicherheits-Logging, Audit-Trail

Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)

Verarbeitung von Mandantendaten

Art. 6 Abs. 1 lit. b DSGVO i.V.m. AVV (Art. 28 DSGVO)

Marketing-Kommunikation

Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bzw. § 7 Abs. 3 UWG


§ 9 Betroffenenrechte

Als betroffene Person stehen Ihnen gegenüber dem Verantwortlichen folgende Rechte zu:

Art. 15 DSGVOAuskunftsrecht
Art. 16 DSGVORecht auf Berichtigung
Art. 17 DSGVORecht auf Löschung ("Recht auf Vergessenwerden")
Art. 18 DSGVORecht auf Einschränkung der Verarbeitung
Art. 20 DSGVORecht auf Datenübertragbarkeit
Art. 21 DSGVOWiderspruchsrecht
Art. 7 Abs. 3Widerruf einer erteilten Einwilligung
Art. 77 DSGVOBeschwerderecht bei einer Aufsichtsbehörde

Zur Geltendmachung Ihrer Rechte wenden Sie sich an: f.kuebler@arminius-ki.de

Zuständige Aufsichtsbehörde:

Berliner Beauftragte für Datenschutz und Informationsfreiheit

Friedrichstr. 219, 10969 Berlin

https://www.datenschutz-berlin.de


§ 10 Technische & Organisatorische Maßnahmen (Art. 32 DSGVO)

MaßnahmeUmsetzung
TransportverschlüsselungTLS 1.3 für alle Verbindungen
DatenverschlüsselungVerschlüsselung sensibler Felder at-rest
ZugriffskontrolleKeycloak RBAC, 2FA verpflichtend, JWT-Sessions
MandantentrennungIsolierte DB-Schemata + Qdrant-Collections pro Kanzlei
NetzwerksicherheitHetzner Private Network, kein öffentlicher DB-Zugang
Logging & MonitoringStrukturierte Security-Logs, Anomalie-Detektion
DatensparsamkeitKeine Speicherung von LLM-Konversationsverläufen
BackupsTägliche verschlüsselte Backups, Retention 30 Tage

§ 11 Änderungen dieser Erklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der rechtlichen Anforderungen, der genutzten Technologien oder des Leistungsumfangs anzupassen. Die jeweils aktuelle Version ist unter arminius-ki.de/datenschutz abrufbar.

Bei wesentlichen Änderungen, die Ihre Rechte betreffen, informieren wir registrierte Nutzer per E-Mail mindestens 14 Tage vor Inkrafttreten der Änderung.


© APS Software UG (haftungsbeschränkt) — arminius-ki.de