Privacyverklaring / Datenschutzerklärung / Privacy Notice

Entwurf v1 vom 27. August 2026. Diese Fassung wird derzeit rechtlich geprüft; Produktbezeichnung und Preisangaben können sich noch ändern. · Draft v1 of 27 August 2026. This version is under legal review; the product name and pricing statements may still change.

Nederlands ↓Deutsch ↓English ↓

Nederlands

Onofficiële vertaling. Deze Nederlandse versie is een vertaling ter informatie. De contracttaal is Duits (zie AV punt 3.7); bij verschillen tussen de versies is de Duitse tekst doorslaggevend.

Privacyverklaring

overeenkomstig art. 13 AVG

Versie: 20-08-2026

1.Verwerkingsverantwoordelijke

1.1Verwerkingsverantwoordelijke in de zin van art. 4 lid 7 AVG is: Dirigent Intelligence GmbH, vertegenwoordigd door de directeuren Ruurd Fokke Oosterwoud en Dr. Steffen Peter Walz, Kolonnenstr. 8, 10827 Berlijn, Duitsland. E-mail: info@dirigent.ai.

2.Overzicht van de gegevensverwerking

2.1In samenhang met het aanbieden van het platform "dirigent" verwerken wij persoonsgegevens van onze gebruikers en – in het kader van het geautomatiseerde onderzoek – gegevens die aan openbaar toegankelijke bronnen van derden worden ontleend en die de gebruiker zelf betreffen.

3.Registratie en identiteitsverificatie

3.1Verwerkte gegevens (e-mailverificatie): e-mailadres, bevestigingscode, tijdstip van invoer.

3.2Verwerkte gegevens (LinkedIn-verificatie): identificeert de gebruiker zich als alternatief via LinkedIn (OAuth), dan verwerken wij uitsluitend de door LinkedIn in het kader van de aanmelding ter identiteitsbevestiging verstrekte gegevens (in het bijzonder naam en/of e-mailadres). Overige inhoud van het LinkedIn-profiel (bijvoorbeeld contacten, berichten, werkervaring) wordt door ons niet opgevraagd en niet opgeslagen.

3.3Doel: waarborgen dat het ingevoerde e-mailadres respectievelijk het gebruikte LinkedIn-account aan de gebruiker is toe te rekenen voordat een onderzoek wordt uitgevoerd; misbruikpreventie.

3.4Rechtsgrondslag: art. 6 lid 1 sub b AVG, subsidiair art. 6 lid 1 sub f AVG.

3.5Ontvangers bij LinkedIn-verificatie: voor de OAuth-aanmelding wordt LinkedIn Ireland Unlimited Company als aanbieder van de aanmelddienst ingeschakeld; LinkedIn verwerkt daarbij gegevens in voorkomend geval ook als eigen verwerkingsverantwoordelijke overeenkomstig zijn eigen privacyverklaring.

3.6Bewaartermijn: het e-mailadres respectievelijk de in het kader van de LinkedIn-verificatie vergeleken gegevens worden in het kader van de enkele verificatie niet blijvend opgeslagen; wordt het exposure-rapport aangevraagd, dan vindt verdergaande opslag plaats overeenkomstig punt 5.

4.Geautomatiseerd onderzoek (attack-surface-analyse)

4.1Verwerkte gegevens: op basis van het opgegeven e-mailadres en eventueel verdere gegevens wordt openbaar toegankelijke informatie opgevraagd, onder meer uit sociale netwerken, openbare registers en bekende datalekregisters (bijvoorbeeld Have I Been Pwned).

4.2Doel: het opstellen van het exposure-rapport, de berekening van de exposure-score en het opstellen van het actieplan, inclusief een checklist met aanbevelingen om de weerbaarheid tegen social-engineeringaanvallen te vergroten.

4.3Rechtsgrondslag: art. 6 lid 1 sub b AVG.

4.4Inzet van AI: de analyse en het opstellen van het exposure-rapport gebeuren met behulp van geautomatiseerde procedés, waaronder een AI-model van Anthropic. Daartoe worden de voor het rapport verzamelde persoonsgegevens, in het bijzonder naam, e-mailadressen, openbaar toegankelijke profielinformatie en informatie uit datalekregisters, aan Anthropic doorgegeven en daar verwerkt om het rapport op te stellen. Er vindt geen uitsluitend geautomatiseerde besluitvorming in de zin van art. 22 AVG met rechtsgevolgen of vergelijkbare aanzienlijke gevolgen plaats. [Vóór publicatie te bevestigen: exacte contractspartij bij Anthropic, verwerkersovereenkomst, uitsluiting van gebruik voor trainingsdoeleinden en doorgiftemechanisme.]

4.5Herkomst van de gegevens: de gegevens zijn afkomstig van derden; wij informeren aanvullend overeenkomstig art. 14 AVG, voor zover vereist.

4.6Ingeschakelde dienstverleners en bronnen: Anthropic (AI-ondersteunde rapportage en aanvalssimulatie; VS); Resend (verzending van transactionele e-mails; VS); Have I Been Pwned (bevraging van bekende datalekken; Verenigd Koninkrijk/wereldwijd); DeHashed (bevraging van datalekken en inloggegevens; VS); LeakCheck (bevraging van datalekken en inloggegevens; vestigingsplaats en doorgiftestatus vóór publicatie te bevestigen); Apify (opvragen van openbaar toegankelijke LinkedIn-informatie; Tsjechië); Hunter.io (e-mail- en domeinonderzoek; Frankrijk). [Vóór publicatie te bevestigen: per aanbieder de exacte contractspartij, rol, serverlocatie, verwerkersovereenkomst en eventueel de waarborg volgens art. 44 e.v. AVG.]

5.Kosteloze terbeschikkingstelling en uitvoering van de overeenkomst

5.1Het exposure-rapport wordt momenteel als kosteloze introductieaanbieding ter beschikking gesteld. Verwerkt worden het e-mailadres en de aanvraag- en contractgegevens. Betaal-, bestel- en factuurgegevens worden momenteel niet verzameld, omdat er geen betaalstap is voorzien.

5.2Doel: het aanbieden van de kosteloze introductieaanbieding, de uitvoering van de overeenkomst en de communicatie met de gebruiker.

5.3Rechtsgrondslag: art. 6 lid 1 sub b AVG.

5.4Mochten in de toekomst betaalde diensten worden ingevoerd, dan wordt de informatie over de verwerking van betaalgegevens en over de ingeschakelde betaaldienstverlener vóór de activering daarvan aangevuld. Momenteel vindt geen verwerking van betaalgegevens plaats.

5.5Voor de kosteloze introductieaanbieding ontstaan momenteel geen factuur- of boekhoudbescheiden uit een betaling van de gebruiker.

6.Bewaartermijnen en verwijdertermijnen

6.1E-mailverificatie/registratie: 30 dagen.

6.2LinkedIn-verificatie/OAuth-gegevens: 30 dagen.

6.3Exposure-rapport, exposure-score, actieplan en de onderliggende onderzoeksresultaten: 30 dagen vanaf het opstellen van het rapport. Na afloop van deze termijn wordt de aan de gebruiker gekoppelde versleutelingssleutel geautomatiseerd en onomkeerbaar gewist, zodat de versleutelde rapportgegevens niet meer kunnen worden hersteld. Dit veronderstelt de behoorlijke werking van de daarvoor voorziene verwijderprocessen.

6.4Account- en contractgegevens: het e-mailadres en overige accountgegevens worden bewaard tot het verwijderen van het account respectievelijk tot het wegvallen van de noodzaak. Betaal-, bestel- en factuurgegevens ontstaan bij de huidige kosteloze introductieaanbieding niet.

6.5Server-, beveiligings- en toegangslogboeken: 30 dagen.

6.6Cookies: het taalvoorkeurcookie "dirigent_locale" wordt een jaar bewaard; het authenticatie-/sessietoken 30 dagen. Analyse-, marketing- of trackingcookies worden momenteel niet ingezet.

6.7Gegevens uit openbaar toegankelijke bronnen en technische onderzoeksresultaten worden samen met het exposure-rapport overeenkomstig punt 6.3 onomkeerbaar ontoegankelijk gemaakt door het wissen van de aan de gebruiker gekoppelde versleutelingssleutel.

7.Cookies en vergelijkbare technologieën

7.1Wij gebruiken uitsluitend technisch noodzakelijke cookies en vergelijkbare technologieën. Het cookie "dirigent_locale" slaat de taalvoorkeur een jaar op; een authenticatie-/sessietoken dient voor het veilig aanmelden en wordt 30 dagen bewaard. Rechtsgrondslag is § 25 lid 2 TDDDG (Duitse telecommunicatie-digitaledienstenwet); de daaropvolgende verwerking vindt plaats op grond van art. 6 lid 1 sub b en, voor zover vereist, sub f AVG.

7.2Analyse-, marketing- of trackingtools worden momenteel niet ingezet.

7.3Een toestemmingsbanner voor optionele analyse- of marketingtechnologieën is daarom momenteel niet vereist. Mochten dergelijke technologieën in de toekomst worden ingevoerd, dan worden zij pas na geldige toestemming geactiveerd en wordt deze privacyverklaring vooraf aangepast.

7.4Nadere informatie over de technisch noodzakelijke technologieën volgt uit punt 6.6.

8.Ontvangers en verwerkers

8.1Wij schakelen dienstverleners in, in het bijzonder voor AI-ondersteunde rapportage, het verzenden van transactionele e-mails en technisch onderzoek. Of de betreffende dienstverlener als verwerker dan wel als eigen verwerkingsverantwoordelijke optreedt, dient vóór publicatie aan de hand van de contractstukken te worden bevestigd.

8.2Ingeschakelde dienstverleners: Anthropic (AI-ondersteunde rapportage; VS), Resend (transactionele e-mails; VS), Have I Been Pwned (bevraging van datalekken; Verenigd Koninkrijk/wereldwijd), DeHashed (bevraging van datalekken/inloggegevens; VS), LeakCheck (bevraging van datalekken/inloggegevens; vestigingsplaats open), Apify (LinkedIn-onderzoek; Tsjechië) en Hunter.io (e-mail-/domeinonderzoek; Frankrijk). [Vóór publicatie per aanbieder aan te vullen respectievelijk te bevestigen: exacte contractspartij, rol, serverlocatie, subverwerkers en rechtsgrondslag van de doorgifte naar een derde land.]

8.3Doorgiften naar derde landen vinden in het bijzonder plaats in samenhang met Anthropic, Resend en DeHashed naar de Verenigde Staten, alsmede bij LeakCheck en Have I Been Pwned naar het Verenigd Koninkrijk respectievelijk eventueel verdere verwerkingslocaties.

9.Rechten van betrokkenen

9.1Gebruikers hebben, onder de wettelijke voorwaarden, recht op inzage (art. 15 AVG), rectificatie (art. 16 AVG), verwijdering (art. 17 AVG), beperking van de verwerking (art. 18 AVG) en overdraagbaarheid van gegevens (art. 20 AVG).

9.2Voor zover een verwerking op toestemming berust, kan die toestemming te allen tijde met werking voor de toekomst worden ingetrokken. De rechtmatigheid van de verwerking die tot de intrekking op grond van de toestemming heeft plaatsgevonden blijft onverlet. Momenteel zetten wij geen analyse-, marketing- of trackingtechnologieën in waarvoor toestemming vereist is.

9.3Informatie over het recht van bezwaar volgens art. 21 AVG: voor zover wij persoonsgegevens verwerken op grond van art. 6 lid 1 sub f AVG, hebben gebruikers het recht om te allen tijde, om redenen die verband houden met hun bijzondere situatie, bezwaar te maken tegen die verwerking. Worden persoonsgegevens verwerkt ten behoeve van direct marketing, dan hebben gebruikers het recht te allen tijde bezwaar te maken tegen de verwerking van hen betreffende persoonsgegevens ten behoeve van dergelijke reclame.

9.4Gebruikers hebben bovendien het recht een klacht in te dienen bij een toezichthoudende autoriteit voor gegevensbescherming, in het bijzonder bij de voor ons bevoegde Berliner Beauftragte für Datenschutz und Informationsfreiheit.

10.Gegevensbeveiliging

10.1Wij treffen passende technische en organisatorische maatregelen ter bescherming van persoonsgegevens. Exposure-rapporten worden in rust versleuteld met AES-256-GCM en een afzonderlijke, aan de gebruiker gekoppelde sleutel. De versleuteling is geen eind-tot-eindversleuteling: de server kan gegevens tijdens de verwerking ontsleutelen om het rapport weer te geven en de AI-ondersteunde analyse uit te voeren. Na afloop van de termijn van 30 dagen wordt de aan de gebruiker gekoppelde sleutel onomkeerbaar gewist, zodat de bijbehorende versleutelde rapportgegevens niet kunnen worden hersteld.

11.Wijzigingen van deze privacyverklaring

11.1Wij behouden ons het recht voor deze privacyverklaring aan te passen. De versie die op het moment van uw bezoek beschikbaar is, is van toepassing.

Deutsch

Datenschutzerklärung

gemäß Art. 13 DSGVO

Stand: 20.08.2026

1.Verantwortlicher

1.1Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist: Dirigent Intelligence GmbH, vertreten durch die Geschäftsführer Ruurd Fokke Oosterwoud und Dr. Steffen Peter Walz, Kolonnenstr. 8, 10827 Berlin, Deutschland. E-Mail: info@dirigent.ai.

2.Überblick über die Datenverarbeitung

2.1Wir verarbeiten im Zusammenhang mit der Bereitstellung der Plattform "dirigent" personenbezogene Daten unserer Nutzer sowie – im Rahmen der automatisierten Recherche – Daten, die öffentlich zugänglichen Drittquellen entnommen werden und den Nutzer selbst betreffen.

3.Registrierung und Identitätsverifikation

3.1Verarbeitete Daten (E-Mail-Verifizierung): E-Mail-Adresse, Bestätigungscode, Zeitpunkt der Eingabe.

3.2Verarbeitete Daten (LinkedIn-Verifizierung): Sofern sich der Nutzer alternativ über LinkedIn (OAuth) identifiziert, verarbeiten wir ausschließlich die von LinkedIn im Rahmen der Anmeldung zur Identitätsbestätigung übermittelten Angaben (insbesondere Name und/oder E-Mail-Adresse). Weitere Inhalte des LinkedIn-Profils (z. B. Kontakte, Beiträge, Berufserfahrung) werden von uns nicht abgerufen und nicht gespeichert.

3.3Zweck: Sicherstellung, dass die eingegebene E-Mail-Adresse bzw. das verwendete LinkedIn-Konto dem Nutzer zuzuordnen ist, bevor eine Recherche durchgeführt wird; Missbrauchsprävention.

3.4Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, hilfsweise Art. 6 Abs. 1 lit. f DSGVO.

3.5Empfänger bei LinkedIn-Verifizierung: Für die OAuth-Anmeldung wird LinkedIn Ireland Unlimited Company als Anbieter des Anmeldedienstes eingebunden; LinkedIn verarbeitet hierbei Daten gegebenenfalls auch als eigener Verantwortlicher gemäß dessen eigener Datenschutzerklärung.

3.6Speicherdauer: Die E-Mail-Adresse bzw. die im Rahmen der LinkedIn-Verifizierung abgeglichenen Daten werden im Rahmen der reinen Verifizierung nicht dauerhaft gespeichert; im Falle der Anforderung des Exposure-Berichts erfolgt eine weitergehende Speicherung nach Ziffer 5.

4.Automatisierte Recherche (Attack-Surface-Analyse)

4.1Verarbeitete Daten: Auf Grundlage der angegebenen E-Mail-Adresse und ggf. weiterer Angaben werden öffentlich zugängliche Informationen abgefragt, u. a. aus sozialen Netzwerken, öffentlichen Registern und bekannten Datenleck-Verzeichnissen (z. B. Have I Been Pwned).

4.2Zweck: Erstellung des Exposure-Berichts, Berechnung des Exposure-Scores, Erstellung des Aktionsplans einschließlich einer Checkliste mit Empfehlungen zur Erhöhung der Widerstandsfähigkeit gegen Social-Engineering-Angriffe.

4.3Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

4.4KI-Einsatz: Die Auswertung und Erstellung des Exposure-Berichts erfolgt mithilfe automatisierter Verfahren einschließlich eines KI-Modells von Anthropic. Hierfür werden die für den Bericht erhobenen personenbezogenen Daten, insbesondere Name, E-Mail-Adressen, öffentlich zugängliche Profilinformationen und Informationen aus Datenleck-Verzeichnissen, an Anthropic übermittelt und dort zur Erstellung des Berichts verarbeitet. Es findet keine ausschließlich automatisierte Entscheidung im Sinne von Art. 22 DSGVO mit rechtlicher oder ähnlich erheblicher Wirkung statt. [Vor Veröffentlichung zu bestätigen: genaue Anthropic-Vertragspartei, Auftragsverarbeitungsvertrag, Ausschluss der Nutzung zu Trainingszwecken und Transfermechanismus.]

4.5Herkunft der Daten: Die Daten stammen von Dritten; wir informieren ergänzend nach Art. 14 DSGVO, soweit erforderlich.

4.6Eingesetzte Dienstleister und Quellen: Anthropic (KI-gestützte Berichtserstellung und Angriffssimulation; USA); Resend (Versand transaktionaler E-Mails; USA); Have I Been Pwned (Abfrage bekannter Datenlecks; Vereinigtes Königreich/global); DeHashed (Datenleck- und Zugangsdatenabfrage; USA); LeakCheck (Datenleck- und Zugangsdatenabfrage; Sitz und Transferstatus vor Veröffentlichung zu bestätigen); Apify (Abruf öffentlich zugänglicher LinkedIn-Informationen; Tschechische Republik); Hunter.io (E-Mail- und Domain-Recherche; Frankreich). [Vor Veröffentlichung zu bestätigen: jeweilige genaue Vertragspartei, Rolle, Serverstandort, Auftragsverarbeitungsvertrag und ggf. Garantie nach Art. 44 ff. DSGVO.]

5.Kostenlose Bereitstellung und Vertragsabwicklung

5.1Der Exposure-Bericht wird derzeit als kostenloses Einführungsangebot bereitgestellt. Verarbeitet werden die E-Mail-Adresse sowie Anforderungs- und Vertragsdaten. Zahlungs-, Bestell- und Rechnungsdaten werden derzeit nicht erhoben, weil kein Zahlungsschritt vorgesehen ist.

5.2Zweck: Bereitstellung des kostenlosen Einführungsangebots, Vertragsabwicklung und Kommunikation mit dem Nutzer.

5.3Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

5.4Falls künftig kostenpflichtige Leistungen eingeführt werden, werden die Informationen zur Zahlungsdatenverarbeitung und zum eingesetzten Zahlungsdienstleister vor deren Aktivierung ergänzt. Eine Zahlungsdatenverarbeitung findet derzeit nicht statt.

5.5Für das kostenlose Einführungsangebot entstehen derzeit keine Rechnungs- oder Buchhaltungsunterlagen aus einer Zahlung des Nutzers.

6.Speicherdauern und Löschfristen

6.1E-Mail-Verifizierung/Registrierung: 30 Tage.

6.2LinkedIn-Verifizierung/OAuth-Daten: 30 Tage.

6.3Exposure-Bericht, Exposure-Score, Aktionsplan und zugrunde liegende Rechercheergebnisse: 30 Tage ab Erstellung des Berichts. Nach Ablauf dieser Frist wird der nutzerbezogene Verschlüsselungsschlüssel automatisiert und irreversibel gelöscht, sodass die verschlüsselten Berichtsdaten nicht mehr wiederhergestellt werden können. Dies setzt den ordnungsgemäßen Betrieb der vorgesehenen Löschprozesse voraus.

6.4Account- und Vertragsdaten: Die E-Mail-Adresse und sonstige Accountdaten werden bis zur Löschung des Accounts bzw. bis zum Wegfall der Erforderlichkeit gespeichert. Zahlungs-, Bestell- und Rechnungsdaten fallen für das derzeitige kostenlose Einführungsangebot nicht an.

6.5Server-, Sicherheits- und Zugriffslogs: 30 Tage.

6.6Cookies: Das Sprachpräferenz-Cookie „dirigent_locale“ wird für ein Jahr gespeichert; der Authentifizierungs-/Session-Token für 30 Tage. Analyse-, Marketing- oder Tracking-Cookies werden derzeit nicht eingesetzt.

6.7Daten aus öffentlich zugänglichen Quellen und technische Rechercheergebnisse werden zusammen mit dem Exposure-Bericht nach Maßgabe von Ziffer 6.3 durch Löschung des nutzerbezogenen Verschlüsselungsschlüssels irreversibel unzugänglich gemacht.

7.Cookies und ähnliche Technologien

7.1Wir verwenden ausschließlich technisch notwendige Cookies und ähnliche Technologien. Das Cookie „dirigent_locale“ speichert die Sprachpräferenz für ein Jahr; ein Authentifizierungs-/Session-Token dient der sicheren Anmeldung und wird für 30 Tage gespeichert. Rechtsgrundlage ist § 25 Abs. 2 TDDDG; die anschließende Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b und, soweit erforderlich, lit. f DSGVO.

7.2Analyse-, Marketing- oder Tracking-Tools werden derzeit nicht eingesetzt.

7.3Ein Consent-Banner für optionale Analyse- oder Marketingtechnologien ist daher derzeit nicht erforderlich. Sollten solche Technologien künftig eingeführt werden, werden sie erst nach wirksamer Einwilligung aktiviert und diese Datenschutzerklärung wird zuvor angepasst.

7.4Weitere Informationen zu den technisch notwendigen Technologien ergeben sich aus Ziffer 6.6.

8.Empfänger und Auftragsverarbeiter

8.1Wir setzen Dienstleister insbesondere für KI-gestützte Berichtserstellung, transaktionalen E-Mail-Versand und technische Recherche ein. Ob der jeweilige Dienstleister als Auftragsverarbeiter oder in eigener Verantwortlichkeit tätig wird, ist vor Veröffentlichung anhand der Vertragsunterlagen zu bestätigen.

8.2Eingesetzte Dienstleister: Anthropic (KI-gestützte Berichtserstellung; USA), Resend (transaktionale E-Mails; USA), Have I Been Pwned (Datenleckabfrage; Vereinigtes Königreich/global), DeHashed (Datenleck-/Zugangsdatenabfrage; USA), LeakCheck (Datenleck-/Zugangsdatenabfrage; Sitz offen), Apify (LinkedIn-Recherche; Tschechische Republik) und Hunter.io (E-Mail-/Domain-Recherche; Frankreich). [Vor Veröffentlichung für jeden Anbieter zu ergänzen bzw. zu bestätigen: genaue Vertragspartei, Rolle, Serverstandort, Unterauftragsverarbeiter und Rechtsgrundlage des Drittlandtransfers.]

8.3Drittlandtransfers finden insbesondere im Zusammenhang mit Anthropic, Resend und DeHashed in die USA sowie bei LeakCheck, Have I Been Pwned in das Vereinigte Königreich bzw. ggf. weitere Verarbeitungsorte statt.

9.Betroffenenrechte

9.1Nutzer haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO) sowie Datenübertragbarkeit (Art. 20 DSGVO).

9.2Soweit eine Verarbeitung auf einer Einwilligung beruht, kann diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Derzeit setzen wir keine einwilligungsbedürftigen Analyse-, Marketing- oder Tracking-Technologien ein.

9.3Hinweis auf das Widerspruchsrecht nach Art. 21 DSGVO: Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Nutzer das Recht, jederzeit aus Gründen, die sich aus ihrer besonderen Situation ergeben, gegen diese Verarbeitung Widerspruch einzulegen. Werden personenbezogene Daten zum Zwecke der Direktwerbung verarbeitet, haben Nutzer das Recht, jederzeit Widerspruch gegen die Verarbeitung sie betreffender personenbezogener Daten zum Zwecke derartiger Werbung einzulegen.

9.4Nutzer haben außerdem das Recht, eine Beschwerde bei einer Datenschutzaufsichtsbehörde einzulegen, insbesondere bei der für uns zuständigen Berliner Beauftragten für Datenschutz und Informationsfreiheit.

10.Datensicherheit

10.1Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Exposure-Berichte werden im Ruhezustand mittels AES-256-GCM und eines gesonderten nutzerbezogenen Schlüssels verschlüsselt. Die Verschlüsselung ist keine Ende-zu-Ende-Verschlüsselung: Der Server kann Daten während der Verarbeitung entschlüsseln, um den Bericht darzustellen und die KI-gestützte Auswertung durchzuführen. Nach Ablauf der 30-Tage-Frist wird der nutzerbezogene Schlüssel irreversibel gelöscht, sodass die zugehörigen verschlüsselten Berichtsdaten nicht wiederhergestellt werden können.

11.Änderungen dieser Datenschutzerklärung

11.1Wir behalten uns vor, diese Datenschutzerklärung anzupassen. Es gilt die jeweils bei Ihrem Besuch abrufbare Fassung.

PRIVACY POLICY

in accordance with Art. 13 GDPR

Version as of: 20.08.2026

English

1.Controller

1.1The controller within the meaning of Art. 4 No. 7 GDPR is: Dirigent Intelligence GmbH, represented by its managing directors Ruurd Fokke Oosterwoud and Dr. Steffen Peter Walz, Kolonnenstr. 8, 10827 Berlin, Germany. E-mail: info@dirigent.ai.

2.Overview of Data Processing

2.1In connection with providing the "dirigent" platform, we process personal data of our Users as well as – as part of the automated research – data obtained from publicly accessible third-party sources that relate to the User.

3.Registration and Identity Verification

3.1Data processed (e-mail verification): e-mail address, confirmation code, time of entry.

3.2Data processed (LinkedIn verification): if the User alternatively verifies their identity via LinkedIn (OAuth), we process only the information transmitted by LinkedIn as part of the login for identity confirmation purposes (in particular name and/or e-mail address). No other content of the LinkedIn profile (e.g. connections, posts, work history) is retrieved or stored by us.

3.3Purpose: ensuring the e-mail address or LinkedIn account used is attributable to the User before research is conducted; abuse prevention.

3.4Legal basis: Art. 6(1)(b) GDPR, alternatively Art. 6(1)(f) GDPR.

3.5Recipient for LinkedIn verification: for the OAuth login, LinkedIn Ireland Unlimited Company is engaged as the login provider; LinkedIn may also process data as an independent controller under its own privacy policy.

3.6Retention: The e-mail address or the data matched as part of LinkedIn verification are not permanently stored as part of the pure verification process; further retention applies if the Exposure Report is requested, see Section 5.

4.Automated Research (Attack Surface Analysis)

4.1Data processed: based on the e-mail address provided and any further information, publicly accessible information is queried, including from social networks, public registers and known data-breach directories (e.g. Have I Been Pwned).

4.2Purpose: creation of the Exposure Report, calculation of the Exposure Score, creation of the action plan including a checklist of recommendations to improve resilience to social engineering attacks.

4.3Legal basis: Art. 6(1)(b) GDPR.

4.4Use of AI: The evaluation and creation of the Exposure Report are carried out using automated processes, including an AI model provided by Anthropic. For this purpose, the personal data collected for the report, in particular names, e-mail addresses, publicly accessible profile information and data-breach information, are transmitted to Anthropic and processed there to create the report. No decision based solely on automated processing within the meaning of Art. 22 GDPR with legal or similarly significant effects takes place. [To be confirmed before publication: exact Anthropic contracting entity, DPA, exclusion of use for training purposes and transfer mechanism.]

4.5Source of data: the data originates from third parties; we provide supplementary information under Art. 14 GDPR where required.

4.6Service providers and sources used: Anthropic (AI-assisted report generation and attack simulation; USA); Resend (transactional e-mail delivery; USA); Have I Been Pwned (known data-breach lookup; United Kingdom/global); DeHashed (data-breach and credential lookup; USA); LeakCheck (data-breach and credential lookup; registered office and transfer status to be confirmed before publication); Apify (retrieval of publicly accessible LinkedIn information; Czech Republic); Hunter.io (e-mail and domain research; France). [To be confirmed before publication: exact contracting entity, role, server location, DPA and, where applicable, safeguard under Art. 44 et seq. GDPR.]

5.Free Provision and Contract Administration

5.1The Exposure Report is currently provided as a free introductory offering. The e-mail address and request and contract data are processed. Payment, order and invoicing data are not currently collected because no payment step is provided.

5.2Purpose: provision of the free introductory offering, contract administration and communication with the User.

5.3Legal basis: Art. 6(1)(b) GDPR.

5.4If paid services are introduced in the future, information on payment-data processing and the payment service provider used will be added before activation. No payment-data processing currently takes place.

5.5The current free introductory offering does not generate invoicing or accounting records from a User payment.

6.Retention Periods and Deletion Periods

6.1E-mail verification/registration: 30 days.

6.2LinkedIn verification/OAuth data: 30 days

6.3Exposure Report, Exposure Score, action plan and underlying research results: 30 days from creation of the report. After this period, the user-specific encryption key is automatically and irreversibly deleted, with the result that the encrypted report data can no longer be recovered. This depends on the intended deletion processes operating properly.

6.4Account and contract data: The e-mail address and other account data are stored until deletion of the account or until they are no longer required. Payment, order and invoicing data do not arise under the current free introductory offering.

6.5Server, security and access logs: 30 days

6.6Cookies: The “dirigent_locale” language-preference cookie is stored for one year; the authentication/session token for 30 days. No analytics, marketing or tracking cookies are currently used.

6.7Data from publicly accessible sources and technical research results are made irreversibly inaccessible together with the Exposure Report in accordance with Section 6.3 by deletion of the user-specific encryption key.

7.Cookies and Similar Technologies

7.1We use only strictly necessary cookies and similar technologies. The “dirigent_locale” cookie stores the language preference for one year; an authentication/session token supports secure login and is stored for 30 days. The legal basis is Section 25(2) TDDDG; subsequent processing is based on Art. 6(1)(b) and, where necessary, (f) GDPR.

7.2No analytics, marketing or tracking tools are currently used.

7.3A consent banner for optional analytics or marketing technologies is therefore not currently required. If such technologies are introduced in the future, they will be activated only after valid consent and this Privacy Policy will be updated beforehand.

7.4Further information on strictly necessary technologies is set out in Section 6.6.

8.Recipients and Processors

8.1We use service providers in particular for AI-assisted report generation, transactional e-mail delivery and technical research. Whether each service provider acts as a processor or an independent controller must be confirmed against the contractual documentation before publication.

8.2Service providers used: Anthropic (AI-assisted report generation; USA), Resend (transactional e-mail; USA), Have I Been Pwned (data-breach lookup; United Kingdom/global), DeHashed (data-breach/credential lookup; USA), LeakCheck (data-breach/credential lookup; location pending), Apify (LinkedIn research; Czech Republic) and Hunter.io (e-mail/domain research; France). [To be added or confirmed for each provider before publication: exact contracting entity, role, server location, subprocessors and legal basis for any third-country transfer.]

8.3Third-country transfers take place in particular in connection with Anthropic, Resend and DeHashed to the USA and with LeakCheck & Have I Been Pwned to the United Kingdom and potentially other processing locations.

9.Data Subject Rights

9.1Subject to the statutory requirements, Users have the right of access (Art. 15 GDPR), rectification (Art. 16 GDPR), erasure (Art. 17 GDPR), restriction of processing (Art. 18 GDPR), and data portability (Art. 20 GDPR).

9.2Where processing is based on consent, such consent may be withdrawn at any time with effect for the future. The lawfulness of processing based on consent before its withdrawal remains unaffected. We do not currently use consent-based analytics, marketing or tracking technologies.

9.3Notice on the right to object under Art. 21 GDPR: Where we process personal data on the basis of Art. 6(1)(f) GDPR, Users have the right to object to such processing at any time on grounds relating to their particular situation. Where personal data are processed for direct marketing purposes, Users have the right to object at any time to the processing of personal data concerning them for such marketing purposes.

9.4Users also have the right to lodge a complaint with a data protection supervisory authority, in particular with the Berlin Commissioner for Data Protection and Freedom of Information, which is the supervisory authority competent for us.

10.Data Security

10.1We implement appropriate technical and organizational measures to protect personal data. Exposure Reports are encrypted at rest using AES-256-GCM and a separate user-specific key. This is not end-to-end encryption: the server can decrypt data during processing in order to display the report and perform the AI-assisted evaluation. After expiry of the 30-day period, the user-specific key is irreversibly deleted, so that the associated encrypted report data cannot be recovered.

11.Changes to this Privacy Policy

11.1We reserve the right to update this Privacy Policy. The version available at the time of your visit applies.