TANUO.AI GmbH
Franziska-Tiburtius-Straße 1
01326 Dresden
Deutschland
E-Mail: datenschutz[at]tanuo.ai
Amtsgericht Dresden, HRB 46634
Geschäftsführer: Ludwig Gawer, Robert Klikics
Datenschutz Consulting Dresden GmbH
Herr Andreas Siegemund
Altmarkt 10b, 01067 Dresden
Telefon: 0351 32671356
E-Mail: info[at]datenconsulting.de
Wir verarbeiten personenbezogene Daten nach der DSGVO und dem anwendbaren deutschen Datenschutzrecht. Rechtsgrundlagen sind insbesondere Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), Vertrag und vorvertragliche Maßnahmen (lit. b), rechtliche Pflichten (lit. c) sowie berechtigte Interessen (lit. f). Bei einwilligungspflichtigem Zugriff auf Endgeräte gilt ergänzend § 25 TDDDG.
Beim Aufruf der Website werden technisch erforderliche Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte Ressource, Referrer, Browser, Betriebssystem, übertragene Datenmenge und Statuscode. Zweck sind sichere Bereitstellung, Fehleranalyse und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Logdaten werden gelöscht, sobald sie für diese Zwecke nicht mehr erforderlich sind; sicherheitsrelevante Protokolle grundsätzlich spätestens nach 90 Tagen, sofern ein Vorfall oder Rechtsanspruch keine längere Aufbewahrung erfordert.
Die öffentliche Website wird bei Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland, gehostet. Dabei werden insbesondere Verbindungs- und Serverprotokolldaten verarbeitet. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO; mit Hetzner besteht ein Vertrag nach Art. 28 DSGVO.
Wir setzen Real Cookie Banner zur Verwaltung von Einwilligungen und technisch erforderlichen Einstellungen ein. Die Verarbeitung erfolgt zur Erfüllung rechtlicher Nachweispflichten und zur Verwaltung Ihrer Auswahl auf Grundlage von Art. 6 Abs. 1 lit. c und f DSGVO sowie § 25 TDDDG. Technisch erforderliche Speicherungen dienen nur Sprach- oder Darstellungspräferenzen sowie Sitzungs- und Sicherheitsfunktionen für Formulare. Optionale Dienste werden erst nach Einwilligung aktiviert; optionale Kategorien sind nicht vorausgewählt und Ablehnen ist ebenso leicht möglich wie Akzeptieren. Einwilligungsnachweise werden grundsätzlich zwölf Monate gespeichert und bei wesentlichen Änderungen früher erneuert. Einwilligungen können jederzeit über den Datenschutzdialog widerrufen werden.
Nach Einwilligung verwenden wir AnalyticsWP als selbst gehostete Websiteanalyse. Die Daten bleiben in unserer bei Hetzner in Falkenstein betriebenen WordPress-Datenbank und werden nicht an AnalyticsWP übertragen. Vollständige IP-Adressen werden nicht gespeichert beziehungsweise unmittelbar anonymisiert. Analysedaten werden nach sechs Monaten gelöscht. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit über den Datenschutzdialog widerrufen werden.
Das Kontaktformular verwendet derzeit hCaptcha von Intuition Machines, Inc. zur Missbrauchs- und Spamabwehr. Dabei können insbesondere IP-Adresse, Geräte-, Browser- und Interaktionsdaten verarbeitet und in Drittländer übermittelt werden. Maßgeblich sind die hCaptcha-Datenschutzhinweise und das Data Processing Addendum. Die technische Einordnung und eine mögliche Ablösung durch einen lokalen Schutzmechanismus werden vor Freigabe erneut geprüft. Solange hCaptcha aktiv ist, darf dieser Abschnitt nicht entfernt werden.
Bei Kontakt per Formular, E-Mail oder Telefon verarbeiten wir die von Ihnen mitgeteilten Angaben zur Bearbeitung der Anfrage. Formular- und E-Mail-Anfragen gelangen in ein Microsoft-365-Postfach und werden zusätzlich in unserem selbst gehosteten Zammad-System bei Hetzner in Falkenstein als Vertriebs- oder Supportvorgang verarbeitet. Beratungstermine werden anschließend manuell per Microsoft-365-E-Mail vereinbart. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Vertragsanbahnung, sonst Art. 6 Abs. 1 lit. f DSGVO. Kontakt-, Vertriebs- und Supportvorgänge werden grundsätzlich drei Jahre nach Abschluss gelöscht. Längere gesetzliche Aufbewahrungsfristen, insbesondere für Handels- und Steuerunterlagen, bleiben vorbehalten. Am Formular genügt ein kurzer Datenschutzhinweis mit Link; eine Einwilligungs-Pflichtcheckbox wird nicht eingesetzt.
Für Angebot, Vertrag, Bereitstellung, Benutzerverwaltung, Support und Abrechnung verarbeiten wir Unternehmens-, Kontakt-, Konto-, Berechtigungs-, Vertrags-, Nutzungs- und Zahlungsbezugsdaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für sichere und effiziente Vertragsverwaltung. Handels- und steuerrechtlich relevante Unterlagen werden nach den gesetzlichen Fristen aufbewahrt. Für Unternehmens-, Personal- und Abrechnungsdaten setzen wir Microsoft 365, Lexware Office/lexoffice Cloud, DATEV bzw. Systeme unseres Steuerberaters und eine lokale oder verschlüsselte Unternehmensablage ein. Je nach Leistung handeln diese Stellen als Auftragsverarbeiter oder eigenständig Verantwortliche.
Derzeit besteht kein Online-Checkout und es wird kein externer Zahlungsdienst eingesetzt. Die Abrechnung erfolgt auf Grundlage des individuellen Angebots und per Rechnung. Hierfür verarbeiten wir die erforderlichen Unternehmens-, Kontakt-, Vertrags- und Rechnungsdaten.
Für Magic-Links, Konto- und Servicenachrichten sowie die E-Mail-Anbindung von Zammad nutzen wir Microsoft 365 in einem Unternehmenskonto mit zugesagter Datenregion Deutschland oder EU. Verarbeitet werden Empfängeradresse, Zustellmetadaten und Nachrichteninhalt. Grundlage ist Art. 6 Abs. 1 lit. b und f DSGVO. Soweit Microsoft technisch weitere internationale Verarbeitungsvorgänge vorsieht, gelten die vertraglichen Garantien, Microsoft-Datenschutzbedingungen und Kontoeinstellungen.
Auftragsverarbeitung Verarbeitet TANUO Daten, die ein Geschäftskunde in seinen Stack einstellt, entscheidet der Kunde über Zwecke und Mittel und ist Verantwortlicher; TANUO handelt grundsätzlich als Auftragsverarbeiter. Dafür gelten der jeweilige Auftragsverarbeitungsvertrag, die Weisungen des Kunden und dessen Datenschutzhinweise gegenüber den betroffenen Personen.
Als eigener Verantwortlicher verarbeitet TANUO nur die für Konto, Vertrag, Abrechnung, Sicherheit, Missbrauchsabwehr und Nachweis erforderlichen Daten. Kundendokumente, Prompts und Antworten werden nicht für allgemeines Modelltraining verwendet. Fine-Tuning oder sonstiges Training von Modellen mit Kundendaten wird von TANUO nicht angeboten. Kundenspezifische Anpassungen beschränken sich auf Konfiguration, RAG/Wissensbestände, Workflows und Integrationen im jeweiligen Kundenstack.
Empfänger | Zweck | Daten/Region |
23M GmbH | VM- und S3-/Cloudian-Infrastruktur | Stack-Inhalte und Metadaten; Deutschland |
Cloudflare | Fester öffentlicher DNS-Upstream | abgefragte Hostnamen; global/USA |
Hetzner | DNS-API | Subdomain/Tailnet-IP; Deutschland/EU |
Let’s Encrypt/ISRG | TLS-Zertifikate | Domainnamen; USA |
Microsoft 365 | Transaktions- und Service-E-Mail | E-Mail, Metadaten und Inhalt; Datenregion EU/EWR |
Tailscale Inc. - nur optional | DERP/STUN-Fallback nach kundenspezifischer Freigabe | Verbindungsmetadaten; Inhalte WireGuard-verschlüsselt; global/USA |
Tailscale wird regulär nur als Open-Source-Client mit selbst gehostetem Headscale eingesetzt; der Hersteller-Relaypfad ist standardmäßig gesperrt. Selbst gehostete Komponenten wie Authentik, Headscale, OpenBao, GitLab und AI-Gateway sind keine externen Empfänger. Die vollständige und aktuelle Unterauftragnehmer- und Empfängerliste ist Bestandteil des AVV.
BYOK ist technisch in allen Paketen verfügbar, wird jedoch nur auf ausdrücklichen Kundenwunsch nach dokumentierter Bestätigung des Anbieters, der übermittelten Datenkategorien, der Verarbeitungsregion und möglicher Drittlandrisiken aktiviert. Dann werden nur die vom Kunden ausgewählten Inhalte an diesen Anbieter übertragen. Im Auftragsverhältnis erfolgt die Anbindung auf dokumentierte Weisung; der Kunde prüft die Zulässigkeit für seine Zwecke und informiert betroffene Personen.
Wir speichern Daten nur solange der jeweilige Zweck, der Vertrag oder gesetzliche Pflichten dies erfordern. Kundendaten verbleiben im aktiven Stack, bis der Kunde sie löscht oder der Vertrag endet. Nach Vertragsende besteht eine 30-tägige Exportfrist; anschließend wird gemäß AVV gelöscht und ein standardisierter Löschbericht erstellt. Security-, Zugriffs-, Session- und Login-Protokolle werden grundsätzlich nach 90 Tagen gelöscht; Nutzungs- und Abrechnungsmetadaten nach zwölf Monaten. Prompt- und Antwortinhalte werden nicht routinemäßig protokolliert. Inhaltsbezogenes Diagnose-Logging ist nur mit ausdrücklicher Kundenfreigabe, dokumentiert und höchstens sieben Tage zulässig.
Nach technischer Freigabe werden für alle produktiven Tarife täglich verschlüsselte interne Systemsicherungen mit sieben Tagen rollierender Aufbewahrung in einem getrennten Ausfallbereich in Deutschland oder der EU erstellt. Sie dienen nur der Gesamtwiederherstellung und begründen keinen Anspruch auf individuelle Kundenrücksicherung. Bei gebuchter Growth-/Custom-Backup-Option werden Sicherungen täglich verschlüsselt erstellt und nach 30 Tagen rotiert. Gelöschte Daten können bis zum Ablauf dieser Rotation in unveränderlichen Sicherungen enthalten bleiben; Sicherungen werden ausschließlich zur technischen Wiederherstellung genutzt.
Bewerbungen erhalten wir direkt per Microsoft-365-E-Mail, über LinkedIn oder XING sowie über Personalvermittler oder Jobportale. Verarbeitet werden Kontaktdaten, Bewerbungsunterlagen, Qualifikationen, Kommunikation und interne Bewertungen zur Entscheidung über ein Beschäftigungsverhältnis. Rechtsgrundlage ist insbesondere § 26 BDSG; ergänzend kommen Art. 6 Abs. 1 lit. b und f DSGVO in Betracht. Eigene TANUO-Kopien abgelehnter Bewerbungen werden grundsätzlich sechs Monate nach Abschluss des Bewerbungsverfahrens gelöscht. Daten in Portalen unterliegen deren Einstellungen und Hinweisen. Ein Talentpool wird nicht geführt. Beschäftigten- und Bewerberdaten dürfen nicht in der TANUO-KI-Plattform verarbeitet werden.
Wir unterhalten derzeit ausschließlich ein offizielles LinkedIn-Unternehmensprofil. Für Verarbeitungen auf der Plattform ist insbesondere LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland, verantwortlich; bei Seitenstatistiken kann gemeinsame Verantwortlichkeit bestehen. Es können Drittlandverarbeitungen stattfinden. Einzelheiten enthält die Datenschutzerklärung von LinkedIn.
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie auf Widerruf einer Einwilligung mit Wirkung für die Zukunft. Zudem können Sie sich bei einer Datenschutzaufsichtsbehörde beschweren. Für Sachsen ist die Sächsische Datenschutz- und Transparenzbeauftragte zuständig.
Ohne erforderliche Vertrags- und Kontaktdaten können wir Anfragen oder Verträge gegebenenfalls nicht bearbeiten. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung findet durch uns nicht statt.
Wir setzen angemessene technische und organisatorische Maßnahmen ein, insbesondere TLS, Zugriffskontrollen, mandantenbezogene Trennung und ein verschlüsseltes Overlay-Netz. Wir aktualisieren diese Erklärung bei Änderungen unserer Verarbeitung, Technik oder Rechtslage. Es gilt die auf tanuo.ai veröffentlichte Fassung.
August 2026
This is a full English translation. The German version is authoritative in the event of discrepancies or questions of interpretation.
TANUO.AI GmbH
Franziska-Tiburtius-Strasse 1
01326 Dresden, Germany
Email: datenschutz@tanuo.ai
Dresden Local Court, HRB 46634
Managing Directors: Ludwig Gawer and Robert Klikics
Datenschutz Consulting Dresden GmbH
Mr Andreas Siegemund
Altmarkt 10b, 01067 Dresden, Germany
Telephone: +49 351 32671356
Email: info@datenconsulting.de
We process personal data under the GDPR and applicable German data-protection law. Legal bases include consent under Article 6(1)(a) GDPR, contract and pre-contractual steps under point (b), legal obligations under point (c) and legitimate interests under point (f). Section 25 TDDDG additionally applies where storage or access on a user’s terminal equipment requires consent.
When the website is accessed, technically required connection data are processed, including IP address, date/time, requested resource, referrer, browser, operating system, transferred volume and status code. Purposes are secure delivery, error analysis and prevention of misuse. The legal basis is Article 6(1)(f) GDPR.
Logs are deleted when no longer required. Security-relevant access/session/login records normally expire after 90 days unless a security event, claim or legal requirement requires longer retention.
The public WordPress website is hosted by Hetzner Online GmbH, Industriestrasse 25, 91710 Gunzenhausen, at the Falkenstein site in Germany. Connection and server-log data are processed there. The legal basis is Article 6(1)(f) GDPR and a processing agreement under Article 28 GDPR.
Real Cookie Banner manages consent and technically required settings. Necessary storage is limited to language/display preferences and form session/security functions. Optional categories are not preselected and optional services remain disabled until consent. Rejecting is as easy as accepting.
Consent records are normally kept for twelve months and renewed earlier after material changes. Consent can be withdrawn at any time through the privacy control. Depending on the function, legal bases are Section 25 TDDDG and Articles 6(1)(a), (c) and (f) GDPR.
After consent, we use AnalyticsWP as self-hosted website analytics. Data remain in our WordPress database hosted by Hetzner in Falkenstein and are not transmitted to AnalyticsWP. Complete IP addresses are not stored or are immediately anonymised. Analytics records are deleted after six months. Legal bases are Section 25(1) TDDDG and Article 6(1)(a) GDPR.
The contact form currently uses hCaptcha by Intuition Machines, Inc. to prevent spam and misuse. IP, device, browser and interaction data may be processed and transferred internationally. The hCaptcha privacy notice and Data Processing Addendum apply.
The technical data flow, legal basis/consent, transfer safeguards and possible replacement by a local honeypot/rate-limiting mechanism are a mandatory technical release item. This section must remain while hCaptcha is active.
When you contact us by form, email or telephone, we process the details you provide to handle the request. Form and email enquiries arrive in Microsoft 365 and are additionally recorded as sales or support cases in our self-hosted Zammad instance operated at Hetzner in Falkenstein. Consultation appointments are arranged manually by Microsoft 365 email.
The legal basis is Article 6(1)(b) GDPR for pre-contractual steps and otherwise Article 6(1)(f) GDPR. Contact, sales and support cases are normally deleted three years after closure. Longer statutory retention, in particular for commercial and tax records, remains unaffected. The contact form uses a short linked privacy notice and no mandatory consent checkbox.
For offers, contracts, provisioning, user administration, support and billing, we process company, contact, account, permission, contract, usage and payment-related data. Legal bases are Articles 6(1)(b) and (c) GDPR and Article 6(1)(f) GDPR for secure and efficient administration.
For company, staff and billing administration we use Microsoft 365, Lexware Office/lexoffice Cloud, DATEV or systems of our tax adviser, and local/encrypted business storage. Depending on the service, recipients act as processors or independent controllers. Commercial and tax records are kept for the applicable statutory period.
There is no online checkout and no external online payment provider. Billing follows the individual offer and is made by invoice. We process the company, contact, contract and invoice data required for this purpose.
We use Microsoft 365 for magic links, account and service messages and for Zammad email. The tenant has a promised Germany or EU data region. Recipient address, delivery metadata and message content are processed. Legal bases are Articles 6(1)(b) and (f) GDPR. Microsoft’s applicable privacy terms, processing terms and tenant settings govern any additional international processing.
Where a business Customer places data in its stack and determines purpose and essential use, the Customer is normally controller and TANUO acts as processor. The DPA, documented instructions and the Customer’s notices to its data subjects apply.
TANUO acts as controller for its own account, contract, billing, security, misuse-prevention and evidence purposes. Customer documents, prompts and outputs are not used to train general models. TANUO does not offer fine-tuning or other model training with Customer data. Customer-specific adaptation is limited to configuration, RAG/knowledge stores, workflows and integrations.
Article 9 or 10 data may be processed only in Growth or Custom after documented protection-needs, legal-basis and contract review and, where required, a DPIA.
Recipient | Purpose | Data/region |
23M GmbH | VM and S3/Cloudian infrastructure where ordered | stack content and metadata; Germany |
Hetzner Online GmbH | Zammad, website and defined DNS/infrastructure services | Germany/EU, including Falkenstein |
Microsoft 365 | transaction, account and service email | email, metadata and content; promised Germany/EU region |
Cloudflare | public DNS resolver | queried public host names; global/USA |
Let’s Encrypt / ISRG | TLS certificates | domain and certificate metadata; USA |
Tailscale Inc., optional | only Customer-approved DERP/STUN fallback | connection metadata; content WireGuard-encrypted; global/USA |
Tailscale is normally used only as open-source client software with self-hosted Headscale; the vendor relay path is blocked unless specifically approved. Self-hosted Authentik, Headscale, OpenBao, GitLab and AI Gateway are not external recipients merely because they are components. The current sub-processor and recipient schedule is contained in the DPA.
External model APIs are disabled by default. If the Customer enables BYOK, the Customer contracts with the provider and documents the provider, data categories, region and transfer assessment. TANUO routes only the content selected by the Customer on documented instruction. The Customer is responsible for the lawfulness of its use and for informing affected persons.
Customer data remain in the active stack until the Customer deletes them or the contract ends. After termination, a 30-day free standard-export period applies. Production data are then deleted under the DPA and TANUO provides a standard deletion report.
Security/access/session/login logs are normally retained for 90 days; usage and billing metadata for twelve months. Prompts and outputs are not routinely logged. Content-related diagnostic logging requires express Customer approval, a documented purpose and a maximum duration of seven days.
Following technical release, daily encrypted internal system backups for all production packages are retained on a seven-day rolling basis in a separate failure domain in Germany or the EU. They serve only recovery of the overall system and do not create an individual Customer-restore right.
Optional Growth/Custom Customer backups are encrypted daily and retained for 30 days. Deleted data may remain in immutable backups until rotation. Backups are used only for technical recovery and intervening deletions are re-applied after restoration.
We receive applications directly by Microsoft 365 email, through LinkedIn or XING, and from recruiters or job portals. We process contact details, application documents, qualifications, communications and internal evaluations to decide on employment. The principal legal basis is Section 26 BDSG, supplemented where applicable by Article 6(1)(b) or (f) GDPR.
TANUO copies relating to unsuccessful applicants are generally deleted six months after the procedure. Data held in portals follow their settings and privacy notices. We do not operate a talent pool. Employee and applicant data must not be processed through the TANUO AI platform.
Our only current official social-media profile is the TANUO LinkedIn company page. LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Ireland, is responsible for its own platform processing; joint controllership may apply to page insights. International processing may occur under LinkedIn’s applicable safeguards.
Subject to statutory conditions, you have rights of access, rectification, erasure, restriction, portability, objection and withdrawal of consent for the future. You may lodge a complaint with a supervisory authority. In Saxony, the competent authority is the Saxon Data Protection and Transparency Commissioner. Please contact datenschutz@tanuo.ai for requests.
Without necessary contact and contract details, we may be unable to handle an enquiry or contract. TANUO does not make solely automated decisions about website visitors, applicants or Customers that have legal or similarly significant effects.
We use risk-appropriate technical and organisational measures, including TLS, access controls, tenant separation, SSO/MFA for privileged access, central secrets management and an encrypted overlay network. Productive VM disks and local PostgreSQL data are not represented as universally encrypted at rest; existing safeguards and residual risk are documented. At-rest encryption may be agreed as an individual Custom service.
We update this notice when processing, technology or law changes. The version published on tanuo.ai applies.