ORBIT
Datenschutzerklärung
Stand: 6. August 2026
Entwurf — juristisch nicht geprüft
Dieser Text ist ein technisch fundierter Entwurf und keine Rechtsberatung. Er ist vor der Freischaltung anwaltlich zu prüfen und um die als Platzhalter markierten Angaben zu ergänzen. In der vorliegenden Fassung genügt er den gesetzlichen Anforderungen nicht.
1. Verantwortlicher
- Verantwortlicher
- NoscAI GmbH
- Anschrift
- PLATZHALTER — Straße, Hausnummer, PLZ, Ort, Land
- Vertreten durch
- PLATZHALTER — Geschäftsführung, vollständige Namen
- E-Mail für Datenschutzanfragen
- PLATZHALTER — E-Mail-Adresse
- Datenschutzbeauftragte oder Datenschutzbeauftragter
- PLATZHALTER — Name und Kontaktdaten, falls benannt — sonst diese Zeile streichen Zu prüfen: Eine Benennung ist nach § 38 Abs. 1 BDSG verpflichtend, sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind; unabhängig davon ist eine freiwillige Benennung nach Art. 37 Abs. 4 DSGVO möglich.
2. Was ORBIT ist
ORBIT ist ein zugangsbeschränkter Datenraum, mit dem die NoscAI GmbH Investoren und deren Beratern Unterlagen zu ClinicOS zugänglich macht. Eine offene Registrierung gibt es nicht. Der Zugang setzt eine personalisierte Einladung voraus; ohne gültige Einladung existiert keine Seite, auf der ein Konto angelegt werden könnte.
Der Umfang der sichtbaren Unterlagen richtet sich nach einer von uns vergebenen Zugangsstufe: Erstkontakt, Prüfung, Due Diligence, Partner. Über die Einstufung entscheidet immer ein Mensch; siehe Abschnitt 10.
3. Welche Daten wir verarbeiten
Bei der Registrierung (Pflichtangaben). Das Antragsformular verlangt sämtliche der folgenden Angaben; ohne sie lässt sich der Antrag nicht absenden:
- Vor- und Nachname
- E-Mail-Adresse
- Telefonnummer
- Unternehmen
- Position im Unternehmen
- Angaben zu Ihrem Unternehmen als Freitext, mindestens 20 Zeichen. Dieses Feld ist die Grundlage unserer Prüfung, wem wir vertrauliche Unterlagen zeigen.
- ein Passwort Ihrer Wahl
Das Passwort wird ausschließlich als argon2id-Hash gespeichert, nie im Klartext. Bei der Wahl des Passworts gleichen wir es mit einer Liste bekannter, aus Datenlecks stammender Passwörter ab, die in ORBIT selbst hinterlegt ist; diese Prüfung findet vollständig auf unserem Server statt und übermittelt nichts nach außen. Ein zusätzlicher Abgleich mit dem externen Dienst „Have I Been Pwned“ ist vorgesehen, aber derzeit nicht aktiv; würde er aktiviert, verließe nach dem Verfahren der k-Anonymität ausschließlich ein fünfstelliges Präfix des SHA-1-Hashwertes Ihres Passworts unser System, niemals das Passwort selbst. Siehe dazu Abschnitt 9.
Zwei-Faktor-Authentifizierung. Die Nutzung eines TOTP-Verfahrens, also einer Authenticator-App, ist verpflichtend. Wir speichern das TOTP-Geheimnis verschlüsselt sowie Hashwerte einmalig verwendbarer Wiederherstellungscodes.
Technische Zugriffsdaten. Zu jeder Sitzung speichern wir IP-Adresse, Browserkennung (User-Agent) und Zeitstempel; zu jedem Anmeldeversuch — auch zu einem fehlgeschlagenen — Zeitpunkt, IP-Adresse und Ergebnis.
Was wir nicht verarbeiten. Keine Zahlungsdaten, keine Standortdaten, keine Geräte-Fingerabdrücke, keine Profilbildung, keine Daten aus sozialen Netzwerken. Ein verstecktes Formularfeld dient allein der Abwehr automatisierter Einträge; sein Inhalt wird nicht gespeichert.
4. Zwecke der Verarbeitung
- Prüfung Ihres Zugangsantrags. Wir beurteilen anhand Ihrer Angaben, ob und in welchem Umfang wir Ihnen Zugang zu vertraulichen Unternehmensunterlagen gewähren.
- Einrichtung und Betrieb Ihres Zugangs. Konto, zweiter Faktor, Sitzungen und die Vergabe der Zugangsstufe.
- Kommunikation zum Verfahren. Rückfragen zu Ihrem Antrag, Mitteilung der Entscheidung, Anbahnung und Abschluss einer Vertraulichkeitsvereinbarung.
- Nachweis, wer welche Unterlage gesehen hat. Dies ist der Zweck der Protokollierung nach Abschnitt 6 und der wesentliche Grund, aus dem wir diesen Datenraum überhaupt betreiben, statt die Unterlagen per E-Mail zu versenden.
- Schutz vor unbefugtem Zugriff. Erkennung und Abwehr von Anmeldeversuchen Dritter, Sperrung eines Kontos nach zu vielen Fehlanmeldungen, Nachvollziehbarkeit im Fall eines Informationsabflusses.
Zu keinem dieser Zwecke gehört Werbung. Wir verwenden Ihre Daten nicht für Werbezwecke, nicht zur Reichweitenmessung und nicht zur Bewertung Ihres Verhaltens über diesen Datenraum hinaus.
5. Rechtsgrundlagen
Art. 6 Abs. 1 lit. b DSGVO — Anbahnung und Durchführung eines Vertragsverhältnisses: Prüfung Ihres Zugangsantrags, Einrichtung und Betrieb Ihres Kontos, Kommunikation zum Verfahren, Abschluss einer Vertraulichkeitsvereinbarung.
Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am Schutz vertraulicher Unternehmensunterlagen. Unser Interesse besteht darin, nachweisen zu können, wer welche Unterlage wann eingesehen hat, unbefugte Zugriffe zu erkennen und im Fall eines Informationsabflusses den Weg nachvollziehen zu können. Dieses Interesse ist auch die Grundlage der Zugriffsprotokollierung nach Abschnitt 6 sowie der Sperrung von Konten nach zu vielen Fehlanmeldungen.
Keine Einwilligung als Rechtsgrundlage. Das Kästchen im Antragsformular bestätigt die Kenntnisnahme dieser Hinweise. Es ist keine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, und ein Widerruf ändert daher nichts an der Zulässigkeit der oben genannten Verarbeitungen. Ihr Widerspruchsrecht nach Art. 21 DSGVO bleibt unberührt.
Folgen der Nichtbereitstellung (Art. 13 Abs. 2 lit. e DSGVO). Sie sind gesetzlich nicht verpflichtet, uns diese Daten zu geben. Ohne sie können wir Ihnen jedoch keinen Zugang zu vertraulichen Unterlagen gewähren — die Angaben sind die Grundlage der Entscheidung darüber.
6. Jeder Aufruf einer Unterlage wird protokolliert
Diesen Punkt heben wir ausdrücklich hervor, weil er über das hinausgeht, was man von einem Dokumentenportal erwartet.
Zu jedem einzelnen Aufruf einer Unterlage speichern wir dauerhaft:
- welche Unterlage aufgerufen wurde,
- welches Nutzerkonto sie aufgerufen hat,
- welche Zugangsstufe dieses Konto zum Zeitpunkt des Aufrufs hatte,
- Beginn und zuletzt erfassten Zeitpunkt des Aufrufs — daraus ergibt sich die Verweildauer,
- die Anzahl der angesehenen Seiten,
- die IP-Adresse und die Browserkennung.
Diese Protokolle sind für die Geschäftsführung der NoscAI GmbH einsehbar. Sie werden nicht zu Werbe- oder Analysezwecken verwendet, nicht an Dritte weitergegeben und nicht mit externen Datenquellen zusammengeführt. Sie dienen dem Nachweis, wer Zugang zu welchen vertraulichen Informationen hatte.
Zusätzlich protokollieren wir sicherheitsrelevante Vorgänge in einem revisionssicheren, nachträglich nicht veränderbaren Protokoll: Anmeldungen und fehlgeschlagene Anmeldeversuche, Änderungen der Zugangsstufe, zurückgewiesene Zugriffsversuche auf Inhalte einer höheren Stufe, Einladungen sowie Entscheidungen über Zugangsanträge. Die Datenbankrechte der Anwendung erlauben für dieses Protokoll nur Einfügen und Lesen, nicht Ändern oder Löschen. Es enthält keine Passwörter, keine Sitzungsschlüssel und nicht den Inhalt Ihrer Formularangaben.
7. Cookies
ORBIT setzt keine Cookies zu Analyse-, Werbe- oder Tracking-Zwecken. Es gibt kein Einwilligungsbanner, weil es nichts gibt, in das einzuwilligen wäre.
Gesetzt werden ausschließlich:
- orbit_session — das Sitzungscookie. Es enthält ausschließlich einen Zufallswert, keine personenbezogenen Daten, ist httpOnly (für JavaScript nicht lesbar), SameSite=Strict und wird in der Produktion nur über HTTPS übertragen. Es ist technisch unbedingt erforderlich im Sinne des § 25 Abs. 2 Nr. 2 TDDDG und daher nicht einwilligungsbedürftig: ohne es ist keine angemeldete Sitzung möglich. Ihre Sitzung endet nach 30 Minuten ohne Aktivität, spätestens 12 Stunden nach der Anmeldung. Konfigurierbar über SESSION_IDLE_TIMEOUT_SECONDS und SESSION_ABSOLUTE_TIMEOUT_SECONDS; genannt sind die aktuell eingestellten Werte.
- orbit_locale — speichert die von Ihnen gewählte Anzeigesprache. Enthält ausschließlich ein Sprachkürzel, keine Kennung und keinen personenbezogenen Inhalt.
8. Keine Analysedienste, keine Schriftarten Dritter, keine Tracker
ORBIT lädt nichts von einem fremden Server: keine Analysewerkzeuge, keinen Tag Manager, keine Schriftarten von Google Fonts oder einem anderen Inhaltsauslieferungsnetz, keine externen Bilder, keine Kartendienste, keine Elemente sozialer Netzwerke, keine eingebetteten Chat-Dienste.
Das ist nicht nur eine Zusage, sondern technisch erzwungen: die Content-Security-Policy der Anwendung erlaubt als Quelle ausschließlich „self“ — die eigene Domain. Ein nachträglich eingebautes fremdes Skript würde vom Browser blockiert und wäre damit sofort sichtbar, anstatt unbemerkt Daten abfließen zu lassen. Schriftarten liefern wir selbst aus. Ihre IP-Adresse wird durch das Öffnen einer Seite in ORBIT an keinen Dritten übermittelt.
9. Empfänger und Auftragsverarbeiter
Wir geben Ihre Daten nicht zu Werbezwecken weiter und verkaufen sie nicht. Innerhalb der NoscAI GmbH haben nur die Personen Zugriff, die über Zugangsanträge entscheiden.
- Hosting und Datenbank — Betrieb in der Google Cloud, Region europe-west3 (Frankfurt am Main). Datenbank und Dokumentenspeicher sind nicht öffentlich erreichbar; Unterlagen werden ausschließlich durch die Anwendung ausgeliefert, eine direkte Speicher-URL erhält ein Browser nie. PLATZHALTER — Auftragsverarbeitungsvertrag mit Google bestätigen und die Angaben zu etwaigen Drittlandtransfers, etwa bei Support-Zugriffen, hier benennen
- Elektronische Unterzeichnung der Vertraulichkeitsvereinbarung — hierfür ist der Dienst PandaDoc vorgesehen. Diese Funktion ist derzeit nicht aktiv; es werden noch keine Daten dorthin übermittelt. Vor der Aktivierung sind Auftragsverarbeitungsvertrag und Rechtsgrundlage für die Übermittlung in die USA (Art. 44 ff. DSGVO) zu klären. PLATZHALTER — vor Aktivierung ergänzen
- Abgleich gegen bekannte Datenlecks — für den in Abschnitt 3 genannten zusätzlichen Abgleich ist der Dienst „Have I Been Pwned“ vorgesehen. Diese Funktion ist derzeit nicht aktiv; es werden keine Daten dorthin übermittelt. Vor einer Aktivierung sind Rechtsgrundlage und Drittlandbezug der Übermittlung zu klären. PLATZHALTER — vor Aktivierung ergänzen
- Behörden und Rechtsverfolgung — soweit wir gesetzlich dazu verpflichtet sind oder es zur Durchsetzung unserer Rechte an vertraulichen Informationen erforderlich ist.
10. Keine automatisierte Entscheidungsfindung im Einzelfall
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Über die Freigabe eines Antrags und über jede Zugangsstufe entscheidet eine Person. Auch eine unterzeichnete Vertraulichkeitsvereinbarung führt nicht automatisch zu einer höheren Stufe: die Rückmeldung des Signaturdienstes wird nur vermerkt, die Höherstufung ist anschließend von Hand zu bestätigen.
11. Speicherdauer und Löschung
- Abgelehnte Anträge: Nutzerkonto und Antragsdaten werden 90 Tage nach der Entscheidung gelöscht. Das erledigt ein eigener Löschlauf (src/jobs/retention.ts); die Frist ist über die Umgebungsvariable ORBIT_APPLICANT_RETENTION_DAYS eingestellt.
- Einladungslinks werden 30 Tage nach Ablauf, Einlösung oder Widerruf gelöscht, Sitzungsdaten einschließlich IP-Adresse und Browserkennung 30 Tage nach Ende oder Widerruf der Sitzung.
- Aktive Zugänge: solange der Zugang besteht. Wird ein Zugang beendet, löschen wir Konto und Antragsdaten, sobald das Verfahren abgeschlossen ist und keine Aufbewahrungspflicht entgegensteht.
- Sicherheits- und Zugriffsprotokolle: diese bewahren wir länger auf als die Kontodaten, weil sie den Nachweis führen, wer welche vertrauliche Information gesehen hat — genau der Zweck, der ohne sie nicht erfüllbar wäre. Löschen wir Ihr Konto, so bleiben die Protokolleinträge bestehen, verlieren aber die Verknüpfung zu Ihrer Person: der Verweis auf das Nutzerkonto wird geleert. Der Vorgang bleibt damit nachweisbar, ohne Sie weiter zu identifizieren. PLATZHALTER — konkrete Höchstaufbewahrungsdauer für Zugriffs- und Sicherheitsprotokolle festlegen und hier eintragen
12. Betroffenenrechte
Sie haben nach der DSGVO das Recht auf
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15),
- Berichtigung unrichtiger Daten (Art. 16),
- Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20) sowie
- Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind (Art. 21) — dazu gehört die Zugriffsprotokollierung nach Abschnitt 6.
Wenden Sie sich dazu an die in Abschnitt 1 genannte Anschrift oder E-Mail-Adresse. Wir antworten innerhalb der Frist des Art. 12 Abs. 3 DSGVO.
13. Beschwerderecht bei einer Aufsichtsbehörde
Unabhängig von den Rechten aus Abschnitt 12 steht Ihnen nach Art. 77 DSGVO ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere bei der Behörde Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Ortes des vermuteten Verstoßes.
Für die NoscAI GmbH zuständige Aufsichtsbehörde: PLATZHALTER — Aufsichtsbehörde des Bundeslandes des Gesellschaftssitzes mit vollständiger Anschrift eintragen
14. Sicherheit der Verarbeitung (Art. 32 DSGVO)
Umgesetzt sind unter anderem:
- verpflichtende Zwei-Faktor-Authentifizierung für jedes Konto,
- Speicherung von Passwörtern ausschließlich als argon2id-Hash, mit Abgleich gegen eine Liste bekannter, aus Datenlecks stammender Passwörter,
- serverseitige, jederzeit widerrufbare Sitzungen — ein entzogener Zugang endet sofort und nicht erst mit Ablauf eines Tokens,
- erneute Eingabe von Passwort und zweitem Faktor vor besonders sensiblen Vorgängen,
- Zugriffsprüfung gegen einzeln benannte Berechtigungen bei jedem Aufruf; ohne Prüfung ist grundsätzlich kein Inhalt erreichbar,
- Auslieferung von Unterlagen nur durch die Anwendung, mit Wasserzeichen und ohne direkte Speicher-URL,
- Transportverschlüsselung (HTTPS/HSTS) und eine strikte Content-Security-Policy.
15. Daten von Beschäftigten
ORBIT enthält einen Bereich mit Personal- und Vergütungsdaten der NoscAI GmbH. Diese Daten sind ausschließlich für die Geschäftsführung sichtbar und werden keiner Investorenstufe zugänglich gemacht — auch nicht der höchsten. Für die betroffenen Beschäftigten gilt eine eigene Information nach Art. 13 DSGVO. PLATZHALTER — Beschäftigten-Information erstellen, bevor echte Personaldaten erfasst werden
16. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die beschriebene Verarbeitung ändert. Maßgeblich ist die jeweils hier veröffentlichte Fassung; das Datum steht am Anfang der Seite.