(Deutsche Version unten)

    Privacy Policy

    Gimel Technologies GmbH

    Last updated: January 2026

    1. Data Controller

    Gimel Technologies GmbH

    Hardtweg 31

    53639 Königswinter

    GERMANY

    Management:

    • Bjørn Baunbæk (Managing Director)
    • Dr. Götz G. Wehberg (Managing Director)

    Chairman of the Board: Daniel Hartert

    Commercial Register: Siegburg HRB 18660

    Jurisdiction: Germany

    VAT Registration No.: DE369427169

    2. Data Protection Officer

    Dr. Christian Forlani

    Email: cforlani@gimelid.com

    Address: Hardtweg 31, 53639 Königswinter, Germany

    For questions regarding data protection or to exercise your rights, please contact our Data Protection Officer.

    3. Scope

    This privacy policy applies to the following Gimel platform services:

    ServiceDescription
    Gimel AuthAuthorization server for AI agents and digital power of attorney management
    G-AgentAI-powered services for role analysis and agent matching
    Gimel FoundryMarketplace for AI agents and orchestration services
    Gimel WalletManagement of credentials and digital authorizations

    4. Information per Art. 13/14 GDPR

    4.1 Data Collection

    Direct Collection:

    We collect personal data directly from you when you:

    • create a user account
    • use or configure our services
    • contact us or request support
    • subscribe to newsletters or updates

    Indirect Collection:

    In the following cases, we receive data from third parties:

    • Your employer provides your contact data (B2B usage)
    • Publicly available company data
    • Payment providers transmit transaction confirmations

    Source of Indirect Data: Your employer or client, public commercial registers, payment providers.

    4.2 Obligation to Provide Data

    CategoryRequiredConsequence of Non-Provision
    Registration DataYesAccount cannot be created
    Authorization DataYesServices cannot be configured
    Billing DataYes (for paid services)No access to paid services
    Usage LogsAutomaticNo consequence (technically required)

    Provision of data marked as "required" is contractually necessary to use our services. There is no statutory obligation to provide data.

    4.3 Legitimate Interests Pursued

    Where we process data based on legitimate interests (Art. 6(1)(f) GDPR), our specific interests are:

    ProcessingLegitimate Interest
    IT Security LoggingProtection of our systems from cyberattacks, detection of misuse, compliance with security standards
    Error AnalysisEnsuring service availability and quality, rapid error resolution
    Aggregated Usage AnalysisImprovement of our services based on anonymized usage patterns
    Fraud PreventionProtection against fraudulent transactions and identity misuse

    5. Categories of Personal Data

    5.1 Contact and Identification Data

    • Name, email address, phone number
    • Company affiliation and role
    • User account identifiers

    Legal Basis: Art. 6(1)(b) GDPR (Contract performance)

    5.2 Authorization and Power of Attorney Data

    • Digital power of attorney configurations
    • Permission profiles and scopes
    • Delegation relationships
    • Compliance rules and limits

    Legal Basis: Art. 6(1)(b) GDPR (Contract performance)

    5.3 Usage and Log Data

    • Access logs and timestamps
    • IP addresses (anonymized after 7 days)
    • Device and browser information
    • Action logs for audit purposes

    Legal Basis: Art. 6(1)(f) GDPR (Legitimate interest - IT security)

    5.4 AI Processing Data

    • Role descriptions and task profiles
    • Responsibility matrices
    • Agent configuration parameters

    Legal Basis: Art. 6(1)(b) GDPR (Contract performance)

    5.5 Payment and Billing Data

    • Billing addresses
    • Payment references (no full credit card data)
    • Subscription and usage information

    Legal Basis: Art. 6(1)(b) GDPR (Contract performance)

    6. Purposes of Processing

    We process your personal data for the following purposes:

    PurposeDescriptionLegal Basis
    Service ProvisionProvision and operation of Gimel platform servicesArt. 6(1)(b) GDPR
    User ManagementManagement of user accounts and access rightsArt. 6(1)(b) GDPR
    Authorization ManagementManagement of digital powers of attorney and permissions for AI agentsArt. 6(1)(b) GDPR
    Compliance MonitoringMonitoring compliance with usage limits and policiesArt. 6(1)(b), (f) GDPR
    IT SecurityProtection of our systems from unauthorized access and misuseArt. 6(1)(f) GDPR
    BillingInvoice generation and payment processingArt. 6(1)(b) GDPR
    SupportResponding to inquiries and technical supportArt. 6(1)(b), (f) GDPR
    Product ImprovementAnalysis to improve our services (aggregated/anonymized)Art. 6(1)(f) GDPR

    7. Automated Decision-Making and Profiling

    7.1 Use of AI Systems

    The Gimel platform uses AI-powered systems for the following functions:

    • Role analysis: Analysis of role descriptions to create responsibility matrices
    • Agent matching: Matching requirement profiles to suitable AI agents
    • Risk assessment: Evaluation of authorization requests regarding compliance risks
    • Authority assessment: Assessment and compliance with authority within power of attorney management

    7.2 No Solely Automated Decisions with Legal Effect

    Pursuant to Art. 22 GDPR, we inform you:

    • AI-powered functions serve as decision support, not fully automated decision-making.
    • All significant decisions, especially those with legal or similarly significant effects, require human review and approval.
    • User-defined escalation criteria: Human involvement is ensured by allowing the user to define their own criteria for escalation and human involvement. The user determines under which circumstances an automated decision is escalated for human review.
    • You have the right to request human review of automated prepared decisions at any time.

    7.3 Exceptions per Art. 22(2) GDPR

    Art. 22(1) GDPR does not apply where the automated decision:

    • is necessary for entering into, or performance of, a contract between the data subject and the controller
    • is authorised by Union or Member State law to which the controller is subject and which also lays down suitable measures to safeguard the data subject's rights and freedoms and legitimate interests
    • is based on the data subject's explicit consent

    Within the Gimel platform, we rely on contractual necessity (lit. a) and, where applicable, explicit consent (lit. c), while always ensuring appropriate safeguards pursuant to Art. 22(3) GDPR.

    7.4 AI Processing Transparency

    • Processing is based on your input data and publicly available reference data.
    • No decisions are made that disadvantage you without human oversight.
    • Upon request, we will explain the logic of automated processing in your specific case.

    8. Recipients and Processors

    8.1 Categories of Recipients

    CategoryPurposeLocation
    Cloud Infrastructure ProvidersHosting and platform operationUSA (with SCCs)
    AI Service ProvidersProvision of AI processing capabilitiesUSA/EU (depending on configuration)
    Email Service ProvidersSending system and notification emailsUSA (with SCCs)
    Payment ProvidersPayment processingEU

    8.2 Data Processors

    We use the following categories of data processors:

    • Cloud hosting providers
    • AI model providers (as per administrator settings)
    • Email marketing and transactional email services

    Data processing agreements pursuant to Art. 28 GDPR have been concluded with all processors.

    9. International Data Transfers

    9.1 Transfers to Third Countries

    Some of our service providers are located outside the European Economic Area (EEA). For these transfers, we ensure an adequate level of data protection through:

    • EU Standard Contractual Clauses (SCCs) pursuant to EU Commission decision
    • Supplementary technical and organizational measures per Schrems II requirements
    • Adequacy decisions of the EU Commission, where available

    9.2 Transfer Impact Assessments

    For transfers to the USA and other third countries, we have conducted and documented Transfer Impact Assessments.

    10. Retention Periods

    Data CategoryRetention PeriodRationale
    Account DataDuration of business relationship + 3 yearsContract performance, statutory retention periods
    Authorization DataDuration of power of attorney + 10 yearsCommercial retention obligations
    Audit Logs10 yearsCompliance evidence, legal requirements
    Usage Logs90 days (IP anonymized after 7 days)IT security, error analysis
    Billing Data10 yearsTax retention obligations
    Support Requests3 years after resolutionDocumentation obligations, quality assurance

    11. Your Rights

    11.1 Rights under GDPR

    You have the following rights regarding your personal data:

    RightDescriptionArticle
    AccessInformation about data stored about youArt. 15 GDPR
    RectificationCorrection of inaccurate dataArt. 16 GDPR
    ErasureDeletion of your data ("right to be forgotten")Art. 17 GDPR
    RestrictionRestriction of processingArt. 18 GDPR
    PortabilityReceive your data in a structured formatArt. 20 GDPR
    ObjectionObject to certain processingArt. 21 GDPR
    Withdrawal of ConsentWithdraw given consentsArt. 7(3) GDPR

    11.2 Exercising Your Rights

    To exercise your rights, please contact:

    Data Protection Officer

    Dr. Christian Forlani

    Email: cforlani@gimelid.com

    Address: Hardtweg 31, 53639 Königswinter, Germany

    We will process your request within one month. For complex requests, this period may be extended by two additional months, about which we will inform you.

    11.3 Withdrawal of Consent

    Where processing is based on your consent (Art. 6(1)(a) GDPR), you have the right to withdraw this consent at any time. Withdrawal does not affect the lawfulness of processing carried out before the withdrawal.

    How to Withdraw Consent:

    11.4 Right to Lodge a Complaint

    You have the right to lodge a complaint with a data protection supervisory authority. You may contact:

    Supervisory authority responsible for us:

    Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)

    Kavalleriestraße 2-4

    40213 Düsseldorf

    Germany

    Website: www.ldi.nrw.de

    Alternatively:

    You may also contact the supervisory authority of your habitual residence, place of work, or the place of the alleged infringement (Art. 77 GDPR). A list of all EU data protection authorities can be found at: https://edpb.europa.eu/about-edpb/about-edpb/members_en

    12. Cookies and Tracking Technologies

    12.1 Technically Necessary Cookies

    We use technically necessary cookies for:

    • Session management and authentication
    • Security features (CSRF protection)
    • Language preferences

    Legal Basis: Art. 6(1)(f) GDPR (legitimate interest)

    12.2 Analytics Cookies

    Analytics cookies are only set with your explicit consent. You can adjust your settings at any time via our cookie banner.

    Legal Basis: Art. 6(1)(a) GDPR (Consent)

    13. Data Security

    13.1 Technical and Organizational Measures

    We implement appropriate technical and organizational measures to protect your data, including:

    • Encryption: Transport and storage encryption
    • Access control: Role-based permissions and multi-factor authentication
    • Logging: Comprehensive audit trails
    • Availability: Redundant systems and regular backups
    • Data protection by design: Privacy by Design and Privacy by Default

    13.2 Data Breach Notification

    In the event of a data breach likely to result in a risk to your rights, we will promptly notify you and the competent supervisory authority.

    14. Special Provisions under BDSG

    14.1 Employee Data Protection

    Insofar as we process data of employees of our business customers, this is done for the performance of the employment relationship on behalf of the respective employer.

    14.2 Video Surveillance

    No video surveillance takes place at our business premises.

    15. Changes to This Privacy Policy

    We reserve the right to update this privacy policy as needed. We will notify you of significant changes by email or through our platform.

    Current version: 1.0

    Date: January 2026

    16. Contact

    For questions about this privacy policy or our data protection practices:

    Gimel Technologies GmbH

    Hardtweg 31

    53639 Königswinter

    Germany

    Email: datenschutz@gimelid.com

    Website: www.gimel.tech

    This privacy policy complies with the requirements of the General Data Protection Regulation (GDPR) and the German Federal Data Protection Act (BDSG).

    Datenschutzerklärung

    Gimel Technologies GmbH

    Letzte Aktualisierung: Januar 2026

    1. Verantwortlicher

    Gimel Technologies GmbH

    Hardtweg 31

    53639 Königswinter

    DEUTSCHLAND

    Geschäftsführung:

    • Bjørn Baunbæk (Geschäftsführer)
    • Dr. Götz G. Wehberg (Geschäftsführer)

    Vorsitzender des Beirats: Daniel Hartert

    Handelsregister: Siegburg HRB 18660

    Gerichtsstand: Deutschland

    USt-IdNr.: DE369427169

    2. Datenschutzbeauftragter

    Dr. Christian Forlani

    E-Mail: cforlani@gimelid.com

    Adresse: Hardtweg 31, 53639 Königswinter, Deutschland

    Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte wenden Sie sich bitte an unseren Datenschutzbeauftragten.

    3. Geltungsbereich

    Diese Datenschutzerklärung gilt für die folgenden Dienste der Gimel-Plattform:

    DienstBeschreibung
    Gimel AuthAutorisierungsserver für KI-Agenten und digitale Vollmachtenverwaltung
    G-AgentKI-gestützte Dienste für Rollenanalyse und Agenten-Matching
    Gimel FoundryMarktplatz für KI-Agenten und Orchestrierungsdienste
    Gimel WalletVerwaltung von Zugangsdaten und digitalen Berechtigungen

    4. Informationen gemäß Art. 13/14 DSGVO

    4.1 Datenerhebung

    Direkte Erhebung:

    Wir erheben personenbezogene Daten direkt von Ihnen, wenn Sie:

    • ein Benutzerkonto erstellen
    • unsere Dienste nutzen oder konfigurieren
    • uns kontaktieren oder Support anfordern
    • sich für Newsletter oder Updates anmelden

    Indirekte Erhebung:

    In folgenden Fällen erhalten wir Daten von Dritten:

    • Ihr Arbeitgeber stellt Ihre Kontaktdaten bereit (bei B2B-Nutzung)
    • Öffentlich verfügbare Unternehmensdaten
    • Zahlungsdienstleister übermitteln Transaktionsbestätigungen

    Quelle bei indirekter Erhebung: Ihr Arbeitgeber oder Auftraggeber, öffentliche Handelsregister, Zahlungsdienstleister.

    4.2 Verpflichtung zur Bereitstellung

    KategorieErforderlichKonsequenz bei Nichtbereitstellung
    RegistrierungsdatenJaKonto kann nicht erstellt werden
    AutorisierungsdatenJaDienste können nicht konfiguriert werden
    AbrechnungsdatenJa (bei kostenpflichtigen Diensten)Keine Nutzung kostenpflichtiger Dienste möglich
    NutzungsprotokolleAutomatischKeine Konsequenz (technisch erforderlich)

    Die Bereitstellung der als "erforderlich" gekennzeichneten Daten ist vertraglich notwendig zur Nutzung unserer Dienste. Es besteht keine gesetzliche Verpflichtung zur Datenbereitstellung.

    4.3 Berechtigte Interessen

    Soweit wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, sind unsere spezifischen Interessen:

    VerarbeitungBerechtigtes Interesse
    IT-SicherheitsprotokollierungSchutz unserer Systeme vor Cyberangriffen, Erkennung von Missbrauch, Erfüllung von Sicherheitsstandards
    FehleranalyseSicherstellung der Dienstverfügbarkeit und Qualität, schnelle Fehlerbehebung
    Aggregierte NutzungsanalyseVerbesserung unserer Dienste auf Basis anonymisierter Nutzungsmuster
    BetrugspräventionSchutz vor betrügerischen Transaktionen und Identitätsmissbrauch

    5. Kategorien personenbezogener Daten

    5.1 Kontakt- und Identifikationsdaten

    • Name, E-Mail-Adresse, Telefonnummer
    • Unternehmenszugehörigkeit und Rolle
    • Benutzerkonten-Identifikatoren

    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

    5.2 Autorisierungs- und Vollmachtsdaten

    • Digitale Vollmachtskonfigurationen
    • Berechtigungsprofile und Geltungsbereiche
    • Delegationsbeziehungen
    • Compliance-Regeln und Grenzwerte

    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

    5.3 Nutzungs- und Protokolldaten

    • Zugriffsprotokolle und Zeitstempel
    • IP-Adressen (anonymisiert nach 7 Tagen)
    • Geräte- und Browser-Informationen
    • Aktionsprotokolle für Audit-Zwecke

    Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse - IT-Sicherheit)

    5.4 KI-Verarbeitungsdaten

    • Rollenbeschreibungen und Aufgabenprofile
    • Verantwortlichkeitsmatrizen
    • Agenten-Konfigurationsparameter

    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

    5.5 Zahlungs- und Abrechnungsdaten

    • Rechnungsadressen
    • Zahlungsreferenzen (keine vollständigen Kreditkartendaten)
    • Abonnement- und Nutzungsinformationen

    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

    6. Zwecke der Verarbeitung

    Wir verarbeiten Ihre personenbezogenen Daten für folgende Zwecke:

    ZweckBeschreibungRechtsgrundlage
    DiensterbringungBereitstellung und Betrieb der Gimel-PlattformdiensteArt. 6 Abs. 1 lit. b DSGVO
    BenutzerverwaltungVerwaltung von Benutzerkonten und ZugriffsrechtenArt. 6 Abs. 1 lit. b DSGVO
    AutorisierungsverwaltungVerwaltung digitaler Vollmachten und Berechtigungen für KI-AgentenArt. 6 Abs. 1 lit. b DSGVO
    Compliance-ÜberwachungÜberwachung der Einhaltung von Nutzungsgrenzen und RichtlinienArt. 6 Abs. 1 lit. b, f DSGVO
    IT-SicherheitSchutz unserer Systeme vor unbefugtem Zugriff und MissbrauchArt. 6 Abs. 1 lit. f DSGVO
    AbrechnungErstellung von Rechnungen und ZahlungsabwicklungArt. 6 Abs. 1 lit. b DSGVO
    SupportBeantwortung von Anfragen und technischer SupportArt. 6 Abs. 1 lit. b, f DSGVO
    ProduktverbesserungAnalyse zur Verbesserung unserer Dienste (aggregiert/anonymisiert)Art. 6 Abs. 1 lit. f DSGVO

    7. Automatisierte Entscheidungsfindung und Profiling

    7.1 Einsatz von KI-Systemen

    Die Gimel-Plattform setzt KI-gestützte Systeme für folgende Funktionen ein:

    • Rollenanalyse: Analyse von Rollenbeschreibungen zur Erstellung von Verantwortlichkeitsmatrizen
    • Agenten-Matching: Zuordnung von Anforderungsprofilen zu geeigneten KI-Agenten
    • Risikobewertung: Bewertung von Autorisierungsanfragen hinsichtlich Compliance-Risiken
    • Autoritätsbeurteilung: Beurteilung und Einhaltung der Autorität im Rahmen der Vollmachtenverwaltung

    7.2 Keine ausschließlich automatisierten Entscheidungen mit rechtlicher Wirkung

    Gemäß Art. 22 DSGVO informieren wir Sie:

    • Die KI-gestützten Funktionen dienen der Entscheidungsunterstützung, nicht der vollautomatischen Entscheidungsfindung.
    • Alle wesentlichen Entscheidungen, insbesondere solche mit rechtlicher oder ähnlich erheblicher Wirkung, erfordern eine menschliche Überprüfung und Freigabe.
    • Nutzerdefinierte Eskalationskriterien: Die menschliche Einbindung wird dadurch gewährleistet, dass der Nutzer selbst die Kriterien für die Eskalation bzw. Einbindung eines Menschen festlegt.
    • Sie haben jederzeit das Recht, eine menschliche Überprüfung automatisiert vorbereiteter Entscheidungen zu verlangen.

    7.3 Ausnahmen gemäß Art. 22 Abs. 2 DSGVO

    Art. 22 Abs. 1 DSGVO gilt nicht, wenn die automatisierte Entscheidung:

    • für den Abschluss oder die Erfüllung eines Vertrags zwischen der betroffenen Person und dem Verantwortlichen erforderlich ist
    • aufgrund von Rechtsvorschriften der Union oder der Mitgliedstaaten zulässig ist
    • mit ausdrücklicher Einwilligung der betroffenen Person erfolgt

    Im Rahmen der Gimel-Plattform stützen wir uns auf die vertragliche Erforderlichkeit (lit. a) sowie ggf. die ausdrückliche Einwilligung (lit. c), wobei stets angemessene Schutzmaßnahmen gemäß Art. 22 Abs. 3 DSGVO gewährleistet sind.

    7.4 Transparenz der KI-Verarbeitung

    • Die Verarbeitung erfolgt auf Basis Ihrer eingegebenen Daten und öffentlich verfügbarer Referenzdaten.
    • Es werden keine Entscheidungen getroffen, die Sie benachteiligen, ohne menschliche Kontrolle.
    • Auf Anfrage erläutern wir Ihnen die Logik der automatisierten Verarbeitung in Ihrem spezifischen Fall.

    8. Empfänger und Auftragsverarbeiter

    8.1 Kategorien von Empfängern

    KategorieZweckStandort
    Cloud-Infrastruktur-AnbieterHosting und Betrieb der PlattformUSA (mit Standardvertragsklauseln)
    KI-DienstleisterBereitstellung von KI-VerarbeitungsfunktionenUSA/EU (je nach Konfiguration)
    E-Mail-DienstleisterVersand von System- und Benachrichtigungs-E-MailsUSA (mit Standardvertragsklauseln)
    ZahlungsdienstleisterAbwicklung von ZahlungenEU

    8.2 Auftragsverarbeiter

    Wir setzen folgende Kategorien von Auftragsverarbeitern ein:

    • Cloud-Hosting-Anbieter
    • KI-Modell-Anbieter (gemäß Administratoreinstellungen)
    • E-Mail-Marketing- und Transaktions-E-Mail-Dienste

    Mit allen Auftragsverarbeitern wurden Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO abgeschlossen.

    9. Internationale Datenübermittlungen

    9.1 Übermittlungen in Drittländer

    Einige unserer Dienstleister befinden sich außerhalb des Europäischen Wirtschaftsraums (EWR). Für diese Übermittlungen stellen wir ein angemessenes Datenschutzniveau sicher durch:

    • EU-Standardvertragsklauseln (SCCs) gemäß Beschluss der EU-Kommission
    • Ergänzende technische und organisatorische Maßnahmen nach Schrems II-Anforderungen
    • Angemessenheitsbeschlüsse der EU-Kommission, soweit vorhanden

    9.2 Transfer Impact Assessments

    Für Übermittlungen in die USA und andere Drittländer haben wir Transfer Impact Assessments durchgeführt und dokumentiert.

    10. Speicherdauer

    DatenkategorieSpeicherdauerBegründung
    KontodatenDauer der Geschäftsbeziehung + 3 JahreVertragserfüllung, gesetzliche Aufbewahrungsfristen
    AutorisierungsdatenDauer der Vollmacht + 10 JahreHandelsrechtliche Aufbewahrungspflichten (§ 257 HGB)
    Audit-Protokolle10 JahreCompliance-Nachweis, gesetzliche Anforderungen
    Nutzungsprotokolle90 Tage (IP anonymisiert nach 7 Tagen)IT-Sicherheit, Fehleranalyse
    Abrechnungsdaten10 JahreSteuerrechtliche Aufbewahrungspflichten (§ 147 AO)
    Support-Anfragen3 Jahre nach AbschlussNachweispflichten, Qualitätssicherung

    11. Ihre Rechte

    11.1 Rechte nach DSGVO

    Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:

    RechtBeschreibungArtikel
    AuskunftAuskunft über die zu Ihrer Person gespeicherten DatenArt. 15 DSGVO
    BerichtigungBerichtigung unrichtiger DatenArt. 16 DSGVO
    LöschungLöschung Ihrer Daten ("Recht auf Vergessenwerden")Art. 17 DSGVO
    EinschränkungEinschränkung der VerarbeitungArt. 18 DSGVO
    DatenübertragbarkeitErhalt Ihrer Daten in einem strukturierten FormatArt. 20 DSGVO
    WiderspruchWiderspruch gegen bestimmte VerarbeitungenArt. 21 DSGVO
    Widerruf der EinwilligungWiderruf erteilter EinwilligungenArt. 7 Abs. 3 DSGVO

    11.2 Ausübung Ihrer Rechte

    Zur Ausübung Ihrer Rechte wenden Sie sich bitte an:

    Datenschutzbeauftragter

    Dr. Christian Forlani

    E-Mail: cforlani@gimelid.com

    Adresse: Hardtweg 31, 53639 Königswinter, Deutschland

    Wir werden Ihre Anfrage innerhalb eines Monats bearbeiten. Bei komplexen Anfragen kann diese Frist um zwei weitere Monate verlängert werden, worüber wir Sie informieren werden.

    11.3 Widerruf der Einwilligung

    Soweit die Verarbeitung auf Ihrer Einwilligung beruht (Art. 6 Abs. 1 lit. a DSGVO), haben Sie das Recht, diese Einwilligung jederzeit zu widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.

    So widerrufen Sie Ihre Einwilligung:

    • E-Mail an: datenschutz@gimelid.com
    • Über die Datenschutzeinstellungen in Ihrem Benutzerkonto
    • Schriftlich an die oben genannte Adresse

    11.4 Beschwerderecht

    Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Sie können sich an folgende Behörden wenden:

    Für uns zuständige Behörde:

    Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)

    Kavalleriestraße 2-4

    40213 Düsseldorf

    Deutschland

    Website: www.ldi.nrw.de

    Alternativ:

    Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsortes, Ihres Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes wenden (Art. 77 DSGVO). Eine Liste aller EU-Datenschutzbehörden finden Sie unter: https://edpb.europa.eu/about-edpb/about-edpb/members_en

    12. Cookies und Tracking-Technologien

    12.1 Technisch notwendige Cookies

    Wir verwenden technisch notwendige Cookies für:

    • Sitzungsverwaltung und Authentifizierung
    • Sicherheitsfunktionen (CSRF-Schutz)
    • Spracheinstellungen

    Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)

    12.2 Analyse-Cookies

    Analyse-Cookies werden nur mit Ihrer ausdrücklichen Einwilligung gesetzt. Sie können Ihre Einstellungen jederzeit über unser Cookie-Banner anpassen.

    Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)

    13. Datensicherheit

    13.1 Technische und organisatorische Maßnahmen

    Wir setzen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer Daten um, darunter:

    • Verschlüsselung: Transport- und Speicherverschlüsselung
    • Zugangskontrolle: Rollenbasierte Berechtigungen und Multi-Faktor-Authentifizierung
    • Protokollierung: Umfassende Audit-Trails
    • Verfügbarkeit: Redundante Systeme und regelmäßige Backups
    • Datenschutz durch Technikgestaltung: Privacy by Design und Privacy by Default

    13.2 Meldung von Datenschutzverletzungen

    Im Falle einer Datenschutzverletzung, die voraussichtlich zu einem Risiko für Ihre Rechte führt, werden wir Sie und die zuständige Aufsichtsbehörde unverzüglich benachrichtigen.

    14. Besondere Bestimmungen nach BDSG

    14.1 Beschäftigtendatenschutz (§ 26 BDSG)

    Soweit wir Daten von Beschäftigten unserer Geschäftskunden verarbeiten, erfolgt dies zur Durchführung des Beschäftigungsverhältnisses im Auftrag des jeweiligen Arbeitgebers.

    14.2 Videoüberwachung

    An unseren Geschäftsräumen findet keine Videoüberwachung statt.

    15. Änderungen dieser Datenschutzerklärung

    Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf zu aktualisieren. Wesentliche Änderungen werden wir Ihnen per E-Mail oder über unsere Plattform mitteilen.

    Aktuelle Version: 1.0

    Datum: Januar 2026

    16. Kontakt

    Bei Fragen zu dieser Datenschutzerklärung oder unseren Datenschutzpraktiken:

    Gimel Technologies GmbH

    Hardtweg 31

    53639 Königswinter

    Deutschland

    E-Mail: datenschutz@gimelid.com

    Website: www.gimel.tech

    Diese Datenschutzerklärung entspricht den Anforderungen der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG).