Website und CORE-Plattform
Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 und Art. 14 DSGVO und DSG 2018 (Österreich).
Diese Erklärung hat zwei Teile: Teil A gilt für diese Website und das Gesprächsformular, Teil B für die CORE-Plattform (Einreichungsformular und Anwendung der Fonds).
Teil A · Diese Website (paretixcore.com)
Dieser Teil gilt für den Besuch der Website paretixcore.com und für Gesprächsanfragen über das Formular unter /gespraech. Für die CORE-Plattform – das Einreichungsformular und die Anwendung der Fonds – gilt Teil B.
A.1 Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die Website ist:
Andreas Awees
Vorgartenstraße 177/1, 1020 Wien, Österreich
E-Mail: info@paretixcore.com
Weitere Angaben finden Sie im Impressum. Ein Datenschutzbeauftragter ist nicht bestellt; Datenschutzanfragen richten Sie bitte an die vorstehende E-Mail-Adresse.
A.2 Aufruf der Website
Beim Aufruf einer Seite verarbeitet unser Hosting-Anbieter Vercel technisch notwendige Verbindungsdaten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, zuvor besuchte Seite (Referrer) sowie Angaben zu Browser und Betriebssystem. Zweck ist die Auslieferung der Seiten, ein stabiler Betrieb und die Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in einer sicheren und funktionsfähigen Website. Diese Daten werden nur kurzfristig gespeichert, soweit es für Sicherheit und Betrieb erforderlich ist, und nach der beim Anbieter eingestellten Aufbewahrungsdauer gelöscht.
A.3 Keine Cookies, kein Tracking
Die Website setzt keine Cookies, speichert nichts in Ihrem Browser und verwendet keine Analyse- oder Marketingdienste. Schriften und Skripte liefern wir selbst aus; beim Seitenaufruf werden keine Inhalte von Drittanbietern geladen. Eine Einwilligung nach § 165 Abs. 3 TKG 2021 ist daher nicht erforderlich.
A.4 Gesprächsanfrage über das Formular
Wenn Sie über das Formular ein Gespräch anfragen, verarbeiten wir Ihren Namen, Ihre geschäftliche E-Mail-Adresse, Ihren Fonds bzw. Ihre Organisation und – falls angegeben – Ihre Nachricht. Zweck ist die Beantwortung Ihrer Anfrage und die Vereinbarung des Gesprächs. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Ihre Anfrage).
Die Angaben sind freiwillig. Ohne Name, E-Mail-Adresse und Fonds bzw. Organisation können wir die Anfrage jedoch nicht bearbeiten.
Zum Schutz vor missbräuchlichen Massenanfragen wird Ihre IP-Adresse beim Absenden kurzzeitig im Arbeitsspeicher des Servers verarbeitet, um die Zahl der Anfragen je Absender zu begrenzen (höchstens eine Stunde). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz des Formulars vor Missbrauch. Die IP-Adresse wird dabei nicht dauerhaft gespeichert und nicht mit Ihrer Anfrage versendet.
Ihre Anfrage wird per E-Mail an unser Postfach zugestellt und dort so lange aufbewahrt, wie es für die Bearbeitung und eine daraus entstehende Geschäftsbeziehung erforderlich ist. Kommt keine Geschäftsbeziehung zustande, löschen wir die Anfrage spätestens zwölf Monate nach dem letzten Kontakt. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
A.5 Empfänger und Drittlandübermittlungen
Für den Betrieb der Website setzen wir folgende Auftragsverarbeiter ein, die nur auf unsere Weisung handeln:
- Vercel Inc. (USA): Hosting der Website und Ausführung des Formular-Endpunkts. Die Serverless Function läuft in der EU-Region Frankfurt; Teile der Infrastruktur (CDN, DDoS-Schutz) können über US-Infrastruktur laufen. Vercel ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert; die Vercel-DPA enthält zusätzlich die EU-Standardvertragsklauseln (Beschluss (EU) 2021/914).
- Resend (Plus Five Five, Inc., USA): Zustellung Ihrer Anfrage als E-Mail an unser Postfach. Übermittelt werden die Formularangaben. Resend ist nach dem DPF zertifiziert; ergänzend bezieht die DPA von Resend die EU-Standardvertragsklauseln ein.
- IONOS SE (Montabaur, Deutschland): E-Mail-Postfach, in dem Ihre Anfrage eingeht. Die Verarbeitung erfolgt in der EU.
Eine Kopie der für Drittlandübermittlungen maßgeblichen Garantien können Sie unter info@paretixcore.com anfordern.
A.6 Keine automatisierte Entscheidung
Auf der Website findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt.
A.7 Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit (Art. 15 bis 20 DSGVO). Wenden Sie sich dazu an info@paretixcore.com.
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten (A.2 und Missbrauchsschutz in A.4), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen.
Sie können außerdem Beschwerde bei einer Aufsichtsbehörde einlegen; für uns zuständig ist die Österreichische Datenschutzbehörde (Kontakt siehe Pkt. 16).
Stand Teil A: 8. Oktober 2026.
Teil B · CORE-Plattform
Revisionsstand Teil B: 21. August 2026 (Version 3.0)
1. Verantwortliche und Rollenstruktur
Bei der Nutzung der CORE-Plattform werden personenbezogene Daten in einer geteilten Rollenstruktur verarbeitet. Die folgende Erklärung beschreibt, wer für welche Verarbeitung verantwortlich ist.
1.1 Plattformbetreiber (Auftragsverarbeiter)
Die technische Infrastruktur der Plattform wird betrieben durch:
Andreas Awees
Datenschutzkontakt: info@paretixcore.com
Der Plattformbetreiber verarbeitet die im Einreichungsformular erhobenen Daten als Auftragsverarbeiter im Sinne von Art. 28 DSGVO, ausschließlich auf dokumentierte Weisung des jeweils zuständigen Fonds. Ein Datenschutzbeauftragter ist beim Plattformbetreiber nicht bestellt (Art. 13 Abs. 1 lit. b DSGVO); Datenschutzanfragen richten Sie bitte an die vorstehende Kontaktadresse.
1.2 Verantwortlicher Fonds (Verantwortlicher)
Datenschutzrechtlich Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die Bewertung Ihrer Einreichung ist der jeweils zuständige Venture-Capital-Fonds.
Der zuständige Fonds wird Ihnen mit Namen, Anschrift und Kontaktdaten bereits vor Absenden des Einreichungsformulars unmittelbar im Formular angezeigt, also zum Zeitpunkt der Erhebung Ihrer Daten (Art. 13 Abs. 1 lit. a DSGVO). Die Identität des Fonds hängt davon ab, über welches Formular Sie einreichen. Auf schriftliche Anfrage teilen wir Ihnen jederzeit mit, welcher Fonds für Ihre Einreichung verantwortlich ist — wenden Sie sich dazu an info@paretixcore.com.
Die Plattform wird von mehreren Venture-Capital-Fonds genutzt. Einzelne Fonds werden in dieser Erklärung nicht namentlich aufgeführt — die maßgebliche Information, welcher Fonds für Ihre Einreichung verantwortlich ist, ergibt sich immer aus der Formularanzeige beim Einreichen.
1.3 Abgrenzung der Verantwortlichkeit
Der Plattformbetreiber hat die technische Infrastruktur der Plattform entwickelt und stellt sie dem Fonds als konfigurierbares Werkzeug zur Verfügung. Über den Zweck und die wesentlichen Mittel der Verarbeitung entscheidet ausschließlich der Fonds als Verantwortlicher. Der Plattformbetreiber legt demgegenüber nur die nicht wesentlichen, technischen Mittel der Umsetzung fest, insbesondere die Softwarearchitektur, die Berechnungsformeln der abgeleiteten Kennzahlen, die booleschen Gründermerkmale, die Regeln der Plausibilitätsprüfung und die technische Ausgestaltung der Scoring-Engine. Diese technischen Vorfestlegungen erfolgen im Rahmen des vom Fonds erteilten Auftrags; der Fonds kann sie durch Konfiguration ändern, einschränken oder deaktivieren. Ob und wie der Signal-Score gebildet und gewichtet wird, entscheidet daher allein der Fonds als Verantwortlicher.
2. Geltungsbereich
Diese Datenschutzerklärung gilt für die Verarbeitung personenbezogener Daten im Zusammenhang mit:
- dem Einreichungsformular unter
/submit, über das Startups ihre Bewerbung an einen Fonds übermitteln; - der internen CORE-Anwendung, über die der zuständige Fonds eingegangene Einreichungen sichtet, bewertet und in einer Pipeline verwaltet;
- den technischen Betriebsdaten, die beim Aufruf der Plattform anfallen.
Sie richtet sich an Personen, die selbst eine Einreichung vornehmen (Art. 13 DSGVO), sowie an Personen, deren Daten durch eine andere Person mitübermittelt wurden (Art. 14 DSGVO, siehe Pkt. 17).
3. Welche Daten wir verarbeiten
3.1 Daten aus dem Einreichungsformular
Über das Einreichungsformular werden insbesondere folgende Daten erhoben, soweit Sie sie angeben:
- Unternehmensdaten: Firmenname, Sektor, Standort, Zielmarkt, Entwicklungsphase, Gründungsjahr, Pitch-Deck-URL, Beschreibung des Geschäftsmodells.
- Kennzahlen: monatlich wiederkehrender Umsatz (MRR) und Net New MRR, Anzahl zahlender Kunden, Wachstumsrate, Bruttomarge, Kundengewinnungskosten (CAC), monatliche Burn-Rate und Runway, Umsatz- und Kundenbindung (Net Revenue Retention sowie Logo- und Umsatz-Churn), Marktgröße (TAM/SAM), Kapitalbedarf bzw. Rundengröße, angestrebte oder erzielte Bewertung, bisher eingesammeltes Kapital, Anzahl bestehender Investoren sowie Teamgröße.
- Personenbezogene Daten zu Gründerinnen und Gründern: Name, Rolle im Unternehmen, LinkedIn-URL, Berufserfahrung (Jahre), Ausbildung, Exit-Erfahrung, Stärken sowie ggf. Angaben zur Beteiligungsstruktur (z. B. prozentualer Eigenkapitalanteil).
- Kontaktdaten: Name und E-Mail-Adresse der einreichenden Person.
3.2 Abgeleitete Kennzahlen und Merkmale
Aus den von Ihnen eingegebenen Rohdaten berechnet die Plattform serverseitig zusätzliche Datenpunkte, die Sie nicht selbst eingegeben haben:
- Berechnete Kennzahlen: ARR (Lifetime Value (
arr_eur), ARPA (arpa_eur), ACV (acv_eur), Customer (ltv_eur), LTV/CAC-Verhältnis (ltv_cac_ratio), CAC-Payback (cac_payback_months), Burn Multiple (burn_multiple) sowie die Anzahl der Gründer (founder_count). - Boolesche Gründermerkmale:
has_repeat_founder,has_prior_exit,has_technical_founder,has_domain_expert. Diese Merkmale stellen Profiling im Sinne von Art. 4 Nr. 4 DSGVO dar. - Signal-Score: ein aus den Merkmalen berechneter Indikator (siehe Pkt. 6).
Für diese abgeleiteten Daten gelten andere Rechtsgrundlagen als für die Rohdaten der Einreichung. Maßgeblich ist die folgende Zuordnung:
| Verarbeitung | Rechtsgrundlage |
|---|---|
| Rohdaten der Einreichung (von Ihnen eingegeben) | Art. 6 Abs. 1 lit. b sowie Art. 6 Abs. 1 lit. f DSGVO |
| Berechnete Kennzahlen (ARR, ARPA, LTV, CAC-Payback, Burn Multiple) | Art. 6 Abs. 1 lit. f DSGVO |
| Boolesche Gründermerkmale (Profiling) | Art. 6 Abs. 1 lit. f DSGVO |
| Signal-Score | Art. 6 Abs. 1 lit. f DSGVO |
Soweit die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, steht Ihnen ein Widerspruchsrecht nach Art. 21 DSGVO zu (siehe Pkt. 10).
3.3 Plausibilitätsprüfung
Die eingereichten Kennzahlen werden bei der Übermittlung serverseitig einer regelbasierten Plausibilitätsprüfung unterzogen (mehrere fest definierte Regeln, die Kennzahlen auf interne Widersprüche prüfen). Das Ergebnis dient ausschließlich der Qualitätssicherung der Einreichung und löst keine automatisierte Entscheidung aus.
3.4 Technische Betriebsdaten
Beim Aufruf der Plattform fallen technische Zugriffsdaten an (z. B. IP-Adresse, Zeitstempel, Browsertyp). Zur Missbrauchsabwehr auf dem Einreichungs-Endpunkt (Rate Limiting) wird die IP-Adresse nicht im Klartext, sondern ausschließlich als pseudonymisierter Hash (HMAC SHA256) gespeichert. Daneben fallen bei den eingesetzten Hosting-Anbietern (Pkt. 7) kurzlebige technische Protokolldaten an, die der Bereitstellung und Sicherheit des Dienstes dienen. Tritt beim Aufruf oder bei der Verarbeitung ein technischer Fehler auf, werden zudem technische Fehlerdaten (Fehlermeldung, betroffene Seite, Browsertyp, Zeitstempel) zum Zweck der Fehlererkennung und -behebung verarbeitet (Empfänger siehe Pkt.7.6). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
4. Verarbeitungszwecke und Rechtsgrundlagen
| Zweck | Datenkategorie | Rechtsgrundlage |
|---|---|---|
| Entgegennahme und Bewertung der Einreichung | Rohdaten der Einreichung | Art. 6 Abs. 1 lit. b sowie Art. 6 Abs. 1 lit. f (vgl Pkt. 17) DSGVO |
| Berechnung von Kennzahlen und Gründermerkmalen | Abgeleitete Daten (Pkt.3.2) | Art. 6 Abs. 1 lit. f DSGVO |
| Berechnung des Signal-Score (Thesis Match-Indikator) | Abgeleitete Daten | Art. 6 Abs. 1 lit. f DSGVO |
| Qualitätssicherung (Plausibilitätsprüfung) | Eingereichte Kennzahlen | Art. 6 Abs. 1 lit. f DSGVO |
Verwaltung von Kontakt-Leads (core_leads_v1 ) | Name, E-Mail, Arbeitgeber, Nachricht | Art. 6 Abs. 1 lit. f DSGVO — Speicherdauer max. 12 Monate |
Outreach-Verwaltung (Tabellen outreach / outreach_messages , serverseitig) | Kontaktname, Kontakt-E-Mail, Versandstatus, Nachrichtenverlauf | Art. 6 Abs. 1 lit. f DSGVO — Löschung spätestens nach 6 Monaten; ggf. Art. 6 Abs. 1 lit. a DSGVO in Bezug auf Kontaktaufnahme via E-Mail |
| Übernahme eines Deals in das CRM des Fonds („Push to CRM", siehe Pkt.7.5) | Unternehmens-, Kennzahlen- und Teamdaten der Einreichung; Kontaktdaten und Gründerprofile nur bei gesetzter Einwilligungs Checkbox | Art. 6 Abs. 1 lit. f DSGVO (Unternehmens-/Kennzahlendaten); Art. 6 Abs. 1 lit. a DSGVO (Kontaktdaten der einreichenden Person); Art. 6 Abs. 1 lit. f DSGVO für Gründer-Personendaten (siehe Pkt. 17) |
| Betrieb, Sicherheit, Missbrauchsabwehr | Technische Betriebsdaten | Art. 6 Abs. 1 lit. f DSGVO |
Berechtigtes Interesse und Interessenabwägung (Signal-Score und Ableitungen).
Für die auf Art. 6 Abs. 1 lit. f DSGVO gestützten Verarbeitungen — insbesondere den Signal-Score — ist eine Interessenabwägung (Legitimate Interest Assessment, Dreistufentest) dokumentiert. Das berechtigte Interesse besteht im strukturierten Vorab-Screening von Einreichungen durch den Fonds. Die Dokumentation der Interessenabwägung ist auf schriftliche Anfrage einsehbar (Kontakt: info@paretixcore.com).
Die auf Art. 6 Abs. 1 lit. f DSGVO gestützten Verarbeitungen dienen im Einzelnen den folgenden berechtigten Interessen:
- berechnete Kennzahlen, boolesche Gründermerkmale und Signal-Score – Interesse des Fonds an einem strukturierten, vergleichbaren und ressourcenschonenden Vorab-Screening eingehender Einreichungen;
- Plausibilitätsprüfung – Interesse des Fonds an der Richtigkeit und Vergleichbarkeit der eingereichten Kennzahlen;
- Kontakt-Leads und Outreach-Verwaltung – Interesse des Fonds an der Nachvollziehbarkeit und Dokumentation der Kommunikation mit einreichenden Personen;
- Übermittlung der Unternehmens- und Kennzahlendaten in das CRM des Fonds – Interesse des Fonds an einer durchgängigen Dealflow-Dokumentation in seinem eigenen System;
- Betrieb, Sicherheit, Missbrauchsabwehr und Fehler-Monitoring – Interesse des Fonds und des Plattformbetreibers als Drittem am sicheren, verfügbaren und fehlerfreien Betrieb der Plattform sowie an der Abwehr automatisierter Massen- und Missbrauchseinreichungen;
- Verarbeitung der Daten mitgenannter Gründerinnen und Gründer – Interesse des Fonds an der Bewertung des vollständigen Gründerteams als zentralem Investitionskriterium (Pkt. 17).
Andere als die hier genannten Interessen werden nicht verfolgt.
5. Freiwilligkeit
Die Einreichung Ihrer Daten erfolgt freiwillig. Es besteht keine gesetzliche oder vertragliche Pflicht zur Übermittlung. Ohne die für die Bewertung erforderlichen Angaben kann der Fonds Ihre Einreichung jedoch nicht oder nur eingeschränkt prüfen. Aus einer Nicht Einreichung entstehen Ihnen keine Nachteile.
6. Automatisierter Signal-Score und Plausibilitätsprüfung
6.1 Der Signal-Score als Profiling
Der Signal-Score ist eine automatisiert berechnete Kennzahl, die aus den Einreichungsdaten und den abgeleiteten Merkmalen gebildet wird. Er stellt Profiling im Sinne von Art. 4 Nr. 4 DSGVO dar, da persönliche und berufliche Aspekte (z. B. Exit-Erfahrung, fachliche Qualifikation der Gründer) automatisiert bewertet werden.
Der Score ist ein Thesis-Match-Indikator: Er zeigt visuell an, wie gut eine Einreichung zur jeweils konfigurierten Investmentthese des Fonds passt. Die Plattform enthält eine mitgelieferte Regelwerk-Vorlage („Standard Screening"), die standardmäßig deaktiviert ist — ein Score wird erst berechnet, sobald der Fonds das Regelwerk aktiv aktiviert oder ein eigenes Regelwerk konfiguriert hat. Bis dahin wird kein Signal-Score gebildet.
6.2 Keine ausschließlich automatisierte Entscheidung (Art. 22 DSGVO)
Der Signal-Score löst keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO aus. Alle Pipeline-Statusentscheidungen (z. B. Weiterverfolgung oder Ablehnung) werden ausschließlich manuell durch Mitarbeitende des Fonds getroffen. Der Score informiert die menschliche Entscheidung, ersetzt sie aber nicht. Der Fonds stellt durch verbindliche interne Vorgaben und ein regelmäßiges Review der Abweichungen von der Score-Reihung sicher, dass die Entscheidung tatsächlich von einem Menschen mit eigenem Entscheidungsspielraum getroffen wird.
Die manuellen Entscheidungen werden in einem Pipeline-Audit-Trail protokolliert. Dieser dient als Dokumentation der tatsächlichen menschlichen Entscheidungspraxis (Nachweispflicht nach Art. 5 Abs. 2 DSGVO).
6.3 Erläuterung des Scores
Unabhängig davon, ob Art. 22 DSGVO auf den Signal-Score anwendbar ist, können Sie eine Erläuterung des Zustandekommens und der wesentlichen Kriterien des für Sie berechneten Signal-Score verlangen. Wenden Sie sich dazu an den zuständigen Fonds oder an info@paretixcore.com. Sie können der auf Art. 6 Abs. 1 lit. f DSGVO gestützten Score Berechnung zudem gemäß den Voraussetzungen des Art. 21 DSGVO widersprechen (siehe Pkt.10). Die Erläuterung erfolgt in präziser, transparenter und verständlicher Form über die tatsächlich angewandten Kriterien, die getroffenen Regeln, die vergebenen Punkte und deren Gewichtung (Score-Breakdown). Die Offenlegung des Algorithmus selbst oder komplexer mathematischer Formeln ist dafür nicht vorgesehen.
6.4 Datenschutz-Folgenabschätzung (Art. 35 DSGVO)
Die Pflicht zur Durchführung einer Datenschutz-Folgenabschätzung (DSFA) für das Scoring-System trifft den Fonds als Verantwortlichen (Art. 35 Abs. 1 DSGVO). Für das Scoring-System führt der Fonds unter angemessener Mithilfe des Plattformbetreibers eine DSFA durch. Der Plattformbetreiber erstellt die technische Beschreibung der Verarbeitung, der Fonds prüft diese und erstellt die Risikoabwägung und bestimmt die Abhilfemaßnahmen. Die DSFA berücksichtigt insbesondere Risiken der Falschklassifizierung, der Diskriminierung, der Intransparenz sowie der dauerhaften Speicherung von Bewertungen.
6.5 Plausibilitätsprüfung
Die Plausibilitätsprüfung (Pkt.3.3) ist eine reine Qualitätssicherungsmaßnahme. Sie kennzeichnet interne Widersprüche in den Kennzahlen, trifft aber keine Entscheidung über die Einreichung.
7. Empfänger und Drittlandübermittlungen
Ihre Daten werden an die folgenden Auftragsverarbeiter (Sub-Verarbeiter) übermittelt, die im Auftrag und auf Weisung verarbeiten. Eine Kopie der für Drittlandübermittlungen maßgeblichen geeigneten Garantien – insbesondere der EU-Standardvertragsklauseln – können Sie beim Plattformbetreiber unter der in Pkt. 1.1 genannten Adresse anfordern (Art. 13 Abs. 1 lit. f, Art. 14 Abs. 1 lit. f DSGVO).
7.1 Supabase (Datenbank- und Authentifizierungsinfrastruktur)
- Anbieter: Supabase Pte. Ltd., Singapur (Vertragspartnerin des Plattformbetreibers; Konzerngesellschaft der Supabase Inc., San Francisco, USA).
- Auftragsverarbeitungsvertrag (AVV): Mit Supabase ist ein Data Processing Agreement (DPA) abgeschlossen, das über das Supabase-Dashboard (Bereich „Legal Documents") unterzeichnet wurde. Das DPA erfüllt zugleich die Anforderungen von Art. 28 DSGVO.
- Hosting: EU-Region (Frankfurt).
- Drittlandtransfer-Grundlage: Für Singapur besteht kein Angemessenheitsbeschluss der Europäischen Kommission. Die Übermittlung an die Vertragsentität sowie allfällige Verarbeitungsanteile über US-Infrastruktur stützen sich auf die in das Supabase-DPA einbezogenen EU-Standardvertragsklauseln (EU-SCC, Durchführungsbeschluss (EU) 2021/914, Module 2 und 3) und erfüllen damit Art. 46 DSGVO.
7.2 Vercel (Hosting der Anwendung und Serverless Functions)
- Anbieter: Vercel Inc.
- Region: Die Serverless Functions sind mittels
vercel.jsonauf die EU-Region (Frankfurt) festgelegt.fra1 - Drittlandtransfer-Grundlage: Vercel stellt eine DPA bereit (vercel.com/legal/dpa) und ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert. Als Absicherung enthält die Vercel-DPA zusätzlich die EU-Standardvertragsklauseln (EU-SCC, Beschluss (EU) 2021/914) als Fallback-Grundlage.
- Auch bei Festlegung auf
fra1können Teile der Infrastruktur (CDN, DDoS-Schutz, Control Plane) über US-Infrastruktur laufen. Diese Anteile sind durch DPF und SCC abgedeckt.
7.3 Resend (Versand von Outreach-E-Mails)
- Anbieter: Resend — Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA.
- Zweck: Versand von E-Mails des Fonds an Gründerinnen, Gründer und einreichende Kontaktpersonen im Rahmen der Outreach-Verwaltung. An Resend übermittelt werden dabei die Empfänger-E-Mail-Adresse, der Absendername, der Betreff und der Nachrichtentext.
- Auftragsverarbeitungsvertrag (AVV): Resend stellt ein Data Processing Agreement (DPA) bereit (resend.com/legal/dpa), das die Anforderungen von Art. 28 DSGVO erfüllt.
- Drittlandtransfer-Grundlage: Resend ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert; ergänzend bezieht die DPA von Resend für Übermittlungen aus dem EWR die EU-Standardvertragsklauseln (EU-SCC) ein und erfüllt damit Art. 46 DSGVO.
7.4 Cloudflare Turnstile (Bot- und Missbrauchsschutz)
- Anbieter: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA.
- Zweck: Schutz des Einreichungsformulars vor automatisierten Einreichungen (Bot Schutz mittels Cloudflare Turnstile). Das Schutz-Widget wird bereits beim Aufruf des Formulars geladen; dabei sowie bei der serverseitigen Verifizierung erhält Cloudflare die IP-Adresse und ein Bot-Schutz-Token. Diese Übermittlung an Cloudflare erfolgt unabhängig von der in Pkt.3.4 beschriebenen pseudonymisierten Speicherung der IP-Adresse beim Plattformbetreiber.
- Drittlandtransfer-Grundlage: Cloudflare ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert; ergänzend stützt Cloudflare Übermittlungen in die USA auf die EU Standardvertragsklauseln (EU-SCC) und erfüllt damit Art. 46 DSGVO.
7.5 CRM-System des Fonds (Attio oder Affinity)
Der zuständige Fonds kann eine Einreichung aus CORE in sein eigenes CRM-System übernehmen. Die Fonds setzen hierfür derzeit — je nach Fonds — Attio oder Affinity ein. Welches CRM-System der für Ihre Einreichung zuständige Fonds verwendet, teilen wir Ihnen auf schriftliche Anfrage jederzeit mit (Kontakt siehe Pkt.1). Die Übernahme erfolgt ausschließlich durch eine aktive Entscheidung eines Fonds-Mitarbeitenden („Push to CRM"); ohne diese Aktion werden keine Daten an das CRM-System übermittelt.
Unabhängig vom eingesetzten CRM-System gilt:
- Rolle und Verantwortlichkeit: Das CRM-System wird vom Fonds als dessen eigener Auftragsverarbeiter eingesetzt — der Fonds bindet sein eigenes CRM-Workspace an und ist Inhaber des Vertragsverhältnisses (einschließlich des Data Processing Addendum) mit dem jeweiligen CRM-Anbieter. Der Plattformbetreiber übermittelt die Daten an das CRM-Workspace des Fonds ausschließlich auf dessen dokumentierte Weisung (die aktive Push-Aktion).
- Übermittelte Daten: Übermittelt werden die in der Detailansicht des Fonds geführten Datenfelder der Einreichung — insbesondere Stamm- und Kontextdaten (Firmenname, Stage, Sektor/Sub-Sektor, Land, Markt, Beschreibung, Problem/Lösung), Umsatz- und Traction-Kennzahlen, Unit Economics, Markt-, Fundraise- und Beteiligungsdaten (Cap Table-Prozentwerte), Teamdaten (Teamgröße, Gründer-Anzahl, Gründer-Signale, Gründungsjahr) sowie Meta-Angaben (Pitch-Deck-URL, Einreichungszeitpunkt, CORE Link). Der intern berechnete Signal-Score und interne Notizen des Fonds werden nicht an das CRM-System übermittelt.
- Kontakt- und Gründerdaten (einwilligungsabhängig): Der Kontaktname und die Kontakt-E-Mail-Adresse der einreichenden Person sowie die Gründerprofile (als eigenständige Personen-Objekte im CRM-System: Name, Rolle, LinkedIn-URL) werden nur übermittelt, wenn die einreichende Person im Einreichungsformular die optionale Einwilligungs-Checkbox gesetzt hat. Diese Checkbox umfasst ausdrücklich sowohl die Kontaktaufnahme per E-Mail als auch die Übernahme dieser Daten in das CRM-System des Fonds (einschließlich einer möglichen Verarbeitung außerhalb des EWR auf Grundlage der EU-Standardvertragsklauseln). Rechtsgrundlage für die Übermittlung der Kontaktdaten der einreichenden Person ist deren Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die jederzeit mit Wirkung für die Zukunft widerrufen werden kann; für die Gründer-Personendaten gilt ergänzend das berechtigte Interesse des Fonds (Art. 6 Abs. 1 lit. f DSGVO, siehe Pkt.17). Ist die Checkbox nicht gesetzt, unterbleibt die Übermittlung dieser personenbezogenen Kontakt- und Gründerdaten an das CRM System vollständig.
Attio — für Fonds, die Attio einsetzen, gilt ergänzend:
- Anbieter: Attio Limited, 42 St John's Square, 2nd Floor, London EC1M 4EA, Vereinigtes Königreich (Companies-House-Nr. 10719702); für US-Kunden zusätzlich Attio, Inc. Als Vertreter in der EU gemäß Art. 27 DSGVO ist die EU-REP.Global GmbH, Hopfenstr. 1d, 24114 Kiel, Deutschland benannt.
- Auftragsverarbeitungsvertrag (AVV): Attio stellt ein Data Processing Addendum (DPA) bereit (attio.com/legal/attio-data-processing-addendum), das die Anforderungen von Art. 28 DSGVO erfüllt.
- Hosting: Die Attio-Plattform wird auf der Google Cloud Platform betrieben. Nach Angaben von Attio können personenbezogene Daten auch außerhalb des Vereinigten Königreichs oder des Europäischen Wirtschaftsraums (EWR) gespeichert oder übermittelt werden.
- Drittlandtransfer-Grundlage: Für Übermittlungen außerhalb des EWR stützt sich Attio laut DPA auf die EU-Standardvertragsklauseln (EU-SCC, Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021) sowie ergänzend auf das UK-Addendum bzw. die UK-IDTA und erfüllt damit Art. 46 DSGVO.
- Unterauftragnehmer: Attio kündigt die Bestellung neuer Unterauftragnehmer mindestens dreißig (30) Tage im Voraus an; der Fonds als Auftraggeber kann innerhalb von vierzehn (14) Tagen widersprechen.
Affinity — für Fonds, die Affinity einsetzen, gilt ergänzend:
- Anbieter: Project Affinity, Inc., 182 Howard St, PMB #3, San Francisco, CA 94105, USA. Als Vertreter in der EU gemäß Art. 27 DSGVO ist die DP-Dock GmbH, Ballindamm 39, 20095 Hamburg, Deutschland benannt (Kontakt: affinity@gdpr-rep.com).
- Auftragsverarbeitungsvertrag (AVV): Affinity stellt ein EU and UK Data Processing Addendum bereit (in die Vertragsbedingungen einbezogen, affinity.co — EU/UK Data Processing Addendum), das die Anforderungen von Art. 28 DSGVO erfüllt.
- Hosting: Die Affinity-Plattform wird auf Amazon Web Services (AWS) betrieben. Nach Angaben von Affinity findet die primäre Verarbeitung in den Vereinigten Staaten statt; die Übermittlung in die USA ist für die Leistungserbringung erforderlich.
- Drittlandtransfer-Grundlage: Für Übermittlungen außerhalb des EWR stützt sich Affinity laut DPA auf die EU-Standardvertragsklauseln (EU-SCC, Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021; hier Modul 2, Verantwortlicher→Auftragsverarbeiter) sowie — für das Vereinigte Königreich — auf das UK-Addendum und erfüllt damit Art. 46 DSGVO. Ergänzend ist Affinity nach eigenen Angaben nach dem EU-US Data Privacy Framework (einschließlich UK-Extension und Swiss-US DPF) zertifiziert.
- Unterauftragnehmer: Affinity kündigt die Aufnahme neuer Unterauftragnehmer mindestens zehn (10) Tage im Voraus an; der Fonds als Auftraggeber kann innerhalb von zehn (10) Tagen aus datenschutzbezogenen Gründen widersprechen. Die aktuelle Liste der Unterauftragnehmer ist öffentlich abrufbar (support.affinity.co — Affinity Subprocessors).
Wichtig — Löschung nach einer CRM-Übernahme. Sobald eine Einreichung in das CRM-Workspace des Fonds übernommen wurde, liegen diese Daten in einem eigenständigen, vom Fonds verwalteten System. Eine Löschung in CORE löscht diese Kopie nicht automatisch im CRM-System. Über die Löschung von in das CRM übernommenen Daten entscheidet und sie veranlasst der Fonds als Verantwortlicher unmittelbar in seinem CRM-Workspace (siehe Pkt.9.1).
7.6 Sentry (technisches Fehler-Monitoring)
- Anbieter: Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA.
- Zweck: Erkennung und Behebung technischer Fehler der Plattform. Tritt im Browser oder serverseitig ein Fehler auf, werden technische Fehlerdaten übermittelt: Fehlermeldung, Stacktrace, betroffene Seite (URL-Pfad), Browsertyp (User-Agent), Zeitstempel und eine Fehler-Signatur zur Gruppierung. Inhalte des Einreichungsformulars, Einreichungsdaten oder Kontaktdaten werden nicht an Sentry übermittelt.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit und Fehlerbehebung).
- Auftragsverarbeitungsvertrag (AVV): Sentry stellt ein Data Processing Addendum bereit (sentry.io/legal/dpa), das die Anforderungen von Art. 28 DSGVO erfüllt und elektronisch angenommen wird.
- Drittlandtransfer-Grundlage: Sentry ist nach eigenen Angaben nach dem EU-US Data Privacy Framework zertifiziert; ergänzend enthält das DPA die EU Standardvertragsklauseln (EU-SCC, Module 2 und 3) und erfüllt damit Art. 46 DSGVO.
7.7 IONOS (E-Mail-Postfach für Datenschutzanfragen)
- Anbieter: IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland.
- Zweck: Betrieb des E-Mail-Postfachs info@paretixcore.com, über das Datenschutzanfragen und Betroffenenrechte-Anliegen entgegengenommen werden. Verarbeitet werden dabei die Angaben, die Sie in Ihrer Anfrage übermitteln.
- Hosting: Deutschland/EU.
- Auftragsverarbeitungsvertrag (AVV): Die Vereinbarung zur Auftragsverarbeitung ist seit dem 19.07.2022 automatisch Bestandteil der IONOS Allgemeinen Geschäftsbedingungen und erfüllt die Anforderungen von Art. 28 DSGVO.
7.8 Anmeldung über Drittanbieter (Google / Microsoft) — optional
Zusätzlich zur Anmeldung mit Passwort oder Magic Link können angemeldete CORE-Nutzerinnen und -Nutzer sich wahlweise über ihr bestehendes Google- oder Microsoft-Konto anmelden. Anders als die unter Pkt. 7.1 bis Pkt. 7.7 genannten Auftragsverarbeiter handeln diese Anbieter für ihren eigenen Anmeldedienst gegenüber dem Kontoinhaber als eigenständig Verantwortliche; sie verarbeiten nicht im Auftrag des Plattformbetreibers.
- Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, sowie Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland.
- Auslöser: Die Datenübermittlung findet ausschließlich statt, wenn die Nutzerin oder der Nutzer aktiv die Schaltfläche „Mit Google anmelden" bzw. „Mit Microsoft anmelden" verwendet. Bei Anmeldung mit Passwort oder Magic Link erfolgt keine Übermittlung an diese Anbieter.
- Übermittelte Daten: Vom Anbieter an den Plattformbetreiber: Name, E-Mail-Adresse und eine technische Konto-Kennung. An den Anbieter: die Information, dass sich die Person bei CORE anmeldet (Anwendungsname, Zeitpunkt). Der Berechtigungsumfang ist auf das Minimum beschränkt (
openid,email,profile) — es besteht kein Zugriff auf Postfach, Kalender oder Dateien. - Rechtsgrundlage: Die Datenübermittlung an den jeweiligen Anbieter erfolgt auf Basis Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie durch den Klick auf die jeweilige Anmelde-Schaltfläche erteilen. Die Verarbeitung der vom Anbieter an uns retournierten Daten zur Bereitstellung Ihres Kontos stützen wir auf Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung; Bereitstellung des von Ihnen gewählten Anmeldewegs).
- Drittlandübermittlung: Obwohl wir europäische Tochtergesellschaften der Anbieter einsetzen, kann eine Datenübermittlung an die jeweiligen US-Mutterkonzerne nicht ausgeschlossen werden. Sowohl Google als auch Microsoft sind im Rahmen des DPF zertifiziert (Art. 45 DSGVO).
- Speicherung: Die vom Anbieter übermittelten Konto-Angaben werden im bestehenden Authentifizierungssystem (Supabase Auth, siehe Pkt. 7.1) gespeichert; es entstehen keine neuen Speicherorte.
8. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:
| Datenkategorie | Speicherdauer / Löschkriterium |
|---|---|
| Einreichungsdaten (Submissions) | Für die Dauer der aktiven Fondsbeziehung; nach Vertragsende 30-tägige Exportfrist, anschließend vollständige Löschung innerhalb von 14 Tagen |
| Pipeline-Einträge und Notizen | Für die Dauer der aktiven Fondsbeziehung; gelöscht bei Löschung der zugehörigen Einreichung |
| Aktivitätsprotokoll (serverseitig) | Für die Dauer der aktiven Fondsbeziehung; vollständige Löschung mit den übrigen Daten des Fonds nach Vertragsende |
Kontakt-Leads (core_leads_v1 ) | Maximal 12 Monate, danach Löschung |
Outreach-Daten (Tabellen outreach / outreach_messages , serverseitig) | Löschung spätestens nach 6 Monaten; vollständige Löschung mit den übrigen Daten des Fonds nach Vertragsende |
CRM-Push-Protokolle in CORE (Tabellen attio_pushes / affinity_pushes ) | Für die Dauer der aktiven Fondsbeziehung; gelöscht bei Löschung der zugehörigen Einreichung (CASCADE). Hinweis: Die in das CRM des Fonds übernommenen Daten selbst unterliegen der Löschkontrolle des Fonds in seinem CRM (siehe Pkt.7.5) |
| Technische Betriebsdaten | Kurzfristig, soweit für Sicherheit und Betrieb erforderlich |
| Technische Fehlerdaten (Sentry, Pkt.7.6) | Löschung nach der beim Anbieter eingestellten Aufbewahrungsdauer, längstens nach 30 Tagen |
| Bot-Schutz-Daten (Cloudflare Turnstile, Pkt.7.4) | Kurzfristig; Speicherdauer richtet sich nach den Vorgaben von Cloudflare |
Nachweis der Einwilligung (contact_consent_at) | Für die Dauer der Verarbeitung (reguläre Löschung der Einreichungsdaten binnen 30 plus 14 Tagen); ein minimaler Nachweisdatensatz (Einwilligungs- und Widerrufszeitpunkt) bleibt darüber hinaus bis zum Ablauf der gesetzlichen Verjährungsfristen (3 Jahre) gespeichert, soweit dies zur Rechtsverteidigung und zum Nachweis nach Art. 7 Abs. 1 iVm Art. 17 Abs. 3 lit. e DSGVO erforderlich ist. |
Bestehen gesetzliche Aufbewahrungspflichten, werden die betroffenen Daten bis zum Ablauf der jeweiligen Frist aufbewahrt und anschließend gelöscht.
9. Ihre Rechte als betroffene Person
Sie haben gegenüber dem Verantwortlichen folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO, siehe Pkt.10)
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Soweit eine Verarbeitung auf Ihrer Einwilligung beruht – insbesondere die Übermittlung Ihrer Kontaktdaten in das CRM-System des Fonds und die Kontaktaufnahme per E-Mail (Pkt. 7.5) –, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
9.1 Recht auf Löschung — Ablauf und Fristen
Möchten Sie die Löschung Ihrer Daten verlangen, wenden Sie sich an den zuständigen Fonds oder an den Datenschutzkontakt des Plattformbetreibers: info@paretixcore.com. Wir leiten Anfragen, die bei uns eingehen, innerhalb von 5 Werktagen an den zuständigen Fonds weiter.
Der zuständige Fonds als Verantwortlicher beantwortet Ihren Antrag unverzüglich, jedenfalls innerhalb eines Monats ab Eingang (Frist nach Art. 12 Abs. 3 DSGVO). Diese Frist kann bei Komplexität oder hoher Zahl von Anträgen um weitere zwei Monate verlängert werden; über eine Verlängerung und deren Gründe werden Sie innerhalb eines Monats informiert.
Verknüpfte Daten (CASCADE DELETE): Bei Löschung einer Einreichung werden die damit verknüpften Datensätze (Pipeline-Einträge, Notizen und CRM-Push-Protokolle) durch eingerichtete CASCADE-DELETE-Regeln automatisch mitgelöscht. Einträge im Aktivitätsprotokoll werden bei der Löschung von der Einreichung entkoppelt und spätestens mit Ende der Fondsbeziehung vollständig gelöscht (siehe Pkt.8).
In das CRM übernommene Daten: Wurde eine Einreichung zuvor in das CRM des Fonds übernommen, wird durch die Löschung in CORE nur das CORE-seitige Push Protokoll ( attio_pushes bzw. affinity_pushes ) entfernt. Die im CRM gespeicherte Kopie der Daten wird dadurch nicht gelöscht. Eine Löschanfrage, die in CORE eingeht, wird daher zugleich an den zuständigen Fonds weitergeleitet, damit dieser die Löschung auch in seinem CRM veranlasst (siehe Pkt.7.5).
Hinweis für Fondsmanager: Outreach-Daten werden seit Juni 2026 serverseitig geführt (Tabellen outreach / outreach_messages , fund_id-isoliert über Row-Level Security) und von einer serverseitigen Löschung erfasst. Die Datenkategorie Kontakt Leads ( core_leads_v1 ) wird weiterhin ergänzend lokal im Browser (localStorage) gehalten; bei einer Löschanfrage sind diese lokalen Daten gesondert im jeweiligen Browser zu löschen, da sie von einer serverseitigen Löschung nicht erfasst werden. Das Aktivitätsprotokoll wird serverseitig geführt (siehe Pkt.8).
10. Widerspruchsrecht (Art. 21 DSGVO)
Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.
Das Widerspruchsrecht erstreckt sich insbesondere auf:
- die berechneten Kennzahlen (ARR, ARPA, LTV, CAC-Payback, Burn Multiple);
- die booleschen Gründermerkmale (Profiling);
- den Signal-Score (Thesis-Match-Indikator);
- die Verwaltung von Kontakt-Leads und Outreach-Daten;
- die Übermittlung der Unternehmens- und Kennzahlendaten an das CRM des Fonds (Push to CRM, Pkt.7.5); die Übermittlung von Kontakt- und Gründer Personendaten dorthin erfolgt nur mit Einwilligung, die Sie jederzeit mit Wirkung für die Zukunft widerrufen können.
Da die abgeleiteten Daten und der Signal-Score auf einer Interessenabwägung nach dem Dreistufentest beruhen (siehe Pkt.4), prüfen wir bei einem Widerspruch erneut, ob unsere zwingenden schutzwürdigen Interessen Ihre Interessen überwiegen. Andernfalls verarbeiten wir die betroffenen Daten nicht mehr. Ein Widerspruch kann an den zuständigen Fonds oder an info@paretixcore.com gerichtet werden.
11. Sicherheit und Datenpannen
11.1 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Zum Schutz Ihrer Daten setzen wir geeignete technische und organisatorische Maßnahmen (TOMs) um:
| Maßnahme | Umsetzung |
|---|---|
| Zugriffsisolation | Row Level Security (RLS) mit fund_id-Isolation; Service-Role Schlüssel ausschließlich serverseitig |
| Verschlüsselung | Verschlüsselung at-rest (AES-256) und in-transit (TLS 1.2/1.3) |
| Authentifizierung | Passwort-, Magic-Link- und optionale Drittanbieter-Anmeldung (Google/Microsoft, siehe Pkt. 7.8) über Supabase Auth; Self-Signup deaktiviert, Konten werden ausschließlich administrativ angelegt |
| Missbrauchsabwehr | Rate Limiting auf dem Einreichungs-Endpunkt (pro E-Mail Adresse und pro pseudonymisierter IP) |
| Hosting | EU-Hosting (Supabase Frankfurt) |
| Zugriffsprotokollierung | Supabase Audit Logging aktiv |
| Backup-Policy | Automatische tägliche Backups; definierte Wiederherstellungsziele (RTO: 4 Stunden, RPO: 24 Stunden) |
| Dokumentation | Intern geführtes TOM-Dokument als Anhang zum Auftragsverarbeitungsvertrag |
| Überprüfung | Jährliche Überprüfung der TOMs gemäß Art. 32 Abs. 1 lit. d DSGVO |
11.2 Datenpannen (Art. 33/34 DSGVO)
Für den Umgang mit Verletzungen des Schutzes personenbezogener Daten gilt ein definierter Incident-Response-Prozess:
- Kettenmeldung (Art. 33 Abs. 2 DSGVO): Als Auftragsverarbeiter meldet der Plattformbetreiber dem verantwortlichen Fonds jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis — unabhängig von einer eigenen Risikoeinschätzung. Die Bewertung, ob die Verletzung der Aufsichtsbehörde zu melden ist, obliegt dem Fonds als Verantwortlichem; er nimmt eine etwaige Meldung innerhalb der 72-Stunden-Frist nach Art. 33 Abs. 1 DSGVO vor.
- Interne Prüfung: Parallel zur Meldung unterzieht der Plattformbetreiber jede potenzielle Datenpanne unverzüglich einer internen Prüfung und unterstützt den Fonds bei der Risikobewertung und Schadensbegrenzung.
- Datenpannen-Register (Art. 33 Abs. 5 DSGVO): Sämtliche Datenpannen — auch nicht meldepflichtige — werden intern in einem Datenpannen-Register dokumentiert.
- Benachrichtigung Betroffener (Art. 34 DSGVO): Besteht ein hohes Risiko für betroffene Personen, werden diese benachrichtigt. Die Benachrichtigung erfolgt direkt, soweit dem Plattformbetreiber Kontaktdaten vorliegen (insbesondere die E-Mail-Adresse der einreichenden Person); im Übrigen — insbesondere gegenüber mitgenannten Personen, zu denen keine eigenen Kontaktdaten gespeichert sind — über den zuständigen Fonds. Die Entscheidung über die Benachrichtigung trifft der Fonds als Verantwortlicher; der Plattformbetreiber führt sie auf dessen Weisung technisch durch.
12. Cookies und lokale Speicherung
Die Plattform setzt keine Tracking- oder Marketing-Cookies ein. Zur Funktion der Anwendung werden Daten lokal im Browser des Fonds-Nutzers gespeichert (localStorage), unter anderem:
core_leads_v1— Kontakt-Leads (Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO, Speicherdauer max. 12 Monate);- UI-Zustände und Filtereinstellungen ohne Personenbezug.
Diese lokalen Daten werden nicht auf einen Server des Plattformbetreibers übertragen, soweit nicht ausdrücklich anders beschrieben. Die Speicherung im Endgerät beschränkt sich auf das, was für die vom Nutzer ausdrücklich gewünschte Funktion der Anwendung unbedingt erforderlich ist. Beim Aufruf des Einreichungsformulars kann darüber hinaus Cloudflare Turnstile technisch notwendige Informationen im Endgerät speichern und Daten an Cloudflare übermitteln (Pkt. 7.4).
13. Verzeichnis von Verarbeitungstätigkeiten
Für die unter dieser Erklärung beschriebenen Verarbeitungen wird ein Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO geführt. Es enthält insbesondere die Verarbeitungszwecke, Datenkategorien, Empfänger, Drittlandtransfers, Löschfristen sowie die dokumentierte Interessenabwägung (Dreistufentest) für die auf Art. 6 Abs. 1 lit. f DSGVO gestützten Verarbeitungen.
14. Minderjährige
Die Plattform richtet sich ausschließlich an geschäftsfähige Personen im Rahmen ihrer beruflichen oder unternehmerischen Tätigkeit. Sie ist nicht für die Nutzung durch Minderjährige bestimmt; es werden wissentlich keine Daten von Minderjährigen verarbeitet.
15. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die rechtlichen Rahmenbedingungen ändern. Maßgeblich ist die jeweils aktuelle, auf der Plattform veröffentlichte Fassung. Beabsichtigen wir, Ihre Daten für einen anderen als den ursprünglich festgelegten Zweck zu verarbeiten, informieren wir Sie vorab über diesen anderen Zweck und über alle weiteren maßgeblichen Informationen (Art. 13 Abs. 3, Art. 14 Abs. 4 DSGVO). Eine bloße Änderung dieser Erklärung ersetzt diese Information nicht. Der vorliegende Revisionsstand ist im Seitenkopf angegeben.
16. Kontakt und Beschwerderecht
Für Anliegen zum Datenschutz erreichen Sie den Plattformbetreiber unter info@paretixcore.com. Den zuständigen Fonds als Verantwortlichen erreichen Sie über die beim Absenden des Formulars angezeigten Kontaktdaten. Unabhängig davon haben Sie das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen — insbesondere bei der Behörde des Mitgliedstaats Ihres Aufenthaltsorts oder des mutmaßlichen Verstoßes. Für den Plattformbetreiber (Sitz in Österreich) zuständige Aufsichtsbehörde ist:
Österreichische Datenschutzbehörde (DSB)
Barichgasse 40-42, 1030 Wien ·
dsb@dsb.gv.at - www.dsb.gv.at
17. Informationen für mitgenannte Personen (Art. 14 DSGVO)
Dieser Pkt. 17 richtet sich an Personen, deren Daten im Rahmen einer Startup Einreichung durch eine andere Person (z. B. einen Mitgründer) übermittelt wurden — ohne dass sie selbst das Formular ausgefüllt haben.
Wer ist Verantwortlicher?
Der datenschutzrechtlich Verantwortliche für Ihre Daten ist der Venture-Capital-Fonds, dem die Einreichung zugeordnet wurde. Dessen Identität und Kontaktdaten wurden der einreichenden Person beim Absenden des Formulars angezeigt. Auf Anfrage teilen wir Ihnen den zuständigen Fonds mit — wenden Sie sich dazu an: info@paretixcore.com. Wir leiten Ihre Anfrage innerhalb von 5 Werktagen an den Fonds weiter.
Welche Daten wurden übermittelt?
Typischerweise: Name, Rolle im Unternehmen, LinkedIn-URL, Berufserfahrung (Jahre), Ausbildung, Exit-Erfahrung, Stärken sowie ggf. Angaben zur Beteiligungsstruktur (z. B. Eigenkapitalanteil). Diese Daten wurden von einer anderen Person im Rahmen der Startup Einreichung angegeben. Prozentuale Eigenkapitalanteile, die mit Ihrem Namen verknüpft sind, stellen personenbezogene Daten dar (vgl. EuGH, Urteil vom 12.09.2024, C-17/22 und C-18/22).
Woher stammen die Daten? (Art. 14 Abs. 2 lit. f DSGVO)
Die Daten stammen aus dem CORE-Einreichungsformular unter /submit , das von einer anderen Person (z. B. einem Mitgründer oder Co-Founder) ausgefüllt wurde. Die einreichende Person wird bereits im Einreichungsformular ausdrücklich darauf hingewiesen, dass sie verpflichtet ist, mitgenannte Personen über die Verarbeitung ihrer Daten zu informieren, und dabei auf diesen Pkt. 17 verwiesen.
Empfänger im CRM des Fonds
Hat die einreichende Person die optionale Einwilligungs-Checkbox gesetzt, kann der Fonds Ihr Gründerprofil (Name, Rolle, LinkedIn-URL) in sein CRM-System übernehmen. Einzelheiten zu Anbieter, Hosting und Drittlandübermittlung finden Sie in Pkt. 7.5. Sie können dieser Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen; nach einer bereits erfolgten Übernahme veranlasst der Fonds die Löschung in seinem CRM.
Zu welchem Zweck und auf welcher Rechtsgrundlage?
Zweck: Bewertung der Startup-Einreichung durch den zuständigen Fonds im Rahmen seines Dealflow-Screenings, einschließlich der Bewertung des Gründerteams als zentralem Investitionskriterium.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Fonds an einer strukturierten Vorabprüfung von Einreichungen). Das berechtigte Interesse überwiegt: VC Fonds haben ein legitimes wirtschaftliches Interesse an der Bewertung vollständiger Gründerteams; die Verarbeitung beschränkt sich auf berufliche Qualifikationsdaten; die einreichende Person hat die Einreichung freiwillig vorgenommen und dabei Angaben zu Teammitgliedern gemacht.
Widerspruch: Sie können gemäß Art. 21 Abs. 1 DSGVO jederzeit und ohne Begründung Widerspruch gegen diese Verarbeitung einlegen. Wenden Sie sich dazu an den zuständigen Fonds oder an info@paretixcore.com.
Wie lange werden die Daten gespeichert?
Für die Dauer der aktiven Fondsbeziehung (Laufzeit des Pilotvertrags / SaaS Nutzungsvertrags zwischen Plattformbetreiber und Fonds). Nach Vertragsende: 30-tägige Exportfrist, anschließend vollständige Löschung aus allen Systemen gemäß Auftragsverarbeitungsvertrag. Einzelheiten: siehe Pkt.8 dieser Erklärung.
Ihre Rechte als betroffene Person
Sie haben gegenüber dem zuständigen Fonds als Verantwortlichem dieselben Rechte wie alle anderen betroffenen Personen:
- Auskunft (Art. 15 DSGVO): Sie können erfahren, welche Daten über Sie gespeichert sind.
- Berichtigung (Art. 16 DSGVO): Unrichtige Daten sind auf Verlangen zu korrigieren.
- Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit keine Aufbewahrungspflichten entgegenstehen.
- Einschränkung (Art. 18 DSGVO): Sie können eine eingeschränkte Verarbeitung verlangen.
- Widerspruch (Art. 21 DSGVO): Sie können der Verarbeitung jederzeit widersprechen (Rechtsgrundlage: Art. 6 Abs. 1 lit. f).
Wenden Sie sich mit Anfragen direkt an den zuständigen Fonds oder, falls Ihnen dessen Kontaktdaten nicht bekannt sind, an den Plattformbetreiber: info@paretixcore.com. Wir leiten Ihre Anfrage innerhalb von 5 Werktagen an den Fonds weiter.
Beschwerderecht
Sie können jederzeit und ohne vorherige Kontaktaufnahme mit dem Verantwortlichen Beschwerde bei einer Aufsichtsbehörde einlegen — insbesondere bei der Behörde des Mitgliedstaats Ihres Aufenthaltsorts oder des mutmaßlichen Verstoßes. Die für den Plattformbetreiber (Sitz in Österreich) zuständige Behörde ist:
Österreichische Datenschutzbehörde
Barichgasse 40-42, 1030 Wien
dsb@dsb.gv.at -· www.dsb.gv.at