Zum Inhalt springen

Rechtliches

DSGVO & Datenverarbeitung

Zuletzt aktualisiert: 8. Oktober 2026

Dieses Dokument ergänzt die Datenschutzerklärung und richtet sich vor allem an IT-Teams, Datenschutzbeauftragte und Rechtsabteilungen, die Mets als Anbieter bewerten. Es erfüllt unsere Informationspflichten nach den Artikeln 13 und 14 DSGVO.

Entwurf — dieses Dokument wird derzeit rechtlich geprüft und kann sich vor dem kommerziellen Start des Dienstes noch ändern.

1. Verantwortlicher und Kontakt

Verantwortlicher ist die Mets sp. z o.o. (in Gründung), ul. Prosta 1, 00-001 Warschau, Polen. Bis zur Benennung eines Datenschutzbeauftragten werden Datenschutzangelegenheiten von einer benannten Person bearbeitet, die unter privacy@mets.ulewicz.space erreichbar ist.

2. Rollen: Verantwortlicher und Auftragsverarbeiter

Für Konto-, Abrechnungs- und Sicherheitsdaten ist Mets Verantwortlicher.

Nutzt eine Organisation Mets (Business- oder Enterprise-Tarif), ist die Organisation Verantwortlicher für die Meeting-Inhalte — Aufzeichnungen, Transkripte, Zusammenfassungen, Chat und Teilnehmerlisten — und Mets verarbeitet diese Daten in ihrem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO).

3. Datenkategorien und betroffene Personen

Wir verarbeiten Daten von Kontoinhabern, Meeting-Gästen, Teilnehmenden und registrierten Webinar-Teilnehmenden sowie von Personen, die uns kontaktieren. Datenkategorien:

  • Identifikations- und Kontaktdaten (Anzeigename, E-Mail);
  • Authentifizierungsdaten (Passwort-Hash, ID des Identitätsanbieters);
  • Meeting-Metadaten (Termine, Anwesenheit, Verbindungszeiten);
  • Kommunikationsinhalte: Audio und Video in Echtzeit (nicht gespeichert, solange keine Aufzeichnung läuft), Chat, Aufzeichnungen, Transkripte, Übersetzungen, Zusammenfassungen, Whiteboard-Inhalte;
  • technische Daten (IP-Adresse, Browser, Statistiken zur Verbindungsqualität);
  • Abrechnungsdaten (Firmenangaben, Zahlungshistorie).

4. Rechtsgrundlagen (Art. 6 DSGVO)

  • Art. 6 Abs. 1 lit. b — Vertragserfüllung: Konten, Meetings, Webinare, Aufzeichnungen, Transkripte und Zusammenfassungen;
  • Art. 6 Abs. 1 lit. c — rechtliche Verpflichtung: Buchhaltung und Steuern, Beantwortung von Anfragen zuständiger Behörden;
  • Art. 6 Abs. 1 lit. f — berechtigte Interessen: Sicherheit des Dienstes, Missbrauchsprävention, Rechtsansprüche, Servicekommunikation;
  • Art. 6 Abs. 1 lit. a — Einwilligung: Newsletter und optionale Umfragen. Die Einwilligung kann jederzeit widerrufen werden.

5. Speicherfristen

Meeting-Inhalte werden bis zur Löschung durch den Nutzer oder gemäß der Aufbewahrungsrichtlinie der Organisation gespeichert (im Business-Tarif lässt sich eine automatische Löschung nach 30, 90 oder 365 Tagen konfigurieren). Kontodaten werden innerhalb von 30 Tagen nach der Kontolöschung gelöscht, aus Backups innerhalb von 35 Tagen. Sicherheitsprotokolle werden bis zu 90 Tage aufbewahrt, Buchhaltungsunterlagen 5 Jahre ab Ende des Steuerjahres.

6. Auftragsverarbeiter

Wir setzen auf wenige Anbieter, die durch Auftragsverarbeitungsverträge gebunden sind. Die Medien Ihrer Meetings verlassen niemals unsere Infrastruktur in der EU.

AnbieterZweckStandortGarantien
Supabase Inc.Datenbank, Authentifizierung, Dateispeicher (Aufzeichnungen)EU — eu-west-1 (Irland)AVV, SCC, Verschlüsselung im Ruhezustand
LiveKit (Open-Source-Software)SFU-Medienserver — Übertragung von Audio und VideoEigene Server von Mets in der EUSelbst gehostet, keine Datenweitergabe an den Hersteller
Cloudflare, Inc.DNS-DiensteGlobales Netzwerk, Hauptsitz in den USAAVV, SCC, EU-US Data Privacy Framework
Anthropic PBC (optional)Erweiterte Zusammenfassungen und Übersetzungen — nur, wenn von der Organisation aktiviertUSASCC, kein Modelltraining mit Kundendaten

7. Übermittlungen außerhalb des EWR

Die Kernverarbeitung findet im EWR statt. Übermittlungen in Drittländer erfolgen nur an die oben genannten Anbieter, auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) oder eines Angemessenheitsbeschlusses der Europäischen Kommission (Art. 45 DSGVO), ergänzt durch eine Folgenabschätzung für Datenübermittlungen und zusätzliche technische Maßnahmen.

8. KI-Funktionen

Die Sprachtranskription läuft auf unseren Servern in der EU mit offenen Spracherkennungsmodellen. Standard-Zusammenfassungen werden lokal erzeugt. Erweiterte Zusammenfassungen mit einem externen Sprachmodell sind optional — eine Organisation muss sie bewusst aktivieren. Kundendaten werden niemals zum Training von Modellen verwendet, weder von uns noch von unseren Anbietern.

Wir treffen keine Entscheidungen über Nutzer, die ausschließlich auf automatisierter Verarbeitung — einschließlich Profiling — beruhen und rechtliche Wirkung entfalten (Art. 22 DSGVO).

9. Betroffenenrechte (Art. 15–22)

Jede betroffene Person hat das Recht:

  • auf Auskunft über ihre Daten und Erhalt einer Kopie (Art. 15);
  • auf Berichtigung (Art. 16);
  • auf Löschung — das „Recht auf Vergessenwerden“ (Art. 17);
  • auf Einschränkung der Verarbeitung (Art. 18);
  • auf Datenübertragbarkeit in einem strukturierten Format (Art. 20);
  • auf Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen (Art. 21);
  • nicht einer ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung unterworfen zu werden (Art. 22).

10. Beschwerde bei einer Aufsichtsbehörde

Wenn Sie der Ansicht sind, dass wir Ihre Daten rechtswidrig verarbeiten, können Sie sich beim Präsidenten der Datenschutzbehörde (UODO), ul. Stawki 2, 00-193 Warschau, Polen (uodo.gov.pl), oder bei der Aufsichtsbehörde in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts oder Arbeitsorts beschweren. Wir bitten Sie, sich zuerst an uns zu wenden — die meisten Anliegen klären wir schnell.

11. Auftragsverarbeitungsvertrag für Unternehmen (Art. 28)

Geschäftskunden bieten wir einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO an, einschließlich der Liste der Unterauftragsverarbeiter, einer Beschreibung der technischen und organisatorischen Maßnahmen und eines Verfahrens zur Meldung von Verletzungen. Im Business-Tarif wird der AVV elektronisch im Dashboard der Organisation abgeschlossen; Enterprise-Kunden können individuelle Konditionen verhandeln. Geplante Änderungen bei Unterauftragsverarbeitern kündigen wir 30 Tage im Voraus an, mit Widerspruchsrecht.

12. Sicherheitsmaßnahmen (Art. 32)

  • TLS 1.2+ für den gesamten Netzwerkverkehr und DTLS-SRTP für Medien;
  • Ende-zu-Ende-verschlüsselte (E2EE) Räume, in denen der Schlüssel nie auf den Server gelangt;
  • Verschlüsselung im Ruhezustand (Datenbank und Dateispeicher);
  • Row Level Security — jede Datenbankzeile ist nur für berechtigte Nutzer zugänglich;
  • kurzlebige Raum-Zugriffstoken (bis zu 2 Stunden), gehashte Raum- und Kontopasswörter;
  • Ratenbegrenzung, Audit-Logs und Zugriff nach dem Minimalprinzip für Mitarbeitende;
  • regelmäßige Backups und Wiederherstellungstests.

13. Verletzungen des Schutzes personenbezogener Daten

Bei einer Verletzung des Schutzes personenbezogener Daten melden wir dies dem Präsidenten der UODO innerhalb von 72 Stunden, nachdem uns die Verletzung bekannt wurde (Art. 33 DSGVO), und benachrichtigen die betroffenen Personen unverzüglich, wenn voraussichtlich ein hohes Risiko besteht (Art. 34). Organisationen, für die wir als Auftragsverarbeiter tätig sind, werden unverzüglich benachrichtigt, damit sie ihren eigenen Pflichten nachkommen können.

Sie können dieses Dokument über die Druckfunktion Ihres Browsers herunterladen oder ausdrucken.

Nach oben