Datenschutzerklärung

Stand: 8. Mai 2026

Wir bei Norm nehmen Datenschutz ernst. Diese Erklärung beschreibt, welche personenbezogenen Daten wir erheben, wie wir sie verwenden und welche Rechte Sie dabei haben. Sämtliche Kundendaten werden ausschließlich in EU-Rechenzentren verarbeitet und gespeichert.

Verantwortliche Stelle

Juno GmbH

Höhenblick 10

61462 Königstein im Taunus, Deutschland

E-Mail: Chris@ju-no.com

Welche Daten wir erfassen

Bei der Nutzung von Norm erfassen wir folgende Daten:

Kontodaten

  • Name und E-Mail-Adresse (bei Registrierung)
  • Organisationsname und -daten
  • Profilbild (falls über Google-Anmeldung übernommen)

Projektdaten

  • Projektbeschreibungen, Adressen und Notizen
  • Hochgeladene Dokumente, Fotos, Pläne und Mediendateien
  • Leistungsverzeichnisse und Kalkulationsdaten

Zahlungsdaten

  • Zahlungsinformationen werden direkt von Stripe verarbeitet — wir speichern keine Kreditkartennummern oder Bankdaten

Technische Daten

  • IP-Adresse, Browsertyp, Gerätetyp (automatisch bei Seitenaufruf)
  • Sitzungsdaten zur Authentifizierung

Wofür wir Ihre Daten verwenden

  • Bereitstellung und Betrieb der Norm-Plattform
  • KI-gestützte Analyse und Verarbeitung Ihrer Projektdaten
  • Abwicklung von Zahlungen und Abonnements
  • Kommunikation zu Ihrem Konto und Service-Benachrichtigungen
  • Verbesserung und Weiterentwicklung unserer Dienste

Eine Weitergabe an Dritte erfolgt nur im Rahmen der unten aufgeführten Auftragsverarbeiter oder wenn dies gesetzlich vorgeschrieben ist.

Hosting und Datenresidenz

Sämtliche Kundendaten — von der Anwendung über die Datenbank bis zur KI-Modellverarbeitung — werden ausschließlich in EU-Rechenzentren verarbeitet und gespeichert:

  • App- und Frontend-Hosting: Vercel, Region Frankfurt (eu-central-1)
  • Datenbank, Storage und Authentifizierung: Supabase, Region Frankfurt. Alle Daten verschlüsselt at-rest (AES-256) sowie in-transit (TLS 1.3)
  • LLM-Verarbeitung: Google Gemini über Vertex AI mit konfigurierter EU-Region
  • Eigene KI-Modelle (u. a. Computer Vision für Plan- und Dokumentenanalyse): Modal, Region EU, verschlüsselt at-rest und in-transit

Auftragsverarbeiter und Drittdienste

Zur Bereitstellung unseres Dienstes nutzen wir folgende Drittanbieter, die Daten in unserem Auftrag verarbeiten. Mit allen Subprozessoren bestehen Auftragsverarbeitungsverträge (AVV) nach Art. 28 DSGVO.

Vercel (App- & Frontend-Hosting)

Hosting der Webanwendung. Serverstandort: Frankfurt, Deutschland (eu-central-1). Datenverarbeitung erfolgt ausschließlich in der EU.

Anbieter: Vercel Inc., San Francisco, USA. AVV mit EU-Standardvertragsklauseln (SCCs). Zertifizierung: SOC 2 Type 2.

Supabase (Datenbank, Storage & Authentifizierung)

Speicherung aller Konto- und Projektdaten. Serverstandort: Frankfurt, Deutschland (EU). Verschlüsselung at-rest (AES-256) und in-transit (TLS 1.3).

Anbieter: Supabase Inc., San Francisco, USA. AVV mit EU-Standardvertragsklauseln (SCCs). Zertifizierung: SOC 2 Type 2.

Google Vertex AI / Gemini (LLM-Verarbeitung)

KI-gestützte Analyse von Projektdokumenten, Generierung von Leistungsverzeichnissen und Beantwortung von Projektfragen. Verarbeitung in konfigurierter EU-Region.

Anbieter: Google Cloud (Google LLC), Mountain View, USA. AVV mit EU-Standardvertragsklauseln (SCCs). Zertifizierungen: ISO 27001, SOC 2. Hochgeladene Daten werden nicht zum Training von KI-Modellen verwendet.

Modal (Eigene KI-Modelle / Computer Vision)

Ausführung eigener KI-Modelle für Plan- und Dokumentenanalyse. Verarbeitung in EU-Region, verschlüsselt at-rest und in-transit.

Anbieter: Modal Labs Inc., USA. AVV mit EU-Standardvertragsklauseln (SCCs). Zertifizierung: SOC 2 Type 2.

Stripe (Zahlungsabwicklung)

Verarbeitung von Zahlungen und Abonnements. Stripe ist PCI DSS Level 1 zertifiziert.

Anbieter: Stripe Inc., San Francisco, USA. AVV mit EU-Standardvertragsklauseln (SCCs) gem. Art. 46 DSGVO.

Auftragsverarbeitung (Art. 28 DSGVO)

Mit allen oben genannten Subprozessoren bestehen Auftragsverarbeitungsverträge (AVV) nach Art. 28 DSGVO mit EU-Standardvertragsklauseln (SCCs). Unseren AVV-Entwurf für Sie als Kunden sowie eine vollständige, jederzeit aktuelle Subprozessor-Liste senden wir Ihnen auf Anfrage gerne zu.

KI-Modell-Training

Ihre Eingaben in die Plattform — insbesondere Leistungsverzeichnisse, Pläne, Nachtragsdokumente, Korrespondenz und sonstige Inhalte — werden ausdrücklich nicht zum Training von KI-Modellen verwendet. Dies ist sowohl vertraglich mit unseren Subprozessoren (insbesondere Google im Rahmen von Vertex AI) als auch in unseren eigenen Nutzungsbedingungen abgesichert.

Cookies und lokale Speicherung

Norm verwendet ausschließlich technisch notwendige Cookies für die Authentifizierung und Sitzungsverwaltung. Diese sind für den Betrieb der Anwendung erforderlich und können nicht deaktiviert werden.

  • Sitzungs-Cookie — Hält Sie eingeloggt (Supabase Auth Token)
  • Sprach-Cookie — Speichert Ihre bevorzugte Sprache

Wir verwenden keine Tracking-Cookies, Analyse-Tools oder Werbetechnologien. Es findet kein Nutzer-Tracking statt.

Technische und organisatorische Maßnahmen (TOM)

Zum Schutz Ihrer Daten setzen wir umfangreiche technische und organisatorische Maßnahmen ein:

  • Verschlüsselung: At-rest (AES-256) und in-transit (TLS 1.3)
  • Mandantentrennung: Auf Datenbank-Ebene durch Row-Level Security (RLS)
  • Zugriffskontrolle: Rollenbasierte Zugriffskontrolle (RBAC) und Multi-Faktor-Authentifizierung (MFA)
  • Audit-Logs: Protokollierung sicherheitsrelevanter Aktionen
  • Backups: Regelmäßige Backups mit dokumentierten Wiederherstellungsprozessen
  • Mitarbeiterzugriff: Restriktiver Zugriff auf Kundendaten, nur im notwendigen Umfang und auditierbar
  • Zahlungsdaten: Werden ausschließlich von Stripe verarbeitet — wir haben keinen Zugriff auf Kartendaten
  • Zertifizierungen der Subprozessoren: SOC 2 Type 2 (Vercel, Supabase, Modal) bzw. ISO 27001 / SOC 2 (Google Cloud)

Ein detailliertes TOM-Dokument stellen wir Ihnen auf Anfrage gerne zur Verfügung.

Wie lange wir Daten speichern

  • Kontodaten — Bis zur Löschung Ihres Kontos
  • Projektdaten — Bis Sie das Projekt oder Ihr Konto löschen
  • Zahlungsdaten — Gem. gesetzlicher Aufbewahrungsfrist (10 Jahre für steuerrelevante Unterlagen)
  • Technische Logs — Maximal 30 Tage

Ihre Datenschutzrechte

Nach der DSGVO haben Sie folgende Rechte:

  • Auskunft (Art. 15 DSGVO) — Welche Daten wir über Sie gespeichert haben
  • Berichtigung (Art. 16 DSGVO) — Korrektur unrichtiger Daten
  • Löschung (Art. 17 DSGVO) — Löschung Ihrer Daten
  • Einschränkung (Art. 18 DSGVO) — Einschränkung der Verarbeitung
  • Datenübertragbarkeit (Art. 20 DSGVO) — Export Ihrer Daten
  • Widerspruch (Art. 21 DSGVO) — Widerspruch gegen die Verarbeitung

Kontaktieren Sie uns dazu unter Chris@ju-no.com.

Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere beim Hessischen Beauftragten für Datenschutz und Informationsfreiheit.

Verfügbare Unterlagen auf Anfrage

Folgende Dokumente stellen wir Ihnen auf Anfrage gerne zur Verfügung:

  • AVV-Vorlage (Art. 28 DSGVO)
  • TOM-Dokumentation
  • Subprozessor-Liste
  • SOC-2-Berichte unserer Subprozessoren (auf NDA-Basis)

Kontaktieren Sie uns dazu unter Chris@ju-no.com.

Änderungen an dieser Erklärung

Wir passen diese Datenschutzerklärung gelegentlich an, um sie an aktuelle rechtliche oder technische Entwicklungen anzupassen. Die aktuelle Version finden Sie jederzeit auf www.norm.so/datenschutz.

Ansprechpartner für Datenschutz

Verantwortlich für Datenschutzbelange bei Norm ist:

Christopher Philipp Beulich

Juno GmbH

Höhenblick 10, 61462 Königstein im Taunus

E-Mail: Chris@ju-no.com