✦ Rechtliches Zur Startseite

Datenschutzerklärung

Ai11 Consulting GmbH / ONE / ai11one.com

Stand: September 2026

1. Verantwortlicher

Verantwortlich für die in dieser Erklärung beschriebene Verarbeitung ist:

Ai11 Consulting GmbH
Wastiangasse 12/1/Top 2, 8010 Graz, Österreich
FN 553353 f, Landesgericht für Zivilrechtssachen Graz
UID: ATU76798609
Geschäftsführung: Fang Li
E-Mail: office@ai11.io
Telefon: +43 660 6660 241

2. Datenschutzbeauftragter

Eine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten nach Art. 37 DSGVO besteht für uns nicht. Für alle Fragen zum Datenschutz erreichen Sie uns unter office@ai11.io.

3. Zwei Rollen und was diese Erklärung nicht erfasst

Diese Erklärung beschreibt, wie wir personenbezogene Daten als Verantwortliche verarbeiten:

  • Daten von Besucherinnen und Besuchern von ai11one.com,
  • Daten von Personen, die uns kontaktieren,
  • Konto-, Verwaltungs- und Abrechnungsdaten unserer Geschäftskunden und der Nutzer in deren Workspaces.

Diese Erklärung erfasst nicht die Inhalte, die unsere Kunden in ONE speichern. Verwaltet ein Kunde in ONE seine eigenen Kontakte, Projekte, Zeitaufzeichnungen, Abwesenheiten, Rechnungen oder Bewerber, ist dieser Kunde Verantwortlicher. Wir werden insoweit ausschließlich als Auftragsverarbeiter auf dessen Weisung tätig. Grundlage dafür ist unser Auftragsverarbeitungsvertrag (AVV).

Sind Sie Beschäftigte, Kontakt, Bewerberin oder Kunde eines Unternehmens, das ONE einsetzt, und möchten wissen, was mit Ihren Daten geschieht, oder Ihre Rechte ausüben, wenden Sie sich bitte direkt an dieses Unternehmen. Es entscheidet über diese Daten, nicht wir. Wir leiten an uns gerichtete Ersuchen unverzüglich dorthin weiter und informieren Sie darüber.

4. An wen sich ONE richtet

ONE wird ausschließlich Unternehmen angeboten (B2B). Ein Angebot an Verbraucher erfolgt nicht.

Teil A: Website ai11one.com

5. Aufruf der Website

Bei jedem Aufruf werden vom Webserver automatisch Daten verarbeitet, die Ihr Browser übermittelt:

  • IP-Adresse
  • Datum und Uhrzeit des Zugriffs
  • aufgerufene Seite bzw. Datei
  • übertragene Datenmenge und Statuscode
  • Referrer-URL
  • Browsertyp, Browserversion und Betriebssystem

Zweck: Auslieferung und Stabilität der Website, Sicherheit, Fehlerdiagnose, Abwehr missbräuchlicher Zugriffe.

Rechtsgrundlage: Art. 6 Abs 1 lit. f DSGVO, unser berechtigtes Interesse an einem sicheren und funktionsfähigen Angebot.

Speicherdauer: 14 Tage. Protokolle, die zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden, bewahren wir bis zu dessen Abschluss auf.

6. Hosting

Die Website und die Anwendung ONE werden bei der

Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Deutschland

betrieben. Dies umfasst Anwendungsserver, Datenbank, Dateispeicher, Sicherungen und Protokolle. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Daten werden ausschließlich in Rechenzentren innerhalb der Europäischen Union verarbeitet.

7. Cookies und ähnliche Technologien

7.1 Öffentliche Website

Auf ai11one.com setzen wir derzeit ausschließlich technisch notwendige Cookies und Speichereinträge ein. Sollten wir künftig weitere Technologien einsetzen, geschieht das nur nach Ihrer Einwilligung.

  • Technisch notwendig: Art. 6 Abs 1 lit. f DSGVO und § 165 Abs 3 TKG 2021. Keine Einwilligung erforderlich. Dazu zählen Sitzungsverwaltung, Sicherheitsfunktionen und die Speicherung Ihrer Cookie-Entscheidung.
  • Alle übrigen: Art. 6 Abs 1 lit. a DSGVO und § 165 Abs 3 TKG 2021. Sie würden erst gesetzt, nachdem Sie eingewilligt haben.
  • Widerruf: jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen im Footer der Website.

Eine Auflistung der einzelnen Cookies mit Name, Anbieter, Zweck und Laufzeit finden Sie in unserer Cookie-Richtlinie.

7.2 In der ONE-Anwendung

Innerhalb des eingeloggten Bereichs setzen wir ausschließlich technisch notwendige Cookies: Sitzung, Authentifizierung, Schutz vor Cross-Site-Request-Forgery und die Speicherung von Oberflächeneinstellungen.

Eine Analyse oder Nachverfolgung des Nutzungsverhaltens innerhalb der Anwendung findet nicht statt. Eine Einwilligung ist daher im Produkt nicht erforderlich.

8. Umfrage „Wie wir helfen können“ (Google Formulare)

Auf der Seite „Wie wir helfen können“ können Sie uns in einer kurzen Umfrage mitteilen, welche Werkzeuge Ihr Team heute einsetzt. Die Antworten werden an Google Formulare (Google Forms) übermittelt und dort für uns gespeichert. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, die insoweit als unser Auftragsverarbeiter tätig wird.

Daten: Ihre Antworten in der Umfrage (etwa eingesetzte Werkzeuge, Teamgröße und Freitextangaben). Name und E-Mail-Adresse werden in der Umfrage nicht abgefragt. Eine dort angegebene E-Mail-Adresse für den Newsletter wird ausschließlich an uns übermittelt (Punkt 11), nicht an Google. Beim Absenden erhält Google technisch bedingt die Verbindungsdaten Ihres Browsers, insbesondere die IP-Adresse.

Zweck: Verständnis dafür, welche Werkzeuge kleine Unternehmen einsetzen, um ONE danach auszurichten.

Rechtsgrundlage: Art. 6 Abs 1 lit. f DSGVO, unser berechtigtes Interesse an der bedarfsgerechten Weiterentwicklung von ONE. Die Teilnahme ist freiwillig; Sie können die Umfrage jederzeit abbrechen, ohne dass Daten übermittelt werden.

Speicherdauer: Wir löschen die Antworten, sobald sie für die Auswertung nicht mehr erforderlich sind, spätestens drei Jahre nach Ende des Kalenderjahres der Teilnahme.

Drittlandsübermittlung: Eine Übermittlung an die Google LLC in den USA ist möglich. Die Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert; die Übermittlung erfolgt auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission vom 10. Juli 2023 (Art. 45 DSGVO).

9. Skriptbibliotheken für die Animation am Seitenende (esm.sh)

Für die animierte Fläche am Fuß der Startseite laden wir die Skriptbibliotheken three.js, React und ShaderGradient von esm.sh, einem Content Delivery Network, das über das Netz der Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA, ausgeliefert wird. Beim Laden erhält der Anbieter technisch bedingt die Verbindungsdaten Ihres Browsers, insbesondere die IP-Adresse und die Browserkennung. Cookies oder Speichereinträge werden dabei nicht gesetzt, und es werden keine Inhalte der Website an den Anbieter übermittelt. Schriftarten und alle übrigen Bestandteile der Website liefern wir von unserem eigenen Server. Auf Geräten mit kleinem Bildschirm, wenig Arbeitsspeicher oder eingeschalteter Datensparfunktion werden diese Bibliotheken nicht geladen; die Fläche wird dann ohne Animation dargestellt.

Zweck: Darstellung der Website.

Rechtsgrundlage: Art. 6 Abs 1 lit. f DSGVO, unser berechtigtes Interesse an einer ansprechenden und technisch effizienten Darstellung unserer Website.

Speicherdauer: Wir selbst speichern dabei keine Daten.

Drittlandsübermittlung: Die Cloudflare, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert; die Übermittlung erfolgt auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission vom 10. Juli 2023 (Art. 45 DSGVO).

10. Kontaktaufnahme

Kontaktieren Sie uns über ein Formular, per E-Mail oder über eine Demo-Anfrage, verarbeiten wir die von Ihnen angegebenen Daten sowie den Inhalt Ihrer Nachricht.

Daten: Vor- und Nachname, E-Mail-Adresse und Ihre Nachricht. Wählen Sie im Formular zusätzlich die Newsletter-Anmeldung, gilt Punkt 11.

Zweck: Bearbeitung und Beantwortung Ihrer Anfrage.

Rechtsgrundlage: Art. 6 Abs 1 lit. b DSGVO, soweit die Anfrage einen möglichen Vertrag betrifft; im Übrigen Art. 6 Abs 1 lit. f DSGVO, unser berechtigtes Interesse an der Beantwortung an uns gerichteter Anfragen.

Speicherdauer: Wir löschen die Korrespondenz, sobald sie zur Bearbeitung nicht mehr erforderlich ist, spätestens drei Jahre nach Ende des Kalenderjahres der letzten Nachricht. Gesetzliche Aufbewahrungspflichten bleiben unberührt.

11. Newsletter und Produktinformationen

11.1 Newsletter

Sie können unseren Newsletter über das Formular im Footer der Website oder über das Kontaktformular abonnieren. Wir verwenden das Double-Opt-in-Verfahren: Nach der Anmeldung erhalten Sie eine E-Mail mit einem Bestätigungslink. Erst nach dessen Bestätigung senden wir Ihnen den Newsletter.

Daten: E-Mail-Adresse, bei Anmeldung über das Kontaktformular auch Vor- und Nachname, sowie Zeitpunkt der Anmeldung und der Bestätigung.

Zweck: Versand von Informationen zu ONE, etwa zu neuen Funktionen, Veranstaltungen und Angeboten.

Rechtsgrundlage: Art. 6 Abs 1 lit. a DSGVO und § 174 Abs 3 TKG 2021 (Einwilligung).

Widerruf: jederzeit mit Wirkung für die Zukunft, über den Abmeldelink in jedem Newsletter oder per Nachricht an office@ai11.io.

Speicherdauer: bis zu Ihrem Widerruf. Den Nachweis Ihrer Einwilligung bewahren wir danach bis zu drei Jahre auf, um die Rechtmäßigkeit des Versands belegen zu können. Ihre E-Mail-Adresse bewahren wir zudem in einer Sperrliste auf, damit Sie keine weiteren Zusendungen erhalten.

11.2 Produktinformationen an bestehende Kunden

Bestehenden Kunden senden wir auch ohne Newsletter-Anmeldung per E-Mail Informationen zu ONE und ähnlichen eigenen Leistungen. Rechtsgrundlage ist § 174 Abs 4 TKG 2021 in Verbindung mit Art. 6 Abs 1 lit. f DSGVO. Sie können dem jederzeit kostenlos widersprechen, über den Abmeldelink in jeder E-Mail oder per Nachricht an office@ai11.io; auf dieses Recht weisen wir bereits bei der Erhebung Ihrer E-Mail-Adresse hin.

11.3 Versanddienstleister

Für den Versand setzen wir Microsoft 365 der Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland, als unseren Auftragsverarbeiter ein. Soweit dabei eine Übermittlung an die Microsoft Corporation in den USA nicht ausgeschlossen werden kann, erfolgt sie auf Grundlage des EU-US Data Privacy Framework, nach dem die Microsoft Corporation zertifiziert ist (Art. 45 DSGVO).

Teil B: Die Anwendung ONE

Das Folgende verarbeiten wir als Verantwortliche, weil es für den Betrieb von ONE und zur Erfüllung unserer eigenen Pflichten erforderlich ist.

12. Konto und Workspace

  • Nutzerkonto: Name, geschäftliche E-Mail-Adresse, Passwort (ausschließlich als kryptografischer Hashwert gespeichert), Rolle im Workspace, Spracheinstellung, Zeitpunkt der letzten Anmeldung.
  • Workspace: Unternehmensname, gebuchter Tarif, Anzahl der Nutzerplätze, Administrator, Anlagedatum.

Zweck: Einrichtung und Verwaltung von Konten und Workspaces, Authentifizierung, Zugriffssteuerung, Support.

Rechtsgrundlage: Art. 6 Abs 1 lit. b DSGVO, Erfüllung des Vertrags mit dem Kundenunternehmen. Für Nutzer, die nicht selbst Vertragspartner sind, Art. 6 Abs 1 lit. f DSGVO, unser berechtigtes Interesse am Betrieb eines sicheren Mehrbenutzerdienstes und das Interesse des Kunden, ihn seinen Beschäftigten bereitzustellen.

Speicherdauer: siehe Punkt 18.

13. Anmeldung und Sicherheitsprotokolle

Wir protokollieren sicherheitsrelevante Ereignisse: An- und Abmeldungen, fehlgeschlagene Anmeldeversuche, Änderungen an Rollen und Berechtigungen sowie administrative Eingriffe. Gespeichert werden dabei Zeitpunkt, betroffenes Nutzerkonto, Art des Ereignisses, IP-Adresse und Browserkennung (User Agent).

Zweck: Kontosicherheit, Missbrauchserkennung, Aufklärung von Vorfällen, Erfüllung unserer Pflichten nach Art. 32 DSGVO.

Rechtsgrundlage: Art. 6 Abs 1 lit. f DSGVO in Verbindung mit Art. 32 DSGVO.

Speicherdauer: 12 Monate.

14. Betriebsüberwachung und Fehlererfassung

Um Störungen schnell zu erkennen und zu beheben, erfassen wir technische Fehlermeldungen der Anwendung. Diese können im Einzelfall personenbezogene Daten enthalten, etwa die Kennung des betroffenen Nutzerkontos, die IP-Adresse oder die aufgerufene Seite.

Dienstleister: Functional Software, Inc. (Sentry), 45 Fremont Street, San Francisco, USA, als unser Auftragsverarbeiter. Die Daten werden in der Datenregion EU (Frankfurt am Main, Deutschland) gespeichert. Soweit im Rahmen von Support- oder Wartungszugriffen durch Sentry eine Übermittlung in die USA nicht ausgeschlossen werden kann, erfolgt sie auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs 2 lit. c DSGVO).

Rechtsgrundlage: Art. 6 Abs 1 lit. f DSGVO, unser berechtigtes Interesse an einem stabilen und sicheren Betrieb.

Speicherdauer: 30 Tage.

15. Rechnungslegung und Vertragsverwaltung

Wir setzen keinen Online-Zahlungsdienstleister ein. Wir stellen Rechnungen, die per Überweisung beglichen werden. Kreditkartendaten werden weder erhoben noch gespeichert.

Daten: Firmenname, Rechnungsanschrift, UID-Nummer, Rechnungskontakt, gebuchter Tarif, Nutzerzahl, Rechnungshistorie, Zahlungsstatus.

Zweck: Rechnungslegung, Buchhaltung, Vertragsverwaltung, Betreibung offener Forderungen.

Rechtsgrundlage: Art. 6 Abs 1 lit. b DSGVO für die Vertragserfüllung; Art. 6 Abs 1 lit. c DSGVO für die gesetzliche Aufbewahrung.

Speicherdauer: Rechnungen und Buchhaltungsunterlagen bewahren wir gemäß § 132 BAO und § 212 UGB sieben Jahre auf, gerechnet ab Ende des Kalenderjahres, in dem der Beleg entstanden ist.

Dies betrifft unsere Rechnungen an unsere Kunden. Rechnungen, die ein Kunde im Finanzmodul von ONE erstellt, sind Daten dieses Kunden und unterliegen dem AVV.

16. Support

Unser Support erfolgt per E-Mail. Wenden Sie sich an uns, verarbeiten wir Ihre Kontaktdaten, den Inhalt Ihrer Anfrage und die zur Bearbeitung erforderlichen technischen Angaben. Rechtsgrundlage ist Art. 6 Abs 1 lit. b DSGVO; die Speicherdauer richtet sich nach Punkt 10.

Zugriff auf Ihren Workspace. Auf die Inhalte Ihres Workspaces greifen wir nur zu, wenn Sie dies zur Lösung eines Problems ausdrücklich anfordern oder genehmigen, oder wenn es zur Abwehr einer akuten Gefahr für Sicherheit oder Integrität des Dienstes zwingend erforderlich ist. Der Zugriff ist auf das Erforderliche beschränkt und wird protokolliert.

17. KI-Funktionen

ONE enthält kein eigenes KI-Modell. KI-Funktionen stehen erst zur Verfügung, wenn Ihr Workspace einen eigenen KI-Anbieter mit eigenen Zugangsdaten verbindet. Solange Sie keinen verbunden haben, werden keine Daten an einen KI-Anbieter übermittelt.

Verbinden Sie einen Anbieter, werden Ihre Eingaben direkt von Ihrem Browser an den von Ihnen gewählten Anbieter übermittelt. Sie laufen nicht über unsere Server, und wir speichern weder Ihre Eingaben noch die Antworten des Anbieters.

Die Verarbeitung durch den Anbieter richtet sich nach Ihrem Vertrag mit diesem Anbieter. Dessen Speicher- und Trainingseinstellungen steuern Sie selbst; wir haben darauf keinen Einfluss. Der Anbieter ist insoweit Ihr Auftragsverarbeiter, nicht unser Subauftragsverarbeiter. Hat der Anbieter seinen Sitz außerhalb der EU, erfolgt eine Übermittlung im Rahmen Ihrer Vertragsbeziehung mit ihm.

18. Speicherdauer und Löschung

  • Konto- und Profildaten: für die Dauer des Vertrags
  • Workspace-Inhalte: für die Dauer des Vertrags, danach wie unten beschrieben
  • Serverlogs: 14 Tage
  • Sicherheits- und Auditprotokolle: 12 Monate
  • Fehlermeldungen (Monitoring): 30 Tage
  • Kontakt- und Supportanfragen: bis drei Jahre nach Ende des Kalenderjahres der letzten Nachricht
  • Rechnungen und Buchhaltung: 7 Jahre (§ 132 BAO, § 212 UGB)
  • Newsletter: bis zum Widerruf; Einwilligungsnachweis bis drei Jahre danach

Nach Vertragsende können Sie Ihre Daten 30 Tage lang exportieren. Danach löschen wir sie innerhalb von 60 Tagen nach Vertragsende aus den aktiven Systemen und innerhalb von 90 Tagen nach Vertragsende auch aus den Sicherungen.

19. Empfänger und Auftragsverarbeiter

  • Hetzner Online GmbH, Deutschland: Hosting, Datenbank, Speicher, Sicherungen
  • Microsoft Ireland Operations Limited, Irland (Microsoft 365): Versand von Transaktions- und Benachrichtigungsmails sowie von Newsletter und Produktinformationen
  • Functional Software, Inc. (Sentry), USA, Datenspeicherung in der EU (Frankfurt): Betriebsüberwachung und Fehlererfassung
  • Google Ireland Limited, Irland (mit möglicher Übermittlung an Google LLC, USA): Umfrage „Wie wir helfen können“ (Punkt 8)
  • Cloudflare, Inc., USA: Auslieferung der Skriptbibliotheken für die Animation am Seitenende (Punkt 9)
  • Steuerberatung, Wirtschaftsprüfung und Rechtsberatung, Österreich: Erfüllung gesetzlicher und vertraglicher Pflichten

Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Darüber hinaus geben wir Daten nur weiter, soweit wir gesetzlich dazu verpflichtet sind. Wir verkaufen keine personenbezogenen Daten und geben sie nicht für Werbezwecke Dritter weiter.

20. Übermittlung in Drittländer

Hosting, Datenbank, Speicher, Sicherungen und Protokolle werden ausschließlich innerhalb der Europäischen Union verarbeitet.

Eine Übermittlung in ein Drittland ist möglich bei der Umfrage über Google Formulare (Punkt 8), bei den Skriptbibliotheken von esm.sh (Punkt 9), beim Versand von E-Mails über Microsoft 365 (Punkt 11) sowie im Ausnahmefall bei Sentry (Punkt 14). Die jeweilige Grundlage ist dort genannt.

Zur Übermittlung an einen von Ihnen verbundenen KI-Anbieter siehe Punkt 17.

21. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen eine auf berechtigten Interessen beruhende Verarbeitung (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit widerrufen (Art. 7 Abs 3 DSGVO); die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Wenden Sie sich dafür an office@ai11.io oder an die unter Punkt 1 genannte Anschrift.

Betreffen Ihre Daten den Workspace eines Kunden, leiten wir Ihr Ersuchen unverzüglich an diesen weiter und informieren Sie darüber; die Entscheidung darüber liegt bei diesem Kunden.

Beschwerderecht. Sie können sich bei einer Aufsichtsbehörde beschweren, in Österreich bei der

Österreichischen Datenschutzbehörde
Barichgasse 40-42, 1030 Wien
dsb@dsb.gv.at, www.dsb.gv.at

22. Erforderlichkeit der Bereitstellung

Kontodaten sind zur Nutzung von ONE erforderlich; ohne sie können wir den Dienst nicht erbringen. Abrechnungsdaten sind vertraglich und abgabenrechtlich erforderlich. Optionale Angaben sind bei der Erhebung als solche gekennzeichnet.

23. Automatisierte Entscheidungsfindung

Eine automatisierte Entscheidung im Einzelfall mit rechtlicher oder ähnlich erheblicher Wirkung nach Art. 22 DSGVO findet nicht statt.

24. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich ONE oder die Rechtslage ändert. Die geltende Fassung und ihr Datum stehen oben. Über wesentliche Änderungen, die Kunden betreffen, informieren wir nach Maßgabe der AGB.

Privacy Policy

Ai11 Consulting GmbH / ONE / ai11one.com

Version: September 2026

This English version is provided for convenience. Only the German version is legally binding; in case of doubt, the German version applies.

1. Controller

The controller for the processing described in this policy is:

Ai11 Consulting GmbH
Wastiangasse 12/1/Top 2, 8010 Graz, Austria
FN 553353 f, Regional Court for Civil Matters Graz
VAT ID: ATU76798609
Managing director: Fang Li
Email: office@ai11.io
Phone: +43 660 6660 241

2. Data protection officer

We are not legally required to appoint a data protection officer under Art. 37 GDPR. For all questions about data protection, you can reach us at office@ai11.io.

3. Two roles, and what this policy does not cover

This policy describes how we process personal data as a controller:

  • data of visitors to ai11one.com,
  • data of people who contact us,
  • account, administrative, and billing data of our business customers and of the users in their workspaces.

This policy does not cover the content our customers store in ONE. When a customer manages its own contacts, projects, time records, absences, invoices, or applicants in ONE, that customer is the controller. In that respect we act solely as a processor on its instructions. The basis for this is our data processing agreement (DPA).

If you are an employee, contact, applicant, or customer of a company that uses ONE and want to know what happens to your data or exercise your rights, please contact that company directly. It decides about this data, not we. We forward requests addressed to us to that company without delay and inform you accordingly.

4. Who ONE is for

ONE is offered exclusively to businesses (B2B). It is not offered to consumers.

Part A: Website ai11one.com

5. Visiting the website

On every visit, the web server automatically processes data transmitted by your browser:

  • IP address
  • date and time of access
  • page or file accessed
  • amount of data transferred and status code
  • referrer URL
  • browser type, browser version, and operating system

Purpose: delivery and stability of the website, security, error diagnosis, defence against abusive access.

Legal basis: Art. 6 (1) (f) GDPR, our legitimate interest in a secure and functioning service.

Retention: 14 days. Logs needed to investigate a specific security incident are kept until it is resolved.

6. Hosting

The website and the ONE application are operated at

Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Germany

This covers application servers, database, file storage, backups, and logs. A data processing agreement under Art. 28 GDPR is in place with Hetzner. Data is processed exclusively in data centres within the European Union.

7. Cookies and similar technologies

7.1 Public website

On ai11one.com we currently use only technically necessary cookies and storage entries. Should we use further technologies in the future, this will happen only with your consent.

  • Technically necessary: Art. 6 (1) (f) GDPR and § 165 (3) TKG 2021. No consent required. This includes session management, security functions, and storing your cookie choice.
  • All others: Art. 6 (1) (a) GDPR and § 165 (3) TKG 2021. They would be set only after you have given consent.
  • Withdrawal: at any time with effect for the future via the cookie settings in the website footer.

A list of the individual cookies with name, provider, purpose, and duration can be found in our cookie policy.

7.2 In the ONE application

Within the logged-in area we use technically necessary cookies only: session, authentication, protection against cross-site request forgery, and storage of interface settings.

No analysis or tracking of usage behaviour takes place within the application. Consent is therefore not required in the product.

8. Survey “How we could help” (Google Forms)

On the page “How we could help” you can tell us in a short survey which tools your team uses today. The answers are transmitted to Google Forms and stored there for us. The provider is Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland, which acts as our processor in this respect.

Data: your answers in the survey (for example tools used, team size, and free-text entries). Name and email address are not requested in the survey. An email address entered there for the newsletter is transmitted to us only (section 11), not to Google. When you submit, Google technically receives your browser’s connection data, in particular the IP address.

Purpose: understanding which tools small businesses use, in order to shape ONE accordingly.

Legal basis: Art. 6 (1) (f) GDPR, our legitimate interest in developing ONE in line with actual needs. Participation is voluntary; you can leave the survey at any time without any data being transmitted.

Retention: we delete the answers once they are no longer needed for evaluation, at the latest three years after the end of the calendar year of participation.

Transfer to third countries: a transfer to Google LLC in the USA is possible. Google LLC is certified under the EU-US Data Privacy Framework; the transfer is based on the European Commission’s adequacy decision of 10 July 2023 (Art. 45 GDPR).

9. Script libraries for the animation at the foot of the page (esm.sh)

For the animated area at the foot of the homepage we load the script libraries three.js, React, and ShaderGradient from esm.sh, a content delivery network served through the network of Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. When they load, the provider technically receives your browser’s connection data, in particular the IP address and the browser identifier. No cookies or storage entries are set, and no content of the website is transmitted to the provider. Fonts and all other parts of the website are delivered from our own server. On devices with a small screen, little memory, or data-saving mode switched on, these libraries are not loaded; the area is then shown without animation.

Purpose: display of the website.

Legal basis: Art. 6 (1) (f) GDPR, our legitimate interest in an appealing and technically efficient presentation of our website.

Retention: we ourselves store no data in this process.

Transfer to third countries: Cloudflare, Inc. is certified under the EU-US Data Privacy Framework; the transfer is based on the European Commission’s adequacy decision of 10 July 2023 (Art. 45 GDPR).

10. Contacting us

If you contact us via a form, by email, or through a demo request, we process the data you provide and the content of your message.

Data: first and last name, email address, and your message. If you also select the newsletter sign-up in the form, section 11 applies.

Purpose: handling and answering your enquiry.

Legal basis: Art. 6 (1) (b) GDPR insofar as the enquiry concerns a possible contract; otherwise Art. 6 (1) (f) GDPR, our legitimate interest in answering enquiries addressed to us.

Retention: we delete the correspondence as soon as it is no longer needed for handling, at the latest three years after the end of the calendar year of the last message. Statutory retention obligations remain unaffected.

11. Newsletter and product information

11.1 Newsletter

You can subscribe to our newsletter via the form in the website footer or via the contact form. We use the double opt-in procedure: after signing up you receive an email with a confirmation link. Only after you confirm do we send you the newsletter.

Data: email address, and if you sign up via the contact form also first and last name, as well as the time of sign-up and confirmation.

Purpose: sending information about ONE, for example about new functions, events, and offers.

Legal basis: Art. 6 (1) (a) GDPR and § 174 (3) TKG 2021 (consent).

Withdrawal: at any time with effect for the future, via the unsubscribe link in every newsletter or by message to office@ai11.io.

Retention: until you withdraw. We then keep proof of your consent for up to three years in order to be able to demonstrate that the mailings were lawful. We also keep your email address on a suppression list so that you receive no further mailings.

11.2 Product information for existing customers

We send existing customers information about ONE and similar services of our own by email even without a newsletter sign-up. The legal basis is § 174 (4) TKG 2021 in conjunction with Art. 6 (1) (f) GDPR. You can object to this at any time free of charge, via the unsubscribe link in every email or by message to office@ai11.io; we point out this right when we collect your email address.

11.3 Sending service

For sending we use Microsoft 365 of Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Ireland, as our processor. Insofar as a transfer to Microsoft Corporation in the USA cannot be ruled out in this process, it is based on the EU-US Data Privacy Framework, under which Microsoft Corporation is certified (Art. 45 GDPR).

Part B: The ONE application

We process the following as a controller, because it is necessary to operate ONE and to fulfil our own obligations.

12. Account and workspace

  • User account: name, business email address, password (stored solely as a cryptographic hash), role in the workspace, language setting, time of last login.
  • Workspace: company name, booked plan, number of user seats, administrator, creation date.

Purpose: setting up and managing accounts and workspaces, authentication, access control, support.

Legal basis: Art. 6 (1) (b) GDPR, performance of the contract with the customer company. For users who are not themselves contracting parties, Art. 6 (1) (f) GDPR, our legitimate interest in operating a secure multi-user service and the customer’s interest in providing it to its employees.

Retention: see section 18.

13. Login and security logs

We log security-relevant events: logins and logouts, failed login attempts, changes to roles and permissions, and administrative actions. We store the time, the user account concerned, the type of event, the IP address, and the browser identifier (user agent).

Purpose: account security, abuse detection, investigation of incidents, fulfilment of our obligations under Art. 32 GDPR.

Legal basis: Art. 6 (1) (f) GDPR in conjunction with Art. 32 GDPR.

Retention: 12 months.

14. Monitoring and error tracking

To detect and fix faults quickly, we record technical error messages from the application. In individual cases these may contain personal data, such as the identifier of the user account concerned, the IP address, or the page accessed.

Service provider: Functional Software, Inc. (Sentry), 45 Fremont Street, San Francisco, USA, as our processor. The data is stored in the EU data region (Frankfurt am Main, Germany). Insofar as a transfer to the USA cannot be ruled out during support or maintenance access by Sentry, it is based on the EU standard contractual clauses (Art. 46 (2) (c) GDPR).

Legal basis: Art. 6 (1) (f) GDPR, our legitimate interest in stable and secure operation.

Retention: 30 days.

15. Invoicing and contract management

We use no online payment provider. We issue invoices that are paid by bank transfer. Credit card details are neither collected nor stored.

Data: company name, billing address, VAT ID, billing contact, booked plan, number of users, invoice history, payment status.

Purpose: invoicing, accounting, contract management, collection of outstanding claims.

Legal basis: Art. 6 (1) (b) GDPR for performance of the contract; Art. 6 (1) (c) GDPR for statutory retention.

Retention: we keep invoices and accounting records for seven years in accordance with § 132 BAO and § 212 UGB, counted from the end of the calendar year in which the record was created.

This concerns our invoices to our customers. Invoices that a customer creates in ONE’s finance module are that customer’s data and are subject to the DPA.

16. Support

Our support is provided by email. If you contact us, we process your contact details, the content of your request, and the technical information needed to handle it. The legal basis is Art. 6 (1) (b) GDPR; retention follows section 10.

Access to your workspace. We access the content of your workspace only if you expressly request or approve this to resolve a problem, or if it is strictly necessary to avert an acute threat to the security or integrity of the service. Access is limited to what is necessary and is logged.

17. AI functions

ONE contains no AI model of its own. AI functions only become available once your workspace connects its own AI provider with its own credentials. As long as you have not connected one, no data is transmitted to an AI provider.

If you connect a provider, your inputs are transmitted directly from your browser to the provider you have chosen. They do not pass through our servers, and we store neither your inputs nor the provider’s responses.

Processing by the provider is governed by your contract with that provider. You control its storage and training settings yourself; we have no influence over them. In this respect the provider is your processor, not our sub-processor. If the provider is based outside the EU, the transfer takes place within your contractual relationship with it.

18. Retention and deletion

  • Account and profile data: for the duration of the contract
  • Workspace content: for the duration of the contract, then as described below
  • Server logs: 14 days
  • Security and audit logs: 12 months
  • Error messages (monitoring): 30 days
  • Contact and support requests: up to three years after the end of the calendar year of the last message
  • Invoices and accounting: 7 years (§ 132 BAO, § 212 UGB)
  • Newsletter: until withdrawal; proof of consent for up to three years thereafter

After the end of the contract you can export your data for 30 days. We then delete it from the active systems within 60 days of the end of the contract and from the backups within 90 days of the end of the contract.

19. Recipients and processors

  • Hetzner Online GmbH, Germany: hosting, database, storage, backups
  • Microsoft Ireland Operations Limited, Ireland (Microsoft 365): sending transactional and notification emails as well as the newsletter and product information
  • Functional Software, Inc. (Sentry), USA, data stored in the EU (Frankfurt): monitoring and error tracking
  • Google Ireland Limited, Ireland (with possible transfer to Google LLC, USA): survey “How we could help” (section 8)
  • Cloudflare, Inc., USA: delivery of the script libraries for the animation at the foot of the page (section 9)
  • Tax, audit, and legal advisers, Austria: fulfilment of statutory and contractual obligations

Contracts under Art. 28 GDPR are in place with all processors. Beyond this, we pass on data only where we are legally obliged to do so. We do not sell personal data and do not pass it on for third parties’ advertising purposes.

20. Transfers to third countries

Hosting, database, storage, backups, and logs are processed exclusively within the European Union.

A transfer to a third country is possible in the survey via Google Forms (section 8), for the script libraries from esm.sh (section 9), when sending emails via Microsoft 365 (section 11) and, exceptionally, at Sentry (section 14). The respective basis is stated there.

For transfers to an AI provider you have connected, see section 17.

21. Your rights

You have the right of access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction of processing (Art. 18), data portability (Art. 20) and objection to processing based on legitimate interests (Art. 21 GDPR). You can withdraw a consent you have given at any time (Art. 7 (3) GDPR); the lawfulness of processing carried out until then remains unaffected.

To do so, contact office@ai11.io or the address given in section 1.

If your data concerns a customer’s workspace, we forward your request to that customer without delay and inform you accordingly; the decision lies with that customer.

Right to lodge a complaint. You can complain to a supervisory authority, in Austria the

Austrian Data Protection Authority (Österreichische Datenschutzbehörde)
Barichgasse 40-42, 1030 Vienna
dsb@dsb.gv.at, www.dsb.gv.at

22. Necessity of providing data

Account data is required to use ONE; without it we cannot provide the service. Billing data is required contractually and under tax law. Optional information is marked as such when collected.

23. Automated decision-making

No automated individual decision-making with legal or similarly significant effect under Art. 22 GDPR takes place.

24. Changes to this policy

We adapt this policy when ONE or the legal situation changes. The current version and its date are shown above. We inform customers of material changes affecting them in accordance with the terms.

© 2026 Ai11 Consulting GmbH
Impressum Datenschutzerklärung AGB Cookie-Richtlinie