Datenschutzerklärung — OnlyLaw
Stand: 24. August 2026
Diese Datenschutzerklärung gilt für OnlyLaw (onlylaw.io), ein KI-gestütztes Suchtool zur Aufbereitung von Gesetzen, Urteilen und weiteren Rechtsquellen im Bereich Immobilienrecht. Sie informiert Sie gemäß Art. 13 DSGVO über Art, Umfang, Zwecke und Rechtsgrundlagen der Verarbeitung sowie über Ihre Rechte. OnlyLaw ist die Produktmarke; Betreiberin ist die a_way GbR.
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
a_way GbR, vertreten durch die Gesellschafter Adam Kirschstein und Jonathan Storck
Leibnizstraße 20, 55118 Mainz
E-Mail: info@a-way.io
Aufsichtsbehörde: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz (LfDI), Hintere Bleiche 34, 55116 Mainz.
2. Was wird verarbeitet — und warum
Chat-Inhalte werden nicht serverseitig gespeichert. Ihre Chat-Nachrichten liegen ausschließlich im Browser (localStorage), getrennt pro Nutzerkonto, und werden bei Abmeldung (Sign-out) gelöscht. Schließen Sie den Browser ohne sich abzumelden, bleibt die lokale Kopie auf Ihrem Gerät erhalten. Pro Chat-Turn wird die Anfrage transient an den eingesetzten LLM-Anbieter übermittelt, um eine Antwort zu erzeugen — eine dauerhafte Speicherung des Chat-Inhalts auf unserer Server-Infrastruktur findet nicht statt. Ausnahme — Antwort-Bewertungen (Feedback): Wenn Sie eine einzelne Antwort aktiv mit „Daumen hoch" oder „Daumen runter" bewerten (optional ergänzt um einen kurzen Freitext), speichern wir die betreffende Frage und Antwort — nach automatischer PII-Maskierung (Abschnitt 7) — zusammen mit Ihrer Bewertung in unserer Datenbank (Supabase), verknüpft mit Ihrem Nutzerkonto und Ihrer Organisation. Zweck ist die Qualitätssicherung und Verbesserung der Antwortqualität; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung des Dienstes). Die Bewertung ist freiwillig — ohne eine Bewertung wird zu diesem Zweck nichts gespeichert. Diese Bewertungsdaten werden gelöscht, sobald Ihr Nutzerkonto gelöscht wird oder Sie deren Löschung verlangen.
Für Registrierung, Login und Organisationsverwaltung verarbeiten wir Konto- und Organisationsmetadaten (z. B. E-Mail-Adresse, Name, Organisationszugehörigkeit). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung/Erbringung der Dienste) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Funktion des Dienstes).
3. Auftragsverarbeiter und Sub-Prozessoren
Zur Erbringung des Dienstes setzen wir folgende Auftragsverarbeiter und Sub-Prozessoren ein:
| Dienst | Zweck | Rechtsgrundlage | Übermittlung |
|---|---|---|---|
| Microsoft Azure OpenAI (EU) | Antwort-Synthese und Hilfs-Klassifikatoren (Einordnung der Frage, Aufbereitung der Suchanfrage); aktiv auf Produktion seit 2026-08-08. | Art. 6 Abs. 1 lit. b DSGVO | Verarbeitung in der EU (Region Schweden), kein Drittland-Transfer. Ein gegengezeichneter Auftragsverarbeitungsvertrag liegt noch nicht vor (siehe Abschnitt 6). |
| Gladia | Spracheingabe — Transkription Ihrer Sprachaufnahmen in Text; aktiv auf Produktion seit 2026-08-08. Die Nutzung ist freiwillig: ohne Diktat werden keine Sprachdaten verarbeitet. | Art. 6 Abs. 1 lit. b DSGVO | Verarbeitungsort und Übermittlungsgrundlage werden derzeit vertraglich geklärt und hier ergänzt, sobald sie belegt sind. |
| OpenRouter | LLM-Gateway. Nicht der Antwortpfad auf Produktion — nur interne Vergleichs- und Qualitätstests sowie als Voreinstellung, wenn eine Organisation einen eigenen KI-Schlüssel hinterlegt. | Art. 6 Abs. 1 lit. b DSGVO | Drittland USA; auf Grundlage Art. 46 DSGVO/EU-Standard vertragsklauseln, soweit erforderlich. |
| Anthropic | Erreichbar über einen von der Organisation hinterlegten eigenen KI-Schlüssel sowie über interne Qualitätstests. Ein eigener Anthropic-Schlüssel der a_way GbR ist im Betrieb nicht hinterlegt. | Art. 6 Abs. 1 lit. b DSGVO | Drittland USA; Anbieter mit DPA und EU-Standard vertragsklauseln. |
| Interne TEI bge-m3 Embeddings | Retrieval-Embeddings; aktiv. Self-hosted auf a_way-kontrollierter Tailnet-Infrastruktur. | Art. 6 Abs. 1 lit. b DSGVO | Kein Drittland-Transfer — Verarbeitung auf von a_way betriebener Infrastruktur (Hosting: Hetzner, Deutschland). |
| Hetzner Online GmbH | Hosting der Server-Infrastruktur (Backend, Embeddings); aktiv. | Art. 6 Abs. 1 lit. b DSGVO | Verarbeitung in Deutschland/EU, kein Drittland-Transfer. |
| Supabase | Auth-, Organisations- und Billing-Datenbank für Konto- und Organisationsmetadaten; aktiv. Chat-Nachrichteninhalte werden hier nicht gespeichert (Ausnahme: Antwort-Bewertungen/ Feedback, siehe Abschnitt 2). | Art. 6 Abs. 1 lit. b DSGVO | Ggf. Drittland betroffen; auf Grundlage Art. 46 DSGVO/EU-Standardvertragsklauseln, soweit erforderlich. |
| Stripe | Zahlungsabwicklung für kostenpflichtige Tarife und das Einsteigerpaket — Bezahlseite, Kundenportal und Rechnungsstellung; aktiv seit 2026-08-12. | Art. 6 Abs. 1 lit. b DSGVO | Drittland USA möglich; auf Grundlage Art. 46 DSGVO/EU-Standardvertragsklauseln, soweit erforderlich. Die genaue Übermittlungsgrundlage wird derzeit geprüft und hier benannt, sobald sie belegt ist. |
| BYOK (eigener KI-Schlüssel) | Von einer Organisation selbst hinterlegter KI-Schlüssel; aktiv seit 2026-07-22. Wird ein solcher Schlüssel genutzt, läuft die Antwort über den von der Organisation gewählten Anbieter statt über Azure OpenAI EU. | Art. 6 Abs. 1 lit. b DSGVO | Die Übermittlung erfolgt an den von der Organisation gewählten Anbieter in deren Verantwortung/Weisung — nicht als Art.-28-Verhältnis der a_way GbR. Der Hosting-Ort richtet sich dann nach diesem Anbieter und kann außerhalb der EU liegen. |
| Brevo | Transaktions- und Einladungs-E-Mails; aktiv. | Art. 6 Abs. 1 lit. b DSGVO | Drittland ggf. betroffen; auf Grundlage Art. 46 DSGVO/EU-Standardvertragsklauseln, soweit erforderlich. |
| Microsoft 365 (Power Automate / Teams / Planner) | Bearbeitung von Kontaktanfragen: Ihre Angaben aus dem Kontaktformular (Name, ggf. Organisation, E-Mail-Adresse, Anliegen, Nachricht) werden per Power Automate an einen internen Microsoft-Teams-Kanal weitergeleitet, damit ein Mitarbeiter antworten kann; bei Bedarf wird zusätzlich ein Vorgang in Microsoft Planner angelegt; aktiv. | Art. 6 Abs. 1 lit. b und lit. f DSGVO | Drittland USA möglich (Microsoft Corporation); auf Grundlage Art. 46 DSGVO/EU-Standardvertragsklauseln, soweit erforderlich. |
| PostHog | Produkt- und Reichweitenanalyse (PostHog, Inc.), verarbeitet auf der EU-Cloud in Frankfurt am Main; aktiv. Im Browser nur nach Einwilligung über das Cookie-Banner; serverseitige Ereignisse laufen unabhängig davon. Keine Sitzungsaufzeichnung. | Art. 6 Abs. 1 lit. a DSGVO (Browser) · Art. 6 Abs. 1 lit. f DSGVO (Server) | Verarbeitung in der EU (Frankfurt am Main). |
4. Cookies und Analyse
Wir setzen PostHog (PostHog, Inc.) zur Produkt- und Reichweitenanalyse ein. Die Verarbeitung erfolgt auf der EU-Cloud von PostHog in Frankfurt am Main. Wir erfassen damit Seitenaufrufe und Nutzungsschritte innerhalb der Anwendung, um zu verstehen, an welcher Stelle das Werkzeug hakt. Dabei werden auch allgemeine Klicks innerhalb der Anwendung erfasst, jeweils mit der Beschriftung der angeklickten Schaltfläche — nicht mit Ihren Eingaben. Eine Sitzungsaufzeichnung findet nicht statt; Bildschirminhalte, Mausbewegungen und Eingaben werden nicht aufgezeichnet. Zugangs- und Einladungsschlüssel werden aus den übermittelten Adressen entfernt, bevor sie PostHog erreichen.
Im Browser wird PostHog erst geladen, nachdem Sie über das Cookie-Banner zugestimmt haben. Rechtsgrundlage dafür ist § 25 Abs. 1 TDDDG für das Setzen und Auslesen auf Ihrem Gerät und Art. 6 Abs. 1 lit. a DSGVO für die anschließende Verarbeitung. Diese Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen; das beendet die Erfassung im Browser.
Unabhängig davon meldet unser Server einzelne Ereignisse des Nutzungsverlaufs an PostHog, wenn Sie angemeldet sind — die abgeschlossene Registrierung, eine gestellte Frage, das Erreichen des Monatskontingents und den Abschluss eines Kaufs. Diese Meldungen speichern nichts auf Ihrem Gerät und lesen nichts von dort; sie sind an Ihre Konto-Kennung geknüpft, nicht an eine Cookie-Kennung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist zu erkennen, an welcher Stelle Anmeldung, Nutzung und Kauf abbrechen, um das Werkzeug dort zu verbessern. Gegen diese Verarbeitung können Sie nach Art. 21 DSGVO Widerspruch einlegen, wenn Gründe vorliegen, die sich aus Ihrer besonderen Situation ergeben; die Kontaktdaten finden Sie in Abschnitt 1.
5. Interner Betriebszahlen-Abgleich (PostHog Data Warehouse)
Zusätzlich zur Produkt- und Reichweitenanalyse aus Abschnitt 4 gleichen wir regelmäßig einige wenige betriebliche Kennzahlen aus unserer Datenbank (Supabase) in unser Analyse-Werkzeug PostHog (PostHog, Inc.) ab, verarbeitet auf der EU-Cloud in Frankfurt am Main. Übertragen werden ausschließlich Zähl- und Summenwerte — je Kalenderwoche, je Abrechnungszeitraum oder als Gesamtstand: die Anzahl der Konten und Organisationen, die Verteilung der Mitgliederzahl je Organisation, die Anzahl aktiver Abonnements, die Anzahl gestellter Fragen, die Anzahl abgegebener Bewertungen und Fehlermeldungen, die Anzahl eingegangener Kontaktanfragen sowie die Anzahl eingegangener Kündigungs- und Widerrufserklärungen. Nicht übertragen werden Namen, E-Mail-Adressen, Fragen, Antworten, Freitexte oder sonstige Inhalte — die übertragenen Zahlen enthalten keine Kennungen einzelner Personen oder Organisationen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 5 Abs. 1 lit. b und Art. 89 Abs. 1 DSGVO: die Auswertung eigener Betriebszahlen ist eine Weiterverarbeitung zu statistischen Zwecken, die das Gesetz ausdrücklich nicht als unvereinbar mit dem ursprünglichen Zweck ansieht, solange die dafür vorgeschriebenen Garantien bestehen.
Diese Garantien sind bei uns technisch erzwungen und nicht bloß zugesagt: die lesende Rolle hat auf keine Quelltabelle Zugriff, jede übertragene Sicht muss aggregieren, jede Spalte muss ein Datum oder eine Zahl sein, und keine Spalte darf eine Kennung führen — eine Verknüpfung mit einzelnen Personen ist dadurch nicht erschwert, sondern ausgeschlossen. Ein Datenbank-Aufbau schlägt fehl, wenn eine dieser Bedingungen verletzt wird, und er prüft bei jedem Durchlauf an absichtlich fehlerhaften Beispielen nach, dass diese Sperren auch wirklich greifen. Ihrem Interesse an der Vertraulichkeit Ihrer Nutzung steht damit eine Übertragung gegenüber, aus der sich über Sie nichts ablesen lässt.
Dieser Abgleich läuft unabhängig vom Cookie-Banner aus Abschnitt 4 und unabhängig davon, ob Sie dort zugestimmt haben. Sie können der Verarbeitung nach Art. 21 DSGVO widersprechen, wenn Gründe vorliegen, die sich aus Ihrer besonderen Situation ergeben; die Kontaktdaten hierfür finden Sie in Abschnitt 1.
6. Übermittlung in Drittländer (USA)
Der Antwortpfad selbst — die Erzeugung Ihrer Antwort — läuft seit dem 8. August 2026 über Microsoft Azure OpenAI in der EU (Region Schweden) und damit ohne Übermittlung in ein Drittland. Nutzt Ihre Organisation einen eigenen KI-Schlüssel, richtet sich der Verarbeitungsort nach dem dort gewählten Anbieter.
Einzelne der oben genannten Auftragsverarbeiter/Sub-Prozessoren (insbesondere Anthropic, OpenRouter, Stripe, Brevo) können Daten in die USA übermitteln. Soweit dies erforderlich ist, stützen wir uns hierbei auf die EU-Standardvertragsklauseln (Art. 46 DSGVO) bzw. einen einschlägigen Angemessenheitsbeschluss der EU-Kommission. Ein bereits gegengezeichneter Auftragsverarbeitungsvertrag (AVV) mit jedem einzelnen Anbieter ist damit nicht behauptet — die Gegenzeichnung mit einzelnen Anbietern (unter anderem mit Microsoft und OpenRouter) steht teils noch aus und wird nachgehalten.
7. Datensparsamkeit und PII-Schutz
Ihre Chat-Eingaben durchlaufen vor der Übermittlung an den LLM-Anbieter eine automatische serverseitige PII-Maskierung: Ein regelbasierter Filter ersetzt erkannte E-Mail-Adressen, Telefonnummern, Anschriften, Postleitzahl-Ort-Kombinationen und Personennamen durch einen Platzhalter, während juristische Fachbegriffe, Paragraphen und Gerichtsbezeichnungen erhalten bleiben. Dieser Filter folgt dem Grundsatz Datenschutz durch Technikgestaltung (Art. 25 DSGVO), arbeitet jedoch heuristisch (Best-Effort) und kann nicht jede personenbezogene Angabe zuverlässig erkennen. Wir raten daher davon ab, besondere Kategorien personenbezogener Daten (z. B. Gesundheitsdaten oder Angaben zu Herkunft, Religion oder sexueller Identität) sowie personenbezogene Daten Dritter in den Chat einzugeben. Die stärkste Schutzmaßnahme bleibt die Datenminimierung: Chat-Inhalte werden nicht serverseitig gespeichert (siehe Abschnitt 2).
8. Ihre Rechte
Sie haben nach der DSGVO folgende Rechte:
- Auskunft (Art. 15)
- Berichtigung (Art. 16)
- Löschung (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3)
- Widerspruch gegen eine Verarbeitung auf Grundlage berechtigter Interessen (Art. 21)
- Beschwerde bei der zuständigen Aufsichtsbehörde (Art. 77)
Kontakt für die Wahrnehmung Ihrer Rechte: info@a-way.io. Zuständige Aufsichtsbehörde für Rheinland-Pfalz: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Hintere Bleiche 34, 55116 Mainz.
9. Derzeit nicht aktive Prozessoren
Folgende Verarbeitungen sind heute nicht aktiv und werden bei Aktivierung durch eine Aktualisierung dieser Erklärung ergänzt: Stripe (Zahlungsabwicklung, Billing gated OFF), BYOK (organisationseigener LLM-Schlüssel) und Anthropic-direkt als Query-Shaper. Ebenfalls derzeit deaktiviert sind die MCP-Schnittstellen (/mcp, /api/mcp) und die Console — diese Oberflächen sind von der in Abschnitt 7 beschriebenen PII-Maskierung nicht erfasst und benötigten vor einer Aktivierung (Console-Gate-Flip) eine eigene Abdeckung. Diese Auflistung stellt sicher, dass ein späterer Gate-Flip diese Seite nicht nachträglich unwahr macht.
10. RDG-Hinweis
OnlyLaw bereitet Rechtsquellen (Gesetze, Urteile, Leitsätze) auf und stellt allgemeine Rechtsinformationen zur Verfügung. Dies stellt keine Rechtsberatung im Sinne des Rechtsdienstleistungsgesetzes (RDG) dar und ersetzt keine individuelle Rechtsberatung im Einzelfall.
11. Allgemeiner Hinweis
Diese Datenschutzerklärung stellt einen allgemeinen rechtlichen Rahmen für OnlyLaw dar. Gesetzeslagen und technische Umsetzung können sich ändern; diese Erklärung wird bei Bedarf aktualisiert.
12. Speicherdauer
Konto- und Organisationsmetadaten (Supabase) speichern wir für die Dauer Ihres Nutzerkontos bzw. Ihrer Organisationszugehörigkeit und löschen oder anonymisieren sie, sobald sie für die in Abschnitt 2 genannten Zwecke nicht mehr erforderlich sind — insbesondere nach Kontolöschung. Einladungsdatensätze werden bis zum Ablauf bzw. zur Annahme der Einladung aufbewahrt und danach gelöscht. Cookie-Einwilligungen und darauf beruhende Analyse-Daten (PostHog, Abschnitt 4) unterliegen den von uns beim jeweiligen Anbieter konfigurierten Aufbewahrungsfristen und werden bei Widerruf Ihrer Einwilligung nicht mehr neu erhoben. Bewertungsdaten (Frage-Antwort-Paare mit Ihrer Bewertung, Abschnitt 2) werden bis zu ihrer Löschung im Rahmen der regulären Datenpflege bzw. bis zur Löschung Ihres Kontos aufbewahrt. Wo keine feste Frist genannt werden kann, richtet sich die Speicherdauer nach dem Kriterium der Erforderlichkeit für den jeweiligen Verarbeitungszweck (Art. 13 Abs. 2 lit. a DSGVO).