AC Reviewer
Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten bei AC Reviewer.
1. Verantwortlicher
Narek Sarkissian, Krahestraße 6, 40233 Düsseldorf, Deutschland. Kontakt: narek99home@gmail.com.
2. Verarbeitete Daten
Je nach Nutzung verarbeiten wir Konto- und Profildaten, Organisationsmitgliedschaften und Rollen, GitHub-Installations- und Repository-Metadaten, Pull-Request-Inhalte und Diffs, verknüpfte Tickets und Anforderungen, verschlüsselte Zugangsdaten für Jira oder Linear, Review-Ergebnisse und Evidenz, kurzlebige Testartefakte und Screenshots, Nutzungs- und Abrechnungsdaten sowie sicherheitsrelevante technische Protokolle.
3. Zwecke und Rechtsgrundlagen
- Bereitstellung, Authentifizierung, Reviews und Support: Art. 6 Abs. 1 lit. b DSGVO.
- Sicherheit, Missbrauchsschutz, Fehleranalyse und wirtschaftlicher Betrieb: Art. 6 Abs. 1 lit. f DSGVO.
- Abrechnung und gesetzliche Aufbewahrung: Art. 6 Abs. 1 lit. b und c DSGVO.
- Optionale Funktionen, soweit eine Einwilligung erforderlich ist: Art. 6 Abs. 1 lit. a DSGVO.
4. GitHub, Tracker und KI-Verarbeitung
AC Reviewer liest nur Daten aus ausdrücklich freigegebenen Repositories. Zur Review-Erstellung können relevante Tickettexte, Pull-Request-Diffs und begrenzter Dateikontext an OpenAI übermittelt werden. Vollständige Repository-Inhalte werden nicht dauerhaft gespeichert, sofern dies für den Dienst nicht erforderlich ist. Kunden müssen sicherstellen, dass sie zur Verarbeitung und Übermittlung der eingebundenen Inhalte berechtigt sind.
5. Runtime- und Browserprüfungen
Diese Prüfungen sind standardmäßig deaktiviert und werden organisations- und repositorybezogen freigeschaltet. Fremder Pull-Request-Code läuft in isolierten, kurzlebigen Sandboxes ohne Produktiv- oder Kundensecrets. Screenshots und Testartefakte werden nur für die Ergebnisdarstellung gespeichert und grundsätzlich nach sieben Tagen gelöscht.
6. Empfänger und Auftragsverarbeiter
Wir setzen insbesondere Google Cloud/Firebase, GitHub, OpenAI und Vercel ein. Zwecke, Standorte und Links zu deren Datenschutzinformationen stehen in unserer Unterauftragsverarbeiter-Liste. Käufe und Abonnements werden über GitHub Marketplace verwaltet.
7. Drittlandübermittlungen
Einzelne Anbieter verarbeiten Daten auch außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA. Soweit erforderlich, stützen wir Übermittlungen auf Angemessenheitsbeschlüsse, Standardvertragsklauseln und ergänzende Schutzmaßnahmen. Firebase Authentication wird global beziehungsweise in den USA erbracht; regionale Produktdaten werden soweit technisch möglich in ausgewählten europäischen Regionen verarbeitet.
8. Speicherdauer
Review-Daten werden nach der in der Organisation festgelegten Aufbewahrungsfrist gelöscht; Standard sind 90 Tage. Testartefakte und Screenshots laufen grundsätzlich nach sieben Tagen ab. Setup-States, Deduplizierungs- und Rate-Limit-Daten werden kurzzeitig per TTL vorgehalten. Vertrags-, Zahlungs- und Steuerdaten bleiben entsprechend gesetzlicher Aufbewahrungspflichten gespeichert. Nach Kontolöschung werden Daten gelöscht oder anonymisiert, sofern keine Pflicht oder berechtigter Grund zur weiteren Speicherung besteht.
9. Cookies und lokale Speicherung
Die Anwendung verwendet technisch notwendige Authentifizierungsmechanismen sowie lokalen Browser-Speicher für Einstellungen wie die gewählte Sprache. Marketing-Tracking setzen wir nicht ohne die jeweils erforderliche Einwilligung ein.
10. Rechte
Betroffene Personen haben insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie auf Widerruf erteilter Einwilligungen. Beschwerden können an eine Datenschutzaufsichtsbehörde gerichtet werden, insbesondere an die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.
11. Automatisierte Entscheidungen
Review-Ergebnisse unterstützen menschliche Entscheidungen. AC Reviewer führt keinen Merge automatisch durch und trifft keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung.
12. Sicherheit und Änderungen
Wir verwenden Mandantentrennung, rollenbasierte Zugriffe, verschlüsselte Credentials, signierte Webhooks, idempotente Verarbeitung, Protokollredaktion und isolierte Laufzeitumgebungen. Details stehen auf der Security-Seite. Diese Erklärung wird angepasst, wenn sich Dienst, Rechtslage oder Anbieter ändern.
Stand: 21. August 2026