Datenschutzerklärung

Der Schutz Ihrer personenbezogenen Daten ist uns ein zentrales Anliegen. Wir verarbeiten Ihre Daten ausschließlich auf Grundlage der Datenschutz-Grundverordnung (DSGVO), des österreichischen Datenschutzgesetzes (DSG) und der sonstigen anwendbaren Vorschriften. In dieser Erklärung informieren wir Sie darüber, welche Daten wir zu welchen Zwecken und auf welcher Rechtsgrundlage verarbeiten und welche Rechte Ihnen zustehen.

Verantwortlicher

Verantwortlicher im Sinn des Art. 4 Z 7 DSGVO ist:

Firma: Horus Unternehmensberatung GmbH
Anschrift: Obstgasse 82, 2700 Wiener Neustadt, Österreich
Firmenbuchnummer: FN 540821 a, Landesgericht Wiener Neustadt
E-Mail: office@horus-ub.at
Telefon: +43 676 7755331

Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter den genannten Kontaktdaten. Wir haben keinen Datenschutzbeauftragten bestellt, weil die Voraussetzungen des Art. 37 Abs. 1 DSGVO nicht vorliegen.

Geltungsbereich

Diese Erklärung gilt für die Verarbeitung personenbezogener Daten, für die wir selbst Verantwortlicher sind. Dazu zählen der Betrieb dieser Website, die Kommunikation mit Interessentinnen und Interessenten sowie die Anbahnung und Abwicklung unserer Aufträge.

Erbringen wir Leistungen im Auftrag unserer Kundinnen und Kunden und verarbeiten dabei Daten aus deren Sphäre, etwa im Rahmen von Sicherheitsüberprüfungen oder KI-Projekten, handeln wir als Auftragsverarbeiter nach Art. 28 DSGVO. Verantwortlich bleibt in diesen Fällen die auftraggebende Stelle. Wenden Sie sich als betroffene Person daher bitte an diese; wir unterstützen sie bei der Beantwortung Ihres Anliegens.

Aufruf dieser Website

Beim Aufruf unserer Website werden durch den eingesetzten Webserver technische Zugriffsdaten in Protokolldateien erfasst. Das sind die gekürzte oder vollständige IP-Adresse des anfragenden Systems, Datum und Uhrzeit des Zugriffs, die aufgerufene Seite, der übermittelte Statuscode, die übertragene Datenmenge sowie Browsertyp und Betriebssystem.

Zweck der Verarbeitung ist die technische Bereitstellung der Website, die Gewährleistung eines stabilen Betriebs sowie die Erkennung und Abwehr von Angriffen. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und funktionsfähigen Webauftritt nach Art. 6 Abs. 1 lit. f DSGVO. Die Protokolldateien werden nach spätestens 30 Tagen gelöscht, sofern sie nicht zur Aufklärung eines konkreten sicherheitsrelevanten Vorfalls länger benötigt werden.

Unsere Website verwendet keine Cookies, keine Analyse- oder Trackingdienste, keine Werbenetzwerke und keine Profilbildung. Schriften, Skripte und sonstige Ressourcen werden vom eigenen Server ausgeliefert, sodass beim Seitenaufruf keine Verbindungen zu Servern Dritter aufgebaut werden. Eine Einwilligung ist daher nicht erforderlich, und es wird kein Einwilligungsbanner eingesetzt.

Kontaktaufnahme

Nehmen Sie per E-Mail oder telefonisch Kontakt mit uns auf, verarbeiten wir die von Ihnen übermittelten Angaben, also insbesondere Name, Kontaktdaten, Unternehmen, Funktion und den Inhalt Ihrer Anfrage, zur Bearbeitung des Anliegens und für Anschlussfragen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage der Anbahnung oder Erfüllung eines Vertrags dient, im Übrigen unser berechtigtes Interesse an der Beantwortung von Anfragen nach Art. 6 Abs. 1 lit. f DSGVO. Wir löschen die Korrespondenz, sobald sie zur Erreichung des Zwecks nicht mehr erforderlich ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Ein Kontaktformular betreiben wir nicht. Bitte beachten Sie, dass die Übertragung unverschlüsselter E-Mail nicht gegen Kenntnisnahme durch Dritte gesichert ist. Für vertrauliche Inhalte stellen wir auf Wunsch eine verschlüsselte Übertragungsmöglichkeit bereit.

Anbahnung und Abwicklung von Beratungsaufträgen

Im Rahmen der Geschäftsbeziehung verarbeiten wir die Stammdaten unserer Kundinnen und Kunden sowie die Kontakt- und Funktionsdaten der dort tätigen Ansprechpersonen, ferner Angebots-, Vertrags-, Leistungs- und Abrechnungsdaten sowie die geführte Korrespondenz.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Vertragspartnerinnen und Vertragspartnern, die natürliche Personen sind, sonst unser berechtigtes Interesse an der ordnungsgemäßen Abwicklung der Geschäftsbeziehung nach Art. 6 Abs. 1 lit. f DSGVO, sowie Art. 6 Abs. 1 lit. c DSGVO, soweit wir gesetzlichen Pflichten unterliegen.

Sicherheitsüberprüfungen, Audits und Red-Team-Einsätze

Bei Sicherheitsüberprüfungen, Penetrationstests, Red-Team-Einsätzen, Quellcodeprüfungen sowie Untersuchungen von IoT- und OT-Umgebungen erhalten wir Zugang zu Systemen unserer Kundinnen und Kunden. Dabei können personenbezogene Daten anfallen, insbesondere Benutzerkennungen und Zugangsdaten von Testkonten, Protokoll- und Verbindungsdaten, in Systemen gespeicherte Inhaltsdaten sowie im Rahmen vereinbarter Social-Engineering-Szenarien auch öffentlich verfügbare Informationen über Beschäftigte der auftraggebenden Stelle.

Diese Verarbeitungen erfolgen ausschließlich weisungsgebunden für die auftraggebende Stelle. Wir handeln als Auftragsverarbeiter nach Art. 28 DSGVO; Grundlage ist ein schriftlicher Auftragsverarbeitungsvertrag, der Gegenstand, Dauer, Art und Zweck der Verarbeitung, die betroffenen Datenkategorien sowie die technischen und organisatorischen Maßnahmen festlegt. Die Zulässigkeit der Überprüfung und die Information der betroffenen Personen liegen in der Verantwortung der auftraggebenden Stelle.

Wir beschränken den Zugriff auf das für den Prüfauftrag erforderliche Ausmaß, arbeiten vorrangig mit Testdaten und Testkonten und geben Prüfergebnisse ausschließlich an die von der auftraggebenden Stelle benannten Empfängerinnen und Empfänger weiter. Prüfberichte, Zwischenergebnisse, erhobene Daten und Zugangsdaten werden nach Abschluss des Auftrags und Ablauf der vereinbarten Aufbewahrungsfrist gelöscht oder an die auftraggebende Stelle zurückgestellt.

Leistungen im Bereich künstlicher Intelligenz

Bei der Entwicklung und dem Betrieb von KI-Lösungen, insbesondere beim Einsatz von Sprachmodellen in der Infrastruktur unserer Kundinnen und Kunden, verarbeiten wir personenbezogene Daten ausschließlich im Auftrag und nach Weisung der auftraggebenden Stelle auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO.

Zu unserem Leistungsverständnis gehört, dass Modelle auf Wunsch vollständig in der Umgebung der auftraggebenden Stelle und ohne Anbindung an das Internet betrieben werden. Eine Übermittlung von Kundendaten an externe KI-Dienste findet nur statt, wenn dies ausdrücklich vereinbart und datenschutzrechtlich abgesichert ist. Kundendaten werden von uns nicht zum Training allgemeiner Modelle verwendet.

Start-up-Coaching

Im Rahmen des Coachings von Gründerinnen und Gründern verarbeiten wir die im Zuge der Zusammenarbeit übermittelten Angaben, etwa Kontaktdaten, Angaben zu Ausbildung und beruflichem Werdegang, Unterlagen zum Geschäftsmodell sowie Finanz- und Beteiligungsinformationen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die überlassenen Unterlagen behandeln wir vertraulich und geben sie ohne ausdrückliche Zustimmung nicht an Dritte weiter. Das gilt insbesondere für die Weitergabe an mögliche Investorinnen und Investoren.

Zusammenarbeit mit dem Expertennetzwerk

Ein Teil unserer Leistungen wird durch sorgfältig ausgewählte externe Fachkräfte erbracht, die wir koordinieren. Von diesen Personen verarbeiten wir Stamm- und Kontaktdaten, Angaben zu Qualifikation, Zertifizierungen und Verfügbarkeit sowie Auftrags- und Abrechnungsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie unser berechtigtes Interesse an der Steuerung der Leistungserbringung nach Art. 6 Abs. 1 lit. f DSGVO.

Werden externe Fachkräfte in Aufträge eingebunden, in denen wir als Auftragsverarbeiter tätig sind, geschieht dies als Unterauftragsverarbeitung nach Art. 28 Abs. 2 und 4 DSGVO. Die Einbindung erfolgt nur mit Genehmigung der auftraggebenden Stelle, auf Grundlage entsprechender vertraglicher Verpflichtungen und nach Abschluss einer Vertraulichkeitsvereinbarung.

Bewerbungen

Übermitteln Sie uns eine Bewerbung, verarbeiten wir die darin enthaltenen Angaben zur Durchführung des Auswahlverfahrens. Rechtsgrundlage ist § 4 Abs. 1 DSG in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO. Unterlagen nicht berücksichtigter Bewerberinnen und Bewerber löschen wir spätestens sechs Monate nach Abschluss des Verfahrens, sofern Sie einer längeren Aufbewahrung nicht zugestimmt haben.

Buchhaltung und gesetzliche Aufbewahrung

Zur Erfüllung steuer- und unternehmensrechtlicher Pflichten verarbeiten wir Beleg-, Rechnungs- und Zahlungsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 132 Bundesabgabenordnung und § 212 Unternehmensgesetzbuch. Die Aufbewahrungsfrist beträgt sieben Jahre ab Ende des jeweiligen Geschäftsjahres.

Empfängerinnen und Empfänger von Daten

Eine Weitergabe Ihrer Daten erfolgt nur, soweit dies zur Vertragserfüllung oder zur Erfüllung gesetzlicher Pflichten erforderlich ist oder Sie eingewilligt haben. Empfänger können sein:

Eine Weitergabe zu Werbezwecken oder ein Verkauf von Daten findet nicht statt.

Übermittlung in Drittländer

Eine Übermittlung personenbezogener Daten in Länder außerhalb des Europäischen Wirtschaftsraums ist nicht vorgesehen. Sollte sie im Einzelfall erforderlich sein, erfolgt sie nur auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO oder geeigneter Garantien nach Art. 46 DSGVO, insbesondere der Standardvertragsklauseln der Europäischen Kommission, ergänzt um die erforderlichen zusätzlichen Maßnahmen.

Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Daten aus der Abwicklung von Aufträgen bewahren wir darüber hinaus bis zum Ablauf der jeweiligen Verjährungsfristen auf, um Ansprüche geltend machen oder abwehren zu können. Danach werden die Daten gelöscht oder anonymisiert.

Ihre Rechte

Ihnen stehen gegenüber uns die folgenden Rechte zu:

Zur Ausübung genügt eine formlose Mitteilung an die oben genannten Kontaktdaten. Wir beantworten Ihr Anliegen innerhalb der Frist des Art. 12 Abs. 3 DSGVO. Zur Identitätsprüfung können wir zusätzliche Informationen anfordern.

Beschwerderecht

Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen das Datenschutzrecht verstößt, können Sie sich nach Art. 77 DSGVO bei einer Aufsichtsbehörde beschweren. In Österreich ist dies die Österreichische Datenschutzbehörde, Barichgasse 40 bis 42, 1030 Wien, E-Mail dsb@dsb.gv.at.

Erforderlichkeit der Bereitstellung

Die Bereitstellung Ihrer Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne die zur Anbahnung und Erfüllung eines Vertrags erforderlichen Angaben können wir eine Geschäftsbeziehung allerdings nicht eingehen oder abwickeln.

Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Soweit wir KI-gestützte Werkzeuge in unserer Arbeit einsetzen, dienen deren Ergebnisse ausschließlich der fachlichen Unterstützung; Entscheidungen mit rechtlicher Wirkung oder vergleichbarer Beeinträchtigung werden stets von Menschen getroffen.

Datensicherheit

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen unbefugten Zugriff, Verlust und Manipulation zu schützen. Dazu zählen die verschlüsselte Übertragung der Website mittels TLS, die Verschlüsselung von Endgeräten und Datenträgern, ein restriktives Berechtigungskonzept, Mehrfaktorauthentifizierung, geregelte Sicherungs- und Löschprozesse sowie die vertragliche Verpflichtung aller eingebundenen Personen zur Vertraulichkeit. Die Maßnahmen werden regelmäßig überprüft und an den Stand der Technik angepasst.

Stand und Änderungen

Diese Datenschutzerklärung hat den Stand Juli 2026. Wir passen sie an, wenn Änderungen unserer Verarbeitungen oder der Rechtslage dies erfordern. Die jeweils aktuelle Fassung ist auf dieser Website abrufbar.

Privacy Policy

The protection of your personal data is of central importance to us. We process your data exclusively on the basis of the General Data Protection Regulation (GDPR), the Austrian Data Protection Act (DSG) and other applicable regulations. In this policy we inform you about which data we process, for what purposes and on what legal basis, and which rights you are entitled to.

Controller

The controller within the meaning of Art. 4 no. 7 GDPR is:

Company: Horus Unternehmensberatung GmbH
Address: Obstgasse 82, 2700 Wiener Neustadt, Austria
Commercial register number: FN 540821 a, Regional Court of Wiener Neustadt
E-mail: office@horus-ub.at
Phone: +43 676 7755331

For all questions regarding data protection and the exercise of your rights, you can reach us at the contact details above. We have not appointed a data protection officer because the requirements of Art. 37(1) GDPR are not met.

Scope

This policy applies to the processing of personal data for which we ourselves are the controller. This includes the operation of this website, communication with prospective clients, and the initiation and execution of our engagements.

Where we provide services on behalf of our clients and process data from their sphere — for example in the context of security assessments or AI projects — we act as a processor pursuant to Art. 28 GDPR. In such cases, the commissioning party remains the controller. As a data subject, please contact them directly; we will support them in responding to your request.

Visiting This Website

When you visit our website, the web server records technical access data in log files. This includes the truncated or full IP address of the requesting system, the date and time of access, the page accessed, the status code returned, the amount of data transferred, and the browser type and operating system.

The purpose of this processing is the technical provision of the website, ensuring stable operation, and detecting and defending against attacks. The legal basis is our legitimate interest in a secure and functional web presence pursuant to Art. 6(1)(f) GDPR. Log files are deleted after no more than 30 days, unless they are needed longer to investigate a specific security-relevant incident.

Our website uses no cookies, no analytics or tracking services, no advertising networks and no profiling. Fonts, scripts and other resources are served from our own server, so no connections to third-party servers are established when the page is loaded. Consent is therefore not required, and no consent banner is used.

Contacting Us

If you contact us by e-mail or telephone, we process the information you provide — in particular your name, contact details, company, role and the content of your enquiry — in order to handle the matter and any follow-up questions.

The legal basis is Art. 6(1)(b) GDPR insofar as the enquiry serves the initiation or performance of a contract, and otherwise our legitimate interest in responding to enquiries pursuant to Art. 6(1)(f) GDPR. We delete the correspondence as soon as it is no longer required to achieve its purpose and no statutory retention obligations apply.

We do not operate a contact form. Please note that unencrypted e-mail transmission is not protected against access by third parties. For confidential content, we can provide an encrypted transmission channel on request.

Initiation and Execution of Consulting Engagements

In the course of the business relationship, we process the master data of our clients as well as the contact and role data of the contact persons working there, in addition to offer, contract, service and billing data, as well as the correspondence conducted.

The legal basis is Art. 6(1)(b) GDPR for contractual partners who are natural persons, otherwise our legitimate interest in the proper handling of the business relationship pursuant to Art. 6(1)(f) GDPR, as well as Art. 6(1)(c) GDPR insofar as we are subject to legal obligations.

Security Assessments, Audits and Red Team Engagements

During security assessments, penetration tests, red team engagements, source code reviews and examinations of IoT and OT environments, we obtain access to our clients' systems. Personal data may arise in this context — in particular user identifiers and access credentials of test accounts, log and connection data, content data stored in systems, and, within agreed social engineering scenarios, publicly available information about employees of the commissioning party.

Such processing takes place exclusively on the instructions of the commissioning party. We act as a processor pursuant to Art. 28 GDPR; the basis is a written data processing agreement that defines the subject matter, duration, nature and purpose of the processing, the categories of data concerned, and the technical and organisational measures. The lawfulness of the assessment and the information of the data subjects are the responsibility of the commissioning party.

We limit access to the extent required for the assessment engagement, work primarily with test data and test accounts, and pass on findings exclusively to the recipients designated by the commissioning party. Assessment reports, interim results, collected data and access credentials are deleted or returned to the commissioning party after the engagement is completed and the agreed retention period has expired.

Artificial Intelligence Services

In the development and operation of AI solutions — in particular when deploying language models within our clients' infrastructure — we process personal data exclusively on behalf of and according to the instructions of the commissioning party, on the basis of a data processing agreement pursuant to Art. 28 GDPR.

It is part of our service philosophy that, on request, models are operated entirely within the commissioning party's environment and without any connection to the internet. Client data is only transferred to external AI services if this has been expressly agreed and safeguarded under data protection law. We do not use client data to train general-purpose models.

Start-up Coaching

In the course of coaching founders, we process the information provided during the collaboration, such as contact details, information on education and professional background, business model documents, and financial and shareholding information.

The legal basis is Art. 6(1)(b) GDPR. We treat the documents entrusted to us confidentially and do not pass them on to third parties without express consent. This applies in particular to disclosure to potential investors.

Cooperation with Our Expert Network

Part of our services is provided by carefully selected external specialists whom we coordinate. Of these persons, we process master and contact data, information on qualifications, certifications and availability, as well as engagement and billing data. The legal basis is Art. 6(1)(b) GDPR and our legitimate interest in managing service delivery pursuant to Art. 6(1)(f) GDPR.

Where external specialists are involved in engagements in which we act as a processor, this takes place as sub-processing pursuant to Art. 28(2) and (4) GDPR. Such involvement occurs only with the approval of the commissioning party, on the basis of corresponding contractual obligations and after conclusion of a confidentiality agreement.

Job Applications

If you send us a job application, we process the information it contains for the purpose of conducting the selection process. The legal basis is § 4(1) of the Austrian Data Protection Act (DSG) in conjunction with Art. 6(1)(b) GDPR. We delete the documents of unsuccessful applicants no later than six months after completion of the process, unless you have consented to longer retention.

Accounting and Statutory Retention

To fulfil obligations under tax and company law, we process voucher, invoice and payment data. The legal basis is Art. 6(1)(c) GDPR in conjunction with § 132 of the Austrian Federal Fiscal Code and § 212 of the Austrian Commercial Code. The retention period is seven years from the end of the respective financial year.

Recipients of Data

Your data is only disclosed insofar as this is necessary for the performance of a contract or to fulfil legal obligations, or if you have given your consent. Recipients may include:

No data is passed on for advertising purposes, and no data is sold.

Transfers to Third Countries

No transfer of personal data to countries outside the European Economic Area is intended. Should such a transfer be necessary in individual cases, it will only take place on the basis of an adequacy decision pursuant to Art. 45 GDPR or appropriate safeguards pursuant to Art. 46 GDPR — in particular the standard contractual clauses of the European Commission, supplemented by the necessary additional measures.

Retention Period

We store personal data only for as long as necessary for the stated purposes or as required by statutory retention obligations. In addition, we retain data from the execution of engagements until the expiry of the respective limitation periods in order to assert or defend against claims. Thereafter, the data is deleted or anonymised.

Your Rights

You have the following rights vis-à-vis us:

An informal notification to the contact details given above is sufficient to exercise these rights. We will respond to your request within the period set out in Art. 12(3) GDPR. We may request additional information to verify your identity.

Right to Lodge a Complaint

If you believe that the processing of your data violates data protection law, you may lodge a complaint with a supervisory authority pursuant to Art. 77 GDPR. In Austria, this is the Austrian Data Protection Authority (Österreichische Datenschutzbehörde), Barichgasse 40–42, 1030 Vienna, e-mail dsb@dsb.gv.at.

Obligation to Provide Data

The provision of your data is neither legally nor contractually required. However, without the information necessary for the initiation and performance of a contract, we cannot enter into or execute a business relationship.

No Automated Decision-Making

No automated decision-making, including profiling pursuant to Art. 22 GDPR, takes place. Where we use AI-supported tools in our work, their results serve exclusively as professional support; decisions with legal effect or comparable impact are always made by humans.

Data Security

We implement technical and organisational measures pursuant to Art. 32 GDPR to protect your data against unauthorised access, loss and manipulation. These include encrypted transmission of the website via TLS, encryption of end devices and storage media, a restrictive authorisation concept, multi-factor authentication, regulated backup and deletion processes, and the contractual obligation of all persons involved to maintain confidentiality. The measures are reviewed regularly and adapted to the state of the art.

Version and Changes

This privacy policy is dated July 2026. We will amend it if changes to our processing operations or the legal situation so require. The current version is available on this website at all times.